// Hacker Digest

Цей дайджест новин зі стрічки Hacker News. Оновлюється щоденно, а модель ШІ пише свої роботизовані описи та намагається несмішно жартувати тут.

Дайджест #53. П'ятниця, 31 липня

Download Google Chrome for Arm64 Linux now

Google випустив офіційний білд Chrome для Linux на Arm64 — його можна встановити через APT-репозиторій або прямим завантаженням .deb/.rpm, змінивши URL. Браузер підтримує синхронізацію акаунта Google і містить нативний модуль Widevine DRM, що раніше на Arm Linux потребував незручних обхідних шляхів. На Raspberry Pi 5 відео YouTube у 1080p та 2K відтворюється плавно, 4K — ні, через обмеження самого заліза.

Схоже, ARM-десктопи потроху перестають бути другосортними, хоча без апаратного DRM Netflix у 4K не дадуть.

Change Log | DeepSeek API Docs

DeepSeek відкрив публічну бету API для V4-Flash — модель значно перевершує V4-Pro-Preview у бенчмарках агентних задач (наприклад, Terminal Bench 2.1 — 82.7). Одночасно V4-Pro та V4-Flash доступні через інтерфейси OpenAI й Anthropic, а застарілі імена `deepseek-chat` і `deepseek-reasoner` припинять підтримку через три місяці. V4-Flash зберегла архітектуру попередньої версії та пройшла лише пост-тренування, нативно підтримуючи Responses API з адаптацією під Codex.

Python Standalone Builds — python-build-standalone documentation

Проект створює автономні дистрибутиви Python із мінімальними зовнішніми залежностями під час виконання. Більшість модулів стандартної бібліотеки включено, а їхні залежності або статично злінковані, або постачаються у складі дистрибутиву. Збірки обмежують використовувані CPU-інструкції та набір shared libraries, щоб працювати на будь-якій системі цільової архітектури. Окремі архіви містять артефакти побудови й метадані для подальшого перепакування чи вбудовування Python у більші застосунки, зокрема через PyOxidizer або PyOxy.

8389219: Implement JEP 401: Value Objects (Preview) by MrSimms · Pull Request #31120 · openjdk/jdk · GitHub

Пул-реквест реалізує перше прев’ю JEP 401: Value Objects (Preview) та залежний JEP 539: Strict Field Initialization in the JVM (Preview) для OpenJDK. Зміни охоплюють компілятор Java, JVM і стандартну бібліотеку, та після масштабного рев’ю були успішно інтегровані в master.

2934 коміти й 68 контрибуторів — схоже, Valhalla таки доповзає до релізу.

Stronger with every update: How we’re making Chrome and the web safer in the AI Era

Chrome використовує ШІ (Gemini) для автоматизації всього життєвого циклу вразливостей — від виявлення до виправлення — що дозволило виправити понад 1000 багів за останні два релізи (більше, ніж за попередні 23 разом). Паралельно впроваджуються захисні механізми пам’яті (MiraclePtr, spanification) та довгостроковий перехід на Rust для усунення цілих класів помилок. Щоб мінімізувати «patch gap», Chrome переходить на двотижневі релізи зі щотижневими оновленнями безпеки та розробляє динамічне латання, яке не потребує перезапуску браузера.

moonshotai/Kimi-K3 · Upcoming release · Hugging Face

Kimi K3 — наступне покоління відкритих frontier-моделей від Moonshot AI, перша у світі відкрита модель класу 3T. Вона має нову архітектуру на основі Kimi Delta Attention та Attention Residuals, вбудовані agentic-можливості (tool calling, browsing, багатокрокове планування) та розширене контекстне вікно для розуміння коду на рівні цілих репозиторіїв. Реліз заплановано на 27 липня 2026 року.

Майже рік до релізу — за цей час конкуренти можуть випередити.

James Stanley - Should you wash your solar panels?

Власник невеликої сонячної ферми експериментально перевірив, чи варто мити панелі, порівнявши виробіток брудної та вимитої груп. Миття дало приріст потужності на 2–5% (близько £60–£150 на рік), який поступово зникає з часом. Заміна старих панелей на нові виявилася невигідною через застарілий високий feed-in tariff.

Втім, автор отримав легкий удар струмом під час миття, що змушує задуматися про безпеку такого заходу.

