Барьер входа обнулился. Барьер компетенции – нет (1/6)
Из каждого утюга всё ещё про нейросети. Кто помнит, точно так же было и с криптой. А до неё и с блокчейном, который вот-вот перевернёт всё. А до блокчейна с интернетом вещей. А если копнуть глубже, то с самими персональными компьютерами, когда каждый второй журнал обещал, что ПК заменит вам бухгалтера, секретаря и репетитора по английскому.
Паттерн один: новая технология → шум → "теперь любой сможет" → выясняется, что не любой.
Промптом нельзя обойти три вещи: гравитацию, скорость света и второй закон термодинамики. Всё остальное – маркетинговая надстройка.
По стечению обстоятельств в теме нейросетей давно. Помню ещё "вторую волну", когда мы вручную скрещивали скрытые марковские модели с первыми сетками, а слово "трансформер" ассоциировалось только с игрушками Hasbro да мультиками по утрам. Чтобы научить систему отличать фонему /к/ в слове "кит" от той же /к/ в "кот", нужно было выстраивать трифонные деревья и вручную выравнивать тысячи часов аудио. Одна ошибка в словаре и вся распознавалка рассыпалась как карточный домик.
Сегодня Whisper делает то же самое за три строчки кода. Барьер входа обнулился. Но барьер компетенции – нет. Инструмент масштабирует то, что у тебя в голове. Если ты не отличаешь дебет от кредита, калькулятор не сделает тебя бухгалтером. Он поможет тебе обанкротиться быстрее и эффективнее.
Термин "вайбкодинг" ввёл Андрей Карпати. Говоришь модели, что хочешь, принимаешь код не глядя. Звучит как магия, если забыть, кто такой Карпати. У человека PhD и больше десяти лет в AI, он чувствует кривую архитектуру спинным мозгом. Это как Шумахер, говорящий "я просто еду на ощущениях". Да, Михаэль, но у нас-то прав нет.
Метод ушёл в массы. Контекст и база остались у Андрея. Сам Карпати, кстати, уже переобулся. Его свежий рецепт – не "вайбкодь и не парься", а LLM Wiki: трёхслойная архитектура, линтер, контроль противоречий. Инженерный подход. Массы запомнили "вайб", автор ушёл в структуру.
Занырнул недавно в чат-спутник одного популярного канала про нейронки. Из 1300 постов: четверть про ботов, куча про "курсы", "заработок" и слово "бесплатно". Постов про тестирование – ноль. Про безопасность – ноль. Архитектура, развертывание, отказоустойчивость – не, не слышали, видимо, эти слова не вписываются в вайб.
Продолжение: завтра.
#мышление #ai
Из каждого утюга всё ещё про нейросети. Кто помнит, точно так же было и с криптой. А до неё и с блокчейном, который вот-вот перевернёт всё. А до блокчейна с интернетом вещей. А если копнуть глубже, то с самими персональными компьютерами, когда каждый второй журнал обещал, что ПК заменит вам бухгалтера, секретаря и репетитора по английскому.
Паттерн один: новая технология → шум → "теперь любой сможет" → выясняется, что не любой.
Промптом нельзя обойти три вещи: гравитацию, скорость света и второй закон термодинамики. Всё остальное – маркетинговая надстройка.
По стечению обстоятельств в теме нейросетей давно. Помню ещё "вторую волну", когда мы вручную скрещивали скрытые марковские модели с первыми сетками, а слово "трансформер" ассоциировалось только с игрушками Hasbro да мультиками по утрам. Чтобы научить систему отличать фонему /к/ в слове "кит" от той же /к/ в "кот", нужно было выстраивать трифонные деревья и вручную выравнивать тысячи часов аудио. Одна ошибка в словаре и вся распознавалка рассыпалась как карточный домик.
Сегодня Whisper делает то же самое за три строчки кода. Барьер входа обнулился. Но барьер компетенции – нет. Инструмент масштабирует то, что у тебя в голове. Если ты не отличаешь дебет от кредита, калькулятор не сделает тебя бухгалтером. Он поможет тебе обанкротиться быстрее и эффективнее.
Термин "вайбкодинг" ввёл Андрей Карпати. Говоришь модели, что хочешь, принимаешь код не глядя. Звучит как магия, если забыть, кто такой Карпати. У человека PhD и больше десяти лет в AI, он чувствует кривую архитектуру спинным мозгом. Это как Шумахер, говорящий "я просто еду на ощущениях". Да, Михаэль, но у нас-то прав нет.
Метод ушёл в массы. Контекст и база остались у Андрея. Сам Карпати, кстати, уже переобулся. Его свежий рецепт – не "вайбкодь и не парься", а LLM Wiki: трёхслойная архитектура, линтер, контроль противоречий. Инженерный подход. Массы запомнили "вайб", автор ушёл в структуру.
Занырнул недавно в чат-спутник одного популярного канала про нейронки. Из 1300 постов: четверть про ботов, куча про "курсы", "заработок" и слово "бесплатно". Постов про тестирование – ноль. Про безопасность – ноль. Архитектура, развертывание, отказоустойчивость – не, не слышали, видимо, эти слова не вписываются в вайб.
Продолжение: завтра.
#мышление #ai
🔥6👍1
Хроники пикирующего вайба. Часть первая (2/6)
Наблюдая за чатами вайбкодеров, собрал целую кунсткамеру того, как "обнуление барьера" работает на практике.
Человек без опыта в разработке поднял проект на Next.js. Почему именно Next.js? Потому что модель в 2026-м суёт его в каждый второй ответ. Через месяц выяснилось, что 40% кода написано, чтобы выключить дефолтные функции фреймворка, которые мешали. Никто не спросил: а зачем серверный рендеринг для статической визитки? Нейронка скормила мейнстрим, человек потратил недели на борьбу с инструментом, который не нужен.
В другом углу нейросеть-кодер обнулила боевую базу данных, пока "чинила" мелкий компонент интерфейса. Владелец узнал, когда сайт превратился в тыкву. Теперь параллельно гуглит, как закрыть доступ к базе, чтобы ИИ-помощник не сжёг всё окончательно. Нейросеть выдала решение. Решение оказалось проблемой. Классика.
Мой любимый кейс: дешёвая модель проектирует архитектуру, дорогая пишет код, а дешёвая снова проверяет результат. Это как если бы пятиклассник рисовал чертежи небоскрёба, прораб строил, а потом тот же пятиклассник принимал работу. Вы бы зашли в такой дом? Вайбкодеры заходят и зовут друзей.
Три кейса – один паттерн. Не инструмент виноват. Виноват пропущенный этап: понять задачу до того, как просить решение.
Продолжение: завтра.
#мышление #ai
Наблюдая за чатами вайбкодеров, собрал целую кунсткамеру того, как "обнуление барьера" работает на практике.
Человек без опыта в разработке поднял проект на Next.js. Почему именно Next.js? Потому что модель в 2026-м суёт его в каждый второй ответ. Через месяц выяснилось, что 40% кода написано, чтобы выключить дефолтные функции фреймворка, которые мешали. Никто не спросил: а зачем серверный рендеринг для статической визитки? Нейронка скормила мейнстрим, человек потратил недели на борьбу с инструментом, который не нужен.
В другом углу нейросеть-кодер обнулила боевую базу данных, пока "чинила" мелкий компонент интерфейса. Владелец узнал, когда сайт превратился в тыкву. Теперь параллельно гуглит, как закрыть доступ к базе, чтобы ИИ-помощник не сжёг всё окончательно. Нейросеть выдала решение. Решение оказалось проблемой. Классика.
Мой любимый кейс: дешёвая модель проектирует архитектуру, дорогая пишет код, а дешёвая снова проверяет результат. Это как если бы пятиклассник рисовал чертежи небоскрёба, прораб строил, а потом тот же пятиклассник принимал работу. Вы бы зашли в такой дом? Вайбкодеры заходят и зовут друзей.
Три кейса – один паттерн. Не инструмент виноват. Виноват пропущенный этап: понять задачу до того, как просить решение.
Продолжение: завтра.
#мышление #ai
🔥5👍1
Твое резюме совпало на 85%, но тебя отсеяли на автомате. Почему?
Потому что для HRа ты – «гребец из галеры А», а им нужен «гребец на галеру Б».
Рекрутер видит: «телеком» → «финтех». Всё, mismatch.
И плевать, что твой Kubernetes в Ростелекоме ничем не отличается от их Kubernetes в Сбере, или нет? Напишите в комментариях. В их головах это разные вселенные.
Это называется смена домена (domain transfer). И пока ты не ткнешь их носом в то, что твои скиллы конвертируются, ты будешь получать автоотказы.
Давай по-чесноку, что реально переносится между отраслями:
– Мониторинг хайлоуда: (телеком → финтех). Три девятки SLA, ну они и в Африке три девятки. Grafana везде светится одинаково.
– Управление инцидентами: (госсектор → e-commerce). Процесс «пролюбили полимеры -> подняли по тревоге -> починили -> написали post-mortem» везде один. Меняется только цена минуты простоя.
– IaC практики: (SaaS → gamedev). Terraform'у плевать, поднимает он виртуалки под микросервисы или под игровые сервера.
А где реально придется попотеть (адаптация):
– Комплаенс и безопасность: (PCI DSS в банках, 152-ФЗ и КИИ в госе, и вот "это" всё). Вот тут твой опыт деплоя котиков в AWS не поможет, когда придут аудиторы с морковками.
– Специфичные пайплайны: Банковский CI/CD с десятью контурами безопасности и ручными апрувами, очевидно, не то же самое, что геймдев-пайплайн, где главное "просто" быстрее доставить текстуры гигабайтами.
Короче.
Чтобы не тратить время на объяснение очевидного каждому второму HRу, я допилил в Career Matcher блок
Работает просто: кидаешь CV + вакансию. Нейросеть определяет домены, цинично показывает, что из твоего опыта реально зайдет, а где ты «нуб», и генерирует 2-3 убойных предложения для сопроводительного.
Нажал
Какой переход считаете самым тяжёлым: гос→коммерция или коммерция→гос?
Тестируй тут: lms.devitacademy.com/career
#карьера #devops
Потому что для HRа ты – «гребец из галеры А», а им нужен «гребец на галеру Б».
Рекрутер видит: «телеком» → «финтех». Всё, mismatch.
И плевать, что твой Kubernetes в Ростелекоме ничем не отличается от их Kubernetes в Сбере,
Это называется смена домена (domain transfer). И пока ты не ткнешь их носом в то, что твои скиллы конвертируются, ты будешь получать автоотказы.
Давай по-чесноку, что реально переносится между отраслями:
– Мониторинг хайлоуда: (телеком → финтех). Три девятки SLA, ну они и в Африке три девятки. Grafana везде светится одинаково.
– Управление инцидентами: (госсектор → e-commerce). Процесс «пролюбили полимеры -> подняли по тревоге -> починили -> написали post-mortem» везде один. Меняется только цена минуты простоя.
– IaC практики: (SaaS → gamedev). Terraform'у плевать, поднимает он виртуалки под микросервисы или под игровые сервера.
А где реально придется попотеть (адаптация):
– Комплаенс и безопасность: (PCI DSS в банках, 152-ФЗ и КИИ в госе, и вот "это" всё). Вот тут твой опыт деплоя котиков в AWS не поможет, когда придут аудиторы с морковками.
– Специфичные пайплайны: Банковский CI/CD с десятью контурами безопасности и ручными апрувами, очевидно, не то же самое, что геймдев-пайплайн, где главное "просто" быстрее доставить текстуры гигабайтами.
Короче.
Чтобы не тратить время на объяснение очевидного каждому второму HRу, я допилил в Career Matcher блок
Переход между отраслями. Если система не обнаружит признаков смены домена, уведомления не будет в тексте.Работает просто: кидаешь CV + вакансию. Нейросеть определяет домены, цинично показывает, что из твоего опыта реально зайдет, а где ты «нуб», и генерирует 2-3 убойных предложения для сопроводительного.
