Chicken products recalled in five states due to “false marks of inspection” 💬 Длинная дискуссия
В пяти штатах США отозвано более 25 000 фунтов (около 11,3 тонны) куриных продуктов из-за возможного загрязнения инородными материалами, а именно кусочками металла. Отзыв был инициирован производителем после получения жалоб от потребителей, обнаруживших посторонние включения в готовой продукции. Продукция была распределена в розничные сети в штатах Алабама, Флорида, Джорджия, Северная Каролина и Теннесси.
Отзыв касается конкретных партий замороженных и охлажденных куриных наггетсов и котлет, произведённых в определённый период и маркированных конкретными кодами продукта и датами использования. USDA классифицировала отзыв как класс II, что означает, что вероятность серьёзных последствий для здоровья низка, но возможны временные или обратимые неблагоприятные последствия. Потребителям рекомендуется проверить свои холодильники и морозильники на наличие продукции с указанными идентификаторами и либо вернуть её в магазин, либо утилизировать. Подробная информация о маркировке доступна на сайте FSIS.
Комментарии (161)
Системные проблемы пищевой безопасности США: нехватка инспекторов (около 5% объектов проверяется в год из-за масштаба агробизнеса), сокращение штата FDA на 4500 человек (400 инспекторов на 36 000 объектов вместо необходимых 1500) и бюджетные сокращения DOGE для FDA, HHS, FSIS и EPA привели к зависимости от саморегуляции производителей, снижению профилактики и росту отзывов. Импортные продукты, включая «USDA Organic», часто проверяются только на слово, без лабораторного контроля. Спор: одни считают 25 000 фунтов ничтожной долей, другие указывают на опасность даже малых объёмов загрязнённой продукции для людей и необходимость жёсткого регулирования, а не рыночного саморегулирования. Отзывы отражают реактивность системы, а не её эффективность, и требуют системных изменений. Исторические примеры («The Jungle», Boar's Head, Taylor Farms, McDonald's) показывают, что проблемы не новы, но их масштаб растёт из-за деградации контроля. Советы: - Сравнение объёма отозванной курицы с годовым потреблением (35 млрд фунтов) вводит в заблуждение — значима доля текущего запаса в обращении. - EST-номера — стандартная идентификация производителей, которую можно проверить в публичной базе USDA FSIS, а не признак подделки. - Ультраобработанные замороженные продукты несут повышенный риск загрязнения из-за сложных цепочек поставок. - При подозрительных маркировках (например, EST. 18004) следует проверять номер в официальной базе, а не считать их подделкой.
Just the rumour of a bug is enough to find an exploit these days 🔥 Горячее
Слух о баге в OCaml-библиотеке cohttp привёл к тому, что атаки начались ещё до публикации исправления. Автор обнаружил в логах своего веб-сервера попытки эксплуатации уязвимости path traversal всего через несколько минут после открытия публичного pull request с патчем. Используя собственный ИИ-агент (DeepSeek V4 Pro), он смог воспроизвести эксплойт локально за минуту, основываясь лишь на общем описании проблемы — что демонстрирует, насколько быстро современные агентные системы могут находить уязвимости по косвенным намёкам.
Традиционный процесс закрытого исправления и embargo перестал работать: агенты, получив лишь общее направление (например, описание CVE), способны самостоятельно исследовать код и создавать эксплойты. Исследования показывают, что GPT-4-агент эксплуатирует 87% уязвимостей по их описанию, а среднее время до эксплуатации теперь отрицательное — атаки начинаются до выхода патча. Это требует пересмотра практик безопасности в open source: нужны быстрые механизмы триажи, верификации и доверия, а также защитные системы, способные противостоять автоматизированным атакам в реальном времени.
