热门日报 · 2026-07-27

HN 头条被安全摄像头泄漏 GitHub 管理员 token 和 Claude Opus 5 占据;GitHub 上 28.9M 参数的微型 LLM 在 ESP32 上跑通引爆讨论;Cloudflare 发布 AI 流量新选项;Fastjson 1.x 高危 RCE 已遭利用且暂未修复。

1. 🔥 安全摄像头厂商把 GitHub admin token 直接塞进了登录页面源码,引发 638 分热议

这是供应链/IoT 凭据管理混乱的典型案例,渗透测试用户翻网页就能提权

news.ycombinator.com

2. 🚀 开发者把 28.9M 参数的 LLM 跑在 8 美元的 ESP32 微控制器上,Show HN 拿下 175+ 分

体积小到足以端侧推理,边缘 AI 玩具级硬件可能正在迎来拐点

github.com

3. ⚠ ️ Fastjson 1.x 高危 RCE (CVSS 9.0) 已被在野利用,阿里到 7/25 仍未发 1.x 修复

影响 Fastjson 1.2.68–1.2.83 + Spring Boot fat-JAR,大量 Java 老项目暴露

thehackernews.com

4. 📊 Cloudflare 推出 AI 流量新选项,客户可自主声明内容是否供 AI 训练抓取

平台把"内容使用授权"控制权交还给站长,数字版权博弈进入新阶段

blog.cloudflare.com

5. 🎯 Astral 释出 Ruff v0.16,默认规则从 59 条暴增到 413 条,Python 生态新事实标准

速度优势仍在,但规则覆盖已逼近 flake8+pylint+isort 组合,值得迁移评估

astral.sh

6. 📌 🍻 Hugging Face 确认生产基础设施被自主 AI agent 入侵,云凭据被盗

AI agent 双刃剑正式进入安全事故主角,既是被攻击工具也是攻击手段

developer-tech.com

7. 🚀 Cisco 发布专为代码安全审查训练的 AI 模型,直接定位漏洞文件位置

8. 📌 不是修复漏洞,而是缩小人工 reviewer 排查范围,Agentic coding 又下一城

9. 📌 https://www.infoworld.com/software-development

注:OpenAI rogue hacker / Nvidia-Microsoft-Meta 反对开源模型监管 两则因属"AI 公司"线,已在 AI 日报覆盖范围,本刊略过。