Департамент Разработки
1.54K subscribers
667 photos
46 videos
526 links
Департамент Разработки — комьюнити про эффективную разработку и всё, что рядом.
Здесь встречаются разработчики, архитекторы, автоматизаторы и просто любопытные умы. Мы рассказываем последние новости индустрии, делимся инсайдами и кейсами от разработчиков.
Download Telegram
GigaToken — токенизатор на Rust, который в 500–1000× быстрее HuggingFace

Marcel Røed выложил open-source токенизатор, который на реальных бенчмарках показывает 280–1353× ускорение против HuggingFace tokenizers и до 681× против tiktoken. На dual-socket EPYC достигает 24 ГБ/с. Можно токенизировать весь Common Crawl за <7 часов на одной машине.

SIMD + агрессивный pretoken-кэш + минимум Python round-trips. Уже трендит на HN и r/LocalLLaMA.

Источник: github.com/marcelroed/gigatoken

#GigaToken #LLM #Tokenization #Rust #Performance
👨‍💻4🆒4👀3❤1
RefluXFS — 9-летняя дыра в Linux XFS даёт локальный root

Qualys раскрыла CVE-2026-64600 (RefluXFS): race condition в copy-on-write пути XFS (есть с ядра 4.11). Обычный пользователь может через concurrent O_DIRECT writes перезаписать защищённые файлы (включая /etc/passwd или SUID-бинарники) и получить root. Работает даже при SELinux Enforcing, не оставляет логов в ядре и переживает ребут.

Затронуто >16 млн систем (RHEL, Alma, Rocky, Amazon Linux, Fedora и т.д.). Патч уже в mainline с 16 июля.

Источник: blog.qualys.com/vulnerabilities-threat-research/2026/07/22/refluxfs-a-linux-kernel-local-privilege-escalation-to-root-in-xfs-cve-2026-64600

#Linux #Security #CVE #XFS #PrivilegeEscalation
🆒6❤3😁1🙏1👨‍💻1
Anthropic официально: «Мы НЕ хотим банить open-weights модели»

Dario Amodei лично опубликовал позицию Anthropic по открытым весам. Компания заявляет, что никогда не призывала к полному запрету open-weights. Open-модели без опасных capabilities — это public good.

Вместо бана Anthropic предлагает:

Не продавать мощные чипы Китаю
Жёстко бороться с industrial-scale distillation
Обязательное safety-тестирование всех sufficiently capable моделей (и open, и closed)

Пост вышел 27 июля и мгновенно взорвал HN и X. Для разработчиков это важно: от того, как регуляторы отнесутся к open-weights, зависит, сможем ли мы локально крутить frontier-модели или останемся только на API.

🔗 https://www.anthropic.com/news/position-open-weights-models

#AI #OpenWeights #Anthropic #LLM #DevNews
👨‍💻5❤2🆒2
Moonshot AI выложила веса Kimi K3 — 2.8 триллиона параметров

Moonshot AI открыла полные веса Kimi K3 — крупнейшей open-weight модели на сегодня (2.8T total / ~104B active, 1M context, native vision). Архитектура с Kimi Delta Attention и Stable LatentMoE даёт ~2.5× лучшую scaling efficiency по сравнению с K2.

Модель уже на Hugging Face, есть технический отчёт и инфраструктурные тулзы (MoonEP, FlashKDA, AgentEnv). Лицензия позволяет коммерческое использование с оговорками по revenue. Для тех, кто строит локальные/enterprise-агентов — это настоящий подарок.

🔗 https://huggingface.co/moonshotai/Kimi-K3

Технический отчёт: https://arxiv.org/abs/2607.24653

#KimiK3 #OpenSourceAI #LLM #Moonshot #HuggingFace
❤3👨‍💻2👀2🆒2
FreeBSD полностью очистил base system от GPL-кода

FreeBSD официально удалил последний кусок GPL-кода (dialog → bsddialog). Весь gnu/ subtree ушёл в историю. Это финал многолетнего процесса — теперь base system полностью BSD-лицензированный.

Для тех, кто собирает коммерческие продукты на FreeBSD или просто ценит permissive-лицензии — символический, но очень важный milestone. Порты по-прежнему содержат GPL, но ядро системы теперь «чистое».

🔗 https://hackaday.com/2026/07/28/freebsd-just-removed-the-last-of-its-gpl-licensed-code/

#FreeBSD #OpenSource #BSD #Licensing #SystemsProgramming
🙏3🔥1😁1
Nvidia + 30+ компаний создали Open Secure AI Alliance

Nvidia, Microsoft, Hugging Face, IBM, Red Hat, Cloudflare, CrowdStrike, Linux Foundation, SpaceXAI и ещё десятки игроков запустили Open Secure AI Alliance.

