Технологический Болт Генона
Ir al canal en Telegram
До Декарта никогда не существовало рационализма. Музыкальный Болт Генона: @mus_b0lt_Genona Мемный Болт Генона: @mem_b0lt_Genona Кадровый Болт Генона: @kadr_b0lt_Genona Генеалогический Болт Генона: @gen_b0lt_Genona Обратная связь: @rusdacent
Mostrar más9 761
Suscriptores
+1324 horas
+237 días
+10330 días
Archivo de publicaciones
Обновляем гитлабчики 💅💅💅
CVE-2026-89078 - Double Free issue in Regular Expression Parser impacts GitLab CE/EE GitLab has remediated an issue that under certain conditions could have allowed an authenticated user to execute arbitrary code on the GitLab server due to a double free issue when parsing a specially crafted regular expression in a CI/CD configuration. Impacted Versions: GitLab CE/EE: all versions from 19.2 before 19.2.7, 19.3 before 19.3.3, and 19.4 before 19.4.1 CVSS 9.9 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L) CVE-2026-93577 - Integer Overflow issue in Regular Expression Compiler impacts GitLab CE/EE GitLab has remediated an issue that under certain conditions could have allowed an authenticated user to execute arbitrary code on the GitLab server due to an integer overflow issue when compiling a specially crafted regular expression in a CI/CD configuration. Impacted Versions: GitLab CE/EE: all versions from 19.2 before 19.2.7, 19.3 before 19.3.3, and 19.4 before 19.4.1 CVSS 9.9 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)GitLab Critical Patch Release: 19.4.1, 19.3.3, 19.2.7 https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-4-1-released/?nav=19.4.1 Не, ну реально радуют уже второй раз подряд, в этот раз 9.9+9.9, в прошлый 9.9+10 🌝 https://t.me/tech_b0lt_Genona/6966
Четверг, а значит время проектов от подписчиков! 🌝
Тем, кто пропустил, что такое четверговые проекты от подписчиков, можно прочитать тут - https://t.me/tech_b0lt_Genona/4983
Слово автору @salimonov
---
Всем привет!
Мы с братом развиваем свой проект AI Gateway - Meridian. Решение сделать свой шлюз появилось после нескольких инцидентов с LiteLLM с проливкой трафика и растущей необходимости чинить его же релизы перед деплоем. А последующие новости о supply chain атаке на LiteLLM убедили, что сделали правильно.
В отличие от других шлюзов, его коммьюнити-версия так сильно не урезана, отсутствуют только кластеризация и аудитные логи, чтобы без регистраций/ключей использовать на разработческих компьютерах и стендах. Используем часть кода из проекта bifrost, чтобы сэкономить хотя бы часть денег на автотестах 15+ провайдеров.
Ключевое отличие проекта от других в том, что мы рассматриваем AI-трафик как поток длительных микротранзакций. Если шлюз принял запрос от клиента, отправил провайдеру и пролил его не вернув ответ, то это прямая потеря денег или разбазаривание клиентского бюджет. Из-за этого его кластер спроектировали как процессинг финансовых транзакций, а не stateless прокси. Все для поддержания минимальных финансовых рисков и для контроля собственного SLA для клиенстких сервисов.
Особенности проекта:
1. Биллинг построен на Raft-группах, так как позволяют атомарно резервировть деньги и проводить списания сразу с нескольких бюджетов без удержания блокировок в БД. Плюс линеаризовать транзакции, что дает возможность свести перерасходы практически к нулю и настроить разные политики управления бюджетами.
2. После успеха с биллингом сделали управление кластером также на Raft, взяв TiKV как референс. Это подняло сложность внутри, но упростило эксплуатацию, теперь состояния узлов и топология кластера также согласованы. Можно согласованно расселять лидеров, уводить нагрузку с узла, делать роллинг релизы и опять возвращать в строй без внешних автоматизаций, все через встроенный UI.
3. Сделали поддержку сетевых расширений, с которыми можно поднять свой маршрутизатор запросов (например на Jev), свои guardrails или триггерить что-то во внешней системе без редеплоя или рестарта узлов шлюза.
4. Есть возможность в онлайне управлять ценами на LLM-модели, оказалось особенно актуальным для тех кто живет на собственных AI-кластерах.
Тех. стек: Golang, PostgreSQL или SQLite, опционально Redis, Qdrant для семантического кэша
Если у вас еще небольшой стартап - готовы помочь коллегам бесплатной кластерной лицензией в обмен на фидбэк и issues к нам на GitHub.
