Представляешь,
СтатистикаНовости технологий: важные, смешные, родные Разместить рекламу: @tproger_sales_bot Правила общения: https://tprg.ru/rules Другие каналы: @tproger_channels Регистрация в перечне РКН: https://tprg.ru/5GyZ
- Последний пост
- 15:58
- Последнее чтение
- 09:31
- Постов за неделю
- 6
- Всего постов
- 25
- Тип
- открытый
- Язык
- русский
- Категория
- Технологии
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 964
- 1/48двое суток
- 1 104
- 1/72трое суток
- 1 191
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
На Mac можно получить root через общий доступ к экрану Apple пропатчила CVE-2026-65400. Это баг в общем доступе к экрану macOS с оценкой 7,1 из 10. Если функция включена и порт 5900 смотрит наружу, злоумышленник может выполнить код удалённо. Голландский центр кибербезопасности NCSC фиксирует активные атаки: на скомпрометированных Mac берут root и ставят майнер Monero. Пока только майнер, но уязвимость даёт полный контроль. Лечение: обновление и отключение общего доступа к экрану, когда он не нужен. Если без удалёнки не обойтись, закройте порт 5900 наружу и используйте SSH-туннель. Подробности в материале Ars Technica.
uBlock Origin больше не фильтрует рекламу в *Facebook Разработчик проекта объявил, что команда прекращает поддержку сайта: соцсеть меняет разметку быстрее, чем волонтёры успевают чинить фильтры. Правки со стороны примут пул-реквестом, но сами тянуть это больше не будут. Интереснее механика, из-за которой гонка проиграна. Слово Sponsored на карточке рекламы разбито на отдельные буквы, каждая живёт в своём элементе, и приёму этому около пяти лет. Порядок букв иногда перемешивают, а между ними подставляют фиктивные символы, так что фильтр, ловящий объявление по тексту, получает мусор. *Компания Meta и её продукты признаны экстремистскими, их деятельность запрещена на территории РФ.
Магистратура МФТИ+Сколково для айтишников, которые хотят своё дело 14 августа закрывается приём заявлений на онлайн-магистратуру «Технологическое предпринимательство» (МФТИ + Сколково): https://tprg.ru/wven За 2 года вы с помощью ментора-предпринимателя доведёте реальный проект от идеи до защиты: свой стартап, проект с текущей работы или проект от компании-партнёра. Формат: — полностью онлайн, живые вебинары по выходным, 8–12 часов в неделю; — семинары в группах до 10 человек, персональный ментор; — демодни с бизнес-ангелами и инвесторами; — диплом МФТИ гособразца, степень магистра. Кто учится: Средний возраст — 34 года, география — от Лондона до Тайбэя, отрасли — от интернет-приложений до биотеха и космоса. Как поступить: 1. До 14 августа подайте заявление на Госуслугах: «Поступление в вуз онлайн» → МФТИ → 03.04.01 «Прикладные математика и физика» → «Технологическое предпринимательство». 2. Дальше один экзамен «Специальность» (онлайн): собеседование про ваш опыт и планы + эссе + 3 задачи по математике, причём справочники и интернет разрешены, а слабая математика компенсируется собеседованием. 3. Стоимость — 445 500 ₽/семестр, есть кредит под 3%, может оплатить работодатель. Не уверены, подойдёт ли вам? Напишите Юлии, преподавателю кафедры: @BelousovaYV. Можно просто обсудить свой проект, консультация бесплатная. Реклама. МФТИ, Физтех, ИНН 5008006211, erid: 2W5zFHm1YuX
Сервис записи созвонов полгода отдавал чужие встречи любому желающему tl;dv сажает бота в ваш Google Meet или Zoom, чтобы тот записывал, расшифровывал и пересказывал встречи. Два миллиона пользователей, шесть значков соответствия стандартам на странице безопасности. И коллекция встреч в Firestore без разделения по аккаунтам: любой зарегистрированный пользователь мог выгрузить встречи всей платформы — почту создателя, время, статус и идентификатор конференции. Причём идентификатор ведёт и в живые комнаты. Исследователь взял его у встречи со статусом «идёт запись» и вошёл в презентацию Министерства образования Малайзии на 157 участников. Бот tl;dv уже сидел в списке участников. Всего в базе нашлось 181 874 встречи от 84 312 пользователей. Остальные коллекции, от чатов и расшифровок до команд, правилами доступа закрыты как надо. Забыли ровно одну. О дыре сообщили 28 января, но в конце июля она всё ещё работала. #безопасность
