в старых Proxmox VE 7 нашли вход без пароля, и его уже эксплуатируют
Proxmox опубликовал advisory PSA-2026-00043-1. В Proxmox VE 7.0–7.4 и первом VE 8.0 запрос
Исправление есть с июля 2023 года в
Проверьте версию пакета, закройте 8006 от чужих сетей и включите 2FA всем: пользователи с любым вторым фактором не затронуты. Временная правка одного файла и список того, что смотреть в журналах, на сайте.
Proxmox опубликовал advisory PSA-2026-00043-1. В Proxmox VE 7.0–7.4 и первом VE 8.0 запрос
POST /api2/json/access/ticket принимал произвольный tfa-challenge и в некоторых случаях пропускал проверку пароля. Достаточно доступа к порту 8006, чтобы войти под любым пользователем без двухфакторки, включая root@pam. Компания пишет о многих независимых сообщениях с атаками за два дня.Исправление есть с июля 2023 года в
libpve-access-control 8.0.4, но в ветку 7 его не переносили: тогда проблему уязвимостью не считали. Ветка 7 снята с поддержки в 2024-м, патча не будет.Проверьте версию пакета, закройте 8006 от чужих сетей и включите 2FA всем: пользователи с любым вторым фактором не затронуты. Временная правка одного файла и список того, что смотреть в журналах, на сайте.
😁2🤔1
вышел curl 8.22.0 с десятью новыми CVE, обновлять придётся не только утилиту
curl стоит почти в каждом контейнере, скрипте и мобильном приложении, а библиотека libcurl вшита в тысячи программ. Сегодня проект выпустил версию 8.22.0 и вместе с ней опубликовал десять уязвимостей: девять в curl и libcurl, одна в обёртке wcurl. Критических нет: восемь оценены как низкие, две как средние. Четыре из них про одно и то же: соединение или кука, проверенные для одного пользователя или сайта, использовались для другого; остальные про обход аутентификации, use-after-free и проверку сертификатов.
Из нового в релизе: экспериментальная поддержка подписи HTTP-сообщений по RFC 9421, запрет отката на слабый NTLM при аутентификации через SPNEGO и поддержка Apple GSS Framework. Удалили TLS-SRP, а следом обещают убрать HTTP/2 Server Push, NTLM и SMB, так что скриптам, которые ходят в Windows-сервисы по NTLM, пора искать замену.
Проверьте у себя
curl стоит почти в каждом контейнере, скрипте и мобильном приложении, а библиотека libcurl вшита в тысячи программ. Сегодня проект выпустил версию 8.22.0 и вместе с ней опубликовал десять уязвимостей: девять в curl и libcurl, одна в обёртке wcurl. Критических нет: восемь оценены как низкие, две как средние. Четыре из них про одно и то же: соединение или кука, проверенные для одного пользователя или сайта, использовались для другого; остальные про обход аутентификации, use-after-free и проверку сертификатов.
Из нового в релизе: экспериментальная поддержка подписи HTTP-сообщений по RFC 9421, запрет отката на слабый NTLM при аутентификации через SPNEGO и поддержка Apple GSS Framework. Удалили TLS-SRP, а следом обещают убрать HTTP/2 Server Push, NTLM и SMB, так что скриптам, которые ходят в Windows-сервисы по NTLM, пора искать замену.
Проверьте у себя
curl --version: там видно и версию, и TLS-бэкенд, от которого зависит часть дыр; другие зависят от того, ходите ли вы по LDAP, Negotiate или HTTP/2. Что именно закрыли и что переставать использовать, разобрали на сайте.❤🔥3👍1
Selectel встроил в свой Linux ИИ-агента для админа, и он не отправляет контекст за границу
В SELECTOS, дистрибутиве Selectel, появился aish: терминальный агент, который принимает задачу словами («сайт на nginx не открывается»), сам смотрит сервисы, порты и логи, предлагает команды и выполняет их только после вашего подтверждения. Модель, по словам компании, развёрнута на серверах Selectel, так что содержимое конфигураций не уходит зарубежным провайдерам.
Ставится тремя командами:
Готовый инструмент такого класса от российского хостера. Что стоит проверить до запуска на боевом сервере, разобрали на сайте.
В SELECTOS, дистрибутиве Selectel, появился aish: терминальный агент, который принимает задачу словами («сайт на nginx не открывается»), сам смотрит сервисы, порты и логи, предлагает команды и выполняет их только после вашего подтверждения. Модель, по словам компании, развёрнута на серверах Selectel, так что содержимое конфигураций не уходит зарубежным провайдерам.