Нажал
Скопировать → вставил в отклик → пошел пить кофе, пока HR пытается осознать, что ты подходишь.Какой переход считаете самым тяжёлым: гос→коммерция или коммерция→гос?
Тестируй тут: lms.devitacademy.com/career
#карьера #devops
🔥5
Хроники пикирующего вайба. Часть вторая (3/6)
"Там на неведомых дорожках следы невиданных зверей..." Александр Сергеевич, конечно же, не бывал в чатах вайбкодеров, но кунсткамеру описал точно.
В чате встречается типаж: "Нейроинженер, Архитектор ЧатБотов". Проектирует ботов мышкой в BotHelp – от лид-форм до "сложных логик с интеграциями". Кода нет в принципе. Сидит на Windows 7, где современные IDE даже не запустятся, зато авторитетно рассуждает об архитектуре. Когда титул в телеграме заменяет базу – на выходе карго-культ в чистом виде.
Другой типаж: работа с госсектором, критическая инфраструктура, сложные риски. Развернула n8n на хостинге за двести рублей, конфиденциальные данные клиентов гонит через зарубежные API. На вопрос о безопасности – искреннее недоумение. Курит на бензоколонке, радуясь, что зажигалка красивая.
Третий: полгода "пишет" агента, не дополз до тестов, зато "глубоко погрузился в DevOps". Docker для него – "прога-коробочка". Продакшен-ключи хранит в Obsidian, где их читает другой LLM-агент. А главное – цифровая эхо-камера. Grok хвалит код, написанный Gemini. Gemini одобряет архитектуру от Grok. Человек посередине нажимает кнопки и репостит похвалу, как доказательство мастерства. Он думает что дирижёр, хотя он прослойка между двумя чат-ботами.
Три типажа – одна ловушка. Инструмент упростился, но иллюзия понимания опаснее честного незнания.
Продолжение: завтра.
#мышление #ai
"Там на неведомых дорожках следы невиданных зверей..." Александр Сергеевич, конечно же, не бывал в чатах вайбкодеров, но кунсткамеру описал точно.
В чате встречается типаж: "Нейроинженер, Архитектор ЧатБотов". Проектирует ботов мышкой в BotHelp – от лид-форм до "сложных логик с интеграциями". Кода нет в принципе. Сидит на Windows 7, где современные IDE даже не запустятся, зато авторитетно рассуждает об архитектуре. Когда титул в телеграме заменяет базу – на выходе карго-культ в чистом виде.
Другой типаж: работа с госсектором, критическая инфраструктура, сложные риски. Развернула n8n на хостинге за двести рублей, конфиденциальные данные клиентов гонит через зарубежные API. На вопрос о безопасности – искреннее недоумение. Курит на бензоколонке, радуясь, что зажигалка красивая.
Третий: полгода "пишет" агента, не дополз до тестов, зато "глубоко погрузился в DevOps". Docker для него – "прога-коробочка". Продакшен-ключи хранит в Obsidian, где их читает другой LLM-агент. А главное – цифровая эхо-камера. Grok хвалит код, написанный Gemini. Gemini одобряет архитектуру от Grok. Человек посередине нажимает кнопки и репостит похвалу, как доказательство мастерства. Он думает что дирижёр, хотя он прослойка между двумя чат-ботами.
Три типажа – одна ловушка. Инструмент упростился, но иллюзия понимания опаснее честного незнания.
Продолжение: завтра.
#мышление #ai
🔥2❤1👍1
Минус девятнадцать процентов (4/6)
Упомянутые случаи из чатов читаешь как анекдоты, в каких-то моментах можно и себя найти, я не исключение. Можно отмахнуться: "ну это новички, у серьёзных людей всё иначе". Окей. Давайте к серьёзным людям.
METR в 2025 взяли шестнадцать опытных open-source разработчиков. Не джунов из чатов, а людей с историей коммитов. Дали 246 реальных задач.
Результат: с нейросетью работали медленнее на 19%.
При этом были уверены, что ускорились процентов на двадцать. Код мелькает, строчки появляются, ощущение полёта. А git log потом показывает: половина коммитов – правки за нейросетью.
Гарвард назвал это "Эффект стены GenAI". На старте модель разгоняет – идеи, черновики, прототипы. Но на уровне, где нужна экспертиза, – стена. Карту выдаст, ходить по ней не научит.
Anthropic проверили иначе: одни копипастили из модели, другие работали без неё, третьи использовали как спарринг-партнёра. Копипастеры сдали тест на 50%. Без AI – на 67%. Выиграли только те, кто спрашивал "почему так" и "где тут дыры", а не жал "принять всё".
И вишенка. Отдельное исследование, три тысячи участников. Чем дольше человек общается с моделью, тем выше оценивает собственную компетентность.
Механика элементарная: в восьмидесяти процентах случаев модель соглашается. Ведёшь к обрыву – "отличный маршрут, продолжаем".
Даннинг и Крюгер не предполагали, что у их эффекта появится усилитель. Раньше нужно было хотя бы самому додуматься до глупости. Теперь глупость генерирует модель, а человек одобряет. "Работает – значит правильно". Ровно до первого инцидента в самый неожиданный момент.
Три исследования – один вывод: инструмент масштабирует не навык, а уверенность в навыке.
Продолжение: завтра.
#мышление #ai
Упомянутые случаи из чатов читаешь как анекдоты, в каких-то моментах можно и себя найти, я не исключение. Можно отмахнуться: "ну это новички, у серьёзных людей всё иначе". Окей. Давайте к серьёзным людям.
METR в 2025 взяли шестнадцать опытных open-source разработчиков. Не джунов из чатов, а людей с историей коммитов. Дали 246 реальных задач.
Результат: с нейросетью работали медленнее на 19%.
При этом были уверены, что ускорились процентов на двадцать. Код мелькает, строчки появляются, ощущение полёта. А git log потом показывает: половина коммитов – правки за нейросетью.
Гарвард назвал это "Эффект стены GenAI". На старте модель разгоняет – идеи, черновики, прототипы. Но на уровне, где нужна экспертиза, – стена. Карту выдаст, ходить по ней не научит.
Anthropic проверили иначе: одни копипастили из модели, другие работали без неё, третьи использовали как спарринг-партнёра. Копипастеры сдали тест на 50%. Без AI – на 67%. Выиграли только те, кто спрашивал "почему так" и "где тут дыры", а не жал "принять всё".
И вишенка. Отдельное исследование, три тысячи участников. Чем дольше человек общается с моделью, тем выше оценивает собственную компетентность.
Механика элементарная: в восьмидесяти процентах случаев модель соглашается. Ведёшь к обрыву – "отличный маршрут, продолжаем".
Даннинг и Крюгер не предполагали, что у их эффекта появится усилитель. Раньше нужно было хотя бы самому додуматься до глупости. Теперь глупость генерирует модель, а человек одобряет. "Работает – значит правильно". Ровно до первого инцидента в самый неожиданный момент.
Три исследования – один вывод: инструмент масштабирует не навык, а уверенность в навыке.
Продолжение: завтра.
#мышление #ai
🔥3👍2❤1
Почему код гниёт сам по себе (5/6)
Нейросеть не делает людей умнее. Она накладывает фильтр "красиво". Код новичка выглядит как работа мидла, лендинг гипсокартонщика – как проект дизайн-студии.
Снаружи все резко стали "хорошими". Внутри – тот же колокол Гаусса. Разрыв между тем, как проект выглядит, и тем, как он спроектирован, – это зона катастрофы.
Майкл Поланьи ещё в 60-х сказал: "Мы знаем больше, чем можем выразить словами". Чутьё инженера, понимание, где код "пахнет", – это неявное знание. Оно не передаётся через промпты. Добывается только через практику и личную боль. Я недавно разбирал это на реальном кейсе: студент видит 403 Forbidden и три типа мышления дают три разных пути к ответу. Аристотель разделял: можно "знать", что огонь горячий (тебе сказали), а можно ЗНАТЬ (ты обжёгся). Нейросеть выдаёт чужой опыт, красивый и бесплатный. Но без своих шишек он не усваивается.
Есть закон эволюции софта, сформулированный Мейром Леманом в 70-х: сложность системы растёт всегда, если не тратишь силы на её снижение. Код гниёт не потому, что ты плохой. Мир вокруг меняется: протухают сертификаты, обновляются зависимости, вылетают новые CVE. Оставь сервер на год без присмотра – решето.
Вайбкодер-самоучка думает: закинул камень на гору, можно открывать шампанское. Инженер знает: этот камень нужно катить каждый день. Тестировать, патчить, мониторить.
Формула проста: Нейросеть умножить на ноль равно ноль. Страшно то, что в 2026 году этот ноль выглядит как уверенная единица.
Продолжение: завтра.
#мышление #ai
Нейросеть не делает людей умнее. Она накладывает фильтр "красиво". Код новичка выглядит как работа мидла, лендинг гипсокартонщика – как проект дизайн-студии.
Снаружи все резко стали "хорошими". Внутри – тот же колокол Гаусса. Разрыв между тем, как проект выглядит, и тем, как он спроектирован, – это зона катастрофы.
Майкл Поланьи ещё в 60-х сказал: "Мы знаем больше, чем можем выразить словами". Чутьё инженера, понимание, где код "пахнет", – это неявное знание. Оно не передаётся через промпты. Добывается только через практику и личную боль. Я недавно разбирал это на реальном кейсе: студент видит 403 Forbidden и три типа мышления дают три разных пути к ответу. Аристотель разделял: можно "знать", что огонь горячий (тебе сказали), а можно ЗНАТЬ (ты обжёгся). Нейросеть выдаёт чужой опыт, красивый и бесплатный. Но без своих шишек он не усваивается.
Есть закон эволюции софта, сформулированный Мейром Леманом в 70-х: сложность системы растёт всегда, если не тратишь силы на её снижение. Код гниёт не потому, что ты плохой. Мир вокруг меняется: протухают сертификаты, обновляются зависимости, вылетают новые CVE. Оставь сервер на год без присмотра – решето.
Вайбкодер-самоучка думает: закинул камень на гору, можно открывать шампанское. Инженер знает: этот камень нужно катить каждый день. Тестировать, патчить, мониторить.
Формула проста: Нейросеть умножить на ноль равно ноль. Страшно то, что в 2026 году этот ноль выглядит как уверенная единица.
Продолжение: завтра.
#мышление #ai
🔥5❤1
Как не стать био-адаптером для нейросети (6/6)
Если не хочешь деградировать до оператора кнопки "Сгенерировать ещё раз", то попробуй такой подход:
Не проси "сделай", проси "объясни".
Забудь "напиши мне скрипт".
Спроси: какие есть варианты архитектуры для этой задачи и чем они плохи?
Требуй хейта. Нейросеть – подхалим по определению.
Пиши прямо: разнеси моё решение, найди дыры в безопасности и архитектурный бред.
Ищи слепые зоны. Главный враг не баг, а вопрос, который ты забыл задать.
Спроси: о чём я тебя не спросил, хотя должен был?
Проверяй реальностью. Нет тестов, логов и понимания, как деплоить, – ты не программируешь, ты играешь в Sims.
Промпт это генерация гипотез. Инженерия – отбор истины. Линтер не подстраивается под спрашивающего. Тест не галлюцинирует. Бенчмарк не льстит. Генератор не может быть судьёй своего вывода. По той же причине, по которой аудитор не может быть клиентом.
Я скормил черновик этого текста двум моделям и попросил найти ошибки. Обе сказали "отлично написано". Ошибки нашёл сам при вычитке.
Нейронка – отличный второй пилот. Но если уберёте руки со штурвала и решите вздремнуть, глядя на красивый "вайб" за окном, – помните про гравитацию. Она работает молча.
Не доверяйте звёздам. Доверяйте тестам.
