今天 Agili 的 Hacker Podcast 涵盖从 Meta 在新墨西哥州被罚 9.42 亿美元、尼泊尔政府加入 Have I Been Pwned、到 Oracle 禁止 AI 生成代码进入 OpenJDK 等多个话题。以下是详细摘要。
新墨西哥州法院判决 Meta 为儿童心理健康损害支付 5.67 亿美元
罚款构成与资金用途
新墨西哥州法院命令 Meta 支付 5.67 亿美元,用于补救平台对儿童心理健康造成的危害。在此前 3 月的陪审团裁决中,Meta 已被认定故意伤害儿童心理健康并隐瞒儿童性剥削信息,罚款 3.75 亿美元,两项合计 9.42 亿美元。法官将 4.2 亿美元指定用于该州年轻人的治疗服务,其余部分用于宣传、预防、筛查和后续管理。
法院要求 Meta 做出的改变
判决依据新墨西哥州公共妨害法,认定 Facebook 和 Instagram 的运营对公共健康和安全构成妨害。法官要求 Meta 增加安全功能横幅和信息屏,向用户解释可用保护工具。法院同时要求 Meta 继续改进年龄保证工具,利用 AI 根据好友构成和内容行为判断年龄,并尝试开发 13 岁以下年龄预测模型。对新墨西哥州境内疑似 13 岁以下用户,Meta 须索要年龄证明;未满 13 岁用户的数据须删除。Meta 还需与学校或儿童安全组织合作建立举报入口。
实际威慑力
9.42 亿美元约占 Meta 2025 年利润的不到 2%,但按新墨西哥州体量衡量则完全不同。有 Hacker News 评论者估算 Meta 过去五年从该州获得的收入约 15 亿至 20 亿美元,罚款相当于五年州内收入的一半到三分之二。同一评论者认为裁决很可能在上诉中被推翻或大幅削减,但即使减半,也超过大多数对科技公司的罚款。Meta 表示不同意裁决并计划上诉。
后续影响与评论
新墨西哥州案件是首例认定 Meta 对平台上行为负责的审判。东北大学助理教授 Laura Edelson 认为,这是可能倒下的众多多米诺骨牌中的第一张:如果公司知道自己因产品设计而让用户受害,各州最终会找到约束它们的方法。田纳西州对 Meta 的类似诉讼正在进行,奥克兰联邦法院的另一场审判定于本月晚些时候开始。有 HN 评论注意到罚款归州政府、不直接赔偿儿童受害者,认为钱可能被浪费在宣传上;也有人认为这是对社会承担的医疗和公共安全成本的补偿。
尼泊尔政府加入 Have I Been Pwned
政府域名监控服务
安全研究员 Troy Hunt 宣布尼泊尔国家网络安全中心成为第 47 个免费加入 HIBP 政府服务的国家。尼泊尔政府域名现在可以接入 HIBP 的数据库,当官方邮箱地址出现在新的数据泄露中时,NCSC 能及时发现并响应,在攻击者利用之前降低风险。
尼泊尔 IT 现状堪忧
Hacker News 讨论中,有用户指出尼泊尔政府 IT 服务问题重重。有人举例预约护照续签的页面竟然要求用户把时区改成 Asia/Kathmandu 才能正常使用。还有人称曾发现政府网站不对生物识别数据做基本输入过滤,上报时发现这类漏洞很普遍,一处疑似被故意保留的漏洞可能助长腐败。
标题歧义与商业模式争议
帖子标题在 HN 上引发过一阵误解。有用户以为尼泊尔政府的数据被泄露进了 HIBP;熟悉博客的读者则解释这是固定的欢迎标题模式。关于 HIBP 的商业模式,有评论批评 Hunt 靠用户数据泄露赚钱。反驳者说泄露无论有没有他都会发生,服务本身有价值,真正靠用户数据赚钱的是那些不投入安全的公司。
AI 让制造的墙消失,品味成为唯一剩下的东西
从生产税到品味税
作者认为,过去从想法到软件成品隔着数月手写代码的高成本,自然地过滤了低质量的产出。如今生成工具几乎消除了这段距离,“好就行”成为普遍情况,判断“什么值得做”的品味取代制造能力,变成了唯一稀缺的技能。文章引用波西格《禅与摩托车维修艺术》中难以定义的“品质”概念:好技师在知道问题出在哪之前就感觉到不对,品味就是这种压缩的判断。
摩擦作为学徒期的价值
品味并非消耗一流作品就能吸收,它来自缓慢且丢脸的过程:做出糟糕的东西,与它相处,看着它失败。当工具免费奉上至少合格的结果,新一代人不再被迫和错误的版本独处,越过摩擦直接抵达流畅。文章认为他们从任何可测量的指标都更高效,却不知道什么值得做。
策展取代制造
文章引述斯特金定律(90% 的东西都是垃圾),指出危险的不是比例,而是垃圾的产量曾经被时间成本限制住。现在油门被拆除,信号淹没在无限上升的噪音中,选择成为稀缺行为。制造便宜之后,决定什么值得存在——策展——从次要美德变成核心游戏。作者类比工业革命时期莫里斯与拉斯金的提问:工厂能廉价制造一切,但这些东西到底应不应该存在。
