CodeWhisperer

Edizione del 2 agosto 2026

OpenAI annuncia dieci avanzamenti matematici degni di pubblicazione, Nvidia entra nei CPU con Vera, Rails chiude una CVE 9.5: un sabato denso dove l'AI dimostra di fare ricerca e un bug in Lean dimostra quanto sia sottile confidare nelle prove.

Ascolta l'edizione

Hero

OpenAI: dieci avanzamenti matematici generati da Astra con meno di 2.000 dollari di token

OpenAI ha annunciato dieci soluzioni a problemi matematici che non vedevano progressi sul risultato principale da almeno un decennio. Il modello usato è una versione interna di Astra, la prossima major release di OpenAI, applicata in modalità agente di ricerca. Il costo dichiarato: meno di 2.000 dollari di token su GPT-5.6 Sol per ogni problema. Simon Willison contestualizza l'annuncio ricordando che pochi giorni prima Anthropic aveva ottenuto risultati simili in crittanalisi spendendo 100.000 dollari in token: il costo per scoperta sta crollando di ordini di grandezza. Il "so what": non si tratta di un modello che risolve equazioni, ma di un agente che esplora spazi di dimostrazione per giorni, formula congetture e le verifica. La barriera tra "AI per produttività" e "AI per ricerca scientifica autonoma" si assottiglia.

Nvidia Vera CPU

Nvidia Vera: il primo CPU standalone con cui l'AI arms dealer sfida Intel e AMD

Per la prima volta Nvidia vende un CPU standalone, non legato ai suoi GPU. Vera offre 88 core custom Armv9.2 con 176 thread, supporto fino a 1,5 TB di memoria LPDDR5X e disponibilità come piattaforma indipendente da Grace. Alibaba, ByteDance, Meta, Oracle, CoreWeave, Lambda, Nebius e NScale hanno già firmato per il deploy. The Register pubblica un deep dive tecnico sugli Olympus core che lo alimentano. Il "so what": Nvidia smette di essere il fornitore di acceleratori e diventa concorrente diretto nei datacenter generici. Per chi fa procurement di infrastruttura, il vantaggio Arm per workload cloud-native e l'integzione nativa con l'ecosistema CUDA cambiano le matrici di TCO.

Ruby on Rails CVE-2026-66066: vulnerabilità critica (CVSS 9.5) permette RCE nella configurazione di default

Rails ha rilasciato patch per una vulnerabilità classificata CVE-2026-66066 con punteggio CVSS 9,5. Il difetto è un arbitrary file read che nella configurazione di default di un'app Rails — quella che visualizza le varianti di immagine — puo esporre segreti e consentire remote code execution o movimento laterale. Unauthenticated, quindi sfruttabile senza credenziali. Il "so what": se avete un'app Rails in produzione che mostra immagini generate, aggiornate ora. La configurazione vulnerabile e quella out-of-the-box, non un'opzione sconsigliata.

Adobe Campaign Classic: CVE con CVSS 10.0 permette RCE senza interazione utente

Adobe ha rilasciato aggiornamenti di sicurezza per una vulnerabilità a gravità massima (CVSS 10,0) in Campaign Classic, la piattaforma di marketing automation enterprise. Il difetto, classificato come incorrect authorization, permette l'esecuzione di codice arbitrario nel contesto dell'utente corrente senza alcuna interazione. La stessa patch corregge una seconda vulnerabilità ad alta gravità (CVSS 8,6) legata a SQL injection. Il "so what": le istanze ACC esposte sono bersagli privilegiati perché gestiscono liste di contatti e dati PII aziendali, e l'RCE senza interazione le rende sfruttabili in modo automatizzato.

Lean kernel soundness bug #14576: una "disproof" della Collatz generata con AI sfrutta un difetto nel dimostratore

Un soundness bug nel kernel di Lean (#14576) è stato scoperto dopo che un utente ha pubblicato una repo contenente una "disproof" della congettura di Collatz prodotta con assistenza AI, priva del marcatore sorry ma non valida. Il bug era nel handling dei nested inductive types. Il fix è arrivato un'ora dopo la segnalazione. Il postmortem di Leo de Moura ricostruisce la catena: il 25 luglio Ramana Kumar pubblica la repo, il 28 luglio Kiran Gopinathan la riduce a una piccola prova di False e apre l'issue. Il "so what": la combinazione di AI generativa e dimostratori formali crea una nuova classe di rischio: l'AI produce output che sembra corretto e supera i controlli superficiali, ma sfrutta limiti del kernel stesso. Per chi fa verified software, la lezione e che il kernel non e immune e che l'AI accelera la scoperta di soundness bug tanto quanto quella di bug normali.

Supabase Evals: benchmark open source per valutare Claude Code, Codex e OpenCode su task reali

Supabase ha open-sourced Supabase Evals, un benchmark e framework che valuta quanto bene gli agenti di coding — Claude Code, Codex, OpenCode — costruiscono applicazioni usando Supabase. I task sono reali: creare uno schema, debuggare una Edge Function fallita, correggere una RLS policy. Il punteggio alimenta una leaderboard pubblica e una suite di regressione interna monitorata giornalmente. Il codice e pubblico sotto Apache-2.0 e gira in locale con pnpm. Il "so what": per la prima volta c'e un benchmark ripetibile e agnostico che misura agenti di coding su compiti full-stack con verdetto automatico, non snippet isolati. Se scegliete un agente di coding, questi sono i numeri da confrontare.

