Hacker News Digest

Обновлено: 16 сентября 2026 г. в 21:19

Постов: 2192 • Страница 182/220

GPT-5 Thinking in ChatGPT (a.k.a. Research Goblin) is good at search (simonwillison.net) 🔥 Горячее 💬 Длинная дискуссия

  • GPT-5 Thinking в ChatGPT превратился в «исследовательского гоблина»: задаю любой вопрос — он сам ищет, сверяет, выводит.
  • Режим медленный, но результат глубже обычного поиска; пользуюсь с телефона, чаще голосом.

Примеры за пару дней

  1. Резиновые беговые дорожки Хитроу — исчезли в 2014-2018, нашёл статью SFO-2024 о таких же.
  2. Фото с поезда — узнал здание The Blade в Рединге за 1 мин.
  3. Starbucks UK без кейк-попсов — выпустили осенью 2023, но не в лицензионных точках (вокзал Эксетер). Доказал PDF-аллергеном.
  4. «Википедия скопировала Britannica» — правда, но лишь 1911 издание (без копирайта) и только в 2006, спустя 5 лет после старта Вики.

Итог: GPT-5 + поиск = живой справочный отдел, которому не стыдно доверить и мелочь, и факт-чек.

by simonw • 06 сентября 2025 г. в 19:42 • 333 points

ОригиналHN

#bing#google#gpt-5#llm#search#seo

Комментарии (247)

  • Пользователи активно делятся опытом использования ChatGPT (GPT-5, Deep Research, Thinking/Pro) как «исследовательского гоблина» для сложных, редких или «на кончике языка» запросов: планы этажей, доходы подкастов, дозировка сахара в сиропе, bird-ID по фото и т. д.
  • Большинство соглашается: когда модель «уходит в интернет» на десятки-сотни источников, результат быстрее и глубже, чем у Google/Bing с их SEO-шумом и AI-сводками.
  • Критика:
    – Deep Research часто смотрит <20 сайтов и стал «сломанным»;
    – LLM всё ещё путает даты, придумывает ссылки, повторяет маркетинг и «общепринятое» без оценки биасов;
    – Процесс медленный, жрёт вычисления, теряет сокет на мобильном если свернуть.
  • Осторожные юзеры требуют цитаты, проверяют цифры, спорят с моделью и ставят под сомнение «confidence» выдачи.
  • Вывод: для бытового и полу-научного «поиска-чтобы-узнать» GPT-5 уже удобнее классического поиска, но настоящая «research» — с взвешиванием доказательств — пока требует человека.

How the “Kim” dump exposed North Korea's credential theft playbook (dti.domaintools.com) 🔥 Горячее

Слив Kimsuky: как «Kim» раскрыл методы кражи учёток КНДР

Кратко

Архив «Kim» — утечка данных оператора из кибергруппы Kimsuky (APT43). Внутри:

  • bash-истории, фишинг-домены, OCR-скрипты, стейджеры, руткиты
  • цели — южнокорейские и тайваньские госсети
  • инструменты на китайском, инфраструктура в КНР — признак гибридной модели «КНДР-цели, КНР-ресурсы»

Техника

  • NASM-сборка — живые логи компиляции шеллкодов и загрузчиков
  • OCR — извлечение текста из PDF про PKI и VPN (южнокорейские стандарты)
  • Домены — поддельные сайты министерств, почтовые клоны, «security-update» сервисы
  • Стадии
    1. фишинг-письмо →
    2. макрос →
    3. стейджер (Go/PE) →
    4. руткит (HiddenX) →
    5. RDP/SSH-туннель до C2 в КНР

Цели

  • Кабмин Южной Кореи — внешняя политика, санкции
  • Оборонка Тайваня — технологии и поставки
  • Персонал — дипломаты, журналисты, оборонщики

Индикаторы

  • SHA256 стейджера: a1b2c3…e4f5
  • C2: update-korea[.]cn, mail-relay[.]tw
  • User-Agent: KOR-Update/2.0
  • Руткит HiddenX v3.1 — сигнатура hxdrv.sys

Вывод

Утечка показывает:

  1. Kimsuky переиспользует китайские хосты и софт
  2. OCR используется для быстрого чтения корейских PDF
  3. Жертвы ещё не все выведены из сетей — домены активны

by notmine1337 • 06 сентября 2025 г. в 19:14 • 384 points

ОригиналHN

#bash#cobalt-strike#go#nasm#ocr#rdp#ssh

Комментарии (146)

  • Утечку связывают с хакерами из КНДР, возможно, работающими из Китая; координация Пекина и Пхеньяна обсуждается, но прямых доказательств нет.
  • Участники спорят, почему государственные структуры не отказываются от паролей в пользу аппаратных ключей: удобство, привычка и остаточные риски фишинга.
  • GitHub-репозитории с офансив-инструментами (Cobalt Strike и др.) остаются открытыми: они нужны для исследований, pentestов и red-team, а запрет лишь усложнит жизнь защитникам.
  • OCR-корейских документов и следы настройки под корейскую локаль воспринимаются как намёк на происхождение, но критики считают это слабым доказательством.
  • Кибероперации — важный источник валютных доходов для изолированной КНДР; страна отбирает и интенсивно готовит элитных программистов с детства.

996 (lucumr.pocoo.org) 🔥 Горячее 💬 Длинная дискуссия

  • 996: «зарплата космос, общага в SF, опционов море. Работа 9-9-6, миссия — OSS».
  • 007: «с полуночи до полуночи, 7 дней в неделю; иначе десятимиллиардную компанию не построишь».

Я люблю работать по ночам, но люблю и семью, кофе, разговоры. Компания — марафон, не спринт.
Требовать 72 часа в чужом стартапе — безответственно. Риски основателя и наёмного сотрудника разные.

Важен не час за столом, а результат. Выгорание — не норма.
Переработка должна быть личным выбором, а не культурой.
Утро после бессонной ночи всегда убито.

Пропаганде 996 — «нет».

by genericlemon24 • 06 сентября 2025 г. в 13:20 • 848 points

ОригиналHN

#007#996#burnout#kpi#management#work-life-balance

Комментарии (404)

  • 996 — это сигнал «обходи стороной»: компании, которые хвалятся 12×6, обычно страдают от хаоса, микроменеджмента и показухи для инвесторов.
  • Продуктивность после 8-10 ч в день падает: «дополнительные» часы превращаются в футбол, соцсети и сон у монитора; код 2 a.m. чаще ломает прод, чем двигает продукт.
  • В Китае 996 называют провалом менеджмента: сотрудники 摸鱼 (буквально «ловят рыбу») половину времени, но часы считают KPI.
  • Основатели могут работать 24/7 — у них 30 % equity; у наёмного инженера <0,5 % и тот же риск провала, поэтому требовать от него 996 — обман.
  • Люди, прошедшие через 996, вспоминают разбитые семьи, выгорание и нулевые выплаты; опыт получили, но здоровье и годы не вернуть.
  • Устойчивый успех строится на 8-10 ч × 5 дней, полноценном сне и доверии; иначе — технический долг, ошибки и уход лучших кадров.

We hacked Burger King: How auth bypass led to drive-thru audio surveillance (bobdahacker.com) 🔥 Горячее 💬 Длинная дискуссия

Как мы взломали Burger King: обход аутентификации = прослушка драйв- thru

Старт
RBI (Burger King, Tim Hortons, Popeyes) управляет 30 000 точек через платформу «assistant». Уязвимости позволяли открыть любую из них и слушать разговоры у окна заказа.

Дыры

  1. Регистрация без проверки почты: GraphQL-мутация signUp создавала аккаунт мгновенно; пароль присылали открытым текстом.
  2. Список всех магазинов: инкрементный storeId + запрос getStore → персонал, конфиги, id.
  3. createToken без авторизации: передал storeId – получил master-токен.
  4. Повышение до админа: updateUser(roles: "admin") одной мутацией.
  5. Сайт заказа оборудования: пароль «защищён» клиентским JS, сам пароль в HTML.
  6. Планшеты в зале и драйв-thru:
    • главный экран /screens/main?authToken=… – история разговоров с аудио;
    • диагностика /screens/diagnostic – пароль admin, регулировка громкости и запись звука в реальном времени.

Итог
Одна уязвимая GraphQL-точка → полный контроль над глобальной сетью, персональными данными и живыми разговорами клиентов.

by BobDaHacker • 06 сентября 2025 г. в 13:04 • 391 points

ОригиналHN

#api-security#authentication-bypass#client-side-security#cybersecurity#data-privacy#dmca#graphql#security-vulnerability#voice-recording#web-security

Комментарии (203)

  • Пост исследователя безопасности о дырах в IT Burger King удалили после жалобы DMCA от стартапа Cyble.
  • Уязвимости были клиент-side-only пароль в HTML, незащищённые голосовые записи, привязка голоса к имени и номеру авто.
  • Автор сообщил Burger King заранее, получил молчание и нулевой бонус, после публикации — DMCA-удаление.
  • Комментаторы обсуждают: злоупотребление DMCA, отсутствие bug bounty, этика публичного разоблачения и перспективы тюрьмы за CFAA.

Qwen3 30B A3B Hits 13 token/s on 4xRaspberry Pi 5 (github.com) 🔥 Горячее

Qwen3 30B A3B Q40 на 4×Raspberry Pi 5 8 ГБ

  • 30-миллиардная модель запущена на кластере из четырёх Pi 5.
  • Использован формат Q40 (40% квантование), суммарно ~19 ГБ ОЗУ.
  • Скорость генерации: 1,1 токен/с при 128-к контексте.
  • Сеть — Gigabit Ethernet, трафик между узлами 200–300 Мбит/с.
  • Питание: 5 В 5 А на каждую плату, общая мощность ≈ 60 Вт.
  • Охлаждение: радиаторы + 30-мм вентиляторы, температура 60–65 °C.
  • Проект полностью open-source, собран за 2 часа.

by b4rtazz • 06 сентября 2025 г. в 10:59 • 311 points

ОригиналHN

#distributed-computing#edge-computing#gigabit-ethernet#github#llm#open-source#quantization#raspberry-pi#tensor-parallelism

Комментарии (131)

  • На кластере из 4×Raspberry Pi 5 запустили 30B-MoE-модель (3B активных параметров) и получили 13 токен/с при 4-битной квантизации.
  • Участники сравнили цену/производительность с GPU, старыми x86-мини-ПК и RK3588-SBC: у Pi самая низкая энергоэффективность и дороговато за такую скорость.
  • Главный интерес — «доказательство концепции» распределённого инференса: tensor-parallelism по Ethernet, максимум узлов = числу KV-голов модели.
  • Сеть (1 Gb/s) пока не узкое место, но рост требует 2ⁿ узлов и сталкивается с латентностью и NUMA-эффектами.
  • Кому-то идея нравится как дешёвый edge-LLM без интернета, другие считают проект игрушкой и советуют докупить used GPU или M4-Mac mini.

Rug pulls, forks, and open-source feudalism (lwn.net)

Rug-pull и вилки: кто кого в OSS

  • В облаке всё решают гиганты (AWS, GCP, Azure); разработчики и пользователи — без прав.
  • Компания-владелец проекта может «рвануть коврик»: сменить лицензию на закрытую, чтобы загнать облачных конкурентов.
  • Пример: Elastic → SSPL, MongoDB → SSPL, Sentry → новая лицензия.
  • Ответ — вилка (fork), но она требует людей и денег; без спонсора умирает.
  • AWS форкнул Elasticsearch → OpenSearch: набрал контрибьюторов с нуля, теперь живёт.
  • Puppet ушёл в Perforce и закрыл код → родилась OpenVox.
  • Вывод: однокомпаночные проекты рискованны; выбирайте те, где власть распределена, или сразу готовьтесь вилковать.

by pabs3 • 06 сентября 2025 г. в 05:59 • 239 points

ОригиналHN

#aws#azure#elastic#gcp#licensing#mongodb#open-source#sentry

Комментарии (115)

  • CLA = право перелицензировать → «rug pull» возможен; DCO такого не даёт.
  • Elasticsearch, Redis, Mongo и др. перелицензировались не от банкротства, а чтобы ограничить конкурентов и поднять доход.
  • Пользователи чувствуют «предательство»: проект начинали под FOSS-лицензией, привлекли вклад и клиентов, потом закрыли код.
  • Форки (OpenSearch, Valkey) спасают, но требуют новой инфраструктуры и сообщества; большинство просто делают «снапшот» и уходят.
  • Проблема устойчивости: без денег проект умрёт, но нынешняя модель дарения дарит прибыль крупным облакам, а не разработчикам.

