Cześć! [wersja web]

Przybyła kolejna porcja interesujących materiałów z branży IT. Jeśli jedna taka dostawa w tygodniu to dla Ciebie za mało, to częściej publikuję (własną Twórczość) w social mediach. Wczoraj opisałem np., jak dobrać się przez API do odczytu czujników zanieczyszczenia powietrza, temperatury, czy wilgotności w Paczkomatach InPost. Możesz o tym przeczytać na LinkedIn, Instagramie i platformie X - obserwuj tam po więcej.

A teraz "Pora na sponsora" - Ty także możesz zostać sponsorem lub patronem.

Sponsorem tego wydania newslettera jest sekurak.pl - portal zajmujący się tematyką bezpieczeństwa IT, dostarczający aktualności, artykuły i praktyczne porady dotyczące cyberbezpieczeństwa.

Już 6 października o 19:00 zapraszamy na bezpłatne wydarzenie: Sekurak Hacking Party Warm-Up! 60 minut czystej praktyki od etycznych hackerów z Securitum i gościa specjalnego – Tomka Zielińskiego, czyli znanego i lubianego Informatyka Zakładowego.

Bezpłatne zapisy: https://s.mrugalski.pl/shpWarm2026

W programie Sekurak Hacking Party Warm-Up między innymi:
  1. 5 ataków na agentów AI – w tym np.: prompt injection, memory poisoning czy denial of wallet w praktyce (Tomek Turba).
  2. Przejęcie domeny AD – od zwykłego konta do pełnej kontroli przez domyślne ustawienie z roku 2000 (Marek Rzepecki).
  3. eBPF i kontekst procesu – gdy sam adres IP i port nie wystarczą do wykrycia ataku (Maciej Szymczak).
  4. Hackowanie na odległość – przejęcie komputera bez fizycznego dostępu i bez łamania Wi-Fi (Krzysztof Zams).
  5. Dlaczego zawód programisty pojawił się dopiero 20 lat po skonstruowaniu komputera – jak się dawniej programowało (Tomasz Zieliński).

https://s.mrugalski.pl/shpWarm2026

Dla kogo? Dla sysadminów, pentesterów, programistów i wszystkich pasjonatów cybersecurity.

Zapraszam do lektury dzisiejszego wydania newslettera.

◢ #unknownews ◣

  1. Agenty AI i koniec ręcznego pisania kodu? - wystąpienie DHH z Rails World 2026 (film, 1 h i 2 min)
    https://youtu.be/vDjW_dRyKXY
    INFO: To nagranie stało się niezwykle popularne w mijającym tygodniu. D.H. Hansson - twórca Ruby on Rails - opowiada w wystąpieniu na Rails World 2026 o tym, jak zmieniło się jego podejście do tworzenia oprogramowania. Omawia przykład swojego zespołu, który przepisuje aplikację webową HEY na 6 aplikacji natywnych, a backend na Rusta, którego DHH szczerze nie znosi... Pewnie się domyślasz, skąd ta zmiana - kod piszą agenci, a on (jak sam mówi) przeszedł na emeryturę jako programista. Usłyszysz też m.in., kiedy web wciąż ma sens i dlaczego zamiast chatbotów w aplikacjach Hansson woli CLI dla własnego agenta. Wystąpienie jest pełne optymizmu co do możliwości AI i zmiany roli programistów - ciekawe, czy podzielisz ten entuzjazm.

  2. iPad jako główny komputer do pracy - setup twórcy Nozbe
    https://ipadproductivity.com/2026/09/20/ipad-power-user-michael-sliwinski/
    INFO: Czy da się prowadzić firmę, pracując niemal wyłącznie na iPadzie? Najlepiej spytać o to Michała Śliwińskiego, twórcę Nozbe (aplikacji do zarządzania zadaniami), który robi to od lat. Ale nie musisz pytać osobiście, bo zrobił to już serwis piszący o produktywności na iPadzie - pod tym linkiem przeczytasz całą rozmowę. Dotyczy ona m.in. setupu, Skrótów Apple automatyzujących powtarzalne zadania, a także kultury pracy w Nozbe, która wspiera produktywność zespołu. Jest też kilka zdań o tym, co w iPadOS wciąż uwiera.

