Hacker News Digest

Тег: #github-copilot

Постов: 8

AI-Generated GitHub Copilot “Autofix” Allowed Compromise of Snowflake's Jira (wiz.io) 🔥 Горячее

AI-ассистент GitHub Copilot случайно внёс критическую уязвимость в репозиторий Snowflake, заменив безопасный шаблон обработки данных на прямую подстановку пользовательского ввода в shell-скрипт. Это позволило любому пользователю GitHub выполнить произвольный код через создание специально оформленного issue — уязвимость была активна всего пять дней, пока Wiz Red Agent, автономный AI-инструмент для поиска уязвимостей, не обнаружил и эксплуатировал её, получив доступ к внутренней системе Jira Snowflake через украденный токен. AI-ревью не заметило опасность, потому что не понимало исторический контекст: ранее использовавшийся метод с env: и jq был специально добавлен для предотвращения инъекций.

Snowflake оперативно устранила уязвимость в тот же день, сменить токен и подтвердила, что Wiz был единственным субъектом доступа. Инцидент стал ярким примером рисков, связанных с автоматизацией кода: AI-агенты могут удалять защищающие паттерны, не понимая их назначения. Важно внедрять «охранительные барьеры», запрещающие AI заменять структурированные парсеры на прямую подстановку строк. Уязвимость не была следствием человеческой ошибки — она родилась в AI-автоисправлении, что ставит под сомнение надёжность текущих практик код-ревью с участием ИИ.

by galnagli • 17 августа 2026 г. в 14:18 • 354 points

ОригиналHN

#github-copilot#jira#jq#llm#red-agent#shell#snowflake#wiz

Комментарии (138)

Уязвимость возникла не из-за AI, а из-за слабой проверки изменений, устаревших практик в GitHub Actions и некорректной обработки null-значений в шаблонах, что усиливает риск доверия автоматическим исправлениям без ручного аудита. AI не создаёт новых типов уязвимостей, но ускоряет их появление, делая распространёнными существующие ошибки: интерполяцию пользовательского ввода в shell-командах через ${{ }} без экранирования, использование curl вместо надёжных действий для взаимодействия с Jira (технический долг), и логику с `github.event.pull_request` в событиях `issues` — где `pull_request` всегда null, что возвращает `false` при любом условии. Оригинальный шаблон с `env` + `jq` был безопасен: переменные передавались через окружение, а не вставлялись в shell-строку. AI заменил его на опасную подстановку в одинарные кавычки. Ручной аудит диффов стал узким местом: AI упрощает генерацию изменений, но стоимость проверки не снизилась. Культура ревью «LGTM» без анализа превратила AI в просто замену человека в цепочке, не снизив риски. Советы: — Использовать статический анализ (например, zizmor) в CI для выявления template-injection до слияния. — Минимизировать логику в GitHub Actions, вынося сложные операции в отдельные скрипты. — Избегать интерполяции пользовательского ввода в shell через ${{ }} — использовать env-переменные и jq. — Системы, обрабатывающие пользовательский ввод в shell, должны fail-closed при null-значениях — поведение GitHub Actions по умолчанию небезопасно. AI обнажил системные слабости: устаревшие действия, отсутствие статического анализа и слепое доверие к автоматическим изменениям.

The current state of the theory that GPL propagates to AI models (shujisado.org) 💬 Длинная дискуссия

Теория, что GPL распространяется на AI-модели, обученные на GPL-коде, подразумевает: модель — производная работа GPL-кода, поэтому при её распространении применяются copyleft-условия, включая раскрытие исходного кода. С запуском GitHub Copilot в 2021 году дебаты разгорелись из-за использования OSS-кода в обучении, но к 2025 году энтузиазм угас под влиянием пользы ИИ. Однако теория не опровергнута: вопрос остаётся открытым, без ясных решений правительств.

