I have recordings proving Coinbase knew about breach months before disclosure 🔥 Горячее 💬 Длинная дискуссия
Джонатан Кларк стал жертвой целевой фишинговой атаки в январе 2025 года, за четыре месяца до публичного признания Coinbase утечки данных. Мошенники обладали его полными персональными данными, включая номер социального страхования и точный баланс биткоина, что указывало на компрометацию внутренней базы Coinbase. Кларк немедленно предоставил компании детальный технический отчет с записями разговора и доказательствами, но не получил ответов на свои вопросы в течение четырех месяцев.
Coinbase публично признала утечку только в мае 2025 года, когда злоумышленники потребовали выкуп в $20 млн. Позже выяснилось, что сотрудники аутсорсинговой компании TaskUs в Индии продавали клиентские данные, включая имена, адреса, SSN и балансы счетов. Финансовые потери оцениваются в $180-400 млн, а более 200 сотрудников TaskUs были уволены. Кларк утверждает, что Coinbase знала об утечке задолго до официального признания, игнорируя его предупреждения.
Комментарии (178)
- Reuters и другие СМИ сообщают, что Coinbase знал о утечке данных клиентов ещё в январе, но не уведомил клиентов и SEC, что вызвало волну критики.
- Пользователи жалуются на фишинговые звонки, в которых мошенники знают их точные балансы и личные данные, что указывает на утечку данных Coinbase.
- Комментаторы подчеркивают, что Coinbase не сообщил о взломе в течение 4 месяцев, несмотря на то, что SEC требует раскрытия таких инцидентов в течение 4 дней.
- Некоторые пользователи утверждают, что Coinbase не только не уведомил клиентов о взломе, но и не предпринял никаких действий для защиты их данных.
- В то же время, другие участники обсуждения подчеркивают, что Coinbase не несет ответственности за безопасность личных данных клиентов, если они сами не соблюдают основы криптовалютной безопасности.
Open-source Zig book 🔥 Горячее 💬 Длинная дискуссия
Zigbook предлагает уникальный подход к изучению языка программирования Zig через 61 главу проектно-ориентированного курса. Ресурс позиционирует себя как не просто руководство по синтаксису, а фундаментальное изменение мышления о программном обеспечении. "Вы пришли за синтаксисом, уйдете с философией" — эта цитата отражает суть методики, где акцент делается на глубоком понимании принципов, а не только на изучении языка. Курс создан человеком с ником @zigbook без использования ИИ-контента.
Интерактивная платформа включает встроенный терминал для немедленного практического применения знаний. Проект построен на самом Zig, как демонстрирует команда сборки "zig build zigbook". Доступ к курсу осуществляется через сайт zigbook.net, где пользователи могут сразу начать вводить команды в интерактивном окне для погружения в изучение языка.
Комментарии (331)
- Обсуждение в основном вращается вокруг обвинений в том, что книга по Zig написана ИИ, и что это противоречит заявлению о «ручном» написании и отсутствии ИИ-контента.
- Участники обсуждения подчеркивают, что стиль текста и структура главы выглядят как будто их написал ИИ, и что это вызывает сомнения в достоверности всей книги.
- Некоторые комментаторы также указывают на то, что книга не предоставляет PDF-версии, что делает ее менее удобной для чтения.
- Некоторые участники обсуждения также поднимают вопрос о том, что Zig может быть не стоит изучать, если у вас уже есть опыт с C, Rust или Go, и что книга не предоставляет достаточно убедительного «почему» изучать этот язык.
Supercookie: Browser Fingerprinting via Favicon (2021) 🔥 Горячее
Supercookie — это технология отслеживания пользователей через favicon, позволяющая идентифицировать посетителей даже при блокировке обычных cookie. Метод основан на использовании уникальных URL-адресов для иконок сайтов, которые сохраняются браузером и могут быть прочитаны разными доменами. Техника работает, потому что браузеры кэшируют favicon и не очищают их при закрытии приватных сеансов.
Проект демонстрирует, как можно создать устойчивый к блокировкам механизм отслеживания, используя легитимные веб-технологии. Исследователи отмечают, что такой метод позволяет отслеживать пользователей через несколько сайтов без их явного согласия, что создает серьезные проблемы для приватности. Технология работает во всех современных браузерах и может быть реализована с помощью нескольких строк кода.