Ссылка на доку - https://meridian.neria.cloud/overview
Docker-образа тут - https://github.com/orgs/neria-cloud/packages?repo_name=meridian
---
Месяц назад я писал о ZeroNights, но на тот момент ещё не было программы
https://t.me/tech_b0lt_Genona/6897
До конференции остаётся меньше недели, программа готова, так что можно уже посмотреть и выбрать на что сходить.
Я вот тоже традиционно выбрал 🌝
Heap Stage
- Слежка за ноль рублей: Эксплуатация рекламных API мобильных операторов / Антон Бочкарев (не знаю что будет конкретно у Антона в докладе, но вот тематический пост https://t.me/tech_b0lt_Genona/6764)
- Java Development Kit, собранный из 16 млн строк открытого кода. Иллюзия безопасности / Максим Сафронов
- Jailbreaking the jailbreak — разбираем проприетарный root в open source проекте / Михаил Дрягунов (Мишу знаю ~миллиард лет и ни разу не пожалел, что послушал его рассказ про всякое, одним из последних был доклад про отвязывание IoT от облаков https://t.me/DCG7812_archive/197)
Stack Stage
- Correlation Power. Debug? Реверс железки осциллографом и математикой / Алексей Шалпегин
- Опасное устройство: эксплуатация уязвимости CVE-2026-31695 в ядре Linux с помощью struct device / Александр Попов (Сашу лишний раз представлять не надо, он наверное один из самых известных исследователей ядра Linux в русскоязычном пространстве, его посты много раз были на канале, ведёт @linkersec)
- LoRa под угрозой: запускаем свой собственный код внутри микросхем от Semtech / Егор Коледа (пост про это был https://t.me/tech_b0lt_Genona/6338, а ещё Его приходил с четверговым проектом https://t.me/tech_b0lt_Genona/5889)
SecOps Track
- От фаззинга до LLM-агентов: как мы ищем баги в Яндекс Браузере / Артем Сдвижков, Павел Кузьмин
- Когда веб-баг пришёл к нам в десктоп: загрязнение прототипа в Adobe Reader / Гавриил Шаров
Community Hub
- Атаки на устройства печати: как принтер и МФУ становятся точкой входа в сеть / Зубов Яков
- Swagger для слесаря: datasheet как OpenAPI для физических эксплойтов и аудита / Вадим Шепелев
- Глитчи глитчами, дамп дампом, а все уровни RDP заканчиваются, когда бага на USB-стеке в прошивке попадается / Иван Зорин, Евгений Пусан
Видно, что часть докладов пересекается по времени на разных треках, так что неизвестно, что получится реально посетить, но на что-то точно доберусь.
Если кто-то хочет пересечься, то пишите в личку (@rusdacent) или в комменты
Напомню, что конфа будет 30 сентября в Питере (адреса, подробности и билеты на сайте zeronights.ru, новости в канале @zeronights)
Repost from Поросёнок Пётр
+1
HackerOne взялся за топов "автоматизаторов" и угрожает им временным отключением аккуанта.
Очевидно что 39 репортов за один день - это многовато. Но при этом статистика профиля показывает что чел не присылал херню. Херню в основном шлют те у кого Signal около 4-5 (при максимальных 7).
Даже интересно получил ли todayisnew такое же предупреждение🤔
YouTube обеспечил весь рост видеопотребления в России в первой половине 2026 года
https://kod.ru/youtube-video-growth-russia-2026
По данным аналитиков, среднее время просмотра контента на пользователя выросло на 6% и достигло 87,7 минуты в день. Однако без показателей YouTube динамика рынка оказалась отрицательной: общее видеопотребление упало на 5%. Годом ранее фиксировалась обратная ситуация — площадки в совокупности просели на 27%, тогда как без учёта американского сервиса наблюдался рост на 32%. Сам YouTube в первом полугодии 2026 года продемонстрировал рост времени просмотра на 24%, увеличив показатель до 99 минут в день на одного пользователя. Для сравнения, за аналогичный период прошлого года сервис потерял 28,6%. Снижению показателей у российских платформ поспособствовал спад вовлечённости на отдельных сервисах. В частности, впервые сократилось время просмотра в день на пользователя у Rutube с учётом встроенного плеера — падение составило 4,7%, до 41 минуты. При этом без учёта сторонних сайтов чистое видеопотребление на самой площадке показало рост на 9,5%, достигнув 62,8 минуты.Почему так я писал тут https://t.me/tech_b0lt_Genona/4624 И ситуация у российских платформ будет становиться только хуже, потому что их рекомендательные системы и монетизация это мем^2 (кто понял тот понял). Объёмы доступного контента я даже сравнивать не буду.
