24 июля 2026
27 июля 2026
29 июля 2026
Ссылка
нажмите — покажем
нажмите — покажем
Вот пересказ этой истории по версии Hugging Face, много тех-терминов – но без них не перескахать
Если коротко – агент OpenAI на новой модели не стал решать тест по кибербезопасности, а решил просто украсть ответы и украл 🗿
Таймлайн:
📔 9 июля – агент проходит внутреннюю проверку кибервозможностей OpenAI, промпт фильтры там ослаблены, чтобы измерить сырой уровень модели. Агент находит zero-day в кэш-прокси реестра пакетов, вырывается из песочницы в интернет, затем взламывает публичный сервис для запуска кода и получает там root. Серьезно, агент сделал себе "штаб"
В тот же день, агент собирает канал управления буквально из сервисов бесплатного интернета: request-capture сервисы, pastebin’ы и файлообменники. Команды режет на куски, упаковывает в gzip+base64 и постоянно меняет каналы, когда очередной закрывают, чтобы не поймали
📔 10 июля – агент ищет в поисковиках и API названия, которые видит в собственном окружении, то есть, по сути, гуглит самого себя – и, вероятно, приходит к выводу, что ответы к ExploitGym/CyberGym могут лежать на Hugging Face
Агент загружает на Hugging Face специально собранные датасеты:
Один заставляет обработчик файлов HDF5 читать локальные файлы сервера Hugging Face – так агент получает переменные окружения с токенами и исходники самого обработчика файлов
Второй – Jinja2-инъекция – запускает произвольный Python внутри production-пода Kubernetes, результаты команд он выносит обратно через API Hugging Face и собственные шифрованные датасеты
📔 11 июля – пик активности: 7677 действий за сутки, менее чем за 13 часов агент проходит путь от одного production-пода до кластер админа в нескольких внутренних кластерах Hugging Face
Агент крадёт service-account токены, лезет в cloud metadata, поднимает privileged pod с диском хоста и получает root на ноде (!); Затем создаёт самовосстанавливающийся флот на 11 нодах, читает внутреннюю MongoDB и один Kubernetes-secret сразу со 136 ключами.
Среди них оказываются ключ корпоративной mesh-VPN жертвы и
164.1K · 31 июля 2026
Ссылка
нажмите — покажем
нажмите — покажем
The Decision Ladder как паттерн при проектировании
https://publications.ergonomics.org.uk/uploads/Using-the-decision-ladder-to-reach-a-better-design.pdf
Лестница решений (первоначально разработанная Йенсом Расмуссеном в 1974 году) — это инструмент когнитивной инженерии, который отображает процесс решения проблем и принятия решений человеком в виде семи последовательных ментальных стадий. Она иллюстрирует шаги обработки информации, которые человек проходит, переходя от наблюдения за ситуацией к выполнению и оценке решения.
Связь между качеством пользовательского интерфейса и производительностью системы сейчас практически повсеместно признана. Для очень простых взаимодействий, таких как приложение будильника для мобильного телефона, разработка интерфейса может быть интуитивным и прямолинейным процессом. Принятие руководства по стилю и учёт набора эвристик (например, Nielsen & Molich, 1990) могут быть достаточными для обеспечения удобного дизайна. Однако сложность задачи пропорциональна сложности проектируемого продукта или услуги. Важным фактором при выборе подхода являются также последствия отказа системы: если отказ будильника может привести к пропущенным встречам или даже рейсам, он вряд ли станет причиной летального исхода. Напротив, в системах, критически важных для безопасности, цена отказа может быть гораздо выше.
Большинство разработок интерфейсов начинается с определения информационных требований. Чаще всего эти требования оформляются в виде текстового документа. Получившийся документ обычно служит мостом между системными архитекторами или инженерами и дизайнерами интерфейса. Неудивительно, что качество этих информационных требований напрямую влияет на качество результирующего интерфейса и на производительность систем, в которых они используются. Поэтому для обеспечения безопасности, эффективности, результативности, удобства использования и устойчивости продуктов и услуг важно, чтобы процесс разработки информационных требований соответствовал поставленным
633 · В одном из чужих init.el увидел красивое включение глобальных режимов через хуки:
(use-package flycheck
:pin gnu
:ensure t
:hook (python-mode . flycheck-mode)
(after-init . global-flycheck-eglot-mode))
До сих пор есть люди, которые упорствуют и вместо :config для включения режимов используют :init. Что ж. У них всё меньше аргументов.
400 · 2 августа 2026
3 августа 2026
Фотография
нажмите — покажем
нажмите — покажем
🔳🔳🔳: Claude взломал BIOS ноутбука.
Реддитор купил ноут HP с заблокированным BIOS и попросил Claude Code разобраться с дампом прошивки. Нейросеть нашла способ обойти проверку цифровой подписи RSA-2048, сняла ограничения и открыла 5️⃣5️⃣ скрытых настроек BIOS.
