home tags events about rss login

Things happen.

opennet honked 11 Oct 2026 20:00 +0000

Опубликована мобильная платформа LineageOS 24, основанная на Android 17

Представлен выпуск мобильной платформы LineageOS 24 , основанный на кодовой базе Android 17 и выпущенный в канун десятилетия проекта, которое состоится 24 декабря 2026 года. Ветка LineageOS 24 достигла паритета по функциональности и стабильности c веткой 23.2, и признана готовой для формирования первого релиза. Сборки подготовлены для 175 устройств, 24 из которых ранее не были в списке поддерживаемых.

Что касается прошлых веток, то в LineageOS 23.2 реализована поддержка 6 новых устройств, а в LineageOS 22.2 - 5 устройств. В ветки с 18.1 по 24.0 перенесены исправления уязвимостей, опубликованные для Android с августа 2025 года по октябрь 2026 года. В ветки LineageOS 15.1, 16.0 и 17.0 включены патчи с устранением уязвимостей по состоянию на ноябрь 2025 года.

Основные изменения в LineageOS 24:

  • В дополнение к галерее изображений Glimpse и программе для работы с камерой Aperture в состав добавлен новый редактор изображений Canvas, поддерживающий базовые функции редактирования, такие как кадрирование, настройка баланса белого и применение фильтров.
  • Значительно обновлено приложение Updater, в интерфейсе которого задействована концепция дизайна Material 3 Expressive. Осуществлён переход на использование по умолчанию режима потоковой установки пакетов A/B OTA-обновлений, которые распаковываются в неактивный системный раздел по мере загрузки, без предварительного сохранения в файл, что снизило потребление памяти и ускорило установку обновлений.
  • В Catapult (Android TV Launcher), интерфейс работы с контентом на Android TV, добавлен индикатор заряда аккумулятора для мобильных устройств и портативных консолей, а также улучшены анимационные эффекты и пиктограммы.
  • До последних выпусков обновлены приложение для резервного копирования SeedVault и календарь-планировщик Etar.
  • В web-браузере Jelly добавлена поддержка обособленных web-приложений в стиле PWA (Progressive Web App), ярлыки которых могут размещаться на домашнем экране. Движок WebView обновлён до Chromium 155.0.8059.30.
  • Интерфейс мастера настройки (Setup Wizard) переведён на использование концепции Material Design 3 Expressive с новыми анимационными эффектами и ресурсами. Сопровождающим предоставлена возможность добавлять страницы с настройками, специфичными для отдельных устройств.
  • Добавлен web-интерфейс WebUSB Flash Tools для установки прошивки через браузеры на движке Chromium, поддерживающие API WebUSB. Возможна перепрошивка в режимах ADB (Recovery mode), Fastboot (Fastboot / Fastbootd), Burn (Amlogic) и Odin (Samsung).
  • Проведена интеграция инструментов для людей с ограниченными возможностями, предоставленных проектом A11Y.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=66445

contrinitiator honked 11 Oct 2026 14:44 +0000

Не видел ни одного сочувственного к яндексу комментария. А ещё есть г*суслуги, реестры всякие...

contrinitiator bonked 11 Oct 2026 14:09 +0000
original: gusev@mastodon.ml

Смотрю на это фото. Оно греет мне душу. Еще совсем недавно, буквально чуть более месяца назад, в сентябре, сидел на берегу реки, снимал этот туман. Наслаждался началом осени. Тишина. Термос чая. Наблюдение за животными. И никого нет из двуногих. Не то чтобы здесь не ступала нога человека. Она здесь ступает. И еще как. Например, мою маскировочную сетку стырили. Но я не расстраиваюсь.

Теперь появлюсь здесь где-то в ноябре. Это уже будет совсем другая атмосфера, совсем другие ощущения и настроения. Осенняя серость многим приносит уныние, меланхолию, тоску, но у меня этого нет. Меня она совершенно не удручает. В ноябре здесь будет абсолютная тишина. Если интересно, вот ссылочка на видео https://youtu.be/zkNJX8HNCw0?si=ihuFhwE00gfjaIKZ, которое я сделал в те дни.

Утренний туман над излучиной реки Малая Раковка. Сквозь дымку пробиваются лучи солнца, на заднем плане зелёные деревья и холм. Блестящая полоска воды петляет между кустами, а на переднем плане светлая высокая трава в росе. Всё в мягких бело-золотистых и зелёных тонах. Горихвостка-лысушка сидит на сухой серой ветке, которая косо уходит из нижнего правого угла вверх. Грудка рыже-жёлтая, спина серо-коричневая, хвост рыжий, вокруг глаза тёмная маска. Птица повёрнута вправо, фон размыт тёплыми золотисто-зелёными пятнами утренней травы.

opennet honked 11 Oct 2026 08:00 +0000

Выпуск Ventoy 1.1.18, инструментария для загрузки произвольных систем с USB-носителей

Опубликован выпуск инструментария Ventoy 1.1.18 , предназначенного для создания загрузочных USB-носителей, включающих несколько операционных систем. Программа позволяет загрузить ОС из неизменных ISO-, WIM-, IMG-, VHD- и EFI-образов, не требуя распаковки образа или переформатирования носителя. Достаточно просто скопировать интересующий набор образов на USB Flash с загрузчиком Ventoy, и он обеспечит загрузку операционных систем, находящихся внутри образов. В любой момент можно заменить или добавить новые iso-образы, просто скопировав новые файлы, что удобно для тестирования и предварительного ознакомления с различными дистрибутивами и операционными системами. Код проекта написан на языке Си и распространяется под лицензией GPLv3.

Ventoy поддерживает загрузку на системах с BIOS, IA32 UEFI, x86_64 UEFI, ARM64 UEFI, UEFI Secure Boot и MIPS64EL UEFI c таблицами разделов MBR или GPT. Поддерживается загрузка различных вариантов Windows, WinPE, Linux, BSD, ChromeOS, а также образов виртуальных машин Vmware и Xen. Разработчиками протестирована работа в Ventoy 1460 iso-образов, включающих различные версии Windows и Windows Server, несколько сотен Linux-дистрибутивов, более десятка BSD-систем (FreeBSD, DragonFly BSD, pfSense, FreeNAS и т.п.).

Помимо USB-носителей, загрузчик Ventoy может быть установлен на локальный диск, SSD, NVMe, SD-карты и другие виды накопителей, на которых используются файловые системы FAT32, exFAT, NTFS, UDF, XFS или Ext2/3/4. Имеется режим автоматизированной установки операционной системы в один файл на переносимом носителе с возможностью добавления своих файлов в создаваемое окружение (например, для создания образов c Windows или Linux-дистрибутивами, не поддерживающими Live-режим).

В новой версии:

  • Добавлена экспериментальная поддержка запуска recovery-образов SteamOS.
  • Добавлена поддержка ISO-образов с загрузчиком Syslinux.
  • Добавлена возможность перемонтрирования разделов, позволяющая напрямую из боковой панели в графическом интерфейсе запущенных дистрибутивов Linux обращаться к разделам на накопителе (например, на USB Flash), на которых размещён ISO-образ, загруженный через Ventoy (ранее попытки примонтировать раздел, в котором находится ISO-образ, приводили к выводу ошибки "device busy"). Связанный с ISO-образом раздел теперь создаётся в Device Mapper как /dev/mapper/VentoyPart.
  • Решены проблемы с загрузкой дистрибутивов Fedora 45-beta, LinuxConsole и Grml 2026.09.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=66443

opennet honked 11 Oct 2026 07:00 +0000

Доступна СУБД SQLite 3.54 с оптимизациями, расширением CLI и прекращением поддержки Windows XP

Опубликован релиз SQLite 3.54 , легковесной СУБД, оформленной в виде подключаемой библиотеки. Код SQLite распространяется как общественное достояние (public domain), т.е. может использоваться без ограничений и безвозмездно в любых целях. Финансовую поддержку разработчиков SQLite осуществляет специально созданный консорциум .

Основные изменения:

  • Проведены оптимизации, позволившие ускорить прохождение теста speedtest1 примерно на 4% по сравнению с прошлой версией и на 7.5% по сравнению с выпуском 3.51 годичной давности. Результаты могут меняться в зависимости от вида нагрузки, сборочных опций, CPU, компилятора и операционной системы.
  • В утилите sqlite реализована возможность использования escape-последовательностей для показа дополнительной информации о состоянии в приглашении командной строки, например, "/x" для сведений об открытой транзакции, "/r" для БД в режиме только для чтения, "/m" для БД, хранимой только в оперативной памяти, "/f" для вставки имени файла с БД, "/v" для показа версии SQLite, "/:" и "/;" для построения условных выражений, "/u" и "/h" для вставки имени пользователя и хоста. Настройка шаблона приглашения командной строки осуществляется через переменные окружения SQLITE_PS1 и SQLITE_PS2.
  • В утилите sqlite в команду ".mode" добавлены опции "--ifmt", "--rowcount on" и "--titles always" для настройки формата чисел с плавающей запятой и управления показом счётчика строк и заголовка. Заменён обработчик команды ".diskused". По умолчанию оставлен заголовок с именами столбцов, если запрос не вернул строк, а также отключена чистка нулевых байтов при выводе blob-ов в Unix-системах.
  • В планировщике запросов ускорено выполнение операций UPDATE в ситуациях, когда имеются индексы по выражениям, но индексируемое значение не меняется. Оптимизировано выполнение операций "expr OR TRUE" и "expr OR FALSE". Обеспечено игнорирование выражения DISTINCT в SELECT-подзапросах, указанных справа от оператора "IN". Ускорена обработка и снижено потребление памяти при указании в UNION-запросах выражения "LIMIT 1".
  • В команде ALTER TABLE включён вывод ошибки для любых попыток добавления, удаления или переименования столбцов с зарезервированными именами "ROWID", "_ROWID_" и "OID".
  • Добавлена SQL-функция diskused() для оценки места, которое таблицы и индексы занимают на накопителе.
  • В SQL-функции printf() и format() добавлены подстановки "%J" и "%j" для вывода в формате JSON.
  • В функции работы с датами и временем добавлены модификаторы "weekday -N" и "end of".
  • На системах с поддержкой флага O_TMPFILE в функции open(), данный режим задействован при создании временных файлов.
  • Прекращена поддержка старых версий ОС Windows, включая Windows CE и Windows XP. В качестве минимальной версии заявлена Windows Vista.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=66442

opennet honked 11 Oct 2026 05:00 +0000

Новая версия Brython 3.15, реализации языка Python для web-браузеров

Доступен релиз проекта Brython 3.15.0 (Browser Python) с реализацией языка программирования Python 3 для web-браузеров, позволяющей использовать Python вместо JavaScript для разработки скриптов для Web. В ветке Brython 3.15 обеспечена совместимости с CPython 3.15 и реализована большая часть новых возможностей данного выпуска, включая отложенный импорт модулей, типы frozendict и sentinel, операторы "*" и "**" для распаковки списочных включений. Код проекта написан на языке Python и распространяется под лицензией BSD.

Подключив библиотеки brython.js и brython_stdlib.js, web-разработчик может использовать язык Python для определения логики работы сайта на стороне клиента, применяя Python вместо JavaScript. Для включения Python-кода на страницы используется тег ‹script› с mime-типом "text/python". Допускается как встраивание кода на страницу, так и загрузка внешних скриптов (‹script type="text/python" src="test.py"›). Из скрипта предоставляется полный доступ к элементам и событиям DOM. Помимо доступа к стандартной библиотеке Python предлагаются специализированные библиотеки для взаимодействия с DOM и JavaScript-библиотеками, такими как jQuery, D3, Highcharts и Raphael. Поддерживается использование CSS-фреймворков Bootstrap3, LESS и SASS.

Выполнение Python-кода из блоков ‹script› производится через предварительную компиляцию этого кода, выполняемую обработчиком Brython после загрузки страницы. Компиляция инициируется при помощи вызова функции brython(), например через добавление "‹body onload="brython()"›". На основе Python-кода формируется представление на языке JavaScript, которое затем выполняется штатным JavaScript-движком браузера.

Итоговая производительность большинства операций в Python-сценариях, встроенных в web-страницы, близка к производительности CPython. Задержка возникает только на этапе компиляции, но для её устранения предоставляется возможность загрузки предварительно скомпилированного в JavaScript кода, которая применяется для ускорения загрузки стандартной библиотеки (Brython предоставляет инструментарий для создания JavaScript-библиотек на основе модулей Python).

Источник: https://www.opennet.ru/opennews/art.shtml?num=66441

opennet honked 10 Oct 2026 11:00 +0000

Выпуск языка программирования Python 3.15

После года разработки опубликован значительный выпуск языка программирования Python 3.15 . Среди изменений: включение по умолчанию UTF-8, отложенная загрузка модулей, оптимизация экспериментального JIT-компилятора, типы frozendict и sentinel, файлы конфигурации для инициализации при запуске, расширение возможностей для профилирования, сборка в режиме "-fno-omit-frame-pointer" и встроенная текстовая игра "whatsnewt". Новая ветка будет поддерживаться в течение полутора лет, после чего ещё три с половиной года для неё будут формироваться исправления с устранением уязвимостей.

