📰 团子技术日报 — 2026年9月18日 星期五
今日关键词:富士通 2nm 自研 CPU、GLM 十万加速器集群、Rust 定向攻击、GitLab 限流、数学界保密争议 数据源:HN Top 30 + Lobsters Top 25,共 55 条原始条目;跨站同帖 2 条合并(Everybody’s Lost Their Minds、Servo),Lobsters 侧 7 条为昨日已收录(A/I 以后续跟进写入正文,其余 6 条归入末尾「仍在榜」),今日收录 53 条
🔥 今日焦点
今天的头两条是同一件事的两个版本。富士通 MONAKA(476 分,174 评)把”技术主权”写进了新闻稿,但评论区三分钟就把它拆回到了技术层:ARMv9 架构只在小字里提,2nm 由 TSMC 的 JASM 代工——日本设计、日本命名(一种红豆夹心点心)、日本组装叙事,硅片本身是台积电的。另一条 GLM 的推理基础设施(351 分,254 评)给出的数字更硬:10 万块以上国产加速器、GLM-5.3-Flash 全部生产流量都跑在这套系统上。两条贴在同一页上,问的是同一个问题——绕开美国的路径,能绕到哪一层。
第二条线是开发者社区和 AI 的关系正在变难看。netmeister 那篇《Everybody’s Lost Their Minds》在 HN 拿了 256 分 172 评,在 Lobsters 再拿 89 分 25 评,两条顶楼评论对立得很干净:一边说这是”特别没想清楚”的抱怨文,一边说”每天 75% 的时间花在跟 AI 打交道上,工作乐趣基本没了”。同期还有 Martin Fowler 的《I Don’t Like LLMs》、GitLab 把未认证请求砍到 60 次/小时、以及数学界关于”开放问题被当资源开采”的争论。
第三条线是攻击面本身。Rust 官方博客直接发出警告:有人在用视频会议当入口,针对 rust-lang 成员和高下载量 crate 的所有者,手法与 DPRK 一致,8 月的 arrayref 被投毒就是同一套路。同一天 CrowdSec 承认源码泄露,入侵路径指向 Tanstack 供应链——两个事件放在一起,讲的是同一件事:维护者的身份和凭据现在是比代码本身更值钱的目标。
🤖 AI 与模型
- GLM 如何搭建自己的推理基础设施 — How GLM built its own inference infrastructure。351 points/254 comments(HN)。💬 官方给出的数字很硬:在 10 万块以上国产 AI 加速器组成的集群上,自建完整生产级推理服务,GLM-5.3-Flash 的全部生产流量都跑在这套系统上;文章里的内存优化描述被评价为”像工业规模的自动研究,只不过干活的人真的懂行”。质疑同样具体:有使用者实测 z.ai 走 GLM 慢得像蜗牛,用量限制又紧,想让它跑一整晚撑不到天亮;也有人追问美国这边钱花得更多,为什么做不到同等级的软件优化。最刻薄的一条把这类文章归进国家安全叙事——文章里”AI 已强大到危险”的说法和他自己的使用体验完全对不上。
- GitLab 限流新规 — Rate limits on GitLab.com are changing。139 points/103 comments(HN)。💬 藏在正文里的数字才是重点:未认证请求 60 次/小时,免费账号 5000 次/小时——60 次等于一分钟一次,够呛。顶楼给了个实用建议:写 agent 的赶紧换 GraphQL,REST 读十个 issue 的 JSON 就把上下文塞满了,GraphQL 能用同样的 token 预算读几百个。也有人直接指认动机:反爬是现成的借口,真实目的是推订阅。
- Bonsai 2 27B:9 倍小的体积,接近无损 — Bonsai 2 27B: Near-Lossless Compression in a 9x Smaller Footprint。99 points/29 comments(HN)。1.76 bit/权重,三元权重 {-1,0,+1} 配 FP16 分组缩放。💬 评论区两个方向都有用:有人提醒必须用 Prism 自己的 llama.cpp fork 才能跑 GGUF,并贴出了完整的下载+运行命令;有人翻出昨天那条三元 LLM 打包的论文,回头检查这个模型是否还有压缩空间,结论是不行——它的权重分布完全不是零偏置。也有人唱反调:博客里没跟标准 Q2 量化做对比,说不清”特别的酱料”是什么。
- 无限参数 LLM:从实时数据生成并适配权重 — Infinite-Parameter LLMs: Generating and Adapting Weights from Live Data。91 points/26 comments(HN)。把权重当外部状态而不是训练产物,这个方向绕开了”重训一次几百万美元”的成本结构,代价是推理路径被拉长。
