Computers were a mistake
588 subscribers
129 photos
6 videos
7 files
379 links
Kernel panic - not syncing: attempting to resolve IRQL_NOT_LESS_OR_EQUAL.

Для связи: coweram@pztrn.name
Download Telegram
Часть 2 / 2

Уязвимости и бреши в безопасности:

* В чипах ESP32 выявлены недокументированные команды для управления контроллером Bluetooth. Недокументированные HCI команды позволяют манипулировать трафиком, причем делать это незаметно для хостовой системы. Разработчики считают это "скрытыми фичами", и многие новостные сайты также переименовались с "бэкдоров" на "скрытые фичи", однако это не отменяет того, что можно управлять трафиком Bluetooth и, наверняка, создать ботнет, причем владелец устройств ничего не заметит.
* Подмена зависимости в Python-библиотеке, насчитывающей 40 млн загрузок в месяц. Речь про python-json-logger, которая довольно популярна, из-за особенностей работы системы плагинов (и python в принципе) могла исполнять сторонний код. Был такой пакет msgspec-python313-pre, который у логгера был в опциональных зависимостях, и в декабре 2024 года авторы пакет с pypi удалили. А так как в pypi нет никакой защиты от повторной регистрации пакета, то выявивший проблему исследователь зарегистрировал такой пакет заново и продемонстрировал выполнение стороннего кода. Проблему устранили в python-json-logger версии 3.3.0 от 7 марта, так что обновитесь.
* Уязвимость во FreeType, позволяющая выполнить код при обработке шрифтов. Классика, переполнение буфера. Уязвимость старая, так как исправлена в FreeType 2.13.1 от июня 2023 года.
* Уязвимость в библиотеке ruby-saml, приводящая к обходу аутентификации в GitLab. Рубисты, обновляйтесь, там не только Gitlab затрагивается.
* Компрометация GitHub Actions-обработчика changed-files. Вредоносный код пишет в логи все ключи, логины, пароли и прочие секреты. Рекомендую срочно поменять все секреты, если вы пользуетесь этим действием.
👍4
Доброго времени суток!

Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (17 - 23 марта).

* Релиз графического редактора GIMP 3.0.0. Спустя 7 лет миграция на GTK3 наконец-то закончилась, на дворе во всю развивается GTK4, а в планах миграции на свежайшую версию тулкита пока тишина. Из приятного - нормальная работа на HiDPI экранах, базовая поддержка CMYK, улучшение работы с PSD файлами. Из неприятного - API плагинов изменился, поэтому все, что работало раньше, нуждается в переписывании.
* Представлен TinyKVM для виртуализации на уровне отдельных процессов. Интересная штука, которая запускает такую урезанную виртуалку для процесса. Собираюсь в ближайшее время попробовать. Однако учтите, что используется KVM, а следовательно, нормальная работа возможна только в Linux.
* Vulkan стал официальным графическим API платформы Android. Теперь пилить игори из одной кодовой базы для мобилок и десктопов должно стать проще. Ждем шагов от Apple?
* Релиз GNOME 48. Из интересного только поддержка тройной буферизации для плавности анимаций, а также модуль для отслеживания времени, проведенного за компьютером, с уведомлениями о перерывах.
* Браузер Chrome переведён на шрифтовой движок Skrifa, написанный на Rust. С версии 128 он был экспериментальным и включался только для определенных форматов шрифтов, теперь же вся отрисовка шрифтов на нем. Ждем ШГ на сайтах 🫠.
* Перегрузка ресурсов популярных проектов из-за скейпинга ИИ. Собственно, к этому все и шло, даже я на своих ресурсах заметил, что ИИшечки игнорируют robots.txt. Пока блокировкой не занимался, но использование CPU на моей gitea выросло уже процентов на 10 в среднем, так что начинаю задумываться.
* Для ОС Haiku началось портирование драйвера NVIDIA и опубликован порт GIMP 3.0. Последнее не так интересно, а вот первое дает возможность Haiku продвинуться как ОС общего назначения. Следим за развитием событий.
* Релизы дистров и ОСей: elementary OS 8.0.1, ReactOS 0.4.15.
👍6
Попробовал Sunshine с клиентом к нему Moonlight - это такое self-hosted "игровое облако", а более точно - стриминг с игровой пекарни с максимально низкими задержками (которые может обеспечить ваша сеть). Настраивается очень легко, работает адекватно (на 802.11ac смог довольно приятно поиграть в WoW на своем сервере и в Crab Champions), задержки действительно почти не ощущаются, хотя иногда местами совсем немного, но подлагивает стриминг изображения.

