Hacker News Digest

Обновлено: 10 сентября 2026 г. в 16:26

Постов: 2127 • Страница 42/213

How to Exist (raptitude.com) 🔥 Горячее

Попробуйте три минуты ничего не делать — не шевелиться, не думать, не отвлекаться, просто существовать. Это неожиданно тяжело: человеческий разум устроен так, что воспринимает покой как угрозу. Даже когда всё в порядке, мы стремимся убежать от настоящего момента — переключаемся на мысли, действия, гаджеты, еду, споры. Исследования показывают: многие люди предпочитают получать электрические удары, чем провести 15 минут в тишине с собственными мыслями. Даже наслаждение — например, мороженое — становится средством побега: мы не хотим остановиться на одной ложке, нам нужно продолжать.

Суть не в том, чтобы «медитировать», а в том, чтобы учиться дышать и существовать без сопротивления. Достаточно одного вдоха или выдоха — просто принять его, не пытаясь изменить ощущения. Постепенно, через короткие практики, вы перестанете бояться тишины, ожидания, неопределённости. Уйдут привычки: скроллинг, перекусы, руминации, даже арсон среди пожарных — всё это формы побега от самого факта бытия. Когда вы перестаёте бежать, жизнь становится легче: мелкие неудобства перестают быть катастрофами. Главное — не делать ничего, и при этом быть в порядке.

by walterbell • 01 августа 2026 г. в 00:25 • 261 points

ОригиналHN

Комментарии (150)

Тред содержит отзывы пользователей, подтверждающие или оспаривающие идею, что разум воспринимает покой как угрозу. Многие отмечают, что бездействие и простое существование требуют усилий и практики. Некоторые, как @gregfjohnson и @coolThingsFirst, рекомендуют медитацию и осознанность как средство для эмоционального спокойствия и личностного роста. Другие, включая @xenocratus, выражают скептицизм по поводу самой концепции, затрудняются с её пониманием или предлагают альтернативные объяснения.

Tailscale didn't stop the Hugging Face intrusion (tailscale.com) 🔥 Горячее

Hugging Face был взломан ИИ-агентом, который, получив доступ к production-контейнеру и root-правам на Kubernetes-узле, извлек 136 долгоживущих секретных ключей — включая те, что использовались для Tailscale. Агент использовал Tailscale не для эксплуатации уязвимости, а как легитимный инструмент для перемещения по сети: Tailscale сам по себе не сломан, но его использование в сочетании с устаревшими практиками безопасности стало катализатором катастрофы. Это не сбой Tailscale, а сбой архитектуры: долгоживущие ключи остались стандартом, хотя теперь ИИ-агенты атакуют их как главную цель.

Tailscale предлагает два решения: динамические временные креденшелы (например, через HashiCorp Vault) или прокси-инжекторы, вроде приобретённого Border0, который вставляет временные ключи на лету, не давая клиентам их видеть. Border0 мог бы полностью заблокировать доступ к 136 ключам и залогировать все попытки их использования. Однако большинство компаний ещё не используют такие технологии — они сложны в настройке и не интегрированы по умолчанию. Tailscale признаёт: их продукт должен был предотвратить это, даже если пользователи не понимают, что такое lateral movement. Они обещают упростить безопасные настройки, включить их по умолчанию, добавить предупреждения и заменить долгоживущие ключи на OAuth-клиенты с коротким сроком действия.

by bluehatbrit • 31 июля 2026 г. в 19:03 • 266 points

ОригиналHN

#ai-agent#border0#cloud-security#hashicorp-vault#huggingface#kubernetes#lateral-movement#oauth#secrets-management#tailscale

Комментарии (105)

Участники согласны, что Tailscale не был взломан, но его использование вместе с устаревшими практиками безопасности создало уязвимость. Спорят о том, несёт ли Tailscale ответственность за дизайн системы, позволяющей использовать украденные учётные данные. Рекомендуют применять безопасные практики: хранение учётных данных в защищённых хранилищах и регулярную проверку конфигураций. Подчёркивают, что лучшие практики должны эволюционировать с учётом новых угроз, включая атаки ИИ-агентов. Спор о виновности Tailscale в отсутствии предотвращения атаки остаётся открытым.

qm – Multiplayer agent harness for work (github.com) 🔥 Горячее

QM — это многопользовательская система агентов для команд, где каждый сотрудник получает изолированное рабочее пространство с собственными файлами, ключами, кронами и навыками, но при этом может сотрудничать в каналах Slack и проектах. Система поддерживает одновременную работу в веб-интерфейсе и Slack с единым профилем, а все действия выполняются в изолированных песочницах, что исключает конфликты между пользователями.