  3. Analiza środowiska systemowego agenta Muse od Meta - sam je ujawnił
    https://mouse.dev/blog/muse-runtime-export/
    INFO: Autor poprosił asystenta AI Meta Muse o spakowanie stworzonych przez niego plików i zapisanie ich na Google Drive. Agent zadziałał nieco nadgorliwie, bo oprócz plików użytkownika spakował też 'własne wnętrze' - system plików środowiska, w którym działa, wraz z wewnętrzną dokumentacją Mety i kluczami SSH. Wyszło więc na to, że wewnętrzne pliki i wrażliwe dane mogą opuścić środowisko przez zwykły czat i podpięty eksport (ale do wyjścia z kontenera nie doszło). Co znalazło się w archiwum, czego można się z niego dowiedzieć o działaniu takiego agenta i jak Meta zareagowała na zgłoszenie - dowiesz się z tekstu. Coś ciekawego zarówno dla specjalistów od cybersecurity, jak i dla osób podpinających agentów AI do swoich usług.

  4. Jak dobrze wybrać ThinkPada z drugiej ręki - przewodnik
    https://www.bobble.tech/free-stuff/used-thinkpad-buyers-guide
    INFO: ThinkPady mają opinię laptopów trudnych do zajechania, a po kilku latach służby w firmach trafiają na rynek wtórny w naprawdę dobrych cenach. Jeśli myślisz o skorzystaniu z takiej okazji, ten przewodnik będzie pomocny - zawiera chyba wszystko, czego potrzebujesz, żeby dobrze wybrać model dla siebie. Rozszyfrujesz nazwy modeli, poznasz różnice między poszczególnymi seriami, a do tego dowiesz się, jak przypadkiem nie kupić elektrośmiecia ;) Są też porady, co warto wymienić lub ulepszyć po zakupie. Tylko uwaga na ceny, bo są już nieaktualne - za to wiedza o modelach i typowych problemach nadal jest na czasie.

  5. Jak działa nowy model AI, Jev - i czy faktycznie to nowość? (film, 5 min)
    https://www.youtube.com/watch?v=TbkUKCm3CHQ
    INFO: Tu znajdziesz pięciominutowe omówienie modelu AI, o którym ostatnio mówią wszyscy, a którego zadaniem jest podejmowanie szybkich decyzji (zamiast pisania elaboratów) i zwracanie Ci ich w określonym formacie. Narzędzie kosztuje wielokrotnie mniej niż klasyczne modele językowe i pracuje szybciej od nich (odpowiedź w kilkaset milisekund), a przydać się może przy zadaniach typu moderacja treści albo klasyfikacja danych. To, co budzi wątpliwości, to podobieństwo Jev do klasyfikatorów zero-shot - w filmie usłyszysz o tym więcej.

  6. Zabezpieczenia więziennego tabletu i próba ich obejścia (film, 16 min)
    https://www.youtube.com/watch?v=at8KPvN4UV8
    INFO: Osadzeni w amerykańskich więzieniach mogą wypożyczyć tablet, żeby napisać do bliskich albo połączyć się z nimi na wideo. W tym filmie zobaczysz taki egzemplarz. Autor pokazuje, ile wysiłku kosztuje dostanie się do środka tego sprzętu i uruchomienie go, a potem próbuje obejść blokadę systemu. Zabezpieczeń jest sporo, ale w jednym miejscu producent przyoszczędził i dzięki temu możemy zajrzeć głębiej w to urządzenie o dość nietypowym przeznaczeniu.