Среди новшеств, добавленных в Python 3.15 (1, 2, 3):

  • Модернизирован экспериментальный JIT-компилятор, который теперь позволяет добиться в среднем ускорения на 11-12% на платформе macOS AArch64 и на 7-8% на платформе x86_64 Linux в тестах pyperformance по сравнению со стандартным интерпретатором. При этом в отдельных тестах при включении JIT изменение производительности варьируется от ускорения на более чем 100%, до замедления на 15%. Помимо оптимизации производительности и улучшения генерации машинного кода в новой версии в JIT переработан механизм трассировки, который теперь учитывает реальные последовательности выполнения кода, а не только их прогнозирует, что позволило значительно расширить поддержку операций на уровне байткода. Осуществлён переход на ветку LLVM 21. В генерируемом коде некоторые операции со стеком заменены на работу с использованием регистров CPU. Добавлена поддержка раскрутки стека (unwinding) для GDB и GNU backtrace().
  • В качестве кодировки по умолчанию задействована UTF-8, независимо от системы в которой выполняется код. Все операции ввода/вывода теперь обрабатывают текстовые данные как последовательности UTF-8, если явно не указана кодировка. Для использования параметров текущей локали или иной кодировки следует указывать аргумент "encoding" (например, "open('test.txt', encoding='locale')"). Отключить режим UTF-8 на уровне интерпретатора можно через опцию командной строки "-X utf8=0" или переменную окружения "PYTHONUTF8=0".
  • Добавлено ключевое слово "lazy" для отложенной загрузки модулей, при помощи которой можно ускорить запуск приложений с большим числом зависимостей. При отложенной загрузке модули загружаются непосредственно перед первым обращением к импортируемым именам в коде. До фактической загрузки для модулей создаётся легковесный прокси-объект "types.LazyImportType", отслеживающий обращение к модулям. В случае проблем с загрузкой модуля, например, если модуль не найден, исключение генерируется в момент попытки первого использования, а не во время импорта. Для принудительного отключения отложенной загрузки предусмотрена опция командной строки "-X lazy_imports" и переменная окружения PYTHON_LAZY_IMPORTS, а также функции sys.set_lazy_imports() и sys.get_lazy_imports(). Для выборочной фильтрации модулей, к которым применяется отложенная загрузка, добавлена функция sys.set_lazy_imports_filter().
       lazy import json
       lazy from pathlib import Path
    
       print("Starting up...")  # будет запущено не дожидаясь импорта json и pathlib.
    
       data = json.loads('{"key": "value"}')  # перед вызовом будет импортирован модуль json
       p = Path(".")  # перед вызовом будет импортирован модуль pathlib
    
  • Добавлен встроенный тип sentinel для создания уникальных строковых объектов, значения которых не повторяются, при копировании сохраняют идентичность и поддерживают сериализацию.
  • Добавлен встроенный тип frozendict, позволяющий создавать неизменяемые словари, которые можно инициализировать набором значений в момент создания объектов, но нельзя дополнять и изменять в процессе работы. Объекты с типом frozendict сохраняют порядок вставки элементов и могут хэшироваться для использования в качестве ключей в словарях.
  • Добавлена возможность распаковки списочных включений (comprehensions) для списков, множеств, словарей и выражений-генераторов, используя операторы "*" и "**" для совмещения произвольного числа словарей или итерируемых объектов в одну плоскую структуру.
       ››› lists = [[1, 2], [3, 4], [5]]
       ››› [*L for L in lists]  # эквивалентно указанию "[x for L in lists for x in L]"
       [1, 2, 3, 4, 5]
    
       ››› sets = [{1, 2}, {2, 3}, {3, 4}]
       ››› {*s for s in sets}  # эквивалентно "{x for s in sets for x in s}"
       {1, 2, 3, 4}
    
       ››› dicts = [{'a': 1}, {'b': 2}, {'a': 3}]
       ››› {**d for d in dicts}  #  эквивалентно "{k: v for d in dicts for k,v in d.items()}"
       {'a': 3, 'b': 2}
    
       ››› gen = (*L for L in lists)  # эквивалентно "(x for L in lists for x in L)"
       ››› list(gen)
       [1, 2, 3, 4, 5]
    
  • Добавлена возможность определения файлов конфигурации для безопасной инициализации пакетов при запуске интерпретатора Python, позволяющих использовать .start-файлы вместо .pth-файлов для выполнения кода на стадии до выполнения запускаемого содержимого. В .start-файлах указываются лишь точки входа в формате pkg.mod:callable, на основе которых Python находит и вызывает указанные функции без аргументов. Подобный подход решает проблему с отслеживанием скрытого выполнения кода при использовании файлов .pth, допускающих выполнение произвольного кода при запуске.
  • Улучшен вывод сообщений об ошибках. Реализован вывод рекомендаций при попытке обратиться к несуществующему атрибуту или удалить его. Например, интерпретатор даст знать, если атрибут отсутствует в объекте, но имеется во вложенном объекте или свойстве. При обнаружении несуществующего типа, имеющегося в JavaScript, Java, Ruby или C#, интерпретатор предложит эквивалент для Python.
       ››› print(container.area)
       ...
       AttributeError: 'Container' object has no attribute 'area'. Did you mean '.inner.area' instead of '.area'?
    
       ››› 'hello'.toUpperCase()
       ...
       AttributeError: 'str' object has no attribute 'toUpperCase'. Did you mean '.upper'?
    
  • Добавлен отдельный модуль profiling для доступа ко всем встроенным возможностям профилирования кода в одном пространстве имён (profiling.tracing и profiling.sampling). Реализован новый статистический профилировщик Tachyon (profiling.sampling), позволяющий анализировать производительность с практически нулевыми накладными расходами и поддерживающий профилирование на уровнях байткода и сопрограмм (async/await). В отличие от профилировщика profiling.tracing, в profiling.sampling периодически оценивается состояние стека вызовов, а не анализируется каждый вызов функции.
  • В модуле typing расширены возможности аннотирования типов при помощи классов TypedDict и TypeForm. В TypedDict добавлена поддержка аргументов closed и extra_items для более строгого контроля над структурой словаря. В TypeForm предложена новая форма аннотирования значений, связанных с типами (например, "int", "str | None", классы TypedDict и "list[int]").
       from typing import Any, TypeForm
    
       def cast[T](typ: TypeForm[T], value: Any) -> T: ...
    
  • В C API добавлен набор функций PyBytesWriter_* для создания бинарных объектов при разработке расширений на языке Си. Новый API позволяет добавлять данные в уже созданный байтовый буфер и обеспечивает автоматическое выделение памяти и изменение размера буфера. В C API также стабилизирован ABI для сборок без глобальной блокировки интерпретатора (GIL) и реализована защита от проблем, возникающих при завершении работы интерпретатора во время работы многопоточных C-расширений.
  • При сборке активированы флаги "-fno-omit-frame-pointer" и "-mno-omit-leaf-frame-pointer", включающие использование процессорного регистра %rbp в качестве базового указателя на кадр стека, содержащий адреса возврата и переменные функции (frame pointer). Использование указателя на кадры стека позволяет использовать дополнительные возможности для трассировки и профилирования системы.
  • Добавлена встроенная игра с текстовым интерфейсом, знакомящая разработчика с новыми возможностями Python 3.15. В игре предложено 18 головоломок, связанных с новшествами Python 3.15, для решения которых требуется написать и запустить код, использующий эти новшества. Для запуска игры следует выполнить команду "uvx --python 3.15 whatsnewt".
  • Дополнительно можно отметить начало альфа-тестирования ветки Python 3.16, которая будет находиться на стадии альфа-выпусков в течение семи месяцев, во время которых будут добавляться новые возможности и производиться исправление ошибок (в соответствии с новым графиком разработки работа над новой веткой начинается за пять месяцев до релиза предыдущей ветки и к моменту очередного релиза достигает стадии альфа-тестирования). После этого в течение трёх месяцев будет проводиться тестирование бета-версий, во время которого добавление новых возможностей будет запрещено и всё внимание будет уделяться исправлению ошибок. Последние два месяца перед релизом ветка будет находиться на стадии кандидата в релизы, на которой будет выполнена финальная стабилизация.

    Источник: https://www.opennet.ru/opennews/art.shtml?num=66438

opennet honked 10 Oct 2026 08:00 +0000

В феврале Let's Encrypt перейдёт на 64-дневные сертификаты

Некоммерческий удостоверяющий центр Let's Encrypt, контролируемый сообществом и предоставляющий сертификаты безвозмездно всем желающим, предупредил о сокращении срока действия TLS-сертификатов c 90 до 64 дней. С 10 февраля 2027 года все новые и обновляемые сертификаты будут выдаваться на 64 дня, а выданные до этой даты 90-дневные сертификаты продолжат своё действие. Помимо этого 10 февраля 2027 года с 30 до 10 дней будет сокращён период действия авторизации, т.е. времени после подтверждения своих прав на домен, в течение которого сертификат может быть выдан без прохождения повторных проверок. C 16 февраля 2028 года срок действия сертификатов намерены сократить с 64 до 45 дней, а авторизации - c 10 дней до 7 часов.

Причиной сокращения срока действия сертификатов стали новые требования ассоциации CA/Browser Forum, выработанные в ходе совместной работы производителей браузеров и удостоверяющих центров. Аналогичное сокращение срока действия будет внедрено всеми удостоверяющими центрами. CA/Browser Forum определил конечный срок завершения внедрения мартом 2029 года, а максимальное время действия сертификата - 47 днями. После марта 2029 года обработка в браузерах новых сертификатов, срок действия которых превышает 47 дней, будет приводить к выводу в ошибки "ERR_CERT_VALIDITY_TOO_LONG".

Переход на короткодействующие сертификаты сократит время внедрения новых криптоалгоритмов в случае выявления уязвимостей и помешает злоумышленникам длительное время контролировать трафик жертвы или использовать сертификаты для фишинга в случае утечки сертификата в результате взлома. Более частая проверка владения доменом и сокращение сроков действия сертификатов также уменьшат вероятность того, что сертификат продолжит действовать после потери актуальности содержащейся в нем информации и снизят риск распространения неправильно выпущенных сертификатов.

Источник: https://www.opennet.ru/opennews/art.shtml?num=66439

opennet honked 09 Oct 2026 21:00 +0000

Cloudflare поглотила JavaScript-платформу Deno и прекратит её разработку

Компания Cloudflare купила фирму Deno Land Inc, развивающую платформу Deno . Корректирующие релизы Deno runtime и обновления с устранением уязвимостей планируют публиковать ещё год, после чего разработка Deno будет прекращена . Код Deno останется открытым и при наличии интереса сообщество сможет своими силами продолжить развитие платформы.

Что касается других разработок компании Deno Land, то проект celld, позволяющий запускать Worker-приложения на своих серверах, будет интегрирован с платформой Cloudflare Workers. Платформа Deno Deploy будет поддерживаться ещё шесть месяцев, после чего прекратит существование, а платным пользователям обеспечат миграцию на Cloudflare Workers. Репозиторий пакетов JSR (JavaScript Registry) продолжит работу, но связанная с ним инфраструктура будет перенесена в Cloudflare. Поддержка rusty_v8, Rust-обвязок для движка V8, будет продолжена, но разработка будет интегрирована с JavaScript runtime workerd.

Разработчики Deno переключатся на работу над self-hosting вариантом платформы Cloudflare Workers и возможностями для разработки приложений с использованием механизма Durable Objects. Основная идея в том, чтобы сделать модель программирования на основе Worker-ов пригодной для разработки серверных приложений, которые можно запускать не только в сети Cloudflare, но и в собственной инфраструктуре.

Платформа Deno предназначена для обособленного выполнения серверных приложений на языках JavaScript и TypeScript с использованием движка V8. Проект возглавлял Райан Даль (Ryan Dahl), создатель Node.js. Новая платформа была создана с целью предоставления более защищённого окружения и устранения концептуальных ошибок, допущенных в архитектуре Node.js. Для повышения безопасности обвязка вокруг движка V8 написана на языке Rust, а для обработки запросов в неблокирующем режиме применяется платформа Tokio. Runtime поставляется в форме одного самодостаточного исполняемого файла ("deno"), не имеющего внешних зависимостей и не требующего какой-то особой установки в систему. Кроме runtime платформа Deno также выполняет роль пакетного менеджера и позволяет внутри кода обращаться к модулям по URL.

Источник: https://www.opennet.ru/opennews/art.shtml?num=66432

contrinitiator honked 09 Oct 2026 16:58 +0000

На стоянке мирно уживаются автомобили с наклейками чёрного солнца и пацифика. Думаю, что за оба символа могут докопаться.

continue bonked 09 Oct 2026 12:26 +0000
original: opennet@honk.any-key.press

Вредоносное ПО в прошивках китайских Android-смартфонов на чипах MediaTek

Компания Bitdefender выявила деятельность по интеграции вредоносного ПО в прошивки Android-смартфонов на платформах MediaTek, выпускаемых в Китае под разными брендами. Вредоносная активность сосредоточена на подстановке рекламы и накрутке кликов на рекламу, а также на поддержании ботнета из устройств, формирующего распределённую сеть для организации DDoS-атак и проксирования трафика.

