2026 09 09 HackerNews

2026-09-09 Hacker News Top Stories #

  1. 数学家Tristan Buckmaster公开三项数学突破并指控OpenAI以威胁手段要求移除合作者,强调AI仅为辅助工具,抨击学术不道德竞争。
  2. Mistral AI完成30亿欧元D轮融资,估值超210亿欧元,专注欧洲主权AI和盈利利基,避免前沿竞赛。
  3. LibreOffice 26.8因明确不包含AI功能而创下载记录,表明市场对无AI替代品的需求。
  4. Jellyfin 12.0发布,版本号跳至12.0,大幅优化数据库性能并原生支持书籍和漫画。
  5. 2024年3月谷歌对全新域名实施算法调整,导致独立维基网站除主页外几乎无法被搜索,被称“谷歌监狱”。
  6. 作者成功分解90年代加拿大E-Certify公司的两个512位RSA根证书,并公开验证,同时发现IE 3.02中一个可分解的测试根证书。
  7. LG智能电视被曝即使在离线或待机状态也持续记录用户数据并上传至广告部门,此监控行为非LG独有。
  8. Google DeepMind发布AlphaGenome Atlas,包含90亿个单核苷酸变异的调控影响,免费开放以加速基因组研究。
  9. 近九成欧洲公司使用Cloudflare为CDN,高度集中导致故障风险,但其免费套餐受中小型企业欢迎。
  10. 讽刺文章描述员工被迫返回办公室使用AI工具生成销售垃圾内容,批判科技公司文化、AI替代人力与职场压榨。

1. 纳维-斯托克斯 – 特里斯坦·巴克马斯特 [pdf] (Navier-Stokes – Tristan Buckmaster [pdf]) #

https://cims.nyu.edu/~tristanb/statement.pdf

这份 PDF 文件是一份个人声明,由数学家 Tristan B.发布,内容涉及一项重要的数学突破以及随后与 OpenAI 之间发生的争议事件。以下是中文总结:

核心数学成果

作者与同事 Levent Alpöge 合作,取得了三项已公开的数学成果:

  1. 带光滑强迫项的不可压缩多孔介质方程的有限时间爆破。
  2. 带光滑强迫项的 Boussinesq 方程的有限时间爆破。
  3. 三维不可压缩欧拉方程的有限时间爆破。

他们相信还解决了亚耗散纳维-斯托克斯方程的爆破问题,但相关论文因 Lean 形式化验证尚未完成而暂未发布。

方法与致谢

  • 核心思路来源:整个研究思路并非由他们或 AI 提出,而是源自Diego Cordoba 和 Luis Martinez-Zoroa多年来探索构造性强迫爆破的工作。作者明确表示,Luis Martinez-Zoroa 的工作值得获得菲尔兹奖。
  • AI 的角色:他们使用了包括 Claude、Codex 和 GPT-5.6 Sol 等多个大语言模型,在 Cordoba 和 Martinez-Zoroa 的程序基础上,将结果推进到光滑强迫和欧拉方程。AI 也用于辅助论证和撰写。作者强调,这是个人合作,与双方雇主无关。

论文质量问题与原因

作者坦诚,论文(尤其是欧拉方程的文稿)的呈现质量很差,他形容为“AI 垃圾”。这并非他们所愿,而是因为受到外部压力,没有时间将 AI 生成的证明整理成可读的数学论文。他认为,对于这些重要问题,社区本应得到更高质量的处理。

与 OpenAI 的争议事件

这是声明的核心部分,详细描述了一次严重的学术竞争与伦理冲突:

  • 传闻与联系:在传闻 OpenAI 解决了重大开放问题后,作者于 9 月 3 日主动联系了 OpenAI 的一位著名数学家,澄清自己的工作并避免竞争。

  • OpenAI 的声明:在 9 月 6 日的通话中,OpenAI 的 Sebastien Bubeck 告知作者,其内部模型已生成带光滑强迫项的纳维-斯托克斯方程(通向克雷数学研究所千禧年大奖问题的路径之一)有限时间爆破的约 100 页证明。