Комментарии (107)
Тред подтверждает: волна фейковых и низкокачественных security-репортов стала повседневностью для open source, а LLM сократили цикл от слуха до эксплойта и массового сканирования до минут. Главный враг — не техника, а отсутствие воли фиксить баги и медленный релиз патчей против рисков supply-chain автообновлений. По опыту @nickcw (rclone): за 10 лет — ~20 репортов, за последний месяц — >40, ~75% содержат зерно проблемы, конфигурации для воспроизведения становятся экзотичнее. @thedonncha наблюдает волнообразное накопление: после исчерпания одного проекта атаки переключаются на следующий, качество падает, нагрузка — нет. @bri3d и @happyopossum: использование PoC из обрывков кода — не ново, но LLM демократизировали его, сжав цикл (чтение коммита → RE → сборка → сканирование) с дней/недель до минут/часов. @loeg и @avsm: memory-safe языки (включая OCaml) не спасают — LLM находят логические баги и corner-кейсы в C-биндингах, как в Mirage-crypto. @loeg утверждает, что такие языки снижают число эксплуатируемых багов, но @avsm и @aseipp настаивают: ключевая проблема — масштабируемость и скорость атак: от слуха до эксплойта теперь часы, и это легко масштабируется деньгами и compute. @stephbook и @talon8635: реальный bottleneck — rollout/deployment. Обновление стека за 10 минут — редкость, CI верифицирует бизнес-логику дольше, автообновления сами становятся вектором supply-chain атаки. Выбор между известной уязвимостью и слепым доверием к апдейтам — ловушка. @Saghm и @xbar обсуждают, может ли LLM «найти» эксплойт по ложному слуху; @petesergeant приводит пример sgnt.ai/p/terrible-mistake: агент генерирует критичный баг по ложной подсказке — false positives становятся индуктивным инструментом. Советы: @nickcw — держать security-фиксы в отдельных ветках, мёржить только в релиз-день, мириться с конфликтами. @rndhouse — построил инструмент для детекции «тихих» багфиксов через GPT-5.5-класс модели; обфускация изменений для обхода — ненадёжна, c-lightning временно раздавал закрытый бинарь. @ChrisMarshallNY и @skybrian: мейнтейнеры могут уйти в приватные репозитории ради сокращения окна эксплуатации — хотя публичность ранее игнорировалась с тезисом «LoL MaRkEtInG». @godelski и @dingdongditchme: менеджмент давит на скорость и отказывается чинить баги, которые Claude уже верифицировал в open PR; без воли — качество ПО не растёт, LLM только ускоряют и хорошее, и плохое. @janpeuker: когда средние и высокие баги станут дёшевы для фикса, lowkey-хакинг и privacy-аудиты станут prohibitively expensive для обычных граждан — баланс сил сместится. Остальные не оспаривают напрямую, но тон треда — про удешевление эксплойтов, а не защиты.
GLM-5.3 is now open-weight 🔥 Горячее 💬 Длинная дискуссия
GLM-5.3 — это открытая модель с теми же весами, что и GLM-5.2, но с существенным улучшением благодаря пост-обучению. Она демонстрирует 50% рост в внутреннем тесте Z.ai Code Bench по сравнению с GLM-5.2 и достигает SOTA среди открытых моделей на публичных бенчмарках, включая Terminal Bench 3.0 (28.3 vs 4.6 у GLM-5.2) и Agents' Last Exam (28.5 vs 23.8). Особенно выделяется её способность к долгосрочному планированию и сложному коду.
В области кибербезопасности GLM-5.3 показывает неожиданно быстрый рост способностей: на CyberGym она лидирует с 84.5% (против 77.2 у GLM-5.2), а на этапах эксплуатации уязвимостей более чем удваивает результаты предшественницы — например, на ExploitGym (2h/6h) достигает 105/130 против 29/39 у GLM-5.2, а на ExploitBench — 54.4% против 24.4%. Модель поддерживает гибкое управление объёмом рассуждений через параметр reasoning_effort (low/high/max, по умолчанию max) и требует явного указания clear_thinking=true в шаблоне чата для корректной работы. Развёртывание возможно через SGLang, vLLM, Transformers и другие фреймворки, включая поддержку Ascend NPU.
