分类 新闻 下的文章

1 开机启动显示的徽标中可隐藏恶意代码

研究人员发现了大量与开机时 UEFI 显示的徽标图像处理有关的漏洞。恶意代码可以通过附加到镜像中的方式在不被察觉的情况下被安装,目前的安全启动机制都无法阻止这种攻击。这个名为 “LogoFAIL” 攻击是由二十几个新发现的漏洞组成的,这些漏洞已经在负责启动运行 Windows 或 Linux 的现代设备的 UEFI 中潜伏了数年甚至数十年,几乎涵盖了整个 x64 和 ARM CPU 生态系统。首先是 UEFI 供应商 AMI、Insyde 和 Phoenix;然后是联想、戴尔和惠普等设备制造商;以及英特尔和 AMD 等 CPU 制造商。LogoFAIL 攻击的是徽标,特别是硬件销售商的徽标,这些徽标会在 UEFI 仍在运行时,在启动时显示在设备屏幕上。这种新的固件攻击几乎影响所有 Windows 和 Linux 设备。

(插图:DA/19aebc9b-a8da-4d5f-a331-c2e8afa300a0)

消息来源:Ars Technica
老王点评:真是想象力丰富,没想到开机显示的徽标也可以隐藏恶意代码。

2 谷歌 Gemini 的早期印象并不好

谷歌本周发布了新的生成式人工智能模型 Gemini,该模型将为包括 Bard 在内的一系列产品和服务提供支持。谷歌对 Gemini 的卓越架构和能力大加吹捧,声称该模型的性能达到或超过了 GPT-4 等其他领先的生成式人工智能模型。但又传闻证据表明并非如此。比如,有人发现该模型未能正确理解基本事实,会弄错 2023 年奥斯卡奖得主。翻译似乎也不是 Gemini Pro 的强项。即便谷歌拥有搜索和新闻网站,但 Gemini Pro 似乎不愿意对可能引起争议的新闻话题发表评论,而是告诉用户……自己谷歌一下。此外,其广泛传播的演示视频被指造假、基准测试有选择性前提。

(插图:DA/ab59690d-fd51-452c-8bca-50c6b93955c4)

消息来源:Tech Crunch
老王点评:LLM 好不好,数据没有用,用户反馈才是真的。这句话不只是对 Gemini 说的。

3 Fedora 40 新增直接启动统一内核镜像的功能

Fedora 40 正在将其对统一内核镜像(UKI)支持推进到下一阶段,将支持直接从 EFI SHIM 启动 UKI 文件的能力,而无需通过 GRUB 等传统的引导加载器。UKI 将带来更好的 UEFI 安全启动支持,更好地支持 TPM 测量和保密计算,以及更强大的启动过程。

(插图:MJ/a99ba7c8-2e9d-43f8-b16e-fbb11f6ae4df)

消息来源:Phoronix
老王点评:可能是我过于守旧了,我既不喜欢 systemd,也不喜欢 UKI、TPM 和安全启动。

1 LVFS 已为 Linux 用户提供超过 1 亿次固件更新

Linux 厂商固件服务(LVFS)是与 Linux 固件更新工具 fwupd 搭配使用的服务,目前该服务已提供了超过 1 亿次固件更新!而大约一年半前,LVFS 的下载次数为 5200 万次。fwupd/LVFS 使得在 Linux 下更新大量系统固件和设备/外设固件变得异常简单。在广泛支持 LVFS 之前,Linux 用户更新设备固件往往是一件令人望而生畏的苦差事,他们经常需要启动到 Windows 或借助 FreeDOS 进行系统 BIOS 更新,或者干脆不更新固件。

消息来源:Phoronix
老王点评:很棒的工作!

2 openSUSE 新徽标投票还剩一周时间

openSUSE 项目一直在进行品牌重塑,以更好地区分该社区开源项目和 SUSE 本身。目前,openSUSE 项目正在进行徽标设计大赛,调查投票只剩下不到一周的时间。新徽标将在公布后的过渡期内与现有的 Geeko 徽标一起使用。

投票地址

消息来源:Phoronix
老王点评:openSUSE 的粉丝们,你投票了吗?