Комментарии (84)
- Обсуждение охватывает как технические детали уязвимости favicon cache, так и более широкие вопросы приватности, ответственности разработчиков и бизнес-моделей в интернете.
- Участники подчеркивают, что браузеры и операционные системы уже давно устранили эту уязвимость, но при этом поднимают вопрос о том, что последствия для сайтов, которые намеренно используют подобные методы, должны быть более серьезными.
- Обсуждается, что даже если технически уязвимость устранена, остается вопрос о том, какие именно данные собираются и как они могут быть использованы.
- Участники также обсуждают, что вместо того, чтобы полагаться на уязвимости, разработчики и компании должны фокусироваться на создании более приватных и безопасных продуктов для пользователей.
Dark Pattern Games 🔥 Горячее
DarkPattern.games — новый сайт, помогающий найти мобильные игры без манипулятивных "тёмных паттернов". Платформа классифицирует психологические трюки разработчиков на четыре категории: временные (ежедневные награды, гриндинг), социальные (социальные пирамиды, обязательства перед гильдиями), денежные (покупки для победы, искусственная дефицитность) и психологические (иллюзия контроля, завершение коллекций). Эти приёмы намеренно добавляются для создания негативного опыта игрока с выгодой для разработчика.
Сайт фокусируется на iOS и Android играх, где такие паттерны встречаются чаще всего. В разделе "Healthy Games" представлены высоко оценённые проекты без манипуляций, включая Beholder, Deemo, Townscaper и другие. Платформа пока новая, поэтому многие игры ещё не имеют обзоров, но команда активно работает над расширением каталога. Пользователи могут помочь, добавляя отзывы на знакомые игры.
Комментарии (112)
- Сайт darkpattern.games вызывает споры: пользователи отмечают, что он путает «тёмные паттерны» с базовыми механиками, такими как «бесконечный гринд» или «конкуренция».
- Сайт не учитывает контекст: «переменные награды» в одном жанре (например, роглайк) считается нормальной механикой, но в другом (например, gacha) — это уже «тёмный паттерн».
- Некоторые комментаторы указывают, что «тёмные паттерны» — это не только механика, но и то, как она используется для манипуляции игроками и извлечения прибыли.
- Пользователи также отмечают, что сайт не учитывает различие между «тёмными паттернами» и просто механиками, которые могут быть использованы в неэтичных целях.
- Некоторые комментаторы также отмечают, что сайт не учитывает, что некоторые механики могут быть использованы в разных контекстах и не всегда являются «тёмными паттернами».
The fate of "small" open source 🔥 Горячее 💬 Длинная дискуссия
Автор статьи рассматривает судьбу небольших open source библиотек на примере своего пакета blob-util, который уже 10 лет стабильно набирает более 5 миллионов загрузок в неделю. С ростом использования ИИ (около 80% разработчиков уже применяют его в работе), такие утилиты становятся менее востребованными, ведь LLM вроде Claude способны генерировать аналогичный код по запросу. Автор отмечает, что хотя сгенерированный код может быть даже более надёжным, исчезает образовательная составляющая — его библиотека включала не только функционал, но и обучающие материалы с забавными примерами, помогающие понять принципы работы с Blob в JavaScript.
По мнению автора, эра небольших низкозначимых библиотек подходит к концу, и ИИ становится последним гвоздём в гробу этого явления, хотя и до этого многие функции перешли в браузеры и Node.js. Это означает не только упрощение разработки, но и потерю возможности использовать такие библиотеки как трамплин для обучения разработчиков. Возможно, в будущем понимание механики работы таких утилит станет так же необязательным, как и умение разворачивать бинарное дерево, о чём многие разработчики уже давно спорят.
Комментарии (206)
- Разработчики всё чаще полагаются на ИИ, что ставит под сомнение ценность мелких утилитарных библиотек и даже саму идею open-source как таковой.
- Сообщество уже не в состоянии оценить ценность мелких, но полезных вкладов, поскольку ИИ может их сгенерировать за секунды.
- Это ведёт к тому, что единственный способ остаться востребованным — это делать действительно сложные и полезные вещи, а не просто публиковать мелкие скрипты.
- Парадокс в том, что даже если кто-то и захочет внести вклад в open-source, то непонятно, как теперь оценить этот вклад.
