Часть 2 / 2
Уязвимости и бреши в безопасности:
* В чипах ESP32 выявлены недокументированные команды для управления контроллером Bluetooth. Недокументированные HCI команды позволяют манипулировать трафиком, причем делать это незаметно для хостовой системы. Разработчики считают это "скрытыми фичами", и многие новостные сайты также переименовались с "бэкдоров" на "скрытые фичи", однако это не отменяет того, что можно управлять трафиком Bluetooth и, наверняка, создать ботнет, причем владелец устройств ничего не заметит.
* Подмена зависимости в Python-библиотеке, насчитывающей 40 млн загрузок в месяц. Речь про
* Уязвимость во FreeType, позволяющая выполнить код при обработке шрифтов. Классика, переполнение буфера. Уязвимость старая, так как исправлена в FreeType 2.13.1 от июня 2023 года.
* Уязвимость в библиотеке ruby-saml, приводящая к обходу аутентификации в GitLab. Рубисты, обновляйтесь, там не только Gitlab затрагивается.
* Компрометация GitHub Actions-обработчика changed-files. Вредоносный код пишет в логи все ключи, логины, пароли и прочие секреты. Рекомендую срочно поменять все секреты, если вы пользуетесь этим действием.
Уязвимости и бреши в безопасности:
* В чипах ESP32 выявлены недокументированные команды для управления контроллером Bluetooth. Недокументированные HCI команды позволяют манипулировать трафиком, причем делать это незаметно для хостовой системы. Разработчики считают это "скрытыми фичами", и многие новостные сайты также переименовались с "бэкдоров" на "скрытые фичи", однако это не отменяет того, что можно управлять трафиком Bluetooth и, наверняка, создать ботнет, причем владелец устройств ничего не заметит.
* Подмена зависимости в Python-библиотеке, насчитывающей 40 млн загрузок в месяц. Речь про
python-json-logger, которая довольно популярна, из-за особенностей работы системы плагинов (и python в принципе) могла исполнять сторонний код. Был такой пакет msgspec-python313-pre, который у логгера был в опциональных зависимостях, и в декабре 2024 года авторы пакет с pypi удалили. А так как в pypi нет никакой защиты от повторной регистрации пакета, то выявивший проблему исследователь зарегистрировал такой пакет заново и продемонстрировал выполнение стороннего кода. Проблему устранили в python-json-logger версии 3.3.0 от 7 марта, так что обновитесь.* Уязвимость во FreeType, позволяющая выполнить код при обработке шрифтов. Классика, переполнение буфера. Уязвимость старая, так как исправлена в FreeType 2.13.1 от июня 2023 года.
* Уязвимость в библиотеке ruby-saml, приводящая к обходу аутентификации в GitLab. Рубисты, обновляйтесь, там не только Gitlab затрагивается.
* Компрометация GitHub Actions-обработчика changed-files. Вредоносный код пишет в логи все ключи, логины, пароли и прочие секреты. Рекомендую срочно поменять все секреты, если вы пользуетесь этим действием.
www.opennet.ru
Google отключил дополнение uBlock Origin в каталоге Chrome Web Store
На странице дополнения uBlock Origin в каталоге Chrome Web Store деактивирована кнопка установки и размещено предупреждение "Дополнение больше недоступно, так как оно не следует рекомендациям по разработке дополнений к Chrome". Ранее пользователям выдавалось…
👍4
Доброго времени суток!
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (17 - 23 марта).
* Релиз графического редактора GIMP 3.0.0. Спустя 7 лет миграция на GTK3 наконец-то закончилась, на дворе во всю развивается GTK4, а в планах миграции на свежайшую версию тулкита пока тишина. Из приятного - нормальная работа на HiDPI экранах, базовая поддержка CMYK, улучшение работы с PSD файлами. Из неприятного - API плагинов изменился, поэтому все, что работало раньше, нуждается в переписывании.
* Представлен TinyKVM для виртуализации на уровне отдельных процессов. Интересная штука, которая запускает такую урезанную виртуалку для процесса. Собираюсь в ближайшее время попробовать. Однако учтите, что используется KVM, а следовательно, нормальная работа возможна только в Linux.
* Vulkan стал официальным графическим API платформы Android. Теперь пилить игори из одной кодовой базы для мобилок и десктопов должно стать проще. Ждем шагов от Apple?
* Релиз GNOME 48. Из интересного только поддержка тройной буферизации для плавности анимаций, а также модуль для отслеживания времени, проведенного за компьютером, с уведомлениями о перерывах.
* Браузер Chrome переведён на шрифтовой движок Skrifa, написанный на Rust. С версии 128 он был экспериментальным и включался только для определенных форматов шрифтов, теперь же вся отрисовка шрифтов на нем. Ждем ШГ на сайтах 🫠.