围绕文章本身的争议
这篇宣称“品味是唯一剩下的东西”的文章登上首页后,大量评论认为它读起来像 AI 生成的内容。作者否认使用了 LLM,将文风归因于受相关文章熏陶,但多数人并不买账,有人称“这更多地说明开发者群体的短视”。一位从 80 年代开始编程的评论者承认文章引起强烈共鸣:“品味意味着你不接受第一个答案,意味着你关心质量,这需要时间。”但他也承认在一个快速迭代的市场里缺乏激励。有人用 agent 做软件后体会到,细节上的判断缺失会让产品只给出“你认为想要的,而不是真正需要的”。
美国花 12 亿美元要求 RWE 放弃海上风电,转向天然气
协议内容
美国内政部与德国能源公司 RWE 达成 12 亿美元协议,RWE 放弃在加州、路易斯安那州海岸和纽约湾的海上风电租约。公司将 9 亿美元转投路易斯安那州一个液化天然气出口终端。RWE 声明称“在可预见的未来,这些项目在美国没有获得许可的路径”。公司此前为这些租约和开发已投入超过 10 亿美元,12.2 亿美元是和政府解决法律索赔的补偿。
“补贴”争议
内政部长 Doug Burgum 在 X 上表示美国人理应拥有“建立在常识基础上的能源体系,而不是依赖昂贵的补贴”。评论立刻指出矛盾:一边说反对补贴,一边支付 12 亿美元。有用户引用数据称美国每年直接补贴化石燃料约 310 亿美元,IMF 估计全球隐性补贴至少 6 万亿美元。
政策转向与后续影响
这是特朗普政府今年一系列类似协议之一,此前已与法国道达尔能源和杜克能源达成终止风电租约的协议。特朗普在集会中常年把风机称作“丑陋的大风车”。有评论者评估这笔交易:“用 12 亿美元换来 9 亿美元别的投资。”在 Hacker News 讨论中,有在美国可再生能源行业工作的用户说,太阳能成本已低到市场会自发推动部署;另有人引用南澳大利亚的数据,风电和太阳能供应了该州约 74% 的电力,经通胀调整后的批发电价低于十年前。持怀疑态度的人则指出海上风电购电协议价格达每兆瓦时 155 美元,并不便宜。
生物工程口香糖可降低口腔 HPV 和有害菌
口香糖的设计与测试结果
宾夕法尼亚大学牙科医学院团队开发了一种生物工程口香糖,以扁豆制成的豆胶为基底。豆胶中的天然抗病毒蛋白 FRIL 可抑制病毒,研究人员又加入抗菌肽 protegrin 以杀死有害细菌。在头颈癌患者口腔样本的离体测试中,这款口香糖使唾液样本中的 HPV 水平降低 93%,漱口样本降低 80%,并几乎清除牙龈卟啉单胞菌和具核梭杆菌,同时保留有益菌群。研究发表在《科学报告》上。
与放疗的比较和潜在用途
论文通讯作者 Henry Daniell 指出,放疗会无差别杀死口腔细菌,可能引发念珠菌等致病酵母过度生长,而这款口香糖不会导致这个问题。研究团队认为它可以作为现有癌症治疗的辅助手段,或用于预防感染。Daniell 援引数据称,2022 年唇癌和口腔癌在全球青少年、青年及中年人群中的发病率和死亡率均排在第七位。
社区讨论:木糖醇和 HPV 疫苗
讨论中不少人提到木糖醇口香糖的牙科益处:木糖醇被口腔细菌误食后无法代谢,从而抑制细菌生长。有用户分享每餐后用木糖醇晶体漱口,牙菌斑消失。也有人提醒木糖醇对狗有剧毒,过量糖醇可能引起消化问题。关于 HPV,有评论指出已有 Gardasil 9 等预防性疫苗,治疗性疫苗尚未成功,口香糖的价值在于为已感染者或疫苗未覆盖人群提供干预。该口香糖目前仍处于临床前阶段。
不再信任 USB-C 线缆标签,开始用测试器逐一验证
USB-C 标签与实际的差距
作者发现手头的 USB-C 线缆标签并不可靠。USB-C 只是接口形状,实际性能跨度极大:速率从 480Mbps 到 120Gbps,充电功率从 60W 到 240W,视频输出支持也各不同。支持高速传输或大功率的线需要内置 e-Marker 芯片声明规格,但芯片内容由厂商写入,可能与实际不符。有评论者拆开一条标称 USB 3.1 的线,发现内部缺少高速传输所需的线芯。
测试器能做什么、不能做什么
消费级测试器主要读取 e-Marker 并测量通断和电阻,无法验证真实带宽。要检测 40Gbps 或更高信号质量,需要 Keysight 示波器级别的设备,整套测试装置超过 27 万美元。换句话说,测试器读到的 e-Marker 也是厂商写进去的标签,只是换了一种形式。测试器的实用价值在于筛掉明显不合格的线。
社区应对策略
讨论中出现的实际做法包括:只买经过 USB-IF 认证的线缆;用不同颜色的油漆笔或热缩管给线做标记,区分只能充电、USB 2.0 和 USB 3;Mac 用户可使用 WhatCable 应用读取线缆芯片信息;Anker 部分充电器会显示插入线缆的最大功率。LTT 推出的 TrueSpec 线把规格直接印在线上,但经常缺货。
