Cześć!
Wakacje dobiegają końca, a ja powoli wracam do normalnego funkcjonowania. Dziś - niezmiennie od lat, czeka na Ciebie solidna porcja materiałów dla branży IT.
Jeśli znasz jakiś link, który Twoim zdaniem powinien pojawić się w tym newsletterze (np. Twój własny film/artykuł), to możesz go zgłosić przez ten formularz. Materiał taki nie może być komercyjny - od tego jest opcja sponsorowania newslettera.
A teraz "Pora na sponsora" - Ty także możesz zostać sponsorem lub patronem.
Chcesz wiedzieć, jak naprawdę wyglądają współczesne ataki, jak się przed nimi bronić i nie stracić (pieniędzy ani reputacji)?
Wpadnij na Mega Sekurak Hacking Party 2026 – największe święto cyberbezpieczeństwa w Krakowie. 26 i 27 października 2026 r. ponad 1500 pasjonatów i ekspertów ITsec spotka się w ICE Kraków, by dzielić się wiedzą prosto z pola cyberbitwy.
Zdobądź wiedzę, którą wykorzystasz od razu:
- Zobaczysz, czym żyje branża cybersec (od ataku na aplikacje po twardą ochronę Active Directory i Linuksa).
- Poznasz perspektywę szefów bezpieczeństwa (CISO) największych polskich firm.
- Zbudujesz sieć kontaktów z pentesterami, architektami security i audytorami.
Dołącz do wydarzenia z 20-procentową zniżką:
https://sklep.securitum.pl/mshp-krakow-2026/mshp2026-unknown
Zapraszam do lektury dzisiejszego wydania newslettera.
◢ #unknownews ◣
-
Jak social media wpływają na dzieci i co zmieni zakaz telefonów w szkołach podstawowych? (film, 1h i 21m)
https://youtu.be/r3mI1aoAA3A
INFO: To jak dzieci korzystają z telefonów od dłuższego czasu, jest przedmiotem debaty publicznej, pojawiają się nawet nowe regulacje, a mimo to najnowsza edycja raportu 'Internet dzieci' wygląda niemal tak samo jak poprzednia. Czego jeszcze brakuje, żeby dzieci były w mniejszym stopniu narażone w internecie na nieodpowiednie dla nich treści, a korzystanie z telefonów nie wzmagało przemocy rówieśniczej i braku koncentracji na lekcjach? Jak zmieni tę sytuację wchodzący 1 września zakaz telefonów w publicznych szkołach podstawowych? O tym posłuchasz w rozmowie Artura Kurasińskiego z Magdaleną Bigaj, która od lat zajmuje się edukacją i higieną cyfrową. Warto też zwrócić uwagę na wątek platform społecznościowych, które choć mają narzędzia, by rozpoznawać wiek użytkowników, to nie zawsze wykorzystują tę wiedzę do ochrony dzieci. -
Czym jest internet? - archiwalna prezentacja Telekomunikacji Polskiej z 1997 roku (film, 13 min)
https://youtu.be/mPNF--95R58
INFO: "Internet to gigantyczna pajęczyna łącząca miliony komputerów na całym świecie" - tak zaczyna się prezentacja internetu zrobiona przez TP SA w 1997 roku, zapisana na płycie CD Action. Ty też możesz ją obejrzeć dzięki autorowi tego filmu. Zobaczysz, jak tłumaczono podstawowe usługi internetowe, jak wyglądało korzystanie z internetu przez modem i jak ówczesna przepustowość sieci wypada na tle dzisiejszego internetu. Prawdopodobnie nie wykorzystasz wiedzy z prezentacji w praktyce, ale za to zrobisz sobie nostalgiczną podróż - a jeśli nie pamiętasz czasów Windowsa 95, to łatwiej będzie Ci wyobrazić sobie skalę zmian, które zaszły przez te prawie 30 lat. -
