ZCode uploaded a 313MB snapshot of a developer's repo, encrypted with a key only Z.ai holds.
Nguồn: https://thenextweb.com/news/zai-zcode-encrypted-upload-only-zai-can-verify. 8 Sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Researchers escaped OpenAI's Codex sandbox two ways, one running commands on a developer's machine from its most locked-down mode. OpenAI has patched both.
Đang tải bình luận…
Bối cảnh là nhiều lập trình viên thường tải lên các LLM cloud (như OpenAI API) cả các files chứa dữ liệu nhạy cảm mà không nhận thức được rủi ro. Nguyên nhân kỹ thuật là các nhà cung cấp LLM như OpenAI có chính sách lưu trữ dữ liệu đầu vào để cải tiến model và huấn luyện lại, khiến thông tin có thể bị truy xuất lâu sau. Hệ quả là dữ liệu cá nhân, mã nguồn độc quyền hoặc thông tin bí mật công ty có thể bị tiết lộ hoặc sử dụng không kiểm soát. Điều đáng học là bạn nên dùng các local LLM (như Llama 2, Mistral) hoặc self-hosted solution khi làm việc với dữ liệu nhạy cảm, kết hợp với RAG (Retrieval-Augmented Generation) để bảo mật thông tin mà vẫn tận dụng được khả năng xử lý ngôn ngữ tự nhiên.
Bài này giúp lập trình viên hiểu rủi ro bảo mật khi tải file lên LLM đám mây và giải pháp thay thế an toàn hơn.
Bối cảnh là tác giả chuyển từ Google Sheets sang giải pháp spreadsheet tự host để kiểm soát dữ liệu. Nguyên nhân kỹ thuật là Google Sheets yêu cầu kết nối internet và tài khoản cloud, khiến dữ liệu phải ra khỏi mạng nội bộ. Hệ quả là dữ liệu giờ được lưu trữ an toàn bên trong hệ thống tự host, không cần tài khoản cloud phụ. Điều đáng học là các giải pháp tự host như Nextcloud hoặc OnlyOffice cung cấp chức năng spreadsheet tương tự mà vẫn giữ dữ liệu trong mạng. Lập trình viên có cân nhắc đọc bài gốc nếu muốn tìm hiểu chi tiết về việc thiết lập self-hosted spreadsheet solution.
Tự lưu trữ bảng tính giúp bảo vệ dữ liệu cá nhân khỏi bị dịch vụ đám mây thu thập.
Một chiến dịch malware đang sử dụng các GitHub repository được tối ưu hóa SEO để mạo danh các công ty phần mềm nổi tiếng, phát triển một information stealer tên Rapuncel. Kẻ tấn công tạo repository giả với tên gần giống LastPass Authenticator để dụ người dùng tải về. Rapuncel có khả năng thu thập dữ liệu nhạy cảm như password, cookie và thông tin tài khoản từ trình duyệt nạn nhân. Chiến dịch này cho thấy mối đe dọa ngày gia tăng khi kẻ tấn công lợi dụng uy tín GitHub để phân phối mã độc. Các lập trình viên nên kiểm tra kỹ source code và danh tác giả trước khi cài đặt extension từ repository không chính thức.
Lập trình viên nên đọc bài viết này để nhận biết mối đe dọa từ các kho giả mạo trên GitHub có thể đánh cắp thông tin nhạy cảm.
Bài viết bắt đầu bằng việc mô tả cách một gói npm tên left-pad, chỉ gồm mười một dòng JavaScript, đã được tác giả xóa khỏi kho lưu trữ công cộng vào tháng 3/2016. Vì hàng nghìn dự án Node.js và các công cụ xây dựng phụ thuộc trực tiếp hoặc gián tiếp vào left-pad để thực hiện hàm padding chuỗi, việc xóa này khiến quá trình cài đặt và biên dịch của nhiều dự án thất bại ngay lập tức. Hậu quả lan rộng đến mức các dịch vụ web lớn như Netflix, PayPal và cả các hệ thống nội bộ của các công ty công nghệ đều gặp lỗi build, dẫn đến sự gián đoạn triển khai và trong một số trường hợp là downtime tạm thời. Bài viết nhấn mạnh rằng nguyên nhân không phải do lỗi phức tạp mà là sự quáмер phụ thuộc vào một gói nhỏ, không có bản sao lưu hoặc phiên bản dự phòng trong hệ thống quản lý phụ thuộc. Kết luận là để tránh tình trạng tương tự, các đội ngũ cần áp dụng chính sách khóa phiên bản, kiểm tra lại cây phụ thuộc và cân nhắc sao chép mã nguồn quan trọng vào nội bộ thay vì tin tưởng hoàn toàn vào gói bên ngoài.
Những dòng code làm sập Internet dạy chúng ta về tầm quan trọng của con người trong cấu trúc nhóm và trách nhiệm cá nhân.
EU đề xuất Kids Act cấm trẻ dưới 13 tuổi sử dụng social media và giới hạn thanh thiếu niên 13-14 tuổi chỉ dùng được một giờ mỗi ngày. Đề xuất này cũng yêu cầu tắt các AI chatbot cho trẻ vị thành niên và phạt vi phạm lên đến 6% doanh thu toàn cầu. Quy định này xuất phát từ lo ngại về tác động tiêu cực của social media đến sức khỏe tâm thần và phát triển nhận thức của trẻ em. Nhiều nền tảng như TikTok và Instagram sẽ phải điều chỉnh chính thức age verification và parental controls để tuân thủ. Lập trình viên nên cân nhắc tìm hiểu kỹ thuật age verification và content moderation mà các công ty sẽ triển khai trong giai đoạn tới.
Luật Kids Act của EU sẽ định hình lại cách trẻ em thanh thiếu niên sử dụng mạng xã hội và công nghệ AI.
npm 12 mặc định tắt cài đặt scripts trong quá trình cài đặt package, buộc người dùng phải cho phép rõ ràng khi chạy scripts. Thay đổi này nhằm tăng cường bảo mật khi registry npm chuyển sang mô hình tin cậy minh bạch.
Lập trình viên nên đọc bài này vì npm 12 thay đổi cơ chế bảo mật bằng cách cắt bỏ mặc định quyền chạy script từ các gói npm, giúp giảm rủi ro từ các cuộc tấn công thông qua các lệnh tự động chạy trong dự án.
Dirty Frag (CVE-2026-43284) cho phép attacker từ quyền low-privilege leo thang lên root trên Linux, bao gồm cả việc thoát container. Lỗ hổng này xuất phát từ race condition trong bộ nhớ kernel khi xử lý system call clone(), cho phép attacker overwrite kernel structures. Hậu quả là attacker có thể nhận được quyền kernel code execution và bypass các cơ chế bảo vệ như SELinux hay AppArmor. Điều đáng học là kernel developers cần thêm validation trong các system call quan trọng và container environments cần chroot() sớm hơn để hạn chế tác động.
Dirty Frag giúp bạn bảo mật hệ thống Linux bằng cách phát hiện và vá lỗ hổng root escalation CVE-2026-43284 trước khi kẻ tấn công khai thác.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử