#github
-
GitHub и PyPI вводят «выдержку по времени» против атак на цепочку поставок
Dependabot теперь по умолчанию выжидает три дня перед обновлением зависимостей, а PyPI запрещает добавлять файлы в релизы старше двух недель. Обе меры призваны сузить окно, в котором вредоносный код успевает попасть в проекты.
-
Codeberg против ИИ: Армин Ронахер о рисках нового правила
Codeberg запретил хостить проекты, преимущественно написанные генеративным ИИ. Разработчик Армин Ронахер объясняет, почему эта попытка защитить открытый код может обернуться против самого сообщества.
-
Дерево портов FreeBSD заморожено из-за 150-мегабайтного файла
Проект FreeBSD объявил о временной заморозке репозитория портов: причиной стал не взлом, а слишком крупный коммит, разорвавший зеркалирование на GitHub.
-
FakeGit: 7600 фальшивых репозиториев на GitHub заманивают уже и ИИ-агентов
Кампания FakeGit распространяет загрузчик SmartLoader через поддельные репозитории, маскирующиеся под ИИ-навыки и MCP-серверы. Новый приём AgentBaiting обманывает не людей, а сами ИИ-агенты.
-
xAI открыла исходный код Grok Build
Компания xAI опубликовала исходный код проекта Grok Build. Новость собрала заметный интерес на Hacker News.
-
GitHub добавил в Dependabot задержку перед обновлением пакетов по умолчанию
GitHub изменил поведение Dependabot version updates, введя период ожидания перед предложением обновления пакета по умолчанию. Новость собрала заметный отклик на Hacker News.
-
Ghostcommit: скрытая в PNG инъекция промпта обманывает AI-агентов и крадёт секреты
Исследователи продемонстрировали технику Ghostcommit — скрытую в изображении инъекцию промпта, которая заставляет AI-агента прочитать файл .env и вынести секреты репозитория наружу.
-
CISA признала: план реагирования на инцидент составляли уже по ходу расследования
Американское агентство кибербезопасности CISA столкнулось с утечкой паролей из-за подрядчика и разрабатывало протокол реагирования уже во время самого инцидента.
-
В npm-пакет Injective SDK внедрили похититель криптокошельков
Злоумышленники взломали GitHub-репозиторий проекта Injective Labs SDK и опубликовали через него вредоносный пакет в npm, крадущий приватные ключи и seed-фразы криптокошельков.
-
Ollama привлекла $65 млн на фоне роста до почти 9 млн пользователей
Open source-инструмент для локального запуска AI-моделей Ollama получил $65 млн финансирования при поддержке Benchmark. Проект собрал 176 000 звёзд и почти 17 000 форков на GitHub.
-
Разработчики уходят с GitHub на Codeberg и self-hosted решения
На Hacker News активно обсуждают тенденцию к отказу от GitHub в пользу Codeberg и самостоятельно размещаемых альтернатив. Публикация набрала 180 баллов и вызвала 134 комментария.
-
PostgreSQL переписали на Rust: проект прошёл все регрессионные тесты
Разработчик представил проект по переписыванию PostgreSQL на языке Rust, который успешно прошёл 100% регрессионных тестов оригинальной СУБД. Проект опубликован на GitHub и вызвал активное обсуждение на Hacker News.
-
Дистрибутив OpenMandriva подвергся попытке саботажа через GitHub
Разработчики OpenMandriva сообщили о попытке диверсии: часть репозитория проекта на GitHub была удалена, а в репозиторий Cooker отправлены пустые пакеты, призванные вытеснить GNOME и COSMIC.
-
GitLost: исследователи заставили ИИ-агента GitHub раскрывать приватные репозитории
Специалисты продемонстрировали атаку под названием GitLost, позволившую обманом заставить ИИ-агента GitHub выдавать данные из приватных репозиториев. Материал об исследовании вызвал заметный резонанс на Hacker News.
-
Разработчик превратил планшет reMarkable в дневник Тома Реддла из «Гарри Поттера»
На GitHub появился проект Riddle, который заставляет планшет reMarkable вести себя как зачарованный дневник из книг о Гарри Поттере. Публикация набрала популярность на Hacker News.
-
Python 3.14 без интерпретатора: проект компилирует код «в железо»
На GitHub опубликован проект под названием pon, который компилирует код на Python 3.14 напрямую в машинный код, минуя интерпретатор. Публикация вызвала заметный интерес пользователей Hacker News.
-
Разработчик сократил расходы на Fable на 60%, превращая код в изображения
На GitHub опубликован проект pxpipe, который преобразует программный код в изображения и передаёт их модели для распознавания — такой подход позволил снизить стоимость обращений к Fable на 60%.