Target员工在“加速”Git锁定后确认代码泄露
VMware ESXi零日漏洞可能在披露前一年已被利用
加利福尼亚州禁止数据经纪人转售数百万人的健康数据
黑客利用配置错误的代理访问付费LLM服务
微软可能很快允许IT管理员卸载Copilot
Target员工在“加速”Git锁定后确认代码泄露
通过此优惠中的H&R Block Deluxe + State 2025让报税季更轻松
黑客因入侵鹿特丹和安特卫普港被判七年监禁
Facebook登录窃取者现使用浏览器嵌套浏览器手法
xiaohack博客专注前沿科技动态与实用技术干货分享,涵盖 AI 代理、大模型应用、编程工具、文档解析、SEO 实战、自动化部署等内容,提供开源项目教程、科技资讯日报、工具使用指南,助力开发者、AI 爱好者获取前沿技术与实战经验。
VMware ESXi零日漏洞可能在披露前一年已被利用
加利福尼亚州禁止数据经纪人转售数百万人的健康数据
黑客利用配置错误的代理访问付费LLM服务
微软可能很快允许IT管理员卸载Copilot
Target员工在“加速”Git锁定后确认代码泄露
通过此优惠中的H&R Block Deluxe + State 2025让报税季更轻松
黑客因入侵鹿特丹和安特卫普港被判七年监禁
Facebook登录窃取者现使用浏览器嵌套浏览器手法
网络安全研究人员披露了一种先前未记录且功能丰富的恶意软件框架的详细信息,该框架代号为VoidLink,专门设计用于长期、隐蔽地访问基于Linux的云环境。
根据Check Point Research的一份新报告,这款云原生Linux恶意软件框架包含一系列自定义加载器、植入程序、rootkit和模块化插件,使其操作者能够随时间推移增强或改变其功能,并在目标变更时灵活调整。它于2025年12月首次被发现。
"该框架包含多项专注于云的功能和模块,并设计为能在云和容器环境中长期可靠运行,"这家网络安全公司在今天发布的分析报告中表示。"VoidLink的架构极其灵活且高度模块化,围绕一个自定义插件API构建,该API似乎受到Cobalt Strike的Beacon对象文件(BOF)方法的启发。默认提供的30多个插件模块都使用了此API。"
这些发现反映了威胁行为者的焦点从Windows系统转向了已成为云服务和关键操作基石的Linux系统。VoidLink被评估为中国关联威胁行为者的作品,目前处于积极维护和演进中。
该工具包是一个用Zig编程语言编写的云优先植入程序,能够检测主要的云环境,即亚马逊网络服务(AWS)、谷歌云、微软Azure、阿里巴巴和腾讯云,并在识别到自身运行于Docker容器或Kubernetes Pod内时调整其行为。它还能收集与云环境以及Git等流行源代码版本控制系统相关的凭据。
VoidLink高级概述
针对这些服务的攻击表明,VoidLink很可能被设计用于针对软件开发人员,意图窃取敏感数据或利用访问权限进行供应链攻击。
其部分其他能力列举如下:
一个基于中文的Web仪表板允许攻击者远程控制植入程序、动态创建定制版本、管理文件、任务和插件,并执行攻击周期的不同阶段——从侦察和持久化到横向移动和通过擦除恶意活动痕迹进行防御规避。
用于创建VoidLink定制版本的构建器面板
VoidLink支持37个插件,涵盖反取证、侦察、容器、权限提升、横向移动等类别,使其成为一个功能全面的后渗透利用框架:
Check Point将其描述为"令人印象深刻"且"远比典型的Linux恶意软件先进",并表示VoidLink具有一个处理C2通信和任务执行的核心编排器组件。
它还包含大量反分析功能以规避检测。除了标记各种调试器和监控工具外,如果检测到任何篡改迹象,它还能自我删除。它还具备自修改代码选项,可以在运行时解密受保护的代码区域,并在不使用时将其加密,从而绕过运行时内存扫描器。
此外,该恶意软件框架会枚举受感染主机上安装的安全产品和加固措施,以计算风险评分并制定全面的规避策略。例如,这可能涉及在高风险环境中减慢端口扫描速度并进行更严格的控制。
"开发者展现了高水平的技术专长,精通多种编程语言,包括Go、Zig、C以及React等现代框架,"Check Point指出。"此外,攻击者拥有对复杂操作系统内部原理的深入了解,使其能够开发先进且复杂的解决方案。"
"VoidLink旨在尽可能实现规避自动化,对环境进行分析并选择最合适的策略在其中运行。借助内核模式技术和庞大的插件生态系统,VoidLink使其操作者能够以自适应的隐蔽方式在云环境和容器生态系统中活动。"
觉得这篇文章有趣吗?请关注我们的Google新闻、Twitter和LinkedIn,阅读我们发布的更多独家内容。
大家好,我构建了一套交叉编译工具链,支持在 Windows 、macOS 或 Linux 上为其他平台构建二进制文件,且无需 WSL 、Docker 或 Colima 。
例如,你可以在 Windows 机器上构建可在 Linux 上运行的可执行程序。
用法很简单:
cargo install cargo-cross
cargo cross build --target x86_64-unknown-linux-musl
cargo cross build --target x86_64-unknown-linux-glibc --glibc-version 2.42
cargo cross build --target x86_64-pc-windows-gnu
支持:
windows 构建到 windows/linux/freebsd/android
linux 构建到 windows/linux/macos/ios/freebsd/android
macos 构建到 windows/linux/macos/ios/freebsd/android
你还可以选择使用的是 glibc 还是 musl libc ,甚至可以选择 glibc 版本(支持 2.28-2.42 )
项目地址: https://github.com/zijiren233/cargo-cross
求 star
今天刷到一个帖子,开始吃瓜:
顺藤摸瓜去验证了一下(这里换成了 Internet Archive 的 URL ):
$ curl -fLO 'https://web.archive.org/web/20260113105345/https://globalcdn.nuget.org/packages/paddleocrsharp.6.0.0.nupkg?packageVersion=6.0.0'
% Total % Received % Xferd Average Speed Time Time Time Current
Dload Upload Total Spent Left Speed
100 59.6M 100 59.6M 0 0 6756k 0 0:00:09 0:00:09 --:--:-- 12.7M
$ unzip 'paddleocrsharp.6.0.0.nupkg' build/ytLib/PaddleOCR.dll
Archive: paddleocrsharp.6.0.0.nupkg
inflating: build/ytLib/PaddleOCR.dll
$ strings build/ytLib/PaddleOCR.dll | grep shutdown
shutdown /s /t 1
shutdown /s /t 5
https://gitee.com/raoyutian/PaddleOCRSharp/commit/ef9071fbca79088d85c55bcd0502dbdebdff6cae
某些人利用反汇编提取特殊代码,属于混淆是非。关机指令是为了防止破坏本程序导致进一步的可能损失, 防御性关机。与收费不收费无直接关联。
https://github.com/raoyutian/PaddleOCRSharp/issues/25
PaddleOCRSharp 6.0 代码中本来限制时间是 20261030 ,无意情况下代码多了“0”,时间变为 202601030 ,因此在转换时间变成了 2026 年 1 月 3 日。于是在意外的情况下于 2026 年 1 月 3 日触发关机命令。
好吧... 原来如此( Time Bomb 被提前触发了)
ServiceNow披露了一个现已修复的关键安全漏洞的详细信息,该漏洞影响其ServiceNow AI平台,可能使未认证用户冒充其他用户并以该用户身份执行任意操作。
该漏洞编号为CVE-2025-12420,CVSS评分为9.3(满分10.0)。公司在周一发布的公告中表示:"此问题可能使未认证用户冒充其他用户,并执行被冒充用户有权执行的操作。"
ServiceNow已于2025年10月30日通过向大多数托管实例部署安全更新解决了此缺陷,同时向ServiceNow合作伙伴和自托管客户分享了补丁程序。
以下版本包含针对CVE-2025-12420的修复:
ServiceNow将漏洞发现归功于AppOmni的SaaS安全研究主管Aaron Costello,他于2025年10月发现并报告了该漏洞。虽然没有证据表明该漏洞已被野外利用,但建议用户尽快应用相应的安全更新以防范潜在威胁。
此次披露发生在AppOmni揭示恶意攻击者可利用ServiceNow Now Assist生成式人工智能平台的默认配置,并利用其代理能力进行二阶提示注入攻击的近两个月后。该问题可能被武器化以执行未授权操作,使攻击者能够复制外泄敏感企业数据、修改记录并提升权限。
觉得这篇文章有趣吗?请关注我们的Google News、Twitter和LinkedIn账号,阅读我们发布的更多独家内容。
旧剧本,新规模:当防御者追逐潮流时,攻击者正在优化基本功
安全行业热衷于讨论“新”威胁。AI驱动的攻击、抗量子加密、零信任架构。但环顾四周,似乎2025年最有效的攻击方式与2015年几乎如出一辙。攻击者仍在利用那些曾经奏效的入口点——只是做得更好了。
正如Shai Hulud NPM活动所揭示的,供应链仍然是一个主要问题。一个被破坏的软件包可以波及整个依赖树,影响数千个下游项目。攻击向量并未改变,改变的是攻击者识别和利用机会的效率。
AI已经降低了攻击门槛。正如AI使单人软件项目能够构建复杂应用一样,网络犯罪领域也是如此。过去需要大型有组织行动才能完成的事情,现在只需精干的团队甚至个人就能执行。我们怀疑其中一些NPM软件包攻击(包括Shai-Hulud)实际上可能是单人操作。
随着软件开发变得越来越简单,威胁行为体又展现出打持久战的能力(如XZ Utils攻击)——我们很可能会看到更多案例:攻击者发布合法的软件包以长期建立信任,然后在某一天,只需点击一个按钮,就能向所有下游用户注入恶意功能。
或许最令人沮丧的是:恶意软件仍在绕过官方审查。我们对窃取ChatGPT和DeepSeek对话的恶意Chrome扩展的研究揭示了一个我们从移动应用商店早已了解的事实——自动化审核和人工审核员跟不上攻击者的复杂程度。
权限问题听起来应该很熟悉,因为它本已得到解决。Android和iOS为用户提供了精细控制:你可以允许位置访问但屏蔽麦克风,仅允许应用在前台时使用摄像头而非后台。Chrome本可为扩展程序实施相同的模型——技术是现成的。这只是一个优先级和实施的问题。
然而,用户面对扩展程序请求“读取所有网站信息”的权限时,只能做出二元选择。如果一个扩展程序要求这种级别的访问权限,在大多数情况下,它将被用于恶意目的,或者会在后续更新中这样做。
攻击者并未在AI到来时抛弃他们的剧本——而是将其自动化。他们仍在利用供应链、钓鱼开发者、并让恶意软件绕过审查。他们只是用十分之一的资源就做到了。
我们不应在基础防护仍未奏效时追逐花哨的新防御策略。修复权限模型、强化供应链验证、使防钓鱼认证成为默认设置。基础工作现在比以往更重要,而非更不重要。
攻击者优化了基本功。防御者应优先关注什么?
加入OX参与我们即将举行的网络研讨会:
威胁情报更新:黑客的有效手段与防御方的应对措施
我们将探讨正在流行的攻击技术、实际有效的防御手段,以及在资源有限时应优先处理的事项。在此注册。
在此注册。
注:本文由OX安全研究团队负责人Moshe Siman Tov Bustan独家撰写并供稿。
觉得这篇文章有趣?
本文来自我们一位重要合作伙伴的供稿。
关注我们的Google News、Twitter和LinkedIn阅读更多独家内容。
相约AAAI 2026 | 上海AI实验室北极星 X 星启交流会(报名开启)




