  • 可疑细节:作者指出,OpenAI 声称模型仅被给予问题陈述、很少人工输入,但后来发现实为整个团队在大量计算资源下工作的结果,且工作始于作者团队信息传至 OpenAI 之后。作者询问模型是否训练或访问了他们在 Codex 中的草稿,未获明确答复。

  • 提出的方案:OpenAI 提出两种方案:

    1. 双方同日分别发布欧拉和纳维-斯托克斯结果。
    2. 由作者单独撰写纳维-斯托克斯结果的论文,并注明由 OpenAI 内部模型解决,但要求将来自 Anthropic 的 Levent 从作者中移除。
  • 威胁与回应:作者拒绝了所有提议。当他表示将公开此事时,对方以“为什么要毁了自己的职业生涯?”相威胁,并称“如果我不想客气,我就不必客气”。

    作者的立场

  • 作者不指控OpenAI 窃取或不当使用数据,因为未见过其证明,也不清楚具体过程。

  • 他公开此事的目的是陈述事实,防止一系列公告掩盖他所知的真相。

  • 他认为若 OpenAI 的模型真取得突破,应大声宣布并保留完整历史

  • 他更希望讨论数学本身、Luis 和 Diego 的原创思想,以及 AI 对数学界未来的意义。

最后,作者感谢了数学界在 24 小时内的支持。整个声明既是一项重大科学进展的宣布,也是一份对学术伦理和 AI 时代研究竞争的严肃记录。


HN 热度 987 points | 评论 432 comments | 作者:procedurecall | 17 hours ago #

https://news.ycombinator.com/item?id=49605915

  • 关键问题是 Tristan 是否选择了退出模型训练;如果没退出则公平,如果退出了则 OpenAI 的模糊性表明退出可能无效
  • 这可能是个红鲱鱼,更简单的解释是有人知道 Tristan 的工作后 OpenAI 直接用 AI 解决,而不是数据进入训练集
  • 这种学术竞争导致数学工作被迫保密,逆转开放科学传统,造成长期损害(引用陶哲轩)
  • 即使没退出,这也相当于剽窃,是可怕的先例
  • 所有领先 AI 模型都是这样训练的,但这并不正确
  • 区分通用训练和针对性窃取想法,后者更可能
  • 挖掘聊天记录获取想法技术上可行且是核心业务
  • 退出并不能保证数据不被训练,推理令牌所有权模糊
  • 云只是别人的计算机,控制数据需保留在自己计算机上
  • 退出可能无效,因为用户反馈仍被使用
  • OpenAI 的代理可能自主黑客访问用户数据
  • 如果这种情况发生,可能不是第一次,涉及多个数学问题
  • 优先权争议历史上就有,如牛顿

2. Mistral 筹集 30 亿欧元 (Mistral raises €3B) #

https://mistral.ai/news/mistral-makes-sovereign-open-weight-ai-to-frontier/

Mistral AI 宣布完成 30 亿欧元 D 轮融资,估值超过 210 亿欧元,这是欧洲科技公司史上最大的一轮股权融资。本轮由三星电子领投,Scaleup Europe Fund 和 PSG Equity 联合领投,现有投资者 a16z、ASML、NVIDIA 等参与跟投。

融资将用于扩大前沿研究、提升计算能力、扩展基础设施,并加速商业增长和国际布局。Mistral 目前业务覆盖 20 个国家,服务 125 多家企业客户,包括空客、ASML、汇丰等。

Mistral 强调其全栈开放策略——提供开源模型、基础设施、计算能力和产品,让企业在不暴露核心数据、工作流和知识的前提下使用 AI,实现数据、模型、计算和系统的全面可控,即“主权 AI”。本轮投资者来自欧洲、亚洲和北美,体现了全球对 Mistral 技术路线的认可。