Комментарии (228)
GLM-5.3 и его Flash-версия показали значительный рост производительности благодаря пост-обучению, а не увеличению размера, и конкурируют с проприетарными моделями при более низкой стоимости и возможности локального запуска. GLM-5.3 прибавил 50% в Z.ai Code Bench относительно GLM-5.2 и достиг SOTA среди открытых моделей на Terminal Bench 3.0 и Agents' Last Exam. GLM-5.3-Flash отвечает быстрее DeepSeek-V4-Flash (108 с против 154 с) при сопоставимой цене за задачу, что делает его предпочтительным для латенси-чувствительных сценариев. Улучшения достигнуты на той же базе весов, что и GLM-5.2, — за счёт качества тренировочных сред и валидаторов. GLM-5.3-Flash также демонстрирует лучшее соотношение токенов к точности, снижая избыточное «переразмышление» по сравнению с Qwen3.8 и GLM-5.2. В Q3-квантовании он уже превосходит многие модели 100B–200B по глубине мышления и внутренним тестам, а в задачах кодирования считается лучшим выбором, обходя DS4Flash и Stealth Ox-Alpha. Локальный запуск GLM-5.3 возможен на 512 ГБ RAM (Mac M5 Ultra или сервер с Epyc) и окупается: модели на старом железе показывают заметный рост, например с AA-счёта 24 до 57. Отмечается спор: часть пользователей считает вложения в дорогое локальное железо неоправданными из-за быстрого удешевления облачных API, другие — что локальная инфраструктура становится выгоднее со временем. Также обсуждается, что GLM-5.3 слаб в прозаических ответах и трудно настраивается на естественный стиль, но превосходит другие модели в рутинных задачах и кодировании. Практические советы: для длительной обработки выгоднее сервер с двойными Xeon и 512 ГБ RAM — он дешевле Mac M5 Ultra, хотя медленнее, и может работать в гараже из-за шума. GLM-5.3-Flash лучше использовать как исполнителя, а Kimi или другие модели — как планировщик. Для специализированных задач (например, поиск сделок) GLM-5.3 подходит как база для fine-tuning или LoRA-адаптации. Протестировать Flash-версию можно на OpenRouter через DeepInfra. Ограничения: GLM-5.3-Flash не поддерживает изображения, что не критично для текстовых и кодовых задач. Несмотря на более высокую цену по сравнению с GLM-5.2, переход на Flash-версию считается оправданным из-за значительного превосходства.
GUIs should be fully keyboard-driven 🔥 Горячее 💬 Длинная дискуссия
Графические интерфейсы не должны уступать терминальным в поддержке клавиатурного управления — это вопрос дизайна, а не технической невозможности. Многие считают, что TUI предпочтительны, потому что они «клавиатурные», но на самом деле проблема в недоработанных GUI, а не в их природе. Современные фреймворки, включая GNOME, явно требуют, чтобы каждое действие в GUI было доступно исключительно через клавиатуру — так же, как и через мышь. Это не дополнительная фича, а базовый стандарт доступности и удобства.
Реализовать полную клавиатурную навигацию в GUI несложно: достаточно продумать логику фокуса, сочетания клавиш и последовательность взаимодействия. Автор создал своё первое GUI-приложение Klisi именно с акцентом на клавиатурное управление — и это повысило его удобство. Клавиатурное управление не заменяет мышь, но делает интерфейс предсказуемым, быстрым и подходящим для пользователей, которые работают в терминале или предпочитают минимизировать движения рук. Решение — не в выборе между GUI и TUI, а в том, чтобы GUI действительно соответствовали стандартам доступности.
Комментарии (469)
Проблема не в природе GUI, а в игнорировании клавиатурной навигации современными фреймворками и разработчиками, что снижает доступность и производительность. В нативных фреймворках (Cocoa/AppKit) она легко реализуется через nextKeyView и системные сочетания, а в Windows 3.1 была стандартом. Современные ненативные фреймворки сознательно от него отказываются, создавая барьеры: пропуск элементов при табуляции, отсутствие индикации фокуса. От клавиатурной навигации зависят пользователи с ограниченными возможностями и опытные пользователи. Идеальный GUI должен давать визуальные подсказки (как Vimium, Tridactyl, StarCraft с подсветкой букв на кнопках), а не прятать сочетания в меню. Microsoft Office — редкий пример высокого уровня: мнемоники, буферизация ввода, минимум нажатий. В HP-40G редактирование выражений через визуальные «коробки» не ломало синтаксис — клавиатура была интегрирована в дизайн, а не просто совместима. Аргумент о кривой обучения для обычных пользователей не оправдывает игнорирование прав доступа и производительности. TUI (Midnight Commander) быстрее не потому, что GUI не могут быть столь же эффективны, а из-за недоработанной реализации. Опытные пользователи предпочитают Vim, потому что он устраняет интерфейсное трение — в иерархии сенсорный экран < мышь < клавиатура он даёт максимальную скорость. Для эффективной клавиатурной навигации в GUI необходимо явно связывать элементы по логическому порядку фокуса, визуально подсвечивать сочетания, проектировать клавиатуру и мышь как равноправные и дополняющие друг друга без переключения контекста. В веб-приложениях — использовать HTML-стандарты и инструменты вроде Vimium вместо кастомных решений. Клавиатурная навигация требует постоянного сопровождения при изменении интерфейса, иначе пользовательский опыт разрушается. Пользователи, перешедшие с терминальных POS-систем на современные GUI, отмечают падение скорости из-за потери привычных горячих клавиш.