* Перегрузка ресурсов популярных проектов из-за скейпинга ИИ. Собственно, к этому все и шло, даже я на своих ресурсах заметил, что ИИшечки игнорируют robots.txt. Пока блокировкой не занимался, но использование CPU на моей gitea выросло уже процентов на 10 в среднем, так что начинаю задумываться.
* Для ОС Haiku началось портирование драйвера NVIDIA и опубликован порт GIMP 3.0. Последнее не так интересно, а вот первое дает возможность Haiku продвинуться как ОС общего назначения. Следим за развитием событий.
* Релизы дистров и ОСей: elementary OS 8.0.1, ReactOS 0.4.15.
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (17 - 23 марта).
* Релиз графического редактора GIMP 3.0.0. Спустя 7 лет миграция на GTK3 наконец-то закончилась, на дворе во всю развивается GTK4, а в планах миграции на свежайшую версию тулкита пока тишина. Из приятного - нормальная работа на HiDPI экранах, базовая поддержка CMYK, улучшение работы с PSD файлами. Из неприятного - API плагинов изменился, поэтому все, что работало раньше, нуждается в переписывании.
* Представлен TinyKVM для виртуализации на уровне отдельных процессов. Интересная штука, которая запускает такую урезанную виртуалку для процесса. Собираюсь в ближайшее время попробовать. Однако учтите, что используется KVM, а следовательно, нормальная работа возможна только в Linux.
* Vulkan стал официальным графическим API платформы Android. Теперь пилить игори из одной кодовой базы для мобилок и десктопов должно стать проще. Ждем шагов от Apple?
* Релиз GNOME 48. Из интересного только поддержка тройной буферизации для плавности анимаций, а также модуль для отслеживания времени, проведенного за компьютером, с уведомлениями о перерывах.
* Браузер Chrome переведён на шрифтовой движок Skrifa, написанный на Rust. С версии 128 он был экспериментальным и включался только для определенных форматов шрифтов, теперь же вся отрисовка шрифтов на нем. Ждем ШГ на сайтах 🫠.
* Перегрузка ресурсов популярных проектов из-за скейпинга ИИ. Собственно, к этому все и шло, даже я на своих ресурсах заметил, что ИИшечки игнорируют robots.txt. Пока блокировкой не занимался, но использование CPU на моей gitea выросло уже процентов на 10 в среднем, так что начинаю задумываться.
* Для ОС Haiku началось портирование драйвера NVIDIA и опубликован порт GIMP 3.0. Последнее не так интересно, а вот первое дает возможность Haiku продвинуться как ОС общего назначения. Следим за развитием событий.
* Релизы дистров и ОСей: elementary OS 8.0.1, ReactOS 0.4.15.
www.opennet.ru
Релиз графического редактора GIMP 3.0.0
Спустя семь лет с момента выпуска ветки 2.10 сформирован релиз графического редактора GIMP 3.0. Готовые сборки опубликованы для Linux (AppImage и Flatpak для x86_64 и ARM64). Готовится публикация сборок для Windows и macOS.
👍6
Попробовал Sunshine с клиентом к нему Moonlight - это такое self-hosted "игровое облако", а более точно - стриминг с игровой пекарни с максимально низкими задержками (которые может обеспечить ваша сеть). Настраивается очень легко, работает адекватно (на 802.11ac смог довольно приятно поиграть в WoW на своем сервере и в Crab Champions), задержки действительно почти не ощущаются, хотя иногда местами совсем немного, но подлагивает стриминг изображения.
А вот соревновательные игори играть через это не рекомендую - там задержки у меня ощущаются очень сильно 🙂 CS2 сразу мимо.
А вот соревновательные игори играть через это не рекомендую - там задержки у меня ощущаются очень сильно 🙂 CS2 сразу мимо.
👍4
А это у меня одного Яндекс.Музыка все?
Интерфейс сайта грузится, но не играет, официальная приложенька не грузится в принципе.
Интерфейс сайта грузится, но не играет, официальная приложенька не грузится в принципе.
👎2
Computers were a mistake
А это у меня одного Яндекс.Музыка все? Интерфейс сайта грузится, но не играет, официальная приложенька не грузится в принципе.
Вот зачем вы деплоитесь в воскресенье? :)
Computers were a mistake
Вот зачем вы деплоитесь в воскресенье? :)
В комментах сказали, что виноват не деплой.
Ладно, виноват не воскресный деплой) Ждем фиксов.
P.S.: статуспага яндекса врет, получается? 🙂
Ладно, виноват не воскресный деплой) Ждем фиксов.
P.S.: статуспага яндекса врет, получается? 🙂
status.yandex.cloud
Доступность сервисов Yandex Cloud.
