Daily WTF!

Daily WTF!

By Don RamónNewsDaily News
Download on the App Store

Daily WTF! episodes

  • Signal: Gids voor beveiliging en bescherming tegen phishing

    Deze podcast waarschuwt gezamenlijk voor de toenemende dreiging van phishing, social engineering en accountovernames op het berichtenplatform Signal.

    Hoewel de app gebruikmaakt van sterke end-to-end versleuteling, misbruiken kwaadwillenden menselijk vertrouwen om toegang te krijgen tot accounts door te vragen naar verificatiecodes of pincodes.

    Signal benadrukt dat hun officiële ondersteuningsteam nooit rechtstreeks contact opneemt via de app en raadt gebruikers aan om functies zoals registratievergrendeling te activeren. Nieuwe veiligheidsmaatregelen, waaronder waarschuwingen bij onverifieerbare profielnamen, moeten helpen om identiteitsfraude door bijvoorbeeld statelijke actoren sneller te herkennen.

    Daarnaast bieden de teksten praktische stappen voor incidenten, zoals het controleren van gekoppelde apparaten en het opnieuw registreren van accounts na een mogelijke inbreuk.

    21 min
  • AI en software-engineering: wat is de AI-snelheidsparadox en hoe beïnvloedt dit softwarelevering?

    De AI-snelheidsparadox (AI Velocity Paradox) is het fenomeen waarbij de implementatie van AI-programmeertools leidt tot een indrukwekkende stijging van de Sprint Velocity (de hoeveelheid voltooide code of programmeertaken per sprint), terwijl de daadwerkelijke levering van software naar productie niet versnelt of zelfs stagneert. Het lijkt er in de statistieken op dat teams veel meer werk verzetten, maar in realiteit worden functionaliteiten niet sneller afgerond of aan de klant geleverd.

    Hoe dit ontstaat en de softwarelevering beïnvloedt:

    • Verschuiving van knelpunten (Bottlenecks): AI versnelt voornamelijk de codeerfase aan het begin van het proces (upstream), waardoor er sneller en meer code de status "dev complete" bereikt. De fasen die daarna komen in de softwarelevering — zoals code reviews, QA (Quality Assurance), integratie en deployment — zijn echter vaak sterk afhankelijk van menselijke capaciteit en beoordelingsvermogen. Deze downstream-fasen kunnen de plotseling verhoogde toevoer van code niet aan en vormen daardoor een hardnekkig knelpunt.
    • Ophoping in wachtrijen (Flow Load): Omdat menselijke reviewers de AI-gegenereerde code niet in hetzelfde tempo kunnen verwerken, hopen Pull Requests (PR's) zich op. De wachttijden voor een review kunnen hierdoor aanzienlijk oplopen, bijvoorbeeld van minder dan 24 uur naar 48 tot 72 uur. Ook stagneert werk vaker als de AI onvoldoende kwaliteit levert, wat leidt tot meer frictie in de reviewfase.
    • Sterke daling van Flow Efficiency: Doordat werkitems vast komen te zitten in review- of QA-wachtrijen, daalt de Flow Efficiency van het team vaak tot onder de 15%. Dit betekent dat items 85% van de tijd simpelweg liggen te wachten in plaats van dat er actief aan wordt gewerkt.
    • Vertraging door 'Context-Switching': Wanneer reviewers te veel openstaande PR's uit eerdere sprints moeten verwerken naast hun huidige werk, neemt de cognitieve belasting enorm toe. Dit constante schakelen tussen verschillende code-contexten vertraagt het beoordelingsproces verder en vermindert bovendien de kwaliteit van de reviews.

    De oplossing voor de paradox De fundamentele oorzaak van deze paradox is dat men probeert een AI-probleem op te lossen met menselijke processen: de AI vergroot de output, maar de capaciteit om de integriteit en architectuur van de code te beoordelen blijft menselijk-gelimiteerd.