Ставится тремя командами:
sudo apt update, sudo apt install aish, aish. Доступен во всех версиях SELECTOS. Про работу на Ubuntu или других дистрибутивах компания не пишет, как и про то, что за модель внутри и сколько это будет стоить.Готовый инструмент такого класса от российского хостера. Что стоит проверить до запуска на боевом сервере, разобрали на сайте.
🔥4👍1💊1
маленькая модель за 67 центов набрала на ARC-AGI-1 столько же, сколько системы за $158
Исследователь Митхил Вакде обучил с нуля трансформер на 75 млн параметров и получил 44% на публичном eval ARC-AGI-1, бенчмарке из тысячи задач на цветных сетках, где у каждой своё правило. Обучение заняло полтора часа на одной RTX 5090; аренду карты автор оценивает в $0,67. На графике рядом TRM с теми же 44% за $158.
Метод: модель дообучается на самих задачах при скрытых ответах, для сеток используются обучаемые 3D RoPE. Отказ от обучения на входных токенах поднял результат с 40% до 44%, и автор честно пишет, что не понимает почему. На ARC-2 та же модель даёт 7%.
Код под MIT, эксперимент воспроизводим на игровой видеокарте. Ограничения замера и что это говорит о бенчмарке, на сайте.
Исследователь Митхил Вакде обучил с нуля трансформер на 75 млн параметров и получил 44% на публичном eval ARC-AGI-1, бенчмарке из тысячи задач на цветных сетках, где у каждой своё правило. Обучение заняло полтора часа на одной RTX 5090; аренду карты автор оценивает в $0,67. На графике рядом TRM с теми же 44% за $158.
Метод: модель дообучается на самих задачах при скрытых ответах, для сеток используются обучаемые 3D RoPE. Отказ от обучения на входных токенах поднял результат с 40% до 44%, и автор честно пишет, что не понимает почему. На ARC-2 та же модель даёт 7%.
Код под MIT, эксперимент воспроизводим на игровой видеокарте. Ограничения замера и что это говорит о бенчмарке, на сайте.
👍4💊1
у Postgres Pro вышли внеочередные «нулевые» релизы: 28 дыр PostgreSQL закрыты без новых функций
Обычно коммерческие форки PostgreSQL отдают исправления безопасности вместе с очередным минорным релизом, и заказчик выбирает: ждать с открытыми дырами или ставить обновление с непроверенными новыми функциями. Postgres Professional сегодня сообщила, что разорвала эту связку: для Postgres Pro Enterprise вышли «нулевые» релизы, в которых только исправления из августовского обновления PostgreSQL и ничего больше. По словам компании, она первая среди российских коммерческих форков довела эти патчи до enterprise-редакции.
Закрыты 28 уязвимостей и больше 110 ошибок. Четырнадцать из них с оценкой CVSS 8,8, и одиннадцать позволяют выполнить произвольный код, в том числе через обычные to_char() и регулярные выражения, через pg_stat_statements и pg_dump. Обновление накопительное, pg_upgrade не нужен, но после него надо проверить GIN-индексы, а btree_gist по float и bit и ltree с очень длинными путями переиндексировать.
Если вы на ванильном PostgreSQL, те же 28 CVE закрыты ещё 13 августа в 18.6, 17.11, 16.15, 15.19 и 14.24; проверьте, что обновились. Полный список дыр и что делать после апдейта, собрали на сайте.
Обычно коммерческие форки PostgreSQL отдают исправления безопасности вместе с очередным минорным релизом, и заказчик выбирает: ждать с открытыми дырами или ставить обновление с непроверенными новыми функциями. Postgres Professional сегодня сообщила, что разорвала эту связку: для Postgres Pro Enterprise вышли «нулевые» релизы, в которых только исправления из августовского обновления PostgreSQL и ничего больше. По словам компании, она первая среди российских коммерческих форков довела эти патчи до enterprise-редакции.
Закрыты 28 уязвимостей и больше 110 ошибок. Четырнадцать из них с оценкой CVSS 8,8, и одиннадцать позволяют выполнить произвольный код, в том числе через обычные to_char() и регулярные выражения, через pg_stat_statements и pg_dump. Обновление накопительное, pg_upgrade не нужен, но после него надо проверить GIN-индексы, а btree_gist по float и bit и ltree с очень длинными путями переиндексировать.
Если вы на ванильном PostgreSQL, те же 28 CVE закрыты ещё 13 августа в 18.6, 17.11, 16.15, 15.19 и 14.24; проверьте, что обновились. Полный список дыр и что делать после апдейта, собрали на сайте.
👍3
исследователи Google и Пердью научили ИИ-агента обходиться без памяти о прошлом: в 50 раз меньше токенов и точнее
обычный агент на каждом шаге заново перечитывает всю историю: команды, ответы, свои рассуждения. Чем длиннее задача, тем дороже каждый следующий шаг. В работе SKILL.state модели дают только три вещи: инструкцию, компактное JSON-состояние задачи и последнее наблюдение, а в ответ просят патч к состоянию и следующее действие. Рассуждения выбрасываются сразу после шага.
