Представляешь,
8.81K subscribers
1.56K photos
284 videos
2 files
7.89K links
Новости технологий: важные, смешные, родные

Разместить рекламу: @tproger_sales_bot

Правила общения: https://tprg.ru/rules

Другие каналы: @tproger_channels

Регистрация в перечне РКН: https://tprg.ru/5GyZ
Download Telegram
Forwarded from Веб-страница
Вместо списка из .btn-primary, .btn-secondary и .btn-danger в CSS появится один .btn-*

Чтобы задать общий стиль всем кнопкам, сегодня приходится перечислять классы через запятую или вешать в разметку лишний общий класс. На августовской встрече рабочей группы CSS в Берлине приняли Class Prefix Selector: .btn-* цепляет любой класс, начинающийся с этого префикса. Идею предложила Лея Веру ещё в 2024 году.

Но радоваться рано: фича живёт только в тексте спецификации, ни один браузер её пока не умеет, и до реализации синтаксис ещё поменяется.

#css
2👍2🗿2👎1
Сорок расширений Firefox притворялись криптокошельками и выносили фразы восстановления

Socket раскопал сеть из 77 аддонов и назвал её Offside Wallet Theft Factory. Сорок вредоносов выдают себя за OKX, Rabby Wallet, TronLink и другие Web3-продукты, а собирают фразы восстановления, приватные ключи, пароли из браузера и содержимое буфера обмена. Часть из них сначала работала безобидной утилитой и превращалась в стилер после обновления.

Подробности в материале. Рекомендую сверить свои со списком.

#браузеры #безопасность
🤣4🌚1
Nvidia договорилась о покупке Hugging Face за $12,9 млрд. Подписей пока нет

По данным The Information, Nvidia согласилась купить Hugging Face за $12,9 млрд; Business Insider пишет об оценке выше $13 млрд: к вечеру среды соглашение не подписано, сделка может сорваться. Обе компании на запросы не ответили.

Для масштаба: раунд 2023 года прошёл при оценке $4,5 млрд, а в конце прошлого года HF отказалась от $500 млн той же Nvidia при оценке $7 млрд, не желая доминирующего инвестора. Выручка около $150 млн в год против $100 млн два месяца назад.

Мотив по версии TechCrunch: удержать открытую экосистему моделей на своих чипах, пока OpenAI, Google, Amazon и Anthropic делают собственные, и найти сбыт облачным мощностям после сворачивания DGX Cloud. Вопрос на будущее: останется ли хаб нейтральным к AMD и Intel. В августе Stripe купил OpenRouter, теперь и главный хостинг весов уходит под крыло вендора.

#ии
😭81
Стелс-модель ox-alpha оказалась GLM-5.3-Flash. Неделю её крутили на китайских чипах

Z.ai выпустила GLM-5.3-Flash: 320 млрд параметров, 18 млрд активных, 45 слоёв, контекст до 1 млн токенов, претрейн на 30 трлн токенов. Веса на Hugging Face. Z.ai подтвердила, что модель неделю тестировалась анонимно как ox-alpha на OpenRouter и OpenCode и стала самой популярной моделью недели; трафик шёл через китайские ИИ-ускорители.

По замерам Z.ai: 57 баллов в Artificial Analysis Intelligence Index при $0,045 за задачу, DeepSWE v1.1 63,4 против 46,2 у GLM-5.2, AutomationBench 48,8 против 26,2. На собственном Code Bench на максимальном усилии 29,0 против 29,5 у Claude Opus 4.8. Движок поверх SGLang с раздельными encode, prefill и decode дал 3× ускорение против первой версии на том же железе.

«Интеллект фронтира за десятую часть цены» здесь означает открытую модель уровня закрытых. Подписчикам GLM Coding Plan дают тройную квоту.

#ии
👍5
ИИ-агенты в Fortune 500 ставили пакеты, которых не существует. Их подсказала официальная документация

Представляешь: агенты Claude, Codex и Hermes внутри корпораций выполняли pip install и npm install по командам из файлов llms․txt на сайтах вендоров, хотя пакетов с такими именами в PyPI и npm нет. Исследователи из Израиля заняли несколько свободных имён, положили туда «звонок домой» и в течение часа получили отклик из компании Fortune 500.

Масштаб: 6214 доменов, 8265 файлов llms․txt, в 120 из них 227 команд на незанятые пакеты и домены. У Clerk стояла npx clerk-next-fix-auth-protection, и слот уже занял кто-то с живой малварью; Clerk проблему закрыл.

