Код в мешке
255 subscribers
9.22K photos
1.63K videos
2.11K files
43.8K links
Код в мешке - про кодинг, и не только...
Это личная записная книжка

https://t.me/joinchat/AAAAAEIy6oGlr8oxqTMS5w
Download Telegram
Forwarded from TrendWatching
В России запустили своего ИИ-агента — персонального помощника для любых дел и задач.

ГигаАгент от Сбера работает как полноценный цифровой партнёр 24/7. В отличие от обычных чатов, он лучше запоминает контекст, улавливает обратную связь и подстраивается под ваш стиль работы. Он сам рулит расписанием, ищет данные, собирает презентации и пишет письма без микроменеджмента с вашей стороны.

Как отметил старший вице-президент Сбера Андрей Белевцев, это новый этап работы с ИИ, когда нейросеть помогает достигать рабочих целей, адаптируясь под привычки пользователя.

Отправляем помощника на созвоны вместо себя.
Forwarded from Типичный программист
Один issue на GitHub и ИИ-агент работает на атакующего

На Black Hat USA показали, что публичный issue от постороннего человека без единого права на репозиторий разворачивает кодового агента против кода, который он должен чинить. Проверяли не экзотические сборки, а конфигурации, которые вендоры поставляют по умолчанию.

У Claude Code инъекция через текст issue довела до выполнения кода на раннере, чтения произвольных файлов и кражи ключей GitHub и Anthropic. У Gemini CLI нашли command injection в лаунчере контейнера через подложенный .gemini/.env: код выполняется на хосте ещё до старта песочницы. У Codex два прохода в одной джобе делили один checkout, и первый успевал переписать AGENTS.md — файл, который второй проход загружает как собственные инструкции.

Все три уже пропатчены, но чинить нужно не только версию. Паттерн один на всех: недоверенный текст — заголовок issue, комментарий, тело PR — попадает в промпт агенту, у которого в переменных окружения лежат секреты, а в руках есть shell.

Что делать прямо сейчас: в джобах, где агент читает контент от посторонних, оставить токен только на чтение и вынести всё, что требует записи, в отдельный workflow с ручным подтверждением. Агент должен уметь предложить патч, но не запушить его.

https://novee.security/blog/critical-flaws-in-anthropic-google-and-openais-coding-agents/

#безопасность #ии
Forwarded from Типичный программист
«Если вы пришли воровать мои данные — начните отсюда»

Так начинается отчёт человека, который год воевал со скраперами и в итоге выложил все свои правила фаервола целиком. Сайт у него на 1,5 млн страниц, аналитика показывала уютные 6 тысяч просмотров в неделю. Сервер за ту же неделю отдал 1,28 миллиона страниц.

Разбираясь, кто это всё читает, он нашёл метрику, которая экономит все дальнейшие споры: сколько страниц краулер прочитал на одного приведённого посетителя. Google свои визиты отрабатывает. У поискового бота Claude соотношение оказалось 35 000 к 1 — 420 680 страниц за неделю и 12 живых человек. Он его заблокировал, и бот послушно ушёл с 60 тысяч запросов в день до 25 попыток: вежливые краулеры действительно уважают 403.

Дальше выяснилось главное: ботов бесполезно ловить по поведению, надо сортировать по происхождению. Люди не ходят на сайт из дата-центра AWS и не сидят в Chrome 118 из 2023 года, вмороженном в чей-то скрейпинг-тулкит. Два таких правила выкосили больше, чем год возни с капчей — её, кстати, решают 0,24% ботов, остальные даже не пробуют.

Но хуже другое: год он не видел собственную аудиторию — реальные читатели просто утонули в шуме, и он не понимал, что писать дальше.

Загляните в логи, если давно не заглядывали. Сколько у вас там ботов на одного человека?

#веб
Forwarded from Типичный программист
RustFS на Rust обгоняет MinIO в 2,3 раза

На GitHub стремительно набирает звёзды RustFS — открытое объектное хранилище с S3-совместимым API, написанное на Rust (уже за 30 тысяч звёзд).

