HN Digest
Briefing personnel.

Lire vite.
Garder l'essentiel.

Les meilleurs longs formats de Hacker News, relus plus calmement.

11333 articles Page 46/1134 Sans filtre

Several vulnerabilities have been discovered in the Linux kernel

Plusieurs vulnérabilités affectant le noyau Linux ont été découvertes et peuvent permettre une élévation de privilèges, un déni de service ou des fuites d'information. Pour la distribution stable (trixie), ces problèmes sont corrigés dans la version 6.12.111-1 du paquet linux. Les correctifs couvrent un grand nombre de CVE répertoriés dans l'avis de sécurité et sont associés au bug Debian 1108860. Il est recommandé de mettre à jour les paquets linux dès que possible afin d'appliquer ces corrections. Des informations détaillées et le suivi des vulnérabilités sont disponibles sur la page de suivi de sécurité Debian pour le paquet linux.

Clef: Open-weight decision models, and new RL fine-tuning platform

Cloudflare publie deux modèles de décision, Clef et Clef‑flash, hébergés sur Workers AI et mis en open source sur Hugging Face sous licence Apache 2.0. Un modèle de décision fournit des réponses structurées et typées avec des probabilités pour automatiser les choix d’agents, et Cloudflare illustre cela en classant des sites web plus rapidement et plus précisément que certains LLMs dans leurs tests. Clef se distingue par un encodeur vision, une fenêtre de contexte de 64k, des performances compétitives face à Jev sur de nombreux benchmarks et des latences réduites grâce à un déploiement sur les GPU en périphérie de Workers AI. L’architecture utilise Qwen gelé comme socle avec un mécanisme non‑autoregressif de scoring parallèle reposant sur un routage d’attention en deux étapes, des adaptateurs de faible rang et une optimisation par pertes (label‑smoothed cross‑entropy, Brier loss) ainsi qu’un procédé de renforcement RLCD pour améliorer la calibration. Cloudflare propose des services de fine‑tuning assistés par une équipe FDE et un futur service en libre‑service, s’appuyant sur des primitives de plateforme (AI Gateway, Workers AI, Containers, Trainer), garantit la confidentialité des requêtes par défaut et invite les utilisateurs à tester les modèles et à contacter l’équipe pour des cas d’usage.

Shimano Bicycle Museum Review

Le musée, situé à Sakai près d'Osaka dans la région du Kansai, est un vaste bâtiment moderne en verre et acier entièrement dédié aux bicyclettes plutôt qu'à l'histoire corporate de Shimano. La visite propose une chronologie des machines du hobby-horse aux vélos modernes, avec une grande salle sombre pour une procession de modèles éclairés et un auditorium diffusant un film éducatif. Les espaces éclairés permettent de voir de près des pièces emblématiques, des vélos paralympiques aux premiers VTT, en montrant aussi des objets quotidiens comme des bicyclettes postales ou d'expédition. L'exposition inclut des éléments techniques et pédagogiques, comme la comparaison des métaux, la manipulation de vélos légers et le démontage d'un vélo en milliers de pièces, tout en mettant en avant de nombreux composants Shimano tels que Dura-Ace et XTR. Un fonds documentaire et une archive verrouillée pour chercheurs complètent la collection, et l'accès reste abordable avec un trajet de train de 30 minutes depuis le centre d'Osaka.

How Singapore's government-run dating service works

GovTech a lancé un programme pilote appelé FirstDate réservant d'abord les inscriptions aux fonctionnaires et demandant un questionnaire de plus de 30 questions vérifié via Singpass. Le service affirme utiliser l'algorithme de Gale-Shapley pour effectuer des cycles de mise en relation où chaque participant reçoit un seul match par cycle et les coordonnées ne sont partagées que par consentement mutuel. Le questionnaire couvre huit catégories mêlant questions fermées et ouvertes sur loisirs, habitudes de vie, style relationnel, préférences alimentaires, religion et limites d'âge, avec des champs libres pour des remarques personnelles. L'article signale des limites de l'approche algorithmique en notant que la stabilité mathématique ne garantit ni satisfaction ni engagement, que les questionnaires peuvent confondre identité et préférences, et que la méthode risque d'encourager une logique de "checklist" relationnelle. Comme alternative, l'auteur propose d'investir dans des tiers lieux culturels et des activités partagées pour favoriser des rencontres organiques, ou de faire correspondre des personnes à des événements et intérêts communs plutôt qu'entre elles seules.

Meta's Muse is fantastic for web scraping

L'auteur n'utilise pas la fonction d'assistant personnel de Muse pour des tâches courantes mais trouve l'outil utile pour collecter des données à grande échelle depuis Reddit et YouTube et pour disposer de nombreux crédits d'IA bon marché. Il travaille sur fullsets.fm, un projet qui agrège des concerts enregistrés professionnellement, les organise par artiste et en extrait les listes de morceaux, en recherchant des performances complètes avec bonne qualité audio et vidéo. Sa chaîne de traitement emploie Luna et Gemini 3.8 via Gemini Studio pour évaluer à moindre coût la qualité et le contenu des vidéos YouTube, tandis que Muse sert surtout à repérer les petites chaînes et vidéos pertinentes. Muse automatise la recherche et le filtrage sur Reddit et YouTube, aide à l'appariement des artistes et à la validation finale des vidéos, et fonctionne de façon continue sur une VM gérée avec un navigateur, consommant énormément de tokens. L'auteur paye 80 $ par mois, constate des limites de qualité et des bugs dans Muse, s'inquiète des risques d'abus et de blocages de sites web par des agents automatisés, et note qu'il y a encore des zones rugueuses dans l'outil.

