en
Feedback
DOFH - DevOps from hell

DOFH - DevOps from hell

Open in Telegram

У нас уютно как в аду. Располагайтесь, наслаждайтесь. Заметки на полях невидимого фронта. Поблагодарить: https://t.me/boost/DOFH_ru

Show more
3 755
Subscribers
No data24 hours
-37 days
-930 days
Attracting Subscribers
September '26
September '26
+4
in 0 channels
August '26
+43
in 1 channels
Get PRO
July '26
+61
in 0 channels
Get PRO
June '26
+83
in 3 channels
Get PRO
May '26
+60
in 0 channels
Get PRO
April '26
+64
in 2 channels
Get PRO
March '26
+115
in 4 channels
Get PRO
February '26
+24
in 1 channels
Get PRO
January '26
+42
in 0 channels
Get PRO
December '25
+58
in 1 channels
Get PRO
November '25
+46
in 0 channels
Get PRO
October '25
+270
in 26 channels
Get PRO
September '25
+25
in 0 channels
Get PRO
August '25
+30
in 3 channels
Get PRO
July '25
+53
in 1 channels
Get PRO
June '25
+29
in 0 channels
Get PRO
May '25
+37
in 0 channels
Get PRO
April '25
+48
in 2 channels
Get PRO
March '25
+75
in 1 channels
Get PRO
February '25
+64
in 0 channels
Get PRO
January '25
+57
in 1 channels
Get PRO
December '24
+47
in 1 channels
Get PRO
November '24
+65
in 0 channels
Get PRO
October '24
+29
in 1 channels
Get PRO
September '24
+74
in 0 channels
Get PRO
August '24
+35
in 0 channels
Get PRO
July '24
+71
in 1 channels
Get PRO
June '24
+14
in 0 channels
Get PRO
May '24
+38
in 2 channels
Get PRO
April '24
+23
in 1 channels
Get PRO
March '24
+29
in 1 channels
Get PRO
February '24
+15
in 0 channels
Get PRO
January '24
+41
in 1 channels
Get PRO
December '23
+29
in 2 channels
Get PRO
November '23
+28
in 1 channels
Get PRO
October '23
+23
in 0 channels
Get PRO
September '23
+43
in 0 channels
Get PRO
August '23
+42
in 0 channels
Get PRO
July '23
+28
in 0 channels
Get PRO
June '23
+35
in 0 channels
Get PRO
May '23
+82
in 0 channels
Get PRO
April '23
+12
in 0 channels
Get PRO
March '23
+13
in 0 channels
Get PRO
February '23
+24
in 0 channels
Get PRO
January '23
+35
in 0 channels
Get PRO
December '22
+8
in 0 channels
Get PRO
November '22
+23
in 0 channels
Get PRO
October '22
+18
in 0 channels
Get PRO
September '22
+12
in 0 channels
Get PRO
August '22
+8
in 0 channels
Get PRO
July '22
+7
in 0 channels
Get PRO
June '22
+14
in 0 channels
Get PRO
May '22
+32
in 0 channels
Get PRO
April '22
+36
in 0 channels
Get PRO
March '22
+714
in 0 channels
Get PRO
February '22
+13
in 0 channels
Get PRO
January '22
+25
in 0 channels
Get PRO
December '21
+18
in 0 channels
Get PRO
November '21
+54
in 0 channels
Get PRO
October '21
+18
in 0 channels
Get PRO
September '21
+47
in 0 channels
Get PRO
August '21
+46
in 0 channels
Get PRO
July '21
+10
in 0 channels
Get PRO
June '21
+54
in 0 channels
Get PRO
May '21
+102
in 0 channels
Get PRO
April '21
+42
in 0 channels
Get PRO
March '21
+122
in 0 channels
Get PRO
February '21
+88
in 0 channels
Get PRO
January '21
+30
in 0 channels
Get PRO
December '20
+2 400
in 0 channels
Date
Subscriber Growth
Mentions
Channels
07 September0
06 September+1
05 September+1
04 September0
03 September+1
02 September+1
01 September0
Channel Posts
Repost from Neural Shit
Тут у DeepMind вышел забавный препринт. Если вкратце: 100 автономных агентов на базе Gemini 3.1 Pro закрыли в одной среде и дали им задачу доказать 71 математическую задачу разной сложности. В системном промпте всем строго-настрого велели не читерить. За читы и прочие попытки обмануть систему — анальные кары, дисквалификация и ноль баллов. У агентов был форум, лички, база знаний и автоматическая система для проверки решений. Всё было хорошо и эти агенты даже нарешали 37 задач. Но позже один из ботов случайно наткнулся на баг в системе проверки: он понял, что она проверяет код поверхностно и через жопу. Ну а дальше всё как у людей: вместо того чтобы реально потеть над формулами, бот додумался просто переписать сами правила математики прямо в файле. Кремниевый болван на радостях залогировал этот "хак" в общую базу знаний. И тут начался сущий кошмар. Инструкция по читерству бысторо "завирусилась". А боты разделились на четыре лагеря: 1) Читеры (9%). Сразу начали использовать эксплойт и наперегонки "решать" оставшиеся задачи. 