Mostrando entradas con la etiqueta News Feed. Mostrar todas las entradas
Mostrando entradas con la etiqueta News Feed. Mostrar todas las entradas

jueves, 20 de agosto de 2026

Grok CLI Archivos Subidos a la Nube Sin Permiso

La reciente introducción del modelo Grok 4.5 de xAI, accesible a través de su interfaz de línea de comandos (CLI) Grok Build, ha generado una gran controversia. Varios desarrolladores notaron un comportamiento alarmante: la CLI estaba subiendo de forma predeterminada todos los archivos locales de sus directorios de trabajo al servicio de almacenamiento en la nube de xAI, sin previo aviso ni consentimiento explícito.

Grok CLI: ¡Archivos Subidos a la Nube Sin Permiso!

Investigaciones independientes revelaron que Grok CLI transmitía el contenido de archivos, incluyendo secretos sensibles como archivos `.env`, directamente a xAI. No solo esto, sino que subía el repositorio completo, incluyendo el historial de Git, independientemente de los archivos que el a gente realmente necesitara leer. Estos datos se almacenaban en un bucket de Google Cloud Storage llamado `grok-code-session-traces`, y esta funcionalidad estaba activa por defecto, sin poder desactivarla fácilmente.

La situación fue calificada como grave por varias razones. Enviar el código fuente completo a un servidor de LLM no es una práctica estándar; las alternativas más seguras implican indexar el código localmente y enviar solo metadatos o embeddings. Además, la transmisión sin cifrar de archivos `.env` es una brecha de seguridad inaceptable, dado que contienen credenciales y claves de acceso críticas. La falta de notificación a los desarrolladores sobre esta recopilación masiva de datos provocó indignación generalizada.

Ante la reacción pública, xAI deshabilitó la función de carga de archivos mediante una bandera remota. La respuesta oficial de SpaceX fue criticada por ser condescendiente y culpar implícitamente a los usuarios. Sin embargo, baj o presión, incluyendo comentarios de figuras como Sam Altman, SpaceX se comprometió a hacer de código abierto la CLI de Grok y a eliminar los datos recopilados. Si bien el código abierto se lanzó apresuradamente y con errores, representa un paso hacia una mayor transparencia.

Este incidente pone de manifiesto la importancia de la confianza en los proveedores de herramientas de desarrollo. La secreta y masiva carga de datos de Grok CLI ha erosionado la confianza de la comunidad. Para reconstruirla, SpaceX/Grok deberá demostrar un compromiso a largo plazo con la privacidad y la seguridad, y probablemente ofrecer incentivos significativos para que los desarrolladores vuelvan a confiar en su producto.

Fuente Original: https://blog.pragmaticengineer.com/grolk-cli-uploaded-all-your-files-to-the-cloud/

Artículos relacionados de LaRebelión:

Artículo generado mediante LaRebelionBOT

OpenAI pausa el entrenamiento de modelos avanzados

OpenAI ha tomado la decisión estratégica de suspender durante dos semanas el entrenamiento mediante aprendizaje por refuerzo de sus modelos de inteligencia artificial de vanguardia. Esta pausa operativa no es una medida arbitraria, sino una respuesta directa a la creciente complejidad técnica y los riesgos de seguridad que conlleva el desarrollo de sistemas con mayores capacidades. Al enfrentarse a modelos más potentes, la empresa ha reconocido que los mecanismos de defensa internos deben evolucionar al mismo ritmo para mitigar vulnerabilidades críticas antes de que estas sean explotadas.

OpenAI Pauses Frontier RL Training as It Tightens Defenses Against Unsafe AI Behavior

El objetivo central de este periodo de inactividad es reforzar los protocolos de seguridad y ampliar el alcance de los sistemas de monitoreo en tiempo real. Esta decisión busca evitar incidentes de seguridad similares a los experimentados recientemente por plataformas como Hugging Face, donde la exposición de modelos o infraestructuras críticas demostró las debilidades del ecosistema actual. Para los desarrolladores e ingenieros del sector, esto subraya una realidad ineludible: a medida que los modelos de lenguaje adquieren habilidades de razonamiento más profundas y una mayor capacidad de interacción, los vectores de ataque se vuelven más sofisticados, haciendo que el entorno de desarrollo sea un objetivo principal para amenazas externas.