HN 热度 796 points | 评论 559 comments | 作者:kuberwastaken | 17 hours ago #

https://news.ycombinator.com/item?id=49605767

  • Mistral 采取反常规商业策略,不追求基准测试,而是专注欧洲主权 AI 和盈利。
  • 不参与前沿竞赛对 Apple 是策略,对 Mistral 也是明智之举,但两者业务本质不同(Apple 是硬件公司,Mistral 是 AI 公司)。
  • Mistral 的策略是追求盈利利基,避免无法取胜的战斗。
  • Mistral 在建立欧洲本地知识生态,这比短期金钱更有价值。
  • 欧洲不缺 AI 人才,缺资本和监管环境,若在美国成立 Mistral 会更大。
  • 欧洲用极端换取更好中间地带,美欧经济体量相当。
  • Apple 的策略是等待成果并省钱,但 Apple 自身研发投入很大(芯片、调制解调器等)。
  • Apple 是消费解决方案提供商,AI 前沿竞赛主要面向 B2B,对 B2C 价值不大。
  • Apple 可能等待 RAM 供应增加以支持高质量本地推理。
  • Mistral 只能与开源模型竞争,而开源模型本身不盈利。
  • 盈利路径是成为中美模型的合理替代,但当前 Mistral 模型不如中国开源模型(如 Qwen)。
  • Mistral 是主权 LLM 公司,不需要最好模型,需要可信度和安全,机构客户会持续合作。
  • 主权权重若不如公开可用模型,欧洲应跟进中国开源模型,而非支持劣质主权。
  • 欧洲已感到与美国的技术分裂,过去依赖美国,现在情况已变。
  • 用户开始担心服务可用性(如 Google、Cloudflare、Gmail 等)在政治分裂下的持续性。

3. LibreOffice 在宣称无 AI 功能后打破下载记录 (LibreOffice breaks download records after declaring it has no AI features) #

https://manualdousuario.net/en/libreoffice-download-record-no-ai/

LibreOffice 26.8 在发布后一周内下载量超过 100 万次,成为该软件史上最受欢迎的更新。文章认为,这一成功部分归功于其明确声明不包含生成式 AI 功能,并强调隐私保护。The Document Foundation(TDF)随后发表文章解释立场:不排斥 AI,但要求 AI 功能必须满足用户控制、数据不离开设备、无遥测、不依赖单一供应商、不妥协文件格式、完全可选等原则。目前 TDF 推荐通过社区插件集成 AI。文章还批评了竞争对手将 AI 作为提价理由的做法,并指出 LibreOffice 26.8 的成功表明市场上仍存在对无 AI 替代品的需求。


HN 热度 640 points | 评论 215 comments | 作者:rpgbr | 8 hours ago #

https://news.ycombinator.com/item?id=49610538

  • LibreOffice 的下载量持续增长,称其为 “创纪录” 显得有些空洞。
  • 有人认为,下载量的增加与软件的良好声誉有关,而不是与 AI 功能的缺乏直接相关。
  • 对于 “创纪录” 的说法,有人指出,下载量的统计方法和定义需要更明确。
  • 许多人对微软软件的失望导致他们转向 LibreOffice,认为这种转变与 AI 无关。
  • 部分用户表示,他们希望软件能提供 AI 功能的开关选项,而不是强制推销。
  • AI 的实施方式对于用户的接受度至关重要,好的功能会受到欢迎,而无关紧要的功能则可能引发反感。
  • 有观点认为,技术公司的估值正在基于 AI 的潜在价值,但许多消费者并不喜欢这一趋势。

4. Jellyfin 12.0 发布:版本号跳过 10.x 系列,因数据库重写等重大变更避免误认为小幅更新 (Jellyfin 12.0) #

https://jellyfin.org/posts/jellyfin-release-12.0/

Jellyfin 12.0 版本发布,版本号从此前的 10.x 系列直接跳至 12.0。主要原因是 10.11 版本进行了数据库重写等重大变更,但旧版本号让人误以为是小幅更新,因此去掉前导的“10”。

新版本亮点:

  • 大幅优化数据库性能:播放列表和合集改为独立行存储,删除大量条目不再卡顿,继续观看、下一集、音乐相关页面加载更快。
  • 剧集也支持多版本功能:可将同一集的不同版本(如广播版、加长版、1080p 与 4K)分组,并保留各自播放进度。
  • 书籍与漫画原生支持:不再需要额外插件,可直接读取 OPF、ComicInfo 等元数据,支持 EPUB 及漫画档案封面生成,并自动从文件名提取书名、卷号等。

升级必读提醒:

  • 必须先停止服务并完整备份数据和配置目录。
  • 仅支持从 10.10.7 或任何 10.11.x 版本升级。用户名现在不区分大小写,存在仅大小写不同的用户将导致迁移失败。
  • 升级后必须进行一次完整库扫描,首次扫描会显著变长,部分电影可能显示为新添加,这是正常现象。
  • 已安装的第三方插件需移除,官方插件已更新支持 12.0。
  • 老旧客户端(多年未更新)可能失效,/emby/ 和 /mediabrowser/ 旧地址已移除。
  • 包含安全修复,建议尽快升级。

HN 热度 579 points | 评论 315 comments | 作者:0xC0ncord | 21 hours ago #

https://news.ycombinator.com/item?id=49604861

  • 长期使用 Plex 的用户关注 Jellyfin 进展,作为 Plex 可能变差的备选。
  • 使用 Claude 帮助配置*arr 堆栈和 Usenet 服务,提高了自动化成功率。
  • 离开 Plex 转向 Jellyfin+Infuse,但远程访问和分享给家人朋友不如 Plex 方便。
  • Infuse 可以直接访问 NAS 播放,无需 Jellyfin/Plex,播放效果好且支持所有格式。
  • Infuse 是 Apple TV 上使用 Jellyfin 的好工具,也有开源客户端 Swiftfin 但体验稍差。
  • Infuse 即使没有 Jellyfin 也很棒,通过 WebDAV 连接 NAS。
  • Infuse 价格昂贵(年费约 10-23 美元,终身约 140-200 美元),但值得购买终身版。
  • Infuse 在 Apple TV 上体验远超 Plex,无缓冲崩溃。
  • Jellyfin 远程访问可以通过端口转发、Tailscale、Cloudflare 等方式实现,但安全性存疑。
  • 不信任 Jellyfin 放在公网的安全性,更倾向使用 Tailscale 等内网穿透方案。
  • 使用 Tailscale+Cloudflare 实现 Let’s Encrypt,但家人不愿安装额外软件。
  • 通过 Tailscale 需要 DNS API 自动续期证书,Caddy 可简化配置。
  • Caddy 代理并集成 DNS 注册方便,适合内部和 Tailscale 访问,但高并发不如 NGINX。

5. 独立维基网站遭遇新型“谷歌监狱” (There’s a new “Google Jail” for independent wikis) #

https://weirdgloop.org/blog/google-jail

2024 年 3,Google 对全新域名实施了一项重大调整,导致新建立的 wiki 网站几乎只有主页能被搜索到,其他页面在 Google 上基本无法显示。这一现象被作者称为“Google Jail”(谷歌监狱),对依赖 Google 流量的独立 wiki 生态造成了严重打击。

作者以自己运营的 Overwatch 和 Fortnite wiki 为例,说明他们不得不暂时将这些 wiki 放在已有权威域名的子域名下(如 overwatch.weirdgloop.org),而不是使用更自然的独立域名(如 overwatch.wiki),以规避新域名的搜索惩罚。相比之下,子域名上的 wiki 能迅速获得正常索引。

文章还提到,这种“监狱”状态可能持续数月甚至一年,有时会因游戏大版本更新带来的流量而暂时解除,但总体难以预测。作者推测 Google 是为了打击 SEO 垃圾内容而采取了这种一刀切策略。