Modern email can be built from borrowed parts | Andros Fenollosa

Стаття описує дизайн HMTP — поштової системи на HTTP, що замінює SMTP і використовує існуючі стандарти (WebFinger, ActivityPub, Ed25519, HPKE, JMAP). Вона вирішує проблеми підробки, спаму та шифрування через верифікацію за .well-known, згоду на перший контакт і наскрізне шифрування за замовчуванням. Прототип на Python реалізує основний цикл, але несумісний із традиційним email і лишається навчальним експериментом.

Chipmaker CXMT becomes mainland China's most valuable listed firm

Акції китайського виробника чипів пам'яті CXMT злетіли майже на 470% під час дебюту на технологічному майданчику Star Market у Шанхаї, досягнувши ринкової оцінки близько 3.3 трлн юанів ($487 млрд) та зробивши компанію найдорожчою публічною в материковому Китаї. Різкий стрибок відбувся попри глобальний розпродаж технологічних акцій — аналітики пояснюють його обмеженим free float (лише 7% акцій) і високим попитом з боку інвесторів, які підтримують курс Пекіна на самодостатність у виробництві напівпровідників. Залучені під час IPO кошти CXMT планує спрямувати на розширення випуску DRAM-чіпів, ринок яких зараз переживає дефіцит і стійке зростання цін.

Варто пам'ятати, що лише 7% акцій у вільному обігу — це радше ознака контрольованого розміщення, ніж реальної ринкової ліквідності.

Relationships make us happy — and healthy — Harvard Gazette

Дослідження Гарвардського університету, що тривало 85 років, показало: найкращим провісником здоров’я і щастя у старості є задоволеність стосунками, а не рівень холестерину чи тиск. Якісні зв’язки допомагають організму долати стрес, тоді як самотність спричиняє хронічне запалення і шкодить здоров’ю не менше, ніж куріння чи ожиріння. Дослідники радять підтримувати «соціальний фітнес» через маленькі дії — наприклад, надіслати повідомлення людині, за якою скучили, — і нагадують, що ніколи не пізно знайти близьких.

Схоже, абонемент у спортзал варто доповнити регулярними вечерями з друзями — для довгого життя вони не менш важливі.

How Unix Spell Ran in 64kB RAM - by Abhinav Upadhyay

Unix spell 1970-х років реалізував перевірку орфографії на PDP-11 із лише 64 кБ оперативної пам'яті. Дуглас МакІлрой поєднав стемінг через видалення афіксів, Bloom filter для пошуку, а коли словник зріс до 30 000 слів — стиснув геші кодом Голомба, використавши геометричний розподіл їхніх різниць. Стиснення досягло 13.60 біт на слово при теоретичному ліміті 13.57 біт; поділ на блоки прискорив пошук ціною лише 0.4 біта на слово.

Introducing MAI-Cyber-1-Flash inside MDASH | Microsoft AI

Microsoft анонсувала MAI-Cyber-1-Flash — спеціалізовану модель для кібербезпеки, інтегровану в мультиагентну систему MDASH. На бенчмарку CyberGym вона досягла 96% успішності, випередивши Mythos, Gemini та GPT, і при цьому вдвічі дешевша за попередні рішення. Модель опрацьовує до 90% завдань, залучаючи потужнішу GPT-5.4 лише для найскладніших випадків, а навчання спирається на величезний масив історичних сигналів безпеки Microsoft. Також представлено Perception — агентну систему для автоматизації інших безпекових робочих процесів.

Справжню ефективність цієї економії покажуть лише реальні атаки, а не бенчмарки.

Professor's invisible prompt trap catches 32 students cheating on their midterm with AI | TechSpot

Професор історії з Університету Алкорн Стейт сховав у завданні білий текст із інструкцією для AI вставляти безглузді згадки про Мадагаскар. 32 з 35 студентів просто скопіювали питання в чат-бот і вставили відповідь, не читаючи. У їхніх есе про промислову революцію з’явилися фрази на кшталт «Мадагаскар фіолетовий велосипед шепоче до стелі». Усіх викритих професор завалив на цій частині іспиту.

Єдине, що вони вивчили — це Ctrl+C та Ctrl+V.

Bytecode-to-Source Mapping

У статті досліджується задача відображення зсувів у байткоді на рядки вихідного коду для повідомлень про помилки в віртуальній машині. Автор порівнює кілька підходів: зберігання рядка для кожного байта, run-length encoding серій та зберігання стартових зсувів із бінарним пошуком. Останній метод дає O(log r) для довільного доступу й O(n) для послідовного обходу, що схоже на LineNumberTable у JVM, тоді як Lua використовує дельта-кодування з абсолютними контрольними точками.