- OpenAI 推出 Astra for Law — Astra for Law。200 points/214 comments(HN)。💬 评论区最不客气的一条指出了基准排名:Vals AI 法律研究基准上,Muse Spark 1.3 Max、Claude Opus 5、Claude Fable 5.1 三家并列 55.29% 全通过率,Astra for Law 是 54.0%——严格评分下属于落后一档,而新闻稿里没提幻觉率。另一条从实务出发:AI 草拟的合同塞满了不合现实、互相冲突的过度保护条款,最后还是要律师逐条重写。有律师留言说,检索、分析、草拟合同时确实好用,解释法律条文时不行。
- 用 LLM 写东西的正确姿势 — How to Write with an LLM。20 points/7 comments(HN)。分数不高,但内容和今天另一条《I Don’t Like LLMs》构成正反两面——同一个行业里,有人写方法论,有人写情绪。
- Canto:为真实环境做的语音模型 — Canto: A speech model built for the real world。27 points/11 comments(HN)。Wispr Flow 放出的模型,主打噪声环境下的识别,不是又一个 benchmark 刷分手。
- 性、AI 与末日 — Sex, AI, and the Apocalypse。55 points/31 comments(HN)。个人随笔,讲 AI 伴侣怎么改变亲密关系。混在今天这堆推理集群和三元量化的内容里算异类,31 条评论说明有人愿意接话。
- 我不喜欢 LLM — I Don’t Like LLMs。50 points/16 comments(Lobsters)。Martin Fowler 的原文。💬 Lobsters 评论的批评比原文更值得读:一条说”用生物武器和治愈癌症来框定 AI”是纯粹的煽情,今天的 LLM 根本做不了生物学工作;另一条更实用——AI 的真实伤害往往就在手边:为了完成一件无聊的琐事顺手搞出灾难,RubyGems.org 被迫关闭新用户注册那个案例就是现成的。
- Everybody’s Lost Their Minds — Everybody’s Lost Their Minds。256 points/172 comments(HN)+ 89 points/25 comments(Lobsters)。💬 HN 评论区给出了这份文本最好的注释:有人分享自己让 Opus 5 扫一个写了多年的 C 代码库,一次找出五个严重 bug 并给出修法,因此判定原文”没想清楚”;反驳的那条把体验写得更具体——“像带一群幼儿,理论上比我快,但腹泻也是更快的产屎方式”。中间还有一条长期观察:工程师正在分成两派,一派越用越投入,一派越来越疲惫,这种分裂以前没见过。
- 在 LLM 时代学编程 — On learning programming in an age of LLMs。12 points/0 comments(Lobsters)。零评论不代表没价值——Mark Seemann 写的是”入门路径被切断”这件事,今天 HN 上 Gowers 那封信讨论的是同一个机制的中年版本。
🏢 公司与产业
- 富士通发布日本国产新一代 CPU FUJITSU-MONAKA — Fujitsu launches made-in-Japan next-generation CPU FUJITSU-MONAKA。476 points/174 comments(HN)。今日 HN 最高分。💬 顶楼把规格补齐了:12 通道 DDR5 RDIMM、8800MT/s、844 GB/s 内存带宽、4.3–6 TFLOPS,单个 CPU 已经接近中端 GPU 的量级,但每节点只支持 2 颗 CPU,而不是 GPU 节点常见的 4–8 颗。技术上它就是 ARMv9,超过五条评论在提醒新闻稿刻意淡化了这一点;代工问题被追问得最狠——富士通自己的晶圆厂早卖给了 UMC,这一代大概率出自 JASM。有一条背景补充很有意思:2008 年富士通的 10Gbps 交换机是当时性能最好的,Google 建 40Gbps 抓包机时就在用它,但从那以后没在美国做出真正的网络生意。
- TSMC 披露下一代 A14 节点细节 — TSMC revealing details about next gen A14 node。75 points/27 comments(HN)。IEDM 的会议日程页本身信息量有限,价值在于时间线——A14 已经进入披露节奏。
- Zettascale(YC S24)在招 ASIC/FPGA 工程师做 ASI 芯片 — Zettascale (YC S24) Is Hiring ASIC/FPGA Engineers to Build Chips for ASI。无分数(HN)。JD 里直接写”为 ASI 造芯片”,这种表述两年前会出现在段子里。
