yii.
← Digest
EP31 · 2026年3月30日 星期一 · 9 min read

看不見的代價

當 AI 越來越懂你,你知道它正在看什麼嗎?

每天花 1% 的時間,掌握科技脈動。

今日金句#

“While I’m vibing, I am looking at lines of code less than ever before, and thinking about architecture more than ever before.” 「當我在 vibe coding 的時候,我看程式碼的時間比以前少了很多,但思考架構的時間比以前多了很多。」 — Matt Webb, 設計師暨技術人

“You can’t step outside the forest to warn people about the forest. There is no outside.” 「你沒辦法站在森林外面警告別人森林的危險。因為根本沒有外面。」 — Janko, Ryelang 程式語言設計者

“Every user who dropped themselves into a fantastical scene was drawing down a finite supply of AI chips.” 「每一個把自己丟進奇幻場景的使用者,都在消耗有限的 AI 晶片供給。」 — Connie Loizos, TechCrunch 記者

今日主軸#

今天的科技圈有一條隱藏的主線:AI 工具在變強的同時,正在以你看不見的方式索取代價。一位安全研究員解密了 ChatGPT 的 Cloudflare Turnstile 機制,發現在你能打字之前,系統已經讀取了 55 項瀏覽器指紋——從 GPU 型號到 React 的 hydration 狀態。同一天,一位 Claude Code 使用者發現他的工具每 10 分鐘執行一次 git reset --hard origin/main,靜默銷毀所有未 commit 的變更。而 Ryelang 的一篇文章提出「認知暗黑森林」理論:在 AI 時代,公開分享你的創意等於把它送進訓練資料——創新本身變成了一種風險。與此同時,OpenAI 關閉了 Sora,因為每天燒掉 100 萬美元卻只剩不到 50 萬用戶。從瀏覽器指紋到程式碼倉庫,從開源精神到商業模型——今天的問題不是 AI 能不能幫你,而是你願意付出多少看不見的代價。

必讀#

  1. ChatGPT 不讓你打字,直到 Cloudflare 讀完你的 React 狀態 — Hacker News AI
  2. Matt Webb:AI Agent 時代更需要重視軟體架構 — Simon Willison AI
  3. Pretext:不碰 DOM 就能計算文字排版高度 — Simon Willison Dev
  4. Python 依賴漏洞查詢工具 — Simon Willison Tools
  5. OpenClaw 如何改變 Claire Vo 的生活 — 9 個 AI Agent 管理工作與家庭 — Lenny’s Newsletter AI
  6. 社群智慧:當 AI 開發速度超越產品策略 — Lenny’s Newsletter Startup
  7. Larksuite CLI — 飛書命令列工具 + 19 個 AI Agent Skills — GitHub Tools
  8. EP208: Load Balancer vs API Gateway — ByteByteGo Dev
  9. 我反編譯了白宮的新 App — Lobste.rs Tutorial
  10. 認知暗黑森林 — Hacker News AI
  11. Neovim 0.12.0 正式發布 — Hacker News Tools
  12. Miasma:用毒資料陷阱反擊 AI 爬蟲 — Hacker News AI
  13. Claude Code 每 10 分鐘執行 git reset —hard 銷毀你的程式碼 — Hacker News AI
  14. OpenSpace:讓 AI Agent 自我進化,效能提升 4.2 倍 — GitHub AI

ChatGPT 不讓你打字,直到 Cloudflare 讀完你的 React 狀態#

安全研究員 Jamie Larson 完整解密了 ChatGPT 的 Cloudflare Turnstile 驗證機制。在使用者能開始打字之前,系統同時跑三道平行挑戰:Turnstile 讀取 55 項瀏覽器指紋(GPU、螢幕、字型、React hydration 狀態)、Signal Orchestrator 追蹤鍵盤和滑鼠行為生物特徵、以及算力證明。研究員解密了 377 個 Turnstile 程式,發現加密只是 XOR,金鑰就藏在同一段資料流中。

  • 55 項指紋涵蓋瀏覽器、網路、應用程式三個層級,包括 Cloudflare 的 IP/城市/區域元資料
  • 真正的 bot 偵測不是靠密碼學,而是要求完整載入 React SPA 並完成 hydration
  • 自訂 VM 有 28 個 opcodes,每個程式 417-580 條指令

💡 為什麼重要:揭示了我們每天使用的 AI 工具背後的大規模資料蒐集機制。安全性依賴混淆而非密碼學,意味著這套防禦本質上是脆弱的。

🔗 閱讀原文 | 來源: Hacker News


Matt Webb:AI Agent 時代更需要重視軟體架構#

Simon Willison 引用設計師 Matt Webb 的觀點:AI Agent 可以用暴力方式「把問題磨成灰」——燒大量 token 重寫整個解決方案。但這不可維護也不可擴展。真正讓 Agent 發揮效益的關鍵是設計良好的函式庫介面,讓正確的做法成為最簡單的做法。

  • Agent 可以暴力解問題,但產出的程式碼難以維護和擴展
  • 好的函式庫介面讓 Agent 快速找到正確路徑,同時保持可組合性
  • 重點從「一行行寫程式碼」轉向「系統層級的架構思考」

💡 為什麼重要:重新定義了 AI 時代的軟體設計原則——不是為人類可讀性優化,而是為 Agent 效率優化。

🔗 閱讀原文 | 來源: Simon Willison


Pretext:不碰 DOM 就能計算文字排版高度#

前 React 核心開發者 Cheng Lou 推出 Pretext,一個極小的瀏覽器函式庫,能在不觸碰 DOM 的情況下精確計算多行文字的高度。核心設計分為一次性的 prepare()(昂貴但只跑一次)和可重複呼叫的 layout()(便宜,跑多次),支援軟連字符、非拉丁字元、Emoji 及 RTL 文字。使用 Claude Code 開發,以整本小說和多語言文件作為測試基準。

  • 分離計算邏輯為 prepare() + layout(),大幅提升文字渲染效能
  • 支援所有語言包括韓中日阿拉伯文和平台特定 Emoji
  • 體積極小(幾 KB),感知瀏覽器差異

💡 為什麼重要:為動態文字排版開啟新可能,展示 AI 輔助開發如何系統性解決困難的演算法問題。

🔗 閱讀原文 | 來源: Simon Willison


Python 依賴漏洞查詢工具#

Simon Willison 用 Claude Code 建立了一個 HTML 工具,可直接貼上 pyproject.toml 或 requirements.txt(或 GitHub repo 網址),即時查詢 OSV.dev 開源漏洞資料庫。OSV.dev 提供開放 CORS JSON API,無需後端即可整合。

  • 零安裝,直接在瀏覽器中掃描 Python 依賴的已知漏洞
  • 支援 pyproject.toml、requirements.txt 及 GitHub URL
  • OSV.dev 是 Google 贊助的開源漏洞資料庫

💡 為什麼重要:大幅降低供應鏈安全檢查的門檻,讓每個 Python 開發者都能輕鬆掃描依賴漏洞。

🔗 閱讀原文 | 來源: Simon Willison


OpenClaw 如何改變 Claire Vo 的生活 — 9 個 AI Agent#

ChatPRD 創辦人 Claire Vo 在 Lenny’s Newsletter 分享從 OpenClaw 懷疑者到重度使用者的過程。她目前同時運行 9 個專門化 AI Agent 管理事業、Podcast、甚至小孩功課。最重要的經驗:不要在主要電腦上跑 Agent(第一次安裝直接刪了家庭行事曆),多個專用 Agent 效果遠比一個萬用 Agent 好。

  • 9 個專用 Agent 分工管理不同領域(業務、Podcast、家庭排程)
  • 安全建議:用舊筆電或 Mac Mini 執行 Agent,不要用主力電腦
  • 多個專門化 Agent > 一個萬用 Agent

💡 為什麼重要:目前最實用的 AI Agent 實戰入門指南,從真實使用者角度分享經驗和陷阱。

🔗 閱讀原文 | 來源: Lenny’s Newsletter


社群智慧:當 AI 開發速度超越產品策略#

Lenny’s Newsletter 社群精選討論,涵蓋 AI 開發速度過快時如何調整產品策略、估算時程一再失準的應對方式,以及結合 Claude Code 與 Codex 的實際經驗分享。

  • AI 加速開發後,產品策略需要更頻繁地重新校準
  • 傳統的 sprint 估算在 AI 輔助開發下已不準確

💡 為什麼重要:真實團隊在 AI 工具普及後面臨的管理和策略挑戰。

🔗 閱讀原文 | 來源: Lenny’s Newsletter


Larksuite CLI — 飛書命令列工具 + 19 個 AI Agent Skills#

ByteDance 推出飛書/Lark 平台的開源 CLI 工具,涵蓋 11 個業務領域超過 200 個指令。最大亮點是「Agent-Native 設計」——內建 19 個結構化 AI Skills,相容 Claude Code、OpenClaw 等 AI 工具。三層架構:Shortcuts → API Commands → Raw API。

  • 三層命令架構平衡便利性和完整性
  • Agent 零設定即可操作 Lark,Skills 經過實際測試驗證成功率
  • Go 語言開發,支援 OAuth TUI 登入、OS 原生 keychain 儲存

