Forwarded from Shock Design
Плагин Figma
E-Isometric размещает изображение или фрейм в изометрической проекции. Можно настраивать угол по вертикали и горизонтали
Ссылка
#materials_nd
E-Isometric размещает изображение или фрейм в изометрической проекции. Можно настраивать угол по вертикали и горизонтали
Ссылка
#materials_nd
Forwarded from Shock Design
ДизКвиз: проект с нуля за сутки
Статья о неожиданных открытиях при создании проекта: как вдохновение заставило автора сделать невозможное и погрузиться в изучение призрачных образов
Читать на дизайнерс | #кейс
Статья о неожиданных открытиях при создании проекта: как вдохновение заставило автора сделать невозможное и погрузиться в изучение призрачных образов
Читать на дизайнерс | #кейс
Forwarded from Shock Design
Нужен ли вам личный бренд?
Статья о том, нужен ли он, если да, то как его строить? с чего начать, нужно ли рассказывать о личной жизни, как стать популярным и многое другое.
Ссылка
#article_nd
Статья о том, нужен ли он, если да, то как его строить? с чего начать, нужно ли рассказывать о личной жизни, как стать популярным и многое другое.
Ссылка
#article_nd
Forwarded from Shock Design
Новая нейросеть
Нейронка Recraft, которая способна генерировать в векторе. А такжде иллюстрации и 3D-картинки и удаляет фон с готовых изображений или переводить их в вектор.
Ссылка
#materials_nd
Нейронка Recraft, которая способна генерировать в векторе. А такжде иллюстрации и 3D-картинки и удаляет фон с готовых изображений или переводить их в вектор.
Ссылка
#materials_nd
Forwarded from Daily Coding 🔥
🛠 pg_cron — это простой планировщик заданий на основе cron для PostgreSQL (10 и выше), который работает внутри базы данных как расширение.
🌍 Сайт
Daily Coding #инструменты #SQL & Max
🌍 Сайт
Daily Coding #инструменты #SQL & Max
Forwarded from Dezzigners
This media is not supported in your browser
VIEW IN TELEGRAM
🧰 App UI Finder — Коллекция скриншотов из App Store с удобным поиском по категориям и ключевым словам
Dezzigners
Dezzigners
Forwarded from Denis Sexy IT 🤖
Вот пересказ этой истории по версии Hugging Face, много тех-терминов – но без них не перескахать
Если коротко – агент OpenAI на новой модели не стал решать тест по кибербезопасности, а решил просто украсть ответы и украл🗿
Таймлайн:
📔 9 июля – агент проходит внутреннюю проверку кибервозможностей OpenAI, промпт фильтры там ослаблены, чтобы измерить сырой уровень модели. Агент находит zero-day в кэш-прокси реестра пакетов, вырывается из песочницы в интернет, затем взламывает публичный сервис для запуска кода и получает там root. Серьезно, агент сделал себе "штаб"
В тот же день, агент собирает канал управления буквально из сервисов бесплатного интернета: request-capture сервисы, pastebin’ы и файлообменники. Команды режет на куски, упаковывает в gzip+base64 и постоянно меняет каналы, когда очередной закрывают, чтобы не поймали
📔 10 июля – агент ищет в поисковиках и API названия, которые видит в собственном окружении, то есть, по сути, гуглит самого себя – и, вероятно, приходит к выводу, что ответы к ExploitGym/CyberGym могут лежать на Hugging Face
Агент загружает на Hugging Face специально собранные датасеты:
Один заставляет обработчик файлов HDF5 читать локальные файлы сервера Hugging Face – так агент получает переменные окружения с токенами и исходники самого обработчика файлов
Второй – Jinja2-инъекция – запускает произвольный Python внутри production-пода Kubernetes, результаты команд он выносит обратно через API Hugging Face и собственные шифрованные датасеты
📔 11 июля – пик активности: 7677 действий за сутки, менее чем за 13 часов агент проходит путь от одного production-пода до кластер админа в нескольких внутренних кластерах Hugging Face
Агент крадёт service-account токены, лезет в cloud metadata, поднимает privileged pod с диском хоста и получает root на ноде (!); Затем создаёт самовосстанавливающийся флот на 11 нодах, читает внутреннюю MongoDB и один Kubernetes-secret сразу со 136 ключами.
