Представляешь,
8.78K subscribers
1.57K photos
285 videos
2 files
7.96K links
Новости технологий: важные, смешные, родные

Разместить рекламу: @tproger_sales_bot

Правила общения: https://tprg.ru/rules

Другие каналы: @tproger_channels

Регистрация в перечне РКН: https://tprg.ru/5GyZ
Download Telegram
проверьте серверы: Debian 11 остался без обновлений безопасности

Команда Debian LTS объявила, что поддержка Debian 11 «Bullseye» завершилась 31 августа 2026 года. Если на нём работает ваш сервер или контейнер, с сентября Debian больше не выпускает для системы исправления уязвимостей.

«Bullseye» продержался пять лет: первый релиз вышел 14 августа 2021 года. Теперь команда LTS ведёт Debian 12 «Bookworm», текущий выпуск oldstable, — до 30 июня 2028 года. Поддерживаемые архитектуры: amd64, i386, arm64, armhf и ppc64el.

Для машин, которые сейчас перенести некуда, остаётся коммерческий Extended LTS от компании Freexian. Она обещает закрывать уязвимости в Debian 11 до 30 июня 2031 года для amd64, arm64, armhf и частично для i386. Это подписка: доступ к репозиторию с обновлениями открывается по логину и паролю, которые выдают после оформления услуги. Поддерживаются не все пакеты — список исключений и ограничений присылают вместе с расчётом стоимости.

Проверьте установленную версию командой cat /etc/debian_version. Если обнаружился Debian 11, составьте план перехода на Debian 12: Debian описывает порядок миграции с bullseye LTS на bookworm LTS.

@your_tech
🫡2👍1
боты для обучения ИИ съедают пятую часть мощности git-серверов ядра Linux

Скрейперы открывают через веб-интерфейс cgit миллиарды страниц с коммитами, хотя весь репозиторий клонируется одной командой. На пяти нодах git․kernel․org отрисовка страниц для ботов постоянно занимает 14–16 ядер из 90, а на живых людей приходится около 2% запросов.

Proof-of-work-защита Anubis отсекает две трети из примерно 6 млн запросов в день, но остальные проходят: боты научились решать её задачи и ходят с миллионов домашних и мобильных адресов.

В нашем канале «Tproger» разобрали подробнее, с цифрами от сопровождающего git․kernel․org.
🤔2🤯2🫡2
Anthropic выпустила Claude Fable 5.1, а всем подписчикам сбросили лимиты

Fable 5.1 и Mythos 5.1 это одна модель с разными ограничителями: первая доступна всем, вторая только проверенным организациям для кибербезопасности и биологии. По бенчмаркам она обошла Fable 5, Opus 5 и GPT-5.6 Sol, а чтение кэша подешевело в 4 раза, так что типичные задачи выходят примерно на 25% дешевле. В Нейроканале разобрали подробнее с таблицей замеров.

Что ещё случилось в мире ИИ за последние дни:

— Вокруг подписок Claude скандал: «20x» в тарифе Max за 200 долларов относится только к 5-часовому окну, недельный лимит лишь в полтора-два раза больше, чем за 100. Разбор.

— Anthropic разлогинивает пользователей: инфостилеры воруют сессионную куку и выжигают чужие лимиты без пароля и двухфакторки. Как это работает.

— DeepSeek закрывает раунд на 7,4 млрд долларов при оценке около 74 млрд перед возможным IPO. Подробности.

— Z․ai раздала подписчикам GLM Coding Plan карточку сброса квот, а GLM-5.3 вошла в топ-15 общего индекса Vals AI. Где активировать и результаты.

— Debian официально разрешил ответственное использование генеративного ИИ в разработке, ответственность за код остаётся на человеке. Что решили.

Чтобы не пропускать такие новости, подписывайтесь на Нейроканал.

@your_tech
🔥63👏1💯1💊1
цифровой рубль пошёл в массы: с 1 сентября крупнейшие банки и магазины открыли к нему доступ

это третий вид денег рядом с наличными и безналом. Счёт открывается не в банке, а на платформе Банка России, банк лишь даёт к нему интерфейс в своём приложении. Отсюда странные для привычного безнала правила:

— один счёт на человека или компанию на всю страну, у ИП два: личный и для бизнеса;
— пополнение физлицом не больше 300 000 рублей в месяц, для бизнеса лимита нет;
— для граждан все операции бесплатны, для бизнеса комиссий нет до конца 2026 года;
— магазины с выручкой выше 120 млн рублей и договором с крупнейшим банком обязаны принимать цифровые рубли уже сейчас, до 5 млн освобождены;
— все банки с универсальной лицензией подключатся к сентябрю 2027-го, с базовой к 2028-му.