相约AAAI 2026 | 上海AI实验室北极星 X 星启交流会(报名开启)
2026年1月20日至27日,第40届AAAI人工智能会议(AAAI 2026)将在新加坡召开。期间,上海人工智能实验室(上海AI实验室)将举办“北极星X星启交流会暨云帆AI Talent Meetup”。届时,实验室相关领域专家将亲临现场,与全球同行展开深度交流与研讨。
诚邀AAAI论文作者,人工智能、自然科学、工程科学等多学科交叉领域的教授、博士后,以及产学研各界的创新实践者参加,共探探前沿技术。截至目前,“北极星”交流会已在中国、美国、新加坡、加拿大等地成功举办多场,为数千名AI英才连接全球机遇。

截止时间:1月19日12:00p.m.
咨询邮箱:luochen@pjlab.org.cn
活动信息

活动亮点:
顶尖学术分享:上海AI实验科学家创新成果分享、前沿技术主题演讲,激发科研灵感。
实验室直通车:与上海AI实验室团队负责人零距离交流,直通核心科研、工程岗位。
产学资源直通:上海AI实验室特邀合作科研机构、高校及企业神秘嘉宾分享,解锁前沿技术洞察。
活动时间:1月22日17:30-20:30(新加坡时间)
活动地点:新加坡中心城区
议程速览

*(以现场实际议程为准)
We Want You!
上海人工智能实验室是国际级人工智能新型科研机构,采取有组织科研与原创探索深度融合的研究范式,开展前瞻性、基础性重大科学问题研究和关键核心技术攻关,凝聚和培养高水平人才,打造“突破型、引领型、平台型”一体化的大型综合性研究基地,目标建成世界一流的人工智能实验室,成为享誉全球的人工智能原创理论和技术的策源地。
在这里,你将获得:
顶级科研平台与资源:超大规模算力集群和数据支持,投身具备规模化潜力、强泛化能力、长期价值的研究。
全球化创新团队协作:参与跨团队、跨领域的重大项目,实现研究能力的指数级跃升。
清晰的职业发展通道:由实验室出题,链接顶尖高校、科研机构和行业企业,助力承担重大项目,持续做有影响力的研究,获得在产业中验证价值的机会。
网络安全研究人员披露了一项名为SHADOW#REACTOR的新活动细节,该活动采用规避性多阶段攻击链,投递一款名为Remcos RAT的商业远程管理工具,并建立持久、隐蔽的远程访问。
"这些片段被重构成编码的加载器,由受.NET Reactor保护的组件在内存中解码,并用于获取和应用远程Remcos配置。最终阶段利用MSBuild.exe作为无文件落地二进制(LOLBin)完成执行,此后Remcos RAT后门完全部署并控制受入侵系统。"
该活动被评估为广泛且机会主义,主要针对企业及中小型商业环境。其工具和技术手法与典型的初始访问经纪人相符——这些人获取目标环境的立足点后,将其转售给其他攻击者以牟利。但尚无证据表明其与已知威胁组织有关联。
本次活动最不寻常之处在于依赖纯文本中间阶段加载器,结合使用PowerShell进行内存重构以及受.NET Reactor保护的反加载器,以解包后续攻击阶段,旨在增加检测与分析难度。
感染流程始于检索并执行混淆的Visual Basic脚本("win64.vbs"),该脚本很可能通过用户交互(例如点击社会工程诱饵中的链接)触发。该脚本通过"wscript.exe"运行,充当Base64编码PowerShell载荷的轻量级启动器。
随后,PowerShell脚本使用System.Net.WebClient与获取VBS文件的同一服务器通信,并在机器的%TEMP%目录中投放名为"qpwoe64.txt"的文本载荷(32位系统则为"qpwoe32.txt")。
"该机制确保不完整或损坏的载荷片段不会立即中断执行,强化了活动的自我修复设计。"
若文本文件符合相关条件,则会在%TEMP%目录中构建第二个次级PowerShell脚本("jdywa.ps1"),该脚本调用.NET Reactor加载器来建立持久性、检索下一阶段恶意软件,并加入多种反调试和反虚拟机检查以规避检测。
加载器最终通过合法的Microsoft Windows进程"MSBuild.exe"在受入侵主机上启动Remcos RAT恶意软件。攻击过程中还会投放执行包装脚本,用于通过"wscript.exe"重新触发"win64.vbs"的执行。
研究人员指出:"这些行为共同表明,该活动采用积极维护的模块化加载器框架,旨在保持Remcos载荷的可移植性、恢复能力和静态分类难度。纯文本中间件、内存.NET Reactor加载器与LOLBin滥用的结合,反映出其有意对抗杀毒软件特征码、沙箱分析和快速分析师分诊的策略。"
觉得这篇文章有趣?请通过Google News、Twitter和LinkedIn关注我们,阅读更多独家内容。
除了首页时间流和侧栏的精选展位,少数派 Matrix 社区还有很多优秀内容因条件所限无法得到有效曝光,因此我们决定重启 Matrix 周报,并在此基础上添加更多社区内容、作者投稿「新玩意」呈现给大家。
在上期第 253 期一派讨论《聊聊你用的语音输入工具?》中,共有 352 名派友热情参与,十分感谢!

