Trend Digest

Cloudflare の 20% 人員削減が 998 コメント、Canvas への ShinyHunters の攻撃と Linux の新たな LPE「Dirty Frag」が重なったセキュリティの多い日

Hacker News では Cloudflare が従業員の約 20% にあたる 1100 人超を削減するという Reuters の報道が 1356pt / 998 コメントを集め、同じ週の Coinbase と合わせて AI を理由にした削減への疑念が語られた。セキュリティでは、学習管理システム Canvas が ShinyHunters の攻撃で停止し学校のデータ流出が脅かされた件、rxrpc の脆弱性を突く Linux の権限昇格「Dirty Frag」が禁輸期間の破棄とともに公開された件、Xe Iaso による「しばらく新しいソフトウェアを入れるな」という助言が並んだ。AI スロップがオンラインコミュニティを殺しているという記事は 734 コメント、Google Cloud Fraud Defence は WEI の焼き直しだという批判記事と、Chrome がオンデバイス AI のデータ送信に関する記述を削除した件も上位に入った。

  1. 1
    Cloudflare、従業員の約 20% を削減へ(新しいタブで開く)Hacker NewsCloudflare to cut about 20% of its workforce1356pt / 998 コメント。AI による生産性を理由にした大規模削減で、エンジニアの組織論のテーマに直撃。被削減者の投稿もあった。
  2. 2
    Dirty Frag: Linux の汎用的な権限昇格(新しいタブで開く)Hacker NewsDirty Frag: Universal Linux LPE819pt / 332 コメント。Copy Fail に続く Linux の権限昇格で、禁輸の破棄によりパッチも CVE もない状態で公開された。
  3. 3
    AI スロップがオンラインコミュニティを殺している(新しいタブで開く)Hacker NewsAI slop is killing online communities834pt / 734 コメント。AI 生成コンテンツがコミュニティの信号を埋めているという指摘で、Show HN を見なくなったという声が集まった。
  4. 4
    しばらく新しいソフトウェアを入れない方がいいかもしれない(新しいタブで開く)Hacker NewsMaybe you shouldn't install new software for a bit854pt / 470 コメント。相次ぐサプライチェーン攻撃と禁輸破棄を受けた実践的な助言で、セキュリティのテーマに該当。
  5. 5
    ShinyHunters が学校のデータ流出を予告する中、Canvas が復旧(新しいタブで開く)Hacker NewsCanvas online again as ShinyHunters threatens to leak schools’ data921pt / 648 コメント。学校の期末試験期に Canvas が停止した大規模なランサム攻撃。

グローバル

Hacker News

10件
1

Poland is now among the 20 largest economies

AP 通信の記事。ポーランドの GDP が世界の上位 20 か国に入ったと報じ、成長の要因をめぐって 1063pt / 875 コメントと当日の首位になった。

コメントの要約

AP 通信の記事で、ポーランドの経済規模が世界の上位 20 か国に入ったと報じている。1063pt / 875 コメントで当日の首位になった。

コメントでは、周囲の国々が文化を消し人口を絶やし土地を奪おうとするのをやめれば経済成長はそれほど難しくないという皮肉が最上位にある。2014 年以降ウクライナから労働年齢人口を吸い上げてきたという指摘や、この 10〜20 年の良質な公教育と国際的な学力順位の高さから人的資本が要因だという分析も続いた。

物価は食品も電話も PC もドイツより高いのに収入は 3 分の 1 で日常は薔薇色ではないが 90 年代よりはましだという現地の声や、労働者を求める経済的に強く人口動態の弱い隣国の存在が助けになっているという見方、Noah Smith の 2024 年の記事の紹介もあった。

apnews.com1063pt / 875コメントコメントを見る(新しいタブで開く)スコア 97
2

Cloudflare to cut about 20% of its workforce

Reuters の報道。Cloudflare が 1100 人超、従業員の約 20% を削減すると発表し、同じ週の Coinbase と合わせて AI による生産性向上という説明への疑念が集まり 1356pt / 998 コメント。

コメントの要約

Reuters の報道で、Cloudflare が 1100 人超、従業員の約 20% を削減すると伝えている。Cloudflare のブログでは「Building for the future」という題で発表された。1356pt / 998 コメントを集めた。

コメントでは、今週 Coinbase に続く 2 件目の大規模削減で、共通の理由があるのか、両社の言うとおり AI による生産性向上なのかという問いが最上位にある。最近の Cloudflare は強い成果を出していたので予想外だという声や、影響を受けた分散システムとロードバランシングの経験を持つシステムエンジニアが連絡先を載せて求職する投稿も続いた。

第 1 四半期に 6 億 3900 万ドルの売上を発表しながら千人を切るのは AI への陶酔だという批判、AI は明らかに口実だという意見、残るエンジニアの AI 費用を人件費で賄っておりこの流れが経済全体に波及するという見方、題名が解雇だと明示していないという不満もあった。

ハイライトキャリア/組織reuters.com1356pt / 998コメントコメントを見る(新しいタブで開く)スコア 94興味マッチ度 2
3

Canvas online again as ShinyHunters threatens to leak schools’ data

The Verge の記事。Instructure の学習管理システム Canvas が ShinyHunters の攻撃で停止し、学校のデータ流出が脅かされた件で、期末試験期の被害報告が集まり 921pt / 648 コメント。

