Jelly UI: Soft-body physics for native HTML form controls 🔥 Горячее 💬 Длинная дискуссия
Jelly UI — это библиотека веб-компонентов без зависимостей, создающая мягкие, тактильные интерфейсы с физикой мягких тел. В ней 40 кастомных элементов, доступных через один скрипт, с поддержкой тёмной темы, RTL и соответствия WCAG AA. Элементы вроде <jelly-button>, <jelly-slider> и <jelly-checkbox> визуально «желеобразны»: при нажатии они деформируются, при фокусе — пульсируют, создавая ощущение тактильной обратной связи. Все компоненты встроены в стандартный DOM, поддерживают клавиатурный навигацию и скринридеры.
Ключевые элементы включают <jelly-theme> для управления цветовой схемой (авто, светлая, тёмная), <jelly-tooltip> с плавным появлением и <jelly-popover> для произвольного контента. Цветовые варианты — azure, rose, mint и другие — легко настраиваются. Библиотека бесплатна, открыта под лицензией MIT и разработана как открытый проект. Её суть — не просто стиль, а физически ощутимый пользовательский опыт, где интерфейс «живёт» и реагирует, как реальный объект.
Комментарии (171)
Jelly UI — креативный, но неприменимый в продакшене эксперимент: его анимации вызывают серьёзные проблемы с производительностью (RAF-цикл каждые 8 мс для всех компонентов, низкий FPS, джанк в Chrome/Firefox), нарушения UX-стандартов и дискомфорт у пользователей. Критика включает: - Нарушение доступности: opacity: 0.5 вместо cursor: not-allowed, неразличимость красного и оранжевого при цветовой слепоте (нарушение WCAG AA), отсутствие возможности отключить анимации на уровне сайта. - Инкогерентное поведение: слайдер отстаёт от курсора, кнопка регистрирует клик при отпускании вне границ, чекбокс — нет, текстовые поля деформируются в центре, а не в точке клика. - Scrolljacking: принудительная анимация блокирует прокрутку до завершения таймера. - Несоответствие тактильной обратной связи: элементы расширяются при нажатии, а не сжимаются в точке контакта. - Нарушение интерактивности для скринридеров: отключённые элементы теряют фокус. Некоторые предлагают улучшения: адаптация для пользователей с ограниченной моторикой (увеличение при наведении), последовательное применение эффекта на hover и всех элементов, но эти предложения не компенсируют фундаментальные проблемы. Хотя эффект может быть полезен для визуальной обратной связи при ожидании AI-ответов, ни один участник не указал реального применения в продакшене. Все согласны: Jelly UI — демонстрация или гейм-интерфейс, не соответствующий стандартам профессионального веб-дизайна.
How we measured AI writing across arXiv, and where the measurement breaks
На основе анализа 12 750 статей arXiv выявлено, что около трети новых публикаций (32–39%) содержат текст, стилистически схожий с генерируемым ИИ. Для точности измерения был создан детектор, настроенный так, чтобы ложно классифицировать лишь 0,4% статей до появления ChatGPT — это стало базовой линией. После 2022 года доля подозрительных работ резко выросла: в компьютерных науках до 65%, в квантовой биологии — 56%, в электротехнике — 51%. Наименьшая доля — в математике (0,7%), но это не означает отсутствие ИИ: детектор плохо распознаёт тексты, состоящие преимущественно из формул и теорем, где мало естественного языка.
Оценка даёт нижнюю границу реального уровня использования ИИ: детектор не охватывает все модели и промпты, а флаг — не доказательство полной генерации, а признак машинного стиля, включая редактирование. В математике низкий показатель может означать либо малое применение ИИ, либо его неспособность распознать такой стиль — данные не позволяют различить эти варианты. В областях с плотным текстом (например, экономика, физика) рост совпадает с ожидаемым, что подтверждает надёжность тренда. Детектор доступен бесплатно для проверки любых текстов.
