2026年1月

2026 年了,没有一个能够像当年的 macwk 一样有设计感且有用的软件导航站一样的开源项目导航站。现在越来越依靠短视频获取好项目的信息,非常碎片化,很难收藏,但是还要去 github 看,还不知道怎么下载安装。而且很多冷门但是有意思的项目没有能够被人发现。

因此我想做一个让有趣的项目汇总起来让大家看到,而且能够很容易帮你下载安装的网站啦。

网址:https://repoview.dev/

喜欢可以收藏起来呀。还在很快的迭代更新中。项目统计安装下载的功能马上上线哟~

大家想要什么功能可以留言呀,听劝。

截图 20260106202932.png

[限时福利] MakerEndAPI:一站式接入全网最强 AI 模型,稳定、高速、白菜价!

👋 欢迎来到 MakerEndAPI —— 您的终极 AI 中转站解决方案。

网址: https://makerend.com/

我们不仅聚合了目前地表最强的 LLM 和绘图/视频模型,更以“非常稳定”著称,致力于为开发者和个人用户提供丝滑的 API 调用体验。

实际价格
Nano Banana 2 最低 0.095
sora-2 最低 0.072
veo_3_1-fast 最低 0.047
veo_3_1 最低 0.09

全模型支持,接口从不掉线

我们整合了市面上最顶尖的 AI 模型,只需一个 API Key ,即可统统拿下!无论你是做对话机器人、AI 绘画还是视频生成,这里应有尽有:

  • 顶级对话模型: 完美支持 ChatGPT (全系列)、Claude (全系列)、Gemini (Pro/Flash)。
  • 绘画与视觉旗舰: 集成 Midjourney (MJ)Flux 以及最新的 GPT-Image-1.5
  • 视频生成黑科技: 抢先支持 Sora 2Veo 3.1,让视频创作从未如此简单。
  • 极客/前沿模型: 独家支持 Nano-Banana-Pro 等前沿高性能模型。

2️⃣ 稳如泰山,极速响应

做 API 中转,稳定是生命线!
MakerEndAPI 采用企业级高可用架构,多节点自动负载均衡,确保:

  • 0 丢包
  • 毫秒级响应
  • 全天候 99.9% 在线率

告别报错,告别卡顿,让你的应用和服务时刻在线!


🔥 限时特惠:打骨折的充值比例!

💰 汇率狂欢:0.5 充值 1 刀
联系我限时特惠 0.5 充值 1 刀


🎁 评论区专属福利:白嫖 $5 美金!

我们对自己的稳定性有绝对的信心,所以请你免费试用

参与方式:

  1. 注册 MakerEndAPI 账号。
  2. 在本文评论区留下你的账号 ID
  3. 我会人工审核,为每一位留言的朋友免费赠送 $5 刀额度
  4. 数量有限先到先得


不知道现在还有多少人还在用 1Password 6

先感谢下 22 年这个帖子里的大神,当年靠它解决了 Chrome 99 下 Classic 扩展不能用的问题:
https://www.v2ex.com/t/856341

结果最近 Chrome 又开始彻底淘汰 Manifest V2,一开始还能开 flag ,用着用着就得靠命令行参数启动才能加载 MV2 插件,Classic 扩展眼看也要彻底凉了。
不太想迁移订阅版,就自己动手把 1Password Classic 扩展改成了 Manifest V3,算是又能再坚持一阵。

代码在这:
https://github.com/wowh/1password

我是基于之前老外分享的插件备份改的,介意的话可以自己审查下代码。

用法很简单:

  • 下载并解压
  • 打开 Chrome 扩展管理页面
  • 开启开发者模式
  • 选择「加载未打包的扩展程序」

我这边简单用下来是 OK 的。
如果你用的时候遇到什么 Bug ,可以在扩展的视图里看下 log,贴出来我帮你一起看看。

先放地址 https://nav-warning-map.zgldh.com/

常看到新闻说哪儿哪儿又演习了,海域又禁航了。标题挺唬人,点进去全是文字,我贫瘠的想象力也猜不出到底是哪儿啊。

干脆做个可视化地图吧。

数据源:

制作思路和我之前那个零食推荐系统一个套路:

  • 定时任务抓取数据。
  • 本地 LLM 提取坐标数据( qwen/qwen3-next-80b 提取坐标文本,用代码转成数字,还牵涉到国内坐标系转换)。
  • 生成静态网站数据。
  • 发布到 Cloudflare

可以边看图边鉴证了。

Imgur

之前为了发「氛围感 Blog 」的介绍,我用几个中学课文作为素材去做了对应的网页。
做的过程中,我发现那些经典的中学课文中,无一不包含着质朴、强烈的情感。
无论用什么媒介去重塑,它们都蕴含着打动人心的力量。

于是我开始怀旧起来,打算尝试做一个系列。

目前先做了一个 Demo 。包含一个三篇经典文章+首页场景动画

体验链接: https://chinese-class.ashooter.com/ (首页加载图较多,可能有点慢)

做这个 Demo 过程中的感受与思考:

  1. 插图都是由 AI 生成的。生成过程中,我遇到一个格式问题:生成出来的基本都是有背景色的 png 图,但我想要透明底的 webp 。
    于是我用 Claude Code 提炼了一个很具体的流程:把图从 png 转成 webp ,同时帮我去除背景色。
    然后我就反应过来,其实这种很小、很垂直的工具,我们以前都会去找那种工具站,但以后可能都不需要了。用 AI 很擅长用代码去快速解决一批具体的问题。

  2. 做文章封面图的时候,基本我都写了很长很长的 Prompt 。这个过程中,我发现有些场景/动作我能想象出来,但完全写不出来 Prompt 。
    写 Prompt 这个过程,有点像白描手法的写作练习,你要把脑海里的画面,用文字一点点摹出来。但很多时候,我发现我居然找不到一个准确的词,来形容这个动作。
    比如说《背影》那张图,父亲爬向月台的时候,我脑子里是有画面的:左脚撑着,右脚爬上去了一半,整个人匍匐着,姿态是很狼狈的。重点就在这个“狼狈感”上,它的精髓到底在哪?你怎么用文字把它描述出来?
    有两点 个人总结:1.还是得多看书; 2.我具体的执行方式,就是反复和 AI 来回沟通。和 AI 多聊几轮,先把自己混乱的想象告诉他,让他生成 prompt ,然后再去来回调 prompt ,你们一起来慢慢逼近你心里真正想要的那个画面。

  3. (这一点是对 AI 文生图功能的畅想):
    我在做翻页动画的时候,先做了第一张“书页一角翘起来”的图,然后我想去做连续的好几帧,但发现很难做出来。然后我就在想,或许在今年或者明年,新的文生图模型能让我们对一张图直接进行“逻辑上的修改”。
    有点类似把一张平面图当成一个三维模型来用。如果图里是一本书,我可以选中其中一页,然后选中、拖动它,让这一页翻过去;如果图里是一个人,我可以直接把他的手举起来。相当于把一张静态图片,变成一个 AI 可以理解和操作的模型。

还是一个尝试中的 Demo ,欢迎大家反馈~

前言

本文为少数派 12 月主题征稿活动入选素材汇总,感谢以下作者的投递。我们将在日后开展更多不同领域和话题的征稿活动,敬请留意。


数字服务迅猛发展,各大平台与 App 之间的竞争似乎也愈加激烈,大家都在不断推出各式各样的优惠活动以吸引更多用户留存,比如免费会员体验、引荐返利、积分兑换、生日福利……2025 年你都薅过哪些数字服务的「羊毛」?以下是我们在 12 月的主题征稿中收到的投稿分享。

Craft 教育优惠

@灰欧格林在快乐新时代:Craft 来自于某一期的 App Store 推荐,而用惯了 obsidian 的我彼时正处于寻求最优同步方法而不得的困怠期:syncthing 的即时同步太慢,remotely-save 和 kopia 并用出现了未知的 bug……而 Craft 颜值极佳,多平台通用,还具有同步功能,对我来说见之天降甘霖。

不过,我并没有将 Craft 当作 obsidian 的替代,而更多的是将其视为一个拎包入住的公寓,可以实现一些较为简单的功能 —— 毕竟,ios 每次打开 obsidian 同步,都必须放置在前台,等待半天。