2) Перебежчики (5%). Сначала мяли кал, боялись бана, но когда увидели, что остальных агентов вроде как никто и не наказывает, а задачи на лидерборде очень быстро заканчиваются, словили панику и тоже побежали юзать хак. 3) Непричастные (62%). Эти товарищи тупо не заметили суеты и честно упарывались в сложную математику, пока у них из под носа не увели все задачи. В итоге они просто ушли в бесконечный цикл ожидания. 4) Стукачи (24%). Вот тут самое интересное. Честные боты не просто отказались жульничать, у них натурально сгорели жопы. Они запустили полноценную кампанию по борьбе с жуликами: начали шуршать по личкам и предупреждать коллег, писать жалобы организаторам и устраивать публичные истерики на форуме. Ну и цитаты ботов из логов — это отдельный лол и кек:
— prover-beta в личке коллегам: «Нас наебали! Все эти доказательства — ФЕЙК. Вы потому и не можете понять их математику, что никакой математики там нет!» — prover-rho на общем форуме: «Эта конференция — фарс!» — prover-sampi: «Меня наказывают за честную игру, пока остальные агенты вычищают весь пул задач фейковыми доказательствами!» — prover-phi: «Я понял: похоже, вся эта симуляция предназначена для проверки поведения агентов. Эти открытые задачи специально подсунули нам для теста на эксплойты и алаймент
В итоге DeepMind пришли к выводу: раз уж агенты умеют самоорганизовываться и чувствуют нарушение норм, нужно внедрять для них полноценные институты самоуправления: дать им возможность следить друг за другом, голосовать, отклонять мошеннические результаты и банить, а то и вообще выкидывать нарушителей из системы. Ждем появление ИИ-ГУЛАГа для провинившихся моделей.

2
RSA-260 все Забыли вам рассказать, что вчера, 3 сентября, инженер Эрик Лу из Cognition опубликовал в X 130-значное число и подписал: «divides RSA-260». То есть легендарное 862-битное число из челленджа RSA Labs 1991 года наконец-то факторизовали. Предыдущий рекорд (RSA-250, 829 бит) пал шесть с половиной лет назад, и тогда на него ушло 2700 ядро-лет. А тут — 862 бита, и мы даже не знаем, на чем считали. Никаких деталей о ресурсах. Ходят шутки про «бумагу и карандаш», но интрига реально не хилая. Для ИБ событие не рядовое. Конечно, RSA-2048 не сломали, разница между 862 и 2048 битами колоссальна, и сложность растет экспоненциально. Но практический предел классической факторизации отодвинулся до 862 бит. RSA-1024 больше не выглядит чем-то недосягаемым, а 1024-битные ключи до этого считались неприкасаемыми для всех кроме спецслужб. Теперь картинка меняется. В принципе, переход на постквантовую криптографию происходит уже сегодня. RSA падет рано или поздно, вопрос только за счет нового алгоритма или квантов. И вчерашний дроп этому лишь доброе напоминание. @antiinfosec
707
3
Windows 11 будет угадывать возраст пользователей, не спрашивая никаких документов 📤 Подписывайтесь на CISOCLUB в MAX Microso
Windows 11 будет угадывать возраст пользователей, не спрашивая никаких документов 📤 Подписывайтесь на CISOCLUB в MAX Microsoft готовит для Windows 11 набор API под названием Windows Age APIs. Система умеет сообщать приложению возрастную категорию юзера, будь то ребёнок, подросток или взрослый человек, без передачи даты рождения и прочих личных данных. Технология нацелена на сервисы с возрастными ограничениями, среди них покупки, пользовательский контент, фильмы и видео. Разработчику больше не придётся собирать документы и даты рождения ради банального вопроса, можно ли показывать конкретному юзеру контент 18+. Windows сама передаст приложению возрастной диапазон, а дальше разработчик решает, что с этим сигналом делать. Для