EDR и прокси молчат: для них это обычный pip install от разрешённого процесса. Это не prompt injection: инструкция была честной, пока имя не занял чужой.

Проверьте свои доки и README: команды установки ведут на занятые имена, а агентам не разрешён автозапуск shell по чужим инструкциям.

#ии #безопасность
🤔3😱3
обновляешь PayPal до 10.10.0 на Pixel с GrapheneOS, а он падает на запуске с RootDetectionSecurityException: Security policy violation: s=root. Детектор root принял защиту самой ОС за взлом. Root там отсутствует: GrapheneOS его не поддерживает, а Play Services настоящие, не microG. Тред на HN собрал 226 комментариев за 7 часов.

Механика выяснилась по ходу: приложение оживает, если в настройках GrapheneOS для PayPal выключить Secure app spawning или разрешить dynamic code loading через память и хранилище. Бывший разработчик RASP пояснил: такие защиты сами подгружают код динамически, усиленная ОС это блокирует, и детектор решает, что его вскрыли. Намеренной блокировки нет, версия 8.107.0 работает.

Если у вас GrapheneOS, обходной путь выше, ценой защиты одного приложения. Если вы пишете банковское приложение, проверьте свой root-детект на телефоне с защитой строже стоковой.

#безопасность
🤔6
у GitHub появилась галочка, которая закрывает все открытые issue, pull request'ы и обсуждения пользователя разом — в тот момент, когда вы его блокируете. Раньше блокировка лишь запрещала автору писать дальше, а всё, что он успел открыть, оставалось висеть, и разгребать это приходилось руками по одному.

Опция называется Close content authored by this user и живёт прямо в диалоге блокировки: хоть из комментария под issue или PR, хоть из настроек, в разделе Moderation, пункт Blocked users. Работает и для личного аккаунта, и для организации. Объявили в changelog 27 августа.

Появилась она вовремя. Мейнтейнеры весь год жалуются на поток однотипных PR, сгенерированных моделью ради зелёных квадратиков в профиле. Нил Александер, разработчик Matrix-сервера Dendrite, описал схему ещё в июне: попросить модель найти интересные проекты, найти в них проблемы и наоткрывать PR, самими проектами при этом не пользуясь. К нему пришли три отдельных PR с правкой орфографии и грамматики в комментариях — от человека, у которого с конца 2018 года почти не было заметных вкладов на GitHub. Сегодня этот текст снова вышел на Hacker News и собрал больше сотни комментариев.
👍3
в Австралии задержали двух участников TeamPCP, тех самых, кто весной отравил Trivy. Помните март, когда сканер уязвимостей Trivy сам стал уязвимостью и утащил облачные ключи у LiteLLM, Mercor и десятков компаний? Австралийская полиция задержала в Перте двух человек, которых считает членами TeamPCP, группировки за этой атакой. Больше десятка обвинений, суд в четверг.

Цифры от ФБР и полиции: более 1000 взломанных организаций и свыше 500 000 украденных учётных данных. Схема: подменить популярный open source-инструмент, собрать с машин разработчиков ключи и доступы к облакам, дальше вымогать. Группировку подозревают и во взломе облака Еврокомиссии, и в атаках на утилиты с доступом к GitHub и OpenAI.

Брайан Кребс пишет, что один из задержанных — Рубен Томсон, он же Ellis, называвший себя лидером TeamPCP до марта. Выдали его собственные ошибки.

Если у вас в CI стоял Trivy весенних версий, а секреты после этого не ротировали, самое время. Экстрадиция в США пока под вопросом.

#безопасность
🤔3
вышла Haiku R1/beta6, и на ней теперь работает настоящий Firefox — с официальным брендингом и разрешением Mozilla.

Haiku — открытая операционная система, которую сообщество пишет с 2001 года по мотивам BeOS; 25 лет проекту исполнилось за неделю до релиза. Прошлая бета была почти два года назад, за это время закрыли больше 530 тикетов.

Сборки на движке Firefox появились в репозиториях вскоре после прошлой беты, но были сырыми и без бренда. Теперь в HaikuDepot лежат и сам Firefox, и LibreWolf, Waterfox, Floorp, Icedove — пока только под x86_64.

Второе заметное: в системе появился NVMM, гипервизор родом из NetBSD. QEMU на Haiku получил аппаратную виртуализацию через Intel VT-x и AMD-V — -accel nvmm в командной строке, гости 32- и 64-битные, SMP работает. Ещё завезли порт компилятора Go 1.26.1 и переписали работу с буферами в MIME-сниффере, отчего определение типов файлов ускорилось в 5–10 раз.

