Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

·10.10 Выпуск языка программирования Python 3.15 (29 +3)
  После года разработки опубликован значительный выпуск языка программирования Python 3.15. Среди изменений: включение по умолчанию UTF-8, отложенная загрузка модулей, оптимизация экспериментального JIT-компилятора, типы frozendict и sentinel, файлы конфигурации для инициализации при запуске, расширение возможностей для профилирования, сборка в режиме "-fno-omit-frame-pointer" и встроенная текстовая игра "whatsnewt". Новая ветка будет поддерживаться в течение полутора лет, после чего ещё три с половиной года для неё будут формироваться исправления с устранением уязвимостей.

Среди новшеств, добавленных в Python 3.15 (1, 2, 3):

  • Модернизирован экспериментальный JIT-компилятор, который теперь позволяет добиться в среднем ускорения на 11-12% на платформе macOS AArch64 и на 7-8% на платформе x86_64 Linux в тестах pyperformance по сравнению со стандартным интерпретатором. При этом в отдельных тестах при включении JIT изменение производительности варьируется от ускорения на более чем 100%, до замедления на 15%. Помимо оптимизации производительности и улучшения генерации машинного кода в новой версии в JIT переработан механизм трассировки, который теперь учитывает реальные последовательности выполнения кода, а не только их прогнозирует, что позволило значительно расширить поддержку операций на уровне байткода. Осуществлён переход на ветку LLVM 21. В генерируемом коде некоторые операции со стеком заменены на работу с использованием регистров CPU. Добавлена поддержка раскрутки стека (unwinding) для GDB и GNU backtrace().
  • В качестве кодировки по умолчанию задействована UTF-8, независимо от системы в которой выполняется код. Все операции ввода/вывода теперь обрабатывают текстовые данные как последовательности UTF-8, если явно не указана кодировка. Для использования параметров текущей локали или иной кодировки следует указывать аргумент "encoding" (например, "open('test.txt', encoding='locale')"). Отключить режим UTF-8 на уровне интерпретатора можно через опцию командной строки "-X utf8=0" или переменную окружения "PYTHONUTF8=0".
  • Добавлено ключевое слово "lazy" для отложенной загрузки модулей, при помощи которой можно ускорить запуск приложений с большим числом зависимостей. При отложенной загрузке модули загружаются непосредственно перед первым обращением к импортируемым именам в коде. До фактической загрузки для модулей создаётся легковесный прокси-объект "types.LazyImportType", отслеживающий обращение к модулям. В случае проблем с загрузкой модуля, например, если модуль не найден, исключение генерируется в момент попытки первого использования, а не во время импорта. Для принудительного отключения отложенной загрузки предусмотрена опция командной строки "-X lazy_imports" и переменная окружения PYTHON_LAZY_IMPORTS, а также функции sys.set_lazy_imports() и sys.get_lazy_imports(). Для выборочной фильтрации модулей, к которым применяется отложенная загрузка, добавлена функция sys.set_lazy_imports_filter().
    
       lazy import json
       lazy from pathlib import Path
    
       print("Starting up...")  # будет запущено не дожидаясь импорта json и pathlib.
    
       data = json.loads('{"key": "value"}')  # перед вызовом будет импортирован модуль json
       p = Path(".")  # перед вызовом будет импортирован модуль pathlib
    
  • Добавлен встроенный тип sentinel для создания уникальных строковых объектов, значения которых не повторяются, при копировании сохраняют идентичность и поддерживают сериализацию.
  • Добавлен встроенный тип frozendict, позволяющий создавать неизменяемые словари, которые можно инициализировать набором значений в момент создания объектов, но нельзя дополнять и изменять в процессе работы. Объекты с типом frozendict сохраняют порядок вставки элементов и могут хэшироваться для использования в качестве ключей в словарях.
  • Добавлена возможность распаковки списочных включений (comprehensions) для списков, множеств, словарей и выражений-генераторов, используя операторы "*" и "**" для совмещения произвольного числа словарей или итерируемых объектов в одну плоскую структуру.
    
       >>> lists = [[1, 2], [3, 4], [5]]
       >>> [*L for L in lists]  # эквивалентно указанию "[x for L in lists for x in L]"
       [1, 2, 3, 4, 5]
    
       >>> sets = [{1, 2}, {2, 3}, {3, 4}]
       >>> {*s for s in sets}  # эквивалентно "{x for s in sets for x in s}"
       {1, 2, 3, 4}
    
       >>> dicts = [{'a': 1}, {'b': 2}, {'a': 3}]
       >>> {**d for d in dicts}  #  эквивалентно "{k: v for d in dicts for k,v in d.items()}"
       {'a': 3, 'b': 2}
    
       >>> gen = (*L for L in lists)  # эквивалентно "(x for L in lists for x in L)"
       >>> list(gen)
       [1, 2, 3, 4, 5]
    
  • Добавлена возможность определения файлов конфигурации для безопасной инициализации пакетов при запуске интерпретатора Python, позволяющих использовать .start-файлы вместо .pth-файлов для выполнения кода на стадии до выполнения запускаемого содержимого. В .start-файлах указываются лишь точки входа в формате pkg.mod:callable, на основе которых Python находит и вызывает указанные функции без аргументов. Подобный подход решает проблему с отслеживанием скрытого выполнения кода при использовании файлов .pth, допускающих выполнение произвольного кода при запуске.
  • Улучшен вывод сообщений об ошибках. Реализован вывод рекомендаций при попытке обратиться к несуществующему атрибуту или удалить его. Например, интерпретатор даст знать, если атрибут отсутствует в объекте, но имеется во вложенном объекте или свойстве. При обнаружении несуществующего типа, имеющегося в JavaScript, Java, Ruby или C#, интерпретатор предложит эквивалент для Python.
    
       >>> print(container.area)
       ...
       AttributeError: 'Container' object has no attribute 'area'. Did you mean '.inner.area' instead of '.area'?
    
       >>> 'hello'.toUpperCase()
       ...
       AttributeError: 'str' object has no attribute 'toUpperCase'. Did you mean '.upper'?
    
  • Добавлен отдельный модуль profiling для доступа ко всем встроенным возможностям профилирования кода в одном пространстве имён (profiling.tracing и profiling.sampling). Реализован новый статистический профилировщик Tachyon (profiling.sampling), позволяющий анализировать производительность с практически нулевыми накладными расходами и поддерживающий профилирование на уровнях байткода и сопрограмм (async/await). В отличие от профилировщика profiling.tracing, в profiling.sampling периодически оценивается состояние стека вызовов, а не анализируется каждый вызов функции.
  • В модуле typing расширены возможности аннотирования типов при помощи классов TypedDict и TypeForm. В TypedDict добавлена поддержка аргументов closed и extra_items для более строгого контроля над структурой словаря. В TypeForm предложена новая форма аннотирования значений, связанных с типами (например, "int", "str | None", классы TypedDict и "list[int]").
    
       from typing import Any, TypeForm
    
       def cast[T](typ: TypeForm[T], value: Any) -> T: ...
    
  • В C API добавлен набор функций PyBytesWriter_* для создания бинарных объектов при разработке расширений на языке Си. Новый API позволяет добавлять данные в уже созданный байтовый буфер и обеспечивает автоматическое выделение памяти и изменение размера буфера. В C API также стабилизирован ABI для сборок без глобальной блокировки интерпретатора (GIL) и реализована защита от проблем, возникающих при завершении работы интерпретатора во время работы многопоточных C-расширений.
  • При сборке активированы флаги "-fno-omit-frame-pointer" и "-mno-omit-leaf-frame-pointer", включающие использование процессорного регистра %rbp в качестве базового указателя на кадр стека, содержащий адреса возврата и переменные функции (frame pointer). Использование указателя на кадры стека позволяет использовать дополнительные возможности для трассировки и профилирования системы.
  • Добавлена встроенная игра с текстовым интерфейсом, знакомящая разработчика с новыми возможностями Python 3.15. В игре предложено 18 головоломок, связанных с новшествами Python 3.15, для решения которых требуется написать и запустить код, использующий эти новшества. Для запуска игры следует выполнить команду "uvx --python 3.15 whatsnewt".

Дополнительно можно отметить начало альфа-тестирования ветки Python 3.16, которая будет находиться на стадии альфа-выпусков в течение семи месяцев, во время которых будут добавляться новые возможности и производиться исправление ошибок (в соответствии с новым графиком разработки работа над новой веткой начинается за пять месяцев до релиза предыдущей ветки и к моменту очередного релиза достигает стадии альфа-тестирования). После этого в течение трёх месяцев будет проводиться тестирование бета-версий, во время которого добавление новых возможностей будет запрещено и всё внимание будет уделяться исправлению ошибок. Последние два месяца перед релизом ветка будет находиться на стадии кандидата в релизы, на которой будет выполнена финальная стабилизация.

  1. Главная ссылка к новости
  2. OpenNews: В CPython реализована официальная поддержка архитектуры RISC-V
  3. OpenNews: Брешь в инфраструктуре Python, позволявшая подменить ссылки на релизы на сайте python.org
  4. OpenNews: Динамика изменения кодовой базы проекта Python
  5. OpenNews: CPython может сделать Rust обязательной сборочной зависимостью к версии 3.17
  6. OpenNews: Выпуск языка программирования Python 3.14
Обсуждение (29 +3) | Тип: Программы | Интересно


·10.10 В феврале Let's Encrypt перейдёт на 64-дневные сертификаты (98 –1)
  Некоммерческий удостоверяющий центр Let's Encrypt, контролируемый сообществом и предоставляющий сертификаты безвозмездно всем желающим, предупредил о сокращении срока действия TLS-сертификатов c 90 до 64 дней. С 10 февраля 2027 года все новые и обновляемые сертификаты будут выдаваться на 64 дня, а выданные до этой даты 90-дневные сертификаты продолжат своё действие. Помимо этого 10 февраля 2027 года с 30 до 10 дней будет сокращён период действия авторизации, т.е. времени после подтверждения своих прав на домен, в течение которого сертификат может быть выдан без прохождения повторных проверок. C 16 февраля 2028 года срок действия сертификатов намерены сократить с 64 до 45 дней, а авторизации - c 10 дней до 7 часов.

Причиной сокращения срока действия сертификатов стали новые требования ассоциации CA/Browser Forum, выработанные в ходе совместной работы производителей браузеров и удостоверяющих центров. Аналогичное сокращение срока действия будет внедрено всеми удостоверяющими центрами. CA/Browser Forum определил конечный срок завершения внедрения мартом 2029 года, а максимальное время действия сертификата - 47 днями. После марта 2029 года обработка в браузерах новых сертификатов, срок действия которых превышает 47 дней, будет приводить к выводу в ошибки "ERR_CERT_VALIDITY_TOO_LONG".

Переход на короткодействующие сертификаты сократит время внедрения новых криптоалгоритмов в случае выявления уязвимостей и помешает злоумышленникам длительное время контролировать трафик жертвы или использовать сертификаты для фишинга в случае утечки сертификата в результате взлома. Более частая проверка владения доменом и сокращение сроков действия сертификатов также уменьшат вероятность того, что сертификат продолжит действовать после потери актуальности содержащейся в нем информации и снизят риск распространения неправильно выпущенных сертификатов.

  1. Главная ссылка к новости
  2. OpenNews: Lets Encrypt добавил в пользовательское соглашение запрет на выдачу сертификатов для стран под санкциями США
  3. OpenNews: Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-дневные сертификаты
  4. OpenNews: Let's Encrypt уменьшит срок действия сертификатов до 45 дней
  5. OpenNews: NS-сервера домена .top прекратили обслуживание запросов валидации Let's Encrypt
  6. OpenNews: Cloudflare создаёт удостоверяющий центр для бесплатной раздачи TLS-сертификатов
Обсуждение (98 –1) | Тип: К сведению |


·09.10 Cloudflare поглотила JavaScript-платформу Deno и прекратит её разработку (89 –21)
  Компания Cloudflare купила фирму Deno Land Inc, развивающую платформу Deno. Корректирующие релизы Deno runtime и обновления с устранением уязвимостей планируют публиковать ещё год, после чего разработка Deno будет прекращена. Код Deno останется открытым и при наличии интереса сообщество сможет своими силами продолжить развитие платформы.

Что касается других разработок компании Deno Land, то проект celld, позволяющий запускать Worker-приложения на своих серверах, будет интегрирован с платформой Cloudflare Workers. Платформа Deno Deploy будет поддерживаться ещё шесть месяцев, после чего прекратит существование, а платным пользователям обеспечат миграцию на Cloudflare Workers. Репозиторий пакетов JSR (JavaScript Registry) продолжит работу, но связанная с ним инфраструктура будет перенесена в Cloudflare. Поддержка rusty_v8, Rust-обвязок для движка V8, будет продолжена, но разработка будет интегрирована с JavaScript runtime workerd.

Разработчики Deno переключатся на работу над self-hosting вариантом платформы Cloudflare Workers и возможностями для разработки приложений с использованием механизма Durable Objects. Основная идея в том, чтобы сделать модель программирования на основе Worker-ов пригодной для разработки серверных приложений, которые можно запускать не только в сети Cloudflare, но и в собственной инфраструктуре.

Платформа Deno предназначена для обособленного выполнения серверных приложений на языках JavaScript и TypeScript с использованием движка V8. Проект возглавлял Райан Даль (Ryan Dahl), создатель Node.js. Новая платформа была создана с целью предоставления более защищённого окружения и устранения концептуальных ошибок, допущенных в архитектуре Node.js. Для повышения безопасности обвязка вокруг движка V8 написана на языке Rust, а для обработки запросов в неблокирующем режиме применяется платформа Tokio. Runtime поставляется в форме одного самодостаточного исполняемого файла ("deno"), не имеющего внешних зависимостей и не требующего какой-то особой установки в систему. Кроме runtime платформа Deno также выполняет роль пакетного менеджера и позволяет внутри кода обращаться к модулям по URL.

  1. Главная ссылка к новости
  2. OpenNews: Платформа Deno 2.9 c поддержкой Deno Desktop для создания десктоп-приложений
  3. OpenNews: Для полноценной работы yt-dlp с YouTube отныне требуется установка JavaScript-движка
  4. OpenNews: Автор Node.js представил защищённую JavaScript-платформу Deno 1.0
  5. OpenNews: JavaScript-платформа Bun перешла в руки компании Anthropic
  6. OpenNews: Релиз серверной JavaScript-платформы Bun 1.4, переписанной с Zig на Rust
Обсуждение (89 –21) | Тип: Программы |


·09.10 Вредоносное ПО в прошивках китайских Android-смартфонов на чипах MediaTek (93 +43)
  Компания Bitdefender выявила деятельность по интеграции вредоносного ПО в прошивки Android-смартфонов на платформах MediaTek, выпускаемых в Китае под разными брендами. Вредоносная активность сосредоточена на подстановке рекламы и накрутке кликов на рекламу, а также на поддержании ботнета из устройств, формирующего распределённую сеть для организации DDoS-атак и проксирования трафика.

Присутствующее из коробки вредоносное ПО нацелено в основном распространяется через бюджетные устройства, такие как Doogee S200 X и Cubot KINGKONG X, но также встречается в поддельных копиях Samsung Galaxy (S25 Ultra, S24 Ultra" и Note 18 Ultra) и устройствах, стилизованных под iPhone. Проблемные устройства зафиксированы в более чем 150 странах, но наибольшее число выявлено в Мексике, Франции, Италии, США, Германии, Бразилии и Испании.

Вредоносные компоненты поставляются под видом системных приложений, таких как com.android.system.lite, com.android.sys.gmsprot, com.android.sys.bcprot и com.android.sys.prot, подписанных цифровой подписью платформы и выполняемых с правами android.uid.system, позволяющими устанавливать приложения и управлять полномочиями. Интегрированный в прошивку код загружает дополнительные приложения, в которых непосредственно реализуется вредоносная активность, и делегирует дополнительные полномочия, такие как доступ к уведомлениям и SMS. Зафиксировано 32 подобных доустанавливаемых приложения, сочетающих вредоносные функции со звуковым редактором, виджетом погоды, файловым менеджером, блокировщиком приложений и OCR.

Основная вредоносная функциональность интегрирована в библиотеку libeasy.so, предоставляющую функции для загрузки дополнительных вредоносных модулей с внешних серверов. Сервис для взаимодействия с управляющими серверами закамуфлирован под API для проверки прогноза погоды. Так как вредоносные компоненты являются частью системного раздела, для их удаления требуется перепрошивка устройства или отключение компонентов через утилиту ADB.

  1. Главная ссылка к новости
  2. OpenNews: Сертификаты Samsung, LG и MediaTek использовались для заверения вредоносных Android-приложений
  3. OpenNews: В обновлении Android-приложения с 10 млн установок выявлен вредоносный код
  4. OpenNews: Выявлен UEFI-буткит Bootkitty, подставляющий вредоносный код в загружаемое ядро Linux
  5. OpenNews: Атака на пользователей Blender через вредоносные файлы с 3D-моделями
  6. OpenNews: LogoFAIL - атака на UEFI-прошивки через подстановку вредоносных логотипов
Обсуждение (93 +43) | Тип: Проблемы безопасности |


·09.10 Уязвимость в Telegram Desktop, позволяющая отправить произвольные файлы при клике на ссылку (97 +27)
  Раскрыты подробности и метод эксплуатации уязвимости (CVE-2026-107181) в Telegram Desktop, официальном клиенте Telegram для настольных систем. Проблема вызвана отсутствием должной обработки неэкранированных символов-разделителей в командах IPC, что позволяло при клике на отправленную ссылку организовать передачу атакующему любых файлов с системы жертвы, включая файлы с сессионными ключами, которые можно использовать для захвата учётной записи в Telegram. Уязвимость устранена в выпуске Telegram Desktop 7.2.9.

При клике на ссылках "tg://" операционная система запускает связанное с данным типом ссылок приложение Telegram Desktop. Если в системе уже запущен другой экземпляр данного приложения, то запущенный процесс передаёт ему ссылку через сокет при помощи IPC-интерфейса. Проблема в том, что если указать символ ";" среди параметров ссылки (например, "tg://x?a=1;OPEN..."), содержимое разделяется и идущие после символа ";" части обрабатываются как отдельные команды.