Статус работы сервисов платформы, история событий и подробные отчеты об инцидентах.
Computers were a mistake
А это у меня одного Яндекс.Музыка все? Интерфейс сайта грузится, но не играет, официальная приложенька не грузится в принципе.
Заработало 👍
Please open Telegram to view this post
VIEW IN TELEGRAM
Доброго времени суток!
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (23 - 30 марта).
* Релиз ядра Linux 6.14. Из интересного: улучшения балансировки btrfs, некешируемый ввод-вывод (должно быть полезно с быстрыми NVME SSD), драйвер ntsync (должен хорошенько ускорить виндовые приложения, в частности, игори), возможность использовать SHA512 для подписи модулей ядра, включение поддержки arm64 в драйверах VirtualBox.
* Разработчики GRUB2 рассматривают возможность использования языка Rust. Судя по всему, в среднесрочной перспективе сишечка встанет в один ряд с ADA, Cobol и похожими языками, так как все больше проектов переходят на Rust.
* Уязвимости в ingress-nginx, позволяющие выполнить код и захватить управление кластерами Kubernetes. Речь про развиваемый самим кубером проект, а не от разработчиков F5. В общем, обновляйтесь, если пользуете.
* Обновление почтового сервера Exim 4.98.2 с устранением уязвимости. Собственно, опять проблема с работой с памятью. Может, и Exim пора переписать на Rust? 🫠
* Для KDE разрабатывают новый менеджер входа для замены SDDM. Если SDDM разрабатывался как универсальное решение, то новый Plasma Login Manager будет тесно интегрирован с KDE. При проектировании оного "золотым стандартом" назвали, как ни странно, GDM. Посмотрим, что из этого получится, ибо проект на стадии MVP и пока не готов к повсеместному использованию.
* Google переходит к разработке Android за закрытыми дверями с открытием кода после релизов. Скорее всего это решение выльется только в задержки релизов открытых прошивок типа LineageOS, которые будут подготавливаться уже после залития слепка кода в публичный репозиторий. Цель, конечно же, декларируется как "упрощение разработки и поддержки", однако посмотрим, во что это выльется.
* В ядро Linux добавлена поддержка работы в качестве хост-системы для Hyper-V. Изначально эта поддержка появилась аж в 2020 году для Azure Linux, однако она была оформлена в виде патчей, а теперь это прям в ядре. Кстати, эта новость еще раз показывает, что вендекапец близко, раз даже сама Microsoft использует Linux в своих проектах, где есть виртуализация 😅.
* Утечка пользовательской базы списка рассылки автора сервиса HaveIBeenPwned. Happens even with the best of us. Дежурное напоминание про постоянную проверку ссылок в письмах, а также адресов отправителей.
* GitHub вводит лимит в сто тысяч репозиториев для одной организации. Интересно, у кого-то уже есть близкое к этому количество репозиториев? Поделитесь в комментариях ссылками, если знаете.
* Очередной отчет о разработке KDE. Из интересного: реализация протокола fifo для Wayland (и сильное снижение нагрузки на GPU), поддержка xdg-портала Clipboard (будет нормальная работа с буфером обмена для изолированных приложений), возможность переключаться между окнами с помощью Meta+Tab (привет, мигранты с Apple).
* Релизы дистров и ОСей: Finnix 250 (Live-дистрибутив для системных администраторов), AerynOS 2025.03 (бывший Serpent OS), Zorin OS 17.3, Q4OS 5.8, Rescuezilla 2.6.
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (23 - 30 марта).
* Релиз ядра Linux 6.14. Из интересного: улучшения балансировки btrfs, некешируемый ввод-вывод (должно быть полезно с быстрыми NVME SSD), драйвер ntsync (должен хорошенько ускорить виндовые приложения, в частности, игори), возможность использовать SHA512 для подписи модулей ядра, включение поддержки arm64 в драйверах VirtualBox.
* Разработчики GRUB2 рассматривают возможность использования языка Rust. Судя по всему, в среднесрочной перспективе сишечка встанет в один ряд с ADA, Cobol и похожими языками, так как все больше проектов переходят на Rust.
* Уязвимости в ingress-nginx, позволяющие выполнить код и захватить управление кластерами Kubernetes. Речь про развиваемый самим кубером проект, а не от разработчиков F5. В общем, обновляйтесь, если пользуете.
* Обновление почтового сервера Exim 4.98.2 с устранением уязвимости. Собственно, опять проблема с работой с памятью. Может, и Exim пора переписать на Rust? 🫠
* Для KDE разрабатывают новый менеджер входа для замены SDDM. Если SDDM разрабатывался как универсальное решение, то новый Plasma Login Manager будет тесно интегрирован с KDE. При проектировании оного "золотым стандартом" назвали, как ни странно, GDM. Посмотрим, что из этого получится, ибо проект на стадии MVP и пока не готов к повсеместному использованию.