コメントの要約

The Verge の記事で、Instructure の学習管理システム Canvas が ShinyHunters の攻撃で停止した後に復旧し、攻撃側が学校のデータの流出を予告していると報じている。TechCrunch は学校のログイン画面が改ざんされたと伝えた。921pt / 648 コメントを集めた。

コメントでは、知人の大学生が学校の Canvas に全くアクセスできないという報告が最上位にあり、近くの大学の Canvas が停止する前に一時的に表示されていた身代金要求のメッセージから、数日前の最初の侵害を無視されたことへの第二波だと読み取る投稿が続いた。

メリーランド州の公立学校やオーストラリアのクイーンズランド州政府も被害を受けたという報告、Canvas の UX のひどさで娘と絆を深めていたのに新たな愚痴の種ができたという声、期末試験の直前を狙うのは残酷だという意見もあった。

ハイライトセキュリティtheverge.com921pt / 648コメントコメントを見る(新しいタブで開く)スコア 89興味マッチ度 2
4

AI slop is killing online communities

Robin Moffatt のブログ。AI 生成の投稿がコミュニティのノイズを増やし信号を見分けにくくしていると論じ、Show HN を見なくなった理由を言語化したという声が集まり 834pt / 734 コメント。

コメントの要約

Robin Moffatt のブログ記事で、AI 生成の投稿がオンラインコミュニティのノイズを押し上げ、信号を見分けるのがますます難しくなっていると論じている。「愚か者でもスロットマシンに硬貨を入れてレバーを引ける」という一節がある。834pt / 734 コメントを集めた。

コメントでは、文章が良く、この一節が今日の名言だという投稿が最上位にある。Show HN を見なくなった理由を言葉にしてくれたという共感や、エージェントに Reddit でカルマ稼ぎと隠れた広告をさせる実験をしたところ読者には機械の投稿だと全く分からないと気づき、Reddit を見限ったという報告も続いた。

誰も他人の作ったものに興味がないという昔の教訓を皆が学び直しており、AI だと分かる今は提供する価値をはるかに上げる必要があるという意見、良い検索と発見のエンジンの重要性が増すという見方、人間が SNS を離れて現実世界に戻るなら良いことかもしれないという投稿もあった。

ハイライト開発文化rmoff.net834pt / 734コメントコメントを見る(新しいタブで開く)スコア 86興味マッチ度 2
5

David Attenborough's 100th Birthday

BBC の記事。自然番組の司会者 David Attenborough が 100 歳を迎えた件で、Google 検索のトリビュートや自然破壊を見届けてきた人生への言及が集まり 886pt / 164 コメント。

コメントの要約

BBC の記事で、自然番組の司会者 David Attenborough が 100 歳の誕生日を迎えたと伝えている。886pt / 164 コメントを集めた。

コメントでは、関連スレッドがどれもフロントページに上がらなかったのは意外だという投稿が最上位にあり、Google で名前を検索すると動物の絵と「Thank You Sir David」のトリビュートが表示されるという報告が続いた。兄より長生きし、教皇や政治指導者を除けば誰よりも長い距離を旅したという指摘もあった。

愛した自然の破壊を見届けることになり、警告はほとんど聞かれなかったのが悲しい、優れた自然番組は野生がまだ多く残っていると錯覚させる面があるという意見や、訃報の黒い帯の反対に緑の帯があってもよいのではという提案、今後のどの世代にも不可能な生き方だという感想もあった。

bbc.com886pt / 164コメントコメントを見る(新しいタブで開く)スコア 84
6

Maybe you shouldn't install new software for a bit

Xe Iaso のブログ。サプライチェーン攻撃と禁輸破棄が相次ぐ状況で、当面は新しいソフトウェアの導入を控えるよう勧める記事で、公開後数日待つ運用などの対策が集まり 854pt / 470 コメント。

コメントの要約

Xe Iaso のブログ記事で、サプライチェーン攻撃と脆弱性の禁輸破棄が相次ぐ現状では、しばらく新しいソフトウェアの導入を控えるべきだと述べている。854pt / 470 コメントを集めた。

コメントでは、個人用でない機器やインターネットに接続する機器については、むしろ今こそパッチと新リリースを素早く展開する技術を磨く時だという意見が最上位にある。litellm が侵害されて以来、依存関係の回帰や解決不能な推移的依存のせいで vllm のコンテナを最新の依存で作れないという報告や、更新のたびにサプライチェーン攻撃か Mythos による修正かのくじ引きだという皮肉も続いた。

npm や PyPI や Cargo で公開から数日経ったバージョンだけを入れる設定にすれば最近の攻撃は全て 1 日以内に取り消されたので防げたという提案、責任ある開示の期限が無視されているのに腹が立つという声、セキュリティチームを通す FreeBSD への移行を勧める投稿もあった。