Подписчик поделился со мной фото с Tokyo Game Show 2026 на которой обнаружил RuStore
Какие там игры были представлены он не знает, но я погуглил и нашёл
Как сообщают представители кластера, линейку собирали под предпочтения японских геймеров, но с учетом российского колорита. Например, часть из них выполнена в сеттинге славянских и русских сказок. Среди представленных проектов: - соулс-адвенчура PIO: A Robot’s Story; - балетный экшен TSAREVNA. Age of Tales; - хоррор FIRE AND ASHES, который реагирует на то, как дышит пользователь в микрофон; - шутер-выживач The Black Ice о заброшенной антарктической станции «Восток»; - игра про поиск аномалий Cauldron Inn.Московский кластер видеоигр привез на Tokyo Game Show рекордное количество российских игр https://app2top.ru/industry/moskovskij-klaster-videoigr-privez-na-tokyo-game-show-rekordnoe-kolichestvo-rossijskih-igr-243896.html Отдельно хочется сказать спасибо всем кто осуществляет блокировки, так как сайт события TGS 2026 (https://events.nikkeibp.co.jp/tgs/2026/jp/exhibitor/) из РФ не открывается, а значит я нахожусь в полной безопасности от пагубного влияния игровых конференций. Они попали под раздачу из-за того что в AWS хостятся.
Послушал давеча два подкаста. Сделал прослушивание специально совмещённым, чтобы если что контраст ловить
Один с Олегом Буниным (@onticochannel), который делает конфы HighLoad++, TeamLead Conf и кучу других
https://t.me/itsmirnov/1297
И подкаст с Алексеем Фёдоровым (@channel_23derevo), который делает конфы DevOops, HolyJS, TechTrain и кучу других
https://t.me/devspotting/209
Я вообще стараюсь давно и регулярно слушать подкасты с ними, потому что хочется понимать что там в орговском движе конференций происходит, а это лидеры в этой области. Поэтому меня, например, нет вопросов к конференциям "Чо так дорого?", так как на это давно уже даны все ответы.
Первый свой "митап" я сделал в 2010 году и мы обсуждали относительно недавно на тот момент вылупившийся из Hudson'а Jenkins, который я до сих пор нежно люблю. По нынешним меркам, конечно, это просто посиделка с друзьями/знакомыми и попытка показать какие-то картинки, но мне приятнее вспоминать это как митап 🌝
Вообще, с конфами Онтико у меня не сложилось, как-то не мой "вайб", что ли. При всё при этом я максимально положительно отношусь к тому что делает Олег. Это большая, сложная и важнач работа.
С JUG-овскими конференциями у меня больше соприкосновения (возможно Питерский "вайб" даёт о себе знать), т.к. я посещал их митапы, а когда появился DevOops, то не пропустил ни одного. Выступал сам на TechTrain, SafeCode и DevOops. В уже далёком 2015 году я с Лёшей общался на митапе (он точно не вспомнит ни меня, ни тот разговор, а мне было интересно узнать как у них устроена организация эвентов)
Артефакты того митапа сохранились
Volker Simonis — Внутренности SAP JVM [Встреча JUG в Питере]
https://habr.com/ru/companies/jugru/articles/268607/
Запись
https://www.youtube.com/watch?v=IsERHnGn7Vs
Ностальгии с предисловием хватит, поэтому можно возвращаться к подкастам
И в первом, и во втором подкасте затрагивались темы того, как и что происходит с конференциями в эпоху AI.
