Код в мешке
249 subscribers
8.94K photos
1.58K videos
2.11K files
42.1K links
Код в мешке - про кодинг, и не только...
Это личная записная книжка

https://t.me/joinchat/AAAAAEIy6oGlr8oxqTMS5w
Download Telegram
xAI выпустила ИИ-агент для кодинга за $300 в месяц

Grok Build, первый coding-агент от xAI, работает из командной строки: скачиваешь, логинишься, запускаешь прямо в терминале. Есть план-режим (агент показывает, что собирается сделать, прежде чем что-то сломать), поддержка MCP-серверов и существующих рабочих процессов.

Цена доступа: $300 в месяц, только для подписчиков SuperGrok Heavy. Для сравнения: Cursor Pro стоит $20, Claude Code от $20, Codex CLI входит в ChatGPT Pro за $200. То есть в 15 раз дороже Cursor. Маск, по всей видимости, нацеливается на «профессиональную разработку» — это когда вы уже не считаете деньги.

Подробнее о Grok Build на Tproger.

@your_tech (теперь ещё в VK и Max)
За 22 минуты один аккаунт переписал 317 пакетов

Есть такая уязвимость в npm: если атакующий публикует версию 3.2.7, а у вас стоит ^3.0.6, пакет-менеджер молча подтянет вредоносную версию при следующей чистой установке. Тег latest при этом можно вообще не трогать.

Именно это произошло 19 мая с аккаунтом atool. 637 вредоносных версий, 317 пакетов, десятки миллионов загрузок в месяц — всё за 22 минуты. В списке echarts-for-react, size-sensor, пакеты @antv. Payload крадёт AWS-ключи, GitHub PAT, SSH-ключи, данные из 1Password и Bitwarden. Уходит двумя путями: через зашифрованные Git-объекты в публичных репозиториях и под видом OpenTelemetry-трейсов.

Отдельный бонус: вредонос внедряет хуки в Claude Code и Codex. Ваш ИИ-ассистент может оказаться первым, кто об этом узнает.

@your_tech (теперь ещё в VK и Max)
Anthropic выпустила self-hosted сэндбоксы для агентов — данные у вас, мозг у нас

Anthropic выпустила self-hosted сэндбоксы и MCP-туннели для корпоративных агентов. Инструменты крутятся на инфраструктуре клиента: Cloudflare, Daytona, Modal, Vercel. Логика агента при этом по-прежнему живёт на стороне Anthropic. «Полный контроль над данными» — при условии, что половина пайплайна у нас.

MCP-туннели решают проблему внутренних сервисов, которые не торчат в интернет: шлюз поднимается внутри приватной сети и сам тянется к Anthropic одним исходящим соединением. Порты наружу открывать не нужно. Директор по безопасности наконец может спать спокойно.

@your_tech (теперь ещё в VK и Max)
Copy Fail: ядро Linux заботливо открывает root через криптосокет

В Linux с 2017 года живёт модуль algif_aead — он позволяет работать с криптоAPI ядра прямо из страниц page-cache, без лишних копий. Оптимизация разумная. Последствия — предсказуемые в ретроспективе.

CVE-2026-31431 «Copy Fail»: открываете AF_ALG-сокет (никаких прав не нужно), дёргаете splice(), получаете 4-байтовую запись в page-cache, тихо подменяете несколько байт в /usr/bin/su — и вот у вас root shell. Рабочий PoC уже опубликован.

Затронуты Ubuntu 24.04, RHEL 10.1, SUSE 16, Amazon Linux 2023. Mainline-патч влили 1 апреля, но до пакетов дистрибутивов он так и не добрался. Пока — отключайте algif_aead через modprobe.d, в контейнерах блокируйте AF_ALG через seccomp.

@your_tech (теперь ещё в VK и Max)
В ядре Linux нашли способ получить root — без гонки, без привилегий, просто так

Исследователь из Zellic обнаружил уязвимость Fragnasia (CVE-2026-46300) в подсистеме XFRM — той, что отвечает за IPsec. Логическая ошибка в обработке ESP-пакетов поверх TCP позволяет записывать произвольные байты в page cache файлов «только для чтения». Например, в /usr/bin/su. После чего — привет, root.