Для совершения атаки задействована команда OPEN вместе с URI-схемой "interpret:", предназначенной для запуска служебных сценариев через IPC, которые использовались для автоматической отправки новых релизов в каналы. Сценарий предоставляет собой предопределённый локальный файл, в котором указан отправляемый в канал файл и идентификатор канала. Файловый путь к сценариям обрабатывается относительно служебного подкаталога, но из-за отсутствия чистки "../" в файловых путях атакующий имеет возможность обратиться к файлам, сохранённым за пределами базового каталога. Например, можно загрузить файл в свою telegram-группу, после чего сослаться на это файл как на сценарий, подготовив ссылку типа:


   tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt

Этапы проведения атаки:

  • Атакующий добавляет жертву в свою группу (при настройках по умолчанию добавление не требует подтверждения от добавляемого) и отправляет в эту группу текстовый файл, в котором указан канал и путь к сценарию. Telegram сохранит этот файл в предопределённый системный подкаталог при заходе жертвы в группу.
    
       channel: 2005234537
       file: tdata/D877F783D5D3EF8Cs
    
  • Атакующий присылает жертве невинно выглядящую ссылку на свой хост (например, "https://coolsite.org"), которая при открытии через перенаправление на сервере атакующего заменяется на URI вида 'tg://x?a=1;OPEN:interpret:...;OPEN:interpret:...".
  • При клике по ссылке браузер вызывает обработчик URI "tg://", запускающий вышеотмеченную цепочку запуска команд, которая приводит к отправке файлов к канал атакующего без вывода каких-либо уведомлений и без запроса подтверждения отправки.
  • Получив файлы из подкаталога tdata c ключами шифрования и авторизации, при отсутствии выставленного пользователем локального пароля атакующий может клонировать сеанс подключения жертвы на своём устройстве.

  1. Главная ссылка к новости
  2. OpenNews: Неофициальный Telegram-клиент Nekogram отправлял номера телефонов боту разработчика
  3. OpenNews: В Telega, альтернативном клиенте Telegram, выявили возможность совершения MITM-атаки
  4. OpenNews: Мэйнтейнеры Fedora и Gentoo отказались от сопровождения пакетов с Telegram Desktop
  5. OpenNews: GPL-код из Telegram взят мессенджером Mail.ru без соблюдения GPL
  6. OpenNews: Неофициальный Telegram-клиент MobonoGram 2019 оказался троянским ПО
Обсуждение (97 +27) | Тип: Проблемы безопасности |


·09.10 В ФС Ext4 намечен к удалению режим data=journal (182 –10)
  В состав ядра Linux 7.3, релиз которого ожидается 19 октября, принято изменение, переводящее режим монтирования файловой системы Ext4 "data=journal" в разряд устаревших технологий. Поддержку данной опции монтирования намерены прекратить в 2028 году.

Опция "data=journal" включает режим полного журналирования, при котором в журнал записываются не только метаданные, но и сами данные, что обеспечивает высокую устойчивость в случае сбоев, но усложняет сопровождение кода, приводит к значительному снижению производительности по сравнению с режимами "data=ordered" и "data=writeback". Кроме того данная опция не сочетается с некоторыми возможностями, такими как отложенное выделение блоков (delalloc) и прямой ввод/вывод, и мешает реализации новой функциональности в Ext4.

  1. Главная ссылка к новости
  2. OpenNews: Заметки Теодора Тс'о о ядре Linux, кодексе поведения, ext4, btrfs и ZFS
  3. OpenNews: Выпуск Debian 12.3 отложен из-за проблемы, приводящей к повреждению ФС Ext4
  4. OpenNews: В ядро Linux для ФС Ext4 включена поддержка работы без учёта регистра символов
  5. OpenNews: Проблема с повреждением разделов Ext4 оказалась в md-raid0
  6. OpenNews: Для файловой системы Ext4 представлена поддержка шифрования
Обсуждение (182 –10) | Тип: К сведению |


·09.10 Оценка затрат времени на поддержание пакетов с открытым ПО в Google (19 +5)
  Компания Google опубликовала результаты исследования затрат времени инженеров на обновление пакетов с открытым ПО, используемых во внутренних продуктах компании. Данные получены на основе опроса 346 сотрудников Google, участвующих в обновлении пакетов. Вопросы касались того, как много времени инженер тратит на подготовку обновлённой версии пакета и можно ли предсказать связанные с этим трудозатраты при помощи метрик оценки сложности поддержки исходного кода.

В большинстве случаев подготовка обновления занимала до 4 часов, но в отдельных ситуациях процесс затягивался на дни или месяцы. Основными индикаторами сложности, влияющими на трудозатраты при сопровождении, названо наличие отдельно поддерживаемых патчей, не переданных в upstream, число зависимостей у пакета и размер сообщества разработчиков в upstream-проекте. В 49% случаях задержки в подготовке обновления связываются с необходимостью адаптировать свои патчи к изменениям в новых выпусках, в 37% случаях - с появлением в upstream-проекте нарушающих совместимость изменений, в 31% - с нарушающими совместимость изменениями в коде Google и в 29% - c общей сложностью пакета.

Среднее время формирования обновления пакетов с собственными патчами и без них было примерно одинаковым, но медианное время для пакетов с патчами оказалось в три раза больше.



  1. Главная ссылка к новости
Обсуждение (19 +5) | Тип: Обобщение |


·08.10 Выпуск среды рабочего стола COSMIC 1.10.0 (53 +14)
  Компания System76, разрабатывающая Linux-дистрибутив Pop!_OS, опубликовала выпуск среды рабочего стола COSMIC 1.10.0. Пакеты с COSMIC 1.10.0 доступны в дистрибутиве Pop!_OS 24.04 и в ближайшее время ожидаются в Fedora, NixOS, Arch Linux, openSUSE, aerynOS, Redox и CachyOS. Код написан на языке Rust и распространяется под лицензиями GPLv3 (приложения) и MPL-2.0 (библиотеки).

COSMIC развивается как универсальный проект, не привязанный к конкретному дистрибутиву и соответствующий спецификациям Freedesktop. Для построения интерфейса в COSMIC задействована библиотека Iced, которая использует безопасные типы, модульную архитектуру и модель реактивного программирования, а также предлагает архитектуру, привычную для разработчиков, знакомых с языком декларативного построения интерфейсов Elm. Предоставляется несколько движков отрисовки, поддерживающих Vulkan, Metal, DX12, OpenGL 2.1+ и OpenGL ES 2.0+. Разработчикам предлагается готовый набор виджетов, возможность создавать асинхронные обработчики и использовать адаптивную компоновку элементов интерфейса в зависимости от размера окна и экрана.