3 “逻辑量子比特”数量突破记录

量子计算机能完成多复杂的计算取决于它所包含的量子比特的数量。最近,IBM 和 Atom Computing 公司推出了拥有 1000 多个量子比特的设备,几乎是以前最大量子计算机的三倍,但这并没有立即带来计算能力的大幅提升,因为更大的量子计算机往往也会出现更多错误。逻辑量子比特是通过量子纠缠相互连接的量子比特组,与标准量子比特不同,逻辑量子比特能够更好地进行计算而不受错误的影响。波士顿的量子计算初创公司 QuEra 专注于增加逻辑量子比特的数量,研究人员现在能够一次制作多达 48 个逻辑量子比特,这比之前创造的逻辑量子比特数量多出 10 倍以上。

消息来源:New Scientist
老王点评:虽然现在 AI 很火,但是要是一旦量子计算突破,那带来的颠覆性更大。

回音

  • systemd 255 发布了稳定版,并附带了 systemd-bsod 作为 “蓝屏死机” 服务,能够在 Linux 上全屏显示错误信息。

1 Firefox 面临被踢出兼容性要求名单

美国网页设计系统(USWDS)提供了一套全面的标准,为美国政府的众多网站建设者提供指导。它为开发人员提供的文档借鉴了英国同行的 “2% 规则”: “根据 analytics.usa.gov 的观察,我们正式支持任何使用率超过 2% 的浏览器。”而根据该网站前九十天的流量,Firefox 浏览器的市场份额仅为 2.2%。如果低于 2% 的阈值,那么 USWDS 可以不再要求政府网站的开发者继续兼容 Firefox。这将有可能进而影响到企业,越来越多的网站将不再兼容 Firefox。

消息来源:Slashdot
老王点评:除了让 Firefox 用户去访问一下这个观察网站,我们还能做什么?

2 Facebook 停止发送 PGP 加密邮件

2015 年,在斯诺登事件后,Facebook 宣布将允许用户以加密方式接收该公司的邮件。开启该功能后,Facebook 发送给用户的所有电子邮件(主要是点赞通知和私人信息)都将使用已有几十年历史的 PGP 技术进行加密。据 Facebook 称,八年后的今天,由于使用率较低,Facebook 将取消这项功能。该功能已于周二废弃。Facebook 拒绝说明究竟有多少用户仍在使用加密电子邮件功能。

消息来源:Tech Crunch
老王点评:作为在国内早期推广过 PGP/GPG 加密邮件的人,我只能说,绝大部分人都觉得邮件的加密和签名是无谓的麻烦,叹息。

3 中国成为世界上第一个在水下部署商业数据中心的国家

据《中国日报》报道,我国开始在三亚市沿海的水下组装部署商业数据中心。第一个模块已经下水安装,按照计划,他们将在约 35 米深的水下基地安装 100 个水密存储模块,每个模块重达 1,300 吨,这将建立一个可同时运行近 600 万台计算机的数据中心。这些模块将产生大量热量,而这些热量会被周围的海水自然冷却。预计仅此一项就可节省 1.22 亿千瓦时的电力。该水下数据中心计划将于 2025 年投入使用,这些模块的使用寿命长达 25 年。

消息来源:Interesting Engineering
老王点评:微软也做过类似尝试,但没有进一步发展,希望我们的尝试能成功。

Godot 的又一次更新,其中包含了一些有用的更改,以更接近 Unreal、Unity 等专有引擎。

Godot,社区最喜欢的 Unreal 和 Unity 等专有游戏引擎的替代品,有一个新的重大更新!

Godot 4.2 “闪亮登场”,全面更新大量内容。它继续沿着 Godot 4.0 版本 铺平的道路,并在此基础上进行构建。

拿上你的饮料,让我来重点介绍一下这次发布的优点。☕

Godot 4.2:有什么新内容?

Godot 4.2 版本有很多新东西。但是,我们将关注关键亮点

  • Linux 上的官方 ARM 支持
  • 编辑器改进
  • 更多版本控制友好
  • 增强的图块地图
  • 多人游戏/网络的改进
  • 更好的导航系统

Linux 上的官方 ARM 支持

尽管可以在 Linux 上为基于 ARM 的设备手动构建 Godot,但从来没有针对 Linux 的官方 ARM 构建

然而,随着 Godot 4.2 的发布,这种情况发生了变化。他们在下载页面上提供了 32 位和 64 位版本的 Godot for ARM

请记住,这是一项实验性工作,因此可能会出现错误和问题。

编辑器改进

Godot 的编辑器方面有很多改进。

如上面的截图所示,第一个是代码编辑器中的新添加项,名为“ 创建代码区域 Create Code Region ”。它允许你将脚本分解为命名块,然后可以将其最小化以减少混乱。

