今天的 Hacker News 首页,画风出奇地一致:我们每天依赖的基础设施,正在被 AI 的负载和无处不见的追踪技术挤压出裂缝。一边是 900 多赞的帖子扒出购物网站用"无声音频"霸占蓝牙耳机,一边是 GitHub 交出了 7 小时宕机的完整复盘,还有 Rust 生态的供应链投毒案。挑了几件今天最值得看的,给你省下翻评论的时间。
逛个购物网站,蓝牙耳机被"接管"了
今天最热的一帖来自开发者 laserphile:他的多点蓝牙耳机平时同时连着电脑和手机,电脑没声音时手机自动接管,一直很稳——直到他打开 AliExpress 页面,手机的音乐就停了,关掉标签页立刻恢复。诡异的是,静音标签页、静音浏览器都没用,页面上也找不到任何音视频元素。laserphile 博客

他给 AudioContext 构造函数打了钩子,抓出两个处于运行状态的隐藏音频上下文,创建者都指向阿里 AWSC 安全目录下高度混淆的 collina.js 和 fireyejs.js。这两个脚本搭的音频链路很讲究:锯齿波振荡器发出已知波形,经过分析器和脚本处理器,最后串一个增益设为零的节点,接到系统音频输出。增益是零,你什么都听不见;但只要链路接到了 destination,浏览器就会把它当成真实的音频处理,系统的蓝牙音频通道就这么被一直占着,手机自然切不回来。
这些脚本的目的不是放声音,而是指纹。振荡器发出的信号经过本机音频栈处理后被读回——浏览器版本、系统、音频库、硬件的细微差异会让同一信号产生独特偏差,再配合 canvas、WebGL、屏幕参数、硬件并发等一整套采集,拼出相当完整的设备指纹。作者把边界说得很清楚:客户端代码只能证明这些测量被采集并传了出去,服务器端怎么存、是否关联身份,从浏览器这边看不到。laserphile 博客 目前整件事只有作者的逆向分析和社区复现,AliExpress 官方还没有公开回应。
评论区有人晒出了同款遭遇:一位 iOS 用户发现,只要 AliExpress App 在后台待过,车机音响就会误以为收到了音频指令开始抽风,杀掉 App 马上恢复正常。Hacker News
作者给出的自救方案是在 uBlock Origin 里加两条自定义规则,拦掉这两个脚本,拦截后页面照常渲染,隐藏音频上下文也不再出现。laserphile 博客 代价也说在前面:这两个脚本疑似和反欺诈系统有关,拦掉之后登录、结账时可能撞见更多验证码,真遇到就临时放行。
评论区讨论最激烈的方向是:网页播放音频是不是也该像调用摄像头、麦克风一样走权限审批。反对声音也很现实——真要弹权限框,大部分人为了看商品视频还是会顺手点允许。Hacker News
GitHub 的 7 小时 47 分钟,复盘报告交了
8 月 17 日那场让全球开发者集体摸鱼的宕机,官方复盘来了:全程 7 小时 47 分钟,主站、登录、Actions、API、PR、Issues、Copilot 全线中招。GitHub 官方博客
复盘报告没有甩锅:这个月的两次宕机(上一次是 8 月 6 日的 Actions 故障)都不是代码或配置变更引起的,本质全是容量故障——需求涨过了容量,关键组件没能及时扩容。背景数字很直观:4 月以来,GitHub 的月度 commit 量从 14 亿涨到了 29 亿。GitHub 官方博客