на задаче из 200 шагов агент на Gemini 3 Flash потратил 122 тысячи токенов вместо 6,2 млн, а точность выросла с 84% до 94%. При равном бюджете обычное усечение истории даёт 18% точности, SKILL.state 94%: дело не в размере промпта, а в том, что в нём лежит.
ограничения тоже есть: схему состояния нужно придумать заранее, кода авторы не выложили. Механизм и что можно повторить у себя разобрали на сайте.
@your_tech
обычный агент на каждом шаге заново перечитывает всю историю: команды, ответы, свои рассуждения. Чем длиннее задача, тем дороже каждый следующий шаг. В работе SKILL.state модели дают только три вещи: инструкцию, компактное JSON-состояние задачи и последнее наблюдение, а в ответ просят патч к состоянию и следующее действие. Рассуждения выбрасываются сразу после шага.
на задаче из 200 шагов агент на Gemini 3 Flash потратил 122 тысячи токенов вместо 6,2 млн, а точность выросла с 84% до 94%. При равном бюджете обычное усечение истории даёт 18% точности, SKILL.state 94%: дело не в размере промпта, а в том, что в нём лежит.
ограничения тоже есть: схему состояния нужно придумать заранее, кода авторы не выложили. Механизм и что можно повторить у себя разобрали на сайте.
@your_tech
👍3
стартап нашёл в curl шесть дыр через день после того, как Mythos и Codex Security сказали «больше ничего нет»
curl стоит почти везде, от контейнеров до холодильников, и это один из самых проверенных кодов в мире. 24 августа его создатель Дэниел Стенберг написал, что к релизу готовы всего три CVE, а ИИ-сканеры Anthropic Mythos и OpenAI Codex Security больше ничего не находят. На следующий день он же опубликовал счёт: «Mythos: 0 Aisle: 29».
AISLE, компания, которая делает свою ИИ-систему для поиска уязвимостей, прислала 29 отчётов. Шесть из них команда curl признала настоящими уязвимостями и закрыла в вышедшем сегодня curl 8.22.0 (это шесть из девяти CVE релиза, десятая относится к обёртке wcurl): use-after-free с провайдерами OpenSSL, обход пиннинга сертификата, обход атрибута secure у куки через табуляцию и ещё три. Все шесть проект оценил как низкие по серьёзности.
AISLE продаёт аудит кода, так что отчёт заинтересованный, и сколько из 29 отчётов отклонили, компания не говорит. Но базовая линия была публичной: «ноль» у двух фронтирных лабораторий Стенберг написал до её проверки. Как за четыре дня три CVE превратились в десять и что это значит для отчётов «уязвимостей не найдено», разобрали на сайте.
curl стоит почти везде, от контейнеров до холодильников, и это один из самых проверенных кодов в мире. 24 августа его создатель Дэниел Стенберг написал, что к релизу готовы всего три CVE, а ИИ-сканеры Anthropic Mythos и OpenAI Codex Security больше ничего не находят. На следующий день он же опубликовал счёт: «Mythos: 0 Aisle: 29».
AISLE, компания, которая делает свою ИИ-систему для поиска уязвимостей, прислала 29 отчётов. Шесть из них команда curl признала настоящими уязвимостями и закрыла в вышедшем сегодня curl 8.22.0 (это шесть из девяти CVE релиза, десятая относится к обёртке wcurl): use-after-free с провайдерами OpenSSL, обход пиннинга сертификата, обход атрибута secure у куки через табуляцию и ещё три. Все шесть проект оценил как низкие по серьёзности.
AISLE продаёт аудит кода, так что отчёт заинтересованный, и сколько из 29 отчётов отклонили, компания не говорит. Но базовая линия была публичной: «ноль» у двух фронтирных лабораторий Стенберг написал до её проверки. Как за четыре дня три CVE превратились в десять и что это значит для отчётов «уязвимостей не найдено», разобрали на сайте.
🤔3
Copilot теперь может одобрять pull request, и это засчитывается как ревью человека
GitHub 1 сентября добавил Copilot code review настоящий approve. Если администратор включит настройку, одобрение бота закрывает правило «нужно одно ревью», и код можно мержить без людей. По умолчанию всё выключено, включается на уровне enterprise, организации или репозитория, доступно в public preview для Pro, Pro+, Max, Business и Enterprise.
Есть предохранители: список путей, в которых Copilot имеет право одобрять, и автоматический отзыв approve при новом коммите. Чего GitHub не сказал: по каким критериям бот принимает решение и как часто ошибается.