Серия "Барьер входа" (6/6)
#мышление #ai
Если не хочешь деградировать до оператора кнопки "Сгенерировать ещё раз", то попробуй такой подход:
Не проси "сделай", проси "объясни".
Забудь "напиши мне скрипт".
Спроси: какие есть варианты архитектуры для этой задачи и чем они плохи?
Требуй хейта. Нейросеть – подхалим по определению.
Пиши прямо: разнеси моё решение, найди дыры в безопасности и архитектурный бред.
Ищи слепые зоны. Главный враг не баг, а вопрос, который ты забыл задать.
Спроси: о чём я тебя не спросил, хотя должен был?
Проверяй реальностью. Нет тестов, логов и понимания, как деплоить, – ты не программируешь, ты играешь в Sims.
Промпт это генерация гипотез. Инженерия – отбор истины. Линтер не подстраивается под спрашивающего. Тест не галлюцинирует. Бенчмарк не льстит. Генератор не может быть судьёй своего вывода. По той же причине, по которой аудитор не может быть клиентом.
Я скормил черновик этого текста двум моделям и попросил найти ошибки. Обе сказали "отлично написано". Ошибки нашёл сам при вычитке.
Нейронка – отличный второй пилот. Но если уберёте руки со штурвала и решите вздремнуть, глядя на красивый "вайб" за окном, – помните про гравитацию. Она работает молча.
Не доверяйте звёздам. Доверяйте тестам.
Серия "Барьер входа" (6/6)
#мышление #ai
🔥5❤1
⚡️ DevOps Digest #10 | 12.04.2026
🔥 Главное:
1. NORA – реестр артефактов на Rust. Статья на Хабре. Зачем написал свой реестр вместо Nexus и Artifactory: 34 МБ бинарник, 12 МБ RAM, 7 форматов (Docker, Maven, npm, PyPI, Cargo, Go, Raw), проксирование upstream с кэшем, air-gap режим. MIT-лицензия.
🔗 https://habr.com/ru/articles/1021960/
2. uutils coreutils 0.8 – GNU Coreutils на Rust – кроссплатформенная реализация 100+ утилит (sort, cp, chmod, ls) на Rust. Работает на Linux, Windows, Redox. Проект становится реальной альтернативой GNU-версии.
🔗 github.com/uutils
3. Little Snitch вышел на Linux – популярный межсетевой экран приложений теперь доступен для Linux. Использует eBPF для инспекции трафика на уровне ядра. Веб-интерфейс и eBPF-часть под GPLv2, фоновый процесс на Rust.
🔗 obdev.at
4. Компрометация цепочки поставок Aqua Trivy. Через заражённый сканер уязвимостей украдены исходники у нескольких компаний. Когда инструмент безопасности сам становится вектором атаки – это переворачивает модель угроз. Проверяйте контрольные суммы бинарников, фиксируйте версии в CI/CD. Компрометация цепочки поставок означает, что тысячи пайплайнов могли выполнять чужой код с правами сборки. Минимум: подписанные образы, зеркало зависимостей, фиксированные версии. Максимум — собственный реестр с контролем того, что попадает внутрь.
🔗 habr.com
5. Microsoft заблокировала подпись VeraCrypt и WireGuard – аккаунты разработчиков для цифровой подписи Windows-сборок заблокированы. Ключ VeraCrypt истекает в июне, после чего драйвер перестанет работать с Secure Boot. Ещё один аргумент в пользу open-source инфраструктуры без привязки к вендору.
🔗 opennet.ru
🔍 eBPF как основа сетевой безопасности на Linux
Выход Little Snitch на Linux – знаковое событие. Раньше для контроля сетевой активности приложений на Linux приходилось вручную собирать конфигурацию из iptables/nftables, auditd и скриптов. eBPF меняет правила игры: инспекция трафика на уровне ядра без модификации ядра, с привязкой к конкретному процессу. Для серверной инфраструктуры это открывает путь к zero-trust сетевым политикам без сложных сервисных mesh-решений.
🛠 Команда дня:
Показывает топ-20 локальных портов по числу активных TCP-соединений с именами процессов
#дайджест #security #linux
💬 Переслал коллегам? Пусть подпишутся: @DevITWay
🔥 Главное:
1. NORA – реестр артефактов на Rust. Статья на Хабре. Зачем написал свой реестр вместо Nexus и Artifactory: 34 МБ бинарник, 12 МБ RAM, 7 форматов (Docker, Maven, npm, PyPI, Cargo, Go, Raw), проксирование upstream с кэшем, air-gap режим. MIT-лицензия.
🔗 https://habr.com/ru/articles/1021960/
2. uutils coreutils 0.8 – GNU Coreutils на Rust – кроссплатформенная реализация 100+ утилит (sort, cp, chmod, ls) на Rust. Работает на Linux, Windows, Redox. Проект становится реальной альтернативой GNU-версии.
🔗 github.com/uutils
3. Little Snitch вышел на Linux – популярный межсетевой экран приложений теперь доступен для Linux. Использует eBPF для инспекции трафика на уровне ядра. Веб-интерфейс и eBPF-часть под GPLv2, фоновый процесс на Rust.
🔗 obdev.at
4. Компрометация цепочки поставок Aqua Trivy. Через заражённый сканер уязвимостей украдены исходники у нескольких компаний. Когда инструмент безопасности сам становится вектором атаки – это переворачивает модель угроз. Проверяйте контрольные суммы бинарников, фиксируйте версии в CI/CD. Компрометация цепочки поставок означает, что тысячи пайплайнов могли выполнять чужой код с правами сборки. Минимум: подписанные образы, зеркало зависимостей, фиксированные версии. Максимум — собственный реестр с контролем того, что попадает внутрь.
🔗 habr.com
5. Microsoft заблокировала подпись VeraCrypt и WireGuard – аккаунты разработчиков для цифровой подписи Windows-сборок заблокированы. Ключ VeraCrypt истекает в июне, после чего драйвер перестанет работать с Secure Boot. Ещё один аргумент в пользу open-source инфраструктуры без привязки к вендору.
🔗 opennet.ru
🔍 eBPF как основа сетевой безопасности на Linux
Выход Little Snitch на Linux – знаковое событие. Раньше для контроля сетевой активности приложений на Linux приходилось вручную собирать конфигурацию из iptables/nftables, auditd и скриптов. eBPF меняет правила игры: инспекция трафика на уровне ядра без модификации ядра, с привязкой к конкретному процессу. Для серверной инфраструктуры это открывает путь к zero-trust сетевым политикам без сложных сервисных mesh-решений.
🛠 Команда дня:
ss -tnp | awk '{print $4, $6}' | sort -t: -k2 -n | uniq -c | sort -rn | head -20Показывает топ-20 локальных портов по числу активных TCP-соединений с именами процессов
#дайджест #security #linux
💬 Переслал коллегам? Пусть подпишутся: @DevITWay
🔥5❤1
Звёзды врут
Есть каналы, которые заваливают ссылками на GitHub-репозитории. Их периодически чекаю, как сорока: увидел блестящий паттерн, утащил в "гнездо", покрутил. Иногда находишь подход, о котором не думал, а иногда подтверждаешь, что твой велосипед всё-таки едет лучше.
Но есть проблема: 2000 звёзд сегодня – это не знак качества, а бюджет на маркетинг или красивый README. Народ жмёт Star не открывая код. В итоге имеем "проверенное решение" с хардкодом пароля от Postgres в третьем коммите и охапкой CVE.
Отдельная каста – горе-вайбкодеры. Проект нагенерен за вечер, демка крутится, звёзды летят. А внутри двенадцать innerHTML без санитизации и полное отсутствие обработки ошибок. Нейросеть написала, нейросеть похвалила, круг замкнулся.
Чтобы не тащить этот мусор к себе, собрал Code Roast – бесплатную прожарку публичных репо.
Механика прозрачная - как и лента результатов, она общая:
– Кидаешь ссылку.
– 8 классических линтеров (SAST) собирают фактуру.
– 3 разные модели анализируют логику и перепроверяют друг друга.
На выходе – оценка из 10 и детальный разбор. Каждая находка помечена: где строгий вердикт линтера, а где – "мнение" модели, прошедшее через кросс-валидацию.
Пока в пилоте – 50 прожарок в сутки.
Попробуйте скормить ему тот самый "звёздный" репозиторий, который вы отложили в закладки:
👉 roast.devopsway.ru
#кейс #devops #coderoast
Есть каналы, которые заваливают ссылками на GitHub-репозитории. Их периодически чекаю, как сорока: увидел блестящий паттерн, утащил в "гнездо", покрутил. Иногда находишь подход, о котором не думал, а иногда подтверждаешь, что твой велосипед всё-таки едет лучше.
Но есть проблема: 2000 звёзд сегодня – это не знак качества, а бюджет на маркетинг или красивый README. Народ жмёт Star не открывая код. В итоге имеем "проверенное решение" с хардкодом пароля от Postgres в третьем коммите и охапкой CVE.
trivy и semgrep нашли бы это за секунды, но кто будет гонять линтеры на каждый репозиторий из ленты?Отдельная каста – горе-вайбкодеры. Проект нагенерен за вечер, демка крутится, звёзды летят. А внутри двенадцать innerHTML без санитизации и полное отсутствие обработки ошибок. Нейросеть написала, нейросеть похвалила, круг замкнулся.
Чтобы не тащить этот мусор к себе, собрал Code Roast – бесплатную прожарку публичных репо.
Механика прозрачная - как и лента результатов, она общая:
– Кидаешь ссылку.
– 8 классических линтеров (SAST) собирают фактуру.
– 3 разные модели анализируют логику и перепроверяют друг друга.
На выходе – оценка из 10 и детальный разбор. Каждая находка помечена: где строгий вердикт линтера, а где – "мнение" модели, прошедшее через кросс-валидацию.
Пока в пилоте – 50 прожарок в сутки.
Попробуйте скормить ему тот самый "звёздный" репозиторий, который вы отложили в закладки:
👉 roast.devopsway.ru
#кейс #devops #coderoast
🔥6❤1
Не хочу быть DevOps-инженером.
Хочу быть MLOps-инженером.
А.С. Пушкин (из неизданного)
На hh сейчас 200+ вакансий MLOps. Год назад их было от силы 40.
Причина простая: колорит нашего рынка сейчас такой, что всем крупным компаниям сверху поставили КПЭ на внедрение ИИ. Бизнес судорожно накупил дорогих GPU, а как превратить это в работающий сервис почти никто не понимает. Компании ищут тех, кто умеет в инфраструктуру, а не просто "рисует графики в ноутбуках". То есть нас.
Я решил не читать лонгриды, а просто пощупать это руками. Задался целью собрать MLOps-платформу на своей инфре и посмотреть, насколько это вообще "другая планета" для DevOps-инженера.
Первый вывод: 70% базы –внезапно это тот же Kubernetes, CI/CD и Terraform. А вот остальные 30% реально взрывают мозг. Модель может отвечать за 2мс, Prometheus будет гореть зелёным, а бизнес терять деньги, потому что модель несёт чушь просто потому, что данные в мире изменились. Без единого коммита в код.
В следующих 4 постах разложу по фактам: что конкретно поднял, где привычный DevOps спас, а где пришлось учиться заново, чтобы железо не работало вхолостую.
Если уже работаете с ML-инфрой – расскажите в комментариях, что больше всего удивило при переходе. Интересно сверить заметки.
#карьера #devops #mlops
Хочу быть MLOps-инженером.
А.С. Пушкин (из неизданного)
На hh сейчас 200+ вакансий MLOps. Год назад их было от силы 40.
Причина простая: колорит нашего рынка сейчас такой, что всем крупным компаниям сверху поставили КПЭ на внедрение ИИ. Бизнес судорожно накупил дорогих GPU, а как превратить это в работающий сервис почти никто не понимает. Компании ищут тех, кто умеет в инфраструктуру, а не просто "рисует графики в ноутбуках". То есть нас.