Помимо использования языка Rust из особенностей COSMIC выделяются режимы гибридной мозаичной компоновки окон и стекового закрепления окон (группировка окон по аналогии со вкладками в браузере), которые могут включаться в привязке к виртуальным рабочим столам. Проектом также разрабатывается композитный сервер cosmic-comp на базе Wayland.

Среди изменений:

  • Добавлена возможность отождествления графических планшетов с определённым дисплеем.
  • В композитном сервере cosmic-comp реализована поддержка перевода фокуса на окна на основании событий от сенсорного экрана. Система сборки переведена с make на утилиту just. Решена проблема с работой панели и виртуальных рабочих столов на системах с гибридной графикой, сочетающих видеокарты NVIDIA с интегрированными GPU.
  • В cosmic-launcher для повышения производительности отрисовки по умолчанию задействован API WGPU, работающий поверх Vulkan, Metal, D3D12 и OpenGL.
  • В cosmic-monitor разделён поиск процессов и приложений.
  • В cosmic-player отключено автоскрытие элементов интерфейса в случае если указатель мыши наведён на кнопки управления воспроизведением.
  • В cosmic-session добавлена поддержка определения переменных окружения в подкаталоге ~/.config/environment.d и разрешено использование собственных SSH-агентов.
  • В каталоге приложений cosmic-store реализовано локальное кэширование скриншотов и предложен режим галереи, активируемый кликом на скриншотах.
  • В эмулятор терминала cosmic-term добавлены комбинации клавиш "Ctrl+Shift+левая стрелка" и "Ctrl+Shift+правая стрелка" для перемещения вкладок влево и вправо.

  1. Главная ссылка к новости
  2. OpenNews: Проекты Pop!_OS и COSMIC запретили приём изменений, созданных через AI
  3. OpenNews: Выпуск среды рабочего стола COSMIC 1.9.0
  4. OpenNews: Выпуск дистрибутива Pop!_OS 24.04, поставляемого с рабочим столом COSMIC
  5. OpenNews: Первый стабильный релиз среды рабочего стола COSMIC
Обсуждение (53 +14) | Тип: Программы |


·08.10 Часть сервисов Ubuntu и Canonical недоступна из-за DDoS-атаки (25 +7)
  Компания Canonical предупредила пользователей о недоступности или нарушении нормальной работы некоторых сервисов и сайтов, связанных с Ubuntu, из-за DDoS-атаки на инфраструктуру проекта. Для оценки состояния работоспособности рекомендовано использовать страницу status.canonical.com. Зафиксированы сбои в работе Ubuntu Security API, Livepatch API, academy.canonical.com, assets.ubuntu.com, blog.ubuntu.com, canonical.com, developer.ubuntu.com, jaas.ai, maas.io и ubuntu.com.

  1. Главная ссылка к новости
  2. OpenNews: Скомпрометирован официальный Twitter-канал Ubuntu
  3. OpenNews: Сервисы Ubuntu и Canonical оказались недоступны из-за DDoS-атаки
Обсуждение (25 +7) | Тип: К сведению |


·08.10 Flathub снял запрет на размещение приложений, разработанных с использованием AI-инструментов (113 –4)
  Каталог приложений Flathub изменил правила, касающиеся применения AI-инструментов при разработке публикуемых приложений. Новая редакция правил допускает размещение во Flathub приложений, использующих сгенерированные через AI код, документацию и другие материалы, но требует обязательного раскрытия применения AI. Публикуемая информация о применении AI должна указывать области и примерный объём содержимого, созданного через AI. В файлах с манифестом использование сгенерированного через AI контента запрещено. Рецензирующим пакеты, предлагаемые для включения во Flathub, даётся право на своё усмотрение не принимать проекты в зависимости от размера и роли AI-контента, а также наличия опасений по поводу полноты проверки, качества и обеспечения дальнейшей поддержки кода, сгенерированного AI.

По-прежнему запрещено использование AI-инструментов и AI-агентов для автоматизации отправки pull-запросов, а также генерации сообщений коммитов, описаний, комментариев и ответов, публикуемых в репозитории Flathub. Искажение или сокрытие информации о контенте, созданном через AI, или нарушение запрета применения AI при взаимодействии с репозиторием Flathub, может привести к отклонению заявок на размещение. В случае повторных нарушений может быть применена бессрочная блокировка.

Напомним, что в мае Flathub ввёл полный запрет на публикацию приложений, содержащих любой код, документацию и прочие компоненты, созданные при участии AI, с возможностью предоставления отдельных исключений для зрелых и качественно сопровождаемых проектов. Под действие правил подпадали публикуемые приложения, дополнения, файлы с манифестами, метаданные, патчи, сборочные скрипты, pull-запросы и любые артефакты, создаваемые через flatpak-builder.

  1. Главная ссылка к новости
  2. OpenNews: Во Flathub запрещено размещение приложений, сгенерированных при помощи AI
  3. OpenNews: 73% проектов на Flathub, созданных с помощью AI, были заброшены спустя несколько месяцев
  4. OpenNews: Git-хостинг Codeberg запретил размещение проектов, созданных при помощи AI
Обсуждение (113 –4) | Тип: К сведению |


·08.10 На соревновании Pwn2Own продемонстрированы взломы смартфонов, принтеров, устройств умного дома и AI-инструментов (28 +9)
  Подведены итоги трёх дней соревнований Pwn2Own Ireland 2026, на которых были продемонстрированы 42 успешные атаки с использованием ранее неизвестных 98 уязвимостей (0-day) в смартфонах, устройствах для умного дома, принтерах и AI-инструментах. При проведении атак использовались самые свежие прошивки и операционные системы со всеми доступными обновлениями и в конфигурации по умолчанию. В ходе мероприятия были выплачены премии на сумму 1.262 млн долларов.