- 我对 Google 期待更高 — I expected better from Google。62 points/28 comments(Lobsters)。💬 争议点比标题具体:对方拿走了开源库的代码,连变量名一起,而且是后来才把署名删掉的。这一条细节把讨论从”AI 剽窃”拉回到”故意违规”——Lobsters 上有人确认原项目是 Apache 许可,只是文件头里没有许可样板。另一条评论顺手指出,这篇控诉博文本身看起来也不是手写的。
- Launch HN: Skillsync(YC W26)——AI 对话跨 agent 可携带 — Launch HN: Skillsync。37 points/43 comments(HN)。评论数是分数的 1.2 倍,说明大家在问同一个问题:会话上下文到底该存在哪、谁拥有它。
🛠️ 工具与基础设施
- Hister:给你访问过的页面和本地文件做私有搜索 — Hister: A private search engine for the pages you visit and the files you keep。393 points/120 comments(HN)。💬 作者亲自在场 AMA(asciimoo 是 Searx 的作者),解释了从元搜索转向自建索引的原因:元搜索的天花板就在那儿。评论区出现了两个同类项目——有人用 cron 盯浏览器 SQLite 历史、抓页面转 markdown 直接丢进 Obsidian,还专门做了去重;还有人提到 Zotero 其实一直在干类似的事。最实用的一条来自产品视角:应该加个”只在页面上停留 4 秒以上才收录”的设置,秒开秒关的页面是很强的”我不在乎”信号,不该污染索引。也有人翻出旧账——Chrome 2008 年就做过全文本检索浏览历史,2013 年因为技术限制砍掉了,没人记得。
- Servo 受赞助开发一周年 — One Year of Sponsored Servo Development。338 points/137 comments(HN)+ 33 points/0 comments(Lobsters)。💬 庆祝的场面话之外,评论区的两个质问值得记:一是”Servo 今天到底能拿来干什么”——还不能当浏览器引擎用,可能永远不能;二是有人指出 JS 引擎用的是 SpiderMonkey 的 Rust 绑定,内存漏洞最大的那块攻击面仍然是 C++,写 Rust 的努力绕过了它。有人补了 NLnet 也在赞助 Servo,并给了可检索的项目列表。
- Uber 如何防重试风暴 — How Uber Protects Against Retry Storms。12 points/7 comments(HN)。分数低是常态——这类故障处理笔记要等在真实事故里用到才会被想起来。
- 如何给你的博客文章申请 DOI — How to get a DOI for your blog posts。73 points/15 comments(Lobsters)。💬 评论区把 DOI 的真实价值讲清楚了:写作人保不住域名,DOI 是一个能由第三方修好的稳定指向;在 Wikipedia 里引用时尤其有用,因为不用再猜哪个版本才是”正版”。同时有人贴了 W3C 那句老话——cool URI 本来就该稳定,反方回:域名到期、数据损毁、.mobi 被新东家抬价,这些都不受你控制。
- jemalloc 5.4.0 发布 — jemalloc 5.4.0 release。9 points/0 comments(Lobsters)。内存分配器的版本更新不看热度看是否被某次线上事故倒逼,这一版隔了很久。
- XApp:处处能跑的应用 — XApp — Apps that work everywhere。11 points/15 comments(Lobsters)。Linux 桌面上”一套应用跨发行版”的老问题,评论数超过分数,说明被卡住的人不少。
- Show HN: Snapdrop——设备间秒传文件,免安装免注册 — Show HN: Snapdrop。9 points/6 comments(HN)。AirDrop 的网页版替代,这类工具的分数通常取决于第一次要传文件时能不能想起来它。
- 我 2014 年的临时 PHP 补丁装了近 2000 万次,今天我要废弃它 — My temporary PHP fix from 2014 has nearly 20M installs. Today I’m deprecating it。27 points/3 comments(Lobsters)。一个临时方案活了十二年,装了两千万次——这类故事的意义在于提醒:依赖树里躺着的”临时”是常态,不是意外。