Po czym poznać, że ktoś otwierał sejf albo rozkręcał laptopa? - metody zabezpieczeń (film, 19 min)
https://www.youtube.com/watch?v=PJyQ14bRhYw
INFO: Jeśli zobaczysz brokat na śrubkach czyjegoś laptopa, to o czym pomyślisz w pierwszej chwili? Pewnie laptop dostał się w ręce dziecka albo ktoś nietypowo spersonalizował sprzęt ;) Tymczasem to jedno ze sprytnych zabezpieczeń, które pomagają wykryć próby wyjęcia dysku z laptopa. Tego typu zabezpieczeń jest więcej i posłuchasz o nich w tym filmie - to ciekawy temat sięgający setek lat wstecz, kiedy do zapieczętowania koperty używano jeszcze wosku. -
Porządki na Macu po 10 latach - upraszczanie setupu developerskiego
https://baweaver.com/writing/2026/08/04/my-development-setup-in-2026/
INFO: Jeśli potrzebujesz impulsu do porządków na swoim laptopie, przeczytaj ten tekst. Autor udokumentował sprzątanie swojego środowiska pracy na Macu po dekadzie zbierania na nim różnych skrótów, aliasów i narzędzi. Zobaczysz jego nowy, uproszczony setup, który ma przede wszystkim oszczędzać czas dzięki łatwemu odtwarzaniu środowiska i ograniczeniu problemów konfiguracyjnych - czego nie udało się osiągnąć przy podejściu 'automatyzuj i zrób alias do wszystkiego'. Warto zajrzeć, nawet jeśli nie pracujesz na Macu - dla samej filozofii tego podejścia. -
Jak połączyć zwykły dzwonek do drzwi z Home Assistant?
https://raspberry.tips/en/smart-home/make-doorbell-smart-home-assistant-zigbee
INFO: Nie musisz wymieniać całej instalacji dzwonkowej na drogi wideodomofon z abonamentem w chmurze, aby dostać powiadomienie na telefon, kiedy ktoś dzwoni do drzwi. Wystarczy działający lokalnie mikrokontroler ESP32-H2 za kilka euro. Z tekstu dowiesz się m.in. jak bezpiecznie odczytać sygnał z dzwonka za pomocą optoizolatora, jak skonfigurować to jako sensor Zigbee w Home Assistant (ten konkretny moduł nie ma Wi-Fi, więc trzeba dobrze przygotować konfigurację przed montażem) oraz jaką prostszą alternatywę wybrać, jeśli wolisz uniknąć lutowania i wgrywania firmware'u. Zobaczysz też automatyzacje zbudowane na takim sygnale oraz różnice między działaniem tego rozwiązania na iOS i na Androidzie. -
Dlaczego rolki zatrzymują się na 1000 wyświetleń? - o algorytmie Instagrama (film, 33 min)
https://www.youtube.com/watch?v=NvoN0w0wr_w
INFO: Jeśli od dłuższego czasu publikujesz rolki na Instagramie, a licznik wyświetleń stoi w miejscu, ten film pomoże Ci dotrzeć do przyczyny. Zamiast generycznych porad o robieniu bardziej wartościowych treści czy o zmianie godziny publikacji znajdziesz tu omówienie tego, jak działa system sortowania i rekomendacji treści w Meta - i jak próbuje znaleźć właściwych odbiorców dla Twoich treści. Dowiesz się, dlaczego ważna jest spójność tematyczna konta i jak wcześniejsze treści wpływają na kolejne publikacje. Autor podpowiada też, jakie zmiany wprowadzić na swoim koncie, aby zwiększyć liczbę odbiorców treści, pokazując równocześnie drugą stronę medalu - biznesowo virale nie zawsze się opłacają. -
Mega Sekurak Hacking Party 2026 - konferencja cybersecurity w Krakowie [sponsorowane]
