01VisNec筛掉85%数据追平全量,训练效率拐点已现
ECCV 2026收录的VisNec方法通过计算视觉必要性,仅保留15%图文样本即追平全量训练性能。同期清华与腾讯联合提出GPS方法,用小模型预测prompt训练价值,在大模型RL后训练中最多削减69%的rollout成本。两篇论文从数据筛选和计算调度两条路径同时指向同一结论:训练效率的改善速度正在超越算力规模的增长——纯粹堆量不再是唯一解。
ORAINK PUBLIC DAILY
今天同时推进了多模态训练效率的讨论,以及GitHub投毒、npm安全事件对开源生态的冲击——两条线在开发者侧交汇,值得从研究进展与工程信任两端同时看。
ISSUE OVERVIEW
AI与智能化
ECCV 2026收录的VisNec方法通过计算视觉必要性,仅保留15%图文样本即追平全量训练性能。同期清华与腾讯联合提出GPS方法,用小模型预测prompt训练价值,在大模型RL后训练中最多削减69%的rollout成本。两篇论文从数据筛选和计算调度两条路径同时指向同一结论:训练效率的改善速度正在超越算力规模的增长——纯粹堆量不再是唯一解。
美国千亿美元规模的全球最大数据中心项目因电网容量不足终止,马斯克太空供电方案与孙正义天然气方案各有硬伤。同期中国戈壁方案利用风光资源与算力调度从能源侧破局。算力竞争的瓶颈已从芯片转移到能源,千亿美元项目搁置与戈壁方案推进同周发生。
Databricks基于内部3000名工程师真实编码任务测试大模型,发现开源GLM 5.2编码表现比肩顶级闭源模型且成本更低。测试还发现不同框架对任务成本影响可达两倍。基于真实工程任务而非公开benchmark的评测正在改变模型选型逻辑,框架选择对成本的影响可达两倍。
eBay工程师提出ReviewDebt框架,量化AI生成PR带来的隐藏评审负担。同期ServiceTitan用细粒度任务分解加自动验证自愈循环,将巨型遗留代码迁移从数月压缩到数周。AI编程的效率红利与隐性成本正在同时显形,85%工作可由AI自主完成,但评审成本同样需要被度量。
两篇论文从数据筛选和计算调度两条独立路径同时压缩训练成本
灵砚视角:两篇论文的共振点不在单个数字,而在效率优化路径正在多元化。数据筛选、计算调度、小模型辅助大模型——每条路径都在侵蚀「规模即护城河」的逻辑。对算力重资产玩家而言,这不是好消息。
Databricks用三千名工程师的真实任务而非公开benchmark评测模型
灵砚视角:这篇测试的真正价值不在GLM 5.2的排名,而在评测方法论的转变。公开benchmark可以被针对性优化,但三千个工程师的真实任务不行。当企业用自有数据测试时,模型间差距可能比想象中小。
网络安全
安全研究公司 Socket 披露代号为「Muck and Load」的大规模 GitHub 投毒活动,黑客以合法工具为伪装搭建上百个诱饵仓库,投放远控木马、窃密器与挖矿程序。攻击者不再逐个瞄准目标,而是批量铺设诱饵等待开发者自行上钩,Go 安全团队已屏蔽相关恶意模块。这一模式标志着开源供应链攻击从单点渗透转向工业化撒网,防御侧的检测成本正在被攻方摊薄。
前勒索软件谈判顾问安杰洛·马蒂诺勾结 ALPHV 勒索软件团伙,欺骗 5 家美国客户合计勒索超 7530 万美元,被美国司法部判处近 6 年监禁。谈判者本应是受害方的缓冲带,却变成了双面收割的中介,该案暴露出勒索谈判行业缺乏准入门槛与监督机制,第三方信任链的脆弱性正在从理论风险变成已定罪的事实。
黑客在 GitHub 上批量铺设上百个诱饵仓库,等待开发者自行下载
灵砚视角:Muck and Load 的核心不在单个仓库多精巧,而在于攻击成本被摊薄到可忽略的程度。一个开发者多看一眼 README 就能避开,但上百个仓库铺开后总有人漏掉。防御侧如果还停留在逐个审核模式,永远追不上攻方的量产节奏。
勒索谈判顾问勾结黑客反向收割客户,被判近 6 年监禁
灵砚视角:深层问题不是个人道德败坏,而是勒索谈判这个商业模式本身存在利益冲突。顾问报酬通常与赎金挂钩,有动机推高而非降低赎金。当谈判者还能与攻击方分成时,信任链断裂只是时间问题。
软件与开发者
npm 12 GA 正式发布,最大变化是将安装脚本默认关闭——postinstall 不再自动执行。这是包管理器第一次在默认配置层面限制安装脚本的运行。长期以来,npm 安装脚本是供应链攻击的高频入口;默认关闭意味着大量依赖 postinstall 初始化的包需要开发者显式 opt-in,现有工作流可能被打断。TypeScript 7.0 同期正式发布,但 npm 这一步的姿态更值得关注:它把安全选择的默认值从「信任」翻转为「不信任」。
npm 12 把安装脚本的默认执行从开翻转为关
灵砚视角:默认值才是真正的政策。npm 过去十年靠默认信任安装脚本换取了生态繁荣,现在翻转开关,等于承认繁荣的代价已经太高。真正的问题不在 npm——而在于那些写了 postinstall 却从未文档化的包,会以运行时报错的形式让整个生态为这个翻转买单。
其余动态