Осуществлённые атаки:

  • Смартфон Samsung Galaxy S26: 7 успешных взломов. Выплачены премии $31250, $15750, $11000, $8500, $8250 и $6250.
  • Смартфон Google Pixel 10: 3 успешных взлома. Выплачены премии $300 000, $150 000 и $112 500.
  • Устройство домашней автоматизации Home Assistant Green: 7 успешных взломов. Выплачены премии $30000, $12000, 2 x $7500, $7000, $4750 и $4500.
  • Умный свет Philips Hue Bridge Pro: 5 успешных взломов. Выплачены премии $40000, $12000, $6000 и 2 x $5000.
  • Тонометр Garmin Index BPM: 2 успешных взлома c использованием уязвимостей, связанных с переполнением буфера. Выплачены премии $20000 и $6750.
  • Умные колонки Sonos Era 300: 5 успешных взломов c использованием уязвимостей, связанных с переполнением буфера и ошибкой форматирования строк. Выплачены премии $50000, $17500, $12500, $10500 и $9500.
  • Принтер Lexmark CX532adw: 5 успешных взломов c использованием уязвимостей, связанных с обращением к памяти после её освобождения. Выплачены премии $20000, $10000, $5000, $5000 и $4250.
  • Принтер Canon imageFORCE 1643F: 2 успешных взлома c использованием уязвимостей, связанных с отсутствием должной аутентификации, подстановкой команд и предопределёнными в прошивке учётными данными. Выплачены премии $10000 и $5000.
  • Принтер Brother MFC-L8970CDW: 1 успешный взлом. Выплачена премия $20000.
  • AI-шлюз LiteLLM: 2 успешных взлома c использованием уязвимостей, связанных с некорректной проверкой входных данных и возможностью подстановки кода. Выплачено $40000 и $15000.
  • Система автоматизации управления БД Oracle Autonomous AI Database: 5 успешных взломов, связанных с обращением к памяти после освобождения и неправильной обработкой типов (Type Confusion). Выплачены премии $40000, $14000, $10000, $6250 и $6000.
  • AI-агент OpenAI Codex: 1 успешный взлом c использованием уязвимостей, связанных с подстановкой аргумента. Выплачено $40000.
  • AI-платформа Dynamo: 1 успешный взлом c использованием уязвимости, связанной с переполнением буфера. Выплачено $40000.
  • Векторная СУБД Chroma: 2 успешных взлома. Выплачено $12000 и $4500.

Кроме вышеотмеченных успешных атак, 9 попыток эксплуатации уязвимостей завершились неудачей, во всех случаях из-за того, что команды не успели уложиться в отведённое для атаки ограниченное время. Неудачными оказались попытки взлома принтеров Brother MFC-L8970CDW и Lexmark CX532adwe, тонометра Garmin Index BPM, смартфона Google Pixel 10, СУБД Chroma и системы домашней автоматизации Home Assistant Green.

В каких именно компонентах проблемы пока не сообщается. В соответствии с условиями конкурса детальная информация о всех продемонстрированных 0-day уязвимостях будет опубликована только через 90 дней, которые даются на подготовку производителями обновлений с устранением уязвимостей.

  1. Главная ссылка к новости
  2. OpenNews: На соревновании Pwn2Own в Берлине продемонстрированы взломы RHEL, Windows 11 и AI-агентов
  3. OpenNews: На соревновании Pwn2Own Automotive 2026 продемонстрировано 76 уязвимостей автомобильных систем
  4. OpenNews: На соревновании Pwn2Own продемонстрированы взломы смартфонов, NAS, принтеров и устройств умного дома
  5. OpenNews: На соревновании Pwn2Own 2024 продемонстрированы взломы Ubuntu, Firefox, Chrome, Docker и VirtualBox
  6. OpenNews: Pwnie Awards: наиболее существенные уязвимости и провалы в безопасности
Обсуждение (28 +9) | Тип: Проблемы безопасности |


·08.10 Клоны программ Adobe и MS Office, САПР, AI-ускоритель и почтовый клиент, сгенерированные через AI (402 +38)
  Проект ArtCraft опубликовал клоны семи популярных приложений компании Adobe - Photoshop, Illustrator, Premiere, Lightroom, Acrobat Pro, After Effects и InDesign, воссозданные на языке Rust с использованием AI-инструментов. Заявлено, что в настоящее время в большинстве приложений реализовано более половины функций, а для отдельных программ доступно 80% функциональности оригинальных продуктов. Паритета в функциональности планируют добиться в течение месяца. Код проекта развивается под лицензией Apache 2.0 - Photocraft (Photoshop), Vectorcraft (Illustrator), Filmcraft (Premiere), Lightcraft (Lightroom), Printcraft (Acrobat Pro), Effectcraft (After Effects), Designcraft (InDesign). Сборки формируются для Linux (AppImage, Flatpak, deb, rpm), macOS, Windows и для работы через Web. К разработке клона Photoshop присоединилось более 70 участников и проект получил около 20 тысяч звёзд на GitHub.

Photocraft (Adobe Photoshop) - присутствуют лишь базовые функции, например, 60 из 133 настроек - заглушки, полностью реализованы 3 инструмента и частично 14 (не реализовано 13).

Vectorcraft (Adobe Illustrator) - заявлено 69-75% от возможностей Illustrator (40-55% опрошенных пользователей не смогли назвать различия). Близки к готовности инструменты рисования, работы с контурами, создания фигур, заливки, работы с текстом. Поддерживаются форматы SVG, PDF, PDF/X, EPS, DXF, EMF/WMF, PSD и совместимые с PDF файлы .ai. Нет поддержки 3D, материалов, растровых эффектов и скриптинга.

Filmcraft (Adobe Premiere) - заявлена реализаций 87% возможностей, а уровень готовности к реальной работе оценён в 50-60%. Работоспособны инструменты для монтажа, обрезки, цветокоррекции, эффектов, титров, звука, экспорта и работы с ключевыми кадрами. Поддерживается только экспорт в формате H.264. Отсутствует поддержка плагинов и имеются проблемы с производительностью.

Lightcraft (Adobe Lightroom) - заявлено 79% возможностей (уровень готовности - 60-70%). Поддерживается работа с JPEG/DNG и raw-изображениями для большинства камер Nikon и Sony, а также старых камер Canon. Пока отсутствуют функции калибровки цветов, умных режимов подавления шума и расстановки масок, работы с видео, HDR, нет поддержки камер Fujifilm и Olympus.

Printcraft (Adobe Acrobat Pro) - реализовано примерно половина возможностей. Работают просмотр, поиск, объединение и разделение документов, комментарии, создание форм, защита через пароли, редактирование с удалением конфиденциальных данных, очистка метаданных, цифровые подписи, вывод на печать.

