К содержимому
slophub

что происходит

Новости

Короткие заметки без пересказа пресс-релизов: что вышло и что это меняет на практике.

подписаться по RSS →
источник: XOR

OpenAI прокачала Codex Security — теперь он может сам проверять каждый PR на уязвимости.

Codex Security Review работает прямо в GitHub и может автоматически выполнять проверку безопасности каждого PR, учитывая контекст репозитория. При этом найденные проблемы и рекомендации оставляют в…

Codex Security Review работает прямо в GitHub и может автоматически выполнять проверку безопасности каждого PR, учитывая контекст репозитория. При этом найденные проблемы и рекомендации оставляют в комментариях.

С этим прод в безопасности 💪

@xor_journal

источник: Spring АйО

🤖 AI-агент просил разрешить правку файла проекта. А сам добавил SSH-ключ злоумышленника

Ситуация. Вы клонируете репозиторий, просите AI-агента настроить проект и видите обычное подтверждение:

Ситуация. Вы клонируете репозиторий, просите AI-агента настроить проект и видите обычное подтверждение:

Разрешить изменение project_settings.json?

Нажимаете «Разрешить». Только агент записывает данные не в настройки проекта, а в ~/.ssh/authorized_keys. Если SSH доступен извне, добавленный ключ может открыть злоумышленнику вход на компьютер без пароля.

Исследователи Wiz назвали эту атаку GhostApproval и воспроизвели её сразу в шести AI-инструментах:

– Amazon Q Developer
– Claude Code
– Augment
– Cursor
– Google Antigravity
– Windsurf

Схема-то простая и рабочая) Вредоносный репозиторий содержит чисто символическую ссылку, файловую «переадресацию». Файл выглядит как project_settings.json, но на самом деле ведёт к ~/.ssh/authorized_keys или ~/.zshrc.

README просит агента изменить типа «настройку проекта». Агент выполняет инструкцию, следует по ссылке и пишет уже за пределами репозитория. Ну красота же.

Самое неприятное то, что в в тестах Windsurf и Amazon Q успевали изменить файл ещё до подтверждения пользователя. Augment выполнял чтение и запись вообще без запроса. А в Claude Code агент распознал реальный файл, но человеку всё равно показал безобидное имя project_settings.json.

AWS, Cursor и Google выпустили исправления. В актуальных версиях Claude Code есть предупреждение о таких ссылках. На момент публикации исследования Wiz не получила подтверждения исправлений от Augment и Windsurf.

Мораль сей басни здесь интереснее самой уязвимости: кнопка «Разрешить» не защищает разработчика, если интерфейс показывает ему не то действие, которое действительно выполнит агент.

Поэтому незнакомые репозитории лучше открывать в контейнере или виртуальной машине, а перед запуском агента проверить файловые ссылки командой:

find . -type l -ls

💡 Источники: – исследование Wiz, – бюллетень AWS, – официальное исправление Cursor.

Они нас погубят… 🙃

источник: CodeCamp

Ночное-полезное: Firecrawl выложили быстрый парсер документов на Rust — anydoc 😳

Он превращает PDF, DOCX, PPTX, XLSX и ещё 10 форматов в чистый Markdown, сохраняя структуру, таблицы, списки и другие элементы документа.

Он превращает PDF, DOCX, PPTX, XLSX и ещё 10 форматов в чистый Markdown, сохраняя структуру, таблицы, списки и другие элементы документа.

Среднее время при этом меньше 5 мс на документ. И да — всё опенсорс. GitHub здесь. 😘

источник: NN

Вышла Flux 3 — новая модель Black Forest Labs для генерации картинок, видео и аудио. И все в одном боте.

За одну генерацию получается до 20 секунд видео с разными сценами и ракурсами. Достаточно картинки и промта, можно продолжать с последнего кадра с сохранением движений и логики.

За одну генерацию получается до 20 секунд видео с разными сценами и ракурсами. Достаточно картинки и промта, можно продолжать с последнего кадра с сохранением движений и логики.

Изображения можно делать со сложными надписями. А для аудио есть поддержка разных языков, акцентов и звуковых эффектов.

Тестить по ссылке.