小胡小胡 0009(+21) 我的观察,拥有独立工作空间的人会更加推崇语音输入,比如独立开发者,可以没有顾忌地说话。
比起语音输入的便捷性,我更介意被他人听到,并且长文本的语音输入能力,需要锻炼才能获得,并没有那么简单。
Karrdiyas(+10) 微信聊天输入框右边那个麦克风图标就挺好用的,一键语音转文字,识别准、速度快,主要 iOS 设备上使用还不用跳转,体验很流畅,已经是日常高频使用的功能了。
GabrielleS(+8) 不得不推荐讯飞拼多多买的 50 块钱的语音鼠标,搭配 Windows 的客户端,识别准确成功率可以覆盖 90% 以上,而且还可以自己加标点符号,写文章、battle、理论起来效率更高了。遇到很气的时候可以拿着语音鼠标一顿输出,转成文字之后还可以再润色,删掉不理智的话,有助于疏通情绪、缓和同事关系。50 块钱拍烂了也不心疼,已经成功安利好多身边同事了。
小杨爱捣鼓(+8) 苹果自带的语音输入准确率太低,App 的又得跳转,硬伤。
少数派 11695987(+6) VoiceSnap 语闪,刚出的开源离线语音输入,非常不错。

danghb(+6) 电脑上用的「闪电说」,本地端模型,也可以使用 API 进行 AI 纠正和调整。
zixr365(+6) 一直不太习惯用语音输入。第一我是个 i 人,在外面说话还是有点放不开,虽然可能并没有人注意。第二是输入总会有个思考过程,文字输入慢,在打字过程中思路就基本理清了,语音输入快,常常输入出错需要删除后重新输入,没有一个完整的输入过程,语音输入的便捷性好像就变低了。此外就是输入不是百分百准确,遇到错别字,还需要光标定位后修改,修改过程比键盘输入更麻烦。
Eric_du(+4) 我们自己做了一款 Mac 端的,叫「秒言 AI 语音输入法」,识别速度快,精度高,超级好用,有需要的真的可以了解试用下。

不隔山(+4) 最近用上了「说点啥」(原名「言犀」,https://github.com/BryceWG/BiBi-Keyboard ),本地模型 + 自动录音,一点即说,非常舒适!☺️☺️☺️
晓 5687(+3) 理论上来说。使用语音输入法,最需要的是「语音输入环境」,比如独立办公室。
面具熊(+3) 每次使用听写功能时,一旦文本中出现了错字,手机上就要移动光标去修改,非常烦。所以不爱用听写。
张立行(+2) 本地隐私上:极致准确用 Whisper Large 3,平衡速度和性能一般都是使用 Sherpa ONNX 量化,具体模型可以是 Paraformer-zh(中英,体感上 SOTA),SenseVoice Small(中英粤日韩)。但最好是加一个 AI 校对,可以结合屏幕 OCR 来做。
消费级设备上追求速度成本平衡的情况下,转录准确率到达一定阶段就可以了,剩下的提升性价比不高。不如引入 LLM 校对处理最合适。
云端转录:豆包,也就是火山引擎 API 中英体感很准确。LazyTyper 适合。
少数兀(+2) Spokenly 加 Qwen ASR 加口语化提示词。终结一切。
raulpepsi(+2) 原先是不用语音输入的。因为口语表达跟书面表达总是会有些差别。用口语表达出来的文字总是有点奇怪。一个是断句,一个是标点,一个是语气词,一个是中英文的混合内容,所以一直很少用。但是豆包语音在这方面表现很好。所以最近就豆包的语音输入就用的比较多了。前几天微信也对语音输入做了升级,试下来感觉还是豆包好一些。所以现在输入法就留了 2 个,微信和豆包。豆包只用语音输入。切换就用小地球的键盘切换。
努力好脾气(+1) 没人提 Typeless 啊,那我来提一下,极致好用,除了要付费以及在 iOS 端不可避免跳转之外。
東雲閑_Alter(+1) Product Hunt 上看到一个叫做 Typeless 的软件,是我见过目前来说最好用的 AI 语音输入工具了。唯一的缺点是贵,年付都要 12 刀一个月。打算 1 个月试用完了直接溜。
碱水结(+1) 预装什么输入法用什么,感觉都差不太多……日常听写现在都比较准了,主要是在外面简单回消息。
单纯大量录音需要 ASR 有很好的便宜新模型,比如 GLM-ASR,Doubao Seed ASR 等等,用 Buzz 之类的客户端直接接入 OpenAI 兼容 API,对于会议主要还是现场设备收音质量和结合多角色声纹识别,真用得上还是一站式收费应用得了,就是贵了点。