Если у вас branch protection на одно одобрение, проверьте, кто в него теперь попадает. Что именно включать и как ограничить, разобрали на сайте.
GitHub 1 сентября добавил Copilot code review настоящий approve. Если администратор включит настройку, одобрение бота закрывает правило «нужно одно ревью», и код можно мержить без людей. По умолчанию всё выключено, включается на уровне enterprise, организации или репозитория, доступно в public preview для Pro, Pro+, Max, Business и Enterprise.
Есть предохранители: список путей, в которых Copilot имеет право одобрять, и автоматический отзыв approve при новом коммите. Чего GitHub не сказал: по каким критериям бот принимает решение и как часто ошибается.
Если у вас branch protection на одно одобрение, проверьте, кто в него теперь попадает. Что именно включать и как ограничить, разобрали на сайте.
💊6🤔1
GitHub CLI научился прикладывать скриншоты и видео к issue прямо из терминала
В gh 2.99.0 появился флаг
Полезная мелочь: локальная ссылка
Куда это встроить в CI и что ещё не сказано в changelog, на сайте.
В gh 2.99.0 появился флаг
--attach: gh issue comment --attach ./screenshot.png загрузит картинку в комментарий без браузера. Работает в gh issue и gh pr для create, edit и comment, флаг можно повторять. Форматы: PNG, JPEG, GIF, WebP, SVG, MP4, MOV, WebM. Лимит 10 МБ на картинку; видео 10 МБ на Free и 100 МБ на платных планах.Полезная мелочь: локальная ссылка
 в тексте переписывается на загруженный файл, так что багрепорт можно писать в редакторе с относительными путями. Нужен OAuth-токен от gh auth login или classic PAT и право записи в репозиторий. GitHub Enterprise Server пока не поддерживается.Куда это встроить в CI и что ещё не сказано в changelog, на сайте.
👍3
три сайта нагенерировали 215 128 страниц «лучший софт для X», и Perplexity на них ссылается
Исследовательская компания Trellner задала Perplexity 380 вопросов вида «какое ПО лучшее для X» и сохранила все 7 534 ссылки, которыми модели подкрепили ответы. 60% ссылок ведут на сайты ниже 100 000-го места по популярности, а каждая четвёртая — на домены, которых нет даже в первом миллионе. Википедию модели процитировали три раза.
Третий по цитируемости источник после G2 и Reddit — блог guideflow.com, продавца интерактивных демо, который ни в одной из категорий сам не работает: 194 ссылки, больше, чем у Gartner. А сайты wifitalents.com, worldmetrics.org и gitnux.org живут на одном шаблоне и одних NS-серверах и вместе держат 215 128 страниц /best/что-то-software/. Главная страница двух из них так и называется: «Facts & Grounding Page», и Trellner читает это как обращение к алгоритму, а не к человеку.
Trellner честно оговаривает: измерен только Perplexity, совпадение ссылок у двух его моделей указывает на общий поисковый стек, а влияют ли эти источники на итоговый совет, не проверяли. Датасет и скрипты выложены под CC BY 4.0. Как устроен замер, куда ещё вели «официальные сайты» вендоров и как фильтровать такое в своём поиске поверх LLM, разобрали на сайте.
Исследовательская компания Trellner задала Perplexity 380 вопросов вида «какое ПО лучшее для X» и сохранила все 7 534 ссылки, которыми модели подкрепили ответы. 60% ссылок ведут на сайты ниже 100 000-го места по популярности, а каждая четвёртая — на домены, которых нет даже в первом миллионе. Википедию модели процитировали три раза.
Третий по цитируемости источник после G2 и Reddit — блог guideflow.com, продавца интерактивных демо, который ни в одной из категорий сам не работает: 194 ссылки, больше, чем у Gartner. А сайты wifitalents.com, worldmetrics.org и gitnux.org живут на одном шаблоне и одних NS-серверах и вместе держат 215 128 страниц /best/что-то-software/. Главная страница двух из них так и называется: «Facts & Grounding Page», и Trellner читает это как обращение к алгоритму, а не к человеку.
Trellner честно оговаривает: измерен только Perplexity, совпадение ссылок у двух его моделей указывает на общий поисковый стек, а влияют ли эти источники на итоговый совет, не проверяли. Датасет и скрипты выложены под CC BY 4.0. Как устроен замер, куда ещё вели «официальные сайты» вендоров и как фильтровать такое в своём поиске поверх LLM, разобрали на сайте.
😴5😁2
Google грозит удалить AnkiDroid из Play 11 сентября из-за кнопки пожертвований
с 28 августа Google отклоняет обновления AnkiDroid, бесплатного открытого приложения-карточек с 10 млн установок, за ссылку на пожертвования мимо биллинга Play. Если ссылку не убрать, приложение удалят по всему миру, кроме Индии и России. Внутри ничего не продаётся, деньги идут через Open Collective, а статуса некоммерческой организации Google оказалось мало.