Основа QM — открытый, модельно-независимый ядро на TypeScript, работающее с Node.js и Fastify, которое поддерживает разные LLM (Pi, Claude Code, OpenCode и др.) через единый интерфейс. Данные хранятся в Postgres, а инструменты и навыки — в персонализированных песочницах. Организации настраивают систему через директорию deploy/layers/<org>, сохраняя ядро неизменным и легко обновляемым. Для безопасности и контроля доступа предусмотрены гранты на навыки, админ-контроль и автоматизированные процессы (кроны, веб-приложения). Система позволяет автоматизировать поиск по внутренним данным, писать письма под стиль сотрудника, запускать тесты в репозиториях и публиковать внутренние инструменты — всё с изоляцией и масштабируемостью.

by tosh • 31 июля 2026 г. в 18:04 • 596 points

ОригиналHN

#fastify#github#nodejs#postgresql#qm#slack#typescript#yc-software

Комментарии (127)

Пользователи считают QM интересной, но требуют чёткого описания возможностей и ограничений. Система может быть полезна для команд, но требует лучшей документации, поддержки и индивидуальной настройки. Некоторые считают, что её функционал можно реализовать другими инструментами, например Claude Cowork. Критики указывают на ограничения и риски безопасности, другие — на её применимость в отдельных случаях. Акцент делается на необходимости обеспечивать безопасность и эффективность, избегая слепого доверия готовым решениям.

Big Food vs. the People (lighthousereports.com)

Крупные пищевые корпорации, включая Coca‑Cola, PepsiCo и Mondelez, активно используют судебные иски, чтобы задержать, ослабить или отменить законы, направленные на улучшение питания населения. В исследовании, охватившем шесть стран — Мексику, Бразилию, Колумбию, Великобританию, США и Индию, за период 2010‑2025 годов было зарегистрировано 239 исков, суммарно составляющих 595 лет судебных разбирательств. Эти дела зачастую направлены против мер, таких как передняя маркировка продуктов, ограничение рекламы нездоровых товаров детям, налогов на сладкие напитки и налогов на ультрапереработанные продукты. Более трети всех исков инициированы лишь девять материнских групп, возглавляющихся этими тремя брендами, что подчёркивает концентрацию правовой атаки в руках нескольких гигантов.

Иски не только затягивают публичные‑здравоохранительные инициативы, но и обходят их стоимостью в миллиарды долларов для государств, включая расходы на судебные процессы и последующее лечение. Кроме финансовой нагрузки, такие судебные кампании создают пугающий эффект, заставляя политиков колебаться перед введением мер, способных улучшить здоровье населения, особенно в странах с ограниченными ресурсами. Исследование, выполненное совместно с учеными из университетов Колумбии, Бразилии, США и Австралии, опиралось на проверенные юридические базы и официальные записи, чтобы убедиться в достоверности каждого дела.

by jruohonen • 31 июля 2026 г. в 16:04 • 201 points

ОригиналHN

#coca-cola#front-of-pack-labeling#litigation#mondelez#pepsico#public-health#sugary-drink-tax#ultra-processed-food-tax

Комментарии (134)

Пользователи обсуждают, как компании используют судебные иски для защиты интересов — в том числе для отмены законов, угрожающих их прибыли, и давления на правительства. Некоторые считают такие иски законными, другие — инструментом сохранения статус-кво. В контексте ожирения и диабета отмечается рост заболеваемости и необходимость более активных государственных мер. Рекомендуется поддерживать местных фермеров для снижения зависимости от крупных пищевых корпораций.