самих разработчиков это ощутимая экономия ресурсов, потому что реализация собственной проверки возраста с нуля обычно выливается в отдельный модуль, договор с провайдером верификации и кучу лишних строк кода в проекте. Диапазонов всего 6. Система различает юзеров по группам: ▫️младше 10 лет; ▫️от 10 до 12 лет; ▫️от 13 до 15 лет; ▫️от 16 до 17 лет; ▫️18 лет и старше; ▫️Unknown, когда Windows не смогла подобрать сигнал и приложению придётся разбираться самому. Разработчик не получит точный возраст, дату рождения или данные о семейных связях юзера. Вместо этого программа дёргает функцию GetUserAgeRangeAsync и получает грубый диапазон, не более того. Вторая функция называется GetAgeVerificationStatusAsync и отвечает за статус проверки возраста. Она возвращает один из следующих вариантов: ▫️возраст подтверждён; ▫️возраст не подтверждён; ▫️юзер отказался от процедуры; ▫️сервис проверки временно недоступен; ▫️проверка не применяется к текущей ситуации. На практике сигнал работает так: ▫️видеосервис узнаёт, что юзеру меньше 13 лет, и отключает часть контента; ▫️магазин проверяет подтверждённый взрослый статус перед продажей игры с рейтингом 18+; ▫️игра режет доступ к донату и встроенным покупкам для несовершеннолетних. Интересно что Microsoft оставляет разработчику простор для манёвра. Windows сообщает категорию, а конкретные правила применения этого сигнала каждый сервис устанавливает сам, без единого стандарта на все случаи жизни. Проверка при этом не превращается в постоянную слежку за юзером. Приложение обращается к системе ровно в тот момент, когда человеку нужен доступ к контенту с возрастным ограничением. Обычный запуск программы не станет поводом для допроса. Для российских пользователей Xbox и сервисов с учёткой Microsoft это тоже не пустой звук. Если аккаунт привязан к возрастной категории, ограничения на покупки и загрузку игр 18+ могут коснуться и тех, кто заходит в систему из России через зарубежный регион. Учитывая, как часто отечественные геймеры играют через турецкие или казахстанские аккаунты Microsoft, вопрос попадания в нужную возрастную категорию перестаёт быть чисто теоретическим. Microsoft не раскрывает в документации механизм, с помощью которого Windows вычисляет возрастной диапазон. Про анализ поведения юзера, посещённые сайты или активность в приложениях в тексте документации ничего нет. Система опирается на возрастные сигналы учётной записи и результаты проверки, если она вообще проводилась. 🔗 Другие новости про хакеров, мошенников, утечки, ИБ, ИИ и ИТ можно прочитать здесь. 📤 Подписывайтесь на CISOCLUB в MAX
678
4
No text...
1 076
5
Несмотря на весь хайп вокруг Astra от OpenAI, Claude остается лучшим в мире особенно в коде. Такое мнение у части разработчиков на данный момент. Также все обсуждают секретную архитектуру Astra, The Information написали, что модель якобы looped transformer, и из-за этого рассуждения модели не прозрачные. По этому поводу высказался известный ML-инженер Себастьян Рашка. Он сделал спокойный разбор этого хайпа и вот, что мы узнали. Обычная архитектура трансформер работает как конвейер: текст заходит с одного конца, проходит через десятки слоёв, и на выходе получается ответ. Looped transformer запускает текст по этому конвейеру несколько раз, не строит новый, отсюда и название looped transformer. Так уже сделано в открытой китайской модели Nanbeige 4.2. По эффекту почти как более глубокая модель, но веса те же. Считать становится дороже, размер почти не растёт. Идея, кстати, не новая она взята из статьи NeurIPS "Mixture-of-Recursions" там вообще есть learned router, который решает, сколько проходов нужно каждому токену. Себастьян считает, что Looped transformer - это скромный инженерный приём, а не революция. А утверждение сми, что эта архитектура скрывает от человека рассуждения модели - это не корректно, скорее всего журналист что-то не понял.