Я решил не читать лонгриды, а просто пощупать это руками. Задался целью собрать MLOps-платформу на своей инфре и посмотреть, насколько это вообще "другая планета" для DevOps-инженера.
Первый вывод: 70% базы –
В следующих 4 постах разложу по фактам: что конкретно поднял, где привычный DevOps спас, а где пришлось учиться заново, чтобы железо не работало вхолостую.
Если уже работаете с ML-инфрой – расскажите в комментариях, что больше всего удивило при переходе. Интересно сверить заметки.
#карьера #devops #mlops
❤4🔥4
⚡️ DevOps Digest #11 | 19.04.2026
🔥 Главное за неделю:
1. Ядро Linux 7.0 – Rust стал штатным – включён режим PREEMPT_LAZY по умолчанию, новая ФС Nullfs, поддержка пост-квантовой криптографии ML-DSA и WiFi 8. NFS 4.1 теперь по умолчанию – проверьте монтирование перед обновлением.
https://www.opennet.ru/opennews/art.shtml?num=65194
2. nginx 1.30.0 + OpenSSL 4.0.0 – связка, которая определит следующие два года. nginx получил Encrypted ClientHello, HTTP/2 к бэкендам и sticky sessions. OpenSSL удалил SSLv3 и engine API, добавил постквантовую криптографию. Если у вас HSM через engine (а не provider) – сломается. OpenSSL 3.5 LTS живёт до 2030, не торопитесь.
https://github.com/nginx/nginx/releases/tag/release-1.30.0 | https://github.com/openssl/openssl/releases/tag/openssl-4.0.0
3. RustFS – объектное хранилище, в 2.3 раза быстрее MinIO – S3-совместимое, миграция с MinIO и Ceph из коробки. 1300+ звёзд за неделю. Если выбираете on-premise хранилище – поставьте рядом с MinIO и замерьте на своём профиле.
https://github.com/rustfs/rustfs
4. Критическая уязвимость в Python (CVE-2026-6100, 9.1/10) – use-after-free в модулях lzma, bz2 и gzip. Затронуты все сервисы, распаковывающие сжатые файлы. Обновляйте CPython.
https://www.opennet.ru/opennews/art.shtml?num=65202
5. Бэкдоры в 30 WordPress-плагинах через покупку – злоумышленник скупил 30 плагинов и внедрил вредоносный код во все. Ни код-ревью, ни сканеры не спасают, когда плагин просто меняет владельца. Классика supply chain.
https://anchor.host/someone-bought-30-wordpress-plugins-and-planted-a-backdoor-in-all-of-them/
6. nxs-universal-chart 3.0 – модульный Helm-чарт от Nixys: sub-chart-ы через OCI-реестр, из коробки Istio, KServe, Vault Secret Operator. Открытый проект, Apache 2.0.
https://github.com/nixys/nxs-universal-chart
7. GitHub Stacked PRs – официальный инструмент для цепочек зависимых PR с автоматическим ребейзом. Давняя боль: разбить большое изменение на серию связанных PR.
https://github.github.com/gh-stack/
🔍 Неделя Rust и больших версий
Linux 7.0 перевёл Rust из эксперимента в штатный инструмент ядра. RustFS показывает 2.3x над MinIO. Rust 1.95 стабилизировал if/let guards. Тренд очевиден: критическая инфраструктура переезжает на Rust. Параллельно nginx 1.30 и OpenSSL 4.0 синхронно внедрили ECH – приватность TLS-хендшейка вышла из лаборатории в продакшн. Если обновляете OpenSSL – проверьте, что HSM-интеграции используют provider API, а не устаревший engine.
🛠 Команда дня:
Список образов по размеру – быстрый способ найти раздутые и кандидатов на многоэтапную сборку.
#дайджест #rust #security
💬 Переслал коллегам? Пусть подпишутся: @DevITWay
🔥 Главное за неделю:
1. Ядро Linux 7.0 – Rust стал штатным – включён режим PREEMPT_LAZY по умолчанию, новая ФС Nullfs, поддержка пост-квантовой криптографии ML-DSA и WiFi 8. NFS 4.1 теперь по умолчанию – проверьте монтирование перед обновлением.
https://www.opennet.ru/opennews/art.shtml?num=65194
2. nginx 1.30.0 + OpenSSL 4.0.0 – связка, которая определит следующие два года. nginx получил Encrypted ClientHello, HTTP/2 к бэкендам и sticky sessions. OpenSSL удалил SSLv3 и engine API, добавил постквантовую криптографию. Если у вас HSM через engine (а не provider) – сломается. OpenSSL 3.5 LTS живёт до 2030, не торопитесь.
https://github.com/nginx/nginx/releases/tag/release-1.30.0 | https://github.com/openssl/openssl/releases/tag/openssl-4.0.0
3. RustFS – объектное хранилище, в 2.3 раза быстрее MinIO – S3-совместимое, миграция с MinIO и Ceph из коробки. 1300+ звёзд за неделю. Если выбираете on-premise хранилище – поставьте рядом с MinIO и замерьте на своём профиле.
https://github.com/rustfs/rustfs
4. Критическая уязвимость в Python (CVE-2026-6100, 9.1/10) – use-after-free в модулях lzma, bz2 и gzip. Затронуты все сервисы, распаковывающие сжатые файлы. Обновляйте CPython.
https://www.opennet.ru/opennews/art.shtml?num=65202
5. Бэкдоры в 30 WordPress-плагинах через покупку – злоумышленник скупил 30 плагинов и внедрил вредоносный код во все. Ни код-ревью, ни сканеры не спасают, когда плагин просто меняет владельца. Классика supply chain.
https://anchor.host/someone-bought-30-wordpress-plugins-and-planted-a-backdoor-in-all-of-them/
6. nxs-universal-chart 3.0 – модульный Helm-чарт от Nixys: sub-chart-ы через OCI-реестр, из коробки Istio, KServe, Vault Secret Operator. Открытый проект, Apache 2.0.
https://github.com/nixys/nxs-universal-chart
7. GitHub Stacked PRs – официальный инструмент для цепочек зависимых PR с автоматическим ребейзом. Давняя боль: разбить большое изменение на серию связанных PR.
https://github.github.com/gh-stack/
🔍 Неделя Rust и больших версий
Linux 7.0 перевёл Rust из эксперимента в штатный инструмент ядра. RustFS показывает 2.3x над MinIO. Rust 1.95 стабилизировал if/let guards. Тренд очевиден: критическая инфраструктура переезжает на Rust. Параллельно nginx 1.30 и OpenSSL 4.0 синхронно внедрили ECH – приватность TLS-хендшейка вышла из лаборатории в продакшн. Если обновляете OpenSSL – проверьте, что HSM-интеграции используют provider API, а не устаревший engine.
🛠 Команда дня:
docker image ls --format '{{.Repository}}:{{.Tag}} {{.Size}}' | sort -k2 -hСписок образов по размеру – быстрый способ найти раздутые и кандидатов на многоэтапную сборку.
#дайджест #rust #security
💬 Переслал коллегам? Пусть подпишутся: @DevITWay
GitHub
Release release-1.30.0 · nginx/nginx
nginx-1.30.0 stable version has been released, incorporating new features and bug fixes from the 1.29.x mainline branch — including Early Hints, HTTP/2 to backend and Encrypted ClientHello, sticky...
🔥6❤1
Пост 2/5: Что конкретно поднял и где DevOps спас
Прежде чем что-то ставить, надо понять, что конкретно ставить. Ваш КО. 😜
Скормил парсеру hh.ru – 272 вакансии "MLOps". Догнал выгрузкой с getmatch – еще 588 за год. Итого: MLflow – 38%, Airflow – 32%, Kubeflow – 16%, DVC – 11%. Требований по SaaS ноль – похоже, рынок облачных ML-платформ в РФ сейчас скорее мертв, чем жив, напишите в комментариях, если что-то не так. Стек выглядит компактным, поэтому точкой входа выбрал MLflow.
Мой подход стандартный: собрать руками и посмотреть, что сломается. Описывал его в DevOps Roadmap.
На сервере уже жили Docker, PostgreSQL и S3. Доставил к ним MLflow – он уютно сел на ту же базу и то же хранилище.
А вот сам MLflow оказался тем, чего мне не хватало, а я и не знал. Это фактически GitLab для экспериментов: запустил обучение – записал параметры, метрики, модель. В UI – табличка, сортировка по точности. Model Registry: теги, алиас production, откат. Запустил
Неа. Пришлось поковыряться с Python-клиентом. Если он обновился, а сервер остался на старой версии, клиент дергает endpoint, которого сервер еще не знает. И делает это молча. Час ковыряния на ровном месте просто потому, что "доверился версии" и иишке.
С артефактами тоже весело. Артефакт модели тут у нас это не один файл, а пачка: сам дамп плюс conda.yaml и requirements.txt. Без них через месяц какой-нибудь scikit-learn обновится, и модель не загрузится. Это как Docker-образ без Dockerfile: запустить сейчас можно, воспроизвести потом уже нет.
И вишенка. Классический реактивный мониторинг тут бесполезен. Сервис жив, latency в норме, всё зеленое, а в ответах мусор. Данные в мире изменились, а модель осталась в прошлом. Ни коммита, ни деплоя, просто мир "поехал" дальше. Для борьбы с этим раскопал Evidently – это такой diff для статистики. Позволяет увидеть дрейф данных до того, как его заметит тот же заказчик.
Итого: MLflow, S3, PostgreSQL, Serving и Evidently. Пять контейнеров, и у тебя полный цикл на одном сервере.
Забавно, как новые знания меняют угол зрения. Оказалось, что у меня в Code Roast та же история: провайдер обновил веса модели и мои оценки кода поплыли. Ни одного коммита с моей стороны, а результат другой. Эталона нет, детекции сдвига нет. Познакомился с дрейфом в ML сразу узнал его паттерны у себя в проде.
В следующем посте – залезем во внутренности MLflow и разберем эксперимент, который показал, что я не логирую и половину того, что стоило бы.
#кейс #ai #mlops
Прежде чем что-то ставить, надо понять, что конкретно ставить. Ваш КО. 😜
Скормил парсеру hh.ru – 272 вакансии "MLOps". Догнал выгрузкой с getmatch – еще 588 за год. Итого: MLflow – 38%, Airflow – 32%, Kubeflow – 16%, DVC – 11%. Требований по SaaS ноль – похоже, рынок облачных ML-платформ в РФ сейчас скорее мертв, чем жив, напишите в комментариях, если что-то не так. Стек выглядит компактным, поэтому точкой входа выбрал MLflow.
Мой подход стандартный: собрать руками и посмотреть, что сломается. Описывал его в DevOps Roadmap.
На сервере уже жили Docker, PostgreSQL и S3. Доставил к ним MLflow – он уютно сел на ту же базу и то же хранилище.
docker compose up, ss -tlnp – порты торчат, логи идут. Пока скучно.А вот сам MLflow оказался тем, чего мне не хватало, а я и не знал. Это фактически GitLab для экспериментов: запустил обучение – записал параметры, метрики, модель. В UI – табличка, сортировка по точности. Model Registry: теги, алиас production, откат. Запустил
mlflow models serve – и у тебя REST endpoint. Curl отправил JSON – получил предсказание. Всё?Неа. Пришлось поковыряться с Python-клиентом. Если он обновился, а сервер остался на старой версии, клиент дергает endpoint, которого сервер еще не знает. И делает это молча. Час ковыряния на ровном месте просто потому, что "доверился версии" и иишке.
С артефактами тоже весело. Артефакт модели тут у нас это не один файл, а пачка: сам дамп плюс conda.yaml и requirements.txt. Без них через месяц какой-нибудь scikit-learn обновится, и модель не загрузится. Это как Docker-образ без Dockerfile: запустить сейчас можно, воспроизвести потом уже нет.
