Byla vydána nová verze 15.1 svobodného unixového operačního systému FreeBSD. Podrobný přehled novinek v poznámkách k vydání.
Vývojáři Ubuntu představili projekt Myna, tj. iniciativu zaměřenou na přidání funkce převodu řeči na text do prostředí desktopu Ubuntu. Dle plánu již v Ubuntu 26.10.
Společnost Epic Games představila nový open source systém pro správu verzí Lore navržený pro "bezprecedentní škálovatelnost dat i týmů a optimalizovaný pro projekty, včetně her a zábavy, které kombinují kód s velkými binárními soubory, aby uspokojil potřeby vývojářů i umělců". Zdrojové kódy jsou k dispozici na GitHubu pod licencí MIT.
Úřad pro ochranu hospodářské soutěže (ÚOHS) provedl v říjnu 2024 místní šetření u společnosti Seznam.cz. Úřad prověřoval důvodné podezření na možné protisoutěžní jednání, konkrétně zneužití dominantního postavení. Krajský soud v Brně v květnu 2025 konstatoval, že toto šetření bylo nezákonné. Nejvyšší správní soud (NSS) včera rozhodl, že šetření bylo provedeno v souladu se zákonem. Krajský soud bude muset případ posoudit znovu.
Byl představen skládací telefon Commodore Callback 8020. Ani hloupý, ani chytrý. Pro fanoušky Commodore a digitálního minimalismu. Bez webového prohlížeče a sociálních sítí. S předinstalovaným WhatsAppem. S operačním systémem Sailfish OS.
V OpenBSD byla objevena 27 let stará chyba v ppp pomocí níž lze vzdáleně obejít autentifikaci. Chyba byla nahlášena 12.6. a 14.6. byla opravena. Bližší info v článku A 27-Year-Old Authentication Bypass in OpenBSD's PPP Stack.
Odpověď Evropské komise (pdf) k evropské občanské iniciativě Stop Destroying Videogames, jež je součástí hnutí Stop Killing Games: "Komise se domnívá, že v této fázi nemůže navrhnout právní povinnost zachovat hratelnost videoher poté, co přestaly být poskytovány komerčně. Důvodem jsou i stávající práva duševního vlastnictví. Podle autorského práva EU mají nositelé práv výlučná práva ke svým výtvorům. Kromě autorských práv mohou být
… více »Byl vydán Mozilla Firefox 152.0. Přehled novinek v poznámkách k vydání a poznámkách k vydání pro vývojáře. Řešeny jsou rovněž bezpečnostní chyby. Nový Firefox 152 bude brzy k dispozici také na Flathubu a Snapcraftu.
Desktopové prostředí KDE Plasma bylo vydáno ve verzi 6.7 (Mastodon). Přehled novinek i s videi a se snímky obrazovek v oficiálním oznámení. Podrobný přehled v seznamu změn.
Hříčka xsnow, která na ploše spustí sněžení, je protestware. Pokud jste v Rusku (LANG=ru), zobrazuje ukrajinské vlajky.
Mnoho karet se dlouhé roky obrací proti konkurečním closed source systémům. Bezpečnost / možnost dělat hlubší nezávislé inspekce zdrojového kódu zvyšovala bezpečnost open source software. Časem se ukázalo, že to platí převážně jen pro serverové služby a uživatelská / desktopová prostředí jsou děravá jak cedník a na bezpečnost se dost kálí, což v mnoha případech platí doteď.
Letošní rok ale ukázal, že se karty ohledně bezpečnosti obrací. Co týden zde máme local root exploit. Pročpak? No, do vyhledávání bugů se zapojilo AI. Výsledkem tedy je, že se objevila nová, celkem rychlá, technika na hledání bugů ve zdrojových kódech. Zatímco closed source si může novou technikou v poklidu testovat svůj kód za zavřenými dveřmi a minimalizovat tak bezpečnostní vlnu nových technik, tak v případě open source tomu tak není a nyní jsme na začátku závodu, kdo dřív najde a zneužije.