    Om de snelheidsparadox te doorbreken en de softwarelevering daadwerkelijk te versnellen, moeten organisaties verder kijken dan de traditionele Sprint Velocity en zich richten op Flow Metrics (zoals Flow Efficiency, Flow Time en Flow Velocity) om de gehele waardestroom (value stream) in kaart te brengen. Het oplossen van de paradox vereist vaak gerichte maatregelen bij het knelpunt, zoals:

    • Het instellen van strikte WIP-limieten (Work In Progress) voor reviewers, waarbij ontwikkelaars tijdelijk stoppen met nieuw werk coderen totdat de review-wachtrij is weggewerkt.
    • Het beperken van de grootte van Pull Requests (bijv. maximaal 400 regels code), zodat ze sneller en met minder fouten gereviewd kunnen worden.
    • Het implementeren van getrapte code reviews (Tiered Code Review), waarbij AI eerst mechanische controles (zoals linting en security checks) uitvoert, zodat mensen zich enkel nog hoeven te buigen over architectuur en logica
    26 min
  • Chinese AI-destillatie vs USA AI model poisoning

    Deze podcast presenteert een wetenschappelijk onderzoek naar gedragsgelijkenis tussen verschillende kunstmatige intelligentie-modellen, waarbij specifiek wordt gekeken of modellen zoals het Chinese Kimi-K2 sterke gelijkenissen vertonen met Claude Sonnet 4.5.

    De onderzoekers introduceren twee nieuwe meetmethoden, Response Pattern Similarity (RPS) en Action Graph Similarity (AGS), om te bepalen of deze modellen simpelweg onafhankelijke doorbraken zijn of dat ze voortkomen uit modeldistillatie van dominante marktleiders.

    Uit de resultaten blijkt dat Kimi-K2 opvallend hoog scoort op deze statistieken, wat wijst op een gedragspatroon dat de unieke stijl en gereedschapsgebruik van de modellen van Anthropic auwkeurig spiegelt.

    Dit onderzoek legt bloot hoe de huidige AI-ecosystemen naar elkaar toe groeien, waardoor modellen vaak op exact dezelfde manier redeneren en falen. De overige bronnen bevatten technische beveiligingsverificaties van diverse websites die over dit onderwerp rapporteren.

    13 min
  • How BOP balances the cars on the 24h Nürburgring

    This podcast provides a detailed overview of the preparations for the 24 Hours of Nürburgring in 2026.

    The texts include official ADAC technical documents establishing the Balance of Performance (BoP) to ensure a level playing field for various vehicle types.

    Alongside this technical data, the qualifying results are reported, highlighting Max Verstappen's team securing a fourth-place starting position. Organizational matters are also covered, such as the striking camouflage livery of the Ford Mustang and the unexpected withdrawal of driver Vanessa Neumann.

    Collectively, this paints a picture of the immense complexity and the high sporting stakes associated with this prestigious endurance event.

    23 min
  • Kaderovereenkomst sociale zekerheid bij grensoverschrijdend telewerk

    Deze podcast bespreekt de fiscale en sociale zekerheidsgevolgen van grensoverschrijdend telewerken, met een specifieke focus op de relatie tussen Nederland en Duitsland. Een belangrijk onderdeel is de EU-kaderovereenkomst, die sinds juli 2023 werknemers toestaat om tot 50% van hun tijd thuis te werken zonder dat hun sociale verzekeringsland wijzigt.

    Daarnaast verduidelijken nieuwe afspraken wanneer een thuiswerkplek wordt aangemerkt als een vaste inrichting, wat aanzienlijke belastinggevolgen voor werkgevers kan hebben. Het Benelux Parlement en de Nederlandse overheid streven hierbij naar het wegnemen van administratieve barrières om de interne arbeidsmarkt te stimuleren. Ondanks deze vooruitgang wijzen rapporten erop dat hybride werken nog steeds complexe gevolgen kan hebben voor het netto-inkomen van grensarbeiders.

    Vanaf 1 januari 2026 is het belastingverdrag tussen Nederland en Duitsland gewijzigd, wat belangrijke gevolgen heeft voor grenswerkers die deels vanuit huis werken. De belangrijkste en meest impactvolle verandering is de introductie van een 34-dagen drempelregeling voor thuiswerken.

    Wat houdt de 34-dagenregeling in?

