CodeWhisperer

Edizione del 21 agosto 2026

Supply chain attack su crate Rust con 245 milioni di download; Google Antigravity esce dal suo IDE con estensioni per VS Code e JetBrains; Debian discute il bando dei contributi generati con LLM.

Ascolta l'edizione

Hero

Supply chain attack su crate Rust: malware build-time in arrayref, 245 milioni di download colpiti

Un account maintainer compromesso ha pubblicato versioni malevole di tre crate Rust ampiamente utilizzati su crates.io: arrayref 0.3.10, internment 0.8.7 e append-only-vec 0.1.9. Il codice malevolo risiedeva nello script di build di una dipendenza typosquatted (proc-macro1), che durante la compilazione scaricava ed eseguiva un payload remoto. Bastava buildare un progetto che risolveva quella dipendenza per attivare l'infezione. Il Rust Project ha rimosso i pacchetti entro 86-107 minuti dalla pubblicazione, ma il danno potenziale è enorme: i tre crate sommano oltre 245 milioni di download. StepSecurity ha analizzato il vettore dell'attacco confermando la catena typosquat → build script → payload remoto. So what: la supply chain Rust è considerata più sicura di npm o PyPI grazie al sistema dei tipi e alla compilazione, ma questo attacco dimostra che il build-time è il tallone d'Achille di qualsiasi ecosistema: se lo script di build può eseguire codice arbitrario, nessun type system ti protegge.

Google Antigravity esce dal suo IDE: estensioni per VS Code, JetBrains e Zed

Google ha annunciato estensioni di Antigravity — il suo AI coding agent lanciato a novembre 2025 — per Visual Studio Code, Visual Studio, JetBrains IDEs e Zed. Fino ad ora Antigravity era confinato nel proprio IDE dedicato, ma gli sviluppatutori continuano a lavorare nei loro editor abituali. Le estensioni permettono di aprire conversazioni con l'agent in un side panel, revisionare inline diff e ispezionare le modifiche proposte. Antigravity diventa anche disponibile tramite abbonamenti Gemini Enterprise idonei. So what: la mossa segnala che Google ha capito che il mercato degli AI coding agent non si vince con un altro IDE, ma con l'integrazione nei workflow esistenti. GitHub Copilot ha dominato perché era dentro VS Code; Antigravity non poteva restare isolato.

Debian discute il bando dei contributi generati con LLM: il dibattito open source si accende

Il board di Debian ha messo ai vot due proposte contrastanti sull'uso di LLM nei contributi al progetto. La prima, attribuita a Matthias Geiger, invita a vietare i contributi assistiti da LLM citando la reputazione di stabilità di Debian e l'incompatibilità con l'approccio "move fast and break things" che caratterizza l'uso diffuso degli LLM. La seconda proposta è contro il bando. Il dibattito è acceso perché tocca il cuore della cultura open source: Debian costruisce la sua credibilità su revisione umana e controllo manuale, ma i contributor stanno già usando strumenti AI in modo sempre più pervasivo. So what: se Debian banna i contributi AI, altri progetti flagship potrebbero seguire, creando una spaccatura tra progetti "AI-free" e progetti "AI-assisted" che ridefinirà la governance dell'open source nei prossimi anni.

GitHub post-mortem: outage di 7 ore e 47 minuti il 17 agosto, 2,9 miliardi di commit al mese

GitHub ha pubblicato il post-mortem dell'outage del 17 agosto, durato 7 ore e 47 minuti, che ha interrotto github.com, autenticazione, Actions, API, pull request, issue e Copilot. La causa è stata un failure di capacità quando il traffico di picco ha sovraccaricato un componente infrastrutturale in un data center del Central US. È stato il secondo incidente significativo di agosto, dopo un failure di Actions il 6 agosto. Nel frattempo, The New Stack riporta che GitHub ha raggiunto 2,9 miliardi di commit al mese e fatica a tenere il passo. So what: la scala di GitHub è diventata tale che ogni outage ha un costo globale misurabile in milioni di sviluppatutori bloccati, e l'infrastruttura non sta al passo con la crescita. Il post-mortem ammette che il lavoro di reliability deve accelerare.

Cisco Talos scopre SPECTRE: implant cross-platform con rootkit Linux e BYOVD, AI agentic nelle operazioni post-compromesso

Il gruppo di minaccia cinese UAT-10147 ha sido scoperto a deployare SPECTRE, un implant cross-platform con rootkit Linux e capacità BYOVD (Bring Your Own Vulnerable Driver). La particolarità è l'integrazione di AI agentic nelle operazioni post-compromesso: l'avversario usa agent AI per automatizzare fasi che tradizionalmente richiedevano intervento umano manuale. Separatamente, Bitdefender ha rivelato "SilkParasite", una campagna di spionaggio cinese contro governi dell'Asia Centrale che ha usato AI nello sviluppo del malware. So what: l'AI agentic non è più solo un tool per difensori o sviluppatori. Gli avversari statali lo usano già per automatizzare il post-exploitation, riducendo il tempo tra compromissione e obiettivo e abbassando la barriera tecnica per operazioni complesse.

