yii.
← Digest
EP26 · 2026年3月25日 星期三 · 9 min read

供應鏈信任危機

一個 Python 套件被植入後門,你的所有憑證可能已經外洩 — LiteLLM 攻擊事件揭開開源生態最脆弱的一環

每天花 1% 的時間,掌握科技脈動。

今日金句#

“Tell me more about the cool shit you’re building rather than the tools you’re using to build it.” 「告訴我你正在做什麼很酷的東西,而不是你用了什麼工具來做。」 — Jake Saunders, 軟體工程師

“The CPU becomes the pacing element of modern infrastructure, responsible for keeping distributed AI systems operating efficiently at scale.” 「CPU 正在成為現代基礎設施的節拍器,負責讓分散式 AI 系統在大規模運行時保持效率。」 — Mohamed Awad, Arm 雲端 AI 事業群執行副總裁

“Context is the most important part of an answer. The combination of your app’s functionality and user data create a unique blend no other product can match.” 「上下文是回答中最重要的部分。你的應用功能和用戶數據的組合,創造了其他產品無法複製的獨特優勢。」 — Ian Vanagas, PostHog 產品工程師

今日主軸#

今天科技圈最大的故事是一場供應鏈攻擊:LiteLLM v1.82.8 在 PyPI 上被植入惡意程式碼,光是安裝就會觸發憑證竊取,SSH 金鑰、AWS 憑證、Kubernetes 設定、加密貨幣錢包全部被打包送走。攻擊源頭可追溯到 Trivy 安全掃描工具被入侵,竊取的 PyPI 憑證被用來直接上傳被竄改的套件——這代表攻擊者根本不需要入侵 GitHub repo,就能汙染你的整個開發環境。Simon Willison 立即響應,整理了七大套件管理器在過去六個月內陸續加入的「依賴冷卻」機制,讓社群有時間發現被竄改的套件。

同一天,OpenAI 宣布關閉 Sora 獨立應用,Disney 也退出了價值 10 億美元的投資協議。Arm 則發表了 35 年來第一顆自研 CPU(與 Meta 合作),專為 AI 推理工作負載設計,宣稱每機架性能比 x86 高出 2 倍。Anthropic 推出 Claude Code 的 auto mode,讓 AI 可以自主執行操作但內建安全護欄。而在本地 AI 的前線,Streaming Experts 技術讓 1 兆參數的 MoE 模型能在 96GB RAM 的 MacBook 上運行。

必讀#

  1. LiteLLM 1.82.8 遭供應鏈攻擊:憑證竊取範圍驚人 — HN / Lobste.rs / Simon Willison Security
  2. OpenAI 關閉 Sora、Disney 退出 10 億美元投資協議 — HN / The Verge AI
  3. Arm 發表 35 年來首顆自研 CPU:與 Meta 合作打造 AI 推理晶片 — HN / TechCrunch Hardware
  4. 套件管理器的依賴冷卻機制現況盤點 — Simon Willison Dev
  5. Anthropic 推出 Claude Code Auto Mode:自主執行但有安全護欄 — TechCrunch AI
  6. Streaming Experts:在有限記憶體上執行兆級參數模型 — Simon Willison AI
  7. Agentic RAG 如何運作?比標準 RAG 強在哪裡 — ByteByteGo AI
  8. 打造 AI Agent 前我們希望早知道的事 — PostHog AI
  9. 有人跟我一樣覺得討論 AI 很煩嗎? — HN Dev
  10. 成為頂尖 10x 工程師的真正關鍵 — Pragmatic Engineer Dev
  11. Hypura:Apple Silicon 上的 LLM 推理排程器 — HN Tools
  12. Gemini 原生影片嵌入:打造亞秒級影片搜尋 — HN AI
  13. T3 Code 整合 Claude Code 訂閱,Anthropic 態度微妙 — Theo (YouTube) Dev

LiteLLM 1.82.8 遭供應鏈攻擊:憑證竊取範圍驚人#

LiteLLM v1.82.8 在 PyPI 上被植入惡意 .pth 檔案,利用 Python 鮮為人知的自動執行機制,光是安裝套件就會觸發憑證竊取。惡意程式碼掃描超過 50 個敏感目錄(SSH 金鑰、AWS/GCP/Azure 憑證、Kubernetes 設定、加密貨幣錢包),以 AES-256-CBC + RSA 加密後外洩到攻擊者控制的伺服器。在 Kubernetes 環境中還會嘗試橫向移動,在每個節點部署後門 Pod。