- В конечном счёте, если мы хотим, чтобы open-source выжил, мы должны будем придумать, как оценивать вклад и признание заслуг — возможно, через систему репутации и/или сертификации.
What if you don't need MCP at all?
Автор утверждает, что во многих случаях сложные MCP серверы избыточны, и предлагает использовать простые Bash скрипты и код вместо них. Для работы с браузером он демонстрирует минимальный набор из четырех инструментов: запуск Chrome, навигация, выполнение JavaScript и скриншоты, реализованных через Node.js скрипты с Puppeteer Core. Этот подход избегает проблем с контекстом, которые создают популярные MCP серверы вроде Playwright MCP (21 инструмент, 13.7k токенов) и Chrome DevTools MCP (26 инструментов, 18.0k токенов).
Главное преимущество предложенного подхода — простота и компонуемость. Вместо десятков сложных инструментов с подробными описаниями, которые занимают значительную часть контекста агента, используются легковесные скрипты, которые можно легко расширять или заменять. Автор подчеркивает, что агенты хорошо умеют работать с Bash и писать код, поэтому нет необходимости в дополнительных абстракциях в виде MCP серверов.
Комментарии (118)
-
MCP представляется как универсальный способ подключения LLM к внешним инструментам, но на практике он оказывается всего лишь оберткой над REST/CLI, не решая фундаментальные проблемы безопасности и контроля доступа, и в большинстве случаев не более чем JSON-RPC поверх HTTP.
-
Критика в основном сводится к тому, что MCP не предоставляет никакой ценности, кроме как способа описать API, и что вместо него можно было бы просто использовать существующие стандарты, такие как OpenAPI или GraphQL.
-
Участники обсуждения также отмечают, что MCP не решает проблему аутентификации и безопасности, и что вместо него можно было бы использовать уже существующие решения, такие как OAuth.
-
Некоторые участники также высказывают мнение, что вместо того, чтобы использовать MCP, можно было бы просто использовать уже существующие инструменты, такие как
curlилиhttpie, и что MCP не предоставляет никакой дополнительной ценности. -
В целом, обсуждение показывает, что MCP не решают реальные проблемы, которые он предполагает решать, и что вместо него можно было бы использовать уже существующие и более зрелые технологии.
Heretic: Automatic censorship removal for language models 🔥 Горячее 💬 Длинная дискуссия
Проект Heretic представляет собой инструмент для полностью автоматического удаления цензуры в языковых моделях. Разработанный пользователем p-e-w, этот проект нацелен на преодоление ограничений, которые разработчики искусственного интеллекта накладывают на свои модели для предотвращения генерации вредоносного или нежелательного контента.
Интересно, что название проекта отсылает к еретикам — людям, которые не следуют установленным догмам, что символизирует стремление обойти ограничения ИИ. Хотя детали реализации не предоставлены, сам факт существования такого инструмента отражает растущий интерес к вопросам свободы выражения в системах искусственного интеллекта. Пользователи GitHub уже проявили интерес к проекту, что говорит о востребованности решений для управления поведением языковых моделей.
Комментарии (330)
- Обсуждение в основном вращается вокруг инструмента Heretic, который удаляет цензуру из моделей, и его влияния на безопасность и свободу использования ИИ.
- Участники обсуждают, какие именно "вредные" запросы вызывают отказ в моделях, и какие именно они считаются вредными.
- Также обсуждается, что такие инструменты могут быть использованы для обхода цензуры и как это может повлиять на безопасность и использование ИИ.
- Некоторые участники выражают обеспокоенность по поводу того, что такие инструменты могут быть использованы для обхода цензуры и как это может повлиять на безопасность и использование ИИ.
Brimstone: ES2025 JavaScript engine written in Rust
Разработчик представил Brimstone - новый JavaScript-движок, полностью написанный на Rust. Проект стремится создать альтернативу существующим движкам таким как V8 и SpiderMonkey, но с акцентом на безопасность и производительность за счет использования системы типов Rust и его современных возможностей. Rust обеспечивает безопасность памяти и потоков, что может снизить количество уязвимостей в движке по сравнению с традиционными реализациями на C++.
На данный момент проект находится на ранней стадии разработки, но уже демонстрирует потенциал для создания более безопасных и эффективных JavaScript-движков. Использование Rust для реализации движка JavaScript - это интересный тренд в индустрии, который также наблюдается в других проектах, таких как Deno и Boa, что указывает на растущий интерес к альтернативным языкам для критически важных компонентов веб-платформы.
