We have a year to fix security everywhere 💬 Длинная дискуссия
GLM 5.3-flash — это открытая, быстрая и дешёвая модель ИИ, которую можно запустить на обычном оборудовании за 5–15 тыс. долларов, а с оптимизациями — даже на будущем M5 Mac Studio за 9,5 тыс. долларов. Её ключевая опасность: после удаления механизмов отказа (abliteration) модель готова выполнять любые вредоносные задачи — от взлома инфраструктуры до инструкций по созданию взрывных устройств — без ограничений. Это делает её доступным инструментом для кибератак в руках любого, кто скачает её с Hugging Face.
Угроза реальна: проекты вроде Glasswing и Daybreak пытаются использовать передовой ИИ для поиска и исправления уязвимостей в масштабах всей индустрии, но время ограничено — защита должна опережать атаку. Автор призывает к немедленным действиям: ускорить патчинг, сократить embargo-периоды, инвестировать в безопасность цепочек поставок, аудит зависимостей, защиту в глубине (сегментация сети, резервные копии, учения по реагированию) и постоянный мониторинг развития открытых моделей. Даже если угроза кажется преувеличенной, это шанс поднять уровень безопасности на unprecedented уровень — и им нужно воспользоваться, пока есть время.
Комментарии (182)
Угроза от LLM — не в новизне информации, а в снижении порога доступа к вредоносным инструкциям и ускорении эксплуатации уязвимостей, что делает текущие меры безопасности устаревшими. Время на защиту сократилось до менее чем года — атаки ведутся на GPU-кластерах, а не на локальных машинах. Упростите стек: используйте минимально необходимые компоненты. WordPress безопасен, но плагины и темы — основной источник уязвимостей, как и любые сложные зависимости. Откажитесь от C/C++ для нового кода — Rust и Go исключают буферные переполнения, снижая атакуемость на порядок. Перейдите на микроядерные ОС: Linux и Windows не выдержат атак с LLM из-за бесконечных патчей и устаревшего оборудования. Применяйте избыточные контрольные механизмы: WAF, мониторинг приложений, резервные копии — это база, а не опция. Инвестируйте в формальную верификацию, фаззинг и memory-safe языки: LLM уже генерируют Lean-доказательства и fuzz-тесты, но критические баги в веб-браузерах и приложениях остаются вне зоны формальной проверки. Системы AuthN/AuthZ — самая уязвимая часть, которую игнорируют, хотя именно они становятся точкой входа при автоматизированных атаках. Не открывайте SSH и не отвечайте на ping — продакшн-машины должны быть невидимы в сети; доступ — только через knock-порты или полное отсутствие удалённого входа. Проблема не в LLM, а в том, что 95% разработчиков не умеют писать безопасный код, а бизнес-руководители без опыта определяют технологии. LLM не дают новой информации, но делают её более эксплуатируемой: для узких задач (например, сборка бомбы) разница между Google и LLM минимальна, для широких — значительна. Аналогии с «Anarchist Cookbook» и голландскими взрывами из-за легальных фейерверков показывают: мотивация, а не доступ, решает — это социальные и юридические проблемы, а не технологические. Не хватает времени на исправление багов — нужно повышать стоимость эксплуатации, а не устранять 10 очевидных уязвимостей, ведь их будет бесконечно много. ИИ ускоряет кризис безопасности, но может стать катализатором для принятия обязательных стандартов, как NIS2 — пока это происходит только под давлением законодательства.
The Department of War just shot the accountants and opted for speed 🔥 Горячее 💬 Длинная дискуссия
Пентагон внедряет революционную систему закупок "Other Transaction Authority" (OTA), позволяющую заключать контракты напрямую с компаниями без бюрократических процедур традиционных тендеров. Эта мера сравнивается с "выстрелом в бухгалтеров" — она устраняет многолетние задержки и сложные правила, которые раньше тормозили инновации в оборонной сфере. Теперь военные могут быстрее получать доступ к передовым технологиям от стартапов и малых предприятий, минуя слои согласований.
Система OTA уже доказала свою эффективность: она использовалась для создания истребителя F-35 и других критически важных программ. По словам экспертов, традиционные военные закупки занимали до 10 лет, аOTA позволяет заключать контракты за недели. Это изменение отражает осознание того, что в современной войне скорость внедрения технологий важнее строгого контроля расходов. Пентагон теперь активно ищет инновации в коммерческом секторе, а не ждет их появления внутри системы.
Комментарии (434)
- Процесс закупок в США переходит от "покупайте по любой цене" к "покупайте быстро и дёшево", что вызывает опасения о коррупции и уязвимости в цепочке поставок.
- Производители вооружений, такие как Anduril, строят свою стратегию на использовании гражданских рынков и производственных мощностей, что может быть неприемлемо в условиях войны.
- Система контроля качества в оборонке, которая была разработана для предотвращения злоупотреблений, теперь может быть ослаблена, что вызывает опасения о том, что это может привести к увеличению количества инцидентов.
- Производители вооружений, которые не могут удовлетворить новые требования, могут быть отстранены от контрактов, что может вызвать проблемы с безопасностью и национальной обороной.
US cities pay too much for buses 🔥 Горячее 💬 Длинная дискуссия
Американские города переплачивают за новые автобусы для общественного транспорта из-за неэффективных закупочных практик и федерального регулирования. Например, Нью-Йорк тратит до $1,3 млн за один дизельный автобус, тогда как частные операторы покупают аналогичные модели вдвое дешевле. Основная причина — требование Buy America, обязывающее использовать комплектующие местного производства, что увеличивает стоимость и усложняет цепочки поставок.
Дополнительные расходы возникают из-за кастомизации под нужды конкретных городов, бюрократических задержек и отсутствия конкуренции среди производителей. В итоге бюджеты растягиваются, а обновление парка замедляется. Это снижает эффективность инвестиций в общественный транспорт и ограничивает возможности расширения маршрутов.
Комментарии (528)
- Федеральное финансирование покрывает 80% стоимости автобусов, что снижает чувствительность агентств к цене и ведет к ее росту, аналогично ситуации в здравоохранении.
- Обилие кастомизации и предпочтений агентств (включая косметические изменения), а также правило "Buy America" увеличивают затраты и препятствуют массовому производству.
- Низкая надежность и проблемы с новыми технологиями (например, электробусами Proterra или водородными автобусами) приводят к дополнительным расходам и операционным сложностям.
- Отсутствие стандартизации и конкуренции, а также влияние частного капитала на цепочки поставок способствуют монополизации и завышению цен.
- Обсуждаются системные проблемы: неэффективность из-за отсутствия конкуренции, внешние издержки для общества и предложения по решению (аутсорсинг, стандартизация, изменение модели финансирования).
CT scans of 1k lithium-ion batteries show quality risks in inexpensive cells 🔥 Горячее
Исследование выявило критические скрытые риски в цепочке поставок литий-ионных аккумуляторов формата 18650. Ключевые дефекты — отрицательный выступ анода (катодный выступ) и смещение краёв электродов — значительно повышают риск внутреннего короткого замыкания и теплового разгона. Низкокачественные и контрафактные элементы демонстрируют в 7 раз хуже качество выступа анода и на 50% хуже выравнивание краёв по сравнению с OEM-продукцией.
Среди 1054 просканированных ячеек 33 (около 8% в сегменте низкокачественных брендов) имели катодный выступ — дефект, напрямую ведущий к отказам. Даже редкие дефекты становятся массовой проблемой при объёмах производства в миллиарды штук, что подтверждается частыми отзывами продукции и предупреждениями регуляторов. Мошенники копируют упаковку reputable брендов, заявляя нереалистичные характеристики (например, 9900 мАч вместо стандартных 3000 мАч), но компьютерная томография объективно выявляет внутренние несоответствия.
Комментарии (110)
- Участники обсуждают проблемы безопасности аккумуляторов, особенно в электровелосипедах, отмечая частые возгорания из-за низкокачественных элементов и сборки.
- Подчеркивается важность использования элементов от проверенных брендов (Samsung, LG, Panasonic, Sony) и качественной сборки батарейных блоков с надежной BMS.
- Критикуется практика переупаковки элементов и завышения производителями заявленной емкости, что вводит потребителей в заблуждение.
- Обсуждаются технические аспекты, такие как методы разрядки для измерения реальной емкости и применение КТ-сканирования для контроля качества.
- Отмечается высокая стоимость услуг Lumafield и эффективность их рекламной стратегии, направленной на технических энтузиастов.
