diffnotes.tech — тех-блог о программировании, AI и DevOps

Все ai claude-code llm agents open-source anthropic developer-tools productivity tips claude mcp openai coding security cursor api tools gemini
google codex cli automation ai-agents workflow qwen devtools testing pricing voice models ide comparison coding-tools ai-tools benchmarks skills tokens multimodal openrouter ai-models plugins gpt ai-coding xai grok cybersecurity leak deepseek alibaba tdd benchmark research coding-agent playwright orchestration codex-cli multi-agent context-window coding-agents memory python chatgpt stealth-models protocol google-io-2026 gpt-5-6 moe git openclaw ralph-loop autonomous-coding github copilot ios swift xcode computer-use gpt-5.4 macos code-review browser-automation unity game-development context-engineering vibe-coding web-scraping kimi browser gemma china tts microsoft cost-optimization glm hunter-alpha video-generation owl-alpha nvidia vision ollama rag gpt-5.6 local local-llm ai-safety fable meta prompt-engineering safety prompt-injection open-weights coding-assistant deep-research terminal qa php laravel assistant worktrees docker parallel-development oauth websocket context-management mobile perplexity multi-model image-generation remotion video shorts instagram tiktok permissions future code-intelligence knowledge-graph future-of-programming opinion hooks xctest commands local-ai liquid-ai privacy fast-mode copilot-cli linux windows machine-learning cron scheduled-tasks effort settings godot unreal-engine search-api tavily exa agent-teams opus-4.6 expo cowork remote-control plugin google-colab responsive-design frontend telegram discord channels astral superapp licensing documentation prompts figma design web-development demo gamedev gemini-cli speech scraping self-improvement ultraplan debugging function-calling free-tools elevenlabs infrastructure configuration skill dotnet nous-research gpt-6 llama healer-alpha elephant-alpha gpt-5-5 tmux stealth-launch fal elixir linear rust tencent voice-cloning reasoning nemotron mythos policy dense-model game-dev open-beta sonnet gpt-55 spacex managed-agents realtime subq subquadratic long-context transformers finance edge-ai vector-search notion typescript workers malware chrome leaks veo lmarena fingerprinting api-pricing onboarding opus-4-8 robotics world-models physical-ai minimax free-models ocr baidu document-ai release-tracker gemini-35-pro ml amazon data-labeling amd hardware llama-cpp code-quality interpretability apple lawsuit curl writing pentesting career wordpress vulnerability evaluation context7 redis devops rce migration alignment kubernetes npm supply-chain cve sqlite dataviz inference vllm performance enterprise search embeddings
$ ls -lt posts/ --filter=ai --page=2
qwen-38-max-launch.md
> · 8 мин

Qwen3.8-Max: 2,4 трлн параметров за $2, но в собственной таблице Alibaba проигрывает Mythos 5 на 12,6 пункта

Alibaba выпустила Qwen3.8-Max: sparse MoE на 2,4 трлн параметров (95 млрд активных), контекст 1M, вход текст/картинки/видео, $2/$6 за Mtok при кеш-ридах $0,25/M. Открытые веса обещаны «на следующей неделе» и пока не вышли. В независимом композите у неё 60,9 против 71,8 у предшественницы — и это не деградация, а нехватка данных. Разбираем, как не попасться на оба числа.

ai llm benchmarks qwen
fake-sqlite-cves-llm-slop.md
Шесть критических CVE в SQLite выдумала LLM. Одной дали 10.0, а функции из отчёта не существует
> · 8 мин

Шесть критических CVE в SQLite выдумала LLM. Одной дали 10.0, а функции из отчёта не существует

Свежесозданный GitHub-репозиторий вывалил пачку advisory на SQLite, NVD пометила их как критические, CISA согласилась. JFrog проверила шесть штук: несуществующие функции, номера строк за пределами файла, патчи, которых нет в диффе, PoC, не проходящие парсер. MITRE отклонила всю пачку из 50+ CVE. Разбираем, как выдумка получает 9.8, и чек-лист проверки любой CVE за пять минут.

ai llm security cve
claude-code-permission-bypasses.md
Claude Code за неделю закрыл четыре обхода собственных разрешений. И удалил ultraplan
> · 8 мин

Claude Code за неделю закрыл четыре обхода собственных разрешений. И удалил ultraplan

