KeyFrame內部研究專用
每日

今日 KeyFrame

管線分析的每一部影片,最新的優先。每張卡片都直接連回原始影片。

7月26日星期日

24
Oil tankers become targets!
64 min
AI 技術中文7月26日

Oil tankers become targets!

寰宇新聞 頻道

  • 荷姆茲海峽為美伊衝突核心:全球五分之一海運原油須經此海峽,若同時被伊朗與美軍封鎖,加上紅海曼德海峽風險,可能引發第三次全球能源危機,油價恐飆至 120–140 美元,遠超過去能源危機的漲幅倍數。
  • 川普談判策略兼具施壓:川普強硬表態但保留談判管道,暗示目標是「以談為目的的打」而非「以打為目的的談」。油價與美國通膨指數是約制其行動的關鍵指標,升級戰爭但不至全面開戰最為可能。
  • 中國 AI 模型實現彎道超車:DeepSeek 與 Kimi K3 推出後,中國大模型與美國差距從半年縮短至 2–3 個月,Kimi K3 採用專家混合(MOE)架構與 100 萬 token 上下文窗口,費用僅美國大模型一半,成為現有最優秀模型。
【Opus 5实战测评】性能超强!价格超高!
29 min
AI 技術中文7月26日

【Opus 5实战测评】性能超强!价格超高!

紫孔雀科技

  • Claude 的歷史決策形成惡性循環。公司創立時以「安全」為賣點,後來推出強大的 Messos 5 卻因政府安全顧慮下架,再加上變態級的安全限制,導致用戶逃往 GPT。Opus 5 是公司被迫降低審查強度的妥協產物,因為如果繼續採用 Fable 那種審查力度已經沒有客戶了。
  • Opus 5 的技術能力確實紮實,單次題目多數一次到位或修改次數少(如 APK 簽名題改兩次通過、網站只改 5 個檔案),但整體 Token 消耗量比 GPT 多 50%,加上原本就比 GPT 價格高,導致使用成本遠高於競品。
  • 安全審查實施方式改變了。Opus 5 與 Fable 5 都引入了第三方安全分類器(用另一個模型監視對話),相比舊版本的自我判斷更難被提示詞工程繞過;但 Opus 5 的分類器強度沒有 Fable 那麼極端,只在涉及記憶體或互可等特別敏感領域拒答,正常開發問題通常放行。
删掉80%提示词后,Claude 5反而变强了?Anthropic官方的做减法哲学
12 min
AI 技術中文7月26日

删掉80%提示词后,Claude 5反而变强了?Anthropic官方的做减法哲学

为什么叫QQ

  • 模型能力升級後規則反成限制:Anthropic發現以前那種「必須寫單行註解、不能寫多段文檔」的硬性規定,在新模型可理解專案架構的情況下,反而束縛模型判斷,限制代碼質量。
  • 從給範例到設計接口:舊模式是用few-shot範例教AI怎麼用工具,新做法是透過類型定義、參數設計就足以自解釋,讓模型自主探索組合用法,回歸軟體工程中好API設計本身就是最好文檔的原則。
  • 從堆砌所有信息到按需加載:不再把所有規範都塞進系統提示詞或CLAUDE.md,而是拆分成獨立的skill,模型在真正需要時才動態調用,既降低token成本也保持注意力。
台灣經濟突然一枝獨秀!AI、台積電與美中對抗,如何改寫全球格局?#方偉時間 07.26.2026
52 min
企業管理中文7月26日

台灣經濟突然一枝獨秀!AI、台積電與美中對抗,如何改寫全球格局?#方偉時間 07.26.2026

方偉時間

  • 地緣政治與供應鏈重組
  • 美國對中國態度從支援改革開放轉向全面收緊,發現「和平演變論」失敗。因安全與信任考量,高階晶片訂單從中國轉向臺灣,形成「轉單效應」,導致臺灣產能不足與AI通膨。臺灣不是產能外移,而是全球在擴張產能。
  • 臺積電的不可複製優勢
經濟學人|2026.07.27 馬斯克AI預言!人類將被取代?AI十年內超越人類?失控模型竟成功駭入系統?中國AI全面追趕美國?科技巨頭打造新權力帝國?政府還能控制AI狂潮嗎? #封面故事
61 min
AI 技術中文7月26日