для тех, кто пишет платёжные интеграции, это обязательный третий канал рядом с картой и СБП. Что менять в магазине и биллинге разобрали на сайте.

@your_tech
💊8👍2
в космос улетел телескоп, который будет присылать по 1,4 ТБ в сутки

NASA 30 августа запустила на Falcon Heavy телескоп «Роман» имени Нэнси Грейс Роман. Он летит в точку L2 в 1,5 млн км от Земли, туда же, где работает «Джеймс Уэбб», и доберётся примерно за три месяца.

Главная деталь в камере на 300 мегапикселей с полем зрения в 100 раз шире, чем у «Хаббла». Основной обзор охватит 12% неба против 0,1% у «Хаббла», и делать это телескоп будет примерно в тысячу раз быстрее. За пять лет накопится около 20 ПБ данных, и все они пойдут в открытый архив с облачной платформой для анализа.

Задача на эти пять лет: измерить, как тёмная энергия разгоняет расширение Вселенной, и найти тысячи экзопланет по микролинзированию.

@your_tech
❤‍🔥8
в Chrome больше нет uBlock Origin: Google удалил из магазина все расширения старого формата

с 31 августа полный uBlock Origin нельзя установить из Chrome Web Store, а на Chrome 139 и новее он не запускается. У тех, кто сидит на старых версиях, он остаётся в списке, но отключён. Так закончился четырёхлетний переезд на Manifest V3, где расширение не может само фильтровать трафик и получает лишь ограниченный набор правил.

что делать:

— поставить uBlock Origin Lite, он справляется с большинством рекламы, но не умеет тонкие фильтры;
— перейти на Firefox: сам автор пишет, что там расширение работает лучше всего;
— или на Microsoft Edge, в его магазине uBlock Origin остался.

всю хронологию и советы разработчикам расширений собрали на сайте.

@your_tech
😢3🗿1💊1
в даркнете продают сканы 153 млн водительских прав. Источник, похоже, компания, которая их «проверяла»

Журналист Брайан Кребс нашёл в даркнете сервис Nexus: более 153 млн водительских удостоверений жителей США и Канады, ещё 10 млн ID-карт и 3 млн проездных документов. Бесплатным образцом выложили права самого Кребса.

Следы ведут к компании IDScan.net, которая проверяет документы в прокатах Hertz, магазинах и казино: метки времени на сканах знакомых Кребса совпали с арендой машин, а снимки в ИК и УФ делают именно её сканеры. Официально источник не установлен. Продавцы писали, что выгружают данные больше года; за сутки база выросла ещё на 400 тысяч записей. ФБР открыло расследование, сайт Nexus после публикации исчез.

Если версия подтвердится, сканы с проката машин хранились у подрядчика больше года. Как Кребс вышел на источник и что делать тем, кто сам внедряет верификацию, разобрали на сайте.
👍31🤯1
новая модель Anthropic за день заняла первое место в независимом рейтинге, а закрытую версию той же модели дают только американским организациям

Claude Fable 5.1 вышла 1 сентября вместе с Claude Mythos 5.1, и Anthropic прямо говорит: это одна модель, отличаются только защитные фильтры. Fable не станет писать эксплойты и искать уязвимости в бинарниках, Mythos станет, поэтому её выдают по договору.

цифры за день:

— 66 баллов в индексе Artificial Analysis против 63 у Opus 5 и 61 у GPT-5.6 Sol, первое место из 184 моделей;
— на агентном бенчмарке Terminal-Bench-Science рост с 24,7% до 52,6%;
— цены на вход и выход те же, что у Fable 5: $10 и $50 за миллион токенов, чтение кэша дешевле в четыре раза, контекст 1 млн токенов.

все бенчмарки, ограничения и что это значит для тех, кто пишет код с ИИ, разобрали на сайте.

@your_tech
🤔2🥱2
macOS 27 станет последней версией, где запускаются Intel-приложения

Apple 1 сентября предупредила разработчиков: переходный период Rosetta заканчивается. Уже в macOS 26.4 пользователь может увидеть уведомление при запуске приложения, которому нужна трансляция Intel-кода, а macOS 27, релиз этой осени, будет последней с поддержкой Rosetta на Apple Silicon. Дальше такие программы просто не откроются.