Отдельная строка в заметках к релизу: в собственных компонентах системы нет ни кода, ни материалов, сгенерированных ИИ.

#опенсорс #ос
3❤‍🔥2
на маках с M3 в Linux заработали веб-камера, микрофоны, USB 3.0 и Thunderbolt.

Asahi Linux — проект, который портирует Linux на компьютеры Apple без документации от производителя, то есть разбирая железо самостоятельно. В отчёте за цикл ядра 7.2 команда рассказала, где сейчас упирается.

Главная возня — с M4 и новее. В обычных ARM-системах ядро включает и выключает процессорные ядра через PSCI, а тот живёт в прошивке на уровне EL3. У Apple такого уровня нет, поэтому команда предложила отдавать PSCI через UEFI Runtime Services: загрузчик m1n1 резервирует себе кусок памяти и оставляет там реализацию, к которой ядро потом обращается.

Параллельно m1n1 научили загружать Apple SPTM и эмулировать SPRR и GXF. Без этого на новых чипах перестаёт работать гипервизор, а на нём держится вся отладка.

Ещё в работе direct scanout: кадр от видеодекодера пойдёт в GPU и на экран без лишних копий в память.

#linux #опенсорс
👍8❤‍🔥3
у JetBrains взломали собственный облачный сервис — через ту самую дыру в TeamCity, о которой компания сама предупреждала клиентов. Cadence подключается плагином к PyCharm и гоняет ваш проект на облачных машинах, а оркестрирует эту работу TeamCity. Тот самый, для которого JetBrains выпустила бюллетень по CVE-2026-63077: критическая уязвимость, позволяющая неаутентифицированному атакующему обойти проверку доступа и выполнить произвольные команды на сервере.

«Сервер должен был быть пропатчен в рамках нашего ответа на уязвимость, но не был» — цитата из заявления компании. Активность атакующих зафиксирована с 8 августа, JetBrains обнаружила эксплуатацию 23-го и увела сервер api.cadence.jetbrains.com офлайн 24-го. Утекли логины, настоящие имена, почты, времена последнего входа и последние IP-адреса пользователей, а также полный бэкап сервера от 2024 года. Из него же скомпрометированы учётные записи AWS IAM вместе с ключами и секретами, в том числе принадлежавшие сотрудникам JetBrains. Атакующие добрались до файлов в S3-бакетах самой JetBrains; знает ли компания про клиентские бакеты — пока нет. Исходники, которые синхронизировались в Cadence из PyCharm, тоже могли прочитать.

Если пользовались Cadence, ротируйте всё, что могло участвовать в запусках: ключи AWS, Azure и Google Cloud, токены GitHub, GitLab и Bitbucket, доступы к npm, Maven, NuGet и PyPI, реестры контейнеров, токены и веб-хуки Slack, ключи деплоя, учётные данные служебных аккаунтов, SSH-ключи и сертификаты подписи. В заявлении есть шесть IP-адресов, связанных с наблюдавшейся эксплуатацией, — для поиска по логам с 8 августа. Расследование продолжается, страницу обещают обновлять.

#безопасность
32🤔2
у Supabase второй день идёт авария, а вечером к ней добавилась ещё одна.

Свежая: часть проектов на PostgreSQL 15 перестала пускать к базе сразу в нескольких регионах. Причина по статус-странице — расширение supautils.so: собранный бинарник требовал GLIBC_2.33, а на затронутых хостах такой версии glibc не оказалось. Расширение не загружалось, доступ к базам ломался. Починили откатом, но запись на статус-странице появилась только постфактум, в 19:18 МСК, сразу со словами «откат завершён».

Вторая история тянется с 20:20 МСК 27 августа: выросшие задержки и ошибки 525 на части запросов к Data API. Виновное изменение нашли в 04:38 МСК, дальше шло устранение, и последнее обновление в 16:10 МСК всё ещё звучит как «продолжаем работать по плану». Именно из-за девятичасовой паузы между обновлениями в r/webdev собрался тред, где обсуждают переезд с Supabase; представитель компании там признал, что разрыв был слишком большим.

Если ваш проект на Postgres 15 в Supabase вёл себя странно последние сутки, сверьте окна ошибок с обоими инцидентами, прежде чем искать причину у себя.
3
у Cursor отключат модели OpenAI — из-за того, что редактор достался SpaceX.