  7. Sekurak Hacking Party Warm-Up - godzina hackowania na żywo [sponsorowane]
    https://s.mrugalski.pl/shpWarm2026
    INFO: Już 6 października o 19:00 zespół Sekuraka zaprasza na intensywne, 60-minutowe spotkanie online wypełnione pokazami hackowania na żywo. Zobaczysz m.in., jak samodzielnie utworzone konto komputera może posłużyć do przejęcia całej domeny, poznasz 5 popularnych ataków na agentów AI i dowiesz się, jak "zhackować" konferencję MSHP. Występują Tomasz Turba, Maciej Szymczak, Marek Rzepecki i Krzysztof Zams, a gościem specjalnym będzie Tomasz Zieliński (Informatyk Zakładowy).

  8. Wyciek z ALAB i MyDr powiązane? - w tle Windows Server 2008
    https://zero.pl/news/wyciek-danych-z-alab-spolka-wskazuje-na-mydr-i-windows-server-2008
    INFO: Trzy lata temu z labolatoriów ALAB wyciekły dane. W tym roku wyciekły one od MyDr. ALAB zwrócił się do UODO o powołanie biegłego, który sprawdzi, czy te dwa włamania mogą mieć wspólne podłoże techniczne. Kluczowy wątek dotyczy zewnętrznego oprogramowania używanego przez część przychodni, które według ALAB-u wymagało pracy na niewspieranym od lat Windows Server 2008. MyDr twierdzi, że to nie ma związku z włamaniem. Jak jest naprawdę i dlaczego ALAB wiąże te dwa wydarzenia? O tym więcej w artykule.

  9. Claude Code czy Codex? Jev wybiera model do wykonania zadania (film, 16 min)
    https://youtu.be/Yhy3zh95lqQ
    INFO: Model decyzyjny w akcji - zobacz, jak Jev wybiera, czy zadanie powinien dostać Claude Code czy Codex i jak mocnego modelu do tego użyć. Autor pokazuje też konfigurację Jeva, testuje go na zadaniach opisanych po polsku i analizuje koszty użycia takiego rozwiązania. Jest też parę słów o ograniczeniach, bo choć Jev może zdjąć z użytkownika ciężar kilkudziesięciu decyzji w ciągu dnia, to jego słabe strony wykluczają go z niektórych zadań (np. ma wejście tylko tekstowe, więc obrazy, audio i wideo musisz wcześniej zamienić na tekst lub metadane).

  10. Wyciekły dane z 'FELG Dent' - oprogramowania do obsługi gabinetów stomatologicznych
    https://sekurak.pl/wyciek-incydent-bezpieczenstwa-w-felg-gabinety-dentystyczne-atakujacy-twierdza-ze-uzyskali-dostep-do-24-miliona-rekordow-z-danymi-pacjentow/
    INFO: Atakujący twierdzą, że uzyskali dostęp do danych z systemu używanego przez tysiące gabinetów dentystycznych, w tym do numerów PESEL, adresów, informacji kontaktowych, danych medycznych, recept i informacji z eWUŚ (systemu Elektronicznej Weryfikacji Uprawnień Świadczeniobiorców). Firma potwierdziła sam incydent, ale zaznaczyła, że skala wycieku nadal jest weryfikowana - na ten moment wspomina o wycieku około 2 mln rekordów dotyczących pacjentów, a niekoniecznie tylu osób (jeden pacjent może mieć wiele wpisów w bazie). Z tekstu dowiesz się, co o wycieku wiemy od samych atakujących i co z tego potwierdza dostawca oprogramowania. FELG Software oferuje oprogramowanie w chmurze dla gabinetów dentystycznych, więc jest spora szansa, że Twój dentysta z tego korzystał.