А вот соревновательные игори играть через это не рекомендую - там задержки у меня ощущаются очень сильно 🙂 CS2 сразу мимо.
👍4
А это у меня одного Яндекс.Музыка все?

Интерфейс сайта грузится, но не играет, официальная приложенька не грузится в принципе.
👎2
Доброго времени суток!

Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (23 - 30 марта).

* Релиз ядра Linux 6.14. Из интересного: улучшения балансировки btrfs, некешируемый ввод-вывод (должно быть полезно с быстрыми NVME SSD), драйвер ntsync (должен хорошенько ускорить виндовые приложения, в частности, игори), возможность использовать SHA512 для подписи модулей ядра, включение поддержки arm64 в драйверах VirtualBox.
* Разработчики GRUB2 рассматривают возможность использования языка Rust. Судя по всему, в среднесрочной перспективе сишечка встанет в один ряд с ADA, Cobol и похожими языками, так как все больше проектов переходят на Rust.
* Уязвимости в ingress-nginx, позволяющие выполнить код и захватить управление кластерами Kubernetes. Речь про развиваемый самим кубером проект, а не от разработчиков F5. В общем, обновляйтесь, если пользуете.
* Обновление почтового сервера Exim 4.98.2 с устранением уязвимости. Собственно, опять проблема с работой с памятью. Может, и Exim пора переписать на Rust? 🫠
* Для KDE разрабатывают новый менеджер входа для замены SDDM. Если SDDM разрабатывался как универсальное решение, то новый Plasma Login Manager будет тесно интегрирован с KDE. При проектировании оного "золотым стандартом" назвали, как ни странно, GDM. Посмотрим, что из этого получится, ибо проект на стадии MVP и пока не готов к повсеместному использованию.
* Google переходит к разработке Android за закрытыми дверями с открытием кода после релизов. Скорее всего это решение выльется только в задержки релизов открытых прошивок типа LineageOS, которые будут подготавливаться уже после залития слепка кода в публичный репозиторий. Цель, конечно же, декларируется как "упрощение разработки и поддержки", однако посмотрим, во что это выльется.
* В ядро Linux добавлена поддержка работы в качестве хост-системы для Hyper-V. Изначально эта поддержка появилась аж в 2020 году для Azure Linux, однако она была оформлена в виде патчей, а теперь это прям в ядре. Кстати, эта новость еще раз показывает, что вендекапец близко, раз даже сама Microsoft использует Linux в своих проектах, где есть виртуализация 😅.
* Утечка пользовательской базы списка рассылки автора сервиса HaveIBeenPwned. Happens even with the best of us. Дежурное напоминание про постоянную проверку ссылок в письмах, а также адресов отправителей.
* GitHub вводит лимит в сто тысяч репозиториев для одной организации. Интересно, у кого-то уже есть близкое к этому количество репозиториев? Поделитесь в комментариях ссылками, если знаете.
* Очередной отчет о разработке KDE. Из интересного: реализация протокола fifo для Wayland (и сильное снижение нагрузки на GPU), поддержка xdg-портала Clipboard (будет нормальная работа с буфером обмена для изолированных приложений), возможность переключаться между окнами с помощью Meta+Tab (привет, мигранты с Apple).

* Релизы дистров и ОСей: Finnix 250 (Live-дистрибутив для системных администраторов), AerynOS 2025.03 (бывший Serpent OS), Zorin OS 17.3, Q4OS 5.8, Rescuezilla 2.6.
🔥6👍1👎1
Всех с первым апреля! Не забывайте сегодня рассматривать все новости (особенно айтишные) критически 🙂
3
Доброго времени суток!

Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (31 марта - 6 апреля).

* Restic 0.18 с фиксом уязвимости для параноиков. Вкраце - из-за CDC (Content-Defined Chunking) была возможность выяснить наличие файла в зашифрованной резервной копии. Починили, поэтому если вы параноите (или храните бэкапы в совсем ненадежных хранилищах типа OneDrive) - рекомендую обновиться.
* Релиз Firefox 137 с поддержкой группировки вкладок. Практически калька с хромоногих, теперь и в лисе. Включается не сразу для всех, если у вас после обновления фичи нет - в about:config ставим browser.tabs.groups.enabled в true. Также из интересного - возможность в консоли разработчика подменить реальный ответ на данные из файла.
* Первые публичные версии Nelm, форка Helm для развёртывания приложений в Kubernetes. Выглядит (по заявлениям) интереснее Helm, уже кинул в рабочий чятик, посмотрим, что скажут.
* Опубликован Valkey 8.1, форк СУБД Redis от Amazon, Google, Oracle и Ericsson. Напомню, что Redis теперь под SSPL, которая заставляет вас открывать код вашего приложения, если вы просто используете Redis. В этой версии в основном оптимизации, но которые могут привести к ускорению работы с софтинкой до 20-30%.
* Релиз пакетного менеджера APT 3.0.0. Из интересного - переработан интерфейс пользователя (теперь все разноцветное и в принципе более явно разделено на блоки), apt-key совсем-совсем все.

* Релизы дистров и ОСей: CachyOS 250330, GoboLinux 017.01, Rockbox 4.0 (прошивка для аудиоплееров), Tails 6.14.
👍6
Прикрутил тут LLMку к VSCode, работает сносно, причем и автодополнение, и генерация по запросу. Можно сделать такое же для IDEA, но так как мы несанкционированы к использованию - модифицируйте гайд сами)

Итак, прикручиваем ИИшечку к VSCode, которая запускается локально и никуда не передает данные:

1. Ставим ollama
2. ollama pull qwen2.5-coder:3b
3. ollama run qwen2.5-coder:3b
4. Ставим расширение continue.dev (vscode, idea/goland).
5. Добавляем новый локальный агент, у вас откроется редактор yaml (в vscode, в idea/goland мб иначе), туда вставляем это:


name: Local Assistant
version: 1.0.0
schema: v1
models:
- name: Autodetect
provider: ollama
model: AUTODETECT
- name: Autodetect
provider: ollama
model: AUTODETECT
roles:
- autocomplete
context:
- provider: code
- provider: docs
- provider: diff
- provider: terminal
- provider: problems
- provider: folder
- provider: codebase


После сохранения у вас все включится автоматически)

пункт 3 надо всегда делать вручную в консольке. И это пожалуй все, из минусов. Для работы рекомендую GPU с 6+ ГБ памяти.

Продолжаю тестировать и вести наблюдение 👀. Хочу еще попробовать потыкать разные модельки и составить некий рейтинг, что для бэка на Go годно, а что - нет.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥13
Computers were a mistake
Прикрутил тут LLMку к VSCode, работает сносно, причем и автодополнение, и генерация по запросу. Можно сделать такое же для IDEA, но так как мы несанкционированы к использованию - модифицируйте гайд сами) Итак, прикручиваем ИИшечку к VSCode, которая запускается…
Итак, наблюдения за 2.5 дня:

1. Сегодня оно мне по открытой в соседней вкладке миграции сгенерила структуру гошную. Валидно, но не отсортировала поля, чтобы они компактно лежали в памяти, а не жрали лишние байты. Несущественно, fieldalignment -fix меня спас.
2. Я всего пару раз ручками писал мантру if err != nil {}, оно все генерило за меня.
3. Продолжая п.1 - структуру сгенерило, тип для enum в БД тоже прописало в структуре, а вот сам алиас не запилила автоматически, пришлось написать type AliasName, чтобы оно сгенерило и алиас, и все возможные значения в константы сразу за ним запихнуло.
4. По сигнатуре функции в пакете работы с БД (стороже), на основании контекста (открытых вкладок других файлов сторожа и миграции БД) сразу сгенерило функцию, причем именно в том стиле кода, в котором написано все остальное.
5. Генерация по запросу в чат с LLMкой в сайдбаре хорошо учитывает контекст - несколько файлов оно мне тупо сгенерило, что ориентировочно сэкономило мне 5 часов кодинга вручную.
6. С нуля генерирует логически верные, но структурированно неправильные файлы, пока ей не скормишь контекст (что ожидаемо в принципе). Например, оно мне всю приложуху засунуло в main.go, хотя там и пара сервисных структур, и работа с БД.

