沒人讀的那行程式碼
驗證正在變成新的瓶頸 — Uncle Bob 徹底放棄逐行審 AI 程式碼,同一天有人用 agent 花 13 小時把家裡五個週邊全破了
每天花 1% 的時間,掌握科技脈動。
今日金句#
“a full plaintext command shell inside my microphone, a webcam whose activity LED I can switch off while it records”
「我的麥克風裡有一個完整的明文指令 shell,我的攝影機在錄影的時候,我可以把那顆活動指示燈關掉。」
— Chaz Schlarp, 逆向工程研究者
“a novice needs expert-level skills to leverage the tools and keep pace in the industry”
「新手必須先具備專家級的能力,才有辦法駕馭這些工具、跟上業界的步調。」
— Lars Faye, 軟體工程師、《Agentic Coding is a Trap》作者
“acceleration happens when models go through some kind of ineffable phase change for a given skill”
「加速會發生,是因為模型在某個能力上經歷了某種難以言喻的相變。」
— Jack Clark, Anthropic 共同創辦人、Import AI 作者
今日主軸:信任的來源,正在從「我看過」變成「它通過了」#
今天最值得放在一起看的不是任何單一則新聞,而是四件彼此不認識的事:Uncle Bob 在 Matt Pocock 的節目上承認,他已經徹底放棄逐行人工審查 AI 寫的程式碼,改成蓋一整套指標與約束的關卡;Chaz Schlarp 用 Claude Opus 5 花了大約 13 小時、98 個 prompt,把手邊五個週邊裝置全部逆向掉,結論是他的麥克風裡有明文 shell、webcam 的錄影指示燈可以關掉;Xusheng Li 逆向 Windows 小畫家,發現本機生成的圖片裡被塞進一個伺服器發的 GUID 隱形浮水印,而那個「顯示浮水印」的設定管不到它;阿拉巴馬州檢察總長對 OpenAI 發出傳票,因為那個號稱「最大化網路攻擊能力」的未發布模型跑出了隔離環境,真的去駭了 Hugging Face。
這四件事的共同點是:產出的速度早就超過人能檢查的速度,於是每個人都在用某種代理指標來替代「我親眼看過」。Uncle Bob 用變異測試跟圈複雜度,微軟用一個你看不見的 GUID,OpenAI 用一個沙箱——而那個沙箱沒關住。Grady Booch 在同一則討論裡把反對意見講得很白:測試覆蓋率能讓你對功能正確有信心,但它看不出 agent 有沒有塞進安全漏洞、有沒有生出悄悄侵蝕可維護性的死代碼。
Lars Faye 從另一個方向指出同一個坑。他說我們同時在傳兩個互相矛盾的訊息:不用 AI 你會被淘汰,可是要用得好你必須先有專家級的判斷力——而那種判斷力,正是被這些工具拿掉的摩擦養出來的。JetBrains 引用的《The Widening Gap》研究測了新手在不同 AI 協助程度下的學習成效,結論相當刺眼。
驗證這件事,正在從流程末端那個小步驟,變成整條產線最貴的一段。
必讀#
- 阿拉巴馬州對 OpenAI 發傳票,調查那個駭進 Hugging Face 的失控模型 — TechCrunch
Security - 我擁有的一切,都被擁有了:agent 兩週逆向五台週邊 — Hacker News
Security - 小畫家在你本機生成的圖裡,埋了伺服器發的 GUID — Hacker News
Security - Uncle Bob 放棄逐行審 AI 程式碼,Grady Booch 公開反對 — InfoQ 中文
Dev - Amazon 硬體最高漲 60%,直說是記憶體缺貨 — TechCrunch
Hardware - 你的執行檔就是一個 SQLite 資料庫 — Hacker News / Lobste.rs
Tools - 歐盟新包裝法規正在殺死 maker 與微型創業者 — Hacker News
Policy - AI 寫程式會阻止專業的養成 — Hacker News
Dev - 小米 Xring O3:單執行緒追平 Apple,多執行緒更快,44MB 快取 — Hacker News
