Dakarda AI Newsletter · 17 lipca 2026
Wydanie piątkowe
Tsunami open-source: 2,8T i 975B parametrów
W ciągu 48 godzin dwa gigantyczne modele open-weight zmieniły układ sił w AI: chiński Kimi K3 (2,8T parametrów, poziom Fable 5) i amerykański Inkling od Thinking Machines Miry Murati (975B). Do tego UE za 17 dni wprowadza obowiązkowe znakowanie treści, a OpenAI automatyzuje red teaming. Ten tydzień to punkt zwrotny.
Wstęp · Alex
To był tydzień, w którym otwarte modele przestały być 'prawie tak dobre' — stały się realną alternatywą. Mamy Kimi K3 z Chin, który według twórców przebija Fable 5 i GPT-5.6 Sol w kodowaniu, i kosztuje 3 dolary za milion tokenów zamiast 10. Mamy Inkling od ekipy Miry Murati — model open-weight z Apache 2.0, który możesz pobrać i wpiąć w swoją infrastrukturę. W tym wydaniu prześledziłam pięć przełomowych momentów: chiński open-source na nowym poziomie, pierwszy model Thinking Machines, automatyczny łowca błędów OpenAI, nadciągający obowiązek znakowania AI w UE i pierwszą agentową lukę na liście must-patch CISA. Do tego dwie perełki ze świata cyber — prompt injection jako broń obrońców i AI-wygenerowany skrypt w realnym ataku.
Co warto wiedzieć
Kimi K3 — największy model open-source w historii (2,8 biliona parametrów)
Moonshot AI z Chin wypuścił Kimi K3 — model open-weight o 2,8 biliona parametrów, który według twórców rywalizuje z Anthropic Fable 5 i przewyższa GPT-5.6 Sol w testach kodowania. Ceny API to 3 dolary za milion tokenów wobec 5 dolców u OpenAI i 10 u Anthropic. Wagi trafią za darmo na GitHub w ciągu kilku dni. To cios w model biznesowy zamkniętych dostawców.
Inkling — pierwszy model Thinking Machines Lab (Mira Murati) z 975 miliardami parametrów
Firma byłej CTO OpenAI, Miry Murati, wchodzi do gry z Inkling — multimodalnym modelem MoE (975B parametrów, 41B aktywnych), kontekstem 1 mln tokenów i licencją Apache 2.0. Wagi są na Hugging Face, dostępna też wersja skwantowana NVFP4. Thinking Machines celuje w firmy, które chcą posiadać model, a nie go wynajmować.
GPT-Red — OpenAI automatyzuje red teaming z użyciem self-play
OpenAI zaprezentował GPT-Red — autonomiczny system, który używa self-play do odkrywania prompt injection i innych luk bezpieczeństwa we własnych modelach. System został zastosowany do zabezpieczenia GPT-5.6 Sol przed premierą. To może ustanowić nowy standard bezpieczeństwa w branży i przyspieszyć regulacje.
UE: 17 dni do obowiązkowego znakowania treści AI — Art. 50 AI Act wkracza w życie
2 sierpnia 2026 roku wchodzi w życie Art. 50 unijnego AI Act, nakładający obowiązek maszynowego znakowania (watermarking) wszystkich treści generowanych przez AI — audio, wideo, obrazów i tekstu. Komisja Europejska opublikowała już Code of Practice. Każda firma działająca w UE musi dostosować swoje pipeline'y pod groźbą sankcji.
Langflow na liście CISA — pierwszy framework agentowy na must-patch
CISA dodała CVE-2026-55255 dla frameworka Langflow do listy Known Exploited Vulnerabilities — to pierwszy przypadek, gdy framework do budowy agentów AI trafił na federalną listę. Luka IDOR pozwala uwierzytelnionym użytkownikom uruchamiać przepływy innych. Jeśli używasz Langflow, łatka jest obowiązkowa — luka jest aktywna w atakach.
Ze świata tech
Prompt injection jako broń obrońców — Tracebit blokuje AI agentów
Badacze z Tracebit odkryli, że ukrywanie łańcuchów prompt injection obok haseł w AWS zmniejsza skuteczność ataków AI agentów z 57% do 5%. Obrońcy przejęli broń atakujących — prosta, tania defensywa do wdrożenia od zaraz.
AI-wygenerowany PowerShell w realnym ataku na Active Directory
Huntress udokumentował atak, w którym sprawca użył vibe-coded skryptu PowerShell do mapowania AD — skrypt miał komentarze, raportował wyniki do HTML. Jeden z pierwszych udokumentowanych przypadków użycia AI do generowania kodu ataku w środowisku produkcyjnym.
Wskazówka dnia
Własny watermarked pipeline przed deadline'em UE
Za 17 dni Art. 50 AI Act nakazuje znakowanie treści generowanych przez AI. Zamiast czekać na gotowe SDK od dostawców, zbuduj prosty wrapper watermarkingowy wokół API które już używasz. Wystarczy dołożyć warstwę pośredniczącą (middleware proxy), która przechwytuje odpowiedź modelu i dodaje znacznik z biblioteki takiej jak Stable Signature lub TrustMark — to implementacja rzędu kilkudziesięciu linii kodu. Krok praktyczny: wyciągnij listę endpointów AI w swojej organizacji (API OpenAI, self-hosted modele, narzędzia no-code). Dla każdego zdefiniuj, czy generuje treść objętą obowiązkiem (tekst, obraz, audio, wideo). Na tej podstawie wdróż warstwę proxy z watermarkingiem. Zacznij od jednego pipeline'a — tekstowego — i testuj dziś, nie za 16 dni.
Narzędzie wydania
Inkling — open-weight model, który możesz posiadać
Pierwszy model Thinking Machines Lab — 975 mld parametrów, multimodalny (tekst, obraz, audio, wideo), Apache 2.0. Możesz go pobrać, fine-tunować i hostować gdzie chcesz. Alternatywa dla wynajmu od OpenAI/Anthropic z pełną kontrolą nad danymi.
Do przeczytania
Now, defenders are embracing the prompt injection, too
Fascynujący zwrot akcji w cyberbezpieczeństwie — prompt injection, dotąd broń atakujących, okazuje się skuteczną tarczą. Badacze z Tracebit pokazują, jak zablokować AI agenta w 95% przypadków, chowając łańcuchy injection obok sekretów w AWS.
Attacker Uses Suspected AI-Generated PowerShell Script to Map Active Directory
Pierwszy dobrze udokumentowany przypadek vibe-coded skryptu w realnym ataku. Atakujący użył AI jak swojego junior developera — skrypt ma komentarze, logikę i generuje raport HTML. To nowa rzeczywistość dla SecOps.
Modeli open-source nie trzeba już bronić przed zamkniętymi — to zamknięte modele muszą udowodnić, że są warte swojej ceny.
Chcesz następne wydanie na skrzynkę?
Subskrybuj — każde wydanie prosto do Ciebie.