    • Tot en met 34 dagen thuiswerken: Grenswerkers mogen maximaal 34 dagen per kalenderjaar in hun woonland (thuis)werken, zonder dat dit gevolgen heeft voor het land waar zij belasting betalen. De belastingheffing over dit inkomen blijft in die situatie volledig toegewezen aan het land waar de werkgever is gevestigd.
    • Meer dan 34 dagen thuiswerken: Zodra een werknemer meer dan 34 dagen thuiswerkt, ontstaat er een zogenoemde 'salary split' (splitsing van het heffingsrecht). Duitsland mag vanaf dat moment inkomstenbelasting heffen over het deel van het loon dat betrekking heeft op de fysiek in Duitsland gewerkte thuiswerkdagen. De grenswerker die in Duitsland woont, zal over dat deel dan zelf aangifte inkomstenbelasting in Duitsland moeten doen.

    Wanneer telt een dag als een 'thuiswerkdag'?

    • Er is al sprake van een thuiswerkdag op de drempelteller wanneer een medewerker meer dan 30 minuten per dag in de woonstaat werkt en hiervoor loon ontvangt. Dit betekent dat als u een reguliere werkdag op kantoor in het werkland heeft, en 's avonds thuis nog even een uur inlogt om e-mails te beantwoorden, deze dag meetelt als een van de 34 thuiswerkdagen.
    • Ook werkdagen in een derde land (bijvoorbeeld in België) tellen mee in de berekening voor deze grens van 34 dagen.

    Praktisch advies voor 2026 Het wordt grenswerkers en hun werkgevers sterk aangeraden om een nauwkeurige kalender van de (thuis)werkdagen bij te houden vanaf 1 januari 2026 en heldere onderlinge afspraken te maken. Alleen met een sluitende registratie kan worden voorkomen dat de 34-dagenteller per ongeluk wordt overschreden door situaties als het kort controleren van e-mails of werken in een derde land

    30 min
  • Progressieve Web Apps: Beveiliging, prestaties en mogelijkheden

    Deze podcast onderzoekt de bruikbaarheid, beveiliging en prestaties van Progressive Web Applications (PWA's), specifiek in vergelijking met native iOS- en React Native-apps.

    Een gedetailleerde academische scriptie analyseert hoe PWA's op het gebied van geolocatie, QR-scannen en systeemfuncties presteren, waarbij wordt geconcludeerd dat zij op iOS nog beperkingen kennen in vergelijking met traditionele apps.

    Daarnaast waarschuwen beveiligingsartikelen voor phishing-aanvallen via PWA's, waarbij criminelen de installatiegemak misbruiken om kwaadaardige software te verspreiden of inloggegevens te stelen. Andere fragmenten belichten technische ontwikkelingen zoals de integratie van beveiligingsscans in ontwikkelplatforms en de impact van webtechnologieën op het werkgeheugengebruik.

    Gezamenlijk bieden de teksten een kritisch overzicht van de technische voor- en nadelen van moderne webapplicaties binnen de huidige mobiele ecosystemen.

    18 min
  • MRNA vaccin-onderzoek onder druk: Gevolgen van bezuinigingen en censuur

    Deze podcast behandelt de groeiende onzekerheid binnen de Amerikaanse medische wereld door de drastische inperking van federale steun voor mRNA-technologie.

    Onder leiding van de Trump-administratie en figuren zoals Robert F. Kennedy Jr. zijn honderden miljoenen dollars aan onderzoeksgeld bevroren, wat volgens experts de strijd tegen kanker, vogelgriep en zeldzame ziekten ernstig vertraagt.

    Terwijl critici wijzen op vermeende veiligheidsrisico's, benadrukken wetenschappers de enorme potentie van deze techniek voor gepersonaliseerde geneeskunde en de nationale veiligheid.

    Daarnaast waarschuwen de teksten voor de politieke onderdrukking van wetenschappelijke data en de negatieve economische impact van deze beleidswijzigingen. De overkoepelende boodschap is dat de ideologische weerstand tegen vaccins een toekomstige revolutie in de gezondheidszorg dreigt te blokkeren.

    17 min
  • De dood en dialectiek van Socrates

    Wat waren de belangrijkste redenen voor de veroordeling van Socrates?