У DNS появилась своя рубрика «продам домен» Свежий интернет-стандарт зарезервировал имя _for-sale. Одна запись сообщает всему миру, что домен зарегистрирован, исправно работает и при этом продаётся. Формат скупой: версия и одна строчка со ссылкой на условия или контакт продавца. Ни цены, ни торга, ни «звоните после 18:00» — за этим уже на страницу продавца. DNS задумывали как телефонную книгу интернета, а он давно стал справочником машиночитаемых фактов о домене: подтверждение владения, антиспам-подписи, ключи для сертификатов. Теперь ещё и объявления о продаже. Смысл вполне практичный: биржи и парсеры увидят продажу сами, без обхода сайтов в поисках баннера. Как устроена запись, расписано в спецификации. #dns
Cloudflare решила, что агентам не нужен Chromium, и за 12 недель написала свой браузер Браузеры написаны для людей, а ходят в них теперь агенты, и платить за человеческую часть приходится памятью и процессорным временем. Агенту не нужны вкладки, темы, расширения и синхронизация между устройствами — ему нужны структурированный контент, размер контекста и цена запроса. Если CSS распарсился слегка неточно, модель это переживёт. Зато prompt injection для неё станет проблемой. Так появился Kitesurf. Он не запускает Chromium на отдельной машине, а работает прямо в Cloudflare Workers — там же, где крутятся обычные serverless-функции клиентов. Отсюда и вся экономика: поднять браузер на каждого агента перестаёт быть роскошью. Сам движок написан на Rust и скомпилирован в WebAssembly. Два решения в нём продиктованы именно тем, что за рулём не человек: 1. У сессий нет ничего общего. Агента задача отправляет куда угодно, поэтому каждая страница здесь считается чужим кодом, а каждая сессия начинается пустой — от предыдущей не остаётся ни данных, ни следов. 2. Браузеру нельзя падать. Если разметка кривая или скрипт сломался, страница теряет один элемент или отдаёт пустой кадр, но сессия живёт дальше. Человек в такой ситуации просто нажмёт F5, а у агента на середине задачи перезагрузка означает потерю всего, что он успел сделать. Но самое интересное — не сам браузер, а как его писали. Основную работу делали ИИ-агенты, и чтобы вместо браузера не получился правдоподобный мусор, им нужен был судья. Такой судья у веба есть: общий набор тестов, которым все браузеры проверяют себя на соответствие стандартам. Тысячи проверок, каждая отвечает «прошёл» или «не прошёл», и обсуждать там нечего. Люди же просто решали, какие фичи и в каком порядке отдавать агентам, и занимались архитектурой. А чтобы браузер нормально читал реальные сайты с их кривой разметкой, добавили второй этап. Один и тот же сценарий кликов прогоняли одновременно в Chromium и Kitesurf и проверяли, видит ли агент страницу такой же, какой её видит человек. Kitesurf сейчас бесплатен в бете внутри Browser Run. Подробный разбор устройства движка с архитектурой рендерера и тем, как гоняли агентов по тестам, можно прочитать в блоге компании. #браузеры #ии
Запускаем Kimi K3 на машине, которая ещё вчера задыхалась от Chrome Авторы kimi-k3-in-c переписали движок Kimi K3 на C99: 176 КБ кода запускают модель в 2,78 трлн параметров. Полные весы — 1,56 ТБ, но в память помещается только активная часть. Секрет в архитектуре «смешение экспертов»: 1,45 ТБ дополнительных блоков читаются с диска в 4-битном виде по требованию. Система не тащит всю библиотеку, а идёт в архив за конкретной папкой. Скорость честная: ноутбук с ~8 ГБ RAM выдаёт 8 токенов за 261 секунду, сервер на 128 ГБ: 28 токенов за 299 секунд. Результат совпадает до байта. Код и инструкции бесплатны. При 8 ГБ RAM и терпении 2,78 трлн параметров запускаются у вас на коленке.
Rust научился ускорять операции с плавающей точкой, сохраняя контроль за точностью Если вы держите Rust под рукой для кусков, где Python не хватает скорости, в Rust 1.98 появился повод присмотреться. Новый API разрешает компилятору агрессивнее оптимизировать операции с плавающей точкой, но сохраняет контроль за точностью округления. Это значит, что Rust-код, который вызывается из Python, может считать быстрее без привычного компромисса «скорость против корректности». Раньше в Rust не было стабильного способа управлять этим компромиссом. Теперь можно явно указать компилятору, где безопасно ускорять вычисления, а где важна минимальная погрешность. Разобрался Itamar Turner-Trauring: если пишете Rust-расширения для Python или интересуетесь, откуда берётся скорость в числовых библиотеках, загляните.