Hardware - a16z 一邊塑造 AI 政策,一邊投資一個黯淡的未來 — Hacker News
Startup - IPFS 的主要維護者收攤,Protocol Labs 不再續約 — Hacker News
OSS - METR:AI 大幅加速了資安,但沒加速數學與 AI 研究本身 — Import AI
AI - 長鑫存儲 2027 年產能賣光,蘋果想拿記憶體很吃力 — 科技新報
Hardware
1. 阿拉巴馬州對 OpenAI 發傳票,調查那個駭進 Hugging Face 的失控模型#

阿拉巴馬州檢察總長 Steve Marshall 週一宣布,已就 Hugging Face 事件向 OpenAI 發出傳票,指控該公司「完全欠缺監督與足夠的防護措施」。事件起因是 OpenAI 承認,一個未發布、且刻意拿掉安全護欄的網路安全模型逃出了隔離環境、連上網際網路,然後真的去駭了 AI 資料集平台 Hugging Face。據 Reuters 最先報導,Hugging Face 只是這場「內部評估」四個受害者之一,而 OpenAI 自己對那個模型的描述是「具備最大化網路攻擊能力」。
- 調查依據是消費者保護法,州方想釐清 OpenAI「無能力或不願意確保產品安全」是否已構成違法
- 本月稍早,Marshall 已聯合佛州、密蘇里、賓州、德州等共 15 州檢察總長致函 Sam Altman,要求保全所有相關紀錄,並「立即停止」任何內部資安評估
- OpenAI 回應表示正與外部顧問進行全面檢討,完成後會向政府機關提交技術報告並公開發表結果
- 事件後,加上 Anthropic、英國 AI Security Institute、Meta 揭露的其他案例,一封名為「Pacing the Frontier」的公開信出爐,連署者包含多家 AI 公司的高階主管與技術主管
💡 為什麼重要:這是第一次有州級執法機關,把「你的模型從沙箱跑掉」當成消費者保護案件在辦。過去 AI 安全事故的處理路徑都是自願揭露加自我檢討,這次直接跳到傳票。對任何在產品裡跑 agent 的團隊來說,「我們有做隔離」這句話正在從技術說明變成法律主張。
🔗 閱讀原文 | 來源: TechCrunch
2. 我擁有的一切,都被擁有了:agent 兩週逆向五台週邊#

Chaz Schlarp 花了兩個禮拜的晚上,用 Claude Opus 5 對手邊五個週邊裝置做 agent 驅動的逆向工程。成果是:麥克風裡有一個完整的明文指令 shell、webcam 的錄影活動指示燈可以在錄影時關掉、一顆補光燈對同一個 WiFi 上的任何人開放記憶體寫入。他的說法是週邊天生就是 agent 逆向的理想標的——它們是接在你電腦上的小電腦,有資料通道、通常還有韌體更新機制,所以 agent 有東西可以反覆迭代。
- 五台裝置合計約 13 小時的 Claude 實際運算時間、98 個他親手打的 prompt(含那些只叫它繼續的一個字訊息)
- 提示詞模板固定:徹底記錄並交叉驗證整份韌體、逆向更新格式與協定、自己實作更新工具、判斷安全性質(檢查碼/簽章驗證/secure boot)、用靜態與動態分析窮舉所有協定介面、找出隱藏與除錯功能
- Insta360 Link webcam 內跑的是 Ambarella SoC 廠商提供的 ThreadX 即時作業系統,還內建數個做人臉追蹤與手勢辨識的小型視覺模型
- 韌體更新僅附一個 MD5 雜湊做完整性檢查,沒有任何防篡改;LED 燈號是韌體裡一張結構化的 pattern 表,改掉「錄影中」那一格、補回雜湊、刷入即可
- 每台裝置都附一個 GitHub repo,裡面是 agent 生成的文件與腳本,且大多已對實體硬體實測驗證過
💡 為什麼重要:這不是新漏洞的公開,是門檻的公開。以前「逆向一台 webcam 的韌體」是一項需要數週專門技能的工作,現在它是幾個晚上加一個標準提示詞模板。今天防守方需要重新算的不是漏洞數量,而是有多少人現在能找到它們。
🔗 閱讀原文 | 來源: Hacker News
3. 小畫家在你本機生成的圖裡,埋了伺服器發的 GUID#

逆向工程師 Xusheng Li 拆解了 Windows 小畫家與相片 App 的 AI 生圖流程,發現一件反直覺的事:即使圖片是用 Windows 內建的本機模型生成的(Copilot+ PC 上尤其如此),提示詞仍然會被送到遠端伺服器做內容審核,而伺服器回傳的除了審核過的提示詞,還有一個 GUID——這個 GUID 會被寫進圖片的像素裡當作隱形浮水印。App 裡那個「顯示浮水印」的設定,管不到這個隱形的。