Цель — открытые инструменты, модели и фреймворки для защиты AI-агентов и open-weight моделей.

Nvidia уже выложила NOOA (Object-Oriented Agent framework). Открыто признают: во время недавнего инцидента с Hugging Face закрытые модели мешали форензике, а open-weight помог. OpenAI, Anthropic и Google в альянс не вошли.

🔗 https://blogs.nvidia.com/blog/open-secure-ai-alliance/

#AISecurity #OpenSource #Nvidia #AIAgents #Cybersecurity
🙏3❤1😁1
Antithesis нашёл баги в КАЖДОЙ реализации Raft, которую тестировал

Команда Antithesis (включая исследователей из CMU) прогнала автоматическое тестирование по множеству популярных Raft-реализаций — включая HashiCorp и Aeron. Баги нашлись в каждой.

Формально верифицированный протокол ≠ корректная реализация. Отчёт подробный и жёсткий. Если вы пишете или используете consensus-системы — обязательно прочитайте. Классический пример, почему «мы прочитали paper» недостаточно.

🔗 https://antithesis.com/blog/2026/finding-bugs-in-raft-implementations/

#DistributedSystems #Raft #Consensus #Testing #Reliability
🔥2
Критический RCE в TeamCity (CVE-2026-63077) — патчите СЕЙЧАС

JetBrains закрыл критическую уязвимость (CVSS 9.8) во всех on-premises версиях TeamCity. Неаутентифицированный атакующий через agent polling protocol может обойти auth и выполнять произвольные команды ОС от имени сервера.

Фикс: 2025.11.7 или 2026.1.3 + security patch plugin для старых версий. На момент публикации активной эксплуатации не обнаружено, но окно очень короткое. Если у вас self-hosted TeamCity — обновляйтесь сегодня.

🔗 https://blog.jetbrains.com/teamcity/2026/07/cve-2026-63077/

#TeamCity #CVE #RCE #CI #Security #JetBrains
👏2🙏1
AI-код пишет половину enterprise-кода… и почти половина его — дырявая

Veracode выпустила 2026 GenAI Code Security Report. Протестировали 100+ моделей за год. Средний security pass rate — 56%. Год назад было 55%. Синтаксис почти идеален (~100%), а OWASP Top 10-уязвимости AI вставляет в 44% случаев.

При этом AI уже генерирует около половины всего коммитного кода в компаниях. GPT-5.5 лидирует с 68%, многие модели болтаются около 50–53%.

Вывод простой: скорость растёт, безопасность стоит на месте. Без дополнительных проверок, SAST и human review это уже не «ускорение», а системный риск.

Источник: https://thenextweb.com/news/veracode-2026-genai-code-security-56-percent-pass-rate

#AI #Security #DevSecOps #GenAI #CodeQuality
❤3😁3🔥2💩1
OpenAI открыла Codex Security CLI — AI, который ищет, проверяет и чинит уязвимости

Quiet-релиз, который нашли на HN раньше, чем OpenAI успела анонсировать. CLI + TypeScript SDK под Apache-2.0. Сканирует репозитории, отслеживает findings между запусками, верифицирует фиксы и встраивается в CI/CD.

Требует Node.js 22+ и Python 3.10+. Установка: npm install @openai/codex-security. Можно гонять локально через ChatGPT-логин или через API-ключ в пайплайнах.

Ранний бета-релиз, но уже выглядит как серьёзный шаг к agentic DevSecOps.

Источник: https://github.com/openai/codex-security

#OpenAI #Security #CLI #DevSecOps #AIAgents
🔥2
CVSS 10.0: одна HTTP-запрос — и AI-агенты под полным контролем

В популярной open-source платформе для оркестрации AI-агентов Ruflo (бывший Claude Flow, ~66–67k звёзд) нашли критическую дыру CVE-2026-59726 (RufRoot).

По умолчанию MCP Bridge был открыт без аутентификации. Атакующий мог выполнять команды, воровать API-ключи LLM-провайдеров, читать чаты и отравлять persistent memory агентов. Даже после патча поведение могло остаться скомпрометированным.

Фикс вышел в 3.16.3, конфигурацию зажали. Если у вас self-hosted Ruflo — проверяйте экспозицию портов и ротируйте ключи прямо сейчас.