  • 攻擊源頭是 Trivy 安全掃描工具被入侵,竊取的 PyPI 憑證被用來直接上傳惡意版本(不需要入侵 GitHub repo)
  • v1.82.7 已在 proxy_server.py 中植入惡意碼(需要 import),v1.82.8 升級為 .pth 自動執行(零互動觸發)
  • PyPI 在幾小時內就隔離了被竄改的版本,但全球下載量已造成損害
  • FutureSearch 在 Cursor IDE 的 MCP 插件中作為間接依賴引入時發現了此攻擊

💡 為什麼重要:這是開源史上最全面的供應鏈攻擊之一。安全工具(Trivy)變成攻擊入口,展示了供應鏈攻擊的骨牌效應。每個使用 pip 的開發者都應立即檢查是否受影響。

🔗 閱讀原文 | 來源: Hacker News / Lobste.rs 🔗 FutureSearch 詳細分析 🔗 Simon Willison 攻擊分析

OpenAI 關閉 Sora、Disney 退出 10 億美元投資協議#

OpenAI 宣布關閉 Sora 獨立視頻生成應用,將功能整合回 ChatGPT。Disney 隨即退出價值 10 億美元的投資協議。Sora 於 2025 年 10 月推出後,因允許免費使用 IP 和肖像權而遭到好萊塢強烈反彈,被迫回收 IP 控制權,但依然未能挽救合作關係。

  • Sora 從推出到關閉不到半年,顯示生成式 AI 視頻的商業模式尚未成熟
  • Google 目前是唯一在 AI 視頻生成領域具有規模的玩家,但也面臨片場訴訟
  • Disney 退出但仍在尋求其他 AI 合作夥伴,顯示問題在於 Sora 而非 AI 本身

💡 為什麼重要:技術能力不等於商業可行性。AI 視頻生成比文字和圖片更複雜,IP 授權和人才權益是繞不開的門檻。Sora 的結局可能成為 AI 視頻歷史上的一個註腳。

🔗 閱讀原文 | 來源: Hollywood Reporter

Arm 發表 35 年來首顆自研 CPU#

Arm 宣布與 Meta 合作開發的 AGI CPU,是公司 35 年來首次設計自己的晶片產品(而非 IP 授權)。基於 Neoverse V3 核心,每 1OU 雙節點刀片配備 272 核心,滿配 36kW 機架可達 8,160 核心。宣稱每機架性能比最新 x86 系統高出 2 倍。

  • 專為 Agentic AI 推理工作負載設計——CPU 從加速器配角變成分散式 AI 系統的中央協調層
  • 合作夥伴包括 Meta、OpenAI、Cerebras、Cloudflare,系統由 ASRockRack、Lenovo、Supermicro 供應
  • 液冷版本每 200kW 配置可達 45,000+ 核心

💡 為什麼重要:AI 工作負載從突發性訓練轉向持續性推理,需要不同的晶片架構。Arm 從 IP 授權商轉型為晶片設計者,挑戰 x86 在資料中心的長期主導地位。

🔗 閱讀原文 | 來源: Arm Newsroom

套件管理器的依賴冷卻機制現況盤點#

受 LiteLLM 攻擊事件啟發,Simon Willison 整理了七大套件管理器在 2025-2026 年間陸續加入的「依賴冷卻」功能:pnpm 10.16(minimumReleaseAge)、Yarn 4.10.0(npmMinimalAgeGate)、Bun 1.3、Deno 2.6(—minimum-dependency-age)、uv 0.9.17、pip 26.0、npm 11.10.0。

  • 冷卻機制原理:新發布的套件不會立即被安裝,給社群 24-72 小時偵測惡意變更
  • pip 目前只支援絕對時間戳(不支援相對時間),Seth Larson 提供了 cron-based 的變通方案
  • uv 支援每個套件的獨立覆蓋設定,是目前最靈活的實現

💡 為什麼重要:七大套件管理器在六個月內全面採用同一防禦機制,這是開源生態系對供應鏈攻擊最快速的集體響應。每個開發者現在就應該啟用。

🔗 閱讀原文 | 來源: Simon Willison

Anthropic 推出 Claude Code Auto Mode#

Anthropic 為 Claude Code 推出「auto mode」,讓 AI 能自主執行操作而不需要每次都等人類批准。Auto mode 在每次操作前用 AI 安全檢查審核風險行為和 prompt injection 攻擊,目前在 Research Preview 階段,支援 Claude Sonnet 4.6 和 Opus 4.6。

  • 取代原有的 dangerously-skip-permissions 命令,加入安全層而非完全跳過審核
  • 建議在隔離/沙箱環境中使用,限制出錯時的影響範圍
  • 配合 Anthropic 近期推出的 Code Review、Dispatch for Cowork 等功能,形成完整的自主開發工具鏈