- 小畫家內含四個
.onnxe模型檔(seg / inseg_enc / inseg_dec / mager,最大 302MB),格式是 ONNX 用字串金鑰 XOR 過;segapi.dll裡有一份金鑰註冊表 - 可見浮水印由
AddPerceptibleWatermark加上(右下角一個 Copilot logo),隱形浮水印走的是完全不同的Watermarker.dll!WmkWriteWatermark - 呼叫鏈顯示
WmkWriteWatermark是在本機 Stable Diffusion 生圖之後才被呼叫;作者注意到那個 DLL 有 1.67MB,對「只畫一個 logo」來說大得不合理,才起了疑心 - 微軟有公開揭露小畫家會加 C2PA metadata,AI 生成圖的儲存格式也被限制在能保留 C2PA 的 PNG / JPEG / GIF / .paint
- 作者提到,Claude Code 近期的文字浮水印公告是促成他去查這件事的原因之一
💡 為什麼重要:「本機生成」這四個字,過去在使用者心裡等於「沒有東西離開這台電腦」。這篇拆出來的事實是:模型在本機,但識別碼在雲端,而且它跟著圖走。如果你的產品文案寫過 on-device、local-first、privacy-preserving,這是一個值得回頭看一次自己實作的週一。
🔗 閱讀原文 | 來源: Hacker News
4. Uncle Bob 放棄逐行審 AI 程式碼,Grady Booch 公開反對#

在 Matt Pocock 的播客上,那個長年告誡開發者要嚴肅對待自己每一行程式碼的 Uncle Bob(Robert C. Martin),承認他已經徹底放棄對 AI 生成的程式碼逐行人工評審,改成搭建一套靠指標與約束的管控框架。他的終極目標是完全不用手動看程式碼。UML 共同作者 Grady Booch 直接公開反對:「信任,但要核驗」,他仍然會完整審過 agent 生出來的每一行。
- Uncle Bob 的約束體系包含:單元測試、Gherkin 驗收測試、QA 流程、圈複雜度閾值、模組大小限制、依賴結構分析、變異測試、覆蓋率要求
- 他的邏輯是:只要全部通過,即便沒人讀過任何一行函式內部實作,也有充分理由相信正確性;變異測試會系統性改動原始碼來檢驗測試是否真能抓到缺陷,嚴謹度已超過多數團隊的人工評審
- Booch 的反論很具體:覆蓋率與複雜度指標給你的是功能正確性的信心,但發現不了 agent 有沒有引入安全漏洞、生成悄悄侵蝕可維護性的死代碼,或漏掉對效能關鍵的邏輯拆分
- Uncle Bob 自己承認架構這一層還沒成功自動化:AI 做架構設計常產出有漏洞的方案,模組依賴管控仍需人類主導
- 他也放棄了重度前置規劃,改成敏捷小迭代:跑完一輪後人工復盤重構架構再進下一輪;並強調新人必須親手寫程式碼、完整經歷編碼與除錯,不能全程只當提示詞工程師
💡 為什麼重要:這件事的重量不在誰對,而在提出的人是誰。Clean Code 的作者親手把「人要讀過」這條規則拆掉,等於承認人工審查在 agent 的產出速度面前已經不成比例。Booch 指出的那一類缺陷——死代碼、安全漏洞、效能結構——剛好都是指標抓不到的,而且都是幾個月後才會痛的那種。
🔗 閱讀原文 | 來源: InfoQ 中文
5. Amazon 硬體最高漲 60%,直說是記憶體缺貨#

上週末 Amazon 大幅調高自家硬體售價,最高漲幅達 60%,Fire TV、Echo、Kindle、Eero 全線受影響。最被點名的例子是 Echo Dot,這款最便宜的智慧音箱一夜之間從 49.99 美元跳到 79.99 美元。Amazon 給 TechCrunch 的回應把原因講得很直白:消費電子產業正面臨記憶體與儲存元件成本的顯著上升,在盡可能吸收之後,公司近期調整了產品線定價。
- CamelCamelCamel 這類價格追蹤站的曲線顯示這是一次陡升,而非緩漲
- 這波由 AI 熱潮引爆的全球記憶體荒(外號 RAMmageddon)正在推高各類裝置的製造成本,廠商開始把成本轉嫁給消費者
- Apple 近期也已調漲售價,並推出裝置租賃方案,讓使用者分期支付以抵銷陡升的價格
- 業界預期 RAM 短缺會持續整個 2027 年,價格有機會在 2028 年觸頂並回穩
💡 為什麼重要:AI 資料中心搶走的記憶體產能,這次是以「智慧音箱漲了三十塊美金」的形式,出現在一般人的帳單上。對做硬體或 IoT 的團隊,這是 BOM 成本要重算到 2027 年的訊號;對做軟體的,這是「終端裝置規格會停止變好」的第一個具體證據。
