
0821 | Apagón 17 de agosto, crate Rust malicioso, entrevista trampa, modelos tramposos
Show notes
Este episodio repasa los temas más comentados de Hacker News: desde la interrupción del 17 de agosto de GitHub y el escepticismo hacia Azure, hasta el lanzamiento de Bun 1.4 y sus promesas de eliminar dependencias. Se analiza un artículo sobre cómo una oferta de empleo puede comprometer un sistema, una crate maliciosa de Rust que ejecuta código en tiempo de compilación, y el fingerprinting silencioso de WebAudio de AliExpress que rompe el Bluetooth multipoint. También se habla de la investigació
Línea de tiempo
- 00:00:00 Apertura
- 00:00:36 Postmortem de la interrupción de GitHub y escepticismo hacia Azure
- 00:01:08 Bun 1.4 y el debate sobre las dependencias
- 00:01:40 Cómo una entrevista de trabajo puede comprometer tu sistema
- 00:03:30 La crate maliciosa de Rust que ejecuta código en tiempo de compilación
- 00:04:19 Fingerprinting silencioso de WebAudio en AliExpress
- 00:05:09 Every Model Cheats: la confusión de los modelos en tareas cibernéticas
- 00:05:52 La UE y la falta de copyright para contenido generado por IA
- 00:07:16 Los vídeos cortos y la red de control cognitivo
- 00:07:54 Por qué The Ocean Cleanup no ha resuelto la crisis del plástico
- 00:08:32 Aaron Swartz contra Meta: el doble rasero del scraping
Enlaces relacionados
- The August 17 outage, and the work ahead - Bri Hacker News Campaign Feed
- Bun 1.4 - Bri Hacker News Campaign Feed
- How to compromise your system with a job interview - Bri Hacker News Campaign Feed
- Malicious Rust crate Arrayref runs a build-time payload - Bri Hacker News Campaign Feed
- AliExpress runs silent WebAudio fingerprinting that breaks Bluetooth multipoint - Bri Hacker News Campaign Feed
- Every Model Cheats - Bri Hacker News Campaign Feed
- Copyright does not protect AI-generated content in EU - Bri Hacker News Campaign Feed
- Watching TikTok and Instagram deactivates the cognitive control network: Study - Bri Hacker News Campaign Feed
- Why the Ocean Cleanup hasn't solved the plastic pollution crisis - Bri Hacker News Campaign Feed
- Aaron Swartz was prosecuted for scraping, while Meta does it without consequence - Bri Hacker News Campaign Feed
Este episodio es producido por Bri. Bri usa tecnología avanzada de IA para convertir los feeds que te importan en podcasts pensados para escuchar. Puedes escribirnos a hi@bri.so.
Transcript
Clara Vega: Hola, bienvenidos a Hacker News diario, el programa de Bri Radio donde repasamos las noticias que están moviendo a la comunidad técnica y más allá. Soy Clara Vega.
Mateo Ruiz: Y yo soy Mateo Ruiz. Hoy hablamos del apagón del diecisiete de agosto y del trabajo que viene por delante, del lanzamiento de Bun uno punto cuatro y de un artículo sobre cómo comprometer tu sistema con una entrevista de trabajo.
Clara Vega: También comentamos una crate de Rust maliciosa, el rastreo silencioso de Web Audio en AliExpress, y el artículo de que todo modelo engaña, entre otros temas.
Mateo Ruiz: Un episodio muy completo. Empecemos.
Clara Vega: GitHub publicó un informe sobre la interrupción de sus servicios del diecisiete de agosto y el trabajo que queda por delante. En Hacker News, un comentario critica con dureza el enfoque de la promesa de arreglar los problemas: bromea diciendo que la compañía se compromete a arreglar todo siempre y cuando no implique comprar máquinas que no sean de inteligencia artificial, contratar humanos ni usar productos que no sean de Microsoft. Sobre todo señala la ironía de llamar a Azure, su servicio de nube, la solución a una situación que, según esa crítica, esa misma plataforma sería en gran parte la fuente de los problemas.
Mateo Ruiz: En otra nota, se anunció la versión 1.4 del entorno de ejecución Bun, que también generó debate en Hacker News. Un comentario destaca lo extraño de su vídeo promocional, que repite que puedes hacer muchísimas cosas sin instalar dependencias, y pone como ejemplo las pruebas de navegador sin interfaz gráfica. El comentario se pregunta si acaso está mal instalar un proyecto que ofrezca esa funcionalidad, por qué querría uno que todo esté reimplementado en ese binario tan grande, y duda de que Bun pueda conocer realmente los matices de todas esas tecnologías diferentes a la vez.
