open source

Разработчики опен-сорса тонут под потоком фейковых сообщений об уязвимостях.

Ну как фейковых: люди (в основном, индусы), в попытках заработать денег, генерируют эти сообщения (vulnerability reports) с помощью нейросетей.

Рассмотрение каждого сообщения — это часы работы живых людей, часто энтузиастов, которые от такого выгорают. Вот печальный пост Даниеля Стенберга, мейнтейнера curl.

Налицо классическая асимметрия, где отправка сообщения сильно дешевле, чем его получение. Это приводит к проблемам. Решения тоже классические:

1. Требовать не только текстовое описание уязвимости, но и Proof of concept код её эксплуатации, запись видео экрана, где видна проблема
2. Брать залог в условные 50 долларов за рассмотрение каждой уязвимости, который возвращается, если уязвимость есть.
3. Требовать указания, был ли использован ИИ для генерации сообщения и если да — то как именно. И как были проверены его результаты. Так делают Django и curl, например.
4. Клин клином вышибать. Поставить ИИ-анализатор всех багрепортов перед живыми людьми.

Ещё одна институция, которая работала на доверии — поломана.

Как ранний интернет, который строился на доверии, мутировал в достаточно устойчивую к хакерам систему — то же происходит с миром софта.

Docs: open source клон notion, совместная разработка правительств Франции и Германии. Бэкенд на Django Rest Framework и Yjs, редактор на BlockNoteJS, всё в докере.

Оказывается, что во Франции и в Германии есть целые госогранизации по цифровому суверенитету, развивающие open source.

Все пилят свой аналог гитхаба, документы и месседжер, дистрибутивы линукса и т. д.

Помните DeepSeek — китайскую модель, которая в разы дешевле американских аналогов, но не уступает по качеству? И это при том, что Штаты запрещают экспорт топовых видеокарт в Китай.

Ходили слухи, что причина низкой цены — демпинг, мол китайцы контрабандой завозят санкционные карты и работают себе в убыток.

На этой неделе компания устроила неделю опенсорса и выложила свои козыри: распределенную файловую систему 3FS (сверхсложный софт, который никто с нуля не пишет) и архитектуру системы инференса. Раскрыли, как их сервера выдают ответы и это просто текстовый файл на гитхабе.

Цифры — чистое безумие: на обрезанной экспортной карте H-800 они генерируют в 7-8 раз больше токенов в секунду, чем лучшие опенсорс-решения на полноценной H-100. Маржинальность — 545%!

Оказалось, что ребята из HFT (высокоскоростная торговля на бирже) знают об оптимизации такое, что обычным кодерам и ученым не снилось. Китайские трейдеры обогнали всех в ИИ.

Вопросы: как скоро американцы скопируют эти трюки? Упадут ли цены на ИИ? Или на карты? Может, NVIDIA перестанет стоить как полпланеты? Хотя вряд ли — мы просто начнём использовать нейросети в 10 раз больше.

Недавно ученые из китайского хэдж-фонда представили нейросеть DeepSeek R1, которая оказалась не хуже ведущих американских аналогов, при этом в 10 раз дешевле и к тому же с открытым исходным кодом. Американская биржа отреагировала нервно — акции подешевели почти на триллион долларов, многие заговорили о новой гонке вооружений.

Правда ли китайская нейросеть такая же хорошая, как и chatGPT? Благодаря чему получилось так сильно сэкономить? Значит ли открытый исходный код, что теперь каждый может сделать свою супер-крутую нейросеть? Можно ли запустить эту модель у себя на компьютере или даже на телефоне?

На все эти и многие другие вопросы мне ответил настоящий эксперт — технический директор, основатель и руководитель AI-стартапов из долины Артем Родичев. Слушайте наш разговор на всех подкаст-платформах: Apple, Youtube, Яндекс, Spotify, Castbox, Overcast, веб-версия.

Хакеры почти взломали все серверы на планете, но мир спас чувак, которого напрягли лишние полсекунды задержки в работе программы.

Эксперты по безопасности уже много лет пугают нас так называемыми supply chain attacks — то есть атаками «через поставщиков». Например, хакеры могут сначала взломать производителя ноутбуков, подсадить в них «троянского коня» на заводе и получить доступ уже к нам — конечным пользователям этих устройств. Чуть менее масштабные атаки такого рода становятся известны каждые несколько лет.

Это ад безопасника (и параноика), потому что такие атаки сложнее всего отследить. В 1984 году создателю языка Си Кену Томпсону вручили премию Тьюринга — аналог Нобелевки в IT. Темой своей праздничной лекции Томпсон выбрал как раз вопрос доверия: «можно ли в принципе убедиться, что наши устройства делают только то, о чем мы их попросили»?

А ещё такие атаки являются оружием массового поражения. Отравив один колодец, можно нанести вред тысячам людей. В мире достаточно много библиотек, которые встроены в подавляющее большинство программ и работают почти на всех компьютерах на планете. Малоизвестные в не-технической среде факт: многие эти «базовые» библиотеки поддерживаются энтузиастами-одиночками (про это даже есть специальный комикс xkcd).

Но это всё — занятные теоретические рассуждения, то, о чем техдиры и безопасники любят поболтать в приятной компании.

Меж тем, оказывается, мы уже два года живем в реальности, где анонимный хакер поддерживает супер популярную библиотеку xz, которая используется почти в каждом сервера на планете, стал её официальным мейнтенером (ответственным) и подсунул всем паленую версию, которая при определенных условиях, во время установки вставляет в систему троянского коня, который дает атакующему возможность удаленного управления зараженным сервером.

Это точно не случайная ошибка, хакер использовал многочисленные техники обфускации (скрытия) следов своих действий.