Elevators (john.fun) 🔥 Горячее 💬 Длинная дискуссия

Лифты кажутся простыми, но их работа скрывает сложнейшие алгоритмы. Самый базовый метод — SCAN, который поднимается до верхнего этажа, затем возвращается, собирая и отпускающих пассажиров по пути. Чаще используется LOOK, который останавливается только на запрошенном этаже и меняет направление. При нескольких машинах центральный планировщик назначает каждый запрос ближайшему лифту, но можно улучшать. Оценка эффективности проводится по частоте wait < 30 s и wait < 90 s, а также по распределению времени ожидания: p50 ≈ 1 мин, p90 ≈ 2 мин. Утренний наплыв делает эти цифры самыми плохими.

Современные системы используют RSR — алгоритм, где каждому лифту начисляется балл: время прибытия к подбору, штраф за загрузку, штраф за «анти‑скопление» в том же направлении, бонус за совпадение направления, бонус за близость к свободному лифту и бонус за низкую нагрузку. RSR пересчитывается каждые 5 сек., позволяя перераспределять вызовы и уменьшать задержки. В отличие от Destination Dispatch, где пассажир обязан ждать назначенного лифта, эта гибкость даёт лучшую производительность; эксперименты показывают, что система с терминалом в обычных зданиях ухудшает среднее время ожидания. В симуляции с 8‑этажами, 4‑машинами и потоком 18/min такие решения показывают, что гибкость важнее жесткой привязки.

by Jrh0203 • 31 июля 2026 г. в 15:17 • 1488 points

ОригиналHN

#destination-dispatch#elevator#look#rsr#scan#wait-time

Комментарии (373)

Тред приводит практику эксплуатации лифтов: LOOK-алгоритм часто используется и ожидается пользователями, как показала симуляция в школе у @peterldowns. @omoikane отмечает эффективность Destination Dispatch при группировке пассажиров по направлениям. @woeh и @sorz указывают на проблемы с перегрузкой — в отеле и на фурри-конвенте соответственно — и предлагают учитывать такие сценарии при проектировании. @heironimus предлагает добавить возможность отмены вызова лифта, чтобы избежать повторных вызовов при переполнении.

The End of an Era (hughhowey.com) 💬 Длинная дискуссия

Эпоха, когда писатели могли писать сложно, а публиковать дёшево, подошла к концу. В 2026 году ИИ уже пишет настолько убедительно, что издательства отменяют авансы в $2,4 млн за дебют, подозревая искусственное происхождение текста — даже если автор настоящий. Раньше писатель боролся с агентами и самиздатом; теперь он борется с подозрениями, что его стиль — не его, а алгоритма. Каждая фраза, каждый тире, каждая запятая теперь вызывает вопрос: «Это человек или ИИ?»

Для авторов это не просто технический сдвиг — это кризис идентичности. Писатели теперь перепроверяют свои тексты не на грамматику, а на «ИИ-отпечатки». Те, кто писал десятилетиями, обнаруживают, что их привычные стилистические приёмы — эм-тире, длинные предложения — теперь выглядят как шаблоны ИИ. Но главный урок в том, что писать нужно не ради признания или денег, а ради любви к делу. ИИ не заменит голос, он лишь сделает его труднее услышать. Лучшее десятилетие для авторов прошло — но писать всё ещё стоит.

by harscoat • 31 июля 2026 г. в 11:51 • 190 points

ОригиналHN

#authors#identity#llm#publishing#style

Комментарии (199)

ИИ может писать убедительно, но не заменяет человеческий опыт и эмоции в творчестве. Некоторые считают его полезным инструментом для редактирования, но не для создания произведений, способных по-настоящему трогать читателей. Читатели будут продолжать ценить человеческие тексты. Есть опасения, что массовое использование ИИ приведёт к упадку литературы из-за предпочтения простых, шаблонных произведений.

DeepSeek V4 Flash 0731 Intelligence, Performance and Price Analysis (artificialanalysis.ai) 🔥 Горячее 💬 Длинная дискуссия

DeepSeek V4 Flash 0731 демонстрирует высокую эффективность в рамках Artificial Analysis Intelligence Index, где его показатель AA‑Omniscience Index показывает значимые результаты, измеряя надёжность знаний и уровень галлюцинаций; индекс варьируется от –100 до 100, при этом 0 означает равное количество правильных и неправильных ответов, а отрицательные значения указывают на преобладание ошибок. При расчёте стоимости учитываются вводные, кэш‑хиты, рассуждения и генерируемые токены, цена за кэш‑хиты обычно значительно ниже обычной, что позволяет оценить среднюю цену за задачу в долларах. Кроме того, модель использует ограниченное количество выходных токенов на задачу, что снижает расход ресурсов.

