Недавно я разбирал истории CVE, связанные с завершением поддержки Tomcat 8.5, и решил посмотреть на Spring Boot 3.5. Я задался тем же вопросом применительно к Spring Boot: что происходит с уровнем защищённости приложения, когда используемая версия достигает End Of Life (EOL)?
Читать далее6 августа компания Apple выпустила срочный патч, закрывающий уязвимость CVE-2026-65400 в операционной системе macOS. Обновления стали доступны для версий macOS Tahoe (26.6.1), а также более старых Sequoia (15.7.9) и Sonoma (14.8.9). Уязвимость обнаружена в службе, отвечающей за возможность поделиться содержимым экрана рабочего стола. В описании патча, как всегда максимально лаконичном, компания Apple благодарит исследователя Альфредо Песоли из компании Bynario. Его публикацию по данной теме можно прочитать здесь. В ней описана возможность неправомерного доступа к компьютеру Apple с максимальными привилегиями, но только если атакующему известен пароль.
На самом деле, как позднее указали представители компании Calif, речь идет о двух разных уязвимостях в одном и том же модуле. Идентификатор проблемы, которую выявили в Bynario, — CVE-2026-43760. Она была обнаружена при помощи ИИ-ассистента ChatGPT и относится к классу post-auth — то есть атакующий должен знать пароль. Эта проблема, вместе с парой других, также в Screen Sharing, была закрыта апдейтом macOS 26.6. Еще раньше исследователь, известный под ником Osxreverser, обнаружил уязвимость класса pre-auth — эксплуатация без аутентификации, пароль знать не требуется. Но не стал сообщать о ней компании Apple, а только среагировал на публикацию компании Bynario.
Читать далее
В первой части мы заставили кнопку на веб-странице запустить локальный exe-файл через расширение Chrome и Native Messaging Host. Теперь усложним задачу: операция длится десять секунд, сообщает прогресс и поддерживает отмену. Для этого заменим sendNativeMessage() постоянным соединением connectNative(), перепишем хост на Java 21, разберём протокол, восстановление соединения и жизненный цикл процесса, а затем соберём exe с помощью GraalVM Native Image и проверим всё в настоящем Chrome.
Читать вторую частьВесной 2026 года специалисты направления Threat Intelligence экспертного центра безопасности Positive Technologies обнаружили необычную атаку на пользователей Саудовской Аравии с использованием неизвестного ранее APK-файл с именем Chrome.apk. Образец заинтересовал: за милой картинкой обновления Google Chrome и неожиданным требованием для работы «специальных возможностей» мы обнаружили тщательно защищенную от анализа цепочку запуска Android-шпиона.
Читать далееПока LLM-индустрия наращивает масштабы дата-центров и обучающих датасетов, всё чаще возникает вопрос, а что дальше? Энергия, знания, деньги не бесконечны. Что будет, когда что-то из них кончится?
Топы надеются на AGI, который, внезапно появившись из тераваттов и петабайтов, решит все проблемы и ответит на все вопросы. К сожалению, есть сомнения в столь чудесном событии.
Проблема в том, что нет предпосылок, что AGI появится в текущей архитектуре. Потому что горизонт не расширяется изнутри вычислимой системы, нужен внешний источник, невыводимый из состояния. Поэтому всё чаще исследователи пытаются найти нужное направление поиска в философии.
Эта статья о том, поможет ли философия, а если нет, то кто?
Читать далееПривет! Меня зовут Саша Журавлев. Я венчурный инвестор и основатель фонда Mento VC. Мы инвестируем в технологические компании на стадиях Seed / Series A в США, а в своем телеграм-канале рассказываю, как вижу рынок и принимаю инвестиционные решения.
Читать далееВведение. Парадокс современных технологий
Прошло четыре месяца с момента выхода в свет моей книги «Живое слово от истоков до современности. Этимология русского языка на основе методов системного анализа». Пятое издание. Книга-анонс.» У части моих друзей, знакомых с искусственным интеллектом (ИИ), нейронными сетями появились вопросы по комментариям ИИ в отношении книги. Это важный вопрос, поэтому подготовил данный материал.
Но начну по порядку: когда я писал книгу «Живое слово от истоков до современности», исходил из того, что главный читатель — это живой человек, готовый размышлять и проверять факты. Однако после публикации столкнулся с неожиданным эффектом: оказывается между мной и читателями имеются иные действующие лица и критики в виде ИИ.