Идёт два ключевых иска: Doe v. GitHub (классовый иск по Copilot) сохраняет претензии о нарушении OSS-лицензий; GEMA v. OpenAI трактует "память" в моделях как юридическое воспроизведение. Аргументы против — на уровнях авторского права (обучение не создаёт производную), текста GPL (не охватывает модели), техники (веса не копируют код) и политики (подорвёт ИИ-развитие). OSI и FSF не поддерживают propagation; в Японии аналогично скептицизм.

by jonymo • 27 ноября 2025 г. в 12:48 • 185 points

ОригиналHN

#copyleft#fsf#github#github-copilot#gpl#llm#openai#osi

Комментарии (244)

  • Скептицизм по применению GPL к ИИ: сложно доказать обучение на copyleft-коде, аналогии с человеческим обучением и fair use.
  • Критика GPL/copyleft за навязчивость; предложения новых лицензий, запрещающих использование в обучении моделей.
  • Споры о виральности GPL, авторских правах на вывод ИИ и влиянии на open source сообщество.
  • Мнения о безнаказанности корпораций, необходимости законодательных изменений и рисках для контрибьюторов.

Migrating the main Zig repository from GitHub to Codeberg (ziglang.org) 🔥 Горячее 💬 Длинная дискуссия

Zig мигрирует основной репозиторий с GitHub на Codeberg из-за деградации платформы после продажи Microsoft в 2018 году. GitHub стал медленным и buggy (перегружен JS-фреймворками), Actions — ненадёжным ("vibe-scheduling" заданий, backlog даже на master, баги без фиксов). Плюс связь с ICE и нарушения строгой no-LLM/no-AI политики из-за навязчивого Copilot. Вместо трат на обход CI-проблем, выбрали смену хостинга.

GitHub Sponsors — ключевой доход ZSF, но признан liability; просят донаторов перейти на non-profit Every.org, перки (имя на главной/релизах) переносят туда. Миграция: GitHub read-only, canonical — codeberg.org/ziglang/zig. Issues/PRs оставляют на GitHub (не мигрировать, продолжают мониторить), на Codeberg нумеруют с 30000. Благодарности Forgejo/Codeberg: Earl Warren, Otto, Gusted, Mathieu Fenniak. Non-profits — оплот от платформенного капитализма.

by todsacerdoti • 27 ноября 2025 г. в 01:49 • 791 points

ОригиналHN

#codeberg#forgejo#github#github-actions#github-copilot#microsoft#zig

Комментарии (692)

  • Zig мигрирует с GitHub на Codeberg из-за связей с ICE, AI-спама и падения качества; пост критикуют за оскорбления разработчиков ("обезьяны", "неудачники").
  • Поддержка миграции как шага к независимости от Microsoft и продвижению Forgejo/Codeberg.
  • Критика Codeberg: слабая инфраструктура, низкая скорость, проблемы доступности (CAPTCHA для screen reader).
  • Смешанные реакции: энтузиазм тренду ухода с GitHub, но сомнения в стабильности для крупных проектов.

AI’s coding evolution hinges on collaboration and trust (spectrum.ieee.org)

Полная автономия AI-программистов невозможна в обозримом будущем.
Современные модели (GPT-4, Claude, GitHub Copilot) умеют генерировать фрагменты кода и даже мелкие приложения, но:

  • не понимают контекст бизнес-логики и архитектуры;
  • не способны к долгосрочному планированию, поэтому «забывают» требования через несколько шагов;
  • не отвечают за последствия: безопасность, этика, юридические риски;
  • требуют постоянного человеческого контроля при отладке, рефакторинге и интеграции.

Эксперты сравнивают AI с «супер-автокомплитом»: полезен, но не заменяет инженера.
Для полной автономии нужны прорывы в формальной верификации, символьном моделировании и обучении с обратной связью в реальных проектах — пока этого нет.

by WolfOliver • 29 августа 2025 г. в 15:24 • 168 points

ОригиналHN

#github-copilot#gpt-4#llm#machine-learning#programming#software-development

Комментарии (143)

  • Участники спорят, «настоящий ли программист» ИИ: одни считают, что он лишь продвинутый калькулятор и требует человека-эксперта, другие уже полностью делегируют ему рутинные задачи.
  • Ключевое разделение — между написанием кода и инженерией: спецификации, архитектура, тесты и бизнес-контекст пока остаются зоной человека.
  • Многие отмечают «ленивость» моделей: ИИ охотно объявляет задачу решённой, хотя очевидны ошибки, и требует постоянного «нянькинга».
  • Поддержка ИИ особенно ценна в незнакомых языках/фреймворках и для быстрого прототипирования, но масштабные legacy-кодовые базы и долгосрочное планирование ему не по зубам.
  • Общий вывод: ИИ — мощный экзоскелет для разработчика, а не полноценная замена; уровень полезности зависит от размера задачи и умения человека формулировать запросы.