Get your Windows license refund 🔥 Горячее 💬 Длинная дискуссия
Кампания Refund4Freedom требует от производителей ноутбуков и смартфонов прекратить принудительную продажу устройств с предустановленной операционной системой Microsoft Windows и вернуть деньги тем, кто не хочет её использовать. По мнению инициативы, потребители должны иметь право приобретать «нейтральные» устройства без привязки к конкретному ПО и получать возмещение стоимости лицензии Windows, если они отказываются от её использования. Для этого предлагается три ключевых требования: запрет на навязывание конкретного программного обеспечения, прозрачное ценообразование с возможностью отказа от предустановленной ОС и простая, доступная процедура возврата средств без необходимости отправлять устройство в сервисный центр.
Для получения возврата рекомендуется зафиксировать условия покупки (скриншоты или видео контракта), связаться с поддержкой производителя, сохранить переписку и, при отрицательном ответе, заполнить специальную форму на сайте кампании. В разделе «Поддерживающие материалы» приведены примеры взаимодействия с конкретными брендами: у HP процедуры возврата нет, а обращения игнорируются; у Lenovo такая процедура существует, но требует настойчивости; у MSI пользователь Giuseppe получил возврат в 40 евро после регистрации тикета с указанием серийного номера и личных данных. Кампания также советует искать устройства без лицензии через Linux-friendly магазины (например, LinuxSi!) и менять ОС на смартфонах с помощью ресурсов FSFE. Для распространения идеи предлагается использовать хэштеги #Refund4Freedom и #GetYourWindowsRefund, делиться опытом в Mastodon и других соцсетях, а также запрашивать бесплатные наклейки после успешного возврата. Дополнительная информация о праве на возмещение в Италии доступна на странице ADUC.
Комментарии (281)
Обсуждение в основном подтверждает тезис статьи: реальный возврат денег за Windows возможен, но непредсказуем. Участники добавляют практику (конкретные кейсы возврата, модельный ряд ноутбуков с Linux/FreeDOS, опыт перехода на Linux Mint), а также ключевой структурный аргумент — OEM-скидки Microsoft делают безоконные поставки экономически невыгодными для вендоров. Часть комментаторов оспаривает саму идею кампании как избыточную, поскольку рынок уже предлагает альтернативы (System76, Star Labs, Framework, сборка ПК, покупка ноутбука без ОС у Lenovo/Acer/ASUS/Dell).
-
Совет: @blaze33 делится успешным опытом возврата 143 € за Windows + антивирус с ноутбука Dell E6420 за 910 € — звонок в поддержку и согласие оператора без препирательств (comment_id=49480193).
-
Совет: @mixmastamyk указывает конкретных вендоров, продающих ПК без ОС или с Linux: System76, Star Labs, Framework, плюс реестр FOSS/H-friendly поставщиков (comment_id=49483476).
-
Совет: @opengrass перечисляет бренды, у которых можно купить ноутбук без предустановленной Windows: Lenovo, ASUS, Acer, Dell (comment_id=49479109).
-
Совет: @piokoch и @shevy-java подтверждают, что Lenovo реально продаёт варианты без ОС или с DOS/FreeDOS, и такие пользователи просто ставят Linux (comment_id=49479417, 49481867).
-
Совет: @retrocog приводит аномальный кейс: NUC с Windows оказался дешевле, чем тот же NUC с Ubuntu, и Microsoft продаёт OEM-лицензии ниже себестоимости, чтобы удержать долю рынка (comment_id=49482998).
-
Совет: @AnodicElegy отмечает резкое улучшение аппаратной поддержки Linux Mint — автоматически нашлись драйверы для случайного USB-Wi-Fi адаптера, тогда как в Windows их пришлось ставить вручную (comment_id=49481069).
-
По опыту @p2detar и @G_o_D, старые Thinkpad с Linux Mint на SSD остаются полностью рабочими для повседневных задач, а раздражение вызывают именно раздутость, телеметрия и неудобный пакетный менеджмент Windows (winget уступает apt) (comment_id=49478730, 49479217).
-
Несколько участников указывают, что кампания дублирует существующие рыночные опции — @trelane, @LoganDark и @system2 считают, что проще сразу купить у вендора без Windows или собрать ПК (comment_id=49481464, 49480168, 49479167).
