Человек опубликовал 55 уязвимостей за несколько дней
Человек опубликовал 55 уязвимостей за несколько дней. 54 из них не существовало CVE-2025-6613 выглядел безупречно: критическое переполнение буфера в парсинге JSON в SQLite, внятное техническое описание, высокий CVSS. Заявка прошла первичную проверку и получила критический балл. Когда исследователи JFrog открыли исходники, выяснилось, что уязвимой функции в коде нет вообще, а описанный путь выполнения выдуман от начала до конца. Дальше JFrog проверил остальные advisory того же GitHub-аккаунта. Из 55 штук 54 оказались полностью сфабрикованными. В единственном оставшемся был настоящий баг, обёрнутый в непроверенные метаданные. Дыру видно невооружённым глазом: публичная форма MITRE не проверяет личность отправителя, то есть предложить описание уязвимости и свой CVSS может кто угодно. Страховкой раньше работал NIST, но в феврале 2024 года он под завалом заявок фактически поставил глубокий анализ на паузу. Для фона — цифры VulnCheck за первое полугодие: из 1061 уязвимости, найденной «с по
Человек опубликовал 55 уязвимостей за несколько дней
Показать еще
  • Класс
«Не будьте мясным прокси
«Не будьте мясным прокси» Никлас Грун описал знакомую многим сцену. Коллега генерирует имплементацию в Claude Code и отправляет её в ревью, не читая. Ревьюер оставляет замечания. Коллега копирует замечания обратно в модель, а ответ модели — обратно в тред. Человек в этой цепочке не участвует в мышлении, он работает транспортом. Отсюда и термин — meat proxy, мясной прокси. Патч компилируется, тесты проходят, а внутри — неозвученные допущения и решения, которые автор не сможет объяснить, когда запахнет жареным. Дальше ревьюеру приходится реконструировать замысел, которого у отправителя никогда и не было: он тратит на чужой PR больше времени, чем потратил бы, написав всё сам. Рецепт простой: пользоваться ИИ для ресёрча можно и нужно, но финальные ответы и решения за человеком. Не потому что так честнее, а потому что пересказ своими словами — единственный дешёвый способ доказать хотя бы самому себе, что вы прочитали, поняли и проверили. Обсуждение на HN #ии
«Не будьте мясным прокси
Показать еще
  • Класс
9 августа в 13:00 приходите на круглый стол «Зачем учиться взрослым
9 августа в 13:00 приходите на круглый стол «Зачем учиться взрослым». Выпускники онлайн-магистратуры МФТИ «Технологическое предпринимательство» поговорят о том, зачем люди с бизнесом или должностью снова садятся за парту. Формат живой, полтора часа, будут брать вопросы из чата.  Например, можно спросить: — Я умею делать продукт, но не умею его продавать. Этому можно научиться или это талант? — Зачем идти учиться предпринимательству? Кажется, что нормальные фаундеры просто берут и делают. — Друзья и коллеги идею хвалят всегда. Как вы проверили, что за ваш продукт реально заплатят? — Когда вы поняли, что пора из найма в своё дело? И может, уходить и не надо было? — Зачем вкладываться в обучение, если я не собираюсь строить единорога, а хочу маленький прибыльный бизнес? Вам ответят: фаундер MountingBox (проект начался как учебный прямо в магистратуре), General Manager квантового стартапа в Люксембурге, директор по ИИ-трансформации «Альпина Диджитал», серийный технологический пред
9 августа в 13:00 приходите на круглый стол «Зачем учиться взрослым
Показать еще
  • Класс
Пакет с 127 млн загрузок в неделю крал ключи прямо во время установки
Пакет с 127 млн загрузок в неделю крал ключи прямо во время установки 4 августа в 09:35 UTC в npm приехал keyv@6.0.0 — обычный на вид релиз библиотеки для key-value хранилища. Внутри лежал «preinstall»: «node setup.mjs», который срабатывал на голом npm install, ещё до того как вы успели что-либо запустить. Дальше — по классике Shai-Hulud, только злее. Скрипт собирает токены GitHub, npm, AWS, GCP, Azure, Stripe, Vault и Kubernetes, выскребает секреты прямо из памяти раннеров GitHub Actions и найденными publish-токенами заражает следующие пакеты. Подтверждённый охват — 2 234 отравленные версии в 444 пакетах двенадцати организаций. Атакующие увели GitHub-аккаунт мейнтейнера, запушили вредоносные файлы прямо в main и сразу нарезали релиз. Поэтому отравленные версии ушли в реестр с валидным provenance, подписанным GitHub Actions: все привычные признаки «пакет чистый» были на месте. И вишенка — dead-man's switch. Червь опрашивает GitHub украденным токеном и запускает обработчик в момент,
Пакет с 127 млн загрузок в неделю крал ключи прямо во время установки
Показать еще
  • Класс
Наткнулся тут на свежий релиз AnduinOS 2.0 и, кажется, это именно то, чего многим не хватало для комфортного переезда на Linux
Наткнулся тут на свежий релиз AnduinOS 2.0 и, кажется, это именно то, чего многим не хватало для комфортного переезда на Linux Если вы, как и я, периодически посматриваете в сторону Linux, но вас останавливает необходимость запускать специфический софт для Windows или Android — обратите внимание. Никаких тяжелых виртуалок и костылей. Всё работает нативно и из коробки. Что под капотом: — никакой телеметрии и проприетарного мусора; — чистая экосистема на базе Ubuntu и нативный apt; — исходный код полностью открыт и лежит на GitHub. Выглядит как отличная песочница для тестов и, возможно, полноценная замена основной системе. Подробный разбор и тесты производительности можно почитать в материале на ZDNET. Если кто-то уже тестировал, то поделитесь впечатлениями.
Наткнулся тут на свежий релиз AnduinOS 2.0 и, кажется, это именно то, чего многим не хватало для комфортного переезда на Linux
Показать еще
  • Класс
В новом исследовании рынка IaaS от Apple Hills Digital аналитики отмечают, что корпоративные заказчики все чаще оценивают провайдеров по
В новом исследовании рынка IaaS от Apple Hills Digital аналитики отмечают, что корпоративные заказчики все чаще оценивают провайдеров по надежности инфраструктуры, технологическим возможностям и безопасности, а не только по стоимости ресурсов. В цифрах: для 72% компаний надежность — главный критерий выбора облачной платформы, а безопасность — второй для 54%. Одновременно растут AI/ML-нагрузки, развивается гибридная инфраструктура, а FinOps и контроль расходов становятся обязательной частью эксплуатации. Заодно в отчете собрали прогноз развития рынка до 2030 года и сравнили восемь крупнейших российских IaaS-провайдеров по технологическим возможностям и стратегии развития: Yandex Cloud, Cloud․ru, K2 Cloud, MWS, РТК ЦОД / «Турбо Облако», Selectel, T1 Cloud и VK Cloud. Неплохой срез того, что сегодня происходит с облачной инфраструктурой в России. @tproger
В новом исследовании рынка IaaS от Apple Hills Digital аналитики отмечают, что корпоративные заказчики все чаще оценивают провайдеров по
Показать еще
  • Класс
  • Класс
Показать ещё