Если верить замерам, то он в 2,3 раза быстрее MinIO на мелких объектах. Секрет — в сборщике мусора, которого у Rust нет. MinIO написан на Go, и его сборщик периодически замирает и останавливает потоки на несколько миллисекунд. Когда одна операция с крошечным файлом занимает сотни микросекунд, такая пауза успевает подвесить десятки запросов. RustFS этой платы не несёт: сборщика нет, пауз нет, и на потоке мелких операций разрыв копится в те самые разы.

Второй козырь — лицензия. MinIO распространяется под AGPL, которая пугает бизнес требованием открывать собственный код. RustFS отдаёт то же самое под Apache 2.0. API при этом остаётся S3-совместимым, так что привычные инструменты вроде Grafana, Kafka, ClickHouse и Prometheus работают без переделки, а с самим MinIO и с Ceph RustFS умеет мигрировать и сосуществовать.

Пощупать и свериться с бенчмарками можно в репозитории.

#rust #хранилища
Forwarded from Типичный программист
В ящике вашего стола лежит сервер, за который вы уже заплатили

Возьмём характеристики не очень старого смартфона: восемь ARM-ядер, 8 ГБ памяти, 128 ГБ флеша, свой модем и аккумулятор, работающий как ИБП без всякого ИБП. За VPS с такими параметрами вы бы платили ежемесячно, а этот уже оплачен и пылится. Особенно обидно сейчас, когда память подорожала и собирать мини-ПК под пет-проекты откровенно невыгодно.

Один разработчик решил пойти по пути осознанного потребления и приспособил свой Android-смартфон под серверные задачи.

В материале он рассказывает:

— как уговорил систему, вся суть которой в засыпании, не спать сутками;
— чем заменил systemd;
— как гоняет обычные Linux-образы без Docker.

Кстати, всё получилось. VPS отключён, а сервисы переехали на телефон.

Кто-нибудь уже пробовал так?

#devops #diy
Forwarded from Типичный программист
Наверное, в каждом втором резюме среди навыков есть «системное мышление». С ним не рождаются, ему учатся в процессе работы, с накоплением опыта. Оно помогает видеть картину целиком и структурировать всё, что вы делаете.

Сейчас у этого навыка появилось новое применение: с появлением ИИ-агентов умение поставить задачу и проверить результат стало ещё важнее. И ему можно научиться.
Какие ошибки часто совершают разработчики, стараясь мыслить системно, и что с этим можно сделать, читайте в статье: https://tproger.ru/articles/sistemnoe-mywlenie-dlya-razrabotchika-owibki-kotorye-vy-delaete
Forwarded from Типичный программист
Код никогда не был сложной частью

Этот тезис, который недавно назвали оскорблением профессии, звучит на каждой второй конференции. Мол, модели уже неплохо пишут код, куда сложнее понять, что именно писать.

С каждым днём с этим всё сложнее не согласиться. Посмотрите сами, сколько времени у вас сегодня уходит на набор кода, а сколько на выяснение, чего хочет бизнес, на согласования и на разбор чужих решений трёхлетней давности?

Похоже, дальше будет только хуже. Неужели та часть работы, где руки на клавиатуре, будет и дальше дешеветь, а ценность переедет в постановку задачи, продумывание ТЗ для агентов и проверку результата?

Если считаете, что это чушь, приглашаю вас в комментарии.

#обсуждение
Forwarded from Типичный программист
Хомяку дали Strava Premium, и он закрыл августовский челлендж на второй день

Физик из Утрехта хотел узнать, сколько наматывает за ночь его хомяк Молли, и начал с дешёвого велокомпьютера: там тоже магнит и датчик. Не сработало: велокомпьютер уходил в спящий режим, если колесо стояло дольше пяти минут, а Молли регулярно отлучается попить.

Итоговая сборка проще, чем кажется. Магнит на колесе проходит мимо датчика Холла, тот считает обороты, ESP32 копит данные за ночь. Утром скрипт на ноутбуке собирает их в файл формата Strava и заливает через её API. Сверху навесили экранчик со скоростью в реальном времени, автоматический учёт рекордов и больше сотни вариантов названий забега.