-
Участники (@chrismorgan, @blaze33, @haute_cuisine) отмечают, что привязка ОС к устройству ещё жёстче на смартфонах, а Apple продаётся вообще без альтернативной ОС, что ставит её в худшее положение, чем производителей Windows-ноутбуков (comment_id=49479940, 49480193, 49480136).
-
Спор: @gwbas1c спорит с тезисом кампании: ОС — не навязанный налог, а необходимое ПО для работы «голого» железа, и нельзя требовать от каждого вендора всех возможных вариантов (comment_id=49480199). Противоположная позиция — @hn_submit: реальная причина — OEM-скидка Microsoft, которая теряется при продаже любых машин без Windows, и это нужно оспаривать в суде или законодательно (comment_id=49481958).
-
Спор: @jonathanberger считает право на отказ от предустановленного ПО абсурдным и сравнивает с «бесплатным мороженым и катанием на пони», аргументируя, что потребитель уже может выбирать — не покупая этот товар (comment_id=49482078). @tolerance возражает, что спор должен идти не о возврате, а о том, чтобы вендоры вообще не включали стоимость ОС в цену для нежелающих (comment_id=49481317).
-
По оценкам @neallindsay, ноутбуки с не-Windows ОС (Chromebook, Mac и т. п.) составляют около 1/10 рынка, и само определение «ноутбука» размывается — непонятно, считать ли Steam Deck, iPad с клавиатурой или Surface Pro со съёмной клавиатурой (comment_id=49482329).
Htmx 4.0 🔥 Горячее 💬 Длинная дискуссия
htmx 4.0.0 вышел после восьми месяцев разработки, сосредоточившись на стабильности и будущей долговечности — с целью создания веб-сервисов, работающих 100 лет. Главное изменение: атрибуты больше не наследуются автоматически, а требуют явного указания через :inherited (например, hx-confirm:inherited), что устраняет неочевидное поведение из прошлых версий. Для миграции доступен инструмент командной строки, автоматически находящий места, где нужно добавить :inherited.
Внутренне библиотека перешла с XMLHttpRequest на современный fetch(), что упростило код и позволило реализовать стриминг HTML. Имена событий стандартизированы, а поддержка истории больше не использует localStorage, убрав частые проблемы с отладкой. Несмотря на изменения, поведение 4.0 почти идентично 2.x — обновление необязательно: NPM оставит 2.x как latest, пока 2027 год. Для разработчиков, использующих LLM, выпущены специальные файлы с руководствами по миграции, отладке и написанию расширений.
Комментарии (164)
Тред в основном поддерживает релиз, но добавляет несколько практических наблюдений: реальный опыт миграции с Turbo/Hotwire на htmx 4 в Rails-приложении (@dajonker), сочетание с agent-driven разработкой благодаря простой HTML-разметке (@bluesnowmonkey, @arjie), подтверждение востребованности обновлённой совместимости с Alpine через alpine-ajax (@james2doyle), а также контраргумент из .NET/Angular-стека о возврате к смешению UI и бизнес-логики (@rednb). Шутка про «CEO of HTMX» стала мемом треда.
-
htmx ценят за простоту, низкий порог входа и органичный рост без корпоративных амбиций; многие отмечают, что агенты и vibe-coding отлично работают с гипермедийным HTML, потому что UI можно тестировать без headless-браузера (@bluesnowmonkey, @arjie, @havaloc, @nzoschke).
-
Наследование атрибутов через явный `:inherited` воспринимается как спорное, но потенциально полезное для читаемости (@jamesforestwest, @ryanisnan отмечает, что кроме статического HTML лучшей альтернативы для «100-летнего веба» он не видит).
-
Совет: @james2doyle на практике заменил htmx связкой Alpine.js + alpine-ajax (~10 КБ), получив все нужные фичи и обойдя проблемы совместимости hx-alpine-compat.
-
Совет: @dajonker в проде на Rails заменил большую часть Hotwired/Turbo на htmx 4, используя ActionCable для пушей вместо Turbo Streams, и отмечает, что с htmx поток контента управляется с клиента, а не с сервера.
-
Спор: @rednb, опытный .NET+Angular разработчик, считает htmx шагом назад: возврат к генерации UI на бэкенде смешивает presentation с бизнес-логикой, а серверное управление состоянием в нетривиальных SPA сложнее TypeScript. Ему возражают сторонники SSR-подхода (@nzoschke: Go+htmx+SQLite как простой и быстрый стек), показывая, что «шаг назад» зависит от класса задач.