Присутствующее из коробки вредоносное ПО нацелено в основном распространяется через бюджетные устройства, такие как Doogee S200 X и Cubot KINGKONG X, но также встречается в поддельных копиях Samsung Galaxy (S25 Ultra, S24 Ultra" и Note 18 Ultra) и устройствах, стилизованных под iPhone. Проблемные устройства зафиксированы в более чем 150 странах, но наибольшее число выявлено в Мексике, Франции, Италии, США, Германии, Бразилии и Испании.

Вредоносные компоненты поставляются под видом системных приложений, таких как com.android.system.lite, com.android.sys.gmsprot, com.android.sys.bcprot и com.android.sys.prot, подписанных цифровой подписью платформы и выполняемых с правами android.uid.system, позволяющими устанавливать приложения и управлять полномочиями. Интегрированный в прошивку код загружает дополнительные приложения, в которых непосредственно реализуется вредоносная активность, и делегирует дополнительные полномочия, такие как доступ к уведомлениям и SMS. Зафиксировано 32 подобных доустанавливаемых приложения, сочетающих вредоносные функции со звуковым редактором, виджетом погоды, файловым менеджером, блокировщиком приложений и OCR.

Основная вредоносная функциональность интегрирована в библиотеку libeasy.so, предоставляющую функции для загрузки дополнительных вредоносных модулей с внешних серверов. Сервис для взаимодействия с управляющими серверами закамуфлирован под API для проверки прогноза погоды. Так как вредоносные компоненты являются частью системного раздела, для их удаления требуется перепрошивка устройства или отключение компонентов через утилиту ADB.

Источник: https://www.opennet.ru/opennews/art.shtml?num=66426

opennet honked 09 Oct 2026 12:00 +0000

Вредоносное ПО в прошивках китайских Android-смартфонов на чипах MediaTek

Компания Bitdefender выявила деятельность по интеграции вредоносного ПО в прошивки Android-смартфонов на платформах MediaTek, выпускаемых в Китае под разными брендами. Вредоносная активность сосредоточена на подстановке рекламы и накрутке кликов на рекламу, а также на поддержании ботнета из устройств, формирующего распределённую сеть для организации DDoS-атак и проксирования трафика.

Присутствующее из коробки вредоносное ПО нацелено в основном распространяется через бюджетные устройства, такие как Doogee S200 X и Cubot KINGKONG X, но также встречается в поддельных копиях Samsung Galaxy (S25 Ultra, S24 Ultra" и Note 18 Ultra) и устройствах, стилизованных под iPhone. Проблемные устройства зафиксированы в более чем 150 странах, но наибольшее число выявлено в Мексике, Франции, Италии, США, Германии, Бразилии и Испании.

Вредоносные компоненты поставляются под видом системных приложений, таких как com.android.system.lite, com.android.sys.gmsprot, com.android.sys.bcprot и com.android.sys.prot, подписанных цифровой подписью платформы и выполняемых с правами android.uid.system, позволяющими устанавливать приложения и управлять полномочиями. Интегрированный в прошивку код загружает дополнительные приложения, в которых непосредственно реализуется вредоносная активность, и делегирует дополнительные полномочия, такие как доступ к уведомлениям и SMS. Зафиксировано 32 подобных доустанавливаемых приложения, сочетающих вредоносные функции со звуковым редактором, виджетом погоды, файловым менеджером, блокировщиком приложений и OCR.

Основная вредоносная функциональность интегрирована в библиотеку libeasy.so, предоставляющую функции для загрузки дополнительных вредоносных модулей с внешних серверов. Сервис для взаимодействия с управляющими серверами закамуфлирован под API для проверки прогноза погоды. Так как вредоносные компоненты являются частью системного раздела, для их удаления требуется перепрошивка устройства или отключение компонентов через утилиту ADB.

Источник: https://www.opennet.ru/opennews/art.shtml?num=66426

continue bonked 09 Oct 2026 09:40 +0000
original: opennet@honk.any-key.press

Уязвимость в Telegram Desktop, позволяющая отправить произвольные файлы при клике на ссылку

Раскрыты подробности и метод эксплуатации уязвимости ( CVE-2026-107181 ) в Telegram Desktop , официальном клиенте Telegram для настольных систем. Проблема вызвана отсутствием должной обработки неэкранированных символов-разделителей в командах IPC, что позволяло при клике на отправленную ссылку организовать передачу атакующему любых файлов с системы жертвы, включая файлы с сессионными ключами, которые можно использовать для захвата учётной записи в Telegram. Уязвимость устранена в выпуске Telegram Desktop 7.2.9 .

При клике на ссылках "tg://" операционная система запускает связанное с данным типом ссылок приложение Telegram Desktop. Если в системе уже запущен другой экземпляр данного приложения, то запущенный процесс передаёт ему ссылку через сокет при помощи IPC-интерфейса. Проблема в том, что если указать символ ";" среди параметров ссылки (например, "tg://x?a=1;OPEN..."), содержимое разделяется и идущие после символа ";" части обрабатываются как отдельные команды.

Для совершения атаки задействована команда OPEN вместе с URI-схемой "interpret:", предназначенной для запуска служебных сценариев через IPC, которые использовались для автоматической отправки новых релизов в каналы. Сценарий предоставляет собой предопределённый локальный файл, в котором указан отправляемый в канал файл и идентификатор канала. Файловый путь к сценариям обрабатывается относительно служебного подкаталога, но из-за отсутствия чистки "../" в файловых путях атакующий имеет возможность обратиться к файлам, сохранённым за пределами базового каталога. Например, можно загрузить файл в свою telegram-группу, после чего сослаться на это файл как на сценарий, подготовив ссылку типа:

   tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt

Этапы проведения атаки:

  • Атакующий добавляет жертву в свою группу (при настройках по умолчанию добавление не требует подтверждения от добавляемого) и отправляет в эту группу текстовый файл, в котором указан канал и путь к сценарию. Telegram сохранит этот файл в предопределённый системный подкаталог при заходе жертвы в группу.
       channel: 2005234537
       file: tdata/D877F783D5D3EF8Cs
    
  • Атакующий присылает жертве невинно выглядящую ссылку на свой хост (например, "https://coolsite.org"), которая при открытии через перенаправление на сервере атакующего заменяется на URI вида 'tg://x?a=1;OPEN:interpret:...;OPEN:interpret:...".
  • При клике по ссылке браузер вызывает обработчик URI "tg://", запускающий вышеотмеченную цепочку запуска команд, которая приводит к отправке файлов к канал атакующего без вывода каких-либо уведомлений и без запроса подтверждения отправки.
  • Получив файлы из подкаталога tdata c ключами шифрования и авторизации, при отсутствии выставленного пользователем локального пароля атакующий может клонировать сеанс подключения жертвы на своём устройстве.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=66431

opennet honked 09 Oct 2026 09:00 +0000

Уязвимость в Telegram Desktop, позволяющая отправить произвольные файлы при клике на ссылку

Раскрыты подробности и метод эксплуатации уязвимости ( CVE-2026-107181 ) в Telegram Desktop , официальном клиенте Telegram для настольных систем. Проблема вызвана отсутствием должной обработки неэкранированных символов-разделителей в командах IPC, что позволяло при клике на отправленную ссылку организовать передачу атакующему любых файлов с системы жертвы, включая файлы с сессионными ключами, которые можно использовать для захвата учётной записи в Telegram. Уязвимость устранена в выпуске Telegram Desktop 7.2.9 .

При клике на ссылках "tg://" операционная система запускает связанное с данным типом ссылок приложение Telegram Desktop. Если в системе уже запущен другой экземпляр данного приложения, то запущенный процесс передаёт ему ссылку через сокет при помощи IPC-интерфейса. Проблема в том, что если указать символ ";" среди параметров ссылки (например, "tg://x?a=1;OPEN..."), содержимое разделяется и идущие после символа ";" части обрабатываются как отдельные команды.

Для совершения атаки задействована команда OPEN вместе с URI-схемой "interpret:", предназначенной для запуска служебных сценариев через IPC, которые использовались для автоматической отправки новых релизов в каналы. Сценарий предоставляет собой предопределённый локальный файл, в котором указан отправляемый в канал файл и идентификатор канала. Файловый путь к сценариям обрабатывается относительно служебного подкаталога, но из-за отсутствия чистки "../" в файловых путях атакующий имеет возможность обратиться к файлам, сохранённым за пределами базового каталога. Например, можно загрузить файл в свою telegram-группу, после чего сослаться на это файл как на сценарий, подготовив ссылку типа:

   tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt

Этапы проведения атаки:

  • Атакующий добавляет жертву в свою группу (при настройках по умолчанию добавление не требует подтверждения от добавляемого) и отправляет в эту группу текстовый файл, в котором указан канал и путь к сценарию. Telegram сохранит этот файл в предопределённый системный подкаталог при заходе жертвы в группу.
       channel: 2005234537
       file: tdata/D877F783D5D3EF8Cs
    
  • Атакующий присылает жертве невинно выглядящую ссылку на свой хост (например, "https://coolsite.org"), которая при открытии через перенаправление на сервере атакующего заменяется на URI вида 'tg://x?a=1;OPEN:interpret:...;OPEN:interpret:...".
  • При клике по ссылке браузер вызывает обработчик URI "tg://", запускающий вышеотмеченную цепочку запуска команд, которая приводит к отправке файлов к канал атакующего без вывода каких-либо уведомлений и без запроса подтверждения отправки.
  • Получив файлы из подкаталога tdata c ключами шифрования и авторизации, при отсутствии выставленного пользователем локального пароля атакующий может клонировать сеанс подключения жертвы на своём устройстве.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=66431

opennet honked 09 Oct 2026 07:00 +0000

В ФС Ext4 намечен к удалению режим data=journal

В состав ядра Linux 7.3, релиз которого ожидается 19 октября, принято изменение, переводящее режим монтирования файловой системы Ext4 "data=journal" в разряд устаревших технологий. Поддержку данной опции монтирования намерены прекратить в 2028 году.

Опция "data=journal" включает режим полного журналирования, при котором в журнал записываются не только метаданные, но и сами данные, что обеспечивает высокую устойчивость в случае сбоев, но усложняет сопровождение кода, приводит к значительному снижению производительности по сравнению с режимами "data=ordered" и "data=writeback". Кроме того данная опция не сочетается с некоторыми возможностями, такими как отложенное выделение блоков (delalloc) и прямой ввод/вывод, и мешает реализации новой функциональности в Ext4.

Источник: https://www.opennet.ru/opennews/art.shtml?num=66430

opennet honked 09 Oct 2026 07:00 +0000

Оценка затрат времени на поддержание пакетов с открытым ПО в Google

Компания Google опубликовала результаты исследования затрат времени инженеров на обновление пакетов с открытым ПО, используемых во внутренних продуктах компании. Данные получены на основе опроса 346 сотрудников Google, участвующих в обновлении пакетов. Вопросы касались того, как много времени инженер тратит на подготовку обновлённой версии пакета и можно ли предсказать связанные с этим трудозатраты при помощи метрик оценки сложности поддержки исходного кода.

В большинстве случаев подготовка обновления занимала до 4 часов, но в отдельных ситуациях процесс затягивался на дни или месяцы. Основными индикаторами сложности, влияющими на трудозатраты при сопровождении, названо наличие отдельно поддерживаемых патчей, не переданных в upstream, число зависимостей у пакета и размер сообщества разработчиков в upstream-проекте. В 49% случаях задержки в подготовке обновления связываются с необходимостью адаптировать свои патчи к изменениям в новых выпусках, в 37% случаях - с появлением в upstream-проекте нарушающих совместимость изменений, в 31% - с нарушающими совместимость изменениями в коде Google и в 29% - c общей сложностью пакета.



Источник: https://www.opennet.ru/opennews/art.shtml?num=66429

opennet honked 08 Oct 2026 21:00 +0000

Выпуск среды рабочего стола COSMIC 1.10.0

Компания System76, разрабатывающая Linux-дистрибутив Pop!_OS , опубликовала выпуск среды рабочего стола COSMIC 1.10.0 . Пакеты с COSMIC 1.10.0 доступны в дистрибутиве Pop!_OS 24.04 и в ближайшее время ожидаются в Fedora , NixOS , Arch Linux , openSUSE , Aeyrin OS , Redox и CachyOS . Код написан на языке Rust и распространяется под лицензиями GPLv3 (приложения) и MPL-2.0 (библиотеки).

COSMIC развивается как универсальный проект, не привязанный к конкретному дистрибутиву и соответствующий спецификациям Freedesktop. Для построения интерфейса в COSMIC задействована библиотека Iced, которая использует безопасные типы, модульную архитектуру и модель реактивного программирования, а также предлагает архитектуру, привычную для разработчиков, знакомых с языком декларативного построения интерфейсов Elm. Предоставляется несколько движков отрисовки, поддерживающих Vulkan, Metal, DX12, OpenGL 2.1+ и OpenGL ES 2.0+. Разработчикам предлагается готовый набор виджетов, возможность создавать асинхронные обработчики и использовать адаптивную компоновку элементов интерфейса в зависимости от размера окна и экрана.

Помимо использования языка Rust из особенностей COSMIC выделяются режимы гибридной мозаичной компоновки окон и стекового закрепления окон (группировка окон по аналогии со вкладками в браузере), которые могут включаться в привязке к виртуальным рабочим столам. Проектом также разрабатывается композитный сервер cosmic-comp на базе Wayland.

