Ru

IsChemist, PhD 🕘 история названий (1)

@ischemist · Образование

Привет, Я Антон, а это мой личный канал. Второй канал про музыку - @guitarweeps Обо мне: ischemist.com По вопросам: @ischemistfeedbackbot или на почту anton[at]ischemist[dot]ru

2 090подписчиков сейчас
73.0%ERR
2.0цитируемость
2постов/день
Русскийязык
Казахстангео
Подписаться в Telegram
Данные обновлены 22.07.2020

Публикации всего: 46

Постов на странице: 10 30 50 Страница 1 из 5
Last September, Apple said it leveraged its hardware and operating system expertise into a technology called Memory Integrity Enforcement (MIE), which it described as “the culmination of an unprecedented design and engineering effort, spanning half a decade.” With Claude, building the code that exploited the two MacOS bugs took five days, Calif says. P.s. this is a gift link, so no paywall https://www.wsj.com/tech/ai/anthropic-mythos-apple-macos-bug-339da403?st=5DbzuT
❤ 9 Перейти к публикации →
За узким кругом e/acc и людей напрямую работающих над ИИ, вполне естественным образом у читателя может возникнуть вопрос: а мы не просили создание ИИ моделей, которые способны на кибератаки. Ирония в том, что эти возможности появились естественным образом в результате попыток улучшить их способности написания кода. И если вы скажете, а мне и для обычного кода ЛЛМки не нужны, я вас направлю к предыдущей фуге где объясняю что общество сильно недооценивает насколько миру не хватает софта. И порекомендую третий голос, где замечу, что то, как общество справится с текущим вызовом это тренировочный раунд если мы всерьез хотим увидеть универсальную систему для вылечивания всех болезней. Потому что есть одна очень фундаментальная проблема... https://ischemist.com/writings/fugues/ai-changed-the-math/ai-dual-use-dilemma
🔥 8 ❤‍🔥 1 Перейти к публикации →
Что можно сделать для минимизации риска? Если вы здравый разраб, то вы скорее всего уже пользуетесь современным package manager, который использут lockfiles. Если же вы традиционный питоновский разраб, при всей моей любви к питону, с сегодняшнего дня и до тех пор пока вы используете pip install -r requirements.txt вы являетесь радиоактивной обузой для всех, с кем вы взаимодействуете. Во втором голосе объясняю почему и рассказываю про minimumReleaseAge/exclude-newer, которые позволяют предотвратить установку новых версий библиотек в течение N дней (в надежде, что за эти N дней если они будут скомпрометированы, это будет обнаружено). В очередной раз хейчу jupyter notebooks (теперь это откровенные malware), рассказываю про Dependabot alerts, и наконец напоминаю про 2FA. Я сам решился на финальный шаг, купил себе YubiKey и привязал все свои SSH ключи к нему. https://ischemist.com/writings/fugues/ai-changed-the-math/beyond-lockfiles
🔥 9 ❤‍🔥 1 Перейти к публикации →
Как вы могли заметить, это снова фуга. В первом голосе я передаю свое понимание причин/механизма supply chain атаки на TanStack и другого, более ядреного эксплоита CopyFail — который любой из вас может воспроизвести за пару секунд на любом linux VPS. https://ischemist.com/writings/fugues/ai-changed-the-math/sci-fi-cyberattacks
❤ 1 ❤‍🔥 1 Перейти к публикации →
Некоторые могут отнестись к этому всему со скепсисом. А че мне терять?
❤ 4 ❤‍🔥 1 Перейти к публикации →
Unfortunately, if you’re doing anything of economic / societal value, you must immediately start worrying about cyber security and changing habits. The mental model you should have is that EVERYTHING on the internet can be and will be compromised. https://ischemist.com/writings/fugues/ai-changed-the-math
💯 3 ❤ 1 Перейти к публикации →
В понедельник прошла массовая supply chain атака на ветку обожаемых всеми библиотек TanStack. Если вам не посчастливилось установить скомпрометированную версию, у вас моментально крали все ваши API и Github токены и SSH ключи. И если бы вы пошли делать то, что стал бы делать любой здравый человек - отзывать, например, украденный гитхаб токен — вы бы потеряли все свои данные, ибо помимо всего прочего скрипт устанавливал system service, который мониторил валидность токена и прогонял rm -rf ~ в противном случае. А самое главное, что для атаки не нужно было сделать ничего кроме как открыть PR. Его даже не нужно было merge или approve, и не нужно было компрометировать данные ни одного из package maintainers. Достаточно просто открыть PR. В общем, если вы следите за последними новостями в AI, вы могли слышать про Project Glasswing Антропика, но лично я немного относился к этому всему со скепсисом (уж слишком мало у Антропика GPUшек и уж слишком заманчиво альтернативное объяснение, что у них просто мощностей не хватает на Mythos). Но после понедельника я скорее склоняюсь к тому, что в ближайшее время нужно быть особенно бдительным и готовиться к худшему. Поэтому я сел писать статью-предупреждение в блог. Пока я ее писал, атака перешла на питоновские библиотеки и затронула, например, mistral-ai.