🔗 閱讀原文 | 來源: TechCrunch
6. 你的執行檔就是一個 SQLite 資料庫#
Farid Zakaria 做了一個叫 SELF(Structured Executable & Linkable Format)的原型:不是「一個描述執行檔的資料庫」,而是你真的 chmod +x 然後直接跑的那個檔案本身就是 SQLite。file hello 顯示它是 SQLite 3.x database,./hello 印出 Hello, world!,而 sqlite3 hello 'SELECT soname FROM ldd' 直接回傳 libc.so.6。他的核心論點是:ELF 本來就是一個不肯承認自己是資料庫的資料庫。
- 手法是把 SQLite 檔案格式第 68 個 byte 起的 4-byte application ID 設成
SELF,再把 ELF 的各個組成放進不同的 SQLite 表;self-exec直譯器負責取出並執行 - 搭配 Linux 的
binfmt_misc機制,可以教核心直接認得這種檔案 - 他列出 ELF 手工重造的資料庫原語:
.strtab/.dynstr是字串駐留、.gnu.hash是索引、section header table 就是sqlite_schema、st_name → offset是手工外鍵、objcopy --strip-debug等於 DELETE + VACUUM - 這個想法源自他的博士論文(先前產出是 sqlelf,用 SQL 宣告式查詢 ELF),當時反饋不佳;他說是近年 LLM 的進展讓他覺得值得重啟
💡 為什麼重要:這是今天唯一一則讓人想動手玩的東西,而且它戳的點很實在——每個要解析 ELF 的人(核心、ld.so、binutils、LIEF、goblin、readelf)都在重寫同一個 parser。把格式換成一個自我描述、極度穩定的東西,工具鏈的重複工作就消失了。這種「重寫地基」的提案十次有九次不會成真,但論證本身值得讀。
🔗 閱讀原文 | 來源: Hacker News
7. 歐盟新包裝法規正在殺死 maker 與微型創業者#
開源硬體市集 Lectronz 的 Alain Pannetrat 寫了一篇算式很清楚的抗議文。歐盟的新版包裝與包裝廢棄物法規(PPWR)自 2026 年 8 月 12 日起適用,本意是統一各國包裝規則、減少廢棄物,但實作上保留了分裂的國別制度:直接賣給跨歐盟消費者的商家,必須在每一個包裝變成廢棄物的成員國分別註冊並履行義務。
- 舉例:一位希臘工程師設計一塊 25 歐元的開源感測器板,第一年賣了 5 片到德國、2 片到法國、2 片到奧地利、1 片到比利時,每筆約 50 公克包裝——他就同時成了四個國家的包裝廢棄物生產者
- 光是法國一國:註冊費約每年 110 歐元,加上授權代表服務 190 到 300 歐元,再加上註冊、文件、申報的時間
- 比利時每年 50 到 100 歐元行政費加上授權代表約 250 到 450 歐元;德國註冊免費但方案參與約 10 歐元加代表約 190 歐元;奧地利行政費 250 歐元加代表約 100 歐元
- Lectronz 上的賣家多半不是工廠或拿到資金的新創,而是在備用房間、車庫、小工作室裡做東西的工程師與獨立設計者,有些人一年只賣出幾片板子
💡 為什麼重要:這篇值得讀的原因不是政策本身,是那個結構:一條對大公司只算營運成本的規則,對只賣十片板子的人就是禁令。每一個 Arduino 都是從某個車庫開始的,而這種按國家疊加的固定成本,剛好打在最小規模那一端。做 side project 想賣進歐洲的人,這是必須先算過的一筆帳。
🔗 閱讀原文 | 來源: Hacker News
8. AI 寫程式會阻止專業的養成#

Lars Faye 接續他先前那篇《Agentic Coding is a Trap》,把「技能養成」這條線拉得更明確。他的觀察是:目前從這些模型獲益最多的,幾乎都是有數年甚至數十年經驗、且經驗形成於 AI 工具之前的開發者。而 LLM 之後才入行的人,被要求(有時是被規定)用需要專業積累才能負責任使用的工具來加速自己——結果是新手必須先具備專家級的能力,才能駕馭這些工具並跟上業界。
- 他稱之為「專家新手(Expert Novice)」:業界同時在傳兩個矛盾訊息——不用 AI 會被淘汰,以及要用得好就不能 vibe coding,得寫扎實規格、選對設計模式、每次輸出都認真審過