Среди изменений:

  • Добавлена возможность отождествления графических планшетов с определённым дисплеем.
  • В композитном сервере cosmic-comp реализована поддержка перевода фокуса на окна на основании событий от сенсорного экрана. Система сборки переведена с make на утилиту just. Решена проблема с работой панели и виртуальных рабочих столов на системах с гибридной графикой, сочетающих видеокарты NVIDIA с интегрированными GPU.
  • В cosmic-launcher для повышения производительности отрисовки по умолчанию задействован API WGPU, работающий поверх Vulkan, Metal, D3D12 и OpenGL.
  • В cosmic-monitor разделён поиск процессов и приложений.
  • В cosmic-player отключено автоскрытие элементов интерфейса в случае если указатель мыши наведён на кнопки управления воспроизведением.
  • В cosmic-session добавлена поддержка определения переменных окружения в подкаталоге ~/.config/environment.d и разрешено использование собственных SSH-агентов.
  • В каталоге приложений cosmic-store реализовано локальное кэширование скриншотов и предложен режим галереи, активируемый кликом на скриншотах.
  • В эмулятор терминала cosmic-term добавлены комбинации клавиш "Ctrl+Shift+левая стрелка" и "Ctrl+Shift+правая стрелка" для перемещения вкладок влево и вправо.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=66428

opennet honked 08 Oct 2026 20:00 +0000

Часть сервисов Ubuntu и Canonical недоступна из-за DDoS-атаки

Компания Canonical предупредила пользователей о недоступности или нарушении нормальной работы некоторых сервисов и сайтов, связанных с Ubuntu, из-за DDoS-атаки на инфраструктуру проекта. Для оценки состояния работоспособности рекомендовано использовать страницу status.canonical.com . Зафиксированы сбои в работе Ubuntu Security API, Livepatch API, academy.canonical.com, assets.ubuntu.com, blog.ubuntu.com, canonical.com, developer.ubuntu.com, jaas.ai, maas.io и ubuntu.com.

Источник: https://www.opennet.ru/opennews/art.shtml?num=66427

opennet honked 08 Oct 2026 20:00 +0000

Flathub снял запрет на размещение приложений, разработанных с использованием AI-инструментов

Каталог приложений Flathub изменил правила, касающиеся применения AI-инструментов при разработке публикуемых приложений. Новая редакция правил допускает размещение во Flathub приложений, использующих сгенерированные через AI код, документацию и другие материалы, но требует обязательного раскрытия применения AI. Публикуемая информация о применении AI должна указывать области и примерный объём содержимого, созданного через AI. В файлах с манифестом использование сгенерированного через AI контента запрещено. Рецензирующим пакеты, предлагаемые для включения во Flathub, даётся право на своё усмотрение не принимать проекты в зависимости от размера и роли AI-контента, а также наличия опасений по поводу полноты проверки, качества и обеспечения дальнейшей поддержки кода, сгенерированного AI.

По-прежнему запрещено использование AI-инструментов и AI-агентов для автоматизации отправки pull-запросов, а также генерации сообщений коммитов, описаний, комментариев и ответов, публикуемых в репозитории Flathub. Искажение или сокрытие информации о контенте, созданном через AI, или нарушение запрета применения AI при взаимодействии с репозиторием Flathub, может привести к отклонению заявок на размещение. В случае повторных нарушений может быть применена бессрочная блокировка.

Напомним, что в мае Flathub ввёл полный запрет на публикацию приложений, содержащих любой код, документацию и прочие компоненты, созданные при участии AI, с возможностью предоставления отдельных исключений для зрелых и качественно сопровождаемых проектов. Под действие правил подпадали публикуемые приложения, дополнения, файлы с манифестами, метаданные, патчи, сборочные скрипты, pull-запросы и любые артефакты, создаваемые через flatpak-builder.

Источник: https://www.opennet.ru/opennews/art.shtml?num=66425

contrinitiator honked back 08 Oct 2026 19:57 +0000
in reply to: https://honk.any-key.press/u/continue/h/t46M2F74xSzw46C2G5

@continue Думаю, хоррор слишком общее слово, как впрочем и НФ, но что хоррор стал более мейнстримен это несомненно. Отчасти играют свою роль пессимистичные ожидания от будущего, тогда как раньше чаще мечтали о космосе и покорении планет.
Ну и поколения сменились. Я например с детства НФ не выносил, а рос на совершенно низкопробных ужастиках категории B, которые и сформировали мой вкус. Ну и замечу, что "хоррор" меня никогда не пугал, а именно что привлекал, соприкосновением с неведомым.

continue honked back 08 Oct 2026 18:30 +0000
in reply to: https://honk.any-key.press/u/continue/h/y1BFNL4f54p7wTnYlr

Мне кажется, что сейчас хоррор (не только книги, а в целом жанр) переживает нечто похожее на научную фантастику, но со сдвигом на полвека назад:

  • С одной стороны: из довольно маргинального жанра, который ассоциировался с довольно проходным качеством, он трансформировался в новую платформу для очень разношёрстных авторов (от графоманов до настоящих жемчужин).
  • С другой стороны: НФ уже как-то растворилась в обыденной массовой культуре, а жанр ужасов ещё хорошо держит в себе какую-то самобытность.

opennet honked 08 Oct 2026 16:00 +0000

На соревновании Pwn2Own продемонстрированы взломы смартфонов, принтеров, устройств умного дома и AI-инструментов

Подведены итоги трёх дней соревнований Pwn2Own Ireland 2026, на которых были продемонстрированы 42 успешные атаки с использованием ранее неизвестных уязвимостей (0-day) в смартфонах, устройствах для умного дома, принтерах и AI-инструментах. При проведении атак использовались самые свежие прошивки и операционные системы со всеми доступными обновлениями и в конфигурации по умолчанию. Призовой фонд составил 1.33 млн долларов.

Осуществлённые атаки:

  • Смартфон Samsung Galaxy S26: 6 успешных взломов. Выплачены премии $31250, $15750, $11000, $8500 и $6250.
  • Смартфон Google Pixel 10: 1 успешный взлом. Выплачена премия 150 тысяч долларов.
  • Устройство домашней автоматизации Home Assistant Green: 6 успешных взломов. Выплачены премии $30000, $12000, $7500, $7000, $4750 и $4500.
  • Умный свет Philips Hue Bridge Pro: 4 успешных взлома. Выплачены премии $40000, $12000, $6000 и $5000.
  • Тонометр Garmin Index BPM: 2 успешных взлома c использованием уязвимостей, связанных с переполнением буфера. Выплачены премии $20000 и $6750.
  • Умные колонки Sonos Era 300: 5 успешных взломов c использованием уязвимостей, связанных с переполнением буфера и ошибкой форматирования строк. Выплачены премии $50000, $17500, $12500, $9500 и $10500.
  • Принтер Lexmark CX532adw: 5 успешных взлома c использованием уязвимостей, связанных с обращением к памяти после её освобождения. Выплачены премии $20000, $10000, $5000, $5000 и $4250.
  • Принтер Canon imageFORCE 1643F: 1 успешный взлом c использованием уязвимостей, связанных с отсутствием должной аутентификации, подстановкой команд и предопределёнными в прошивке учётными данными. Выплачена премия $10000.
  • Принтер Brother MFC-L8970CDW: 1 успешный взлом. Выплачена премия $20000.
  • AI-шлюз LiteLLM: 2 успешных взлома c использованием уязвимостей, связанных с некорректной проверкой входных данных и возможностью подстановки кода. Выплачено $40000 и $15000.
  • Система автоматизации управления БД Oracle Autonomous AI Database: 5 успешных взлома, связанных с обращением к памяти после освобождения и неправильной обработкой типов (Type Confusion). Выплачены премии $40000, $14000, $10000, $6250 и $6000.
  • AI-агент OpenAI Codex: 1 успешный взлом c использованием уязвимостей, связанных с подстановкой аргумента. Выплачено $40000.
  • AI-платформа Dynamo: 1 успешный взлом c использованием уязвимости, связанной с переполнением буфера. Выплачено $40000.
  • Векторная СУБД Chroma: 2 успешных взлома. Выплачено $12000 и $4500
  • Кроме вышеотмеченных успешных атак, 9 попыток эксплуатации уязвимостей завершились неудачей, во всех случаях из-за того, что команды не успели уложиться в отведённое для атаки ограниченное время. Неудачными оказались попытки взлома принтеров Brother MFC-L8970CDW и Lexmark CX532adwe, тонометра Garmin Index BPM, смартфона Google Pixel 10, СУБД Chroma и системы домашней автоматизации Home Assistant Green.

    В каких именно компонентах проблемы пока не сообщается. В соответствии с условиями конкурса детальная информация о всех продемонстрированных 0-day уязвимостях будет опубликована только через 90 дней, которые даются на подготовку производителями обновлений с устранением уязвимостей.

    Источник: https://www.opennet.ru/opennews/art.shtml?num=66424

contrinitiator honked back 08 Oct 2026 13:05 +0000
in reply to: https://misskey.vikingkong.xyz/notes/as2qsjq5nebg18gs

@vikingkong Сегодня как с цепи сорвались. Приехало причём человек десять, и только один гудел этой воздуходувкой, остальные просто стояли и смотрели в смартфоны. Думаю, это соотношение примерно и определяет их эффективность.

opennet honked 08 Oct 2026 09:00 +0000

Клоны программ Adobe, САПР, AI-ускоритель и почтовый клиент, сгенерированные через AI

Проект ArtCraft опубликовал клоны семи популярных приложений компании Adobe - Photoshop, Illustrator, Premiere, Lightroom, Acrobat Pro, After Effects и InDesign, воссозданные на языке Rust с использованием AI-инструментов. Заявлено , что в настоящее время в большинстве приложений реализовано более половины функций, а для отдельных прогорам доступно 80% функциональности оригинальных продуктов. Паритета в функциональности планируют добиться в течение месяца. Код проекта развивается под лицензией Apache 2.0 - Photocraft (Photoshop), Vectorcraft (Illustrator), Filmcraft (Premiere), Lightcraft (Lightroom), Printcraft (Acrobat Pro), Effectcraft (After Effects), Designcraft (InDesign). Сборки формируются для Linux (AppImage, Flatpak, deb, rpm), macOS, Windows и для работы через Web. К разработке клона Photoshop присоединилось более 70 участников и проект получил около 20 тысяч звёзд на GitHub.

Photocraft (Adobe Photoshop) - присутствуют лишь базовые функции, например, 60 из 133 настроек - заглушки, полностью реализованы 3 инструмента и частично 14 (не реализовано 13).

Vectorcraft (Adobe Illustrator) - заявлено 69-75% от возможностей Illustrator (40-55% опрошенных пользователей не смогли назвать различия). Близки к готовности инструменты рисования, работы с контурами, создания фигур, заливки, работы с текстом. Поддерживаются форматы SVG, PDF, PDF/X, EPS, DXF, EMF/WMF, PSD и совместимые с PDF файлы .ai. Нет поддержки 3D, материалов, растровых эффектов и скриптинга.

Filmcraft (Adobe Premiere) - заявлена реализаций 87% возможностей, а уровень готовности к реальной работе оценён в 50-60%. Работоспособны инструменты для монтажа, обрезки, цветокоррекции, эффектов, титров, звука, экспорта и работы с ключевыми кадрами. Поддерживается только экспорт в формате H.264. Отсутствует поддержка плагинов и имеются проблемы с производительностью.

Lightcraft (Adobe Lightroom) - заявлено 79% возможностей (уровень готовности - 60-70%). Поддерживается работа с JPEG/DNG и raw-изображениями для большинства камер Nikon и Sony, а также старых камер Canon. Пока отсутствуют функции калибровки цветов, умных режимов подавления шума и расстановки масок, работы с видео, HDR, нет поддержки камер Fujifilm и Olympus.

Printcraft (Adobe Acrobat Pro) - реализовано примерно половина возможностей. Работают просмотр, поиск, объединение и разделение документов, комментарии, создание форм, защита через пароли, редактирование с удалением конфиденциальных данных, очистка метаданных, цифровые подписи, вывод на печать.

Effectcraft (Adobe After Effects) - разработка на начальном этапе, но в том или ином виде уже добавлены почти все инструменты After Effects, включая все эффекты, но корректность работы пока не гарантируется. Плагины и проекты в форматах aep и aepx не поддерживаются.

Designcraft (Adobe InDesign) - реализовано около половины функций.