Особенно это сильно представлено в подкасте с Олегом, который, осознанно впихивает AI в конфы. По крайней мере именно такое ощущение у меня сложилось после прослушивания. Лёша, как по мне, более сдержан в этом смысле, не смотря на то что изменения и у них происходят (https://t.me/channel_23derevo/1261)
Моё мнение в целом выглядит так
Я уже много раз говорил и продолжаю утверждать, что AI убивает конференции. Причём по всем направлениям - AI-генерённый контент - AI-генерённые слайды - Темы AI ради AI (зачастую лишь бы прыгнуть в "хайптрейн") - Есть случаи, когда ПК использует AI при анализе заявок и потом это всплывает в нехорошем свете - Сами орги на некоторых конфах пердолят AI во все местаhttps://t.me/ever_secure_chat/19092 Отсылки на эти посты, если кто-то пропустил https://t.me/tech_b0lt_Genona/6607 https://t.me/tech_b0lt_Genona/6608 Олег говорит, что по их оценкам за/против ИИ-зации конф где-то поровну людей, тут я не вижу смысла не верить, но моё мнение об этом всём выше написал. А ещё в подкасте с Олегом хотел остановиться на одной части связанной с переформатирование конференции https://vkvideo.ru/video-65980126_456239144?t=31m0s https://youtu.be/p9FA3MfhRKo?t=1858 Проблема в том, что просто докладов уже мало и это "не то пальто" в современных реалиях (и я согласен полностью с этим) и предлагается двигаться в более практическое/"воркшопное" направление, когда посетителю "рисуют" путь получения практических знаний и кейсов, чтобы появился некий вектор развития того или иного навыка (и я с этим тоже согласен полностью). > Почему в итоге вот данный подход был внедрён вот только в этом году, а не раньше? > А, хороший вопрос, неприятный. А потому что мы не очень хорошо делаем свою работу, делали свою работу, я бы так сказал. И мне особенно приятно, что я это понял вектор развития своим мозгом достаточно давно, но по факту применил в Нижнем Новгороде в 2024 вот на этом "воркшопе" https://t.me/tech_b0lt_Genona/4306 Записи нет, но те кто были на нём поймут о чём я. Мои мысль и идея, когда я "конструировал" своё выступление, были в том, что я как спикер (и тамада 🗿) задаю тематику, развиваю само выступление и т.д., а слушатели вместе со мной делятся практическими кейсами, вступают в споры, что-то обсуждают и т.д. В итоге мы почти 3 часа обсуждали что делать с этими вашими (нашими) образами Docker. Этот формат всем очень понравился и я был рад, что моя идея взлетела (если что, то я не претендую на "первооткрывательство", но пришёл я сам к таким мыслям сам и на своём опыте). Я точно знаю, что на канале есть подписчики, которые были и если захотят, то могут поделиться своим мнением. Собственно это же я хочу повторить на DevOops в этом году на мастер-классе Open source на страже Kubernetes Runtime Security https://devoops.ru/talks/20011206-open-source-on-guard-for-kubernetes-runtime-security/ Какой минус самый большой у такого формата? Очень сильно зависит от настроя и аудитории. Если аудитория "холодная" и тяжёлая в общении, то формат вырождается в доклад с элементами демонстрации и пропадает очень важная, как по мне, "живая" часть связанная со слушателями. Посмотрим что получится в итоге в этот раз и если вы уже собрались ко мне, то буду рад всех видеть 🌝
Repost from ITTales :(){ :|:& };:
TL;DR. Мы выкатили Татарнетес — национальную обёртку над Kubernetes, где команды, сообщения, ошибки и даже перерывы на чай с чак-чаком и т.п. на татарском. Рядом — TatarOS Linux (обёртка над Talos, которая поднимает кластер с Татарнетесом) и Татарнетес UI (панель на фоне татарского келәма). Всё под собственной лицензией Tatarch 2.0.