https://sklep.securitum.pl/mshp-krakow-2026/mshp2026-unknown
INFO: Dołącz do dwudniowej konferencji o cyberbezpieczeństwie. W dniach 26-27 października w Krakowie (budynek ICE), praktycy z największych polskich firm (m.in mBanku, Alior Banku, Orange, czy CERT Polska) podzielą się swoją wiedzą. Do wyboru masz kilka ścieżek tematycznych - od bezpieczeństwa aplikacji webowych i sieci, przez Windowsa i Linuksa, aż po ścieżkę dla osób nietechnicznych. W cenie biletu dostajesz też dostęp do nagrań z bieżącej edycji oraz pakiet niemal setki wykładów z poprzednich lat. Korzystając przy zapisie z linka z tego newslettera, otrzymasz 20% zniżki na bilet. -
Domowy serwer jako 'plac zabaw' dla agenta AI
https://blog.jakesaunders.dev/building-an-almost-fully-self-hosted-sandboxed-agentic-software-factory/
INFO: Autor nie do końca ufał pomysłowi dawania agentowi AI pełnego dostępu do swojego komputera, więc zbudował dla niego odizolowany 'plac zabaw' - kupił na eBaya komputer i postawił na nim proste środowisko do programowania (git, CI i system do wdrażania aplikacji). Wysłał jedno polecenie: "zbuduj mi aplikację do liczenia kalorii"... jakie były tego efekty, dowiesz się z tekstu. Autor omawia, z czego składała się jego 'software factory' i jak rozwiązał problemy sieciowe po drodze, porusza też kwestie bezpieczeństwa takiego eksperymentu. Jeśli znasz się na Dockerze, self-hostingu i domowych sieciach, to na bazie tego tekstu i dodatkowego researchu pewnie dasz radę zbudować coś takiego u siebie. -
Skille agentów AI są przedmiotem ataku - jak je zabezpieczać?
https://owasp.org/www-project-agentic-skills-top-10/
INFO: OWASP, organizacja znana z tworzenia list najważniejszych zagrożeń bezpieczeństwa w IT, stworzyła taką listę dla skilli agentów AI. Powołują się na badanie Snyka, w którym przeskanowano blisko 4000 skilli i co trzeci miał lukę bezpieczeństwa, a za szczególnie groźne uznano tzw. zabójcze trio: dostęp do prywatnych danych + treści z niezaufanych źródeł + możliwość wysyłania danych na zewnątrz. Oprócz opisów różnych ataków, które już się wydarzyły, znajdziesz tu też zalecane zabezpieczenia - więc jeśli instalujesz lub audytujesz środowiska agentowe, ta wiedza może Ci się przydać. -
Skracacz linków bez bazy danych i prostsze kody QR - eksperyment (film, 22 min)
https://www.youtube.com/watch?v=TOr1Vvji6jA
INFO: Klasyczny skracacz linków musi gdzieś trzymać pełny adres URL, aby wiedzieć, dokąd Cię przekierować - a co, gdyby dało się to zrobić bez żadnej bazy danych, tylko dzięki mocnej kompresji samego linku? Właśnie taki eksperyment przeprowadził twórca narzędzia Hammer (ha.mr). W filmie pokazuje, z czego składa sie typowy URL i to, jak z wykorzystaniem Hammera testuje kolejne podejścia do skracania linków. Co prawda nie każdy da się skrócić w ten sposób, a czasem nawet wychodził dłuższy ;), ale sam eksperyment jest ciekawy - jak i wątek kodów QR, które można tworzyć bardziej efektywnie, niż robią to generatory. -
Jakie narzędzia w Twoim stacku może zastąpić PostgreSQL?
