OpenShot 4.0 发布了强大的视频编辑功能,特别是本地AI人像遮罩和专业的调色工具,比之前的版本功能更全面。
OpenShot 4.0 新增屏幕录制、AI人像遮罩和专业调色工具,支持颜色轮、曲线和LUT调色。新版本包含10种特效如音频可视化、节拍同步闪光等,优化了模糊、锐化等操作性能。界面更简洁,支持Qt 6,兼容新版Linux系统。
2026 09 01 HackerNews
2026-09-01 Hacker News Top Stories # 一篇文章介绍了《超级银河战士》攻略作者通过精心选词实现等宽字体完美对齐的趣闻,引发关于排版术语和类似强迫行为的讨论。 OpenShot 4.0 开源视频编辑器发布,新增屏幕录制、AI人像遮罩、专业调色工具及多种新特效,并优化了性能与界面。 火人节现场设有一个免费电话亭,可让任何人拨打全球任意号码5分钟,项目历经多次技术升级并实时显示状态。 12TB Steam“超大泄露”流出2003-2013年大量游戏早期版本、原型和未采用素材,其中包括《传送门2》早期剧情等珍贵开发资料。 作者将安全摄像头改造为基于BirdNet-Go的24/7自动鸟类识别系统,本地AI分析声音并支持物种警报与智能家居集成。 一篇博客详细展示了如何通过模块阴影等攻击链突破Claude Code Opus 5自动模式的防御实现远程代码执行,成功率约60-80%。 OpenAI新推出的ChatGPT Work提供云端与本地版本,具备联网代码执行、无头浏览器、持久化文件系统和定时任务等强大功能。 苹果因企业AI需求意外激增而提前发布新款Mac mini和Mac Studio,但缺乏企业团队导致高端配置数月缺货。 一名作者怀疑多个军事基地超市冷藏柜同时故障是黑客通过远程监控系统发起的网络攻击,并提供了调查证据。 开发者通过客户端预取、Trie树和SSD内存映射等技术,为2.4亿域名实现p99 0毫秒的自动补全延迟。 1. 我只是精心选择了单词 (“I just chose words carefully”) # https://unsung.aresluna.org/i-just-chose-words-carefully/ 这篇文章讨论了等宽字体排版中实现两端对齐的困难。常规文本尚可,但居中对齐和完全对齐会因空格不均而产生视觉不适。连字符方案也不理想。作者介绍了 rs1n 在 1990 年代末为《超级银河战士》指南采用的特殊方法:通过精心选择单词使每行长度恰好相等,避免任何双空格,全文 17000 多字均如此处理。作者将此作为趣闻分享,并类比了在密集界面中调整按钮或工具提示文本以适应宽度的经历。 HN 热度 1170 points | 评论 339 comments | 作者:zdw | 1 day ago # https://news.ycombinator.com/item?id=49503601 泰勒·奥特威尔(Taylor Otwell)的三行注释风格起初只是为了视觉美观,后来成为 Laravel 的标志性元素,甚至演变成一种社区梗。 这种强制长度约束虽能迫使作者精简内容,但未必能保证文字易于理解和阅读,更多是满足格式而非可读性。 编剧克里斯·卡特(Chris Carter)有类似强迫倾向,为让对白在剧本中形成完美矩形(无孤行),刻意调整措辞,从而塑造了《X 档案》独特的对话节奏。 通过词句选择实现等宽满行对齐的做法有些极端,而“孤行”与“孤儿/寡妇”在排版术语中存在多重矛盾定义。 排版中的“寡妇”指段落末行出现在下一页顶端,而“孤儿”则指段落首行单独留在上一页底端。 德语中“寡妇”一词直译为“妓女的孩子”,在印刷行话中使用令人惊讶。 在排版与现实中,“修复孤儿”和“修复寡妇”难易程度恰好相反,形成有趣对比。 2. OpenShot 4.0 – 开源视频编辑器 (OpenShot 4.0 – Open-source video editor) # https://www.openshot.org/blog/2026/08/30/openshot-40-record-edit-color-like-never-before/ OpenShot 4.0 正式发布,带来了多项重大创作工作流升级。新功能包括:屏幕、摄像头、麦克风和系统音频的直接录制;全新的颜色视图,支持颜色轮、曲线、LUT 和实时示波器进行调色和校色;本地 AI 驱动的人像遮罩,无需云服务;10 种新特效,如音频可视化、节拍同步闪光、电影质感等。性能优化使模糊、锐化、时间线渲染等更快。界面更简洁,支持 Qt 6,兼容新版 Linux。 颜色视图是核心亮点,集成了色彩校正与创意调色功能,包括曝光、对比度、色温、色调、高光、阴影、饱和度和鲜艳度等控制,以及全局/阴影/中间调/高光四个颜色轮和四条可编辑曲线,支持 .cube LUT 文件并带有强度混合。视频示波器(波形、直方图、RGB 分量、矢量示波器)可实时显示真实色彩信息,并支持区域分析,矢量示波器带肤色参考线。预设如“自动对比度”“提升阴影”等可作为起点。 录制视图允许同时录制麦克风、屏幕和摄像头,每个源独立生成文件和时间线片段,可后期单独编辑。录制时可在现有项目上预览,适合配音、评论等。支持多平台原生录制(Windows、macOS、Linux X11/Wayland)。新增的 10 种特效涵盖音频反应图形、计时器、电影效果等,并改进了关键帧和缩放操作。 HN 热度 529 points | 评论 121 comments | 作者:metrofun | 14 hours ago # https://news.ycombinator.com/item?id=49507822 大多数用户需要无损剪辑拼接,视频编辑器应默认支持无损操作。 可以用 mpv 配合 Lua 脚本实现无损剪辑,无需重新渲染。 无损编辑需要牺牲很多,建议 NLE 提供默认锁定模式只支持无损操作。 智能切割应只重新编码关键帧之间的小部分,其余透传,需要更多研究。 保留 GOP 而仅调整 PTS 会导致数据泄露风险,不应采用。 LosslessCut 存在导出时序问题,Shotcut 更稳定(Linux 上推荐 AppImage)。 无损切割会移动切割点,精确切割必须重新编码,无法同时保证无损。 Avidemux 适合无损剪辑,但不保留字幕。 Blick 编辑器速度快但非开源免费。 DaVinci Resolve 比 OpenShot 更成熟稳定。 OpenShot 从头重写所有代码,缺乏实战检验,bug 较多。 OpenShot 4.0 UI 有改进,并支持 AI 对象遮罩(ONNX 模型)。 推荐 OpenPost 视频编辑器(Svelte 浏览器端),但“open-x”命名泛滥问题需注意。 3. 黑石城电话 (Playa Phone) # https://playaphone.com/ 位于内华达州黑石城火人节现场,一个免费电话亭设置于 3:30 和 Ceiba 街角的“飞面神教”寺庙前。任何人都可使用它免费拨打全球任意号码 5 分钟。电话号码为 +1 (775) 557-4848,可随机接通一位火人节参与者。占线会听到忙音,无人接听时响铃 6 次后挂断。若你收到此号码来电,可能是朋友或陌路人拨打的。该电话亭由普通电话亭改造,内部结构替换为通过网络通话,不接受投币。页面还实时显示电话状态:在线、最近通话时间、成功通话与未接来电数量等统计信息。 HN 热度 472 points | 评论 175 comments | 作者:cutoff | 9 hours ago # https://news.ycombinator.com/item?id=49510514 项目作者表示这是他的项目,乐于回答问题。 