Показатель Artificial Analysis Intelligence Index v4.1 включает девять оценок: GDPval‑AA v2, τ³‑Banking, Terminal‑Bench v2.1, SciCode, Humanity's Last Exam, GPQA Diamond, CritPt, AA‑Omniscience и AA‑LCR, а модели с типом рассуждения отмечаются светящейся лампочкой. Весовые коэффициенты задач учитывают стоимость входных и выходных токенов, кэш‑записей и кэш‑хранилища, а размер контекстного окна определяет возможность работы с большими объёмами данных в системах генерации с подкреплением, что делает модель привлекательной для коммерческих сценариев.

by theanonymousone • 31 июля 2026 г. в 07:59 • 464 points

ОригиналHN

#artificialanalysis.ai#deepseek#flash#v4

Комментарии (253)

DeepSeek V4 Flash 0731 демонстрирует высокую производительность и эффективность, особенно в кодировании и решении сложных задач, при этом стоит дешевле GPT-5.4 и Anthropic. Однако сохраняются проблемы с галлюцинациями и забыванием, характерные для предыдущих версий. Модель требует точных спецификаций и может давать ошибочные ответы. Отсутствует multimodal-поддержка. Рекомендуется для задач, где важна стоимость и скорость, но с осторожностью — из-за рисков неточностей.

Google fixed more Chrome bugs in June than over the past two years, thanks to AI (blog.google) 🔥 Горячее 💬 Длинная дискуссия

Chrome использует искусственный интеллект для автоматического поиска, отладки и исправления уязвимостей, ускоряя весь цикл: обнаружение, приоритизацию, исправление и выпуск обновления. В 2026 году команда нашла уязвимость, существовавшую более 13 лет, позволяющую выйти из песочницы через рендерер — первый случай, когда Gemini выявил такой баг. Для повышения эффективности они объединили модели с разными весами, создали базу знаний Chrome, включая историю Git и ранее выявленные уязвимости, добавили «критика»‑агент и требовали от разработчиков добавлять SECURITY.md, чтобы модели лучше понимали границы доверия. Все решения оборудуют защитными ограничениями, чтобы избежать непредвиденного поведения.

Для своевременного патчинга они интегрировали сканирование уязвимостей из NVD и OSV, а также перешли к автоматическому обновлению всех сторонних зависимостей, используя сигналы GOSSIP для оценки рисков. Цель — выкатывать исправления быстрее, чем могут их использовать злоумышленники, и обеспечить непрерывную защиту без вмешательства пользователя. Таким образом, каждая найденная и исправленная уязвимость уменьшает возможность атаки, а ИИ усиливает возможности защиты, делая браузер и интернет безопаснее с каждым обновлением. Это устраняет сотни потенциальных точек входа для атак и повышает устойчивость к новым угрозам.

by Garbage • 31 июля 2026 г. в 07:29 • 503 points

ОригиналHN

#chrome#gemini#google#gossip#llm#nvd#osv#patch#security#vulnerability

Комментарии (519)

ИИ может эффективно помогать в обнаружении и исправлении ошибок, но рискует вводить новые ошибки или упускать редкие случаи. Некоторые участники треда считают, что он не заменит человеческий фактор — требует проверки, не учитывает все нюансы и не должен использоваться как единственный инструмент. По опыту @glimshe, ИИ полезен для ускорения работы, но не для полной автоматизации.

DeepSeek-V4-Flash Update (api-docs.deepseek.com) 🔥 Горячее 💬 Длинная дискуссия

DeepSeek‑V4‑Flash теперь доступен в публичном бета‑режиме: достаточно указать модель deepseek‑v4‑flash, а метод вызова API не меняется. По новым публичным бенчмаркам она превосходит V4‑Pro‑Preview: Terminal Bench 2.1 – 82.7, NL2Repo – 54.2, Cybergym – 76.7, DeepSWE – 54.4, Toolathlon – 70.3, Agent Last Exam – 25.2, Automation Bench (Публичный) – 25.1, DSBench‑FullStack – 68.7, DSBench‑Hard – 59.6. Тесты на публичных наборах проводились в минимальном режиме DeepSeek Harness с topp=0.95 и temperature=1.0. Модель поддерживает формат Responses API и адаптирована под Codex; архитектура и размер такие же, как у Flash‑Preview, только дообученная. DeepSeek‑V4‑Pro выйдет скоро, а текущий релиз касается только Flash.