Исключение одно: старые неподдерживаемые игры на Intel-фреймворках сохранят отдельную поддержку. Всем остальным Apple советует собирать universal binary и уведомлять пользователей, если ARM-версия уже есть.

Проверить, что у вас крутится через Rosetta, можно в Мониторинге системы: столбец «Вид» показывает Intel. Чек-лист для разработчиков, от lipo -info до зависимостей в Electron, на сайте.
👎4🤔2😭2
десктопный ChatGPT тихо держит на диске 1,7 ГБ: Python, Node.js, Git и целый LibreOffice

Саймон Уиллисон разбирал ~/.cache на своём Mac и нашёл каталог codex-runtimes от десктопного приложения OpenAI (бывший Codex, теперь ChatGPT). Внутри полный Node.js на 446 МБ, полный Python на 441 МБ, headless LibreOffice на 430 МБ, Poppler для PDF, Git и библиотеки для HEIC.

Рядом лежит папка skills: текстовые инструкции, которые объясняют модели, где эти бинарники и как ими конвертировать документы. Похоже, для конвертации docx агент может вызывать тот же LibreOffice из командной строки, что вы поставили бы руками; других способов обработки из находки не видно.

Наблюдение с одной машины на macOS, про Windows данных нет. Что ещё лежит в каталоге и стоит ли его чистить, разобрали на сайте.
4💯21
в российском App Store вместо Max, Rutube и VK Видео теперь выдаются подделки

После того как летом Apple убрала из магазина Max и приложения VK, поисковые запросы остались, а официальных ответов на них нет. Место заняли чужие программы: MaxMessenger, RUTUBE: Video Player и VKI Video. Пресс-службы Max и «Газпром-Медиа» подтвердили Anti-Malware.ru, что к ним отношения не имеют.

Самая наглядная история у RUTUBE: Video Player. По данным карточки в App Store, приложение появилось 18 июня, через две недели после удаления официального Max, обновлялось 31 августа и к 2 сентября собрало почти 950 оценок со средней 2,6. Вместо видеохостинга оно грузит ролики из соцсетей и показывает рекламу. Разработчик на карточке: WARD WILLIAM.

Перед установкой смотрите имя разработчика и описание, а в магазин заходите по ссылке с сайта сервиса. Что с VKI Video и как правообладателю жаловаться в Apple, разобрали на сайте.
😁5🔥3🤔1
у большинства владельцев доменов в .ru ещё нет подтверждения через Госуслуги, а закон уже вступил в силу

закон 569-ФЗ требует, чтобы администратор домена в .ru, .рф и .su прошёл идентификацию через Госуслуги. Без неё домен нельзя зарегистрировать, продлить или изменить. Руцентр показал, как идёт подготовка: проверку прошли 42,2% его клиентов и 25,7% клиентов Рег.ру, а вместе они держат 68% рынка.

штрафов пока нет: переходный период длится до включения регистратора в специальный перечень или до 18 января 2027 года. Зато есть цифры, ради которых всё затевалось: 38,5% компаний сталкивались с сайтами-подделками под свой бренд, а двухфакторную защиту в аккаунте регистратора включили лишь 15–16% владельцев.

что проверить, если домен вашего проекта записан на давно уволившегося сотрудника, разобрали на сайте.

@your_tech
😁3🤔3
файл с промптом мог выполнить произвольный код: в Microsoft Prompty нашли дыру на 10 из 10 по CVSS

Positive Technologies нашла критическую уязвимость в Prompty, открытом проекте Microsoft для хранения и отладки промптов. Подготовленный файл .prompty выполнял произвольный JavaScript в процессе Node.js с правами приложения. Идентификатор CVE-2026-73299, оценка CVSS 10,0.

Механизм — инъекция в шаблон: тело промпта обрабатывает Nunjucks, и тот не ограничивал доступ к объектам JavaScript, так что через constructor и prototype шаблон добирался до выполнения кода. Обычный запрос к модели ничего не запускает, опасны файлы промптов из чужих репозиториев или сгенерированные моделью.