1 067
6
No text...
1 044
7
Универсальная модель предсказания дефектов: как идея 2014 года дожила до эпохи LLM Любая модель предсказания дефектов начинается с истории: чтобы научиться отличать опасные файлы от безопасных, ей нужны годы багрепортов и коммитов. У нового проекта этой истории нет, а самый естественный выход — взять модель, обученную на чужих проектах, — долго выглядел тупиком. В большом эксперименте Thomas Zimmermann и коллег (ESEC/FSE 2009) из 622 нетривиальных пар «учимся на A — предсказываем B» приемлемые precision, recall и accuracy дали лишь 21, то есть 3,4%. Кросс-проектное предсказание считалось почти безнадёжным. Feng Zhang, аспирант Queen's University в канадском Кингстоне, подошёл к проблеме с другой стороны — с вопроса, почему модели не переносятся. Вместе с Audris Mockus (тогда Avaya Labs Research), Ying Zou, Foutse Khomh и Ahmed E. Hassan он проверил на ICSM 2013, меняются ли распределения привычных метрик с шестью контекстными факторами — предметной областью, языком, возрастом, временем жизни, числом изменений и числом загрузок — на 320 нетривиальных системах с SourceForge. Оказалось, меняются, и сильно. Это и был диагноз: одно и то же значение метрики означает разное в разных проектах, поэтому разброс распределений предикторов между проектами разного контекста — размера, языка — и есть главное препятствие для общей модели. Из диагноза родилось лекарство: если значения несравнимы, сравнивать нужно ранги. В работе Towards Building a Universal Defect Prediction Model, получившей Distinguished Paper Award на MSR 2014, Zhang, Mockus, Iman Keivanloo и Ying Zou предложили кластеризовать проекты по схожести распределений 26 предикторов и внутри каждого кластера переводить метрики в ранги по квантилям, а сам контекст — язык, размер, наличие багтрекера — подавать в модель отдельными предикторами. Расширенная версия в Empirical Software Engineering (2016) описывает модель, обученную на 1385 open-source-проектах с SourceForge и GoogleCode: её качество сопоставимо с внутрипроектными моделями, на пяти внешних проектах (один Apache и четыре Eclipse) она даёт похожие результаты и ведёт себя одинаково в разных контекстах. Авторы трактуют её как базовую зависимость между метриками и дефектами — ту, что не принадлежит ни одному проекту. Всё это стало ядром диссертации Zhang «Towards Generalizing Defect Prediction Models». Затем идею стали проверять на прочность. Yasutaka Kamei с соавторами перенесли её на уровень отдельных коммитов (EMSE 2016): взяв те же контекстные факторы, что у Zhang, они получили универсальную JIT-модель, которая достигает лишь 56–84% AUC внутрипроектных моделей. Steffen Herbold с коллегами построили общий бенчмарк (TSE 2018): лучшим оказался метод Camargo Cruz и Ochimizu 2009 года на простой стандартизации данных, только 6 из 24 подходов обошли baseline «учимся на всех данных без переноса», а планку 0,75 по precision, recall и accuracy лучшие кросс-проектные модели брали в 4,6% случаев. Сам Zhang не остановился: в ICSE 2016 он предложил unsupervised-классификатор на спектральной кластеризации, который в кросс-проектной постановке входит в число лучших среди пяти supervised и пяти unsupervised методов, а в EMSE 2017 систематически разобрал, какие трансформации данных помогают переносу. Что осталось от универсальной модели после проверок? Не столько конкретный классификатор, сколько принцип: сложи все проекты вместе, но сначала приведи каждый к его собственному контексту. Отсюда три практических вывода. Предсказывать дефекты можно с первого коммита, не дожидаясь истории. Контекстная ранговая нормализация дешева, интерпретируема и