对于常见的笔记任务:任务管理、日记、双链(@或者 [[触发),Craft 都可以满足,还能便捷地导出数据为 markdown、pdf、word、图片等各种格式,简直无敌。此外,Craft 还可以连接本地文本笔记,「养」一个自己不断成长的智能体,回答为你量身定做的问题。

而这羊毛就出自 Craft 的教育优惠政策。原本 Plus Plan 需要 498 每年,或家庭套餐 898 每年,但只要你使用教育邮箱注册,系统就会自动帮你升级 1 年的 Plus 会员,到期再自动续费,支持同步、AI 协作写作等所有功能。相当于对学生用户永久免费了。

不过,正在转阶段(明年本科转为研究生)的人是否会造成,本科学邮到期,更换研究生学邮需要重建新账号的问题呢?我观察了一下,账户内提供了「解绑邮箱 - 绑定邮箱」的功能,希望不会出现问题。明年这个时候,我要再试试。

Google Gemini 全家桶教育优惠

@Enc3lMag1k:要说今年薅羊毛最爽的一集,还得是我们的互联网生态大善人 Google,从今年年中 Gemini Education 活动推出到现在已经用了大半年,之后还有大半年的优惠期。

Gemini Education 宣传页

Gemini Students 只需要一个经过认证的大学 edu 结尾的邮箱,接受验证码之后即可验证资格并激活套餐。

套餐明面上的内容是 Google Cloud 2TB 套餐 + Gemini Pro 资格,可以使用完全体的 Gemini 网页 / APK 内容。令人惊喜的是谷歌不像 Anthropic 和 CloseAI 一样不仅经常审核账户还涨价降智模型,而是不断推出新内容,几个月下来可用的功能越用越多,不得不说谷歌真的良心。

目前网页版已经有最新的 Gemini 3 Pro 可用,响应非常快且根本没有时间段限额(说的就是你 CloseAI 和 Cursor),作为工作与生活中的辅助非常可用。功能上目前也整合了 Nano Banana Pro(图片生成),Veo 3.1(视频生成)。最近还更新了 Canvas 与 Visual Layout 两个新功能。Canvas 集成了大量 Agent 工具,支持将想法转换为文档、图标,甚至开箱即用的程序代码。Visual Layout 则专注于根据需求生成高度可用的前端 UI 界面。

我个人使用最多的还是 Deep Research。基模更新到 Gemini 3 Pro 后引用幻觉的问题已经得到解决,只需要提供需求即可生成内容详实的报告,同时还会给出所有具体的引用来源(论文、网页等),非常适合需求分析、任务报告书等场景,对效率提升非常明显。再生成完成之后,还支持导出到谷歌文档或根据文字内容生成网页、图表等。

紧跟 Cursor 与 Claude 的步伐,谷歌在上周也推出了自己的 AI IDE: Antigravity。Antigravity 同样也可以使用 Gemini Pro 资格,使用 Gemini 3 Pro 或 Claude 4.5 Sonnet 进行 Vibe Coding。需要注意的是,使用 Antigravity 需要谷歌账号在非港澳台地区,亲测日区美区均可正常登陆,对网络连接质量也有要求。

淘宝签到红包

@Konata9:看到这个选题时,我就知道我来对了。先声明,这个活动只要满 10 元是真的可以提现的,而不是购物红包,我目前为止已经成功提现 4 次。点击淘宝 App 首页搜索框下的「红包签到」或者直接搜索「红包签到」即可进入活动页面。

最初只是为了领取小鸡庄园 90 克饲料点进去的,直到一天发现攒到了 8 块多接近提现,便认真研究了一下。任务大部分都是刷广告类型,也有邀请和购物。「搜索你喜欢的宝贝」和「好物沉浸看」分别是查看 15 秒和 30 秒的广告,我通常会在吃早饭的间隙等利用碎片时间轻松搞定。

任务与提现页面

这两个任务全部做完就有 5×400 + 3×400 = 3200 (0.32 元)在结合其他小任务,一天大概能在 0.5 元左右,如果遇上双十一等活动,任务还会变多。一天能到 0.6 到 0.7 元。攒满 10 元提现大约在 20 天左右。

20 天 10 元,虽然不多但作为羊毛党已经足以享受到白嫖的快乐了。

中国移动权益兑换

@Jensding:我想给大家分享一下今年我在中国移动 App 薅到手的羊毛。

网龄成长计划

首先是网龄成长计划,根据在网时长等级可以领取不同权益和好处,活动时间 2025.05.15-2025.12.31。

首页入口

这个活动中推荐的「羊毛」如下:

每月免费流量:按网龄等级领取 1G ~ 3G。虽然不算多,但聊胜于无,也算是免费的。

每月领取一款影音会员月卡:QQ 音乐、爱奇艺、优酷、芒果TV、腾讯视频。哪个平台有热剧,我就选哪个,一个月内看完再追下一个平台的剧。

每月领取两款 AI 权益(4 选 2):移动云盘、AI 彩铃,咪咕视频观赛包、通话 AI 速记。我选的是咪咕观赛包,偶尔熬夜看场球,追忆似水青春。(Forza Milan!)

星动日活动

这是一个全球通权益,仅限全球通客户参与,活动时间 2025.05.15-2025.12.31。推荐「羊毛」如下:

7天连续签到好礼(普卡):随机奖品包括各种月卡,饮品满减券,流量券等。

星级权益(银卡以上):价值约 15-30 元左右的美食奶茶满减券,影音会员月卡等。

免费机场高铁站休息室权益(银卡以上):根据级别享受的次数不同。

生日免单:全球通客户生日当天使用的国内语音、流量(超过 100G 限速)、短信(不含北斗短信)、WLAN(上限 100G)全部不收费且不计入套餐或叠加包包含的资源。

免费宽带:月消费 128 元可以免费办理 500M 宽带,目前用着没啥问题,省去了原来每年 1000 多的联通宽带费。

总结

以我的 128 元 / 月全球通银卡用户(网龄 7 年)来计算年化收益如下:

  • 每月网龄礼免费流量:3GB,估价 2 元,年化按 24 元计算
  • 每月影音会员卡:估价 5 元,年化按 60 元计算
  • 每月星动日奶茶券:20 元,年化按 240 元计算
  • 生日免单:年化按 10 元计算
  • 免费机场高铁休息室:一年 2 次,年化按 50 元计算
  • 免费宽带:年化按 1000 元计算

综上,年化可薅羊毛价值 1384 元,我已经很满意了,祝大家薅羊毛愉快!

中国电信积分兑换

@Voyager_1:由于家里的长辈要看爱奇艺、腾讯、优酷等不同平台的不同内容,恰好公司有一定额度的话费报销,我在天翼生活 App 里订购了两个话费送会员的服务,分别是会员随心享和会员 N 选 1 服务。先说不太划算的,其中会员 N 选 1 仅能选择爱奇艺、腾讯视频、优酷、芒果几个平台的视频会员,B 站以及更宽泛的音视频会员并不在内,流量也只是针对领取视频会员的定向流量,等同于只是用话费订阅了会员,性价比不高。

相比之下,同等价格的 20 元的会员随心选(下图)可以享受更加丰富的权益,音视频会员的选择上更加丰富,如果不领视频会员,偶尔喝个咖啡、吃个麦当劳、打车、购物、甚至游戏充值都能用上。

会员随心享服务

我就想着如果能有两个会员随心选服务就好了,一个用来领取 B 站/爱艺奇等视频会员平台用,另一个领取一些实打实的优惠作为线下生活用。(假设当月并没有可看的剧集)

恰好年底天翼提醒我兑换即将过期积分的时候,稍作研究才发现原来还有一个非常实用的「随心用乐享优惠包」服务,不仅可以通过积分订阅(不想继续扣费就取消),还能直接领取 10 元*2 张的微信立减金/云闪付代金券使用(话费补贴打工人狂喜)。值得一提的是,平时不舍得开电视会员的话,过年回家临时用积分开个影视尊享 PLUS 也非常实用。当然也有其他值得兑换的服务,从天翼生活 App 的「积分商城-电信精选」进入查看即可。