DeepSeek Harness

Ce projet open source propose un harness modulaire basé sur une architecture où tout est un plugin et s'exécute en application de bureau ou via une interface web. Il prend en charge des tâches quotidiennes (organisation de fichiers, analyse de données, rédaction et création de présentations), le développement (exploration de dépôts, correction de bugs, implémentation de fonctionnalités et exécution de tests) et la recherche (recherche d'informations et citation des sources). Les plugins sont extensibles et peuvent être installés ou créés directement depuis le chat en Creator mode pour adapter les outils, compétences et l'interface aux besoins de l'utilisateur. Des fonctions avancées permettent de planifier des tâches récurrentes, d'exécuter des scripts en lot, de suivre la progression et d'inspecter les traces d'exécution et les informations runtime pour le débogage. Pour démarrer, il suffit d'installer Node.js et de lancer l'interface web via npx ou de cloner le dépôt GitHub et suivre les instructions d'installation.

Pi 1.0

L'équipe annonce la sortie de Pi 1.0, un agent minimaliste, durci et extensible développé à partir des retours de centaines de milliers d'utilisateurs. La version 1.0 ajoute des fonctionnalités telles que le support natif de Codemode (MCP et modèles non-LLM), la prise en charge d'extensions pour modèles virtuels, le chargement différé des outils, le préchauffage de cache pour les modèles Anthropic, des messages système en cours de conversation, un nouveau thème TUI et le mode plein écran par défaut. Parallèlement, l'équipe publie Pi Durable, un paquet expérimental destiné à construire des applications agentiques de longue durée qui conservent le principe de minimalisme et la malléabilité de Pi tout en améliorant leur durabilité. Codemode illustre l'orchestration multi-modèles proposée : résumer des commits en script, planifier avec Claude Opus, que Jev surveille pour basculer vers GPT pour l'implémentation, exécuter le script fini et fournir un compte rendu des coûts et de l'utilisation du cache par modèle. Pi 1.0 et Pi Durable sont disponibles aujourd'hui sous licence MIT, la documentation est accessible sur pi.dev et le code source sur github.com/earendil-works/pi.

Gitea 28.0

La nouvelle version supprime le préfixe historique "1." et introduit de nombreuses fonctionnalités majeures telles que l'audit, les comptes bot, les tokens de déploiement HTTPS, l'usurpation d'utilisateur par les administrateurs et des règles d'approbation CODEOWNERS. Les améliorations pour Actions incluent une vue de la file d'attente, l'aperçu d'artefacts, l'expansion dynamique de matrices et une rétention par défaut supprimant les runs achevés après 400 jours, paramétrable si nécessaire. Plusieurs changements incompatibles et correctifs de sécurité exigent une attention avant mise à jour, notamment le routage des opérations Git via un proxy interne avec nouvelles règles d'egress, la vérification d'une version minimale de Git (>= 2.25.0) et la désactivation par défaut de l'auto‑inscription qui nécessite de configurer ROOT_URL et DISABLE_REGISTRATION si besoin. Des fonctionnalités d'administration et de collaboration ont été ajoutées ou renforcées, comme l'usurpation d'utilisateur avec journalisation, l'enregistrement et l'export des événements d'audit, la gestion des bots, la recherche et filtrage dans l'arbre des diffs, et des options de protection de branche liées aux CODEOWNERS. Les packages de distribution ont été ajustés (fin du support des builds x86 32 bits et gogit, Snap non construit pour armhf, et suppression du suffixe de version OS dans les noms de fichiers), la documentation indique les procédures de sauvegarde et d'installation, et les détails complets des correctifs de sécurité seront publiés sous peu.

Getting out of the way: my robotics crash course

L'auteur, ingénieur logiciel habitué aux modèles de langage, a acheté un bras robotique pour offrir à ses enfants une expérience tangible de ses progrès en développement assisté par IA. Il a utilisé un kit LeRobot SO-101 préassemblé, ajouté une webcam, remis en service un Raspberry Pi 3 et, avec l'aide de l'LLM Codex, a installé le logiciel de contrôle et un tableau de bord web. Le projet a rencontré des problèmes pratiques comme une alimentation insuffisante provoquant des coupures sur le bus série, des erreurs de calibration et des trajectoires inexactes lors des premiers essais. L'approche a évolué vers une boucle de rétroaction combinant vision et détection de résistance pour définir le zéro du préhenseur, et l'LLM Claude a été laissé en autonomie pour tester, corriger et piloter les tentatives de préhension. Le système a finalement déplacé avec succès trois blocs colorés pendant la nuit, l'auteur a créé un timelapse publié sur YouTube, et il prévoit de convertir l'entraînement en VLA pour accélérer et viser des tâches plus complexes comme des tours de Jenga.

Dumb servers, smart clients: Distributing OS images with Quarry

Les auteurs présentent Quarry, une chaîne de distribution logicielle conçue pour livrer de façon sécurisée des images immuables en s'appuyant sur des artefacts statiques. Ils définissent des exigences clés: un protocole « stupide » basé sur des blobs statiques, une propriété granulaire des signatures, une gestion flexible des clés, des mises à jour autonomes, une adressabilité fine et un modèle need-to-know pour limiter les fuites d'information. Quarry s'appuie sur The Update Framework (TUF) pour sa résilience face aux compromissions de clés et ses rôles séparés (targets, snapshot, timestamp, root) qui facilitent la révocation et la reprise sécurisée. Pour atteindre la granularité, chaque machine peut disposer d'un dépôt TUF individuel avec des liens cross-repository, et Quarry est conçu pour prendre les décisions d'installation tandis que systemd-sysupdate agit comme installateur minimal. Le projet étend TUF avec un mécanisme d'énumération des dépôts et des liens inter-dépôts, vise à soumettre ces améliorations à la spécification TUF, est publié en open source, et les auteurs annoncent des détails d'intégration supplémentaires à venir.