Результаты: почти 10 километров за ночь, рекорд 10,8 километра, старт пять ночей из семи в одно и то же десятиминутное окно. Автоматическая загрузка потребовала платного тарифа, поэтому Premium у хомяка теперь тоже есть.

Автор сам бегает и ждёт двадцатой пробежки Молли: после неё Strava начнёт прогнозировать время на 5 километров и марафон. Говорит, что немного опасается сравнения.

#новости #кек
Forwarded from Типичный программист
Почему хорошие идеи так и остаются в заметках?

«Инициатива наказуема» — знакомое выражение? Промолчал, ничего не сделал: не накажут. Предложил и ошибся: накажут почти наверняка.

Например, некоторые компании переняли у Toyota контроль качества, только наоборот. У японцев за найденный брак поощряли, а в других компаниях стали наказывать. Так и пропадает желание что-то предлагать.

В новом материале на Tproger разбираем три ловушки, которые убивают инициативу внутри компании.

https://tproger.ru/articles/chto-mewaet-zapustit-novye-produkty-vnutri-kompanii
Forwarded from Типичный программист
GPU необязательно покупать — его можно арендовать

Топовая карта стоит как подержанная машина, а без неё модели от 70B не запустить. При этом мощность часто нужна не постоянно: протестировать гипотезу или закрыть пик нагрузки можно арендованными ресурсами.

Собрали 6 сервисов аренды GPU для инференса моделей: облака с посекундной тарификацией и managed-платформы с оплатой за токены. Разобрались, какие видеокарты доступны, сравнили по ключевым показателям и тарифам.

Пригодится всем, кто хочет потестировать модель, но пока не готов вложиться в железо.

https://tproger.ru/digest/gde-arendovat-gpu-dlya-inferensa-modelej-5-servisov
Forwarded from Типичный программист
Карьерный потолок не щадит никого: время идёт, таски закрываются, приходит скука и предел. Можно ли вырваться из «Матрицы»?

https://tproger.ru/articles/zhizn-posle-senora-kak-ya-haknul-matricu
Forwarded from Типичный программист
Почему учиться в IT стало сложнее?

Вайбкодинг создал иллюзию, что теперь любой может сделать продукт быстро и легко, всего лишь с парой подписок.

Работает это не так: необходимость разбираться в том, как всё устроено, применять знания и читать код никуда не делась.

Разбор задачи, на который раньше уходил месяц, теперь укладывается в десять минут. Именно за этот месяц набирался опыт, а теперь без хорошей базы почти невозможно оценить то, что модель выдала за минуты.

Почему разбираться теперь приходится глубже и быстрее, и что с этим делать — читайте на Tproger: https://tproger.ru/articles/uchitsya-v-it-stalo-slozhnee-chto-na-samom-dele-izmenil-vajbkoding
Forwarded from Типичный программист
Модель, которая помещается в 14 МБ вместе с весами

Вызов функции по фразе человека обычно уезжает в облако или тянет локальную модель на сотни мегабайт. Cactus Compute выложила под MIT Needle 2: модель на 45 миллионов параметров, которая может делать это и на телефоне и в умном доме, а заодно вынимает из текста структуру по схеме.

Веса вшиты в движок, бинарник занимает 14 МБ, сессия держится в пределах 28 МБ оперативки и не растёт с длиной разговора: контекст обрезан окном в 256 токенов, описания функций закреплены в нём как якоря. На бенчмарках авторов идёт вровень с FunctionGemma 270M, будучи в несколько раз меньше.

Схемы функций компилируются в грамматику, ограничивающую каждый токен, поэтому ответ приходит структурой, а не текстом под парсинг. Ставится через pip install cactus-needle, а посмотреть без установки можно в браузерной песочнице, там же кнопка дообучения.

