Hacker News 今日热帖盘点:AliExpress 被曝用“无声音频”霸占蓝牙耳机,GitHub 7 小时宕机复盘出炉

源自62位全网作者

12:05

今天的 Hacker News 首页,画风出奇地一致:我们每天依赖的基础设施,正在被 AI 的负载和无处不见的追踪技术挤压出裂缝。一边是 900 多赞的帖子扒出购物网站用"无声音频"霸占蓝牙耳机,一边是 GitHub 交出了 7 小时宕机的完整复盘,还有 Rust 生态的供应链投毒案。挑了几件今天最值得看的,给你省下翻评论的时间。

逛个购物网站,蓝牙耳机被"接管"了

今天最热的一帖来自开发者 laserphile:他的多点蓝牙耳机平时同时连着电脑和手机,电脑没声音时手机自动接管,一直很稳——直到他打开 AliExpress 页面,手机的音乐就停了,关掉标签页立刻恢复。诡异的是,静音标签页、静音浏览器都没用,页面上也找不到任何音视频元素。laserphile 博客

Hacker News 今日热帖盘点:AliExpress 被曝用“无声音频”霸占蓝牙耳机,GitHub 7 小时宕机复盘出炉

他给 AudioContext 构造函数打了钩子,抓出两个处于运行状态的隐藏音频上下文,创建者都指向阿里 AWSC 安全目录下高度混淆的 collina.js 和 fireyejs.js。这两个脚本搭的音频链路很讲究:锯齿波振荡器发出已知波形,经过分析器和脚本处理器,最后串一个增益设为零的节点,接到系统音频输出。增益是零,你什么都听不见;但只要链路接到了 destination,浏览器就会把它当成真实的音频处理,系统的蓝牙音频通道就这么被一直占着,手机自然切不回来。

这些脚本的目的不是放声音,而是指纹。振荡器发出的信号经过本机音频栈处理后被读回——浏览器版本、系统、音频库、硬件的细微差异会让同一信号产生独特偏差,再配合 canvas、WebGL、屏幕参数、硬件并发等一整套采集,拼出相当完整的设备指纹。作者把边界说得很清楚:客户端代码只能证明这些测量被采集并传了出去,服务器端怎么存、是否关联身份,从浏览器这边看不到。laserphile 博客 目前整件事只有作者的逆向分析和社区复现,AliExpress 官方还没有公开回应。

评论区有人晒出了同款遭遇:一位 iOS 用户发现,只要 AliExpress App 在后台待过,车机音响就会误以为收到了音频指令开始抽风,杀掉 App 马上恢复正常。Hacker News

作者给出的自救方案是在 uBlock Origin 里加两条自定义规则,拦掉这两个脚本,拦截后页面照常渲染,隐藏音频上下文也不再出现。laserphile 博客 代价也说在前面:这两个脚本疑似和反欺诈系统有关,拦掉之后登录、结账时可能撞见更多验证码,真遇到就临时放行。

评论区讨论最激烈的方向是:网页播放音频是不是也该像调用摄像头、麦克风一样走权限审批。反对声音也很现实——真要弹权限框,大部分人为了看商品视频还是会顺手点允许。Hacker News

GitHub 的 7 小时 47 分钟,复盘报告交了

8 月 17 日那场让全球开发者集体摸鱼的宕机,官方复盘来了:全程 7 小时 47 分钟,主站、登录、Actions、API、PR、Issues、Copilot 全线中招。GitHub 官方博客

复盘报告没有甩锅:这个月的两次宕机(上一次是 8 月 6 日的 Actions 故障)都不是代码或配置变更引起的,本质全是容量故障——需求涨过了容量,关键组件没能及时扩容。背景数字很直观:4 月以来,GitHub 的月度 commit 量从 14 亿涨到了 29 亿。GitHub 官方博客

Hacker News 今日热帖盘点:AliExpress 被曝用“无声音频”霸占蓝牙耳机,GitHub 7 小时宕机复盘出炉

补救动作是大手笔:新增超过 300 万个 CPU 核心、120PB 高速存储。更关键的是加速迁往 Azure——现在 Azure 承担了约 58% 的平台负载和一半的 Git 操作,5 月时这个比例还只有 12%。GitHub 官方博客另一个细节值得记住:恢复期间客户端的重试循环反过来放大了流量,官方不得不先压掉这个行为才敢放量,HN 评论区有人顺势吐槽,把"迁移 Azure"当解药属于让病因来开方子。Hacker News

国内开发者这边也没缺席。微博上 #GitHub宕机# 相关讨论这几天刷了不少,其中一条传播很广:昨天 GitHub 宕机了 7 个半小时,网站、Actions、Copilot、代码合并全都瘫痪,15000 名开发者报告了中断。微博

宕机次日上午,Cursor 就宣布推出代码托管平台 Origin,主打让 Agent 直接参与代码、PR 等开发流程,被不少人看作对 GitHub 腹地的一次正面进攻。量子位 GitHub 的护城河会不会先从容量这一侧漏水,是接下来值得盯的事。