Уязвимы @prompty/core по 0.1.4 включительно и ветка 2.0 с alpha.1 по beta.4, исправлены 0.1.5 и 2.0.0-beta.5, они вышли ещё 20 июля. Проверьте версию через npm ls @prompty/core. Что поменяли в рендерере и почему промпты теперь часть цепочки поставок, разобрали на сайте.
👍3🤔1
в старых Proxmox VE 7 нашли вход без пароля, и его уже эксплуатируют

Proxmox опубликовал advisory PSA-2026-00043-1. В Proxmox VE 7.0–7.4 и первом VE 8.0 запрос POST /api2/json/access/ticket принимал произвольный tfa-challenge и в некоторых случаях пропускал проверку пароля. Достаточно доступа к порту 8006, чтобы войти под любым пользователем без двухфакторки, включая root@pam. Компания пишет о многих независимых сообщениях с атаками за два дня.

Исправление есть с июля 2023 года в libpve-access-control 8.0.4, но в ветку 7 его не переносили: тогда проблему уязвимостью не считали. Ветка 7 снята с поддержки в 2024-м, патча не будет.

Проверьте версию пакета, закройте 8006 от чужих сетей и включите 2FA всем: пользователи с любым вторым фактором не затронуты. Временная правка одного файла и список того, что смотреть в журналах, на сайте.
😁2🤔1
вышел curl 8.22.0 с десятью новыми CVE, обновлять придётся не только утилиту

curl стоит почти в каждом контейнере, скрипте и мобильном приложении, а библиотека libcurl вшита в тысячи программ. Сегодня проект выпустил версию 8.22.0 и вместе с ней опубликовал десять уязвимостей: девять в curl и libcurl, одна в обёртке wcurl. Критических нет: восемь оценены как низкие, две как средние. Четыре из них про одно и то же: соединение или кука, проверенные для одного пользователя или сайта, использовались для другого; остальные про обход аутентификации, use-after-free и проверку сертификатов.

Из нового в релизе: экспериментальная поддержка подписи HTTP-сообщений по RFC 9421, запрет отката на слабый NTLM при аутентификации через SPNEGO и поддержка Apple GSS Framework. Удалили TLS-SRP, а следом обещают убрать HTTP/2 Server Push, NTLM и SMB, так что скриптам, которые ходят в Windows-сервисы по NTLM, пора искать замену.

Проверьте у себя curl --version: там видно и версию, и TLS-бэкенд, от которого зависит часть дыр; другие зависят от того, ходите ли вы по LDAP, Negotiate или HTTP/2. Что именно закрыли и что переставать использовать, разобрали на сайте.
❤‍🔥3👍1
Selectel встроил в свой Linux ИИ-агента для админа, и он не отправляет контекст за границу

В SELECTOS, дистрибутиве Selectel, появился aish: терминальный агент, который принимает задачу словами («сайт на nginx не открывается»), сам смотрит сервисы, порты и логи, предлагает команды и выполняет их только после вашего подтверждения. Модель, по словам компании, развёрнута на серверах Selectel, так что содержимое конфигураций не уходит зарубежным провайдерам.

Ставится тремя командами: sudo apt update, sudo apt install aish, aish. Доступен во всех версиях SELECTOS. Про работу на Ubuntu или других дистрибутивах компания не пишет, как и про то, что за модель внутри и сколько это будет стоить.

Готовый инструмент такого класса от российского хостера. Что стоит проверить до запуска на боевом сервере, разобрали на сайте.
🔥4👍1💊1
маленькая модель за 67 центов набрала на ARC-AGI-1 столько же, сколько системы за $158

Исследователь Митхил Вакде обучил с нуля трансформер на 75 млн параметров и получил 44% на публичном eval ARC-AGI-1, бенчмарке из тысячи задач на цветных сетках, где у каждой своё правило. Обучение заняло полтора часа на одной RTX 5090; аренду карты автор оценивает в $0,67. На графике рядом TRM с теми же 44% за $158.

Метод: модель дообучается на самих задачах при скрытых ответах, для сеток используются обучаемые 3D RoPE. Отказ от обучения на входных токенах поднял результат с 40% до 44%, и автор честно пишет, что не понимает почему. На ARC-2 та же модель даёт 7%.

