V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
V2EX  ›  restkhz  ›  全部回复第 1 页 / 共 6 页
回复总数  117
1  2  3  4  5  6  
@zhouhuab 好啊,给你 tg 发了消息,认识一下。
@zhouhuab 还真是,只不过情况有点特殊...
@MIND222 谢谢

那就趁摸鱼多说两句吧。

这里有些年轻人有的不知道往哪里努力,有的根本没有所谓努力的底牌,有的人已经完全认输了。

我认识的几个专科的哥们,大多数农村户口,
有出息的自学了个 Spring,后来进了个外包。但是对于那些连 Spring 都不知道是什么的呢?

那些高中关在学校三年,家里也没人懂电脑,完全就是父母听说互联网好赚钱,就报了个 IT 专业。甚至可能就没碰过几次电脑。
人家学校教了个 Java,C,装个 VC++6.0 让你打个三角形,勉强教你学会了快排。你这能找到工作吗?你不能。
于是有些学校暑假和某些培训机构合作,收这群农村户口学生小几千,说是帮你们就业的培训,辅导员也拿着个花名册催着报名,我也不知道他们教了什么。反正你也不能说他们就多清闲。

然后?他们毕业了。

其实他们在毕业前后也经常问我应该学什么技术。
我其实和他们说过可以搞开发,前端后端,操作一下 git 学学 Vue 。但是我发现,他们似乎很认真的在和我讨论就业,城市,工资,又完全不懂 html,css 和 js ,甚至可能不知道他们能做什么。后端,听过 php,没听过 go,更别说 laravel, wordpress 。数据库?大概装过某软件园上下载的 MySQL.

最后问我
“xx 的网课好不好啊?看评论说他们比 xxx 好,B 站有 up 主推荐,课时怎么怎么样,比另一个贵一些...”
“那个谁的 CentOS 课有没有必要...”
“你说的那个文档什么例子怎么找?我搜了,没搜到。谷歌是吧?我这好像打不开?”

...

后面他们没再问过了。这么多年再也没联系过了。对其中几个人的记忆完全停留在他们朋友圈里发搞到个黄/蓝马甲,电瓶车,跑外卖去了。




到底我是想说,人投胎,不是靠努力投中的。中国人收入到底多少,我不知道,我不多妄加评论。
但是有的人似乎从出生开始手里就是一副烂牌,他们大多数人想过努力,也试过努力,但是他们的努力可能不会有什么回响。
甚至可能他们的努力本身就是一种会让他们慢性出血的陷阱。

而我不敢去批评或者指导这群人。因为我偷看过他们的牌,我知道换我,我也根本赢不了。
我很少在这种话题下说什么。

@LeoWA 我曾经简单研究过这个数据,你说的是对的。
“中国还有 6 亿人月收入低于 1000 块”这个说法不准确,不过,有时候更可能是一个家庭里三个人靠着一个人赚 3000 活着。
实际上如果研究最近这个数据的中位数,平均数,灵活就业,可能真还有 5k.

接下来我讲讲故事。

“只要稍微努力就能月入 5k”,而这个门在哪里?我见过一个乡镇中专妹跑到城市,压根不会用电脑,甚至电脑没摸过几次。而后在工厂呆腻了,想学点 excel ,在城市里谋生,可是连电脑也没有,没钱买。
她在网上的诚恳发问往往收获到的只有一片嘲笑。

我也有一些中专同学,他们出路在哪里?他们怎么样?我想来想去,换我,除了在床上刷抖音以外我也没办法。
前阵子有个失业一本女同学问我“搞 AI 行不行”,其实我是有点难以启齿的。是打算从 python 学起吗?然后搞 MNIST,从决策树随机森林再玩到神经网络?还是没有编程基础打算创业?靠着 Vibe coding 做点什么?可是她平时用的是豆包...翻 wall ?还在研究。


路在哪里?


只是觉得,我只是幸运罢了。


很难想这群人生存策略是在怎样一个环境里建立起来的。
我有个儿时玩伴,这小孩其实小时候很聪明,长大了一米八几,很帅。但是,他父亲坐牢,母亲跑了。剩下一个奶奶,他小时候这奶奶天天打麻将,见这小孩哭拽起来就打耳光,打到不哭为止。他羡慕其他小孩有零食有玩具,有一天他去超市偷零食,被抓了。多年以后据说他成了一个中专黄毛。

偷东西的坏小孩该不该被惩罚?当然应该。但是这种 spawn point 这真是他自己选的么?
我还见过外来务工人员的子女,小时候住我小区楼下地下室里,找个角落,床单挂着,一拉就是家。父母环卫工人。但这小孩小时候聪明绝顶啊!下棋爆杀我们,情商也很高,黑黝黝的皮肤,灵动的眼睛,长得也帅。然后呢?