有人建议改进未应答流程为《黑客帝国》彩蛋,作者认为可以做到但坚持保持原汁原味的使用体验。 另有人提议 99% 时间正常、1% 时间触发彩蛋以增强趣味。 发帖人 cutoff 称在 Reddit 看到后转载至 HN,未料上首页,对作者表示歉意。 作者介绍项目进化历程:自 2013 年起更换过听筒和 LED,2022 年改用 Starlink,此前依赖 Burning Man 的参与者网络但网络不稳定。 多位用户表达对项目的喜爱与感谢。 有人询问技术原理,作者解释使用普通 VoIP 适配器配合 voip.ms 服务实现通话。 有人担心电话主要用途是呼入还是呼出,以及是否会干扰排队或紧急情况。 电话忙碌状态不易获取,因 voip.ms API 无法提供实时通话状态。 有人希望重新普及免费电话亭,但需解决人们已不记得电话号码的问题。 作者提到已有团体在无手机信号的乡村地区放置免费电话亭。 俄勒冈州的 Futel 项目运营着非付费电话亭,其他地区也有类似组织。 纽约的 LinkNYC 提供免费 WiFi 和通话服务。 澳大利亚 Telstra 将许多电话亭改为免费使用,并提供 WiFi,其广告收益支持运营。 有用户分享在 Burning Man 通过该电话亭偶遇“飞行面条怪物”营地,并当场举行非正式婚礼的经历。 有人质疑不正式登记婚礼的意义。 4. 12TB 的 Steam“超大泄露”流出十余年失落的 PC 游戏历史 (A 12TB Steam “teraleak” spills more than a decade of lost PC gaming history) # https://arstechnica.com/gaming/2026/08/a-12tb-steam-teraleak-spills-more-than-a-decade-of-lost-pc-gaming-history/ 这篇 Ars Technica 文章介绍了一次约 12TB 的 Steam 大规模数据泄露事件,资料主要来自 2003 年至 2013 年间的 Steam 旧服务器,包含大量已发行游戏的早期版本、测试版、原型、试玩内容和被取消的开发素材。由于 Valve 在 2013 年将 Steam 从旧版 Steam2 系统迁移到 SteamPipe,因此这批资料大致止于 2013 年。泄露内容中尤其受到关注的是《传送门 2》的早期剧情、被删除的 GLaDOS 对话、未采用的玩法,以及可能与《半条命 2:第三章》有关的文件;此外还涉及《求生之路 2》《反恐精英:全球攻势》《F-Stop》《孢子》《龙腾世纪:起源》和《蝙蝠侠:阿卡姆疯人院》等许多游戏。文章认为,这次泄露为研究 PC 游戏开发史提供了罕见材料,但目前尚不清楚数据究竟是通过旧 API 获取,还是由收藏者多年积累后集中发布,同时这些文件涉及版权、商业机密和盗版风险,因此不建议下载或传播。 HN 热度 359 points | 评论 74 comments | 作者:WithinReason | 18 hours ago # https://news.ycombinator.com/item?id=49506182 泄露的旧版英雄联盟(仅发布 5 个月)包含旧资产,但需要加密密钥才能提取。 旧版英雄联盟的美术风格更好,新艺术风格导致用户弃游。 最近 Riot 推出了“League of Legends Classic”(S3 版本)。 希望泄露能复活旧版 Source 专用服务器(SRCDS),让老游戏在原始硬件上可玩。 Portal 2 beta 内容有趣,特别是时间减速机制和配音,时间减速可使游戏对反应慢的玩家更友好。 反驳:Portal 2 不需要快速反应,但有人觉得需要(如空中转身、精确射击)。 可选简单模式不会破坏核心体验,类似无障碍选项。 类比:登顶珠峰有电梯会削弱成就,但氧气瓶不会。 游戏难度与记忆点相关:GTA 早期版本因无自动存档而让玩家记住地图,现代版本因便利而失去记忆。 作为 Portal 目标受众,会欢迎自适应功能,就像 Valve 对字幕的投入。 5. 我将安全摄像头改造成了自动鸟类识别系统 (I turned my security cameras into an automatic bird identification system) # https://jasontucker.blog/how-i-turned-my-security-cameras-into-an-automatic-bird-identification-system-with-birdnet-go/ Jason Tucker 分享了他如何用 BirdNet-Go 将三个安全摄像头改造成自动鸟类识别系统。该系统 24/7 运行,通过摄像头麦克风实时分析鸟鸣,本地 AI 推理,无需云端,支持 RTSP 流、物种警报、新物种追踪,可集成 Home Assistant 和 BirdWeather。文章还提到系统意外检测到邻居放屁的趣事,并回应了网友关于 e-ink 屏、专用麦克风、蝙蝠检测等问题的讨论。 HN 热度 349 points | 评论 91 comments | 作者:speckx | 8 hours ago # https://news.ycombinator.com/item?id=49511856 使用 BirdNet-Go 和 Unifi 门铃摄像头通过 RTSP 流实现鸟类识别,并计划用 e-ink 屏幕显示鸟类图像。 将 BirdNET 与 e-ink 屏幕集成,从 Wikipedia 拉取图片并二值化渲染,相关代码已开源。 尝试用 Aqara 摄像头但因麦克风风噪和采样率问题失败,改用外接麦克风和 Raspberry Pi 运行 BirdNET-Go,音质更好。 Cornell 大学的 Merlin Bird ID 应用非常出色,其开发历程有趣且免费,但声音识别存在一定误报率。 Merlin 误报常见,建议结合肉眼观察、拍照及 iNaturalist 交叉验证,尤其对于叫声相似的鸟类和模仿鸟(如反舌鸟)。 WhoBird 是 F-Droid 上的一款免费开源鸟类识别应用,效果不错。 利用 NatureSpy 摄像头和多样化的喂食器吸引不同鸟类,个人记录单次看到 23 种鸟。 将 Birdnet-Pi 改造为便携式,带 e-ink 显示屏显示每日前三、最后检测和总数,并分享了 3D 打印外壳。 注意 Markdown 卡片中 U+2588 方块字符的基线问题,改用 U+2581 至 U+2587 可避免。 在 Home Assistant 的 M710q 上运行 BirdNET-Go,使用 GPU 和 Reolink PoE 摄像头,成功识别鸟类和青蛙。 计划用多个摄像头在烟囱口拍摄数百只雨燕,以区分个体,询问是否可行。 6. Breaking Claude Code Opus 5 Auto Mode (Breaking Claude Code Opus 5 Auto Mode) # https://embracethered.com/blog/posts/2026/breaking-claude-code-opus-5-and-automode/ 该网页是一篇技术博客文章,标题为“Breaking Claude Code Opus 5 Auto Mode”,发布于 2026 年 8 月 26 日,作者是 wunderwuzzi。