Архив доступен 211 сообщений С 2023 года

Лента канала хранится отдельно от общего реестра и подгружается страницами, чтобы аналитик мог читать архив без тяжёлого общего поиска поверх сообщений.

With Claude, building the code that exploited the two MacOS bugs took five days, Calif says.

P.s. this is a gift link, so no paywall

За узким кругом e/acc и людей напрямую работающих над ИИ, вполне естественным образом у читателя может возникнуть вопрос: а мы не просили создание ИИ моделей, которые способны на кибератаки.

Ирония в том, что эти возможности появились естественным образом в результате попыток улучшить их способности написания кода.

И если вы скажете, а мне и для обычного кода ЛЛМки не нужны, я вас направлю к предыдущей фуге где объясняю что общество сильно недооценивает насколько миру не хватает софта.

И порекомендую третий голос, где замечу, что то, как общество справится с текущим вызовом это тренировочный раунд если мы всерьез хотим увидеть универсальную систему для вылечивания всех болезней.

Потому что есть одна очень фундаментальная проблема...

Что можно сделать для минимизации риска?

Если вы здравый разраб, то вы скорее всего уже пользуетесь современным package manager, который использут lockfiles.

Если же вы традиционный питоновский разраб, при всей моей любви к питону, с сегодняшнего дня и до тех пор пока вы используете pip install -r requirements.txt вы являетесь радиоактивной обузой для всех, с кем вы взаимодействуете.

Во втором голосе объясняю почему и рассказываю про minimumReleaseAge/exclude-newer, которые позволяют предотвратить установку новых версий библиотек в течение N дней (в надежде, что за эти N дней если они будут скомпрометированы, это будет обнаружено).

В очередной раз хейчу jupyter notebooks (теперь это откровенные malware), рассказываю про Dependabot alerts, и наконец напоминаю про 2FA.

Я сам решился на финальный шаг, купил себе YubiKey и привязал все свои SSH ключи к нему.

Как вы могли заметить, это снова фуга.

В первом голосе я передаю свое понимание причин/механизма supply chain атаки на TanStack и другого, более ядреного эксплоита CopyFail — который любой из вас может воспроизвести за пару секунд на любом linux VPS.

Некоторые могут отнестись к этому всему со скепсисом. А че мне терять?

Unfortunately, if you’re doing anything of economic / societal value, you must immediately start worrying about cyber security and changing habits.

The mental model you should have is that EVERYTHING on the internet can be and will be compromised.

В понедельник прошла массовая supply chain атака на ветку обожаемых всеми библиотек TanStack.

Если вам не посчастливилось установить скомпрометированную версию, у вас моментально крали все ваши API и Github токены и SSH ключи.

И если бы вы пошли делать то, что стал бы делать любой здравый человек - отзывать, например, украденный гитхаб токен — вы бы потеряли все свои данные, ибо помимо всего прочего скрипт устанавливал system service, который мониторил валидность токена и прогонял rm -rf ~ в противном случае.

А самое главное, что для атаки не нужно было сделать ничего кроме как открыть PR. Его даже не нужно было merge или approve, и не нужно было компрометировать данные ни одного из package maintainers. Достаточно просто открыть PR.

В общем, если вы следите за последними новостями в AI, вы могли слышать про Project Glasswing Антропика, но лично я немного относился к этому всему со скепсисом (уж слишком мало у Антропика GPUшек и уж слишком заманчиво альтернативное объяснение, что у них просто мощностей не хватает на Mythos).

Но после понедельника я скорее склоняюсь к тому, что в ближайшее время нужно быть особенно бдительным и готовиться к худшему.

Поэтому я сел писать статью-предупреждение в блог. Пока я ее писал, атака перешла на питоновские библиотеки и затронула, например, mistral-ai.

A preprint on my review article was just posted on chemRxiv!

This is my magnum opus and it's two things at once: first, a comprehensive review of the synthesis planning literature. We argue that the field has been latently undergoing a phase transition from era of navigability to an era of validity. We describe the practices of the former and propose a framework for evolution of the field. The field has been fortunate to have contributions from the wide ML community, but there's been a salient misconception that chemical templates, as is, guarantee chemical validity, which they do only to an extent.

As such, our argument is a falsifiable scientific conjecture that turns Artificial Chemical Intelligence from a brand term into a concrete research roadmap.

Because this is quite a behemoth of a review, while I recommend reading it in full, we also provide an interactive portal: https://ischemist.com/syntax-of-matter

You can look at key ideas, play with the calculator explaining the difficulty of the problem, browse existing approaches, explore the validity framework.

You can also take a reading path for a general quick overview or one tailored to a chemist or an ML practitioner.

On the page with full text you'll also find NotebookLM generated deep dive podcasts on the topic. I've listened through all of them and they give a good overview of the work.

я знаю я тот еще графоман, но вот две статьи

в обоих есть интересные мысли (первую обязательно рекомендую), но написано как такая тягомотина, что просто больно читать, это такое влияние ллмок или люди естественным образом так пишут? (и поэтому ллмки тоже любят в такую тягомотину)

Me rn. No I will not elaborate

там еще 3 вариации, просто стиль

fyi, i have a new channel which is like an unformatted dump of interesting research related things I stumble on

Сразу два поста в этот раз

Первый — полноценный туториал о том, что нужно делать, чтобы ваш код могли запускать другие люди без особых проблем. Обязательное чтиво для всех, кто занимается вычислительными науками. Написано максимально доступно.

Второй — маленькая заметка для тех, кому не нужно объяснять что такое venv, и которая показывает на простом примере почему uv стремительно завоеывает сердца разрабов на питоне. Рассказываю как можно делать доныне абсолютно немыслимые вещи.

Ok, basically wrote a blueprint for what to work on if you’re a chemist and want to get into AI/ML.

Or more grandiosely, the roadmap to artificial chemical intelligence

man, should i get back to writing on a more permanent basis, i almost got more views in a day than my pi in a month

lmao, байт сработал, меня обвиняют в скрытой рекламе гугла (эх если бы)

поскольку Cursor начал потихоньку выходить за рамки технопузыря, моя контрарная душа не могла устоять и не написать пост о том, что курсор уже мертв, и виноват тут вайб кодинг.

а если серьезно, пост описывает мой опыт использования ллмок для кодирования, а поэтому я его нарекаю первым и лучшим гайдом по ллмкам в 2026 году