Effectcraft (Adobe After Effects) - разработка на начальном этапе, но в том или ином виде уже добавлены почти все инструменты After Effects, включая все эффекты, но корректность работы пока не гарантируется. Плагины и проекты в форматах aep и aepx не поддерживаются.

Designcraft (Adobe InDesign) - реализовано около половины функций.




Дополнительно можно отметить несколько проектов, развиваемых преимущественно при помощи AI-инструментов, новые релизы которых опубликованы последние несколько дней:

  • САПР Open CAD Studio для 2D-черчения и 3D-моделирования, использующая GPU для ускорения отрисовки и поддерживающая форматы DWG и DXF. Среди возможностей: инструменты для 2D-проектирования (линии, кривые, сплайны, штриховки, привязки объектов, режимы отслеживания, управление слоями), средства для подготовки документации и аннотирования, 3D-моделирование (базовые примитивы, операций выдавливания, вращения, работа с сечениями), поддержка плагинов и скриптов. Код написан на Rust и распространяется под лицензией GPLv3. Сборки публикуются для Linux (snap, appimage), macOS, Windows и для работы через Web.
  • Почтовый клиент и календарь-планировщик Penguin Mail, написанный на Rust и использующий GTK и libadwaita для формирования интерфейса. Поддерживается: IMAP, POP3, CardDAV OpenPGP, S/MIME, фильтры, правила обработки писем, синхронизируемая адресная книга, шаблоны, поиск, поддержка HTML и Markdown, WYSIWYG-редактор, метки и цветные флаги, автоматические ответы, синхронизация календарей, общий и раздельные почтовые ящики для разных учётных записей, разделение по папкам с учётом меток в email (метка+адрес@example.org), адаптивная группировка сообщений в нити обсуждения, показ изображений только по клику, режим отложенной отправки, функции отслеживания ответа и напоминаний о написании ответа. Обеспечена интеграция с Gmail, Google Calendar, Outlook.com, Microsoft 365 и другими сервисами. Код доступен под лицензией GPLv3. Сборки формируются для Linux (deb, rpm, snap).
  • openTPU - открытый чип для ускорения выполнения AI-моделей, спроектированный через AI-инструменты. Доступна реализация для FPGA. Поддерживается выполнение 10 популярных AI-моделей, включая LFM2, Gemma 4, Qwen3.5, SmolLM3-3B и Phi-4-mini. Схемы, описания аппаратных блоков на языке Verilog и сопутствующие программы распространяются под лицензией Apache 2.0.



Дополнение 1: Проект ArtCraft также сгенерировал на языке Rust код и опубликовал первые выпуски текстового процессора WordCraft, системы электронных таблиц GridCraft и редактора презентаций DeckCraft, реализованные в стиле Microsoft Word, Excel и PowerPoint. Сборки подготовлены (1, 2, 3) для Linux, macOS и Windows.

Дополнение 2: Опубликованы САПР CADCraft в стиле AutoCAD и звуковой редактор SoundCraft, повторяющий Avid Pro Tools.

  1. Главная ссылка к новости
  2. OpenNews: Проект PhotoSuite развивает открытый аналог Photoshop, созданный через AI
  3. OpenNews: Проекты Pop!_OS и COSMIC запретили приём изменений, созданных через AI
  4. OpenNews: 113 пакетов в Void Linux остались без сопровождения из-за несогласия с политикой использования AI
  5. OpenNews: Игровой движок Luanti удалён из Google Play из-за ошибочной жалобы, сгенерированной AI
  6. OpenNews: Разработчики Debian проголосовали за ответственное использование AI при разработке
Обсуждение (402 +38) | Тип: К сведению |


·08.10 Microsoft опубликовал первый выпуск открытой системы sandbox-изоляции Litebox (49 +9)
  Компания Microsoft сформировала первый выпуск проекта Litebox, развивающего сфокусированную на безопасности операционную систему, реализованную в форме библиотеки (Library OS). При подобном подходе сервисы операционной системы напрямую встраиваются в приложение вместо обращения к внешнему ядру ОС при помощи системных вызовов. Litebox может использоваться в программах или ядрах как дополнительный слой изоляции, блокирующий доступ к излишней функциональности ядер или API. Код проекта написан на языке Rust и открыт под лицензией MIT.

Litebox предоставляет подключаемую к приложениям библиотеку с изолирующей прослойкой, выполняющую трансляцию запросов к внешним программным интерфейсам. В качестве подобных внешних интерфейсов могут выступать ядро Linux, защищённые изолированные окружения OP-TEE (Open Portable Trusted Execution Environment), Webassembly-окружения или стандартная библиотека RustStd.

Формируемая через Litebox минимальная платформа применима для запуска приложений Linux и Windows, вложенных ядер Linux и LVBS (Linux Virtualization Based Security). В качестве возможных областей применения Litebox упоминается обеспечения запуска немодифицированных Linux-программ в Windows, изоляция выполнения Linux-приложений на системах с ядром Linux, запуск программ поверх AMD SEV SNP для шифрования памяти, выполнение OP-TEE-программ в Linux и изоляция с использованием концепции LVBS (задействование аппаратной виртуализации для защиты отдельных компонентов ядра Linux, например, применяемых для контроля подлинности модулей и управления доступом).

  1. Главная ссылка к новости
  2. OpenNews: Microsoft открыл код гипервизора OpenVMM и платформы паравиртуализации OpenHCL
  3. OpenNews: Microsoft опубликовал WSL 3.0 с поддержкой запуска Linux-контейнеров в Windows
  4. OpenNews: Microsoft анонсировал универсальный дистрибутив Azure Linux 4.0
  5. OpenNews: Microsoft представил Coreutils для Windows, эмулятор терминала Intelligent Terminal и контейнеры в WSL
  6. OpenNews: Microsoft открыл Hyperlight, гипервизор для изоляции отдельных функций в приложениях
Обсуждение (49 +9) | Тип: Программы |


·07.10 Релиз Chrome 155 c включением режима HTTPS-First и поддержки формата JPEG XL (56 +4)
  Компания Google опубликовала релиз web-браузера Chrome 155. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений, постоянным включением Sandbox-изоляции, поставкой ключей к Google API и передачей RLZ-параметров при поиске. Для тех, кому необходимо больше времени на обновление, отдельно поддерживается ветка Extended Stable, сопровождаемая 8 недель. Следующий выпуск Chrome 156 в рамках нового двухнедельного цикла разработки запланирован на 20 октября.

