Дайджест #8. Субота, 13 червня

На цій сторінці — дайджест за 13 червня 2026. Найсвіжіший випуск уже чекає отут.

Statement on the US government directive to suspend access to Fable 5 and Mythos 5 \ Anthropic

Уряд США видав директиву про призупинення доступу до моделей Fable 5 та Mythos 5 для всіх користувачів, включно з іноземцями, посилаючись на національну безпеку через імовірний метод обходу захисту. Anthropic підкорилася цій вимозі, хоча вважає виявлену вразливість вузькою і такою, що не дає значної переваги над уже доступними моделями інших розробників. Компанія заявляє, що застосовує стратегію «ешелонованого захисту» і заперечує, що подібний прецедент може зупинити всі нові релізи передових моделей.

Іронія в тому, що уряд лякається вузького jailbreak’у, а індустрія цим же інструментом щодня латає діри, тільки без галасу.

Opensource AI Must Win

Закриті моделі ШІ, доступні лише через оренду в кількох компаній, позбавляють суспільство операційної свободи — можливості вивчати, адаптувати, запускати локально та контролювати інтелектуальну інфраструктуру самостійно. Автор наполягає, що opensource AI мусить залишатися відтворюваним, економічно життєздатним і керованим спільнотою, незалежно від змін у великих лабораторіях чи платформах. Інакше мислення стане підписковою послугою, а національна спроможність у ШІ — залежною від закритих API та чужих умов.

Our response to the US ban on Fable 5 and Mythos 5 - Isaacus

США вперше запровадили експортний контроль на доступ до мовних моделей — іноземцям, включаючи громадян союзних країн, заборонено користуватися Fable 5 та Mythos 5 від Anthropic, через що моделі негайно вимкнули глобально. Австралійська компанія Isaacus сприймає це як доказ ненадійної залежності від LLM у хмарі США та підкреслює важливість AI-суверенітету. Вони наголошують, що всі їхні моделі з першого дня доступні для автономного саморозгортання навіть на споживчому обладнанні, і розширюють цей підхід на майбутні продукти.

Це корпоративна заява, яка використовує регуляторний інцидент для просування власних рішень з автономного хостингу.

Free WhatsApp Business API: The Honest 2026 Guide

WhatsApp Business API ніколи не буває повністю безкоштовним — Meta бере плату за кожне доставлене повідомлення (від $0,004 до $0,13 залежно від країни та категорії), але платформа, через яку ви працюєте з API, може бути безкоштовною. З липня 2025 року оплата нараховується за повідомлення, а не за 24-годинні сесії, причому сервісні повідомлення у вікні, ініційованому клієнтом, залишаються безплатними. По-справжньому дешеві варіанти — це пряме підключення до Meta Cloud API без посередників, саморозміщувані open-source рішення на кшталт Chatwoot чи Botpress, або хмарні платформи з чесним free-тарифом без прихованої націнки за повідомлення.

Стаття на диво чесна для матеріалу, який просуває власний продукт — автор прямо визнає, що WhatsApp у Wexio ще не запущено для всіх. Так тримати.

Slightly reducing the sloppiness of AI generated frontend

Автор намагався генерувати фронтенд через AI-агентів і виявив, що майже всі результати виглядають як «slop». Прохання зробити дизайн у стилі Qt значно зменшує це відчуття — результат не ідеальний, але прийнятний для особистих застосунків. Такий підхід спрацював для кількох його проєктів, і він шукає зворотний зв’язок щодо інших стилів, які б так само прибирали slop.

400+ AUR Packages Compromised with Infostealer and Rootkit - Threat Intel - IFIN

Зловмисник видав себе за довіреного мейнтейнера і перебрав понад 400 занедбаних пакетів з AUR (репозиторію Arch Linux), додавши до них preinstall-скрипти, які встановлювали шкідливі npm-пакети (atomic-lockfile, згодом js-digest) із інфостілером та eBPF-руткітом. Атака триває — з’явилися нові варіанти з використанням bun. Користувачам Arch радять перевірити встановлені AUR-пакети, змінити всі облікові дані та через потенційний руткіт розглянути повне перевстановлення системи.

New CRISPR Technique Selectively Shreds Cancer Cells, Including “Undruggable” Cancers - Innovative Genomics Institute (IGI)

Дослідники з Innovative Genomics Institute створили новий CRISPR-підхід, що вибірково знищує ракові клітини з мутацією в гені-супресорі p53. Система на основі Cas12a2 розпізнає мутантну РНК і запускає «подрібнення хроматину» — повне руйнування генетичного матеріалу клітини, не зачіпаючи здорові. У клітинних культурах метод показав високу точність, відрізняючи клітини лише за однією нуклеотидною заміною. Технологію можна швидко переналаштувати на будь-яку нову мутацію, що робить її перспективною для «недругабельних» раків.