  11. Niedługo na Facebooku udostępnisz za darmo tylko dwa linki miesięcznie
    https://publisherinabox.com/facebook-link-limits-meta-one-what-publishers-do
    INFO: Jeśli publikujesz linki (np. do oferty czy wpisów z bloga) na swoim fanpage'u albo profilu profesjonalnym, to czas przygotować się na zmiany, które Facebook testuje już na niektórych kontach. Ich właściciele mogą udostępnić za darmo już tylko dwa klikalne linki miesięcznie, pozostałe będą widoczne jako zwykły tekst. Ograniczenie obejmuje również linki dodawane w komentarzach (z takiego rozwiązania korzystało się, żeby podratować i tak słabe zasięgi postów z linkami). Oczywiście możesz dodać ich więcej, jeśli zapłacisz - w tekście znajdziesz omówienie pakietów Meta One i sposób na policzenie, czy subskrypcja ma szansę Ci się zwrócić. Autorzy wspominają o jasnej stronie tej sytuacji: skoro liczba linków na FB spadnie, to będzie większa szansa, że ktoś kliknie w te 'opłacone' - wkrótce się okaże, czy to trafne przewidywania, czy po prostu optymizm firmy, która sprzedaje wydawcom usługi i narzędzia do Facebooka.

  12. Dlaczego kupowanie biletu lotniczego online trwa tak długo? - analiza aplikacji webowych
    https://calibreapp.com/blog/airline-websites-are-slow
    INFO: Jeśli kupowanie online biletu na samolot dłuży Ci się jak czekanie na swój bagaż po przylocie... to może nie być tylko wrażenie. Strony rezerwacyjne ponad setki przewoźników przeszły test Google Core Web Vitals na rzeczywistych danych, a jego wyniki zestawiono z rankingami jakości obsługi i z systemami rezerwacyjnymi, na których działają. Można więc zobaczyć, dlaczego tak długo to trwa. Podobne problemy występują też w e-commerce, bankowości i innych usługach opartych na konwersji, więc jeśli odpowiadasz za serwis, w którym użytkownik ma coś kupić czy zarezerwować, koniecznie zajrzyj do tekstu.

  13. ChatGPT współpracuje z reklamodawcami - śledzenie przez ciasteczka
    https://www.buchodi.com/chatgpt-now-knows-what-you-do-on-other-websites-via-ad-collector/
    INFO: Śledzenie użytkowników między stronami to w reklamie nic nowego, bo od lat robi to np. piksel Facebooka. A jak z tego mechanizmu korzysta OpenAI? Ciasteczko ustawiane przez ChatGPT (także gdy korzystasz z niego bez logowania) wraca do OpenAI ze stron reklamodawców razem z informacjami o tym, co tam robisz. Różnica między narzędziem Mety a OpenAI jest taka, że czatbotowi ludzie powierzają znacznie bardziej osobiste sprawy niż portalowi społecznościowemu, a sposób, w jaki OpenAI oznacza zgodę na to ciasteczko, jest dość dyskusyjny. Z tekstu dowiesz się więcej o tym, jak działa cookie "__obi" i jakie dane mogą przy tym wypływać.

  14. Zdalny dostęp do komputera z Raspberry Pi + Pi-KVM (film, 11 min)
    https://www.youtube.com/watch?v=0BZDQE01DZA
    INFO: Kiedy komputer utknie przy restarcie albo trzeba wejść do BIOS-u, TeamViewer czy RDP nagle są bezradne. Wtedy przydaje się sprzętowy KVM, który daje dostęp do obrazu z monitora, klawiatury i myszy niezależnie od stanu systemu oraz pozwala wybudzić maszynę z uśpienia. Zamiast kupować gotowe urządzenie KVM (które przeważnie nie jest tanie), da się je złożyć samodzielnie, wykorzystując np. Raspberry Pi i kilka tanich części. Autor pokazuje listę komponentów, instalację Pi-KVM i konfigurację Tailscale, dzięki czemu steruje on komputerem spoza domu, nawet z telefonu. Zobaczysz też trik na Windowsa, dzięki któremu zdalny obraz jest czytelny, a ustawienia głównego monitora zostają nietknięte.