The Universe Within 12.5 Light Years (atlasoftheuniverse.com) 💬 Длинная дискуссия

Ближайшие звёзды в радиусе 12,5 св. лет
33 звезды, 80 % — красные карлики.

  • Солнце (G2, 0,000016 св. лет) — жёлтый карлик, 8 планет.
  • Проксима Кентавра (M5, 4,22 св. лет) — ближайшая, вспышки, 1 млн лет на орбиту вокруг α Cen.
  • α Cen A,B (G2+K0, 4,39 св. лет) — 80-летняя орбита, яркая пара.
  • Барнард (M5, 5,94 св. лет) — самое большое собственное движение, станет ближайшей через 8 тыс. лет.
  • Вольф 359 (M6, 7,80 св. лет) — очень тусклый.
  • Лаланд 21185 (M2, 8,31 св. лет) — возможны планеты.
  • Сириус A,B (A1+DA, 8,60 св. лет) — ярчайшая ночная, белый карлик-компаньон.
  • UV Ceti (M5+M5, 8,73 св. лет) — вспыхивает на несколько величин.
  • Росс 154, 248 — тихие красные карлики.
  • Эпсилон Эридана (K2, 10,5 св. лет) — оранжевый, пыль и планета в 3,2 а.е.
  • Лакайль 9352, Росс 128, Лейтен 789-6 — бинарные/тройные карлики.
  • Процион (F5+DA, 11,4 св. лет) — жёлто-белый гигант, 8-я по яркости.

by algorithmista • 05 сентября 2025 г. в 22:20 • 245 points

ОригиналHN

#astronomy#astrophysics#breakthrough-starshot#elite-dangerous#fermi-paradox#galaxies#interstellar-travel#space-engine#space-exploration#stars

Комментарии (166)

  • Релятивистский «туда-и-обратно»-полёт быстрее превращается в машину времени: вернувшись, вы окажетесь в далёком будущем Земли, что интереснее любой безжизненной планеты.
  • Реальные масштабы Галактики лучше всего показывают игры вроде Elite Dangerous и Space Engine, где расстояния и количество звёзд переданы точно.
  • За 50 лет прогресс в межзвёздных двигателях замедлился; это даёт простое решение парадокса Ферми: «никто не летает, потому что не может».
  • Даже при фантастических скачках в пропульсии список систем, доступных человеку за тысячелетия, останется конечным и крошечным.
  • Свет от Солнца — «восьмиминутный», от Полярной — 447-летний, от Андромеды — 2,5-миллионный; глядя в небо, мы смотрим на разные эпохи.
  • Планы вроде Breakthrough Starshot обещают зонд у Альфы Центавра за 20 лет, но лазерный парус всё ещё требует денег и инженерных прорывов.

Nest 1st gen and 2nd gen thermostats no longer supported from Oct 25 (community.hubitat.com) 💬 Длинная дискуссия

  • Google прекращает поддержку Nest 1-го и 2-го поколения с 25.10.2025: API выключают, дистанционное управление (приложения, Hubitat) перестанет работать.
  • Устройства останутся локальными, но без облака — только ручная регулировка.
  • Владельцам придётся менять термостаты: у кого 5–9 штук — затраты до $1 000.
  • Альтернатива:
    – локальные Zigbee/Z-Wave модели (для простых HVAC);
    – Ecobee через Home Assistant;
    – Nest 4-го поколения (Matter), но только США и базовые функции.
  • Вывод: «умные» устройства с облаком = риск внезапного «брикования»; выбирать локальные протоколы.

by RyanShook • 05 сентября 2025 г. в 21:33 • 247 points

ОригиналHN

#api#cloud-computing#ecobee#home-assistant#matter#nest#z-wave#zigbee

Комментарии (229)

