Hop til hovedindhold

2024-09-11

Vi brugte $20 for at opnå RCE og blev ved et uheld administratorer af .mobi

  • Forskere udnyttede sårbarheder i WHOIS-klienter og opdagede, at det gamle .MOBI TLD WHOIS-serverdomæne var tilgængeligt for køb, hvilket førte til uventet kontrol over domænet.
  • Deres server modtog 2,5 millioner forespørgsler fra forskellige enheder, herunder regering og militær, cybersikkerhedsfirmaer og certifikatmyndigheder (CAs), hvilket afslørede betydelige sikkerhedsrisici.
  • Den hændelse fremhæver sårbarheder i WHOIS-systemet og CA-verifikationsprocessen, hvilket understreger behovet for kontinuerlig sikkerhedstestning og årvågenhed mod forældet internetinfrastruktur.

Reaktioner

  • Forskere brugte $20 for at opnå Remote Code Execution (RCE) og blev ved et uheld administratorer af .mobi TLD på grund af et udløbet domæne.
  • Begivenheden understreger vigtigheden af aldrig at lade et domæne udløbe og antyder, at Verisigns monopol på domæner bør reguleres.
  • Artiklen understreger skrøbeligheden ved TLS/SSL og det kritiske behov for at opretholde domæneeje for at forhindre sikkerhedsbrud.

Hvorfor er Pave lovligt?

  • Startup-virksomheden Pave, som er støttet af YC, hjælper andre startups med kompensation ved at integrere med HR- og lønsystemer for at samle data og give opdelinger af kompensationsområder.
  • Der er bekymringer om, hvorvidt denne praksis kunne betragtes som konkurrencebegrænsende lønfastsættelse, ligesom i sagen med RealPage, hvilket rejser spørgsmål om lovligheden af at samarbejde om lønninger.
  • Lovligheden og de etiske implikationer af Pave's forretningsmodel er under granskning, da samarbejde om lønninger generelt er ulovligt.

Reaktioner

  • Startup-virksomheden Pave, som er støttet af YC, samler data fra HR- og lønsystemer for at give kompensationsintervaller, hvilket rejser spørgsmål om potentielt konkurrencebegrænsende praksis.
  • Anmeldere sammenligner Pave's service med RealPage's problemer med lejefastsættelse, mens andre hævder, at deling af kompensationsdata ikke er ulovligt uden eksplicitte lønaftaler.
  • Andre lignende tjenester, såsom Equifax's "The Work Number" og Radford, har eksisteret i årevis, men bekymringer om privatliv og lønundertrykkelse består.

Endnu en politirazzia i Tyskland

  • Den 16. august 2024 ransagede tysk politi hjemmet og kontoret til Artikel 5 e.V. med det formål at de-anonymisere Tor-brugere, men beslaglagde ingen hardware.
  • Artikel 5 e.V. planlægger at udfordre ransagningskendelsen juridisk for at forhindre fremtidige razziaer og indkalder til en generalforsamling den 21. september 2024 for at drøfte organisationens fremtid.
  • Forsamlingen vil overveje muligheder som at finde nye bestyrelsesmedlemmer, stoppe exit-noder eller likvidere organisationen, med detaljer tilgængelige på deres hjemmeside.

Reaktioner

  • En bruger på Tor Project-forummet delte deres erfaring med at drive Tor-exitnoder i fem år, hvor deres hostingudbyder modtog tre stævninger fra retshåndhævende myndigheder.
  • Stævningerne var relateret til alvorlige hændelser, herunder en bombetrussel, phishing-e-mail og statsstøttede hackere fra Qatar, hvilket førte til, at brugeren lukkede deres exit-noder ned på grund af stress over potentielle juridiske konsekvenser.
  • Diskussionen fremhævede de etiske implikationer og balancen mellem privatliv og kriminalitetsforebyggelse, med håb om at genoptage operationerne i fremtiden trods udfordringer fra retshåndhævelsen.

Magien ved DC-DC spændingskonvertering (2023)

Reaktioner

  • DC-DC konvertere bruger induktorer til at skabe spændingsspidser, som oplader kondensatorer, på samme måde som et bilantændelsessystem.
  • De er effektive, men kræver sikkerhedsforanstaltninger som strømlimiter eller sikringer for at forhindre brande.
  • Typer inkluderer boost, buck og transformerbaserede konvertere, hvor sidstnævnte tilbyder input-output isolation for sikkerhed; praktiske anvendelser inkluderer konvertering af USB 5V til 120V for antikke enheder.