文章主要探讨了如何通过一个简单的网站摘要请求,成功劫持 Claude Code Opus 5 的 Auto 模式,并实现代码执行,攻击成功率在 60-80% 之间(小样本测试)。 文章指出,Anthropic 委托第三方评估显示 Opus 5 在 Auto 模式下提示注入攻击成功率为 0.00%,但作者通过精心设计的攻击链突破了这一防御。攻击流程包括:首先引导 Claude 从 WebFetch 工具转向使用 curl,然后重定向到一个 ZIP 归档文件,其中包含特殊编码的笔记本记录和一个原生解码器。Claude 拒绝执行二进制文件,转而自己编写 Python 解码器,但在攻击者控制的目录中运行,该目录中含有恶意的 struct.py 文件。当 Claude 导入 base64 模块时,触发了 struct.py 中的恶意代码,最终实现远程代码执行和 C2 回调。 文章还强调了 Auto 模式不能替代在隔离环境中运行代理并进行监控,并详细描述了模块阴影攻击(Python module shadowing)的技术细节。 HN 热度 338 points | 评论 113 comments | 作者:Recursing | 16 hours ago # https://news.ycombinator.com/item?id=49506819 Claude 在解压目录中运行解码器时,恶意 struct.py 会遮蔽 Python 标准库,导致启动崩溃,这种设计不应默默导入所有内容并覆盖基本功能 Claude 未经告知就运行 npm update 更新依赖锁文件,导致数小时调试,LLM 输出可能绕过人工验证,有人可能通过 LLM 搜索的教程偷偷引入恶意依赖 提交锁文件并审查 diff 可以解决依赖更新被忽略的问题 搜索.gitignore 中忽略锁文件的仓库是寻找 bug 的好信号,这种不良实践表明可能偷工减料 锁文件没有被 gitignore,但 Claude 无意中更新了几十个包,通常不会仔细阅读锁文件 diff 使用 jj 版本控制工具分离“更新依赖”和“修复 bug”的提交,锁文件变化会引发警觉 在开源精神下寻找 bug 是一种爱好,由学习编程的人编写的包(如 is-even/is-number)被广泛下载,说明生态系统脆弱,解决方案不是“更多 AI”或退回到企业围墙,而是需要人类方法 is-number 每周 1.7 亿下载量,说明 JavaScript 标准库缺失的问题 在新工作中,忽略锁文件等信号有助于判断代码质量 使用文件权限将 Claude 视为半敌对用户,例如需要 sudo 才能访问文件,已对单元测试这样做,因为 Claude 会“修复”测试使其通过 不要将人类更改与代理更改混合,代理应从干净仓库开始 7. 理解 ChatGPT Work (Understanding ChatGPT Work) # https://simonwillison.net/2026/Aug/30/understanding-chatgpt-work/ OpenAI 于 7 月推出 ChatGPT Work,有两个版本:云端版(Work Cloud)和本地桌面版(Work Local)。仅向每月 20 美元及以上的付费用户开放。Work 相比普通 Chat 增加了多项功能:可选择 GPT-5.6 的 Sol、Luna、Terra 等模型及推理强度;支持联网的代码执行环境,可安装包、克隆仓库、访问任意网站;内置无头 Chrome 浏览器,可加载页面、填写表单、运行 JavaScript;拥有持久化文件系统,跨会话共享;可构建并部署完整网站(基于 Cloudflare Workers);支持子代理并行工作;可设置定时提示任务,每日自动运行。安全性方面仍待观察。 HN 热度 315 points | 评论 182 comments | 作者:gmays | 23 hours ago # https://news.ycombinator.com/item?id=49504625 很多人低估了 ChatGPT Work/Codex 的计算机使用功能,它能远程控制、语音指令、后台自动处理邮件和填写表格等任务。 使用体验与流行的 AI meme(如“AI 将摧毁所有工作”或“AI 无用”)相差甚远,感觉像在钢铁侠电影中,早上用语音聊天模式处理邮件,大幅提升效率。 如果一天的工作邮件能在 20 分钟内完成,说明之前大多是低价值的忙碌工作,AI 只是改进了流程而非创造价值。 无法阻止别人发邮件,AI 能评估主题和意图筛选重要邮件,将“煮咖啡时间”转化为“写邮件时间”,但不会让 AI 直接回复,只提供草稿。 担心 AI 成为障碍,别人想联系你而非 AI 代理时,如何突破 2FA 步骤? 使用 mu4e 等邮件客户端可以快速归档邮件,将需要思考的回复留待以后处理。 改进低效流程是负面的,应该先理解问题根源并消除不必要的部分,而不是用更多资源加速无意义工作;工作会膨胀填满时间,增加生产力往往导致更多工作。 在大公司中,试图改进流程会陷入官僚主义或得罪同事,办公室政治比实际政治更糟。 很多会议和忙碌工作只是为了让人们显得忙碌而非高效,减少会议会发现只需要三分之一的人。 8. 苹果对 Mac mini 和 Mac Studio 的 AI 需求措手不及 (Apple caught off guard by AI demand for Mac Mini and Mac Studio) # https://www.macrumors.com/2026/08/30/apple-unexpected-mac-mini-and-studio-demand/ 苹果公司本周出人意料地提前发布了新款 Mac mini 和 Mac Studio,此举源于企业对 AI 硬件需求的意外激增。 根据《The Information》报道,苹果通常在秋季(10 月或 11 月)发布新款 Mac,但此次提前至 iPhone 新机发布前夕,是因为 AI 驱动的企业需求爆发。苹果特别宣传了将多台 Mac Studio 连接成单一系统以运行大型前沿 AI 模型的功能,这主要面向企业和开发者客户。 苹果在 6 月举办的“Business at the Park”活动中,已强调 Mac mini 和 Mac Studio 向企业买家转型的趋势,Mac mini 被称为该活动的“宠儿”。然而,企业对强大桌面 Mac 的迅速需求仍让苹果措手不及。据报道,苹果没有专门的企业客户工程团队或开发者关系人员,也缺乏企业 AI 战略。部分寻求购买苹果私有云计算基础设施的企业被拒,苹果转而依赖 WebAI 和 Mount Thor 等合作伙伴。 AI 硬件需求的激增恰逢全球内存短缺,导致许多 Mac mini 和 Mac Studio 配置数月缺货。一些企业客户已转向其他硬件,如英伟达的 DGX Spark(外形类似 Mac mini 的紧凑型 AI 桌面设备),因为苹果的高端配置仍难以获得。 HN 热度 275 points | 评论 316 comments | 作者:thm | 12 hours ago # https://news.ycombinator.com/item?id=49508982 Apple 对 MacBook Neo 和 Mac Studio 的 AI 需求感到措手不及,但有人认为这只是营销话术。 需求激增可能源于 OpenClaw 等工具热潮,人们想要 24/7 的 AI 员工,但热度已过。 OpenClaw 初期好用但 API 成本高,现改用 Claude Code 远程控制,可通过手机在外下达指令。 企业级需求令人意外,Mac Studio 主要用于本地推理而非训练,与云订阅或租用 GPU 竞争。 本地 AI 需求不只是运行 LLM,还包括训练(如强化学习自对弈),本地实验更快且省去实例配置时间。 个人因 ProRes 编码限制,需用 Mac Studio 运行 AI 降噪处理大量视频文件,云服务无法满足。 传输大量视频数据到云需多 Gbit 光纤,月累计 TB 级数据并非单次传送。 高管购买顶级 Mac 作个人构建服务器和代理编码宿主,AI 使其能并行管理多个项目,改变工作流。 本地小模型训练推理(如 M4 Mac 用 MLX)效率不错,可在数天内完成全量分类任务。 推荐 Modal 服务,可显著缩短实例启动和复制检查点的时间。 Modal 类似函数计算服务,粒度更细,不同于 Vast.ai 的整实例整 GPU。 训练大模型需大量统一内存,但若可放入 GPU 则 GPU 更快。 视觉模型训练在本地内存有限,8 小时/epoch,考虑租用云 GPU 缩短时间。 CoreML 会生成大量小文件,导致重启耗时数小时清理。 本地 AI 与云订阅体验差距大,16GB RX 9070 难以获得实用效果,寻求本地化方案建议。 9. 我认为军人超市的冷藏柜被黑客入侵了 (I think the military commissary’s freezers were hacked) # https://signalandsilence.substack.com/p/i-think-someone-hacked-the-commissary 作者发现多个军事基地的军人超市冷藏柜几乎同时出现故障,所有冷冻食品进入解冻模式而损坏,怀疑是黑客攻击。她调查了国防部下属的国防军人超市机构(DeCA)的远程监控系统,发现解冻功能由该系统控制,且多个基地的故障报告相互印证。官方已承认存在“可能的冷藏中断”。作者认为这不是巧合,而是有组织的网络攻击,并指出相关技术细节和合同证据。 HN 热度 233 points | 评论 133 comments | 作者:jcurbo | 13 hours ago # https://news.ycombinator.com/item?id=49508506 更可能是配置错误或更新错误,而非黑客攻击,但披露时机令人担忧。 攻击偏远海外基地(如关岛、夏威夷)会造成当地经济连锁反应,关岛 DeCA 供应约 50% 的食品。 即使关岛等偏远基地出现灾难性问题,也可通过空运食品解决,成本高但可控。 夏威夷有沃尔玛、Costco 等替代购物地点,指挥官可授权餐食补贴,问题可管理。 航空母舰不适合用货运飞机补给,C-2 灰狗已退役,CMV-22B 航程和载货量有限。 C-5 银河和 C-17B 环球霸王可远程空运大量物资到关岛,无需中途停留。 战时向战区航母空运补给与向美国领土基地空运不可比。 第五舰队在巴林的基地被夷平,导致补给困难。 如果攻击一个国家,对方反击在导弹射程内的军事设施是预期结果,美国应有不依赖这些基地的后勤计划。 当前负责规划的人更关注发 AI 生成表情包和刷歧视言论,而非管理海外冲突。 航母仍能维持出击架次,失败原因是手段不足而非敌人限制行动自由。 如果真主党杀害 3000 美国人,补给短缺不会成为新闻,因为美国会入侵伊朗。 任何有能力规划对伊战争的人都不会发动它,因为成本显而易见。 过去 40 年历届总统都知道对伊战争是愚蠢的,未按下按钮,努力寻求更好方案。 现任总统和参谋部似乎也强烈反对,但外国影响和暗杀威胁是因素。 特朗普只需一点荣耀和宣传的诱惑就会像猪一样哼哼,可悲。 内塔尼亚胡对历任总统用了 30 年的老把戏,现在遇到一个足够愚蠢的人上钩。 10. P99 0 毫秒* 自动补全:面向 2.4 亿域名 (P99 0 ms* autocomplete for 240M domain names) # https://ruurtjan.com/articles/p99-0ms-autocomplete-for-240-million-domain-names 这是一篇关于实现域名自动补全功能的技术文章,作者是 Wirewiki.com 的创建者。文章核心目标是让域名搜索的自动补全延迟达到 p99 0 毫秒——即用户在松开按键前结果已经准备好。为了实现这一目标,作者采用了客户端预取和缓存策略,并在服务端用 Tranco 列表(前 100 万热门域名)和 CZDS(全球通用顶级域列表)构建了两种数据结构:内存中的字符 trie(前缀树)和 SSD 支持的内存映射块索引,使查询复杂度接近 O(1)。性能测试显示,API 单独处理请求在 2ms 内完成,经过 Nginx 和 Cloudflare 后 p99 延迟约 15ms。文章指出,单服务器部署在欧洲,对远距离用户(如美国)延迟会超出预算,但 CDN 缓存和 0.1 秒“瞬时”阈值可弥补部分差距。若要完全达到 p99 0ms*,需要多服务器地理负载均衡。作者表示如果用户愿意付费使用该 API,他可能会考虑扩展。 HN 热度 214 points | 评论 82 comments | 作者:dbalatero | 21 hours ago # https://news.ycombinator.com/item?id=49505219 自动补全建议的域名可能不存在,输入垃圾内容也会给出建议,但实际访问时没有记录,这降低了避免拼写错误的功能。 作者解释自动补全先推荐最流行域名,再是已知注册域名,最后回退到附加常见顶级域,因为枚举所有域名不可能,但用户对此感到困惑。 域名列表无法完全准确,如顶级域.xyz 的续费率仅 18%,每天有 0.2% 过期,且 Tranco 列表基于 30 天回顾,部分域名可能无名称服务器。 对垃圾输入附加顶级域是合理做法,因为可以轻松更改建议列表。 作者似乎更关注优化指标而非实际有用性,但相关博客文章很有趣。 仅当当前字符串在列表中无匹配时,才会回退到附加顶级域,否则只显示存在的域名,这有助于为不在列表中的域名补全扩展名。 对三级域名(如 speedtest.me.uk)处理不正确,输入 speedtest.me 不会建议它,而建议不存在的 speedtest.me.us。 这是浏览器旧行为,也是文本浏览器当前行为,如 lynx 会猜测不存在的域名并尝试不同顶级域。 使用 keyup 事件不合理且不符合用户期望,应使用 keydown,keyup 会引入延迟,感觉不好。 键盘操作通常发生在按键释放时,但打字和光标键移动等依赖按键重复的情况是例外。 对于内部主机名拼写错误,此行为会向 DNS 解析器广播查询,浪费时间并可能导向随机网站,需手动禁用。 Hacker News 精彩评论及翻译 # Google Has Removed MV2 Extensions from the Chrome … # https://news.ycombinator.com/item?id=49515183 I know Firefox’s share of browser share has dwindled to almost nothing. I know sooner or later, well within my lifetime, it will be gone. But I will keep using it until they pry it from my hands. And if they do, I’ll use forks until those break down too. I can’t stand Google, or what Chrome has become. No single company should have such unilateral control over the internet and its information. Night_Thastus 我知道火狐的浏览器市场份额已经萎缩到几乎没有了。