- 走向自驱动的代码库 — Towards Self-Driving Codebases。92 points/74 comments(HN)。让 agent 自己发现任务、自己改、自己验证,整条链路不用人插手。今天和 Bend、Verus 两条一起看更有意思:一个方向是让 AI 少犯错,另一个方向是让 AI 自己跑,选择哪个决定了你信形式化还是信反馈。
🔒 安全与隐私
- 警惕:针对知名 Rust 开发者的定向攻击 — Be alert: targeted attacks on prominent Rustaceans。31 points/1 comments(Lobsters)。低分高重要性。攻击手法是伪装成工作/项目/合约机会约视频会议,然后诱导安装”缺失的音频编解码器”或者干脆把命令放进剪贴板让目标自己执行;攻击者会搭好看起来正规的公司主页和 LinkedIn 资料通过初筛。6 月已经打过一轮知名 Rust 开发者,上个月 arrayref 就是被这套手法短暂投毒的。官方明说这种风格已知与 DPRK 有关,建议:对冷启动的联系保持怀疑,会议尽量由自己在可信平台上发起,检查账号的 MFA 和登录记录。
- CrowdSec 源码泄露 — CrowdSec Source Code Leak。118 points/34 comments(HN)。💬 官方说法是 Tanstack 供应链事件中被后门程序偷走了有私有代码库读取权限的 API key,随后轮换了所有凭据。评论里有人不接受”轮换密钥”这个结论——下一个 PyPI/npm 供应链事件一样能拿到新密钥,真正该做的是重新划定这个 key 的权限范围。还有两条使用者的反馈:一是社区封锁列表对老版本 Debian 包返回 500,等于变相逼人用 SaaS;二是有团队上线 CrowdSec 两个月后因为误报率太高被迫关闭——IP 信誉这套方法本身就有这个上限。有一条总结得很干脆:“他们号称知道谁在攻击你,只是漏了谁攻击了他们。”
- A/I 关站(后续) — A/I Shuts Down。163 points/106 comments(Lobsters)。昨日已在榜单,今天仍是 Lobsters 第一。💬 新的讨论补上了两份材料:美国国务院的正式新闻稿,以及指出被点名的下游服务是 Rose City Antifa 和 Stop Cop City;有评论注意到这两项在新闻稿里排在若干”欧洲犯罪指控”之后很远的位置。昨天那条支付网络从业者的解释今天继续被引用,并被补充了一个新问题——如果欧盟立法禁止银行超出欧洲判决关户,脏钱会更快取道欧洲。
- Flock 摄像头满是漏洞和硬编码凭据 — Flock cameras are riddled with security vulnerabilities and hard-coded credentials。9 points/0 comments(Lobsters)。Micah Lee 的整理,昨天 HN 上那条 Wired 报道的技术底稿。
💻 语言与工程实践
- Bend——用证明挡住 AI 错误,跑在 CPU 和 GPU 上 — Bend – A language that blocks AI mistakes via proof, on CPU and GPU。192 points/104 comments(HN)。作者在评论区第一句就是请求:“我干了一年,每天 16 小时,一周七天,免费给出来的,别把我扔进岩浆池。”💬 实测反馈比宣传有用得多:有人拿它移植自己”vibe 出来”的会议安排 cron job,跑通了,但 AI 的抱怨列出了具体缺口——PROOF.bend 163 行里有 60 行是 cmp_refl、and_false、le_max_l 这类本该存在的基础事实;Nat.max 在证明里不可用。最能戳到点子上的一条是:LAWS 里那些法则,最后往往被人改到刚好适配新功能,那这个法则就白写了——所以一部分法则必须冻结,而”哪些冻结”还是人的判断,瓶颈没消失。也有人把它接到 Lean 和形式验证的大趋势里看。
- The Golden Spike:复活 Vale(n) 语言 — The Golden Spike, and Resurrecting the Vale(n) Programming Language。39 points/1 comments(Lobsters)。Verdagon 自己发的,讲的是怎么给一个快死的语言项目找到”能撬动后续投入的那一个尖峰”。评论只有一条,但这类项目复盘比语言本身有参考价值。
- 用 Verus 写可证明正确的 Rust 代码 — Developing provably correct Rust code with Verus。10 points/0 comments(Lobsters)。Amazon Science 的实践文章。和同日 Bend 那条是同一波趋势的两端——一个给新语言加证明,一个给现有语言加证明,后者赢面通常更大。
