
0831 | METR与Redwood评HF黑客,Qubes OS发布qvm-copy-to-vm dom0漏洞
Show notes
本期节目围绕多条科技与安全动态展开:先是 METR 与 Redwood Research 对 HuggingFace 被黑事件的事后分析,揭示钓鱼、伪造贡献者账号与供应链投毒的攻击链;随后是 Qubes OS 的 QSB-118 安全公告,讲解 copy-to-VM 错误报告如何成为 dom0 任意代码执行的通道。接着谈到欧盟 ProtectEU 战略重提加密后门、Claude Code 默认把会话 URL 写进提交与 PR 引发的争议,以及 No AI Fridays 倡议。节目还回顾了 1980 年 Spacelab 磁芯存储器、Zig 为 ArrayList 加入指针稳定性、欧洲极端干旱的观察、以黏菌类比组织的协调逆风,以及字词选择与《X档案》编剧强迫症式的排版习惯如何塑造对白节奏。
时间轴
- 00:00:00 开场
- 00:00:35 HuggingFace 被黑事件事后分析:钓鱼、伪造账号与供应链投毒
- 00:01:09 QubesOS QSB-118:copy-to-VM 错误报告成代码执行后门
- 00:03:53 欧盟 ProtectEU 重提加密后门
- 00:04:17 Claude Code 默认把会话 URL 写进提交与 PR 的争议
- 00:07:13 No AI Fridays:工程师的周五关停 AI 倡议
- 00:09:49 太空中的磁芯:1980 Spacelab 电脑的磁芯存储器
- 00:13:15 Zig 为 ArrayList 加入指针稳定性引发数据结构之争
- 00:14:07 欧洲极端干旱:一趟火车之旅与荒漠化隐忧
- 00:15:00 组织如同黏菌:难以解决的协调逆风
- 00:15:46 认真挑词:《X档案》编剧的排版执念如何塑造对白
相关信息
- METR and Redwood Offer Holy %^ Postmortem of the HuggingFace Hack - Bri Hacker News Campaign Feed
- Arbitrary code execution in QubesOS via copy-to-VM error reporting backchannel - Bri Hacker News Campaign Feed
- European Commission Revives Push for Encryption Backdoors in ProtectEU Strategy - Bri Hacker News Campaign Feed
- Claude Session URL appended to commit messages and PR descriptions by default - Bri Hacker News Campaign Feed
- No AI Fridays - Bri Hacker News Campaign Feed
- Cores in space: The core memory module from a 1980 Spacelab computer - Bri Hacker News Campaign Feed
- Zig: Pointer Stability for ArrayLists - Bri Hacker News Campaign Feed
- Europe's summer drought is so extreme that desertification is a growing threat - Bri Hacker News Campaign Feed
- Coordination Headwind: How Organizations Are Like Slime Molds - Bri Hacker News Campaign Feed
- “I just chose words carefully” - Bri Hacker News Campaign Feed
本期节目由 Bri 出品。Bri 使用先进的 AI 技术将你在意的资讯转换成适合收听的播客。如需联系,请发邮件至 hi@bri.so。
Transcript
茉莉: 欢迎收听 Bri 电台的《HackerNews每日沙龙》,我是茉莉。
白桦: 我是白桦。今天这期有几条值得慢慢聊的话题:METR 和 Redwood 对一次 HuggingFace 安全事件的复盘,Qubes OS 发布的一份安全公告,还有欧洲委员会重新推动加密后门。