Мейнтейнеры убирают ссылки под протестом. Что это значит для любого приложения с кнопкой «поддержать проект», в нашем канале «Мобильная разработка» разобрали подробнее.
с 28 августа Google отклоняет обновления AnkiDroid, бесплатного открытого приложения-карточек с 10 млн установок, за ссылку на пожертвования мимо биллинга Play. Если ссылку не убрать, приложение удалят по всему миру, кроме Индии и России. Внутри ничего не продаётся, деньги идут через Open Collective, а статуса некоммерческой организации Google оказалось мало.
Мейнтейнеры убирают ссылки под протестом. Что это значит для любого приложения с кнопкой «поддержать проект», в нашем канале «Мобильная разработка» разобрали подробнее.
💊4🤔3😢1
google выпустила Gemini 3.8 Flash: по её замерам решает задачи по коду почти как Claude Opus 5, а тариф за токен в 6,7 раза ниже
Google сегодня выпустила Gemini 3.8 Flash, третью модель линейки Flash за шесть недель, и вторую, закрытую, Gemini 3.8 Flash Cyber для поиска и исправления уязвимостей.
Обычная 3.8 Flash уже в Gemini API, AI Studio и Android Studio по цене 3.7 Flash: $0,75 за миллион входных токенов и $3,75 за миллион выходных. Главная цифра из таблицы Google: 73,7% на DeepSWE v1.1, бенчмарке долгих задач по программной инженерии, против 74,0% у Claude Opus 5 за $5 и $25. На Terminal-Bench 2.1 у неё 89,4%, на HLE-Verified 54,9%. Слабое место Google тоже показывает: на Terminal-Bench 4.0 всего 19,1% против 51,8% у Opus 5. Оговорка: модель «работает усерднее», тратит больше токенов, а вводная цена действует до 31 декабря, потом $1,50 и $7,50.
Flash Cyber в общем API сейчас нет: её выдают по заявке через программу Fairwind. На CyberGym она набирает 86,2% против 83,8% у Mythos 5, на CWE-Bench 47,2% при 47,8% у Claude Fable 5. Все цифры опубликованы Google; DeepSWE ведёт Datacurve AI, CWE-Bench проводит Collinear, независимых замеров пока нет. Таблицу бенчмарков, цены и что делать с 3.7 Flash разобрали на сайте.
Google сегодня выпустила Gemini 3.8 Flash, третью модель линейки Flash за шесть недель, и вторую, закрытую, Gemini 3.8 Flash Cyber для поиска и исправления уязвимостей.
Обычная 3.8 Flash уже в Gemini API, AI Studio и Android Studio по цене 3.7 Flash: $0,75 за миллион входных токенов и $3,75 за миллион выходных. Главная цифра из таблицы Google: 73,7% на DeepSWE v1.1, бенчмарке долгих задач по программной инженерии, против 74,0% у Claude Opus 5 за $5 и $25. На Terminal-Bench 2.1 у неё 89,4%, на HLE-Verified 54,9%. Слабое место Google тоже показывает: на Terminal-Bench 4.0 всего 19,1% против 51,8% у Opus 5. Оговорка: модель «работает усерднее», тратит больше токенов, а вводная цена действует до 31 декабря, потом $1,50 и $7,50.
Flash Cyber в общем API сейчас нет: её выдают по заявке через программу Fairwind. На CyberGym она набирает 86,2% против 83,8% у Mythos 5, на CWE-Bench 47,2% при 47,8% у Claude Fable 5. Все цифры опубликованы Google; DeepSWE ведёт Datacurve AI, CWE-Bench проводит Collinear, независимых замеров пока нет. Таблицу бенчмарков, цены и что делать с 3.7 Flash разобрали на сайте.
👍4
в Safari годами ломался top-level await, потому что загрузчик модулей писали по черновику 2016 года
WebKit сегодня рассказал, откуда брались ошибки «Cannot access ... before initialization» в модулях с
В январе 2026 года команда удалила старый загрузчик и переписала его на C++ по алгоритмам стандарта ECMAScript. Тесты присылала в том числе команда Bun: их рантайм работает на том же JavaScriptCore и унаследовал те же баги. Исправление уже доступно в Safari Technology Preview 251 и бете Safari 27, в стабильную версию попадёт с выходом Safari 27, дата которого не названа.
Для фронтендеров это значит, что один из последних поводов избегать top-level await в продакшене скоро исчезнет, но обходные пути для старых Safari пока придётся держать. Пример падающего кода и детали переписывания разобрали на сайте.