Комментарии (129)
Детекторы ИИ-текста демонстрируют высокий уровень ложных срабатываний: они классифицируют как ИИ-генерированные тексты, написанные до 2022 года — включая диссертации и научные статьи — что указывает на проблемы в обучении моделей, возможно, связанные с запоминанием человеческих стилей, а не распознаванием генерации ИИ. Проверка статей 2011–2015 годов показала вероятность ИИ-генерации 27–74%, что ставит под сомнение их валидность. Детекторы также флагуют распространённые термины пост-2022 года (например, «large language model»), а не саму генерацию ИИ. Некоторые пользователи, не использующие ИИ, получают 0%, тогда как другие считают 65% в CS завышенной оценкой. Детекторы не учитывают разницу между полной генерацией и редактированием ИИ, а также форматирование LaTeX — идентичный текст с ним и без него даёт разные результаты. Декларация независимости была ошибочно классифицирована как 100% ИИ-текст, что подтверждает неспособность различать сложный человеческий стиль. Замеры на arXiv с Pangram показали значительно более низкие показатели, чем в публикации, ставя под сомнение воспроизводимость метода. Рекомендуется расширить анализ на тексты до 2020 года для более точной базовой линии, публиковать код и данные для репликации, использовать детекторы только как индикатор подозрительных случаев, а не как доказательство ИИ-авторства, чтобы избежать необоснованных обвинений. Стиль научного письма стал более однородным после 2022 года — как из-за ИИ, так и из-за имитации его стиля людьми. ИИ может улучшать ясность и грамматику, особенно для не-носителей английского, и это не вредно, если содержание остаётся оригинальным. Важнее качество исследования, чем стиль написания — ИИ, повышающий доступность, может быть позитивным сдвигом. Разработчикам рекомендуется тестировать детекторы на собственных текстах и скрывать ИИ-клише в публикациях, чтобы избежать гипокритичности и повысить доверие.
China’s open-weights AI strategy is winning 🔥 Горячее 💬 Длинная дискуссия
Китайская открытая стратегия искусственного интеллекта выигрывает, а закрытая модель американского рынка обречена на провал. Открытые веса моделей почти всегда доминируют в инфраструктурном принятии, потому что их можно размещать где угодно, модифицировать и использовать без ограничений. В отличие от закрытых сервисов, они не требуют привязки к конкретному поставщику и позволяют быстро переключаться между API. Экспортные ограничения США блокируют централизованные глобальные сервисы, но дают Китаю возможность превратить вычислительный недостаток в конкурентное преимущество распространения.
Эти модели уже конкурируют с лучшими от OpenAI и Anthropic, а по оценкам a16z, около 80 % новых стартапов используют китайские открытые решения. Мостовые компании, такие как Moonshot и Qwen, заявляют, что их модели способны держаться на уровне лидеров, но по цене в несколько раз ниже. При этом американские корпорации вынуждены преследовать краткосрочную прибыль, а не экосистемные выгоды, тогда как открытый подход обеспечивает более устойчивый рост. Для сохранения публичных ценностей требуется переориентировать политику и поддержать инициативы вроде публичного AI.
Комментарии (664)
Обсуждение оспаривает тезис о победе открытых весов: высокие счета за инференс на арендованных GPU, отсутствие устойчивой бизнес-модели и предпочтение корпоративных клиентов к закрытым решениям с гарантиями безопасности и нулевым хранением данных. Утверждение о «80% стартапов на китайских моделях» опровергают: по опросам основа — Claude и Codex. Приводят контрдоводы: Llama не принесла успеха Meta; открытость весов не равна открытости данных и архитектуры; некоторые китайские модели вроде Kimi K3 дороже GPT-5.6 Terra; запуск чужой модели у провайдера не снимает риска бэкдоров; нет подтверждений госсубсидий на десятки миллиардов. Отмечают вендор-локин будущих моделей с бесконечным контекстом и маловероятность домашнего запуска из-за требований к железу. Открытость называют стратегией выхода на рынок, а не госдирективой; перспективнее эффективность и аппаратная независимость, а победа открытых моделей возможна лишь при удешевлении оборудования — и не скоро.
Hacker wipes Romania's land registry database 🔥 Горячее 💬 Длинная дискуссия
Хакер проник в румынское агентство кадастра и недвижимости (ANCPI), используя законные учетные данные, проложил внутренние системы и полностью стер их вместе с резервными копиями после неудачной попытки вымогательства. В результате неделю «застрял» весь рынок недвижимости: официальные приложения и сайты недоступны, нотариусы не могут фиксировать сделки, граждане не получают подтверждение прав собственности. Скомпрометированные сведения, включая данные сотрудников и схему информационных технологий, разместил в открытом доступе известный трейдер под ником ByteToBreach, который ранее взломал шведский портал электронного правительства и множество других целей.
Инцидент стал публичным 14 июля, когда хакер начал удалять данные, а 17 июля на известном форуме киберпреступности выставили в продажу украденные файлы, среди которых были учетные данные сотрудников и детали сети. После инцидента сайт агентства восстановлен, а официальные лица объявили о полном переоснащении сети, полагаясь на offline‑копию, которая спасла данные от полного исчезновения. Хакер был идентифицирован как Закария Махджуб из Орана, Алжир, что упрощает работу румынских правоохранительных органов. Этот случай вошел в ряд атак на земельные реестры Польши, Словакии, Греции, Марокко, России и Украины, подтверждая рост киберугроз к таким критическим инфраструктурам.