И вишенка. Классический реактивный мониторинг тут бесполезен. Сервис жив, latency в норме, всё зеленое, а в ответах мусор. Данные в мире изменились, а модель осталась в прошлом. Ни коммита, ни деплоя, просто мир "поехал" дальше. Для борьбы с этим раскопал Evidently – это такой diff для статистики. Позволяет увидеть дрейф данных до того, как его заметит тот же заказчик.
Итого: MLflow, S3, PostgreSQL, Serving и Evidently. Пять контейнеров, и у тебя полный цикл на одном сервере.
Забавно, как новые знания меняют угол зрения. Оказалось, что у меня в Code Roast та же история: провайдер обновил веса модели и мои оценки кода поплыли. Ни одного коммита с моей стороны, а результат другой. Эталона нет, детекции сдвига нет. Познакомился с дрейфом в ML сразу узнал его паттерны у себя в проде.
В следующем посте – залезем во внутренности MLflow и разберем эксперимент, который показал, что я не логирую и половину того, что стоило бы.
#кейс #ai #mlops
🔥5❤1
Пост 3/5: Что я нашёл внутри MLflow и чего не нашёл у себя
На прошлой неделе я поднял MLflow и обучил первые модели. Всё выглядело знакомо: параметры, метрики, артефакты. А потом меня осенило, что половину своей работы я вообще не версионирую. Вот что я увидел.
Взял 22 прожарки из своего Code Roast – реальные репо с реальными оценками. У каждой прожарки есть набор метрик: сколько файлов в репо, сколько строк кода, сколько проблем нашли линтеры – trivy, semgrep, bandit. И есть итоговый score по десятибалльной шкале. Задача простая: научить модель предсказывать этот score по метрикам линтеров, без участия человека.
Обучил 8 разных моделей на этих данных. MLflow записал каждый запуск: какие параметры у модели, какую точность показала, сколько весит артефакт. Всё это ложится в таблицу, где можно сортировать и сравнивать. Выглядит как
Результаты, мягко говоря, пока так себе – да и выборка маленькая. Одна из моделей выдала ошибку 18 баллов при шкале-то от 0 до 10. Как обычно: "Петька, приборы?!" — "200!" — "Что 200?" — "А что приборы?". Двенадцать параметров на 22 строки данных – модель заучила шум вместо закономерности.
Лучшая модель (RandomForest) весит 94 КБ. Самая лёгкая (Lasso) – 615 байт. В 155 раз тяжелее, а точнее всего на полбалла. Без таблички бок о бок я бы взял "лес" – звучит-то посолиднее. Но MLflow показал: брать не за что, обе не работают.
Мои Pusk и NORA в Code Roast получили по 8 из 10. Но модель обоим ставит пятёрки. Почему? Модель смотрит на находки линтеров – сколько багов нашёл trivy, сколько подозрительных паттернов поймал semgrep. У чистого кода находок мало. У пустого репо тоже мало. Для модели они выглядят одинаково. А разница между ними – в архитектуре, в тестах, в том, как код организован. Это то, что видит человек при ревью, но ни один линтер не измерит.
Окей, а у самого что там? В Code Roast у меня ровно та же схема: промпты, которые я пишу для анализа кода, набор линтеров, которые запускаю, модель, которая генерирует отчёт. Это полноценный эксперимент – с параметрами, метриками и артефактом на выходе. А я ничего из этого не логирую. Поменял промпт – не записал, как изменился результат. Переключил линтер – не зафиксировал, стало лучше или хуже. Через месяц уже не скажу, какая конфигурация давала лучший результат, потому что сравнивать не с чем. Без конкретных цифр – та же астрология получается.
Привычка "всё в Git и в реджистри" само собой база и спасала не раз, но её мало. Между строчкой кода и результатом в проде есть прослойка из данных и настроек, которую я, получается, бросаю на самотёк. Git версионирует код. Docker Registry версионирует образы. А кто версионирует эксперименты?
Потыкайте: mlflow.devopsway.ru – три эксперимента, реальные данные из Code Roast, 8 моделей.
В следующем посте, что мониторить, когда Prometheus уже зелёный.
#кейс #ai #mlops
На прошлой неделе я поднял MLflow и обучил первые модели. Всё выглядело знакомо: параметры, метрики, артефакты. А потом меня осенило, что половину своей работы я вообще не версионирую. Вот что я увидел.
Взял 22 прожарки из своего Code Roast – реальные репо с реальными оценками. У каждой прожарки есть набор метрик: сколько файлов в репо, сколько строк кода, сколько проблем нашли линтеры – trivy, semgrep, bandit. И есть итоговый score по десятибалльной шкале. Задача простая: научить модель предсказывать этот score по метрикам линтеров, без участия человека.
Обучил 8 разных моделей на этих данных. MLflow записал каждый запуск: какие параметры у модели, какую точность показала, сколько весит артефакт. Всё это ложится в таблицу, где можно сортировать и сравнивать. Выглядит как
git log --oneline, только не для коммитов, а для экспериментов.Результаты, мягко говоря, пока так себе – да и выборка маленькая. Одна из моделей выдала ошибку 18 баллов при шкале-то от 0 до 10. Как обычно: "Петька, приборы?!" — "200!" — "Что 200?" — "А что приборы?". Двенадцать параметров на 22 строки данных – модель заучила шум вместо закономерности.
Лучшая модель (RandomForest) весит 94 КБ. Самая лёгкая (Lasso) – 615 байт. В 155 раз тяжелее, а точнее всего на полбалла. Без таблички бок о бок я бы взял "лес" – звучит-то посолиднее. Но MLflow показал: брать не за что, обе не работают.
Мои Pusk и NORA в Code Roast получили по 8 из 10. Но модель обоим ставит пятёрки. Почему? Модель смотрит на находки линтеров – сколько багов нашёл trivy, сколько подозрительных паттернов поймал semgrep. У чистого кода находок мало. У пустого репо тоже мало. Для модели они выглядят одинаково. А разница между ними – в архитектуре, в тестах, в том, как код организован. Это то, что видит человек при ревью, но ни один линтер не измерит.
Окей, а у самого что там? В Code Roast у меня ровно та же схема: промпты, которые я пишу для анализа кода, набор линтеров, которые запускаю, модель, которая генерирует отчёт. Это полноценный эксперимент – с параметрами, метриками и артефактом на выходе. А я ничего из этого не логирую. Поменял промпт – не записал, как изменился результат. Переключил линтер – не зафиксировал, стало лучше или хуже. Через месяц уже не скажу, какая конфигурация давала лучший результат, потому что сравнивать не с чем. Без конкретных цифр – та же астрология получается.
Привычка "всё в Git и в реджистри" само собой база и спасала не раз, но её мало. Между строчкой кода и результатом в проде есть прослойка из данных и настроек, которую я, получается, бросаю на самотёк. Git версионирует код. Docker Registry версионирует образы. А кто версионирует эксперименты?
Потыкайте: mlflow.devopsway.ru – три эксперимента, реальные данные из Code Roast, 8 моделей.
В следующем посте, что мониторить, когда Prometheus уже зелёный.
#кейс #ai #mlops
❤3🔥3
Пост 4/5: Три модели, ноль мониторинга
В Code Roast работают три LLM-модели. Они анализируют код, перепроверяют друг друга и выставляют оценку. По сути это ML-сервис – только я об этом не думал, пока всё не поехало.
В DevOps мониторинг построен вокруг инфраструктуры: упало, кончилось, тормозит – или вот-вот кончится. Даже проактивные алерты смотрят на те же метрики, просто заглядывают вперёд. Prometheus из коробки этого не увидит. А у меня в какой-то момент провайдер молча обновил модель – и оценки поплыли. Сервис жив, алертов нет, а результат другой. Я это заметил случайно.
На стенде с MLflow я уже видел как работает Evidently – скормил ей два среза данных, она показала что сдвинулось. Но Evidently заточена под классический пайплайн машинного обучения: признаки, предсказания, эталонные ответы. А у меня оценки ревью, находки линтеров, размеры файлов. Другие данные, но вопрос тот же: "что-то поплыло?". Взял саму идею и написал экспортер под свою структуру.
Экспортер лезет в базу, делит ревью пополам по времени и считает статистическую значимость сдвига – та же логика, что у Evidently под капотом, но без тяжёлого обвеса.
Теперь на дашборде рядом с latency и error_rate висят панели дрейфа. Какие метрики поплыли, насколько сильно, что это значит – всё с подсказками прямо на графиках. Ко мне стали нести более тяжёлые проекты, файлы крупнее, находок больше. Экспортер это видит.
Видит, но пока не реагирует. Дашборд показывает дрейф – а дальше что? Нужен эталонный набор репозиториев, который прогоняется после каждого обновления модели. Если оценка эталона уехала – значит модель сменилась и надо разбираться. Нужно версионировать промпты и конфигурации линтеров, чтобы можно было откатиться. Нужен алерт, а не просто график. По сути – тот же CI/CD, только триггер не коммит, а статистика.
Дашборд живой, заходите смотреть, как дрейфуют мои метрики: grafana.devopsway.ru
В следующем посте – чем всё закончилось и что из этого можно повторить за выходные.
#кейс #ai #mlops
В Code Roast работают три LLM-модели. Они анализируют код, перепроверяют друг друга и выставляют оценку. По сути это ML-сервис – только я об этом не думал, пока всё не поехало.
В DevOps мониторинг построен вокруг инфраструктуры: упало, кончилось, тормозит – или вот-вот кончится. Даже проактивные алерты смотрят на те же метрики, просто заглядывают вперёд. Prometheus из коробки этого не увидит. А у меня в какой-то момент провайдер молча обновил модель – и оценки поплыли. Сервис жив, алертов нет, а результат другой. Я это заметил случайно.
На стенде с MLflow я уже видел как работает Evidently – скормил ей два среза данных, она показала что сдвинулось. Но Evidently заточена под классический пайплайн машинного обучения: признаки, предсказания, эталонные ответы. А у меня оценки ревью, находки линтеров, размеры файлов. Другие данные, но вопрос тот же: "что-то поплыло?". Взял саму идею и написал экспортер под свою структуру.
Экспортер лезет в базу, делит ревью пополам по времени и считает статистическую значимость сдвига – та же логика, что у Evidently под капотом, но без тяжёлого обвеса.
Теперь на дашборде рядом с latency и error_rate висят панели дрейфа. Какие метрики поплыли, насколько сильно, что это значит – всё с подсказками прямо на графиках. Ко мне стали нести более тяжёлые проекты, файлы крупнее, находок больше. Экспортер это видит.
Видит, но пока не реагирует. Дашборд показывает дрейф – а дальше что? Нужен эталонный набор репозиториев, который прогоняется после каждого обновления модели. Если оценка эталона уехала – значит модель сменилась и надо разбираться. Нужно версионировать промпты и конфигурации линтеров, чтобы можно было откатиться. Нужен алерт, а не просто график. По сути – тот же CI/CD, только триггер не коммит, а статистика.
Дашборд живой, заходите смотреть, как дрейфуют мои метрики: grafana.devopsway.ru
В следующем посте – чем всё закончилось и что из этого можно повторить за выходные.
#кейс #ai #mlops
🔥3❤1
⚡️ DevOps Digest #12 | 26.04.2026
🔥 Главное за неделю:
1. Kubernetes 1.36 – десять новых alpha-фич. Пять из них связаны с DRA (Dynamic Resource Allocation) для ИИ-нагрузок на GPU, появился планировщик с учётом топологии и рабочих групп, серверный шардинг watch-потоков и отслеживание последнего использования PVC – удобно для чистки забытых томов. Если работаете с GPU в кластерах – пора смотреть.