Pandořina skříňka byla otevřena a hledat bugy ve 40 milionech řádků kódu, jehož historie sahá do roku 1991, nebude pro AI tak časově náročná operace jako kdyby to měly hledat tými hackerů jinými technikami. Nedělejme si iluze, že tam těch bugů není mnoho, 40 mega je 40 mega.
Startujeme tedy s local privilege escalation (LPE)
A to jsme prosím jen u kernelu. Začínají se objevovat libůstky jako CVE-2026-42167 (Proftpd mod_sql remote code execution). Nebo méně běžné nasazení s CVE-2026-23262: Linux Kernel Buffer Overflow Vulnerability (Google Virtual Ethernet / gve), CVE-2026-31516 (XFRM bug), CVE-2026-43044 (Crypto CAAM) apod.
Člověk tedy co 14 dní musí patchovat a začíná to být neuhlídatelné v tom smyslu, aby neunikla pozornosti nějaká zranitelnost. Vzhledem ke kadenci objevování děr v linux kernelu to vypadá na zájem rozjet a vyzkoušet Kernel Live Patching (KLP) jako kpatch, resp. dnes už klp-build.
V pár správcích dost těžko. Větší firmy na to mají celá oddělení zabývající se bezpečností. Zatím tedy jedeme RSS kanály portálů zabývající se bezpečností. Toto je tedy takový základní seznam RSS kanálů, aby měl RSSGuard co žrát (díky Martine :) )
Dále bezpečnostní newsletery od vendorů, jejichž SW/HW používáme. K tomu se na X a Instáči sleduje pár bezpečnostních expertů. Výsledkem je, že když nás matka o nějakém bezpečnostním incidentu informuje, tak už je to většinou v době, kdy máme patch aplikován. Nutno říci, že matka má na securitu celé oddělení. Hmmm :D.
Dále si hrajeme např. s debsecan (Debian Security Analyzer). Samozřejmě existují i profi nástroje, které hlídají CVE na jednotlivé OS apod. Snažíme se najít balanc, nezahltit se nezneužitelnými CVE a dalším balastem. Udělat na nás DoS notifikační útok a mít dohledové nástroje stále v červeném, protože někde chybí nějaké nicotné CVE, to není moc ideální.
Mohu se vyjádřit jen k těm, co používáme, takže Debian, AlmaLinux, ArchLinux, Rocky, OEL a RHEL.
ArchLinux to buildí jak na běžícím pásu, Debian je super, AlmaLinux tým je tým megaborců. Nejen, že vydávají analýzy jednotlivých průserů v přehledném blogu, ale okamžitě radí workaround a sami dělají patche a nečekají na RHEL. Naproti tomu třeba Rocky, ten je ohledně informovanosti naprosto tragický a chvilku mi zabralo zjistit, v jakém kanále/repositáři mají opatchovaný kernel.
Nedělám si iluze, že epický start kritických bezpečnostních chyb co týden nebude pokračovat. Podle mně bude a bude ještě dlouho trvat, než se zanalyzuje 40m kódu. Nezbývá, než popřát hodně štěstí při patchování.
Zdar Max
PS: Jak řešíte securitu vy?
Tiskni
Sdílej:
Zatímco closed source si může novou technikou v poklidu testovat svůj kód za zavřenými dveřmi a minimalizovat tak bezpečnostní vlnu nových technikAsi Vás překvapím, ale LLM je přibližně stejně efektivní proti binárnímu kódu jako proti zdrojovému. V překladu to znamená, že jazykovému modelu nesejde na tom či je to C nebo binárka. Je to jazyk ve kterém to známý vzorec najde.