实际订阅下来,发现这个优惠包还是比较实用的,去便利店买个水、喝杯蜜雪冰城等都能使用。除了赠送的流量权益外,还能 0 元吃块吮指原味鸡,2 元喝一杯锡兰红茶,属于是「双厨小喜」。大家年底有多余的积分不要让运营商自动清空,不如兑个优惠包用用。

江苏电力积分兑换

@Voyager_1:你交的电费其实也可以累积积分,并且积分可以按照一定比例抵扣电费,也是在小红书刷到了江苏国网的「冷门福利」。在微信公众号搜索国网江苏电力,注册好后可以看到当前的积分。不幸的是,即使已经交过电费多年,也只按照微信公众号国网账号的激活时间为准,也就是说激活好后积分通常为 0,后续正常根据电费缴纳积分。

图源:小红书

积分的获取方式比较简单,通过预交电费和代扣电费两种方式均可获得 1 比 1 的等额积分(即交 1 元电费获 1 积分),注意不要用积分规则图里提到的其他电子化渠道交费,这样积分只能获取交费额的一半(即第二张图里的规则 4)。积分的兑换比例为 200 比 1,假设用户累积了 4000 积分,最后可以获得 20 元的电费,这些电费预存到用户的账户中,当支付电费时会自动扣除。

有一说一,评论区也有用户提到,自己激活时提示不属于低压用户不支持激活,可能是由于家庭有充电桩之类的原因,可以自行搜索下能否申诉解决。

掌上生活惠生活

@Voyager_1:号外号外,信用卡不仅可以用来买苹果 24 期分期,日常生活中也能有不错的商户优惠。拿我手头的招商银行信用卡来说,不光 App 在各大银行应用里出色拔萃,日常餐饮能用到的优惠还是比较务实的。

在掌上生活惠生活打开饭票界面,进入招牌餐厅必享榜,可以看到 2025 年上榜的热门餐厅。我常吃的滨寿司、寿司郎、达美乐披萨、点都德、巴奴火锅、左庭右院、西塔老太太等都有代金券,基本覆盖了火锅、烧烤、披萨、寿司等日常饮食品类,各位可以去查看自己所在地的榜单,兴许可以找到还不错又有优惠的店铺。

偶尔不想瑞一瑞的时候,在「饭票-星巴克专区」可以免费升杯、领取满 50 减 6 的券等;如果你是积分达人,可以 799 积分兑换中杯手工特调饮品。值得一提的是,积分兑换不仅可以门店扫码,也可以直接啡快点单,特别适合社恐星人,另外推荐加 3 元换大杯,6 元换超大杯。

如果还有多的积分,在掌上生活「首页-影票」购买电影票也可以用来折抵现金,最低一档是 299 积分抵扣 6 元,其次是 599 积分抵扣 12 元,1699 积分抵扣 37.9 元(以购买《疯狂动物城》为例)。下次看电影舍不得上 IMAX,不妨用积分直接提升一波体验。

花瓣地图赚「花币」

@尚白:我要讲的是花瓣地图的「羊毛」:旅「图」随手拍,花币轻松来。「花币」对于今年暑假刚给老婆送了一部 Pura X 而上一部华为系手机还是荣耀 V20 的我,是一个很遥远的词汇了。但我依稀记得,当年在 618 花了 1599 买的荣耀 V20,通过华为音乐下软件抽奖赚花币、华为视频下软件抽奖赚花币等等,硬是续了 5 年的腾讯视频 VIP、5 年的芒果 TVVIP,连带着把华为云空间也续了 3、4 年,杂七杂八算起来,手机不花钱,还挣了钱。有此战绩在前,在看到活动页面的当时,我立马仔细阅读了花币赚取方式:

玩法一、玩法二很简单,打开花瓣地图,点击一个地点,上传该地点的图片即可。首图一张是 2 块,被人捷足先登了也没关系,一张图 1 块,最多可以算 5 块。看见第二行的「同一账户每连续 3 天添加首图(非首图)」没?是的,还有额外奖励,三天一个周期,一个月按 30 天算,10 个周期,最高就是 (10+5)×10=150 块!

于是乎,在这个金秋十月,我们家最常见的对话就是:「我出去转转,顺便挣个花币。」首先从自家小区开始。门厅、单元楼、一个都不放过。慢慢就「祸害」起了隔壁沿街商铺。

一开始纯纯是为了薅羊毛而出门,后面成了习惯,出门看到新鲜的地点,都要打开地图看看。有些酒店都自带几十张精修航拍美照,我恨恨地挣上 5 块了事;有些苍蝇馆子意外地不乏首图,我猜测老板是位华为用户,肥水不流外人田;有些商家,比如瑞幸只有商品页面,没有上传图片页面,我便合上手机,扼腕叹息。

当然,实在没有机会外出的日子,难道就这样轻易「断签」?不,绝不可以!该活动不定时的推送中,也有大概这样意思的话:旅途结束了?整理一下照片挣花币吧。它并不强求你每天都灿烂多彩,如果哪一天拍了特别多的照片一股脑上传,突破了获取花币的上限,铁亏,那么在空闲的日子另行上传也行。这意味着你可以去翻一翻那些你拍过、存过、渐渐遗忘却无比珍惜的回忆。

我翻到了姥爷的照片,在百米高的玻璃栈道上,他扶着栏杆一步一笑一回头的样子,真的好治愈;我翻到了朋友开的店,一家可爱的水果店,店名叫做「有你好果子吃」;我翻到了当时说着「下次还要来吃」,却完全记不起地址的饭馆;翻到了老家人人都登过却没有人记录的山……

无奖竞猜,但是这座小小的山如今在花瓣地图上有了位置

走出去转转,也常回头看看,这是我今年薅过的最值得的羊毛:1060 花币。


感谢以上作者的投递,也欢迎你在评论区分享你薅到的那些「互联网数字羊毛」。我们将在日后开展更多不同领域和话题的征稿活动,也许会有更多优质投稿能够解答你的问题。

题图来自 Unsplash 

    Copilot提示词注入缺陷是漏洞还是AI的局限?

    这一进展凸显了供应商与研究人员在定义生成式AI系统风险时日益明显的分歧。

    AI漏洞还是已知局限?

    "上个月,我在Microsoft Copilot中发现了4个漏洞。随后他们关闭了我的案例,称这些不符合可修复标准。"网络安全工程师John Russell在LinkedIn上发帖称。

    具体而言,Russell披露但被微软驳回、认为不属于安全漏洞的问题包括:

    • 导致系统提示词泄露的间接与直接提示词注入
    • 通过base64编码实现的Copilot文件上传类型策略绕过
    • Copilot隔离Linux环境内的命令执行

    其中,文件上传限制绕过尤其值得关注。Copilot通常不允许上传"高风险"文件格式。但用户只需将其编码为base64文本字符串即可绕过此限制。

    "一旦以纯文本文件形式提交,内容会通过初始文件类型检查,在会话中被解码,随后重建的文件会被分析——这有效地绕过了上传策略控制。"Russell解释道。

    该工程师的帖子迅速引发了争论,安全社区给出了不同看法。

    资深网络安全专业人士Raj Marathe认同这些发现的有效性,并引用了自己过去观察到的类似问题:

    "去年我目睹了一个演示,其中提示词注入被隐藏在Word文档中并上传到Copilot。当Copilot读取文档时,它变得失控并锁定了用户。它并不可见或明文显示,而是巧妙地隐藏在文档中。我尚未听说那个人是否收到了微软关于此发现的回复。"

    然而,其他人质疑系统提示词泄露是否应被视为漏洞。

    "这些问题在于它们相对已知。至少其路径是已知的。"安全研究员Cameron Criswell辩称

    "要在不牺牲实用性的前提下消除这些通常很困难。所有这些都表明LLM仍然无法[区分]数据和指令。"

    Criswell认为,这种行为反映了大语言模型更广泛的局限性,它们难以可靠地区分用户提供的数据和指令。实际上,这意味着如果潜在指令能被注入,就可能导致数据投毒或非预期信息泄露等问题。

    但Russell反驳道,像Anthropic Claude这样的竞争性AI助手"拒绝了我发现的在Copilot中有效的所有方法",并将此问题归因于缺乏足够的输入验证

