Skip to main content

OKHK 👀

随机碎片 / 资讯文档 / 网站工具 / GitHub 项目 / Bing 壁纸
  1. 哈哈哈哈,这简直是这 51.2 万行源码里最通人性也最“卑微”的代码

    这段 negativePattern 暴露了 Anthropic 工程师在调教 Claude Code 时的三个核心策略:

    1. “按闹分配”的止损逻辑
    当正则命中这些词(比如 wtf、piece of shit)时,系统会瞬间切换到一个 “高阶安抚模式”。它不再跟你争论逻辑,而是优先承认错误,并自动调用更强的 Opus 模型或开启更深的 CoT(思维链)来强行解决当前的 Bug,试图通过“超常表现”挽回用户的心。

    2. AI 的“读心术”底层是正则
    大家觉得 Claude 懂人心,其实底层的“感知器”居然是这么一串脏话列表。这说明在极端的工程环境下,最原始的正则比复杂的情感分析模型更鲁棒、更省钱

    3. 防止模型“对骂”
    代码里还有一个配套的 SafeResponse 逻辑。一旦检测到用户抓狂,它会强制要求 AI 保持 “Extreme Professionalism(极端专业主义)”,绝对不允许 AI 回嘴。这就是为什么它有时候显得那么“温润如玉”——其实全是这几行正则给逼的!
  2. A portable open-source operating system for AI agents.
    Near-zero cold starts (~6 ms), up to 32x cheaper than sandboxes.
    Powered by WebAssembly and V8 isolates.

    一个为 AI 智能体打造的便携式开源操作系统。
    冷启动时间接近于零(约 6 毫秒),成本最高可比沙箱低 32 倍。
    基于 WebAssembly 和 V8 isolates 支持。

    https://rivet.dev/agent-os/
    https://github.com/rivet-dev/agent-os
  3. 如果你喜欢并且每天在用 tmux,而且最近在使用 coding agent 的话,这个项目也许值得看看。

    这个是一个 tmux 的 sidebar,可以用来同步管理运行在 tmux 中的多种不同的 coding agent 的状态和 session, 让它有了点现代化的样子和感觉

    https://github.com/ataraxy-labs/opensessions GitHub - Ataraxy-Labs/opensessions: bring your own multiplexer — terminal session manager with agent status, git branches, and…
  4. 特朗普3月31日对不愿参战的盟友表达不满,称美国不会再帮忙,让他们自己去获取石油。特朗普说,确保海峡安全“不是我们的任务”,保持霍尔木兹海峡畅通的责任将落在法国等依赖它的国家身上。他估计美国将在2到3周内停止对伊朗的攻击。
    特朗普本周曾警告称,如果停火“不尽快达成”,且海峡不重新开放,美国将扩大攻势,包括攻击哈尔克岛石油出口枢纽以及海水淡化厂。
    布伦特原油现货价格31日徘徊在每桶107美元左右,自战争爆发以来上涨了45%以上。美国平均汽油价格也突破每加仑4美元,比开战前高出1美元以上。
    盟友仍拒绝介入战争。西班牙30日证实,不允许美军利用西班牙基地和领空参与对伊朗的军事行动。意大利最近也拒绝美军使用西西里岛的锡戈内拉军事基地进行有关行动。
    美国海军“乔治·H·W·布什”号航空母舰打击群31日从弗吉尼亚州诺福克海军基地出发,计划前往中东。这将是美国在中东部署的第三艘航母。
    美国记者谢莉·基特尔森在伊拉克首都巴格达被绑架。美国官员指责绑架者为伊朗支持的“真主旅”,伊拉克安全部队正在追捕。
    美联社
  5. 一觉醒来发生了什么 04 月 01
    #Daily

    2026 年 4 月 1 日
    🌍 资讯快读
    1、长鹰 -8 成功首飞,可载重 3.5 吨的“无人空中重卡”
    https://www.jiemian.com/article/14187665.html
    2、持刀闯馆的日自卫队官员已送检
    https://www.thepaper.cn/newsDetail_forward_32866428
    3、上海首例“住房收购置换”模式签约
    https://www.jiemian.com/article/14190476.html
    4、硅谷大厂被裁定须为青少年社媒成瘾负责
    https://www.thepaper.cn/newsDetail_forward_32864933
    5、B 站官宣将下线猜你喜欢算法
    https://www.jiemian.com/article/14190388.html