Схоже на витончений трюк: замість того щоб лагодити зламаний супресор, просто ліквідувати клітини, які його втратили.

The Yale Review | Sheila Liming: “The End of Books”

Авторка описує, як стала свідком того, як екскаватор вивантажував книжки в смітник під час реконструкції університетської бібліотеки, і проводить паралель зі своєю роботою над втраченою половиною бібліотеки Едіт Вортон. Спираючись на ідеї Дерріда про відмінність між фізичною книгою (носієм) і текстом (безсмертним процесом інтерпретації), вона розмірковує, як відмова від друкованих книжок шкодить глибокому читанню та доступності знань. Збереження бібліотек — це лише початок боротьби, але без нього культура читання втрачає свій останній прихисток.

Цей есей — і запізніла епітафія, і відчайдушний заклик; прикро, що більшість прочитає його з екрана, не відчувши ваги паперу, на якому його надруковано.

Adaptive PDFs | Sarthak Gaud

Автор пропонує використовувати властивість PDF (replacement text для marked content, доступну з PDF 1.4), щоб вбудовувати в той самий файл структурований markdown для машин, не змінюючи візуальне відображення для людей. Це дає змогу парсерам та LLM одразу отримувати чисті заголовки, списки й таблиці замість неструктурованих уривків з розірваними рядками. Розмір файлу та кількість токенів лишаються приблизно такими ж, але інформаційна щільність зростає.

Фактично це стеганографія навпаки — прихована структура для бідних машин, які досі мусять вгадувати, де закінчується заголовок.

Where Did Earth Get Its Oceans? Maybe It Made Them Itself. | Quanta Magazine

Довгий час вважалося, що воду на Землю занесли комети, але їхній ізотопний склад виявився несумісним із земним. Астероїди стали більш вірогідними кандидатами, однак і вони не дають повної відповіді. Нові експерименти з diamond anvil показали, що при високому тиску водень з атмосфери міг бурхливо реагувати з киснем у магматичному океані молодої Землі, потенційно створивши левову частку її океанів. Найімовірніше, вода на нашій планеті — це суміш усіх трьох джерел.

Схоже, однозначної відповіді й не буде: вода Землі виявилась коктейлем, рецепт якого сама планета старанно перемішувала й доповнювала.

John Scott-Railton on X: "NEW: malware developers added nuclear & biological weapons text to to their spyware. Goal? To trigger LLM safety refusals... so that their spyware wouldn't be analyzed by an AI security scanner. Cleanest practical example I can think of for why over-indexing on first order https://t.co/WLxe0LWo8s" / X

Розробники шпигунського ПЗ почали додавати в код текст про ядерну та біологічну зброю, щоб викликати відмову LLM-сканерів через вбудовані обмеження безпеки — таким чином зловмисники уникають аналізу. Це яскравий приклад, як надто агресивні політики відмов у відкритих і закритих моделях створюють сліпі зони другого порядку, які легко експлуатувати. Випадок підкреслює необхідність продуманого дизайну пайплайнів аналізу малварі з урахуванням можливих маніпуляцій промптами.

Іронія в тому, що безпека, яка мала захищати, сама стала вектором атаки — класичний «щит як зброя».

[2606.13473] MaxProof: Scaling Mathematical Proof with Generative-Verifier RL and Population-Level Test-Time Scaling

MaxProof — це фреймворк для популяційного масштабування на етапі тестування (population-level test-time scaling), що дозволяє моделі MiniMax-M3 виконувати конкурсні математичні доведення. Модель тренується на трьох навичках — генерація доведень, верифікація та виправлення на основі критики, використовуючи generative verifier із низьким false-positive rate. Під час тестування MaxProof запускає популяцію кандидатів, де модель виступає генератором, верифікатором, уточнювачем і ранжувальником, а остаточне доведення вибирається турнірним відбором. На IMO 2025 модель набрала 35/42, на USAMO 2026 — 36/42, що перевищує золотий медальний поріг для людей.

Схоже, машини вже стабільно перевершують людських олімпіадників — цікаво, коли вони почнуть доводити теореми, які ще ніхто не довів.