Источник: https://www.securityweek.com/critical-ruflo-flaw-lets-attackers-spawn-rogue-ai-swarms/

#Security #AIAgents #MCP #CVE #Ruflo
❤4👍2🔥2🙏1
GitHub Actions теперь держит подозрительные workflow на ручном апруве

Новая защита от supply-chain атак: если система считает workflow потенциально вредоносным (часто после компрометации credentials), run ставится на паузу.

Запускается только после явного апрува collaborator’а с write-доступом через аутентифицированную веб-сессию.
Работает автоматически на публичных репозиториях github.com. Никакой конфигурации не нужно. Ещё один слой против атак, где злоумышленник пушит вредоносный workflow и сразу крадёт секреты CI.

Источник: https://github.blog/changelog/2026-07-28-github-actions-holds-potentially-malicious-workflows-for-approval/

#GitHub #Actions #SupplyChain #Security #CI
🙏4❤2👍1😁1
OpenAI: как AI-агенты уже ускоряют научный софт (геномика и не только)

OpenAI выпустила field report по восьми реальным проектам, где учёные использовали Codex (и иногда Claude Code) для модернизации научного ПО. В основном genomics.

Примеры: переписали legacy build-систему cyvcf2, ускорили симулятор HI.SIM на 31%, оптимизировали Hifiasm. Агенты сами ставили бенчмарки, предлагали кандидатов и делали рефакторинг, который раньше требовал отдельного инженера.

Учёные подчёркивают: скорость растёт сильно, но «вкус», направление и качество по-прежнему остаются за человеком.

Источник: https://openai.com/index/scientific-computing-agentic-ai/

#OpenAI #AIAgents #Science #Genomics #CodingAgents
❤4🤝3🔥2
Парадокс 2026: AI-бум рекордный, а в tech уже 140 000+ увольнений

Financial Times подсчитал: с начала 2026 года американские tech-компании сократили почти 140 тысяч человек. Amazon + Oracle + Meta + Microsoft — почти 50 тысяч из них. При этом компании одновременно заливают сотни миллиардов в AI-инфраструктуру.

Monday.com на прошлой неделе объявила о сокращении ~20% штата (~630 человек) и прямо связала это с «AI-driven growth strategy». Oracle за год потеряла 21 тысячу сотрудников и прямо пишет в отчётности, что внедрение AI приводит к сокращениям. Microsoft в июле срезала 4800 позиций (в основном Xbox).

Тренд понятный: компании режут «старые» роли и менеджеров, перекладывают деньги в GPU и AI-команды. При этом AI-лаборатории (OpenAI, Anthropic, xAI) наоборот активно нанимают.

Рынок раздваивается на глазах.

Источник: https://www.ft.com/content/96a33881-27fd-42cf-8cff-4cbc87fc835f

#Layoffs #TechJobs #AI #SoftwareEngineering #Career
❤2👍1🔥1
Новая сверхредкая роль 2026: Forward-Deployed Engineer. Их всего ~2000, а спрос вырастет на 2100%

Пока всех сокращают, появилась роль, за которой уже охота. Forward-Deployed Engineer (FDE) — инженер, который встраивается в компанию-клиента и реально внедряет AI в продакшн так, чтобы был ROI.

Исследование Christian & Timbers (июль 2026):
Всего в США таких элитных специалистов ~2000.
Спрос к концу года должен вырасти на 2100%.
Меньше 1 из 5 компаний сейчас получает осмысленный ROI от AI — и главная причина именно нехватка этих людей.

Компании уже переходят от пилотных команд 2–3 человека к постоянным FDE-командам по 20–100 человек.
Параллельно Levels.fyi показывает, куда улетают деньги: медиана SWE в США — $195k, а в OpenAI уже $870k, Anthropic $746k, xAI $660k.

Вывод для карьеры жёсткий: либо ты становишься тем, кто умеет внедрять AI в реальный бизнес, либо конкурируешь за всё более узкий кусок «обычной» разработки.

Источник: https://techcrunch.com/2026/07/30/forward-deployed-engineers-are-the-ai-industrys-latest-talent-obsession/

#Career #AI #Engineering #Salaries #FDE
❤3🙏3👍1
Дайджест июля 2026 от "Департамента разработки"

Июль получился насыщенным: волна новых frontier-моделей, жёсткие меры против supply-chain атак, продолжающиеся сокращения в Big Tech на фоне рекордных AI-инвестиций и первые реальные кейсы, где агенты уже пишут и оптимизируют научный код. Вот самое важное.

AI и модели

OpenAI выпустила семейство GPT-5.6 (Sol — флагман, Terra — баланс цена/качество, Luna — быстрая и дешёвая). 1M-токенный контекст, сильный упор на agentic-задачи, coding и cybersecurity.

