Представляешь,
8.78K subscribers
1.57K photos
285 videos
2 files
7.96K links
Новости технологий: важные, смешные, родные

Разместить рекламу: @tproger_sales_bot

Правила общения: https://tprg.ru/rules

Другие каналы: @tproger_channels

Регистрация в перечне РКН: https://tprg.ru/5GyZ
Download Telegram
владельцам доменов в российских зонах дали ещё несколько месяцев без привязки к Госуслугам

Новые правила должны были изменить любые операции с доменами: регистрацию, продление и передачу. Администратору пришлось бы сначала подтвердить личность через Госуслуги, но правительство пока не утвердило необходимые подзаконные акты.

Требование содержится в законе № 569-ФЗ и касается зон .ru, .рф и .su. Оно должно было заработать 1 сентября 2026 года, однако Координационный центр доменов ввёл переходный период до 18 января 2027 года. До этой даты операции продолжат проводить по прежним правилам.

Речь идёт об отсрочке: обязанность привязать домен к подтверждённой учётной записи сохраняется. Подготовиться придётся всем администраторам доменов — от владельцев небольших пет-проектов до компаний.
🤔5👎2
во Flatpak вложили €508 640 государственных денег Германии, чтобы наконец доделать песочницу.

27 августа объявили о двухлетней инициативе: немецкое Sovereign Tech Agency через фонд Sovereign Tech Fund финансирует развитие Flatpak, соорганизатор — компания Modal, поддерживающая организация — Para-Real Ltd.

Flatpak — основной способ доставки приложений в системах, собранных из образов: Fedora Silverblue, openSUSE Aeon, SteamOS, GNOME OS. Для GNOME, KDE и elementary это предпочтительный формат пакетов.

Зачем деньги. Авторы признают, что по изоляции приложений Flatpak отстаёт от Android и iOS, куда вкладываются несравнимые бюджеты. Конкретика: сейчас нельзя разделить доступ к выводу звука и к микрофону — приложение получает либо оба, либо ничего. Для сети и VPN отдельных порталов до сих пор нет вовсе. После похожего проекта STF для GNOME в 2023–2024 годах работа замедлилась: платформенные задачи требуют редкой квалификации.

Если вы держите Linux на десктопе, изменения дойдут до вас через обновления порталов — ими управляются разрешения приложений на камеру, микрофон, файлы и экран.

#опенсорс
❤‍🔥6🤔21
открытая операционная система ReactOS выпустила версию 0.4.16 — первую за полтора года. Проект с 1996 года по кусочкам воспроизводит Windows: своё ядро, свои драйверы, но обычные Windows-программы и драйверы от них запускаются как есть, без самой Windows. В релиз вошли 2808 коммитов и 381 закрытая задача, самой старой из них в феврале исполнилось семнадцать лет.

Главное изменение — графический установщик. Раньше проект раздавал два образа: livecd, чтобы посмотреть систему без установки, и bootcd с текстовым установщиком. Теперь образ один, разметить диск и поставить систему можно мышью.

Ещё разобрались, почему на видеокартах Nvidia система годами еле шевелилась. Ядру не хватало системных PTE — записей таблицы страниц — при загрузке сторонних драйверов, а графические просят памяти больше всех. После переделки раскладки памяти торможение ушло. Отдельно заменили дисковый драйвер UniATA, живший в проекте с 2009 года: с новым ATA-драйвером система перестала падать в INACCESSIBLE_BOOT_DEVICE и грузится в куда большем числе окружений, включая Hyper-V первого поколения.

ReactOS по-прежнему остаётся системой для энтузиастов и виртуалок, скачать её можно на сайте проекта.
7
программистов сократили ради ИИ, а они выложили опенсорсного гендиректора.

История дня на Hacker News: 897 очков и 611 комментариев. По словам автора треда, его команду разработчиков уволили, чтобы заменить ИИ. В ответ они собрали Open Executive — систему, которая заменяет гендиректора и весь топ-менеджмент. Компанию не называют, код открыт под Apache 2.0.

Внутри оркестратор на Claude и восемь «руководителей»: стратегия, финансы, HR, юрист, операции, маркетинг, продукт и совет директоров. У каждого своя база знаний уровня MBA плюс ваши документы через ChromaDB. Между сессиями «гендиректор» помнит, что советовал в прошлом месяце, а планировщик напоминает о просроченных решениях. Общаться можно через веб, Slack, Telegram, Discord или почту.