补救动作是大手笔:新增超过 300 万个 CPU 核心、120PB 高速存储。更关键的是加速迁往 Azure——现在 Azure 承担了约 58% 的平台负载和一半的 Git 操作,5 月时这个比例还只有 12%。GitHub 官方博客另一个细节值得记住:恢复期间客户端的重试循环反过来放大了流量,官方不得不先压掉这个行为才敢放量,HN 评论区有人顺势吐槽,把"迁移 Azure"当解药属于让病因来开方子。Hacker News
国内开发者这边也没缺席。微博上 #GitHub宕机# 相关讨论这几天刷了不少,其中一条传播很广:昨天 GitHub 宕机了 7 个半小时,网站、Actions、Copilot、代码合并全都瘫痪,15000 名开发者报告了中断。微博
宕机次日上午,Cursor 就宣布推出代码托管平台 Origin,主打让 Agent 直接参与代码、PR 等开发流程,被不少人看作对 GitHub 腹地的一次正面进攻。量子位 GitHub 的护城河会不会先从容量这一侧漏水,是接下来值得盯的事。
Rust 也遭了供应链投毒
8 月 20 日,crates.io 上的热门包 arrayref 出现了一个被投毒的 0.3.10 版本,新增依赖了一个叫 proc-macro1 的仿冒包——名字明显在蹭知名生态,它的构建脚本会在项目编译时下载并运行一个远程二进制文件。SafeDep 也就是说,只要编译时拉到了坏版本,不需要等到运行任何代码就已经中招。
官方处置很快:从收到报告到下架,恶意版 arrayref 只在线了 86 分钟,同作者的 internment、append-only-vec 也一并处理。Rust 安全团队的判断是,arrayref 作者本人没有作恶,更可能是电脑或凭据被盗,团队正在设法联系他。Rust 官方博客
HN 的讨论集中在生态短板:Cargo 目前没有机制阻止这类攻击,对比 pnpm 早就有安装脚本白名单,遇到新脚本会先警告再执行。Hacker News npm 系攻击手法向 Rust 生态迁移、以及沙箱编译的老话题,也成了这轮的共识讨论。
还有四件快的
六月的一篇旧文今天被顶上 HN 首页:Experimental History 的作者开炮 Lady Gaga 联名奥利奥这类明星绑定款,核心观点是"出卖灵魂"早已不再丢人,粉丝甚至会期待偶像和品牌联名,这些联名唯一史无前例的地方,是它们的效果实在太好了。Experimental History Chromatica 奥利奥当年真的卖到脱销。评论区一半人觉得作者怀念的 90 年代反叛早已过时,另一半人说消费本身不该被捧成身份表达,吵得很有质量。

时间管理工具 Harvest 被 Bending Spoons 收购后,账单直接上调 1500%。英国咨询公司 Salentis 的月费从 130 美元涨到 2110 美元,负责人 Richard Haldenby 说收到涨价邮件时整个人都懵了。Hacker News Bending Spoons 就是先后接手 Evernote 和 WeTransfer 的那家,评论区一堆印象笔记用户现身说法,讲自己订阅费一路翻倍的经历——"收购、涨价、用户流失"的剧本越来越熟练。
AI 编程语言 Mojo 彻底开源了:编译器、工具链、标准库全部以 Apache 2.0(带 LLVM 例外)许可证放进了 GitHub 仓库。Modular 官方博客 背景值得咂摸:7 月底高通刚完成对 Modular 的收购,开源这一步是在高通屋檐下做出的,HN 355 赞的讨论里,不少人把它看作 AI 基础设施语言之争进入新阶段的信号。

最后一件要谨慎转述:一条"刷 TikTok 和 Instagram 会让大脑认知控制网络失活"的帖子拿到 300 多赞,但注意,这只是一项观察性研究的关联结论——高频短视频使用与注意力紊乱、执行功能下降、情绪失调相关。Hacker News 研究团队自己也提醒,这种"失活"不能直接等同于认知能力受损;HN 上更被认可的说法是,问题可能出在"短视频形态"本身,而不是某个具体 App。
值得继续盯的信号
三件事可以放进关注列表:一是 AliExpress 和浏览器厂商会不会回应"无声音频指纹"的质疑,Firefox 已有开发者跟进分析;二是 GitHub 这波扩容能不能撑住接下来的流量峰值,Cursor Origin 又能真正分流多少开发者;三是 crates.io 会不会跟进类似安装脚本白名单的供应链安全机制。今天这批帖子合起来其实在讲同一件事:我们习以为常的基础设施——代码托管、包管理、甚至耳机的音频通道——都在被 AI 负载和商业追踪悄悄重塑。下次你的蓝牙耳机突然"不听话",不妨先想想刚打开过哪个网页。