* Google переходит к разработке Android за закрытыми дверями с открытием кода после релизов. Скорее всего это решение выльется только в задержки релизов открытых прошивок типа LineageOS, которые будут подготавливаться уже после залития слепка кода в публичный репозиторий. Цель, конечно же, декларируется как "упрощение разработки и поддержки", однако посмотрим, во что это выльется.
* В ядро Linux добавлена поддержка работы в качестве хост-системы для Hyper-V. Изначально эта поддержка появилась аж в 2020 году для Azure Linux, однако она была оформлена в виде патчей, а теперь это прям в ядре. Кстати, эта новость еще раз показывает, что вендекапец близко, раз даже сама Microsoft использует Linux в своих проектах, где есть виртуализация 😅.
* Утечка пользовательской базы списка рассылки автора сервиса HaveIBeenPwned. Happens even with the best of us. Дежурное напоминание про постоянную проверку ссылок в письмах, а также адресов отправителей.
* GitHub вводит лимит в сто тысяч репозиториев для одной организации. Интересно, у кого-то уже есть близкое к этому количество репозиториев? Поделитесь в комментариях ссылками, если знаете.
* Очередной отчет о разработке KDE. Из интересного: реализация протокола fifo для Wayland (и сильное снижение нагрузки на GPU), поддержка xdg-портала Clipboard (будет нормальная работа с буфером обмена для изолированных приложений), возможность переключаться между окнами с помощью Meta+Tab (привет, мигранты с Apple).
* Релизы дистров и ОСей: Finnix 250 (Live-дистрибутив для системных администраторов), AerynOS 2025.03 (бывший Serpent OS), Zorin OS 17.3, Q4OS 5.8, Rescuezilla 2.6.
🔥6👍1👎1
Всех с первым апреля! Не забывайте сегодня рассматривать все новости (особенно айтишные) критически 🙂
Доброго времени суток!
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (31 марта - 6 апреля).
* Restic 0.18 с фиксом уязвимости для параноиков. Вкраце - из-за CDC (Content-Defined Chunking) была возможность выяснить наличие файла в зашифрованной резервной копии. Починили, поэтому если вы параноите (или храните бэкапы в совсем ненадежных хранилищах типа OneDrive) - рекомендую обновиться.
* Релиз Firefox 137 с поддержкой группировки вкладок. Практически калька с хромоногих, теперь и в лисе. Включается не сразу для всех, если у вас после обновления фичи нет - в
* Первые публичные версии Nelm, форка Helm для развёртывания приложений в Kubernetes. Выглядит (по заявлениям) интереснее Helm, уже кинул в рабочий чятик, посмотрим, что скажут.
* Опубликован Valkey 8.1, форк СУБД Redis от Amazon, Google, Oracle и Ericsson. Напомню, что Redis теперь под SSPL, которая заставляет вас открывать код вашего приложения, если вы просто используете Redis. В этой версии в основном оптимизации, но которые могут привести к ускорению работы с софтинкой до 20-30%.
* Релиз пакетного менеджера APT 3.0.0. Из интересного - переработан интерфейс пользователя (теперь все разноцветное и в принципе более явно разделено на блоки), apt-key совсем-совсем все.
* Релизы дистров и ОСей: CachyOS 250330, GoboLinux 017.01, Rockbox 4.0 (прошивка для аудиоплееров), Tails 6.14.
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (31 марта - 6 апреля).
* Restic 0.18 с фиксом уязвимости для параноиков. Вкраце - из-за CDC (Content-Defined Chunking) была возможность выяснить наличие файла в зашифрованной резервной копии. Починили, поэтому если вы параноите (или храните бэкапы в совсем ненадежных хранилищах типа OneDrive) - рекомендую обновиться.
* Релиз Firefox 137 с поддержкой группировки вкладок. Практически калька с хромоногих, теперь и в лисе. Включается не сразу для всех, если у вас после обновления фичи нет - в
about:config ставим browser.tabs.groups.enabled в true. Также из интересного - возможность в консоли разработчика подменить реальный ответ на данные из файла.* Первые публичные версии Nelm, форка Helm для развёртывания приложений в Kubernetes. Выглядит (по заявлениям) интереснее Helm, уже кинул в рабочий чятик, посмотрим, что скажут.
* Опубликован Valkey 8.1, форк СУБД Redis от Amazon, Google, Oracle и Ericsson. Напомню, что Redis теперь под SSPL, которая заставляет вас открывать код вашего приложения, если вы просто используете Redis. В этой версии в основном оптимизации, но которые могут привести к ускорению работы с софтинкой до 20-30%.