Выводы: пользовать можно, время экономит неплохо, пальцы устают теперь меньше при написании кода. Вот только я рекомендую LLMки использовать уже опытным разработчикам и строго для экономии времени, если вы джун - лучше ручками себя поднатаскайте сначала.
🔥9
Доброго времени суток!

Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (7 - 13 апреля).

* Альфа-выпуск пакетного менеджера RPM 6.0. Он будет в Fedora 43, из интересного - возможность собирать пакеты размером более 4 ГБ (привет, Gitlab OmniBus!), прекращение поддержки формата RPM3, автоматическая проверка и автоматическое создание подписей для пакетов, прекращение поддержки хешей MD5, SHA1 и DSA, а также поддержка обновления уже известных GPG ключей.
* Искажение авторства патчей Rust-обвязок к подсистеме DRM. Очередная драма в стане разработчиков ядра Linux. На этот раз разработчик Nouveau взял код rust-обвязок, который создавался в рамках проекта Asahi Linux для армовых макпуков, реструктуризировал, немного поправил код регистрации компонентов, и выдал код за свой, с указанием Co-Developed-By основного автора (Asahi Lina). В ответ Лина указала, что фактически новых фич нет и весь код ее, и ее нужно было указать основным разработчиком вместе с Данило Круммрихом (который разработчик nouveau). Он спросил в каких патчах и файлах это сделать, так как у него нет времени на срачи, а аргумент, что без его работы этих патчей в принципе не существовало, Лина признавать не хотела. В итоге последняя психанула и сказала, что ее код теперь лицензируется под CC-0 и, мол, "делайте с ним что хотите". Тем временем в тред пришел Дейв Эйрли (мейнтейнер подсистемы DRM) и сказал, что код авторства Лины будет соответствующим образом помечен, не пытаясь разыгрывать драмы. Однако, драма уже произошла 😅. Кстати, тут ходят слухи, что Лина и Гектор Мартин (еще один разработчик Asahi Linux) - это один и тот же человек.
* Очередной отчет о статусе разработки KDE. Из интересного - повышена производительность вывода при изменении яркости (наблюдались просадки FPS), фиксы падений KWin (аж 4 штуки), переработано окно управления хоткеями для приложений.

Эта неделя была богата на всякие уязвимости:

* Уязвимости в GNOME Help и GIMP, позволяющие выполнить код при открытии файлов. В просмотрщике файлов помощи GNOME есть возможность выполнить рандомный JS код, а в GIMP - выполнение кода при открытии файлов XWD (что-то типа устаревшего формата скриншотов) и FLI (анимашки от Autodesk). И если первое довольно критичное, то второе я, например, за все 17 лет с никсами вообще ниразу не пользовал, что не отменяет необходимости обновиться.
* Уязвимости в сетевом конфигураторе ConnMan и DNS-библиотеке c-ares. Все по классике - use-after-free и переполнение буфера. У первой софтины фикс ожидается, у c-ares - обновляемся на 1.34.5 и выше.
* CPU AMD Zen 5 подвержены уязвимости, допускающей изменение микрокода и обход изоляции SEV-SNP. От AMD фиксы есть, но для SEV требуется обновление BIOS, так что следите за апдейтами на сайте производителя материнки.
* Опубликованы результаты аудита безопасности кодовой базы PHP. Выявлено 27 проблем, из которых 2 - критические. Ждем фиксов и обновляемся.