Обнаружили уязвимость почти случайно — атакующий ошибся и зараженная версия программы в определенных условиях работала на полсекунды дольше, чем незараженная. В этот раз нам повезло, что программист из Microsoft это заметил и полез разбираться в причинах.

В этот раз нам повезло — паленая версия библиотеки успела пролезть только в самые последние версии Linux-дистрибутивов, (большинство взрослых ребят предпочитают настоявшийся код).

Или не повезло? Откуда мы знаем, сколько ещё подобных атак было произведено? Что, если другие атакующие не допустили такой ошибки?

Кстати, кто они? Учитывая, что псевдоним хакера Jia Tan и он вносил правки в китайский дистрибутив линукса — он наверное китаец. Или это русские (или израильтяне? или американцы?) научились нормально подделывать следы? Это вообще коммерческая атака или государство? Мы не знаем.

В любом случае, пугает то, насколько это дешевая атака. Думаю, на стоимость одного танка (или подводной лодки, которые строят картели) можно профинансировать десяток таких программ.

Мы живем в очень хрупком мире. Даже дух захватывает, как мы все ещё живы.

Для технарей:

Оригинал публичного письма автора, обнаружившего уязвимость — отличный баг репорт, читается как короткий рассказ Чехова (и твит, в котором он поделился им с миром).

Короткий пост создателя xz — он был в отпуске от интернета, но по такому поводу вернулся и уже разбирается в ситуации.

Хороший технический FAQ: технический разбор атаки, инструкции как проверить, что ваша машина уязвима (и как обновиться) и ещё много всего.

Максим Дунин, один из ключевых разработчиков Nginx, форкнул проект, то есть сделал его копию, которую будет развивать независимо.

Nginx — веб-сервер, который работает под капотом подавляющего большинства сайтов и веб-сервисов, де-факто стандарт индустрии.

Это разработка российского инженера Игоря Сысоева из времен Рамблера (олды помнят). 4 года назад её купил американский F5, Рамблеру это не понравилось, Игоря какое-то время держали под арестом в Москве, в общем тот ещё блокбастер, мы даже делал специальный эпизод подкаста про это.

В 2022 году московский офис компании закрыли, Максим остался в России и, по его словам, работал над проектом как волонтер.

Причиной для развода Максим называет то, что компания f5 присвоила формальный номер (CVE) двум уязвимостям: CVE-2024-24989 и ...90, хотя разработчики, по его словам, были против, потому что это экспериментальный код. Говорит, freenginx — проект, свободный от корпоративного контроля.

F5 была обязана присвоить этим ошибкам номера уязвимостей по правилам программы CVE, ведь этим кодом пользовались люди и они имеют право знать, чего ожидать. Один из людей, который принял это решение — заслуженный инженер и он уверенно отстаивает свою позицию.

Пока что ничего менять не нужно, пользуемся nginx как и раньше. Надеюсь, что происходящее не помешает развитию проекта.

Такие вот драмы в мире сисадминов!

Supabase — классная open-source альтернатива Google Firebase.

Это способ быстро собрать бэкенд (серверную часть) для мобильных приложений. База данных, авторизация, мгновенная синхронизация данных между пользователями, облачные функции и хранение медиа — все из коробки.

В бесплатной SaaS-версии лимит на 50 тысяч пользователей в месяц, дальше понятный ценник и всегда можно переехать на свои серверы.

Представьте, что вам не нравится, как ненатурально звучат автомобильные движки в игрушках-гоночных симуляторах. Большинство пожмет плечами. Кто-то поноет в твиттере или в телеграме.

Этот чувак:
1. разработал свой собственный точный физический движок (ru) — то есть программу, которая рассчитывает, как будут взаимодействовать твердые тела (ru) — цилиндры, поршни, маховики; газы — воздух, топливо, скорость распространения огня, сколько энергии выделяет сгорание воздушно-топливной смеси и т. д.
2. оптимизировал движок так, чтобы он работал со скоростью 80 тысяч кадров в секунду;
3. и генерирует звук исходя из давления в выхлопной трубе этого виртуального двигателя;
4. ах да, по пути он создал свой собственный язык программирования для описания двигателей — число цилиндров, расположение элементов, передачи и т. д.

Исходный код всего этого богатства (с++ windows) доступен в репозитории на гитхабе, а простые смертные могут полюбоваться замечательным 15-минутным ютуб роликом, где он делает обзор проекта от идеи до завершения и даёт послушать целую серию самых разных двигателей.

⚡️🤯

Мы с Федей хотим сделать полезный инструмент для программистов. Пока брейнштормили идеи — вспомнили stale-бота, который материт и закрывает старые пул-реквесты. Это полезно, потому что не скапливается незавершенная работа, появляется чувство, что за проектом ухаживают (и это правда!).

Особая красота в том, что вся настройка — это 16 строчек, можете прямо сейчас прикрутить к своим гитхаб-репозиториям (для гитлаба есть вот такой аналог).

Есть ещё хорошие идеи, что вам, как программисту, поможет в работе? Пишите в чате @ctodailychat, мы с коллегами и Федей выберем лучшие идеи, воплотим их в жизнь и выложим код в опенсорс.

Кликхаус — классная база данных и главный опенсорс проект родом из Яндекса выпустил зявление о войне.

Они «осуждают агрессивную войну с Украиной, которую ведет Путин».

Говорят, что ничего с Россией их не связывает, кроме русских инженеров, которые сидят в Амстердаме. Публикуют обращение сейчас, когда закончили эвакуацию инженеров и их семей из России.

Такие дела.

https://clickhouse.com/blog/we-stand-with-ukraine/