https://www.raphaelbauer.com/posts/postgresql-everything/
INFO: Zanim dorzucisz do swojego projektu kolejne wyspecjalizowane narzędzie - Elasticsearch do wyszukiwania, Redis do cache'owania, Kafkę pod kolejki, MongoDB pod dokumenty JSON... warto sprawdzić, czy roli tych narzędzi nie spełni Twoja baza danych. Autor tekstu pokazuje na przykładach z życia, jak to wygląda w przypadku PostgreSQL - a trochę o tym wie, bo używa jej od ponad 20 lat. Zobaczysz, jak baza radzi sobie z wyszukiwaniem pełnotekstowym, danymi czasowymi, kolejkami zadań, strukturami grafowymi, a nawet bazami wektorowymi pod modele językowe. To nie jest rozwiązanie na wszystko, ale w wielu przypadkach pomoże 'uszczuplić' Twój stack. -
Jakie informacje udostępniasz pomiarami ze smartwatcha - i jak przestać to robić? (film, 21 min)
https://youtu.be/LrduCt14e4I
INFO: Publiczna mapa cieplna aplikacji Strava (pokazująca ulubione trasy biegaczy) zdradziła kiedyś lokalizację tajnych baz wojskowych, bo stacjonujący tam żołnierze biegali z włączoną apką. Ten sam mechanizm może dotknąć każdego użytkownika smartwatcha, który bezrefleksyjnie zaakceptował regulamin i dzieli się swoimi danymi. Pozornie niewinne pomiary trasy, tętna czy snu złożone w jedną całość stają się informacją o kondycji, poziomie stresu czy potencjalnych problemach zdrowotnych - a to cenne dane dla firm badawczych czy ubezpieczycieli. Jeśli nie chcesz dłużej udostępniać takich informacji, obejrzyj ten film i sprawdź, co w pierwszej kolejności zmienić w swoich zgodach i ustawieniach. -
Jak zrootować stary tablet z użyciem AI - przypadek Amazon Fire HD
https://ericpardee.github.io/fire-hd-ownership/
INFO: Autor kupił tablet Amazon Fire, aby wyświetlał panel sterowania inteligentnym domem - niestety urządzenie zaczęło samo się wyłączać, bo Amazon zaszył w systemie usługi z uprawnieniami do restartu, których nie dało się usunąć bez roota. A że nie istniała żadna publicznie znana metoda na uzyskanie kontroli nad tym konkretnym modelem tabletu, autor zlecił znalezienie exploita LLM-om. Przeczytaj, na ile pomógł Claude, a na ile chińskie modele językowe i dlaczego cała operacja kosztowała więcej niż sam tablet. -
Podłącz agenta do archiwum #unknowNews - adres serwera MCP
https://unknow.news/mcp/
INFO: Ostatnio powstała wyszukiwarka linków z wszystkich wydań #unknowNews, a od teraz może je dla Ciebie wyszkuiwać Twój agent AI. Pod tym linkiem znajdziesz adres serwera MCP, który dodasz po protokole HTTP w Claude Code, Cursorze, Claude Desktopie czy Windsurfie jednym poleceniem (albo prosisz agenta, aby sam sobie to dodał). Nie wymaga to logowania ani klucza API. Po konfiguracji wystarczy po prostu zapytać np. "jakie narzędzia do debugowania SQL były polecane w #unknowNews", a agent wyciągnie pasujące materiały z opisami, dokładnie w tej wersji, w której trafiły kiedyś do wydania newslettera. -
Jak działają podzapytania w SQL i kiedy ich używać?
https://www.freecodecamp.org/news/how-to-work-with-subqueries-in-sql/
INFO: To poradnik tłumaczący podzapytania w SQL, czyli sytuację, gdy w jednym zapytaniu do bazy danych zagnieżdżasz drugie, mniejsze zapytanie, np. 'pokaż mi rejestracje studentów, których ID znajdziesz w innym zapytaniu filtrującym po lokalizacji'. Autor pokazuje na prostych przykładach sens takiej konstrukcji - lepiej, żeby baza sama na bieżąco znajdowała aktualne dane, niż żeby ktoś ręcznie wpisywał listę wartości, która szybko się zdezaktualizuje. Zobaczysz też różnicę między podzapytaniem, które działa samodzielnie, a takim, które potrzebuje danych z zapytania głównego, aby zadziałać. Jeśli znasz już podstawy SQL i chcesz lepiej rozumieć bardziej złożone zapytania, to coś dla Ciebie. -
Zablokowali Ci konto na FB albo Google? - nie licz na support
https://informatykzakladowy.pl/dlaczego-whatsapp-nie-ma-biura-obslugi-klienta/