Дополнительно можно отметить несколько проектов, развиваемых преимущественно при помощи AI-инструментов, новые релизы которых опубликованы последние несколько дней:

  • САПР Open CAD Studio для 2D-черчения и 3D-моделирования, использующая GPU для ускорения отрисовки и поддерживающая форматы DWG и DXF. Среди возможностей: инструменты для 2D-проектирования (линии, кривые, сплайны, штриховки, привязки объектов, режимы отслеживания, управление слоями), средства для подготовки документации и аннотирования, 3D-моделирование (базовые примитивы, операций выдавливания, вращения, работа с сечениями), поддержка плагинов и скриптов. Код написан на Rust и распространяется под лицензией GPLv3. Сборки публикуются для Linux (snap, appimage), macOS, Windows и для работы через Web.
  • Почтовый клиент и календарь-планировщик Penguin Mail, написанный на Rust и использующий GTK и libadwaita для формирования интерфейса. Поддерживается: IMAP, POP3, CardDAV OpenPGP, S/MIME, фильтры, правила обработки писем, синхронизируемая адресная книга, шаблоны, поиск, поддержка HTML и Markdown, WYSIWYG-редактор, метки и цветные флаги, автоматические ответы, синхронизация календарей, общий и раздельные почтовые ящики для разных учётных записей, разделение по папкам с учётом меток в email (метка+адрес@example.org), адаптивная группировка сообщений в нити обсуждения, показ изображений только по клику, режим отложенной отправки, функции отслеживания ответа и напоминаний о написании ответа. Обеспечена интеграция с Gmail, Google Calendar, Outlook.com, Microsoft 365 и другими сервисами. Код доступен под лицензией GPLv3. Сборки формируются для Linux (deb, rpm, snap).
  • openTPU - открытый чип для ускорения выполнения AI-моделей, спроектированный через AI-инструменты. Доступна реализация для FPGA. Поддерживается выполнение 10 популярных AI-моделей, включая LFM2, Gemma 4, Qwen3.5, SmolLM3-3B и Phi-4-mini. Схемы, описания аппаратных блоков на языке Verilog и сопутствующие программы распространяются под лицензией Apache 2.0.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=66423

continue bonked 08 Oct 2026 06:22 +0000
original: contrinitiator@honk.any-key.press

Каждое утро слушаю вой воздуходувки во дворе – вот уж точно «полезнейшее» изобретение человечества и прогресс в уборке! С каждым годом нарастает отчуждение работы коммунальщиков и её результата. Проще уже в нейросети генерировать отчёты, но почему-то ещё нет.

contrinitiator honked 08 Oct 2026 06:09 +0000

Каждое утро слушаю вой воздуходувки во дворе – вот уж точно «полезнейшее» изобретение человечества и прогресс в уборке! С каждым годом нарастает отчуждение работы коммунальщиков и её результата. Проще уже в нейросети генерировать отчёты, но почему-то ещё нет.

opennet honked 08 Oct 2026 06:00 +0000

Microsoft опубликовал первый выпуск открытой системы sandbox-изоляции Litebox

Компания Microsoft сформировала перевый выпуск проекта Litebox , развивающего сфокусированную на безопасности операционную систему, реализованную в форме библиотеки (Library OS). При подобном подходе сервисы операционной системы напрямую встраиваются в приложение вместо обращения к внешнему ядру ОС при помощи системных вызовов. Litebox может использоваться в программах или ядрах как дополнительный слой изоляции, блокирующий доступ к излишней функциональности ядер или API. Код проекта написан на языке Rust и открыт под лицензией MIT.

Litebox предоставляет подключаемую к приложениям библиотеку с изолирующей прослойкой, выполняющую трансляцию запросов к внешним программным интерфейсам. В качестве подобных внешних интерфейсов могут выступать ядро Linux, защищённые изолированные окружения OP-TEE (Open Portable Trusted Execution Environment), Webassembly-окружения или стандартная библиотека RustStd.

Формируемая через Litebox минимальная платформа применима для запуска приложений Linux и Windows, вложенных ядер Linux и LVBS (Linux Virtualization Based Security). В качестве возможных областей применения Litebox упоминается обеспечения запуска немодифицированных Linux-программ в Windows, изоляция выполнения Linux-приложений на системах с ядром Linux, запуск программ поверх AMD SEV SNP для шифрования памяти, выполнение OP-TEE-программ в Linux и изоляция с использованием концепции LVBS.



Источник: https://www.opennet.ru/opennews/art.shtml?num=66422

opennet honked 07 Oct 2026 21:00 +0000

Релиз Chrome 155 c включением режима HTTPS-First и поддержки формата JPEG XL

Компания Google опубликовала релиз web-браузера Chrome 155 . Одновременно доступен стабильный выпуск свободного проекта Chromium , выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений, постоянным включением Sandbox-изоляции, поставкой ключей к Google API и передачей RLZ-параметров при поиске. Для тех, кому необходимо больше времени на обновление, отдельно поддерживается ветка Extended Stable, сопровождаемая 8 недель. Следующий выпуск Chrome 156 в рамках нового двухнедельного цикла разработки запланирован на 20 октября.

Основные изменения в Chrome 155 (1, 2, 3, 4):

  • Для всех пользователей по умолчанию включена функция "HTTPS-First", выполняющая автоматическое перенаправление HTTP-запросов на HTTPS для публично доступных сайтов, размещаемых не в интранет сетях, таких как 192.168.0.1/16 и 10.0.0.0/8. Для обеспечения работы с сайтами, не поддерживающими HTTPS, реализован откат на HTTP, если после перенаправления не удаётся выполнить запрос по HTTPS или возникают проблемы с сертификатами. При попытке открытия сайта по HTTP выводится специальное предупреждение.
  • Включена по умолчанию поддержка декодирования изображений в формате JPEG XL. Реализация основана на библиотеке jxl-rs, написанной на Rust. JPEG XL позволяет добиться уменьшения размера файлов на 30-50% по сравнению с изображениями JPEG идентичного качества. Среди поддерживаемых расширенных возможностей: HDR, анимация, прозрачность, режим прогрессивной загрузки, плавное ухудшение качества при уменьшении битрейта, сжатие JPEG без потерь, поддержка до 4099 каналов и большой диапазон глубин цвета.
  • Изменено визуальное оформление интерфейса для создания профилей (функциональность осталась прежней). Для платформы Windows добавлен новый этап ознакомления с созданием профилей, показываемый при первом запуске браузера (для Linux и macOS он появится в версии Chrome 158).
  • Расширен спектр устройств, с которыми можно взаимодействовать через API WebHID, предназначенный для низкоуровневого доступа к HID-устройствам (Human interface device, клавиатуры, мыши, геймпады, сенсорные панели) и организации работы без наличия в системе специфичных драйверов.
  • На странице chrome://extensions в меню управления дополнениями добавлен пункт для выставления оценок и написания рецензии на установленные дополнения, который при нажатии перебрасывает на соответствующие страницы в каталоге Chrome Web Store.
  • Реализовано полномочие media-playback-while-not-visible, позволяющее блокировать воспроизведение звука и видео внутри встроенных iframe-ов, когда они не находятся в зоне видимости.
  • Добавлено CSS-свойство margin-trim, позволяющее избавиться от отступов перед первым и после последнего элемента внутри родительского контейнера.
  • Добавлено CSS-свойство text-decoration-skip-spaces, управляющее отображением декораторов (подчёркивание или зачёркивание) под пробелами в тексте.
  • Добавлена CSS-функция symbols() для упрощения настройки использования нестандартных маркеров в списках.
  • В API WebCrypto добавлена поддержка криптоалгоритмов, стойких к подбору на квантовых компьютерах - ML-KEM и ML-DSA, а также алгоритмов ChaCha20-Poly1305 и X-Wing.
  • В API Window Management добавлены новые методы управления окном: maximize(), minimize() и restore() для раскрытия окна на весь экран, сворачивания или восстановления прежнего размера. Также добавлен метод setResizable() для управления возможностью вручную изменять границы окна. В CSS добавлены медиазапросы display-state и resizable, позволяющие определить свёрнуто или развёрнуто окно, и может ли окно менять размер.
  • Добавлены новые встроенные цветовые пространства (PredefinedColorSpace) - srgb-linear и display-p3-linear.
  • Добавлена поддержка текстовых модулей, импортируемых при помощи конструкции 'import ... with { type: "text" }'.
  • Кроме нововведений и исправления ошибок в новой версии устранено 247 уязвимостей. 4 проблемам присвоен критический уровень опасности, подразумевающий, что уязвимости позволяют обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения. Все критические проблемы вызваны обращением к уже освобождённой памяти (use-after-free).

    Источник: https://www.opennet.ru/opennews/art.shtml?num=66420

opennet honked 07 Oct 2026 18:00 +0000

Браузер Blanc с минималистичной плавающей панелью

Доступен новый web-браузер Blanc , предлагающий самобытный интерфейс с минималистичной плавающей панелью, которая заменяет традиционные панели вкладок и инструментов, и сочетает возможности для ввода URL, поиска, переключения между вкладками, навигации и выполнения команд. В качестве причины создания нового браузера упоминается желание вернуть web-страницам роль первичного элемента, избавившись от излишеств и нагромождений, типа встроенных AI-ассистентов. Код написан на JavaScript использованием платформы Electron и движка Chromium, и распространяется под лицензией MIT. При разработке используются AI-инструменты. Сборки формируются для Linux (AppImage), Windows и macOS.

Вкладки показываются в форме выпадающего списка, появляющегося при переключении фокуса на адресную стоку. Поддерживается объединение вкладок в группы, выгрузка содержимого вкладов из памяти без закрытия самих вкладок и показ в одном окне бок о бок двух выбранных вкладок. При наборе в адресной строке "/" появляется список команд, применяемый вместо традиционного меню.


<video><source src="https://github.com/bnfy/blanc/raw/refs/heads/main/docs/superpowers/plans/assets/island-demo.mp4"></video>

По умолчанию включена блокировка рекламы и трекеров на сетевом уровне, используя списки EasyList и EasyPrivacy. Вкладки в приватном режиме открываются в отдельном сеансе, хранящем все данные только в оперативной памяти. Возможно разделения истории, загрузок, данных сайтов и выданных сайтам полномочий через профили.



Источник: https://www.opennet.ru/opennews/art.shtml?num=66417

opennet honked 07 Oct 2026 13:00 +0000

В GitHub выявлено 543 тысячи оставленных в репозиториях действующих токенов, ключей и паролей

Компания Truffle Security опубликовала результаты анализа утечек учётных данных в репозиториях, размещённых на GitHub. В результате сканирования 224 млн репозиториев, насчитывающих 58 миллиардов файлов, было выявлено 543 тысячи уникальных учётных данных (токенов, ключей и паролей), продолжающих действовать. Действующие учётные данные оставались в репозиториях как минимум год, так как в исследовании использовался срез состояния GitHub от 7 августа прошлого года, а проверка актуальности учётных данных, реализованная через пробные обращения к API, сетевым сервисам и хостам, была выполнена в конце июля нынешнего года.

Медианное время нахождения учётных данных в открытом доступе оценено в 784 дня, при том что самые старые ещё действующие ключи доступа были датированы 2009 годом. Около 200 тысяч найденных действующих учётных данных были помещены в репозитории после включения по умолчанию в GitHub механизма для блокировки утечек конфиденциальных данных и токенов доступа, выполняющего проверку на этапе отправки push-запросов. Утечки не были распознаны из-за размещения в форматах, не поддерживаемых в реализованной защите, при том, что непосредственно включение фильтров примерно в два раза снизило утечки распознаваемых учётных данных.

Оказалось, что GitHub успешно выявляет утечки токенов к распространённым сервисам, таким как GitHub, AWS, Slack, SendGrid, Stripe и GCP, но пропускает оставленные в коде параметры подключения к БД, ключи доступа к API Google и закрытые ключи. Параметры подключения к БД и закрытые ключи по умолчанию не блокируются для избежания ложных срабатываний. Ключи доступа к API Google не блокируются, так как имеют префикс AIzaSy, как у открытых ключей Google Maps, предназначенных для интеграции на web-страницы.

Что касается найденных учётных данных, которые оказались нерабочими, то большая часть из них относится к токенам доступа и ключам, связанным с сервисами, предоставляющими механизм отзыва. Например, из 101886 NPM-токенов был выявлен только один действующий (0.001%), из 73048 GitHub-токенов - 260 (0.35%), а из 30437 токенов Hugging Face - 15 (0.05%). Для ключей Stripe показатель выживаемости составил 4%, AWS - 8%, GCP - 8%, Slack - 2%, GitLab - 0.64%. Для сравнения из 12985 выявленных параметров подключения к СУБД PostgreSQL активными остались 11465 (88%), из 2421 параметров подключения к MySQL - 1806 (74%), из 126963 сервисных аккаунтов Google Cloud - 69041 (54%), из 3790 токенов к Docker Hub - 1244 (33%), а из 22800 ключей к SendGrid - 9189 (40%).

До этого исследователи изучили около 7.5 ПБ данных для обучения AI-моделей, распространяемых через Hugging Face, и выявили в них 221 тысячу действующих учётных данных.

Источник: https://www.opennet.ru/opennews/art.shtml?num=66419

opennet honked 07 Oct 2026 11:00 +0000

Третий альфа-выпуск мессенджера Pidgin 3

Представлен третий альфа-выпуск клиента для мгновенного обмена сообщениями Pidgin 3.0 (2.97). Выпуск отмечен как ещё не готовый для повседневного применения. Сборки подготовлены в формате Flatpak и размещены в beta-репозитории на Flathub.

Ветка Pidgin 3 разрабатывается с 2011 года, а до этого ещё три года обсуждалась на уровне концепций и идей. В Pidgin 3 выполнен переход на систему типов GObject, библиотек GTK4 и Adwaita, сборочную систему Meson, GPlugin для обработки плагинов, SQLite для хранения истории чатов и GSettings для работы с настройками. Полностью переработан API. Для определения элементов интерфейса задействован GTK Builder XML, а для отображения истории чатов создана собственная библиотека виджетов Talkatu.