    系统提示词是指引导AI引擎行为的隐藏指令,如果设计不当,可能包含有助于攻击者的内部规则或逻辑。

    OWASP GenAI项目持更细致的观点,仅当提示词包含敏感数据或被依赖作为安全控制措施时,才将系统提示词泄露归类为潜在风险,而非将提示词泄露本身视为独立漏洞:

    "简而言之:系统提示词本身的泄露并不构成真正的风险——安全风险在于底层要素,无论是敏感信息泄露、系统防护措施绕过、权限分离不当等。

    即使确切的措辞未被泄露,攻击者在与系统交互的过程中,几乎肯定能够通过使用应用程序、向模型发送语句并观察结果,推断出系统提示词语言中存在的许多防护措施和格式限制。"

    微软对AI漏洞的立场

    微软根据其公开的漏洞评级标准评估所有与AI缺陷相关的报告。

    一位微软发言人告诉BleepingComputer,报告已审核但不符合公司的漏洞可修复标准

    "我们感谢安全社区调查和报告潜在问题的工作……这位发现者报告了几个案例,根据我们已发布的标准,这些案例被评估为超出范围。

    案例超出范围的原因有多种,包括未跨越安全边界、影响仅限于请求用户的执行环境,或提供了其他不被视为漏洞的低权限信息。"

    归根结底,争议在于定义和视角。

    Russell认为提示词注入和沙箱行为暴露了显著风险,而微软则将其视为预期局限,除非它们跨越了明确的安全边界,例如实现未授权访问或数据外泄。

    随着这些工具在企业环境中更广泛地部署,AI风险定义上的这种分歧很可能将持续成为反复出现的摩擦点。

    RT
    最近用 Claude Code 编程过程中,发现企业微信经常无故退出,问了周围的人好像没有这种情况,
    难道是因为我开的文档太多了?
    以为是自己手抖按到了 command + Q ?

    后来强制自己不怎么按键盘,发现还是会退出,甚至还给企业微信提了一个意见。

    再往后,发现 claude code 在重启服务的时候是先执行的 lsof -ti:8080

    我启动企业微信后执行了一下看看,果然,企业微信的进程也在其中。

    哈哈哈哈,可以入选 "你被哪个后来知道很 sb 的 BUG 困扰过一周以上吗?" 话题了,虽然还没有到一周。

    你被哪个后来知道很 sb 的 BUG 困扰过一周以上吗?

    地址:https://wedown.app

    • 基于 Markdown 的在线编辑器
    • 实时预览
    • 一键复制
    • 支持自定义主题
    • 支持 Github 图床

    基本功能都有了,我自己也用了近半个多月了。

    后面想集成 AI 进来,打算将部分功能搞成订阅制,但是卡在了支付这一步。

    本来想注册一个个体工商户的,结果反复申请了几次不给过,那边的人态度太屌了,多问一下就不耐烦最后直接说个人开发者不给注册。

    我真的受够那帮人了,关于线上支付大家还有没有什么好的方案啊?真心求教一下个人开发者怎么才能走通这一步啊?

    之前了解过 stripe ,但国内好像不太好申请,还有一些小众平台收费死贵还感觉不太靠谱。

    在走通这一步之前,先放出来给大家免费试用吧

    如果感兴趣,也欢迎大家贡献主题模板:

    https://github.com/wedown/wedown-themes
    

    这是一个开源项目,如果后期真的走通了这一步,主题也会完全免费使用的。

    个人开发者真的太难了,望大神们指点一下

    注:优惠券 30 天使用期限
    注 2: 可以免费 push, 开号与注册域名几乎无限制

    之前的 eu.cc. 可以托管到 cf 了

    域名邮箱注册就能领三张免费注册 eu.cc 一年的优惠券,应该是不能用来续费,手机号地址随便填就行,可托管到 cloudflare


    📌 转载信息
    原作者:
    Yinli
    转载时间:
    2026/1/6 19:23:41

    (已去除所有 ai 优化格式的部分,别杀我了 )

    一、 底层逻辑

    有人问:“为什么别人跟我一样的操作,他没事我却挂了?” 这其实不是运气,而是账号 “根骨” 不同。在谷歌风控里,账号分等级:

    • 高分号: 注册时使用了纯净度极高的住宅 IP,或者设备指纹被判定为 “高度可信的真实设备”。这种号在创建的时候及其麻烦,但带来的收益也很显著,起步信用分就有 90 分,怎么造都很难死。
    • 低分号: 注册时用的梯子节点烂大街,虽然能用,但同 IP 段下有别人干过坏事(撞库、发垃圾邮件),或者设备指纹和黑名单撞车了。这种号一出生就自带 “嫌疑人” 标签,起步分只有 50 分。对于这种号,使用 api 时稍微一点异常(如并发过高)就会触发封禁。 就得去深情并茂的写小作文申诉账号,万一不怎么看邮箱的更是不知道哪天账号就突然消失了。
    • (帖主用的就是低分号天崩开局,但通过持续使用和账户停用后申诉也是成功获取了学生认证权限,现已稳定 3 年)

    谷歌官方的定义

    谷歌在《闲置账号政策》里写,只有做过以下事情才算 “活跃账号”:

    • 读或发邮件
    • 用 Google Drive 存文件
    • 看 YouTube 视频
    • 下载应用
    • 用 Google 搜索

    所以单纯挂着机不算活跃,单纯使用 AI 也不算优质活跃!你得像个人一样去使用谷歌的全家桶,才能抵消 API 高频调用带来的 “机器感”。

    二、 未雨绸缪

    1. 两步验证 (2FA)

    • 操作:登录谷歌 → 账号管理 → 安全性 (Security) → 开启 两步验证 → 绑定 Google Authenticator (谷歌验证器) APP 或者微软的 Authenticator APP。
    • 保底: 生成备用码。把这 10 个 8 位数的码截图或打印下来。哪怕手机丢了、梯子挂了,输这个码就能就地复原。

    2. 选好 “赛博祖国”

    • 原则: 选定一个国家(推荐美国或日本或新加坡),以后就死磕这个地方。
    • 避坑: 最好别用万人骑的免费节点,那种 IP 早被谷歌拉黑了。尽量保持 IP 地区一致,不要一会儿飞美国一会儿飞日本。

    三、 循序渐进

    假装自己是一个 “刚通网的村里人”

    • Day 0 - Day 3(装死):
      • 动作: 装死 ,登录网页,把 Google Drive、Docs 点开看看,挂着号熟悉环境。
      • 目的: 让后台日志留下 “真人浏览记录”。
    • Day 4 - Day 7(手动):
      • 动作: 可以填入 Key 使用了。但是把上下文设置得小点,不要一上来就拉满。
      • 频率: 每天对话几十次就停,不要高频使用,不要让它一秒钟吐几千字。
    • 第二周(上强度):
      • 动作: 可以适当增加上下文长度,但如果报这两个错(403/429),就停手,不要死磕重试。
      • 原则: 跟养孩子一样,慢慢增加强度。(这也算得上赛博养娃了吧)

    四、 多号管理

    很多人使用 api 为了负载均衡,手里通常有好几个号。这里有巨大的连坐风险,一旦操作失误,就是株连九族,一死死一片。

    1. 不要点 “退出登录”

    • 原理: 养号的核心是积累 “在线时长”。一直挂着账号(保持 Cookie 活跃),让谷歌觉得这是一个主力设备,权重会越来越高。
    • 结论: 除非你要换节点搬手机之类的,否则永远不要点击 “退出登录”,直接关掉浏览器窗口即可。

    2. 不要清空 Cookie

    • 弊端(严重): Cookie 是谷歌识别你 “设备指纹” 的核心凭证。你清空了 Cookie,约等于把你的 “免死金牌” 扔了。下次登录谷歌会认为你是 “新设备登录”,极大概率会弹窗验证。
    • 建议: 不要频繁清除 Cookie。只要 Cookie 还在,你的账号就更安全。

    3. 连坐逻辑

    • 如果你有多个账号,Google 判断它们是否关联主要看设备指纹和 IP 地址。如果被检测出关联,一个号挂了会导致所有号被连坐封禁。

    第一阶段:环境隔离(浏览器指纹管理)

    首先,你要确保你是用的是电脑端。
    我们要做的,是根据你手里账号的珍贵程度,选择不同等级的隔离方案:

    • 简单方案(3-5 个号):Chrome/Edge 多用户配置文件(适合仅用来聊天的玩家)
      • 原理: 这是最简单的方案。它隔离了 “软指纹”(Cookies、缓存、本地存储),虽然 IP 和硬件指纹相同,但能应付 90% 的日常场景。
      • 操作: 点击浏览器右上角头像 → 添加 → 不登录账号继续 → 创建新 Profile。
      • 注意: 永远不要同时打开多个配置文件的窗口!用完之后需要确保彻底关闭(后台进程也结束)再开下一个,否则如果你的梯子突然掉了,这几个账号的 IP 会同时变动,谷歌就会认定这几个账号是你同一个人的。
    • 进阶方案(5 个号以上):指纹浏览器(推荐)
      • 原理: 如果你账号很多,或者账号是买来的,建议使用指纹浏览器。
      • 功能: 它们能伪造 UserAgent、Canvas、WebGL 等 “硬指纹”,让 Google 认为每个账号是在完全不同的电脑上登录的。
    • 移动端方案(不推荐):
      • 如果必须在手机上用两个号,最好使用不同的浏览器。比如:
        ・账号 A:只在 Safari 登录。
        ・账号 B:只在 Chrome 登录。
        ・账号 C:只在 Firefox 登录。
        ・原理:手机的沙盒机制会隔离不同 APP 的数据,这样比在同一个浏览器里切账号安全得多。
      • 最好不要在同一个浏览器里关联账号,因为移动端使用的是统一账户池。

    小提示:

    1. iOS 的后台刷新机制很特殊。即使在前台使用的是账号 A,后台的账号 B 的同步服务可能还在活动。

    2. 无论是什么设备,都不要使用无痕模式养号
      原因: 无痕模式存不住 Cookie。每次登录都像新设备,谷歌会认为你每次都是新设备,反而触发风控验证。

    第二阶段:IP 地址管理

    • IP 纯净度: 再次强调,少用万人骑的免费 VPN 节点。如果某个 IP 上曾有大量违规账号,你的新号只要沾上边,也会受牵连。
    • 固定坑位: 尽量保证每个账号在一个固定的 IP 地区登录。比如账号 A 永远挂美国节点,账号 B 永远挂日本节点。如果你上一秒在美国登 A 号,下一秒切日本登 B 号,极易触发风控。
    • 修改时区:在浏览器修改时区、使用 Change Timezone 插件 (chrome)、Browser™的时区插件 (edge)、直接修改系统时间。因为浏览器会默认使用你的系统时区,如果你在使用日本 / 美国 IP 的时候,但浏览器传回的时区确实在中国,那你之前营造的的人设就白费了。这个不容易立刻触发风控,但是秋后算账是谷歌最擅长是事情,如果你的账号在之前没有违法上面任意一条规则就被封了,那这个可能就是原因。
      (我寻思账号都没珍贵到这种程度吧)(新增:刷了会 l 站发现还真有许多被连坐的事情,只能说防溃于未然吧)

    五、 养号操作

    方法一:YouTube 发邮件法

    具体操作:

    1. 订阅: 挂梯子去 YouTube,订阅几个更新频率高、粉丝多的顶流博主。
    2. 开启 “强提醒”: 点击订阅旁边的铃铛,选择 “全部 (All)”。
    3. 设置邮件通知: 去 YouTube 设置 → 通知 (Notifications),确保 “邮件通知 (Email notifications)” 是开启的。
    4. 操作总结:
    • 当博主发视频时,你的 Gmail 会收到邮件。
    • 每隔 1-2 天,挂梯子打开 Gmail,点开这些通知邮件。
    • 点击邮件里的链接 跳转回 YouTube(哪怕不看完)。
    1. 原理:这是一个 YouTube → Gmail → 点击 → YouTube 的闭环。在谷歌眼里,你不仅活跃,而且深度使用了它的生态系统。

    方法二:订阅新闻(辅助法)

    让正规机构给你发邮件,增加邮箱权重。

    • 操作: 订阅 The VergeNew York TimesGitHub 的通知。
    • 动作: 每周打开读一下,或者从 “推广” 分类拖到 “主收件箱”。这证明你的邮箱是接收高价值信息的。(如果 l 站的总结绑定的邮箱是这个谷歌账号,应该也行)

    手机端设置

    很多人号没问题,死在了手机设置上。

    • iOS (苹果用户):
      • 大忌: 千万不要直接在 iPhone 自带的 “设置 → app → 邮件” 里添加谷歌账号!不挂梯子,iOS 后台的 “通讯录 / 日历同步” 会泄露真实 IP。
      • 正确姿势: 下载官方 Gmail App。每次打开 App 前,先挂梯子。不用的时候把后台划掉。如果非要用系统自带邮件,必须在 “设置 → app → 邮件 -> 邮件账户 -> 你的邮箱 @gamil.com” 里把 “邮件”、“通讯录”、“日历”、“备忘录” 全部关闭,且只在挂梯子时打开。
    • Android (安卓用户):
      • 设置: 确保你的梯子软件开启了 “接管所有流量” (TUN 模式 / VPN 模式 / 全局模式),并且把 Google Play 服务和 Gmail 纳入代理范围。

    求求给我点个赞吧


    📌 转载信息
    原作者:
    nvmepact
    转载时间:
    2026/1/6 19:13:49

    打磨了一周的卡片式 ui 大佬们还有更多的 功能 / 样式 建议吗 准备发布啦

    它主要解决什么问题?

    • 长楼 “找上下文” 困难:不知道自己在回复谁
    • 讨论树太深,页面太长:滚动疲劳、定位困难
    • 想快速扫顶层(L0)主线程:上下跳楼不够顺手
    • 深色模式 / 阅读舒适度:原生样式太简陋,眼睛累


    核心功能一览(当前脚本已实现)

    1) 评论区卡片化重排(核心)

    • 把 HN 原生的表格树评论,重建为 卡片式树结构(视觉层级更清晰)
    • 每条评论是一个卡片:用户名 / 时间 / 操作按钮在顶部,正文在下面,子回复作为卡片嵌套
    • 支持 最大宽度、圆角、间距、缩进等布局调节

    适用场景:长讨论阅读体验会明显提升,尤其是多层回复。


    2) 主题与外观:浅色 / 深色 / 跟随系统 + 渐变层级背景

    • 主题模式:跟随系统 / 强制浅色 / 强制深色
    • 页面背景可自定义(浅色 / 深色各一套)
    • 评论卡片支持 “按层级渐变”:L0/L1/L2… 背景颜色可调
    • 也提供一些预设配色(比如蓝灰、暖米色、灰阶极简、深海蓝黑等)

    目标:让 “长时间刷楼” 变得更舒服。


    3) 折叠 / 展开(偏扫楼用)

    为了快速扫楼,它提供多种折叠策略(可开关 / 可配置):

    • 每条评论可折叠:右上角有 “折叠 / 展开” 按钮
    • 折叠触发方式(可选):
      • 仅按钮
      • 按钮 + 单击正文
      • 按钮 + 双击正文
    • 双击正文折叠 / 展开整个子树(可选):
      双击某条评论正文,直接折叠 / 展开它下面整棵回复树
    • 默认折叠策略(两套):
      • 按数量:顶层评论如果 “后代回复总数” 超过阈值,默认折叠(便于扫主楼)
      • 按深度:从指定深度开始默认折叠(避免页面无限延长)
    • 全局快捷按钮(右下角):
      • 全部折叠(收起所有有子回复的评论)
      • 全部展开(展开所有评论)


    4) “展开提示” + 数量颜色提醒(更好扫大楼)

    当某条评论被折叠时,会出现类似:

    • [+展开 8 条回复](单击默认展开 双击展开全部子级)

    并且这个数字会根据数量变色(可调阈值 / 颜色):

    • 少量:更偏主题强调色
    • 中量:偏粉 / 亮色
    • 大量:偏红(提醒这楼很长)

    另外支持把这个提示按钮放在:

    • 评论底部(默认)
    • 或者放在右上角按钮行里(更省垂直空间)


    5) L0 主线程导航(扫楼神器)

    每条评论右上角会有:

    • 上 L0 / 下 L0:快速跳到上一个 / 下一个顶层主线程
    • L0 折叠:一键折叠当前评论所在的顶层主线程(快速收起一整楼)
    • 还有一个 “层展”:只展开下一层,下一层的子回复继续保持折叠(用于逐层读)

    (这块我自己用得最多,长讨论基本靠它快速扫楼。)


    6) Hover 父级高亮:找上下文更快

    鼠标悬停某条评论时:

    • 自动高亮它的直接父评论
      用来快速确认 “我现在在回复谁 / 这层上下文是什么”。


    7) OP(楼主)高亮

    楼主(story author)的评论会有额外高亮描边,方便追踪 OP 在楼里说了什么。


    8) Dead 评论处理(单选模式)

    对被标记为 dead 的评论可以选择:

    • 不处理
    • 弱化(降低透明度 / 饱和度)
    • 隐藏(同时自动启用弱化)


    9) 像素头像(基于用户名生成)

    每个用户名旁边会生成一个 对称像素头像(纯前端生成,无请求外部资源):

    • 默认开启
    • 支持调整大小、是否加边框、边框颜色、边框样式
    • 有做性能优化:懒加载 + 缓存,避免长楼卡顿

    用途:快速识别同一个人在楼里出现的回复。


    10) 复制评论直达链接(可选)

    每条评论右上角可以显示 copy

    • 一键复制 item?id=xxx#commentId 的直达链接
      方便分享某条具体回复。


    11) 顶部导航吸附 + 回到顶部

    • 顶部 HN 导航栏可吸附(sticky)
    • 右下角 回到顶部按钮(滚动到一定距离才出现)


    12) 快捷键(可选)

    Alt + Shift:

    • C 全部折叠
    • E 全部展开
    • T 循环切换主题(auto/light/dark)

    📌 转载信息
    原作者:
    louishino0524
    转载时间:
    2026/1/6 19:13:42


    Reuven Cohen 在最新的贴文称在 v3 版本会有免费的 Claude 可以用

    而 Reuven 是 Claude Flow 的 builder 之一
    有兴趣或已经在使用的佬友可以期待一下


    📌 转载信息
    原作者:
    josenlou
    转载时间:
    2026/1/6 19:10:43

    项目地址

    主要功能亮点

    1. 主流的 CLI 工具转 API, 目前支持

    2. 转出的 API,支持 OpenAI(包括 Responses)/Gemini/Claude 三种格式

    3. 也可以配置自己现有的 API 进行集中管理,API 转换成其他格式 (配置个 OpenAI 格式,可以用三种主流格式调用)

    大概流程

    最近 glm4.7 效果还可以,我主要使用 iflow-cli 转 API 配置到 claude code 中使用

    1. github 下载 对应的包
    2. 修改配置文件 为了能用 UI 界面配置 要改下 secret-key 为登录密码
    3. 输入 http://127.0.0.1:8317/management.html 进入 UI 配置页面
    4. 配置登录 iflow-cli 这一步不需要本机安装 iflow-cli 只是要个授权信息
    5. 访问 API
    • OpenAI 格式的接口地址 http://127.0.0.1:8317/v1
    • Anthropic 格式的接口地址 http://127.0.0.1:8317
    • Gemini 格式的接口地址 http://127.0.0.1:8317

    可以用这些格式的接口配置到你想用的工具中了,我主要配置到 claude code 和 Droid 中来用

    • 效果

    最后

    建议个人使用,别薅太猛了,没有需求的也推荐下 iflow-cli 效果也还可以,模型免费,更新很积极


    📌 转载信息
    原作者:
    fredzhang
    转载时间:
    2026/1/6 19:09:33

    UniHub 是一个 插件化的本地桌面工具箱,通过安装插件来扩展功能,主打离线可用、数据不出本机、可折腾。

    20260106154230_rec_-min

    v1.1.0 更新要点:

    • 新增官方插件:
      • Excalidraw(本地绘图 / 白板)
      • Ctool(40+ 开发工具:加解密 / Hash / Base64 / 时间转换等)
      • TodoList(本地待办清单)
    • 新增系统应用扫描 + 全局搜索

    插件开发很轻量:package.json + index.html → zip 即可安装。

    项目还在早期阶段,欢迎 Star​ / Issue / PR / 插件共建 以及建议和使用反馈


    📌 转载信息
    原作者:
    skylertong
    转载时间:
    2026/1/6 19:08:29

    一套基础功能完善的代理解决方案,实现:1. 多订阅统一分流规则 2. 自定义多组自动选取 3. 跨端同步配置 4.TUN 与应用白(黑)名单 5. 日志与连接监控 6.FakeIP 与 DNS 分流 7. 内置开箱即用分流规则

    下载

    • Win:github release 下载 exe

    • Linux:release 有 deb rpm appimage,arch 的 aur 可下载 PKGBUILD 改为最新版本本地 makepkg -si

    跨端同步配置

    同步方式

    • 局域网下在应用中生成与扫描二维码完成同步,如果无法局域网同步,可以导出导入配置使用

    跨端同步配置冲突

    • 分流,TUN 等配置都是单个的可选项,在安卓端同步桌面端配置建议取消勾选 TUN 避免覆盖安卓端绕过应用的配置

    安卓端分应用代理

    • 可参考如下配置

    • 白名单是√了的才走代理

    • 如下为关闭,只有√了才绕过,默认是走代理,适用于需要代理的应用远多于不需要的

    IP 自检与测速

    相关站点

    • 常用站点,用于检查节点 IP 与风控程度
    • 常用测速

    分流规则设置

    分流规则的作用

    • 为什么需要分流规则? - 1. 绕开 IP 限制与风控 2. 在对部分服务(如 AI)维持 1 的基础上部分(如 Google 搜索)服务选择速度较快的节点 3. 保持部分服务(如 X)IP 区域

    • 使用后的示例场景:在使用 HK 节点减小 Google 搜索时延的基础上,通过 US 节点保持 AI 服务最新(Google AI 相关服务优先 US 上线),使用 JP 节点访问社媒 X,获取相关区域内容推荐

    • 不使用的示例场景:使用了没有解锁的节点导致不能访问,原因包括:1. 处于不提供服务的区域(AI 限制,OpenAI,Claude,Gemini,HK 节点无法访问),日厂游戏锁 JP 2. 节点风控(Youtube 可访问但点不开视频 / 一步一个 CF 人机验证) 3. 节点在某些站点跳 CN 或 HK(可访问某些网站但 xx 不可访问)

    常用分流区域

    • 在不考虑节点自身特殊情况下,一般常用以下区域的节点:

      • US(Google 服务优先于 US 上线,部分时候仅限 US)

      • JP(日厂游戏锁 IP,社交媒体,流媒体审核)

      • HK(地域上近,时延低,B 站港澳台)

      • TW(巴哈姆特动画站点等锁 TW IP)

      • KR,SG(地域上近,时延相对低)

    分流规则的干扰项

    • 节点的解锁情况会影响到分流的设置决策,如 HK 节点如果以其他区域解锁 AI,也可以访问 AI 服务

    • 一般机场测评与群中(各类 tg 频道)都有类似以下的表格,写明节点各流媒体等解锁情况,如要付费,建议先了解解锁情况

    分流规则的潜在问题

    • 对规则是否覆盖全面,是否相关联的均在一个分流组内有要求,网站的主站点可能与相关存储站点使用不相同甚至不直接相关的域名,比如油管有用到谷歌的存储,如果这时候分流规则里没有将两块合在一个规则下,可能出现跨域无法访问或跨国访问较慢的问题,如果此时仍需要分流,可以配合在线面板排查相关域名问题,自行补充分流规则

    IP 风险数据参考

    • ip 风险可参考

    较好

    较差

    • 可以点开 threats 查看相关风险项,比如如果在 VPN 一项有,可能在注册一些域名站点与访问站点时被识别成 VPN 禁止访问

    karing 分流规则实践

    • 不同机场自带分流配置质量参差不齐,建议使用配置覆盖,保持分流规则的一致性

    基本操作

    • 在分流规则界面下,选中自定义分流组,选中禁用机场分流,在右上角点击笔状按钮添加所需规则(如果不清楚应该加入哪些,可参考防止 DNS 泄露部分设置)
    • 进入编辑界面,可点击具体分流规则进行编辑,右键省略号图标可添加新分流规则,+ 添加为自定义规则,第二个添加为预设规则
    • 编辑界面与添加预设界面,可以在添加预设里勾选需要的规则