Godot 的另一个新功能是能够在编辑器视口中单独扩展方框图形的每一侧。以前,这仅限于中心点和对称范围。

项目管理器也进行了更新,改进了一般项目导入工作流程,并重新排列了按钮。

更多版本控制友好

Godot 4.2 修复了在“就绪”期间更改场景或重命名节点会导致崩溃的问题,还修复了与重命名/移动文件相关的各种问题。

开发人员还补充道:

此外,场景中资源 ID 偶尔更改的一些情况已得到解决(GH-65011)。仍有改进的空间,但这已经使 4.2 的版本控制更加友好。

增强的图块地图

除了 Godot 的图块/图块地图系统的主要性能优化之外,还有一项新功能允许你在将图块/图块图案放置在任何地方时旋转或翻转它们

多人游戏/网络的改进

此版本还具有高级多人游戏系统的改进。“MultiplayerSynchronizer” 节点现在支持同步变换组件、子资源属性和其他类型的索引数据。

还有针对拒绝服务漏洞的安全修复,该漏洞之前在 Godot 4.0.4 RC1 版本中已披露。

? 开发人员建议用户升级到 Godot 4.0.4、4.1.2 或 4.2 以避免出现问题。

更好的导航系统

Godot 4.2 带来了 2D 导航网格烘焙,它可以处理物理体、网格实例、普通多边形等。

此外,添加了对 2D 和 3D 导航网格烘焙的多线程支持,以提高性能并减少卡顿。

?️ 其他更改和改进

还有许多其他值得注意的变化:

  • 改进了 GDExtension 系统。
  • 支持 AMD 的 FSR 2.2 技术。
  • 图形构建节点的重大修改
  • 适用于 Linux、Windows 和 macOS 的原生文件选择对话框。
  • 现在可以为附加组件和资产指定不同的安装文件夹
  • 修复了 Steam 输入问题,该问题导致某些游戏手柄事件被处理两次。

有关此版本的更多详细信息,你可以通过 官方发行说明 了解。

? 下载Godot 4.2

前往 官方网站 获取 Linux 版 Godot 的最新版本。对于其他软件包,你还可以参考其 GitHub 仓库

Godot 4.2(GitHub)

? 你对此版本有何看法? 已经试过这个精彩的开源游戏引擎了吗? 在评论中告诉我们!


via: https://news.itsfoss.com/godot-4-2/

作者:Sourav Rudra 选题:lujun9972 译者:geekpi 校对:wxy

本文由 LCTT 原创编译,Linux中国 荣誉推出

有一个热门话题,正在全国范围上火热进行中,那就是开放原子开源大赛。

你是否曾想象过,当你全身心投入到热爱的开源项目中,还能拥有可能赚取高达 80 万、甚至更多的荣誉奖金!现实就在眼前,开放原子开源大赛已经强势启动,正等待着你的积极参与。

这场比赛是由开放原子开源基金会主导发起,众多政府单位和知名企业也参与其中,充分体现开源共享、共建共治的原则。比赛吸引了各行各业跨界的参赛者,为他们提供 30 多个多元化、实战性十足的赛题,奖池高达 80 万,好像还有可能破纪录突破到 100 万呢!这场比赛可以说是诚意十足,规模硕大,揭示了国家对推动开源事业发展的坚定支持。

你不知道这个大赛吗?

那让我为你详细介绍一下这次比赛背后的故事。首先,它由开放原子开源基金会发起,与众多开源组织、企事业单位、高等院校、科研院所、行业组织、投融资机构等联手寻找最新技术的尖兵,以此刺激更多产业链生态上下游的协同发展。承办单位包括开放原子开源基金会、央视网、江苏省工业和信息化厅、无锡市人民政府、江苏软件产业人才发展基金会、苏州工业园区、无锡高新区等。这再一次证明,这次大赛的实力和影响力与众不同。而更加重要的是,这场比赛体现了国家对国内开源实践的大力鼓励和支持。