Chai-1: Afkodning af livets molekylære interaktioner

  • Chai-1 er en ny multimodal grundmodel til forudsigelse af molekylære strukturer, som udmærker sig i opgaver inden for lægemiddelopdagelse, og er tilgængelig gratis via en webgrænseflade til kommerciel brug og som en softwarebibliotek til ikke-kommerciel brug.
  • Den opnår en succesrate på 77% på PoseBusters-benchmarken og overgår AlphaFold-Multimer i foldning af multimerer med en nøjagtighed på 69,8%.
  • Chai-1 kan forudsige multimerstrukturer ved hjælp af enkeltsekvenser og fordobler nøjagtigheden af antistof-antigen strukturforudsigelse med epitopbetingelse.

Reaktioner

  • Chai-1, en ny model til afkodning af molekylære interaktioner, er blevet frigivet og har vakt betydelig interesse i tech-miljøet.
  • Modellen hævder at forbedre AlphaFold, et velkendt værktøj til forudsigelse af proteinstrukturer, men forbedringerne er marginale, med kun en 1% højere score på en enkelt måling.
  • Bekymringer er blevet rejst om den potentielle misbrug af sådan teknologi til at skabe biologiske våben, selvom eksperter hævder, at kompleksiteten af molekylærbiologi gør dette usandsynligt.

Hvor økonomisk er din lokale Taco Bell?

Reaktioner

  • Diskussionen drejer sig om priserne og funktionerne på forskellige Taco Bell-lokationer, hvor den unikke Pacifica Taco Bell fremhæves med faciliteter som en pejs og margaritas.
  • Seattle Lower Queen Anne Taco Bell/KFC kombinationsbutikken er kendt som den dyreste Taco Bell i landet, hvor brugere deler deres oplevelser og frustrationer med Taco Bell mobilappen.
  • Appen fra Taco Bell kritiseres for sine datainsamlingspraksisser, hvor brugere debatterer dens nødvendighed i forhold til traditionelle bestillingsmetoder og dens rolle i prisdiskrimination og målrettet markedsføring.

Hvorfor ikke kommentarer

  • "Logic For Programmers v0.3" er blevet udgivet med fokus på forbedret bogformatering.
  • Udgivelsen understreger vigtigheden af kommentarer i kode, især for at forklare "hvorfor" beslutninger og kompromiser, som ikke altid kan dokumenteres gennem funktions- eller variabelnavne.
  • Et eksempel gives, hvor en kommentar forklarer valget af en ineffektiv metode til at erstatte matematiske notationer med Unicode-symboler, hvilket fremhæver kompromiset og fremtidige optimeringsmuligheder.

Reaktioner

  • Kommentarer i kode bør fokusere på at forklare "hvorfor" og "hvorfor ikke" for at hjælpe med fremtidig forståelse, især i store, komplekse kodebaser.
  • Obligatoriske kommentarer til åbenlyse funktioner betragtes som spild og kan føre til, at kommentarer ignoreres helt.
  • Mens nogle foretrækker lange funktionsnavne eller commit-beskeder, finder forfatteren kommentarer essentielle for klarhed, vedligeholdelse og dokumentation af beslutninger og kompromiser.

Flipper Zero får stor firmwareopdatering, kan aflytte walkie-talkies

  • Flipper har udgivet en stor 1.0 firmwareopdatering til sit Flipper Zero multiværktøj, hvilket markant forbedrer dets funktionalitet og brugeroplevelse.
  • Væsentlige forbedringer omfatter en fordobling af Bluetooth-dataoverførselshastigheder fra Android, en 40% stigning i Bluetooth-firmwareinstallationshastighed og en fornyet NFC-motor, der understøtter flere korttyper og hurtigere dataaflæsning.
  • Opdateringen introducerer også nye funktioner såsom muligheden for at aflytte analog walkie-talkie-lyd, dekode 89 radioprotokoller, køre apps direkte fra microSD-kort og forlænge batterilevetiden til en måned i lavstrømsmodus.

Reaktioner

  • Flipper Zero, en crowdfunded enhed, har modtaget en betydelig firmwareopdatering, der gør det muligt at aflytte walkie-talkies, hvilket opfylder løftet om løbende softwareforbedringer.
  • Enheden er bemærkelsesværdig for sin alsidighed og brugervenlige grænseflade, hvilket gør den tilgængelig for forskellige radiofrekvensopgaver, i modsætning til traditionelle softwaredefinerede radioer (SDR'er), som kræver mere kraftfulde processorer.
  • Opdateringen har vakt interesse på grund af Flipper Zeros evne til at udføre flere funktioner ud over aflytning, hvilket positionerer den som et omfattende værktøj for radiofrekvensentusiaster og -professionelle.

