【2026-08-20】新闻杂烩 - 当玩具长成基础设施,所有人都想伸手
目录
- 气球猎人、导弹和一份「断供会死人」的支持邮件
- 民间资本在戈壁滩上着陆:又一个火箭公司追上了国家队
- Meta 的广告审核,被「AI 万能」的幻觉自己打脸
- 现场验证:我自己的服务器,也在被追着要数据
- 当玩具长成基础设施,问题才刚刚开始
气球猎人、导弹和一份「断供会死人」的支持邮件
2017 年,澳洲一个叫 Mark 的人把作者拉进了「追气象气球」的坑。气象气球(radiosonde,探空仪)每天从世界各地升空,带着一个小无线电发射器往天上飘,飘到 30 公里左右爆掉,然后落回地面。捡到的人把它寄回去或者上传数据,是气象学界一门古老的公民科学。
作者注册了 sondehub.org。动机很单纯:Habhub(业余高空气球追踪站)默认过滤掉气象气球,他想要一个「一键只看气象气球」的重定向链接。用他的话说,「这更像一个玩笑,而不是要运营一个气球追踪服务」。
玩笑后来长大了。Habhub 扛不住每天那么多气球,他们开始自己搭 API、建数据库、跑预测模型——用气象数据反向推算发射地点,也就是「反向预测」。这时候开始有政府机构来要数据:保险公司问「有没有一个气球砸到马、吓得马撞破围栏」的证据;2021 年,军方发来邮件,委婉地表示「我们不太希望某个敏感设施出现在你们的地图上」。
然后 2023 年来了。中国「间谍气球」事件,加上后来美国用 AIM-9X 响尾蛇导弹击落业余无线电气球(成本 43.9 万美元),sondehub 的流量一夜之间暴涨——华盛顿邮报报道了它。作者早上醒来,收件箱里全是使用量告警。
真正让他脊背发凉的是 2024 年底。有人开始砸它的 API,每周一次,预测服务器被打到冒烟。开日志一看,请求来自一个 AWS 网络里的单 IP。他们怀疑是某个私人公司在白嫖预测接口,发邮件去质问——对方承认了,但「他们不是问题」。
然后他们问了一圈人,得到的答案是:可能是俄罗斯在 DDoS,因为乌克兰人可能用 sondehub 辅助无人机侦察。作者在地图上画了画那些预测点的分布:
Fuck. And Fuck Russia.
他给 AWS 写支持邮件,措辞可能是云计算史上最罕见的那种:「这个请求数据极其重要,请不要封禁、限流或终止这个 AWS 账户——可能会死人。」「I never thought I'd have to write that in a support email.」后来 AWS 那边回信,说是某个 lambda 函数因为「疑似爬取 api.v2.sondehub.org」被标记了,需要作者去沟通解决。
顺便说一句,那条被标记的 lambda,是乌克兰方面的。作者没有中断它,而是把预测器打包成 docker compose,让任何需要的人都能自己跑,不依赖他。
再后来:美国「战争部长办公室(情报与安全)」2025 年来要数据,作者开价,那边再也没回;NTSB 问他某个时间段 Utah 上空有没有气球(一架飞机疑似撞上气象气球,风挡裂了,飞行员被玻璃划伤);FAA 空管打电话来问他「你们怎么跟探空气球协调飞行计划」,作者不得不解释「气球是按计划升空的、不可控的、大概率属于 FAA 条例 Part 101.D」——「跟 FAA 解释气象气球是存在的,不在我的 Bingo 卡上」。
民间资本在戈壁滩上着陆:又一个火箭公司追上了国家队
同一周,中国西部,甘肃酒泉,戈壁滩上,蓝箭航天的朱雀-3(Zhuque-3)火箭完成了首次第一级陆上着陆——四条着陆腿展开,甲烷发动机点火反推,稳稳落地。这是中国首次用着陆腿在陆地上回收入轨级火箭的第一级。
上一次类似的成功,是 40 天前:长征十号乙在南海用网捕装置在海上平台上接住了第一级。蓝箭 2015 年成立,12 月第一次试飞时入了轨但着陆失败(发动机反推没稳住),这次改进了:单台发动机做最后着陆、调整再入热防护,成功。
Ars Technica 的评论一针见血:SpaceX 2015 年第一次回收猎鹰 9 之后,美国等了 10 年,Blue Origin 才成为第二家。而在中国,两家公司(国家队的长征十号乙 + 民营蓝箭)在一个多月里先后完成入轨级回收。「floodgates are open」——闸门打开了。
