Представляешь,
رفتن به کانال در Telegram
Новости технологий: важные, смешные, родные Разместить рекламу: @tproger_sales_bot Правила общения: https://tprg.ru/rules Другие каналы: @tproger_channels Регистрация в перечне РКН: https://tprg.ru/5GyZ
نمایش بیشتر8 779
مشترکین
-1824 ساعت
+17 روز
-1030 روز
آرشیو پست ها
8 780
в сеть выложили больше 12 ТБ старых сборок игр из Steam, среди них прототипы, которые считались потерянными
На выходных по торрентам разошёлся архив больше 12 ТБ: дампы «депотов» со старой системы раздачи контента Steam2, на которой Valve держала игры с 2003 года до перехода на SteamPipe в 2013-м. Внутри не только публичные релизы, но и предрелизные, прототипные и плейтестовые сборки — как игр самой Valve, так и сторонних издателей, выкладывавшихся в Steam до 2013 года.
Сообщества принялись копать сразу. В играбельных ранних версиях Portal 2 нашли вырезанное: идеально круглые порталы, клейкий гель, оружие с замедлением времени и модель пушки, которую до этого видели только в документальных кадрах Valve про невышедший Half-Life 2: Episode 3. Играбельной Half-Life 3 в архиве нет, зато есть файлы с пометкой
ep3. Из остальных игр Valve нашли беты Left 4 Dead 2 и CS:GO, у сторонних издателей — ранние версии Spore, Dragon Age: Origins, Batman: Arkham Asylum и Spec Ops: The Line.
Откуда взялся дамп, точно неизвестно. Датамайнер и давний наблюдатель за Valve под ником Gabe Follower пишет, что содержимое доставалось через публично доступный эндпоинт API; испаноязычный стример и аналитик Scolcer добавляет, что сайт был открыт всем, без паролей и какой-либо защиты. Ars Technica при этом оговаривает: неизвестно, забирали ли файлы недавно или ещё до перехода на SteamPipe, а потом годами держали в частных коллекциях.
Публичной коллекция стала только сейчас, спустя 13 лет после того, как саму архитектуру вывели из эксплуатации. Издателям, чьи недоделанные ранние версии оказались в открытом доступе, от этой отсрочки не легче.8 780
узнайте у хостера, попадёт ли ваш сайт в отдельную подсеть белого списка
Когда в регионе ограничивают мобильный интернет, доступен остаётся только «белый список» Минцифры. Загвоздка в том, что у хостеров, CDN и сервисов защиты от атак один IP-адрес может делиться между множеством клиентов, поэтому по адресу в списке оказываются и ресурсы, которые туда не согласовывали. 31 августа РБК со ссылкой на копию письма министерства сообщил, что Минцифры попросило российские хостинг- и CDN-провайдеров и сервисы веб-защиты вынести адреса белого списка в отдельные подсети — чтобы убрать из него сайты с запрещённым в России контентом. Крупнейшие хостеры, по данным издания, планируют завести подсеть только под согласованные ресурсы: остальным эти адреса выдавать не будут.
Масштаб понятен по цифрам компании Vigo, которая делает средства мониторинга и управления сетями: в июле 2026 года в Центральной России в режиме белого списка устанавливалось на 31% больше мобильных подключений, чем в январе, а без ограничений прошло только 30,5% пользовательских сессий.
Пока это просьба министерства, и порядок переезда клиентов в публикациях не описан. Если ваш сервис в списке или вы его туда добиваетесь, имеет смысл заранее спросить у хостера, переезжает ли он и меняется ли при этом внешний адрес. Если адрес сменится, проверьте, где его придётся обновить: DNS-записи, правила файрволов, списки доступа у вас и у партнёров.
8 780
почти 8,4 тысячи адресов с Gitea до сих пор открыты для чужих команд, и такие серверы уже взламывают ради майнеров
Gitea — это самостоятельно поднятая замена GitHub: репозитории, пул-реквесты, CI, всё на своём железе. Именно поэтому её любят компании, которым код нельзя держать снаружи.