然后我家买房,搬走了。离开了那个老旧小区,此后我和他们再也没见过。



多年以后,我出了国。
IT 专业,见到了很多印度人。其中我和一个印度哥们玩得很好。他一来这里就急忙找工作,一边上学一边搞什么 k8s 证书。
为什么呢?
后来,我知道他家有三个孩子,为了让他出国,父母借了一大笔贷款。利率 12%。他的家庭其实都很难承受住,这算是场豪赌。
他做的饭,其实是绿豆,米饭,西兰花,加上一些香料和少量的盐用高压锅煮的。他怯生生地问我吃不吃,生怕印度食物被鄙视。我和他去超市,天热,他连一瓶汽水都要思量再三。

实际上我吃着他做的饭,想到我和他说过,当年我骑着凤凰牌二手自行车去学 NOIP,遇到过那些家里开着保时捷送小孩,小学四年级就 C++手写 BFS,平衡树,后来打 OI 拿了什么奖的人,


心里总觉得怪怪的。
5 天前
回复了 linora 创建的主题 生活 关于减肚子,大家有什么好的经验
@FaustinaD 能做到的是真厉害,狠人。
不算相关专业,个人认为不可能会无限扩大。下面的几个说辞也只是臆测,论坛灌水,不太经得起推敲。

1. 人类知识有限。绝大多数知识其实只是已有知识的更进一步。其中关系才是玄妙的地方。如果说可以归纳法得出的知识其实体积可能并没多大。至于某厂 API 调用方式其实完全可以利用互联网检索或者 RAG ,增长速度有限。
2. 贵在推理方式和经验,这几乎就是智能本身。然而这种东西占用多少空间?我不知道。但是应该不会是线性增长的。
3. Qwen3.6 27B 仅有 27B 的参数量,智能接近 Nemotron 3 Ultra 550B A55B ,MiMo-V2.5 这个 310B ,A15B.(根据 artificialanalysis )
4. Qwen3.6 27B 有如此智能不是没有代价的。它为了一个回答会进行大量的推理,以时间换空间。我曾经用过 Qwen3.5-9B 的模型,在某些,比如化学问题上一些刁钻的具体的化合物它完全没训练过,不知道是什么,但是只是根据一些规则就推理了出来。但是光推理就消耗了大量 tokens.令我惊讶的是,这个 9B 模型居然推理出了正确答案。者可以说明小 dense 或者 MoE 激活参数实际上增长不会快,未来多数场景完全够用。
5. 如果只是单纯说知识量,不如搞个搜索引擎,然后爬下/录入全人类的数据了。但是数据库没有智能。

我有一个暴论,在未来,随着算力和存储的提升,人们会在模型知识量和推理耗时,智能,以及他们的成本,用户场景体验中找到产品的平衡点。意味着实际上模型体积不会无限(至少不可能是线性)增大。未来大多数问题可能一个足够优秀的小模型+搜索/RAG 就能够解决。或者,可能会有缓慢增大(非线性增长)的 MoE+搜索/RAG,但是激活参数不会涨很快。

我认同 @ryd994 的观点。
鉴于最近的一些网络安全事件,大概可以理解。

其实从一开始就一直在讨论 AI 安全问题,当时他们还搞了个伦理与安全委员会,OpenAI 成立当初也是为了不能让这种技术掌握在少数人手里,只不过最后都变质了。

我也不觉得这种呼吁和限制中国模型发展有多大关系,毕竟算力已经卡的够死了。如果真是为了限制,还不如这三家联合搞点新闻跳个脚,让美国政府继续对中国施压。呼吁?真的有用吗?