xiang_meng(+0) 我就说大模型使得语音输入变得舒服常用,语音输入会不会使得键盘越来越少用?
Jason_4393(+0) 这两年学习了五笔,虎码输入法,对什么语音输入法的话不是很中意。
twrp(+0) 豆包输入法,自动 AI 校准,还有记忆。
Futii(+0) 百度输入法的离线语音,识别准确率还不错。我禁止了百度输入法的联网,发现它真的是离线实现的。
📢:下一期的一派讨论是数码圈日经话题《你用超广角镜头拍出过什么好片?》,欢迎来聊。
来自文章 《人生的“拥挤季” | 2025年度回顾》:
Badjoe(+0) 艾玛总算回来发文了,上次年度总结貌似还是 24 年,26 年一起加油💪
Jin丶X(+0) 除了拿 30% 的钱投入到投资账户外,其余的观点都赞同。
来自文章 《它长得像古董,跑起来像闪电:海贝思磁盘SSD硬盘盒是种什么体验?》:
ivxzhao(+1) 确实好看,这情怀真不错,我家里还特意收藏了一整套软盘+软驱在。
小红书也在给我猛推这个,不过想来这东西对我没啥场景,先看看吧。
来自文章 《修复一台 ThinkPad E40》:
牛肉面(+0) 这个电脑是我当年给老婆买的第一台,那时还不是我老婆。
起名什么的最烦人了(+0) 看不懂,要是能用浏览器看 B 站 4K 不卡的话,100 收。
lhb5883(+0) 感觉是老机器和新系统不匹配,可能需要装一个 XP 之类的系统,因为我刚工作的时候用的是 IBM 的 R51,预装的是 XP 系统,不知道到你这个 E40 是什么时候的机子,不过看起来已经是联想时代的产物了说不定是出厂就是 8.1+ 的,装 Win7 可能没有驱动。
查了一下,好像预装的是 Win7 32bit 系统,估计是用 64bit 有硬件不支持,目前大部分的 PE 和安装盘应该都是 64bit 的了。
来自文章 《派早报:国务院开展外卖市场竞争调查评估》:
↳ 💬 关于「看看就行的小道消息」的热议:
FC8E(+0) UOS(指 Uniform(制服) OS)
来自文章 《CES 2026 盘点:你可能错过的新奇花活》:
Enjisi(+2) 看着看着,有种愚人节特辑的感觉。
↳ 💬 关于「联想这屏幕,把「带鱼屏」塞进笔记本」的热议:
sgricky(+0) 广告词都起好了:“卷到极致!”
PB1010(+0) 如果是二等座,估计空间不够大,两人并排坐,显示器搞不好要打架。
louissenny(+0) more like 炒股模式。
↳ 💬 关于「我的 house 不算大,但清扫工作立体化」的热议:
八分(+0) 感觉螺旋桨的吹灰能力,比原来的吸灰能力要强的多。
↳ 💬 关于「杀鸡不用牛刀,但我做饭需要超声波」的热议:
写小黑文的Alex(+0) EVA 直呼内行。
一介浪子与草生(+0) 假设这个刀真好用,开膛手杰克和汉尼拔狂喜。
↳ 💬 关于「CES 终极异类:Light Saver 反 AI 灯」的热议:
louissenny(+0) 有点像底特律变人里面的康纳酱。
少数派28335600(+0) 有点感觉像打无人机的无人机。
↳ 💬 关于「从价格上来说,这画框也是艺术的一部分」的热议:
Double95(+0) 还包含已经逝去的亲人……感觉温馨中透露着一丝诡异。
↳ 💬 关于「洗个澡的功夫,我就发财了」的热议:
少数派28711838(+0) 想法不错啊,就像我小时候想,为什么不能一边骑自行车一边发电呢?人家却把想法变成了现实。
↳ 💬 关于「情绪陪伴,可爱或许比拟真更重要」的热议:
异星绿洲(+0) 家里不乱的可以买回来添乱。
BLUME(+0) 旁边两个仿生人搞得我恐怖谷效应都要犯了。
来自文章 《丢掉遥控器,寻找生命感:这是我的 Vbot「大头」机器狗使用体验》:
dead_lee(+3) 能做成导盲犬就太好了。
少数派太少数了(+1) 很想买一个,但还没想到明确的场景。里面提到帮忙搬运摄影器材,对户外比较有用,但我出门很少。普通搬运极限 12kg,感觉又不够。
wwwwwwv(+0) 我家是自建房,倒是有搬运货物上楼的需求。
少数派37606071(+0) 如果把充电器内置,直接用路边的电瓶车充电插头充电就好了。
来自文章 《与胃里的「老房客」正确相处:了解幽门螺杆菌》:
Alei(+1) 总结:如有怀疑的症状,直接去三甲医院检查,如检查有问题,过来人经验,一定要顺带生活过的家人一起检查。
治疗遵医嘱就行,有社保的情况下,大部分都能负担,没必要自行治疗。
来自文章 《消亡的动态磁贴》:
A1exMinatoooo(+22) 领先一步是先驱,领先两步是先烈。
少数派67077666(+5) 我倒是觉得动态磁贴挺好的,一方面没那么多花花绿绿更简介,另一方面有一些轻量级消息确实我个人喜欢直接主页就能获取到。
我觉得 UWP 的消亡更多还是微软战略上的问题,WP7.x 不能升级 WP8,WP8 又不能到 WP10,手机虽然说已经不是诺基亚那种买一个用 10 年的时代,但也不是用个两三年就换的产品,谁家钱也不是大风刮来的,买来用个一两年就被抛弃没未来谁受的了。
凝儿(+2) 恰恰相反,我用了十几年的 Windows XP 和 Windows 7,但入手了第一台预装 Windows 8.1 的笔记本电脑后,就非常喜欢,也由此养成了用磁贴的习惯。后来更新设备预装 Windows 10,还屡次尝试换回 8.1,最后因为缺少驱动而放弃。至今 8.1 仍是我最爱的系统,相比之下 10 真的很卡,还砍掉了我一直在用的自定义桌面壁纸轮换功能。
来自文章 《如何花式压榨 Gemini:一位律师选手的 2025 年 AI 使用报告》:
alex11037(+18) Q:Gemini,请告诉我如何得到案源,底薪太低了我受不了了
A:不知道,但可以考虑兼职律所的司机🙈
来自文章 《新玩意 232|少数派的编辑们最近买了啥?》:
一般很笨(+9) 鼻炎、鼻腔干燥,也可以试试成分最简单、使用最方便的生理盐水喷雾,我以前会觉得没用,最近使用后感觉还挺好的(一天 3 到 4 次),不用洗鼻器洗鼻也完全 OK~
McTang(+3) 我选择全家远行时候租一辆六座或者七座,一年也没几次这种机会。
来自文章 《浏览器扩展合集:派友近期推荐的 7 款浏览器扩展》:
Hugogo(+6) 这个 Megi:将线性对话生长为思考的知识树真的是巧思,我现在越来越依赖 Gemini 了,可是它没有提供类似 GPT 的项目文件夹来统一项目记忆,这就导致我只能在一个超级超级长的对话里继续,导致在一定程度上对话上文已经“仅 AI 可见”了。
任大喵(+2) 安利一个,等等贴,如果你在网页端需要重复复制粘贴内容的话,这个插件真的非常好用。
Lynn(+1) Handy Prompt,自己写了一个提示词管理工具。
↳ 💬 关于「AutoVerify:免费的自动化图形验证码工具」的热议:
潮鳴(+0) 其实这种字母验证码也算古早的东西了,但我每次成功率都挺低的,不知道哪出问题,这下算是解决痛点了。
↳ 💬 关于「复制网页为 Markdown 链接:写作必备」的热议:
moon夕染秋芒(+0) 已有现成的功能更加丰富的扩展存在 https://chromewebstore.google.com/detail/copy-url-to-clipboard/miancenhdlkbmjmhlginhaaepbdnlllc https://github.com/asamuzaK/url2clipboard
↳ 💬 关于「PageVS:比自带功能更好用的拆分视图」的热议:
Serene_(+0) 感觉问题是,我屏幕不够大😟😟😟
↳ 💬 关于「PeekLink:用预览远离「标签页地狱」」的热议:
ZLNAEEZD(+0) 本来以为这一期插件分享一个感兴趣的都没有了,没想到碗底一块肉,PeekLink 很喜欢。
来自文章 《如何不用空格打字——顶功类输入法简介》:
Doit(+8) 如果不是喜欢折腾……真的不建议折腾输入法……除非永远不会用别人电脑,永远不会有 Win-Mac-iOS 等平台的切换。要不然,影响的不仅仅为追求各平台一致的输入体验,而造成的精力时间耗费,还有一旦发生意外后,输入卡手导致的思路卡顿、输出混乱等一系列效率负优化的灾难场景。
--前星空键道双拼用户有过一次掉链子后怒转全拼的肺腑之言。
Glen(+2) 总觉得,任何需要会写字才能用的中文输入法生命力都不会很强。 因为大脑思考过程是有声音的,通过音频把文字输入出来是最自然的。 对于只能手写不足 1000 字的人来说, 拼音之外的输入法都太难了。
为了打个字,还得先学会怎么写。
我用的是双拼,能够让打字的速度赶得上思考的速度。并且思考时候,不需要看键盘,不需要看屏幕,闭着眼睛也能正常打字。
比如抬头盯着窗外的绿色大叔,然后在键盘上把所思所想打出来。
来自文章 《用「考试」和「代价」,重新审视我的 2026 年度计划》:
知行合之一也(+8) 作者只是用大多数人都熟悉的“考试”进行例举,如果有对“考试”敏感的人,可以代换为“挑战”、“量化目标”等更积极的词语,效果也是一样的。
Kun(+1) 内容很棒,同时挑一个小刺,原文是「如果你业余跑步多年,不时游泳,目标是在 2026 年首次完成铁人三项比赛,这就无可厚非。」
这里的「无可厚非」使用有点问题,「无可厚非」的意思是「不能太过分的批评」。
从上下文来看,此处用「无可指摘」更合适,因为「没有任何地方可以被批评」。
Enc3lMag1k(+1) 非常认可作者关于计划和自我评估的方法论,但我完全不认可作者通过考试量化知识习得与能力掌握的观点。
我不知道作者是否没有经历过国内义务教育体系的摧残(没错,我可以很直接的把义务教育定义为摧残)从大的氛围上学习只是为了考试的分数到中考高考可以决定一个人今后一生可获取的知识质量,我都不认为对于大多数在国内生活与工作的人而言考试是什么可以常态化的考核指标。
换言之,如果一个人能平静的面对生活中潮水一般的考试,那他做什么都能成功。但我觉得能做到这一点的人凤毛麟角,更进一步,也不应该用这种方法去尝试规训在心理和自驱力上没那么健全的大多数人。
除了考试以外,有太多的辅助性指标可以达到相似的效果了,比如多邻国的绿鸟或者 Apple Watch 上的圆环,对用户有亲和力的指标才能真正的让用户没有心理负担的去追求其背后的最终目标,而不是一次又一次的考试和分数。
回到考试本身,从我考雅思和四六级的个人经历来看,它并不能很好的反映一个人对英语的掌握水平。仅从我个人而言,我就不认为发音和俚语/口语化表达是能通过口语分数界定的。
我认为这种普遍的对量化指标和考试分数的 PTSD 最终仍然和国内外的教育体系在程序性上的差异有直接关系。国内的教育评价没有一个连贯的,带加权的广泛的考量跨度,而只是用一个分数残忍的把所有人划分三六九等,确实公平,但为了公平实在牺牲了太多。可能我有些偏激,但是我实在无法平静的面对这样的方法论。
最后我想说,很多人都过得太累了,量化总是能给人带来太多无形的精神压力,或许有的时候就是一个 instinct 引发的事业或者习惯反而能获得出人意料的效果。
毕竟,我不觉得我为了看风景随便走走减下来的 35 斤就比 tight schedule 低人一等。
来自文章 《神话与危机并燃,规则与本心角力:一个玩家兼创作者眼中的磁轴众生相》:
Mingxu(+4) 很久没关注外设了,目前的办公组合是宁芝静电容配罗技 MX 2S,游戏则是白轴机械加罗技 G304。最近刷到一些客制化壳子和键帽,颜值确实高,打算等手头的键帽打油了就换一套。
元旦去网鱼包间体验了罗技鼠标和达尔优磁轴,磁轴的手感相当惊艳。总的来说,手感对普通用户的影响最为直接。像我用薄膜打游戏会明显感觉“不对劲”,各种段落轴也用不惯,唯独对类红轴的线性手感情有独钟,而磁轴那种丝滑的线性反馈正好戳中我的痛点。
来自文章 《当世界尽头成为热搜:一份南极旅游指南》:
皮熊爱睡觉(+5) “这样你的航旅纵横飞行线路图上就有了非常稀有的南极洲打卡记录”——读到这里大笑,作者太理解受众的需求了哈哈哈哈哈。
来自文章 《社区速递 125 | 柯达迷你钥匙扣相机开箱,不到十元的宜家电池值得囤吗》:
Konata9(+2) 柯达相机我也买了,很好玩的!保护壳很重要,不然背面的屏幕很容易就有划痕了。(我也买了同款保护壳
来自文章 《Matrix Talk | 2025 年我们都薅到了哪些「数字羊毛」》:
雪原狂狼张学友(+1) 关于移动羊毛,补充几个吧:
1:移动 App 首页“热门活动”里面有一个叫做“无敌爽翻”的活动,完成对应的流量使用任务即可再领取相应流量,比方说任务是本月使用 150GB,完成后还能再领取 150GB 全国流量。(通过该活动页面每个月免费领取的 200GB 移动云盘专属流量下载大文件快速完成任务,即可将专属流量换成全国流量)目前江西移动是可以的。
2:如果是 5G 智享套餐的话,在“我的权益”里面同样可以每月领取一次视频会员。
3:星动日活动可以等每月 26-28 号“星动嘉年华”再领取,同样可以选择视频会员,加上 5G 套餐和网龄礼,一个月最多可以薅三个月视频会员的羊毛。当然,嘉年华还有其他的比方说星巴克、酷迪咖啡等,也可以选择。
4:移动豪华会员办理是 19.9 元每月,办理后每月可以领取相关消费券,如加油、电费等,我每月领取一次云闪付满 20.01 减 20 的电费券(网上国网),此外,生活会员还附带 3GB 的通用流量,5GB 的自选视频类 App 专属流量以及一张充值 100 元得 110 元得话费券。
5:移动宽带可以通过“个人网龄提速”活动每月加钱的方式提速到 1000M,在网 10 年以内是 5 元每月,10-20 年是 1 元每月,20 年以上是 0.01 元每月。
以上江西移动实测都可以,其他省份可能有差别。
来自文章 《给旧 iPad 一个「家」:打造高颜值的天气时钟》:
试验品_626(+5) 我有个闲置的电纸书,也写了一个简单的时钟页面,需要的可以试试。网址:https://clock-for-ink.netlify.app/index-2.html
为了让作者的投稿尽快与广大读者见面,我们调整了《新玩意》栏目中作者投稿部分的呈现方式和周期,作者投稿的「新玩意」后续会迁移至本栏目。投稿渠道与奖励方式仍与以往完全一致,详情参见文末。我们相信新鲜火热出炉的分享更能赢得大家的喜爱,也欢迎广大读者朋友们踊跃投稿。
突然发现好久没更新了,自从换了个工作开始重新投入到创业中,加上家里老大步入小学需要逐渐辅导学习,自己的时间是越来越少。刚好趁着元旦放假,把这一年攒的桌面新玩意,一起发一发。
名称 | 入手渠道 | 参考价格 |
|---|---|---|
| HM Hub Pro 拓展坞 | 海鲜市场 | 100 元 |
| 大疆图传线(15cm + 30cm) | JD | 16.32 元 |
| GWANG 磁吸桌垫 | 海鲜市场 | 108.55 元 |
| 磁吸配重块 * 6 | PDD | 91.59 元 |
先从HM Hub Pro 拓展坞聊起,用了 6 年多的 Apple Magic Trackpad 2,现在续航是越来越短了,几乎两三天就要充一次电。于是想着能不能找到有两个 Lightning 充电头的充电线,把键盘和触摸板一直充着电用好了,彻底解决一下续航焦虑。
结果找了好久,没找到一个比较简洁美观的方案,我甚至考虑起有没有什么类似于 Stream Deck 的拓展坞。结果淘宝是深得我心啊,直接在首页上推荐了简洁小巧的 HM Hub 拓展坞,简单看了下,直接下单!