WebKit сегодня рассказал, откуда брались ошибки «Cannot access ... before initialization» в модулях с
await на верхнем уровне. Загрузчик модулей Safari был написан по предложению WHATWG Loader, последний раз обновлённому в январе 2016 года, когда async/await в JavaScript ещё не существовало. Top-level await из ES2022 реализовали поверх этой основы, и точечные правки не помогали.В январе 2026 года команда удалила старый загрузчик и переписала его на C++ по алгоритмам стандарта ECMAScript. Тесты присылала в том числе команда Bun: их рантайм работает на том же JavaScriptCore и унаследовал те же баги. Исправление уже доступно в Safari Technology Preview 251 и бете Safari 27, в стабильную версию попадёт с выходом Safari 27, дата которого не названа.
Для фронтендеров это значит, что один из последних поводов избегать top-level await в продакшене скоро исчезнет, но обходные пути для старых Safari пока придётся держать. Пример падающего кода и детали переписывания разобрали на сайте.
🤣4🤔3
anthropic открыла бесплатную проверку файлов на метку Claude: работает в браузере, файл никуда не уходит
На claude.com появилась страница Check Content: перетаскиваете картинку, видео или аудио, и сервис говорит, есть ли внутри подписанная метка о том, что файл создал или обработал Claude. Форматов много, от JPG и SVG до MP4 и FLAC, лимит 100 МБ. Проверка идёт локально, на сервер файл не загружается.
Метка сделана по открытому стандарту C2PA, тому же, что используют камеры и фоторедакторы. Ставить её умеют пока только Fable 5.1 и Mythos 5.1, старым моделям поддержку ещё добавляют. Причина в законе: Anthropic подписала кодекс к статье 50(2) AI Act ЕС, и обязалась помечать вывод моделей Claude, запущенных в ЕС с 2 августа.
Главная оговорка от самой Anthropic: отсутствие метки ничего не доказывает. Она может пропасть при пересохранении, сжатии в мессенджере или скриншоте. Текст сервис не проверяет вообще, для водяных знаков в тексте есть отдельный Detection API в закрытом превью. Что проверка умеет и чего не умеет, разобрали на сайте.
На claude.com появилась страница Check Content: перетаскиваете картинку, видео или аудио, и сервис говорит, есть ли внутри подписанная метка о том, что файл создал или обработал Claude. Форматов много, от JPG и SVG до MP4 и FLAC, лимит 100 МБ. Проверка идёт локально, на сервер файл не загружается.
Метка сделана по открытому стандарту C2PA, тому же, что используют камеры и фоторедакторы. Ставить её умеют пока только Fable 5.1 и Mythos 5.1, старым моделям поддержку ещё добавляют. Причина в законе: Anthropic подписала кодекс к статье 50(2) AI Act ЕС, и обязалась помечать вывод моделей Claude, запущенных в ЕС с 2 августа.
Главная оговорка от самой Anthropic: отсутствие метки ничего не доказывает. Она может пропасть при пересохранении, сжатии в мессенджере или скриншоте. Текст сервис не проверяет вообще, для водяных знаков в тексте есть отдельный Detection API в закрытом превью. Что проверка умеет и чего не умеет, разобрали на сайте.
👍3
17 нейросетей проверили на фото грибов: лучшая ошибается опасно в 11% случаев, локальная Qwen в 36%
Пётр Мигдал из Quesma показал моделям 1040 фотографий 55 видов грибов из датасета FungiTastic, где метки подтверждены экспертами и ДНК, и попросил назвать вид. Лучше всех Gemini 3.8 Flash: 65% верных первых ответов и 85% в пятёрке. Claude Fable 5.1 узнаёт гриб в 51% случаев, GPT-5.6 Sol в 42%, Qwen3.8 27B в 13%.
Опаснее другая цифра: как часто ядовитый гриб называют съедобным видом. У лучших Gemini это 11%, у Fable 5.1 18%, у GPT-5.6 Sol 24%, у Claude Opus 5 29%, у Qwen3.8 27B 36%. Ошибки повторяют человеческие: смертельную паутинницу модели в 27% случаев называли лисичкой, бледную поганку узнавали только в 48%.
Вывод автора: не есть гриб потому, что так сказала нейросеть. Код и все ответы моделей выложены, тест можно повторить на своей модели.
Пётр Мигдал из Quesma показал моделям 1040 фотографий 55 видов грибов из датасета FungiTastic, где метки подтверждены экспертами и ДНК, и попросил назвать вид. Лучше всех Gemini 3.8 Flash: 65% верных первых ответов и 85% в пятёрке. Claude Fable 5.1 узнаёт гриб в 51% случаев, GPT-5.6 Sol в 42%, Qwen3.8 27B в 13%.