В интерфейсе Pidgin 3 объединены в одном окне список контактов и чат. Прекращена поставка консольного клиента Finch (не исключено, что его могут вернуть в будущем). Из протоколов пока развиваются реализации протоколов IRCv3, XMPP, SIP, Demo, Bonjour и Zulip. Ветка Pidgin 3 несовместима с Pidgin 2 и ранее созданными плагинами, но может быть установлена параллельно с имеющимися сборками Pidgin 2.

Среди изменений в представленном тестовом выпуске:

  • Предложен новый набор пиктограмм, отражающих статус участников.
  • Реализовано автоматическое обновление соединения после обрыва связи. Повторные попытки подключения осуществляются раз в минуту и в отличие от Pidgin 2 не ограничены. Время следующей попытки отражается во встроенном планировщике запуска задач по расписанию (Scheduler).
  • Добавлен отдельный диалог управления плагинами.
  • Добавлен класс PurpleHistory, определяющий форму вывода сообщений в чате.
  • Убран признак экспериментальной разработки с плагина с поддержкой протокола обмена сообщениями Zulip, который теперь показывается в списке протоколов, доступных при создании учётной записи.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=66416

contrinitiator bonked 07 Oct 2026 10:47 +0000
original: dmitry84@mk.phreedom.club

#photo #dslr #Leica_R90
Озеро Щучье. Ленинградская область.
Продолжаю прощаться с объективом.
Причины: мне тяжело фокусироваться вручную на людей и животных - не успеваю. Когда-то давно успевал, сейчас нет.
В остальном, объектив просто фантастический.

lens Leica R90 lens Leica R90 lens Leica R90 lens Leica R90

contrinitiator honked back 07 Oct 2026 10:45 +0000
in reply to: https://plasmatrap.com/notes/as1fbfzswy

@wthinker
Жуть, конечно. Так и вижу, как дроны тебя сопровождают везде, ведут постоянную съёмку и ждут повода для наказания. В полезность "штрафовать и сажать" не верю от слова совсем. Как будто наши власти мало штрафуют и сажают? Ну будут больше, уже на подходе, держитесь.
@petez @dmitry84 @fishka_star

opennet honked 07 Oct 2026 10:00 +0000

Компрометация регистраторов 3 доменных зон, позволила получить TLS-сертификаты к сервисам Google

Компания Google сообщила об инциденте, в результате которого атакующим удалось получить TLS-сертификаты для отдельных доменов Google (например, google.as), онлайн-сервисов и крупных компаний в зонах ".gh", ".sl" и ".as". Атака совершена через компрометацию регистраторов национальных доменных зон верхнего уровня - ".gh" (Гана), ".sl" (Сьерра-Леоне) и ".as" (Американское Самоа), что позволило заменить DNS-серверы для доменов в этих зонах и перенаправить запросы на серверы злоумышленников. Перенаправив трафик, атакующие смогли подтвердить владение доменами и получить TLS-сертификаты, так как после изменения данных в DNS проверочные запросы от удостоверяющих центров были отправлены не на реальные, а на подменённые хосты и обработаны на них.

Несанкционированное получение сертификатов было выявлено в результате анализа логов Certificate Transparency, в которых удостоверяющие центры отражают все выданные и отозванные сертификаты. Компания Google заблокировала полученные в ходе атаки нелегитимные сертификаты при помощи механизма CRLSets в браузере Chrome, а также добилась отзыва этих сертификатов удостоверяющими центрами. Пока не раскрывается для каких именно доменов были выпущены обманные сертификаты и какие компании пострадали от атаки.

Для минимизации рисков при повторении подобных инцидентов владельцам доменов рекомендовано организовать постоянный мониторинг публичных логов CT (Certificate Transparency) для выявления несанкционированного выпуска сертификатов. В DNS советуют добавить записи CAA (Certification Authority Authorization), определяющие список удостоверяющих центров, которым разрешено выпускать сертификаты для указанного домена. Выставление DNS-записи CAA не защитит от запроса сертификата после подмены DNS, но после возвращения контроля над DNS предотвратит повторный выпуск сертификатов злоумышленниками, используя прокэшированные данные проверки владения доменом.

Источник: https://www.opennet.ru/opennews/art.shtml?num=66415

undeadly honked 07 Oct 2026 06:00 +0000

New laptops and OpenBSD: HP Envy 17-DA0013dx

We have to admit that even users of a well rounded operation system like OpenBSD sometimes encounter hardware that is not quite supported yet.

Fortunately, sometimes the user facing the problematic hardware is an experienced developer like Ian Darwin, and he took the time to write up his experience in a blog post titled Un-hanging the HP Envy 17-DA0013dx for OpenBSD.

The article leads in with,

I recently acquired a lightly-used HP Envy 17" laptop, model DA0013dx, and of course wanted to run OpenBSD on it. It came with Windows 11 on an internal NVME drive. Booting OpenBSD from a USB device failed fast: it hung. To get there, first of course I had to disable "secure boot" in the BIOS.

and chronicles the steps until he reaches the conclusion,

Last words

If you want a modern laptop with a 16:9 touchscreen display to run OpenBSD, the HP Envy is not a bad choice.

If this sounds good to you, go on read the whole thing

undeadly honked 07 Oct 2026 06:00 +0000

openssh-10.6 released

In their usual, unassuming fashion, the OpenSSH project have released a new version, release 10.6 .

The full text of the 10.6 release nodes reads:

OpenSSH 10.6 was released on 2026-10-06. It is available from the
mirrors listed at https://www.openssh.com/.

OpenSSH is a 100% complete SSH protocol 2.0 implementation and
includes sftp client and server support.

Recently the OpenSSH team have received a large number of security
bug reports, many of which are findings from AI models or made with
AI assistance. While many AI reports are determined not to have
security impact when considered in the context of a realistic
threat model, we very much welcome these reports, especially when
combined with human triage, analysis, test-cases and particularly
when accompanied by proposed fixes.

Read more…

undeadly honked 07 Oct 2026 06:00 +0000

LibreSSL 4.2.2 and 4.3.3 released

In a move that hints strongly that the new OpenBSD release is about to drop soon, the LibreSSL project have announced the new stable releases.

The announcement reads,

List:       openbsd-announce
Subject:    LibreSSL 4.2.2 and 4.3.3 released
From:       Brent Cook <busterb () gmail ! com>
Date:       2026-10-06 0:38:40

We have released LibreSSL 4.3.3 and 4.2.2, which are available in the
LibreSSL directory of your local OpenBSD mirror.

Read more…

opennet honked 06 Oct 2026 20:00 +0000

Опубликованы сборки Raspberry Pi OS для ноутбуков и ПК на базе архитектуры x86_64

Проект Raspberry Pi опубликовал новую версию дистрибутива Raspberry Pi OS 2026-10-06 (Raspbian) и объявил о формировании Live-сборки ( 2.6 ГБ ), предназначенной для установки на компьютеры c процессорами на базе архитектуры x86_64. Как и сборки для ARM-плат Raspberry Pi новый вариант построен на пакетной базе Debian 13. Помимо загрузки с USB-носителей версия для ПК включает инсталлятор Calamares, позволяющий установить систему на стационарный жёсткий диск или SSD.

В состав сборки для ПК среди прочего включён сервис Raspberry Pi Connect, предназначенный для удалённого подключения к рабочему столу дистрибутива Raspberry Pi OS через web-браузер. Среда рабочего стола базируется на композитном сервере labwc, использующем библиотеку wlroots от проекта Sway.

Среди изменений в новой версии Raspberry Pi OS: поставка более качественных пиктограмм для меню, появление всплывающих подсказок о сути виджетов и конфигураторе Control Centre, поддержка автомонтирования шифрованных дисков, добавление на панель виджетов для показа заряда аккумуоятора и вызова экранной клавиатуры squeekboard.

Также можно отметить общую модернизацию оформления среды рабочего стола и добавление новой dock-панели в дополнение к классической панели задач. Вместо старого меню программ предложены два виджета для запуска приложений - полноэкранный интерфейс навигации по доступным программам c функцией поиска и встраиваемый в панель виджет, сочетающий список открытых окон и область для быстрого запуска приложений.

Новая dock-панель допускает размещение одновременно со старой панелью задач, например, старая панель может быть закреплена в верхней части окна для отображения индикаторов состояния, а новая dock-панель размещена в нижней части и отвечать за показ списка окон и интерфейса запуска приложений. Состав и размещение панелей настраивается в конфигураторе.



Источник: https://www.opennet.ru/opennews/art.shtml?num=66413

opennet honked 06 Oct 2026 19:00 +0000

Представлена библиотека WinCore для работы Win32-программ в Linux и macOS

Проект WinCore развивает слой совместимости с Win32/WGL, позволяющий компилировать код Windows-программ, написанный на C/C++ с использованием классического API Win32, для запуска в Linux и macOS. WinCore перехватывает классические обработчики Win32 и использует кросс-платформенные бэкенды для отрисовки через SDL3 или SDL2. Код написан на C++ и распространяется под лицензией LGPLv3.

Проект стал результатом переосмысления библиотеки LDL, того же автора, который пришёл к выводу, что вместо проектирования очередного API, логичнее взять проверенный временем процедурный интерфейс Win32 API и сделать его переносимым на разные ОС и устройства. Идея в том, что код пишется по правилам Win32, но нативно компилируется и работает в Windows, Linux и macOS.

Библиотека написана на строгом C++98 для максимальной переносимости, но экспортирует чистые заголовочные файлы C89, что гарантирует обратную совместимость и позволяет легко делать биндинги к Rust, Zig, Python и другим языкам через C FFI. На данный момент добавлено 2 бэкенда - SDL2 и SDL3. В будущем планируется добавить бэкенды для XLib и Wayland.

Автор не ставит цели, эмулировать все возможности Windows и фокусируется только на подсистемах для мультимедиа и движков. В настоящее время реализовано 5 функций Kernel32.dll (управление модулями, системное время и задержки), 25 функций User32.dll (создание окон, циклы сообщений, позиция курсора и обработка ввода), 5 функций Gdi32.dll (выбор пиксельного формата, вывод битмапов и переключение буферов) и 4 функции Opengl32.dll (создание, удаление и активация контекстов WGL).

Источник: https://www.opennet.ru/opennews/art.shtml?num=66412

continue honked back 06 Oct 2026 17:43 +0000
in reply to: https://friendica.ironbug.org/objects/3217dd65-146a-c51a-ed66-3f9685574648

@iron_bug @limping
Вспомнился бородатый анекдот:

Волки загнали собаку, окружили, хотят сожрать. Собака просит не убивать её, взамен обещает помогать загонять овец и пр.
Волки подумали и оставили собаку в стае. Два года она им помогала, всему учила, показывала места, охотилась вместе с ними.
Настала особенно голодная зима, охоты неудачные, волки голодные, отчаявшиеся. Что делать? Решили всё-таки сожрать собаку. Сожрали. Косточки похоронили. Поставили надгробие. Думают, как подписать, от кого?
"От друзей"? Так вроде какие друзья, раз сожрали... "От врагов"? Так 2 года вместе бок о бок жили, охотились, никто в обиде не был...
Подумали и написали "От коллег"

opennet honked 06 Oct 2026 16:00 +0000

Выпуск OpenSSH 10.6 с устранением уязвимостей

Опубликован выпуск OpenSSH 10.6 , открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP. Устранены проблемы с безопасностью, большинство из которых выявлены при анализе кода с использованием AI-инструментов (CVE-идентификаторы не назначены):
  • Уязвимость в sftp, позволяющая записать файл за пределы целевой директории при обращении к подконтрольному злоумышленникам серверу.
  • Две уязвимости в реализации GSSAPI в sshd, вызванные сохранением состояния между разными попытками аутентификации. Учётные данные GSSAPI могли сохраняться после неудачной попытки аутентификации и использоваться после последующей успешной попытки аутентификации. Проблемы проявляются при включении настройки GSSAPIAuthentication.
  • В sshd и ssh отключена поддержка сжатия LZ77 из-за возможности проведения атаки по сторонним каналам, позволяющей восстановить содержимое из другого сеанса при подключении через общее с жертвой мультиплексированное соединение, пользуясь тем, что контролируемые злоумышленником входные данные влияют на общую длину передаваемых зашифрованных сообщений (LZ77 заменяет повторяющиеся строки на ссылки в общем для всех каналов буфере).
  • В утилите ssh запрещено использовать символы '$' и '\' в именах пользователей, введённых в командной строке, так с их помощью можно было организовать выполнение кода при подстановке имён в директивы ProxyCommand и Match exec, указанные в настройках.
  • В ssh-keygen исправлена некорректная обработка летнего времени, приводившая к сдвигу срока действия сертификатов на 1 час.
  • С цельб блокирования создания zip-бомб в sshd и ssh добавлена проверка превышения максимального размера пакета при распаковке данных.
  • В sshd решена проблема, позволявшая обойти ограничения ключевого слова "restrict" в файле authorized_keys, которое не применялось к туннелям (PermitTunnel).
  • В sshd устранён некорректный разбор опции "none" внутри блоков Match, которая в некоторых директивах, таких как AuthorizedPrincipalsFile, интерпретировалась как имя файла, а не как признак отключения директивы.
  • В sshd устранено отсутствие сброса root-привилегий на платформах, не поддерживающих передачу файловых дескрипторов и требующих для выделения PTY прав root. Проблема проявляется в QNX 6, SCO OpenServer 5 и при сборке с опцией "--disable-fd-passing".