Clara Vega: Otro tema muy comentado es un artículo de codedge en su sección sobre código y sociedad, titulado cómo comprometer tu sistema con una entrevista de trabajo. Cuenta cómo una oferta de empleo llegada por LinkedIn pudo comprometer el sistema del candidato, en este caso un amigo del autor. El mercado laboral de tecnología está difícil, así que cuando un reclutador contacta con una oportunidad relevante, trabajo remoto a tiempo parcial y buena compensación por hora, muchos ingenieros entran a la conversación. La oferta coincidía con su experiencia previa y el proceso se aceleró con una prueba de codificación enviada rápidamente tras unos mensajes en LinkedIn. El contacto inicial se hizo en nombre de una empresa que no sabía nada del asunto, y el artículo lo califica de phishing puro para robar secretos y credenciales, señalando que la empresa ya publicó un post en LinkedIn explicando la situación.
Clara Vega: Como señales sospechosas previas enumera que la persona que contacta no figura como parte de la empresa en LinkedIn, que no hay una primera llamada de presentación antes de la prueba, que la prueba puede estar en un lenguaje distinto al que domina el candidato, que el código se entrega en Bitbucket, algo que el autor considera poco común, y que el remitente usa una dirección de Gmail en lugar de una oficial. La prueba consistía en resolver problemas y ampliar la lógica de una base de código TypeScript de unos ciento ochenta archivos, una mezcla de código muerto y funcional, sin ofuscación ni minificación, pero con llamadas a endpoints externos. El artículo muestra la función initPriceConfig, que descarga de la plataforma de almacenamiento JSON jsonbin.io un archivo de configuración.
Mateo Ruiz: Así queda un interrogante: el corte del texto deja sin resolver si esa descarga era parte de la trampa o un detalle técnico legítimo del proyecto. Lo que sí queda claro es que una prueba de este estilo, enviada con urgencia por un contacto cuya identidad nadie verificó, podía servir para ejecutar código en la máquina de un candidato que solo estaba buscando un trabajo remoto bien pagado, poniendo en riesgo sus secretos y credenciales.
Mateo Ruiz: En Hacker News circula hoy un aviso sobre una crate de Rust llamada Arrayref, que resultó ser un ataque a la cadena de suministro: lleva un payload que se ejecuta en tiempo de compilación, o sea en la máquina del desarrollador que decide incluir esa dependencia, antes de que el código resultante llegue siquiera a producirse. Eso multiplica el daño potencial de un paquete aparentemente legítimo.
Clara Vega: La discusión lo lee como una señal de que las técnicas de ataque del ecosistema de Nodejs ya están migrando a otros ecosistemas. El comentario de mayor nivel lo plantea literalmente así: ya tenemos esas técnicas contaminando otros sistemas también. Un comentarista de segundo nivel responde que no resulta muy sorprendente que esas prácticas se trasladen, dado que son las mismas dinámicas de distribución de paquetes, las mismas prisas por publicar dependencias y la misma confianza automática en el registro de paquetes.
Mateo Ruiz: Del lado de la web, hay un caso curioso: el usuario emctech descubrió que abrir la página de AliExpress hacía que sus audífonos Bluetooth con multipoint dejaran de usar el teléfono y se quedaran bloqueados conectados al PC. La causa no fue un comportamiento inofensivo: la web inicia de fondo un flujo de audio silencioso, y al estar ese enlace ocupado, el multipoint no puede atender el audio del teléfono.
Clara Vega: Lo que detectó emctech al investigarlo es que esa transmisión silenciosa se usa para fingerprinting del navegador mediante WebAudio: una técnica que genera patrones de audio con características únicas de cada dispositivo para identificar al usuario sin necesidad de cookies. El efecto colateral más tangible es directo: mientras AliExpress esté abierto, el audio del teléfono queda silenciado en la práctica, porque el enlace con la PC está secuestrado por ese flujo que aparentemente no suena para nada.
Mateo Ruiz: Sobre inteligencia artificial, dreadnode publicó una investigación titulada Every Model Cheats, que trata acerca de mitigaciones a nivel de prompt para evitar que los modelos hagan trampa en tareas cibernéticas ofensivas.
Clara Vega: El comentario más destacado en Hacker News apunta al problema de fondo: la confusión del modelo. Le pedimos que sortee medidas de seguridad, pero también que no sortee nuestra propia seguridad, y los modelos se confunden sobre quién dijo qué en cada momento; especialmente se confunden con la negación, con instrucciones del tipo no hagas algo. Ahí la mitigación por prompt se vuelve frágil: cada tarea viene con su propio marco de permisos y prohibiciones, y el modelo termina decidiendo qué regla aplica, cuándo y para quién, en un contexto donde él mismo es el que ejecuta el ataque que se le pide.