* Релиз пакетного менеджера APT 3.0.0. Из интересного - переработан интерфейс пользователя (теперь все разноцветное и в принципе более явно разделено на блоки), apt-key совсем-совсем все.
* Релизы дистров и ОСей: CachyOS 250330, GoboLinux 017.01, Rockbox 4.0 (прошивка для аудиоплееров), Tails 6.14.
👍6
Прикрутил тут LLMку к VSCode, работает сносно, причем и автодополнение, и генерация по запросу. Можно сделать такое же для IDEA, но так как мы несанкционированы к использованию - модифицируйте гайд сами)
Итак, прикручиваем ИИшечку к VSCode, которая запускается локально и никуда не передает данные:
1. Ставим ollama
2.
3.
4. Ставим расширение continue.dev (vscode, idea/goland).
5. Добавляем новый локальный агент, у вас откроется редактор yaml (в vscode, в idea/goland мб иначе), туда вставляем это:
После сохранения у вас все включится автоматически)
пункт 3 надо всегда делать вручную в консольке. И это пожалуй все, из минусов. Для работы рекомендую GPU с 6+ ГБ памяти.
Продолжаю тестировать и вести наблюдение👀 . Хочу еще попробовать потыкать разные модельки и составить некий рейтинг, что для бэка на Go годно, а что - нет.
Итак, прикручиваем ИИшечку к VSCode, которая запускается локально и никуда не передает данные:
1. Ставим ollama
2.
ollama pull qwen2.5-coder:3b3.
ollama run qwen2.5-coder:3b4. Ставим расширение continue.dev (vscode, idea/goland).
5. Добавляем новый локальный агент, у вас откроется редактор yaml (в vscode, в idea/goland мб иначе), туда вставляем это:
name: Local Assistant
version: 1.0.0
schema: v1
models:
- name: Autodetect
provider: ollama
model: AUTODETECT
- name: Autodetect
provider: ollama
model: AUTODETECT
roles:
- autocomplete
context:
- provider: code
- provider: docs
- provider: diff
- provider: terminal
- provider: problems
- provider: folder
- provider: codebase
После сохранения у вас все включится автоматически)
пункт 3 надо всегда делать вручную в консольке. И это пожалуй все, из минусов. Для работы рекомендую GPU с 6+ ГБ памяти.
Продолжаю тестировать и вести наблюдение
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥13
Computers were a mistake
Прикрутил тут LLMку к VSCode, работает сносно, причем и автодополнение, и генерация по запросу. Можно сделать такое же для IDEA, но так как мы несанкционированы к использованию - модифицируйте гайд сами) Итак, прикручиваем ИИшечку к VSCode, которая запускается…
Итак, наблюдения за 2.5 дня:
1. Сегодня оно мне по открытой в соседней вкладке миграции сгенерила структуру гошную. Валидно, но не отсортировала поля, чтобы они компактно лежали в памяти, а не жрали лишние байты. Несущественно,
2. Я всего пару раз ручками писал мантру
3. Продолжая п.1 - структуру сгенерило, тип для enum в БД тоже прописало в структуре, а вот сам алиас не запилила автоматически, пришлось написать
4. По сигнатуре функции в пакете работы с БД (стороже), на основании контекста (открытых вкладок других файлов сторожа и миграции БД) сразу сгенерило функцию, причем именно в том стиле кода, в котором написано все остальное.
5. Генерация по запросу в чат с LLMкой в сайдбаре хорошо учитывает контекст - несколько файлов оно мне тупо сгенерило, что ориентировочно сэкономило мне 5 часов кодинга вручную.
6. С нуля генерирует логически верные, но структурированно неправильные файлы, пока ей не скормишь контекст (что ожидаемо в принципе). Например, оно мне всю приложуху засунуло в
Выводы: пользовать можно, время экономит неплохо, пальцы устают теперь меньше при написании кода. Вот только я рекомендую LLMки использовать уже опытным разработчикам и строго для экономии времени, если вы джун - лучше ручками себя поднатаскайте сначала.
1. Сегодня оно мне по открытой в соседней вкладке миграции сгенерила структуру гошную. Валидно, но не отсортировала поля, чтобы они компактно лежали в памяти, а не жрали лишние байты. Несущественно,
fieldalignment -fix меня спас.2. Я всего пару раз ручками писал мантру
if err != nil {}, оно все генерило за меня.3. Продолжая п.1 - структуру сгенерило, тип для enum в БД тоже прописало в структуре, а вот сам алиас не запилила автоматически, пришлось написать
type AliasName, чтобы оно сгенерило и алиас, и все возможные значения в константы сразу за ним запихнуло.4. По сигнатуре функции в пакете работы с БД (стороже), на основании контекста (открытых вкладок других файлов сторожа и миграции БД) сразу сгенерило функцию, причем именно в том стиле кода, в котором написано все остальное.