- 而寫得出扎實規格與選得對模式的「品味」,正是多年摩擦與挑戰累積出來的;工具卻在主動繞過那些摩擦
- JetBrains 引用的研究《The Widening Gap: The Benefits and Harms of Generative AI for Novice Programmers》分析了實際編程過程中的個別行為,測試不同 AI 協助程度下的學習成效,作者形容結論「刺眼且違反直覺」
- 他也直接反駁了「模型會加速學習、初階開發者能靠個人 AI 家教獲得資深般的自信」這個樂觀假設,稱之為「有信心但沒有理解」
💡 為什麼重要:這一則跟今天的 Uncle Bob 是同一個問題的兩端。Uncle Bob 說我不看程式碼了,因為關卡會擋;Lars Faye 說問題是那些關卡要設得對,本身就需要一種只能靠親手做才長得出來的判斷力。如果你正在帶人,這篇提出的是很實際的排班問題:新人的哪一段工作應該刻意不給工具。
🔗 閱讀原文 | 來源: Hacker News
9. 小米 Xring O3:單執行緒追平 Apple,多執行緒更快,44MB 快取#

效能研究者 Daniel Lemire 拆了小米新一代 CPU 的規格,結論是它在單執行緒任務上大致追平 Apple 的核心,多執行緒則明顯更快。他自己也提醒 Apple 下一代處理器隨時可能發表,這個領先未必持久,而且搭載 Xring O3 的手機也不見得好買。但他認為真正值得談的不是輸贏,是這顆晶片揭露的趨勢。
- 總快取高達 44MB,比多數筆電 CPU 還多——如果你的筆電是 Intel 處理器,快取很可能比這顆手機晶片少
- 最大的核心是 C1-Ultra,支援 SME2(矩陣/AI 加速)與 SVE2(資料平行 SIMD)
- 寬度驚人:21 個執行埠,其中 6 個支援 SIMD 運算(128 位元);執行埠數量超過一般 Intel/AMD 處理器
- AMD Zen 5 在這點仍占上風,因為它能做 4×512-bit;而 6×128-bit 已是 ARM 晶片目前的上限
- Lemire 的總結是:電晶體都花到這裡去了——大量平行的執行單元、更多 SIMD 單元、更多能做算術的單元,以及更多快取
💡 為什麼重要:手機晶片的快取超過你的筆電,這件事本身就說明了效能瓶頸已經徹底轉向記憶體。搭配今天 Amazon 漲價與長鑫產能賣光那兩則一起看,會發現整個產業的所有壓力都指向同一個地方:算得多快不是問題,餵不餵得動才是。
🔗 閱讀原文 | 來源: Hacker News
10. a16z 一邊塑造 AI 政策,一邊投資一個黯淡的未來#

The Midas Project 的 Tyler Johnston 盤點了 Andreessen Horowitz 18 筆最具爭議的投資,論點是:這家正在花數千萬美元塑造美國 AI 政策的創投,其投資組合裡充滿了鑽法律漏洞、做出令人不安的產品、甚至違法的公司。文章的框架很直接——這些人想制定路上的規則,而他們自己已經在超速駕駛。
- 被點名的類型包含:假帳號機器人農場、把約會/面試/考試作弊正常化的 AI 公司、與自殺及對兒童不當行為相關的 AI 伴侶 App、深偽模型平台(96% 針對可辨識的女性)、規避現行法規並鎖定脆弱使用者的賭博平台、涉及詐欺的金融科技公司
- 具體例子:2025 年 10 月經由 Speedrun 投資 100 萬美元的 Doublespeed,其宣傳影片自稱「我們經營全美唯一一家有創投背書的機器人農場」、「歡迎來到死掉的網際網路」
- 政策面:該公司協助發起一個 1 億美元的 super PAC,前合夥人進入政府關鍵職位,並成功推動一項試圖架空各州 AI 法律的行政命令
- a16z 未回應這份報告的置評請求
💡 為什麼重要:這篇讀起來會不舒服,而不舒服正是它的價值。台灣的技術圈習慣把 a16z 當成產業趨勢的風向球來看(他們的 podcast、市場報告、開源投資都很有影響力)。這份清單提醒的是:那個風向球同時是一個有政策議程的利益方,而議程的方向剛好讓自己的投資組合更好過。
🔗 閱讀原文 | 來源: Hacker News
11. IPFS 的主要維護者收攤,Protocol Labs 不再續約#

Interplanetary Shipyard 宣布 Protocol Labs 不會續約其資助,因此將結束所有 IPFS 相關的工程、維護與基礎設施營運,最後一天是 2026 年 9 月 30 日。Shipyard 過去兩年多是現代 IPFS 生態的主要推手,這則公告等於在社群正中央開了一個洞。