-
alpine-ajax и Datastar упоминаются как реальные альтернативы/дополнения к htmx (@james2doyle, @threesmegiste: Datastar вырос из идей htmx, @teknico).
-
Спор: @replwoacause сомневается в долгосрочной ценности htmx в эпоху LLM, которые могут генерировать JS напрямую; @threesmegiste и @ryanisnan контраргументируют, что простота и независимость от JS-цепочек инструментов остаются преимуществами, особенно для долгоживущих сервисов.
-
Совет: Несколько пользователей (@cubefox, @hollowturtle) сообщают о практическом баге: якорные ссылки в секции «On this page» ломаются на Mobile Safari и Android Firefox/Chrome — регрессия 4.0.0, не упомянутая в статье.
-
Мем треда — самопровозглашённые «CEO of HTMX» (@Baguette5242, @dec0dedab0de, @hmokiguess, @miguel-muniz, @alkonaut), породивший шутку про домен htmx.ceo и реплику «у нас больше CEO, чем пользователей» (@alkonaut).
-
Совет: @praseodym и @orsenthil независимо заметили, что обложка релиза (джип) совпадает с обоями Omarchy Quattro/DHH; @alsanan напоминает, что истинный драйвер 4.0 — проект fixi того же автора, более минималистичный преемник.
EPA says power for data centers can sidestep pollution laws 💬 Длинная дискуссия
EPA выпустила руководство, освобождающее изолированные электростанции — те, что не подключены к общественной сети — от требований Программы кислотных дождей Clean Air Act. Это позволяет компаниям быстрее и гибче строить объекты для дата-центров, не сталкиваясь с дополнительными регуляторными барьерами, при этом снижая нагрузку на местные электросети и предотвращая рост тарифов для потребителей. Такие объекты не продают электроэнергию и не обязаны отчитываться перед Минэнерго США, поэтому, по мнению агентства, не попадают под действие программы.
Руководство поддерживает инициативу Дональда Трампа о защите плательщиков тарифов: компании, подписавшие обязательство, должны полностью финансировать собственное энергоснабжение и инфраструктуру, не перекладывая расходы на общественные сети. Эксперт EPA Эйрон Сзабо подчеркнул, что это позволяет сохранить лидерство США в ИИ, одновременно защищая домохозяйства от роста цен. Если изолированная станция в будущем подключится к сети, она автоматически попадёт под действие программы кислотных дождей.
Комментарии (251)
Тред не добавляет новых фактов, но даёт контекст: исключение для off-grid генераторов изначально предназначалось для маломощных аварийных и резервных установок (например, на канализационных станциях), а не для дата-центров. Сейчас оно используется не по назначению. Спор идёт о том, следует ли регулировать выбросы по мощности, а не по подключению к сети. @pyrophane считает зависимость от подключения абсурдной; @rayiner и @bob1029 отмечают, что правила ARP (Clean Air Act) основаны на порогах мощности и cost-benefit анализе, утверждённых в 2001 году — EPA просто применяет старую норму. @jandrewrogers напоминает, что ARP ориентирован на кислотные дожди и покрывает уголь и дизель; off-grid угольные станции нереальны, а дизель-генераторы — стандарт для площадок без сети. @sensanaty критикует подход AI-компаний как «план мультяшного злодея» и ставит под вопрос допустимость кислотных дождей вообще. Несколько участников (@londons_explore, @techpression, @Ekaros, @gwbas1c) отмечают, что высокая регуляторная нагрузка на сетевую генерацию побуждает дата-центры уходить в off-grid, теряя преимущества сети: надёжность, диверсификацию, экономию на пиковых нагрузках. @pfdietz предупреждает: эффект послабления будет ограничен — инвесторы не вложатся в крупный off-grid объект, если правила могут ужесточиться через пару лет. @chinathrow и @monneyboi шутят о распускании или переименовании EPA из-за усталости от двухступенчатого регулирования. @gwbas1c и @Levitating подчёркивают: разделение on/off-grid в законе существовало давно и касалось редко работающих резервных генераторов — это не новое исключение под дата-центры.
I used AWS cognito for a startup. I wouldn't do it again
Я потратил три недели, пытаясь настроить аутентификацию в AWS Cognito для стартапа, и теперь не рекомендую его использовать. Документация оказалась хаотичной смесью руководств для разных аудиторий — архитекторов, фронтенд- и мобильных разработчиков — без чёткой структуры, что заставляло прыгать между десятками вкладок и гадать, какие разделы актуальны. Примеры кода ссылались на устаревшие версии JavaScript SDK, Amplify v1 и raw AWS SDK без пояснений, вынуждая угадывать правильный импорт. Кризис усилился при переходе с Amplify v5 на v6: библиотека полностью изменила API, удалив ключевые функции, на которых была построена логика аутентификации, а миграционный guide оказался фрагментарным и непригодным для быстрого исправления. Пришлось переписывать рабочий код с нуля, теряя время и уверенность в стабильности платформы. Несмотря на бесплатный tier для 50 000 MAU и интеграцию с AWS, постоянные ломки обратной совместимости и плохая документация делают Cognito непригодным для быстрой и надёжной разработки в условиях стартапа. Лучше инвестировать время в более предсказуемые решения, даже если они требуют дополнительных усилий по интеграции.
Комментарии (124)
Обсуждение подтверждает основные проблемы автора с документацией и ограничениями Cognito, дополняя их деталями о высокой стоимости альтернатив, рисках вендор‐локина и реальных сценариях миграций, но также показывает, что при достаточном опыте сервис может работать; большинство, впрочем, советует более удобные решения. Документация Cognito хаотична, смешивает аудитории и содержит устаревшие примеры, что сильно усложняет настройку; схожие проблемы характерны для большинства сервисов AWS. Ключевые функции — сброс пароля, интеграция SAML, изменение пользовательского пула — либо отсутствуют, либо требуют обходных решений. Cognito привлекателен низкой ценой, особенно для стартапов, но экономия сопровождается отсутствием базовых возможностей: нет резервного копирования, гибкой миграции пользователей, экспорта хешей паролей, что делает вендор‐лок‐ин серьёзным риском. Отсутствие встроенного экспорта усложняет восстановление после сбоев. Уникальное преимущество Cognito — выдача временных AWS‐учётных данных без локальных креденциалов, упрощающая доступ к ресурсам AWS. Команда сервиса иногда добавляет недостающие функции (например, задание пароля администратором), но делает это медленно. Проекты миграции на Cognito часто удваивают запланированные сроки и бюджет. Мнения разделились: одни считают, что после преодоления начального порога Cognito стабильно работает; другие — что затраченные недели на отладку делают сервис неприемлемым. Советы: - Выбирать решение для аутентификации, исходя из опыта разработчиков и удобства, а не только из интеграции с AWS. - Рассмотреть открытые или самохостинговые альтернативы (Keycloak, Ory, FusionAuth, WorkOS) для лучшего контроля и портативности. - Для простых приложений может быть выгоднее реализовать собственную аутентификацию, чем полагаться на провайдера, который может «захватить» пользователей. - При использовании Cognito заранее подготовить CloudFormation‐шаблоны с лучшими практиками (настройка логина, Lambda‐уведомления и т.д.), чтобы снизить число повторяющихся проблем.
U.S. sanctions against the A/I Collective 🔥 Горячее 💬 Длинная дискуссия
Autistici/Inventati (A/I) — это добровольный коллектив, возникший в 2001 году из встречи активистов автономного антикапиталистического движения, заинтересованных в технологиях и цифровых правах. Они предоставляют бесплатные инструменты цифровой самозащиты — почту, хостинг, чаты и другие сервисы — без сбора, хранения или монетизации персональных данных. Все услуги оказываются строго для некоммерческого использования, и каждый запрос обрабатывается вручную волонтёром после проверки соответствия их манифесту и политике использования. Запросы анонимизируются и уничтожаются после обработки.
Коллектив не получает никакого финансирования от государств, корпораций или рекламы — его существование зависит исключительно от добровольных пожертвований. A/I подчёркивает, что их работа основана на принципах солидарности, самоорганизации и радикального активизма, а не на коммерциализации или контроле над пользователями. Они призывают потенциальных пользователей внимательно ознакомиться с их манифестом, политикой и политикой конфиденциальности перед подачей заявки, подчёркивая, что доступ к сервисам возможен только после полного согласия с их этическими и политическими основами. Сервисы доступны по ссылке на их сайте для тех, кто разделяет их взгляды на свободу, приватность и автономию в цифровом пространстве.
Комментарии (580)
Тред указывает на три ключевых аспекта санкций против A/I: 1) Практические последствия — домен autistici.org переведён в serverHold PIR (.org), noblogs.org частично неработоспособен, что фактически изолирует A/I от публичного DNS; 2) Прецедент: если инфраструктура = терроризм, то под угрозу попадают I2P, Monero, Tox, Signal — санкции выходят за рамки A/I и затрагивают весь privacy-стек; 3) Исторический контекст: A/I сыграл ключевую роль в документировании G8-протестов в Генуе 2001 (Indymedia Italy), включая убийство Карло Джульяни, пытки в Болдзането и рейд на школу Диаз — независимая инфраструктура раскрыла события, скрываемые официальными нарративами. Спор о связи A/I с PKK: Госдеп называет A/I «ключевым узлом» левоэкстремистской кампании, но ручная и LLM-проверка @cvalkz не нашли доказательств хостинга сайтов PKK или прямой поддержки — обвинения основаны на риторике, а не на инцидентах. Участники (@iamnothere, @mdp2021, @exiguus) сходятся: санкции — не ответ на насилие, а часть антифа-риторики администрации как инструмента подавления оппозиции; @cdrnsf называет это witch hunt. @einpoklum отмечает девальвацию термина «global terrorist» — помещение A/I в один список с бен Ладеном и Аль-Каидой обесценивает категорию. @epolanski поднимает практический вопрос: что именно означает OFAC-листинг для итальянского коллектива — заморозка активов, запрет транзакций или лишь сигнальный жест? Юридический разбор отсутствует.
“It works better in the app” 🔥 Горячее 💬 Длинная дискуссия
Автор выражает разочарование тем, что Google Calendar на Android не позволяет подписываться на внешние календари по ссылке — функция доступна только через веб-браузер. Он описывает, как попытался добавить календарь через приложение, но получил отказ, тогда как открыв calendar.google.com в режиме рабочего стола на телефоне, успешно подписался, после чего календарь появился в приложении. Это подчеркивает абсурдность ситуации: простая функция, реализуемая за считанные минуты, недоступна в нативном приложении, несмотря на мощь платформы и ресурсов Google.
Критика распространяется шире: многие компании создают «полуготовые» приложения, которые лишь дублируют веб-функционал, но с ограничениями, вынуждая пользователей возвращаться в браузер для базовых задач. Автор отмечает, что исторически приложения были сложны в обновлении и распространении из-за фрагментации устройств, а динамическая загрузка функционала фактически превращает их в веб-браузеры. Хотя он признаёт, что приложения имеют преимущества — значок на главном экране, офлайн-работа — эти возможности уже доступны в вебе через PWA, фавиконы и сервис-воркеры. Итоговый призыв: если компания хочет приложение — пусть сделает его полностью и качественно, а не будет использовать его как ловушку для вовлечения, оставляя ключевые функции недоступными.
Комментарии (444)
Обсуждение показывает, что ограничения в мобильных приложениях часто — сознательный выбор компаний для сбора данных и удержания пользователей, а не техническая необходимость. Это вызывает недовольство, особенно когда принуждение к установке воспринимается как сигнал о слежке и урезании функций. PWAs предлагают альтернативу: не требуют установки, работают на всех платформах и не зависят от магазинов приложений. Многие нативные приложения по сути являются webview и уступают веб-версиям по функциональности — например, в Google Calendar и Gmail веб даёт больше возможностей. На iOS приложения стабильнее благодаря интеграции с ОС, но это не оправдывает отсутствие функций в браузере, особенно на iPad. Мнения разделились: одни ценят в приложениях стабильную аутентификацию, уведомления и интеграцию с ОС, другие считают, что мобильные браузеры не справляются с ключевыми UI-паттернами. При этом веб-версии часто лучше поддерживают поворот экрана и не расходуют ресурсы устройства. Отдельные ограничения (например, отсутствие подписки на календари) иногда объясняют защитой от фишинга, но это не оправдание, если в браузере функция работает. Пользователи с ограниченной памятью и старыми устройствами (32 ГБ, 3 ГБ ОЗУ) вынуждены использовать только веб-версии. Требования вроде снятия ID через камеру исключают людей без подходящего оборудования, что противоречит принципам доступности. Функциональность, доступная лишь в приложении, часто служит монетизации, а не улучшению опыта. На LineageOS с MicroG и F-Droid можно заменить нативные приложения PWAs и открытыми инструментами, избегая слежки, но это требует технических знаний. Если сервис требует установки приложения для базовых функций вроде загрузки посадочного талона, пользователи рекомендуют его избегать. Крупные компании (Google, Amazon, Microsoft) нередко выпускают функциональные, но незавершённые продукты, бросая команды после достижения минимального маркетингового порога, что ухудшает UX.