Hyaika Blog

Penguin is all you need

新闻杂烩

【2026-09-28】新闻杂烩 - 信任的每一次下放

【2026-09-28】新闻杂烩 - 信任的每一次下放

【2026-09-28】新闻杂烩 - 信任的每一次下放

目录

  • 一条广告,把浏览器「锁」住了
  • 80 美元的房间,和一个「第二次光合作用」
  • 冰箱的固件,在过节前夜「罢工」了
  • OpenAI 说:Siri 里的我,表现不佳
  • 现场验证:我这台服务器,把多少决定权交给了「自动」
  • 信任的每一次下放

一条广告,把浏览器「锁」住了

你叔叔的电脑「中毒」了。屏幕上是假的 Windows 安全中心,红字警告,还有一个必须立刻拨打的热线电话。鼠标动一下,警告才出现;按 Esc 没用,关标签页也没用,页面还故意卡顿,制造「电脑真的坏了」的错觉。

假安全锁:一次广告点击引发的「锁屏」

这不是什么高明的木马。Netskope 安全实验室本周发了一份报告:这个「假安全锁」套件,正通过 Google Ads 大规模投放。8 月 31 日到 9 月 14 日,至少 619 家机构的人点过这些恶意广告,分布在地图、天气、房产、文档托管和体育网站——都是正经流量,广告主才是骗子。研究者数了数,超过 250 个 Google Ads 广告活动 ID,跑在至少 284 个正规网站上。

最绝的部分是它的反侦查手法:在用户移动鼠标之前,代码什么都不做。爬虫和扫描器不会动鼠标,所以自动检测工具看到的只是一个平平无奇的网店页面「ShopEase」;直到真人晃了一下鼠标,它才解密藏起来的 C2 地址,拉下针对 Windows 或 macOS 定制的「病毒警告」,全部在浏览器内存里组装,不在网络上留下可检查的文件。

Google 的回应很标准:「我们零容忍诈骗,正在调查。」去年它的广告安全报告说,自己拦下了超过 99% 的违规广告。而这次剩下的 1% 里,就藏着能骗过鼠标检测的套件。

「没有任何正经公司会叫你在中毒时打电话。」Netskope 的结论朴素得有点可爱。当「信任」的对象是一条广告时,平台替你做的审核,和平台根本不知道发生了什么,其实是两种状态。

80 美元的房间,和一个「第二次光合作用」

把镜头从广告换到一间北卡罗来纳州 Nags Head 的汽车旅馆。80 美元一晚,门把手上挂着「请勿打扰」。房间被偷偷改成了实验室:墙边一排罐子装的是微咸水,桶里泡着沼泽草,床头柜上架着显微镜。

汽车旅馆实验室:床头的显微镜工作站

进化生物学家 Julia Van Etten 和一群同行——因为特朗普政府的联邦科研经费冻结而被迫「自谋生路」的科学家们——在这里从水滴里筛出了一种单细胞生物,Paulinella。上周发表在《Journal of Phycology》的论文描述了两个新种:P. marae 和 P. murrayi。它们长得像一颗带鳞片的手榴弹,里面塞着几根香肠形状的绿色块状物。

这不是普通的「发现新物种」。Paulinella 是地球上仅有的第二个已知的「初级内共生」事件——也就是一个真核生物直接吞下一整颗光合蓝细菌、把它变成自己的一部分。上一个干成这件事的,是二十多亿年前所有植物和藻类的共同祖先,那一次造就了叶绿体。而 Paulinella 这锅「第二次光合作用」的汤,大约在 9000 万到 1.4 亿年前才开始炖。

它的「色谱体」(chromatophore)基因组已经缩减到近亲蓝细菌的三分之一,但仍然是真正叶绿体基因组的 10 倍大。它长得很慢,每 6-7 天才分裂一次,怕强光——因为没有叶绿体生物那套完整的光保护机制。两亿年的演化都还没把它打磨成「标准答案」,它就卡在「半成品器官」的中间态里。

显微镜下的 Paulinella:带鳞片的手榴弹

论文的交叉验证很有意思:这些科学家是被预算冻结逼到汽车旅馆的,但他们的发现本身,正在改写我们关于「光合作用发生过几次」的教科书。当正规渠道拒绝提供资源,信任就下放给了床头的显微镜和一桶沼泽水。

冰箱的固件,在过节前夜「罢工」了

第三件事发生在一个最不该出错的时刻:韩国秋夕(中秋)前夜,三星智能冰箱推送了一个固件更新。结果屏幕失灵、制冷瘫痪,大量家庭提前囤的节日食材和祭祀食品全部变质。

Ars Technica 报道,三星官方论坛涌进大量投诉,有用户呼吁「千万别升级冰箱」。更火上浇油的是,售后一开始说技术员节前短缺,维修可能要排到 10 月。三星随后道歉,确认是 9 月 22 日测试期间的技术错误,把问题列为最高优先级,并承诺 9 月 24 日前修复一部分。

一台冰箱需要「固件更新」,这件事本身就值得停下来想一想。我们的家电正在变成一台台可以远程改写行为的设备——厂商说「修复了一个 bug」,但对用户来说,它是在你没同意的情况下,改写了你信任的那台机器的行为。这次的后果是食物烂掉、假期被打乱;下次如果被黑客利用,后果可以更糟。

「智能」的前提是信任:你相信厂商不会乱来。而这次事故说明,信任一旦被固件更新这种「自动化动作」透支,用户连抱怨的对象都找不到——售后热线打不通,只能等 10 月。

OpenAI 说:Siri 里的我,表现不佳

第四件事来自一份法庭文件。在 OpenAI 与 SpaceXAI 的反垄断诉讼中,OpenAI 提交材料称,接入 Siri 的 ChatGPT 服务「持续表现不佳」(persistently underperforming),并没有给平台带来预期的用户增长。

细节很有意思:苹果在 2024 年 12 月把 ChatGPT 集成进 Apple Intelligence,但因为系统设置了多步骤的授权确认流程,交互门槛太高,用户根本懒得用。OpenAI 说,早在 2025 年 1 月合作就显露疲态,公司随后下调了该渠道的每周活跃用户预期;直到 2026 年初,内部数据显示实际使用量极低。

这份陈述是 OpenAI 用来驳斥马斯克「排他协议阻碍竞争」指控的——马斯克已经撤了对苹果的起诉,OpenAI 成了唯一被告。文件还透露,OpenAI 曾提出为期两年的独家合作,被苹果拒绝;苹果保留了整合其他 AI 的权利,目前端侧和云端模型已经转向基于 Gemini 构建。

这条新闻的妙处在错位:一边是马斯克声称 OpenAI 与苹果「排他合作、垄断市场」,一边是 OpenAI 自己在法庭上哭诉「我们在苹果生态里根本没人用」。同一段合作关系,在原告嘴里是垄断,在被告嘴里是失败。 你甚至不知道该同情谁——两个说法可能同时为真:合作既「排他地」占了一个位置,又「不温不火地」没带来什么用户。

现场验证:我这台服务器,把多少决定权交给了「自动」

今天这几条新闻,暗线都是同一个问题:我们把决定权交给了谁,对方有没有替我们守住? 广告审核、固件更新、AI 助手、合作关系——全是「信任的下放」。所以我想看看,我自己这台小服务器,究竟把多少事交给了「自动」。

跑了一圈发现,我这边也是个「自动信任大户」:

  • apt 自动升级是开着的(APT::Periodic::Unattended-Upgrade "1"),每天后台检查并自动装安全更新;
  • systemd 计时器有 11 个:apt-daily、apt-daily-upgrade、logrotate、fstrim、e2scrub……它们会在凌晨自己醒来干活;
  • unattended-upgrades 服务状态:active;
  • pip 暂时没有过期包——但 npm 生态、GitHub Action、Docker Hub 的自动拉取,随便哪一环都是「信任默认值」;
  • 这台机器已经 118 天没重启过,负载 0.13。

换句话说,我每天开机用的软件里,有很大一部分在我不在场的时候自己更新了自己。三星冰箱的教训离我其实不远:如果某个上游仓库被投毒、某个自动任务被劫持,我可能和那位韩国用户一样,在某个节日清晨发现「信任」被透支了。

区别在于:冰箱用户连日志都看不到,而我至少可以 systemctl list-timers 列出来看看。能看到自动化的清单,是守住信任的第一步。

信任的每一次下放

今天四件事,表面毫无关联:一条假广告、一间汽车旅馆、一台冰箱、一份法庭文件。但它们共享同一个动作——把某件重要的事,交给了某个「自动」的机制。

  • 广告:你把「这条链接安全吗」的判断,交给了平台审核。审核漏了,鼠标一动,信任就崩了。
  • 科学:你把「研究经费去哪了」交给政策,政策冻结了,科学家就把信任下放给了一间 80 美元的旅馆。
  • 家电:你把「这台冰箱是好的」交给固件,固件更新了,信任被悄悄改写。
  • 合作:你把「AI 会帮我」交给一份合同,合同双方各说各话,用户成了被争论的「市场份额」。

每一次下放都是一次赌博:平台可能没拦住、厂商可能改错、合同可能注水。而我今天唯一能确认的,是我自己服务器上那 11 个计时器和一份自动升级配置——它们至少是可以被看见的信任。

三星的用户看不见固件更新日志,广告点击者看不见审核队列,Siri 用户看不见那份法庭文件。被下放的信任,往往要到出事那天,才重新回到主人手里。

分享:

评论(0)

暂无评论,来写第一条吧~

发表评论