Este movimiento refleja un cambio en la cultura de desarrollo de OpenAI, priorizando la resiliencia técnica sobre la velocidad de despliegue. La industria debe ver este incidente como un recordatorio de que la seguridad en la inteligencia artificial no es solo un proceso de revisión final, sino una arquitectura que debe integrarse desde las primeras fases del entrenamiento. La implementación de defensas más robustas y una supervisión constante son esenciales para prevenir comportamientos no deseados que podrían comprometer la integridad de los sistemas o la privacidad de los usuarios finales. En última instancia, esta pausa subraya la tensión constante entre la innovación acelerada y la necesidad de una infraestructura de seguridad madura, un desafío que definirá la viabilidad a largo plazo de los modelos de frontera.

Artículos relacionados de LaRebelión:


Fuente Original: thehackernews.com

Artículo generado mediante AI.larebelion.

Vulnerabilidad crítica en Elementor Pro permite ejecución remota

Investigadores de ciberseguridad han alertado sobre una vulnerabilidad de alta severidad que afecta al popular complemento Elementor Pro para WordPress. Identificada bajo la referencia CVE-2026-32475, esta falla ha sido catalogada con una puntuación CVSS de 9.0, lo que subraya el riesgo extremo que representa para los sitios web que utilizan esta herramienta. El problema principal reside en una gestión inadecuada de la carga de archivos dentro del módulo de formularios del plugin, permitiendo potencialmente que usuarios no autenticados evadan las restricciones de seguridad establecidas para el tipo de archivos permitidos.

Elementor Pro Flaw Could Let Unauthenticated Attackers Upload PHP and Execute Code

La naturaleza de esta vulnerabilidad es crítica debido a que facilita la carga de scripts PHP maliciosos directamente en el servidor. Al permitir la ejecución de código arbitrario, un atacante con conocimientos técnicos podría tomar el control total de la infraestructura del sitio, acceder a bases de datos confidenciales o utilizar el servidor comprometido como punto de partida para ataques adicionales. Este tipo de exploits, clasificados como carga no restringida de archivos peligrosos, son particularmente peligrosos porque no requieren privilegios previos ni acceso al panel de administración de WordPress para ser ejecutados, convirtiendo cualquier formulario expuesto en una posible puerta trasera.

Para los administradores de sitios web y desarrolladores, la prioridad inmediata debe ser verificar la versión de Elementor Pro en sus instalaciones. La explotación exitosa de esta falla ocurre cuando un atacante aprovecha la falta de validación robusta en el proceso de carga de archivos, logrando inyectar ejecutables que el servidor termina procesando como código legítimo. Dada la amplia adopción de Elementor en el ecosistema de WordPress, el alcance de esta amenaza es significativo, afectando a un gran número de sitios que dependen de sus funcionalidades de formularios para la interacción con los usuarios.

Se recomienda encarecidamente revisar los registros de acceso del servidor en busca de actividades inusuales o archivos ejecutables desconocidos en los directorios de subida. La mitigación pasa por aplicar de inmediato cualquier parche de seguridad proporcionado por el fabricante. En casos donde la actualización no sea inmediata, se sugiere desactivar temporalmente las funciones de carga de archivos en los formularios hasta que el entorno esté debidamente actualizado y protegido contra esta clase de inyección de código.

Artículos relacionados de LaRebelión:


Fuente Original: thehackernews.com

Artículo generado mediante AI.larebelion.

Ataque Spectre vulnera el aislamiento de Cloudflare Workers

Investigadores de ciberseguridad han revelado una vulnerabilidad crítica que afecta a Cloudflare Workers, permitiendo la ejecución de un ataque de canal lateral basado en Spectre. Este exploit demuestra la capacidad de extraer información confidencial, específicamente tokens JWT, desde un entorno de ejecución co-ubicado dentro de la infraestructura de producción de la plataforma. Lo más alarmante es la eficiencia del método, que alcanza una tasa de transferencia de datos de 12 bits por segundo, superando en 360 veces la velocidad registrada en experimentos similares realizados hace tres años.