🔗 https://platformengineering.org/blog/alpha-features-in-kubernetes-1-36
2. В Rust Coreutils нашли 113 уязвимостей – Canonical ограничила внедрение в Ubuntu 26.04. Независимый аудит Zellic выявил 7 критических и 11 серьёзных проблем: повышение привилегий, TOCTOU-гонки, обходы защиты каталогов. В LTS-релиз попадут только cp, mv и rm на Rust, остальные утилиты остаются на GNU. Помните uutils 0.8 из дайджеста #10? Вот продолжение истории: переписать на Rust ≠ сделать безопаснее.
🔗 https://www.opennet.ru/opennews/art.shtml?num=65278
3. RTK – прокси на Rust, сжимающий вывод CLI перед отправкой в LLM на 60–90%. Один бинарник, ноль зависимостей. Переписывает команды (git, cargo, npm, Docker) в фильтрованные эквиваленты. В тестах на 30-минутной сессии с Claude Code сократил 118 тыс. токенов до 24 тыс. (–80%). Поддерживает 12 ИИ-ассистентов. 35 800 звёзд.
🔗 https://github.com/rtk-ai/rtk
4. OpenSRE – открытый фреймворк для ИИ-агентов инцидент-менеджмента. При срабатывании алерта агент собирает контекст (логи, метрики, трейсы), анализирует корневую причину, генерирует отчёт и предлагает исправления. Интеграции с 60+ инструментами (Grafana, Datadog, Kubernetes). Поддерживает Anthropic, OpenAI, Ollama – можно запускать полностью локально. 3 200 звёзд.
🔗 https://github.com/Tracer-Cloud/opensre
5. Валидация K8s-манифестов в CI: kubeconform + Kyverno. Практический разбор: kubeconform ловит структурные ошибки (неверные apiVersion, битые поля) на этапе пулл-реквеста, Kyverno обеспечивает политики на уровне кластера с точечными исключениями через лейблы. Сдвиг проверки влево – ошибки не доезжают до ArgoCD.
🔗 https://dev.to/futhgar/stop-merging-broken-yaml-kubernetes-manifest-validation-in-ci-52g9
🔍 ИИ в инфраструктуре и разработке: от K8s до инцидент-менеджмента
В Kubernetes 1.36 завезли пять улучшений в рамках DRA (Dynamic Resource Allocation). Теперь планировщик лучше понимает специфику ИИ-нагрузок, оптимизируя выделение ресурсов. Параллельно развиваются агентские инструменты: OpenSRE берёт на себя первичный анализ инцидентов, а RTK решает проблему "раздутого" контекста для LLM-ассистентов.
На фоне этого – важный кейс Rust Coreutils. Проект, который часто позиционируют как безопасную замену GNU, собрал 113 уязвимостей. Это ещё раз подтверждает: переход на Rust не гарантирует отсутствие багов в логике, а глубокий аудит остается обязательным процессом вне зависимости от выбранного стека.
🛠 Команда дня:
Последние 20 предупреждений кластера – стартовая точка для любого SRE-расследования. Если у вас нет этого алиаса – самое время добавить.
#дайджест #kubernetes #rust #ai
💬 Переслал коллегам? Пусть подпишутся: @DevITWay
🔥 Главное за неделю:
1. Kubernetes 1.36 – десять новых alpha-фич. Пять из них связаны с DRA (Dynamic Resource Allocation) для ИИ-нагрузок на GPU, появился планировщик с учётом топологии и рабочих групп, серверный шардинг watch-потоков и отслеживание последнего использования PVC – удобно для чистки забытых томов. Если работаете с GPU в кластерах – пора смотреть.
🔗 https://platformengineering.org/blog/alpha-features-in-kubernetes-1-36
2. В Rust Coreutils нашли 113 уязвимостей – Canonical ограничила внедрение в Ubuntu 26.04. Независимый аудит Zellic выявил 7 критических и 11 серьёзных проблем: повышение привилегий, TOCTOU-гонки, обходы защиты каталогов. В LTS-релиз попадут только cp, mv и rm на Rust, остальные утилиты остаются на GNU. Помните uutils 0.8 из дайджеста #10? Вот продолжение истории: переписать на Rust ≠ сделать безопаснее.
🔗 https://www.opennet.ru/opennews/art.shtml?num=65278
3. RTK – прокси на Rust, сжимающий вывод CLI перед отправкой в LLM на 60–90%. Один бинарник, ноль зависимостей. Переписывает команды (git, cargo, npm, Docker) в фильтрованные эквиваленты. В тестах на 30-минутной сессии с Claude Code сократил 118 тыс. токенов до 24 тыс. (–80%). Поддерживает 12 ИИ-ассистентов. 35 800 звёзд.
🔗 https://github.com/rtk-ai/rtk
4. OpenSRE – открытый фреймворк для ИИ-агентов инцидент-менеджмента. При срабатывании алерта агент собирает контекст (логи, метрики, трейсы), анализирует корневую причину, генерирует отчёт и предлагает исправления. Интеграции с 60+ инструментами (Grafana, Datadog, Kubernetes). Поддерживает Anthropic, OpenAI, Ollama – можно запускать полностью локально. 3 200 звёзд.
🔗 https://github.com/Tracer-Cloud/opensre
5. Валидация K8s-манифестов в CI: kubeconform + Kyverno. Практический разбор: kubeconform ловит структурные ошибки (неверные apiVersion, битые поля) на этапе пулл-реквеста, Kyverno обеспечивает политики на уровне кластера с точечными исключениями через лейблы. Сдвиг проверки влево – ошибки не доезжают до ArgoCD.
🔗 https://dev.to/futhgar/stop-merging-broken-yaml-kubernetes-manifest-validation-in-ci-52g9
🔍 ИИ в инфраструктуре и разработке: от K8s до инцидент-менеджмента
В Kubernetes 1.36 завезли пять улучшений в рамках DRA (Dynamic Resource Allocation). Теперь планировщик лучше понимает специфику ИИ-нагрузок, оптимизируя выделение ресурсов. Параллельно развиваются агентские инструменты: OpenSRE берёт на себя первичный анализ инцидентов, а RTK решает проблему "раздутого" контекста для LLM-ассистентов.
На фоне этого – важный кейс Rust Coreutils. Проект, который часто позиционируют как безопасную замену GNU, собрал 113 уязвимостей. Это ещё раз подтверждает: переход на Rust не гарантирует отсутствие багов в логике, а глубокий аудит остается обязательным процессом вне зависимости от выбранного стека.
🛠 Команда дня:
kubectl get events -A --field-selector type=Warning --sort-by='.lastTimestamp' | tail -20
Последние 20 предупреждений кластера – стартовая точка для любого SRE-расследования. Если у вас нет этого алиаса – самое время добавить.
#дайджест #kubernetes #rust #ai
💬 Переслал коллегам? Пусть подпишутся: @DevITWay
platformengineering.org
Alpha features in Kubernetes 1.36
Explore the top 10 new Alpha features in Kubernetes 1.36. Learn about 5 DRA advancements for AI/ML workloads, workload-aware scheduling, new security policies, and major scalability gains
👍4❤1
Пост 5/5: Что оказалось за дверью
"Ничто не вечно под луной" Н.М. Карамзин
DevOps родился, когда код писали люди. На прошлой неделе Пичаи на Google Cloud Next выдал: 75% нового кода в Google пишет ИИ. Полтора года назад было 25%. Реальность, под которую мы строили свои пайплайны, тихо уехала – как те самые данные из четвёртого поста.
В первом посте я прикинул: 70% MLOps – это знакомый DevOps, 30% – что-то новое. Четыре поста спустя я могу точно сказать, что это за 30%.
1. Код – это верхушка айсберга. Ещё в 2015-м ребята из Google написали статью "Hidden Technical Debt in ML Systems". Смысл простой: сам ML-код – это крошечный квадрат в центре. Всё остальное – инфраструктура: сбор данных, валидация, обслуживание запросов, мониторинг. Её на порядок больше, чем самого кода модели. Мы подняли 5 контейнеров и увидели только фасад. За той же дверью – хранилища признаков (feature stores), валидация схем данных и ещё много всего, до чего мы даже не дошли.
2. Данные рулят кодом, а не наоборот. В DevOps код управляет системой. В ML данные управляют кодом. Модель – это производная от данных. Google ввёл термин CT (Continuous Training) не ради красоты. Это реальность: данные сдвинулись – модель пересобирается сама. Код при этом никто не трогал. DevOps-пайплайн – это конвейер от коммита до прода. ML-пайплайн – это кольцо: данные → модель → прод → новые данные → переобучение.
3. Код перестал быть предсказуемым. Пока я ковырялся в MLflow, выяснилось кое-что ещё. Когда Copilot пишет за тебя половину функций, промпт становится гиперпараметром, а обновление модели у провайдера – дрейфом. По статистике CodeRabbit (470 реальных пулл-реквестов), ИИ-код даёт в 1.7 раза больше дефектов. Это не "плохо", это значит, что код стал стохастическим. А такие системы требуют не просто линтеров, а статистической валидации. То есть – MLOps.
Я увидел это на своём Code Roast раньше, чем прочитал в статьях: провайдер обновил модель – оценки поплыли – ни одного моего коммита. Дашборд это показал, но обратная связь ещё не замкнута. Это то, что Microsoft называет первым уровнем: "DevOps есть, MLOps ещё нет". Стартовая точка, не финиш.
Что можно сделать за выходные, чтобы не остаться в прошлом:
1.
2. Обучить модель на своих данных – хоть на времени сборки пайплайнов, хоть на метриках алертов.
3.
4. Разделить данные пополам по времени и посчитать сдвиг (дрейф).
Первые три шага – чистый DevOps. Четвёртый – тот самый новый слой, который меняет угол зрения.
DevOps строили для мира, где код пишут люди. Этот мир меняется. MLOps – это не параллельная вселенная, а следующий уровень того же стека. А за ним уже маячит AIOps, но это уже совсем другая дверь.
Стенды всё ещё живые, заходите, буду развивать их:
mlflow.devopsway.ru
grafana.devopsway.ru
#мышление #ai #mlops
"Ничто не вечно под луной" Н.М. Карамзин
DevOps родился, когда код писали люди. На прошлой неделе Пичаи на Google Cloud Next выдал: 75% нового кода в Google пишет ИИ. Полтора года назад было 25%. Реальность, под которую мы строили свои пайплайны, тихо уехала – как те самые данные из четвёртого поста.
В первом посте я прикинул: 70% MLOps – это знакомый DevOps, 30% – что-то новое. Четыре поста спустя я могу точно сказать, что это за 30%.
1. Код – это верхушка айсберга. Ещё в 2015-м ребята из Google написали статью "Hidden Technical Debt in ML Systems". Смысл простой: сам ML-код – это крошечный квадрат в центре. Всё остальное – инфраструктура: сбор данных, валидация, обслуживание запросов, мониторинг. Её на порядок больше, чем самого кода модели. Мы подняли 5 контейнеров и увидели только фасад. За той же дверью – хранилища признаков (feature stores), валидация схем данных и ещё много всего, до чего мы даже не дошли.
2. Данные рулят кодом, а не наоборот. В DevOps код управляет системой. В ML данные управляют кодом. Модель – это производная от данных. Google ввёл термин CT (Continuous Training) не ради красоты. Это реальность: данные сдвинулись – модель пересобирается сама. Код при этом никто не трогал. DevOps-пайплайн – это конвейер от коммита до прода. ML-пайплайн – это кольцо: данные → модель → прод → новые данные → переобучение.
3. Код перестал быть предсказуемым. Пока я ковырялся в MLflow, выяснилось кое-что ещё. Когда Copilot пишет за тебя половину функций, промпт становится гиперпараметром, а обновление модели у провайдера – дрейфом. По статистике CodeRabbit (470 реальных пулл-реквестов), ИИ-код даёт в 1.7 раза больше дефектов. Это не "плохо", это значит, что код стал стохастическим. А такие системы требуют не просто линтеров, а статистической валидации. То есть – MLOps.