В конце июля вышла версия 1.27.1, которая закрывает дыру CVE-2026-60004. Через ручку
diffpatch можно подсунуть репозиторию свой git-хук и выполнить любую команду от имени пользователя, под которым работает Gitea. Формально для этого нужны права на запись в репозиторий, но самостоятельная регистрация в Gitea включена по умолчанию: злоумышленник заводит аккаунт, создаёт себе репозиторий и получает нужные права сам.
27 августа Shadowserver, который сканирует интернет и предупреждает владельцев уязвимых машин, насчитал 8393 уязвимых адреса с открытым наружу интерфейсом. Уязвимость эксплуатируют прямо сейчас: на взломанные серверы ставят майнеры криптовалюты, сколько машин уже пострадало, никто не считал.
Если у вас в компании стоит Gitea, обновление до 1.27.1 или новее закрывает вопрос. Отдельно стоит посмотреть, нужна ли вам открытая регистрация: без неё атака требует уже украденного аккаунта.8 780
после того как разработку TrueNAS CORE свернули, её подхватило сообщество — и форк уже дошёл до первого обновления
TrueNAS CORE — система для домашних и небольших сетевых хранилищ, построенная на FreeBSD и ZFS. Компания iXsystems развитие FreeBSD-ветки прекратила, и владельцы таких хранилищ остались без обновлений. Форк FreeCORE взял версию CORE 13.3 и перенёс её на FreeBSD 15: 21 августа вышла первая стабильная сборка, а 27 августа — обновление 15.0-U1 на FreeBSD 15.1-RELEASE-p3.
Внутри подтянули почти всё: OpenZFS с 2.1.14 до 2.4.2, Python с 3.9 до 3.11, веб-интерфейс на Angular с 9.1.1 до 15.2.10. OpenVPN заменили на WireGuard, вход в веб-интерфейс теперь можно закрыть аппаратным ключом по WebAuthn. Вендорскую телеметрию вырезали целиком. Корпоративные функции по лицензии — failover, KMIP, Fibre Channel — из сборки убрали.
Обновиться с 13.3 можно на месте и с возможностью вернуться к прежнему состоянию: сколько места занимает сохранённая копия, система показывает и позволяет удалить вручную. Проект подчёркивает, что он независимый и с iXsystems не связан.
8 780
разработчик предложил раз в неделю выключать ИИ-ассистентов и писать код руками
30 августа на Hacker News появился сайт No AI Fridays: к вечеру 230 очков и 129 комментариев. Правило простое: по пятницам ассистенты выключены, код пишется руками, ответы ищутся в документации. Автор под ником xendo признался в обсуждении, что собрал сайт, чтобы уговорить своего начальника разрешить такие пятницы.
Аргументы на сайте: постоянная работа через большие языковые модели накапливает «когнитивный долг», снижает вовлечённость и мешает набирать навык. Отдав решение модели, разработчик перестаёт видеть компромиссы, которые она за него выбрала. День без токенов сокращает их расход в долгую и возвращает привычку замечать места для обычной автоматизации. Линтеры и инструменты ревью кода вроде greptile и prelint в FAQ разрешены: их замечания читает человек и учится на них сам.
В обсуждении мнения разошлись: одни предлагают выделять часы без ИИ каждый день, другие отвечают, что пользуются ИИ и своего мышления ему не передавали. Ещё один участник рассказал, что после перерыва примерно на неделю почувствовал, как теряет навыки и связь с самой реализацией. В списке тех, кто уже так делает, пока одна строчка — htmx: автор сайта пишет от первого лица, что ввёл эти пятницы «как гендиректор htmx». Должность в проекте много лет существует как шутка.
8 780
в Go 1.27 разрешили дженерик-методы, и часть сообщества считает это концом простоты языка
Go задумывался как язык, который учат за выходные. Дженерики появились в версии 1.18, но только у функций и типов: методам параметры типа не полагались, потому что для интерфейсов их трудно скомпилировать эффективно. 26 августа команда Go объяснила в блоге, почему решение пересмотрели — цепочку преобразований теперь можно писать слева направо вместо вложенных вызовов наизнанку.
Через два дня в r/golang пост «Я ненавижу, куда движется Go» собрал 176 голосов при 69% «за». Верхние комментарии там на стороне дженериков.
В нашем канале «Tproger» разобрали подробнее.
8 780
программистов сократили ради ИИ, а они выложили опенсорсного гендиректора.
История дня на Hacker News: 897 очков и 611 комментариев. По словам автора треда, его команду разработчиков уволили, чтобы заменить ИИ. В ответ они собрали Open Executive — систему, которая заменяет гендиректора и весь топ-менеджмент. Компанию не называют, код открыт под Apache 2.0.
Внутри оркестратор на Claude и восемь «руководителей»: стратегия, финансы, HR, юрист, операции, маркетинг, продукт и совет директоров. У каждого своя база знаний уровня MBA плюс ваши документы через ChromaDB. Между сессиями «гендиректор» помнит, что советовал в прошлом месяце, а планировщик напоминает о просроченных решениях. Общаться можно через веб, Slack, Telegram, Discord или почту.
Самый трезвый отзыв в комментариях: «отличный способ сжечь большой счёт за токены».
В нашем канале Tproger разобрали подробнее, вместе с командой запуска.
#ии
8 780
открытая операционная система ReactOS выпустила версию 0.4.16 — первую за полтора года. Проект с 1996 года по кусочкам воспроизводит Windows: своё ядро, свои драйверы, но обычные Windows-программы и драйверы от них запускаются как есть, без самой Windows. В релиз вошли 2808 коммитов и 381 закрытая задача, самой старой из них в феврале исполнилось семнадцать лет.
Главное изменение — графический установщик. Раньше проект раздавал два образа: livecd, чтобы посмотреть систему без установки, и bootcd с текстовым установщиком. Теперь образ один, разметить диск и поставить систему можно мышью.
Ещё разобрались, почему на видеокартах Nvidia система годами еле шевелилась. Ядру не хватало системных PTE — записей таблицы страниц — при загрузке сторонних драйверов, а графические просят памяти больше всех. После переделки раскладки памяти торможение ушло. Отдельно заменили дисковый драйвер UniATA, живший в проекте с 2009 года: с новым ATA-драйвером система перестала падать в
INACCESSIBLE_BOOT_DEVICE и грузится в куда большем числе окружений, включая Hyper-V первого поколения.
ReactOS по-прежнему остаётся системой для энтузиастов и виртуалок, скачать её можно на сайте проекта.8 780
во Flatpak вложили €508 640 государственных денег Германии, чтобы наконец доделать песочницу.
27 августа объявили о двухлетней инициативе: немецкое Sovereign Tech Agency через фонд Sovereign Tech Fund финансирует развитие Flatpak, соорганизатор — компания Modal, поддерживающая организация — Para-Real Ltd.
Flatpak — основной способ доставки приложений в системах, собранных из образов: Fedora Silverblue, openSUSE Aeon, SteamOS, GNOME OS. Для GNOME, KDE и elementary это предпочтительный формат пакетов.
Зачем деньги. Авторы признают, что по изоляции приложений Flatpak отстаёт от Android и iOS, куда вкладываются несравнимые бюджеты. Конкретика: сейчас нельзя разделить доступ к выводу звука и к микрофону — приложение получает либо оба, либо ничего. Для сети и VPN отдельных порталов до сих пор нет вовсе. После похожего проекта STF для GNOME в 2023–2024 годах работа замедлилась: платформенные задачи требуют редкой квалификации.
Если вы держите Linux на десктопе, изменения дойдут до вас через обновления порталов — ими управляются разрешения приложений на камеру, микрофон, файлы и экран.
#опенсорс
8 780
владельцам доменов в российских зонах дали ещё несколько месяцев без привязки к Госуслугам
Новые правила должны были изменить любые операции с доменами: регистрацию, продление и передачу. Администратору пришлось бы сначала подтвердить личность через Госуслуги, но правительство пока не утвердило необходимые подзаконные акты.
Требование содержится в законе № 569-ФЗ и касается зон
.ru, .рф и .su. Оно должно было заработать 1 сентября 2026 года, однако Координационный центр доменов ввёл переходный период до 18 января 2027 года. До этой даты операции продолжат проводить по прежним правилам.
Речь идёт об отсрочке: обязанность привязать домен к подтверждённой учётной записи сохраняется. Подготовиться придётся всем администраторам доменов — от владельцев небольших пет-проектов до компаний.8 780
в Debian закончилось голосование об использовании генеративного ИИ — полный запрет не приняли.
В августе мы рассказывали, что проект вынес на общее голосование резолюцию об использовании больших языковых моделей; один из вариантов предлагал вовсе не принимать вклад, сделанный с их помощью. В бюллетене оказалось девять пунктов: от «запретить через Общественный договор» до «отказываться от LLM, потому что это разрушение климата». Голоса принимали с 15 по 28 августа, результаты пришли сегодня ночью.
Победил вариант «Ответственное использование генеративного ИИ»: Debian такие инструменты не одобряет и не запрещает. Полному запрету требовалось большинство три к одному, а в парном сравнении он проиграл даже пункту «ни один из вышеперечисленных» — 144 голоса против 257.
Правила теперь такие. За вклад отвечает тот, кто его прислал, чем бы он ни пользовался: те же требования к качеству, корректности и лицензионной чистоте. Заливать вывод модели без разбора и ревью проект считает несовместимым со своими практиками. Сообщать об использовании ИИ просит, но не требует. Ключи, учётные данные и ещё не раскрытую информацию об уязвимостях нельзя передавать сторонним ИИ-сервисам без явного разрешения.
8 780
у Cursor отключат модели OpenAI — из-за того, что редактор достался SpaceX.
28 августа OpenAI объявила, что сворачивает контракт, по которому её модели работают внутри Cursor. Предложенная дата отключения — 12 ноября 2026: это максимальный срок уведомления, который допускает договор, и компания взяла его целиком, чтобы у разработчиков было больше времени.
Причина не в самом Cursor. Редактор купила SpaceX, и OpenAI пишет прямо, что не уверена в соблюдении своих условий использования новым владельцем. В качестве обоснования перечислены прошлые эпизоды: после покупки Twitter компания нарушила условия контракта, а сам Илон Маск под присягой в этом году признал, что xAI, теперь тоже часть SpaceX, нарушала условия OpenAI. Отдельно упомянута готовящаяся модель Astra, к использованию которой у компании «новый уровень требований».
Что это значит на практике: если у вас в Cursor выбраны модели OpenAI, доступ к ним сохраняется примерно до середины ноября, дальше придётся переключаться на Claude, Gemini или что-то из открытых весов. Новые модели OpenAI в Cursor не появятся уже сейчас — компания прямо пишет, что будущие модели Cursor не получит.
Сотрудничество длилось почти четыре года.
#ии
8 780
у Supabase второй день идёт авария, а вечером к ней добавилась ещё одна.
Свежая: часть проектов на PostgreSQL 15 перестала пускать к базе сразу в нескольких регионах. Причина по статус-странице — расширение
supautils.so: собранный бинарник требовал GLIBC_2.33, а на затронутых хостах такой версии glibc не оказалось. Расширение не загружалось, доступ к базам ломался. Починили откатом, но запись на статус-странице появилась только постфактум, в 19:18 МСК, сразу со словами «откат завершён».
Вторая история тянется с 20:20 МСК 27 августа: выросшие задержки и ошибки 525 на части запросов к Data API. Виновное изменение нашли в 04:38 МСК, дальше шло устранение, и последнее обновление в 16:10 МСК всё ещё звучит как «продолжаем работать по плану». Именно из-за девятичасовой паузы между обновлениями в r/webdev собрался тред, где обсуждают переезд с Supabase; представитель компании там признал, что разрыв был слишком большим.
Если ваш проект на Postgres 15 в Supabase вёл себя странно последние сутки, сверьте окна ошибок с обоими инцидентами, прежде чем искать причину у себя.8 780
у JetBrains взломали собственный облачный сервис — через ту самую дыру в TeamCity, о которой компания сама предупреждала клиентов. Cadence подключается плагином к PyCharm и гоняет ваш проект на облачных машинах, а оркестрирует эту работу TeamCity. Тот самый, для которого JetBrains выпустила бюллетень по CVE-2026-63077: критическая уязвимость, позволяющая неаутентифицированному атакующему обойти проверку доступа и выполнить произвольные команды на сервере.