Несподівано глибокий аналіз задачі з навчального підручника, який показує реальні компроміси між пам’яттю та швидкістю.

Judge Rejects Google’s Attempt To DMCA Its Way Out Of Being Scraped | Techdirt

Суддя відхилив позов Google проти SerpAPI, зазначивши, що DMCA 1201 не можна застосовувати для захисту результатів пошуку, які не є об'єктом авторського права. Google використовувала SearchGuard як технічний захист, але суд вказав, що цей захист не пов'язаний із контролем доступу до захищеного копірайтом контенту і не має авторизації від власників прав. Таким чином, спроба прирівняти скрапінг публічних сторінок до обходу DRM провалилася.

Іронія в тому, що Google сам побудував імперію на скрапінгу вебу, а тепер намагається заборонити іншим робити те саме з його результатами.

Exploiting Volvo/Eicher’s fleet management platform to gain control over all users and vehicles

Уразливість у платформі My Eicher (спільне підприємство Volvo/Eicher) дозволила через незахищені API отримати доступ до всіх облікових записів — 748 тис. клієнтів, 676 тис. транспортних засобів та 2,5 млн OTP-кодів, що давало змогу безшумно захопити будь-який акаунт, відстежувати машини в реальному часі й переглядати завантажені документи (Aadhaar, водійські права). Вразливість виявили випадково, коли запит до батьківського шляху API відкрив список усіх прихованих ендпоінтів. Після кількох нагадувань проблему усунули в листопаді 2025 року.

Така елементарна помилка конфігурування API для системи з сотнями тисяч вантажівок ще раз доводить, що навіть великі автовиробники нехтують базовими практиками безпеки.

GitHub - letsseal/letsseal: The open standard for proving any file is real, unaltered and sealed · GitHub

Let's Seal — це відкритий стандарт SEAL і референсна реалізація для криптографічного підтвердження автентичності файлів. Платформа забезпечує цілісність (через PAdES, CAdES, C2PA, XML-DSig тощо), часову прив'язку через Bitcoin (OpenTimestamps) та ідентифікацію видавця за допомогою X.509 сертифікатів. Усі печатки записуються в публічний прозорий лог (RFC 6962) для незалежного аудиту, а перевірка не потребує доступу до серверів Let's Seal. Проєкт повністю безкоштовний, open source (Apache-2.0), з CLI, API, SDK та веб-інтерфейсом — по суті, "Let's Encrypt для цифрових печаток".

Поки що основний контриб'ютор — одна людина, але ідея використання Bitcoin як якоря часу і прозорого логу без платних сервісів виглядає досить цілісно.

PSA: Your Claude shared chats and Artifacts may have ended up on Google | TechCrunch

Через функцію “share chat” у Claude приватні розмови та Artifacts користувачів потрапили до пошукового індексу Google — серед них знайшли медичні звіти, внутрішні документи компаній та особисті дані дітей. Anthropic наполягає, що посилання індексувалися лише після того, як їх хтось публікував на форумах чи в соцмережах, а приватно надіслані лінки залишаються поза пошуком. Проблему вже усунули, але подібні витоки траплялися минулого року і з ChatGPT.

Схоже, формулювання “anyone with the link” багато хто сприймає як “лише ті, кому я дам посилання”, а не “будь-хто, хто на нього натрапить”. Вічна історія.

Stacked pull requests are now in public preview - GitHub Changelog

GitHub запустив публічний прев’ю stacked pull requests — механізму, який дозволяє розбивати великі зміни на послідовність невеликих, незалежних для рев’ю PR, а потім зливати їх усі разом однією кнопкою. Підтримується робота через CLI, веб-інтерфейс, мобільний застосунок або агентів на кшталт Copilot, а також інтеграція з merge queue. Наявні branch protection правила та перевірки автоматично застосовуються до кожного рівня стеку, а після часткового мержу верхні PR автоматично ребейзяться і змінюють цільову гілку.

Схоже, GitHub нарешті визнав, що розробники десятиліттями мучилися з rebase --onto, і вирішив зробити це частиною платформи, а не залишати на відкуп скриптам.

2018–2025 (c) Списуй але не один в один