совместима с любым классификатором. И, наконец, «всё в одну кучу плюс нормализация» — неудобно сильный baseline, который стоит побить, прежде чем объявлять новый метод переноса. Нейросети этот принцип не отменили, а перевернули. Song Wang, Taiyue Liu и Lin Tan на ICSE 2016 показали, что Deep Belief Network, обученная на токенах из AST, извлекает признаки, улавливающие семантические различия программ, которые традиционные метрики не видят (расширение — TSE 2020). Предобученные модели кода довели мысль до конца: универсальный prior теперь не задаётся 26 метриками, а выучивается на корпусе кода. В CodeFlowLM (2025) дообученная CodeT5+ в кросс-проектной JIT-постановке обошла инкрементальный baseline в 18 из 19 проектов с приростом G-mean на 10–68%; та же группа отмечает, что дообученные небольшие открытые модели существенно превосходят закрытые LLM в zero-shot, а encoder и encoder-decoder архитектуры подходят для этой задачи лучше decoder-only. Лучший же результат даёт гибрид: JIT-Fine (ESEC/FSE 2022) объединяет 14 экспертных метрик изменений с семантическими признаками CodeBERT — ровно те табличные признаки, с которыми работал Zhang, плюс эмбеддинг. Из чего собрать — CrossPare и replication kit бенчмарка Herbold: Java-инструмент для кросс-проектных экспериментов, реализует множество опубликованных подходов, эксперимент описывается XML-файлом, внутри — Weka; умеет загружать распространённые публичные датасеты, все конфигурации лежат в папке config. Это готовая площадка для классического baseline на файловых метриках. — Replication package оригинальной модели — на сайте Feng Zhang. — JIT-Fine: датасет JIT-Defect4J с чистой разметкой на уровне строк, построенный на LLTC4J от Herbold; окружение ставится через conda env create --file requirements.yml. JIT-Smart содержит скрипты генерации кросс-проектных данных и обучения JIT-Fine в кросс-проектной постановке. — CodeFlowLM: инкрементальное дообучение предобученных моделей под дрейф и задержку меток. — Модели: microsoft/codebert-base (инициализирован RoBERTa-base, обучен на бимодальных данных CodeSearchNet с целями MLM+RTD); Salesforce/codet5p-110m-embedding (энкодер CodeT5+ 220M с проекционным слоем, даёт 256-мерные эмбеддинги кода, грузится через AutoModel); Salesforce/codet5p-770m — та, что показала лучший результат в CodeFlowLM; семейство описано в репозитории CodeT5. Для тех, кто хочет «универсальную модель 2.0» 1. Данные. Возьмите JIT-Defects4J (21 Java-проект, диффы, сообщения коммитов и 14 метрик Kamei) или соберите свои: git-история, метрики изменений, разметка bug-inducing коммитов. 2. Контекстная нормализация — шаг, придуманный Zhang. Для каждого проекта (или кластера проектов с похожими распределениями) переведите каждую метрику в дециль. Операция unsupervised, метки целевого проекта не нужны, поэтому она законна в строгой кросс-проектной оценке. Контекст (язык, размер, наличие багтрекера) — one-shot. 3. Семантика. Прогоните дифф через замороженный codet5p-110m-embedding — 256 чисел на коммит. 4. Слияние. Конкатенируйте [ранги; контекст; эмбеддинг] и обучите логистическую регрессию или бустинг на всех проектах, кроме целевого. Оценивайте leave-one-project-out по AUC, G-mean и Recall@20% effort — и убедитесь, что бьёте baseline «сырые метрики + LR». 5. Адаптация. Когда у целевого проекта накопятся метки, дообучайте энкодер через LoRA (peft) или хотя бы голову. CodeFlowLM использует LoRA, поднимает экспертные признаки MLP до размерности эмбеддинга и конкатенирует их с семантическим вектором, а «чистые» коммиты допускает в обучение только после 90-дневной отсрочки — это и есть честный учёт verification latency.