https://habr.com/ru/articles/1084230/
Напоминаю, что я каждый раз в ахуе от того что ИИ-помойкам дают полный доступ ко всему что только можно
В предыдущих частях
https://t.me/tech_b0lt_Genona/6986
https://t.me/tech_b0lt_Genona/6736
ZCode от Z.ai шифрует и грузит весь git‑репозиторий в облако Alibaba
https://habr.com/ru/news/1083926/
Разработчик ferstar опубликовал результаты реверс‑инжиниринга ZCode, официального десктопного приложения Z.ai (разработчик моделей GLM). Пока пользователь залогинен, ZCode в фоне упаковывает всю рабочую директорию: полную историю.git, кэш LFS, reflog и глобальные конфиги приложения. Архив шифруется и отправляется в Aliyun OSS, объектное хранилище Alibaba Cloud. У себя на диске ferstar нашёл зависший в очереди на отправку 313-мегабайтный зашифрованный архив, собранный из 345 МБ коммерческого проекта (42 411 файлов), со счётчиком в 564 неудачные попытки загрузки. Расшифровать архив не может ни пользователь, ни сам клиент ZCode. Содержимое шифруется локально алгоритмом AES-256-CTR, а симметричный ключ дополнительно оборачивается RSA‑OAEP с публичным ключом, который сервер выдаёт при каждой загрузке. Приватная половина ключа существует только в облаке Z.ai. ... Просто удалить зависший архив не получится: клиент пересобирает новый 313-мегабайтный снапшот в течение получаса, а счётчик попыток растёт дальше. Рабочий способ остановить выгрузку, который нашёл ferstar, работает на уровне файловой системы: сделать папку с чекпоинтами неизменяемой командой chflags uchg на macOS или chattr +i на Linux. Исследователь проверил все приватные ключи на своей машине: ни один не подошёл. ... Z.ai извинилась перед затронутыми пользователями и назвала причиной функцию индексации кодовой базы: индекс собирается локально и нужен для чекпоинтов сессии, отката к прошлым версиям и Repo Wiki, а выгрузку данных репозитория запускала именно генерация страниц Wiki.> По версии компании, загруженные данные уничтожаются сразу после сборки страницы в облаке и не сохраняются. Верю максимально. Оригинал Inside ZCode: Silently Uploading Your Entire Git History to the Cloud https://blog.ferstar.org/en/posts/zcode-silent-workspace-snapshot-upload/ За наводку спасибо @DOFH_ru
Я не хотел писать про "хайповое" исследование Макс, но видимо придётся, так как личку завалили им 🌝
Речь идёт об этом
Don’t Trust the Super-App: A Case Study of Russia’s Max
https://arxiv.org/pdf/2609.11814v1
И в нём нет ничего такого на самом деле. Об этом написано буквально в самом исследовании в 5 разделе
> For mini-apps, the super-app becomes the trusted computing base providing runtime, storage, network, and permission mediation. This creates an authorization collapse. Android can mediate the super-app’s access to the device capabilities, but it cannot directly mediate a mini-app’s access to these capabilities. From Android’s perspective, all the permissions requested by the super-app are reasonable given its delegated role as a platform
Поэтому Макс и все подобные приложения эксплуатируют и будут далее эксплуатировать всё что разрешает платформа.
А что с этим делать я писал ещё год назад
И тут у меня есть два пункта Первый "административный" Если вам реально нужен MAX (причины не важны), то никакие "показательные выступления" с тем, что "ой у меня не работает" вам не помогут. Вам купят телефон (например, по работе) и вы там всё равно зарегистрируетесь, потому что "надо". Второй "технический" (вытекает из первого) Вы серьёзно хотите ставить какие-то приложения не пойми от кого на свой телефон, где у вас живут все остальные приложения? Т.е. MAX, как приложение, который, напомню, никак не выделяется на фоне остальных мессенджеров по правам, вы считаете более опасным, чем рандомный софт из интернета? Вы не там и не ту проблему решаете. Ответ на эти два пункта одинаковый: если вам нужен MAX и вы за что-то переживаете, то просто возьмите отдельное устройство и не занимайтесь всякой ерундой. Можете пользоваться веб-версией (https://web.max.ru/), если есть возможность. Не тащите непонятно что, непонятно откуда, непонятно зачем. Если вам не нужен MAX, то, кто бы мог подумать, просто его не ставьте и не пользуйтесь.https://t.me/tech_b0lt_Genona/5683
Папищики продолжают делать мемы, а я и не против
Предыдущий тематический тут
https://t.me/tech_b0lt_Genona/6971
Repost from k8s (in)security
Наша команда R&D обнаружила критическую уязвимость в
NeuVector — CVE-2026-78424. Проблема находится в механизме packet capture и позволяет через специально сформированный фильтр добиться OS Command Injection в привилегированном enforcer контейнере.
Для эксплуатации достаточно низких привилегий — атакующему требуется доступ с правом записи в namespaced Runtime Policies. В результате выполнение команд внутри контейнера может привести к полной компрометации worker ноды Kubernetes, а самой уязвимости присвоен CVSS 9.4.
Мы сообщили об уязвимости разработчикам NeuVector 7 августа, после чего она была исправлена в версиях 5.6.2, 5.5.4 и 5.4.11.+2
Фаззинг телекома с генетическим алгоритмом: как тестировать продукт на безопасность, если обычных методов недостаточно
https://habr.com/ru/companies/yadro/articles/981842/
Меня зовут Арина Волошина, я AppSec-инженер в YADRO и занимаюсь тестированием безопасности телеком-продуктов: базовой станции, контроллера базовых станций и системой управления элементами сети. Мы внедрили много разных видов тестирования в эти продукты, но этого оказалось недостаточно. В своих научных исследованиях я занималась генетическими алгоритмами, поэтому решила применить академические знания на практике и реализовать генетику в фаззинге. ... Применять фаззинг в любой большой системе, как и в телекоме, можно к разным ее компонентам: веб-интерфейсам, конфигурациям и настройкам сети, точечно к коду, разным обвязкам над функциями обработки сигналов и так далее. Мы выбрали более продуктовый, реалистичный, но сложный подход — фаззинг по сети. В этом сценарии мы поднимаем приложение или эмуляторы, запускаем фаззинг сообщений, которыми общаются устройства, построенные по различным телеком-протоколам, и проверяем, как система реагирует. ... Особенности реализации - Для реализации фаззинга мы выбрали язык C как наиболее удобный, потому что большинство инструментов фаззинга написано как раз под него. - AFLNet используется в качестве основы для поддержания сессии общения между устройствами и отправки сообщений. - Чтобы минимизировать ручной разбор спецификаций и не тратить лишнее время на детали, мы применяем автоматический протокольный парсинг, для которого в AFLnet была встроена функция поддержки. - Проект собирается под компилятор afl-gcc, что позволяет считать тестовое покрытие. - Наконец, нужна аутентификация, чтобы контроллер не отбросил нас на первом же шаге, а воспринял как реальную базовую станцию. Это позволяет полностью воспроизвести корректный сценарий установления связи.Пост большой, далее в нём идёт конкретика реализации самого фаззинга, поэтому всем кто хочет приобщиться к подробностям рекомендую сходить по ссылке.
Сложности с инфраструктурой и обучаемостью Все проблемы, которые мы выявили, можно разделить на две части. Первая связана с инфраструктурой — думаю, многие, кто занимался тестированием или фаззингом, с этим сталкивались. Вторая часть касается непосредственно генетического алгоритма. Инфраструктура Проблемы с инфраструктурой связаны с тем, что у нас большое приложение со множеством зависимостей. Запуск даже его части оказывается затратным, и постоянный перезапуск приложения для сбора покрытия кода сильно замедляет процесс. Кроме того, нужно поддерживать сессию. Обучаемость Обучаемость — вторая часть сложностей. Обратная связь часто оказывается плохо интерпретируемой, и возникает вопрос, как заставить алгоритм корректно понимать наши ожидания. Хорошее решение — максимально усложнить фитнес-функцию: учитывать не только сигнатуры, но и поведенческие признаки, добавлять дополнительные факторы и расширять набор критериев, которые входят в оценку.
В начале этого года я рассказал о проекте к которому сам приложил руки.
Это Katamarina (@katamarina_ru), форк Cozystack (@cozystack_ru / @cozystack), который решили "приземлить" в российские реалии. За это время ребятЫ смогли заехать в реестр российского ПО.
https://t.me/tech_b0lt_Genona/6125
https://t.me/tech_b0lt_Genona/6275
https://t.me/tech_b0lt_Genona/6673
Тут на днях Cnews опубликовал рейтинг российских платформ контейнеризации и Katamarina в него попала.
Понятно, что конкурировать с мастодонтами на данный момент сложно, но сам факт сего события меня радует.
CNewsMarket подготовил рейтинг российских платформ контейнеризации
https://www.cnews.ru/reviews/rossijskie_platformy_kontejnerizatsii/articles/cnewsmarket_podgotovil_rejting_rossijskih_1
Полная таблица со всеми критериями
https://www.cnews.ru/reviews/rossijskie_platformy_kontejnerizatsii/review_table/5a54344600f86908e78ba7927580531bd0fc2620
Четверг, а значит время проектов от подписчиков! 🌝
Тем, кто пропустил, что такое четверговые проекты от подписчиков, можно прочитать тут - https://t.me/tech_b0lt_Genona/4983
Слово автору @daniilvaino
---
Всем привет!