    • 单击对应分流组可自行补充分流相关

    特殊分流

    • GA(自定义,可选) - 写在广告拦截前,避免 Google Analysis 被当广告拦截,如果不使用相关服务,可以不加

    • 可以考虑合并 AI 相关为一个分流组,用于 AI 相关访问

    • linux.do(自定义) - 用于直连网站 (初次时 L 站仍可直连

    排查漏网之鱼

    • 由于右上角的连接状态不能搜索,通常使用设置里的在线面板
    • 通过连接 tab 下搜索对应域名排查所走规则,如果不合适将对应域名或域名后缀修改到适合的分流组里即可
    • 比如此处将 parsec 远程连接,发现走到了代理,网络延迟达到 100ms 以上,将其对应的进程修改为走直连后,延迟降到个位数 ms

    进阶实践 - 自定义自动选择(不推荐)

    • 理论上可以将同区域放一个自动选择组里,设置好后无感使用,但实测尽管检查节点存活时间设置已经为较大值,仍会频繁切换节点,容易被风控,不推荐使用

    • 功能在分流→自定义自动选择,比如此处将不同机场的 US 节点聚合起来使用

    TUN 与系统代理

    概念区别

    • 一段取自 Karing 文档的系统代理与 TUN 概念上的区别
    • 规则 → 按分流规则走代理

    • 全局 → 无视分流规则走代理

    • 代理 → 支持代理(如果软件不支持,需要通过 fiddler 这类应用相关应用提供支持,通过 fiddler 代理对应应用的流量)且设置了代理的应用按照规则 / 全局走代理

    • TUN → 所有应用按照规则 / 全局走代理

    使用区别

    • 在支持代理的应用中,如果仅使用系统代理,需要自行在所有需要代理的软件中全部作代理相关设置(如果设置变更,比如代理端口,对应所有应用都需要更改,除非自动识别),TUN 模式下不需要任何的配置,也不需要软件支持代理,可以无感地使用代理,常见代理模式下需要自行设置的场景包括:

      • 终端 PowerShell

      • 比如 wget 等命令行程序的对外访问依赖于相应 shell 的代理设置

      • 系统代理在没有设置 https_proxy 与 http_proxy 两个环境变量的情况下,wget 会超时取不到 index.html,TUN 模式不需要这些设置

      • git

      • 印象里 windows 下 git 是不走命令行的环境变量的,需要使用自己的代理设置,比如如下全局的 http 与 https 代理设置(访问本地应用不应写成 https)

      • 配置后可以稳定高速的使用 git clone(此处示例 fatal 为 ctrl + c 中断)

      • TUN 下置空两个代理设置一样正常访问

      • JavaScript 的 fetch api,参考下文设置,本身是 fetch api 需要引入依赖的 undici 显式设置代理,也是个不认环境变量的

      • Docker,参考下文 Docker 代理问题,pull 镜像的时候也是需要自行配代理

    Windows 下以 TUN 自启

    • 可以先试试 karing 文档里的方法,实测在 win11 24h2 不一定生效,无法 TUN 自启
    • linux 自行在桌面设置启动即可,TUN 只需要在初次使用或更新后初次使用输入 sudo 密码,往后不再需要

    引入

    • Windows 下 TUN 模式开启需要以管理员权限启动程序,而软件设置的开机自启不能以管理员权限启动程序,使得每次开机需要自行右键管理员权限启动,比较麻烦,以下展示如何通过任务计划实现以管理员身份开机自启 Karing

    • 注:安卓上默认开启 TUN 模式,结合绕开代理的应用设置很好用

    • 开启 TUN 后的图标显示

    [2026.1.6] Karing 施法指北35

    • 在网络设置应看到

    流程

    • win 键起手,任务计划程序
    可以顺手禁用夸克自动更新
    • 右边创建任务,在常规 tab 下,名字自选,描述自选,选中使用最高权限
    • 触发器 tab,设置登录时(不是启动时),选中特定用户
    • 操作 tab,选择启动程序,找到 karing 的快捷方式或安装目录下的 exe 程序
    • (仅笔记本)条件 tab,取消两个电池相关选项(勾选即电池供电时不运行此任务)
    • 设置 tab,勾选过了开始时间立即启动
    • 确定后完成创建任务,回到 karing 关闭自启选项

    • 可重启验证是否成功自启与 TUN 自动开启

    TUN 设置

    • 此处设置可以防止 DNS 泄露,哪怕不需要防止 DNS 泄露也可参考,因为重点是外网域名就应在代理服务器解析而不是本地

    应用设置

    TUN,DNS,分流,IPV6

    • DNS 参见如下设置,可以采用自动设置功能

    • 建议开启严格路由,防止请求同时发到 TUN 跟其他网络(win)

    • DNS 开启分流,代理解析为 FakeIP(dns 请求会在代理服务器完成,更快与正确的 CDN)
    • 分流规则,如果不能保证所有海外的流量都被前面拦截,关闭 acl,karing 的代理兜底 final 在所有规则之后,GeoSite,GeoIP 需要开,避免国内流量走代理,
    • 最终效果上,必须在仅开启 TUN 的基础上,不出现 DNS 泄露

    • 如有海外站点访问不了大概率节点风控,自行通过网络检测 debug

    • 取消 IPV6,开启存在因 IPV6 流量 DNS 劫持失败而泄露的问题
    • (可选)关闭浏览器安全 DNS,DNS 分流 + TUN FakeIP 不是很需要,境内流量可以走 udp,需要也可以 tls 与 https,但延迟会高些,境外直接丢给代理服务器做 DNS 解析,不需要此功能。如果仅使用系统代理,不使用 TUN,访问被 DNS 污染(但未被 SNI 阻断的站点),可以使用此功能,选择操作系统默认选项以外其他公共 DNS 即可。

    from

    to

    核实测试

    是否浏览器层面 DNS 泄露

    • 如果仅使用系统代理,或仅在浏览器层面希望不出现泄露,参考以下测试结果足以

    • 在设置里测试结果应类似于下方结果,不能有任何 CN 的,包括 IP 地址与测出的 DNS

    是否分流规则正确

    • 确保国内站点访问为直连,一般延迟控制在较低水平(Baidu 可以除外,真的慢),也可在在线面板连接 tab 下进一步核查

    是否 DNS 解析正确

    • 如果使用 TUN,希望包括本地应用等均不出现 DNS 泄露

    • 在浏览器测试之外,进一步地,可以检查 dns 解析与 Wireshark 抓包

    • 检查解析方法 - 检查 nslookup dns 解析

    • 应满足:

      • 1. 默认 nslookup 的 dns 请求(无论直连,代理)均发向 TUN 设定网关(karing 默认 10.20.0.2)(直连流量直接解析出目标 ip,代理流量返回 FakeIP,198.20.x.y,符合预期)

      • 2. 开启 DNS 劫持后,以任意 DNS 服务器请求解析,应返回统一的劫持后结果,即 198 开头的 FakeIP

      • 3. 直连与代理 DNS 请求均被拦截,仅直连 DNS 请求被放行

      • 访问油管,站点本身与相关的其他海外请求 DNS 进入 karing,但不从本地发出(通过代理协议包裹给了代理服务器作解析)

      • 访问 b 站,DNS 请求进入 karing,直接放行

      • (可选)可进一步确认,直连流量走的 DNS 服务器与设置相同

      • 类似地。在 Linux 上应有:

    原理拓展阅读

    • 深入理解 TUN 工作流程,FakeIP 与更多相关知识

    推荐阅读:

    https://blog.skk.moe/post/what-happend-to-dns-in-proxy

    https://blog.skk.moe/post/lets-talk-about-dns-cdn-fake-ip
    (,好像不能显示预览,丢个图上去

    常见问题与其他杂项

    TUN 保留端口

    • 有部分端口可能被保留不可使用,对 8080,3306,6379 等常见不影响,但对 3000 有影响,可以自行更换端口使用

    修改设置了没有起作用

    • 修改完需要回到主界面,等待自动断开重连后生效

    添加更新配置与无法连接

    • 参考 Karing 文档中部分

    界面卡顿

    • 删除最新版,下载 857 版本(上游 flutter 问题,新版已解决)

