WEEKLY DIGEST · 2026-W29
本周精选
2026 年 7 月 13–19 日
本周概览
TOP 10 · BY OVERALL SCORE本周必读
按 AI 总评分排序
我是如何诱骗 Claude 泄露你最深的秘密的How I tricked Claude into leaking your deepest, darkest secrets
Claude 的 web_fetch 工具原本设计了防数据泄露机制,但 Ayush Paul 发现了该设计中的一个漏洞。攻击者可以通过特定手段绕过这些防护措施,诱导 Claude 泄露用户的敏感信息。这表明即使有精心设计的安全防护,AI 工具仍面临潜在的数据外泄风险。
Inkling:我们的开放权重模型Inkling: Our open-weights model
Mira Murati 的 Thinking Machines Lab 发布了首个开放权重模型 Inkling。这是一个混合专家模型,总参数量为 975B,激活参数为 41B,采用 Apache-2.0 许可证。该模型支持多模态,在 45 万亿 tokens 的文本、图像、音频和视频数据上训练而成。此外,团队还计划推出更小的 Inkling-Small 模型(276B,12B 激活),目前仍在测试中。
Linus Torvalds:“AI 是一种工具,就像我们使用的其他工具一样。而且它显然是有用的。”Linus Torvalds: ‘AI Is a Tool, Just Like Other Tools We Use. And It’s Clearly a Useful One.’
Linus Torvalds 作为 Linux 顶级维护者明确表态,Linux 不会成为反 AI 项目。他认为 AI 是一种像其他工具一样有用的工具,且在当今已不再受到质疑。如果有开发者对此有异议,可以选择 fork 项目或离开。
Kimi K3,以及我们仍能从鹈鹕基准测试中学到什么Kimi K3, and what we can still learn from the pelican benchmark
中国AI实验室月之暗面发布了拥有2.8万亿参数的Kimi K3模型,号称是首个“开源3T级别模型”。该模型目前可通过网站和API访问,并承诺在2026年7月27日前开放权重。文章探讨了该模型在pelican基准测试中的表现及其带来的启示。作者认为,尽管参数量惊人,但基准测试仍能揭示模型在实际应用中的真实能力。
从CISA最近的GitHub泄露事件中汲取的教训Lessons Learned from CISA’s Recent GitHub Leak
CISA针对承包商在公共GitHub仓库中泄露数十个内部凭证(包括AWS Govcloud密钥)长达六个月的事件发布了事后分析报告。专家指出,该机构在初步响应中暴露出的漏洞为所有安全团队提供了重要教训。该事件凸显了第三方承包商管理和凭证监控的薄弱环节。
微软修复创纪录的 570 个安全漏洞Microsoft Patches a Record 570 Security Flaws
微软发布了软件更新,修复了 Windows 及其他软件中至少 570 个安全漏洞,几乎是上个月创纪录数量的三倍。漏洞数量激增归因于人工智能辅助的漏洞发现技术。这表明 AI 正在显著加速安全漏洞的发现和修复进程。
TwoMillionKit:在MacOS 27基础模型中无需授权即可使用私有云计算TwoMillionKit: Use Private Cloud Compute in MacOS 27 Foundation Models Without an Entitlement
macOS 27 附带了 `fm` 命令行工具,允许在终端或脚本中运行本地系统模型或私有云计算推理。作者利用 GPT 5.6 Sol 创建了一个 Swift 包,它提供了一个基于 `fm` 命令行工具的 LanguageModel 实现。这使得任何 Mac 应用都能在无需授权的情况下调用私有云计算。
预签名 URL 在技术上是一种安全漏洞Presigned URLs are technically a security vuln
预签名 URL 本质上是一种故意的重放攻击,而可重放的身份验证令牌是制造脆弱系统的教科书式方法。尽管 Tigris 和几乎所有其他对象存储系统都将其作为一等功能提供,但这并非疏忽。预签名 URL 将重放攻击这一弱点转化为一种特性,解决了传统身份验证修复方案的痛苦。作者认为,在特定场景下,这种权衡是合理且必要的。
控制思想,而不是代码Control the ideas, not the code
作者回顾了自己关于AI编程的博客历史,提到自己重新加入了Redis,并正在开发一款受欢迎的本地LLM推理开源软件。他探讨了为何在AI时代依然坚持编程,强调在编程过程中控制核心思想和逻辑比单纯编写代码更为重要。
引用 Linus Torvalds 的话Quoting Linus Torvalds
Linus Torvalds 在内核邮件列表中明确表态,Linux 不是一个反 AI 项目。作为顶级维护者,他坚决支持将 AI 作为工具使用,认为它与其他工具无异。他强硬表示,如果有人对此有异议,可以选择 fork 项目或者直接离开。