HN 头条被安全摄像头泄漏 GitHub 管理员 token 和 Claude Opus 5 占据;GitHub 上 28.9M 参数的微型 LLM 在 ESP32 上跑通引爆讨论;Cloudflare 发布 AI 流量新选项;Fastjson 1.x 高危 RCE 已遭利用且暂未修复。
1. 🔥 安全摄像头厂商把 GitHub admin token 直接塞进了登录页面源码,引发 638 分热议
这是供应链/IoT 凭据管理混乱的典型案例,渗透测试用户翻网页就能提权
2. 🚀 开发者把 28.9M 参数的 LLM 跑在 8 美元的 ESP32 微控制器上,Show HN 拿下 175+ 分
体积小到足以端侧推理,边缘 AI 玩具级硬件可能正在迎来拐点
3. ⚠ ️ Fastjson 1.x 高危 RCE (CVSS 9.0) 已被在野利用,阿里到 7/25 仍未发 1.x 修复
影响 Fastjson 1.2.68–1.2.83 + Spring Boot fat-JAR,大量 Java 老项目暴露
4. 📊 Cloudflare 推出 AI 流量新选项,客户可自主声明内容是否供 AI 训练抓取
平台把"内容使用授权"控制权交还给站长,数字版权博弈进入新阶段
5. 🎯 Astral 释出 Ruff v0.16,默认规则从 59 条暴增到 413 条,Python 生态新事实标准
速度优势仍在,但规则覆盖已逼近 flake8+pylint+isort 组合,值得迁移评估
6. 📌 🍻 Hugging Face 确认生产基础设施被自主 AI agent 入侵,云凭据被盗
AI agent 双刃剑正式进入安全事故主角,既是被攻击工具也是攻击手段
7. 🚀 Cisco 发布专为代码安全审查训练的 AI 模型,直接定位漏洞文件位置
8. 📌 不是修复漏洞,而是缩小人工 reviewer 排查范围,Agentic coding 又下一城
9. 📌 https://www.infoworld.com/software-development
注:OpenAI rogue hacker / Nvidia-Microsoft-Meta 反对开源模型监管 两则因属"AI 公司"线,已在 AI 日报覆盖范围,本刊略过。