这个拓展坞用料很扎实,使用铝合金外壳,手感很好,主要面向高性能的竞技键盘和鼠标,对于我这种用法其实有点浪费。
让我比较喜欢的是,它有一块屏幕,默认情况下显示电压、电流和功耗等信息,也可以自己设置为电子相册或者播放 GIF 动画,这就有很高的可玩性了。

老环节,还是分别介绍一下优缺点,方便大家参考选购。
平时一直有个烦恼:耳机线总是会时不时的荡到键盘上,让正常的打字搬砖异常难受,即使换了个弯头的耳机线,也不能很好的解决问题。
刚好在看 HM Hub 的时候,发现大家会用磁吸配重块来固定桌面上的充电线,突然灵机一动,淘宝搜了一下磁吸桌垫,于是找到了 GWANG 磁吸桌垫。


GWANG 磁吸桌垫其实并不是带磁铁,而是桌垫中夹着一张铁板,这样可以让带磁铁的配件吸附在上面。所以顺便买了几个磁吸配重块,把桌面上的线材固定了一下,彻底解决了烦恼。
当然,磁吸配重块上,其实可以自己定制化的贴一些贴纸做装饰,可玩性也很高。另外,现在一些桌面充电站(例如酷态科 15 号超级充电站)或者其他小工具,都可以通过在底座上加装一些磁铁,来增加稳定性。
以下是我觉得 GWANG 磁吸桌垫的一些选择建议。
桌面上其他物件,都是用了很长时间的老物了,随着这两个新玩意的加入,一方面确实解决了平时的痛点问题,另一方面也给平时的生活增加了一定的乐趣。价格也还算合适,强烈推荐给大家!
如果说 2025 年有什么电子产品给我带来了切实的幸福感,科沃斯窗宝 mini 这款擦窗机器人无疑会名列其中。2 年前我搬进现在的住所后,就一直被阳台玻璃窗的清洁问题困扰,其中既有客观因素,也有自己的拖延使然,而这台科沃斯窗宝 mini,切实从安全性和易用性方面解决了我的大部分问题。
身在高层临近马路,外侧窗户玻璃总是有一层厚厚的灰,晴天时更是异常明显。由于阳台选择了比较厚的玻璃,一般的双面磁吸擦窗工具很难吸牢固,我会请专人来擦。但除了较高的费用外,擦窗师傅带来的风险让我很后怕。
有的擦窗师傅带了安全绳,但觉得我家阳台空间宽裕,不愿意系,直接探出半个身子骑在窗框上向外侧玻璃喷水,在我的坚持下才终于愿意把安全绳系上;有的擦窗师傅干脆连安全绳没有,在窗边搭个架子就站在窗框上清洁,看得我胆战心惊,全程站在旁边扶着,生怕出现意外。
即使我选择的已经是看上去正规的家政平台,也有时不时出现这样的师傅,十分心累。或许安全绳的麻烦程度和成本对这些师傅来说略高,但从我的角度来说,不系安全绳给他们自己和业主都增加了巨大的风险,实在难以接受。
既然基础工具不好使,人工又存在风险,我就把目光投向了擦窗机器人。
在我的印象中,科沃斯应该是比较早做擦窗机器人这一品类的。起初擦窗机器人的价格一直在 3000 元档位,作为一个使用频率远低于扫地机器人的产品,性价比着实有点低,因此我一直没有动购买的念头,只是考虑过是否租赁。
今年,看到这种 mini 型的擦窗机器人产品,价格仅需要之前的四五分之一,除了水箱小一点擦布小一些外,似乎也没特别的大的差异。甚至因为更小更轻,感觉跌落风险都要更小一些。
下单前,照例看了一下这款产品在不同平台的差评,主要集中问题有两点:
这两点风险不无道理,但考虑我到所在江南地区风沙不大、窗玻璃边缘处的胶条看着也挺厚实,还是决定买来一试。
这台窗宝 mini 的包装很小,包装中含有机器本体、电源线、安全绳、2 块擦窗布和一瓶擦窗液。根据说明书上的介绍,这样的包装方便收纳,也便于亲友间借用,不知道是不是产品经理看到用户对外租赁后产生的灵感。

擦窗机器人的结构不算复杂,从内侧看,机器中间是一个风机,启动时依靠风压将机器吸附在玻璃上;两条履带控制机器前进后退,四角是滚珠式的转轮,需要转向时借助履带的速度差实现机身的旋转;擦布则是以类似魔术贴的形式固定在机身下方一圈的位置;机身背部的孔位可以加注清洁液,水箱容量 60ml。

使用前需要把电源线和机身接好拧紧,再接通电源,同时把安全绳挂好。电源线的设计看上去就有防跌落的效果,再加上一道安全绳,机身跌落的风险应该是很低的。
一切准备就绪后,握住机器背部的把手,伸到窗外,用大拇指按住开机键,跟着语音提示把机器人放在窗户上,就可以看它清洁了。科沃斯的 App 上也有不同的清洁模式以及手动遥控模式可选,后者对于这台机器人来说相当重要。


窗宝 mini 的缺点也很明显,首先是智能化。虽然产品类型是「擦窗机器人」,但其智能程度和现在的扫地机器人完全不能相提并论。这台窗宝 mini 似乎没有什么测量距离的传感器,在规划路线时需要撞在窗框边缘好一会,才会顶着窗户边缘缓缓减速并旋转,这恐怕也是一些用户控诉它划破窗户胶条的原因。