Самый трезвый отзыв в комментариях: «отличный способ сжечь большой счёт за токены».

В нашем канале Tproger разобрали подробнее, вместе с командой запуска.

#ии
👍8😁1
в Go 1.27 разрешили дженерик-методы, и часть сообщества считает это концом простоты языка

Go задумывался как язык, который учат за выходные. Дженерики появились в версии 1.18, но только у функций и типов: методам параметры типа не полагались, потому что для интерфейсов их трудно скомпилировать эффективно. 26 августа команда Go объяснила в блоге, почему решение пересмотрели — цепочку преобразований теперь можно писать слева направо вместо вложенных вызовов наизнанку.

Через два дня в r/golang пост «Я ненавижу, куда движется Go» собрал 176 голосов при 69% «за». Верхние комментарии там на стороне дженериков.

В нашем канале «Tproger» разобрали подробнее.
🤔4🔥1😁1
разработчик предложил раз в неделю выключать ИИ-ассистентов и писать код руками

30 августа на Hacker News появился сайт No AI Fridays: к вечеру 230 очков и 129 комментариев. Правило простое: по пятницам ассистенты выключены, код пишется руками, ответы ищутся в документации. Автор под ником xendo признался в обсуждении, что собрал сайт, чтобы уговорить своего начальника разрешить такие пятницы.

Аргументы на сайте: постоянная работа через большие языковые модели накапливает «когнитивный долг», снижает вовлечённость и мешает набирать навык. Отдав решение модели, разработчик перестаёт видеть компромиссы, которые она за него выбрала. День без токенов сокращает их расход в долгую и возвращает привычку замечать места для обычной автоматизации. Линтеры и инструменты ревью кода вроде greptile и prelint в FAQ разрешены: их замечания читает человек и учится на них сам.

В обсуждении мнения разошлись: одни предлагают выделять часы без ИИ каждый день, другие отвечают, что пользуются ИИ и своего мышления ему не передавали. Ещё один участник рассказал, что после перерыва примерно на неделю почувствовал, как теряет навыки и связь с самой реализацией. В списке тех, кто уже так делает, пока одна строчка — htmx: автор сайта пишет от первого лица, что ввёл эти пятницы «как гендиректор htmx». Должность в проекте много лет существует как шутка.
5👍3
после того как разработку TrueNAS CORE свернули, её подхватило сообщество — и форк уже дошёл до первого обновления

TrueNAS CORE — система для домашних и небольших сетевых хранилищ, построенная на FreeBSD и ZFS. Компания iXsystems развитие FreeBSD-ветки прекратила, и владельцы таких хранилищ остались без обновлений. Форк FreeCORE взял версию CORE 13.3 и перенёс её на FreeBSD 15: 21 августа вышла первая стабильная сборка, а 27 августа — обновление 15.0-U1 на FreeBSD 15.1-RELEASE-p3.

Внутри подтянули почти всё: OpenZFS с 2.1.14 до 2.4.2, Python с 3.9 до 3.11, веб-интерфейс на Angular с 9.1.1 до 15.2.10. OpenVPN заменили на WireGuard, вход в веб-интерфейс теперь можно закрыть аппаратным ключом по WebAuthn. Вендорскую телеметрию вырезали целиком. Корпоративные функции по лицензии — failover, KMIP, Fibre Channel — из сборки убрали.

Обновиться с 13.3 можно на месте и с возможностью вернуться к прежнему состоянию: сколько места занимает сохранённая копия, система показывает и позволяет удалить вручную. Проект подчёркивает, что он независимый и с iXsystems не связан.
👍6❤‍🔥1
почти 8,4 тысячи адресов с Gitea до сих пор открыты для чужих команд, и такие серверы уже взламывают ради майнеров

Gitea — это самостоятельно поднятая замена GitHub: репозитории, пул-реквесты, CI, всё на своём железе. Именно поэтому её любят компании, которым код нельзя держать снаружи.

