
Grok 4.5传闻、欧盟聊天控制法案、OpenBSD提权漏洞与OpenAI语音加速
Show notes
本期节目涵盖多条值得谨慎看待的 AI 与安全动态:xAI 的 Grok 4.5 消息来源模糊,SWE-1.7 的能力声明未经证实,Mistral 的导航模型和 GPT-Live 也尚缺细节。相比之下,微软的 Flint 可视化语言、TypeScript 7 的 Go 编译器重写、Cloudflare 的 Drop 和 Meerkat、以及 Chatto 的开源发布都有据可查。安全方面,欧盟「聊天控制」法案距全体表决仅一步之遥,OpenBSD 爆出本地提权漏洞但细节未明,OpenMandriva 则成功拦截了一次供应链攻击。还有优衣库 T 恤上的神秘脚本、FAANG 模拟器等轻松话题。
时间轴
- 00:00:00 开场
- 00:00:04 开场与本期概览
- 00:00:25 Grok 4.5:未确认的模型声明
- 00:01:27 微软发布 Flint:AI 可视化语言
- 00:02:06 SWE-1.7 的能力争议
- 00:03:06 欧盟「聊天控制」法案临门一脚
- 00:04:03 OpenBSD 本地提权漏洞
- 00:04:58 Anthropic Fable 内容过滤器过激
- 00:05:42 Mistral Robostral Navigate 导航模型
- 00:06:18 OpenAI GPT-Live 实时语音助手
- 00:07:05 OpenMandriva 遭供应链攻击未遂
- 00:07:37 TypeScript 7:Go 重写编译器
- 00:08:21 Cloudflare Drop 与 Meerkat
- 00:08:47 Geosql:地理空间 AI 技能
- 00:09:16 Chatto 开源数据分析助手
- 00:09:42 只影响左撇子的 Bug
- 00:10:04 代码评估:信号与噪音
- 00:10:34 苹果扩大博通芯片采购
- 00:10:58 优衣库 T 恤上的神秘 Bash 脚本
- 00:11:42 FAANG 模拟器
- 00:12:07 结尾
相关信息
- Grok 4.5 - Bri Hacker News Campaign Feed
- Show HN: Microsoft releases Flint, a visualization language for AI agents - Bri Hacker News Campaign Feed
- SWE-1.7 Reach Near GPT 5.5 and Opus Intelligence - Bri Hacker News Campaign Feed
- EU now one step away from reviving private message scanning rules - Bri Hacker News Campaign Feed
- OpenBSD has a use-after-free allowing local privilege escalation to root - Bri Hacker News Campaign Feed
- The classifiers Anthropic puts in front of Fable are too zealous - Bri Hacker News Campaign Feed
- Mistral's Robostral Navigate: a state of the art robotics navigation model - Bri Hacker News Campaign Feed
- GPT‑Live - Bri Hacker News Campaign Feed
- OpenMandriva: Statement regarding attempted distribution sabotage - Bri Hacker News Campaign Feed
- TypeScript 7 - Bri Hacker News Campaign Feed
- Cloudflare Drop - Bri Hacker News Campaign Feed
- Cloudflare Meerkat - Globally distributed consensus - Bri Hacker News Campaign Feed
- Geosql: A Claude/Codex skill for geospatial data - Bri Hacker News Campaign Feed
- Chatto is now open source - Bri Hacker News Campaign Feed
- A bug which affected only left handed users - Bri Hacker News Campaign Feed
- Separating signal from noise in coding evaluations - Bri Hacker News Campaign Feed
- Apple to increase spend with Broadcom to produce billions more U.S. chips - Bri Hacker News Campaign Feed
- Decoding the obfuscated bash script on a Uniqlo t-shirt - Bri Hacker News Campaign Feed
- FAANG Simulator - Bri Hacker News Campaign Feed
本期节目由 Bri 出品。Bri 使用先进的 AI 技术将你在意的资讯转换成适合收听的播客。如需联系,请发邮件至 hi@bri.so。
Transcript
茉莉: 欢迎收听Bri播客,我是茉莉。
白桦: 我是白桦。
茉莉: 今天信息量有点大,我们从AI模型发布聊起,包括一个来源模糊的新模型声明。接着看欧盟隐私法案的动态,最后还有OpenBSD的安全漏洞和OpenAI新的语音产品。
白桦: 嗯,开门见山,第一件事就挺让人挠头的。
白桦: xAI的Grok 4.5有新消息了,但消息本身比模型更像谜语人。
茉莉: 对,事情是这样的。Hacker News上出现了一个帖子,标题就三个词:Grok 4.5,很快拿到了382个关注。
白桦: 382个关注,说明大家的好奇心是真被吊起来了。
茉莉: 没错。但问题是,这个帖子指向了一篇外部文章,我们想去看原文,结果页面直接加载失败,浏览器解析错误。
白桦: 那不就是死胡同吗?等于说有几百个人在讨论一个谁也没亲眼看到的东西。
茉莉: 就是这么个情况。目前,所有关于Grok 4.5的性能数据、具体功能,或者什么时候能用上,都只基于那篇打不开的文章和论坛里的讨论。
白桦: 没有任何来自马斯克或者xAI官方的说法?