5. Генерация по запросу в чат с LLMкой в сайдбаре хорошо учитывает контекст - несколько файлов оно мне тупо сгенерило, что ориентировочно сэкономило мне 5 часов кодинга вручную.
6. С нуля генерирует логически верные, но структурированно неправильные файлы, пока ей не скормишь контекст (что ожидаемо в принципе). Например, оно мне всю приложуху засунуло в
main.go, хотя там и пара сервисных структур, и работа с БД.Выводы: пользовать можно, время экономит неплохо, пальцы устают теперь меньше при написании кода. Вот только я рекомендую LLMки использовать уже опытным разработчикам и строго для экономии времени, если вы джун - лучше ручками себя поднатаскайте сначала.
🔥9
Доброго времени суток!
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (7 - 13 апреля).
* Альфа-выпуск пакетного менеджера RPM 6.0. Он будет в Fedora 43, из интересного - возможность собирать пакеты размером более 4 ГБ (привет, Gitlab OmniBus!), прекращение поддержки формата RPM3, автоматическая проверка и автоматическое создание подписей для пакетов, прекращение поддержки хешей MD5, SHA1 и DSA, а также поддержка обновления уже известных GPG ключей.
* Искажение авторства патчей Rust-обвязок к подсистеме DRM. Очередная драма в стане разработчиков ядра Linux. На этот раз разработчик Nouveau взял код rust-обвязок, который создавался в рамках проекта Asahi Linux для армовых макпуков, реструктуризировал, немного поправил код регистрации компонентов, и выдал код за свой, с указанием Co-Developed-By основного автора (Asahi Lina). В ответ Лина указала, что фактически новых фич нет и весь код ее, и ее нужно было указать основным разработчиком вместе с Данило Круммрихом (который разработчик nouveau). Он спросил в каких патчах и файлах это сделать, так как у него нет времени на срачи, а аргумент, что без его работы этих патчей в принципе не существовало, Лина признавать не хотела. В итоге последняя психанула и сказала, что ее код теперь лицензируется под CC-0 и, мол, "делайте с ним что хотите". Тем временем в тред пришел Дейв Эйрли (мейнтейнер подсистемы DRM) и сказал, что код авторства Лины будет соответствующим образом помечен, не пытаясь разыгрывать драмы. Однако, драма уже произошла 😅. Кстати, тут ходят слухи, что Лина и Гектор Мартин (еще один разработчик Asahi Linux) - это один и тот же человек.
* Очередной отчет о статусе разработки KDE. Из интересного - повышена производительность вывода при изменении яркости (наблюдались просадки FPS), фиксы падений KWin (аж 4 штуки), переработано окно управления хоткеями для приложений.
Эта неделя была богата на всякие уязвимости:
* Уязвимости в GNOME Help и GIMP, позволяющие выполнить код при открытии файлов. В просмотрщике файлов помощи GNOME есть возможность выполнить рандомный JS код, а в GIMP - выполнение кода при открытии файлов XWD (что-то типа устаревшего формата скриншотов) и FLI (анимашки от Autodesk). И если первое довольно критичное, то второе я, например, за все 17 лет с никсами вообще ниразу не пользовал, что не отменяет необходимости обновиться.
* Уязвимости в сетевом конфигураторе ConnMan и DNS-библиотеке c-ares. Все по классике - use-after-free и переполнение буфера. У первой софтины фикс ожидается, у c-ares - обновляемся на 1.34.5 и выше.
* CPU AMD Zen 5 подвержены уязвимости, допускающей изменение микрокода и обход изоляции SEV-SNP. От AMD фиксы есть, но для SEV требуется обновление BIOS, так что следите за апдейтами на сайте производителя материнки.
* Опубликованы результаты аудита безопасности кодовой базы PHP. Выявлено 27 проблем, из которых 2 - критические. Ждем фиксов и обновляемся.
* Релизы дистров и ОСей: FreeDOS 1.4, Proxmox VE 8.4.
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (7 - 13 апреля).
* Альфа-выпуск пакетного менеджера RPM 6.0. Он будет в Fedora 43, из интересного - возможность собирать пакеты размером более 4 ГБ (привет, Gitlab OmniBus!), прекращение поддержки формата RPM3, автоматическая проверка и автоматическое создание подписей для пакетов, прекращение поддержки хешей MD5, SHA1 и DSA, а также поддержка обновления уже известных GPG ключей.