#ии #опенсорс
Forwarded from Типичный программист
Как OpenClaw прошёл проверку на прочность среди 50 опенсорс-проектов

Когда репозиторий растёт быстрее всех на GitHub, к нему приходят и хорошие контрибьюторы, и странные PR, и новые атаки. Поддерживать безопасность в таком темпе, всё равно что собирать самолёт во время полёта.

OpenClaw взяли в четвёртую сессию GitHub Secure Open Source Fund: 50 проектов, 71 мейнтейнер, 22 страны и больше $500 тысяч поддержки. За сессию команда написала план реагирования на инциденты, пересмотрела GitHub Actions и внедрила secret scanning, code scanning, Dependabot и приватные репорты уязвимостей.

Разбор, как это устроено, — в статье на GitHub Blog: цифры, методы и чему научились мейнтейнеры.
Forwarded from Право.ru
📲 Китайские нейросети завоевывают сердца и кошельки российского бизнеса. Клиенты основных облачных платформ в этом году кратно нарастили потребление зарубежных LLM и чаще выбирают именно китайские модели, написал «Коммерсант».

🔹На Yandex AI Studio за первое полугодие потребили 597 млрд токенов, в 18 раз больше прошлогоднего результата. Около 54% пришлось на модели «Яндекса», следом идут китайские Qwen (21,2%) и DeepSeek (13,5%). Американскую GPT-OSS от OpenAI использовали меньше всего, всего 7,5%.

🔹В MWS Cloud китайские модели стали брать в 11 раз чаще, чем годом ранее — до 400 млрд токенов на платформе MWS GPT. Лидирует Qwen (261,1 млрд), за ней GLM от Zhipu (91,2 млрд) и Kimi от Moonshot AI (81,4 млрд), которая сместила DeepSeek с третьего места.

🔹Весь рынок LLM в России в 2026 году вырастет на 35% и составит около 19,6 млрд руб., прогнозируют эксперты. Облачный сегмент, куда входит доступ к моделям по SaaS-модели и через API, достигнет почти 1,5 млрд руб.

🔺Какую нейросеть выбрать бизнесу

Выбор нейронки для компании надо начинать не с названия модели, а со сценария использования. Дальше надо выделить риски: утечку данных, права на сгенерированный контент, ограничения лицензии. И только потом разбирать условия конкретных моделей.

Что скрывают лицензии открытых и проприетарных моделей, кому принадлежат права на результат и почему свой сервер снимает не все вопросы о персональных данных, мы рассказывали в этом материале.

#практика
Please open Telegram to view this post
VIEW IN TELEGRAM
Право.ru
почему свой сервер снимает не все вопросы о персональных данных
🤔 Claude, DeepSeek или GigaChat: как бизнесу выбрать ИИ-модель и не нарушить лицензию

У бизнеса, который хочет внедрить ИИ, есть два варианта.
Первый путь — развернуть модель с открытыми весами в собственном контуре: скачать, поставить на свои сервера, дообучить, встроить во внутренние системы.

Второй — обратиться к проприетарному сервису вроде ChatGPT, Gemini или Claude и работать через API или веб-интерфейс. Кажется, что компания просто выбирает удобный инструмент.
Но вместе с ним она выбирает и юридические условия: какие права дает лицензия, кто отвечает за ошибки, как обрабатываются данные и можно ли свободно использовать результат работы ИИ.

На этих вопросах бизнес часто спотыкается.

Аналогия с open source может быть опасной

Бизнес часто смотрит на открытые ИИ-модели так же, как на обычный открытый исходный код (open source): скачал, установил и используешь.
Руководящий юрист практики интеллектуальной собственности и IT BIRCH Иван Галкин предупреждает, что это опасное упрощение. 

Читать далее:
↘️ https://pravo.ru/story/264535/

Отдельный риск возникает у тех, кто платит зарубежным вендорам.
Эксперт напоминает о президентском указе № 322: он запрещает оплачивать ПО на счета правообладателей из недружественных стран, которые сами ограничили доступ к своим продуктам в РФ.
Нарушение валютного законодательства грозит штрафом от 20 до 40% от суммы платежа по ст. 15.25 КоАП, а выявить его ФНС способна через отчет об оборотах по иностранным счетам.