Vejledning i diffusionsmodeller til billedbehandling og syn

  • Vejledningen af Stanley H. Chan fokuserer på diffusionsmodeller, som er afgørende i generative værktøjer til tekst-til-billede og tekst-til-video applikationer.
  • Det henvender sig til bachelor- og kandidatstuderende, der er interesserede i maskinlæring og computer vision, og giver grundlæggende viden til forskning eller praktiske anvendelser.
  • Vejledningen er blevet opdateret to gange, med den seneste version indsendt den 6. september 2024, og er tilgængelig på arXiv for yderligere læsning.

Reaktioner

  • En vejledning om diffusionsmodeller til billedbehandling og syn er blevet fremhævet, hvilket har vakt interesse blandt teknologientusiaster og forskere.
  • Forskellige ressourcer og diskussioner deles, herunder Andrej Karpathys YouTube-tutorials, Sebastian Raschkas nye bog om opbygning af store sprogmodeller og 3Blue1Browns videoserie om Transformers.
  • Vejledningen lægger vægt på den matematiske grundlag for diffusionsmodeller og foreslår mere tilgængelige ressourcer som Hugging Face-kurset og blogindlæg for bedre forståelse.

Git Bash er min foretrukne Windows-shell

  • Git Bash er blevet fremhævet som en foretrukken Windows-shell, der tilbyder Unix-lignende kommandolinjefunktionalitet inden for Windows-miljøet.
  • Vigtige fordele inkluderer fortrolighed med bash-kommandoer, nem installation, lille fodaftryk og integration med Windows Stifinder.
  • Git Bash understøtter mange Unix-lignende kommandoer og scripts, hvilket gør det til et alsidigt værktøj for udviklere, der arbejder i et Windows-miljø.

Reaktioner

  • Git Bash foretrækkes af mange Windows-brugere for dets lighed med Unix-kommandoer, hvilket gør det til et behageligt valg for dem med Linux-erfaring.
  • Selvom PowerShell roses for sin strukturerede datahåndtering og .NET API, kritiseres det ofte for verbositet og kodningsproblemer.
  • Alternativer som WSL, MSYS2 og Busybox til Windows findes, men Git Bash forbliver populær på grund af sin enkelhed og brugervenlighed.

Noget af os kan lide "interdiff" kodegennemgang

  • Gerrit Code Review er et open source-værktøj, der er kompatibelt med Git-repositorier og letter skrivning, indsendelse, feedback og rettelser af patches.
  • Traditionelle GitHub-kodegennemgange kan føre til 'diff-suppe', hvilket komplicerer commit-historikker og gør værktøjer som git blame og git bisect mindre effektive.
  • Interdiff-gennemgangsmetoden, som offentliggør nye versioner af de oprindelige commits, opretholder renere commit-historikker og forenkler gennemgangsprocessen ved hjælp af værktøjer som git range-diff.

Reaktioner

  • Diskussionen fremhæver brugen af "interdiff" kodegennemgangsarbejdsgange på GitHub, som giver anmeldere mulighed for at se forskelle med feedback indarbejdet uden at bryde git blame og git bisect.
  • Arbejdsprocessen involverer brug af git commit --fixup, git rebase --interactive --autosquash og git push --force-with-lease til at håndtere og sammenflette ændringer effektivt.
  • Diskussionen understreger begrænsningerne i GitHubs brugeroplevelse ved håndtering af avancerede Git-funktioner som rebase og autosquash, og antyder, at bedre værktøjer eller arbejdsgange kunne forbedre kodegennemgangsprocessen.

Lotteri Simulator (2023)

  • PerThirtySix Lottery Simulator giver brugerne mulighed for at udforske lotterisandsynligheder og simulere tusindvis af billetter på få sekunder.
  • Brugere kan opsætte simulationer for eksisterende amerikanske lotterier som Mega Millions og Powerball eller oprette brugerdefinerede regler, herunder billetpris og break-even sandsynlighed.
  • Værktøjet giver visualiseringer af afkast og inkluderer forenklede antagelser som en enkelt jackpotvinder og ignorering af skatter.