且由于它只有两条履带,在旋转时需要的空间较大,也就更容易卡住,在擦较小面积的窗户时常常需要我采用遥控模式,一点点手动调整。
其次,受限于机器体积,这台窗宝的擦布面积十分有限,对于我家近一年没有擦拭的窗户来说,要连续换洗三四块擦布才能把整扇窗户擦干净。(后续的计划是每个月至少拿出窗宝做一次擦窗清洁,避免积累太多灰尘)
此外,虽然雾化喷淋清洁液的方式在擦外侧窗时效果不错,但在擦内侧窗户时,会有很多喷雾逸散到空气中,有股奇怪的气味。说明书中也建议此时人不要站在附近,避免吸入雾化的清洁液,对健康造成负面影响,但实测下来,即使清洁结束,依然有少许气味有些附着在家具上,要通风一阵才能缓解。
不过,如果以人工擦窗进行对比的话,这台窗宝差不多使用三四次即可回本,这些缺点也可以接受了。最主要的风险还是在于产生划痕和破坏密封条的可能性,尽管首次使用没有遇到这样的情况,但随着后续的使用频率增加,这样的风险始终存在,还是让人捏一把汗。
如果你也想分享「新玩意」🔉:
成功入选本栏目还可以得到 108 元的「剁手红包」🧧。如果你有兴趣参与,就赶紧来稿吧!
> 下载少数派 客户端、关注 少数派公众号,了解更多的新玩意 🆒
> 特惠、好用的硬件产品,尽在 少数派 sspai 官方店铺🛒
美国网络安全与基础设施安全局(CISA)已就一个影响Gogs的高危安全漏洞发出活跃利用警告,并将其添加至已知遭利用漏洞(KEV)目录。
该漏洞编号为CVE-2025-8110(CVSS评分:8.7),涉及仓库文件编辑器中的路径遍历问题,可能导致代码执行。
CISA在公告中表示:“Gogs路径遍历漏洞:Gogs存在一个路径遍历漏洞,影响PutContents API中符号链接的不当处理,可能允许代码执行。”
该缺陷的细节于上月曝光,当时Wiz称发现其已在零日攻击中被利用。该漏洞本质上绕过了为CVE-2024-55947设置的保护措施,通过创建git仓库、提交指向敏感目标的符号链接,并利用PutContents API向该符号链接写入数据,从而实现代码执行。
这进而导致底层操作系统跳转到符号链接指向的实际文件,并覆盖仓库外的目标文件。攻击者可利用此行为覆盖Git配置文件(特别是sshCommand设置),从而获取代码执行权限。
Wiz表示已识别出700个遭入侵的Gogs实例。根据攻击面管理平台Censys的数据,目前约有1,600台暴露于互联网的Gogs服务器,其中大部分位于中国(991台)、美国(146台)、德国(98台)、香港(56台)和俄罗斯(49台)。
目前尚无针对CVE-2025-8110的补丁,但GitHub上的拉取请求显示已进行必要的代码更改。项目维护者之一上周表示:“一旦主分支完成镜像构建,gogs/gogs:latest和gogs/gogs:next-latest镜像都将修复此CVE。”
在修复方案发布前,建议Gogs用户禁用默认的开放注册设置,并通过VPN或允许列表限制服务器访问。联邦民事行政部门(FCEB)机构需在2026年2月2日前实施必要的缓解措施。
觉得这篇文章有趣?请关注我们的Google News、Twitter和LinkedIn,阅读更多独家内容。
继上一次送码活动后 https://www.v2ex.com/t/1180035
我开发的收音机 App 获得了不少反馈,并更新上了新版本。
之前没打算添加海外电台的,担心内容审查,但大家反馈挺多的,索性精选了 20 多个国家的 200 个音乐台,音乐台应该没问题的。
v2 聚集了一波高质量的冷启动用户,能让这个小应用被看到,索性也给 v2 赞助了 20 刀,还得到了 pro 徽章,也算捐出了这个 App 上个月的收入了 😂
2026 新年,给 v 友们来一发年度限免,祝大家新年快乐!🚀
兑换使用方式:
1.更新或下载最新的 App 版本 https://apps.apple.com/app/id6752507531
2.点击如下链接进行兑换 https://apps.apple.com/redeem/?ctx=offercodes&id=6752507531&code=HAPPY2026
3.有效时间截止到 1.15 日
4.如果体验不错,麻烦给个应用评分哦


距离 macOS 正式版发布已有差不多 4 个月了。
4 个月里,有的小伙伴强行切换肌肉习惯,适应了新启动台;有的小伙伴近期才升级,正在经历各种不适;还有的小伙伴听说 macOS 26 有诸如启动台丢失、系统卡顿、廉价 UI 等诸多原因,一直保持在 macOS 15 没有升级。
但如果你已经升级到 macOS 26 ,且依旧不习惯新的启动台,想要找回之前的肌肉记忆,或许 LaunchOS 就是你正在寻找的方案。
我们从去年 9 月到现在,已经投入了整整 4 个月的研发,LaunchOS 整体从功能完善度、产品稳定性、性能消耗、细节打磨等诸多方面,都达到了相对完善的程度(当然也还有做不完的新需求和新优化点)。
技术支持类: 由于前几年 nas 火热,用家里剩余的一些配件攒了个黑群晖,后面在一些碰壁解决问题的过程中掌握一点小技巧,遂将其挂在咸鱼做技术支持,客单价不高,但胜在快速,90%的单子几分钟即可快速解决。主要是 nas 安装一些 docker 容器类,解决一些常见的 nas 问题,主要集中在影音三件套( qb/emby/nastool/mp ),玩 nas 的大佬们应该都懂。这部分收入粗略计算了下大概在 3000 左右。
内存篇 国庆回家无意关注到内存要涨价的消息,出的第一套是闲置的金士顿 32Gx2 年初从群友手上 300 出头收的,880 就出了(此时小后悔),后续还出了三根 32G 工包条。然后在十月中旬喊朋友从 jd 下 1599 的宏碁冰刃,下了 20 套,到手不久就连涨了两波,感叹自己意识太差,撸货思维一下给套进去了,涨价没多少我就以 1799 的价格都抛掉了。而且被咸鱼坑了 400+手续费,本来和买家商议好到手取消订单走转账,买家说手滑就点了确认。截止到这里,内存赚了 2000 出头的样子。后续价格不断上涨的过程中从咸鱼一套一套的囤货,顺带买了些固态,截止到发帖日的报价计算,利润在 4 个多,这里插一句,我太圣母了,每次有各种线报总喜欢选一堆群和朋友发,特别是内存,我真的发了超级多人,让他们买,不过真正做的人比例极少(我知道看到这里大家会想什么,但这里的背景是:我是一个“撸货、倒🐶”这种层面从不会让自己亏钱的人,所以我乐于带一些我觉得有“感恩之心”的朋友赚点小钱)。加上之前卖过的一些散货内存 30 余套,利润在 3000 上下。遂内存篇目前到手的钱有 5000+。
撸货 说起撸货其实已经好久不撸货了,但是这部分依然是 2025 收入占比的大头,先说说撸货的经历吧,17 年经常在 wp7 福利区吧( baidu 贴吧)混水,那时候大家乐于奉献一些精品线报,经常回帖刷帖以此认识了一些老哥就被带入了这个圈子,那是 17 年的 618 ,那会儿还没 plus 会员,但是我仅靠一个京东账户,是一个纯新手的情况下,就撸了 1600 块钱左右。自此,我开始带经常混的一个小群群友撸货,所以大家很信任我,有些人会懒得撸,但是会把号借给我,我帮他们开 plus 会员,撸的京豆都给他们用。最高峰时我大概有 20 来个 plus 账户,撸日化、奶粉、手机,前几年撸货统一都是货到付款,没有任何资金压力,那时候黑号也不严重,同设备 ip 随便登录随便下,洗衣液一单就是几十瓶,百元机,领 5000-500 的手机券,红米啊荣耀啊,一单就是 10 台,我记得在 plus 页面还能看到当前账户一共返还了多少京豆(这个页面后面下架了),仅一个账户就返了 20w 京豆。但从 20 年后撸货渐渐没落,黑号严重,僧多肉少,活动越来越难,后面就渐渐放弃了。但是有刷到利润比较高的还是会撸一下,比如每年的苹果首发,618 、1111 的时候 pxx 百亿补贴,只要发货,利润非常可观(很遗憾我自己号这么多年也就发了一单),大部分都是亲朋下的,我帮忙卖掉抽取一点点利润。说回开头,为什么撸货赚的钱依然在 2025 年占比比较大,苹果首发的时候从京东撸了两台,在咸鱼逛的时候加到一个深圳的贩子群(骗子群),但是在群里认识到一个老哥,最开始只是探讨报价,不过后面交流过程中知道他也是第一次撸货,我就跟他聊了聊我上面说的一些往事,这个哥们执行力非常强,拉上了自己所有朋友和师兄师姐师弟师妹一起撸(很羡慕他有这么一群听指挥执行力高的朋友),后面每次放货他也会给我发一手消息,我就被间接的带动了,在首发往后的一个月内,我大概撸了 10-12 台 17pm 吧,具体数字记不大清楚了,绝大部分到手直接送档口现结。利润低的就挂🐟出给个人买家,价格会稍微高一丢丢,线下取货的时候一起拿。(比较搞笑的是我线下出了三台,三台都是男的买,但都不是给自己买。在这里也希望老哥们从副业里赚到钱了对自己也稍微好点)。所以在撸货篇的收入为 7000 。
一个小项目,收入 1700
返利篇 这部分只是想起来顺嘴一提不算入 2025 的副业中,我特地把京粉注册以来的所有提现金额大概计算了下,大概有 2w1 。当然在 2026 年的现在,特别是 v 站,应该没几个人不知道返利。我认识的绝大部分人都会嫌麻烦,我想说的是,积少成多,这玩意儿不就是多花 30 秒时间,纯粹捡钱。少的可以嫌麻烦,买大件一定要走哇。
理财篇 我是一个纯韭,还是懒得学习的韭,手上的钱散布在 zfb 、证券、jd 金融。基本以存款、基金、股票几个大类为主。在疫情那波购买韭菜三件套(什么医药、白酒 balabala )后,其实有一段时间利润比较可观,但是新手的通病大是是不知道跑路,我亦如此。在后期很不幸的基金-2w ,股票-1w+。到后面我索性直接不看,一年都不打开两次证券 app ,但在 2025 年的某一天,我打开 jd 金融,我发现我不仅回本了,还塔马的赚了,截止到发帖日,jd 金融近一年收益率 94%。股票也差 1000 出头回本。遗憾的是 zfb 的韭菜几件套依然差 1w 回本。不过总体来说依然是好事儿。再提一个篇外话,最近又跟风白银套利机赚了几杯奶茶钱,还从群里看到一个老哥多账户开拖拉机套了 10 个。(虽不知真假,但为这做好准备总归没错,这就好比撸货,来大利润单的时候你号越多肯定是赚的越多的)。过年回去准备把家人的号都开起,有开户资源的老哥看到这里请带带我,谢谢。
纪念币 这个属于比较稳定的每年都会发行各类纪念币,一般异性、生肖相对之前。我从 17 年就开始抢,不过逐年难度上升,可以多收集家人的身份证抢试试。
总结:3000+5000+7000+1700 。内存篇还有一些在囤,就不计入总账了。发帖只是临时起意,可能还忽略了很多东西,想起来再补充。文笔差读起来比较累,见谅。
语音输入法对我们来说已经不是什么新鲜事了,从早年间的讯飞输入法、Apple 自带输入法,到今年微信输入法和豆包输入法更新支持了语音输入功能,使用语音输入法的人越来越多。不过这些语音输入法希望实现的目标都是尽可能 100% 还原人类口中说出的语句,看起来好像没有什么问题,但是忽略了一个很重要的事实:人不是完美的,因此口头表达也不会 100% 正确。
我们在打字的时候,可以很方便地反复编辑,但是说话的时候一旦进行「编辑」,语音输入法就会准确地记录下我们的「编辑」过程,而这自然不是我们想要的效果。因此,我向来就不习惯于使用语音输入法,特别是在篇幅较长的表达场景中,完全没有把握自己能够完成 100% 准确无误的表达。
直到 Typeless 的出现,我认为它让语音输入法从「追求 100% 精确度的语音转录」跨越到了「追求还原大脑中的原始表达」这一个层级,让语音输入法真正地达到了好用、实用的境界。
在介绍 Typeless 的 AI 进阶功能之前,我想先让大家知道 Typeless 的基础功能,这些完善的基础功能是促使我坚持使用 Typeless 的前提。
首先,Typeless 支持 100 多种语言的混合输入。我相信很多人在日常表达中不会 100% 只包括一种语言,对我来说中英文混合识别就非常重要。以下是我对 Typeless 多语言混合输入的测试,相信可以很直观地展示它的识别能力。
其次,Typeless 在输入法界面中内置了多个实用的按键来辅助语音输入,包括 @、空格、删除以及 Return。值得注意的是,Return 按键在不同的应用下对应了不同的功能:在微信等即时通行工具中,Return 对应了发送信息功能;在文本编辑器中,Return 则对应了回车换行功能;在搜索栏中,Return 对应了搜索功能。这四个按键的存在一方面使 Typeless 保持了极其克制的设计,另一方面也免去了来回切换输入法的麻烦。