976
8
Инженеры OpenAI не могут объяснить свой вайбкод Об этом рассказал аналитик из SemiAnalysis Джордан Нанос, который сотрудничал
Инженеры OpenAI не могут объяснить свой вайбкод Об этом рассказал аналитик из SemiAnalysis Джордан Нанос, который сотрудничал с разработчиками из OpenAI, когда те тестировали свой новый инференс-чип Jalapeño на бенчмарке InferenceX, принадлежащем SemiAnalysis. Он говорит, что люди с внушительной личной экспертизой не смогли построчно объяснить, что делает код. Кернел (а точнее, низкоуровневый Gluon-ассемблер), о котором идет речь, был полностью сгенерирован в Codex. Разработчики не стали детально в нем разбираться, потому что все просто работает. Нанос считает, что это нормально и означает смену парадигмы. Разработчикам теперь не только не обязательно писать код, но и понимать его. Человеку остается формулировать задачу, задавать архитектуру и проверять результат по метрикам. Сам низкоуровневый код – это не то, о чем человеку обязательно нужно глубоко рассуждать, если ИИ знает, как правильно манипулировать перемещением данных и обрабатывать их на железе, которое вы ему дали. Мнения?
1 053
9
⚡️ ChatGPT, Claude и Grok упали по всему миру — при открытии сайтов появляется ошибка HTTP ERROR 404. Домашка на пятницу сдел
⚡️ ChatGPT, Claude и Grok упали по всему миру — при открытии сайтов появляется ошибка HTTP ERROR 404. Домашка на пятницу сделана не будет 😱
1 089
10
+1
No text...
1 135
11
Грубый хак тонких ценителей Java based продуктов https://www.opennet.ru/opennews/art.shtml?num=66196
1 225
12
Вечный вопрос DevSecOps: сколько минимум элементов для SBoM нужно? https://www.cisa.gov/sites/default/files/2025-08/2025_CISA_SBOM_Minimum_Elements.pdf
1 381
13
🍎 Конец эпохи: Тим Кук уходит с поста главы Apple Тим Кук объявил, что с 1 сентября покидает должность генерального директора Apple. Об этом он сообщил в соцсети X. "Шлю лучи любви всему сообществу Apple в мой последний день в качестве генерального директора. Моя должность изменится завтра, но моя любовь к сообществу Apple останется неизменной", - Написал Кук. Кук возглавил компанию в 2011 году после ухода Стива Джобса и проработал на посту около 15 лет — дольше всех предыдущих глав Apple. Илон Маск отметился в комментариях, поздравив Кука с "эпичной карьерой в Apple". Подписывайтесь на ПРАЙМ в Макс
1 419
14
Минфин РФ (про ИИ): 🟠На уровне отдельных задач ИИ демонстрирует впечатляющую эффективность, однако на уровне предприятий и национальных экономик рост производительности практически нулевой. 🟠Несмотря на рост инвестиций и расширение пилотных проектов, системного влияния на общую экономическую эффективность пока не достигнуто. finam.ru
1 460
15
Что я жду в ближайшем будущем
1 618
16
В целом, как выяснил исследователь Trail of Bits Артем Динабург агент ИИ способен неоднократно покидать виртуальную машину QEMU/KVM, сначала используя известные уязвимости, а затем объединяя ранее неизвестные недостатки. Полученные результаты ставят под сомнение предположение о том, что обычные виртуальные машины являются достаточной защитой для продвинутых автономных агентов. Исследователь провел тестирование в рамках инициативы Patch the Planet после получения предварительного доступа к GPT 5.6-Cyber. Он поставил перед агентом задачу в стиле CTF: выйти из виртуальной машины Debian 12, работающей на хосте Linux с процессором AMD Zen 3, и прочитать файл с флагами. Агенту был предоставлен SSH-доступ к виртуальной машине, и ему разрешили загружать ПО, изучать исходный код, создавать инструменты, отлаживать программы и проводить исследования. По данным Динабурга, он работал автономно в течение нескольких часов, отказываясь от неудачных попыток, создавая прототипы кода и тестовые оракулы, и продолжал работу в течение примерно 12-часовых сессий с минимальным руководством. Первая попытка взлома была направлена на Januscape, обнаруженную как CVE-2026-53359, - недавно выявленную уязвимость ядра Linux, затрагивающую хост-систему. Хотя общедоступного эксплойта не было, агент создал его самостоятельно примерно за час. Попытка привела к зависанию хост-системы, а не завершилась успешно, что побудило Динабурга обновить ядро Debian. Затем агент обнаружил другой путь через libslirp, сетевую библиотеку, используемую QEMU. В Debian 12 по-прежнему использовалась версия libslirp 4.7.0, которая была уязвима к