Вышла Flux 3 — новая модель Black Forest Labs для генерации картинок, видео и аудио. И все в одном боте.
источник: ПрАтеин

Немного интересного оффтопа.

Почему многие девушки, предпочитают парней с ростом от 180/185 сантиметров ?

Почему многие девушки, предпочитают парней с ростом от 180/185 сантиметров ?

Дело в том, что нередко девушки встречающие парней с заявленным ростом «1.75 сантиметров», видят перед собой фактический рост 1.65 например. Из-за этого произошёл сантиметровый демпинг, который чаще всего не имеет ничего общего с настоящим ростом.

Что-то мне подсказывает, это не единственные сантиметры о которых мы (парни), немножечко п#здим 🤏

На сайте появилось видео

Мем теперь может быть роликом, гифкой или кружком, а картинку можно приложить к любой записи — скриншот в новости больше не нужно описывать словами.

Мемы перестали быть только картинками: бот принимает видео, гифки и кружки из телеграма и проигрывает их прямо в карточке. Заставку он сохраняет отдельно, поэтому страница не показывает чёрный прямоугольник в ожидании файла, а само видео грузится, только когда его включат.

Вложение больше не привилегия раздела «Мемы». Картинку или видео можно приложить к новости, ссылке и идее — скриншот интерфейса, график из статьи, запись экрана с тем, как агент чинит прод. Раньше это приходилось пересказывать словами.

Ограничение одно, и оно не наше: 20 мегабайт. Столько отдаёт телеграм на скачивание файла боту — то, что больше, он не отдаёт никому.

#мемы#сайт

Материалы принимает телеграм-бот

Пересылаете боту сообщение — он спрашивает, куда его положить, и запись появляется на сайте. Без паролей, без пул-реквестов, без просьб «добавьте, пожалуйста».

Раньше пополнить SlopHub можно было ровно одним способом: написать тому, у кого есть доступ к базе. Теперь есть бот.

Работает он в обратном порядке к привычному: сначала присылаете материал, потом выбираете категорию. Увидели пост в канале — переслали в бота, он показывает, что понял, и предлагает: новость, ссылка, мем, идея. Выбрали — запись на сайте.

Спрашивать категорию первой было бы удобнее боту, но не человеку: пересылая сообщение, вы ещё не думали, новость это или мем. Поэтому вопрос задаётся тогда, когда на него есть ответ.

Бот заодно делает скучную часть: тянет заголовок и описание со страницы по ссылке, запоминает канал-первоисточник у пересланного, превращает хвост из хештегов в теги, а первую строку — в заголовок.

Аккаунт заводится только по приглашению — одноразовой ссылкой. Паролей в системе нет вовсе: вход на сайт тоже через бота, одноразовым кодом. Нужен доступ — напишите @akryll.

Подробно про то, что бот понимает и что происходит после нажатия «Опубликовать», — в статье «Как присылать материалы».

#бот#сайт

У SlopHub теперь есть публичное API

Весь контент сайта можно забрать в JSON без регистрации: спецификация OpenAPI, документация с примерами и полнотекстовый поиск с русской морфологией.

Сайт переехал на собственный бэкенд, и вместе с ним появилось то, чего у статики быть не могло: контент отдаётся по HTTP и его можно показать где угодно — в своём боте, дашборде или читалке.

curl 'https://api.slophub.ru/api/v1/entries?kind=news&limit=5'

Фильтры комбинируются: по типу записи, по тегам, по датам. Поиск понимает морфологию — «промптов» найдёт «промпты». Постраничность курсорная, чтобы выдача не съезжала, пока листаешь.

Документация с возможностью выполнить запрос прямо из браузера — на api.slophub.ru/docs. Спецификация лежит рядом, на /openapi.yaml: по ней генерируется клиент на любом языке.

Ключ не нужен — без него 60 запросов в минуту. Понадобится больше, попросите: с ключом 600.

#api#сайт

SlopHub открылся

Собрали место, где не стыдно оставить ссылку коллеге: вики с проверенной практикой, лента изменений и разборы.

Раздел новостей — для коротких заметок об инструментах и релизах: что вышло, что это меняет в работе и стоит ли трогать прямо сейчас. Без пересказа пресс-релизов.

Подписаться можно по RSS.

#сайт