«Сервер должен был быть пропатчен в рамках нашего ответа на уязвимость, но не был» — цитата из заявления компании. Активность атакующих зафиксирована с 8 августа, JetBrains обнаружила эксплуатацию 23-го и увела сервер
api.cadence.jetbrains.com офлайн 24-го. Утекли логины, настоящие имена, почты, времена последнего входа и последние IP-адреса пользователей, а также полный бэкап сервера от 2024 года. Из него же скомпрометированы учётные записи AWS IAM вместе с ключами и секретами, в том числе принадлежавшие сотрудникам JetBrains. Атакующие добрались до файлов в S3-бакетах самой JetBrains; знает ли компания про клиентские бакеты — пока нет. Исходники, которые синхронизировались в Cadence из PyCharm, тоже могли прочитать.
Если пользовались Cadence, ротируйте всё, что могло участвовать в запусках: ключи AWS, Azure и Google Cloud, токены GitHub, GitLab и Bitbucket, доступы к npm, Maven, NuGet и PyPI, реестры контейнеров, токены и веб-хуки Slack, ключи деплоя, учётные данные служебных аккаунтов, SSH-ключи и сертификаты подписи. В заявлении есть шесть IP-адресов, связанных с наблюдавшейся эксплуатацией, — для поиска по логам с 8 августа. Расследование продолжается, страницу обещают обновлять.
#безопасность8 780
на маках с M3 в Linux заработали веб-камера, микрофоны, USB 3.0 и Thunderbolt.
Asahi Linux — проект, который портирует Linux на компьютеры Apple без документации от производителя, то есть разбирая железо самостоятельно. В отчёте за цикл ядра 7.2 команда рассказала, где сейчас упирается.
Главная возня — с M4 и новее. В обычных ARM-системах ядро включает и выключает процессорные ядра через PSCI, а тот живёт в прошивке на уровне EL3. У Apple такого уровня нет, поэтому команда предложила отдавать PSCI через UEFI Runtime Services: загрузчик
m1n1 резервирует себе кусок памяти и оставляет там реализацию, к которой ядро потом обращается.
Параллельно m1n1 научили загружать Apple SPTM и эмулировать SPRR и GXF. Без этого на новых чипах перестаёт работать гипервизор, а на нём держится вся отладка.
Ещё в работе direct scanout: кадр от видеодекодера пойдёт в GPU и на экран без лишних копий в память.
#linux #опенсорс8 780
вышла Haiku R1/beta6, и на ней теперь работает настоящий Firefox — с официальным брендингом и разрешением Mozilla.
Haiku — открытая операционная система, которую сообщество пишет с 2001 года по мотивам BeOS; 25 лет проекту исполнилось за неделю до релиза. Прошлая бета была почти два года назад, за это время закрыли больше 530 тикетов.
Сборки на движке Firefox появились в репозиториях вскоре после прошлой беты, но были сырыми и без бренда. Теперь в HaikuDepot лежат и сам Firefox, и LibreWolf, Waterfox, Floorp, Icedove — пока только под x86_64.
Второе заметное: в системе появился NVMM, гипервизор родом из NetBSD. QEMU на Haiku получил аппаратную виртуализацию через Intel VT-x и AMD-V —
-accel nvmm в командной строке, гости 32- и 64-битные, SMP работает. Ещё завезли порт компилятора Go 1.26.1 и переписали работу с буферами в MIME-сниффере, отчего определение типов файлов ускорилось в 5–10 раз.
Отдельная строка в заметках к релизу: в собственных компонентах системы нет ни кода, ни материалов, сгенерированных ИИ.
#опенсорс #ос8 780
в Австралии задержали двух участников TeamPCP, тех самых, кто весной отравил Trivy. Помните март, когда сканер уязвимостей Trivy сам стал уязвимостью и утащил облачные ключи у LiteLLM, Mercor и десятков компаний? Австралийская полиция задержала в Перте двух человек, которых считает членами TeamPCP, группировки за этой атакой. Больше десятка обвинений, суд в четверг.
Цифры от ФБР и полиции: более 1000 взломанных организаций и свыше 500 000 украденных учётных данных. Схема: подменить популярный open source-инструмент, собрать с машин разработчиков ключи и доступы к облакам, дальше вымогать. Группировку подозревают и во взломе облака Еврокомиссии, и в атаках на утилиты с доступом к GitHub и OpenAI.
Брайан Кребс пишет, что один из задержанных — Рубен Томсон, он же Ellis, называвший себя лидером TeamPCP до марта. Выдали его собственные ошибки.
Если у вас в CI стоял Trivy весенних версий, а секреты после этого не ротировали, самое время. Экстрадиция в США пока под вопросом.
#безопасность
8 780
у GitHub появилась галочка, которая закрывает все открытые issue, pull request'ы и обсуждения пользователя разом — в тот момент, когда вы его блокируете. Раньше блокировка лишь запрещала автору писать дальше, а всё, что он успел открыть, оставалось висеть, и разгребать это приходилось руками по одному.
Опция называется Close content authored by this user и живёт прямо в диалоге блокировки: хоть из комментария под issue или PR, хоть из настроек, в разделе Moderation, пункт Blocked users. Работает и для личного аккаунта, и для организации. Объявили в changelog 27 августа.
Появилась она вовремя. Мейнтейнеры весь год жалуются на поток однотипных PR, сгенерированных моделью ради зелёных квадратиков в профиле. Нил Александер, разработчик Matrix-сервера Dendrite, описал схему ещё в июне: попросить модель найти интересные проекты, найти в них проблемы и наоткрывать PR, самими проектами при этом не пользуясь. К нему пришли три отдельных PR с правкой орфографии и грамматики в комментариях — от человека, у которого с конца 2018 года почти не было заметных вкладов на GitHub. Сегодня этот текст снова вышел на Hacker News и собрал больше сотни комментариев.
8 780
обновляешь PayPal до 10.10.0 на Pixel с GrapheneOS, а он падает на запуске с
RootDetectionSecurityException: Security policy violation: s=root. Детектор root принял защиту самой ОС за взлом. Root там отсутствует: GrapheneOS его не поддерживает, а Play Services настоящие, не microG. Тред на HN собрал 226 комментариев за 7 часов.
Механика выяснилась по ходу: приложение оживает, если в настройках GrapheneOS для PayPal выключить Secure app spawning или разрешить dynamic code loading через память и хранилище. Бывший разработчик RASP пояснил: такие защиты сами подгружают код динамически, усиленная ОС это блокирует, и детектор решает, что его вскрыли. Намеренной блокировки нет, версия 8.107.0 работает.
Если у вас GrapheneOS, обходной путь выше, ценой защиты одного приложения. Если вы пишете банковское приложение, проверьте свой root-детект на телефоне с защитой строже стоковой.
#безопасность8 780
ИИ-агенты в Fortune 500 ставили пакеты, которых не существует. Их подсказала официальная документация
Представляешь: агенты Claude, Codex и Hermes внутри корпораций выполняли
pip install и npm install по командам из файлов llms․txt на сайтах вендоров, хотя пакетов с такими именами в PyPI и npm нет. Исследователи из Израиля заняли несколько свободных имён, положили туда «звонок домой» и в течение часа получили отклик из компании Fortune 500.
Масштаб: 6214 доменов, 8265 файлов llms․txt, в 120 из них 227 команд на незанятые пакеты и домены. У Clerk стояла npx clerk-next-fix-auth-protection, и слот уже занял кто-то с живой малварью; Clerk проблему закрыл.
EDR и прокси молчат: для них это обычный pip install от разрешённого процесса. Это не prompt injection: инструкция была честной, пока имя не занял чужой.
Проверьте свои доки и README: команды установки ведут на занятые имена, а агентам не разрешён автозапуск shell по чужим инструкциям.
#ии #безопасность