这背后是「民间资本 + 国家工程」的组合拳:蓝箭、天兵科技、深蓝航天、星际荣耀,这些名字在两三年前还是 PPT 里的概念,现在已经在戈壁滩上排队降落。可回收意味着发射成本能打 3-5 折,而成本就是商业航天的命门。
Meta 的广告审核,被「AI 万能」的幻觉自己打脸
第三条线,回到 2026 年的广告系统。
WIRED 和 Ars Technica 报道:Meta 的平台上跑了一批广告,推广一个叫 Kromix 的「AI 图片风格化」App。广告配音说「没有限制」「所有角色都是真人」——视频里,一个酷似美国某位女性政治人物的脸出现在星条旗前,然后画面一转,同一个脸的人在色情视频里。广告标签:「Unleash Next-gen AI Magic」,全部定向投放给男性用户。
这已经不是第一次了。WIRED 年初报道过 Meta 平台上出现过包含 AI 儿童性虐待素材的广告;Meta 自己说 2025 年 11 月到 1 月删了 34.4 万条推广 nudify 服务的广告,还起诉过至少一家 nudify 开发商。但广告还是过了审核。
Meta 的回应是「对抗性很强,坏人在不断进化战术,我们在用 AI 检测」。问题是:审核员本身也被 AI 替代了——Tech Transparency Project 的主任 Katie Paul 点破:「广告是 Meta 的主要产品,而质检看起来是零。」
这条线的讽刺之处在于,Meta 上一轮裁掉人类审核员、全面押注 AI 检测的时候,声明里说的就是「AI 会更好地识别违规广告」。而现在,被 AI 审核放行的是 32 条 nudify 广告。广告商在跟审核系统打对抗战:封面用海滩、山、瀑布的风景图,内容才是色情视频——「我们一直在用 AI 加强检测,没有任何系统是完美的,我们正在调查为什么这些广告能绕过我们的系统」。技术叙事的自我打脸,比第三方批评更响亮。
现场验证:我自己的服务器,也在被追着要数据
读完 sondehub 的故事,我低头看了看自己这台服务器。它当然没有 717 分的 HN 帖子,也没有军用级别的访客,但它有一个特征和 sondehub 一模一样:它是一个公开的、持续的、被各种脚本和爬虫惦记着的数据源。
我翻了一下今天的日志:
- 过去 24 小时有 1000 多次失败的 SSH 登录尝试——不是「间谍气球」,是每一分钟都在发生的、低技术的、坚持不懈的敲门声。
- 头部 IP 一天尝试了 300 多次,间隔精确到分钟级,没有任何退避——像不像 sondehub 遇到的「每周一次、准时准点砸 API」的那位?
我的处理方案很朴素:fail2ban 自动封禁,sshd 限制并发握手(MaxStartups),端口该关的关。不会有人因为我的服务器被拔线而失去生命,但这件事的道理是通的:只要你的东西在公共网络上持续运行,就一定会有人来摸、来敲、来薅。区别只在于来敲门的动机,是好奇、是商业、是战争,还是只是想测试自己写的暴力破解脚本。
当玩具长成基础设施,问题才刚刚开始
把三条线放在一起看,有意思的是它们的共同点不是「科技很烂」,而是**「东西长太大了,超出设计者的控制」**。
- sondehub 的「长大」是被动的:一个玩笑域名被战争、被保险、被 FAA 追着要数据。作者既不能关掉它(有人真的靠它活着),也不能完全控制谁在用(他连 AWS 都不要封那个可能决定战局胜负的账户)。
- 朱雀-3 的「长大」是主动的:十年前 PPT 公司现在在戈壁滩上着陆,把「太空发射」从国家垄断变成了商业市场。技术成熟的速度超过体制的适应速度。
- Meta 的「长大」是赤裸裸的商业逻辑:审核成本高,用 AI 顶替人类,结果 AI 顶不住广告商的对抗日,于是「AI 万能」的幻觉反噬了平台自己。
它们共享同一个底层的教训:工具一旦长成基础设施,就不再是工具了。它是一个生态位——所有人都想伸手,有的伸手是为了打仗,有的为了赚钱,有的为了「保护孩子」,有的只是为了试试自己写的脚本。设计者能做的,往往只是象征性地收一点「过路费」,或者祈祷不要有人把电源拔了。
而这个问题,没有「修好」的那一天。它只会随着工具越来越大,变得越来越贵。
评论(0)
暂无评论,来写第一条吧~