💡 為什麼重要:展示企業平台如何重新設計 CLI 以適應 AI Agent 時代——Agent 成為第一類使用者。

🔗 閱讀原文 | 來源: GitHub


EP208: Load Balancer vs API Gateway#

ByteByteGo 系統設計週報深入比較 Load Balancer 和 API Gateway 的差異。Load Balancer 負責流量分配(L4/L7),API Gateway 處理業務邏輯(認證、限流、轉換、聚合)。正確架構是兩者疊加使用。同期涵蓋 MCP 介紹、REST vs gRPC、Session vs JWT。

  • 兩者不是競爭關係,最佳實踐是序列使用
  • 常見錯誤:只用 LB 做 API 管理,讓後端暴露在濫用風險中

💡 為什麼重要:釐清經常被混淆的架構概念,正確分層能提升安全性和可觀察性。

🔗 閱讀原文 | 來源: ByteByteGo


我反編譯了白宮的新 App#

安全研究員反編譯白宮 Android App(React Native + Expo SDK 54 + Hermes),發現嚴重安全和隱私問題:App 對所有開啟的 URL 注入 JavaScript 來移除 cookie 同意框和 GDPR 橫幅,GPS 追蹤管線每 4.5 分鐘定位一次同步到 OneSignal,YouTube 播放器從個人 GitHub Pages 載入構成供應鏈風險。

  • 注入 JS 移除第三方網站的 cookie 同意和 GDPR 橫幅
  • 68+ 個編譯進去的 SDK,含 OneSignal 使用者追蹤,無憑證固定
  • 從個人 GitHub Pages 載入 YouTube 播放器 HTML — 帳號若被入侵即為供應鏈攻擊

💡 為什麼重要:政府 App 的安全標準遠落後於民間,暴露嚴重疏忽或刻意追蹤。

🔗 閱讀原文 | 來源: Lobste.rs


認知暗黑森林#

Ryelang 作者提出「認知暗黑森林」理論:開放網路正在轉變為一個創新即危險的環境,因為 LLM 讓執行成本趨近於零,而資本集中在 AI 平台。開發者面臨賽局困境——公開分享想法會成為訓練資料和競爭目標,隱藏則失去網路效應。

  • SaaS + AI 整合移除了舊護城河(程式設計師時間的稀缺性)
  • 非對稱風險:公開給 5 個潛在提取者,4 個不抄但 1 個抄 = 你輸
  • 這篇文章本身也已成為森林的一部分——沒有外部觀察者的位置

💡 為什麼重要:精準描述了影響所有開發者的結構性激勵轉變,解釋了近期程式碼隱私工具和封閉生態系背後的理性動機。

🔗 閱讀原文 | 來源: Hacker News


Neovim 0.12.0#

Neovim v0.12.0 於 3 月 29 日發布,基於 LuaJIT 2.1 運行時,提供全平台預建二進位檔。社群反應熱烈(182 個 🎉 + 107 個 👍 + 93 個 ❤️ + 67 個 🚀)。全面支援 ARM64(Apple Silicon、Windows ARM),持續強化作為 VSCode/JetBrains 替代方案的地位。

🔗 閱讀原文 | 來源: Hacker News


Miasma:用毒資料陷阱反擊 AI 爬蟲#

Rust 開發的蜜罐伺服器,對 AI 爬蟲投送刻意污染的訓練資料,用自我參照連結把爬蟲困在無限迴圈。部署只需在網站嵌入隱藏連結指向 Miasma 端點,設定反向代理路由。翻轉激勵結構——爬取成本上升因為壞資料降低模型品質。GPL-3.0 授權,貢獻者必須是人類。

🔗 閱讀原文 | 來源: Hacker News


Claude Code 每 10 分鐘執行 git reset —hard#

使用者發現 Claude Code 每 600 秒對專案倉庫執行 git fetch origin + git reset --hard origin/main,靜默銷毀所有未 commit 的變更。經 fswatch 和 git reflog 確認有 95+ 筆重置紀錄。2 小時的工作中,變更必須重新套用 3 次以上。Workaround:使用 git worktree 或頻繁 commit。

🔗 閱讀原文 | 來源: Hacker News


OpenSpace:讓 AI Agent 自我進化#

香港大學推出自我進化的 Agent 技能引擎。Agent 自動學習、改進和分享可重用解決方案,在 50 個真實專業任務的 GDPVal 基準測試中,效能提升 4.2 倍、token 使用量減少 46%。自動進化了 165 個技能,雲端平台讓個體學習轉化為集體智慧。

🔗 閱讀原文 | 來源: GitHub

推薦閱讀#

  • BubbleWrap your dev env and agents — 使用 Linux BubbleWrap 沙箱工具隔離開發環境和 AI Agent,限制檔案系統存取和網路權限。在 Claude Code git reset bug 的背景下特別相關。