Современные большие языковые модели (LLM) — такие как ChatGPT, Gemini или DeepSeek и другие — обладают колоссальной вычислительной мощностью. Однако продвинутые студенты, преподаватели и исследователи, пытающиеся проанализировать с их помощью мою книгу «Живое слово от истоков до современности», сталкиваются с разочаровывающим парадоксом.
Вместо глубокого анализа алгоритмы ИИ часто выдают шаблонный ответ: «это фолк-лингвистика», «альтернативная этимология», «не признаётся академической наукой» и т.д. Интерес к исследованию угасает, так и не начавшись.
Почему так происходит, как устроен цифровой барьер между ИИ и новыми научными идеями, и как заставить нейросеть работать с максимальной квалификацией? Это важно и является общим не только применительно к моей теме.
Читать далееЯ ИТ-юрист, занимаюсь аккредитацией ИТ-компаний, включением программ в реестр российского ПО и разбираю применение различных льгот для ИТ-компаний.
Материал для ИТ-менеджмента: технических директоров, продактов, основателей молодых компаний. В прошлом материале про реестры стартапов в 19 регионах я обещала отдельно разобрать реестр МТК. Выполняю здесь разбираю, что статус малой технологической компании даёт бизнесу и как он связан с ИТ-аккредитацией.
Читать далееНедавно я читала материалы о сжатии данных, и меня внезапно озарила безумная мысль: по сути своей, алгоритмы сжатия и LLM предназначены для решения одной и той же задачи.
В этом посте я познакомлю вас с основами сжатия, чтобы вы могли понять его глубокую связь с моделированием языка. Возможно, вас это изумит.
Читать далее9 утра, 2028 год. До первой сессии остаётся двадцать минут. Клиент уже заполнил дневник состояний, система собрала записи за неделю, отметила повторяющиеся темы и подготовила черновое резюме. Психолог читает его, вычёркивает два слишком смелых вывода и меняет план встречи. Через час ИИ напомнит клиенту об упражнении, которое они выбрали вместе. С чем работать и куда двигаться дальше, решит специалист.
Это сценарий, а не прогноз с гарантией. Но главный сдвиг в нём уже виден: ИИ заберёт часть операций, перекроит рабочий процесс и добавит неприятный вопрос об ответственности. Профессия целиком никуда не денется. Зато привычный рабочий день вполне может.
Читать далееПривет, Хабр. Я Матвей Лихота, старший Go-разработчик и DevSecOps. Как это часто бывает с внутренними инструментами, идея этой утилиты появилась уже после того, как у нас упал прод. Во время хотфикса сотрудник забыл обновить в одном из двух сервисов версию библиотеки с контрактами и в результате в зависимостях осталась предыдущая версия. Перед слиянием код собирался и тесты проходили, но после деплоя сервис упал с ошибкой 500: новое поле в структуре запроса не появилось на сервере. Пришлось откатить изменения и даунтайм был ощутимый.
Снова попадать в такую ситуацию никому, конечно, не хотелось. Можно было бы добавить пункт в предрелизный чек-лист, но кто будет заполнять его во время хотфикса? Можно было еще раз напомнить разработчикам про версии, но такие напоминания работают от силы пару недель, а потом об этом снова забывают.
Тогда я решил, что теперь проверять актуальность зависимостей будет CI. Так и появился Dependency Validator.
Читать дальшеНо вместо этого убила себя. Это история Apple Copland, операционной системы, на которую возлагали огромные надежды, но, как обычно, что-то пошло не так…
Читать далееОдин хакер полтора часа исследовал поддельный Bitrix-сервер: нашёл конфигурацию, извлёк ложные учётные данные базы, попытался выгрузить таблицы и записать PHP-файл.
Другой клиент отправил в открытый Ollama-compatible API 27 тысяч реальных задач. Самый большой промпт содержал 919 тысяч символов. Модели за API при этом не было.
Я три месяца наблюдал за двумя среднеинтерактивными ханипотами — традиционным SCADA/Bitrix-стендом и поддельным AI gateway. В статье разбираю 2,5 млн событий Cowrie, стотысячный MySQL password spray, 183 сохранённых payload, массовую эксплуатацию AI API и MCP-разведку.
Читать далееКогда-то наш почтовый загрузчик был обычным методом с @Scheduled. Раз в 30 минут он подключался к ящикам, искал новые вложения и запускал их обработку. Решение было простым, понятным и долгое время вполне рабочим.