🤯 10 ❤ 1 Перейти к публикации →
Не новость, но хорошая сводка https://reason.com/2026/05/06/how-a-scientific-cartel-protects-fraudsters-and-rakes-in-billions-of-taxpayer-dollars
❤‍🔥 2 😢 1 Перейти к публикации →
If you’re curious about the inner workings of financial institutions, you should follow Patrick McKenzie. He also has a podcast in which he reads some of his essays (complex systems) https://www.bitsaboutmoney.com/archive/nonprofit-indicted-bank-fraud/ https://www.complexsystemspodcast.com/episodes/splc-financial-infrastructure/ The subject matter of this essay is absolutely surreal, straight Alex Jones territory but delivered with the neutrality of a financial advisor.
👍 6 ❤ 2 Перейти к публикации →
Хакеры получили доступ к non-sensitive environment variables сайтов размещенных на Vercel (один из крупнейших игроков хостинга сайтов написанных на NextJS). https://vercel.com/kb/bulletin/vercel-april-2026-security-incident Произошло это крайне интересным способом - один из сотрудников Vercel авторизовывался со своей рабочей почтой через OAuth в context.ai, и кто-то в прошлом месяце (!!!) получил доступ к OAuth токенам, хранящимся в БД context.ai. https://x.com/GergelyOrosz/status/2046216095258861835?s=20 context.ai проходил "аудит" безопасности у стартапа Delve, основанного двумя дропаутами с MIT. Стартап Delve стремился революционизировать комплаенс с помощью AI, сокращая сроки / сложность приведения кодбазы в соответствие с самыми строгими требованиями SOC II. В январе эти идиоты случайно сделали общий доступ на гугл таблицу с ссылками на все репорты, которые они делали своим клиентам, некие неравнодушные аноны внимательно изучили все репорты и обнаружили, что все они - практически идентичны слово в слово, т.е. они просто брали один шаблон, меняли название компаний и все. Чтоб вы понимали, в корректном виде для прохождения аудита, за вашей организацией наблюдают от 3 до 6 месяцев. И, например, если вы увольняете какого-то сотрудника, или он сам уходит, по стандартам должна выполняться определенная процедура своевременного лишения доступа бывшего сотрудника к системам компании, и фактическое поведение компании отражается в отчетах аудитора. Во всех отчетах Delve в строке про handling of employee changes стоит прочерк, мол не было возможности проверить. То есть либо у ~20 компаний за 3 месяца ни разу ни один сотрудник не увольнялся, либо это настолько они делали эти отчеты на абсолютный отъебись. Delve к слову поднимал раунд в 32 ляма при рыночной капитализации в 300 лямов. Просто к слову о том, что сколько вы подняли бабла не несет НИКАКОГО сигнала о качестве продукта. В апреле Delve выкинули из YCombinator (как их вообще изначально взяли), и они выпустили следующий видос, можете посмотреть, очень комично. https://x.com/karunkaushik_/status/2040251815321899171?s=20 Ну так вот, конечно в текущей ситуации определенно есть и косяки Vercel, и Context.ai, но в первую очередь это все вызвано тем, что два 20 летних подростка заручаясь репутацией инвесторов и бренда YC продавали продукт, который давал ложную уверенность в безопасности систем клиентов. В большинстве случаев я могу понять мотивацию/способ мышления других людей. Я могу зачастую не соглашаться с таким подходом, но создать картину мира в которой действия других людей им самим кажутся оправданными я могу. Но не в этом случае. Вот как не постарайся я понять не могу насколько в голове должно быть пусто, насколько должна отсутствовать ответственность или внутренний голос совести, чтобы на полном серьезе, брать 10-15 тысяч долларов за аудит безопасности и выдавать шаблон, подписанный аудиторами из индии (ага). И снова монолог следователя.
❤ 10 😢 7 🔥 3 · всего 22 Перейти к публикации →
1 2 3 4 5

История названий канала

14.08.2026 название IsChemist IsChemist, PhD
Дата — момент, когда изменение заметил наш обход.

Другие каналы категории