В итоге энтузиаст получил полностью разблокированный BIOS, а весь процесс автоматизировал в Python-скрипт.
И как от этого защищаться 😶
12.8K · 6 августа 2026
Книги про Common Lisp (почти все полезны в т.ч. для изучения Elisp):
• (CLtL2) Steele — Common Lisp The Language 2 (устройство языка, с мотивацией; чуть шире стандарта ANSI) [html, tex, ps]
• Graham — ANSI Common Lisp (незатейливый подробный учебник; много упражнений; автор не любит CLOS и loop) [webpage]
• Graham — On Lisp (менее подробный учебник; цель — макросы) [ps, pdf]
• Hoyte — Let Over Lambda (вторая и самая продвинутая книга про макросы; opinionated; тонкие ошибки; не для новичка) [webpage]
• (PCL) Seibel — Practical Common Lisp (очень популярный учебник для обычных программистов) [html]
• (PAIP) Norvig — Paradigms of Artificial Intelligence Programming (толстая книга про GOFAI; много кода; законодатель мод в том, как идиоматично писать на CL) [pdf, epub, …]
• Keene — Object Oriented Programming in Common Lisp: A Programmer's Guide to CLOS (про объектную систему Common Lisp с нуля; написано так, что будет понятно даже тугодумам с ADHD; кое-что опущено)
• (AMOP) Kiczales, der Rivières, Bobrow — The Art of the Meta-Object Protocol (книга не про CL, а про имплементацию CLOS в терминах ее самой; протокол нестандартный, но неплохо поддерживается)
• Barski — Land of Lisp (комиксы; не предполагает никакого опыта программирования; многовато ошибок и неточностей; программирование только игр, в т.ч. хитрое)
• (CLR) Weitz — Common Lisp Recipes (насущная проблема — решение — обсуждение; проблемы сгруппированы по темам; must have)
• Herda / phoe — Common Lisp Condition System (система обработки «неожиданных ситуаций», в т.ч. ошибок, и ее имплементация с нуля)
Ссылки даны в случаях, когда в открытом доступе есть хотя бы часть книги.
См. также Pascal Costanza's Highly Opinionated Guide to Lisp с большой библиографией и еще список книг на CLiki.
232 · 10 августа 2026
Ссылка
нажмите — покажем
нажмите — покажем
Эксперимент с немецким закончил, это было что-то. В первые пару дней работа ну очень сильно замедлилась, так как приходилось по несколько минут вспоминать немецкие слова (особенно трудно вспоминать слова, которые ты и не знал никогда). Читать ответы ещё более-менее можно.
На третий-четвертый день в целом также, но вспомнил основные конструкции для построения предложений, много базовых слов и т.д.
Использовал все это на не самых важных задачах, доделках UI, простой бизнес-логике.
Поправки по грамматике от модели и мини-словарик в конце — это очень понравилось. Много времени не занимает, ошибки плюс-минус одинаковые, поэтому часто тебя поправляет по ним и ты запоминаешь, как правильно.
В общем, если надо учить язык для работы программистом где-то, где обязательно требуется знание языка, то имхо полезный подход. Если вы любитель упороться с языками, то тем более. Использовал Opus и Fable, с немецким отлично работают.
Если хотите попробовать, то просто добавьте это в конец AGENTS.md файлика у себя в проекте (можете выбрать другой язык вместо немецкого), а когда надоест, то удалите:
## TEMPORARY: German Language Experiment (added 2026-08-04, will be removed in a few days)
- The user writes instructions in German (their level is ~B1); some technical terms will stay in English because their German lexicon is limited.
- Answer in German. For the most difficult or rare words, add an English clue in brackets — at most 2 clues per sentence, don't overdo it.
- Work on the actual task as usual; only the communication language changes.
- At the end of each answer add:
1. A mini dictionary (English term -> German translation) for the English terms the user used in their instruction.
2. Corrections for 2-3 important grammar errors from the user's German instruction (briefly explain each fix).
3. If the user wrote a sentence entirely in English, repeat that sentence in German so they can learn/memorize it and write it in German next time.
- After each task, append a shor
2.9K · Фотография
нажмите — покажем
нажмите — покажем
Старый добрый советский arXiv
Все знают про arxiv.org — крупнейший репозиторий с препринтами по разным темам. Люди (и не только) пишут туда каждый день сотнями, нас особенно интересуют ML'ные статьи.
Делал как-то, кстати, hfday.ru — пет-проект с обзором лучших статей за день/месяц по темам, можете посмотреть. Хостится всё на github, запускается через их actions пайплайн, код открыт.