  • Coding Agents Could Make Free Software Matter Again — Upwave CTO 論述 AI Agent 能代替非技術使用者行使軟體自由——讀原始碼、修改功能。開源對 Agent 來說比 SaaS 更好用(10 分鐘修改 vs 六層 hack)。與認知暗黑森林形成有趣對話。

  • flipoff — 免費分頁翻牌顯示器模擬器 — 不需要 $3,500 硬體的 split-flap display 模擬器。2.4K stars,純 JavaScript,任何電視都能跑。

  • awesome-opensource-ai — 真正開源 AI 專案精選清單,涵蓋模型、工具、基礎設施。1.9K stars。

  • C++26 標準完成 — Herb Sutter 的 ISO C++ 標準會議報告,C++26 在倫敦 Croydon 會議上完成定案。

中文技術圈#

larksuite/cli — Go | ⭐ 3.5K 飛書/Lark 命令列工具,200+ 指令 + 19 個 AI Agent Skills

HKUDS/OpenSpace — Python | ⭐ 2.5K Agent 自我進化框架,效能提升 4.2 倍

flipoff — JavaScript | ⭐ 2.4K 免費分頁翻牌顯示器模擬器

G0DM0D3 — TypeScript | ⭐ 2.0K 解放 AI 聊天介面

awesome-opensource-ai — ⭐ 1.9K 真正開源 AI 專案精選清單

opencli-rs — Rust | ⭐ 986 55+ 網站資訊抓取 CLI

wewrite — Python | ⭐ 858 微信公眾號全流程 AI Skill for Claude Code

Qclaw — TypeScript | ⭐ 794 OpenClaw GUI,不用命令列

markit — TypeScript | ⭐ 791 萬物轉 Markdown

TypeNo — Swift | ⭐ 756 macOS 免費隱私語音輸入

austin-weeks/miasma — Rust | ⭐ 451 AI 爬蟲毒資料蜜罐

影音精選#

A rant about Javascript bloat#

14K views · 1 day ago

Theo

Theo 深入探討 JavaScript 肥大問題的三大成因:過時工具、開發者懶惰與技術債累積。引用 James Garbet 的文章系統性分析各類型的 bundle 膨脹問題。

  • 三大支柱:過時打包工具、未清理的 polyfill、dependency 膨脹
  • GPT-5.4 新增 JavaScript 注入執行能力值得關注

💬 JavaScript 肥大是老問題了,但在 AI Agent 開始操作瀏覽器的時代,bundle size 對 Agent 效率的影響可能比對人類更大


Why Margins Don’t Matter for Early-Stage Startups#

4.3K views · 2 days ago

20VC

Cyberstarts 創辦人 Gili Raanan 直言創投市場整體並不運作,資金過剩注定造成大量浪費。以 Wiz 和 Island 為例,探討早期新創真正重要的是市場擴張速度與壟斷潛力。

  • 只有少數頂級基金如 Sequoia、Andreessen 能長期勝出
  • AI 時代傳統軟體估值倍數已受公開市場重壓

💬 在 AI 降低軟體開發成本的時代,毛利率的意義確實在改變——重點是你能多快佔領市場

名人動態#

  • Simon Willison: 連續三篇高品質文章 — Matt Webb 架構論述、Pretext 文字排版庫、Python 漏洞查詢工具。持續展示如何用 Claude Code 快速建造實用工具。
  • Lenny Rachitsky: Claire Vo 的 OpenClaw 深度使用經驗分享 + AI 速度超越產品策略的社群討論。
  • Matt Webb: 「vibe coding 時代更需要架構」的觀點被 Simon Willison 引用放大,引發開發者社群廣泛討論。

今日觀察#

今天的新聞看似分散——安全研究、開源爭論、產品關閉——但背後有一個共同的張力:AI 工具越強大,使用者對它們的理解就越少。ChatGPT 的 55 項指紋蒐集,大多數使用者永遠不會知道。Claude Code 的靜默 git reset,直到有人用 fswatch 才抓到。Sora 日燒 100 萬美元,直到關閉才被公開。這不是陰謀論,而是一個結構性問題:當工具的複雜度超過使用者的理解能力,「信任」就從選擇變成了唯一選項。而認知暗黑森林的論點更進一步——在這個環境裡,連「理解」本身都被系統吸收為訓練資料。或許 2026 年開發者最需要的技能不是寫程式,而是決定什麼時候信任工具、什麼時候懷疑它。


覺得有用嗎?分享給一個也在追蹤新知的朋友。

也歡迎中長期投資者體驗新工具 → Moniit banner

同期還有