HN Digest
Briefing personnel.

Lire vite.
Garder l'essentiel.

Les meilleurs longs formats de Hacker News, relus plus calmement.

11293 articles Page 27/1130 Sans filtre

Interview with Chicken Scheme Maintainer Sjamaan/Peter Bex

L'interviewé est mainteneur de CHICKEN Scheme et développeur Clojure professionnel, contribuant au cœur du système, à la tour numérique, à la bibliothèque irregex et à des corrections de bugs et de sécurité. Il raconte un parcours débutant sur C64 puis QBASIC et C, la découverte de Scheme à l'université via The Little Schemer et SICP, et une montée en compétences progressive en internals de Lisp. Il détaille son engagement sur CHICKEN pour sa praticité et sa performance, les évolutions des versions (CHICKEN 4, 5, 6), ainsi que le bogue de corruption de tas lié à la transition UTF-8 qui a retardé la sortie de CHICKEN 6. Parmi ses axes futurs figurent des optimisations du compilateur via des intrinsics "unsafe" contrôlables par des préambules, une API temporelle minimale en cœur, et des intérêts pour la GC, le FFI, la compilation séparée et les optimisations de performance. Il exprime une forte préférence pour PostgreSQL sur MySQL et SQLite, des réserves sur certains traits de Clojure et l'usage du REPL, un intérêt pour les tests par snapshot, et accorde de l'importance à l'équilibre familial et à la santé en envisageant l'éducation technologique de ses enfants.

Xray-core concealed a certificate verification bypass vulnerability

Un chercheur rapporte qu'en 2021 une option pinnedPeerCertificateChainSha256 a été ajoutée à Xray-core pour effectuer un épinglage de chaîne de certificats en complément de la vérification normale. Selon le chercheur, en janvier 2026 cette option a été remplacée par pinnedPeerCertSha256, laquelle comportait une vulnérabilité permettant de contourner la vérification des certificats lorsque utilisée avec allowInsecure. Le chercheur affirme que la vulnérabilité est apparue dans une version publiée le 13 janvier 2026 et que la logique a été modifiée le 16 janvier pour toujours ignorer la vérification normale, facilitant ainsi des attaques de type man‑in‑the‑middle. Il indique avoir signalé la faille de manière privée le 6 février 2026 et que Xray-core a corrigé et publié un correctif le même jour sans en informer publiquement les utilisateurs. Après avoir constaté en juillet 2026 que le correctif était incomplet, le chercheur a publié un avis de sécurité sur GitHub pour alerter les utilisateurs, affirmant que des utilisateurs avaient été exposés pendant plusieurs mois.

Fixed Points and Strike Mandates

De nombreux problèmes d'analyse de programmes se réduisent à résoudre des équations x = f(x) et, pour des fonctions monotones, le théorème de Tarski garantit l'existence d'un plus petit et d'un plus grand point fixe. Dans la pratique, le choix de la valeur initiale détermine souvent vers lequel des points fixes extrêmes converge un algorithme, alors que ce choix est rarement questionné. Par exemple, l'élimination de valeurs inutiles réalisée naïvement en partant de l'hypothèse que toutes les valeurs sont vivantes et en les retirant si possible converge vers le plus grand point fixe et peut manquer des suppressions évidentes, alors que l'approche inverse — partir des valeurs manifestement vivantes et propager cette vivacité — conduit au point fixe recherché. Un autre exemple concret concerne des mandats de grève monotones d'unions étudiantes : commencer par les syndicats déjà en grève et en ajouter aboutit au plus petit point fixe et peut créer des blocages, alors qu'en supposer initialement tous en grève puis retirer ceux qui ne satisfont pas les conditions produit le plus grand point fixe attendu. Choisir délibérément quel point fixe viser est important car des valeurs initiales conservatrices peuvent accélérer la convergence et garantir la validité intermédiaire des solutions, mais peuvent aussi engendrer des résultats sous‑optimaux si l'on cherche l'extrême opposé.