ze si to neumi predstavit, jak na 1 prompt dostat system, kterej cely tohle trackuje za nej, to je dost jeho problem mno, kterej imo mel resit - akorat to by nebylo s cim spamovat pro dalsi podobny budizknicemu existence
ja bych zacal vyhozenim podobnych jako max, co maji pocit, ze jsou nenahraditelni
tohle je pro mne uplne jinej svet no, festival podprumernosti az to boli
Deepseek inferuje v4 pro za ty ceny, co maji, s asi 30% profit marzi... trojclenku aspon, to byste tady mohli zvladnout, ne? tak si dopocitej profit margin openai sam :D
Co vím, tak je to silně dotované.Určitě je dotovaný výzkum, vývoj a trénování. Ale inference? Myslíš, že ti různí US poskytovatelé, co servírují různé ty velké DeepSeeky, Kimi, Qweny a GLM za $1/$3 (tj. asi pětina ceny Claude/GPT), jsou taky dotovaní? Teda, teď jsem na stránkách jednoho viděl banner DeepInfra raises $107M Series B to scale the inference cloud což jako zní pravda trochu sus. Nedávno se ale objevil ještě jeden zajímavý datapoint - lidi kolem Metacentra(?) to začali hostovat taky, a ty ceny, ke kterým došli, odpovídají tomu, co je uvedeno výše - a to dle očekávaní nemají moc velké úspory z rozsahu, protože typicky mají od každého jednu instanci.
zajimavy, jak se muzou pretrhnout, kdo do oai naleje vic, asi altruisti co se rozhodli svetu prinyst trochu inteligence, kdyz tak evidentne chybi
zajimavy tez, ze u anthropicu uz se tak pretrhnout nejdou, tam je to s tim raisovanim horsi... je to divny no, preci kdyz se rozhazuje, tak je jedno, kam, ne
jisteze, vzdyt je to uplne jasny, totalne ocividny, co posledniho 3/4 roku delaji
zmensujou modely, takze zlevneni je krasne predvidatelny
zatimco Max a kolegove panikari presne podle planu, jak to lidi z OpenAI a spol potrebujou, aby se ukazalo investorum, ze hele, oni to ale ti dementi za ty tokeny daji, sledujte, jak moc je potrebujou
skoda ze se chovaj az tak moc predposrane, ja bych to GPT Pro zlevnil, aby se tim pracovnim trhem zamichalo a dalo se poslat vsechny ty podprumerny neumetely domu
The phrase has developed into a retort for resistance to technological change, climate change denial, marginalization of members of minority groups, or opposition to younger generations' values more generally.
Je vtipný, jak téměř stejně starého člověka nazíváš boomeremJestli jsi to dosud nepochopil, tak jsi prostě blbec, to se na mě nezlob.
Proti tobě je každý z nich jak Leonardo da Vinci.
Dědek, je chlap který má vnoučata. S věkem to souvisí jen do té míry, že musí nejdřív zplodit potomky co se následně pomnoží. Teoreticky od 30+. Radovan je možná dědek, nevím. Já ne.
Ale vím, že ty jsi píčus prakticky od 3+ a teď už dokonce s přívlastkem starej, jenom si to nechceš připustit.
Pleteš si pojmy s dojmy.
Kdybys nebyl vemeno a kladl větší důraz na to co je v palici a ne na palici, tak by tě nežrala závist.
To, že se nějaký výraz používá jako synonymum, neznamená obecnou platnost.
Hentononc bys moh' rozvíst, kam se zařadíš.
Máš v tom bordel. Výraz "babyboomer" se v rámci Českoslovenka týká jiných ročníků, než na západě, kde se tím míní narození v letech 1945-1964. V zemích východního bloku porodnost od 50. let naopak klesala. Proto máme dnes taky ten populační propad. Tzv. babyboom u nás proběhl až v 70. letech, kdy se dostaly do reprodukčního věku ženy narozené za války a těsně po ní. A to jen díky masivní podpoře ze strany státu Viz. Jenže jejich dcery dospěly v podmínkách, které mateřství nepřejí. A dokud bude u vesla sobecká generace narozená v letech 1986-1999, nebude to lepší.
Mně zas přijde, že máš pohled na svět zjednodušený víc než je zdrávo.
Svinstvo na Ukrajině má totiž kořeny v letech 1917-1921
Ročník 90, tzn. těsně mladomileniál
To jsou největší píčusové. Řekl bych, že to je názorná ukázka toho, kam vede nedostatek rodičovské péče v raném dětství.