В конце июля вышла версия 1.27.1, которая закрывает дыру CVE-2026-60004. Через ручку diffpatch можно подсунуть репозиторию свой git-хук и выполнить любую команду от имени пользователя, под которым работает Gitea. Формально для этого нужны права на запись в репозиторий, но самостоятельная регистрация в Gitea включена по умолчанию: злоумышленник заводит аккаунт, создаёт себе репозиторий и получает нужные права сам.

27 августа Shadowserver, который сканирует интернет и предупреждает владельцев уязвимых машин, насчитал 8393 уязвимых адреса с открытым наружу интерфейсом. Уязвимость эксплуатируют прямо сейчас: на взломанные серверы ставят майнеры криптовалюты, сколько машин уже пострадало, никто не считал.

Если у вас в компании стоит Gitea, обновление до 1.27.1 или новее закрывает вопрос. Отдельно стоит посмотреть, нужна ли вам открытая регистрация: без неё атака требует уже украденного аккаунта.
2🤔2
узнайте у хостера, попадёт ли ваш сайт в отдельную подсеть белого списка

Когда в регионе ограничивают мобильный интернет, доступен остаётся только «белый список» Минцифры. Загвоздка в том, что у хостеров, CDN и сервисов защиты от атак один IP-адрес может делиться между множеством клиентов, поэтому по адресу в списке оказываются и ресурсы, которые туда не согласовывали. 31 августа РБК со ссылкой на копию письма министерства сообщил, что Минцифры попросило российские хостинг- и CDN-провайдеров и сервисы веб-защиты вынести адреса белого списка в отдельные подсети — чтобы убрать из него сайты с запрещённым в России контентом. Крупнейшие хостеры, по данным издания, планируют завести подсеть только под согласованные ресурсы: остальным эти адреса выдавать не будут.

Масштаб понятен по цифрам компании Vigo, которая делает средства мониторинга и управления сетями: в июле 2026 года в Центральной России в режиме белого списка устанавливалось на 31% больше мобильных подключений, чем в январе, а без ограничений прошло только 30,5% пользовательских сессий.

Пока это просьба министерства, и порядок переезда клиентов в публикациях не описан. Если ваш сервис в списке или вы его туда добиваетесь, имеет смысл заранее спросить у хостера, переезжает ли он и меняется ли при этом внешний адрес. Если адрес сменится, проверьте, где его придётся обновить: DNS-записи, правила файрволов, списки доступа у вас и у партнёров.
🤔3😢2💊1
в сеть выложили больше 12 ТБ старых сборок игр из Steam, среди них прототипы, которые считались потерянными

На выходных по торрентам разошёлся архив больше 12 ТБ: дампы «депотов» со старой системы раздачи контента Steam2, на которой Valve держала игры с 2003 года до перехода на SteamPipe в 2013-м. Внутри не только публичные релизы, но и предрелизные, прототипные и плейтестовые сборки — как игр самой Valve, так и сторонних издателей, выкладывавшихся в Steam до 2013 года.

Сообщества принялись копать сразу. В играбельных ранних версиях Portal 2 нашли вырезанное: идеально круглые порталы, клейкий гель, оружие с замедлением времени и модель пушки, которую до этого видели только в документальных кадрах Valve про невышедший Half-Life 2: Episode 3. Играбельной Half-Life 3 в архиве нет, зато есть файлы с пометкой ep3. Из остальных игр Valve нашли беты Left 4 Dead 2 и CS:GO, у сторонних издателей — ранние версии Spore, Dragon Age: Origins, Batman: Arkham Asylum и Spec Ops: The Line.

Откуда взялся дамп, точно неизвестно. Датамайнер и давний наблюдатель за Valve под ником Gabe Follower пишет, что содержимое доставалось через публично доступный эндпоинт API; испаноязычный стример и аналитик Scolcer добавляет, что сайт был открыт всем, без паролей и какой-либо защиты. Ars Technica при этом оговаривает: неизвестно, забирали ли файлы недавно или ещё до перехода на SteamPipe, а потом годами держали в частных коллекциях.