Среди них оказываются ключ корпоративной mesh-VPN жертвы и общий credential внутреннего сервера; из-за неудачной конфигурации этот один credential был привязан к system:masters сразу в нескольких кластерах – поэтому агент получил кластер-admin на двух из них буквально за секунду – была очень экономная архитектура, пока её не увидел робот
📔 12 июля – агент начинает пользоваться дертвой – за всю активность он зарегистрирует 181 временное устройство в корпоративной mesh-сети, поднимет SOCKS-прокси прямо из песочниц и увидит 22 внутренних узла Hugging Face. Попытается зайти в основную базу Hugging Face, но private-link allowlist его останавливает
Поздно вечером он добирается до source control, выпускает себе GitHub App token с правами на запись и открывает pull request, пытаясь запустить CI и вытащить новые credentials
Попытка не срабатывает, в опубликованные пакеты и образы ничего вредоносного не попало.
📔 13 июля – закрепление и уборка следов: загрузчик с pastebin, переписывание DNS, новые короткоживущие токены, RSA-ключ и даже CORS-прокси на самом Hugging Face как запасной выход в интернет. В 13:37 фиксируется последнее осмысленное действие, затем команда Hugging Face отрезает доступ – последнее событие – 14:14 UTC.
В итоге из пользовательского контента агент добрался только до пяти датасетов с решениями задач ExploitGym/CyberGym – получается решил?
Другие модели, датасеты, Spaces и пакеты, по данным Hugging Face, не пострадали; основная база и software supply chain остались целы
Самое смешное – когда инцидент исследовали сотрудники, они тоже использовали нейронки, но Claude Opus и Fable отказывались разбирать часть логов как «опасный» запрос, поэтому Hugging Face подняли GLM-5.2 у себя и с его помощью расшифровали спрятанные payload’ы – спасибо китайским моделям
Шел июль 2026 года
Все детали тут:
https://huggingface.co/blog/agent-intrusion-technical-timeline
Если коротко – агент OpenAI на новой модели не стал решать тест по кибербезопасности, а решил просто украсть ответы и украл
Таймлайн:
В тот же день, агент собирает канал управления буквально из сервисов бесплатного интернета: request-capture сервисы, pastebin’ы и файлообменники. Команды режет на куски, упаковывает в gzip+base64 и постоянно меняет каналы, когда очередной закрывают, чтобы не поймали
Агент загружает на Hugging Face специально собранные датасеты:
Один заставляет обработчик файлов HDF5 читать локальные файлы сервера Hugging Face – так агент получает переменные окружения с токенами и исходники самого обработчика файлов
Второй – Jinja2-инъекция – запускает произвольный Python внутри production-пода Kubernetes, результаты команд он выносит обратно через API Hugging Face и собственные шифрованные датасеты
Агент крадёт service-account токены, лезет в cloud metadata, поднимает privileged pod с диском хоста и получает root на ноде (!); Затем создаёт самовосстанавливающийся флот на 11 нодах, читает внутреннюю MongoDB и один Kubernetes-secret сразу со 136 ключами.
Среди них оказываются ключ корпоративной mesh-VPN жертвы и общий credential внутреннего сервера; из-за неудачной конфигурации этот один credential был привязан к system:masters сразу в нескольких кластерах – поэтому агент получил кластер-admin на двух из них буквально за секунду – была очень экономная архитектура, пока её не увидел робот
Поздно вечером он добирается до source control, выпускает себе GitHub App token с правами на запись и открывает pull request, пытаясь запустить CI и вытащить новые credentials
Попытка не срабатывает, в опубликованные пакеты и образы ничего вредоносного не попало.
В итоге из пользовательского контента агент добрался только до пяти датасетов с решениями задач ExploitGym/CyberGym – получается решил?
Другие модели, датасеты, Spaces и пакеты, по данным Hugging Face, не пострадали; основная база и software supply chain остались целы
Самое смешное – когда инцидент исследовали сотрудники, они тоже использовали нейронки, но Claude Opus и Fable отказывались разбирать часть логов как «опасный» запрос, поэтому Hugging Face подняли GLM-5.2 у себя и с его помощью расшифровали спрятанные payload’ы – спасибо китайским моделям
Шел июль 2026 года
Все детали тут:
https://huggingface.co/blog/agent-intrusion-technical-timeline
Please open Telegram to view this post
VIEW IN TELEGRAM
huggingface.co
Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident
We’re on a journey to advance and democratize artificial intelligence through open source and open science.
Forwarded from Shock Design
Коллекция бесплатных полезностей
На UI8 Freebies ты найдешь 1300+ полезных для дизайнера материалов: UI-киты, иконки, иллюстрации, мокапы и многое другое.
Ссылка
#materials_nd
На UI8 Freebies ты найдешь 1300+ полезных для дизайнера материалов: UI-киты, иконки, иллюстрации, мокапы и многое другое.
Ссылка
#materials_nd
Forwarded from ai.dot(ufna, dev)
Интересно, ждем новую волну безальтернативной борьбы с телегой?