* Искажение авторства патчей Rust-обвязок к подсистеме DRM. Очередная драма в стане разработчиков ядра Linux. На этот раз разработчик Nouveau взял код rust-обвязок, который создавался в рамках проекта Asahi Linux для армовых макпуков, реструктуризировал, немного поправил код регистрации компонентов, и выдал код за свой, с указанием Co-Developed-By основного автора (Asahi Lina). В ответ Лина указала, что фактически новых фич нет и весь код ее, и ее нужно было указать основным разработчиком вместе с Данило Круммрихом (который разработчик nouveau). Он спросил в каких патчах и файлах это сделать, так как у него нет времени на срачи, а аргумент, что без его работы этих патчей в принципе не существовало, Лина признавать не хотела. В итоге последняя психанула и сказала, что ее код теперь лицензируется под CC-0 и, мол, "делайте с ним что хотите". Тем временем в тред пришел Дейв Эйрли (мейнтейнер подсистемы DRM) и сказал, что код авторства Лины будет соответствующим образом помечен, не пытаясь разыгрывать драмы. Однако, драма уже произошла 😅. Кстати, тут ходят слухи, что Лина и Гектор Мартин (еще один разработчик Asahi Linux) - это один и тот же человек.
* Очередной отчет о статусе разработки KDE. Из интересного - повышена производительность вывода при изменении яркости (наблюдались просадки FPS), фиксы падений KWin (аж 4 штуки), переработано окно управления хоткеями для приложений.
Эта неделя была богата на всякие уязвимости:
* Уязвимости в GNOME Help и GIMP, позволяющие выполнить код при открытии файлов. В просмотрщике файлов помощи GNOME есть возможность выполнить рандомный JS код, а в GIMP - выполнение кода при открытии файлов XWD (что-то типа устаревшего формата скриншотов) и FLI (анимашки от Autodesk). И если первое довольно критичное, то второе я, например, за все 17 лет с никсами вообще ниразу не пользовал, что не отменяет необходимости обновиться.
* Уязвимости в сетевом конфигураторе ConnMan и DNS-библиотеке c-ares. Все по классике - use-after-free и переполнение буфера. У первой софтины фикс ожидается, у c-ares - обновляемся на 1.34.5 и выше.
* CPU AMD Zen 5 подвержены уязвимости, допускающей изменение микрокода и обход изоляции SEV-SNP. От AMD фиксы есть, но для SEV требуется обновление BIOS, так что следите за апдейтами на сайте производителя материнки.
* Опубликованы результаты аудита безопасности кодовой базы PHP. Выявлено 27 проблем, из которых 2 - критические. Ждем фиксов и обновляемся.
* Релизы дистров и ОСей: FreeDOS 1.4, Proxmox VE 8.4.
❤2🔥2
Спустя 8 с копейками лет я теперь могу оставлять комментарии без премодерации.
Нафига, а главное - зачем? :)
Нафига, а главное - зачем? :)
🌚15
Интересное наблюдение на свеженькой macOS (Sequoia), в которой изменился фаервол - теперь для каждого приложения необходимо выдавать доступ "на поиск устройств в локальной сети", иначе приложение, судя по всему, запускается в изолированной сети, в которой нет маршрутов никуда (по аналогии с неймспейсами в Linux).
Так вот, чтобы запустить Minecraft через один известный лаунчер на букву Т (неофициальный), надо пользоваться терминалом, у которого есть разрешение на доступ к сети. Если запустить JAR двойным кликом в Finder - сети в Minecraft не будет.
(да, я только вышел из криокамеры)
Так вот, чтобы запустить Minecraft через один известный лаунчер на букву Т (неофициальный), надо пользоваться терминалом, у которого есть разрешение на доступ к сети. Если запустить JAR двойным кликом в Finder - сети в Minecraft не будет.
(да, я только вышел из криокамеры)
🫡2
Please open Telegram to view this post
VIEW IN TELEGRAM
Доброго времени суток!
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (14 - 20 апреля). Эта неделя богата на релизы дистров на все случаи жизни.
* Переполнение буфера в Perl, связанное с обработкой символов. Очередное переполнение буфера, старперам срочно обновляться! Ну или если вы используете Proxmox 😅.
* MITRE не получил финансирования для дальнейшего ведения базы CVE-индентификаторов уязвимостей. Но не переживайте, все уже вертали взад, деняк дали, CVE Foundation создали, чтобы вы DONUTили. Без CVEшек не останемся.
* Инциденты с безопасностью в репозиториях PyPI и crates.io. Как мне "нравится" в таких местах слово "инциденты", нет бы назвать нормально... В общем, все пофиксили, переживать не о чем, взлома, так сказать, пятых точек, не было.