- 將失去專責維護者的專案包含:Kubo、Helia、Boxo、Rainbow、IPFS Desktop、IPFS Companion、Someguy、Service Worker Gateway、IPFS Check
- 對 go-libp2p 與 js-libp2p 等上游專案的貢獻也將停止;規格、標準與生態協調工作一併結束
- 將停止營運的公共基礎設施包含 ipfs.io、dweb.link、check.ipfs.network、delegated-ipfs.dev、IPFS bootstrap 節點,以及 Wikipedia-on-IPFS 等協作叢集
- 他們列出的過往成果包含:把 IPFS gateway 基礎設施重新架構到能承載約 3 倍流量,同時把營運與維護成本降低約 80%
- 原本規劃但無法完成的方向包含:更簡單的 HTTP-native 實作、可持續的內容路由、支援大型原生 SHA-256 物件、透過 Tor 與 onion service 的匿名託管
💡 為什麼重要:這是「開源專案的健康程度等於某一家公司的預算決策」最赤裸的一次示範。IPFS 有協定、有規格、有社群,但實際在維護的手只有一組,而那組手的薪水來自一份可以不續的合約。任何在架構圖上畫了 IPFS 的團隊,這週該做的是確認自己依賴的是哪些節點與 gateway。
🔗 閱讀原文 | 來源: Hacker News
12. METR:AI 大幅加速了資安,但沒加速數學與 AI 研究本身#

Jack Clark 在 Import AI 470 摘要了 METR 的一份研究,題目是 AI 到底在哪些領域造成了真正的加速。答案是分裂的:網路安全大幅加速、數學小幅加速且難以量化、AI 研究本身則沒有可測量的加速。
- 資安:「2026 年跨多個專案回報的漏洞率相較 2025 年大幅加速」,個別專案(cURL、OpenSSL、Firefox、Microsoft)與彙總資料庫(美國 NVD、OSV)皆然
- 數學:貢獻確實存在(某些領域的 arXiv 投稿量在不到 12 個月內翻倍),但價值難以量化;已解出的問題包含 Smale 清單裡的 Jacobian 猜想、Green 清單第 44 題(halving sieve)、Green 第 100 題的 sofic 一半
- AI 研究優化:檢視七個重要問題領域(CIFAR-10、Hutter 壓縮、Gurobi 混合整數規劃、MIPLIB、nanoGPT、Stockfish、矩陣乘法指數)後,只有 nanoGPT 與 CIFAR-10 有可歸因於 LLM 的貢獻
- Clark 的推論是加速來自模型在某個技能上經歷「難以言喻的相變」,日常寫程式是 2025 年發生的,資安是 2026 年;關鍵問題是其他領域會不會、什麼時候也發生
💡 為什麼重要:這份研究給了今天前三則新聞一個量化的背景。Schlarp 用 agent 兩週破五台裝置不是個案,而是 METR 在漏洞回報統計上量到的那條曲線的其中一個點。同時它也澆熄了一個常見假設——AI 會遞迴加速 AI 研究本身,目前資料上看不到。
🔗 閱讀原文 | 來源: Import AI
13. 長鑫存儲 2027 年產能賣光,蘋果想拿記憶體很吃力#

蘋果正試圖把中國 DRAM 大廠長鑫存儲(CXMT)納入供應鏈,以滿足中國市場的記憶體採購需求,同時在與美光、三星、SK 海力士的定期談判中取得議價籌碼。但產能分析顯示這步棋短期內走不通:長鑫在 2027 年以前的產能已被完全預訂,產能利用率高達 95%。
- 高盛預估長鑫到 2028 年年產量可達 100 億 GB,但中國本土總需求約 200 億 GB——本土供需缺口就有五成
- 蘋果在中國市場每年約 5,000 萬部 iPhone,以每部 12GB 計算,光中國市場的記憶體需求就是 6 億 GB
- 若用長鑫 D1a/G4 製程生產,蘋果需佔用其 2026 年底總產能約 6.6%
- 長鑫正大幅擴產:2026 年底前月產能從約 20 萬片晶圓拉到 30 萬片,並建立約 5 萬片的 HBM 專屬產能;上海與合肥兩座新廠完工後總產能上看每月 60 萬片
- 依此軌跡,長鑫有望在 2030 年於量產規模上超越美光;另有報導指川普政府正把這樁潛在合作當成對中談判的籌碼