Через несколько итераций вокруг того же загрузчика уже существовали IMAP IDLE listener'ы, PostgreSQL leases, heartbeat экземпляров приложения, перебалансировка почтовых ящиков между pod'ами, UID checkpoints, постоянная идемпотентность и отдельная обработка FolderClosedException. В какой-то момент мы даже попробовали держать несколько IMAP-соединений к одному ящику, но затем сознательно удалили эту часть архитектуры.
Это история не о том, как мы «заменили polling на push» одной настройкой. Она о том, как безобидный интеграционный адаптер постепенно превратился в маленькую распределённую систему. И о границе параллелизма, которую мы сначала провели не там.
Получить письмо14 августа 2026 года, 15:00 UTC.
CEO Anthropic Дарио Амодей срочно созвал заседание. Экс-глава Apple Тим Кук пожалел, что встроил в айфоны облачную Gemini, так и не дождавшись локальной модели нужного уровня. Где-то в датацентрах Alibaba щёлкнул рубильник, на Hugging Face слетел обратный отсчёт, и в мир вышла Qwen3.8-27B – новая dense-модель на 27 миллиардов параметров, которую даже прозвали «локальным Opus’ом», поскольку она позиционируется как одно из самых мощных открытых решений для локальной генерации.
Ждали её всем миром: обратный отсчёт на huggingface, первые пиксельные пеликаны на великах – всё как положено.
Если вкратце, это открытая (Apache 2.0) мультимодальная модель, которая понимает текст, картинки и видео, влезает в одну ооочень мощную домашнюю видеокарту, а временами по бенчмаркам обгоняет закрытые облачные модели уровня Claude Opus 4.6.
Если не вкратце – читайте дальше, потому что там есть и триумф, и зависания на 49 минут раздумий!
Читать далееСервер отвечает с задержкой, сайт еле открывается, а причина нагрузки неочевидна. В статье разберём пошаговую диагностику Linux‑сервера: как проверить CPU, память и диск с помощью top, free, vmstat, iostat и iotop, найти процесс‑виновник и понять, куда копать дальше.
Читать далееЯ Полина, директор по продукту в компании, где мы делаем бытовую технику. Я выбираю будущие модели, тестирую и дорабатываю их, прежде чем они попадут к покупателям. Недавно в продаже появился наш новый робот-пылесос.
Расскажу, как вообще родилась идея его выпустить, как я выбирала образец, что в нём дорабатывала и почему принципиально не читаю инструкции.
Читать далееС развитием генеративных нейросетей в Сети появилось множество советов, как повысить видимость сайта в ИИ-поиске. Проблема в том, что многие рекомендации пока не подтверждены или вовсе основаны на мифах, которые постепенно начали воспринимать как проверенные факты.
В этой статье эксперты click.ru:
Читать далееApache Kafka можно бесплатно скачать, развернуть и подключить к приложениям. При небольшом проекте этого может быть достаточно: создали несколько топиков, настроили потребителей — и обмен сообщениями работает.
Но по мере роста инфраструктуры Kafka перестает быть просто брокером. От нее начинают зависеть функциональность микросервисов, интеграции, тестовые стенды, CI/CD‑процессы и рабочие системы. Вместе с нагрузкой растет и список вопросов: как обновлять кластеры, отслеживать очереди, устранять уязвимости и восстанавливать работу после отказа.
Меня зовут Илья Виссарионов, я директор департамента «Аппаратно‑системная платформа» компании «Диасофт», и в этой статье расскажу, как мы используем Kafka в DevOps‑инфраструктуре «Диасофта», какие проблемы обнаружили при эксплуатации под высокой нагрузкой и почему в итоге стали рассматривать брокер сообщений не как отдельный open‑source‑компонент, а как полноценную инфраструктурную платформу.
Читать далееСамое опасное в больших языковых моделях — то, насколько легко с ними можно что-нибудь сделать. Вернее, даже не так: прототип продукта с LLM сделать удивительно легко, а вот хорошее приложение на его основе — удивительно трудно. Именно об этот подводный камень и спотыкаются большинство разработчиков на этапе перехода от минимально работоспособной модели к созданию полноценного продукта. Причина, на самом деле, банальна: между «смотрите, я за вечер навайбкодил работающего чат-бота» и «этим ботом ежедневно пользуются десять тысяч человек» лежит примерно такая же пропасть, как между собранным в гараже прототипом карта из водопроводных труб с мотором от триммера и гоночным болидом «Формулы-1».
Именно эта проблема рассматривается в книге Сухаса Пая «Разработка приложений на базе больших языковых моделей. Целостный подход к LLM», вышедшей недавно в издательстве «БХВ».
А теперь - чуть подробнее!