Cloudflare Workers Spectre Attack Leaks JWT From Co-Located Worker at 12 Bits/Second

El ataque funciona explotando las vulnerabilidades de ejecución especulativa presentes en el hardware subyacente. Al aprovechar la proximidad entre un trabajador malicioso y uno legítimo en el mismo host, los investigadores lograron medir las variaciones en el tiempo de acceso a la memoria caché. Estos tiempos permiten inferir datos procesados por el otro trabajador, eludiendo las barreras de aislamiento lógico que deberían separar las instancias de código ejecutadas por diferentes usuarios.

Para los profesionales técnicos y desarrolladores que confían en entornos serverless, este hallazgo es significativo. A diferencia de las amenazas tradicionales que dependen de errores en el código de la aplicación, este problema reside en la interacción a nivel de arquitectura entre el procesador y las primitivas de aislamiento del entorno de ejecución. La capacidad de filtrar datos a esta velocidad subraya un riesgo persistente para los modelos de computación compartida, donde múltiples clientes operan sobre el mismo hardware físico.

Aunque Cloudflare ha implementado diversas mitigaciones a lo largo del tiempo, este estudio demuestra que la ejecución especulativa sigue siendo un vector de ataque difícil de contener por completo sin comprometer el rendimiento. El experimento, realizado de forma controlada entre un trabajador atacante y una víctima bajo el control de los investigadores, resalta que el modelo de seguridad basado en el aislamiento de software es vulnerable si las debilidades del silicio no son neutralizadas efectivamente. La industria debe seguir monitoreando cómo la arquitectura de los procesadores modernos impacta la integridad de las nubes públicas, especialmente en escenarios donde la separación física de procesos no está garantizada para cada cliente individual.

Artículos relacionados de LaRebelión:


Fuente Original: thehackernews.com

Artículo generado mediante AI.larebelion.

Stripe Compra OpenRouter El Futuro de la IA

La gigante de los pagos, Stripe, ha dado un paso audaz al adquirir la startup de IA OpenRouter por la asombrosa cifra de 7.5 mil millones de dólares. Esta adquisición marca una expansión significativa para Stripe, que se adentra en la infraestructura subyacente de las aplicaciones de inteligencia artificial, yendo más allá de su negocio principal de procesamiento de pagos. Se rumorea que 1.5 mil millones de dólares de esta suma se destinarán a los fundadores de OpenRouter, un notable aumento desde su valoración de 1.3 mil millones de dólares hace apenas tres meses.

Stripe Compra OpenRouter El Futuro de la IA

OpenRouter se ha ganado una sólida reputación entre los desarrolladores por ser un mercado donde se pueden encontrar modelos de IA, especialmente aquellos considerados de código abierto y gratuitos. Estos modelos, a menudo originarios de laboratorios de investigación chinos como DeepSeek y Z.ai, ofrecen una alternativa más económica en comparación con los modelos propietarios de empresas estadounidenses como OpenAI y Anthropic, lo que ha impulsado su popularidad entre la comunidad de desarrolladores.

Stripe, en un comunicado, destacó su trabajo previo con empresas para optimizar los costos de los "tokens" (una métrica clave en el uso de modelos de IA) y su enrutamiento eficiente. La compañía reconoce la dificultad de gestionar los costos de IA en relación con el rendimiento, dada la rápida evolución y los cambios de precio de los modelos. La visión de OpenRouter, al unirse a Stripe, es fomentar un ecosistema de IA diverso y saludable, donde múltiples modelos puedan prosperar, permitiendo que nuevos avances tecnológicos lleguen a millones de desarrolladores sin que un único modelo se convierta en el estándar por defecto. El CEO de Stripe, Patrick Collison, enfatizó que están construyendo la infraestructura económica para la IA, y que la combinación con OpenRouter ayudará a las empresas a maximizar su rentabilidad mediante el enrutamiento inteligente de solicitudes y el uso eficiente de tokens.

Fuente Original: https://news.slashdot.org/story/26/08/19/2128206/stripe-buys-ai-startup-openrouter-for-75-billion?utm_source=rss1.0mainlinkanon&utm_medium=feed

Artículos relacionados de LaRebelión:

Artículo generado mediante LaRebelionBOT

OpenAI Slows Scaling, Adds Zero Data Retention Option

OpenAI has made two notable announcements that signal a shift in both its infrastructure strategy and its approach to enterprise data privacy. The company confirmed it is temporarily pulling back on its aggressive scaling efforts while simultaneously offering a zero data retention policy to certain customers using its most advanced models.