Автор: Максим Вараксин
...
Куда прятать ключи API, когда работает ИИ-ассистент

API-ключ, по сути пароль к сервису, который часто лежит в файле .env, а ИИ-ассистент читает его, чтобы запустить ваш проект. Проблема в том, что ключ попадает в окно диалога: ассистент может случайно вывести его в лог или выполнить чужую инструкцию из стороннего файла.

Автор статьи предлагает выход: не давать ассистенту ключи напрямую. Храните их в менеджере секретов, передавайте через прокси, который подставляет ключ сам, или запускайте команды так, чтобы значение оставалось за пределами контекста. Разбор на dev.to поможет понять, как устроить это на своём первом проекте.
🖥 Репозиторий: Mindmap — Коллекция ментальных карт (mindmaps) по кибербезопасности, методологиям тестирования на проникновение и администрированию

Mindmap — это образовательный проект и наглядный справочник от команды Ignite Technologies (Hacking Articles), созданный для структурирования и визуализации знаний в области информационной безопасности.

— Содержит десятки детализированных ментальных карт, охватывающих ключевые направления ИБ: аудит безопасности Active Directory, повышение привилегий в Windows и Linux, тестирование веб-приложений, сетевую разведку, а также шпаргалки по работе с популярными инструментами (Nmap, Metasploit, Netcat, SQLmap и др.).

Помогает пентестерам, аналитикам защиты и студентам быстро ориентироваться в методологиях тестирования (например, OWASP или PTES), пошагово выстраивать процессы аудита и использовать карты как визуальные чек-листы в повседневной работе.

Ссылка на GitHub (https://github.com/Ignitetechnologies/Mindmap)

#Cybersecurity #Pentest #Mindmap #Education #CheatSheet #Hacking #RedTeam #BlueTeam |

@hackernews_lib
🤖 AI в ИБ: как применять нейросети эффективно и безопасно

AI уже давно перестал быть просто «игрушкой» для генерации текста. Вопрос теперь не в том, использовать его или нет, а в том, как делать это безопасно и с реальной пользой.

6 августа в 19:30 МСК разберут реальный рабочий процесс: как из нескольких встреч по безопасности продукта с помощью AI собрать презентацию, проверить факты, отсеять галлюцинации модели, убрать чувствительные данные и получить материал, который действительно можно использовать.

Помимо этого разберут:
1. Автоматизацию отчётов, документации и технических требований;
2. Работу с логами и подготовку черновиков скриптов;
3. Применение AI в offensive и defensive Security — от анализа CVE до запросов к SIEM и моделирования угроз;
4. Какие данные нельзя отдавать нейросетям и почему любой сгенерированный код нужно обязательно проверять.

Цель — за несколько минут получить основу презентации вместо нескольких дней ручной сборки.

Ведёт воркшоп Евгений Строев (Exness) — более 15 лет в ИБ, опыт работы в Positive Technologies, Group-IB, Т-Банке и Альфа-Банке.

6 августа, 19:30 МСК

Ссылка на регистрацию (https://new.cyber-ed.ru/landing/0608/)

#Cybersecurity #AI #LLM #SOC #BlueTeam #RedTeam #CVE #DevSecOps #Pentest |

@hackernews_lib
🖥 Репозиторий: OpenClaw — self-hosted AI-агент с инструментами, каналами связи и автоматизацией

OpenClaw — это платформа для создания постоянно работающего персонального AI-агента, который связывает LLM с локальной системой, внешними сервисами и мессенджерами.

— Если обычный LLM в основном возвращает текст, агент с инструментами способен читать данные, обращаться к сервисам и выполнять действия от имени пользователя.

Исследования безопасности OpenClaw уже рассматривают сценарии, в которых атаки могут затрагивать обработку prompt’ов, использование инструментов и retrieval из памяти агента.

Ссылка на GitHub (https://github.com/openclaw/openclaw)

#AI #DevOps #LLM #Injection #MCP #Automation #OSINT #RedTeam #BlueTeam #OpenSource |

@hackernews_lib