INFO: Platformy takie jak Facebook, Google czy What'sApp mają miliardy użytkowników, a osób do ich obsługi niewiele - dlatego otrzymanie pomocy przy utracie konta często graniczy z cudem. Czasem pomaga narobienie hałasu w internecie, czasem znajomości, ale w większości przypadków (gdy nie zadziałają typowe procedury) użytkownik zostaje z koniecznością założenia nowego konta. Czy big techy nie mogą po prostu otworzyć Biura Obsługi Klienta i zatrudnić więcej osób do rozpatrywania takich przypadków? Okazuje się, że mają kilka powodów, żeby tego nie robić - więcej o nich opowie Ci autor tekstu. -
Prompt injection w arkuszach Excela - test agenta AI
https://shiftmag.dev/?p=11609
INFO: Źródłem prompt injection może być nawet niepozorne zadanie biurowe - i tu zobaczysz dobry przykład takiego ataku. Autor w ramach eksperymentu zlecił agentowi AI porównanie trzech ofert firm hostingowych zapisanych w plikach Excela i wybranie najtańszej, a potem modyfikował zawarte w arkuszach dane. Choć model wykrył klasyczny atak z ukrytymi instrukcjami, to na drobne manipulacje danymi nie był już tak odporny. Na czym one polegały i dlaczego dobre praktyki promptowania mogą ułatwiać prompt injection, zamiast przed nim chronić? Tu znajdziesz wyjaśnienie. -
Miodkuj - skill do poprawiania polskich tekstów z AI
https://github.com/bartekpucek/miodkuj
INFO: W tym repozytorium znajdziesz skill dla ChatGPT, Claude.ai, Claude Code i Codexa (ale w praktyce zadziała też w każdym innym agencie), który pomoże Ci redagować polskie teksty generowane przez sztuczną inteligencję. Zadaniem 'Miodkuj' jest usunięcie z tekstów AI slopu, sztucznego tonu, przesadnie równego rytmu i pustych ogólników, a to wszystko bez ingerowania w sens, fakty czy styl autora. Twórca zastrzega, że to narzędzie nie ma służyć do podszywania się pod czyjś styl czy oszukiwania wykrywaczy AI. Sprawdź, czy działanie skilla jest tak samo dobre, jak jego nazwa - oficjalnych powiązań z prof. Miodkiem brak ;) -
Tłumaczeniu napisów do filmów z AI - co może pójść nie tak?
https://blog.burkert.me/posts/listers/
INFO: 'Każę AI przetłumaczyć napisy, będzie szybciej!' - pomyślał autor tekstu i zaprzągł do pracy Claude'a i Gemini. Jak myślisz, jakie wnioski miał... 50 godzin później? ;) Choć zapowiadało się obiecująco, to potem - być może z racji wąskiej niszy, której dotyczył film - borykał się ze złym nazewnictwem, nietrafionymi żartami czy błędami w timestampach. W tekście opowiada o całym procesie i dzieli się refleksją o tym, gdzie dzisiejsze modele językowe dobrze sobie radzą w tłumaczeniach, a gdzie nadal potrzebny jest człowiek. -
Ataki CSS na webmaile - jak atakujący omijają sanitizery?
https://portswigger.net/research/css-the-bomb-inside-your-inbox
INFO: Programy pocztowe takie jak Gmail, ProtonMail czy Outlook muszą pokazywać Ci treść maili, które przychodzą od zupełnie obcych osób - w tym muszą ogarnąć stylowanie tekstu (CSS). Żeby to było bezpieczne, przepuszczają kod HTML i CSS maila przez tzw. sanitizer, czyli mechanizm, który ma odsiać ryzykowny kod. Badacz bezpieczeństwa pokazuje, że te sanitizery dają się oszukać na wiele sprytnych sposobów. Samym HTML-em i CSS-em, bez grama JavaScriptu można sprawdzić, czy ktoś w ogóle otworzył maila, wykraść hasło wpisywane na sfałszowanym ekranie logowania czy nawet ukryć w mailu instrukcję niewidoczną dla człowieka, ale odczytywalną przez asystenta AI wbudowanego w przeglądarkę. Jeśli zajmujesz się bezpieczeństwem aplikacji webowych, to coś dla Ciebie. -
Jak wyliczyć dzień tygodnia dowolnej daty... w głowie?
https://tinkerandsee.com/weekday/
INFO: Dzięki tej interaktywnej stronie nauczysz się reguły 'Doomsday' Johna Conwaya i ustalania w kilka sekund, jaki dzień tygodnia przypadał dowolnego dnia z przeszłości. Przechodzisz przez proste ćwiczenia z arytmetyki modulo 7, zapamiętujesz zestaw charakterystycznych dat w każdym roku i uczysz się 'przesuwać' wynik między latami, także z uwzględnieniem tych przestępnych. Do CV pewnie tej umiejętności nie wpiszesz, ale może da się komuś tym zaimponować ;) -
Jakie ryzyko dla łańcucha dostaw AI niosą niepodpisane obrazy kontenerów?