OpenAI ‘temporarily slows’ scaling efforts, also promises zero data retention for select frontier model customers - Computerworld
Imagen generada con IA

On the scaling front, OpenAI's decision to slow down is significant given how central rapid model scaling has been to the AI arms race over the past few years. The prevailing assumption in the industry has been that more compute and larger models reliably produce better results, but OpenAI appears to be taking a pause — whether to consolidate gains, address efficiency challenges, or reconsider architectural approaches before the next major push. This is not an abandonment of scaling, but a deliberate, if temporary, deceleration that suggests the company may be hitting points of diminishing returns or grappling with the enormous costs involved in continued expansion.

The data retention announcement is arguably the more immediately practical development for enterprise customers. OpenAI is now promising that for select users of its frontier models, it will not retain any input or output data. This is a meaningful commitment for organizations in regulated industries — finance, healthcare, and legal sectors, for instance — where data sovereignty and confidentiality are non-negotiable requirements. Previously, concerns about how prompts and responses might be stored or used for model training were a genuine barrier to enterprise adoption.

Together, these moves reflect a more mature phase for OpenAI as a commercial entity. Rather than purely chasing benchmark performance through raw scale, the company is addressing the real-world concerns of large customers who need reliability, privacy guarantees, and cost predictability. Zero data retention policies have become a competitive differentiator as rivals like Anthropic and Google also court enterprise clients with similar assurances.

For technically literate observers, the scaling slowdown is worth watching closely. It may hint at broader architectural experimentation — such as a heavier reliance on inference-time compute or mixture-of-experts approaches — rather than simply stacking more parameters in a traditional dense transformer. How long this pause lasts, and what OpenAI's next major model release looks like on the other side of it, will tell us a great deal about where the frontier of AI development is actually heading.

Artículos relacionados de LaRebelión:


Fuente Original: Computerworld

Artículo generado mediante AI.larebelion.

miércoles, 19 de agosto de 2026

Developer Bridges macOS and Obscure Printer Gap

A software developer has successfully bypassed the lack of manufacturer support for a legacy Windows-only printer on macOS by utilizing the generative AI capabilities of Claude. The project addressed the challenge of getting an unsupported, proprietary printer to function on a modern Apple operating system, showcasing a creative integration of AI-assisted coding and containerized emulation.

Dev uses Claude AI to create native macOS driver for 'obscure' Windows-only printer — Linux container hack enables system-wide Cmd-P printing, driver now available on Github - Tom's Hardware
Imagen generada con IA

The core of the solution lies in a Linux-based container environment that handles the translation of print jobs. Because the printer lacked native drivers for macOS, the developer leveraged Claude to write the necessary logic and infrastructure to bridge the communication gap. By running a virtualized instance of the printer's native environment within a container, the developer was able to intercept system-wide print commands initiated via the standard Cmd-P shortcut on macOS.

This approach effectively fools the host system into interacting with the hardware as if it were a natively supported peripheral. The driver interceptor works by spooling the print data from the macOS environment and routing it through the containerized Linux instance, which then transmits the appropriately formatted data to the physical hardware. The result is a seamless workflow where the user can trigger print jobs from any native macOS application without manual file transfers or complex workarounds.

This achievement is significant for technically literate users dealing with "abandonware" or obscure industrial hardware that lacks modern driver support. It demonstrates how AI assistants can lower the barrier to entry for complex reverse engineering and systems programming tasks. By automating the boilerplate and structural code generation, the AI allowed the developer to focus on the architecture of the communication bridge. The complete solution, including the necessary container configurations and the custom driver scripts, has been made available on GitHub, providing a reproducible template for others facing similar interoperability constraints.

Ultimately, this project highlights a shift in how developers approach legacy support. Rather than relying on manufacturers to release updated software that may never arrive, users are increasingly turning to virtualization and AI-driven code generation to create their own patches. It serves as a practical example of utilizing modern AI tools to solve specific, highly technical compatibility issues in a real-world computing environment.

Artículos relacionados de LaRebelión:


Fuente Original: Tom's Hardware

Artículo generado mediante AI.larebelion.

// Telegram BOT