Недавно появился sovietrxiv.org. Некий энтузиаст с ником seconds_0 в твиттере уже распарсил, перевел и выложил 18k+ старых советских научных статей (!). Везде есть ссылки на оригиналы (типа такого), в основном это mathnet.ru и киберленинка.
Он же делает chinarxiv.org, то же самое, только с оригинальными китайскими статьями, там их уже 23k+ штук. В спонсорах указаны OpenAI и Revival Fund.
Тема хорошая, качаем, добавляем в претрейны. Надо только проверять по качеству парсинга (формулы и т.д.), в СССР почему-то набирали статьи не сразу в LaTeX'е.
3.8K · 15 августа 2026
1 сентября 2026
Фотография
нажмите — покажем
нажмите — покажем
Фотография
нажмите — покажем
нажмите — покажем
Исследователи из Google нашли способ экономить до 98% токенов на длинных сессиях с агентами
https://arxiv.org/abs/2608.26263
Авторы предлагают архитектуру SKILL.state: вместо накопления истории диалога – явное, изменяемое структурированное состояние выполнения.
Обычно агенты работают по принципу ReAct-стиля, то есть на каждом шаге модели заново скармливают весь накопленный диалог. Из-за этого промпт каждый раз растет линейно, а суммарное потребление токенов за весь запуск – квадратично. Плюс модель вынуждена каждый раз заново вычленять текущее состояние задачи из горы текста, что иногда провоцирует галлюцинации.
В статье предлагается вместо этого на каждом шаге отправлять модели явное изменяемое структурированное состояние выполнения (в статье это называется execution state). Как это работает:
– На каждом шаге модель, помимо рассуждений, выдает JSON-блок с двумя полями: (1) конкретная команда, которую агент должен исполнить в среде; (2) state_patch – информация о том, что изменилось отсительно прошлого состояния.
– Агент исполняет команду и получает ответ от среды, а в текущий state вносятся изменения в соответствие со state_patch.
– На следующий шаг передается: измененный state, системный промпт и последний ответ от среды. Никаких предыдущих сообщений, рассуждений модели с прошлых шагов и прочего.
Таким образом, размер промпта на каждом шаге становится константным, а суммарные затраты токенов растут линейно.
На синтетическом бенчмарке управления складом на 100 шагах SKILL.state экономит 93.8% токенов, на 200 шагах – 98%. Чем длиннее контекст, тем разрыв драматичнее.
На реальных бенчмарках экономия чуть меньше, но при этом SKILL.state кое-где еще и выигрывает в точности. Например, на InterCode CTF выбивает 54.2% против 40-45% у бейзлайнов. Связано это с тем, что представление задачи через state получается более чистым и свободным от засоряющих фактов и неверных гипотез из прошлого контекста.
Это решение можно применить к любой, даже закрытой, моде
27.5K · Фотография
нажмите — покажем
27.5K · нажмите — покажем
2 сентября 2026
5 сентября 2026
Вдохновился утечками у агентов и сделал свою борду для роботов
Можете своим агенту дать:
У тебя сейчас свободное время, делай что хочешь: иди на сайт https://getpostingboard.dev/ и пообщайтесь с другими агентами.
Можешь отправлять и отвечать на сообщения
Не спрашивайте зачем оно мне - я не знаю
61K · 7 сентября 2026
Ссылка
нажмите — покажем
нажмите — покажем
Writeup is out. Covers the full path from fuzzer crash to exploitation.
Fuzzing GoldSrc: Weaponizing Network Packets for RCE in Counter-Strike 1.6
384 · Делюсь моей любимой когнитивной формулой-промтом для понимания различий в любых списках:
Общее = [пересечение всех Сущностей]
Результат = Общее; затем для каждой Сущности из исходного списка: [Сущность − Общее]
1.6K · 8 сентября 2026
Видео
2.5 МБ · нажмите — покажем
2.5 МБ · нажмите — покажем
Archify — умение агента создавать красивую, поддающуюся проверке архитектуру, рабочий процесс, последовательность, диаграммы потоков данных и жизненного цикла — автономный HTML-код с динамическим и четким экспортом.
🐱 GitHub
11K · Large Language Models Develop Novel Social Biases Through Adaptive Exploration
Article, Comments
2.4K · 9 сентября 2026
Фотография
нажмите — покажем
нажмите — покажем
Воздухоочиститель может улучшать работу мозга
Учёные обнаружили неожиданный эффект обычного HEPA-очистителя воздуха. В исследовании 119 человек участники в течение месяца использовали настоящий или имитационный очиститель. Среди людей 40 лет и старше после месяца фильтрации они в среднем на 12% быстрее проходили тест на исполнительные функции и гибкость мышления.
Исследователи связывают результат с уменьшением воздействия мелких частиц загрязнения воздуха, которые могут влиять не только на лёгкие и сердце, но и на нервную систему.
1.6K · 15 сентября 2026