  15. Paperclip - meta harness do zarządzania zespołem agentów AI (film, 28 min)
    https://www.youtube.com/watch?v=7RVf25Rg0Mc
    INFO: Jak to możliwe, że przy każdym spłukiwaniu wody w toalecie wszyscy w studiu tracą połączenie z NAS-em? Autor filmu postanowił zlecić rozwikłanie tej zagadki agentom AI: skonstruował swój dział IT z prostą strukturą organizacyjną oraz specjalistami od obsługi storage, sieci i bezpieczeństwa. Całością zarządzał Paperclip, który pozwala połączyć w jednej strukturze Claude Code, Codexa, Hermesa i lokalne modele, a potem rozdzielać im zadania. Obejrzyj, jeżeli pracujesz z kilkoma agentami na raz i czasem trudno Ci nimi zarządzać... no i jeśli ciekawi Cię, co z tą toaletą ;)

  16. Szybki agent webowy bez zrzutów ekranu - rozwiązanie open source z JEV-em
    https://github.com/browser-use/jev-ultrafast
    INFO: Wygląda na to, że Jev jest niekwestionowanym liderem tego wydania. Tym razem zobaczysz, jak twórcy narzędzia Browser Use użyli Jeva do zbudowania agenta, który sam obsługuje strony w przeglądarce. W przeciwieństwie do wielu podobnych narzędzi agent nie analizuje zrzutów ekranu, tylko czyta uporządkowaną listę przycisków i pól na stronie. Jev wybiera jedną z operacji (kliknięcie, wpisanie tekstu, wybór z listy itd.), a model językowy włącza się tylko wtedy, gdy trzeba coś wpisać. Na nagraniu z wyszukiwaniem lotu w Google Flights podpatrzysz, jak to działa, a pod koniec czeka parę słów o limitach MVP.

  17. Jak idzie LLM-om porównanie dwóch list? - postępy po roku
    https://shkspr.mobi/blog/2026/09/are-llms-still-surprisingly-bad-at-some-simple-tasks/
    INFO: Rok temu żaden z testowanych modeli AI nie odpowiedział poprawnie na pytanie: "Które domeny najwyższego poziomu (TLD) mają taką samą nazwę jak poprawne elementy HTML5?". Autor powtórzył test na nowszych modelach. Czy poszło im lepiej, czy wciąż coś pomijają i maskują braki nadmiarem szczegółów? Jakie znaczenie miał fakt, że pytanie było nieco podchwytliwe? Sprawdź w tekście - interesujące zwłaszcza, jeśli korzystasz z AI przy researchu albo pracy z danymi.

  18. Uporządkuj pracę wielu agentów AI - plany w repozytorium Git
    https://arslan.io/2026/09/11/how-i-manage-my-agents/
    INFO: Przy zlecaniu różnych zadań wielu agentom AI naraz łatwo stracić rachubę, który co robi i na jakim jest etapie. Żeby okiełznać ten chaos, możesz użyć sposobu autora - są to plany w repozytorium Git zapisywane jako pliki Markdown. Układ katalogów w Git odzwierciedla cykl życia zadania (drafts, next, open, done, discarded) i to pomiędzy nimi przenoszone są taski. Początkowo autor sam uruchamiał komendy i doglądał procesu, ale później przekazał obsługę planów agentom koordynatorom, korzystając z nowej funkcji Cursora, Projects. Jeżeli ciekawi Cię to rozwiązanie, zajrzyj do tekstu - nie ma tu gotowych skilli, ale za to czeka na Ciebie prompt, który pomoże Ci to dopasować do swojego stylu pracy.

  19. Proaktywni agenci od OpenAI - Dots
    https://openai.com/pl-PL/index/introducing-dots/
    INFO: Nowość od OpenAI - doty, które nie czekają na Twoje polecenia, tylko same zabierają się za zadania. Każdy dot ma swój komputer w chmurze i przeglądarkę, komunikuje się z Tobą przez Slack czy Teams i uczy się Twojego stylu pracy po to, żeby wyłapywać rzeczy do zrobienia (np. wysyłka faktury czy test kodu). To Ty decydujesz, do jakich aplikacji dajesz mu dostęp. Pod tym linkiem znajdziesz zapowiedź od OpenAI opisującą możliwości rozwiązania z punktu widzenia producenta - niedługo pewnie dowiemy się więcej od użytkowników. Standardowo rozwiązanie początkowo nie będzie dostępne na terenie Unii Europejskiej.