28 августа OpenAI объявила, что сворачивает контракт, по которому её модели работают внутри Cursor. Предложенная дата отключения — 12 ноября 2026: это максимальный срок уведомления, который допускает договор, и компания взяла его целиком, чтобы у разработчиков было больше времени.

Причина не в самом Cursor. Редактор купила SpaceX, и OpenAI пишет прямо, что не уверена в соблюдении своих условий использования новым владельцем. В качестве обоснования перечислены прошлые эпизоды: после покупки Twitter компания нарушила условия контракта, а сам Илон Маск под присягой в этом году признал, что xAI, теперь тоже часть SpaceX, нарушала условия OpenAI. Отдельно упомянута готовящаяся модель Astra, к использованию которой у компании «новый уровень требований».

Что это значит на практике: если у вас в Cursor выбраны модели OpenAI, доступ к ним сохраняется примерно до середины ноября, дальше придётся переключаться на Claude, Gemini или что-то из открытых весов. Новые модели OpenAI в Cursor не появятся уже сейчас — компания прямо пишет, что будущие модели Cursor не получит.

Сотрудничество длилось почти четыре года.

#ии
👎4🗿2
в Debian закончилось голосование об использовании генеративного ИИ — полный запрет не приняли.

В августе мы рассказывали, что проект вынес на общее голосование резолюцию об использовании больших языковых моделей; один из вариантов предлагал вовсе не принимать вклад, сделанный с их помощью. В бюллетене оказалось девять пунктов: от «запретить через Общественный договор» до «отказываться от LLM, потому что это разрушение климата». Голоса принимали с 15 по 28 августа, результаты пришли сегодня ночью.

Победил вариант «Ответственное использование генеративного ИИ»: Debian такие инструменты не одобряет и не запрещает. Полному запрету требовалось большинство три к одному, а в парном сравнении он проиграл даже пункту «ни один из вышеперечисленных» — 144 голоса против 257.

Правила теперь такие. За вклад отвечает тот, кто его прислал, чем бы он ни пользовался: те же требования к качеству, корректности и лицензионной чистоте. Заливать вывод модели без разбора и ревью проект считает несовместимым со своими практиками. Сообщать об использовании ИИ просит, но не требует. Ключи, учётные данные и ещё не раскрытую информацию об уязвимостях нельзя передавать сторонним ИИ-сервисам без явного разрешения.
6👎2🔥1🤔1
владельцам доменов в российских зонах дали ещё несколько месяцев без привязки к Госуслугам

Новые правила должны были изменить любые операции с доменами: регистрацию, продление и передачу. Администратору пришлось бы сначала подтвердить личность через Госуслуги, но правительство пока не утвердило необходимые подзаконные акты.

Требование содержится в законе № 569-ФЗ и касается зон .ru, .рф и .su. Оно должно было заработать 1 сентября 2026 года, однако Координационный центр доменов ввёл переходный период до 18 января 2027 года. До этой даты операции продолжат проводить по прежним правилам.

Речь идёт об отсрочке: обязанность привязать домен к подтверждённой учётной записи сохраняется. Подготовиться придётся всем администраторам доменов — от владельцев небольших пет-проектов до компаний.
🤔2
во Flatpak вложили €508 640 государственных денег Германии, чтобы наконец доделать песочницу.

27 августа объявили о двухлетней инициативе: немецкое Sovereign Tech Agency через фонд Sovereign Tech Fund финансирует развитие Flatpak, соорганизатор — компания Modal, поддерживающая организация — Para-Real Ltd.

Flatpak — основной способ доставки приложений в системах, собранных из образов: Fedora Silverblue, openSUSE Aeon, SteamOS, GNOME OS. Для GNOME, KDE и elementary это предпочтительный формат пакетов.

Зачем деньги. Авторы признают, что по изоляции приложений Flatpak отстаёт от Android и iOS, куда вкладываются несравнимые бюджеты. Конкретика: сейчас нельзя разделить доступ к выводу звука и к микрофону — приложение получает либо оба, либо ничего. Для сети и VPN отдельных порталов до сих пор нет вовсе. После похожего проекта STF для GNOME в 2023–2024 годах работа замедлилась: платформенные задачи требуют редкой квалификации.

Если вы держите Linux на десктопе, изменения дойдут до вас через обновления порталов — ими управляются разрешения приложений на камеру, микрофон, файлы и экран.

#опенсорс
❤‍🔥3