Designing APIs for agents: Webflow racconta cosa cambia quando il consumatore non e umano

Webflow ha pubblicato le lezioni apprese costruendo il suo MCP server da prima che esistesse un playbook. La conclusione centrale: le API pensate per gli sviluppatori non funzionano per gli agenti. Le developer API assumono che un umano legga la documentazione, componga endpoint granulari, gestisca lo stato e gestisca i fallimenti manualmente. Gli agenti operano con contesto limitato, zero tolleranza per l'ambiguita e nessuna capacità di ricerca esterna se non cio che e nella sessione. Il "so what": l'MCP non e solo un protocollo di trasporto, e un cambio di paradigma di design delle API. Chi espone servizi deve pensare a granularita, idempotenza e recovery automaticamente.

MiniMax H3: modello omni-modale genera clip 2K di 15 secondi con audio stereo nativo

MiniMax ha rilasciato H3, un modello general-purpose che unifica input testuale, visivo e audio e restituisce video con suono stereo nativo. Le specifiche: 2K di risoluzione, durate da 4 a 15 secondi. Il modello collassa in un'unica architettura cio che prima richiedeva pipeline separate: text-to-video, image-to-video, first-and-last-frame, subject reference, motion reference e video editing. Il "so what": l'audio nativo sincronizzato elimina il passaggio di post-produzione e il modello unico riduce la latenza end-to-end. Per chi valuta piattaforme di generazione video, l'offerta cinese si posiziona come alternativa con prezzi inferiori.

Radar

  • Il CEO di Reddit Steve Huffman, con le azioni in calo, mette in dubbio il valore di Google AI Overviews per la piattaforma.

    Ars Technica
  • Hotel Wi-Fi compromessa serve finti aggiornamenti browser per il RAT CornFlake: l'operazione CaptiveCrunch e attribuita a Storm-2945, sotto-cluster di Midnight Blizzard (SVR russo).

    The Hacker News
  • ByteDance lancia Seedance 2.5: generazione video one-take con referencing flessibile, evoluzione dell'architettura audio-video joint-generation di 2.0.

    ByteDance Seed
  • Il revenue cloud enterprise supera i 143 miliardi di dollari al trimestre e l'adozione accelera, non rallenta.

    The Register
  • SANS ISC pubblica IoC di un'infezione da Atomic MacOS (AMOS) stealer distribuita via finto "macOS toolkit" che fa incollare comandi nel Terminale.

    SANS ISC
  • Campagne di phishing mirano i provider di soluzioni AI (ChatGPT in primis) sfruttando la tempistica del rinnovo mensile.

    SANS ISC
  • Un sviluppatore di lunga data annuncia le dimissioni da Arch Linux dopo dieci anni tra security team e package maintaining.

    Lobste.rs
  • wiff: utility di diff e code-review terminale-centric con sessioni persistenti leggibili sia da umani (TUI) che da agenti (CLI + skill).

    Lobste.rs
  • Temporal ha quintuplicato la spesa AI e raddoppiato il fatturato, ma l'amministratore delegato Samar Abbas ammette di non poter dimostrare il collegamento.

    The New Stack
  • Diagnostici testabili per il "comprehension debt": uscire dalla metafora e misurare quanto i team comprendono il codice che rilasciano.

    Lobste.rs
  • European Search Perspective: algoritmo di ranking europeo per motori di ricerca, pensato per sovranita digitale e diversita di prospettive.

    Lobste.rs
  • Gli LLM non romperanno la crittografia simmetrica, ma il lavoro di crittanalisi di Anthropic con Claude Mythos e tecnicamente valido: attacco key-recovery su HAWK che riduce la sicurezza stimata da 128 a 108 bit.

    Lobste.rs
  • Simon Willison riassume le open letter recenti sullo sviluppo AI, incluse le 235 firme pro-open-weights guidate da Microsoft.

    Simon Willison
  • I consigli finanziari generati da AI sono sorprendentemente buoni, soprattutto se si formula la domanda correttamente, ma falliscono sugli shock e sul ribilanciamento attivo.

    Hacker News
  • Archeologia del software: la storia di SVHA Adventure, primo videogioco d'avventura norvegese (1979), recuperato dopo oltre 40 anni di oblio.

    Lobste.rs

Dal feed lento

coding

I Fired My AI Assistant

di chreke

L'autore racconta come, dopo mesi di uso produttivo di Claude Code, il passaggio a Opus 5 ha degradato l'esperienza: risposte piu laconiche, metafore strane, jargon forzato. Il pezzo cattura un sentimento emergente nella community dev: l'AI coding assistant e diventato indispensabile, ma la qualita del modello sottostante e un requisito non negoziabile che puo peggiorare da una release all'altra. Merita tempo perche non e una lamentela isolata ma il sintomo di una dipendenza maturata senza SLA.

Nota di copertura

Fonti lette
181/215
Item raccolti
123
Storie pubblicate
24
Scartati di proposito
99

Irraggiungibili: Blef, CISA Advisories, Chain of Thought, Uber Engineering, HashiCorp Blog, Blef (FR), Adventures in Nodeland, Level Up, Shopify Engineering, CSIRT Italia, Google Threat Analysis Group, Red Hot Cyber, tl;dr sec, Robin Wieruch, web.dev.

Se non è qui, puoi ignorarlo.