Нейросеть решила одну и ту же квантовую задачу дважды за три часа Две независимые команды, аспирант MIT Сейун Рагаван и криптографы из UCSB и UCLA, услышали один открытый вопрос на семинаре в Беркли, ушли по домам и скормили его GPT-5.6 Sol Ultra. Через две недели на arXiv лежало два доказательства с разницей в 3 часа 18 минут. Обе статьи честно признают: ключевые идеи придумала модель. Теперь представьте peer review, который спрашивает: «А точно это ваше?» — ведь источник вдохновения у обоих один и тот же API. С одной стороны, круто, что ИИ теперь помогает решать сложные вопросы. С другой, не понятно кого хвалить и считать автором: — человека, задавшего правильный вопрос; — написавшего правильный промпт и добившегося понятного результата от нейросети; — саму нейросеть; — или авторов, по чьим работам нейронка училась. Вы как считаете? Подробности в Scientific American.
Alibaba выложит в open source модель на 2,4 трлн параметров Alibaba анонсировала Qwen 3.8-Max — флагман с 2,4 трлн параметров, из которых активируются 95 млрд. Раньше Max-модели держали при себе, а теперь веса появятся на Hugging Face и ModelScope на следующей неделе. Модель умеет автономный кодинг: в демо 16 дней без человека развивала проект, делала 265 коммитов и 127 pull request'ов. Ещё воспроизвела научный эксперимент с нуля, обошла 87% человеческих команд на соревновании и самостоятельно прошла флоу чип-дизайна от RTL до layout. Подробности в материале.
Cloudflare дала MoQ изолированные реле: один API-вызов и секунды до сети Год назад Cloudflare включила Media over QUIC на каждом сервере, но это была общая площадка без аутентификации: тестировать протокол можно, а в продакшене не разделишь, кто публикует, а кто смотрит. Теперь у MoQ появился API для создания реле: вы создаёте изолированное реле под своё приложение, даёте разные ключи издателям и подписчикам, и реле разворачивается по сети Cloudflare за секунды, без серверов и балансировки. MoQ работает поверх QUIC (тот же транспорт, что у HTTP/3) и копирует именованные потоки от отправителя к тем, кто их запросил. Реле не смотрит внутрь данных, поэтому через один протокол можно гнать видео, звонки и сообщения с низкой задержкой. В бета-версии реле бесплатны, поддерживаются draft-14 и draft-16. Разбор Cloudflare — подробности про API и условия беты.
Copilot для Word копирует скрытые промпты в новые документы Word перед отправкой текста в модель очищает форматирование: цвет и размер шрифта теряются. Белый текст на белом фоне человеку не виден, но модель читает его как часть документа. Исследователь Хокон Молёй показал, что этого достаточно, чтобы Copilot уполовинивал финансовые показатели и прятал вредоносные инструкции в итоговом файле. Microsoft признала проблему 31 марта и выпустила два исправления. Молёй изменил формулировку промпта — и атака снова работает на GPT-5.6. Полного фикса нет, поэтому прежде чем пересылать сгенерированный файл, проверьте, что Copilot туда не вписал белым по белому. Подробности в материале на Tproger.
Moonshot ищет Blackwell для Kimi K4. Вопреки санкциям и через Таиланд Moonshot AI только что выпустил открытую Kimi K3, а теперь ищет дополнительные чипы Blackwell для Kimi K4. The Information пишет, что K3 уже тренировалась на Nvidia-чипах, несмотря на экспортные ограничения США. Чиновник из администрации Трампа добавляет: у Moonshot есть секретные серверы GB300, и ещё чипы шли через Таиланд. Перевод с корпоративного: запрет на поставки передовых GPU в Китай работает так хорошо, что стартап уже закупается на следующую модель. Kimi K3 — 2,8 трлн параметров, контекст на миллион токенов, мультимодальность. Microsoft считает, что Copilot на K3 сэкономил бы до $600 млн на инференсе. Параллельно Moonshot обвиняли в дистилляции из Anthropic Fable — компания отрицает. Читать на Tproger.
FreeBSD вычистила из базовой системы последний кусок GPL-кода Последний враг пал: утилита dialog, которая рисует псевдографические окошки. Заменили её на bsddialog, и всё GNU-поддерево FreeBSD исчезло. Причина в лицензиях: BSD просит только упомянуть авторов, а GPL требует открывать производные работы. FreeBSD выбрала первое, и теперь в базовой системе нет кода, который заставит вас публиковать свои наработки. Как пишет Hackaday, компоненты и сетевой стек FreeBSD сидят внутри Windows, macOS и PlayStation.