比赛的赛题十分繁多,可选的面广。预计有 60 个以上的赛题,基本涵盖了国内外所有的主流技术。这使得参赛选手可以根据个人实际兴趣,有针对性地选择竞赛项目,并以此来提升自己的综合实践能力。这不仅能将优秀的开源人才科学、有趣地筛选出来,而且让比赛充满了竞技性和挑战性。

本次大赛分为基础软件赛、工业软件赛、新兴及应用赛和算法赛四大类:

  • 基础软件赛:包括能够对硬件进行调度和管理、为应用软件提供运行支撑的系统软件,和支撑软件开发、运行、维护、管理,以及和网络连接或组成相关的支撑软件,例如操作系统、数据库、中间件、编程语言及编译器、办公软件、开发测试工具等。
  • 工业软件赛:主要面向在工业领域辅助进行工业设计、生产、通讯、控制的软件或功能模块,例如计算机辅助设计(CAD)、计算机辅助工程/工业仿真(CAE)、计算机辅助制造(CAM)、电子设计自动化(EDA)、工业生产管理系统等。
  • 新兴及应用赛:重点关注近年来随着科技不断发展而出现的新兴技术及创新应用,例如人工智能、云计算、区块链、大数据、虚拟现实、RISC-V 等。
  • 算法赛:对特定类型的计算问题设定目标,征集高效高质量的算法方案。

参赛选手可以选择最符合兴趣的赛道,参赛项目多样化,自由度极高。下面介绍其中一些你可能感兴趣的赛道:

openInula 前端框架生态与 AI 创新挑战赛

openInula 是一款用于构建用户界面的 JavaScript 前端框架,作为各类前端应用与上游生态组件的底层基础,支持开发者高效地构建高质量的 Web 应用。

分为两大主题:生态构建与 AI 赋能。参赛者可以利用 openInula 框架的 User API 或内核模块,设计并开发各种生态组件。也可以基于 openInula 框架,利用大语言模型,设计并实现 AI 辅助工具。

  • 奖金:¥35万
  • 已报名团队数:0
点此查看赛题详情

面向 RISC-V 架构的 AI 开发框架构建与优化大赛

针对 RISC-V 架构的 AI 开发框架尚处于起步阶段,尚未涌现出一个经过专门构建和优化的 AI 开发框架,能够充分发挥 RISC-V 的独特优势。本赛题要求开发者能够基于 openKylin 开源操作系统和 RISC-V 硬件平台。参赛者需要适配运行一款以上主流 AI 框架,并基于此框架运行有代表性的 AI 模型,或者开发 AI 应用软件。如果能够针对 RISC-V 对框架进行优化,则属于加分项。

  • 奖金:¥50万
  • 已报名团队数:5
点此查看赛题详情

基于 Pika 的 Serverless KV DB

为了达成 Serverless 的能力,Pika 社区需要做一系列的开发工作,技术挑战赛题目参考方向如下:参赛者可以从分布式、云原生、Pika 核心功能、生态工具、质量工程等方面挑选一个或多个题目进行参赛。

  • 奖金:¥50万
  • 已报名团队数:90
点此查看赛题详情

OpenAnolis 孵化机密计算和机密容器的创新项目

赛题要求参与者能够理解当前机密计算技术,并结合当前机密计算领域最新的前沿技术 Device TEE,基于 SPDM 规范定义的消息协议实现 CPU TEE 绑定协议和代码,编写 SPDM for CPU TEE 的绑定协议规范草案,未来提交到开源社区和标准组织,最终进行产品落地。

  • 奖金:¥15万
  • 已报名团队数:23
点此查看赛题详情

CAE 开源工业软件评注创新赛

本题目提供 7 个 CAE 软件,请任选 1 个参与比赛。初赛任务包括:

  1. 开源代码评注:在公开技术论坛、公众号等渠道发布所选开源项目的技术博客,可以围绕项目代码各个方面持续发布多篇技术博客,内容要求为原创。
  2. 项目创新应用研究:在 AtomGit 上传基于所选开源项目的创新研究成果,体现所选开源 CAE 软件的创新应用潜力,展示本项目与实际行业需求相关的价值能力等。
  • 奖金:¥15万
  • 已报名团队数:25
点此查看赛题详情

基于 OpenHarmony 的国产 DDC 低代码开发平台

本赛题旨在推动 Node-RED 低代码开发工具在国产 DDC 设备上的集成,实现国内基于 OpenHarmony 系统的工业领域应用生态快速发展。本赛题要求参赛者基于 OpenHarmony 操作系统移植 Node-RED 低代码开发平台。

