WEEKLY DIGEST · 2026-W29

本周精选

2026 年 7 月 13–19 日

本周概览

TOP 10 · BY OVERALL SCORE
覆盖天数
7/7
候选文章
94
来源博客
23

本周必读

按 AI 总评分排序

查看完整归档 →
🔒 安全
26 / 30

我是如何诱骗 Claude 泄露你最深的秘密的How I tricked Claude into leaking your deepest, darkest secrets

simonwillison.net·4 天前·Claude,prompt injection,security,LLM

Claude 的 web_fetch 工具原本设计了防数据泄露机制,但 Ayush Paul 发现了该设计中的一个漏洞。攻击者可以通过特定手段绕过这些防护措施,诱导 Claude 泄露用户的敏感信息。这表明即使有精心设计的安全防护,AI 工具仍面临潜在的数据外泄风险。

🤖 AI / ML
26 / 30

Inkling:我们的开放权重模型Inkling: Our open-weights model

simonwillison.net·3 天前·open-weights,MoE,LLM,Inkling

Mira Murati 的 Thinking Machines Lab 发布了首个开放权重模型 Inkling。这是一个混合专家模型,总参数量为 975B,激活参数为 41B,采用 Apache-2.0 许可证。该模型支持多模态,在 45 万亿 tokens 的文本、图像、音频和视频数据上训练而成。此外,团队还计划推出更小的 Inkling-Small 模型(276B,12B 激活),目前仍在测试中。

💡 观点 / 杂谈
25 / 30

Linus Torvalds:“AI 是一种工具,就像我们使用的其他工具一样。而且它显然是有用的。”Linus Torvalds: ‘AI Is a Tool, Just Like Other Tools We Use. And It’s Clearly a Useful One.’

daringfireball.net·1 天前·Linux,AI,open-source 节选

Linus Torvalds 作为 Linux 顶级维护者明确表态,Linux 不会成为反 AI 项目。他认为 AI 是一种像其他工具一样有用的工具,且在当今已不再受到质疑。如果有开发者对此有异议,可以选择 fork 项目或离开。

🤖 AI / ML
25 / 30

Kimi K3,以及我们仍能从鹈鹕基准测试中学到什么Kimi K3, and what we can still learn from the pelican benchmark

simonwillison.net·2 天前·Kimi K3,Moonshot AI,LLM,benchmark

中国AI实验室月之暗面发布了拥有2.8万亿参数的Kimi K3模型,号称是首个“开源3T级别模型”。该模型目前可通过网站和API访问,并承诺在2026年7月27日前开放权重。文章探讨了该模型在pelican基准测试中的表现及其带来的启示。作者认为,尽管参数量惊人,但基准测试仍能揭示模型在实际应用中的真实能力。

🔒 安全
24 / 30

从CISA最近的GitHub泄露事件中汲取的教训Lessons Learned from CISA’s Recent GitHub Leak

krebsonsecurity.com·6 天前·CISA,GitHub,credentials,leak

CISA针对承包商在公共GitHub仓库中泄露数十个内部凭证(包括AWS Govcloud密钥)长达六个月的事件发布了事后分析报告。专家指出,该机构在初步响应中暴露出的漏洞为所有安全团队提供了重要教训。该事件凸显了第三方承包商管理和凭证监控的薄弱环节。

🤖 AI / ML
24 / 30

TwoMillionKit:在MacOS 27基础模型中无需授权即可使用私有云计算TwoMillionKit: Use Private Cloud Compute in MacOS 27 Foundation Models Without an Entitlement

daringfireball.net·6 天前·Apple,Foundation Models,Private Cloud Compute

macOS 27 附带了 `fm` 命令行工具,允许在终端或脚本中运行本地系统模型或私有云计算推理。作者利用 GPT 5.6 Sol 创建了一个 Swift 包,它提供了一个基于 `fm` 命令行工具的 LanguageModel 实现。这使得任何 Mac 应用都能在无需授权的情况下调用私有云计算。

🔒 安全
23 / 30

预签名 URL 在技术上是一种安全漏洞Presigned URLs are technically a security vuln

xeiaso.net·5 天前·presigned URLs,security,replay attack

预签名 URL 本质上是一种故意的重放攻击,而可重放的身份验证令牌是制造脆弱系统的教科书式方法。尽管 Tigris 和几乎所有其他对象存储系统都将其作为一等功能提供,但这并非疏忽。预签名 URL 将重放攻击这一弱点转化为一种特性,解决了传统身份验证修复方案的痛苦。作者认为,在特定场景下,这种权衡是合理且必要的。