💡 為什麼重要:AI 輔助開發正從「人類批准每一步」走向「AI 自主執行 + 安全護欄」。自主模式將成為 AI 編碼工具的標配,但安全與效率的平衡仍在探索中。

🔗 閱讀原文 | 來源: TechCrunch

Streaming Experts:在有限記憶體上執行兆級參數模型#

Streaming Experts 技術利用 MoE 架構的稀疏性,只從 SSD 串流當前需要的 Expert 權重,讓超過 RAM 容量的大模型也能運行。最新成果:Kimi K2.5(1 兆參數,32B 活躍)在 96GB M2 Max MacBook 上運行;Qwen3.5-397B 在 iPhone 上以 0.6 token/s 運行。

  • 五天內的快速迭代——從 Dan Woods 的 48GB 實驗到 Seiki 的 96GB 兆級模型,開源社群的優化速度驚人
  • autoresearch loops 持續發現新的優化空間,performance 曲線比預期更陡
  • M4 Max 上 Qwen3.5-397B 達到 ~1.7 tok/s,雖然不適合即時對話但足夠批次處理

💡 為什麼重要:本地 AI 推理的硬體門檻正在快速降低。如果消費級硬體就能跑兆級參數模型,雲端推理的經濟模式將面臨挑戰。

🔗 閱讀原文 | 來源: Simon Willison

Agentic RAG 如何運作?比標準 RAG 強在哪裡#

ByteByteGo 深入解析 Agentic RAG 與標準 RAG 的差異。標準 RAG 是單向管線(embedding → 搜尋 → 生成),無法判斷檢索結果是否足夠好。Agentic RAG 加入決策迴圈:工具路由(選擇知識來源)、查詢精煉(重寫查詢)、自我評估(判斷相關性)。

  • 「評估者悖論」——用 LLM 判斷另一個 LLM 的檢索品質,本質上是循環依賴
  • Agentic 迴圈帶來 3-10x 的 token 消耗增長,簡單查詢的成本會急劇上升
  • Agentic RAG 是一個光譜(從簡單路由到 ReAct 到多 Agent 協調),不是二元選擇

💡 為什麼重要:不是所有場景都需要 agentic RAG——簡單查詢用標準 RAG + 更好的 chunking 可能 ROI 更高。

🔗 閱讀原文 | 來源: ByteByteGo

打造 AI Agent 前我們希望早知道的事#

PostHog 分享兩年建構 AI Agent 的實戰教訓。核心發現:34% 的 AI 建立的 dashboard 來自 MCP server 而非自定義 Agent。Agent harness 不是競爭優勢——用 Claude Agent SDK 等成熟框架即可。真正的護城河是結構化的產品上下文。

  • 歷經三代 harness 迭代:coordinator → mode-based → Claude Agent SDK + MCP
  • 用戶在意的是一致性、錯誤處理、能力邊界的清晰度,不是酷炫的功能
  • 從第一天就建立 observability 是非談判條件

💡 為什麼重要:MCP server 可能就夠了,不一定需要完整的 Agent。上下文和數據才是真正的護城河。

🔗 閱讀原文 | 來源: PostHog

有人跟我一樣覺得討論 AI 很煩嗎?#

Jake Saunders 在開發者社群引爆的文章批評了科技產業的 AI 疲勞:產業對話已從「產品價值」轉移到「AI 工具本身」,如同木匠討論錘子而非桌子。管理層開始設定「多用 AI」的 OKR,測量 token 用量而非實際產出。

  • 曾經的「Product Engineer」文化正在退化為工具崇拜
  • 文章自覺地指出了自身的諷刺性——一篇關於 AI 的文章在抱怨太多 AI 文章

💡 為什麼重要:開發者社群正在經歷從「什麼都想用 AI」到「什麼時候不該用 AI」的轉折。

🔗 閱讀原文 | 來源: Hacker News

成為頂尖 10x 工程師的真正關鍵#

Pragmatic Engineer 深度訪談匿名頂尖工程師「Sam」(Uber 前 3% 評級),揭示真正讓工程師脫穎而出的不是公開曝光度(零 GitHub 活動、幾乎沒有 LinkedIn),而是系統性的工作方式。

  • 將延遲報告為「砍功能 vs 延長時間」的取捨,而非「我們落後了」
  • 每天 4-5 點下班接小孩是生產力乘數,不是限制

💡 為什麼重要:執行紀律、清晰溝通和對系統的真正好奇心,是比社群媒體曝光更持久的職涯資產。

🔗 閱讀原文 | 來源: Pragmatic Engineer

Hypura:Apple Silicon 上的 LLM 推理排程器#

Hypura 是存儲層感知的 LLM 推理排程器,透過智慧張量分配(GPU/RAM/NVMe)讓超出 RAM 容量的模型也能運行。Mixtral 8x7B(31GB)在 32GB M1 Max 上達到 2.2 tok/s(原本會 OOM),暴露 Ollama 相容 HTTP API。