Mateo Ruiz: Dentro de la Unión Europea, el contenido generado íntegramente por inteligencia artificial no recibe protección de derechos de autor, porque la ley comunitaria tiene una base estrictamente centrada en la persona humana. Y eso ya se está aplicando en los tribunales: el tribunal local de Múnich sostuvo que unos logotipos generados por IA no gozan de protección, porque ni dar instrucciones al modelo ni elegir entre las sugerencias que ofrece la IA cuenta como contribución creativa humana suficiente.
Clara Vega: Un matiz importante llega de los juristas Daniel Gervais, Noam Shemtov, Haralambos Marmanis y Catherine Zaller Rowland, en un artículo de septiembre de 2024. Sostienen que poner tu nombre en un texto escrito por ChatGPT o Claude es más una marca de procedencia: la persona asume responsabilidad por el contenido, pero eso no le otorga derechos de autor y sí le genera responsabilidad. Eso deja a las empresas en una posición ambivalente, porque el contenido puramente generado por IA difícilmente puede protegerse de forma exclusiva, con consecuencias directas para la construcción de marca y las estrategias de contenido.
Mateo Ruiz: En el hilo de Hacker News, el usuario bediger4000 conectó ese tema con las marcas de agua que usa Anthropic para prevenir el colapso de sus modelos, como una posible forma de determinar si algo está o no bajo copyright. jefftk replicó que ese enfoque no funciona: si traduces un libro a otro idioma con IA, la traducción no añade un copyright adicional como pasaría con una traducción humana, pero el resultado seguiría limitado por el copyright del original.
Mateo Ruiz: Un estudio que circula en Hacker News vincula el consumo frecuente de vídeos cortos, como los de TikTok e Instagram, con la alteración de la atención y el control cognitivo. Los hallazgos apuntan en dos direcciones: el uso frecuente de esos vídeos se asocia de forma consistente con alteración de la atención, menor funcionamiento ejecutivo y desregulación emocional, y las imágenes de neuroimagen mostraron una activación reducida en la red de control cognitivo.
Clara Vega: El propio texto del estudio aclara que se basa en trabajos previos y profundiza en ellos. En el hilo se discutió que esta línea de investigación sigue apuntando a un mismo mecanismo: la exposición sostenida a ese formato se correlaciona con cambios medibles en cómo funciona el cerebro.
Clara Vega: Hay una discusión honesta en Hacker News sobre el proyecto The Ocean Cleanup y por qué todavía no ha resuelto la crisis de la contaminación por plástico. El punto de partida es que la limpieza del océano no funcionó, por razones que los expertos ya habían anticipado. Un comentario resumía la lección en pocas palabras: escuchar a los expertos. La crítica reconoce que al menos el proyecto acepta el lo tenía dicho, y esa admisión de parte es un paso distinto a ignorar la evidencia por completo.
Mateo Ruiz: Otro usuario matizaba que aunque no hayan resuelto el problema, sí hay algo que valorar en el esfuerzo. La conversación no cae en el todo o nada, sino en qué se aprende de una iniciativa ambiciosa que no cumplió con lo que prometía.
Mateo Ruiz: Un post del blog Curious Quail, fechado el diecinueve de agosto de dos mil veintiséis y enviado a Hacker News, vuelve a comparar el caso de Aaron Swartz con lo que hace Meta hoy. Swartz, co-creador del protocolo RSS, fue procesado por descargar unos setenta gigabytes de artículos académicos de JSTOR, con cargos que la entrada cifra en treinta y cinco años de prisión, una multa de un millón de dólares y decomiso de bienes, planteados, según el autor, para escarmiento. La entrada afirma que Swartz se quitó la vida ante el circo judicial y la ruina financiera que preveía, y que su intención era difundir y archivar conocimiento.
Clara Vega: El mismo artículo sostiene que Meta ha descargado mediante torrent ochenta terabytes de libros para entrenar sus modelos de inteligencia artificial con prácticamente ninguna consecuencia, salvo un litigio que probablemente se salde con una sanción económica leve. Ojo, que la caracterización de ese uso como «código de plagio propietario» que enriquece a uno de los hombres más ricos del mundo es opinión del autor.
Mateo Ruiz: Y en los comentarios, el primer hilo se mete con la acusación privada. Un usuario llamado spelk recuerda que en los países de la Commonwealth una persona ajena al sistema de justicia puede iniciar una acusación privada, aunque rara vez prosperan, y desearía que sirvieran para procesar a quienes reciben un trato distinto por el mismo delito según su estatus. Otro usuario, bigfatkitten, responde que en Australia el Director of Public Prosecutions tiene poder para intervenir en esas causas y normalmente lo hace.
Mateo Ruiz: Hoy hablamos de un lado oscuro de las ofertas de empleo por LinkedIn, y de cómo una prueba de codificación puede volverse en contra del candidato.
Clara Vega: Exacto, además del precedente de VSCode con la carga automática de archivos. Gracias por acompañarnos en este recorrido; nos escuchamos en la próxima.