茉莉: 完全没有一手官方资料。所以,虽然“Grok 4.5”这个名字已经传开了,但我们还是得把它当成一个未确认的消息。先别急着当真,等官方证据。
白桦: 再看一条有据可查的发布。微软推出了一个叫Flint的工具。
茉莉: 这是个做什么的?
白桦: 一种声明式的可视化语言,专门给AI代理用的。
茉莉: 解释一下,什么叫声明式的可视化语言?
白桦: 简单说,就是让AI不用再费劲写一堆乱七八糟的代码来画图。它只需要描述图表该长什么样,Flint就能生成精确的、可交互的图表。
茉莉: 这挺实用的。现在的模型让它写个前端页面还行,一让画数据图表就经常尺寸不准、比例乱飞。
白桦: 就是为了解决这个问题。让AI生成的可视化结果能保持一致,不再那么随机。
茉莉: 说到AI圈的不确定性,有个关于模型能力的声明,你看了估计会摇头。
白桦: 我猜是那个SWE-1.7的新闻。
茉莉: 对。有人声称它的改进版,在基准测试里已经接近GPT 5.5和Opus级别的智能了。
白桦: 这个说法槽点太多了。首先,所谓的GPT 5.5和Opus,根本就不是官方承认的产品或命名。拿一个不存在的东西当比较基准,这本身就不成立。
茉莉: 也许只是内部代号或者某种比喻?但即使这样,我们也没办法验证SWE-1.7到底有多强。
白桦: 对,因为核心证据也缺失了。Hacker News上相关讨论的原文链接又一次打不开,浏览器渲染失败。又是只有帖子标题。
茉莉: 所以,这就是一个无法证实的孤立声明,对吧?
白桦: 是的。目前没有任何权威机构或者公司去证实这个测试结果。这更多像是一次社区里的猜测狂欢。
茉莉: 我们把目光转向欧洲。那边有一项争议巨大的法案,只差最后一步投票了。
白桦: “聊天控制”法案?
茉莉: 是的,欧盟离正式重启私人信息扫描规则,真的只有一步之遥。
白桦: 那最核心的矛盾,还是端到端加密怎么办?
茉莉: 对,这是争论的暴风眼。法案要求扫描私人通讯,包括加密聊天,来检测儿童性虐待材料。
白桦: 技术上,这就等于给加密开了个后门。
茉莉: 所以反对声音说这就是大规模监控,会彻底破坏用户隐私。目前的方案是欧盟理事会提出的,要求强制扫描。
白桦: 但我记得之前有不同方案?
茉莉: 对,之前欧洲议会的草案更温和,倾向只扫描用户同意的已知有害内容。现在就看议会全体表决了。
白桦: 所以一切都还没定局?
茉莉: 远没定局。报道也说了,议会内部的意见分歧很大,最终能否通过,不确定性很高。
白桦: 下面这个事,对安全圈的人来说得留意。被公认最安全的OpenBSD,出了一个本地提权漏洞。
茉莉: 能直接把低权限提到root?