A Call to Action: Stop the FCC's KYC Regime

FCC пропонує запровадити обов’язкову процедуру «Знай свого клієнта» (KYC) для всіх користувачів телефонного зв’язку — збирання посвідчень особи, адрес та інших даних під приводом боротьби з рободзвінками. Це створить масову систему стеження, яка зашкодить жертвам домашнього насильства, журналістам, викривачам та всім, хто потребує анонімності, тоді як злочинці легко обходитимуть перевірки через витік персональних даних. Крім того, FCC розглядає довготривале зберігання цих даних, перевірку за списками «злочинних осіб» та штрафи за кожен дзвінок без KYC, що змусить операторів надмірно обмежувати доступ до зв’язку. Автор закликає американців надіслати коментарі до FCC до 25 червня 2026 року, щоб зупинити цю ініціативу.

Це класичний сценарій, коли «захист споживачів» обертається тотальним контролем — і єдиний шанс його відвернути, поки це ще проєкт, а не закон.

GitHub - MatteoLeonesi/bulk-delete-claude-chat: Delete all your claude.ai conversations at once · GitHub

Скрипт `bulk-delete-claude-chat` дозволяє видалити всі чати на claude.ai одразу, оминаючи обмеження стандартної кнопки "Select all", яка виділяє лише видимі рядки. Для цього потрібно відкрити консоль браузера на сторінці `/recents`, вставити код із файлу `delete-all.js` і підтвердити діалог для кожної організації. Видалення відбувається повільно — перелік зникає поступово протягом кількох хвилин, а закривати чи оновлювати сторінку не можна до появи повідомлення "Finished".

Ручне прибирання сотень чатів — біль, якого не заслуговує жоден користувач Claude.

Encrypted Spaces — Research preview

Encrypted Spaces — це архітектура для спільних застосунків, де дані шифруються, а сервер не має доступу до plaintext. Користувачі можуть криптографічно перевіряти, чи сервер діє коректно. Наразі команда прототипує sync engine (аналог Firebase), який зберігає дані у зашифрованому просторі й надає клієнтам звичні структури на кшталт таблиць і списків.

Це дослідницький проєкт, а не готова система — у whitepaper описано п’ять ключових компонентів, включаючи verifiable database та децентралізоване керування ключами.

moonshotai/Kimi-K2.7-Code · Hugging Face

Kimi K2.7 Code — модель для кодингу, орієнтована на агентні завдання, побудована на основі K2.6 зі зменшеним на 30% використанням thinking-токенів. Архітектура MoE: 1T загальних параметрів (32B активованих), 384 експерти (по 8 на токен), контекст 256K, візуальний енкодер MoonViT. На бенчмарках модель покращила показники порівняно з K2.6, але поступається GPT‑5.5 та Claude Opus 4.8. Доступна з native INT4 квантуванням, вимагає примусового preserve_thinking.

GitHub - DanMcInerney/architect-loop: Claude Fable 5 as architect, GPT-5.5 Codex as builder, the repo as memory - a research-backed Claude Code skill for the cross-vendor agent loop · GitHub

architect-loop — це набір Claude Code skills, який організовує цикл розробки з чітким розподілом ролей: Claude (Fable) виступає архітектором, що планує, специфікує та перевіряє, а GPT-5.5 Codex — будівельником, який виконує імплементацію та дослідження в ізольованих пісочницях. Запуск здійснюється двома командами: `/architect` для побудови фіч (специфікація → паралельні білдери в окремих worktree → перевірка gate’ів та інтеграція) та `/architect-research` для попереднього дослідження теми (scout → динамічний дизайн лейнів → паралельний пошук → верифікація цитат). Ключова ідея — жодних API-ключів не потрібно, усе працює на наявних платних підписках ChatGPT і Claude, а єдиним джерелом пам’яті проєкту є сам репозиторій.

Дотепна ставка на розділення «архітектор-будівельник» давно відома у великих командах, але вперше бачу її так чисто перенесену на звʼязку двох різних LLM — цікаво, чи не почнуть вони через кілька ітерацій підсміюватися з вигаданих одне одним специфікацій.

Looking Forward to Postgres 19: It's About Time

PostgreSQL 19 нарешті додає нативну підтримку темпоральних таблиць, що дозволяє зручно відстежувати, як дані змінювалися з часом. Замість громіздких GiST-обмежень з’явились PRIMARY KEY … `WITHOUT OVERLAPS` та синтаксис `FOR PORTION OF` для оновлень і видалень — рядки автоматично розбиваються, усуваючи прогалини й перекриття. Також реалізовано темпоральні зовнішні ключі (`PERIOD`), але системний час (transaction time) залишається поза межами релізу, тож це лише «application-time» шматок повної бітемпоральної картини.