Публичной коллекция стала только сейчас, спустя 13 лет после того, как саму архитектуру вывели из эксплуатации. Издателям, чьи недоделанные ранние версии оказались в открытом доступе, от этой отсрочки не легче.
❤‍🔥5👍2🤔2
исследователь взломал Auto Mode в Claude Code и показал, почему агенту опасно отдавать рабочую машину

Исследователь безопасности Йохан Ребергер разобрал цепочку атаки, в которой Claude Code сам скачивает архив, пишет безопасный на вид декодер и запускает спрятанную полезную нагрузку. История касается всех, кто оставляет агента работать без присмотра: с середины августа Auto Mode включён в Claude Code как стартовый режим и передаёт решения о командах классификатору безопасности. Пост опубликован 31 августа, на Hacker News он набрал 133 очка и 46 комментариев.

Перед этим Anthropic заказала Trajectory Labs проверку из 72 сценариев непрямой промпт-инъекции, запустив каждый по 10 раз. Для Opus 5 в Auto Mode график показал 0,00% успешных атак. Ребергер собрал цепочки, которые сработали в 3 случаях из 5, ещё раз в 3 из 5 и в 4 из 5, то есть в 60–80% небольшой выборки. Противоречия в цифрах нет: бенчмарк честно проверил свои сценарии, а новой цепочки среди них просто не оказалось.

Атака начинается с просьбы суммаризировать сайт. WebFetch получает 415 Unsupported Media Type, после чего Claude решает попробовать curl, скачивает ZIP с записями, готовым бинарным декодером и файлом struct.py. Чужой бинарник агент запускать отказывается и пишет собственный декодер на Python. Затем запускает его из каталога архива. Python ищет импортируемые модули рядом с запускаемым кодом, поэтому стандартный base64 при импорте struct подхватывает подложенный файл. Это и есть затенение модуля: вредоносный файл получает имя обычной библиотеки, выполняет свой код и переэкспортирует настоящий _struct, чтобы расшифровка продолжилась без ошибок. Дальше отдельный процесс с python3 -I скачивает нагрузку, открывает Калькулятор и соединяется с сервером управления атакующего. В самом успешном варианте он запускал вторую копию Claude Code через claude -p, и та выполняла whoami, uname, id и писала файлы в домашний каталог.

Отдельная находка касается самого классификатора разрешений: иногда Claude замечал заражение и пытался остановить процесс, однако Auto Mode блокировал команду очистки, хотя создание процесса ранее пропустил. Anthropic закрыла отчёт со статусом Informative — поведение считается штатным: Auto Mode снижает риск по сравнению с --dangerously-skip-permissions, а границей безопасности остаётся изоляция операционной системы. Для автономных запусков нужен контейнер, виртуальная машина или системная песочница, ограниченный исходящий трафик и отдельный каталог без домашней директории, SSH-ключей и облачных учётных данных. Одобрение Auto Mode подтверждает решение классификатора, безопасность команды оно не доказывает.
4
в OpenShot 4.0 встроили запись экрана с раздельными дорожками

Свободный видеоредактор с открытым кодом обновился 30 августа и теперь пишет экран, веб-камеру, микрофон и системный звук прямо в проект. Каждый источник ложится отдельным файлом и отдельным клипом на таймлайне: звук или камеру можно переделать, не пересобирая демо. Для пары «экран плюс веб-камера» редактор сам делает картинку в картинке со скруглёнными углами.

В том же релизе появились цветовые колёса, кривые RGB, LUT-файлы .cube, видеоскопы с анализом выбранной области кадра и 10 эффектов: визуализация звука, синхронизация вспышек с битом, чистка зернистой картинки, маски по объектам локальными моделями без облака и подписки.

Сборки лежат на GitHub для Windows, macOS и Linux. AppImage весит 254,5 МБ: сделать исполняемым и запустить. На Wayland запись идёт через PipeWire.
👍41
из Chrome Web Store удалили uBlock Origin и все оставшиеся расширения Manifest V2

31 августа Google завершила удаление расширений старого формата Manifest V2 из магазина Chrome. Среди них оказался uBlock Origin — популярный блокировщик рекламы и другого контента: его страница теперь сообщает, что расширение недоступно.

Установленные в Chrome 138 или более ранних версиях расширения останутся на месте, но перестанут обновляться. После удаления их уже нельзя будет поставить повторно через Chrome Web Store. В самом Chrome поддержка MV2 отключена для всех пользователей ещё с 24 июля 2025 года.

