Linux / Линукс
13.7K subscribers
7.29K photos
233 videos
28 files
7.75K links
Все о мире Свободного Программного Обеспечения

🤝 Для связи - @raz_raz
💬 Чат - t.me/linuxgram_chat
🔷 ВК - vk.com/linux0ids
💡 Предложка - @linux_gram_bot

Заказать рекламу через биржу:
https://telega.in/c/linux_gram
Download Telegram
Please open Telegram to view this post
VIEW IN TELEGRAM
😁54💯3❤2🌚2🫡1
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚25❤4😁1
csakura — падающие лепестки сакуры в вашем терминале

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤46💯4
54 из 55 выявленных через ИИ уязвимостей в SQLite оказались фиктивными

Эксперты из JFrog взялись проверять свежую пачку из 55 уязвимостей в базе данных SQLite и выяснили, что 54 из них оказались галлюцинацией искусственного интеллекта.

Организация MITRE не глядя раздала всем выдумкам официальные идентификаторы CVE, а вендоры вроде Red Hat и SUSE на панике влепили главной угрозе 10 баллов из 10. По факту 54 из 55 найденных дыр оказались банальными галлюцинациями языковых моделей.

Детальный разбор показал, что ИИ просто не умеет в матчасть. Главный баг с обращением к освобожденной памяти ссылался на функцию, которой вообще не существовало в указанной версии SQLite. В других репортах нейросеть выдумывала файлы, путала аргументы или обвиняла в утечках кода модули, которые чисто архитектурно не умеют освобождать память, а лишь помечают ее для перезаписи. Приложенные прототипы эксплоитов предсказуемо оказались нерабочим мусором, не способным вызвать даже банальный краш базы данных.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
😁46😈3👍2🫡1
Релиз эмулятора терминала Shitty

Разработчик называет его «серьезным терминалом с глупым названием». Проект написан на C++23 (требующем для сборки флаг -std=c++26), распространяется под двойной лицензией MIT/GPL-3.0 и работает на Linux и macOS.

К слову, автор не скрывает, что активнейше привлекал ИИ-ассистентов для написания кода.

Главный упор сделан на скорость, мгновенный старт и минимальные задержки. Мозги и состояние терминала крутятся на процессоре, а вот отрисовка рендерится напрямую через Vulkan на Linux и Metal на macOS, без всяких прослоек и тяжелых графических тулкитов.

Бенчмарки показывают, что Shitty умудрился обогнать признанных королей скорости в лице Alacritty, Kitty и Ghostty: вывод 100 МБ ASCII пролетает на скорости ~118 МиБ/с, а на битых UTF-8 байтах разрыв с конкурентами становится совсем неприличным.

Под капотом завезли полноценную поддержку VT52–VT5xx, протокол гиперссылок (OSC 8), Kitty-протоколы мыши и клавы, а также честную работу с графемными кластерами, чтобы составные эмодзи не расползались.

Из интересных фич - избавление от мерцания при изменении размера окна (ресайз и кадр синхронизированы в одной транзакции) и шрифты, встроенные прямо в бинарник st. Так что терминал заведется и отрисует красивый текст даже на абсолютной голом минималистичном дистрибутиве. За корректность отвечает пачка из более чем 5000 тестов, прогнанных через реальный PTY.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
👍28😁9
Please open Telegram to view this post
VIEW IN TELEGRAM
😁69👍7❤2
И в чем он не прав?

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
😎42🤣6😁2
Червь ChainDrop заразил 400+ пакетов с миллиардами скачиваний

Экосистему Node.js сотрясла одна из крупнейших атак в истории: неизвестные запустили самораспространяющегося червя ChainDrop, который умудрился заразить 444 пакета и сгенерировать более 2200 вредоносных релизов. В эпицентре катастрофы оказались базовые библиотеки вроде keyv, flat-cache и file-entry-cache, суммарно собирающие полмиллиарда скачиваний в неделю.

Атака стартовала с компрометации аккаунта мейнтейнера keyv. Злоумышленники пробрались в его GitHub Actions и выкатили вредоносную версию 6.0.0 под видом легитимного обновления с честной SLSA-аттестацией. При установке пакета срабатывал хук preinstall, который незаметно подтягивал Bun runtime и запускал 710-килобайтный обфусцированный скрипт. Далее червь начинал пылесосить систему: шлепал по 140 путям в поисках ключей AWS, GCP, Kubernetes, а также выскребал память /proc/<pid>/mem в раннерах GitHub Actions.

Если ChainDrop находил валидный токен к NPM, он автоматически заражал локальные проекты разработчика, публиковал их свежие вредоносные релизы и по цепочке заражал зависимости. Внутри червя обнаружилось немало хакерских фишек:
🟠 EtherHiding: получение C2-команд прямо из смарт-контрактов в блокчейне Ethereum;
🟠 Закрепление: внедрение шпионских конфигов в VS Code, GitHub Copilot и Claude Code;
🟠 Патриотический чекер: полная самоликвидация и остановка работы, если в системе обнаруживалась русскоязычная локаль (LANG=ru*).