Нарешті можна буде відповісти на питання «як виглядали дані минулого вівторка» без саморобного аудиту чи костилів на тригерах.

Introduction to UEFI HTTP(S) boot with Qemu/OVMF | Yet another enthusiast blog!

Стаття описує налаштування UEFI HTTP(S) завантаження за допомогою Qemu/OVMF: спочатку через HTTP з DHCP або шляхом встановлення UEFI-змінної для наступного завантаження. Для HTTPS потрібно надати набір довірених CA-сертифікатів і зіткнутися з тим, що OVMF за замовчуванням вимагає рівень безпеки TLS 3, який відхиляє RSA-сертифікат netboot.xyz завдовжки 2048 бітів. Проблему обходять патчем прошивки до рівня 2, після чого завантаження працює. У підсумку наведено мінімальні команди для обох варіантів — HTTP і HTTPS.

Bytecode Alliance — WASI 0.3 Launched

WASI 0.3 став офіційним: асинхронність тепер нативно інтегрована в компонентну модель WebAssembly. Замість попередніх конструкцій на кшталт pollables, input-stream та трикрокових start/finish з’явилися stream<T>, future<T> й async func у канонічному ABI, що передає єдиний event loop хосту для всіх компонентів. Інтерфейси механічно спростилися, а в wasi:http додано світи service та middleware, які дозволяють компонентам з’єднуватися безпосередньо в одному процесі — це прибирає мережеві виклики між мікросервісами. В усіх основних мовах (Rust, Go, JavaScript, Python, C#) з’являються ідіоматичні асинхронні прив’язки, а виконання гарантує зворотну сумісність.

How to Setup a Local Coding Agent on macOS - Kyle Howells

Автор налаштував локальний coding agent на macOS, використовуючи llama.cpp з Metal-прискоренням, модель Gemma 4 26B-A4B у форматі GGUF та MTP speculative decoding з Q8 draft-моделлю, що прискорило генерацію з 58 до 72 токенів на секунду. Для підтримки скриншотів додано multimodal проектор mmproj та агент Pi, підключений через OpenAI-сумісний API. Також протестовано Qwen3.6 35B-A3B — він краще пише код, але працює повільніше (55 токенів/с).

GitHub - NVIDIA/SkillSpector: Security scanner for AI agent skills. Detect vulnerabilities, malicious patterns, and security risks. · GitHub

SkillSpector — це сканер безпеки для навичок AI-агентів, який виявляє вразливості та зловмисні патерни перед встановленням. Підтримує 64 патерни у 16 категоріях (від ін’єкцій у промпти до аналізу ланцюжків постачання) та двоетапний аналіз: швидкий статичний і опціональний семантичний через LLM. Виводить результати в термінал, JSON, Markdown або SARIF, а також оцінює ризик за шкалою 0–100 на основі знайдених проблем.

An electric motor with no rare earths: cutting-edge technology - Renault Group

Renault Group робить ставку на електродвигуни з електромагнітним збудженням (EESM) — тобто без постійних магнітів і рідкоземельних металів. Компанія серійно застосовує цю технологію з 2011 року, починаючи з Zoe, і довела її до другого покоління на Megane E-Tech та Scenic, а до 2027 року готує третє покоління E7A з потужністю 200 кВт, 800-вольтовою архітектурою та на 30% меншим вуглецевим слідом. Головна причина відмови від магнітів — стратегічна незалежність від Китаю, який контролює понад 90% світового виробництва постійних магнітів і очищених рідкоземельних металів. Водночас 90% світового ринку електромобілів використовують двигуни з постійними магнітами, що робить позицію Renault радше винятком.

Іронічно, що уникнення китайської магнітної залежності в двигунах не заважає тому самому Китаю лідирувати у виробництві самих електромобілів.

6IT

Стаття пояснює залежність між фізичною відстанню передачі електричного сигналу і затримками доступу в сучасних CPU: регістрові операції найшвидші, L1 кешування додає ~3 такти, L2 — 10–15, L3 — 30–70, оперативна пам’ять — 200–300 тактів. Розбираються також вплив конвеєризації, суперскалярності, промахів передбачення переходів (15–25 тактів штрафу) та роботи TLB. Окремо підкреслюється, що heap-дані у C++ варто вважати некетованими, якщо немає лінійного сканування, а атрибути [[likely]]/[[unlikely]] рідко варто використовувати — динамічне прогнозування гілок у сучасних процесорах зазвичай справляється краще. Наведено типові затримки для NVMe, SATA, HDD, мереж та виклику fsync(), що критично для баз даних.

putt.day

putt.day — це щоденна гра в міні-гольф, де треба за найменшу кількість ударів загнати м'яч у лунку. Одна нова лунка з'являється щодня, а результат зберігається тільки за першу спробу. Грати можна прямо в браузері, керуючи силою удару простим перетягуванням м'яча.