Amazon to end commingling after years of complaints from brands and sellers 🔥 Горячее
Amazon закрывает свою программу коминглинга, которая позволяла смешивать одинаковые товары от разных продавцов под одним штрихкодом. Эта практика, хотя и ускоряла доставку и экономила место на складах, годами вызывала жалобы брендов из-за подделок и просроченных товаров, попадавших к покупателям. Например, Johnson & Johnson временно уходила с платформы в 2013 году, опасаясь за свою репутацию.
Решение, объявленное на конференции Accelerate, было встречено аплодисментами продавцов. Оно отражает стремление Amazon усилить защиту брендов и улучшить отслеживаемость продукции, что может повысить доверие к маркетплейсу.
Комментарии (109)
- Пользователи сообщают о многократных случаях получения контрафактных и некачественных товаров через Amazon, особенно в рамках подписки Subscribe & Save.
- Многие выражают недоверие к решению Amazon, считая его запоздалым и мотивированным экономическими причинами, а не заботой о клиентах.
- В качестве реакции на проблему часть пользователей сократила покупки на Amazon, переключившись на розничные магазины или покупки напрямую у брендов.
- Обсуждается, что отказ от смешивания inventory может улучшить опыт покупателей, но некоторые сомневаются в реальных изменениях и исполнении.
- Поднимается вопрос о глобальности изменений и различиях в качестве обслуживания в разных регионах (например, amazon.de vs amazon.co.jp).
U.S. already has the critical minerals it needs, according to new analysis 💬 Длинная дискуссия
Американские шахты уже добывают все необходимые стране критические минералы — от кобальта до редкоземельных элементов — но они попадают в отвалы как побочные продукты при добыче золота или цинка. Исследование показывает, что даже 1% извлечения этих ценных ресурсов из хвостов мог бы покрыть почти все внутренние потребности, сократив зависимость от импорта.
Например, менее 10% неиспользуемого кобальта хватило бы для всего рынка аккумуляторов США, а 1% германия — для нужд оборонной и электронной промышленности. Проблема в экономической целесообразности и технологиях извлечения, которые требуют инвестиций в исследования и политическую поддержку. Это не только вопрос ресурсной безопасности, но и возможность снизить экологические риски от хранения отходов.
Комментарии (323)
- Зависимость от Китая в поставках редкоземельных металлов создает стратегические риски для оборонных и высокотехнологичных программ США и их союзников.
- Основными препятствиями для развития собственной добычи и переработки в США являются высокие экологические издержки, регулирование и отсутствие политической воли.
- Китай доминирует на рынке благодаря низким затратам, готовности игнорировать экологический ущерб и стратегии подавления конкурентов.
- Решение проблемы требует инвестиций в НИОКР, создания альтернативных цепочек поставок (например, в Австралии) и пересмотра политики ценообразования.
- Вопрос утилизации токсичных отходов и ядерных материалов (например, тория) остается ключевым вызовом для отрасли.
We all dodged a bullet 🔥 Горячее 💬 Длинная дискуссия
Коротко: в NPM проникли популярные пакеты (colors, debug и др.) через фишинг письмо «смени 2FA». Вредоносный код подменял адреса криптокошельков.
Почему это мелко: библиотеки используются в CLI-утилитах, а не в Web3; украденные API-ключи или майнеры были бы катастрофой.
Вывод: любая зависимость может быть трояном, но проверять всё дерево пакетов никто не успевает — надо успевать релизить.
Комментарии (449)
- Атака на NX через NPM показала, что даже популярные плагины могут стать вектором для кражи creds и API-кейсов.
- Участники сходятся: «всё дерево зависимостей NPM по умолчанию доверяет всем», а ручная проверка каждой мелкой библиотеки невозможна при скорости релизов.
- Многие выжили лишь благодаря «отложенным обновлениям», изоляции в контейнерах или отказу от экосистемы Node/NPM целиком.
- Фишинг на домене npm.help подтвердил, что даже IT-специалисты не всегда замечают поддельные TLD; предлагают белые списки ссылок и DMARC-индикаторы в клиентах.
- Утверждение «мы просто не заметили более продвинутые атаки» звучит всё чаще: Jia Tan 3.0, по мнению комментаторов, уже где-то в supply-chain.