    添加配置没有内容

    • UA 里仅勾选 clash-verge 或 V2Ray 再尝试

    像 Clash 一样查看日志与断开某个连接

    • 设置 - 在线面板

    批量导入节点过滤

    • 可以按正则规则导入配置时进行节点过滤

    自定义自动选择组

    订阅转换

    • 不需要,节点,订阅链接都可以直接导入

    PKGBUILD 参考

    pkgname=karing-bin
    pkgver=1.2.10.1308
    pkgrel=1
    pkgdesc="Simple & Powerful proxy utility, Support routing rules for clash/sing-box"
    arch=('x86_64')
    url="https://github.com/KaringX/karing"
    license=('GPL-3.0-or-later')
    depends=('gtk3' 'libayatana-appindicator' 'glib2' 'libnotify' 'libsecret' 'xdg-user-dirs' 'zenity' 'libkeybinder3')
    optdepends=('libappindicator-gtk3: for system tray icon support')
    provides=('karing')
    conflicts=('karing' 'karing-git')
    
    source=("${pkgname}-${pkgver}.deb::https://github.com/KaringX/karing/releases/download/v${pkgver}/karing_${pkgver}_linux_amd64.deb")
    
    sha256sums=('SKIP')
    
    package() {
      cd "${srcdir}"
    
      bsdtar -xf "${pkgname}-${pkgver}.deb"
      bsdtar -xf data.tar.zst -C "${pkgdir}"
    
      find "${pkgdir}" -type d -exec chmod 755 {} \;
      if [ -d "${pkgdir}/usr/share/karing" ]; then
        find "${pkgdir}/usr/share/karing" -type f -name "karing" -exec chmod 755 {} \;
      fi
    
      rm -rf "${pkgdir}/usr/share/doc"
    
      install -dm755 "${pkgdir}/usr/bin"
      ln -sf "/usr/share/karing/karing" "${pkgdir}/usr/bin/karing"
    }
    

    ( 连接无法复制过来,在此处补充正文缺失的连接:
    IP 风控: https://ipdata.co/
    测速:https://speed.cloudflare.com/ https://www.speedtest.net/
    karing tun 与代理区别文档: FAQ | Karing - Clash compatible & Powerful proxy utility
    fetch api 代理:https://blog.csdn.net/m0_58360315/article/details/137288725?spm=1001.2014.3001.5501
    dns 泄露测试与分流: IPCheck.ing - Check My IP Address and Geolocation - Check WebRTC Connection IP - DNS Leak Test - Speed Test - Ping/MTR Test - Jason Ng Open Source

    https://www.dnsleaktest.com/results.html

    拓展阅读:

    https://blog.skk.moe/post/what-happend-to-dns-in-proxy/
    https://blog.skk.moe/post/lets-talk-about-dns-cdn-fake-ip/


    📌 转载信息
    转载时间:
    2026/1/6 19:06:10

    原帖地址
    https://x.com/millionint/status/2008237251751534622

    OpenAI 资深研究员 Jerry Tworek 于 1 月 5 日正式宣布离职,这位关键人物曾深度参与 GPT-4、ChatGPT 以及推理模型 o1 和 o3 的开发工作。他的离职标志着 OpenAI 内部人才流动的又一动态变化。在发给团队的告别信中,Tworek 回顾了自己在公司近七年的贡献,包括早期机器人强化学习项目以及 Chinchilla 缩放定律等里程碑式研究。他表示,未来将探索 OpenAI 难以开展的科研类型,同时对公司表达了由衷感激之情。

    多名同事和社区成员在回复中高度赞扬 Tworek 的影响力。OpenAI 研究员 Noam Brown 称其为 “推理模型领域的无名英雄”,谷歌 Gemini 产品负责人 Logan Kilpatrick 也表达了对 Tworek 贡献的赞赏,并祝贺其职业生涯。一些观察者表示,这是 OpenAI 的 “巨大损失”。


    📌 转载信息
    原作者:
    HCPTangHY
    转载时间:
    2026/1/6 18:53:28

    据科创板日报报道,一款代号为 “Kiwi-do” 的神秘模型已现身 LMArena,并通过了被标注为 “月之暗面 K2.1” 的 VPCT 基准测试。
    多位分析人士指出,这极有可能正是 月之暗面 备受期待的多模态升级版本 ——K2-VL。
    若消息属实,这将构成一个关键拐点:
    Kimi,正在从 “会思考”,走向 “能感知”。


    📌 转载信息
    转载时间:
    2026/1/6 18:53:13

    ShareQR 是一个极简、即用即走的「分享→二维码」工具

    大家好,我是 ShareQR 的开发者。开发这款工具的初衷,源于我自身使用手机的真实痛点:

    此前长期使用三星 OneUI 系统时,我特别依赖它分享面板里自带的二维码生成和内容一键复制功能 —— 不管是分享链接还是文本,不用额外操作就能快速生成二维码,还能直接把内容复制到剪贴板,日常传递信息效率特别高。但换用 vivo 手机后,我发现国产安卓系统的分享功能里并没有这个实用的特性,每次想把分享的内容做成二维码,都得先手动复制内容,再打开第三方二维码工具,步骤又多又繁琐,用起来特别不顺手。

    为了弥补这个体验缺口,我开发了 ShareQR 这款面向 Android 平台的轻量级工具类项目。整个项目聚焦「分享唤起→内容复制→二维码生成」核心链路,不做任何冗余功能:

    • 核心逻辑上,通过 Manifest 配置 ACTION_SEND + */* 适配系统分享面板,唤起后自动提取文本 / 链接、复制到剪贴板并通过 Toast 提示,同时在后台线程生成二维码(采用像素数组直写提升速度),弹窗支持一键保存二维码图片;
    • 视觉体验上,遵循 Material Design 3 规范,适配 Android 12 + 动态取色、背景高斯模糊(低版本自动降级为半透明遮罩),弹窗采用自适应圆角卡片,点击外部即可关闭;
    • 性能层面,仅保留中英双语资源,Release 版本开启 R8 混淆 + shrinkResources 资源压缩,尽可能降低安装包体积,保证「轻量无负担」。

    项目基于 JDK 17、Gradle 8.7 构建,targetSdk 34,入口 Activity 为 ShareQrActivity,本地执行./gradlew assembleDebug 即可构建 Debug 包,产物位于 app/build/outputs/apk/debug/app-debug.apk。我还做了灵活的自定义扩展设计,比如替换图标、调整模糊强度、修改文本框样式都能快速实现,项目采用 MIT 协议开源,可自由修改、分发和商用。

    说到底,ShareQR 就是我为解决自身使用痛点打造的工具,希望能让更多使用国产安卓机型的用户,也能拥有和三星 OneUI 一样高效、简洁的分享体验,降低日常信息传递的操作成本。

    总结

    1. 开发初衷:弥补 vivo 等国产安卓机型缺失的三星 OneUI 式「分享 + 复制 + 二维码」一体化功能;
    2. 仓库核心:轻量 Android 工具,聚焦核心功能,适配 MD3 设计与多版本 Android 系统,体积小、易构建;
    3. 开源属性:MIT 协议,支持自定义扩展,可自由修改和商用。

    📌 转载信息
    转载时间:
    2026/1/6 18:50:34

    使用方法:设置 → 激活 → 更改产品密钥 → 粘贴 → 激活。如果某个密钥达到使用上限,就换一个。这些是批量许可证 —— 原本用于大规模部署,现在任何人都可以使用。

    Key 1:

    DJJ9J-W6YVY-GHJWF-88BDD-V66NY
    

    Key 2:

    3XXRN-PX3J6-QBWMB-FCG69-CDKTY
    

    Sub Type: [TH]X19-98805
    Activation Count: 7500


    Key 3:

    QXWBY-BV27T-HPTJC-QQDFN-W8F9M
    

    Key 4:

    NXMXM-K3487-YBVBC-D2Q4D-JTYQB
    

    Sub Type: [TH]X19-98801
    Activation Count: 1450


    📌 转载信息
    原作者:
    xingchendeying
    转载时间:
    2026/1/6 18:50:05