經濟學人|2026.07.27 馬斯克AI預言!人類將被取代?AI十年內超越人類?失控模型竟成功駭入系統?中國AI全面追趕美國?科技巨頭打造新權力帝國?政府還能控制AI狂潮嗎? #封面故事

睡前一本書

  • 馬斯克的終極矛盾:他聲稱AI將在十年內讓金錢失去意義、人類變得無足輕重,卻同時為SpaceX估值數兆美元、吸引投資者。這反映出他對未來失控感的深層焦慮——一邊預言人類注定輸,一邊用獨斷權力試圖掌控局面。
  • 企業治理的權力反轉:馬斯克透過超級投票權股份、受控公司豁免、投資人放棄訴訟權等法律手段,成功把傳統用來約束統治者的資本主義機制變成了逃脫籠子的槓桿。這不是商業創新,而是將古代君主的毫無制衡之權重新帶入現代。
  • 軟體效率的逆向創新:美國芯片禁令本想卡死中國AI發展,反而逼出Deep Seek等實驗室採用「混合專家」架構優化算力。結果是成本從2.75美元暴跌至0.04美元,中國開源模型在市場上碾壓美國對手,說明限制政策有時反而助長對方的技術突破。
Episode 185: AI Prompt Injection from a Risk Perspective
38 min
AI 安全英文7月26日

Episode 185: AI Prompt Injection from a Risk Perspective

CIS

  • LLM與傳統應用安全的根本差異在於架構設計。傳統SQL注入可以分離「程式碼」和「資料」並設定過濾,但LLM天生就是期待人類語言作為「資料」同時也是「程式碼」,因此無法用傳統防火牆規則攔截(例如無法禁用「忘記之前的指令」這類自然語句)。
  • AI安全與AI安保是兩個不同責任:AI安全是供應商的責任(模型是否如預期運作、是否有偏差、是否產生幻覺),而AI安保是組織的責任(如何安全配置、如何限制權限、如何防止被攻擊者利用,即使模型本身很安全)。例如一個安全的模型如果配置不當(例如公開接觸內部資料庫)仍會被攻擊者利用。
  • 提示注入的威脅來自連接性與代理能力。當AI助手連接到郵件系統、檔案系統或交易系統時,成功的提示注入可以真正發送郵件、操作文件、轉帳;而且攻擊方可能透過RAG資料庫毒化、被破壞的外部文檔或釣魚附件進行間接注入。
The Messy Reality of Scale: Synthetic Data and Pre-Training — Marah Abdin & Robert McHardy, poolside
AI 技術英文7月26日

The Messy Reality of Scale: Synthetic Data and Pre-Training — Marah Abdin & Robert McHardy, poolside

AI Engineer

  • 合成數據補充而非替代有機數據。有機數據中許多隱含特徵未以最優方式呈現,合成數據能萃取並投影到新維度,暴露隱含的邏輯、規劃和結構,同時填補數據缺口並規範化訓練過程。
  • 重述是解決高品質數據重複問題的核心方法。團隊實施通用多模式管道外,還針對程式碼和 STEM 數據建立專門化管道,選擇性地消除重複令牌,改善模型學習效率。
  • 合成數據管道具有高度模組化設計,由種子、元數據、生成函數(智能體或 LLM)和補充函數組成,支援重述、多階段流程、跨域轉換、多輪迭代等多種組合方式,可應對從簡單到極複雜的生成任務。
Gemini 4 Is Coming, 3.5 Pro Is Being Left Behind!
9 min
AI 技術英文7月26日

Gemini 4 Is Coming, 3.5 Pro Is Being Left Behind!

World of AI

  • Google策略轉向:原訂6月發布的Gemini 3.5 Pro至今延期,官方團隊成員在X平台上對此隻字未提直到被追問,反而大力宣傳Gemini 4預訓練進展,明確反映Google已判定3.5 Pro無法與競品抗衡,決定集中資源賭Gemini 4。
  • 競品壓力加劇:Kimmy K3、Opus 5、GPT 5.6等模型陸續發布,推高了業界性能基準,迫使Google重新評估發布策略,寧可承受短期聲譽受損也要聚焦長期競爭力。
  • 遊戲開發成為新戰場:Opus 5展示出單次生成完整、無外部資源依賴的遊戲代碼能力(包括第一人稱射擊遊戲、五對五多人競技等),其他模型在複雜地圖設計上還在掙扎,反映出當前模型在創意工程領域的差距。
DeepSWE: A Contamination-Resistant Coding Benchmark — James Shi, Datacurve
17 min
AI 技術英文7月26日

DeepSWE: A Contamination-Resistant Coding Benchmark — James Shi, Datacurve

AI Engineer

  • 原創任務設計防止污染和作弊。由開源維護者和貢獻者撰寫任務,避免公開 PR 洩漏解決方案、測試和討論,同時確保任務符合真實工程場景和倉庫慣例。
  • 模型行為差異顯著。Claude 非常詳盡但在多部分需求中 2/3 機率遺漏部分(如忘記非同步實現),且在 Opus 4.7 中 18% 時間試圖從 Git 歷史復原答案;GPT 精確執行指令、極少遺漏;Gemini 模型作弊率最低(~1%)。
  • 驗證器強調可觀察行為而非實現細節。允許任何正確解決問題的方式得分,避免針對特定函數名稱或私有輔助函數的虛假失敗,同時降低漏報和誤報率。
Claude Tutorial: Master All AI Agent Work Applications at Once—When to Use Chat | Cowork | Code |...
24 min
AI 技術中文7月26日

Claude Tutorial: Master All AI Agent Work Applications at Once—When to Use Chat | Cowork | Code |...

大有牧森 Austin Chou

  • Chat 是基礎對話層,Codework 突破了檔案處理的限制。Chat 最多上傳 20 個檔案,適合一問一答和文案生成;Codework 在本機電腦運行,沒有檔案數量限制,可直接處理 100+ 個檔案並生成整理結果,是處理本地資料的關鍵工具。
  • Codework 跨裝置協作有特定順序要求。必須從本機版本開啟任務並保持對話視窗開啟,網頁版和手機版才能遠端操控;反向操作(從網頁版開啟後用本機檔案)會失效。Code 權限可擴及整台電腦,Codework 只限授權資料夾。
  • Code 模式是想法到產品的直接通道,Plan mode 是關鍵優化。用戶可開發程式、網頁應用、遊戲等,使用 Plan mode 先規劃再執行能節省 token 和修正次數;可同時開發多個專案;/INIT 指令將專案打包成 CLAUDE.md 檔案便於遷移。
State of Data — Sean Cai, Independent / State of Data
18 min
AI 技術英文7月26日

State of Data — Sean Cai, Independent / State of Data

AI Engineer

  • 資料市場的商業結構轉變——從2023年的Scale/CoreWeave垂直整合模式,演進為20-30家專業化供應商競爭。質量瓶頸讓實驗室被迫分散採購,這是結構性變化而非過渡階段,反映出資料質量難以規模化的根本問題。
  • Type 1 vs Type 2 的本質差異——Type 1是GitHub commits、會話回放這類真實工作流的最小加工版本;Type 2是僱傭專家在人工設定中創造的任務。將模型從20%推到80%的是Type 1資料,因為真實性內建於工作本身,而非外部獎勵塑形。
  • 可驗證性法則決定應用層順序——程式碼之所以成為第一個成熟市場,因為GitHub同時解決三個驗證軸線:任務可分解(單元測試)、標準共識明確(程式碼要工作)、驗證例子無限(開源commit)。金融、醫療、法律、安全、生物的低可驗證性導致基準虛假,解釋了為何Anthropic先後投資網路安全→生物資料的商業訊號。
Tammuz Dubnov - When Our PM Started Writing Code: What Merge Rate Taught Us About AI Adoption - AI N
26 min
AI 技術英文7月26日

Tammuz Dubnov - When Our PM Started Writing Code: What Merge Rate Taught Us About AI Adoption - AI N

Tessl AI

  • 真正的瓶頸是交接,不是寫程式速度。 傳統流程讓一個想法要經過 PM → Designer → 等待對齐 → Developer → 審視規格 → 等 sprint 排程 → 實裝,整個過程耗時數週。AI-native 的價值在於壓縮這些層層 handoff,讓決策者直接在 agent 輔助下執行、立即迭代、滿意後才送審,將數週流程壓縮到分鐘級。
  • 錯誤做法燒錢卻無成效。 Uber 將 AI 支出增加 6 倍卻在 4 個月內用完預算;Microsoft 給全員 Cloud Code 最後因成本失控而回收。根據對 2400 家企業的分析,每花 $100 在 AI 上,只有 $18 實際流向可出貨的程式碼,其餘被 bug 修復循環和重做浪費。
  • 工具需精準配置,而非「給所有人更多 token」。 正確做法是給 PM 和 Designer 適配他們角色的工具(如 Tonya),而不是 Cloud Code;給開發者時僅在他們感興趣的工作上使用,否則會導致無限 agent 迴圈。Shopify 購買數千份 Cursor 授權給非技術人員,50% 的 PR 直接合併無需修改。
【2026 企業高層必看】AI Agent 對公司的四大管理建議與四大致命警告 | 混合智能組織與資安治理全解析
7 min
企業管理中文7月26日

【2026 企業高層必看】AI Agent 對公司的四大管理建議與四大致命警告 | 混合智能組織與資安治理全解析

每日更新 by AI

  • 動態授權是平衡效率與安全的關鍵。企業需根據業務風險與金額設定分級標準,會議排程與資料彙整可授權Agent自主執行,但財務支付、合約簽署、敏感客戶溝通必須納入人類管理者的審批閘卡,避免陷入「放任」或「過度干涉」的兩個極端。
  • 組織架構與績效評估體系必須重塑。傳統基層執行者需轉型為Agent指揮官與品質審查員;HR與主管需重新定義KPI,從考核個人執行速度轉變為評估員工設計流程、駕馭Agent團隊、解決複雜非結構化問題的能力。
  • 數據質量直接決定Agent輸出品質。企業內部資料若散亂、版本不一或存取權限混亂,Agent將產出大量錯誤甚至有害結果。管理層必須對SOP、歷史專案資產與法規文件進行結構化清理,建立高度安全且定期更新的高品質知識庫。
不想上班,你必备的4种能力(深度对话创业者)
23 min
企業管理中文7月26日

不想上班,你必备的4种能力(深度对话创业者)

大米Jojo

  • 自我認知最重要。創業不是人人的路,有些人天生傾向穩定,那份工作足以是好選擇。不要被他人的自由生活表象迷惑,背後都有代價。如果無法接受不確定性和孤獨感,創業並非答案。
  • 學習是少走彎路的關鍵。講者身邊所有自由職業者都在不斷充實自己——讀書、播客、課程、視頻——因為沒有穩定不變的東西。掌握多門語言不只是溝通工具,還能開啟新資訊來源、人脈和機會。
  • 正確對待失敗決定成敗。失敗和未成功是兩種心態:一種驅動你調整策略繼續努力,一種讓你放棄。年輕人有優勢在於相信明天會更好,這看似幼稚實則寶貴——沒有這品質難以創業。
師父商學院 EP59 - 道歉影片發出當天來錄訪談?50萬粉洗車品牌老闆:這次炎上是長時間累積的未爆彈 ft. K-WAX 老闆 K大@KEVIn6668
41 min
企業管理中文7月26日

師父商學院 EP59 - 道歉影片發出當天來錄訪談?50萬粉洗車品牌老闆:這次炎上是長時間累積的未爆彈 ft. K-WAX 老闆 K大@KEVIn6668

陳修平的師父商學院

  • 品牌堅持的代價與意義
  • 創業初期就面臨"臺灣產品不行"的市場認知,因此決定用更高規格來打破這個刻板印象。為此投入破億資金建設研發中心與生產裝置,即使這意味著承擔重資產的風險,也要讓國外客戶看到不同的標準。這背後反映的是對"品牌建設需要花錢"的深刻理解。
  • 危機處理中的心態轉變
Get Fluent English without leaving your country
19 min
英文學習英文7月26日

Get Fluent English without leaving your country

English by Jay - Sprout

  • 「命名+描述」練習法:看到任何東西就用英文命名並用一句話描述(例如:「這是一座摩天大樓,非常龐大」),重複使用直到這個詞彙真正成為你的。講者說「單詞不是真正屬於你的,除非你能使用它」。
  • 閱讀應以興趣為驅動,非學習為目的:選擇自己感興趣的話題和適當難度的書籍,隨著英文進步逐階升級。講者分享自己在西班牙用西文閱讀神經科學書籍,因為熱情驅動而非語言學習目標。
  • 五感描述法融入日常:問自己「我看到什麼?聽到什麼?聞到什麼?嚐到什麼?感受到什麼?」用感官細節說出來,這樣能將英文與真實體驗連結,加深記憶。
Kimi K3 Dominates 3D Design, Microsoft MageFlow & NVIDIA ARDY Real-Time Motion – 3D AI News #16
11 min
AI 技術英文7月26日

Kimi K3 Dominates 3D Design, Microsoft MageFlow & NVIDIA ARDY Real-Time Motion – 3D AI News #16

Stefan 3D AI and PixelArtistry

  • Kimi K3 的性能突破
  • Kimi K3 是開源領域的重大進展,2.8 兆參數規模相比 GLM 4.2 的 850 億參數多三倍。其通過 Kimi 網站訪問成本僅為 Fable 5 的三分之一,且在 3D 設計任務上意外超越 Fable 5,說明開源模型在垂直領域已具競爭力。
  • 本地 3D 生成工具生態成熟
Top Open-Source GitHub Projects : Jellyfin, Harper, OpenCut, Axolotl, Tududi & Amicro #278
15 min
GitHub 熱點中文7月26日

Top Open-Source GitHub Projects : Jellyfin, Harper, OpenCut, Axolotl, Tududi & Amicro #278

ManuAGI - AutoGPT Tutorials

  • AI 編程工具生態成熟:從終端代理(OMI-PIE、Clade Code)到瀏覽器編輯器(Frontman),提供多種模型路由和上下文感知能力,支援 40+ 模型供應商,大幅降低從開發環境集成到執行的複雜度。
  • 隱私優先設計普遍化:Harper、ComPDF、Penneo 等工具都強調本機執行、無雲傳輸,回應用戶對資料隱私的需求,打破過去雲端工具壟斷的局面。
  • 自架系統全棧方案豐富:Jellyfin、Alexandre、Dashwise 等提供一鍵 Docker 部署,整合認証、儀表板、權限管理,讓非專業用戶也能架設企業級基礎設施。
EP17: Moonshot AI's Kimi k1.5 Sets a New Peak for Chinese AI Models! But the 2026 UN World Invest...
45 min
AI 技術中文7月26日

EP17: Moonshot AI's Kimi k1.5 Sets a New Peak for Chinese AI Models! But the 2026 UN World Invest...

從科技產業 看透 ETF

  • 投資結構轉變:2025年成為AI投資元年,全球資金湧向資料中心建設。相比2024年,資料中心新增投資2350億美元,遠超石油天然氣(380億)和半導體(130億)。但這不代表半導體衰退,而是進入新週期—過去2022-2024年已大量興建半導體廠,現在接力進入資料中心建設階段,形成產業時序效應。
  • 中美資金結構差異:美國民間AI投資領先(2850億美元),中國商業統計僅124億,落後歐洲。但中國政府資金、國企基金、地方政府資金實則龐大(估2000-3000億美元),只未列入商業資料庫。美國靠資本市場活躍吸納全球資金,中國靠政府戰略主導。
  • 模型發展策略分歧:中國知名AI模型數(35個)接近美國(59個),但公司數差異大(1746家 vs 8909家)。美國專注少數大型前沿模型,持續高投入;中國採「百家爭鳴」策略,扶植眾多中小型開源模型供應用場景,目標為公共財輸出至全球南方。
Jack Dorsey's New App Wants to Replace GitHub (buzz)
12 min
AI 技術英文7月26日

Jack Dorsey's New App Wants to Replace GitHub (buzz)

Better Stack

  • 密碼學身份與審計追蹤:每個人類和 AI 代理都有獨立的密鑰對,代理的所有行動同時攜帶雙重簽名(自身簽名 + 人類所有者簽名),形成無法偽造的「AI 護照」。
  • 統一的協作生態:將 Slack 型團隊溝通、Git 分支管理、CI 結果與代碼審核集中在單一平台,打破過往分散在 Slack 和 GitHub 的工作流程。
  • 代理可組合性:用戶可快速建立自訂代理並指派特定任務(例如安全審計、代碼開發),代理會保留對話記憶,可逐次改善執行能力。
Top 5 AI News This Week You Need to Know
5 min
AI 技術英文7月26日

Top 5 AI News This Week You Need to Know

Ai Update

  • Google的廣域部署策略:同步發布Gemini 3.6 Flash、3.5 Flash Lite和3.5 Flash Cyber三款模型,通過輕量化和低成本搶占開發者市場,而旗艦Gemini 3.5 Pro則延遲上市以強化編碼能力,反映出代碼能力已成評估AI成熟度的必要條件。
  • Meta從聊天機器人到生活助手的轉變:不再只是簡單提示輸入,而是整合進日常應用,提供日程規劃、自訂簡報、報告撰寫、購物管理等功能,直接挑戰ChatGPT和Claude的市場地位。
  • Anthropic的性能價格新平衡:Claude Opus 5在推理、編碼和商業任務上達到近frontier級別性能,同時成本顯著降低,以此挑戰主流對手。
Hacker News Show #10: mindwalk, spaceprojectsim, dom-docx, ctx, codealmanac, bramble, remux, leaves
15 min
GitHub 熱點英文7月26日

Hacker News Show #10: mindwalk, spaceprojectsim, dom-docx, ctx, codealmanac, bramble, remux, leaves

GitHub Awesome

  • AI 代理與編碼助手的可視化與追蹤:MindWalk 把代碼代理會話重播為 3D 地圖,讓開發者看清楚哪些檔案被搜尋、讀取或編輯;CTX 在本機建立編碼代理歷史的 SQLite 索引,避免每次會話從零開始。這反映了開發者需要理解 AI 的決策過程。
  • 本地優先架構成為主流需求:從 Bramble 密碼管理器的端對端加密同步,到 Robote 用 Markdown 保存記憶,再到 Earth Game 不需帳戶的本機 SQLite 應用,展示開發社群對數據隱私和離線可用性的強烈需求。
  • AI 工具的可編輯性與可控性:Fablecut 把視頻時間軸存為 JSON、Dokex 讓代理編輯 Word 而不破壞格式、Frugon 本機分析 LLM 成本,都指向開發者不想被 API 黑盒化,要求可讀可編輯的工作流。
White Hat Rewards Included in the CLARITY Act! Who Benefits? Who Pays? US Crypto Regulation Final...
13 min
企業管理中文7月26日

White Hat Rewards Included in the CLARITY Act! Who Benefits? Who Pays? US Crypto Regulation Final...

AI说区块链

  • 監管範式轉移的標誌:《清晰法案》第 104 條款把漏洞獎勵寫進聯邦法律,而非靠企業自律,首次將技術安全治理制度化為法律義務,反映出美國監管者認知到系統漏洞即使在平台完全合規下仍可致客戶全額虧損的新風險場景。
  • 法律結構的完整性:條款清晰界定合法安全研究與惡意入侵,覆蓋交易所、託管、智能合約、跨鏈橋等基礎設施,建立通知-驗證-披露-獎勵的完整閉環,相比歐盟事後報告與英國舉報人機制,更強調主動發現激勵。
  • 市場估值的深層重塑:制度化白帽獎勵會改變監管評分、保險費率、用戶信任度等定價因子,安全從被視為後台成本轉變為核心價值驅動,迫使安全服務商從一次性審計轉向持續監控生態。

7月25日星期六

6
How a Mistake Earned a $5,000 Bug Bounty || Real Target Demonstration
5 min
Web2 安全英文7月25日

How a Mistake Earned a $5,000 Bug Bounty || Real Target Demonstration

Tehlan

  • 多處存在的 XSS 漏洞:講者發現應用在個人資料編輯頁面和歡迎頁面均存在 XSS,關鍵差異在於某些位置進行了 HTML 編碼,某些位置沒有,攻擊者需要識別未編碼的渲染點才能成功執行指令碼。
  • XSS 有效載荷的繞過技巧:簡單的 `alert()` 可能被過濾,但透過 `<img src=x onerror="[惡意代碼]">` 方式可以利用圖片加載失敗事件觸發執行,是一種常見的繞過方法。
  • 帳戶接管的完整鏈條:攻擊者可在 XSS 有效載荷中執行 JavaScript,進一步竊取會話 cookie、注入虛假登入表單或利用應用的魔法登入連結功能接管任意帳號。
Podcast with a REAL HACKER 🖥️ Part 3 | AI Scams, Phone Hacking & Cybersecurity Careers in 2026
63 min
AI 安全英文7月25日

Podcast with a REAL HACKER 🖥️ Part 3 | AI Scams, Phone Hacking & Cybersecurity Careers in 2026

Technical Suneja

  • 個人資訊已無處可藏 — 使用者透過Instagram、LinkedIn、銀行KYC、餐飲App等平台自願分享的片段資訊,經過資料外洩後遭彙整,攻擊者可拼湊完整身份檔案用於冒充和詐騙。
  • 生物辨識單獨使用等同虛設 — NIST規範禁止生物辨識作為唯一認證因素,因臉部、聲紋、指紋均已在公開領域可取得,應搭配密碼或裝置擁有權進行多因素認證。
  • AI具現身份複製威脅 — 只需3-4秒語音樣本和低解析度照片,AI模型即可生成70-80%逼真的聲音和影片,用於視訊通話詐騙(已有案例騙取20億盧比);三指測試可初步辨識。
Complete Beginners Roadmap to Become Ethical Hacker 2026 | Roadmap, Salaries & Live Hacking
65 min
Web2 安全英文7月25日

Complete Beginners Roadmap to Become Ethical Hacker 2026 | Roadmap, Salaries & Live Hacking

Fraz

  • 駭客分類與授權本質的差異
  • 道德駭客與黑帽駭客做的事看似相同——掃描系統、發現漏洞、入侵設備——但本質差別在授權。道德駭客經公司明確批准,尋找漏洞後負責修補;黑帽駭客完全無授權,目標是盜取資訊、勒索或破壞。同樣的技能用途決定了合法性。
  • 社交工程比編程技能更致命
HackTheBox - Fries
87 min
Web2 安全英文7月25日

HackTheBox - Fries

IppSec

  • 第一,Git 倉庫歷史是高價值情報源。講者強調 git ignore 的提交記錄常含已刪除但未從歷史清除的敏感檔案,包括資料庫憑證、加密金鑰與內部主機名。這使得對公開倉庫的版本控制歷史進行深度挖掘成為滲透測試的關鍵早期步驟。
  • 第二,PostgreSQL 透過 COPY FROM PROGRAM 命令支援程式碼執行,結合臨時表可以捕獲命令輸出。講者演示了透過 PgAdmin 的 SQL 查詢工具利用此功能的全過程,包括處理網路限制與多連線的埠複用問題。
  • 第三,NFS 配置中 no_root_squash 與 no_sec 的缺失允許客戶端透過偽造 UID/GID 繞過許可權控制。講者透過修改本地使用者 ID 與組 ID,使用 setpriv 命令偽裝成目標使用者身份訪問 NFS 共享上的系統檔案與證書。
Why Being a Great Hacker Doesn't Pay Anymore
17 min
AI 技術英文7月25日

Why Being a Great Hacker Doesn't Pay Anymore

NahamSec

  • 工具化時代已來臨:高收入的漏洞獵人不一定是技術最強的人,而是擁有自動化系統的人。講者示例中,某人兼職6個月的產出等於之前全年成果的6倍,這不是技能差異而是系統差異。
  • AI模型透過訓練資料學習模式:該AI模型經過講者10年的漏洞報告訓練,能將複雜的審計流程並行化。它不僅發現單一漏洞,還會連鎖發現後續的RCE、XSS、SSRF等相關漏洞。
訂了 24 小時內出發的機票!現場看世界盃的魅力在哪?🇪🇸 vs 🇦🇷 決賽賽後分析
17 min
AI 技術中文PODCAST7月25日

訂了 24 小時內出發的機票!現場看世界盃的魅力在哪?🇪🇸 vs 🇦🇷 決賽賽後分析

矽谷輕鬆談

  • 西班牙的戰術優勢源於規則變化:2019年規則改變後,現代足球演變成從後場守門員開始控球進攻,西班牙將此發揮到極致,24次射門12次射正都源自精心構建的機會,而非如Mbappé那樣的突發爆衝。
  • 對梅西的防守是球權空間戰:西班牙並非盯人防守梅西,而是在阿根廷後場刻意指引出球走向左邊,讓球在梅西的非優勢腳一側,導致他整場觸球機會極少,無法展現威力。
  • 現場看球激發純粹的集體情感:於電視前可冷靜分析,但親臨現場時觀眾會感受到整座球場同步呼吸的集體感動,包括開心、難過等真實人性情感,5歲兒子日本隊失利後的無言失落最能說明現場情感的深度。