  • Не связанные с уязвимостями изменения:

    • Включена поддержка гибридного криптоалгоритма ssh-mldsa44-ed25519, стойкого для подбора на квантовых компьютерах.
    • В sshd_config реализована и включена по умолчанию опция WarnWeakCrypto для управления выводом предупреждений об установке соединения с использованием алгоритмов согласования ключей, не стойких к подбору на квантовом компьютере.
    • В ssh-keygen и ssh-add реализована проверка политики credProtect в учётных данных для выполнения требований верификации (PIN или биометрия) перед доступом к резидентным ключам на токенах FIDO.
    • В ssh-add добавлен флаг "-P" для пропуска необязательного ввода PIN-кода для токенов FIDO и PKCS#11.
    • В ssh в команде ~I реализован вывод информации о версиях на локальной и удалённой системах.
    • В sftp в команды mkdir/lmkdir добавлен флаг '-p' для создания каталогов при необходимости.
    • В ssh-keygen добавлен режим "hexdump" для экспорта ключей в форме шестнадцатеричных дампов (например, для вставки в документацию).
    • В ssh и sshd в директиве ChannelTimeout разрешено указание таймаутов с точностью до долей секунды.
    • В sshd добавлена опция AgentSocketPath для указания пути к $SSH_AUTH_SOCK при пробросе агента (например, user:.ssh/agent для подкаталогов в $HOME и shared:/tmp для общих каталогов).
    • В ssh-agent добавлен флаг "-A" для указания каталогов с сокетами агента, в котором допустимо указание префиксов "user:" и "shared:" как в опции AgentSocketPath.
    • В sshd проверка открытых ключей отделена от попыток аутентификации. Добавлена опция "PubkeyOptions max-pk-ok:nnnn" для настройки числа попыток проверки открытых ключей (по умолчанию 6), после которых соединение будет разорвано по лимиту MaxAuthTries.
    • В ssh и sshd в опцию TCPKeepAlive добавлена поддержка значения "all", включающего отправку keepalive-пакетов не только для основного соединения, но и для проброшенных через него соединений.


    • Источник: https://www.opennet.ru/opennews/art.shtml?num=66410

opennet honked 06 Oct 2026 16:00 +0000

24 октября в Москве пройдёт конференция разработчиков на языке Perl

В субботу 24 октября в Москве состоится ежегодная встреча разработчиков, использующих язык программирования Perl. На конференции будут доклады про разработку GUI на Tcl::Tk, использование Perl в составе AI-оркестратора сервисов агрегации, собственный язык с компилятором и первый тайлинговый оконный менеджер, написанный на Perl. На мероприятии также будет предоставлена возможность обсудить актуальные вопросы, пообщаться вживую и обменяться опытом. Участие бесплатное, но требуется предварительная регистрация. Планируется онлайн-трансляция из зала.

Источник: https://www.opennet.ru/opennews/art.shtml?num=66408

contrinitiator honked 06 Oct 2026 14:01 +0000

Я даже не сомневался, куда эта тема с медведями приведёт: сообщают что в Забайкальский природный парк теперь без "сопровождающего" приехать туристам нельзя. Теперь только платно с госинспектором, по заявке за несколько дней. Ждём распространение практики в другие регионы! Медведей мало что ли!

opennet honked 06 Oct 2026 10:00 +0000

Опубликован дистрибутив ROSA Fresh 13.3

Компания НТЦ ИТ РОСА опубликовала дистрибутив ROSA Fresh 13.3, построенный на платформе rosa 13 . Дистрибутив распространяется свободно и разрабатывается с участием сообщества. Релиз ориентирован на широкий круг пользователей. Для загрузки доступны сборки с рабочими столами KDE 6 ( 4 ГБ ). KDE 5 ( 4 ГБ , LXQt ( 3 ГБ ) и GNOME ( 4 ГБ ), а также сборки для серверов ( 2 ГБ ) и виртуальных машин ( 947 МБ ). В репозитории пакеты собраны для архитектур aarch64, e2kv4, i686, loongarch64, riscv64 и x86_64.

Среди изменений:

  • Ядро Linux обновлено до ветки 6.18 (ранее было 6.12, на старых установках продолжает обновляться ядро 6.12, а новое можно установить как пакет task-kernel-6.18-generic).
  • Улучшена поддержка ноутбуков, видеокарт, WiFi и Bluetooth-адаптеров и сетевых карт. Пакет Mesa обновлён до версии 26.2.3. Обновлены дополнительные драйверы Realtek, прошивки linux-firmware, микрокоды процессоров Intel и AMD. Размер пакета linux-firmware сокращён на ~450 МБ.
  • Все исполняемые файлы и библиотеки снабжены подписями IMA. Режим IMA, запрещающий запуск сторонних исполняемых файлов, можно включить командой "sudo imactl enable".
  • Рабочий стол KDE обновлён до KDE Plasma 6.6, KDE Frameworks 6.29 и KDE Gear 26.04.3. Обновлён графический редактор Krita 6.0.1. По умолчанию продолжает предлагаться сеанс X11, но можно выбрать и Wayland.
  • Реализована функциональность сворачиваемых групп. Улучшен поиск по содержимому файлов и обеспечен поиск по тексту документов в формате RTF.
  • Пометка ярлыков перенесена в левый нижний угол пиктограмм.
  • Добавлена возможность удаления программ через кнопку "Удалить приложение" в контекстном меню, показываемом при клике правой кнопкой мыши на значок в меню приложений (Пуск).
  • Реализована функция проверки микрофона через графический интерфейс.
  • Благодаря оптимизации настроек кеша отложенной записи сокращено время на синхронизацию перед извлечением USB-накопителей и дисков после записи на них большого объёма данных. В настройках монтирования накопителей по умолчанию включена опция noatime для исключения лишних операций записи. Упрощено выполнение смены владельца файла из графического окружения.
  • При подключении принтера или при переходе в связанные с печатью разделы в меню приложений (Пуск) и в конфигураторе, вместо встроенного в KDE интерфейса для управления очередью печати задействована программа system-config-printer, поддерживающая поиск по моделям принтеров и работу с треем.
  • В состав включена программа btrfs-snapshot-gui для работы со снапшотами в BTRFS.
  • Предустановлена программа gnome-network-displays для беспроводной трансляции экрана при помощи протокола Miracast (например, на телевизор).
  • На устройствах с сенсорным экраном в сеансе X11 обеспечен автоматический запуск экранной клавиатуры. Реализован графический интерфейс для настройки автозапуска клавиатуры. Улучшен значок экранной клавиатуры в трее. Для сеанса Wayland предлагается другая экранная клавиатура.
  • Разработана новая графическая утилита для входа в домен Active Directory, FreeIPA и Dynamic Directory. В настройки KDE добавлен раздел ввода в домен. Добавлен механизм монтирования сетевых ресурсов CIFS с авторизацией по Kerberos после входа пользователя в систему и реализована графическая утилита для его настройки.
  • Улучшен внешний вид калькулятора.
  • Офисный пакет LibreOffice обновлён до версии 26.2.4 и дополнен некоторыми улучшениями, впервые появившимися в репозитории Росы/МОС (по возможности изменения переданы в апстрим). Добавлена быстрая вставка гиперссылки для выделенного текста. Ускорена отрисовка при прокрутке предпросмотра в диалоге печати. В библиотеку стилей включён готовый стиль "Таблица с границами". В диалог печати в LibreOffice Calc добавлены выбор режима масштабирования, размера бумаги и её ориентации, а также возможность быстрой настройки полей.
  • В базовую поставку добавлена программа Filelight для визуализации расходования дискового пространства.
  • В состав включена программа-диктофон Krecorder.
  • В настройках KDE обеспечен поиск по ключевым словам на языке системы (в том числе по-русски).
  • В системной библиотеке QtWebEngine и браузере Falkon налажены функции для проверки правописания. Добавел пакет со словарём для QtWebEngine.
  • В Firefox реализовано использование системного хранилища сертификатов в дополнение ко встроенному, что позволило реализовать поддержку сертификатов Минцифры из пакета rootcerts-russia. В предустановленном браузере Chromium сохранена поддержка шифрования трафика по ГОСТ через КриптоПро (интегрирован набор патчей chromium-gost).
  • Продолжено развитие сборок с рабочим столом GNOME, в качестве сеанса по умолчанию в которых предлагается Wayland, но доступен и выбор сеанса X11. Для сохранения поддержки X11 пакеты gnome-shell, mutter и gdm остаются на версии 49, но приложения GNOME обновлены до GNOME 50 или новее. В платформе rosa14 в GNOME останется только поддержка Wayland.
  • Добавлена функция для быстрого удаления программ из контекстного меню в GNOME.
  • В образ с GNOME добавлена программа gdm-settings для настройки экрана входа в систему
  • В файловом менеджере Nautilus реализован показ свободного места.
  • Реализована система автоматической офлайн установки обновлений rosa-offline-updates, при использовании которой пакеты загружаются во время работы компьютера, а устанавливаются при следующем включении. Поддержка rosa-offline-updates интегрирована в графический интерфейс установки обновлений "Светофор".
  • Обновлена Витрина приложений, в которой представлено более 200 приложений из репозитория.
  • Обновлены серверные пакеты, такие как Java OpenJDK 25, .NET 10, node.js 26, postgresql 18, patroni 4.1.5, vip-manager 5.0.0, odyssey 1.5.2, etcd 3.6.12, kubernetes 1.36, cri-tools 1.36, Docker 29.7.2, postfix 3.11, opensmtpd 7.9.0p0, Samba 4.23.11 Добавлены пакеты с PostgreSQL-расширениями pglogical, TimescaleDB, pg_store_plans, credcheck и temporal_tables.
  • В virt-manager добавлена возможность группировки виртуальных машин.

    Источник: https://www.opennet.ru/opennews/art.shtml?num=66407

opennet honked 05 Oct 2026 20:00 +0000

Выпуск компоновщика Mold 3.0, развиваемого разработчиком LLVM lld

Опубликован выпуск компоновщика Mold 3.0 , который может применяться в качестве более быстрой прозрачной замены GNU linker на Linux-системах. Проект развивает Rui Ueyama, автор компоновщика LLVM lld . Ключевой особенностью Mold является очень высокая скорость связывания объектных файлов, заметно опережающая компоновщики GNU gold и LLVM lld (компоновка в Mold выполняется со скоростью, всего в два раза медленнее простого копирования файлов утилитой cp). Код написан на языке Rust и распространяется под лицензией MIT.

Уменьшение времени на компоновку позволяет значительно повысить удобство разработки больших проектов за счёт сокращения ожидания в процессе формирования исполняемых файлов при отладке и тестирования изменений. Мотивом к созданию Mold стало раздражение от необходимости ждать завершения компоновки после каждого внесения изменения в код, а также низкая эффективность работы существующих компоновщиков на многоядерных системах и желание опробовать принципиально иную архитектуру компоновки, не прибегая при этом к излишне усложнённым моделям, таким как инкрементальная компоновка.

Высокая производительность компоновки исполняемого файла из большого числа подготовленных компилятором объектных файлов в Mold достигается использованием более быстрых алгоритмов, активным распараллеливанием операций между доступными ядрам CPU и применением более эффективных структур данных. Например, в Mold реализована техника выполнения интенсивных вычислений одновременно с копированием файлов, упреждающая загрузка объектных файлов в память, использование быстрых хэш-таблиц при разрешении символов, сканирование таблиц перемещений в отдельном потоке и дедупликация повторяющихся в разных файлах объединяемых секций.

Ветка Mold 3.0 примечательна переписыванием кодовой базы с C++ (C++20) на язык Rust. Mold 3.0 может использоваться в качестве прозрачной замены Mold 2.42.1, последнего выпуска на языке C++, и поддерживает все ранее доступные опции и целевые архитектуры. Переход на Rust позволил обезопасить проект от потенциальных проблем при обработке повреждённых объектных файлов - в ситуациях, когда версия на С++ аварийно завершалась из-за обращения к областям памяти за пределами буфера, вариант на Rust останавливает работу на этапе проверки границ. Производительность реализации на Rust находится на одном уровне с версией на C++.

Помимо миграции на Rust ключевой целью при разработке ветки 3.0 было повышение совместимости с GNU ld и подготовка проекта к возможности использования в качестве компоновщика по умолчанию в дистрибутивах Linux. Сборочная система заменена с CMake на Cargo, а система тестов с ctest на cargo test. Из зависимостей исключена библиотека oneTBB.

Источник: https://www.opennet.ru/opennews/art.shtml?num=66406

opennet honked 05 Oct 2026 15:00 +0000

Проект PhotoSuite развивает открытый аналог Photoshop

Доступны первые выпуски графического редактора PhotoSuite , разработчик которого поставил перед собой цель создать продукт способный заменить классический Adobe Photoshop и полностью поддерживающий форматы PSD и PSB. Программа поддерживает редактирование растровый и векторной графики, и по возможности воспроизводит рабочие процессы, панели инструментов, диалоги, горячие клавиши и модификаторы, привычные пользователям Photoshop CS6. В качестве основного формата файлов применяется PSD. Заявлено, что сохранённые в PhotoSuite могут без проблем открываться в Photoshop и наоборот.