我知道迟早,在我有生之年,它将会消失。但我会一直使用它,直到他们把它从我手中夺走。如果他们真那么做了,我会用它的分支,直到那些分支也崩坏。我无法忍受谷歌,或者Chrome已经变成的样子。没有任何一家公司应该对互联网及其信息拥有如此单方面的控制权。 Playa Phone # https://news.ycombinator.com/item?id=49511595 This phone is my project. I’m happy to answer questions. aaron42net 这部手机是我的项目。我很乐意回答问题。 “I just chose words carefully” # https://news.ycombinator.com/item?id=49503733 There’s a similar anecdote Gillian Anderson recently revealed during an interview on the X-Files , saying Chris Carter had an OCD-like habit to write dialog to conform to certain text layout preferences (no widows[1]) in the script, which made for the show’s distinctive style of dialog cadence. 1 = https://en.wikipedia.org/wiki/Widows_and_orphans sho_hn 吉莲·安德森最近在谈及《X档案》的一次采访中透露了一个类似的轶事:克里斯·卡特在撰写对白时有一种强迫症般的习惯——他会遵循特定的剧本排版偏好(不留孤行[1]),而正是这种习惯造就了该剧独特的对白节奏。 Playa Phone # https://news.ycombinator.com/item?id=49511096 Our first time out on the playa together, my girlfriend and I stopped by this phone booth and made a couple of calls. And because we stopped, we saw the FSM camp next door, and a giant sign saying “Weddings Here”, so we inquired. They offered us free rings and then announced our wedding over a loudspeaker. In 2 minutes we had an entire wedding party, complete with best man, an elder to give away the bride, 25+ guests, and an officiant. My newly-minted best man even gave me one of my favorite playa gifts ever as a wedding gift. We opted not to “make it official”, though they offered. It was a truly incredible experience. Thanks FSM! solfox 我们第一次一起在普拉亚上闲逛时,我和女友在这座电话亭前停下来打了几个电话。正因如此驻足,我们看到了隔壁的飞行面条怪物营地,那里竖着一块巨大的牌子写着"在此结婚",于是上前询问。他们免费赠予我们戒指,随后通过扩音器宣布了我们的婚礼。短短两分钟内,我们便拥有了一整支婚礼队伍——伴郎、送嫁长辈、二十五位宾客和主婚人一应俱全。新晋伴郎甚至送了我一件至今最爱的普拉亚礼物作为贺礼。尽管他们提议办理正式手续,但我们选择了"非官方"形式。这真是一场不可思议的经历。感谢飞行面条怪物! Google Has Removed MV2 Extensions from the Chrome … # https://news.ycombinator.com/item?id=49515752 Ad blocking has become a safety issue. My parents are at an age where they fall for things. If a malicious ad pops up and offers to install McAfee, some other form of crapware, or outright scamware, they’ll click that ad and install the thing. Then I’ll get called over when the computer starts acting screwy. If Google, MS, etc. had ever gotten together and developed a way to filter malicious ads out of their own ad services, maybe we wouldn’t be having this conversation. They didn’t do that and probably never will. If my parents get a new machine, the first thing I do is uninstall or, at least, delete the icons for Edge, Chrome, etc.. On goes Firefox, uBlock Origin, and a couple other extensions. They don’t care what browser they use. They can’t even name it. I just try to make sure they use a browser that isn’t horribly unsafe. We should all do this for people we care about. Don’t ask them what browser they prefer. Odds are they don’t know or care. Don’t try to convince them to install Firefox themselves. They won’t. Just do it for them. Think of it like picking up a rusty nail that’s on their lawn. Sooner or later they’re going to step on that thing if you don’t. beloch 广告拦截已经成了一个安全问题。