Mythos 和最近 hf 的事情先不说真假,去年的 opus-4 已经能独立解出一个 VM opcode 混淆逆向的 CTF 题目。
我这本地跑一个 Qwen3.6-27B 它也晓得用 nmap,用 nuclei ,一路字典爆破顺便搞搞漏洞 exp.初级 CTF 逆向题和 pwn 它也完全能做到,能逆向分析恶意软件并且给函数重命名辅助逆向。我完全相信比它大百倍的模型有更恐怖的能力。

搞不好今年年底就有哪个中国公司开放权重一个百来 b 参数,能力接近 Mythos 的模型,还被人 abliterated ,直接武器化...
7 月 13 日
回复了 milkleeeeee 创建的主题 问与答 有哪些词让你一看到就觉得是 AI 写的?
比如 GPT 早些时候经常说:
(最)能打
(不是)银弹,(而是)
实际落盘
6 月 24 日
回复了 lei2015 创建的主题 问与答 付费寻求关闭道德约束的 ai
Venice 。他们有 Gemma4 和 Qwen 的一些无审查模型,还有一个应该是 Dolphin 系列的。不记得了。有些是他们自己运行的模型,也有一些应该是提示词越狱的。

还有一个 nanogpt ,有 GLM-4.6 和 Qwen3.5 27B 去审查的,我有在用,但是他们家不是特别稳定。有时候感觉他们模型加载会失败。比如这会 GLM-4.6 无审查就 timeout 。有点玄学。

这两家都提供 API.

注意这些链接里我加了推广,你可以选择是否支持我一下(搓手)

https://venice.ai/chat?ref=B3nl-J
https://nano-gpt.com/r/xb6cpkrR
好巧不巧,我当时还真玩过那个盘古 Aplha ,当时叫鹏程盘古α。时间久远记忆模糊,我不评价。

但是我想说几个事实:
2019 的 GPT-2 可能不够大,但是已经能装模做样写东西了。Reddit 上还有人做 GPT-2 bot
GPT-3 是 2020 年的,最大 175B 的尺寸。
盘古 Alpha 是 2021 年的东西,最大 200B.
21 年同一年 Google 出了一个叫 LaMDA 的玩意儿,也是一百多 B 参数。当时还有个颇有争议的新闻。
22 年年底,GPT-3.5 发布。

嗯...?
5 月 22 日
回复了 necopp 创建的主题 分享发现 震惊 qwen 生图模型已经被玩坏了?
去 civitai 看看吧。
5 月 19 日
回复了 jony83 创建的主题 随想 对于目前的关于 ai 的看法和感受
不谈论 AI,但是什么叫“只要是人造的都能被量化”,“意识不能被量化”?
那么,艺术,诗歌的好坏,作为人造概念,如果你认为思维不可量化,作为意识延伸的他们可以被量化吗?

上面部分我在试图制造悖论反驳,和下面内容无关。

思维意识真的不可以量化吗?
你举的反例并非证明了思维不可量化,而是不可能得到完全准确未来的信息。
你讲的更像是如果我们制造了精准预测石头剪刀布的机器,那么两个机器互相作为对手将会陷入死机。但是这和思维,意识能否量化无关。我们哪怕接受了拉普拉斯妖的存在,假设海森堡不确定性原理不存在,我们能精确测量出每一个量子的状态,给某个时刻做一个完全精确的快照,也不可能精确推测整个环境的未来:
因为这个环境里已经有了一个能预测未来的机器,而这个机器运行必将套娃式模拟它自己,这需要无穷大的算力。所以我们不能精确预测未来,打破混沌。如果你只是部分模拟,剔除这个机器,那么必将因为误差,精度随时间快速下降。

这也是为什么我们要“模型”。虽然做不到 100%正确,但哪怕只是比抛硬币好一点都会有用。

我认为你的逻辑有误,你是怎么从“不可能算命”,“若能量化,人一生就决定了就算知道结果再怎么努力也无法改变”得到“所以思维意识是不可被量化的”?
“思维”和“人生被决定”完全是两个系统,两个环境。你不能因为我们没法预测未来或者有三体问题就得到结论:天体运行不可预测,牛顿开普勒他们都是错的。


这堵墙的存在和人的思维意识无关,人脑只不过是个生化计算机,架构和实现不同而已。


况且,一定只有生物的思维,才叫思维,一定只有生物的意识,才叫意识吗?
5 月 10 日
回复了 davidyin 创建的主题 Local LLM 想折腾一个 AI 主机,请行家出手
@davidyin 我不专业,但是有些经验你可以参考:

12G 显存太小了,完全完全地不推荐。小的模型完全能跑,甚至跑挺快,但模型本身太小鸡肋无用,能做点事的模型至少 30B 左右。哪怕 Q4 了你 12G 也跑不动。我有一个 3060 ,12G 显存,算力带宽都没问题但是生产力相关的基本什么都跑不了。