Под удар попали такие гиганты, как cacheable-request (33.9 млн скачиваний/неделя), @cacheable/utils (8.7 млн) и cache-manager (4.2 млн). Разработчикам сейчас настоятельно рекомендуется перевыпустить все токены окружений, заглянуть в настройки своих AI-ассистентов и проверить версионность библиотек в package-lock.json.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯22😁14❤5👍4🌚3
Ностальгия в глаз попала

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
😁43👍16😢2
Google опубликовал официальные Linux-сборки Chrome для архитектуры ARM64

Сборки доступны в пакетах deb и rpm. Ранее официальные сборки Chrome для Linux публиковались только для архитектуры x86_64, а для архитектуры ARM64 были доступны только сторонние сборки Chromium, предлагаемые дистрибутивами.

Официальная версия Chrome отличается поддержкой подключения к учётной записи в Google, интеграцией сервисов Google, синхронизацией данных между устройствами, упрощённой установкой дополнений из каталога Chrome Web Store, возможностью включения расширенного режима защиты и поставкой CDM-модуля (Content Decryption Module) Widevine для просмотра медиаконтента, защищённого авторскими правами (DRM), в таких сервисах, как Netflix, Spotify и Disney+.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚13❤9😁3👍2
> спасибо за покупку
> но Linux бесплатный

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥43😁13❤4
Читали ли вы книги о Linux и считаете ли вы это эффективным методом изучения системы?

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍35🤔5❤4
Rust-сообщество закручивает гайки для нейросетей

Разработчики официально утвердили регламент использования AI-ассистентов в проекте. Свежие правила распространяются на главный репозиторий rust-lang/rust и ставят жесткий заслон на пути кода, сгенерированного нейросетями. За редкими исключениями, сливать выплюнутый нейросетью код напрямую в пул-реквесты отныне строго запрещено.

При этом проект разрешил привлекать ИИ для индивидуальной работы. Разработчикам можно задавать нейросетям вопросы по коду, генерировать выжимки из гигантских тредов и крутить локальные эксперименты. Однако публиковать AI-комментарии, отчеты о багах или документацию от своего имени запрещено, а рецензентам категорически запретили опираться на вердикты нейросетей при одобрении или отклонении изменений.

Впрочем, разработчики все же оставили небольшую форточку для осторожных экспериментов. В репозиторий допускаются некритичные и досконально проверенные ИИ-изменения (например, правки во вспомогательных утилитах вроде tidy или linkchecker), но только при условии предварительного согласования с ревьюерами. Такие коммиты обязаны помечаться маркером ai-assisted, а само обсуждение эксперимента спрятали в отдельный приватный Zulip-канал для участников проекта.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
❤26👍7😢1
Ubuntu или Debian поставить, что бы чай крепче заваривался?

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
😁28🤔4
Раст пробирается в ядро системы: релиз uutils 0.10 переписывает классические утилиты Linux

Вышел выпуск uutils coreutils 0.10, развивающий написанную на Rust альтернативу баночному набору GNU Coreutils. Проект уже поставляется по умолчанию в Ubuntu и активно вытесняет старый сишный стек с базовыми командами вроде ls, cp, mv и cat. Главное отличие от классических утилит заключается не только в отказе от потенциально небезопасной работы с памятью, но и в смене лицензии с жесткой GPL на пермиссивную MIT, что открывает широкие двери для проприетарщиков и корпораций.

В новой версии уровень совместимости с официальным тестовым набором GNU достиг впечатляющих 93,48%, а разработчики ликвидировали пачку критов. В частности, переписали логику утилит cp, chmod и mv для защиты от атак класса TOCTOU, когда хакер успевает подменить файл символической ссылкой в зазоре между проверкой прав и выполнением операции. Для системных скриптов, работающих от имени root, это закрывает крайне неприятный вектор получения контроля над файловой системой.

Не забыли и про производительность: подсчет хешей в cksum перевели на быстрый бэкенд OpenSSL, ускорили работу cat и du, а в утилиту mv завезли удобную опцию "--exchange" для атомарного обмена местами двух файлов или директорий. Пользователи также получили защиту от случайного удаления монтированных дисков через новую опцию "--one-file-system" в rm.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
❤18👍8🤯6😢3💔2
Cloudflare открыла код Cloudflare OS создаваемых через AI

Эта платформа создана специально для любителей так называемого вайб-кодинга, а написана она полностью под лицензией Apache 2.0 на языке TypeScript 😬

Роль ядра тут играет пакет workshop-backend. Вместо драйверов используются гейткиперы, которые служат прослойкой между сгенерированным кодом и реальными сервисами вроде Jira, GitHub или корпоративных баз данных. Глобальная идея заключается в том, что вместо покупки готового софта каждый офисный клерк будет генерировать свои собственные изолированные микро-приложения под конкретную задачу, а искусственный интеллект будет их на лету дописывать и расширять.

По заверениям, архитектура системы строится на принципах тотальной изоляции. По умолчанию ни один ИИ-агент или созданный им скрипт не имеет прямого выхода в интернет и к локальным файлам. Любой доступ к внешним API вроде GitHub, Slack, Jira или Google Drive выдается точечно и строго после прямого одобрения человеком. Если, конечно, ленивый менеджер, просто не нажмет кнопку "разрешить всё".

Вместо администрирования одного предсказуемого сервиса ИТ-отделу придется разгребать зоопарк из тысяч одноразовых гаджетов, написанных галлюцинирующим ботом 😄

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
😁29❤5
Просмотр_процессов_на_Linux_с_помощью_ps.pdf
457.6 KB
Просмотр процессов на Linux с помощью ps

В инструкции описаны наиболее распространенные примеры использования команды ps для работы с виртуальным сервером с операционной системой семейства Linux.

📚@IT_obrazovach
❤8