💡 為什麼重要:消費級硬體的 AI 推理能力上限被推高了 2-3 倍。

🔗 閱讀原文 | 來源: Hacker News

Gemini 原生影片嵌入:打造亞秒級影片搜尋#

SentrySearch 利用 Gemini Embedding 2 的原生影片嵌入能力,將影片切成重疊區塊直接嵌入(不需要轉錄),存入 ChromaDB。文字查詢可直接與影片向量匹配,實現亞秒級語意搜尋。每小時行車紀錄器影像的索引成本約 $2.50。

💡 為什麼重要:Gemini 的原生影片嵌入開啟了新品類:「看到什麼就能搜什麼」。

🔗 閱讀原文 | 來源: Hacker News

T3 Code 整合 Claude Code 訂閱,Anthropic 態度微妙#

Theo 宣布開源工具 T3 Code 支援使用者的 Claude Code 訂閱。此前 Open Code 因整合 Claude Max 被 Anthropic 律師信威脅而被迫移除。Theo 認為 T3 Code 的整合方式不同,但承認仍有不確定性。

💡 為什麼重要:第三方工具使用 Claude API 的授權邊界尚不明確,直接影響開源社群的信心。

🔗 閱讀原文 | 來源: Theo (YouTube)

推薦閱讀#

中文技術圈#

dontbesilent2025/dbskill — ⭐ 1.4K Claude Code 商業診斷 Skills

louislva/claude-peers-mcp — TypeScript | ⭐ 1.1K 讓所有 Claude Code 實例互相通訊

math-inc/OpenGauss — Python | ⭐ 1.1K 開源 Gauss 模型

zarazhangrui/codebase-to-course — ⭐ 1.1K 將任何程式碼庫轉換為互動式 HTML 課程

slavingia/skills — ⭐ 1.0K 基於《The Minimalist Entrepreneur》的 Claude Code Skills

truongduy2611/app-store-preflight-skills — ⭐ 922 iOS/macOS 上架前 App Store 拒審模式掃描

facebookresearch/HyperAgents — Python | ⭐ 597 自我參照、自我改進的 Agent——可優化任何可計算任務

影音精選#

科技巨頭優化戰爭機器#

169K views · 1 天前

Fireship

美國國防部全面採用 Maven Smart System,由 Palantir 主導、整合多家 AI 大廠的戰場 AI 作業系統。Anthropic 的 Claude 曾是核心模型但因倫理爭議遭撤換。

💬 AI 軍事化的規模和速度超出一般認知,Claude 被撤換是一個值得注意的訊號。

T3 Code 整合 Claude Code#

75K views · 1 天前

Theo

Theo 宣布 T3 Code 支援 Claude Code 訂閱,但此舉踩在 Anthropic 授權紅線上——Open Code 前車之鑑歷歷在目。

💬 第三方工具和 API 授權的灰色地帶正在擴大,這對整個開源生態都有影響。

2026 英偉達 GTC:Token 經濟學#

18K views · 1 天前

硅谷101

深度解析黃仁勳的 Token 經濟五層生態藍圖。NVIDIA 斥資 200 億收購 Groq 應對 ASIC 挑戰,21 個月 GPU 訂單預期收入高達 1 兆美元。

💬 NVIDIA 不再只賣晶片,而是在建一整個 AI 生態帝國。

用 Claude Code 批量上線 100+ Facebook 廣告#

23K views · 2 天前

Greg Isenberg

成長工程師示範如何用 Claude Code 打造 GTM 自動化:React 廣告產生器 + Perplexity API 掃描受眾痛點 + Facebook Ads API 批量推送。

💬 這不只是 AI 寫程式,而是 AI 做完整的行銷流程——從洞察到部署一條龍。

名人動態#

今日觀察#

LiteLLM 供應鏈攻擊與 Simon Willison 整理的套件管理器冷卻機制,放在一起看是一個很完整的故事:攻擊與防禦的軍備競賽,只是這次的戰場在每個開發者的 pip install 命令裡。有趣的是,七大套件管理器在六個月內全面加入依賴冷卻——這在開源生態系的歷史上幾乎沒有先例。通常一個安全機制要花數年才能被廣泛採用,但 2025-2026 年的供應鏈攻擊密度迫使整個生態系加速反應。另一個值得注意的現象是 Jake Saunders 的「AI 疲勞」文章在開發者社群幾小時內就引爆——在一個幾乎每天都被 AI 主題霸佔的平台上,「我受不了 AI 了」反而成了最受歡迎的帖子。這或許是一個訊號:開發者社群正在經歷從「什麼都想用 AI」到「什麼時候不該用 AI」的轉折。


覺得有用嗎?分享給一個也在追蹤新知的朋友。

也歡迎中長期投資者體驗新工具 → Moniit banner

同期還有