De reacties zijn een van de waardevolste onderdelen van Tweakers. Regelmatig vind je daar interessante, diepgaande extra informatie van experts en gebruikers met praktijkervaring over een onderwerp. In dit artikel zetten we de beste reacties met een +3-moderatie van juni op een rij.
Tweakers maken Tweakers. Dit platform bestaat bij de gratie van gebruikers, die discussiëren op het forum, handelen op V&A en elkaar zelfs tijdens live-evenementen ontmoeten. Een van de belangrijkste onderdelen waar tweakers hun waarde toevoegen, zijn de reacties. Die houden ons niet alleen scherp en wijzen ons op fouten, maar geven ook vaak waardevolle context of extra informatie die anderen meer kan bijbrengen. Daarvoor zijn we erg dankbaar. Het gaat bijvoorbeeld om informatie uit de praktijk die we zelf niet hebben zonder die praktijkervaring.
De beste reacties worden door andere tweakers met een +3 beoordeeld. De lat om een +3-moderatie op een reactie te krijgen, ligt hoog, maar dat levert wel erg mooie resultaten op.
Wat is dit artikel?
In dit artikel laten we de beste reacties op Tweakers van de afgelopen periode zien. Zo willen we andere gebruikers in aanraking brengen met reacties die ze misschien hebben gemist. We maken maandelijks een uitdraai van alle +3-reacties.
Eerdere versies van dit artikel:
Dit waren alle +3-reacties van heel 2025
De beste +3-reacties van juni 2025
De beste +3-reacties van juli 2025
De beste +3-reacties van augustus 2025
De beste +3-reacties van september 2025
De beste +3-reacties van oktober 2025
De beste +3-reacties van november 2025
De beste +3-reacties van december 2025
De beste +3-reacties van januari 2026
De beste +3-reacties van februari 2026
De beste +3-reacties van maart 2026
Juridische aanval op paardenforum Bokt
Het nieuws dat paardenforum Bokt juridische problemen heeft, was opvallend goed gelezen. Misschien komt dat wel omdat zoveel tweakers sympathiseren met een van de laatste overgebleven internetcommunity's. In het artikel beschreven we wel kort de achtergrond van het conflict, maar tweaker Cambionn wist die context nog veel verder uit te diepen in maar liefst twee reacties die beide op +3 kwamen te staan.
Ter context: Paard Zoekt Baas is officieel een goed doel dat mishandelde paarden opvangt en een nieuw onderkomen zoekt. Klinkt heel nobel, maar in de praktijk zijn ze berucht om paarden met ernstige problemen onder juridisch discutabele wijze te plaatsen gemarket als "braaf en gezond" (zoals te horen en lezen in ervaringen van mensen die met ze te maken hebben gehad, de paardenwereld is klein en reputatie verspreid). Dit soort handel zie je helaas vaak in de paardenwereld, gezien gezonde paarden aanzienlijke bedragen kosten (afhankelijk van het ras en formaat is 10K~15K niet gek voor aanschaf van een gezond maar niet eens per se super getalenteerd rijpaard). Werkgeheugen is er niks bij
Op websites als Facebook worden negatieve reacties verwijderd, maar op Bokt dus niet per se. Natuurlijk modereert Bokt wel, ze zijn zelfs aan de voorzichtige kant met wat ze toestaan. Maar PZB vind dat alle kritiek niet had gemogen, en dat het topic omtrent hun compleet dicht gegooit had gemoeten. PZB gebruikt helaas elk woord tegen Bart, dus die is heel voorzichtig nu met iets zeggen over ze. Maar deze zaak heeft volgens velen dus ook alle schijn van een SLAPP-zaak. Mogelijk dus zelfs betaald met donateursgeld wat voor verwaarloosde paarden bedoeld was...
De reden dat velen vrijheid van meningsuiting erbij halen, is dat mocht PZB de zaak winnen op inhoud dat enorme gevolgen zou hebben op fora en andere social media. Daarnaast kan ook als Bart niet genoeg geld heeft hij persoonlijk kapot gemaakt worden, wat angst zal geven aan andere ZZP'ers en kleinbedrijven die geen geld of zin hebben voor dit soort rechtzaken. Dit is slecht voor de sovereigniteit, gezien dit nieuwe spelers afschrikt van het maken van alternatieven op de al grote spelers, en voor de vrijheids van meningsuiting, persvrijheid, en het algemeen maatschappelijk belang gezien het online media zal tegenhouden om kritiek toe te staan (uit angst voor juridische kosten, ongeacht of het verdiend is). Daarom wordt het belang als breder gezien dan enkel Bokt.
Hoe werkte dit ernstige WordPress-lek?
We schreven vorige maand over een patch die WordPress uitbracht voor een ernstige bug genaamd wp2shell. Hoewel we zelf altijd uitleggen wat een lek betekent en hoe het werkt, zijn er altijd professionals die dat nóg beter weten en er nóg dieper over kunnen vertellen. Dat deed gebruiker Stroopwafels, die veel diepgaande extra context gaf over de kwetsbaarheid.
Ik kan wat extra context geven, aangezien het bedrijf waar ik werk in het SecurityWeek-artikel wordt genoemd.