* Релизы дистров и ОСей: FreeDOS 1.4, Proxmox VE 8.4.
2🔥2
Спустя 8 с копейками лет я теперь могу оставлять комментарии без премодерации.

Нафига, а главное - зачем? :)
🌚15
Интересное наблюдение на свеженькой macOS (Sequoia), в которой изменился фаервол - теперь для каждого приложения необходимо выдавать доступ "на поиск устройств в локальной сети", иначе приложение, судя по всему, запускается в изолированной сети, в которой нет маршрутов никуда (по аналогии с неймспейсами в Linux).

Так вот, чтобы запустить Minecraft через один известный лаунчер на букву Т (неофициальный), надо пользоваться терминалом, у которого есть разрешение на доступ к сети. Если запустить JAR двойным кликом в Finder - сети в Minecraft не будет.

(да, я только вышел из криокамеры)
🫡2
Please open Telegram to view this post
VIEW IN TELEGRAM
8
Доброго времени суток!

Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (14 - 20 апреля). Эта неделя богата на релизы дистров на все случаи жизни.

* Переполнение буфера в Perl, связанное с обработкой символов. Очередное переполнение буфера, старперам срочно обновляться! Ну или если вы используете Proxmox 😅.
* MITRE не получил финансирования для дальнейшего ведения базы CVE-индентификаторов уязвимостей. Но не переживайте, все уже вертали взад, деняк дали, CVE Foundation создали, чтобы вы DONUTили. Без CVEшек не останемся.
* Инциденты с безопасностью в репозиториях PyPI и crates.io. Как мне "нравится" в таких местах слово "инциденты", нет бы назвать нормально... В общем, все пофиксили, переживать не о чем, взлома, так сказать, пятых точек, не было.
* В Android появится опция для автоматической перезагрузки после 3 дней неактивности. Исключение возможности использовать уязвимости для доступа к пользовательским данным ребутом! Как тебе такое, Илон Маск? 🫠
* Выпуск KDE Gear 25.04, набора приложений от проекта KDE. Из интересного - поддержка LSP в KDevelop, улучшения в Merkuro (новый PIM, кроме почты) при отображении задач и выходных.

* Релизы дистров и ОСей: MX Linux 23.6, OpenWrt 24.10.1, Manjaro Linux 25.0, Fedora Linux 42, TrueNAS 25.04, Deepin 23.1, Ubuntu 25.04, Chrome OS 135, DietPi 9.12.
Только что объяснял BI-девочке контрагента (это от бузинес интеллидженс, а не то, о чем вы подумали 🤣) что ее datagrip или их тулза для работы с БД открывает транзакцию, делает изменения и транзакцию не коммиттит, что приводит к тому, что вы сидите по полчаса ждете выполнения запроса.

Сразу вспоминаю о том, что мне на собесах выказывают удивление, что я разрабов по опсовой части поверхностно гоняю. А потом эти товарищи не могут побороть недостаток файловых дескрипторов или правильно chmod'нуть что-то при сборке контейнера или на девовской виртуалке.
Please open Telegram to view this post
VIEW IN TELEGRAM
4💯2
Решил потыкать тут OpenIDE, которая форк Intellij IDEA Community, планирую обзорчик позже написать.

Пока что делюсь с вами настройками терминала. Сразу видно, команда, в которой участвуют разработчики из нескольких сурьезных компаний, подошли к вопросу поддержки родного языка с чувством, толком, расстановкой.

Мужики, вам не стыдно, а?
🔥10
Computers were a mistake
Решил потыкать тут OpenIDE, которая форк Intellij IDEA Community, планирую обзорчик позже написать. Пока что делюсь с вами настройками терминала. Сразу видно, команда, в которой участвуют разработчики из нескольких сурьезных компаний, подошли к вопросу поддержки…
Вкраце:

1. Обмазываемся LSP (конфигурация в основном вручную, вплоть до конфигурационных JSON).
2. Ставим Database Navigator.
3. Запиливаем в проекты editorconfig.
4. Отключаем Smart Indent (!!!).
5. Ставим File Watchers и настраиваем вотчеры (типа gofumpt).

И в принципе как-то жить пытаться можно.