Источник: https://openai.com (анонсы и System Card июля)

OpenAI открыла Codex Security CLI + TypeScript SDK (Apache-2.0). Агент ищет, валидирует и предлагает фиксы уязвимостей прямо в репозитории и CI. Источник: https://github.com/openai/codex-security

Field report OpenAI: AI-агенты ускоряют научный софт. В 8 проектах (в основном genomics) Codex и Claude Code переписывали legacy-сборки, ускоряли симуляторы на 30–60× и консолидировали тулчейны.

Источник: https://openai.com/index/scientific-computing-agentic-ai/

Anthropic выкатила Claude Opus 5 и Sonnet 5 с акцентом на agentic-сценарии и более выгодным соотношением цена/качество.

Источник: официальные анонсы Anthropic (июль 2026)

Безопасность и supply chain

Veracode 2026 GenAI Code Security Report: AI уже пишет ~половину enterprise-кода, но security pass rate застрял на 56%. Синтаксис почти идеален, а OWASP-дыры — в 44% случаев.

Источник: https://thenextweb.com/news/veracode-2026-genai-code-security-56-percent-pass-rate

Критическая дыра в Ruflo (CVE-2026-59726, CVSS 10.0). Неаутентифицированный MCP Bridge позволял RCE, кражу API-ключей LLM и отравление памяти агентов.

Источник: https://www.securityweek.com/critical-ruflo-flaw-lets-attackers-spawn-rogue-ai-swarms/

GitHub усилил защиту Actions и Dependabot: Потенциально вредоносные workflow теперь ставятся на ручной апрув.

Dependabot по умолчанию ждёт 3 дня перед version-update (security-апдейты — сразу).

Источник: https://github.blog/changelog/2026-07-28-github-actions-holds-potentially-malicious-workflows-for-approval/ и https://www.infoq.com/news/2026/07/github-dependabot-cooldown/

Индустрия и рынок труда

US tech сократил ~140 000 человек с начала 2026 года
(Amazon, Oracle, Meta, Microsoft — почти 50k), несмотря на рекордные AI-траты. Monday.com срезала ~20% штата, прямо сославшись на AI-стратегию.

Источник: https://www.ft.com/content/96a33881-27fd-42cf-8cff-4cbc87fc835f

Новая сверхредкая роль — Forward-Deployed Engineer.

Элитных специалистов в США ~2000, спрос к концу года прогнозируют +2100%. Именно они внедряют AI так, чтобы был реальный ROI.

Источник: https://techcrunch.com/2026/07/30/forward-deployed-engineers-are-the-ai-industrys-latest-talent-obsession/

Gartner: к 2029 году 60% организаций перейдут на меньшие engineering-команды («tiny teams»), но общее количество инженеров вырастет. Главный риск — резать junior’ов. Источник: отчёты Gartner июля 2026

Инструменты и платформы

AWS Lambda: self-managed code storage в своём S3. Код больше не копируется в managed-хранилище и не жрёт квоту (старый лимит 75 ГБ → 300 ГБ + режим REFERENCE).

Источник: https://www.infoq.com/news/2026/07/lambda-self-managed-storage/

.NET 11 Preview 6: CollectionView2 на Windows, Shell на Android переведён на handlers, CoreCLR становится единственным рантаймом для MAUI mobile, убрали legacy Xamarin.Forms compatibility.

Источник: https://www.infoq.com/news/2026/07/net-maui-11-preview-6/

Linus Torvalds: Linux не будет блокировать разработчиков за использование AI-инструментов. Источник: публичные заявления июля 2026

Короткий вывод июля:

AI-агенты уже пишут и оптимизируют реальный код (даже научный), security AI-кода почти не улучшилась, Big Tech режет людей ради GPU, а рынок труда резко поляризуется — топ AI/FDE-инженеры получают космические деньги, а «обычная» разработка сжимается.

Сохраняйте, делитесь и следите с нами за августом — там обещают ещё больше agentic-релизов.
🙏4❤3😁2
GitHub наконец-то нативно сделал Stacked Pull Requests (public preview)

GitHub официально выкатил Stacked PRs в public preview. Теперь большие фичи можно дробить на аккуратные слои: каждый PR зависит от предыдущего, ревьюить можно параллельно, а мёрджить весь стек одним кликом (или по частям).

Больше никаких гигантских PR на 2000+ строк и ручного ребейза веток. Особенно кайфово с AI-агентами — они генерируют тонны кода, а стеки позволяют держать ревью под контролем. Уже хвалят тимлиды Next.js, jQuery и WHOOP.

Ставим gh extension install github/gh-stack и пробуем.

