Developers don't understand CORS (2019)One of the best things about working in full stack consulting is that I get to work with a great number of developers with different skill levels in companies from various sizes and industries. This p... 评论点赞收藏56 天前
为什么推特无法就一个简单的数学公式达成一致作者提到一条关于简单数学方程的推文引发了近万人的激烈争论。文章探讨了社交媒体上人们为何在基础事实问题上难以达成共识,反映了网络舆论的极化和认知偏差现象。 评论点赞收藏2101 天前
接触者追踪如何保留加密隐私文章解释了苹果和谷歌联合推出的接触者追踪协议如何在保护隐私的前提下工作。核心在于利用蓝牙广播和加密技术,使得手机可以记录接触者信息,并在需要时通过去中心化的方式比对感染名单,而无需上传用户的地理位置或身份数据。这种设计旨在平衡公共卫生需求与个人隐私保护。 评论点赞收藏2274 天前
强化学习中的熵损失:解决训练不稳定与局部最优问题强化学习训练不稳定,容易陷入非最优的局部策略。作者提出使用熵损失(Entropy Loss)作为正则化项,鼓励智能体探索更多样化的策略,从而避免过早收敛到次优解。这是一种简单有效的改进 RL 训练稳定性的方法。 评论点赞收藏2887 天前
在地球上执行梯度下降文章探讨了梯度下降算法的经典“雾中下山”类比在现实地球上的表现。作者指出,虽然高维空间的几何结构难以想象,但梯度下降在实际中往往有效。本文通过实际测量地球表面的曲率和坡度,验证了该算法在真实物理环境中的行为,揭示了理论模型与现实地形之间的差异,为理解优化算法提供了直观的物理视角。 评论点赞收藏3253 天前
利用恶意Node模块窃取凭证文章指出Node.js模块依赖存在安全风险。作者通过演示一个名为multiply-by-two的恶意模块,说明即使模块本身功能正常,也可能在特定环境(如使用Express和Stripe)下注入XSS攻击窃取用户信用卡信息。强调任何被导入的模块若被恶意篡改,都可能影响整个依赖链,提醒开发者需警惕第三方包的安全隐患。 评论点赞收藏3442 天前
Express body-parser的危险用法文章指出开发者在构建REST API时容易忽视CSRF攻击风险,因为传统Web应用常依赖CSRF令牌保护,而REST API通常被认为无状态且不需要。然而,Express的body-parser模块默认行为可能导致CSRF漏洞,特别是在处理非JSON内容类型时。作者强调,尽管REST架构减少了CSRF风险,但不能完全忽略,需要开发者特别注意body-parser的配置和使用场景,以防止潜在的安全问题。 评论点赞收藏3894 天前
通过 Docker 实现权限提升文章指出,如果用户账户属于 docker 组,攻击者可以利用该权限轻易获取 root 权限。具体方法是运行特定命令挂载主机文件系统到容器中,从而获得宿主机的完全控制权。这是一个经典的安全配置错误案例,提醒管理员不要随意将用户加入 docker 组,除非充分理解其安全风险。 评论点赞收藏4134 天前
三十天休闲饮用Soylent的实验作者作为学生,在2014年9月尝试用自制Soylent替代日常午餐。主要动机是校园食物昂贵且自带便当不便。文章记录了这种饮食方式在便利性上的优势,属于个人生活实验记录,缺乏深度的技术分析或强烈的争议点。 评论点赞收藏4240 天前