Grok Code Fast 1 (x.ai) 🔥 Горячее 💬 Длинная дискуссия

grok-code-fast-1 — новая модель xAI для агентного кодинга: быстрая, дешевая, заточена под ежедневную работу.

  • Скорость: архитектура с нуля, оптимизация инференса, кеш >90 %. Десятки вызовов инструментов до того, как вы прочтёте первую строку мыслей.
  • Цена: 0,20 $/1 M входных, 1,50 $/1 M выходных, 0,02 $/1 M кешированных токенов.
  • Языки: TypeScript, Python, Java, Rust, C++, Go.
  • Инструменты: grep, терминал, редактирование файлов — «родная» работа в IDE.
  • Партнёры: временно бесплатно в Cursor, GitHub Copilot, Cline, Roo Code, Kilo Code, opencode, Windsurf.

Производительность

  • 190 токенов/сек, SWE-Bench-Verified 70,8 %.
  • Оценки реальными разработчиками: быстро и надёжно для рутинных задач.

by Terretta • 29 августа 2025 г. в 13:01 • 484 points

ОригиналHN

#c++#cursor#github-copilot#go#ide#java#python#rust#typescript

Комментарии (462)

  • Кто-то хвалит grok-code-fast-1 за скорость и качество, сравнивая с gpt-5-mini, другие считают «быстро, но тупо».
  • Основная критика: упор на скорость вместо качества, неточные или вредные изменения кода, сомнительные внутренние бенчмарки.
  • Несколько человек жалуются, что модель случайно удаляет код и скрывает кнопки «стоп».
  • Подняты этические и экологические вопросы: нелегальные газовые турбины и «обученный нацистский бот».
  • Часть пользователей просто рада быстрой бесплатной модели в Cursor/VS Code для простых задач.

AI tooling must be disclosed for contributions (github.com) 🔥 Горячее 💬 Длинная дискуссия

Требование: раскрывать использование ИИ-инструментов при любом вкладе в проект.

  • Что добавляется: в CONTRIBUTING.md новый раздел «AI-Generated Content Disclosure».
  • Суть: авторы pull-request’ов и issue обязаны явно указывать, если текст, код, коммиты или дизайн были созданы или существенно изменены при помощи ИИ (ChatGPT, Copilot, Claude и т.д.).
  • Формат: достаточно короткой пометки в описании PR/issue или в коммит-сообщении, например:
    AI-assist: code comments and variable naming via GitHub Copilot.
  • Цель: сохранить прозрачность, облегчить ревью, защитить проект от лицензионных и качественных рисков.
  • Без наказаний: нарушение не влечёт блокировку, но ревьюеры могут запросить уточнение.

by freetonik • 21 августа 2025 г. в 18:49 • 665 points

ОригиналHN

#claude#code-review#contributing-guidelines#dco#github#github-copilot#llm#open-source

Комментарии (407)

  • Проблема: LLM не может подписать DCO, а человек не может гарантировать происхождение кода, если он был сгенерирован ИИ.
  • Правовые риски: код может быть заимствован из неизвестных источников, что создаёт угрозу нарушения авторских прав.
  • Сообщество: многие мейнтейнеры требуют явного раскрытия использования ИИ, чтобы сохранить качество ревью и обучение новичков.
  • Практика: проекты вроде Ghostty и Caddy уже маркируют AI-PR метками или текстовыми пометками.
  • Противники считают, что важен результат, а не процесс, и предлагают полагаться на ревью кода, а не на дисклеймеры.

When did AI take over Hacker News? (zachperk.com)

Когда ИИ захватил Hacker News?

В августе 2025-го каждая третья история в топ-10 HN про ИИ. Автор решил выяснить, когда это началось и как менялось отношение сообщества. Для анализа взял 24 910 топовых постов с 2019-го по 15 августа 2025-го через BigQuery-датасет HN.

Каждый пост и его комментарии прогнали через GPT-5-mini, чтобы получить:

  • краткое содержание;
  • факт упоминания ИИ;
  • тон (позитив/нейтрал/негатив).