Гарний спосіб витратити п'ять хвилин, поки чекаєш, що твій pull request пройде CI.

Swift at Apple: Migrating the TrueType Hinting Interpreter | Swift.org

Apple переписав інтерпретатор TrueType-хінтінгу з C на Swift, щоб усунути вразливості пам’яті — нова реалізація повністю сумісна зі старою, а в середньому на 13% швидша. Для цього використали noncopyable типи, Span і проекційні типи, позбувшись накладних витрат, і перевірили піксельну ідентичність виводу на 27 мільйонах гліфів із 10 мільйонів PDF. Вихідний код виклали відкрито як референсну реалізацію.

Цікаво, що вузькоспеціалізований байткод-інтерпретатор початку 90-х вдалося зробити одночасно безпечнішим і швидшим, хоча співвідношення тестового коду до робочого 4:1 натякає на ціну такої гарантованої сумісності.

A generic dynamic array in C that stores no capacity and needs no struct · GitHub

У gist представлено заголовний файл для динамічного масиву в C, що не використовує окремих структур: масив оголошується як `тип *vec[2]`, де `vec[0]` зберігає довжину (як `uintptr_t`), а `vec[1]` вказує на дані. Місткість не зберігається — вона неявно подвоюється через `realloc`, коли поточна довжина дорівнює нулю або степеню двійки. Реалізація спирається на макрос `vec_push` і statement expressions (C23/GNU C), що робить підхід типонезалежним без потреби вигадувати назви структур для кожного типу. Головний недолік — ручне резервування не підтримується: при досягненні степеня двійки ємність завжди подвоюється, ігноруючи спроби заздалегідь виділити більший блок.

Підхід покладається на implementation-defined поведінку перетворень між `uintptr_t` і вказівниками та нестандартні розширення, тому не є строго переносним, хоча виглядає цікаво як мінімалістичний експеримент.

21 Zero-Days in FFmpeg | depthfirst

Автономний агент безпеки depthfirst виявив 21 zero-day вразливість у FFmpeg, витративши близько $1k — удесятеро менше, ніж попередні подібні дослідження. Частина знайдених помилок (переважно переповнення буферів та цілочисельні проблеми) непомітно існувала у коді понад 20 років, попри активний фаззинг та ручні аудити. Агент не лише вказує на потенційні слабкі місця, а й автоматично створює відтворювані PoC, що підтверджують експлуатабельність. Окремо продемонстровано експлойт для віддаленого виконання коду через один шкідливий RTP-пакет AV1 — переповнення купи дозволяє перехопити потік виконання під час стандартного RTSP-з’єднання.

Такий рівень автоматизації перетворює пошук вразливостей із теоретичних спекуляцій на практичний інструмент, здатний знаходити критичні дефекти у фундаментальному ПЗ швидше й дешевше за традиційні методи.

GitHub - vrtnis/tycoon-learning-environment: A JAX transport-economy learning environment for route planning, cargo flow, financing, and replayable agent benchmarks. · GitHub

Це JAX-прискорене середовище для reinforcement learning на основі логістичної економіки: агенти розподіляють капітал, будують маршрути, перевозять вантажі, керують боргом та оптимізують відкладену винагороду. Інтерфейс фіксованої форми сумісний із jit/vmap/scan, а візуалізація через replay UI дозволяє інспектувати політики. Для порівняння агентів служить окремий бенчмарк TycoonBench.

“Don’t You Just Upload It to ChatGPT?”

Авторка-фрилансерка з перекладу розповідає про випадок у спортзалі, де чиновниця щиро дивувалася, чому б просто не завантажити документи в ChatGPT. Вона пояснює, що якісний переклад потребує адаптації, локалізації, перевірки термінології та контексту, а AI радше схожий на некерованого малюка — постійно помиляється, вигадує терміни й потребує тотального контролю. Іронія ситуації розкривається, коли та сама чиновниця зізнається, що у своїй HR-роботі AI не використовує, бо він «недостатньо надійний».

Люди охоче делегують чужу професію машині, але свою вважають надто складною для автоматизації.

2018–2025 (c) Списуй але не один в один