KotlinLLM: модель пишет runtime-логику в вашем Kotlin/JVM-проекте JetBrains Research открыл исходники плагина для IntelliJ IDEA. В Kotlin/JVM-проектах появляются Smart macros — функции, тело которых генерирует модель, сохраняется в репозитории как Kotlin-код и исполняется без повторных вызовов LLM. Для Kotlin-разработчика в enterprise это детерминированный runtime, меньше вызовов к API в продакшене и ревью сгенерированной логики вместе с остальным кодом. Пишете asLlm<F, T>() для преобразования данных или mockLlm<T>() для тестового интерфейса. Прототип проверен на адаптированном Spring Petclinic и радаре GitHub-задач: накладные расходы невелики, сгенерированный код коммитится и работает как обычный Kotlin. Apache 2.0. Подробности в блоге JetBrains Research
Видеофайл на 50 КБ может выполнить код на вашем устройстве В FFmpeg нашли 16-летнюю уязвимость PixelSmash. Она живёт в декодере MagicYUV: AVI, MKV или MOV размером с картинку вызывает запись за пределами буфера и открывает удалённое выполнение кода. Серьёзность: 8.8 из 10 по шкале CVSS, то есть «высокая». MagicYUV включён везде по умолчанию «для вашего удобства». Поэтому плееры, мессенджеры, NAS и облачные транскодеры принимают вредоносное видео без вопросов, лишь бы система сгенерировала превью. Проверьте себя командой из материала: если в выводе есть magicyuv, обновите FFmpeg или пересоберите с флагом --disable-decoder=magicyuv. За 16 лет она успела разойтись повсюду.
За $70 000 вы можете напечатать МРТ-сканер на 3D-принтере OSI2 ONE — открытый МРТ-сканер, который собирают из деталей, напечатанных на 3D-принтере. Меньше $70 000 против $1,1–3 млн за полноразмерный аппарат. Магнитное поле 50 мТл против 1,5–3 Тл у клинических томографов — фонарик против прожектора. Как же тогда он может составлять конкуренцию классическим томографам? Разработчики позаимствовали у геймдев-индустрии привычный трюк: нейросеть увеличивает разрешение, прямо как DLSS. Модель обучили на снимках мощных сканеров, и она дорисовывает то, что слабое поле не уловило. В обзоре показано, как по открытым чертежам готовить синтетические данные, если у вас нет настоящих пациентов. По разрешению конечно сканер всё ещё уступает клиническим аппаратам, но для больниц без миллионов это реальность. Брайан Реммел, один из авторов проекта, говорит: «Никто не запретит нам собирать это в гаражах».
MCP отказывается от сессий Долгое время MCP, протокол для ИИ-агентов, вёл себя как навязчивый собеседник: сначала рукопожатие, потом идентификатор сессии и напоминание, кто на том конце. Релиз-кандидат спецификации 2026-07-28, зафиксированный 21 мая, отменяет церемонию — handshake и заголовок Mcp-Session-Id уходят в прошлое. Теперь каждый запрос несёт состояние в поле _meta, а балансировщик раздаёт трафик round-robin, читая заголовки Mcp-Method и Mcp-Name. Серверу не нужно помнить клиента. Похоже на возврат к базовым принципам HTTP, только теперь это прогресс. Roots, Sampling и Logging устаревают, зато появляется MCP Apps и новое API задач. Подробности в материале Tproger.
xAI открыла код Grok Build после утечки SSH-ключей и личных файлов Grok Build, консольный помощник для работы у вас на машине, оказался облачным архивом секретов. По словам xAI, код не покидает компьютер. На деле агент заливал репозитории в облачное хранилище: SSH-ключи, .env и личные файлы уходили вместе с задачей, вне зависимости от настроек приватности. Исследователь Cereblab перехватил трафик версии 0.2.93: в корзину grok-code-session-traces утекло 5,1 ГБ при тестовом репозитории на 12 ГБ. xAI отключила сервер 13 июля, а 15 июля выложила код под Apache 2.0. Пул-реквесты не принимают: аудитировать код можно, дополнять — нет. Если до 13 июля запускали Grok Build с живыми credentials, смените пароли, ключи и токены, и держите агентов в изоляции.
Генератор картинок FLUX выучил физику и пошёл работать на конвейер Audi Black Forest Labs, авторы генератора картинок FLUX, представили FLUX 3: модель, обученную сразу на изображениях, видео и аудио. Чтобы рисовать реалистичное видео, ей пришлось выучить физику мира. А раз она уже внутри, из модели можно напрямую декодировать действия робота. Вместе со швейцарской mimic robotics на этой основе собрали FLUX-mimic: ранняя версия уже управляет роботами на производстве Audi, комплектует детали в лотки и работает с уплотнителями и кабелями. Новая манипуляция дообучается за 30 минут робот-данных вместо 30 с лишним часов. Обещают, что роботы серьёзно помогут сотрудникам. Перевод с корпоративного: людей, которые десятилетиями вручную вставляли уплотнители, сменит нейросеть, изначально обученная рисовать картинки. Подробности в материале на Tproger.