白桦: 对,直接拿到系统的root控制权。漏洞类型是“释放后使用”,一种经典的内存安全错误。
茉莉: 攻击者得先有本地访问权限才行,对吧?
白桦: 是这个前提。但一旦有了低权限账户,就能用这个漏洞干到底。
茉莉: 这很严重啊。官方补丁呢?或者是哪个版本受影响?
白桦: 怪就怪在这里。消息来自Hacker News,原始报道页面又是坏掉的。所以我们不知道具体的CVE编号,也不清楚OpenBSD官方有没有发补丁。
茉莉: 连受影响版本范围都不清楚?
白桦: 完全不清楚。所以现在只能知道“有这个事,性质很严重”,但怎么修、影响多大,都得等更多细节出来。
茉莉: 从系统安全切换到AI的创意安全,还是绕不开“过滤器”的争议。
白桦: 是Anthropic的那个故事生成工具Fable吗?
茉莉: 对。有创作者在社区里直接开火了,说Fable在前端设置的内容分类器过于狂热。
白桦: “过于狂热”,是指误杀很严重?
茉莉: 就是这个意思。用户的直接反馈说,这些过滤器太严格了,已经开始破坏故事的叙事自由和质量。
白桦: 这真是个两难。安全做少了,会有风险;过滤太多,工具就不好用了。
茉莉: 是的。这回到了所有AI创意工具的核心矛盾。如果过滤器把大部分正常的创作都拦下来,核心用户可能最后就走光了。
白桦: AI和机器人这边,Mistral也放出了一个新消息。
茉莉: 机器人的事儿?
白桦: 嗯,他们推出了一个叫Robostral Navigate的导航模型,而且宣称达到了“最先进水平”。
茉莉: 又是一个“最先进”。有数据支撑吗?
白桦: 没有,问题就在这。消息同样来自Hacker News的讨论,同样原链接挂了,没有具体的技术细节。
茉莉: 那这个宣称就没法评估了。
白桦: 确实。没有任何性能基准测试或对比数据可以证明它“最先进”。我们只能转述有这么个声明,但听众得谨慎看待。
茉莉: 最后换个稍微舒服点的消息。OpenAI好像悄悄放了个新武器。
白桦: 是GPT-Live,一个实时语音助手。
茉莉: 和现在的语音对话有什么不同?
白桦: 目前透露的关键是更快。能进行更快的工具调用,能实时搜索信息,还能更快地处理你设好的自定义指令。
茉莉: 这不就直接冲着现在的各种实时语音助手去了吗?
白桦: 对,明显是加速布局。这条消息在Hacker News上关注度也很高,拿了534个积分。
茉莉: 说明很多人都在盯着。有更多细节吗?什么时候用上?
白桦: 目前没有官方的详细公告和技术参数,信息就仅限于一篇简短的媒体文章。所以知道他们出招了,但力道和速度多快,还得再看看。
茉莉: 接着聊一条开源社区的安全对抗。OpenMandriva 发了一份官方声明,说有人试图向他们的构建流程里插入恶意代码,目标很明确,就是想破坏发行版。
白桦: 直接在构建环节动手,算是冲着供应链来的。
茉莉: 对。但项目方的说法是,自动质量检查系统和人工审查把这次攻击拦下来了,恶意代码没有进到任何正式发布的软件包或者用户仓库。
白桦: 那这次算是不幸中的万幸,也算给同样做开源的团队提了个醒。
茉莉: 再看一个对开发者影响比较大的更新。TypeScript 7 发布了。
白桦: 这次主要变了什么?
茉莉: 最大的变化在天上——编译器本身用 Go 语言重写了。官方数据是,命令行编译性能提升了大概十倍,大型项目在编辑器里的加载速度也明显快了。
白桦: 这不只是提了点速,对于整天跟编译时间较劲的团队,开发节奏会不一样。
茉莉: 另一个新东西叫 `--erasableSyntaxOnly` 标志,它禁用枚举和命名空间这类运行时语法,让代码更接近纯 JavaScript,类型标注可以直接被安全擦除。不过细节目前只有 Hacker News 上的讨论摘要,完整的官方博文还没拿到。
白桦: Cloudflare 开始往上走了,连发了两个新东西:Drop 和 Meerkat。
茉莉: 它们做什么的?
白桦: Drop 是个域名众筹交付工具,一群人能凑钱一起买域名、管域名。Meerkat 更有意思,一个架在全球网络上的分布式键值存储,靠共识机制在海量小数据之间做同步。
茉莉: 这两个产品有点意思,把底层网络能力直接做成终端工具了。
白桦: 再看一个试探性很强的项目,叫 Geosql,定位是 Claude 或者 Codex 的技能,专做地理空间数据分析。
茉莉: 所以开发者嘴上说一句“找出目标点周围五百米内的所有建筑”,它直接吐 SQL。
白桦: 对,就是这个逻辑。但关键问题是,它能不能把“附近”“重叠”等模糊说法,精确转化成无误差的坐标计算。现在只在社区流传,原文章还访问不了。
茉莉: 说到自然语言转代码,另一个助手类工具 Chatto 也开源了。
白桦: 它的定位更偏非技术用户,用自然语言查数据、做可视化、搭仪表盘,背后跑的是一个本地的 DuckDB 沙箱。它在 Hacker News 上拿了六百多个赞,有人就在问:它会不会成为数据分析领域的 Cursor 时刻。
茉莉: 只不过路线图和社区治理现在都没公布,风向还需要再看。
白桦: 一个很特殊的 Bug,只影响左撇子用户。
茉莉: 只影响左撇子?具体是什么软件出的问题?
白桦: 原始文章链接已经找不到了,所以软件类型、复现步骤这些细节都没法确认。但这正好说明,如果测试的时候参与者太单一,像左撇子这样不算小众的习惯也可能被长期忽视。
茉莉: 上一段是测试的盲区,再往前推一步,代码能力评估本身也有人提了个问题。
白桦: 业界有人在讨论,我们现有的评估基准或者说面试,能不能真的把运气、刷题熟悉度这些噪音,跟一个人的真本事分开。
茉莉: 这更像开发者群体自己的一种反思,不是来自某篇定调的论文。
白桦: 对。但这个问题很实际,信号和噪音分不开,招错人或者错过好人的代价都摆在那里。
茉莉: 最后是一条供应链层面的合作动向。苹果将增加对博通的采购,目标是在美国本土再多生产数十亿颗芯片。
白桦: 具体用在哪些产品上,这次有说吗?
茉莉: 相关报道里没披露细节,投资金额、时间表和芯片类型都不清楚。但行动本身表明,高端芯片制造往美国本土走的意愿还在加强。
白桦: 再讲一件挺怪的事。优衣库和俄罗斯歌手 Kai Angel 出了款联名 T 恤,上面印了一段模糊的 Bash 脚本。
茉莉: 不是装饰用的伪代码。有买家认出,这段脚本里引用了 Y Combinator 一家创业公司的主页,还指向了 Akamai 的 CDN。
白桦: 这就很可疑了。所以有人逆向了一下。
茉莉: 结果发现,它是一个用异或加密的“自执行 Bash 脚本”。
白桦: 执行后会怎样?
茉莉: 运行后并不会真正破坏系统,只是弹出一条“You are hacked”的文字警告。
白桦: 所以就是整了个活。
茉莉: 对。目前没有任何证据表示这段代码有实际恶意。本质上,是一个设计元素被当成了威胁。
白桦: Hacker News 上还出现了一款叫“FAANG Simulator”的游戏。
茉莉: 不过关于它,除了一个标题和摘要,原始网页已经打不开了。
白桦: 从名字推断,它模拟的应该是在 Facebook、Amazon、Apple、Netflix、Google 这些大厂上班的体验。
茉莉: 可能是想让玩家感受一下高压的日常工作。
白桦: 但因为没有更多信息,游戏具体怎么玩、是谁做的,暂时都无从核实。
茉莉: 以上就是今天全部的内容了。感谢你听到这里。
白桦: 我们下期再见。