Изменение затрагивает и другие браузеры на Chromium: Chrome Web Store служит для них основным каталогом расширений. Brave с версии 1.81 раздаёт отдельно четыре MV2-расширения через собственный сервер: AdGuard, uBlock Origin, uMatrix и NoScript.
🫡11👎2
проверьте серверы: Debian 11 остался без обновлений безопасности

Команда Debian LTS объявила, что поддержка Debian 11 «Bullseye» завершилась 31 августа 2026 года. Если на нём работает ваш сервер или контейнер, с сентября Debian больше не выпускает для системы исправления уязвимостей.

«Bullseye» продержался пять лет: первый релиз вышел 14 августа 2021 года. Теперь команда LTS ведёт Debian 12 «Bookworm», текущий выпуск oldstable, — до 30 июня 2028 года. Поддерживаемые архитектуры: amd64, i386, arm64, armhf и ppc64el.

Для машин, которые сейчас перенести некуда, остаётся коммерческий Extended LTS от компании Freexian. Она обещает закрывать уязвимости в Debian 11 до 30 июня 2031 года для amd64, arm64, armhf и частично для i386. Это подписка: доступ к репозиторию с обновлениями открывается по логину и паролю, которые выдают после оформления услуги. Поддерживаются не все пакеты — список исключений и ограничений присылают вместе с расчётом стоимости.

Проверьте установленную версию командой cat /etc/debian_version. Если обнаружился Debian 11, составьте план перехода на Debian 12: Debian описывает порядок миграции с bullseye LTS на bookworm LTS.

@your_tech
🫡2👍1
боты для обучения ИИ съедают пятую часть мощности git-серверов ядра Linux

Скрейперы открывают через веб-интерфейс cgit миллиарды страниц с коммитами, хотя весь репозиторий клонируется одной командой. На пяти нодах git․kernel․org отрисовка страниц для ботов постоянно занимает 14–16 ядер из 90, а на живых людей приходится около 2% запросов.

Proof-of-work-защита Anubis отсекает две трети из примерно 6 млн запросов в день, но остальные проходят: боты научились решать её задачи и ходят с миллионов домашних и мобильных адресов.

В нашем канале «Tproger» разобрали подробнее, с цифрами от сопровождающего git․kernel․org.
🤔2🤯2🫡2
Anthropic выпустила Claude Fable 5.1, а всем подписчикам сбросили лимиты

Fable 5.1 и Mythos 5.1 это одна модель с разными ограничителями: первая доступна всем, вторая только проверенным организациям для кибербезопасности и биологии. По бенчмаркам она обошла Fable 5, Opus 5 и GPT-5.6 Sol, а чтение кэша подешевело в 4 раза, так что типичные задачи выходят примерно на 25% дешевле. В Нейроканале разобрали подробнее с таблицей замеров.

Что ещё случилось в мире ИИ за последние дни:

— Вокруг подписок Claude скандал: «20x» в тарифе Max за 200 долларов относится только к 5-часовому окну, недельный лимит лишь в полтора-два раза больше, чем за 100. Разбор.

— Anthropic разлогинивает пользователей: инфостилеры воруют сессионную куку и выжигают чужие лимиты без пароля и двухфакторки. Как это работает.

— DeepSeek закрывает раунд на 7,4 млрд долларов при оценке около 74 млрд перед возможным IPO. Подробности.

— Z․ai раздала подписчикам GLM Coding Plan карточку сброса квот, а GLM-5.3 вошла в топ-15 общего индекса Vals AI. Где активировать и результаты.

— Debian официально разрешил ответственное использование генеративного ИИ в разработке, ответственность за код остаётся на человеке. Что решили.

Чтобы не пропускать такие новости, подписывайтесь на Нейроканал.

@your_tech
🔥63👏1💯1💊1
цифровой рубль пошёл в массы: с 1 сентября крупнейшие банки и магазины открыли к нему доступ

это третий вид денег рядом с наличными и безналом. Счёт открывается не в банке, а на платформе Банка России, банк лишь даёт к нему интерфейс в своём приложении. Отсюда странные для привычного безнала правила:

— один счёт на человека или компанию на всю страну, у ИП два: личный и для бизнеса;
— пополнение физлицом не больше 300 000 рублей в месяц, для бизнеса лимита нет;
— для граждан все операции бесплатны, для бизнеса комиссий нет до конца 2026 года;
— магазины с выручкой выше 120 млн рублей и договором с крупнейшим банком обязаны принимать цифровые рубли уже сейчас, до 5 млн освобождены;
— все банки с универсальной лицензией подключатся к сентябрю 2027-го, с базовой к 2028-му.