Дурова — террористом, телегу — техническим средством, утяжеляющим состав, платеж звездами — спонсирование.
Дурова — террористом, телегу — техническим средством, утяжеляющим состав, платеж звездами — спонсирование.
Forwarded from ai.dot(ufna, dev)
Вторая модель стала очень популярной за последний год, и только набирает обороты.
Forwarded from Технологический Болт Генона
Если вам мало хороших новостей с утра, то вот ещё
Трафик снимают с ЛЭП
https://www.kommersant.ru/doc/8846793
Работа идёт в тандеме. Напомню
https://t.me/tech_b0lt_Genona/6666
Трафик снимают с ЛЭП
https://www.kommersant.ru/doc/8846793
финская энергетическая компания Fingrid предупредила российских операторов связи, что с 2027 года прекратит обслуживание опор ЛЭП, на которых подвешены волоконно-оптические линии связи. Россия с 2022 года не поставляет электричество в Финляндию, и обслуживать опоры невыгодно, из-за чего российские операторы могут лишиться части магистральных каналов в Европу
По оценке источника “Ъ” на телеком-рынке, после 2022 года около 60–70% зарубежного трафика приходится на транзит через Финляндию. Еще один собеседник на сетевом рынке говорит, что на ЛЭП приходится до 30% всех линий связи с Финляндией. Другие линии проходят вдоль железной дороги, также есть подводная ВОЛС, следует из карты «Магистральные сети связи в России» издания Сomnews и Submarine Cable Map. Объем зарубежного трафика в российских сетях за 2025 год увеличился на 15–20%, а сейчас его доля, согласно экспертным оценкам, составляет уже около 30%, писал Forbes.
Работа идёт в тандеме. Напомню
В августе-сентябре россияне могут увидеть первые последствия от введения моратория на расширение каналов связи, то есть аренду или ввод в эксплуатацию новых каналов, по которым передается весь зарубежный трафик.
...
До сих пор крупнейшие телеком-компании официально не комментировали тему введения ограничений на расширение каналов. В середине апреля несколько собеседников РБК на рынке говорили, что около 20 компаний — владельцев зарубежных каналов связи подписали мораторий на их расширение. Как пояснял тогда один из источников, это было сделано по просьбе Минцифры в рамках борьбы с VPN. Дело в том, что трафик VPN-сервисов для операторов выглядит как зарубежный: чем больше растет использование подобных сервисов, тем больше увеличиваются объемы зарубежного трафика. Как только международный трафик превысит пропускную способность имеющихся у операторов каналов, те будут вынуждены или пытаться его фильтровать или повысить стоимость доступа к зарубежным сервисам, то есть «поставить экономический фильтр», говорил тогда один из собеседников.
https://t.me/tech_b0lt_Genona/6666
Forwarded from Продакты не нужны
Тебе не кажется
Я очень сильно верю в людей. Если я вижу в приложении какую-то дичь, то всегда думаю «ну наверняка их команда протестировала все варианты и это тот, который приносит больше всего денег, просто я чето не догоняю». Если я слышу чью-то бредовую идею, то обязательно рассчитываю, что автор уже хорошо ее обдумал и это реально отличная тема. Если мне кажется, что в какой-то компании происходит муть, а мне говорят, что все отлично, я такой «ну наверное не все так однозначно». Если мне кажется, что у кого-то из сотрудников на его участке бардак, то моей первой мыслью будет, что я параноик.
Эта вера стоила мне нервов, денег и времени. Поэтому за годы я выработал простое правило: если тебе кажется, что тут чето не то, то тебе не кажется. Это очень сильный повод для того, чтобы взять палку и с пристрастием поковырять место, где ты учуял запах. Скорее всего, чуйка не обманет.
Я очень сильно верю в людей. Если я вижу в приложении какую-то дичь, то всегда думаю «ну наверняка их команда протестировала все варианты и это тот, который приносит больше всего денег, просто я чето не догоняю». Если я слышу чью-то бредовую идею, то обязательно рассчитываю, что автор уже хорошо ее обдумал и это реально отличная тема. Если мне кажется, что в какой-то компании происходит муть, а мне говорят, что все отлично, я такой «ну наверное не все так однозначно». Если мне кажется, что у кого-то из сотрудников на его участке бардак, то моей первой мыслью будет, что я параноик.
Эта вера стоила мне нервов, денег и времени. Поэтому за годы я выработал простое правило: если тебе кажется, что тут чето не то, то тебе не кажется. Это очень сильный повод для того, чтобы взять палку и с пристрастием поковырять место, где ты учуял запах. Скорее всего, чуйка не обманет.