Основные изменения в Chrome 155 (1, 2, 3, 4):

  • Для всех пользователей по умолчанию включена функция "HTTPS-First", выполняющая автоматическое перенаправление HTTP-запросов на HTTPS для публично доступных сайтов, размещаемых не в интранет сетях, таких как 192.168.0.1/16 и 10.0.0.0/8. Для обеспечения работы с сайтами, не поддерживающими HTTPS, реализован откат на HTTP, если после перенаправления не удаётся выполнить запрос по HTTPS или возникают проблемы с сертификатами. При попытке открытия сайта по HTTP выводится специальное предупреждение.
  • Включена по умолчанию поддержка декодирования изображений в формате JPEG XL. Реализация основана на библиотеке jxl-rs, написанной на Rust. JPEG XL позволяет добиться уменьшения размера файлов на 30-50% по сравнению с изображениями JPEG идентичного качества. Среди поддерживаемых расширенных возможностей: HDR, анимация, прозрачность, режим прогрессивной загрузки, плавное ухудшение качества при уменьшении битрейта, сжатие JPEG без потерь, поддержка до 4099 каналов и большой диапазон глубин цвета.
  • Изменено визуальное оформление интерфейса для создания профилей (функциональность осталась прежней). Для платформы Windows добавлен новый этап ознакомления с созданием профилей, показываемый при первом запуске браузера (для Linux и macOS он появится в версии Chrome 158).
  • Расширен спектр устройств, с которыми можно взаимодействовать через API WebHID, предназначенный для низкоуровневого доступа к HID-устройствам (Human interface device, клавиатуры, мыши, геймпады, сенсорные панели) и организации работы без наличия в системе специфичных драйверов.
  • На странице chrome://extensions в меню управления дополнениями добавлен пункт для выставления оценок и написания рецензии на установленные дополнения, который при нажатии перебрасывает на соответствующие страницы в каталоге Chrome Web Store.
  • Реализовано полномочие media-playback-while-not-visible, позволяющее блокировать воспроизведение звука и видео внутри встроенных iframe-ов, когда они не находятся в зоне видимости.
  • Добавлено CSS-свойство margin-trim, позволяющее избавиться от отступов перед первым и после последнего элемента внутри родительского контейнера.
  • Добавлено CSS-свойство text-decoration-skip-spaces, управляющее отображением декораторов (подчёркивание или зачёркивание) под пробелами в тексте.
  • Добавлена CSS-функция symbols() для упрощения настройки использования нестандартных маркеров в списках.
  • В API WebCrypto добавлена поддержка криптоалгоритмов, стойких к подбору на квантовых компьютерах - ML-KEM и ML-DSA, а также алгоритмов ChaCha20-Poly1305 и X-Wing.
  • В API Window Management добавлены новые методы управления окном: maximize(), minimize() и restore() для раскрытия окна на весь экран, сворачивания или восстановления прежнего размера. Также добавлен метод setResizable() для управления возможностью вручную изменять границы окна. В CSS добавлены медиазапросы display-state и resizable, позволяющие определить свёрнуто или развёрнуто окно, и может ли окно менять размер.
  • Добавлены новые встроенные цветовые пространства (PredefinedColorSpace) - srgb-linear и display-p3-linear.
  • Добавлена поддержка текстовых модулей, импортируемых при помощи конструкции 'import ... with { type: "text" }'.

Кроме нововведений и исправления ошибок в новой версии устранено 247 уязвимостей. 4 проблемам присвоен критический уровень опасности, подразумевающий, что уязвимости позволяют обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения. Все критические проблемы вызваны обращением к уже освобождённой памяти (use-after-free).

  1. Главная ссылка к новости
  2. OpenNews: Релиз Chrome 154
  3. OpenNews: Google опубликовал официальные Linux-сборки Chrome для архитектуры ARM64
  4. OpenNews: В Chrome развивают возможность исправления ошибок без перезапуска браузера
  5. OpenNews: 5 критических уязвимостей в Chrome. Оценка работающих в Chrome методов скрытой идентификации
  6. OpenNews: Chrome переходит на двухнедельный цикл подготовки релизов
Обсуждение (56 +4) | Тип: Программы |


·07.10 Браузер Blanc с минималистичной плавающей панелью, созданный с использованием AI (75 –31)
  Доступен новый web-браузер Blanc, предлагающий самобытный интерфейс с минималистичной плавающей панелью, которая заменяет традиционные панели вкладок и инструментов, и сочетает возможности для ввода URL, поиска, переключения между вкладками, навигации и выполнения команд. В качестве причины создания нового браузера упоминается желание вернуть web-страницам роль первичного элемента, избавившись от излишеств и нагромождений, типа встроенных AI-ассистентов. Код написан на JavaScript с использованием платформы Electron и движка Chromium, и распространяется под лицензией MIT. При разработке используются AI-инструменты. Сборки формируются для Linux (AppImage), Windows и macOS.

Вкладки показываются в форме выпадающего списка, появляющегося при переключении фокуса на адресную стоку. Поддерживается объединение вкладок в группы, выгрузка содержимого вкладок из памяти без закрытия самих вкладок и показ в одном окне бок о бок двух выбранных вкладок. При наборе в адресной строке "/" появляется список команд, применяемый вместо традиционного меню.

По умолчанию включена блокировка рекламы и трекеров на сетевом уровне, используя списки EasyList и EasyPrivacy. Вкладки в приватном режиме открываются в отдельном сеансе, хранящем все данные только в оперативной памяти. Возможно разделения истории, загрузок, данных сайтов и выданных сайтам полномочий через профили.

  1. Главная ссылка к новости
  2. OpenNews: Выпуск web-браузера Min 1.34
  3. OpenNews: Доступен Vieb 9.4, web-браузер в стиле редактора Vim
  4. OpenNews: Доступен web-браузер qutebrowser 3.6.0
Обсуждение (75 –31) | Тип: Программы |


Следующая страница (раньше) >>



XSQUARE
Inferno Solutions
Hosting by Hoster.ru
Хоcтинг: