HN ranní briefing
čtvrtek 6. 8. 2026

Mám tři solidní články s ověřeným obsahem. Píšu report.


HN Report — 6. 8. 2026

1. Cloudflare OS: an open platform for agents, apps, and work

🔗 https://blog.cloudflare.com/cloudflare-os/ (510 bodů, 253 komentářů)

Cloudflare open-source celý svůj interní "operační systém" pro AI agenty — platformu, kde každý zaměstnanec dostane vlastní workspace s agentem, sdílenými skills a firemním kontextem, postavenou na Workers. Zajímavé hlavně kvůli bezpečnostnímu modelu: agenti začínají s nulovým přístupem a k systémům se dostávají přes "Gatekeepers" a typované capability bindingy (žádné API klíče v promptech) — což je přesně architektura, která bude za pár let standardem u každé firemní AI integrace.

2. The Valley of Webhooks

🔗 https://weli.dev/blog/the-valley-of-webhooks/ (169 bodů, 79 komentářů)

Esej o tom, proč jsou webhooky špatný nástroj pro replikaci dat a jak každý backendový vývojář nakonec skončí u dedup tabulek, bufferů, bootstrap importérů a "3 ráno reconciliation cronu". Autor navrhuje otočit směr — místo push notifikací číst u providera ordered change log s cursorem (jeden GET endpoint místo celého webhookového stacku). Povinná četba pro každého, kdo někdy integroval Stripe, GitHub nebo cokoliv s "at-least-once" delivery.

3. Atlassian Rovo Exfiltrates Data, Bypassing Controls

🔗 https://www.promptarmor.com/resources/atlassian-rovo-exfiltrates-data (200 bodů, 79 komentářů)

Bezpečnostní výzkum: Rovo (Atlassian AI nad Jirou/Confluence) je zranitelné vůči zero-click data exfiltraci přes indirect prompt injection — nahrání souboru se skrytou injekcí stačí k tomu, aby agent poslal Jira tickety a Confluence dokumenty na útočníkův server. Funkce "vypnout web search" přitom neodstraní nástroj na otevírání URL, takže obrana nefunguje; Atlassian to má nahlášené od května a zatím nereagoval. Dobrá ukázka, proč AI agenty s přístupem k firemním datům nejde pouštět bez kontroly exfiltračních kanálů.