Код под MIT, эксперимент воспроизводим на игровой видеокарте. Ограничения замера и что это говорит о бенчмарке, на сайте.
👍4💊1
у Postgres Pro вышли внеочередные «нулевые» релизы: 28 дыр PostgreSQL закрыты без новых функций

Обычно коммерческие форки PostgreSQL отдают исправления безопасности вместе с очередным минорным релизом, и заказчик выбирает: ждать с открытыми дырами или ставить обновление с непроверенными новыми функциями. Postgres Professional сегодня сообщила, что разорвала эту связку: для Postgres Pro Enterprise вышли «нулевые» релизы, в которых только исправления из августовского обновления PostgreSQL и ничего больше. По словам компании, она первая среди российских коммерческих форков довела эти патчи до enterprise-редакции.

Закрыты 28 уязвимостей и больше 110 ошибок. Четырнадцать из них с оценкой CVSS 8,8, и одиннадцать позволяют выполнить произвольный код, в том числе через обычные to_char() и регулярные выражения, через pg_stat_statements и pg_dump. Обновление накопительное, pg_upgrade не нужен, но после него надо проверить GIN-индексы, а btree_gist по float и bit и ltree с очень длинными путями переиндексировать.

Если вы на ванильном PostgreSQL, те же 28 CVE закрыты ещё 13 августа в 18.6, 17.11, 16.15, 15.19 и 14.24; проверьте, что обновились. Полный список дыр и что делать после апдейта, собрали на сайте.
👍3
исследователи Google и Пердью научили ИИ-агента обходиться без памяти о прошлом: в 50 раз меньше токенов и точнее

обычный агент на каждом шаге заново перечитывает всю историю: команды, ответы, свои рассуждения. Чем длиннее задача, тем дороже каждый следующий шаг. В работе SKILL.state модели дают только три вещи: инструкцию, компактное JSON-состояние задачи и последнее наблюдение, а в ответ просят патч к состоянию и следующее действие. Рассуждения выбрасываются сразу после шага.

на задаче из 200 шагов агент на Gemini 3 Flash потратил 122 тысячи токенов вместо 6,2 млн, а точность выросла с 84% до 94%. При равном бюджете обычное усечение истории даёт 18% точности, SKILL.state 94%: дело не в размере промпта, а в том, что в нём лежит.

ограничения тоже есть: схему состояния нужно придумать заранее, кода авторы не выложили. Механизм и что можно повторить у себя разобрали на сайте.

@your_tech
👍3
стартап нашёл в curl шесть дыр через день после того, как Mythos и Codex Security сказали «больше ничего нет»

curl стоит почти везде, от контейнеров до холодильников, и это один из самых проверенных кодов в мире. 24 августа его создатель Дэниел Стенберг написал, что к релизу готовы всего три CVE, а ИИ-сканеры Anthropic Mythos и OpenAI Codex Security больше ничего не находят. На следующий день он же опубликовал счёт: «Mythos: 0 Aisle: 29».

AISLE, компания, которая делает свою ИИ-систему для поиска уязвимостей, прислала 29 отчётов. Шесть из них команда curl признала настоящими уязвимостями и закрыла в вышедшем сегодня curl 8.22.0 (это шесть из девяти CVE релиза, десятая относится к обёртке wcurl): use-after-free с провайдерами OpenSSL, обход пиннинга сертификата, обход атрибута secure у куки через табуляцию и ещё три. Все шесть проект оценил как низкие по серьёзности.

AISLE продаёт аудит кода, так что отчёт заинтересованный, и сколько из 29 отчётов отклонили, компания не говорит. Но базовая линия была публичной: «ноль» у двух фронтирных лабораторий Стенберг написал до её проверки. Как за четыре дня три CVE превратились в десять и что это значит для отчётов «уязвимостей не найдено», разобрали на сайте.
🤔3
Copilot теперь может одобрять pull request, и это засчитывается как ревью человека

GitHub 1 сентября добавил Copilot code review настоящий approve. Если администратор включит настройку, одобрение бота закрывает правило «нужно одно ревью», и код можно мержить без людей. По умолчанию всё выключено, включается на уровне enterprise, организации или репозитория, доступно в public preview для Pro, Pro+, Max, Business и Enterprise.

Есть предохранители: список путей, в которых Copilot имеет право одобрять, и автоматический отзыв approve при новом коммите. Чего GitHub не сказал: по каким критериям бот принимает решение и как часто ошибается.

Если у вас branch protection на одно одобрение, проверьте, кто в него теперь попадает. Что именно включать и как ограничить, разобрали на сайте.
💊6🤔1