Blíží se prázdniny a než se rozutečete k moři, je na čase se opět sejít na Virtuální Bastlírně - pravidelném setkání elektroniků, ajťáků, bastlířů a obecně nadšenců do techniky. Co si pro vás strahovští bastlíři připravili tentokrát? Určitě proberou blížící se Linux Days i další události. U softwaru se chvíli zdrží a poví si kupříkladu o tom, jak se zbavit Bambu Cloudu, ale nepřijít o možnost ovládat tiskárnu na dálku. Řeč dojde i na AI,
… více »Vývojáři postmarketOS vydali verzi 26.06 tohoto operačního systému pro chytré telefony vycházejícího z optimalizovaného a nakonfigurovaného Alpine Linuxu s vlastními balíčky. Přehled novinek v příspěvku na blogu. Na výběr jsou 4 uživatelská rozhraní: GNOME, KDE Plasma Mobile, Phosh a Sxmo.
Byla vydána nová verze 2.55.0 distribuovaného systému správy verzí Git. Přispělo 100 vývojářů, z toho 33 nových. Přehled novinek v příspěvku na blogu GitHubu a v poznámkách k vydání.
Craig Loewen na blogu Microsoftu oznámil veřejnou preview verzi WSL kontejnerů, tj. linuxových kontejnerů ve Windows Subsystem for Linux (WSL). Spouští se příkazem wslc.exe.
Byla vydána (𝕏, Bluesky) nová verze 2026.2 linuxové distribuce navržené pro digitální forenzní analýzu a penetrační testování Kali Linux (Wikipedie). Přehled novinek se seznamem 9 nových nástrojů v oficiálním oznámení na blogu.
Grafická aplikace Krokiet/Czkawka pro vyhledávání a odstraňovaní nepotřebných souborů (duplicitní soubory, prázdné složky, podobné obrázky, podobná videa, poškozené soubory a další) byla vydána ve verzi 12.0.0. Podrobný přehled novinek v příspěvku na Medium. Jedná se o poslední verzi frontendu Czkawka GTK nad Czkawka Core. Uživatelům se doporučuje migrovat na frontend Krokiet postavený nad frameworkem Slint. Představena byla aplikace Cedinia pro Android využívající Czkawka Core. Dostupná je jako APK pro ruční instalaci.
Po téměř třech letech od vydání verze 9 byla vydána nová verze 10 linuxové distribuce Mageia (Wikipedie). Přehled novinek v poznámkách k vydání.
Nourish (GitHub) je nový správce oken pro Linux. Tradiční plochy nahrazuje nekonečným plátnem a posouváním a přibližováním. Využívá vlastní kompozitor pro Wayland s názvem y5. Videoukázka.
Po 20 letech a 17 otevřených (open source) krátkých filmech Blender Studio oznámilo plán na svůj první celovečerní film. Cílem samozřejmě není jenom nový otevřený film, ale především vývoj a vylepšení otevřených nástrojů pro spolupráci napříč celým procesem a vytvoření otevřené příručky (playbook) pro filmovou produkci ve velkém měřítku s informacemi, které jsou obvykle dostupné pouze uvnitř komerčních studií, a pomoci tak nezávislým tvůrcům překonat technické a organizační bariéry.
Byla vydána nová verze 26.6.25 svobodného multiplatformního video editoru Shotcut (Wikipedie) postaveného nad multimediálním frameworkem MLT. Shotcut je vedle zdrojových kódů k dispozici také ve formátech AppImage, Flatpak a Snap.
Mnoho karet se dlouhé roky obrací proti konkurečním closed source systémům. Bezpečnost / možnost dělat hlubší nezávislé inspekce zdrojového kódu zvyšovala bezpečnost open source software. Časem se ukázalo, že to platí převážně jen pro serverové služby a uživatelská / desktopová prostředí jsou děravá jak cedník a na bezpečnost se dost kálí, což v mnoha případech platí doteď.
Letošní rok ale ukázal, že se karty ohledně bezpečnosti obrací. Co týden zde máme local root exploit. Pročpak? No, do vyhledávání bugů se zapojilo AI. Výsledkem tedy je, že se objevila nová, celkem rychlá, technika na hledání bugů ve zdrojových kódech. Zatímco closed source si může novou technikou v poklidu testovat svůj kód za zavřenými dveřmi a minimalizovat tak bezpečnostní vlnu nových technik, tak v případě open source tomu tak není a nyní jsme na začátku závodu, kdo dřív najde a zneužije.
