← Alle Ausgaben

Daily Hob vom Samstag, 10.10. / 5 Catches

Hinter die Kulisse. Lizenz im Wandel.

Der Samstag drehte sich um Dinge, die man aufmacht: ein MCP-Werkzeug, das Software von innen erklärt, ein Agent im eigenen Konto, eine Datenbank, die schneller aus S3 liest, und zwei Meldungen, bei denen Lizenz und Sicherheit auf dem Tisch liegen.

Abstrakte Illustration: ein geschlossener Würfel mit Lupe, daneben ein aufgeklappter Karton mit abgehobenen Ebenen und ein Schlüssel aus Kreisen, dazu eine gelbe und eine mintfarbene Scheibe
Illustration: KI-generiert für Daily Hob

01 / Open Source

REA: Coding-Agenten zerlegen Programme für dich.

Der MIT-lizenzierte MCP-Server REA verbindet Agenten wie Claude Code, Codex, Cursor oder Gemini CLI mit Werkzeugen für native Binärdateien, JavaScript- und Electron-Apps, .NET-Assemblies und Webseiten. Der Agent soll ein Feature ohne Quellcode untersuchen, erklären, die Belege zeigen und eine eigene Version bauen. Die Analyse läuft lokal, für native Programme kann eine vorhandene Hopper- oder Ghidra-Installation genutzt werden. Setup mit npx rea-agents setup, mit Plan zur Freigabe und Backups der bestehenden Konfiguration. Das Repo gibt es seit April (über 16.000 Sterne), am Samstag lag die Projektseite mit rund 720 Punkten oben auf Hacker News.

Spannend zum Lernen und für Sicherheits- oder Kompatibilitätsfragen. Prüf vorher, was dein Agent mit fremder Software darf: Lizenzen und Nutzungsbedingungen des analysierten Programms gelten weiter.

Repo und Setup ansehen ↗

github.com/morluto/rea · Projektseite rea.tools · Repo seit April, Hacker-News-Welle am 10.10.

02 / Open Source

Talorys: dein persönlicher KI-Agent im eigenen Cloudflare-Account.

Talorys ist ein quelloffener (MIT) Einzelnutzer-Assistent, der komplett in deinem Cloudflare-Konto läuft: Chat mit Streaming, Gedächtnis, das du ansehen und löschen kannst, Aufgaben, Notizen, Projekte sowie Erinnerungen und Routinen per Durable-Object-Alarm. Installiert wird mit npx create-talorys@latest. Es gibt weder Registrierung noch Telemetrie, und ohne Workers AI funktionieren Aufgaben, Notizen und Erinnerungen weiter. Das Repo wurde am 10.10. angelegt und stand zum Zeitpunkt der Recherche bei knapp 500 Sternen.

Ein guter Weg, einen eigenen Agenten ohne fremden Server auszuprobieren. Brandneu, ein Tag alt: Quellcode vor dem Einrichten ansehen, vor allem weil er Zugriff auf dein Cloudflare-Konto braucht.

Repo ansehen ↗

github.com/rociiu/talorys · README und Repo-Daten

03 / Informatik

DuckDB 2.0 Alpha: asynchrones I/O macht S3-Abfragen schneller.

MotherDuck hat die Alpha von DuckDB 2.0 auf dem eigenen Rechner und gegen S3 getestet. Beim wichtigsten Punkt, asynchronem I/O, laden eigene Threads Parquet-Zeilengruppen vor, während die Worker nur dekodieren. Dieselbe Abfrage über eine 2,2-GB-Parquet-Datei mit 228 Millionen Zeilen brauchte laut Autor mit DuckDB 1.5.5 18,8 Sekunden, mit der 2.0-Alpha 7,7 Sekunden. Gemessen auf einem M5-Laptop über Heim-Internet; der Autor bittet ausdrücklich, selbst nachzumessen. Der Beitrag lag am Samstag auf Hacker News oben (rund 190 Punkte).

Sinnvoll für alle, die viel Parquet aus der Cloud lesen. Es ist eine Alpha und eine einzelne Messung, die Datenform und Modellierung entscheiden mit.

Beitrag mit Messungen lesen ↗

motherduck.com · Autorenmessung, Hacker-News-Diskussion am 10.10.

04 / Open Source

Bitwarden: Store-Apps künftig mit kommerzieller Lizenz.

Ein Bitwarden-Mitarbeiter schrieb am 9.10. im Community-Forum: Ab dem nächsten Release sind die in den App-Stores veröffentlichten Apps die kommerziell lizenzierten Builds. Die GPLv3-Version soll weiter auf GitHub gepflegt werden, alle aktuellen Funktionen gibt es in beiden. Neue Komponenten können künftig nur im kommerziellen Build erscheinen, jeweils im Einzelfall entschieden. Bitwarden betont, es werde nicht Closed Source, Self-Hosting bleibe unverändert, der Free-Plan bleibe bestehen, und die Änderung betreffe vor allem Repackager. Der Beitrag wurde am Samstag auf Hacker News rege diskutiert (rund 370 Punkte).

Wer Bitwarden selbst baut oder hostet, sollte die Lizenzdetails auf GitHub lesen. Die Community fragt vor allem, welche neuen Funktionen künftig nicht mehr unter GPLv3 stehen. Das ist noch offen.

Forenbeitrag lesen ↗

community.bitwarden.com · Beitrag vom 9.10.2026, Diskussion am 10.10.

05 / Informatik

Telegram Desktop: ein Klick auf einen Link konnte Dateien auslesen.

Der Sicherheitsforscher beaksec beschreibt eine Kette aus zwei Fehlern in Telegram Desktop: Ein nicht maskiertes Trennzeichen in der lokalen Kommunikation zwischen laufender und neu gestarteter Instanz lässt einen präparierten Link mehrere Befehle auslösen, und ein internes Schema liest daraufhin eine beliebige Datei und schickt sie ohne Rückfrage an einen Chat. Damit lassen sich auch Sitzungsdateien stehlen. Betroffen waren Versionen bis 7.2.8 (bestätigt unter Windows 6.9.3), behoben in 7.2.9, CVE-2026-107181, CVSS 8,1. Der Beitrag erschien am 3.10. (aktualisiert am 7.10.) und lag am Samstag auf Hacker News oben (rund 440 Punkte).

Telegram Desktop auf mindestens 7.2.9 aktualisieren. Sonst bei Links aus unbekannten Gruppen vorsichtig bleiben.

Writeup lesen ↗

beaksec.github.io · Writeup vom 3.10.2026, Diskussion am 10.10.

Augen zu. Kopf an.

Lieber auf die Ohren?

Die Kurzversion mit Hob · 3:01 Min.

MP3 für unterwegs herunterladen ↓

Rückblick auf Samstag, 10. Oktober 2026 (Berliner Zeit). Quellen: Projekt- und Herstellerseiten, Forenbeitrag, Sicherheits-Writeup. Alle Leistungsangaben stammen von den Anbietern oder Autoren, nichts selbst gebenchmarkt. Ältere Quellen sind bei den Catches mit Datum benannt, sie wurden am Samstag auf Hacker News diskutiert. Bewusst nicht aufgenommen: Eurydice (LWN-Artikel von Januar) und die Reflection-AI-Meldung (nur hinter Bezahlschranke belegt).

Auswahl im datierten Tagesarchiv nachvollziehen ↗

Newsletter

Freitags Signal. Montags Rewind.

Zweimal pro Woche das Wichtigste aus dem Daily Hob in dein Postfach: freitags das Hob Friday Signal, montags der Hob Monday Rewind. Kostenlos, jederzeit abbestellbar.