🔭 科技见闻

270 篇文章
绕过 CORS 的代价:Zoom 安全漏洞警示录

绕过 CORS 的代价:Zoom 安全漏洞警示录

很多前端开发者对跨域规则存在误解,2019 年 Zoom 的安全漏洞就是一个典型案例。Zoom 为了让网页调用本地服务,选择用「图片尺寸」传递数据来绕过 CORS 限制,结果把控制权暴露给了任何网页。正确的做法是让本地服务器在响应头中声明 `Access-Control-Allow-Origin`,明确限定允许的来源,而非直接绕过安全机制。

具身智能为何跳过传统控制这一步

具身智能为何跳过传统控制这一步

传统机器人走的是「建模-感知-规划-控制」的渐进路线,具身智能则端到端从图像输出动作,跳过了中间层。大模型的语义理解能力填补了任务拆解的空白,让机器人能听懂「去冰箱拿可乐」这类模糊指令。但泛化能力和真实物理世界的硬骨头仍是挑战,行业需要的是兼具控制工程与AI能力的人才,而非纯AI背景的团队。

12306显示无票却有空座?票务专家详解背后机制

12306显示无票却有空座?票务专家详解背后机制

铁路12306显示无票但乘车有空座,并非系统故障,而是票额分配机制与旅客出行需求不匹配造成的结构性现象。「买长乘短」、动态裂解票额未售出、加挂扩编等因素都会导致座位空置。复兴号乘客可根据指示灯临时就座,专家建议及时提交候补订单并开启「接受新增列车」选项以优先获取新增票额。

十年磨一剑:Project Valhalla 正式并入 OpenJDK,JDK 28 预览值类型来了

十年磨一剑:Project Valhalla 正式并入 OpenJDK,JDK 28 预览值类型来了

Oracle 确认 JEP 401(值类型与对象)已合并入 OpenJDK 主仓库,目标 JDK 28。这是 Project Valhalla 十年工作落地的第一步,目前为默认关闭的预览状态。该项目旨在让类在编程层面保持正常写法,同时让 JVM 在运行时像处理原始类型 int 那样高效处理它们,解决 Java 引用类型带来的指针间接访问和缓存未命中性能问题。

Well-Known URI 设计避坑指南:它不是“官方认证”也不是短链接

Well-Known URI 设计避坑指南:它不是“官方认证”也不是短链接

Well-Known URI 规范作者指出,该机制适用于客户端已知站点、需要高效获取站点级信息的场景(如 robots.txt),但被许多人误用:有人把它当成“官方认证”以期提升协议采纳率,有人当作 URL 缩短工具导致部署僵化。常见陷阱包括发现机制中的域名匹配问题、内容元数据与多发布者站点的冲突、以及对多 URL 方案的忽视。