Dit is geen los beveiligingslek, maar een exploitketen die twee kwetsbaarheden combineert (CVE-2026-63030, aanwezig in WordPress 6.9 t/m 7.0.1). Een unauthenticated SQL-injectie in WP_Query (via de author_exclude/author__not_in-parameter) wordt gecombineerd met een fout in het REST API batch-endpoint (/batch/v1). Door een speciaal gevormd batchverzoek raakt de interne afhandeling van requests uit sync, waardoor een request wel volgens het ene endpoint wordt gevalideerd, maar uiteindelijk door een ander (publiek) endpoint wordt uitgevoerd.
Een belangrijk detail dat in veel berichtgeving ontbreekt, is dat de REST-permission checks zelf niet worden omzeild. Als dat wel zo was, zou dit een directe one-shot RCE zijn geweest.
Een andere belangrijke nuance is dat de SQL-injectie zelf read-only is. De injectie bevindt zich in een SELECT-context en WordPress staat geen stacked queries toe, waardoor een aanvaller niet rechtstreeks INSERT- of UPDATE-queries kan uitvoeren. In plaats daarvan gebruikt de publieke "wp2shell"-PoC een UNION SELECT om vervalste database-rijen in het queryresultaat te injecteren. Vervolgens verwerkt WordPress die gegevens zelf via bestaande functionaliteit (zoals de oEmbed-cache en een customize_changeset), waardoor uiteindelijk een administratoraccount wordt aangemaakt. De schrijfacties worden dus door WordPress zelf uitgevoerd; de SQL-injectie manipuleert alleen de data die WordPress denkt uit de database te lezen. Nadat een administratoraccount is verkregen, wordt een plugin met webshell geïnstalleerd om code op de server uit te voeren.
De PoC is inmiddels openbaar beschikbaar en de eerste exploitatiepogingen worden al waargenomen. Daarom is het verstandig om zo snel mogelijk te updaten naar WordPress 7.0.2 (of de beveiligingsupdates voor de 6.8- en 6.9-reeksen).
Tokens in AI-modellen
Bij nieuwe AI-modellen gaat het inmiddels standaard over het verbruik in tokens. Voor lang niet iedereen is het even logisch hoe dat werkt, maar imqqmi legt dat in deze comment erg goed uit.
Tokens zijn woorden of delen van woorden of leestekens, getallen etc die omgezet worden naar een geheel getal waarmee de LLM kan werken. Aan het einde worden output tokens weer terug omgezet in tekst.
Je hebt input tokens (prompt, vraag, agentic prompts, afbeeldingen etc) en output tokens, antwoord. Input tokens zijn doorgaans goedkoper dan output tokens. Deze zijn aangegeven met verschillende prijzen met miljoen tokens. Bijvoorbeeld $5/1m input en $25/1m output in het geval van claude opus.
Er zijn 2 verbruiksmodellen: abonnement en credit.
Als je een abonnement hebt betaal je voor een bepaald aantal tokens (meestal niet nader gespecificeerd, kan per provider en over tijd verschillen in hoeverre dit gesubsidieerd wordt, naar gelang de datacenter capaciteit en andere factoren).
Hoe complexer het model hoe sneller je je toelage per tijdslimiet ziet krimpen. In het geval van Claude is er elke 5 uur een limiet en een week limiet. Als je een van de limieten op hebt verbruikt moet je wachten totdat de tijd voorbij is en je verbruikslimited weer gereset wordt (welke maar eerst op is geraakt).
Met een abonnement betaal je dus niet extra voor tokens, tenzij je er zelf voor kiest. Als je abonnement limiet is bereikt kun je dmv pre-paid tokens kopen die niet gesubsidieerd zijn en dus veel duurder (de $5/1m input en $25/1m output).
Context is alle tokens die momenteel in een sessie actief zijn, input en output tokens, zeg maar de hele conversatie. Dit kan met programmeren of grote stukken tekst snel oplopen.
Je moet daarom letten op je context verbruik: 1m tokens context max, maar bij 150K context verbruik geldt een hoger tarief of gaat je abbo sneller op. Context vergt duur geheugen, en zoals je weet is geheugen veel duurder momenteel. Zit je context vol dan start je een nieuwe sessie en is de LLM alles vergeten, tenzij je het opslaat in een bestand, meestal een samenvatting of een nieuwe selectie van tekst uit meerdere bestanden voor vervolg vragen/verwerking/programmeer opdracht.
De mate van subsidie wordt momenteel geschat dat je voor 't $200 max plan ongeveer $5000 aan tokens krijgt. Daar draaien ze verlies op. Ze maken wel winst op pre-paid credits, meestal bij commercieel gebruik.
Andere reacties
In totaal schreven jullie in juli 29 reacties die op een +3-moderatie eindigden. Dat gebeurde vooral onder nieuwsartikelen. In één geval kwam er een reactie onder een achtergrondartikel en in nog een geval onder een advertorial.
:strip_icc():strip_exif()/u/789323/crop647778e19ce20_cropped.jpg?f=community)
:strip_icc():strip_exif()/u/448966/crop62a741840cd69_cropped.jpg?f=community)
:strip_icc():strip_exif()/u/225415/crop69d6326d3470b_cropped.jpg?f=community)
:strip_icc():strip_exif()/u/289675/crop6401bf2c85501_cropped.jpg?f=community)
:strip_icc():strip_exif()/u/140051/BSOD.jpg?f=community)
:strip_exif()/u/120394/talic.gif?f=community)
:strip_icc():strip_exif()/u/262645/Waldorf.jpg?f=community)
/u/18479/crop6962247f917ee_cropped.png?f=community)