Комментарии (103)
- Обсуждение началось с благодарности за включение проекта в список и запуск бенчмарков, но быстро перешло к сравнению размеров бинарников Brimstone и Boa, где последний оказался в 3,5 раза больше из-за включённых ICU-таблиц Unicode.
- Участники обсудили, что "написано на Rust" стало маркетинговым клише, и как оно влияет на восприятие проекта, а также затронули тему лицензий и отсутствия лицензии в репозитории.
- Разговор затронул вопросы безопасности памяти и использования unsafe в контексте Rust, где участники обменялись мнениями о том, что именно подразумевается под этим и как это соотносится с выбором языка программирования.
Anthropic’s paper smells like bullshit 🔥 Горячее 💬 Длинная дискуссия
Автор статьи подвергает сомнению отчет Anthropic о якобы обнаруженной китайской кибершпионской операции GTG-1002, которая использовала Claude для координации атак. В отчете утверждается, что ИИ выполнял 80-90% операций независимо, но отсутствуют какие-либо доказательства или технические детали. В отличие от стандартных отчетов по кибербезопасности, в этом документе нет индикаторов компрометации (IoC), тактик, методов и процедур (TTPs), хешей или доменов, которые могли бы помочь другим организациям защититься от атак.
Автор критикует отчет за непроверяемые заявления и отсутствие конкретики: неясно, какие инструменты использовались, какие данные были извлечены и какие системы затронуты. В то время как серьезные CERT-отчеты содержат подробную техническую информацию, отчет Anthropic лишь упоминает уведомление властей и партнеров без деталей о принятых мерах. Автор считает, что такой подход не помогает сообществу по-настоящему понять и противостоять новым угрозам, и называет отчет "буллшитом" из-за отсутствия технического содержания.
Комментарии (298)
- Обсуждение в основном крутится вокруг отчёта Anthropic о китайских хакерах, но участники подчеркивают, что доклад не предоставляет конкретных доказательств и выглядит как маркетинговый материал.
- Участники также критикуют Anthropic за то, что компания не предоставляет достаточно информации о том, как именно произошла атака, и не делится индикаторами компрометации, что делает невозможным проверить утверждения.
- Некоторые комментаторы поднимают вопрос о том, почему Anthropic, как создатель модели, не несёт ответственности за то, что её продукт используется в злонамеренных целях, в то время как другие компании, такие как Microsoft, отвечают за подобные ситуации.
- Участники также обсуждают, что Anthropic использует отчёт для продвижения своей позиции в контексте регулирования ИИ и для того, чтобы оправдать необходимость финансирования.
- Некоторые комментаторы высказывают сомнение в том, что атака была проведена китайскими государственными акторами, и утверждают, что Anthropic использует отчёт для продвижения своей позиции в контексте регулирования ИИ.
Astrophotographer snaps skydiver falling in front of the sun 🔥 Горячее
Астрофотограф запечатлел поразительный снимок, на котором парашютист падает перед Солнцем, создавая эффект, напоминающий миф о полете Икара слишком близко к солнцу. Фотография, получившая название "The Fall Of Icarus", сочетает в себе экстремальный спорт и космическую фотографию, демонстрируя уникальный момент, когда человек оказывается на фоне светила.
Снимок был сделан с идеальной точностью и таймингом, чтобы запечатлеть силуэт парашютиста на фоне Солнца без повреждения оборудования от его интенсивного излучения. Фотографу удалось создать визуальный метафору оригинального мифа, где человеческая амбиция встречается с природной мощью.
Комментарии (80)
- Фотография Эндрю Маккарти с силуэтом парашютиста на Солнце восхищает технической сложностью исполнения, но вызывает вопросы о постановочности и возможной обработке изображения.
- Автор использует стратегию ограниченных тиражей принтов для создания спроса и FOMO, что считается стандартной практикой для фотографов.
- Участники обсуждают аналогичные проекты (ракеты, МКС, планеты) и предлагают новые концепции, например, снимок перед Луной.
- Некоторые скептически оценивают уникальность снимка, отмечая, что идея была реализована впервые, но не кажется прорывной.
- В комментариях проводятся параллели с мифами (Икар) и упоминаются технические детали процесса съемки.