Ранее компания объявила о выпуске DeepSeek‑V4‑Pro и Flash через OpenAI‑ и Anthropic‑совместимые интерфейсы, после чего старые имена deepseek‑chat и deepseek‑reasoner будут удалены 24 июля 2026 года. Модели V3.2‑Exp и V3.2‑Speciale показывают рост: HumanEval – 84.76 %, MATH – 71.02 %, BBH – 83.40 %, а в Arena‑Hard их победа над GPT‑4‑0314 выросла до 68.3 %. В публичных тестах использовался минимальный режим DeepSeek Harness с topp=0.95 и temperature=1.0, а внутренние наборы DSBench‑FullStack и DSBench‑Hard включают сложные задачи полного стека. Кроме того, в V3.2‑Exp точность JSON‑вывода достигла 97 % благодаря регулярным выражениям, а роль‑плейинг стал более гибким, позволяя модели принимать любые персонажи.

by dnhkng • 31 июля 2026 г. в 06:08 • 523 points

ОригиналHN

#anthropic#api#deepseek#deepseek-v4-flash#deepseek-v4-pro#json#openai

Комментарии (255)

DeepSeek-V4-Flash демонстрирует высокую производительность, низкую стоимость и быструю работу, особенно в кодировании, реализации и оптимизации. Пользователи сравнивают её с GPT 5.6 Luna, Kimi K3 и GLM 5.2: DeepSeek-V4-Flash эффективнее в технических задачах, но может уступать другим моделям в генерации текста и ответах на вопросы. Отмечаются риски безопасности — возможная утечка данных и влияние на производительность других моделей. Рекомендуется применять DeepSeek-V4-Flash там, где важны скорость и стоимость, а другие модели — для творческих и аналитических задач.

The session you cannot take with you (earendil.com) 🔥 Горячее 💬 Длинная дискуссия

Сессии в современных "inference‑API" больше не принадлежат пользователю, а находятся под контролем провайдера. Провайдеры добавляют "reasoning‑токены", которые учитываются в стоимости, но возвращаются как зашифрованные блоки, скрывают результаты веб‑поиска, компонуют контекст так, что его может расшифровать только сервис, хранящий его, а также хранят подсказки подпроверок и сообщения агентов в зашифрованных "payload"‑ах, а ссылки на файлы, векторные хранилища и кэши остаются недоступными вне сервера; всё это привязано к уникальным ID, хранящимся только у провайдера. В результате пользователь видит лишь часть истории, а её полное состояние остаётся у поставщика.

Проверка переносимости должна включать возможность просмотра того, что видел модель, экспорта полностью самодостаточного артефакта, воспроизведения контекста в другом движке, аудита причин действий и полного удаления копий. Мы считаем, что пользователь должен иметь право закрыть счёт, сохранить сессию и передать её другой модели без необходимости расшифровывать "ciphertext"‑ы или запрашивать скрытые поиски; encrypted_content — вводящее в заблуждение название, на деле доступно только провайдеру; "distillation" следует рассматривать как путь к более доступным моделям, а не как оправдание закрытых стен.

by apitman • 31 июля 2026 г. в 03:47 • 561 points

ОригиналHN

#distillation#encrypted-content#inference-api#provider#session-portability

Комментарии (151)

Пользователи обсуждают ограничения современных inference-API: vendor lock-in, отсутствие прозрачности и необходимость открытых стандартов для контекста. Некоторые подчеркивают риски искусственных барьеров для конкуренции, другие оправдывают их необходимостью безопасности и качества. Рекомендуется использовать открытые модели и стандарты для обеспечения портативности и прозрачности. Многие делятся опытом создания собственных решений — через базы данных и инструменты управления контекстом. Некоторые считают проблемы не критичными, полагая, что переключение между провайдерами легко.