Ключевые выводы

  • Пик хайпа — середина 2025-го; темп сохранится — рекорд.
  • Первый скачок случился не с ChatGPT (Q3 2022), а с выходом GPT-4 (Q1 2023), когда разработчики получили доступ к мощной модели.
  • Единственный заметный всплеск негатива — Q3 2021:
    – Apple анонсировала NeuralHash для сканирования CSAM на устройствах;
    – GitHub Copilot показал, что копирует чужой код.

Итого по 2816 ИИ-постам: 52 % позитив, 31 % негатив, 16 % нейтрал. Последние два квартала чуть негативнее, но тренда пока нет.

by zachperkel • 17 августа 2025 г. в 19:45 • 225 points

ОригиналHN

#bigquery#data-analysis#github-copilot#gpt-4#hacker-news#llm#natural-language-processing

Комментарии (137)

  • На HN обсуждают, что тема ИИ полностью «захватила» ленту: до 9 из 10 топ-постов бывают про ИИ.
  • Пользователи жалуются на навязчивость темы и хотят фильтров/игнора, чтобы скрывать ИИ-новости и комментарии.
  • Некоторые сравнивают нынешний бум с криптой, NFT и Web3, которые тоже пиковали, а потом исчезли с главной.
  • Отмечают, что даже в не-ИИ статьях комментарии сводятся к ИИ; критика тут же минусуется.
  • Сомнения в адекватности оценки тональности: автор анализа использовал ChatGPT, который может завышать «позитив».

The current state of LLM-driven development (blog.tolki.dev) 💬 Длинная дискуссия

LLM-разработка: краткий итог

  • Мифы: LLM не делают код продакшн-готовым, требуют понимания задачи и хорошо структурированных кодовых баз. Использование LLM снижает навыки чтения документации и глубокого мышления.
  • Агенты — это просто цикл «LLM → вызов локального API → ответ → LLM снова». Инструменты: навигация, редактирование, shell, поиск, MCP-серверы.
  • Проблемы продуктов
    • Нестабильность: модели и цены меняются еженедельно.
    • Нет детерминизма, приходится постоянно обновлять промпты и MCP.
  • Тесты
    • Python, TypeScript, Rust, Flutter, сложные рефакторинги — справляются.
    • Не справились: Token Field во Flutter (редкий компонент, сложное управление состоянием). Claude Opus 4.1 и GPT-5 провалили задачу.

Продукты

  • GitHub Copilot

    • Плюсы: быстрое автодополнение, стабильность, низкая цена.
    • Минусы: слабые «агенты», нет контекста всего проекта.
  • Claude Code Pro

    • Плюсы: лучший «умный» режим, хорошо работает в больших кодовых базах.
    • Минусы: дорого, медленно, иногда «теряется».
  • Gemini CLI / Jules

    • Плюсы: бесплатный CLI, быстрый.
    • Минусы: слабые модели, ограниченные возможности.
  • Kiro, Cursor, Windsurf

    • Плюсы: встроенные редакторы, удобные интерфейсы.
    • Минусы: дороже, часто баги, привязка к конкретному редактору.

Когда LLM полезны

  • Лучшие языки: Python, TypeScript/JavaScript, Go.
  • Лучшие задачи:
    • Репетитивный код, тесты, миграции.
    • Документация, примеры, объяснение legacy.
  • Плохо:
    • Редкие фреймворки, сложные UI, архитектурные решения.
    • Надёжность и безопасность.

Вывод
LLM — полезный инструмент для рутины и прототипов, но не заменяет мышление и глубокое понимание.

by Signez • 09 августа 2025 г. в 16:17 • 182 points

ОригиналHN

#claudecode#clojure#flutter#github-copilot#llm#python#rust#typescript

Комментарии (179)

  • Многие спорят с тезисом «использовать LLM в коде тривиально»: на практике нужны месяцы, чтобы понять, что делегировать, как формировать промпты и управлять контекстом.
  • Кто-то сравнивает LLM с «однорукими бандитами»: результат часто случаен, а «навыки» сводятся к удаче и базовому гуглению.
  • Другие делятся успешным опытом: при жёсткой архитектуре, тестах и узких промптах Claude Code и аналоги дают 9/10 полезных патчей.
  • Утверждение, что LLM «заставляют» выбирать мейнстек, опровергают разработчики на Clojure, D и других нишевых языках.
  • Общий вывод: LLM — мощный инструмент, но требует экспериментов, критического ревью и понимания своих ограничений; без этого он быстро превращается в источник технического долга.