    De officiële aanklachten tegen Socrates waren goddeloosheid (het niet eren van de goden van de stad en het introduceren van nieuwe godheden) en het bederven van de jeugd. Achter deze formele beschuldigingen gingen echter diepere politieke, religieuze en persoonlijke motieven schuil:

    1. Politieke spanningen en anti-democratische opvattingen Socrates leefde in Athene tijdens een turbulente periode, waaronder een decennialange en bloedige oorlog tegen Sparta. Hoewel Athene trots was op haar democratie, was Socrates hier openlijk en berucht kritisch over. Hij geloofde niet dat het beleid door de onwetende meerderheid moest worden bepaald, maar vergeleek het volk met een kudde schapen die de leiding van een wijze herder nodig had. Deze elitaire en anti-democratische standpunten maakten hem tot een uiterst controversiële figuur.

    2. Associatie met verraders en tirannen De beschuldiging dat hij de jeugd "bedierf" kwam niet uit het niets. Twee van Socrates' voormalige leerlingen, Alcibiades en Critias, hadden Athene verraden en speelden een hoofdrol in wrede, anti-democratische staatsgrepen, zoals het bloedige schrikbewind van de Dertig Tirannen in 404 v.Chr.. Voor veel Atheners was Socrates de intellectuele voedingsbodem van deze tirannen en vormde hij een gevaarlijke, subversieve invloed. Vanwege een algemene amnestie in 403 v.Chr. mocht hij echter niet voor politieke daden uit het verleden vervolgd worden, waardoor de wraakzuchtige politici de aanklacht in een moreel en religieus jasje staken.

    3. Religieuze afwijkingen en zijn 'innerlijke stem' Socrates verwierp het traditionele beeld van de feilbare Griekse goden en pleitte voor een meer abstracte, filosofische benadering van goddelijkheid. Nog storender voor zijn stadsgenoten was zijn bewering dat hij werd geleid door een innerlijke, goddelijke stem of kracht (zijn daimonion) die hem aanzette tot zijn filosofische missie en hem soms waarschuwde bepaalde dingen niet te doen. Dit werd door velen als hoogmoedig gezien en werd in de rechtbank formeel uitgelegd als de misdaad van het introduceren van "nieuwe goddelijke machten".

    4. Sociale wrevel en machtige persoonlijke vijanden Socrates zag het als zijn plicht om de zogenaamde wijsheid van zijn medeburgers meedogenloos te bevragen. Hij sprak politici, dichters en ambachtslieden aan en toonde publiekelijk - vaak ten overstaan van zijn jonge volgelingen - aan dat zij eigenlijk helemaal niet zo wijs waren als ze dachten. Dit gedrag, waarbij hij als een horzel de stad wakker schudde, leverde hem veel irritatie en bittere persoonlijke vijanden op. Een van zijn belangrijkste aanklagers, de politicus Anytus, was bijvoorbeeld persoonlijk gekrenkt door Socrates' kritiek op Atheense staatsmannen en door de invloed die Socrates had op zijn eigen zoon.

    5. Provocerend gedrag tijdens het proces Ten slotte was Socrates' eigen houding in de rechtbank mede de reden voor zijn uiteindelijke doodvonnis. In plaats van berouw te tonen, vrouwen en kinderen mee te nemen om medelijden te wekken, of een straf van verbanning voor te stellen, tartte hij de jury. Hij weigerde zijn levenswijze op te geven en stelde provocerend voor dat hij in plaats van een straf eigenlijk een beloning verdiende: een levenslang staatspensioen in de vorm van gratis maaltijden in het Prytaneion, een eer die normaal was voorbehouden aan Olympische kampioenen. Deze onbuigzame weigering om het 'spel' van de rechtbank mee te spelen, zorgde ervoor dat een nog grotere meerderheid van de jury voor de gifbeker stemde

    13 min
  • Tanstack supply-chain hack

    Op 11 mei 2026 werd het TanStack-ecosysteem (bekend van bibliotheken zoals TanStack Query en Router) het slachtoffer van een geavanceerde supply-chain aanval via npm. Tijdens deze aanval werden er 84 kwaadaardige versies gepubliceerd, verspreid over 42 verschillende @tanstack/* pakketten.