Rust 也遭了供应链投毒

8 月 20 日,crates.io 上的热门包 arrayref 出现了一个被投毒的 0.3.10 版本,新增依赖了一个叫 proc-macro1 的仿冒包——名字明显在蹭知名生态,它的构建脚本会在项目编译时下载并运行一个远程二进制文件。SafeDep 也就是说,只要编译时拉到了坏版本,不需要等到运行任何代码就已经中招。

官方处置很快:从收到报告到下架,恶意版 arrayref 只在线了 86 分钟,同作者的 internment、append-only-vec 也一并处理。Rust 安全团队的判断是,arrayref 作者本人没有作恶,更可能是电脑或凭据被盗,团队正在设法联系他。Rust 官方博客

HN 的讨论集中在生态短板:Cargo 目前没有机制阻止这类攻击,对比 pnpm 早就有安装脚本白名单,遇到新脚本会先警告再执行。Hacker News npm 系攻击手法向 Rust 生态迁移、以及沙箱编译的老话题,也成了这轮的共识讨论。

还有四件快的

六月的一篇旧文今天被顶上 HN 首页:Experimental History 的作者开炮 Lady Gaga 联名奥利奥这类明星绑定款,核心观点是"出卖灵魂"早已不再丢人,粉丝甚至会期待偶像和品牌联名,这些联名唯一史无前例的地方,是它们的效果实在太好了。Experimental History Chromatica 奥利奥当年真的卖到脱销。评论区一半人觉得作者怀念的 90 年代反叛早已过时,另一半人说消费本身不该被捧成身份表达,吵得很有质量。

Hacker News 今日热帖盘点:AliExpress 被曝用“无声音频”霸占蓝牙耳机,GitHub 7 小时宕机复盘出炉

时间管理工具 Harvest 被 Bending Spoons 收购后,账单直接上调 1500%。英国咨询公司 Salentis 的月费从 130 美元涨到 2110 美元,负责人 Richard Haldenby 说收到涨价邮件时整个人都懵了。Hacker News Bending Spoons 就是先后接手 Evernote 和 WeTransfer 的那家,评论区一堆印象笔记用户现身说法,讲自己订阅费一路翻倍的经历——"收购、涨价、用户流失"的剧本越来越熟练。

AI 编程语言 Mojo 彻底开源了:编译器、工具链、标准库全部以 Apache 2.0(带 LLVM 例外)许可证放进了 GitHub 仓库。Modular 官方博客 背景值得咂摸:7 月底高通刚完成对 Modular 的收购,开源这一步是在高通屋檐下做出的,HN 355 赞的讨论里,不少人把它看作 AI 基础设施语言之争进入新阶段的信号。

Hacker News 今日热帖盘点:AliExpress 被曝用“无声音频”霸占蓝牙耳机,GitHub 7 小时宕机复盘出炉

最后一件要谨慎转述:一条"刷 TikTok 和 Instagram 会让大脑认知控制网络失活"的帖子拿到 300 多赞,但注意,这只是一项观察性研究的关联结论——高频短视频使用与注意力紊乱、执行功能下降、情绪失调相关。Hacker News 研究团队自己也提醒,这种"失活"不能直接等同于认知能力受损;HN 上更被认可的说法是,问题可能出在"短视频形态"本身,而不是某个具体 App。

值得继续盯的信号

三件事可以放进关注列表:一是 AliExpress 和浏览器厂商会不会回应"无声音频指纹"的质疑,Firefox 已有开发者跟进分析;二是 GitHub 这波扩容能不能撑住接下来的流量峰值,Cursor Origin 又能真正分流多少开发者;三是 crates.io 会不会跟进类似安装脚本白名单的供应链安全机制。今天这批帖子合起来其实在讲同一件事:我们习以为常的基础设施——代码托管、包管理、甚至耳机的音频通道——都在被 AI 负载和商业追踪悄悄重塑。下次你的蓝牙耳机突然"不听话",不妨先想想刚打开过哪个网页。

内容由AI生成

精选参考来源

1. AliExpress webpage keeping multipoint Bluetooth headphones active with WebAudio fingerprinting

2. AliExpress runs silent WebAudio fingerprinting that breaks Bluetooth multipoint

3. The August 17 outage, and the work ahead

4. The August 17 outage

5. 埃隆现在盯上微软了!!Cursor计划干掉Github昨天GitHub宕机了7个半小时。网站、Actions、Copilot、代码合并,全都瘫痪了。15,000名开发者报告了中断。GitHub自己的CTO承认,他们原本计划了10倍容量,结果发现需要30倍。他们现在正从AWS租用服务器,这是微软最大的云竞争对手。...全文

6. 【#Cursor推出AI代码托管平台Origin#】昨晚GitHub宕机7小时,今早Cursor推出全新代码托管平台Origin,主打让Agent直接参与代码、PR等开发流程。代码托管也开始AI化。量子位的微博视频

7. Malicious Rust Crate arrayref Runs a Build-Time Payload

8. Supply chain attack on arrayref

9. Malicious Rust crate Arrayref runs a build-time payload

10. Harvest hikes bills by 1500% after purchased by Bending Spoons

11. Stop eating Lady Gaga's Oreos

12. Mojo is now open source

13. Watching TikTok and Instagram deactivates the cognitive control network: Study

0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章