ハイライトセキュリティxeiaso.net854pt / 470コメントコメントを見る(新しいタブで開く)スコア 83興味マッチ度 2
7

Google Cloud Fraud Defence is just WEI repackaged

Private Captcha のブログ。Google が reCAPTCHA の後継として発表した Google Cloud Fraud Defence は撤回された WEI の焼き直しだと批判しており、707pt / 365 コメント。

コメントの要約

Private Captcha のブログ記事で、Google が reCAPTCHA の次の進化として発表した Google Cloud Fraud Defence は、反発を受けて撤回された Web Environment Integrity を包装し直したものだと批判している。707pt / 365 コメントを集めた。

コメントでは、まさに同じ考えで、Google という企業を解体するあらゆる取り組みに貢献したいほど怒っているという投稿が最上位にある。AMP、Manifest V3、FLoC と、Google はオープンなインターネットにとって急速に悪意ある勢力になっているという意見も続いた。

一方で、AI による不正は当時よりはるかに広がっており CAPTCHA は効かなくなっているので代替案は何かと問う声や、競合サービスの広告を HN の反 Google 感情に乗せた記事だという皮肉、フォーラムやブログや個人サイトの「自由な」インターネットに戻るべきだという投稿もあった。

セキュリティprivatecaptcha.com707pt / 365コメントコメントを見る(新しいタブで開く)スコア 82興味マッチ度 2
8

Dirty Frag: Universal Linux LPE

oss-security への投稿。rxrpc の脆弱性を突いて Ubuntu で root を取る Linux の権限昇格「Dirty Frag」が、禁輸が破られたためパッチも CVE もない状態で公開され、819pt / 332 コメント。

コメントの要約

oss-security への投稿で、Linux カーネルの rxrpc の脆弱性を突いて Ubuntu で root 権限を得る権限昇格「Dirty Frag」が公開された。4 月 29 日に security@kernel.org へ詳細と武器化したエクスプロイトを提出し netdev にパッチを送ったが、禁輸が破られたためパッチも CVE も存在しない状態での公開になった。819pt / 332 コメントを集めた。

コメントでは開示の時系列を引用した投稿が最上位にあり、GitHub のリポジトリと詳細な解説へのリンクとともに、Copy Fail がこの研究の動機だったという記述が紹介された。禁輸を破ったのは漏洩なのか第三者の独立発見なのかという疑問も出た。

数年後には LLM で Linux の手近なバグが全て直るのかという問い、Android の termux では動作しないという報告、修正をもっとストレスの少ない形で受け取りたいという嘆きもあった。

ハイライトセキュリティopenwall.com819pt / 332コメントコメントを見る(新しいタブで開く)スコア 81興味マッチ度 2
9

A web page that shows you everything the browser told it without asking

sinceyouarrived.world のページ。ブラウザが求められもせずにサイトへ渡す IP に基づく位置、GPU の型番、バッテリー残量などを一覧で示すデモで、625pt / 294 コメント。

コメントの要約

sinceyouarrived.world のページで、訪問しただけでブラウザがサイトに渡す情報、IP に基づく位置、GPU の型番、バッテリー残量、ストレージ割当などを一覧で表示するデモ。625pt / 294 コメントを集めた。

コメントでは、JavaScript を切ると「reading」のまま止まり、ビューポートなど JS なしでも分かる情報はあるが緩和効果は大きいという報告が最上位にある。Android の Firefox と uBlock では予想外の情報は出ず、IP の位置も 1000km ずれていたという投稿や、バッテリーが NaN% と表示されるなら文言を変えるべきだという指摘も続いた。

GPU の型番が正確に出るのは驚きで、位置情報を除けば最も個人的なデータであり、収入や階層やデジタルリテラシーを推定した広告に使えるという分析や、「39322 MB のストレージを割り当てた」といった数値が誤っている、ダークモードのコントラストが低いという建設的な指摘もあった。

プライバシーsinceyouarrived.world625pt / 294コメントコメントを見る(新しいタブで開く)スコア 79興味マッチ度 2
10

Chrome removes claim of On-device Al not sending data to Google Servers

r/chrome の投稿。Chrome がオンデバイス AI についてデータを Google のサーバーに送らないという記述を削除したという報告で、数日前の 4GB モデルの件に続くものとして 639pt / 252 コメント。

コメントの要約

r/chrome への投稿で、Chrome がオンデバイス AI についてデータを Google のサーバーに送らないと説明していた記述を削除したと報告している。数日前に 1143 コメントを集めた、同意なしに 4GB のモデルを入れていたという記事に続く話題で、639pt / 252 コメントを集めた。

コメントでは、あの記事の直後にこれか、という反応が最上位にある。Google Pay ですら決済のたびにサーバーへデータを送るのでサービスなしでは使えず、Apple Pay は全てデバイス上で完結するという比較や、「don't be evil」が議論の対象になった時点で終わっていたという意見も続いた。

寄生計算のような手法をやっているのではという推測、Android Authority が伝えた weights.bin 論争への Google の見解、一時的な逃げ道として ungoogled-chromium の紹介、題名の「Al」は「AI」の誤りかという指摘もあった。

プライバシーold.reddit.com639pt / 252コメントコメントを見る(新しいタブで開く)スコア 70興味マッチ度 2