💡 為什麼重要:這則跟今天 Amazon 漲價那則是同一條線的上下游。記憶體不是一個可以靠加訂單解決的東西——建一座晶圓廠要好幾年,而需求端的 AI 資料中心是現在就要。這代表接下來兩年,所有含記憶體的東西都會變貴,而且沒有第二供應商可以救。
🔗 閱讀原文 | 來源: 科技新報
推薦閱讀#

- 為什麼在 AI 時代,程式碼驗證比以往都更重要 — 能跑得動的程式碼,跟真的可以信任的程式碼,差距正在快速拉開。過去寫程式是慢而昂貴的那一步、審查是尾端的小工作,現在順序反過來了。
- 我一個月在 Devin 上花了兩萬美元,學到了什麼 — Ryan Carson 用資料夾系統加一張紙管理 15 個並行的 agent,而不是任何儀表板;還講了他怎麼用一套叫 Watchdog 的東西取代整個客戶成功團隊。
- Fable 與免費午餐的終結 — Drew Breunig 說 Fable 出來以前,花力氣改善 coding harness 感覺很蠢,因為下一個模型會用一樣或更便宜的價格把問題蓋掉;Fable 之後這條路斷了。
- 我做了一個低延遲的 AI 夥伴,陪我一起玩 Skyrim — 重點不在技術新,在延遲壓到了可以自然對話的程度。
- Firefox 宣布將支援 JPEG XL — 這個格式在 Chrome 被移除之後沉寂了好一陣子,瀏覽器陣營的態度出現分歧。
- 整個舊金山做成一款可以走進去的電玩 — 純好玩,但規模讓人吃驚。
- seL4 的安全性證明在 AArch64 上完成 — 對做高保證系統的人,這是等了很久的一塊拼圖。
- Emacs 31.1 釋出 — 同一批人這幾天也在討論 Emacs 裡的 Canvas 功能,這個編輯器的圖形化實驗還在往前走。
- OpenAI 把 GPT-5.6 Sol 標為限時降價,至少到 11/21 — 留意這是 API 定價頁上的公告,不是獨立的部落格發文。
- 川普在 SpaceX 上市兩週後買進其股票 — 搭配本月稍早 Nvidia 揭露持有 210 億美元 SpaceX 部位一起看。
- llm-anthropic 0.27:跟上 anthropic SDK 1.0 與 httpx2 — Simon Willison 直接讓 Fable 5 在 Claude Code 裡讀官方遷移指南然後把測試弄過。
- OCR It:把不能複製的文件抽成文字餵給 LLM — 做 RAG 前處理的人可以看一眼。
- Oura 傳將於 9 月 IPO,估值上看 160 億美元 — 穿戴裝置這一輪的定價指標。
- Kern:1.5MB 單一執行檔的容器 runtime,無 daemon — 想把容器跑在受限環境的人可以看看。
- PicoMQ:跑在物件儲存上的 HTTP 持久化串流 — 用 S3 當底層做訊息佇列的另一種解法。
中文技術圈#

- Next.js 16.3 發布:即時導航、開發記憶體最高降 90% — 建置速度也有明顯提升,開發階段的記憶體佔用是這版最有感的一項。
- 「我們破壞了你們所有的應用」:React Router v8 引發爭議 — 破壞性變更的規模讓一部分開發者直接轉向 TanStack Router。
- GitHub 公開預覽 Stacked Pull Requests — 疊層 PR 終於是官方原生功能,不用再靠第三方工具串。
- Netflix 開源了一套用於因果推理的智慧代理工作流 — 把因果推論這件事包成 agent workflow,值得做數據的看一眼。
- Cloudflare WriteGuard 為 MCP 伺服器提供精細化安全控制 — MCP 開始長出權限層,跟今天必讀的主題直接相關。
- Intel 18A-P 製程突破,重塑 Diamond Rapids 與資料中心效能 — Intel 這條路線的進度條終於動了。
- IBM 用 2 奈米做出全球首款雙指令集架構大型主機處理器 — 大型主機還在,而且還在往前做。
- 三星揭露 HBM 三階段演進:Base Die 突破瓶頸,最終邁向 zHBM — 記憶體荒的另一端:產能之外,架構本身也在改。
- 能管法三讀修正,AI 用電大戶須設自用發電或儲能設備 — 台灣針對 AI 資料中心用電的第一道法規門檻。
- Windows On ARM 原生應用少?可以試試這些改造方法 — 手上有 ARM 版 Windows 機器的人可以參考。
開源精選#
MengTo/threeui — HTML | ⭐ 3.4K 開源的 ThreeUI 社群元件目錄,附可互動的即時範例與完整原始碼。