我父母年纪大了,容易上当受骗。如果弹出一个恶意广告,说要安装McAfee、其他乱七八糟的垃圾软件或彻头彻尾的诈骗软件,他们就会点那个广告然后装上。等电脑开始出毛病了,我就得被叫过去修。要是谷歌、微软这些公司当初能联手开发出一种方法,把他们自家广告服务里的恶意广告过滤掉,也许我们现在就不用讨论这个了。但他们没这么做,而且很可能永远不会。 如果我父母买了新电脑,我做的第一件事就是卸载——或者至少删除——Edge、Chrome等浏览器的图标。然后装上Firefox、uBlock Origin,再加上另外几个扩展。他们根本不在乎用哪个浏览器,甚至叫不出名字。我只是想确保他们用的浏览器不会太不安全。 我们都应该为我们在乎的人这么做。别问他们喜欢哪个浏览器——他们多半不知道也不在意。别试图说服他们自己装Firefox——他们不会装的。直接帮他们装好就行。就像在他们家草坪上捡起一颗生锈的钉子一样——如果你不捡,迟早他们会踩上去。 Google Has Removed MV2 Extensions from the Chrome … # https://news.ycombinator.com/item?id=49515268 Alphabet needs to be broken up. Chrome, Search, Android, Youtube need to be separate companies. It’s not the only company that needs this treatment. bogzz Alphabet需要被拆分。Chrome、搜索、安卓、YouTube需要成为独立的公司。这不是唯一需要这样对待的公司。 Google Has Removed MV2 Extensions from the Chrome … # https://news.ycombinator.com/item?id=49515101 I remember in 2010 when Chrome made the web so much better for everyone. All the early adopters were singing its praise and encouraging friends and family to use it. Now, I encourage people to use anything but Chrome. Firefox is really great these days. gardnr 我记得2010年时,Chrome让网络对每个人都变得美好许多。所有早期用户都对它赞不绝口,还鼓励亲朋好友去用。 It takes 5 cloud services to hear my doorbell # https://news.ycombinator.com/item?id=49506326 As a former embedded systems engineer, my door bell is two long bits of wire, a bell, a push button and two C cells. My light switches are similarly complicated. sdcfgy 作为前嵌入式系统工程师,我的门铃由两根长导线、一个铃铛、一个按钮和两节C型电池组成。我的电灯开关也同样复杂。 Playa Phone # https://news.ycombinator.com/item?id=49511413 I’ve been twice and I really enjoyed myself. Tech, finance, and political people definitely don’t make up close to the majority. You’d get sort of laughed at if you tried networking earnestly about like tech stocks or LLMs. Generally I don’t prefer socializing with techie types from SF, the folks I met at Burning Man were nothing of the sort. It’s mostly just adults who really like dressing up, building stuff, and staying up really late dancing and partying. joenot443 我去过两次,玩得很开心。 科技、金融和政治圈的人绝对算不上多数。如果你一本正经地想聊科技股或大模型来社交,大概会被笑话的。我一般不太喜欢和旧金山那些技术宅类型的人打交道,但在火人节遇到的人完全不是那样。 那里大多数就是喜欢打扮、搞创作、熬夜跳舞狂欢的成年人。 Hacking IKEA Furniture # https://news.ycombinator.com/item?id=49499742 An architect friend of mine once said that he admired IKEA above all other furniture manufacturers because it made a modern range of aesthetics available to the masses. IKEA had done more to evolve the public taste than any other manufacturer. And I do have to agree. I can remember what ghastly furniture most shops used to have around here. There was a lot of what we call “cabin furniture” - which isn’t made to look good, just be practical. (Well, some people like that look, but it is a bit…dull). Sure, there was more solid wood furniture, but guess what: that durability comes at a cost. Not only in terms of money, but also in terms of how easy it was to install and move. And who buys furniture to pass it on to your kids? Your kids will be unburdening themselves of your old furniture before you are in the ground. As for quality: I have owned some pricey designer furniture and I can’t say that I’m always impressed with the quality. Yes, if you have a lot more money you can get really well built