Никакого состояния гонки, никаких предварительных прав. Просто был обычный локальный пользователь, и вот уже нет. PoC-эксплойт автор выложил сразу с отчётом — работает.

Fragnasia входит в новый класс Dirty Frag, о котором стало известно неделей ранее, но это отдельный баг с отдельным патчем. Затронуты все ядра до 13 мая 2026 года.

Временная мера — выгрузить esp4, esp6 и rxrpc. Ломает IPsec и AFS.

@your_tech (теперь ещё в VK и Max)
Forwarded from Rozetked
This media is not supported in your browser
VIEW IN TELEGRAM
Говорят, что это самое большое обновление «Поиска» за 25+ лет

Google подготовила сразу несколько больших обновлений «Поиска». Теперь в нём ещё больше фокусируются на ИИ-режиме и персонализации.

› Динамическая поисковая строка
› Мультимодальность — «Поиск» сможет работать даже с открытыми вкладками
› Генеративный интерфейс с виджетами, которые визуально отвечают на запросы
› Новые функции для онлайн-шопинга

Кроме того, в «Поиске» появятся информационные ИИ-агенты, которые будут мониторить информацию в реальном времени, но пока только в тестовом режиме.

rozetked.me/news/46188
Forwarded from Rozetked
Media is too big
VIEW IN TELEGRAM
Первый большой анонс с Google I/O — видеомодель Gemini Omni

Она позволяет создавать максимально реалистичные видео с учётом законов физики реальных объектов.

Видео создаётся из чего угодно, включая картинки и рисунки, после этого в готовый ролик можно вносить небольшие изменения вроде освещения или замены предметов. Это делается простым текстовым запросом, при этом Omni запоминает контекст ситуации и сохраняет всю остальную сцену нетронутой.

Уже доступно в приложении Gemini и на платформе YouTube Shorts.

rozetked.me/news/46185
Forwarded from IT Portal
This media is not supported in your browser
VIEW IN TELEGRAM
GitHub сообщил о взломе одного из сотрудников компании. В результате атаки злоумышленники получили доступ примерно к 4 тыс. внутренних репозиториев. Предварительно, компрометация произошла через заражённое расширение для VS Code.

Тем временем хакеры уже выставили похищенные данные на продажу за $50 000 👍

Детальный отчёт и итоги расследования обещают опубликовать позднее

@IT_Portal
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from concertzaal
GitHub взломали через плагин для VS Code — сотрудник поставил его с вирусом, и хакеры получили доступ к ~3800 репозиториям.

GitHub срочно меняет ключи и проверяет, что успели скачать: по первым данным, утекли внутренние файлы, но расследование ещё идёт.

вот к чему приводит 'о, полезный плагин, сейчас поставлю' 😬

@concertzaal
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub подтвердил несанкционированный доступ к своим внутренним репозиториям из-за заражённого устройства сотрудника
↘️ https://habr.com/ru/news/1037148/

Атакующие получили доступ к внутренним репозиториям GitHub и OpenAI

Сервис GitHub предупредил о выявлении неавторизированного доступа к своим внутренним репозиториям.
Причиной стала компрометация рабочей станции одного из сотрудников, установившего новую версию одного из расширений к редактору кода VS Code, в которую был интегрирован вредоносный код.
Подробности обещают опубликовать после завершения разбирательства.

По предварительным данным информация пользователей, хранимая вне внутренних репозиториев GitHub, не пострадала.
↘️ https://www.opennet.ru/opennews/art.shtml?num=65484

Читайте также:

Взлом GitHub-репозиториев Grafana Labs: как атака на цепочку поставок npm привела к краже кодовой базы и вымогательству
↘️ https://habr.com/ru/articles/1037180/
Author: stnkv-it
...