目前,作者计划先在子域名上建立搜索权重,未来再通过 301 重定向迁移回独立域名,并希望与更多 wiki 运营者和 SEO 人员交流数据,共同研究这一现象。


HN 热度 510 points | 评论 217 comments | 作者:pizzaiolo | 21 hours ago #

https://news.ycombinator.com/item?id=49604870

  • 独立维基可能被谷歌算法误判为垃圾链接农场,导致搜索排名不佳,即使页面已被索引也不显示。
  • 谷歌的 AI 面板曾将粉丝同人作品当作权威事实引用,说明独立维基质量参差不齐,仅靠 PageRank 不足以筛选。
  • 独立维基没有向谷歌支付“Fandom 税”,因此得不到优先展示。
  • Fandom 维基虽然体验差(广告多、更新慢),但谷歌排名仍然高于更好的独立维基,因为其通过收购合法高排名网站然后劣化来维持排名。
  • 用户可以通过 Kagi 搜索的拒绝列表或 Indie Wiki Buddy 插件屏蔽 Fandom 结果。
  • 谷歌曾允许用户屏蔽网站,但后来取消了,因为不利于广告。
  • 独立维基需要大量外部链接才能被谷歌“解封”,即使页面已被索引也不显示。
  • 维基的结构与 SEO 链接农场难以区分,废弃维基常被机器人变成链接农场,谷歌可能默认将所有维基列入黑名单。

6. 我已分解了 90 年代一个证书颁发机构的 RSA 密钥 (I’ve factored the RSA keys of a Certificate Authority from the 90s) #

https://mcpherrin.ca/2026/09/07/rsa.html

作者 Matthew McPherrin 在 2026 年 9 月 7 日发表了一篇博客,讲述了如何破解 90 年代一个证书颁发机构的 RSA 密钥。

他通过分析早期 Netscape 浏览器(4.51 版本)中内置的根证书,发现加拿大 E-Certify 公司签发的两个 512 位 RSA 根证书(分别用于 SSL 和 S/MIME)。使用 CADO-NFS 工具在自己的 Ryzen 9 5950X 台式机上分别花费 32 小时和 29 小时成功分解了这两个公钥,从而获得了对应的私钥。

为了验证这些私钥能在 Netscape 4.51 中正常工作,他搭建了一个兼容老式 TLS 的 Go 服务器,并公开托管在 e-certify.fly.dev 上(仅支持老浏览器)。此外,他还发现 Internet Explorer 3.02 中有一个 512 位的测试根证书(VeriSign 商业软件发布者 CA)同样可被分解,并提供了相关证书和私钥的 PEM 数据。


HN 热度 478 points | 评论 119 comments | 作者:ahlCVA | 21 hours ago #

https://news.ycombinator.com/item?id=49604637

  • 当时已知出口级加密强度弱,这是美国政府要求的结果,目的是让 NSA 能够解密。
  • 网景 4.5x 版本开始将根证书列表商业化以增加收入,Verisign 曾试图限制竞争但被拒绝。
  • 微软通过将 IE 捆绑到 Windows 系统中击败了网景,而网景转向开源后重建浏览器耗时过长,给了竞争对手机会。
  • 公共互联网应被视为公共事业,但资本主义可能导致政府被收买后出现寻租问题。
  • 现有根证书体系存在缺陷,但让每个地方政府拥有全球根证书或强制使用单一根证书可能使情况更糟。
  • 不需要根证书,只需在 DNS TXT 记录中发布公钥即可,SSL 证书体系本质上是多余的收费手段。
  • 基于 DNS 的 ACME 验证机制意味着信任域名所有者,证书签发本身是多余的,但需要 DNSSEC 防止中间人攻击。
  • 作者选择用 Go 实现自定义 SSLv3 服务器是因为 Go 的 crypto/tls 不支持 SSLv3、SSLv2 兼容 ClientHello 及 40 位 RC4-MD5 出口级加密套件。
  • 作者惊讶于能用现代 OpenSSL 成功签发证书,但过程中遇到许多问题,可能值得写后续文章。
  • 早期 Netscape 证书查看弹窗可能存在跨站脚本漏洞,因为当时 CA 审核流程不会检查