另外 UMA 带宽小的要谨慎。比如 AI MAX 395 ,我有一台,请谨慎考虑。用 Qwen3.6 35B 那些 MoE 模型倒是挺好,密集模型速度很慢,比如 Qwen3.6 27B ,不错的模型,但是跑推理大概 10t/s 不到,非常缓慢。不知道未来上 MTP 或者投机解码会不会有一点改善,最近 llama.cpp 有但是貌似还没进主线。另外在 395 上 Q4,Q5 的 Qwen3.5 122B 倒也不是不能跑,但是经常让我觉得不如高精度的 Qwen3.6 35B 。

还有 AI MAX 395 跑 ComfyUI 那些扩散模型玩 AIGC 也不快,能跑是都能跑,就是太慢。跑 LTX-2.3 生成 5 秒视频用了 15 分钟。这机器内存大很多东西都能跑,但问题是很多东西跑不快...

精度也很重要,我不觉得 Q4 量化真的好用。能跑归能跑,但是回答模棱两可,幻觉多,不建议用于生产。为了生产有条件建议 Q6 起步。

说到底还是建议直接 VRAM 直接 32G 起步吧。首先关注 VRAM,其次关注带宽。24G 可以是 ComfyUI 玩得舒服,但是你要跑编码我真不建议。
如果没这个预算建议买 API,剩下钱理财。说不定还能再赚点,过一年再看看模型能力提高,硬件会不会降价。不然你的钱就是打水漂的。

我只是踩过坑,请你千万不要对 20G 以下 VRAM 抱有任何不切实际的幻想。甚至我上文提到的那些模型生产力在 claude, gemini 和 chatGPT 面前也不是一个档次的。只是说,它具备这个能力罢了。
我是之前有搞信息安全上的需要,我不得不用 abliterated 模型才搞的...
楼上很多 v2 貌似不知道什么是 ASIC...
这家不是在做计算芯片,而是简单粗暴的把模型权重全写到一个芯片里。比起来搞什么计算核心,取指令,做计算,访存,流水线,分支预测那一套,这玩意直接按位连线就行。要加 0 芯片上直接连线,要加 1 就取反,加法器都省了。乘偶数直接靠位移就好。又快又省电。

目前权重太多铺不下,但是工艺和布线如果还能优化,塞个大点的模型,4bit 量化,很有前景啊。
如果一个芯片不够大,那就搞多个芯片,之间数据交换做好,应该能快速跑更大更精良的模型。

如果这个搞起来了,可能对 Nvidia 不会是好消息。训练还是 Nvidia,可能跑模型的机房就不需要那么多 GPU 了。以后 AI 竞争可能更多会跑到模型那里。
Token 价格可以进一步被打下去。

楼上骂的都是 Llama 3.1 8B 在 3bit 量化下的表现,和这个技术无关。
简化一下思路,假设跑完耗时 t=单次计算耗时 k 乘字符集的位数次方
大概就是 t=k*10^6

但是 k 有上限。能做的有限。而且特别消耗计算资源,可能导致 DoS 。LiveOverflow 曾经有个节目讲到过一点这个。既然有上限,我们这里就先把它当常数了。

你讲的这种情况,假设用 bcrypt ,factor 设置成大概跑 1 秒,3060 跑一个,hashcat 只要几个小时。
某种意义上慢 hash 在这个场景只能说防批量了吧。

然而 10^x,哪怕你字符集是 10 个数字,然而看位数是指数函数,增长速度很快。这就是为什么密码位数非常重要。
2 月 8 日
回复了 SmartNeo 创建的主题 NAS 飞牛的漏洞是这个原因吗?
我没有逆向 fnos 固件,仅根据网上别人的逆向截图和别人的 poc 等公开信息简单说一下。

你理解对,路径穿越。本来是设计的不同尺寸图标读取,加载不同 size 的图标,但是 size 直接就作为文件名拼接在路径后,完全没有任何检查。
而后 web 程序权限是 root,正好什么都能读取了,用户数据裸奔...

然而仅仅只是路径穿越,任意文件读取吗?

它还有自己设计的很特别的鉴权,有几种模式,其中一种:
登陆鉴权是生成一个 16 位的玩意儿,结尾必须是'o',姑且叫 secret.然后拿着 secret 这玩意儿, 再从 pem 里截取一段,作为 AES 的 key 给这 16 位玩意儿加密。这叫 token 。最后带着 secret, token 一起发给客户端。客户端用 secret 给请求做 hmac 签名。
服务器根本不存什么 token, secret 这些。只要用户发来的 token 解密后最后一位是'o'就去拿着这个东西去算请求的 hmac. 和用户请求中 hmac 对得上就 ok.之前自己生成的 secret 压根就没在用。
反正安全性全部依赖于那个 pem 中截取的密钥。

所以非常不巧,路径穿越能直接读取那个 pem 得到密钥, 就可以自己生成 secret 和 token,伪造 hmac 登录。


最后,后台拉取 docker 镜像的地方存在用分号就可以 RCE 的问题...

