Для Datasette вышли патчи безопасности 1.0a39 и 0.65.4 после аудита ИИ-моделей
11 сентября 2026 года Саймон Уиллисон и Алекс Гарсия выпустили два патча безопасности для Datasette, версию 1.0a39 для текущей альфа-серии и версию 0.65.4 для стабильной ветки 0.65.x. Авторы советуют установить исправления всем, кто держит инстанс Datasette в открытом доступе в интернете, и особенно тем, у кого в одном инстансе соседствуют публичные и приватные таблицы.
Повод для проверки, сообщение Севбана Дёнмеза о нескольких проблемах. После этого Уиллисон и Гарсия провели масштабный аудит Datasette с помощью трёх передовых ИИ-моделей, Claude Fable 5.1, GPT-5.6 и GPT-6 Astra, а затем почти неделю вместе разбирали находки и проверяли исправления. По словам Уиллисона, модели помогли найти несколько очень тонких, малозаметных ошибок.
Идею такого разделения труда Уиллисон приписывает Гарсии и называет её очень продуктивной: авторы вели общий приватный репозиторий и на большинство проблем распределяли задачи так, один писал автоматический тест, воспроизводящий проблему, второй реализовывал исправление. Так на каждую проблему смотрели два разных человека, а не только их собственные ИИ-агенты, которые и так работали на разных моделях. Уиллисон сообщил, что теперь аудит передовыми моделями станет частью всей их дальнейшей разработки.
Ключевые факты
- 11 сентября 2026 года Datasette получил два патча безопасности: 1.0a39 для альфа-серии и 0.65.4 для стабильной ветки 0.65.x.
- Уиллисон и Гарсия советуют обновиться всем, кто держит инстанс Datasette в открытом доступе в интернете, особенно если в нём соседствуют публичные и приватные таблицы.
- Проверку затеяли после сообщения об ошибках от Севбана Дёнмеза; аудит Datasette провели с помощью трёх передовых ИИ-моделей, Claude Fable 5.1, GPT-5.6 и GPT-6 Astra.
- На разбор находок и проверку исправлений у авторов ушла почти неделя; по словам Уиллисона, модели нашли несколько очень тонких, малозаметных ошибок.
- Работу поделили: один писал автотест, воспроизводящий проблему, второй правил код, так каждую проблему проверяли два человека, а не только ИИ-агенты на разных моделях; аудит передовыми моделями станет постоянной практикой команды.
Почему это важно
Ценность истории не в самом патче, а в том, как он появился: Уиллисон и Гарсия подробно показали, как выглядит аудит безопасности реального проекта сразу тремя передовыми ИИ-моделями, Claude Fable 5.1, GPT-5.6 и GPT-6 Astra, и заявили, что теперь будут проводить такой аудит на постоянной основе для всей своей разработки. Для отрасли это выглядит как ещё один пример того, что проверка кода моделями перестаёт быть разовым экспериментом и становится частью обычного цикла выпуска релизов.
Кому это важно
Прежде всего, тем, кто держит инстанс Datasette в открытом доступе в интернете, особенно если в нём соседствуют публичные и приватные таблицы: им эти патчи и адресованы. Во вторую очередь, командам разработки, которые решают, встраивать ли аудит ИИ-моделями в свой процесс: Уиллисон и Гарсия показывают конкретный пример того, как это организовать.
Как это применить
Пользователям Datasette, обновиться на 1.0a39, если используется альфа-серия, или на 0.65.4, если используется стабильная ветка 0.65.x. Командам, которые хотят повторить сам подход, взять на вооружение схему разделения труда: на каждую найденную проблему один человек пишет автоматический тест, воспроизводящий её, второй реализует исправление, и оба смотрят результат, а не полагаются только на вывод модели.
Можно ли доверять
Источник, личный блог Саймона Уиллисона: это рассказ участника событий от первого лица, без независимой стороны, которая подтвердила бы его слова. В плюс, высокая детализация: названы обе версии патча, все три модели аудита, автор сообщения об исходных проблемах и сама схема разделения труда между Уиллисоном и Гарсией. В минус, текст не говорит, кто из двоих и на каком этапе работал с какой из трёх моделей.
Риски и подводные камни
В посте нет ни точного числа найденных ошибок, ни их разбора по серьёзности, ни CVE-идентификаторов, ни графика раскрытия, указана только дата публикации самого поста. Неизвестно и то, какая доля проблем пришла от Севбана Дёнмеза, а какая, от аудита моделями. Оценить по тексту глубину и реальную критичность закрытых дыр нельзя: практический вывод один, обновляться, если инстанс открыт наружу, не дожидаясь подробностей.
«Мы будем включать аудит безопасности передовыми моделями во всю нашу дальнейшую разработку.»
— Саймон Уиллисон