* В Android появится опция для автоматической перезагрузки после 3 дней неактивности. Исключение возможности использовать уязвимости для доступа к пользовательским данным ребутом! Как тебе такое, Илон Маск? 🫠
* Выпуск KDE Gear 25.04, набора приложений от проекта KDE. Из интересного - поддержка LSP в KDevelop, улучшения в Merkuro (новый PIM, кроме почты) при отображении задач и выходных.
* Релизы дистров и ОСей: MX Linux 23.6, OpenWrt 24.10.1, Manjaro Linux 25.0, Fedora Linux 42, TrueNAS 25.04, Deepin 23.1, Ubuntu 25.04, Chrome OS 135, DietPi 9.12.
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (14 - 20 апреля). Эта неделя богата на релизы дистров на все случаи жизни.
* Переполнение буфера в Perl, связанное с обработкой символов. Очередное переполнение буфера, старперам срочно обновляться! Ну или если вы используете Proxmox 😅.
* MITRE не получил финансирования для дальнейшего ведения базы CVE-индентификаторов уязвимостей. Но не переживайте, все уже вертали взад, деняк дали, CVE Foundation создали, чтобы вы DONUTили. Без CVEшек не останемся.
* Инциденты с безопасностью в репозиториях PyPI и crates.io. Как мне "нравится" в таких местах слово "инциденты", нет бы назвать нормально... В общем, все пофиксили, переживать не о чем, взлома, так сказать, пятых точек, не было.
* В Android появится опция для автоматической перезагрузки после 3 дней неактивности. Исключение возможности использовать уязвимости для доступа к пользовательским данным ребутом! Как тебе такое, Илон Маск? 🫠
* Выпуск KDE Gear 25.04, набора приложений от проекта KDE. Из интересного - поддержка LSP в KDevelop, улучшения в Merkuro (новый PIM, кроме почты) при отображении задач и выходных.
* Релизы дистров и ОСей: MX Linux 23.6, OpenWrt 24.10.1, Manjaro Linux 25.0, Fedora Linux 42, TrueNAS 25.04, Deepin 23.1, Ubuntu 25.04, Chrome OS 135, DietPi 9.12.
Только что объяснял BI-девочке контрагента (это от бузинес интеллидженс, а не то, о чем вы подумали 🤣 ) что ее datagrip или их тулза для работы с БД открывает транзакцию, делает изменения и транзакцию не коммиттит, что приводит к тому, что вы сидите по полчаса ждете выполнения запроса.
Сразу вспоминаю о том, что мне на собесах выказывают удивление, что я разрабов по опсовой части поверхностно гоняю. А потом эти товарищи не могут побороть недостаток файловых дескрипторов или правильно chmod'нуть что-то при сборке контейнера или на девовской виртуалке.
Сразу вспоминаю о том, что мне на собесах выказывают удивление, что я разрабов по опсовой части поверхностно гоняю. А потом эти товарищи не могут побороть недостаток файловых дескрипторов или правильно chmod'нуть что-то при сборке контейнера или на девовской виртуалке.
Please open Telegram to view this post
VIEW IN TELEGRAM
Решил потыкать тут OpenIDE, которая форк Intellij IDEA Community, планирую обзорчик позже написать.
Пока что делюсь с вами настройками терминала. Сразу видно, команда, в которой участвуют разработчики из нескольких сурьезных компаний, подошли к вопросу поддержки родного языка с чувством, толком, расстановкой.
Мужики, вам не стыдно, а?
Пока что делюсь с вами настройками терминала. Сразу видно, команда, в которой участвуют разработчики из нескольких сурьезных компаний, подошли к вопросу поддержки родного языка с чувством, толком, расстановкой.
Мужики, вам не стыдно, а?
🔥10
Computers were a mistake
Решил потыкать тут OpenIDE, которая форк Intellij IDEA Community, планирую обзорчик позже написать. Пока что делюсь с вами настройками терминала. Сразу видно, команда, в которой участвуют разработчики из нескольких сурьезных компаний, подошли к вопросу поддержки…
Вкраце:
1. Обмазываемся LSP (конфигурация в основном вручную, вплоть до конфигурационных JSON).
2. Ставим Database Navigator.
3. Запиливаем в проекты editorconfig.
4. Отключаем Smart Indent (!!!).
5. Ставим File Watchers и настраиваем вотчеры (типа gofumpt).
И в принципе как-то жить пытаться можно.
1. Обмазываемся LSP (конфигурация в основном вручную, вплоть до конфигурационных JSON).
2. Ставим Database Navigator.
3. Запиливаем в проекты editorconfig.
4. Отключаем Smart Indent (!!!).
5. Ставим File Watchers и настраиваем вотчеры (типа gofumpt).
И в принципе как-то жить пытаться можно.