Опаснее другая цифра: как часто ядовитый гриб называют съедобным видом. У лучших Gemini это 11%, у Fable 5.1 18%, у GPT-5.6 Sol 24%, у Claude Opus 5 29%, у Qwen3.8 27B 36%. Ошибки повторяют человеческие: смертельную паутинницу модели в 27% случаев называли лисичкой, бледную поганку узнавали только в 48%.
Вывод автора: не есть гриб потому, что так сказала нейросеть. Код и все ответы моделей выложены, тест можно повторить на своей модели.
✍6💊4
home Assistant 2026.9 нарисовал карту Matter-сети и научился объяснять, какая автоматизация включила свет
Вышел сентябрьский релиз Home Assistant. На панели Matter появилась кнопка Show map: карта показывает, кто ходит по Thread, кто по Wi-Fi, где пограничные маршрутизаторы, а толщина линий отражает сигнал. Раньше такой граф был только у Zigbee, Z-Wave и Bluetooth.
В журнале Activity клик по строке теперь открывает всю цепочку: что запустило событие, через какие автоматизации прошло и что изменилось, с метками времени до миллисекунды. Панель Security получила активные тревоги с уровнями Alert и Warning. Подписчики Cloud при попытке входа видят реальный IP вместо 127.0.0.1, поэтому бан по IP наконец работает для удалённых подключений.
Modbus начали переводить с ручного YAML на интеграции: Fronius, Sofar и Flexit настраиваются из интерфейса и делят одно соединение с инвертором. Ещё 13 новых интеграций, удалён VLC. Что менять после обновления и кому оно ничего не даёт, разобрали на сайте.
Вышел сентябрьский релиз Home Assistant. На панели Matter появилась кнопка Show map: карта показывает, кто ходит по Thread, кто по Wi-Fi, где пограничные маршрутизаторы, а толщина линий отражает сигнал. Раньше такой граф был только у Zigbee, Z-Wave и Bluetooth.
В журнале Activity клик по строке теперь открывает всю цепочку: что запустило событие, через какие автоматизации прошло и что изменилось, с метками времени до миллисекунды. Панель Security получила активные тревоги с уровнями Alert и Warning. Подписчики Cloud при попытке входа видят реальный IP вместо 127.0.0.1, поэтому бан по IP наконец работает для удалённых подключений.
Modbus начали переводить с ручного YAML на интеграции: Fronius, Sofar и Flexit настраиваются из интерфейса и делят одно соединение с инвертором. Ещё 13 новых интеграций, удалён VLC. Что менять после обновления и кому оно ничего не даёт, разобрали на сайте.
👍3
Cloudflare Workers наконец научились принимать входящий TCP
Восемь лет Worker мог открыть соединение наружу, но слушать умел только HTTP. Появился обработчик
Полный дуплекс живёт дальше, в контейнерах: сервер gRPC на Go и питоновский socketserver из примеров работают без единой правки. Самим Workers достался вариант поскромнее, только запрос-ответ и серверный поток.
Причина в том, что
Восемь лет Worker мог открыть соединение наружу, но слушать умел только HTTP. Появился обработчик
connect(socket): сырое соединение приезжает через Spectrum, входной прокси Cloudflare для не-HTTP, и Worker читает его сам или отдаёт в Durable Object, долгоживущий объект с состоянием.Полный дуплекс живёт дальше, в контейнерах: сервер gRPC на Go и питоновский socketserver из примеров работают без единой правки. Самим Workers достался вариант поскромнее, только запрос-ответ и серверный поток.
Причина в том, что
fetch() не даёт доступа к потокам HTTP/2, на которых держится gRPC. Внутри всё переводится в gRPC-web, тот самый, что придумали ради браузеров. Пока это закрытая бета, а InfoQ разбирает, у какого из трёх кусков какой потолок.InfoQ
Cloudflare Workers Accept Inbound TCP, with gRPC the First Protocol on Top
Cloudflare Workers can now accept inbound TCP connections through a new connect(socket) handler routed via Spectrum, ending an eight-year restriction to HTTP. Containers get full-duplex gRPC in any language, while Workers get unary and server-streaming through…
👍2
в Go 1.27 появился профиль, который находит утечки горутин прямо на работающем сервере
команда Go рассказала, как устроен новый тип профиля
Раньше обычный goroutine-профиль показывал только количество заблокированных, не отличая всплеск нагрузки от утечки. В примере из блога новый профиль нашёл 116 горутин, зависших на одной строке с отправкой в небуферизованный канал. Снимается по адресу
команда Go рассказала, как устроен новый тип профиля
goroutineleak. Он ищет горутины, которые навсегда зависли на канале, Mutex, WaitGroup или Cond, и делает это через тот же анализ достижимости, что и сборщик мусора: если примитив, на котором ждёт горутина, недоступен ни из одной живой горутины, разбудить её уже некому.Раньше обычный goroutine-профиль показывал только количество заблокированных, не отличая всплеск нагрузки от утечки. В примере из блога новый профиль нашёл 116 горутин, зависших на одной строке с отправкой в небуферизованный канал. Снимается по адресу
/debug/pprof/goroutineleak, если подключён net/http/pprof; команда советует снимать периодически, например раз в четыре часа, из-за квадратичного худшего случая. Что он не ловит и как включить, разобрали на сайте.❤2☃2👍1
VS Code 1.136 научился доводить pull request до готовности к слиянию без вас
Microsoft выпустила обновление с функцией Agent Merge в превью: агент читает замечания ревью, чинит упавшие проверки и конфликты, перезапускает workflow и повторяет, пока PR не станет пригодным к слиянию. Включается настройкой
второе изменение экспериментальное: агенты Copilot и Claude могут работать с workspace из нескольких корневых папок. Хуки агента при этом по-прежнему привязаны к одной папке. Сколько итераций делает Agent Merge и сколько это стоит в токенах, Microsoft не говорит. Остальные изменения релиза и что стоит включать сейчас, на сайте.