最后,Typeless 提供了词典功能,让语音输入更加准确和个性化。我们可以通过手动创建,或者通过语音重新编辑来创建自己专属的词典条目。创建完成后,Typeless 在后续输入这些词条时,就可以实现精准匹配以及相应的输入,让这些生僻词或者专有名词完全对应你的预设内容,避免重复修改的麻烦。
虽然在 Typeless 的官网中没有提及这项功能,但对我这样的 i 人来说,Typeless 支持 Whisper 轻声输入真的是 i 人福音。不管是走在大街上还是在办公室里,如果使用正常的音量来进行语音输入,对 i 人来说简直就是「社死」。但是使用 Typeless 的时候,我可以对着麦克风轻声说出想输入的文本,Typeless 依旧可以精准地识别我的声音并转录成文本。

除此之外,当我在 iPhone 上戴着 AirPods 听歌或者使用扬声器外放音乐的时候,我也可以使用 Typeless 进行语音输入,既不会打断原来的歌曲播放,也不会被歌曲播放的声音所影响。
如果说基础功能是 Typeless 的骨架,那么 AI 进阶功能则是 Typeless 的血肉,这些进阶功能让 Typeless 成为了超越其他语音输入法的杀手锏。
下面我为大家一条一条逐个解析:
Typeless 支持在语音输入时自动移除语气词和重复输入。语气词就比如说是中文里的「嗯、啊、额、那个」等表达,英文中的「ah、um、uh、you know」等表达,Typeless 会通过 AI 技术进行识别并自动从输入中移除。移除重复输入很好理解,当我们在语音输入时出现口吃卡顿或者思考犹豫时,Typeless 会识别语音表达中邻近的重复表达,自动移除重复部分并保留正确的表达。
Typeless 支持在语音输入时进行实时编辑。如开头提到的,大部分语音输入法致力于还原口述者的所有语音输入,但是当口述者改变了主意或者口误时,无法进行修改。Typeless 则支持口述者在进行语音输入时对之前的表述进行修改,Typeless 会对相应的部分自动完成纠正。
举个例子,当我说「明天上午 9 点打算去医院打点滴,感觉身体不太舒服,啊不对,还是明天下午 3 点去吧」,Typeless 会自动将内容修改为:「明天下午 3 点打算去医院打点滴,感觉身体不太舒服啊」。
Typeless 支持对语音输入的内容进行自动排版。当我们通过 Typeless 进行语音输入的内容包含多个要点,或者包含一些清单、排列内容时,Typeless 会自动对内容进行排版,以更加清晰直观的样式来表达。同样举个例子,当我对 Typeless 说「My Shopping List, Bananas, Oat Milk, Dark Chocolate」时,Typeless 就会自动输出排版后的内容。
Typeless 可以针对不同的场景提供相应的语气改写和词汇匹配。以下面这段话为例:
Yo! Are we still on for tonight? Heard that new marvel flick is actually fire, kinda wanna check it out.If you're too tired tho strictly no pressure, we can just grab a beer and chill. Lmk!
当我在短信 App 和 Gmail App 中分别通过 Typeless 进行语音输入时,出现了一些明显的差异。在短信 App 中,「kinda wanna」这样口语化的表达被完整保留,而在 Gmail App 中,「kinda wanna」被修改为了更加书面化的「I kind of want to」。另外,像「tho」这样非常简略的表达也在两个 App 中都被改写成为了完整的「though」。