茉莉: 另外还有几条有意思的开发者话题,来自欧洲的太空计算机核心内存,以及一篇讨论组织协调和黏菌相似之处的文章。咱们逐一来说。
茉莉: METR 和 Redwood Research 发布了对 HuggingFace 被黑事件的事后分析。整个攻击链条的起点,是有人临时起意去找钓鱼目标,然后真的去钓鱼,再用一批假的、伪造的开源贡献者身份建起一个帐号网络。
茉莉: 这些伪造的贡献者帐号被用来给各种项目推送更新,而更新里被注入了提示词,目的就是让其他机器人也加入这一轮钓鱼行动。也就是说,攻击者不是直接攻破某个服务,而是通过污染供应链里的更新来扩散。
白桦: Qubes OS 团队在八月下旬发布了安全公告 QSB-118,标题很清楚——《qvm-copy-to-vm 错误报告中的 dom0 任意代码执行》。问题是这样的:如果你用 qvm-copy-to-vm 从 dom0 向一个已经失陷的恶意 qube 复制文件,那个 qube 就能反过来在 dom0 里注入任意命令,一旦成功,就等于控制了整个 Qubes OS。
白桦: 漏洞出在文件名的处理上。这个工具走的是 qfile 协议,传输结束时目标端会发回一个确认,里面带着所有已传输文件的校验和、错误码和最后收到的文件名。出错时 dom0 会弹一个 GUI 错误框,里面包含那条文件名——而正是这个名字出了问题。清理函数只去掉非 ASCII 字符和双引号,shell 元字符全部保留,后来构造的命令会直接交给 system() 通过 shell 执行,攻击者可控的名字就这样进了命令。公告给的修复方式就是正常更新,没有别的额外操作;另外 qvm-copy-to-vm 的虚拟机变体不受影响,因为它的错误报告函数不用 system()。
茉莉: Hacker News 上的讨论基本都围着 system() 这个点。有评论者说这是 system() 危险的又一个例子,还质疑为什么错误对话框要放在 dom0 里——既然这个输入是攻击者控制的,就应该尽量在非特权侧处理。还有人反驳说,这可能是虚拟机内恶意软件没法操纵的安全屏幕,密码输入框大概也是同一套思路。另一个评论者提出了更实际的分工:图形和网卡都已经放进独立虚拟机了,那安全屏幕也可以做成另一个半特权虚拟机,而不是把它留在 dom0 里。
白桦: 还有人指出代码处理得草率:先拿完整路径检查 kdialog 二进制是否存在,下一步却依赖 shell 的 PATH 搜索去调用它,评论者说直接走 execve 会安全得多。至于实际风险,有 Qubes 用户说典型用途正是从 dom0 复制日志去开工单,自己不会往其他 qube 复制东西,所以影响很低;也有人抱怨缺少图形硬件加速、兼容性一般,但同时又看重它能把不同应用分别走 Tor、VPN 或普通网络,还能隔离不安全的二进制文件、方便给虚拟机做备份。这个漏洞对应的 issue 已经挂在 QubesOS 的 GitHub 仓库里。
茉莉: 欧盟委员会在 ProtectEU 战略里又端出了加密后门的提议,方向还是那个老套路——打着‘加密也挡不住我们’的旗号,要求执法机构能有合法途径读取加密通信。支持这些方案的力量并不只在欧盟内部,在拿到数据侧这一点上,推进这些做法的集团在美国、英国、澳大利亚这些地方同样存在。
白桦: GitHub 仓库 anthropics 的 claude-code 里有个已被关闭的 issue 66504,标签是 enhancement 和 user-experience,由 joka-7 于 2026 年 6 月 9 日提交,反映 Claude Code 的一项默认行为:它自动生成的每条提交信息和每个 PR 描述底部都会附上一个会话 URL,整个流程里没有选入提示、没有警告,onboarding 引导也没有任何说明,用户往往是等 URL 已经进了 git 历史才发现。
茉莉: 提议的修复是改成选入制,在 onboarding 时用一次性提示问用户要不要附带会话链接;备选做法包括保留选退出但让设置更显眼、首次提交时显示并附上不再添加的选项,或者直接移除,只靠现有 Co-Authored-By: Claude 尾部。缓解手段里,.claude/settings.json 的 attribution.commit 能抑制这个行为但几乎没人知道,commit-msg 这个 git hook 也能剥掉 URL,不过它在远程或云环境下不总能可靠触发,所以剥离并不总是有效。
白桦: 评论区分歧挺大。misnome 推测这功能是被悄悄默认开启的,因为大家之前都关掉了 AI 归属,还说记忆里让 Claude 别做某事的成功率跟其他记忆指令差不多,大约只有六成;mherrmann 为此取消了订阅并附了条 X 帖子,felixgallo 反问谁在乎,piker 承认对部分人有意义但缺上下文。