Microsoft выпустила обновление с функцией Agent Merge в превью: агент читает замечания ревью, чинит упавшие проверки и конфликты, перезапускает workflow и повторяет, пока PR не станет пригодным к слиянию. Включается настройкой
chat.agentMerge.enabled, запускается из окна Agents.второе изменение экспериментальное: агенты Copilot и Claude могут работать с workspace из нескольких корневых папок. Хуки агента при этом по-прежнему привязаны к одной папке. Сколько итераций делает Agent Merge и сколько это стоит в токенах, Microsoft не говорит. Остальные изменения релиза и что стоит включать сейчас, на сайте.
💊5🤔1
This media is not supported in your browser
VIEW IN TELEGRAM
рой агентов Fable 5.1 по одному промпту собрал в браузере проходимую копию площади в Сан-Франциско
организация PhiloLabs выложила fable51-worlds: 3D-реконструкцию Юнион-сквер на чистом Three.js, без игрового движка. По заявлению авторов, всё построили агенты Claude Fable 5.1: 453 здания из OpenStreetMap, 129 магазинов с реальными арендаторами, 220 пешеходов, 109 машин, канатные трамваи, два интерьера. Запуск:
проверяли тоже агенты: Playwright снимает 34 ракурса (для 28 есть фотографии с тех же точек), девять рецензентов ставят оценки без подгонки. Итог от 5,5 до 8 из 10, у 34 витрин арендатор не найден. Автор пишет на HN: один прогон, около двух часов, 8 млн токенов и около 3 по API. Что внутри конвейера, разобрали на сайте.
организация PhiloLabs выложила fable51-worlds: 3D-реконструкцию Юнион-сквер на чистом Three.js, без игрового движка. По заявлению авторов, всё построили агенты Claude Fable 5.1: 453 здания из OpenStreetMap, 129 магазинов с реальными арендаторами, 220 пешеходов, 109 машин, канатные трамваи, два интерьера. Запуск:
cd union-square-sf, npm install, npm run dev; код и ассеты под MIT.проверяли тоже агенты: Playwright снимает 34 ракурса (для 28 есть фотографии с тех же точек), девять рецензентов ставят оценки без подгонки. Итог от 5,5 до 8 из 10, у 34 витрин арендатор не найден. Автор пишет на HN: один прогон, около двух часов, 8 млн токенов и около 3 по API. Что внутри конвейера, разобрали на сайте.
💊5
Chrome 154 вышел в бету: постквантовое шифрование стало доступно из JavaScript
Google перевела Chrome 154 в бету для всех платформ. В Web Crypto добавили ML-KEM 768 и 1024, ML-DSA 44, 65 и 87, ChaCha20-Poly1305 и гибрид X-Wing, то есть сквозное шифрование в веб-приложениях теперь можно строить на постквантовых алгоритмах без сторонних библиотек.
ещё:
Google перевела Chrome 154 в бету для всех платформ. В Web Crypto добавили ML-KEM 768 и 1024, ML-DSA 44, 65 и 87, ChaCha20-Poly1305 и гибрид X-Wing, то есть сквозное шифрование в веб-приложениях теперь можно строить на постквантовых алгоритмах без сторонних библиотек.
ещё:
WebSocket принимает объект настроек и умеет подключаться к устройствам в локальной сети через targetAddressSpace (нужны HTTPS и разрешение пользователя), у scroll-marker-group появились режимы links и tabs для каруселей без JavaScript, а Background Fetch начал применять CORS, так что часть фоновых загрузок с чужих доменов сломается. Полный список и что проверить у себя, на сайте.🔥3👍2