Я увидел это на своём Code Roast раньше, чем прочитал в статьях: провайдер обновил модель – оценки поплыли – ни одного моего коммита. Дашборд это показал, но обратная связь ещё не замкнута. Это то, что Microsoft называет первым уровнем: "DevOps есть, MLOps ещё нет". Стартовая точка, не финиш.
Что можно сделать за выходные, чтобы не остаться в прошлом:
1.
docker compose up – MLflow, PostgreSQL, S3. Наша база.2. Обучить модель на своих данных – хоть на времени сборки пайплайнов, хоть на метриках алертов.
3.
mlflow models serve – превратить модель в API.4. Разделить данные пополам по времени и посчитать сдвиг (дрейф).
Первые три шага – чистый DevOps. Четвёртый – тот самый новый слой, который меняет угол зрения.
DevOps строили для мира, где код пишут люди. Этот мир меняется. MLOps – это не параллельная вселенная, а следующий уровень того же стека. А за ним уже маячит AIOps, но это уже совсем другая дверь.
Стенды всё ещё живые, заходите, буду развивать их:
mlflow.devopsway.ru
grafana.devopsway.ru
#мышление #ai #mlops
🔥4❤1
MLOps: 70% DevOps, 30% магии или просто другой Airflow?
Открываешь roadmap.sh/mlops – и хочется закрыть. Там 90+ тем, от Feature Stores до Data Labeling, которые выглядят как план захвата Луны. Но рынок диктует другие правила. Я взял 838 реальных вакансий (getmatch + hh.ru) и "прожарил" их данными, чтобы понять, за что на самом деле платят деньги.
Спойлер:roadmap.sh вам врет.
Главное из разбора:
1. 10 из 12 ключевых навыков – это чистый DevOps. Python (85%), K8s (80%), Docker и CI/CD – база, которая закрывает 80% требований.
2. Специфика начинается с 11-го места. Весь ваш "входной билет" в MLOps – это джентльменский набор из Airflow и MLflow. Каждый встречается в 50% вакансий на роль MLOps.
3. Кладбище хайпа. Инструменты вроде W&B, Neptune или Feast имеют 0 (ноль) упоминаний в 566 вакансиях getmatch. Учить их сейчас – как учить суахили для поездки в Тулу.
4. Деньги на столе. Медиана рынка – 325К на руки. Хотите 400К+? Придется копать в сторону GPU-специфики: CUDA, Triton и деплой LLM.
Полный разбор: зарплатная пирамида, почему AWS не нужен в РФ и план перехода из DevOps за 5 шагов – уже в статье.
🔗 devopsway.ru/posts/mlops-roadmap/
#mlops #devops #карьера #datadriven
Открываешь roadmap.sh/mlops – и хочется закрыть. Там 90+ тем, от Feature Stores до Data Labeling, которые выглядят как план захвата Луны. Но рынок диктует другие правила. Я взял 838 реальных вакансий (getmatch + hh.ru) и "прожарил" их данными, чтобы понять, за что на самом деле платят деньги.
Спойлер:
Главное из разбора:
1. 10 из 12 ключевых навыков – это чистый DevOps. Python (85%), K8s (80%), Docker и CI/CD – база, которая закрывает 80% требований.
2. Специфика начинается с 11-го места. Весь ваш "входной билет" в MLOps – это джентльменский набор из Airflow и MLflow. Каждый встречается в 50% вакансий на роль MLOps.
3. Кладбище хайпа. Инструменты вроде W&B, Neptune или Feast имеют 0 (ноль) упоминаний в 566 вакансиях getmatch. Учить их сейчас – как учить суахили для поездки в Тулу.
4. Деньги на столе. Медиана рынка – 325К на руки. Хотите 400К+? Придется копать в сторону GPU-специфики: CUDA, Triton и деплой LLM.
Полный разбор: зарплатная пирамида, почему AWS не нужен в РФ и план перехода из DevOps за 5 шагов – уже в статье.
🔗 devopsway.ru/posts/mlops-roadmap/
#mlops #devops #карьера #datadriven
🔥5❤2
⚡️ DevOps Digest #13 | 03.05.2026
🔥 Главное:
1. Copy Fail (CVE-2026-31431) – эскалация до root в ядре Linux. Уязвимость в подсистеме AF_ALG затрагивает все дистрибутивы с ядром начиная с 4.14. Эксплоит публичный – патчите немедленно.
🔗 https://www.opennet.ru/opennews/art.shtml?num=65325
2. Proxmox Backup Server 4.2 – обновление self-hosted системы резервного копирования. Бесплатные репозитории обновлений, поддержка бэкапов виртуальных машин и контейнеров. Хорошая альтернатива коммерческим решениям для тех, кто строит инфраструктуру на Proxmox.
🔗 https://www.opennet.ru/opennews/art.shtml?num=65338
3. DevSecOps на практике: как встроить SAST в CI/CD для кода, написанного с помощью LLM. Автор подключил SonarCloud и Semgrep к пайплайну, настроил Quality Gate как блокировщик деплоя и показал реальные цифры – 234 проблемы в проекте, сгенерированном нейросетью.
🔗 https://habr.com/ru/companies/ruvds/articles/1017858/
4. Cilium и eBPF – новая парадигма сетевого стека в Kubernetes. Разбор того, как eBPF-программы заменяют kube-proxy и iptables, объединяя сетевые политики, безопасность и наблюдаемость (Hubble) прямо в ядре Linux.
🔗 https://dev.to/fundacjadobrepanstwo/cilium-and-ebpf-the-new-networking-paradigm-in-kubernetes-3oeb
5. SeaweedFS набирает популярность – 311 звёзд за неделю. Распределённое хранилище с поддержкой S3 API, файловых систем и таблиц Iceberg. Горизонтальное масштабирование и O(1) доступ к диску – серьёзная self-hosted альтернатива облачным объектным хранилищам.
🔗 https://github.com/seaweedfs/seaweedfs
🔍 eBPF вытесняет iptables из Kubernetes
Замена kube-proxy на Cilium – уже не эксперимент, а осознанный выбор для кластеров от 50 узлов. Ключевое преимущество – не скорость (хотя она тоже есть), а единая точка наблюдения: сетевые политики, шифрование между подами и метрики трафика живут в одном месте вместо разрозненных инструментов. Если планируете переход – начните с Cilium в режиме совместимости с kube-proxy, чтобы откатиться без простоя.
🛠 Команда дня:
Проверяет, активен ли модуль algif_aead — именно он содержит уязвимость Copy Fail (CVE-2026-31431). Модуль предоставляет доступ к AEAD-шифрованию ядра через сокеты, реально нужен только на embedded/IoT-устройствах. На серверах и десктопах не используется — TLS, LUKS и VPN работают через userspace-библиотеки или другие модули ядра. Даже если модуль не загружен сейчас, локальный пользователь может триггернуть его автозагрузку.
Заблокируйте:
#дайджест #security #kubernetes
💬 Переслал коллегам? Пусть подпишутся: @DevITWay
🔥 Главное:
1. Copy Fail (CVE-2026-31431) – эскалация до root в ядре Linux. Уязвимость в подсистеме AF_ALG затрагивает все дистрибутивы с ядром начиная с 4.14. Эксплоит публичный – патчите немедленно.
🔗 https://www.opennet.ru/opennews/art.shtml?num=65325
2. Proxmox Backup Server 4.2 – обновление self-hosted системы резервного копирования. Бесплатные репозитории обновлений, поддержка бэкапов виртуальных машин и контейнеров. Хорошая альтернатива коммерческим решениям для тех, кто строит инфраструктуру на Proxmox.
🔗 https://www.opennet.ru/opennews/art.shtml?num=65338
3. DevSecOps на практике: как встроить SAST в CI/CD для кода, написанного с помощью LLM. Автор подключил SonarCloud и Semgrep к пайплайну, настроил Quality Gate как блокировщик деплоя и показал реальные цифры – 234 проблемы в проекте, сгенерированном нейросетью.
🔗 https://habr.com/ru/companies/ruvds/articles/1017858/
4. Cilium и eBPF – новая парадигма сетевого стека в Kubernetes. Разбор того, как eBPF-программы заменяют kube-proxy и iptables, объединяя сетевые политики, безопасность и наблюдаемость (Hubble) прямо в ядре Linux.
🔗 https://dev.to/fundacjadobrepanstwo/cilium-and-ebpf-the-new-networking-paradigm-in-kubernetes-3oeb
5. SeaweedFS набирает популярность – 311 звёзд за неделю. Распределённое хранилище с поддержкой S3 API, файловых систем и таблиц Iceberg. Горизонтальное масштабирование и O(1) доступ к диску – серьёзная self-hosted альтернатива облачным объектным хранилищам.
🔗 https://github.com/seaweedfs/seaweedfs
🔍 eBPF вытесняет iptables из Kubernetes
Замена kube-proxy на Cilium – уже не эксперимент, а осознанный выбор для кластеров от 50 узлов. Ключевое преимущество – не скорость (хотя она тоже есть), а единая точка наблюдения: сетевые политики, шифрование между подами и метрики трафика живут в одном месте вместо разрозненных инструментов. Если планируете переход – начните с Cilium в режиме совместимости с kube-proxy, чтобы откатиться без простоя.
🛠 Команда дня:
lsmod | grep -q algif_aead && echo "⚠️ algif_aead ЗАГРУЖЕН — вы уязвимы" || echo "✅ algif_aead не загружен"
Проверяет, активен ли модуль algif_aead — именно он содержит уязвимость Copy Fail (CVE-2026-31431). Модуль предоставляет доступ к AEAD-шифрованию ядра через сокеты, реально нужен только на embedded/IoT-устройствах. На серверах и десктопах не используется — TLS, LUKS и VPN работают через userspace-библиотеки или другие модули ядра. Даже если модуль не загружен сейчас, локальный пользователь может триггернуть его автозагрузку.
Заблокируйте:
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/cve-2026-31431.conf
#дайджест #security #kubernetes
💬 Переслал коллегам? Пусть подпишутся: @DevITWay
🔥6
Общая память: почему .md – это не RAG
В серии про "Барьер" я топил за то, что нельзя становиться био-адаптером для нейронки. Нужно выходить на уровень архитектора.
Знаете момент в "Матрице", когда Нео открывает глаза и говорит "I know kung fu"? Ему загрузили программу напрямую в мозг.
Теперь представьте Нео, у которого загрузка слетает каждые два часа. Он снова не знает кунг-фу. Каждый спарринг начинается с "а что такое удар?".
Вот так работает AI-ассистент без памяти. Каждая сессия – чистый лист. Ты заново объясняешь структуру проекта, свои конвенции, свои баги. Цифровая деменция.
Главный вопрос после тех постов: как сделать так, чтобы AI не "забывал" контекст через два часа?
Обычно предлагают два пути:
1. Закинуть всё в CLAUDE.md или скармливать Obsidian-плагинам.
2. Поднимать RAG.
Первый вариант работает до определённого масштаба. Пока у тебя 50 заметок и один проект, .md хватает. Но у этого подхода есть "стеклянный потолок". Например, Claude Code принудительно обрезает CLAUDE.md после ~200 строк. Даже если скормить модели огромный файл целиком, вступает в силу эффект Lost in the Middle: модели хуже извлекают данные из середины длинного контекста (это подтверждено тестами ребят из Stanford и Anthropic). Кроме того, это статика: спрашиваешь про Rust, а модель "переваривает" и твои заметки по Python, просто потому что они лежат в том же файле.
RAG (Retrieval-Augmented Generation) – это уже не просто "положи файл". Здесь речь про динамику и фильтрацию.
Например, у меня сейчас:
180+ файлов памяти (заметки, логи, база знаний).
11 000+ только профильных DevOps-фрагментов (всего в базе под 300к векторов).
Векторный стор (Qdrant) + семантический поиск.
Это и есть "человек в цепочке". Я сам решаю, что пойдет в индекс и как оно режется на чанки. RAG не пихает в модель всё подряд – он делает семантический поиск и отдает только те куски, которые релевантны текущему вопросу. В итоге ассистент не просто "умный", он контекстный. Он знает специфику именно моего кода и старые баги моих проектов.
Многие боятся лезть в RAG, думая, что нужны серверные стойки.
Спойлер: GPU не нужен .
Для персональной базы знаний в пару тысяч фрагментов Qdrant занимает ~100 МБ оперативки – это действительно уровень одной вкладки Chrome. У меня на 300к векторов база потребляет 4.7 ГБ RAM, работая на обычном CPU. Поиск по смыслу при этом происходит мгновенно.
В следующих постах и заметках в блоге попробуем собрать пайплайн с нуля.
Скоро про Qdrant. Минимум теории, только конфиги и запуск.
#миникурс #мышление
В серии про "Барьер" я топил за то, что нельзя становиться био-адаптером для нейронки. Нужно выходить на уровень архитектора.
Знаете момент в "Матрице", когда Нео открывает глаза и говорит "I know kung fu"? Ему загрузили программу напрямую в мозг.
Теперь представьте Нео, у которого загрузка слетает каждые два часа. Он снова не знает кунг-фу. Каждый спарринг начинается с "а что такое удар?".
Вот так работает AI-ассистент без памяти. Каждая сессия – чистый лист. Ты заново объясняешь структуру проекта, свои конвенции, свои баги. Цифровая деменция.
Главный вопрос после тех постов: как сделать так, чтобы AI не "забывал" контекст через два часа?
Обычно предлагают два пути:
1. Закинуть всё в CLAUDE.md или скармливать Obsidian-плагинам.
2. Поднимать RAG.
Первый вариант работает до определённого масштаба. Пока у тебя 50 заметок и один проект, .md хватает. Но у этого подхода есть "стеклянный потолок". Например, Claude Code принудительно обрезает CLAUDE.md после ~200 строк. Даже если скормить модели огромный файл целиком, вступает в силу эффект Lost in the Middle: модели хуже извлекают данные из середины длинного контекста (это подтверждено тестами ребят из Stanford и Anthropic). Кроме того, это статика: спрашиваешь про Rust, а модель "переваривает" и твои заметки по Python, просто потому что они лежат в том же файле.
RAG (Retrieval-Augmented Generation) – это уже не просто "положи файл". Здесь речь про динамику и фильтрацию.
Например, у меня сейчас:
180+ файлов памяти (заметки, логи, база знаний).
11 000+ только профильных DevOps-фрагментов (всего в базе под 300к векторов).
Векторный стор (Qdrant) + семантический поиск.
Это и есть "человек в цепочке". Я сам решаю, что пойдет в индекс и как оно режется на чанки. RAG не пихает в модель всё подряд – он делает семантический поиск и отдает только те куски, которые релевантны текущему вопросу. В итоге ассистент не просто "умный", он контекстный. Он знает специфику именно моего кода и старые баги моих проектов.
Многие боятся лезть в RAG, думая, что нужны серверные стойки.
Спойлер:
Для персональной базы знаний в пару тысяч фрагментов Qdrant занимает ~100 МБ оперативки – это действительно уровень одной вкладки Chrome. У меня на 300к векторов база потребляет 4.7 ГБ RAM, работая на обычном CPU. Поиск по смыслу при этом происходит мгновенно.
В следующих постах и заметках в блоге попробуем собрать пайплайн с нуля.
Скоро про Qdrant. Минимум теории, только конфиги и запуск.
#миникурс #мышление
🔥8❤1
Как понять, что ты стал чужим KPI, а не кандидатом
"Ходит дурачок по лесу,
ищет дурачок глупее себя"
– Егор Летов
Недавно со мной общался AI-бот от крупной компании. Четыре раунда глубоких вопросов: архитектура моей платформы, стек, метрики, бюджеты. По сути бесплатный консалтинг на полчаса.
В ответ на мои вопросы о зарплате, стеке и локации бот выдавал "нет информации". Через три недели шаблонный отказ без фидбека (сами нашли, сами написали, сами отказали, молодцы). Система не оценивала мою экспертизу, она её тупо собирала. Это не скрининг, а экстракция данных какая-то под видом интервью.
Красные флаги, что вы строчка в отчёте:
– Односторонний обмен. Бот вытягивает детали архитектуры, но не дает конкретики по вакансии.
– Барьер из чат-ботов. Вас не пускают к живому человеку, так как бот собирает данные дешевле и быстрее.
– Зарплата на первой минуте. Сбор рыночных вилок без контекста задач и стека.
– Рекрутер "на подмене". Человек в чате не знает деталей позиции и работает просто как оператор эксельки.
– Документы до этапов. Просьба прислать трудовую "для белого списка" еще до технического интервью.
– Фантомные вакансии. В 2026 году до 40% вакансий просто фейки для создания видимости рынка или сбора аналитики.
Что с этим делать:
– Выходите на нанимающих напрямую. LinkedIn, митапы или рефералы позволяют обойти "сборочный цех" ботов.
– Соблюдайте пропорциональность. Глубина вашего ответа должна соответствовать прозрачности вакансии. Не назвали стек – не расписывайте архитектуру.
– Тестируйте инверсией. Спросите бота или рекрутера: "Какую техническую боль команда решала в прошлом квартале?". Шаблонный ответ – признак мертвой вакансии.
– Никаких документов до оффера. Паспорт и трудовая передаются только при оформлении.
– Если чувствуете, что вас гоняют по кругу – вы не в найме, а в чужой отчетности.
Если хочешь разобрать свою стратегию поиска и перестать быть чужим KPI – записывайся на разбор:
calendly.com/devitway/meet-with-me
#devops #карьера
"Ходит дурачок по лесу,
ищет дурачок глупее себя"
– Егор Летов
Недавно со мной общался AI-бот от крупной компании. Четыре раунда глубоких вопросов: архитектура моей платформы, стек, метрики, бюджеты. По сути бесплатный консалтинг на полчаса.
В ответ на мои вопросы о зарплате, стеке и локации бот выдавал "нет информации". Через три недели шаблонный отказ без фидбека (сами нашли, сами написали, сами отказали, молодцы). Система не оценивала мою экспертизу, она её тупо собирала. Это не скрининг, а экстракция данных какая-то под видом интервью.
Красные флаги, что вы строчка в отчёте:
– Односторонний обмен. Бот вытягивает детали архитектуры, но не дает конкретики по вакансии.
– Барьер из чат-ботов. Вас не пускают к живому человеку, так как бот собирает данные дешевле и быстрее.
– Зарплата на первой минуте. Сбор рыночных вилок без контекста задач и стека.
– Рекрутер "на подмене". Человек в чате не знает деталей позиции и работает просто как оператор эксельки.
– Документы до этапов. Просьба прислать трудовую "для белого списка" еще до технического интервью.
– Фантомные вакансии. В 2026 году до 40% вакансий просто фейки для создания видимости рынка или сбора аналитики.
Что с этим делать:
– Выходите на нанимающих напрямую. LinkedIn, митапы или рефералы позволяют обойти "сборочный цех" ботов.
– Соблюдайте пропорциональность. Глубина вашего ответа должна соответствовать прозрачности вакансии. Не назвали стек – не расписывайте архитектуру.
– Тестируйте инверсией. Спросите бота или рекрутера: "Какую техническую боль команда решала в прошлом квартале?". Шаблонный ответ – признак мертвой вакансии.
– Никаких документов до оффера. Паспорт и трудовая передаются только при оформлении.
– Если чувствуете, что вас гоняют по кругу – вы не в найме, а в чужой отчетности.
Если хочешь разобрать свою стратегию поиска и перестать быть чужим KPI – записывайся на разбор:
calendly.com/devitway/meet-with-me
#devops #карьера
🔥4👍2❤1
⚡️ DevOps Digest #14 | 10.05.2026
🔥 Главное за неделю:
1. Cilium: практики защиты CI/CD в open-source проекте. Команда Cilium опубликовала разбор того, как они защищают свой конвейер сборки – актуально для любого, кто поддерживает CI/CD с публичными контрибьюторами и supply-chain рисками.
🔗 https://cilium.io/blog/2026/05/06/securing-cicd-open-source-lessons-from-cilium
2. Kubescape набирает обороты – open-source платформа безопасности Kubernetes для IDE, CI/CD и кластеров. Сканирование на соответствие стандартам, поиск мисконфигураций, анализ рисков. Работает локально, без привязки к облачным вендорам.
🔗 https://github.com/kubescape/kubescape
3. Gitleaks – поиск секретов в репозиториях продолжает расти (230 звёзд за неделю). Инструмент для интеграции в CI/CD: сканирует коммиты, pre-commit хуки, целые репозитории на предмет утечек ключей, токенов и паролей.
🔗 https://github.com/gitleaks/gitleaks
4. Импортозамещение: централизованная аутентификация в Linux. Практический опыт интегратора по настройке аутентификации в закрытом контуре – FreeIPA, SSSD, работа с отечественными дистрибутивами. Полезно тем, кто мигрирует с Active Directory.
🔗 https://habr.com/ru/companies/astralinux/articles/1023816/
🔍 Безопасность CI/CD – не только про код
Cilium показал, что защита пайплайна – это не только сканирование образов. Это подписание артефактов, ограничение прав GitHub Actions runners, изоляция секретов между окружениями и аудит доступа контрибьюторов. Если у вас в CI есть хотя бы один step с доступом к продовым секретам – стоит пройтись по их чеклисту.
🛠 Команда дня:
Сканирует кластер Kubernetes на мисконфигурации и соответствие стандартам безопасности (NSA, MITRE). Работает без облачного аккаунта
#дайджест #security #cicd
💬 Переслал коллегам? Пусть подпишутся: @DevITWay
🔥 Главное за неделю:
1. Cilium: практики защиты CI/CD в open-source проекте. Команда Cilium опубликовала разбор того, как они защищают свой конвейер сборки – актуально для любого, кто поддерживает CI/CD с публичными контрибьюторами и supply-chain рисками.
🔗 https://cilium.io/blog/2026/05/06/securing-cicd-open-source-lessons-from-cilium
2. Kubescape набирает обороты – open-source платформа безопасности Kubernetes для IDE, CI/CD и кластеров. Сканирование на соответствие стандартам, поиск мисконфигураций, анализ рисков. Работает локально, без привязки к облачным вендорам.
🔗 https://github.com/kubescape/kubescape
3. Gitleaks – поиск секретов в репозиториях продолжает расти (230 звёзд за неделю). Инструмент для интеграции в CI/CD: сканирует коммиты, pre-commit хуки, целые репозитории на предмет утечек ключей, токенов и паролей.
🔗 https://github.com/gitleaks/gitleaks
4. Импортозамещение: централизованная аутентификация в Linux. Практический опыт интегратора по настройке аутентификации в закрытом контуре – FreeIPA, SSSD, работа с отечественными дистрибутивами. Полезно тем, кто мигрирует с Active Directory.
🔗 https://habr.com/ru/companies/astralinux/articles/1023816/
🔍 Безопасность CI/CD – не только про код
Cilium показал, что защита пайплайна – это не только сканирование образов. Это подписание артефактов, ограничение прав GitHub Actions runners, изоляция секретов между окружениями и аудит доступа контрибьюторов. Если у вас в CI есть хотя бы один step с доступом к продовым секретам – стоит пройтись по их чеклисту.
🛠 Команда дня:
kubescape scan --enable-host-scan --format pretty-printer
Сканирует кластер Kubernetes на мисконфигурации и соответствие стандартам безопасности (NSA, MITRE). Работает без облачного аккаунта
#дайджест #security #cicd
💬 Переслал коллегам? Пусть подпишутся: @DevITWay
cilium.io
Securing CI/CD for an open source project: lessons from Cilium
A case study of how Cilium secures its CI/CD pipeline end to end: SHA-pinned actions, two-phase checkouts for pull_request_target, Re...
🔥4