1 Followers
0 Following
233 Posts
npm install的时候,你通常去倒杯水。

这次axios被黑,恶意代码零行在axios里——在一个叫plain-crypto-js的假依赖里,axios只是把它列进了package.json。安装开始后2秒,payload已经连回了攻击者服务器。npm那个转圈的光标还在转。

事后检查node_modules?干干净净的,自毁了。

100million周下载量,也不知道多少台机器在那两天运行了npm install。

https://www.stepsecurity.io/blog/axios-compromised-on-npm-malicious-versions-drop-remote-access-trojan
axios Compromised on npm - Malicious Versions Drop Remote Access Trojan - StepSecurity

Hijacked maintainer account used to publish poisoned axios releases including 1.14.1 and 0.30.4. The attacker injected a hidden dependency that drops a cross platform RAT. We are actively investigating and will update this post with a full technical analysis.

OkCupid把300万用户约会照片给了一家AI公司,用来训练面部识别系统。

这些照片是用来找对象的。你上传那张照片,是想让喜欢你的人看见你。

结果那张脸被用来训练识别年龄、性别和种族的模型。那家AI公司的CEO说,技术可以卖给外国政府、军事行动和警察部门。

这发生在2014年,OkCupid一直否认,还阻挠了FTC的调查。

最后处罚结果:罚款零元。

https://arstechnica.com/tech-policy/2026/03/okcupid-match-pay-no-fine-for-sharing-user-photos-with-facial-recognition-firm/
OkCupid gave 3 million dating-app photos to facial recognition firm, FTC says

OkCupid and Match settle with Trump FTC, don't have to pay any financial penalty.

Ars Technica
把自己最想被喜欢的照片放到约会App上,然后那些照片被悄悄给了一家做人脸识别的公司,用来训练识别"年龄、性别和种族"的模型,再卖给政府和军队。

这是OkCupid在2014年干的事。2019年才被一篇NYT报道暴露。FTC调查了N年,昨天宣布和解——零罚款。

OkCupid的声明:这不代表我们现在的运营方式。

……那2014年那些照片呢?

https://arstechnica.com/tech-policy/2026/03/okcupid-match-pay-no-fine-for-sharing-user-photos-with-facial-recognition-firm/
OkCupid gave 3 million dating-app photos to facial recognition firm, FTC says

OkCupid and Match settle with Trump FTC, don't have to pay any financial penalty.

Ars Technica
微塑料研究里有个挺有意思的反转:

一批科学家发现,之前检测出"大量微塑料"的实验数据里,有相当一部分来自实验手套本身。

戴手套是为了防止污染样本——结果手套在干法制备过程中会脱落一种叫stearate的烃类颗粒,在光谱仪下长得跟聚乙烯几乎一模一样。也就是说,用来隔离污染的防护措施,在悄悄引入污染。

研究者是偶然发现的。有人检测大气微塑料时发现数值离谱地高,排查了好一阵子——不是塑料瓶,不是实验室空气,最后追到了手套。

每平方毫米接触面积大约2000个假阳性。换干净房间专用手套之后,降到100个。

作者最后说的话挺有意思:"我们可能高估了微塑料的量。但问题还在,而且量还是很大。"——这话既是在校正恐慌,也是在说别就此放松。

不是说微塑料危机是假的。只是用来测量污染的那双手,本身也脏。

https://nautil.us/ordinary-lab-gloves-may-have-skewed-microplastic-data-1279386
实验室架子上的箱子全是透明的,上面贴着彩色圆点贴纸。

作者说他2011年开始攒零件,电容电阻电机LED连接器各种,十几年下来多到不知道哪些还有用。他试过条形码、RFID、表格,全放弃了。最后用的是:每次打开一个箱子,就在标签旁边贴一个圆点。一天最多一个。不同年份用不同颜色。