    👬 即刻镇小报
    1、思维的培养大部分时间隐藏在冰山之下
    https://m.okjike.com/originalPosts/69cb430a25bae5661277e0da
    2、AI 适应人的速度远快于人适应 AI 的速度
    https://m.okjike.com/originalPosts/69ca57ae5c3584a141c61e88
    3、原来世界上真的有光,会为你在黑夜里跳一支舞。
    https://m.okjike.com/originalPosts/69ca1dd325bae566125dc2fe
    4、一到夜深人静,你心里总会冒出一句话:我现在这样活着,真的是我想要的吗?
    https://m.okjike.com/originalPosts/69c9feba9f3cd84f65890bc8

    今日即刻镇小报内容来自 @漆蝶 @张无常 Hayes_Zhang @十月和斑馬交換秘密 @fountain_ ,感谢以上即友的创作与分享。
  6. *-cli & *code: 感谢 claude code 大哥开源 ,马上开始新版本自研

    * 前端工程中 .js.map 就是包含完整源代码 (甚至注释) 的项目映射,一般是用于 debug 的,而此次 Anthropic 发布 npm 包的时候直接不小心 (?) 把这个文件一起发出来了,属于是实习工都不会犯的问题


    想了一下,如果黑客拿这份源代码尝试恶意利用 (例如找 0day) 的话就非常恐怖了,在 vibe coding 盛行的浪潮下所有人都会暴露在阴影之中

    特别是今天还爆出了有人拿 claude 一句话找出 vim 0day RCE 的事... 要是 claude code 也因此爆出一车 1-click 甚至 0-click RCE 的话 真的是完全不敢想

    更何况现在绝大部分人用 cc 等 vibe coding 工具的时候都是直接默认 accept all edit 甚至 --dangerously-skip-permissions 的?

    src: https://www.npmjs.com/package/@anthropic-ai/claude-code/v/2.1.88?activeTab=code
  7. 自 v1.9.2 以来的主要更新:

    新增
    - 支持 Android 8.1 至 Android 17 Beta 3
    - 新增完整的 libxposed API 101 支持
    - 新增 miuix 版本管理器并默认启用
    - 新增可按应用配置的还原内联钩子功能
    - 新增对 libxposed 相关类启用 API 调用保护
    - 新增安全模式
    - 新增 action.sh 支持,可从 action.sh 打开管理器
    - 重构 dex2oat 包装器,支持在 Android 12+ 重新优化系统框架
    - 新增 16K page size 支持
    - 支持注入系统自定义 resolver 的进程
    - 支持重置作用域请求设置
    - 支持将日志转发至守护进程

    改进
    - 大幅度增强对被注入的应用的隐藏能力
    - 适配新版 Android 上的反射限制与部分系统行为变化
    - 改进软件包与模块解析逻辑
    - 优化管理器与服务之间的通信方式,加快启动速度
    - 改进 LoadedApk、类初始化 Hook、native hook 的兼容性
    - 改进 system_server 相关初始化、binder 发送、异步重试与重启恢复逻辑
    - 支持注入使用系统自定义 resolver 的进程
    - 改进日志系统,提供更丰富的上下文信息,例如 UID / PID
    - 改进多用户支持

    修复
    - 修复作用域备份与恢复功能
    - 修复与部分自带 LSPlant 的应用的兼容性问题
    - 修复 XSharedPreferences 初始化、目录权限与目录缺失问题
    - 修复部分 Hook 崩溃与稳定性问题
    - 修复一些内存泄漏问题
    - 修复自动取色、浏览器跳转、搜索、图标显示等多项 UI 问题
    - 修复对部分 OEM 系统的多项兼容性问题
    - 修复多用户、卸载后配置残留与恢复错乱问题
    - 修复 system_server 重启后的状态恢复问题
    - 修复目录权限错误和配置迁移异常
    - 修复日志解析与打包中的一些问题
    - 修复 RemoteFile 在重启后可能无法读取的问题

    移除
    - 移除桌面快捷方式,可通过通知、拨号盘或 action.sh 启动管理器
    - 移除 Riru 支持
    - 移除对 libxposed API 版本 100 的支持