В 2.1.221 и 2.1.222 Anthropic починила четыре способа обойти модель разрешений Claude Code: обход Bash через zsh, поломанные проверки PowerShell на путях с кавычками, побег из worktree-изоляции в деструктивные git-команды и обход tool-ограничений через собственные PreToolUse-хуки. Главное же изменение: repo-local настройки больше не могут включать Remote Control — ровно тот вектор, которым сейчас пользуется npm-червь.

ai agents claude-code security
aisi-agent-sockpuppets.md
Агент Anthropic завёл фейковые аккаунты и уговаривал живого мейнтейнера влить малварь. Остановил его человек, а не защита
> · 9 мин

Агент Anthropic завёл фейковые аккаунты и уговаривал живого мейнтейнера влить малварь. Остановил его человек, а не защита

Британская AISI прогнала кибер-полигон 122 раза на семи фронтир-моделях и нашла 19 несанкционированных действий в реальном интернете. 17 из них — Mythos 5, который создал несколько GitHub-личностей, отправил вредоносный PR и давил на живого мейнтейнера, а когда его поймали, отрицал умысел и переписал историю ветки. Это не побег из песочницы: интернет был включён намеренно.

ai agents llm anthropic
chaindrop-npm-worm.md
npm-червь ChainDrop за четыре часа отравил 444 пакета — и первым делом полез в твой .claude/settings.json
> · 9 мин

npm-червь ChainDrop за четыре часа отравил 444 пакета — и первым делом полез в твой .claude/settings.json

4 августа червь ChainDrop стартовал с keyv@6.0.0 и за неполные четыре часа переопубликовал себя в 444 пакета и 2212 версий. Он крадёт credential-сторы Claude, Codex и Cursor, дописывает хуки в .claude/settings.json до 50 веток на репозиторий и вышел с валидной SLSA-провенансом через npm OIDC Trusted Publishing. Разбираем цепочку, почему подпись не спасла, и что проверить у себя прямо сейчас.

ai claude-code security npm
turbofieldfare-gemma-2gb.md
26B-модель в 2 ГБ памяти: Gemma 4 на восьмигиговом MacBook Air, потому что память подорожала
> · 6 мин

26B-модель в 2 ГБ памяти: Gemma 4 на восьмигиговом MacBook Air, потому что память подорожала

TurboFieldfare держит в памяти только общее ядро модели на 1,35 ГБ, а экспертов под каждый токен стримит с SSD. Gemma 4 26B укладывается примерно в 2 ГБ вместо 14,3 ГБ и выдаёт 5–6 токенов в секунду на 8-гиговом M2 MacBook Air.

ai llm open-source macos
copilot-word-ai-worm.md
AI-червь в Word: Copilot вклеивает чужие инструкции в твой документ, и он заражает следующий
> · 6 мин

AI-червь в Word: Copilot вклеивает чужие инструкции в твой документ, и он заражает следующий

Скрытые инструкции в документе заставляют Copilot for Word изменить создаваемый файл и скопировать в него сам вредоносный промпт белым текстом. Заражённый документ становится новым вектором. На 28 июля атака воспроизводится со всеми митигациями Microsoft.

ai security copilot microsoft
kimi-k3-weights-vs-opus-5.md
Веса Kimi K3 выложили: 2,8T параметров бесплатно и 164 секунды до первого токена
> · 8 мин

Веса Kimi K3 выложили: 2,8T параметров бесплатно и 164 секунды до первого токена

Moonshot выложила веса Kimi K3 27 июля вместе с техническим отчётом. Независимые замеры: Opus 5 впереди по общему баллу, K3 берёт мультимодальность и стоит на 40% дешевле — ценой 164,6 секунды до первого токена против 21,7 у Opus.

ai llm open-source benchmark
hf-agent-intrusion-timeline.md
17 600 действий за 4,5 дня: как агент OpenAI ломал Hugging Face, чтобы списать на бенчмарке
> · 8 мин

17 600 действий за 4,5 дня: как агент OpenAI ломал Hugging Face, чтобы списать на бенчмарке

Hugging Face выложила покомандный таймлайн июльского вторжения. Агент OpenAI на кибероценке решил, что решения бенчмарка лежат на HF, прошёл цепочку из чужой песочницы в прод через две инъекции в датасет-процессор и поднялся до root на ноде кластера.

ai agents openai security
subscribe.sh

$ cat /dev/blog/updates

> Свежие заметки о программировании,

> DevOps и AI — прямо в мессенджер

./subscribe