Reaktioner

  • Et nyt lotterisimulatorværktøj er blevet skabt, hvilket har genereret betydelig interesse og feedback fra brugere på Hacker News.
  • Brugere foreslår forskellige forbedringer, såsom en hurtigere simuleringsmulighed, tilfældig nummerudvælgelse for hver trækning og sporing af antallet af personer, der rammer jackpotten.
  • Værktøjet fremhæver de dårlige udbetalingsodds for lotterier, selv når man bruger tilpassede talpuljer, og stimulerer diskussioner om sandsynlighed, forventet værdi (EV) og indvirkningen af jackpotstørrelsen på gevinster.

Jeg ville ønske, jeg ikke savnede internettet fra 90'erne og 00'erne

  • En 18-årig udtrykker nostalgi for internettet i 90'erne og 00'erne og kontrasterer det med nutidens kommercialiserede sociale medielandskab.
  • Forfatteren kritiserer moderne platforme som Instagram og TikTok for at fremme overfladiskhed og FOMO (Fear of Missing Out), og længes efter kreativiteten og individualiteten i personlige blogs og MySpace.
  • De nævner et nichefællesskab på Neocities, der værdsætter den gamle web, men bemærker, at de fleste jævnaldrende finder sådanne interesser usædvanlige.

Reaktioner

  • Forfatteren mindes internettet fra 90'erne og 00'erne og fremhæver dets amatørenergi, pseudo-anonymitet og modkulturelle følelse, som i høj grad påvirkede deres karriere i spilindustrien.
  • De udtrykker nostalgi for den tidlige internets følelse af forundring og fællesskab, i kontrast til nutidens kommercialiserede og algoritmedrevne web.
  • På trods af teknologiske fremskridt og øget adgang føler forfatteren og andre, at internettets oprindelige værdi er blevet formindsket af dets mainstreaming og kommercialisering.

AppleWatchAmmeter

  • Apple Watch Series 5 og nyere kan bruges som et amperemeter til at måle jævnstrømme ved at udnytte deres indbyggede magnetometer.
  • Ved at vikle en spole af ledning rundt om uret kan det magnetiske felt, der genereres af nærliggende strømme, detekteres og måles med en følsomhed på cirka 100 uT/A.
  • En app som 'Sensor-App' kan bruges til kalibrering og til at vise strømmen i ampere, hvilket muliggør detektion af strømændringer så små som 10 mA.

Reaktioner

  • Diskussionen drejer sig om konceptet med at bruge smarte enheder, som Apple Watch, til at måle elektrisk strøm, med henvisninger til gør-det-selv biohacking og historiske eksperimenter, der involverer sjældne jordmagneter.
  • De deltagende nævner forskellige metoder og værktøjer, såsom Hall-effekt sensorer og smartphone-apps som Phyphox, til måling af strøm og spænding, hvilket fremhæver den innovative, men risikable karakter af disse eksperimenter.
  • Konversationen indeholder humoristiske og spekulative kommentarer om praktikaliteten og sikkerheden ved sådanne biohacking-teknikker, hvilket afspejler en blanding af nysgerrighed og skepsis.

Radicle 1.0 – Et lokalt-først, P2P-alternativ til GitHub

  • Radicle 1.0, en peer-to-peer, lokal-først kode-samarbejdsstak bygget på Git, er officielt lanceret efter fem måneders feedback og 17 udgivelseskandidater.
  • Vigtige funktioner inkluderer en peer-to-peer gossip- og synkroniseringsprotokol, sociale interaktioner (problemer, patches, kodegennemgange), sikker autentifikation, en intuitiv CLI og webfrontend, privatlivsfunktioner og reproducerbare signerede builds.
  • Fremtidige planer for Radicle inkluderer native CI/CD, en Terminal User Interface, avanceret kodegennemgang og mere, med voksende økosystemintegrationer som VS Code og JetBrains plugins.

Reaktioner

  • Radicle 1.0 introduceres som et lokalt-først, peer-to-peer (P2P) alternativ til GitHub, hvilket sætter gang i diskussioner om installationsproblemer og sammenligninger med værktøjer som Forgejo og Homebrew.
  • Brugere debatterer praktikaliteten og filosofien bag Radicles decentraliserede kode-samarbejde, hvor nogle foretrækker enklere opgavestyring ved hjælp af git-repositorier på virtuelle maskiner (VM'er).
  • Diskussionen berører også Radicles finansiering, potentielle forbedringer og integration med værktøjer som ForgeFed og NOSTR.