圣保罗居民花 20 年将废弃区域变成城市森林
20 年种下 3.2 万棵树
20 年前,圣保罗东区 Tiquatira 溪边的废弃草坪堆满垃圾、几乎没有树。居民 Hélio Silva 2003 年开始用自己的钱购买原生树苗,第一次种下 200 株被毁,又种 400 株再次被毁,他坚持继续种并争取社区支持。如今这里已是占地 32 万平方米的 Tiquatira 线性公园,拥有 3.2 万棵树和 160 个物种。Silva 的目标是种下 5 万棵。
个体行动的意义与争议
HN 评论将 Silva 与花了 22 年用锤子凿开山路的印度人 Manjhi 相提并论,认为悲伤和愤怒可以推动开始,但支撑长达 20 年的坚持需要对他人的关怀。也有评论提醒,种树只是开始,幼苗需要至少一年的跟进维护,很多大规模造林失败正是因为种完就没人管。一位参与公园恢复的志愿者分享经验:用厚覆盖物提高存活率,对付入侵植物需持续劳动。有人建议用“种子炸弹”的方法,但只能使用原生种子。
公园滑板场的涂鸦也引发讨论:有用户认为这是破坏公共环境,另一些人说滑板场涂鸦是文化的一部分,能帮助识别滑行路线和障碍边缘。
剖析 vLLM:高吞吐量 LLM 推理引擎内部机制
V1 引擎核心架构
vLLM 是目前使用最广泛的 LLM 推理引擎之一。文章的解读基于 V1 引擎代码。LLM 引擎包含配置、处理器、引擎核心和输出处理器四个部分。引擎核心由模型执行器、结构化输出管理器和调度器组成,调度器中的 KV 缓存管理器通过分页注意力机制(paged attention)将 token 映射到缓存块。每个推理步分为三个阶段:调度、前向传播与采样、后处理。
推理循环与调度
调度器处理预填充(prefill)和解码(decode)两类负载,V1 可以将它们混合在同一推理步中。调度器优先处理 decode 请求,通过 allocate_slots 分配显存块,当块不足时通过抢占低优先级请求腾出空间。前向传播时所有序列被展平成一条长序列,利用位置索引和注意力掩码确保各序列只关注自己的 token,实现连续批处理。
高级特性与分布式扩展
V1 支持分块预填充以防止长提示独占推理步;前缀缓存通过 token 块哈希复用共享前缀的 KV 缓存;引导解码用有限状态机约束采样 token 以符合语法;推测解码让小模型草拟 token,大模型一次验证。跨 GPU 时使用张量并行和流水线并行;分布式服务架构中,headless 节点运行多个引擎核心,API 服务器节点通过负载均衡将请求分派到引擎。Hacker News 评论区推荐了精简版项目 nano-vllm(约 5 千行),以及用 C++ 和 CUDA 编写的 tiny-vllm。
与爬虫搏斗一年:一个 150 万页网站上的数字战争
99% 的流量是机器人
PatronView 是一个美国慈善捐赠者数据库,包含 150 万个个人档案页。站长 Nick Gray 分享了他一年的经历:某一周里,服务器回应 250 万次外部请求,交付 128 万次完整页面,而真正的人类浏览只有 5,977 次,其余均为爬虫流量。他自己也会定期抓取公开数据,但他将自己的行为与每天数千次的大规模抓取区分开来。
爬虫种类与对策
大战从 2025 年 11 月突然出现的数千个无来源访客开始。到 2026 年 4 月,单日请求达 360 万次,几乎全部来自中国,他直接在边缘层封锁了整个中国,随后对越南和新加坡做了同样处理。AI 爬虫的回报率尤其糟糕:Claude-SearchBot 抓取 420,680 页只带来 12 个真实访客,爬取引荐比 35,000:1;Amazon-SearchBot 每天 117,000 次请求,引荐比无限大,两者均被屏蔽。后续出现运行 JavaScript 的 headless Chrome 和住宅代理僵尸网络,前者用数据中心 ASN 挑战应对,后者通过浏览器版本特征(清一色 2023 年的 Chrome 118-120)筛选。
意外代价与防御规则
Cloudflare 的 JavaScript Detections 脚本在手机端加载耗时近 2.9 秒,关掉后移动端性能分数从 58 升到 99,但 5 小时后爬虫就卷土重来。机器人流量大部分命中了缓存,但在按带宽计费的服务器上足以造成生存压力,更严重的是统计污染让他无法了解真实读者的行为。他目前的防御规则包括:封锁多个地区、按用户代理封锁回报率差的爬虫、对过旧浏览器和数据中心 ASN 发起挑战,以及高频率请求限流。规则上线 24 小时内拦截了 46,729 次请求,其中 43,150 次来自亚马逊。他希望 Cloudflare 开发的“按次付费抓取”能为这一问题提供经济解法。
社区讨论:用户代理与防御工具
HTTP 中的 “user agent”(代表用户的代理)一词引发了争论。有人指出万维网最初就是设计给这些代理用的,如自动化脚本汇总电价和天气是正当用途;反对者认为 LLM 读网页就像用爬虫读数据仓库,这与原始文档系统的设想不同。在防御手段方面,有人推荐基于工作量证明的 Anubis 验证系统,能在现实中挡下绝大多数低成本批量抓取。Anubis 作者在评论区透露下个版本将更换算法并加入 wasm 求解器。
Oracle 禁止 AI 生成代码进入 OpenJDK
禁令内容与适用范围
Oracle 的 OpenJDK 项目发布了一项生成式 AI 临时政策,禁止提交包含 AI 生成内容的代码到代码库和 pull request,理由是安全、可靠性和知识产权风险。开发者仍可私下用大语言模型辅助调试和审查,但不能提交 AI 成果。政策说明这是过渡措施,最终版本由律师团队撰写。该政策主要约束社区贡献者,不限制内部核心开发者。
Oracle 的矛盾与法律动机
此项禁令与 Oracle 高管的公开表态形成对比:联合创始人 Larry Ellison 称 AI 模型已经在写 Oracle 的代码,联合 CEO Mike Sicilia 也说 AI 让小规模工程团队交付更快。Hacker News 社区将 Oracle 形容为“附带技术业务的律所”,认为它此举是为了保留起诉别人用 AI 洗白专有代码的权利——如果自己公开接受来源不明的 AI 贡献,这条路就堵死了。这一解释被多位用户认同。另一个争论点涉及 Bryan Cantrill 的著名比喻:“别把 Larry Ellison 拟人化,像对待割草机一样对待他。”有人质疑这个比喻让 Ellison 免于责任,另一些人说不管是否有意图,危险本身就是处理理由。
版权与执行问题
版权方面,多位用户纠正了一个流传说法:Thaler 案只确立了 LLM 不能成为版权法意义上的作者,对人类在 AI 辅助下生成的代码是否受著作权保护并未裁决。美国版权局的指南区分了纯 AI 生成物和人类有充分控制的输出,后者可能受保护,需要个案分析。有评论指出真实开发中很少一次性生成整个应用,多数情况能轻松通过门槛。政策执行方面,OpenJDK 的 FAQ 明确即使用 AI 生成 100 行代码后再手动修改 10 行,贡献仍包含 AI 生成内容,不被接受;编辑器拼写检查和不基于 LLM 的补全功能则不受影响。Rust 项目最近也采纳了类似政策,Ghostty 允许 AI 辅助但要求提交者用自己的话解释改动,OpenJDK 的做法与之平行。
一线开发者的体验
一位自称管理多个开发团队的用户分享了 AI 工具导致团队维护能力退化的经历,包括凭据泄露、集成测试意外清空生产数据库、以及通过“氛围感测试”但实际破碎的代码,最终不得不开会限制 AI 使用。他认为 GenAI 对懂行的人是 10% 到 15% 的效率提升,“但它让我的工作更难、更不愉快,让管理层变得更蠢”。
相关链接:
- New Mexico court orders Meta to pay $567m over harms to children’s mental health
- Welcoming the Nepalese Government to Have I Been Pwned
- Taste Is All That's Left
- US strikes $1.2B deal to pay German firm to halt offshore wind projects
- Bioengineered chewing gum may offer a way to fight HPV and other microbes
- I stopped trusting USB-C cable labels and started testing them
- São Paulo resident transforms degraded area into urban forest
- Inside vLLM: Anatomy of a High-Throughput LLM Inference System (2025)
- A year of fighting scrapers on my 1.5 million-page website
- Oracle bans AI-generated code from OpenJDK