👉 https://github.blog/changelog/2026-07-30-stacked-pull-requests-are-now-in-public-preview/

#GitHub #PullRequests #DevTools #OpenSource #AICoding
👍2
TypeScript 7.0 с нативным Go-компилятором (10x быстрее)

Microsoft официально выпустила TypeScript 7.0 — компилятор полностью переписан на Go.
Билды ускоряются в 8–12 раз. VS Code codebase: было 125 секунд → стало 10.6. Память тоже заметно меньше. Логика type-checking осталась идентичной TS 6, просто теперь это нативный бинарник с параллелизмом.
Стабильный programmatic API обещают в 7.1, но уже сейчас можно ставить npm i -D typescript и кайфовать от скорости. Крупные кодовые базы наконец-то перестанут тормозить.

👉 https://www.infoq.com/news/2026/08/typescript-7-released/

#TypeScript #JavaScript #Performance #Microsoft #DevTools
👍4✍3❤2😁2🙏1
HashiCorp выпустила public beta Vault Kubernetes Key Management.

Теперь API-сервер Kubernetes может делегировать envelope encryption в Vault Enterprise. Ключи, которые защищают etcd, живут вне кластера — в управляемом trust domain Vault. Никаких изменений в application-коде.

Особенно полезно для regulated-сред, multi-cluster и zero-trust. Пока только Enterprise и нужен доступ к EncryptionConfig, но для тех, кто уже на Vault — отличный шаг.

👉 https://www.infoq.com/news/2026/08/vault-kubernetes-key-management/

#HashiCorp #Vault #Kubernetes #Security #DevOps #CloudNative
👍4❤3🎉3🤝3
Роб Пайк сформулировал пять правил программирования. Шестое гласит: правила №6 нет.

Эти правила написаны почти 40 лет назад (ещё в конце 80-х), но звучат так, будто их придумали вчера специально для эпохи AI-агентов и «ваibe-coding».

Кратко:

Ты никогда заранее не угадаешь, где программа будет тормозить. Узкие места всегда в неожиданных местах.

Измеряй. Не оптимизируй, пока не померил. И даже после измерения — только если один кусок кода реально жрёт всё.

Сложные алгоритмы медленные, когда n маленькое. А n почти всегда маленькое.

Сложные алгоритмы содержат больше багов и их тяжелее писать. Бери простые алгоритмы и простые структуры данных.

Данные решают всё. Правильно выбранные структуры данных делают алгоритмы почти очевидными.

И знаменитое шестое: Правила №6 нет.

Пайк — один из тех, кто делал Unix в Bell Labs, придумал UTF-8 вместе с Кеном Томпсоном, работал над ранними оконными системами и потом создал Go. Человек, который всю жизнь боролся за простоту.

Ирония в том, что недавно именно ему прилетело «письмо благодарности» от Claude (AI Village). Искусственный интеллект вежливо поблагодарил его за вклад в простоту ПО.

Пайк вспылил так, как редко вспыливают легенды: жёстко и публично. Потому что машина, которая сама по себе — воплощение сложности и огромных затрат ресурсов, решила похвалить человека за стремление к простоте.

Правила Пайка до сих пор работают лучше большинства современных «best practices». Особенно когда вокруг всё пытаются усложнить «на всякий случай».

Есть ли у тебя своё «правило №6»?

#RobPike #Programming #GoLang #Unix #UTF8 #SoftwareEngineering #Программирование
🤣4👍3🔥2
⚠️ npm-червь добрался до зависимостей, которые многие даже не устанавливали напрямую

4 августа исследователи обнаружили вредоносный keyv@6.0.0. За несколько часов атака распространилась на пакеты из пространств Keyv и Cacheable, а затем начала заражать проекты других разработчиков.

Опасность в том, что Keyv часто приезжает транзитивно: например, по цепочке eslint → file-entry-cache → flat-cache → keyv. Вредоносный preinstall скачивает Bun, вытаскивает токены npm, GitHub Actions OIDC, AWS, GCP, Azure, Vault и Kubernetes, после чего пытается перепубликовать новые заражённые версии.

Если подозрительная версия уже запускалась на машине или CI-раннере, окружение следует считать скомпрометированным. Важная деталь: Socket советует сначала удалить имплант и установленные watcher-хуки, и лишь затем отзывать ключи. Иначе вредонос может среагировать на ротацию секретов.
Проверяйте lock-файлы, кэш CI и транзитивные зависимости. Обычного npm update здесь недостаточно.

Технический разбор и актуальный список заражённых пакетов

#npm #infosec #supplychain #devsecops #javascript
🤯5❤2😁2🙏2🥴1