Комментарии (329)
Хакерская атака раскрыла критическую уязвимость централизованных цифровых реестров: отсутствие изолированных, неизменяемых офлайн-резервных копий и слабая аутентификация могут парализовать систему собственности. Восстановление возможно только через бумажные архивы и офлайн-документы — как в Румынии после наводнения 1982 года или при пожаре в Южной Корее, где без них восстановление заняло бы годы. Резервные копии в той же сети, что и продакшн-система, — не резервы. Надёжные копии должны быть офлайн, извлекаться по принципу pull и неизменяемыми на уровне хранилища, как в корпоративных массивах, чтобы противостоять ransomware и целенаправленному удалению. Плохие пароли и отсутствие двухфакторной аутентификации — основная причина проникновения, а не сложность атаки, что указывает на системную халатность в ИТ-безопасности. Удаление всей базы данных — недопустимая операция в критической инфраструктуре; оно должно быть технически заблокировано. Цифровизация без сохранения бумажных копий — опасная практика. Исторически бумага была основным доказательством собственности; её наличие позволяет реконструировать данные после полной потери цифровой базы. В Румынии большинство граждан хранят бумажные свидетельства — это спасло ситуацию. В Австралии по системе Торренса бумажные документы — лишь архивы, а истинный источник — централизованная база, что делает её уязвимой. Децентрализованные модели, как в Великобритании с хранением deed у нотариусов, устойчивее к одиночной точке отказа. Блокчейн не решает проблему компрометации учётных данных и не защищает от внутренних угроз. Более опасен сценарий не удаления, а подмены данных — фальшивые записи делают восстановление невозможным без внешних источников. Полный отказ от бумаги устраняет проверенные веками резервные механизмы и делает общество уязвимым к одному сбою. Коррупция в закупках ИТ-контрактов — системная причина инцидентов в Румынии, а не техническая несостоятельность. Использование государственного облака для восстановления — временная мера; настоящая устойчивость требует архитектуры с изолированными, неизменяемыми резервами.
The EU is about to sell our most sensitive data to the US for visa-free travel
Европейская комиссия завершает переговоры с США по «Enhanced Border Security Partnership» (EBSP) — рамке соглашения, позволяющей обмениваться биометрическими данными для сохранения безвизового режима. США требуют доступ к биометрическим базам стран‑участниц, а проект текста показывает, что ЕС почти полностью поддался этим требованиям, что приводит к профилактике и передаче чувствительных «индикаторов риска» в американские органы. Среди ярких фактов: США требуют доступ к биометрическим базам для граждан ЕС, а проект соглашения почти полностью отражает американские запросы, игнорируя требование эквивалентной защиты, предусмотренное Европейским судом. Цитата из анализа EDRi: «Это выглядит как шантаж, ставящий под угрозу фундаментальные права».
EDRi указывает, что текст расходится с мандатом стран‑членов и не соответствует Директивы о защите персональных данных, что может привести к нарушению Устава основных прав. Организация призывает Brussels отвергнуть требования США и сохранить гарантии конфиденциальности, иначе европейцы окажутся под наблюдением и дискриминацией по убеждениям. По оценке EDRi, текст почти полностью копирует американские требования к неограниченному доступу к данным, что ставит под сомнение совместимость с законодательством ЕС и может привести к проверке пассажиров, включая мониторинг активности в соцсетях в США.
Комментарии (102)
Обмен биометрическими данными между ЕС и США не является критичным, поскольку эти данные уже собираются при въезде в США — проблема в самом сборе и хранении, а не в обмене. Некоторые считают, что данные могут использоваться не по назначению, другие — что это необходимо для безопасности. Совет: не путешествуйте в США, если не хотите предоставлять биометрические данные.
Who's afraid of Chinese models? 🔥 Горячее 💬 Длинная дискуссия
В первом же курсе в Kellogg School of Management я понял, что бизнес‑школа учит универсальным принципам, а не отраслям, и что в индустрии с нулевыми маржинальными издержками ценность формируется через централизацию спроса — идея Aggregation Theory. Сейчас эта логика возвращается в эпоху искусственного интеллекта: открытые модели из Китая, такие как Kimi K3, достигают почти‑состоятельных результатов, но их эксплуатация обходится в реальные деньги — входные токены стоят $3 за миллион, выходные — $15 за миллион, что дешевле, чем у Sol, но всё равно требует значительных расходов на inference.