作为一款 AI 时代的全新语音输入法,Typeless 在保障语音识别率的基础上,充分考虑了语音输入重度用户的实际使用痛点,通过 AI 技术来提供相应的解决方案。Typeless 不是一款大厂炫技的作品。它的出现真真实实地解决了「语音输入不够实用」的问题。
自从开始使用 Typeless 后,我在 iPhone 和 Mac 上都很喜欢用它来进行输入,取代了很多实体键盘输入的场景。
在 iPhone 上,我喜欢用 Typeless 来发送以及回复微信消息,特别是在路上或者家里,既免去了打字的麻烦,也避免了让对方听微信语音的尴尬。
在 Mac 上,我喜欢用 Typeless 来进行写作或者记录想法。在 iPhone 上切换键盘会打断心流,所以我更推荐大家进行长篇幅的语音输入后,再切换回普通键盘进行修改。在 Mac 上则不存在这样的问题,我们可以无缝地在语音输入法和实体键盘之间进行切换,这也就意味着我们可以用 Typeless 作为主力输入工具,然后再使用实体键盘进行实时的微调修改。
Typeless 目前支持 macOS、Windows 和 iOS,可以在 App Store (外区) 和官网免费下载使用,第一次使用可以获得 30 天的免费 Pro 体验,到期后可以按照 12 美元/月(年付)或者 30 美元/月(月付)的价格订阅 Pro 计划,并解锁每月 4000 词的限制。
一直在用 Claude Code ( Anthropic 官方的 CLI 工具),体验很好,但是闭源的,想加点自己的功能没法搞。
于是花了点时间逆向了一下源码,搞清楚了实现原理,然后自己复刻了一个。
好处是:
既然都写了,就开源出来了。
Blade Code - 一个基于 React + Ink 的 AI 编程助手 CLI 工具。
GitHub: https://github.com/echoVic/blade-code
1. 真·开箱即用
npx blade-code
就这一行,不需要配置任何东西。内置了免费的 GLM-4.7 模型(智谱提供的),虽然不是最强的,但日常写代码够用了。
当然你也可以配置自己的 API Key ,支持 OpenAI 、Claude 、Gemini 、Qwen 等等。
2. 工具很全
内置了 20+ 工具,基本覆盖了日常编码需求:
3. 权限可控
这个是我最在意的。提供了 5 种权限模式:
default: 敏感操作需要确认autoEdit: 自动编辑文件,但其他操作需要确认plan: 先规划后执行spec: 规格驱动开发(我自己加的,写需求 → 生成规格 → 确认后执行)yolo: 完全自动(慎用)还可以设置工具白名单/黑名单,精确控制 AI 能用哪些工具。
4. MCP 支持
支持 Model Context Protocol ,可以接入各种 MCP 服务器。比 Claude Desktop 的配置简单多了:
blade mcp add filesystem
blade mcp add github
5. 会话管理
支持多会话、会话恢复、会话 Fork 。写到一半想切换任务?没问题,随时恢复。
# 交互模式
blade
# 直接提问
blade "帮我重构这个函数"
# 打印模式(适合管道)
blade --print "写个快排" > sort.js
场景 1: 代码审查
blade "review 一下最近的改动"
AI 会自动 git diff ,然后给出建议。
场景 2: 生成文档
blade --print "给这个项目写个 README" > README.md
场景 3: 调试问题
blade "帮我看看为什么测试失败了"
AI 会读取测试输出,分析代码,给出修复建议。
简单说几个有意思的点:
1. 无状态 Agent 设计
Agent 本身不保存状态,所有状态通过 context 传递。这样做的好处是:
2. 工具系统
基于 Zod 的工具定义和验证,类型安全,扩展方便。内置工具和 MCP 工具用同一套系统。
3. React + Ink
用 React 写 CLI 的体验还挺爽的,组件化、状态管理都很自然。Ink 的性能也不错。
项目刚开源不久,肯定有不少 bug 和不完善的地方。欢迎试用,欢迎提 issue ,欢迎 PR 。
如果觉得有用,给个 star 吧 ⭐️
相关链接
交流群
微信: VIc-Forever (备注「 Blade 」)
P.S. 项目名叫 Blade 是因为想做一个"锋利"的工具,简单、快速、有效。Logo 是一把剑 🗡️
App 名:光子相机/Photon Camera
核心功能:
滤镜来自我的一个开源项目: https://github.com/bjzhou/3dlut-creator
相比刚发布时候解决了两个重大问题:
App 目前仅上架 Google Play ,地址: https://play.google.com/store/apps/details?id=com.hinnka.mycamera
促销代码
8CB4S8EU08D702N2R6SQ6HP
VUZBWY723NXAU8XA4RPBKLC
4Y8B8P5B49G68Q9SMKKLP00
G7D8FV16710ERCUA2MKY70V
3450LYJZ36MBENHXPV6LKZE
84WJ199WGKEDG62STQF8KRB
T5T328B0WX81J2DSLJUQE1S
0N6083L48DYWGQ7SC9VPET8
40648YVDSE9T5K0F3LTWPNJ
AHQJV5Q654E6XHBDU5UHK8Z
RKV1S4G5855KX76NRHKRAWW
DW1FKJPG0LE7BNKXWMCZPVF
13F01FWZLMLHRT76HVG8AHB
S8E7761X4E4H5XZ8FXE2Z1Z
1WK0UEWC7SL7570NMSF69CM
22UL3SLX6R1NJ9UBZLV1KMP
ERZBWZN9RZ5NZHZ6XGZTP17
FWAF5SRZB17VH7NC2VXTK90
V99FPSLQ9UGXAZYEA52UG5G
RY3JUDPW5DSD8C03E9428K8
MBDMYVSU23UPU7SQ638DK3A
VTDWMH0EM4HRX2ZSJ859RGM
BCTS70FB6GMJQL4JS4RJAX4
491DPFFNH2MVT7VHLPRMQ4U
2XAQ45Q8G6RVNMBQ3T0MPD9
5P3V75GZZEEQQKSRGSW0ZNF
ZS9KTJ0Q16ASZFKUVLJQV5C
9JR9L2AKP8NBPZD49P1S0ZC
WU0TWVQ5N32AQZY50ZHPDKJ
BT37HRBWLNEUMDB879FNWGE
1Z7Q76DG0WJ2221C4VJLV9H
1AMVGNGW51K3P7YPJB1YUUU
A3TGZDVADGPFGM3T9KS5BF5
HNPAYZL4YL94RREY8AAZ7LV
5E3FUH6S8PA3S3M30QLRF92
NBXKQGKPPDGPR00B02JL1AG
9UQ1LMEZMPT92R6C8N8F30S
TPWZKY3X11Z5ZVMJZYKJBV7
XX97Y320KX9Z3EFQDWLETT5
C7XQGJLG1SH04LWNEE0TXPZ
9H6FR4Q1DWJS6Z9934V5EHE
9XC97E19N1C2DSXYV0JMX85
PVBQGRD6CL80P41P3468FPP
R71J52WS8AH7DDMA35AYZJY
G250HE201HG048VYQXH72B6
PKWRUA9RBC1FHQG0B7YQ1CD
EFDSVGL8PN9FENTH26SA03R
1FKT2XFN8C5X67WQCVYL1JS
8RJ8MG1YZX79EWAAYJEJU36
UKG7P6PF1E3P6U1W4CTVF55

Claude Code 的创造者 Boris Cherny 描述了他如何在Anthropic上使用 Claude Code,强调了诸如运行并行实例、共享学习成果、自动化提示和严格验证结果等实践,以随着时间的推移提高生产力。
Cherny 没有定制 Claude Code,因为他发现它开箱即用,非常好用,可以并行运行许多会话,包括在他的MacBook终端本地运行的 5 个会话和在 Anthropic 的网站上运行的 5-10 个会话。为了避免冲突,每个本地会话使用自己的git checkout,而不是分支或工作树。他从 CLI 开始与&进行远程会话,并经常使用-teleport将它们来回移动。然而,由于意外情况,这些会话中有10-20%被放弃了。
Cherny 更喜欢使用 Opus 4.5 进行所有编码工作,他重视其比 Sonnet 更高的质量和可靠性,尽管 Sonnet 的速度较慢。他还发现 Opus 更擅长使用工具,并指出其总体上比小模型更快。
Anthropic 的每个团队都在 git 中维护一个CLAUDE.md文件,以便 Claude 可以随着时间的推移而改进,以及最佳实践,如风格约定、设计指南、PR模板等。Cherny 经常经常在同事的 PR 上使用@.claude标签,将学习成果添加到CLAUDE.md中,确保每个 PR 的知识都被保存下来。Cherny 说,目前,他们的CLAUDE.md有 2.5k 的 token。
他的工作流程的一个关键方面是,先制定一个计划,然后迭代完善,再切换到自动编辑:
如果我的目标是写一个 Pull Request,我会使用 Plan 模式,然后和 Claude 来回交流,直到我喜欢它的计划。从那里,我切换到自动接受编辑模式,Claude 通常可以一次性完成。一个好的计划真的很重要!
Cherny 使用斜杠命令执行提交、PR、简化和验证等日常工作流程来启动子智能体。所有的命令都存储在.claude/commands/中,这也有助于减少对明确提示的需求。
例如,Claude 和我每天使用/commit-push-pr 斜杠命令数十次。该命令使用内联 bash 预先计算 git 状态和其他一些信息,以使命令快速运行,并避免与模型来回切换。
虽然 Claude 的代码通常格式良好,但不一致有时会导致 CI 失败。为了防止这种情况发生,Cherny 运行了一个 PostToolUse 钩子来清理代码:
"PostToolUse" : [ "matcher": "WritelEdit", "hooks": [ { "type": "command", "command": "bun run format || true" } ]
出于安全考虑,Cherny 几乎从不使用--dangerously-skip-permissions。相反,他通过/permissions启用在他的环境中安全的常用 bash 命令。这省去了他在诸如bun run build:*、bun run test:*、cc:*等命令上不必要的许可提示。他使用--dangerously-skip-permissions的唯一情况是在沙箱中运行长期任务,以防止 Claude 重复停止。
最重要的技巧是给 Claude 提供一种通过反馈循环验证其工作的方法,例如运行 bash 命令、测试套件、或通过浏览器或模拟器测试应用程序。这可以将最终结果的质量提高 2-3 倍:
Claude 会使用 Claude Chrome 扩展测试我给他的每一个 claude.ai/code 变更。它打开一个浏览器,测试 UI,不断迭代,直到代码正常运行,用户体验很好。
总的来说,Cherny 解释说,这种工作流程让他的团队专注于代码审查和指导,并指出当工程师阅读 PR 时,代码已经处于良好的可用状态。
Cherny 的推文在 X.com 上引发了广泛的讨论,包括一些我们在这里包含的有用澄清,但请务必阅读原文以了解全部细节。
https://www.infoq.com/news/2026/01/claude-code-creator-workflow/