数学界,
排名第一的奖项是菲尔兹奖,但奖金只有 15000 加元,相当于 1 万美元。
排名第二的阿贝尔奖的奖金是 750 万挪威克朗,相当于 88 万美元。
今天 Fable 能用了,只有一周的窗口期。赶紧让 Fable 把 Opus 4.8 写的代码全部检查一遍。
今天登上 Facebook,准备删账号。发现真的只有一个将近 60 岁的人在持续发小孩照片。
刷一年小视频,就再也无法沉下心来读长点的文章,更不谈读完一本书。只要赚过快钱,就很难再通过劳动来挣钱,也受不了通过长期复利来变富。
这张图,让我震撼了一下。吓得我赶紧把手机放到一边。
夏天越来越热,往高纬度跑已经不管用了,要往高海拔跑。海拔只要2000以上,真的舒服。
用 AI 做实际项目,看似代码写完了。部署起来,又是一堆问题。用一用,又是一堆问题。之前高估了它。
不过,总体上,还是算牛逼的。
最近,把第二套投资公寓出了,持有4年,亏损20%。挂了一年多,一直降价,保持全楼同户型最低。终于有买家来了,继续还价,全盘接受,买走就行。房子,只是工具,只能当它有居住属性。需要则买,搬家则卖。除非你是专业人员,否则千万不要把房子当作投资品。
显示更多
一直有思考设计人生操作系统,但从来没有成体系。这两天在跟 AI 交换意见,终于达到了既让人满意又不复杂的系统设计。上到人生目标、主线任务的明确,下到如何度过每一天,如何把人生分成干活、学习、娱乐三部分,如何用自动化来解放时间,如何优化信息获取的方式,如何防止刷手机刷小视频。感觉真棒。
显示更多
人们习惯了电子产品配置越来越高,价格越来越低。现在竟然出现大幅涨价的情况。天有异象,必有什么?
俄罗斯石油危机正在进行中。个人买油限额30升,克里米亚地区情况更糟糕。
今天让 Claude 写了 5000 行代码。吃完饭继续!我就是传说中的超级个体。😎
有个小问题,我们人类需要认真审核它写的所有代码吗?
我真的后知后觉。Claude Code 辛勤写代码的时候,我真的好开心。而且,太喜欢 Claude Code 在终端里面的用户体验了,简直就是天堂。
再次重申:AI 只会让自好奇心、自驱力强的人越来越强,加剧人的两极分化。
Fable 下架这么长时间都还没恢复,不免让人感到一丝惆怅。先进的模型就跟核武器一样,接下来的趋势很可能走向,普通人愿意花钱也无法使用。
macOS 用户,需要经常仔细检视三个目录
- ~/Library/LaunchAgents
- /Library/LaunchAgents
- /Library/LaunchDaemons
值得警惕!macOS 也有木马。 Claude Code 从假官网上神不知鬼不觉的下载一个木马到 macOS 上,导致所有账号被盗取。
吓得我赶紧自查了一遍。
另外 agent 运行,必须要放到 sandbox 里面。
显示更多
大概一个月多前,电脑中了木马,潜伏了一个月才被发现,也导致了我的 X 账号被盗。
让 Claude 和 Codex 逐一分析系统进程时,找到了一个叫做 com\.apple.accountsd.helper.plist 的进程,乍一看还以为是苹果系统的宿主进程,但 Claude 对这个进程提出了质疑。
沿着这个线索,对 accountsd 进行了详细的分析。这个木马首先给系统添加了一个开机自启项,确保可长期潜伏,然后通过 root 权限写了一个守护脚本,每秒探测当前系统是否有新用户登录,一旦登录就通过 AppleScript 脚本切换成当前用户身份,运行一个叫做 AccountsHelper 的程序。
对 AccountsHelper(SHA256:9168cbc45f)也做二进制分析,它的依赖极少,主要职责是从远端加载指令,然后拉起一个交互式 PTY shell,攻击者就是通过这个 shell 来远程操控电脑的。木马执行的每个环节,清理工作都做的特别好,几乎所有日志都被清理干净了。
为了溯源整个中马过程,我分析了将近两个多月的系统日志,仅找到一条可疑指令:有个 curl 操作,下载并执行了一条混淆命令,这也是唯一的线索,解密指令得到了一个远端 IP地址。
后来也从公开情报里找到这个木马,它是 AMOS Stealer 恶意软件家族的变种,之前主要针对 Windows 平台,今年四月第一次在 macOS 上被发现。
从 .zhistory 日志看,curl 前后都是 Claude Code 相关操作,高度怀疑就是 Agent 程序引入了这个木马。
我的 Claude Code 长期是 bypass 模式,所有的命令执行都是直接放过,怀疑是在做软件安装或更新的时候,AI 从互联网找到了一些不安全的资源,下载了这个木马。
这个 AMOS 木马,主要会去扫各种虚拟货币钱包,尤其是浏览器插件钱包。顺带也把我各种登录态 Cookies 全部拿走了,这才导致 X 账号被恶意添加了一个 Passkey。
一般木马进来之后,除了目的性的攻击(例如虚拟钱包转账、文件加密勒索)外,它还会使劲去找各种敏感信息,尤其是浏览器里的登录态、Keychain 里保存的账号密码、聊天工具的登录状态、开发环境里的 .env 文件和各种 token,等等。
我这个教训,大家记住两点:1)所有能够加 F2A 的账号都要加,登录时的二次验证会增加攻击者的门槛;2)AI 在执行各种程序的时候,一定要注意它在执行什么,尤其是安装和更新软件的时候,要先确认再执行。
跟一些安全研究者也交流了这个木马的细节,他说近期这类事件特别高频,攻击者会伪造各种软件的官网,Google 搜出来默认都排在第一位,诱导用户(尤其是 AI)下载木马,防不胜防!
显示更多
30年过去了,越来越惊叹90年代中国的大众智慧的水平之高。那个年代,所有人在说,21世纪的三大基本素质是,会开车、会英语、会电脑。
90年代的中国大陆,大众的认知。
显示更多