andrey_sitnik — 22-05-2026
16 твитов за сутки. Автор разбирает проблемы безопасности в Open Source, анонсирует новые инструменты для публикации пакетов и делится наблюдениями за выгоранием инженеров от работы с ИИ.
Безопасность Open Source — Socket Security получил упоминание в интервью TeamPCP как инструмент, способный обнаруживать вредоносный код до установки пакета. В то же время Socket Security зафиксировал атаку через захват пакета art-template, который использовался для доставки эксплойтов против iOS Safari. Автор подчеркивает, что пользователи OSS сами являются частью цепочки поставок, так как разработчики библиотек не несут ответственности за последствия их использования в рамках стандартных лицензий. Для защиты от атак типа pull_request_target автор запретил этот механизм в репозиториях voidzero-dev, oxc-project и rolldown, опасаясь уязвимостей при будущих изменениях кода.
npm и инструменты разработки — В npm появилась функция Staged Publishing, позволяющая сначала деплоить пакет из CI с подтверждением npm provenance, а затем вручную подтверждать релиз через 2FA, что устраняет необходимость доверять CI-среде полностью. Для тестирования новой версии движка pnpm v11.2.2 добавлена поддержка Rust-движка pacquet. Также Evil Martians опубликовали обновление по оптимизации видимости LLM на сайтах и выпустили навык для Claude, автоматизирующий этот процесс.
Индустрия и выгорание — Руководители технологических компаний недооценивают, как сокращения разрушают чувство ответственности и согласованность оставшихся сотрудников. Работа с ИИ-агентами приводит к специфическому выгоранию: инженеры тратят много сил на контроль и проверку кода, который они пишут минимально, что ощущается как эмоциональное истощение.
Социальные наблюдения — Автор отмечает, что в BlueSky активность выше, чем в Twitter, и игнорировать эту платформу в IT-сфере становится нерационально. Современные чат-боты уступают старым форумам в возможности поиска информации по истории переписки. Также упоминается проведение митапов для создателей devtools в Сан-Франциско.
Источники
- Socket Security в интервью TeamPCP
- Атака через art-template
- Запрет pull_request_target в репозиториях
- Тестирование Rust-движка pnpm
- Оптимизация видимости LLM и навык для Claude
- Статья о выгорании инженеров с ИИ
- Активность в BlueSky
- Системный подход к безопасности цепочки поставок
- Документация по Staged Publishing