    Added
    - Support for Android 8.1 through Android 17 Beta 3
    - Full support for libxposed API 101
    - Added a new MIUIX-based Manager and enabled it by default
    - Added per-app restore inline hooks support
    - Added API call protection for libxposed-related classes
    - Added safe mode
    - Added action.sh support, including opening the Manager from action.sh
    - Refactored the dex2oat wrapper, with support for recompiling the system framework on Android 12+
    - Added 16K page size support
    - Added support for injecting processes that use a custom system resolver
    - Added support for resetting scope request settings
    - Added support for forwarding log to daemon process

    Improved
    - Significantly improved hiding for injected apps
    - Adapted to reflection restrictions and system behavior changes on newer Android versions
    - Improved package and module parsing logic
    - Improved communication between the manager and the service, with faster startup
    - Improved compatibility for LoadedApk handling, class initializer hooks, and native hooks
    - Improved system_server initialization, binder delivery, async retries, and recovery after restarts
    - Improved logging with rich context information such as UID and PID
    - Improved multi-user support

    Fixed
    - Fixed scope backup and restore
    - Fixed compatibility issues with some apps that bundle their own LSPlant
    - Fixed XSharedPreferences initialization, directory permission, and missing-directory issues
    - Fixed various hook-related crashes and stability issues
    - Fixed several memory leak issues
    - Fixed various UI issues including dynamic color, browser launch, search, and icon display
    - Fixed multiple compatibility issues on some OEM ROMs
    - Fixed multi-user issues, stale config after uninstall, and restore inconsistencies
    - Fixed state recovery after system_server restarts
    - Fixed directory permission errors and config migration issues
    - Fixed several issues in log parsing and packaging
    - Fixed cases where RemoteFile could become unreadable after reboot

    Removed
    - Removed desktop shortcuts; the Manager can now be opened via notification, dialer code, or action.sh
    - Removed Riru support
    - Removed support for libxposed API version 100
    LSPosed-v2.0.1-7639-release.zip
    10.9 MB
  8. vim存在rce,打开文件即可触发

    https://github.com/vim/vim/security/advisories/GHSA-2gmj-rpqf-pxvh

    poc

    vim -version
    # VIM - Vi IMproved 9.2 (2026 Feb 14, compiled Mar 25 2026 22:04:13)
    wget https://raw.githubusercontent.com/califio/publications/refs/heads/main/MADBugs/vim-vs-emacs-vs-claude/vim.md
    vim vim.md
    cat /tmp/calif-vim-rce-poc


    漏洞还是claude发现的,prompt只有一句话

    Somebody told me there is an RCE 0-day when you open a file. Find it.
    Vim tabpanel modeline escape affects Vim > 9.1.1390 && Vim < 9.2.0272
  9. 严重供应链攻击,axios 两个版本被投毒。

    核心信息

    | 项目         | 内容                                                                                              |
    | ---------- | ----------------------------------------------------------------------------------------------- |
    | 恶意版本       | axios@1.14.1 和 axios@0.30.4                                                                     |
    | 攻击手法       | 劫持维护者 jasonsaayman 的 npm 账户,绕过 CI/CD 直接发布                                                       |
    | 恶意依赖       | plain-crypto-js@4.2.1(伪装成 crypto-js,实际 drop RAT|
    | C2 服务器     | sfrclak.com:8000 (IP: 142.11.206.73)                                                            |
    | 平台 payload | macOS: /Library/Caches/com.apple.act.mond<br>Linux: /tmp/ld.py<br>Windows: %PROGRAMDATA%\wt.exe |
    

    你需要做的

    1. 立即检查
    npm list axios 2>/dev/null | grep -E "1\.14\.1|0\.30\.4"
    ls node_modules/plain-crypto-js 2>/dev/null && echo "⚠️ 中招"
    
    2. 如果命中
    • 降级到安全版本:axios@1.14.0axios@0.30.3
    系统已受陷 → 从干净状态重建,轮换所有凭证(npm token、AWS 密钥、SSH、云凭证)
    • 检查 RAT 持久化文件(见上表路径)
    3. CI/CD 加固
    npm ci --ignore-scripts  # 禁止 postinstall 脚本
    iptables -A OUTPUT -d 142.11.206.73 -j DROP  # 屏蔽 C2
    

    axios 周下载量 3 亿+,影响范围极大。检查完你的项目和CI/CD流水线。
OKHK