https://thenewstack.io/unsigned-container-images-ai/
INFO: Świat cyberbezpieczeństwa dobrze zna ten mechanizm ataku: przejmij zaufane miejsce w łańcuchu dostaw, a Twój złośliwy kod trafi do tysięcy systemów bez żadnej weryfikacji. To samo dotyczy dziś też AI - modele, wagi i narzędzia agentowe trafiają do infrastruktury tą samą drogą co zwykłe obrazy kontenerów, a złośliwy kod potrafi ukryć się w pliku modelu (w sposobie jego zapisu - pickle). Badacze znajdowali takie złośliwe modele na Hugging Face i nawet gdy platforma wprowadziła dedykowany skaner, to atakujący i tak nauczyli się go omijać. Pokazuje to, że sama próba zajrzenia do środka pliku nigdy nie da 100% pewności, dlatego autor stawia na inne rozwiązanie: podpisywanie cyfrowe, czyli potwierdzenie, skąd artefakt naprawdę pochodzi. Z tekstu dowiesz się, jak to działa bezpośrednio na poziomie rejestru (na przykładzie Amazon ECR Managed Signing), gdzie podpisywanie zachodzi automatycznie przy każdym pushu, a weryfikacja i egzekwowanie reguł - dopiero przy wpuszczaniu workloadu na klaster. -
Język wszędobylski - pomocne narzędzie dla zespołu IT
https://devszczepaniak.pl/jezyk-wszedobylski-ubiquitous-language/
INFO: Gdy ktoś w Twoim zespole mówi 'klucz', to o co chodzi - o klucz licencyjny czy klucz API? Kimś innym będzie Customer dla działu sprzedaży, kimś innym dla obsługi klienta. Aby uniknąć nieporozumień związanych z różnymi definicjami pojęć, warto wprowadzić 'Ubiquitous Language', narzędzie Domain-Driven Design. Autor pokazuje, jak może wyglądać wdrożenie języka wszędobylskiego w zespole i że wcale nie trzeba stosować do tego całego podejścia DDD. Dowiesz się też, jak do takiej komunikacji włączyć LLM-y, żeby nie mieszały pojęć przez nieznajomość kontekstu. -
Jak Omarchy ułatwia korzystanie z Arch Linuksa? (film, 33 min)
https://youtu.be/9SDkU5VDQEQ
INFO: Używanie Archa stało się już memem, bo filozofia tej dystrybucji Linuksa to w uproszczeniu 'nie robimy nic za ciebie': samodzielnie partycjonujesz dysk, konfigurujesz sieć, instalujesz sterowniki i środowisko graficzne. Pojawiła się jednak dystrybucja Omarchy, która łączy Arch, Hyprland i Quickshell w gotowy system i pozwala pominąć ten 'ręczny' etap. Autor filmu pokaże Ci m.in., jak wygląda instalacja, zobaczysz pracę na systemie niemal bez dotykania myszy czy agenta AI personalizującego pulpit. Sprawdź, czy to faktycznie obniży Ci próg wejścia w świat Archa - i czy używając Omarchy możesz jeszcze mówić 'I use Arch btw' ;) -
Interaktywna oś czasu wydań Claude Code
https://lukaszpodgorski.pl/claude-code/timeline/
INFO: Jeśli chcesz sprawdzić, kiedy dokładnie pojawiła się jakaś funkcja w narzędziu od Anthropic, albo po prostu zobaczyć jego rozwój, to tu znajdziesz prostą, interaktywną oś czasu ze wszystkimi wydaniami, datami i najważniejszymi zmianami. Brzmi tylko jak ciekawostka, ale może sie przydać, kiedy coś zacznie działać inaczej niż wcześniej albo gdy się okaże, że pracujecie w zespole na różnych wersjach Claude Code i pojawią się niespójności.