Self-hosted HTTP tunnels with SSH and Nginx

L'article décrit comment exposer un service local via un tunnel auto‑hébergé en n'utilisant que OpenSSH et nginx. On crée un reverse‑forwarding SSH avec ssh -R 0:localhost:8080 pour obtenir un port éphémère, puis nginx proxie les requêtes de p{port}.ssh.luffy.cx vers http://127.0.0.1:port, en s'appuyant sur un enregistrement DNS wildcard et un certificat Let’s Encrypt pour TLS. Pour contrôler l'accès, la configuration utilise ngx_http_secure_link_module en plaçant un hash base64 et un timestamp d'expiration dans le champ username de l'authentification HTTP (forme token--expires), mappe $remote_user pour obtenir secure_link, calcule un MD5 sur « expires port secret », renvoie 401 ou 410 selon le résultat, supprime l'en-tête Authorization avant le proxy et active les en-têtes nécessaires pour WebSocket. Un script d'aide cherche le ou les ports alloués en remontant les processus ancêtres sshd-session puis en interrogeant ss, génère pour chaque port un jeton signé et affiche les URL exploitables avant de garder la session ouverte. La solution permet, via une entrée RemoteCommand dans la configuration SSH, d'obtenir en une commande une URL HTTPS partageable sans dépendances externes supplémentaires, avec une version NixOS proposée en option.

Improper redaction reveals Google Data Center water and electricity usage

Les centres de données du Nebraska doivent remettre un rapport annuel au Department of Water, Energy, and Environment, mais certains statuts d'État ont permis de masquer des données en les qualifiant de secrets commerciaux. En surlignant et copiant des zones masquées d'un rapport, des chiffres cachés ont été révélés montrant que le centre Google Agate LLC a déclaré une demande électrique de pointe de 52,65 MW et une consommation d'environ 13 millions de gallons d'eau sur l'année. Les six centres ayant rapporté au 30 septembre ont consommé au total 765 millions de gallons d'eau l'an dernier, et le centre Fireball Group LLC à Papillion a déclaré la plus grande consommation annuelle avec environ 548 millions de gallons pour 2025. Les documents indiquent aussi qu'Agate LLC attend un remboursement fiscal de 55 822 472 dollars pour 2025, que Fireball LLC attend 39 171 573,39 dollars et que Westwood Solutions LLC attend 22 558 881 dollars, et qu'Agate occupe une surface brute de 288 530 pieds carrés. Le Data Center Task Force du DWEE supervise l'exécution de l'ordre exécutif du gouverneur Jim Pillen exigeant l'auto-déclaration des impacts sur l'eau, le réseau électrique et les infrastructures locales, et les rapports déposés sont accessibles publiquement via la base de données du DEQ.

Gods in the Classroom: Religion and Education in First Millennium BCE Babylonia

L'enseignement religieux en Babylonie du Ier millénaire n'existait pas comme filière séparée mais était intégré aux cursus scolaires des futurs scribes et spécialistes, qui recevaient une formation littéraire, technique et idéologique dans des contextes domestiques dirigés par des pédagogues professionnels. Les élèves apprenaient des listes divines (An, An = Anum), des hymnes, des prières et des compositions comme Enūma eliš, Ludlul bēl nēmeqi ou Tintir, qui fournissaient des connaissances sur le panthéon, les caractéristiques des dieux et la primauté religieuse de Babylone ou, localement, de Nippur. La pratique comprenait des rites concrets tels que la collecte rituelle d'argile, la rédaction de tablettes votives déposées dans les temples et l'apprentissage d'incantations et de procédures liés aux professions cultuelles comme les āšipū et les bārû. Les textes didactiques comme les « Conseils de la Sagesse » et Ludlul enseignaient les rapports entre humains et divinités, des normes morales et professionnelles, et contribuaient à socialiser les élites dans une vision religio-politique du service royal. Grâce à leur maîtrise des textes, des listes et des archives, scribes et prêtres pouvaient à la fois préserver des traditions et orchestrer des réformes religieuses en légitimant des innovations par un discours antiquaire, notamment sous les empires étrangers.

Turn off Apple Intelligence on macOS 27 and get its disk space back

RemoveMacAI désactive les fonctions d'intelligence d'Apple sur macOS 27, supprime les modèles téléchargés et empêche leur retéléchargement, tout en restant réversible. L'outil s'installe via un script curl ou Homebrew, vérifie le checksum SHA‑256 et la provenance de la build, et s'exécute depuis un répertoire temporaire sans installer de fichiers en permanence. La commande removemacai affiche l'état, permet de couper les fonctions avec des options comme --keep et --dry-run, de lister les fonctionnalités acceptées et de revenir en arrière avec revert. Il applique un profil de configuration utilisant les clés de restriction d'Apple, supprime les modèles via le service d'assets, redirige les téléchargements vers un port local fermé et n'altère pas /System ni la protection SIP. La suppression désactive plusieurs fonctions sur l'appareil (par exemple Siri, outils d'écriture, génération d'images, complétions prédictives et résumés dans les apps), n'affecte pas la dictée, requiert Apple silicon sous macOS 27 et les changements persistent après les mises à jour mais peuvent être annulés.