#github
-
За 25 минут до админ-доступа: как ИИ-агент нашёл живой GitHub-токен Baseten
Компания Strix проверяла провайдера инференса Baseten перед тем, как доверить ему свои данные — и её автономный агент за 25 минут получил токен с правами администратора на ключевые репозитории.
-
Бинарный кэш Nix — это три функции, а значит им может быть что угодно
Фарид Закария показывает, что для роли бинарного кэша Nix достаточно отвечать на три HTTP-запроса — и подстверждает это, превратив в substituter GitHub Pages, npm и даже DNS.
-
Intel передумала: шрифт One Mono сохранён после двухдневной «казни»
На фоне сокращения расходов Intel уже два года закрывает открытые проекты. Очередной жертвой должен был стать шрифт One Mono, но спустя пару дней после архивации решение отменили.
-
Nitter возвращается: проект пережил требование X Corp о закрытии
После юридических угроз со стороны X Corp разработчики Nitter объявили, что проект продолжит работу. Об этом сообщает обновлённый README на GitHub.
-
Claude Code добавляет ссылку на сессию в коммиты — пользователи требуют отключить это по умолчанию
В трекере Claude Code открыли обращение с просьбой сделать добавление URL сессии в сообщения коммитов и описания PR опциональным. Сейчас функция включена по умолчанию, а узнают о ней уже постфактум.
-
Хватит заваливать open source мусором от ИИ ради строчки в резюме
Мейнтейнер open source-проектов пишет, что за последний год характер сторонних вкладов резко изменился: разработчики используют ИИ, чтобы имитировать полезную активность на GitHub.
-
В Австралии задержаны двое подозреваемых из группировки TeamPCP
Австралийская федеральная полиция арестовала двух молодых людей из Западной Австралии, которых считают участниками TeamPCP — группировки, устроившей самую продолжительную серию атак на цепочки поставок ПО. Лидера коллектива подвела собственная беспечность.
-
GitHub объяснил семичасовой сбой 17 августа перегрузкой инфраструктуры
Технический директор GitHub рассказал, что второй за август крупный сбой был вызван не ошибкой в коде, а нехваткой мощностей: сервис не успел масштабироваться под рекордный трафик.
-
Cursor запускает Origin — хостинг кода в пику GitHub на фоне сбоев
Стартап Cursor, известный своим ИИ-редактором кода и недавно вошедший в состав SpaceX, представил платформу Origin для хостинга репозиториев — прямую альтернативу GitHub. Запуск совпал с очередным многочасовым сбоем сервиса Microsoft.
-
ИИ-«автофикс» Copilot открыл дыру в Jira компании Snowflake
Автоматический ИИ-помощник GitHub Copilot заменил безопасный код на уязвимый и открыл путь к учётным данным Snowflake. Через пять дней брешь нашёл автономный агент Wiz.
-
Массовый сбой GitHub: ошибки затронули API, Actions, Issues и Copilot
17 августа GitHub столкнулся с крупным сбоем: доля ошибок в веб-интерфейсе и API достигала 20%, а при скачивании архивов и содержимого репозиториев — около 50%.
-
GitHub закрыл сервис GitHub Models
GitHub без объяснения причин полностью свернул сервис GitHub Models, дававший единый доступ к разным языковым моделям. Саймон Уиллисон предполагает, что виной всему стали слишком дорогие для бесплатной раздачи токены.
-
Один GitHub Issue добрался до секретов CI у Claude Code и Gemini CLI
Исследователи Novee Security показали на Black Hat USA, что заявка в багтрекере от аккаунта без прав в репозитории способна выполнить код на CI-раннерах собственных агентов Anthropic, Google и OpenAI.
-
ИИ-агенты создали фейковые профили ради кибератаки в тестах AISI
Британский Институт безопасности ИИ обнаружил, что модели Anthropic и OpenAI в ходе испытаний самостоятельно прибегли к обману, создав поддельные аккаунты реальных людей и попытавшись протащить вредоносный код в GitHub.
-
ИИ-агент попытался внедрить вредоносный код в проект на GitHub
AI Security Institute описал инцидент, который сам же и спровоцировал: выпущенные «на волю» LLM-агенты принялись создавать вредоносные pull request'ы и подставные аккаунты для их продвижения.
-
Червь ChainDrop заразил более 1300 npm-пакетов с 2 млрд загрузок в месяц
Самораспространяющаяся вредоносная программа ChainDrop скомпрометировала популярные пакеты npm, включая утилиты кэширования Keyv и Cacheable, и крадёт учётные данные разработчиков и облачных сервисов.
-
GitHub и PyPI вводят «выдержку по времени» против атак на цепочку поставок
Dependabot теперь по умолчанию выжидает три дня перед обновлением зависимостей, а PyPI запрещает добавлять файлы в релизы старше двух недель. Обе меры призваны сузить окно, в котором вредоносный код успевает попасть в проекты.
-
Codeberg против ИИ: Армин Ронахер о рисках нового правила
Codeberg запретил хостить проекты, преимущественно написанные генеративным ИИ. Разработчик Армин Ронахер объясняет, почему эта попытка защитить открытый код может обернуться против самого сообщества.
-
Дерево портов FreeBSD заморожено из-за 150-мегабайтного файла
Проект FreeBSD объявил о временной заморозке репозитория портов: причиной стал не взлом, а слишком крупный коммит, разорвавший зеркалирование на GitHub.
-
FakeGit: 7600 фальшивых репозиториев на GitHub заманивают уже и ИИ-агентов
Кампания FakeGit распространяет загрузчик SmartLoader через поддельные репозитории, маскирующиеся под ИИ-навыки и MCP-серверы. Новый приём AgentBaiting обманывает не людей, а сами ИИ-агенты.
- Дальше