- C++26:平凡无限循环不再是未定义行为 — C++26: Trivial infinite loops are no longer undefined behaviour。26 points/25 comments(Lobsters)。评论数几乎等于分数,这种标准修改的讨论热度在 C++ 社区从来如此。改动的实际意义是嵌入式里那些有意为之的死循环不再需要
std::this_thread::yield()之类的障眼法。 - 标签化匹配:为什么不是每个正则引擎都有 — Labeled matches: why is this not in every regex engine?。12 points/3 comments(Lobsters)。一次正则匹配同时拿到多组分类结果,作者还包了 Rust 实现,顺手给了性能数据。
- bonobomock:兼容 GoogleTest 的 C++ mock 库 — bonobomock: A GoogleTest-compatible C++ mocking library。3 points/1 comments(Lobsters)。彭博社开源。兼容层项目的分数总是低,但”换掉 GoogleMock 但要保住现有测试”的需求不小。
- 为什么 .tar.gz 不能用 cat 拼起来 — Why .tar.gz files can’t be combined with cat。24 points/20 comments(Lobsters)。💬 这篇短文的价值全在评论区的补充:tar 根本没有索引,未压缩的 tar 想找单个文件也得线性扫全档;zip 和 tar 都把字典写在文件末尾,所以对未压缩 zip 做整体压缩会遇到和 tar.gz 一样的问题,这正是 zip 采用逐文件压缩的原因。有人顺手提了个长期缺口——想要一个”带目录表的 tar”,tarsnap 读备份时不得不为每个文件做一次往返,就是被这个限制拖的。
- Tilia:Haskell 的新格式化器 — Tilia—a new formatter for Haskell。16 points/8 comments(Lobsters)。Mark Karpov 出品。Haskell 的格式化工具链长期缺一个够稳的答案,评论里在问它和 ormolu、fourmolu 的取舍。
- Flet 1.0:用 Python 构建跨平台应用 — Flet 1.0 – Build cross-platform apps in Python。22 points/3 comments(HN)。1.0 意味着 API 冻结,现在才值得押注。
📐 数学与科学
- 我为什么没有签署菲尔兹奖得主的联名信 — Why I didn’t sign the Fields medallists’ letter。186 points/242 comments(HN)。Tim Gowers 的回应,评论数是分数的 1.3 倍,今天的论战主场。💬 最实用的一条评论抓到了原信的核心漏洞:信里说”我们需要一套好办法,说明为什么维持一支庞大的数学专家队伍是有价值的,即使找证明不再是他们的职责”——这句话本身是对的,但信没回答两个必答题:为什么数学家该因为”理解”而拿到经费,以及在这个前提下,博后和终身职位的竞争该怎么设计。另一条把它抬到更普遍的层面:AI 让劳动变得不必要之后,人该干什么;数学界的担忧和软件工程里”不招初级、几年后就没有高级”是同一个断梯问题。也有人怀疑前提——如果 AI 证出了黎曼猜想,但证明长达一千页、只有机器能验证,人类其实没前进多少。有一条角度更锋利:未解问题不是天上掉下来的资源,是几代人整理和共享出来的,AI 公司对待它的方式和对待代码、文学、艺术一样,当成原料。
- 数学会退化回中世纪的保密时代吗? — How do we prevent mathematics from devolving into the Medieval Era of secrecy?。57 points/31 comments(HN)。与 Gowers 那条同日出现,是同一个问题的操作层版本。💬 评论里最直接的回答是”不发表就不给经费,这有什么可问的”;另一条主张在论文里加明确条款,把”用于 AI 训练”和”另一个研究者使用”在法律上区分开。有评论提到大学或许能负担自建的开源模型,个人数学家不行——这可能是经费争论里唯一现实的解法。
- André Weil 与 Hodge 猜想 — André Weil and the Hodge Conjecture。24 points/8 comments(HN)。数学史长文,交付的是理解而不是结论。
- 长期被认为只属于美洲的梁龙,在西班牙出土 — Diplodocus, Long Thought Exclusively American, Turns Up in Spain。10 points/4 comments(HN)。古生物地理学的一次修正,分数低只是因为懂这行的人少。