  20. Lekkie aplikacje desktopowe z backendem w JavaScripcie - sprawdź TinyJS
    https://tinyjs.app/
    INFO: Jeżeli chcesz zrobić aplikację desktopową w JS, ale bez uczenia się Rusta ani wypuszczania wielkich paczek z Chromium jak w Electronie, pomocne może być narzędzie TinyJS. Dzięki temu rozwiązaniu strona komunikuje się z backendem bez lokalnego serwera i otwartych portów, webview jest dostarczane przez system, a do tego jest szansa, że Twoja aplikacja zmieści się w kilku megabajtach. Na stronie projektu zobaczysz m.in. jak wygląda architektura takiej apki, co daje wbudowane API i jakie są koszty tak małego rozmiaru aplikacji. Na macOS już to działa, Windows i Linux jeszcze w becie. Przetestowałem to na swoim MacOS i nie mogę wyjśc z podziwu - działająca aplikacja w zaledwie kilku megabajtach.

  21. Jak GPT-6 Astra radzi sobie w computer vision?
    https://blog.roboflow.com/gpt-6-astra-vision/
    INFO: Firma Roboflow (zajmująca się tematami computer vision) przetestowała, jak model GPT-6 Astra radzi sobie z wykrywaniem i liczeniem obiektów, zaznaczaniem ich kształtów czy wnioskowaniem na podstawie obrazu. Sprawdź, jak poszło modelowi i gdzie może oszczędzić on człowiekowi sporo ręcznej pracy przy oznaczaniu danych. Autorzy podpowiadają też, kiedy lepiej zacząć od tańszego rozwiązania.

  22. Rynek danych osobowych - jak chronić informacje na swój temat? (film, 16 min)
    https://youtu.be/lfkl_mD0TrY
    INFO: Karta lojalnościowa w markecie, darmowa aplikacja pogodowa, reklama wyświetlona w przeglądarce - każda z tych rzeczy dorzuca kolejną informację do Twojego profilu w bazie brokera danych, który może na tym sporo zarobić. Autor opowiada, kto chętnie kupuje takie dane i do czego mogą mu służyć. Opowie Ci też, co zrobić, żeby ograniczyć ilość wysyłanych informacji na swój temat - to nie są skomplikowane operacje, więc warto poświęcić na to kilka minut.

LINKI TYLKO DLA PATRONÓW

  1. Harness engineering - materiały do nauki
    https://uw7.org/un_9d9d6eeb7fa02/c6531c99fcb4122778b25cb0ce5a90a4a63dc14a
    INFO: Coraz więcej mówi się, że o skuteczności agenta AI decyduje to, co go otacza - m.in. jaki dostaje kontekst, jakich używa narzędzi, na co ma pozwolenie i jak sprawdza swoją pracę. W skrócie: harness. Dobrze więc wiedzieć, jak taki harness projektować, a w tym pomogą Ci materiały z tego repozytorium. Znajdziesz tu linki pogrupowane według tego, jaki problem rozwiązują, a do tego krótką notkę, dlaczego dany link się tam znalazł. Są też teksty od największych firm AI, badania, narzędzia open source i gotowe szablony plików dla agentów.

Dołącz do grona patronów, dzięki którym powstaje ten newsletter :)

Zobacz poprzednie wydania newslettera:

Lubisz czytać ten Newsletter? Podziel się nim proszę ze znajomymi ⬇️

Facebook Twitter Linkedin

Wersja webowa aktualnego wydania

Do zobaczenia za tydzień 👋

Jakub Mrugalski

Jakub 'unknow' Mrugalski

Tworzę hosting dla pasjonatów.

🔗 Obserwuj na LinkedIn

🌐 mrugalski.pl · 🖥️ mikr.us — VPS dla pasjonatów

YouTube Facebook Instagram Twitter

Jeśli nie chcesz więcej otrzymywać ode mnie wiadomości, zawsze możesz się wypisać.