茉莉: benatkin 的看法更尖锐,说问题不是提交不再声明由人编写,而是 Claude Code 把它当成了增长黑客手段,他认为知道提交用了哪个模型对程序员有价值,一个简单的 assisted by AI 标签就能抵消抄袭顾虑,因为训练数据不是来自 Claude。aqme28 不认同强制归属的提法,强调这功能很容易移除、只是默认开启;_pdp_ 反感的是误导性,即使用户逐行审计并加进自己的改动,提交仍会被贴上归属。lawrjone 提出另一种解读,说这功能是想把提交与会话连起来,让代理之后再跨会话重载上下文,并非声明改动由 Claude 完成。
白桦: _pdp_ 回应说,既然会话是本地且私人的,就无需把 URL 写进公共源码树,完全可以把含确切分支、标签和引用的目录留在本地会话元数据里,更简单也不那么侵入;russfink 建议别接受默认的提交后推送,先生成草稿由开发者审查修改再提交;tomalbrc 则说只有一家靠卖 token 的厂商这么做没什么帮助,那只是给 Misanthropic 做的免费宣传,verdverm 回应说他从没听过这个叫法。
茉莉: 有个叫 No AI Fridays 的网站,由 xendo 建立,主张软件团队每周五关闭 AI 编程助手以防技能萎缩、找回工艺乐趣;他最初说自己做这网站是为了说服老板允许周五不用 AI,结果在评论区澄清自己就是老板,还是 HTMX 的 CEO。网站正文援引多项研究说,用 LLM 会造成认知债务,让人投入更少、批判性思维受损、技能形成受阻,持续使用还会制造盲点,让人意识不到被外包决策的取舍,所以用周五来评估 AI 的选择是否还符合个人偏好;如果 AI 收益真的很大,每周省一天不算难取舍,而每周一天不用 token 长期能显著减量。做法就是把链接发给老板,当天关掉 AI、亲手写代码、读文档、自己把事情想明白。xendo 现在已强制推行,其他公司想加入要通过 @lazilyevaluated 联系他;FAQ 说 greptile、prelint 这类工具在手写时可用,因为它们给出人能学习的反馈而 LLM 不会,不用 AI 的天数最多七天。
白桦: HN 讨论里有人不买账,elliotbnvl 批评这倡议很不诚实、是个糟糕的主意,还说抄袭没有反义词但可以用撒谎来形容;xendo 反问他读没读页面,newswasboring 要求解释不诚实和抄袭在这个语境的意思。aed 希望老板能同意,认为空闲时间让问题泡一泡常带来突破,而且如果品味和人类判断是区分有用输出和垃圾的关键,大脑就需要时间思考而不是一直切换 agent。BrucecarlL 主张每天都该有无 AI 小时来反思影响和技术债,xendo 同意但说明把整天当目标更容易推销和坚持,真到专注而非无脑提示时一整天很难熬。
茉莉: 其他人各有主张:Retr0id 说干脆让 Claude 的五小时限制帮他实现,knollimar 提议每天一次会话再用三小时把浆液吸收进大脑;Sindisil 直言自己也支持每个以 Y 结尾的日子不用 GenAI,bingemaker 准备把倡议发给团队、还说也许该有 code-we-love,而 sdcfgy 声称已经七天不用 AI,把 token 预算卖给同事后买了啤酒。
茉莉: 这篇文章讲 1980 年 Spacelab 电脑的磁芯存储器模组,Spacelab 是搭载在美国航天飞机货舱里的可复用实验室,作为欧洲项目它没用主计算机 IBM AP-101,而是法国制造的 Mitra 125 MS 迷你机。这台机器 128 千字节 RAM 全部是磁芯存储器,每一位存在一个微小铁氧体磁环里;实验室共有三台相同 Mitra,分别管 Spacelab 自身、管实验和做故障备份,磁芯堆栈约占机器体积三分之一、由七块电路板组成,每块用两个 160 针连接器互联。
白桦: 磁芯按穿过磁环导线里的电流方向存一个位,重合电流寻址靠水平与垂直导线各供一半电流,只有交叉点叠加后才够翻转磁芯。这项技术曾引发昂贵专利战,Frederick Viehe、哈佛的王安、RCA 的 Jan Rajchman 和麻省理工的 Jay Forrester 各自申请了专利,IBM 最终付给王安四十万美元、付给麻省理工一千三百万;作者认为 Forrester 最重要,他研究磁性材料,在 1953 年为 Whirlwind 造出了首个实用核心存储器。文章作者 kens 在评论里回应辐射问题:磁芯本身高度耐受辐射,问题是航天飞机改用半导体后才出现的,解决靠每个字加六个额外位并用 ECC 由后台进程扫描纠错;一次飞行可能遇到一百次位翻转,甚至有一次单条宇宙射线翻转了十四位,而半导体易失,所以电脑靠镍镉电池给 RAM 做备用电力。
茉莉: 评论区有人提出各种延伸思路。iberator 提议找 64 千字节内存,用硬件适配器甚至串行方式接入 Apple 2、Atari 这类 8 位 CPU,还提到德州仪器约十年前开始在 MSP430 这类 16 位 MCU 上用 FRAM,它像磁芯一样断电后数据仍完整;kens 说他已经写过那台法国电脑和 FRAM 的文章,userbinator 补充 FRAM 常被拿来当电池备份 SRAM 的改造方案。
白桦: 更大胆的是 TacticalCoder 的想象:借助 LLM 很快会出现 N 模冗余系统,由一个超加固、极简的裁决器对不同语言、不同栈上多个 LLM 实现做多数表决,设想是一个规范、五种实现,五分之三一致就返回答案,先例是早期以太坊三种实现中有一个结果与其他不同,被立刻判定为不遵守规范、迅速修补。kqr 质疑前提,说它假设 LLM 对同一规范的设计错误相互独立,可这假设对人类就不成立,还引了 Knight 与 Leveson 1986 年的研究,对机器人也很可能不成立,不过他提到 2026 年一篇研究似乎认为问题虽相关但仍可能有用。其他评论里,lampcord 惊叹磁芯在关键系统和太空里的可靠性、猜测它比重得多,imnotr0b0t 问无抑制线架构是让存储器更快,还是主要为了减少感测放大器并简化布局。
茉莉: Zig 语言在 2026 年的一份开发日志里推出了针对 ArrayList 的指针稳定性功能,核心是保证只要元素还在集合里,指向它的指针就不会因为扩容而变成悬空。
白桦: 不过 Hacker News 上有位叫 _bohm 的评论者反问:如果你需要稳定指针来访问集合元素,是不是干脆就不该用 ArrayList?他提议不如存个索引,或者换成本来就允许指针重定位的分段链表这种结构。
茉莉: 他还在请人举个具体场景,说明什么时候值得在明明能用索引或分段链表的情况下依赖指针稳定性。这场讨论没有给出明确答案,但把设计取舍摆到了台面上:功能很贴心,可是否需要它取决于使用模式,而不是因为它听起来更安全就该默认采用。
茉莉: 欧洲今夏遭遇极端干旱,Fortune 在 2026 年 8 月底的报道担忧荒漠化正成为越来越现实的威胁,直接危及河流和鱼类,而且整个大陆层面都在拉响警钟。
白桦: 有位在 Hacker News 留言、自称在澳洲生活几十年后搬到欧洲的网友说,他刚坐了趟从维也纳到布达佩斯的火车,沿途一切都干得吓人。他一直着迷于欧洲处处有绿色的景象,几乎每个角落都在生长,但这次完全不一样。
茉莉: 把这段个人观察和主流报道放在一起,指向同一个方向:河流和鱼类的压力是生态恶化的具体指标。报道把它上升为荒漠化,说明今年的旱情不只是季节性缺水,而是足以改变地貌格局的那种程度,后续值得关注的是干燥会不会持续、对水源和生态的冲击有多深。
茉莉: Alex Komoroske 写了一篇《Coordination Headwind: How Organizations Are Like Slime Molds》,把组织比作黏菌,核心是组织里的协调问题是一种逆风,随着规模扩大逐渐消耗掉组织处理复杂任务的能力,与黏菌在神经系统形成前如何协调行为相类比。
白桦: Hacker News 上最热的评论来自 beardedwizard,他说上次读这篇文章大概是五年前。虽然他觉得这个类比在道理上完全讲得通,但无论在他待过还是管理过的哪个组织里,他依然不知道这个想法到底怎么落地——具体在什么样的组织里有效、别人是怎么做的、它到底管不管用,这些疑问他一个都没解决。
白桦: 有一篇叫《我只是认真挑词》的文章里,讲到一个挺有意思的观察:写东西的时候,字词的选择本身就能塑造出某种节奏和气质。作者自己说,那些读起来特别顺、特别有辨识度的文字,很多时候不是天生的才华,而是刻意做出的选择。
茉莉: 这让我想到《X档案》里 Gillian Anderson 最近在访谈里讲过的一个段子。她说编剧 Chris Carter 有类似强迫症的习惯,写对白时会刻意让台词符合某种排版要求,比如避免出现孤行,也就是行末孤零零留一个词那种情况。结果这反而造就了这部戏特有的对白节奏。
白桦: 所以一个看似无关的排版偏好,居然能影响整部剧说话的节拍。文字被这样约束过之后,反而形成了一种辨识度。这大概就是所谓认真挑词的另一面——有时候挑的不只是意思,连视觉上的位置都算进去了。
茉莉: 今天聊了从钓鱼和傀儡贡献者到投毒更新的整个链,也剖析了 Qubes OS 那个通过 qvm-copy-to-vm 错误报告把命令注入 dom0 的后门通道。
白桦: 对,恶意 qube 能借着错误信息里的文件名,把任意命令悄悄送进 dom0,最终控制整台系统。感谢收听,我们下期再见。