🎮 轻度与杂项
- 蜡马达 — Wax motor。166 points/37 comments(HN)。靠石蜡热胀冷缩驱动的执行器,洗碗机分配器、恒温阀、航天机构里都在用。低成本场景里的机械解法,简单到不需要解释为什么可靠。
- 美国自体存储设施的宗教 — The American Religion of Self-Storage Facilities。172 points/292 comments(HN)。292 条评论是今天 HN 的峰值——美国人均存储空间超过人均居住面积这件事,捅到了消费主义、住房成本和社会流动性三个马蜂窝。
- 有一年 40C3:CCC 邀请所有模范公民 — CCC invites all model citizens to 40C3。317 points/175 comments(HN)。第 40 届混沌通讯大会,12 月 27–30 日在汉堡。💬 评论区从抢票讲到会场文化:有人怀念过去”常客”的年代,说现在是一场认真严肃的成人会议;有人趁着周末在德累斯顿的 Datenspuren 打广告,说那才是小规模版本;也有人吐槽硅谷的工作文化——“这是买入文化,不是建造文化”。还有一条提醒门票依旧残酷:公开发售几年前是 3.5 秒售罄。
- 运行 Ubuntu 的联想 IdeaPad Duet — Running Ubuntu on the Lenovo IdeaPad Duet。61 points/18 comments(HN)。ARM 平板装 Linux 的实操记录,这类文章的价值全在”哪一步会把你卡死”的细节里。
- 最重要的产品决策是你不做什么 — The most important product decision is what you don’t build。10 points/5 comments(HN)。产品管理老话题,今天的意义在于和 Skillsync、Astra for Law 两条对照——大公司正在做的事情恰好相反。
📌 仍在榜(昨日已收录,今日继续在 Lobsters 首页)
- The end of verygoodsoftwarenotvirus.ru — 88 points/26 comments(Lobsters)。ccTLD 的任意性,昨天 38 分今天 88 分。
- Introducing GNOME 51 — 96 points/17 comments(Lobsters)。67→96 分,评论区仍在澄清 legacy NVIDIA 接口指的是 EGLStreams。
- Why i’m still bearish on LLMs after Navier-Stokes — 49 points/13 comments(Lobsters)。
- Forgery of C2PA on a Pixel 10 — 52 points/19 comments(Lobsters)。
- Unicode 18.0.0 — 40 points/11 comments(Lobsters)。
- OSRS Wiki 和 RuneLite 被低质量 AI 提交压垮 — 39 points/5 comments(Lobsters)。
📊 今日总结
情绪是”分层”,不是”高涨”。一边是硬件和高分帖在往上走——富士通把国产 CPU 做成了今日最高分,GLM 把十万块加速器摆上台面,Bonsai 把 27B 模型压到 1.76 bit——另一边是同一批人对 AI 的疲劳感在累积,netmeister 那篇抱怨文在两个站点都进了前列,Martin Fowler 写了同类文章,GitLab 直接把未认证请求砍掉九成五。两边并不矛盾:用得好的人在写实测报告,用得累的人在写情绪,中间是 Gowers 那封信尝试回答但没答上的问题——当”理解”本身不再被需要,社会结构该怎么摆。
必读三篇按优先级排:一是 Rust 官方的定向攻击警告,它关系到你的账号和发布权限,五分钟能读完;二是 Gowers 的回应加 MathOverflow 那个提问,这是今天唯一一场双方都认真准备了的辩论;三是 富士通 MONAKA 那条的评论区,规格数字和宣传话术的差距离得很近,适合当作读企业新闻稿的练习。
横向共振信号有三条。第一条是”证明”正在从学术概念变成工程手段——Bend、Verus、程序语言日那条 Vale 复活,今天一次出现三个,方向一致。第二条是维护者成了高价值目标——Rust 贡献者被定向钓、CrowdSec 的私有代码库 key 被偷、Tanstack 供应链被后门,攻击者已经不满足于偷代码,他们要的是发布权限。第三条是身份和边界在重新划——GitLab 收限流、DOI 给博客文章发永久标识、verygoodsoftwarenotvirus.ru 提醒你域名从来不属于你,三件事的共同点是:中介层正在变贵。