В отличие от традиционного софта, где исследования и разработки — фиксированные затраты, для AI стоимость генерируемых токенов прямым образом растёт с выручкой: при $100 млн выручки COGS может достичь $50 млн. Jensen Huang называет GPU «фабриками токенов», а Nvidia измеряет эффективность в токенах‑в‑сек, токенах‑на‑ватт и стоимости токена. Защитники киберпространства нуждаются в доступе к таким моделям, однако текущие ограничения администрации США блокируют использование открытых решений вроде Fable и Sol, оставляя отрасль в зависимости от китайских альтернатив. Иначе Китай будет задавать правила открытости и инноваций, что ставит под угрозу технологический суверенитет США.
Комментарии (597)
Обсуждение подчёркивает, что китайские модели (Kimi K3, Hermes) дают сопоставимое с GPT-4 и Claude 3 качество за долю цены и меняют экономику рынка, подрывая маржу и монополию американских лабораторий. Открытые веса позволяют аудит, тонкую настройку и локальный запуск — критично для OSS и кибербезопасности, где закрытые модели отказывают в доступе. Популярна гибридная стратегия: дорогие западные модели для сложных задач, дешёвые китайские для рутины и масштабирования. Спорят об обвинениях в «дистилляции» и краже кода (западные лаборатории делают то же, а обвинения защищают прибыль) и о пропаганде (западные компании тоже фильтруют контент). Отмечают, что ценность — в модели, а не в агентной «обёртке»; что Китай догнал за месяцы, а Запад изучает публикации DeepSeek и Moonshot. Советуют признать дистилляцию законной, а политические страхи считают маскировкой экономических интересов инвесторов, боящихся обесценивания вложений.
Stolen Buttons 🔥 Горячее 💬 Длинная дискуссия
Каждый раз, когда я открываю новый сайт, я «краду» оттуда кнопку — элемент пользовательского интерфейса, который меня привлекает. Так я собрал собственный архив «Stolen Buttons», который разместил на своём сайте. Для автоматизации я создал небольшое приложение‑расширение «Button Stealer», которое собирает кнопки в реальном времени и сохраняет их в персональную галерею. Главная идея — превратить обычные элементы пользовательского интерфейса в объект коллекционирования, подчёркивая их визуальную ценность и скрытую историю.
За несколько месяцев я «украл» более 300 разных кнопок, от простых «Submit» до креативных иконок с анимацией. Цитата из проекта звучит так: «Каждый сайт — это набор визуальных решений, а кнопка — его самая маленькая, но самая заметная деталь». Проект служит одновременно экспериментом в сфере дизайна и комментарием на тему копирования в интернете. Галерея представлена в виде скроллируемого каталога, где каждую кнопку можно открыть и увидеть её оригинальный контекст, делая проект не только визуальным, но и образовательным. Сайт регулярно пополняется новыми находками, а проект получил отклик от дизайнеров, которые используют его как источник вдохновения и как пример критической игры с визуальными элементами.
Комментарии (151)
Тред обсуждает эволюцию и проблемы дизайна кнопок: участники сходятся во мнении, что кнопки должны быть простыми, интуитивными и обеспечивать чёткую обратную связь, но современные версии часто лишены визуальной выразительности и интерактивности. В спорах предлагают разные подходы — анимацию, hover-эффекты, отказ от плоского дизайна в пользу более реалистичных элементов. Рекомендуют ресурсы uiverse.io и component.gallery для вдохновения и сбора кнопок, отмечая, что такие коллекции помогают создавать удобные и привлекательные интерфейсы.
Exploit brokers pay $500k for WordPress RCEs. I found one with GPT5.6 and $25 🔥 Горячее
Эксплуатационные брокеры готовы платить до $500 000 за ноль-день уязвимость в WordPress, способную дать удалённый кодовый доступ (RCE). Автор статьи, используя модель GPT-5.6 Sol Ultra, обнаружил такую уязвимость всего за $25 — стоимость API-запросов. Уязвимость возникла из-за неожиданного взаимодействия между устаревшим плагином и новой функцией обработки шаблонов, которую ИИ смог выявить, проанализировав тысячи строк кода и паттернов ошибок, недоступных для традиционных сканеров.
Исследование демонстрирует, как современные ИИ-инструменты радикально снижают барьеры для поиска уязвимостей: ранее требовавшие месяцев работы экспертов, теперь можно найти за часы с минимальными затратами. Это ставит под угрозу безопасность десятков миллионов сайтов на WordPress, особенно тех, что используют неподдерживаемые плагины. Автор подчёркивает, что даже незначительные изменения в коде плагина могут порождать критические уязвимости, которые люди просто не замечают — но ИИ находит мгновенно.
Комментарии (137)
Обсуждение сомневается в реальности выплаты $500k за уязвимость: подтверждённых случаев нет, брокеры вроде Zerodium платят по частям до устранения бага, а автор связан с компанией, продающей ИИ-сканеры, что бьёт по объективности. Заявленные «$25 на API» игнорируют годы опыта и множество неудачных попыток, лежащих за находкой; заслугу нельзя приписывать ИИ — вклад вносит человек, знающий, где искать и как формулировать промпты. Спорят, почему GPT-5.6 не заблокировал такие промпты (возможно, ослабленные guardrails) и почему брокеры платят автору, а не используют модель сами. WordPress остаётся уязвимым из-за огромной экосистемы плагинов и устаревшей архитектуры, хотя SQL-инъекции через конкатенацию давно ловят SAST и код-ревью. Часть участников подозревает, что история и запутанные идентификаторы выдуманы ради эффектного поста, без упоминания репорта или патча.
Xiaomi-Robotics-1
Xiaomi-Robotics-1 преодолевает главный барьер в робототехнике — нехватку данных — с помощью предобучения на 100 000 часов эмбодимент-свободных траекторий (UMI), охватывающих более 1700 сценариев: от домашних до промышленных пространств. Данные автоматически аннотируются с помощью Vision-Language модели, которая описывает переходы состояний объектов и манипуляторов, позволяя модели учиться генерировать действия, соответствующие текстовым описаниям. При масштабировании данных и параметров ошибка действий падает плавно, что подтверждает наличие масштабируемых законов, как в языковых моделях.
После предобучения модель дообучается на 7200 часах реальных данных роботов Xiaomi и качественных UMI-данных с ручной аннотацией, чтобы сопоставить общие навыки с конкретными телами роботов и пониманием естественных инструкций. В результате Xiaomi-Robotics-1 демонстрирует новое состояние искусства на четырёх симуляционных бенчмарках: до 58,3% прироста по сравнению со вторым местом в RoboDojo. Модель эффективно адаптируется к новым задачам с минимальными данными, показывая высокую обобщающую способность в реальных условиях — от уборки кухни до упаковки багажа.
Комментарии (129)
Участники обсуждают потенциальные последствия внедрения роботов в повседневную жизнь: риск массовой безработицы, снижение мотивации и изменения социальных отношений, а также технические возможности робота — выполнение задач и потенциал для улучшения. Согласны, что робот полезен для домашних дел, но выражают обеспокоенность социальными последствиями. Одни видят в нём освобождение от рутины для творчества, другие — угрозу занятости. Участник @chunkyslink советует не полагаться на роботов чрезмерно и сохранять связь с природой и физической активностью для поддержания здоровья.
India's first privately-developed rocket reaches orbit on debut launch 🔥 Горячее 💬 Длинная дискуссия
Индия впервые запустила собственный полностью коммерческий орбитальный ракетный комплекс Vikram‑1, разработанный компанией Skyroot Aerospace, и успешно вывел его на орбиту на первой попытке. Ракету высотой около 22 м и способную нести до 350 кг запустили с островного космодрома Шрихарикота в 06:35 UTC, после небольшой задержки из‑за технической неисправности. Три твердотопливных ступени последовательно сработали, а жидкостная fourth‑stage с 3‑D‑печатанным двигателем достигла орбиты на высоте 450 км под углом 60° к экватору, а данные США подтвердили вход в орбиту.
Pawan Kumar Chandana, глава Skyroot, назвал полёт «одним из крупнейших прорывов в космическом секторе» и подчеркнул, что «на первой попытке достичь орбиты я никогда не верил, но команда сделала это возможным». Это первый полностью частный индийский орбитальный запуск, опережающий по надёжности даже Electron Rocket Lab, и открывает путь к более дешёвым и частым запускам. Chandana обещал второй полёт Vikram‑1 до конца года, заявив, что «100 % ракеты спроектировано и собрано в Индии». Успешный полёт стал возможен благодаря твердотопливному первому блоку и 3‑D‑печатанному двигателю четвёртой ступени, что сократило время разработки и стоимость запуска.
Комментарии (168)
Индия достигла значительного прогресса в космической отрасли: компания Skyroot Aerospace успешно запустила ракету Vikram-1 на орбиту с небольшим бюджетом и за короткий срок. В разработке использованы твердотопливные ступени и 3D-печатные двигатели — ключевые технологии, повышающие эффективность и снижающие стоимость. Это свидетельствует о растущем потенциале индийской частной космической промышленности. Некоторые обсуждают политическое влияние, включая критику власти, но технические достижения остаются фактом. Рекомендуется изучать тему через книги и онлайн-курсы.