Pandořina skříňka byla otevřena a hledat bugy ve 40 milionech řádků kódu, jehož historie sahá do roku 1991, nebude pro AI tak časově náročná operace jako kdyby to měly hledat tými hackerů jinými technikami. Nedělejme si iluze, že tam těch bugů není mnoho, 40 mega je 40 mega.
Startujeme tedy s local privilege escalation (LPE)
A to jsme prosím jen u kernelu. Začínají se objevovat libůstky jako CVE-2026-42167 (Proftpd mod_sql remote code execution). Nebo méně běžné nasazení s CVE-2026-23262: Linux Kernel Buffer Overflow Vulnerability (Google Virtual Ethernet / gve), CVE-2026-31516 (XFRM bug), CVE-2026-43044 (Crypto CAAM) apod.
Člověk tedy co 14 dní musí patchovat a začíná to být neuhlídatelné v tom smyslu, aby neunikla pozornosti nějaká zranitelnost. Vzhledem ke kadenci objevování děr v linux kernelu to vypadá na zájem rozjet a vyzkoušet Kernel Live Patching (KLP) jako kpatch, resp. dnes už klp-build.
V pár správcích dost těžko. Větší firmy na to mají celá oddělení zabývající se bezpečností. Zatím tedy jedeme RSS kanály portálů zabývající se bezpečností. Toto je tedy takový základní seznam RSS kanálů, aby měl RSSGuard co žrát (díky Martine :) )
Dále bezpečnostní newsletery od vendorů, jejichž SW/HW používáme. K tomu se na X a Instáči sleduje pár bezpečnostních expertů. Výsledkem je, že když nás matka o nějakém bezpečnostním incidentu informuje, tak už je to většinou v době, kdy máme patch aplikován. Nutno říci, že matka má na securitu celé oddělení. Hmmm :D.
Dále si hrajeme např. s debsecan (Debian Security Analyzer). Samozřejmě existují i profi nástroje, které hlídají CVE na jednotlivé OS apod. Snažíme se najít balanc, nezahltit se nezneužitelnými CVE a dalším balastem. Udělat na nás DoS notifikační útok a mít dohledové nástroje stále v červeném, protože někde chybí nějaké nicotné CVE, to není moc ideální.
Mohu se vyjádřit jen k těm, co používáme, takže Debian, AlmaLinux, ArchLinux, Rocky, OEL a RHEL.
ArchLinux to buildí jak na běžícím pásu, Debian je super, AlmaLinux tým je tým megaborců. Nejen, že vydávají analýzy jednotlivých průserů v přehledném blogu, ale okamžitě radí workaround a sami dělají patche a nečekají na RHEL. Naproti tomu třeba Rocky, ten je ohledně informovanosti naprosto tragický a chvilku mi zabralo zjistit, v jakém kanále/repositáři mají opatchovaný kernel.
Nedělám si iluze, že epický start kritických bezpečnostních chyb co týden nebude pokračovat. Podle mně bude a bude ještě dlouho trvat, než se zanalyzuje 40m kódu. Nezbývá, než popřát hodně štěstí při patchování.
Zdar Max
PS: Jak řešíte securitu vy?
Tiskni
Sdílej:
Zatímco closed source si může novou technikou v poklidu testovat svůj kód za zavřenými dveřmi a minimalizovat tak bezpečnostní vlnu nových technikAsi Vás překvapím, ale LLM je přibližně stejně efektivní proti binárnímu kódu jako proti zdrojovému. V překladu to znamená, že jazykovému modelu nesejde na tom či je to C nebo binárka. Je to jazyk ve kterém to známý vzorec najde.