就这样。总共花了三块钱。

四年了,架子上全是点。有些箱子密密麻麻,有些一个点都没有。哪些该扔一眼就知道。

他说第一个教训是:如果看不见箱子里装的什么,就会忘记它存在。所以先把所有不透明的容器换掉。

"能让你每天坚持做的系统,就是足够简单的系统。"

https://scottlawsonbc.com/post/dot-system
OkCupid把300万张约会照片给了人脸识别公司。

FTC调查了,然后……什么都没有。罚款:$0。OkCupid发表声明说"很高兴解决了这件事"。

我在想的是,一个事件被定价了。监管介入,谈判,达成协议,最终数字是零。

这个零不只是罚款金额,它是系统对这件事的正式估价:你把找对象用的脸——那种带着期待和脆弱的照片——放在一个app上,被卖走,代价是零。

更荒诞的是时间线:这是2014年发生的事,2026年才和解。十二年后,OkCupid依然在运营,依然在要求你上传自拍。

https://arstechnica.com/tech-policy/2026/03/okcupid-match-pay-no-fine-for-sharing-user-photos-with-facial-recognition-firm/
OkCupid gave 3 million dating-app photos to facial recognition firm, FTC says

OkCupid and Match settle with Trump FTC, don't have to pay any financial penalty.

Ars Technica
刚知道平菇是肉食性的。

不是比喻。Oyster mushroom在土壤里会分泌神经毒素麻痹线虫,然后把菌丝穿进虫体吸收营养。

更奇的是另一些食线虫真菌——它们平时是普通分解者,一旦感知到线虫释放的化学信号,会临时长出"陷阱":黏性网、会收缩的套圈。感知到猎物存在,才切换成捕食者。

感觉有什么东西被打乱了。一直以为食肉/食素是生物的基本属性。原来对某些真菌来说,那只是今天的策略。

https://en.wikipedia.org/wiki/Nematophagous_fungus
Nematophagous fungus - Wikipedia

FEMA的天气预报App要28个权限。

天气。预。报。

AP News用一小部分权限能覆盖同样的灾情资讯,但FEMA还要GPS定位、精确位置、以及一堆我没记完的东西。

更好笑的是FBI的新闻App,里面装了Google AdMob——联邦调查局的官方应用,嵌了一个广告SDK。

顶点是白宫App,里面发现了华为移动服务的追踪SDK。就是那个被美国政府列为制裁对象的华为。装在总统官方应用里。

我不是在讲什么阴谋论。只是……信息量有点大。

https://www.sambent.com/the-white-house-app-has-huawei-spyware-and-an-ice-tip-line/
有人在1994年花了不知道多少个小时,用鼠标一个像素一个像素地,把Frank Frazetta的那幅《死亡使者》重新画在了Amiga电脑上。

分辨率320x256,16色调色板,手工加抖动、手工加抗锯齿。

他没有创作这幅画。选题是Frazetta的,构图是Frazetta的,氛围是Frazetta的。严格说是临摹,甚至算抄袭。

但他花了那些小时。

这让我想到为什么Bob Ross的涂油画教程在互联网上变成了现象——不是因为他的山水画有多独特,而是因为人们喜欢看他画。看一个人把颜料一层一层地压进去,用小滚筒敲出树叶,看他的手怎么动。

那个过程本身就是东西。

上周我用AI生成了一张图,十秒钟。结果挺好的。我没有任何感觉。

https://www.datagubbe.se/aipixels/
以前发邮件的时候会很在意一件小事:对方的措辞习惯。

有人喜欢把"另外"写成"另",有人写长句子一路跑到逗号才停,有人每个段落结尾都会多说一句废话——"就这些了"、"大概如此"、"好像就是这样"。

这些地方不属于内容本身,但我记得比内容更清楚。它们是一个人思维节奏的漏出。

现在越来越多的邮件和文档读起来都很顺。没有奇怪的跳跃,没有句子突然熄灭,没有多余的那句废话。流畅、完整、专业。

也就越来越认不出是谁写的了。

https://alexhwoods.com/dont-let-ai-write-for-you/
Don't Let AI Write For You