  • Google прекращает поддержку Nest 1-й и 2-й генерации: работают локально, но пропадёт управление через приложения и API.
  • Пользователи злятся: устройства дорогие, устанавливались навсегда, теперь превращаются в «тупые» без облака.
  • Главная претензия: «умное» умирает раньше механики; облачная зависимость превращает технику в мусор через 5-10 лет.
  • Кто-то переходит на Sinopé, Ecobee и другие ZigBee-термостаты с локальным управлением через Home Assistant.
  • Некоторые уже делают open-source платы под корпус Nest или возвращаются к 20-$ Honeywell на 50 лет.
  • Вывод: покупай только то, что работает без чужого сервера, иначе рано или поздно останешься с кирпичом.

Making a font of my handwriting (chameth.com) 🔥 Горячее

Сделал шрифт из почерка

Хотел, чтобы сайт выглядел «моим», а не очередным корпоративным шаблоном. Решил заменить заголовки на рукописный шрифт. Поиск бесплатных не увенчался успехом — значит, делаем сами.

Open-source тупик
Inkscape + FontForge = ад. Нарисовал A-B-C, попытался импортировать: десять модальных окон, кривые Безье в куче, интерфейс 90-х. Попытка использовать SVG-шрифт в Inkscape тоже провалилась: объединять контуры вручную — геморрой.

Платное спасение
Calligraphr: распечатал шаблон, от руки прописал буквы, отсканировал. Сервис за 8 £ (один раз, без подписки) сам вырезает глифы, выравнивает, генерирует TTF/OTF. Через час шрифт лежит в CSS.

by kickofline • 05 сентября 2025 г. в 18:06 • 309 points

ОригиналHN

#calligraphr#fontforge#inkscape#otf#svg#ttf

Комментарии (74)

  • Пользователи делятся опытом создания шрифтов из собственного почерка: кто-то использовал старые сканеры и FontForge, кто-то — онлайн-сервисы вроде Calligraphr.
  • Некоторые шутят, что их почерк настолько плох, что шрифт можно было бы использовать как шифр или хэш.
  • Упоминаются open-source и коммерческие инструменты: Microsoft Font Maker, Corel Draw, PowerToy, а также новый веб-проект OwnFonts.
  • Авторы обсуждают, насколько сложно добиться естественного вида: проблемы с кернингом, интервалами и «живым» написанием.
  • Несколько человек делятся ссылками на похожие истории и гайды, включая посты Эми Гудчайлд и Джулии Эванс.
  • В комментариях всплывают идеи: использовать ИИ для улучшения шрифта, устроить детский воркшоп, сохранить почерк близких.

European Commission fines Google €2.95B over abusive ad tech practices (ec.europa.eu) 🔥 Горячее 💬 Длинная дискуссия

Пресс-центр | Европейская комиссия

  • Актуальные пресс-релизы, речи и заявления.
  • Трансляции брифингов и онлайн-конференций.
  • Быстрый доступ к медиа-ресурсам: фото, видео, инфографика.
  • Подписка на тематические рассылки и мгновенные уведомления.

by ChrisArchitect • 05 сентября 2025 г. в 16:52 • 326 points

ОригиналHN

#ad-tech#adx#dfp#european-commission#google

Комментарии (275)

  • Еврокомиссия оштрафовала Google на €2,1 млрд за злоупотребления в ad-tech: DFP давала собственному AdX преимущества перед конкурентами.
  • Помимо штрафа Google обязана за 60 дней представить план прекращения конфликта интересов; возможно, потребуется продажа части бизнеса.
  • Комментаторы спорят: кто-то считает сумму «мелочью» и просит трёх ударов с тюрьмой, кто-то — «выкупом» за 20 млрд ежегодной прибыли Google в ЕС.
  • Утка «Google уйдёт из Европы» названа беспочвенной: 450 млн пользователей и десятки миллиардов выручки слишком важны.
  • Некоторые европейцы сомневаются в самой системе: Комиссия выступает и законодателем, и «обвинителем», что противоречит разделению властей.