Liquid AI rilascia DSpark: speculative decoding fino a 3,18x più veloce senza cambiare l'output

Liquid AI ha pubblicato i checkpoint DSpark per tre modelli della famiglia LFM2.5 (1.2B, 2.6B, 8B-A1B). Ogni drafter aggiunge un percorso di speculative decoding: un modello di circa 300 milioni di parametri propone un blocco di nove token candidati, e il modello target verifica l'intero blocco in una singola forward pass. Il trade-off è un piccolo aumento di memoria per un grande speedup di decoding: fino a 3,18x su H100 e 2,87x su M4 Max MacBook Pro. L'output non cambia: sotto greedy decoding, la sequenza emessa è identica a quella del modello target. So what: lo speculative decoding sta diventando la tecnica standard per accelerare l'inferenza locale senza sacrificare qualità. Per chi fa inferenza su MacBook, 2,87x gratis è un risultato immediatamente utilizzabile.

Robotaxi a Nevada: Tesla 5.000, Waymo e Uber 1.000 ciascuno

Il Nevada ha approvato i permessi per il deployment di robotaxi nell'area di Las Vegas: fino a 5.000 per Tesla, 1.000 ciascuno per Waymo e Uber. È la prima volta che tre operatori ricevono autorizzazioni su questa scala nella stessa area metropolitana. Contemporaneamente, Uber, Verne e Pony.ai hanno lanciato corse autonome a Zagreb, prima città europea con robotaxi prenotabili via app Uber. Waymo ha anche presentato il suo primo chip AI custom, prodotto a 5nm da TSMC, ottimizzato per processare dati da oltre dodici telecamere in tempo reale. So what: la competizione robotaxi passa dalla fase sperimentale alla scala industriale. Nevada diventa il primo vero banco di prova competitivo tra tre paradigmi diversi: Tesla (vision-only, consumer cars), Waymo (sensor fusion, custom silicon), Uber (partner platform).

Broadcom cerca 60 miliardi di dollari di debito per un AI chip deal a favore di Anthropic; Anthropic IPO record in vista

Broadcom è in trattative con un gruppo di finanziatori per raccogliere oltre 60 miliardi di dollari di debito per un AI chip financing deal che beneficerà Anthropic e altre aziende. Contemporaneamente, fonti indicano che Anthropic si prepara a file per la sua IPO già entro fine agosto, con dimensioni che potrebbero eguagliare o superare il record storico di SpaceX. Anthropic sta anche pianificando un sistema di sicurezza che richiederà alle enterprise di trattenere i dati per 30 giorni ma sul proprio cloud. So what: il flusso di capitali verso l'infrastruttura AI non accenna a rallentare. Un debt financing da 60 miliardi per chip dedicati AI suggerisce che la domanda di compute di Anthropic è già oltre la capacità dei provider esistenti.

Radar

  • ChatGPT ora può inviare messaggi per te con il plug-in Apple Messages su macOS

  • Apple Music introdurrà etichette visibili per i brani "materialmente generati con AI"

  • Micro1, startup dati per training AI, raggiunge 500M di gross run rate in otto mesi

  • Poolside chiude deal di licenza non esclusivo da 6 miliardi con Nvidia più investimento da 1 miliardo a 12B pre-money

  • Binance lancia Agent OS: AI agent che analizzano mercati ed eseguono trade per conto degli utenti

  • Google Discover si appresta a ricevere un feed tuned da AI chatbot

  • Rust 1.98.0 rilasciato

  • Agente AI suggerisce di installare un pacchetto malware, ingegnere quasi segue il consiglio

  • 40 estensioni Firefox malevole spacciate per prodotti Web3 rubano chiavi di wallet

  • Citrix NetScaler: critical authentication bypass patchata, sfruttamento atteso

  • GitLab: critical flaw sfruttato poco dopo la disclosure

  • Zimbra RCE critical ora sfruttato attivamente in attacks

  • Simon Willison: ChatGPT search ora usa l'operatore site: su larga scala

  • Debian: SparkyLinux 8.4 riattiva il supporto per PC a 32 bit

  • EFF: le prove a conoscenza zero non sono il proiettile d'argento per la verifica dell'età

Dal feed lento

coding

Huzzah: a novel approach to coding with AI

di Daniel Vaughn

Il pezzo cattura un sentimento che ogni sviluppatore sta vivendo: la fatigue da coding agent. Dopo i primi mesi di euforia, l'autore descrive la stanchezza di dover scrivere paragrafi di inglese per descrivere ogni modifica al codebase, ma anche l'impossibilità di tornare indietro. Huzzah è un esperimento che cerca una terza via tra il prompting verboso e la scrittura manuale. Merita tempo perché dà voce a un malessere diffuso che non è ancora diventato mainstream: il coding agent come gabbia dorata.

Fonti: Daniel Vaughn

Nota di copertura

Fonti lette
196/215
Item raccolti
389
Storie pubblicate
24
Scartati di proposito
365

Irraggiungibili: Blef (Christophe Blefari), CISA Advisories, Chain of Thought (Every), Fireship, ThePrimeagen, Uber Engineering, [AI-dev] Chain of Thought — Every, [Cloud] HashiCorp Blog, [Data] Blef — Christophe Blefari (FR), [Dev] Adventures in Nodeland — Matteo Collina, [Dev] Level Up — Patrick Kua (DE), [Dev] Shopify Engineering, [Dev] Uber Engineering, [Sec] CISA Advisories, [Sec] CSIRT Italia (ACN), [Sec] Google Threat Analysis Group, [Sec] Red Hot Cyber, [Sec] tl;dr sec — Clint Gibler, [Web] Robin Wieruch (DE).

Se non è qui, puoi ignorarlo.