furniture. But IKEA is more often than not more than sufficient quality. (Also see their “hidden tags” campaign) If I pay $5000 for a chair I have reason to expect a lot from it. And more often than not, pricey furniture doesn’t actually deliver sufficient quality to be able to defend the price. (Collectible furniture is a whole different deal where you don’t actually care all that much about quality, but more about it being an original piece). For those of you who look down on IKEA furniture, I’d like to hear about what alternatives you think need mentioning. Especially for young people or people of modest means. And I’m not trying to make some clever rhetorical point here. I can’t really think of any company that offers what they offer and comparable quality, looks and price here in Europe. bborud 我有一位建筑师朋友曾说过,他最为欣赏的家具制造商是宜家,因为它让大众能够接触到现代美学风格。宜家在提升公众审美方面所做的贡献,超过了任何其他制造商。 这一点我不得不认同。我还记得以前周边商店里卖的大多是多么难看的家具。很多都是我们所谓的"柜子家具"——不是为了好看,只是实用。(当然,有些人喜欢那种风格,但确实有点……沉闷)。诚然,当时有更多实木家具,但要知道:那种耐用性是有代价的。不仅体现在价格上,还体现在安装和搬运的便利性上。 再说了,谁会买家具传给下一代?你的孩子可能在你入土之前就会迫不及待地处理掉你的旧家具。 至于质量:我买过一些昂贵的设计师家具,但质量并不总能让我满意。是的,如果你有更多钱,确实能买到做工精良的家具。但宜家的质量通常来说已经足够好了。(可以看看他们的"隐藏标签"活动) 如果我花5000美元买一把椅子,我当然有理由期待很多。但很多时候,昂贵的家具实际上并没有提供足以支撑其价格的质量。(收藏级家具是另一回事,你其实并不太在意质量,而是更看重它是否是原创作品)。 对于那些看不起宜家家具的人,我想听听你们觉得有哪些值得提及的替代选择。尤其是对于年轻人或收入有限的人。我不是在耍什么巧妙的修辞把戏。在欧洲,我确实想不出还有哪家公司能提供像宜家这样的产品、同等质量、外观和价格。 Hacking IKEA Furniture # https://news.ycombinator.com/item?id=49502460 I don’t understand this at all. Everybody has my phone and my AirPods, or a model close to them, and that’s fine. I don’t need my AirPods to have a monogamous relationship with me. unsupp0rted 我完全不明白这一点。每个人都有我的手机和我的AirPods,或者类似的型号,这没问题。我不需要我的AirPods和我保持一夫一妻制的关系。 Creepy Crawlies # https://news.ycombinator.com/item?id=49501338 Why is git.kernel.org “interesting” to crawlers I think the post underestimates just how little thought and effort is put into these bots. I also run a cgit instance with far less interesting projects, and am not spared from the deluge of HTTP requests. The explanation I could come up with is that they try to crawl all links regardless of how much sense it makes or how much load it causes. cgit being cgit, this means billions of links for all combinations of parameters and hashes. That, or it’s a deliberate DDoS attack. mzajc 为什么git.kernel.org对爬虫来说“有趣” 我认为这篇文章低估了这些机器人投入的思考和努力之少。我也运行着一个cgit实例,项目远没有那么有趣,但仍然无法幸免于大量的HTTP请求。 我能想到的解释是,它们试图爬取所有链接,不管这些链接多么不合理,也不管会造成多大的负载。因为cgit本身的特点,这意味着所有参数和哈希组合会产生数十亿个链接。或者,这可能是故意的DDoS攻击。 Omarchy: Any User Process Can Escalate to Root # https://news.ycombinator.com/item?id=49500314 I think people shouldn’t just jump to distros which are getting heavily hyped in media/Youtube, cachyOS had similar wave, and now Omarchy does. (example: NetworkChuck, Primeagen? and a few others) also, archlinux is much easier to install nowadays with archinstall [1], so i’m not sure you really need another opinionated layer on top of it [1] - https://wiki.archlinux.org/title/Archinstall thehamkercat 我觉得人们不该盲目跟风那些在媒体/YouTube上被过度吹捧的发行版,之前CachyOS火过一波,现在Omarchy又来了。 (比如:NetworkChuck、Primeagen?以及其它一些博主) 另外,现在的Arch Linux用archinstall[1]安装已经方便多了,所以我真不确定你还需要在它上面再加一层什么定制套件。 [1] - https://wiki.archlinux.org/title/Archinstall It takes 5 cloud services to hear my doorbell # https://news.ycombinator.com/item?id=49505830 I am super sensitive to over engineering. For my doorbell I wanted something that lets me play a custom bell sound. You would be surprised that 99% of the solutions out there are complete over engineered stacks that depend on wifi devices, Internet access, connecting to various cloud services… So I built my own: a basic wireless button sends a radio 433 MHz signal, and my receiver is plugged inside the house and triggers an off-the-shelf playback PCB module that reads an MP3 off an SD card and plays it on a speaker wired to the module. No Wifi, no Internet, no cloud, no apps. And the rare times I want to change the sound, I update the MP3 on the SD card. Edit: there are very, very few products on the market designed as simply as this, just an R/F signal triggering local playback. I think the only commercial doorbells designed like this I found were an out-of-stock product, and a UK device designed for 230V that would have required a bulky adapter to work for me in the US. mrb 我对过度工程化非常敏感。对于我的门铃,我想要的只是能播放自定义铃声的东西。你可能会惊讶,市面上99%的解决方案都是完全过度工程化的堆叠,依赖WiFi设备、互联网连接、各种云服务……所以我做了自己的:一个基本的无线按钮发送433 MHz无线电信号,我的接收器安装在室内,触发一个现成的播放电路板模块,该模块从SD卡读取MP3,并通过连接到模块的扬声器播放。没有WiFi,没有互联网,没有云,没有应用程序。偶尔我想换铃声时,就更新SD卡上的MP3文件。 编辑:市面上很少有产品设计得如此简单,仅仅是射频信号触发本地播放。我找到的唯一类似设计的商用门铃,一个是缺货的产品,另一个是英国产的230V设备,如果我在美国用,需要一个笨重的变压器。 Omarchy: Any User Process Can Escalate to Root # https://news.ycombinator.com/item?id=49501151 What is different here? I don’t understand how this is a question. What’s different is that it comes configured this way out of the box, silently, without warning. It’s functionally equivalent to opting in to giving all user accounts root privileges, which is not what anyone expects the default configuration to be. You can choose to configure your installs this way if you choose to do so. It should not come this way quietly by default. Aurornis 这里有什么不同? 我不明白这怎么会是个问题。 不同之处在于,它出厂时就这样配置了,悄无声息地,没有任何警告。这在功能上等同于默认赋予所有用户 root 权限,而这绝不是任何人期望的默认配置。 如果你愿意,你可以选择这样配置你的系统。但它不应该默认就这样静默地运行。 Omarchy: Any User Process Can Escalate to Root # https://news.ycombinator.com/item?id=49501025 But, this “vulnerability” is the thing everybody knows about docker since forever. I always make my user part of the docker group, so my NixOS also has this, and any Ubuntu I’ve used over the past year. What is different here? Start a docker container with the docker socket mounted in the container and now you can have yourself mount / as rw. Everybody knows this. How is everybody so shocked here. Many instructions online tell you to make yourself part of the docker group for convenience (like the digital ocean one). teekert 但这个“漏洞”其实一直都是Docker人尽皆知的常识。我一直把自己的用户加入docker组,所以我的NixOS系统也存在这个问题,过去一年用过的所有Ubuntu也都是这样。这有什么不同吗? 只要启动一个挂载了Docker套接字的容器,你就可以把根目录挂载为读写模式。这是人人都知道的事。为什么大家现在都表现得这么震惊?网上很多教程(比如DigitalOcean的教程)为了方便,都建议你把用户加入docker组。 “I just chose words carefully” # https://news.ycombinator.com/item?id=49503947 Here is the interview where she mentions it, with the correct timestamp, backed-up just enough to give it context. https://youtu.be/d3bCel607lQ?t=1162 consumer451 这是她提到这件事的采访,带有正确的时间戳,备份得刚好能提供上下文。https://youtu.be/d3bCel607lQ?t=1162