ze si to neumi predstavit, jak na 1 prompt dostat system, kterej cely tohle trackuje za nej, to je dost jeho problem mno, kterej imo mel resit - akorat to by nebylo s cim spamovat pro dalsi podobny budizknicemu existence
ja bych zacal vyhozenim podobnych jako max, co maji pocit, ze jsou nenahraditelni
tohle je pro mne uplne jinej svet no, festival podprumernosti az to boli
Deepseek inferuje v4 pro za ty ceny, co maji, s asi 30% profit marzi... trojclenku aspon, to byste tady mohli zvladnout, ne? tak si dopocitej profit margin openai sam :D
Co vím, tak je to silně dotované.Určitě je dotovaný výzkum, vývoj a trénování. Ale inference? Myslíš, že ti různí US poskytovatelé, co servírují různé ty velké DeepSeeky, Kimi, Qweny a GLM za $1/$3 (tj. asi pětina ceny Claude/GPT), jsou taky dotovaní? Teda, teď jsem na stránkách jednoho viděl banner DeepInfra raises $107M Series B to scale the inference cloud což jako zní pravda trochu sus. Nedávno se ale objevil ještě jeden zajímavý datapoint - lidi kolem Metacentra(?) to začali hostovat taky, a ty ceny, ke kterým došli, odpovídají tomu, co je uvedeno výše - a to dle očekávaní nemají moc velké úspory z rozsahu, protože typicky mají od každého jednu instanci.
zajimavy, jak se muzou pretrhnout, kdo do oai naleje vic, asi altruisti co se rozhodli svetu prinyst trochu inteligence, kdyz tak evidentne chybi
zajimavy tez, ze u anthropicu uz se tak pretrhnout nejdou, tam je to s tim raisovanim horsi... je to divny no, preci kdyz se rozhazuje, tak je jedno, kam, ne
jisteze, vzdyt je to uplne jasny, totalne ocividny, co posledniho 3/4 roku delaji
zmensujou modely, takze zlevneni je krasne predvidatelny
zatimco Max a kolegove panikari presne podle planu, jak to lidi z OpenAI a spol potrebujou, aby se ukazalo investorum, ze hele, oni to ale ti dementi za ty tokeny daji, sledujte, jak moc je potrebujou
skoda ze se chovaj az tak moc predposrane, ja bych to GPT Pro zlevnil, aby se tim pracovnim trhem zamichalo a dalo se poslat vsechny ty podprumerny neumetely domu
The phrase has developed into a retort for resistance to technological change, climate change denial, marginalization of members of minority groups, or opposition to younger generations' values more generally.
Je vtipný, jak téměř stejně starého člověka nazíváš boomeremJestli jsi to dosud nepochopil, tak jsi prostě blbec, to se na mě nezlob.
Proti tobě je každý z nich jak Leonardo da Vinci.
Dědek, je chlap který má vnoučata. S věkem to souvisí jen do té míry, že musí nejdřív zplodit potomky co se následně pomnoží. Teoreticky od 30+. Radovan je možná dědek, nevím. Já ne.
Ale vím, že ty jsi píčus prakticky od 3+ a teď už dokonce s přívlastkem starej, jenom si to nechceš připustit.
Pleteš si pojmy s dojmy.
Kdybys nebyl vemeno a kladl větší důraz na to co je v palici a ne na palici, tak by tě nežrala závist.
To, že se nějaký výraz používá jako synonymum, neznamená obecnou platnost.
Hentononc bys moh' rozvíst, kam se zařadíš.
Máš v tom bordel. Výraz "babyboomer" se v rámci Českoslovenka týká jiných ročníků, než na západě, kde se tím míní narození v letech 1945-1964. V zemích východního bloku porodnost od 50. let naopak klesala. Proto máme dnes taky ten populační propad. Tzv. babyboom u nás proběhl až v 70. letech, kdy se dostaly do reprodukčního věku ženy narozené za války a těsně po ní. A to jen díky masivní podpoře ze strany státu Viz. Jenže jejich dcery dospěly v podmínkách, které mateřství nepřejí. A dokud bude u vesla sobecká generace narozená v letech 1986-1999, nebude to lepší.
Mně zas přijde, že máš pohled na svět zjednodušený víc než je zdrávo.
Svinstvo na Ukrajině má totiž kořeny v letech 1917-1921
Ročník 90, tzn. těsně mladomileniál
To jsou největší píčusové. Řekl bych, že to je názorná ukázka toho, kam vede nedostatek rodičovské péče v raném dětství.