  • 奖金:¥30万
  • 已报名团队数:0
点此查看赛题详情

除此之外,还有很多赛道尚未结束报名,大家可以看看有没有适合你的赛道:

点此查看所有赛题

那些愿意接受挑战的读者们,你们现在就有机会报名参赛。所有参赛者均无门槛,无费用,无限制,无论你在何处,全球任何组织或者个人都能报名。

赛题是由各大厂商提供的,他们极其青睐能解决这些问题的你们。参与比赛不仅是一次技术提升的过程,更是一次远程的技术面试,为你们直接开启头部企业的实习、就业终面机会,这是你们展示才华,收获就业机会的舞台。

除此之外,比赛还提供了多种奖励和福利,赛道多样,奖金丰厚,最高可获得80万的奖金。

比赛过程中,你将有机会获得开源社区导师的指导,提升技能,并获取开源项目全方位的技术支持和共享。如果你的项目表现优秀,你甚至还有可能获得项目投融资支持、地方政府项目落地扶持,以及商业化的支持。

因此,如果你对自己的技术有信心,真的应该参加这次大赛,或许是这样一种机会,能让你将自己的技术转化为实践,同时也能积极影响到国家的发展。你可能会成为那个深藏不露的技术高手,利用这次机会摆脱打工人的命运,改变自己的生活,冲击更高的技术领域。你也有可能是一位新手,但这次大赛将会是你获取最新行业发展动态、提升技能、提高职业发展的极好机会。所以,无论你现在处于哪个阶段,都不要犹豫,现在就参与这次大赛,享受这次难得的机会,也许这正是你一直在寻找的机会。

(题图:MJ/010c5eac-745c-4abb-955d-d293aa5f4529,尾图:MJ/f1033fc0-997a-4a61-b389-1555b2ed5892)

1 Linus Torvalds 为假期季做准备

Torvalds 上周日发布了 Linux 内核 6.7 版本的第四个候选发布版。通常,在发布新版内核之前会提供七个候选发布版。按照这个时间表,RC 7 将在耶诞节前夕发布,而正式版将在 12 月 31 日发布。不过 Torvalds “认为这个时间安排最终是可行的,因为假期在发布计划的结尾”。但是可能是由于 6.7 看起来“非常平静”,他预感“必须在 6.8 版本的合并窗口做些什么”,虽然他还不确定要做的是什么,也不确定是否需要。

消息来源:The Register
老王点评:敬业如企鹅皇帝,每年年底也必须得休个假。

2 IBM 发布了 “实用规模” Heron 量子处理器

IBM 发布了其量子处理单元(QPU)系列的最新产品 Heron 量子处理器,IBM 声称它已达到了 “实用规模”。Heron 拥有 133 个量子比特,高于前一个型号。IBM 还宣称,与前代产品相比,Heron 的错误率降低了五倍,这一点非常重要。Heron 将为 IBM 的“量子系统二”计算集群提供动力,该集群将量子计算、经典计算和量子比特控制电子设备结合在一个模块化系统中,该计算集群有 5 米高,与许多量子系统一样,需要低温冷却才能运行。IBM 预计将在十年后推出的 QPU 拥有 2000 个量子比特。

消息来源:The Register
老王点评:像 IBM 这样的百年企业,还在继续不惜代价地投入量子计算机。

3 Hugging Face 泄露的 API 令牌可以完全访问 LLaMA 2 仓库

研究人员在 Hugging Face 上通过字符串搜索和手动收集发现了 1500 多个泄露的 API 令牌,这使他们能够访问 723 个组织的账户。在绝大多数情况下(655 个),被暴露的令牌具有写入权限,可以修改账户存储库中的文件。共有 77 个组织以这种方式被暴露,其中包括 Meta、EleutherAI 等。Hugging Face 存储了 25 万多个数据集,还有 50 多万个人工智能模型。如果攻击者利用了暴露的 API 令牌,可能会导致数据被盗、训练数据被毒化或模型被完全窃取,从而会影响 100 多万用户。数据中毒攻击是人工智能和机器学习面临的最严重威胁之一,被列入 OWASP 的十大 LLM 风险。

消息来源:The Register
老王点评:在各种公开代码库中,你总是能捡到各种令牌和凭证,即便托管平台一再提醒和防范。