для тех, кто пишет платёжные интеграции, это обязательный третий канал рядом с картой и СБП. Что менять в магазине и биллинге разобрали на сайте.

@your_tech
💊8👍2
в космос улетел телескоп, который будет присылать по 1,4 ТБ в сутки

NASA 30 августа запустила на Falcon Heavy телескоп «Роман» имени Нэнси Грейс Роман. Он летит в точку L2 в 1,5 млн км от Земли, туда же, где работает «Джеймс Уэбб», и доберётся примерно за три месяца.

Главная деталь в камере на 300 мегапикселей с полем зрения в 100 раз шире, чем у «Хаббла». Основной обзор охватит 12% неба против 0,1% у «Хаббла», и делать это телескоп будет примерно в тысячу раз быстрее. За пять лет накопится около 20 ПБ данных, и все они пойдут в открытый архив с облачной платформой для анализа.

Задача на эти пять лет: измерить, как тёмная энергия разгоняет расширение Вселенной, и найти тысячи экзопланет по микролинзированию.

@your_tech
❤‍🔥8
в Chrome больше нет uBlock Origin: Google удалил из магазина все расширения старого формата

с 31 августа полный uBlock Origin нельзя установить из Chrome Web Store, а на Chrome 139 и новее он не запускается. У тех, кто сидит на старых версиях, он остаётся в списке, но отключён. Так закончился четырёхлетний переезд на Manifest V3, где расширение не может само фильтровать трафик и получает лишь ограниченный набор правил.

что делать:

— поставить uBlock Origin Lite, он справляется с большинством рекламы, но не умеет тонкие фильтры;
— перейти на Firefox: сам автор пишет, что там расширение работает лучше всего;
— или на Microsoft Edge, в его магазине uBlock Origin остался.

всю хронологию и советы разработчикам расширений собрали на сайте.

@your_tech
😢3🗿1💊1
в даркнете продают сканы 153 млн водительских прав. Источник, похоже, компания, которая их «проверяла»

Журналист Брайан Кребс нашёл в даркнете сервис Nexus: более 153 млн водительских удостоверений жителей США и Канады, ещё 10 млн ID-карт и 3 млн проездных документов. Бесплатным образцом выложили права самого Кребса.

Следы ведут к компании IDScan.net, которая проверяет документы в прокатах Hertz, магазинах и казино: метки времени на сканах знакомых Кребса совпали с арендой машин, а снимки в ИК и УФ делают именно её сканеры. Официально источник не установлен. Продавцы писали, что выгружают данные больше года; за сутки база выросла ещё на 400 тысяч записей. ФБР открыло расследование, сайт Nexus после публикации исчез.

Если версия подтвердится, сканы с проката машин хранились у подрядчика больше года. Как Кребс вышел на источник и что делать тем, кто сам внедряет верификацию, разобрали на сайте.
👍31🤯1
новая модель Anthropic за день заняла первое место в независимом рейтинге, а закрытую версию той же модели дают только американским организациям

Claude Fable 5.1 вышла 1 сентября вместе с Claude Mythos 5.1, и Anthropic прямо говорит: это одна модель, отличаются только защитные фильтры. Fable не станет писать эксплойты и искать уязвимости в бинарниках, Mythos станет, поэтому её выдают по договору.

цифры за день:

— 66 баллов в индексе Artificial Analysis против 63 у Opus 5 и 61 у GPT-5.6 Sol, первое место из 184 моделей;
— на агентном бенчмарке Terminal-Bench-Science рост с 24,7% до 52,6%;
— цены на вход и выход те же, что у Fable 5: $10 и $50 за миллион токенов, чтение кэша дешевле в четыре раза, контекст 1 млн токенов.

все бенчмарки, ограничения и что это значит для тех, кто пишет код с ИИ, разобрали на сайте.

@your_tech
🤔2🥱2