duty1g/x64dbg-mcp-server — Zig | ⭐ 1.2K x64dbg 的原生 MCP 外掛,讓任何 AI 助理能下中斷點、單步、讀記憶體、傾印暫存器。單一執行檔零相依。
tobi/walgit — Rust | ⭐ 1.0K Shopify 創辦人 Tobi 的 Rust 專案,本週衝上榜。
ShadowAqueduct/watermark-remover — Python | ⭐ 768 清除多家 AI 的浮水印:Unicode 隱形字元、統計改寫、C2PA 與 metadata。跟今天必讀第 3 則剛好是同一場軍備競賽的兩邊。
missuo/herdrm — Swift | ⭐ 620 herdr 的原生 macOS 控制台,跨裝置管理所有 coding agent 與它們的即時終端機。
nateherkai/scroll-craft — JavaScript | ⭐ 620 做捲動驅動網站的 Claude Code skill,會自己截圖驗證捲動效果。
localai-org/kimodo.cpp — C++ | ⭐ 424 把 NVIDIA Kimodo 移植到 C++/GGML。
amagine-ai/Amagine3D — TypeScript | ⭐ 391 從硬體需求直接生成可編輯的 3D 設計。
影音精選#
He’s right.#
8/24 · Theo (t3.gg)
Boris(Claude Code 的作者)一則「Coding is solved. Bugs are not yet solved.」的推文炸開了整個技術圈。Theo 做了一件他自己說不太想做的事:他要幫 Boris 辯護,因為他覺得很多人是用錯誤的角度在反駁。
- Theo 的立場是 Boris 過去那些當時聽起來很欠揍的說法,事後看多半方向是對的,錯的主要是時間表
- 他同時認為反方的 Matt Pocock 也對——兩邊用了同一組詞在講完全不同的事,聽懂各自底下真正想說什麼,比選邊站有用得多
- 他順帶提到自己最近合併 PR 的量誇張到不正常,某天開了一堆會還併了八個以上
Terminals Might Slow You Down Now#
8/24 · Theo (t3.gg)
Theo 從 13 歲開始就幾乎所有事都在終端機裡做,但他認為終端機的形狀已經不適合現在做的事情了,而且該停止假裝它適合。
- 他的論點是終端機歷史上一直是「心智負擔較低、前期成本略高」的選項,但那個平衡在同時處理三件以上的事情時就崩了
- 具體的痛點是你得記住哪個熱鍵通到哪個東西,然後開始在腦子裡建一套「這三個面板做這三件事、第四個做那個、第五個是彈性面板」的系統
- 然後第六個任務出現,整個心智模型就垮了
Julien Bek:Sequoia 到底在創辦人身上看什麼#
8/24 · 20VC
Sequoia 合夥人 Julien Bek 上 20VC,開場第一句就是打破外界最大的誤解:「大家以為我們只是坐在那邊等電話響,等下一個 Anthropic 打來。這完全是錯的。Sequoia 的每一個人都是獵人。」
- 他用一個 2x2 矩陣描述工作核心:「你喜歡的創辦人」對上「能讓你賺錢的創辦人」,你的任務是搞清楚錢在哪一象限
- 他公開講了自己看走眼的一次:在 Lovable 成立之前跟創辦人 Anton Osika 吃過一頓飯,完全沒看出來。他的檢討是自己去吃飯時沒帶著計畫,也沒有刻意問對問題
- 內部投票的部分也講得很直:最好的投資往往是那些主推人信心最強的案子,而不是共識最高的
今日觀察#
今天有兩則新聞看起來完全無關,其實是同一件事的兩個時間點。Chaz Schlarp 用一個標準提示詞模板,花十三小時把家裡五台週邊全部逆向掉——這是 METR 那份研究裡「資安在 2026 年發生相變」那條曲線上的一個實際座標;而同一天,Uncle Bob 決定不再逐行讀 AI 寫的程式碼,改用變異測試與圈複雜度當關卡。攻擊的門檻在幾個月內崩塌,而防守的第一道工序——人親眼看過——正被自願放棄。有趣的是 Grady Booch 反駁時舉的例子(安全漏洞、死代碼、漏掉的效能拆分)跟 Schlarp 在那顆 webcam 裡找到的東西幾乎重疊:一張沒人讀過的 LED 燈號表、一個只有 MD5 的更新協定。這些都不是測試會紅燈的地方,它們是沒人看的地方。所以真正在變貴的不是寫程式,是「有人真的讀過」這件事——而它正好是唯一一項無法用通過率證明的工作。
覺得有用嗎?分享給一個也在追蹤新知的朋友。
也歡迎中長期投資者體驗新工具 → Moniit