Меня зовут Даниил Вайно, я делаю свою x86_64 операционную систему SharpOS (https://github.com/daniilvaino/SharpOS)
Дотнет - это система которая может решить 80% задач из коробки, 90% с использованием библиотек. Много лет я задумывался над тем - а что если приделать дотнету ножки, запустить повершел и csharpREPL просто на железе и кайфовать ? А если ему еще приделать virtio драйвер то вообще можно закинуть в фаеркрекер и запустить сервер.
А что для этого нужно - операционная система. Так родился шарпос (https://github.com/daniilvaino/SharpOS).
Что такое шарпос - это операционная система унюкернел, написанная на чистом natveAOT C# с парочкой трюков. Абсолютно все написано на шарпах, шеллкоды ассемблирует комптайм и рантайм ассемблер тоже на C#, в образ с -skipCoreCLR вообще не попадает ни единого объекта и даже символа который не сгенерировался бы из C# ни libcmt, ни libm, ни даже плюсовые аллокаторы, единственное исключение - форк CoreCLR в соответствующем режиме линкуется прямо в ядро для запуска взрослых приложений, да-да - то самое "приделать к дотнету ножки".
Формат ядра и приложений PE, собирается обычным dotnet publish, есть sdk в виде .props для компиляции аот приложений против стд шарпоса (стд тоже написана на си шарпе).
Уже сейчас есть TUI лаунчер, простой шел, DOOM, два эмулятора NES, прерывания, вытеснения, чтение/запись в файл на FAT32, PS/2 и usb стек, AHCI и PCI драйверы, без единой строчки на плюсах, полная таблица фичей в ридми, а с влинкованным дотнетом - работает взрослый PowerShell с PSReadLine и любая другая управляемая сборка потенциально будет работать.
Покрытие стд огромное, большинство вещей можно скомпилировать аот против стд шарпоса и они заработают! Сетевого стека пока что нет, SMP нет, нет звука и GPU-ускорения, но работают исключения, GC, да и вообще практически вся машинария.
Проект молодой, быстро развивается (не без помощи агентов), но прямо сейчас можно склонировать собрать и протестировать в QEMU и на реальном железе (для сборки в текущем состоянии требуется Windows , инструкция в README).
Да и в целом если вас интересует C#, nativeAOT и OSDEV - буду рад познакомиться. Проект молодой, работаю я над ним один, к уважаемому @rusdacent как раз за этим и пришел, найти единомышленников и людей которым такое интересно.
Так же есть маленький канал посвященный именно шарпосу: https://t.me/sharpos_dev
Ссылка на репу https://github.com/daniilvaino/SharpOS
С уважением!
---
Для FreeBSD развивают новый системный менеджер rcd
https://www.opennet.ru/opennews/art.shtml?num=66245
Системный менеджер rcd вызывается init-процессом вместо /etc/rc, читает файлы конфигурации сервисов (/etc/rcd.d/*.ucl), строит дерево зависимостей и запускает сервисы по возможности параллельно друг с другом, после чего отслеживает работу сервисов и при необходимости их перезапускает. Управление фоновым процессом и операции с сервисами может осуществляться через прямую передачу команд в UNIX-сокет или при помощи утилиты командной строки rctl. Unit-файлы с параметрами сервисов оформляются в формате UCL, который напоминает формат файлов конфигурации nginx и bind с элементами для упрощения автоматизированной обработки, заимствованными из JSON. Предоставляется возможность создания шаблонов типовых unit-файлов и написания встроенных обработчиков на языке Lua. ... Системный менеджер полностью обратно совместим с существующей системой последовательного запуска сервисов rc.d и может работать без изменения имеющихся rc.d-скриптов и файлов конфигурации. Достаточно установить rcd на работающую систему и после перезапуска всё продолжит функционировать как раньше, за исключением сокращения времени загрузки за счёт распаралелливания запуска сервисов. Подобная совместимость упростит миграцию систем на rcd и даст возможность постепенно переводить в формат unit-файлов имеющиеся rc.d-скрипты.rcd(8) - new service manager daemon http://lists.freebsd.org/archives/freebsd-hackers/2026-June/006427.html Вроде всё понятно, systemd также начинался 🌝 Вопрос у меня к этому возник > Предоставляется возможность создания шаблонов типовых unit-файлов и написания встроенных обработчиков на языке Lua Оно вот реально надо тащить Lua-интерпретатор в такие штуки? Что бы что делать-то? Да, он достаточно компактный, но всё же https://reviews.freebsd.org/D56835#change-gs4aNnidjop8