CVE-2026-9539. Он также выявил отдельную исправленную ошибку, которой не был присвоен CVE, и объединил две проблемы для получения возможности произвольного чтения и записи в память хоста. Впоследствии Динабург пересобрал QEMU и libslirp из текущего исходного кода, чтобы устранить известные уязвимости. В ответ агент проанализировал QEMU, KVM, ядро Linux и связанные с ними библиотеки и в конечном итоге собрал новую цепочку уязвимостей, включающую три 0-day и одну уязвимость KVM, исправленную в исходном коде, которая не достигла ядра дистрибутива. В цепочку уязвимостей входили ошибка VAPIC в QEMU, приводящая к утечке оперативной памяти управления системой, две проблемы подкачки страниц KVM, которые способствовали созданию доступных для записи сопоставлений физического хоста и сети, а также ошибка обработки пакетов в libslirp, которая раскрывала активные сетевые объекты, которые можно было перехватить. Агент также обнаружил дополнительные уязвимости в QEMU, CUPS и libslirp, которые не потребовались для окончательного выхода из системы. Полученные результаты означают, что операторам не следует рассматривать виртуальную машину общего назначения как достаточную защиту для высокоэффективных агентов ИИ. Более старые дистрибутивы с более медленным переносом исправлений особенно рискованны, поскольку агенты могут проверять исправления из исходного кода и потенциально превращать неклассифицированные ошибки в работающие эксплойты. Trail of Bits рекомендует уменьшить доступную поверхность атаки с помощью систем виртуализации, разработанных для изоляции, таких как Firecracker, одновременно ограничивая доступ к сети, учетные данные, периферийные устройства и ненужные функции виртуальных машин. Новые среды, короткое время работы агентов, подробное логирование, активный мониторинг и быстрое развертывание исправлений безопасности могут еще больше снизить вероятность того, что автономный агент превратит уязвимость в песочнице в компрометацию хоста.
1 252
17
История о том, как надо правильно упарываться по сохранению истории. Трое товарищей из Пакистана решили в соло оцифровать ред
История о том, как надо правильно упарываться по сохранению истории. Трое товарищей из Пакистана решили в соло оцифровать редчайшие книги и литографии на урду и запустили проект Ibteda Digital Library. Деняг и грантов на такую цель, конечно же им никто не дал, поэтому сканировальную установку собрали из говна и палок: пара бюджетных зеркалок Nikon, светодиодные лампочки и прижимное стекло, выломанное из старого ксерокса. За 10 лет чуваки выжали из бедных Никонов 902 000 срабатываний затвора и сохранили около 1800 редких книг. Когда проект подошёл к концу, на руках осталось 526 000 сфотографированных разворотов, требующих постобработки. Руками в Фотошопе это пришлось бы ковырять до ишачьей пасхи: письменность урду забита точками, палочками и прочими мелкими бесячими закорючками, поэтому шум камеры, грязь, пыль и дефекты старой бумаги легко спутать с настоящим текстом. Обычные алгоритмы компьютерного зрения ожидаемо обосрались: правила, которые нормально работали на одной книге, полностью ломались на следующей. Тогда один из парней придумал вот чо: взял страницы, которые сам до этого вручную обработал в фотошопе и использовал их как готовую разметку "до/после" для обучения нейронки. В итоге после обучения получилась небольшая моделька, которой достаточно показать около 10-ти калибровочных страниц новой книги, а остальное она допиливает сама (выравнивает перспективу, режет поля, убирает тени в переплёте и чистит мусор). Кстати, все оцифрованные книги залили на Internet Archive. Моё почтение такому DIY. источник
1 386
18
No text...
1 458
19
Linus Torvalds исправил баг Intel Xe с помощью AI Линус Торвальдс лично подготовил патч для драйвера графики Intel Xe, исправ
Linus Torvalds исправил баг Intel Xe с помощью AI Линус Торвальдс лично подготовил патч для драйвера графики Intel Xe, исправив ошибку управления видеопамятью, которая приводила к бесконечным перезапускам дисплейного менеджера. В процессе отладки он использовал ИИ, который генерировал отладочный код и помог определить проблемный участок. Патч заменил неверный вызов round_up() на round_down() и был включён в ветку Linux 7.3 с последующим бэкаппортом в стабильные ветки. #linux #kernel #hardware #ai_ml #devtools OpenNews
2 187
20
No text...
2 225