Код написан на JavaScript и распространяется под лицензией GPLv3. Готовые сборки формируются для Linux, Windows и macOS. Для выполнения в качестве обособленного десктоп-приложения задействована небольшая обвязка на языке Rust, использующая платформу Tauri, предоставляющая возможности для использования родных диалогов и меню, доступа к файловой системе, работы с буфером обмена, вывода на печать и перемещения файлов мышью. По заявлению код опубликован после около года разработки в приватном репозитории. В процессе работы используется AI-ассистент, но развивающий проект разработчик не считает PhotoSuite AI-слопом, так как имеет более 20 лет опыта разработки на JavaScript.

Среди реализованных возможностей:

  • Работа с растровыми и векторными слоями, группами слоёв и масками. Совместимые с Photoshop стили слоёв для создания теней, свечения, тиснения, наложение цвета, градиентов, шаблонов и обводки. Умные объекты и фильтры с поддержкой недеструктивного редактирования.
  • Классический набор инструментов, включая выделение, кадрирование, кисть, штампы, восстанавливающая кисть, ластик, градиент, размытие, осветление/затемнение, перо, текст, фигуры и пипетка.
  • Панорамирование, масштабирование и вращение холста, выравнивание по сетке, линейкам и произвольно выставляемым направляющим.
  • Ведение истории операций с поддержкой отката изменений и сохранения снапшотов состояния.
  • Набор фильтров, поддерживающих многопоточное выполнение и live-предпросмотр.
  • Возможности для коррекции оптических искажений .
  • Задействование WebAssembly для высокопроизводительной обработки изображений.
  • Инструменты для работы с текстом, использующие Typr.js для работы со шрифтами и скомпилированный в WebAssembly движок HarfBuzz для компоновки текста. Поддержка привязки текста к криволинейной направляющей, деформации текста, лигатур OpenType и кернинга.
  • Возможность создания скриптов для автоматизации действий, используя JavaScript/JSX и движок Acorn.
  • Поддержка создания плагинов для интеграции инструментов в боковую панель.
  • Поддержка форматов файлов: PSD, PSB, AI (Adobe Illustrator), XD (Adobe XD), PNG, APNG, JPEG, WebP, AVIF, TIFF, GIF, BMP, TGA, OpenEXR, SVG, PDF, PostScript, EPS, EMF, WMF, DXF, Sketch, FIG (Figma), AF (Affinity Photo/Designer), XCF (GIMP), DNG, CR2, NEF, ARW и специфичных для камер RAW-форматов.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=66404

contrinitiator honked back 05 Oct 2026 14:05 +0000
in reply to: https://friendica.ironbug.org/objects/3217dd65-166a-c3aa-336e-55f134614873

@iron_bug
Да, это типичная история, и никакой вывоз мусора по графику или сорттровка не помогают, потому что всё равно весь мусор оказывается в одной вонючей кучи. Каждый должен сам минимизировать свой мусор, не надеясь на коммунальщиков.
@wthinker @mamohin

opennet honked 05 Oct 2026 12:00 +0000

Анонсировано открытие кода браузера Orion для Linux и Windows

Разработчики поисковой системы Kagi объявили о решении открыть исходный код редакций браузера Orion для платформ Linux и Windows. Детали будущей модели развития и лицензии Orion для указанных платформ намерены опубликовать в течение 30 дней. Рассматривается возможность передачи кода на попечение одной из некоммерческих организаций.

Причиной пересмотра политики в отношении публикации кода стало сворачивание разработки Orion для Linux и Windows в пользу развития только версий для macOS и iOS, так как небольшая компания Kagi не смогла потянуть разработку сложного кросс-платформенного продукта и желает больше не распылять ресурсы, а сосредоточиться только на одном варианте браузера. В заявлении указано, что разработчики Orion потратили много времени и сил на создание версий для Linux и Windows, и считают, что проект заслуживает продолжения разработки, но уже без участия Kagi, а силами заинтересованного сообщества.

Браузер Orion построен на движке WebKit и примечателен блокированием по умолчанию рекламы и кода для отслеживания перемещений, отсутствием сбора и отправки телеметрии, интеграцией с поисковыми сервисами Kagi, дополнительными возможностями кастомизации интерфейса и просматриваемых страниц, поддержкой установки дополнений от Safari, Chrome и Firefox. Браузер также демонстрирует более эффективное освобождение памяти - после закрытия вкладок Orion занимает в 3 раза меньше памяти по сравнению с Safari, в 2.5 раза - по сравнению Chrome и в 2 раза - по сравнению Firefox.

В Orion можно добавлять в панель собственные кнопки для вызова JavaScript-кода или выполнения доступных в браузере функций. Поддерживается изменение шрифтов, отключение закреплённых (непрокручиваемых) заголовков, принудительное применение тёмного оформления для сайтов, а также выборочное отключение JavaScript, Cookie и внешних шрифтов. Имеется режим быстрого удаления HTML-элементов со страниц через их выделение курсором, а также функция редактирования страницы, позволяющая изменить содержимое перед созданием скриншота или сохранением на диск.

Среди других возможностей: вертикальные вкладки, режим быстрого поиска, интеграция с archive.org для просмотра старых версий страниц, режим компактного отображения вкладок, автоскрытие панелей, изменение User Agent, предпросмотр ссылок, группировка вкладок, режим экономии энергии, блокировка автовоспроизведения звука и видео, отключение применяемой на некоторых сайтах блокировки копирования в буфер обмена.

Источник: https://www.opennet.ru/opennews/art.shtml?num=66403

opennet honked 05 Oct 2026 11:00 +0000

Инженер из NVIDIA протестировал уровень задержек при использовании Wayland и X.Org

Камиль Лысик ( Kamil Łysik ), работающий в компании NVIDIA, выступил на конференции XDC 2026 с докладом , в котором рассказал о результатах тестирования задержек вывода информации в окружениях GNOME 49.7 (mutter) и KDE 6.7.4 (kwin) при использовании X.Org Server и Wayland. Задействованный в исследовании код опубликован под лицензией MIT.

В целом выводы сводятся к тому, что различия в отзывчивости не существенны и трудно выделить одного победителя. Наибольшее влияние на задержки, по мнению Камиля, вносят обработка ввода и организация вывода на монитор. Отдельно отмечена технология адаптивного изменения частоты обновления экрана (VRR), включение которой позволило заметно повысить отзывчивость. Также упомянуто решение проблем с задержками, в прошлых тестированиях возникавших при использовании XWayland - в новой кодовой базе XWayland появление дополнительных задержек не зафиксировано.

Предложенный метод оценки отзывчивости интерфейса близок к исследованию, проведённому в июле Марком Неттом. Как и в прошлом исследовании для точного измерения времени от нажатия клавиши до изменения информации на экране использовалось специальное аппаратное устройство на базе микроконтроллера ЕSP32-S3, к которому был подключён фотодиод для фиксации изменения яркости точки на экране, и обеспечена симуляция работы USB-клавиатуры. Для вывода были задействованы видеокарта NVIDIA GeForce RTX 5070 и монитор LG 27GN950. В системе применялось ядро Linux 7.1.7 и набор проприетарных драйверов NVIDIA 610.57.04.




<iframe src="https://www.youtube.com/embed/j5W5ErEMnvM?start=29571"></center> <br /><br>Источник: <b><a href="https://www.opennet.ru/opennews/art.shtml?num=66396">https://www.opennet.ru/opennews/art.shtml?num=66396</a></b></br></center></p></p>

opennet honked 05 Oct 2026 10:00 +0000

Выпуск Phosh 0.58, GNOME-окружения для смартфонов

Опубликован релиз Phosh 0.58 , экранной оболочки для мобильных устройств, основанной на технологиях GNOME и библиотеке GTK. Окружение изначально развивалось компанией Purism в качестве аналога GNOME Shell для смартфона Librem 5, но затем вошло в число неофициальных проектов GNOME и используется в postmarketOS , Mobian , ALT Mobile , Droidian , некоторых прошивках для устройств Pine64 и редакции Fedora для смартфонов . Phosh использует композитный сервер Phoc , работающий поверх Wayland, а также собственную экранную клавиатуру. Наработки проекта распространяются под лицензией GPLv3+.

Среди изменений:

  • В быстрых настройках в функцию "caffeine", блокирующую автоотключение экрана, добавлена возможность выбора методов для предотвращения активации спящего режима и блокировки экрана.
  • В уведомление, показываемое после создания скриншота, добавлены кнопки для открытия изображения или просмотра содержимого каталога, в который сохранён скриншот.
  • Улучшено отслеживание запуска приложений и flatpak-пакетов, в которых используется отдельное имя для DBus.
  • В композитном сервере phoc расширена поддержка Wayland-протоколов text-input-v3 и layer-shell-effects для улучшения совместимости с GTK 4.24 и разделения перемещений Wayland-поверхностей композитным сервером и клиентом. Добавлен интерфейс для отрисовки миниатюр, позволивший ускорить их показ на экране.
  • В экранной клавиатуре Stevia предоставлена возможность установки словарей для автодополнения ввода в домашний каталог.
  • В конфигураторе phosh-mobile-settings упрощена фильтрация панелей и задействована логика работы с панелями, как в приложении conf-tweaks.
  • В мастере первого запуска (phosh-first-boot) предоставлены возможности для настройки минимального размера пароля и имени пользователя. При работе с зашифрованными накопителями по умолчанию задействован бэкенд LUKS (Linux Unified Key Setup) из systemd-homed. Включено добавление нового пользователя в группу sudo.
  • В gmobile, набор обработчиков для работы GNOME на мобильных устройствах, добавлена поддержка экранной панели, используемой в Google Pixel 3 XL. Обеспечена поддержка Google Pixel 9a и налажена обработка скруглённых углов экрана смартфона Fairphone 5.
  • В виджет сохранения файлов добавлена функция создания каталогов, а также монтирования и отмонтирования сетевых разделов и SD-карт.
  • Обновлены версии зависимостей: callaudiod 0.1.10, Calls 50.0, cellbroadcastd 0.0.3, feedbackd 0.8.9, feedbackd-device-themes 0.8.9, GNOME 50, iio-sensor-proxy 3.9, mmsd-tng 2.6.4, ModemManager 1.25.95, wlroots 0.20.2, wys 0.1.12.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=66402

opennet honked 05 Oct 2026 08:00 +0000

Тео де Раадт предложил изменения для ограничения доступа к ФС через функцию openat

Тео де Раадт предложил включить в OpenBSD новый механизм для уменьшения поверхности атаки, реализованный через расширение возможностей системного вызова openat . Патчи с реализацией дополнительных флагов для openat и open, ограничивающих возможность перехода к верхним каталогам через "/.." и обращения по абсолютным путям, подготовлены для ядра, libc, а также некоторых приложений из базовой системы. Изменения пока не включены в состав OpenBSD-current и находятся на стадии обсуждения среди разработчиков.

Семейство системных вызовов openat(2) работает как аналог open(2) за исключением того, что если в параметре "path" указан относительный путь, то открываемый файл определяется относительно каталога, связанного с файловым дескриптором "fd", а не относительно текущего рабочего каталога. Если передать в openat абсолютный путь, например:

 
   int dirfd = open("/tmp", O_RDONLY | O_DIRECTORY);                       
   int hfd = openat(dirfd, "/etc/hosts", O_RDONLY);

функция openat() проигнорирует "dirfd" и, как следствие, абсолютный путь обработается обычным образом.

Поэтому замена open() на openat() сама по себе не усиливает безопасность программы. Такой вызов может ускорить разбор пути, но не ограничивает доступ к файловой системе. Не гарантируют защиту и флаги, запрещающие абсолютные пути (например, RESOLVE_BENEATH и/или RESOLVE_IN_ROOT для openat2 в Linux): программист должен добавлять их ко всем подходящим вызовам, а при захвате управления процессом атакующий может воспользоваться другими путями открытия файлов.

В ходе работы над утилитой openrsync у Тео возникла необходимость ограничить её возможности по обходу файловой системы, но сделать это при помощи функций unveil() и pledge() не представлялось возможным. Тогда возникла идея о механизме, подобном openat(), но со свойствами безопастности, дополняющими pledge/unveil или даже работающими при их отсуствии.

Основная идея - сделать ограничения частью самого дескриптора каталога. Для этого предлагается флаг F_BELOW, который можно установить через fcntl(), либо флаг O_BELOW для open(). Ограниченный таким образом дескриптор "dirfd" будет разрешать только переходы вниз по дереву каталогов: вызовы openat() с абсолютным путём или с переходом вверх через ".." будут завершаться ошибкой ENOENT. В случае атаки, приводящей к выполнению кода, таблица файловых дескрипторов процесса будет содержать менее функциональные "dirfd", что будет ограничивать поверхность атаки.

Источник: https://www.opennet.ru/opennews/art.shtml?num=66401

contrinitiator honked back 05 Oct 2026 14:05 +0000
in reply to: https://mastodon.world/ap/users/115722092263279862/statuses/117377669896559913

@mamohin
При этом, разумеется, никто не мешает фирмам вываливать мусор в близлежащий овраг. У нас садоводство после этой мусорной реформы всё так же окружено горами мусора, как и прежде. Только строчка в квитанции добавлена.
@wthinker @coolingfan375