于是,实际上这里有三个漏洞,从路径穿越到 getshell ,拿下 root.

然后这一切又因为 FN connect 再次放大问题...我不知道 FNconnect 原理,但是我感觉因为流量走向问题很可能不特殊配置的 waf 也没用。

总之,输入处理有问题,权限设计有问题,用户鉴权有问题,反正就是哪里都有问题,问题甚至是低级问题...一堆问题堆在一起就变成超级大问题。最后处理也有问题...
2 月 7 日
回复了 Admstor 创建的主题 SSH 我不理解几乎所有 SSH 加固都提到配置公钥
@est 看你博客很久了:)

其实 TLS 也不用非对称的 key 加密,只是验证身份。通信都用对称加密比如 chacha20, aes 这类对称加密。因为能用 DH 做密钥交换,DH 密钥交换确定的密钥经过处理后才作为通信时对称加密的 key.

TLS1.2 有用过 RSA 做过密钥交换(加密传递生成密钥的参数)但是不够安全,几乎不用。

RSA 其实问题很多,上面这种情况没 PFS,而且 RSA 加密消息长度很有限,计算还慢,还有 Bleichenbacher 问题。

我上一个回复说到的 PGP 中其实 RSA 负责的是身份验证,和密钥传递。密钥?什么密钥?对称加密的密钥。邮件到底还是 AES 这类对称加密的。

TLS1.2 密钥交换时同时服务器发证书,证书不对,直接放弃握手,密钥还没协商完。
TLS1.3 更像 SSH ,先加密再发证书。只不过为了效率尽可能减少了来回通信,而且因为证书被加密就不怕证书 SNI 泄漏问题。

但是 TLS 和 SSH 依旧是两码事。

在上述所有场景中,公钥密码学仅仅是为了身份验证,为了防止 MITM, 而且几乎不参与加密。
回楼上一些 v2er, 这里防御的路径穿越是指某个脚本输入参数中的路径穿越,和 web 服务器的路径穿越不一样。
/lib/file.php?path=../../../etc/passwd
/rAnd0mP4th/file.php?path=../../../etc/passwd

是上面这个区别。如果你都找不到./rAnd0mP4th 那么后面脚本的任何漏洞都很难被利用。


这个技巧在 asp 时代就常有人用,当时就算 accessDB 被 SQL 注入,脱裤,管理密码 md5 被破,然而找不到后台登不上去,还是传不了马....
当年我忘了是阿 D 还是明小子都有路径爆破功能。


还有改服务器 banner ,改版本,包括但不限于 web,ssh...
屏蔽指纹,有时候就算有漏洞 bot 也无法选中。比如 bot 写的是找 wordpress 几个版本,然后一旦找到对应版本就用对应 exploit.然后你直接把版本改成 999.999.它无法选定...

有些很有意思的小技巧可能是《 web 之困》里提到的?我十多年前读的了,记不清了。但是值得看看。
2 月 5 日
回复了 Admstor 创建的主题 SSH 我不理解几乎所有 SSH 加固都提到配置公钥
楼上的一些 v2er ,我只是提醒一下,
不管是 TLS 还是 SSH 都不是非对加密
这也不是对称加密和非对称加密的区别,而是利用公钥密码学的另一种身份验证方法。

这里无论你是 RSA 还是 ed25519 ,还是 OP 的 16 位密码,都只是在做身份验证而已。
通信加密早就完成了。而且用的是对称加密。和上面说的 RSA, 16 位密码都没有关系。

“非对称加密”这个词本身就有误导性。实际上 RSA 很少用于加密通讯内容,PGP 都没有用 RSA 加密邮件内容。而 ed25519 甚至本身就不具备任何加密解密能力。

验证身份本身就有很多方法,无论你是密码,公钥,还是 TOTP ,都在不同场景有不同的优势。

我觉得 OP 问的问题是好问题。他的确有好的理由质疑,而且发表质疑需要勇气。
1  2  3  4  5  6  
About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   1070 Online   Highest 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 26ms · UTC 23:01 · PVG 07:01 · LAX 16:01 · JFK 19:01
♥ Do have faith in what you're doing.