    Hier is een uitleg van hoe de aanval werkte en wat de gevolgen waren:

    Hoe de aanval plaatsvond De aanval begon in de GitHub Actions-omgeving. De aanvaller maakte gebruik van een combinatie van methoden: een kwetsbaarheid in het afhandelen van Pull Requests (een "pull_request_target Pwn Request"), het vergiftigen van de GitHub Actions-cache over de vertrouwensgrens tussen de 'fork' en de 'base', en het extraheren van een OIDC-token uit het geheugen van de zogenaamde "runner". Omdat de malafide versies werden gepubliceerd via de legitieme GitHub Actions workflow, leek het alsof ze van een vertrouwde bron kwamen en hielp het simpelweg intrekken van npm-tokens niet onmiddellijk om verdere publicaties te stoppen.

    De "mini-shai-hulud" worm en wat deze deed De malware die werd geïnjecteerd wordt door beveiligingsonderzoekers aangeduid als de "mini-shai-hulud" worm. De besmette pakketten bevatten een zwaar onleesbaar gemaakt (obfuscated) script van ongeveer 2.3 MB, genaamd router_init.js. Wanneer een ontwikkelaar een besmet pakket installeerde, werd dit script stiekem op de achtergrond uitgevoerd.

    De malware voerde de volgende schadelijke acties uit:

    • Diefstal van inloggegevens (credentials): Het script zocht actief naar en stal inloggegevens zoals AWS- en GCP-metadata, Kubernetes service-account tokens, Vault tokens, .npmrc bestanden, GitHub-tokens en SSH-sleutels.
    • Niet-traceerbare exfiltratie: De gestolen gegevens werden buitgemaakt via het eind-tot-eind versleutelde (E2E) netwerk van Session/Oxen messenger. Omdat er gebruik werd gemaakt van een "dead-drop" in plaats van een klassieke Command & Control-server (C2), was de verzending moeilijk te blokkeren of te traceren.
    • Zelfverspreiding: De worm zocht automatisch op npm naar andere pakketten die de gehackte gebruiker beheerde, om deze pakketten vervolgens te besmetten en ook te herpubliceren met dezelfde malware erin.

    Het "Dead-man's switch" wraakmechanisme Een van de meest destructieve elementen van de aanval was een zogeheten "dead-man's switch" (dodemansknop). De malware installeerde een lokaal achtergrondproces (gh-token-monitor.sh) dat elke minuut verifieerde of het gestolen GitHub-token nog actief was. Als de beheerder de diefstal ontdekte en het token introk (wat resulteerde in een HTTP 40x foutmelding), startte het script uit wraak direct een wiscommando (rm -rf ~/.) om de harde schijf van de gebruiker leeg te gooien.

    Als reactie op het incident heeft het TanStack-team onder andere met spoed een postmortem verslag gepubliceerd, hun CI/CD beveiliging verbeterd door dependencies beter vast te zetten (pinning) en extra controles aan hun release-pipelines toegevoegd

    16 min
  • Nieuwe standaarden voor motorolie: ILSAC GF-7 en API SQ

    Deze podcast bespreekt de introductie van ILSAC GF-7 en API SQ, de nieuwste standaarden voor motorolie die in maart 2025 van kracht zijn geworden.

    De nieuwe specificaties zijn ontwikkeld om te voldoen aan strenge brandstofverbruiksnormen en bieden verbeterde bescherming voor moderne motoren, waaronder hybrides en turbomotoren met directe injectie.

    Belangrijke technische upgrades omvatten een betere beheersing van voorontsteking bij lage snelheid (LSPI) bij verouderde olie, minder slijtage aan de distributieketting en een hogere zuigerreinheid.

    De categorie is opgesplitst in GF-7A, die achterwaarts compatibel is met oudere motoren, en GF-7B, die specifiek is ontworpen voor ultra-dunne oliën zoals 0W-16. Fabrikanten zoals Valvoline, Champion en Lubrizol benadrukken dat deze innovaties cruciaal zijn voor het verminderen van de CO2-uitstoot en het verlengen van de levensduur van voertuigen.

    Tot slot illustreren de teksten de overgang van de eerdere GF-6 standaard naar deze geavanceerdere technologieën die inspelen op de veranderende wetgeving en hardware-eisen.

    27 min

About Daily WTF!

From the publisher's feed

daily generated WTF!,

Non nononsense, geen advertenties, geen intro's, alleen de feiten