Департамент Разработки
1.55K subscribers
661 photos
44 videos
524 links
Департамент Разработки — комьюнити про эффективную разработку и всё, что рядом.
Здесь встречаются разработчики, архитекторы, автоматизаторы и просто любопытные умы. Мы рассказываем последние новости индустрии, делимся инсайдами и кейсами от разработчиков.
Download Telegram
У ЕС включается 24-часовой дедлайн по дырам. Даже если продукт вышел годы назад

11 сентября 2026 вступает в силу отчётность по Cyber Resilience Act. Полный набор требований — декабрь 2027. Завтра — другое: производитель цифрового продукта на рынке ЕС обязан сообщать об активно эксплуатируемых уязвимостях и тяжёлых инцидентах.

Схема: 24 часа — early warning в ENISA и национальный CSIRT; 72 часа — первичная оценка и что делать пользователям; 14 дней — финальный отчёт по эксплуатации (месяц — по тяжёлому инциденту). Под раздачу попадают и продукты, которые выпустили до этой даты. Комиссия в свежем гайде отдельно проговорила FOSS: просто контрибьютор с правом на PR — не manufacturer и не steward. Отвечает тот, кто публикует релизы и рулит проектом.

Если вы продаёте в ЕС десктоп, мобильное приложение, прошивку, SaaS с клиентским ПО или онпрем-агент — это уже не «юристы потом». Нужен канал «узнали, что бьют в дикой природе → за 24 часа ушло уведомление». Без него 12 сентября любой публичный 0-day превращается ещё и в регуляторный инцидент.

Источник: гайд Еврокомиссии · CRA, дедлайн 11 сентября

#CyberResilienceAct #EU #Compliance #AppSec #ProductSecurity
❤2🔥2😁1🙏1
Media is too big
VIEW IN TELEGRAM
Зачем агенту заново писать то, что уже работает?

У команды уже есть готовые функции, модули и микросервисы. Если научить ИИ-агента использовать их, ему придётся меньше генерировать с нуля. А это напрямую связано с расходом токенов и предсказуемостью результата.

Дмитрий Старов, директор департамента «Инструменты и технологии разработки» компании «Диасофт», рассказывает, как этот подход применяют в компании.

Цель — получать нужный результат на более доступных моделях, в том числе развёрнутых на собственных мощностях. Для этого настраивают всю систему вокруг агента: спецификации, правила разработки и использование готовых компонентов платформы.
За ключевыми стандартами при этом следит человек. Агент получает понятные ограничения и готовые инструменты для выполнения задачи.

В ролике — о зависимости от новых моделей, стоимости генерации и том, как организовать работу ИИ вокруг уже накопленного инженерного опыта.

▶️ Смотреть полную дискуссию

Удалось ли вам перейти на более простую модель без потери нужного качества? Что пришлось изменить?
❤5🔥4😁2💯1
Media is too big
VIEW IN TELEGRAM
Ваш следующий конкурент может начинать с одного разработчика и ИИ

У крупного поставщика ПО есть платформа, отлаженная разработка и доверие заказчиков. Кажется, такую позицию трудно поколебать.

Дмитрий Старов, директор департамента «Инструменты и технологии разработки» компании «Диасофт», предупреждает: новые возможности автоматизации могут открыть ниши для стартапов и даже одиночек. Небольшой проект способен вырасти в продукт, который заинтересует крупного заказчика — и появится в одном тендере с привычными лидерами рынка.
В корпоративном сегменте по-прежнему важны стабильность и ответственность. Но считать свою платформу защитой от любой будущей конкуренции опасно.

Дмитрий предлагает постоянно исследовать новые технологии, в том числе за пределами корпоративного ПО, и выделять для этого команды с сильными ИИ-моделями и современными инструментами.

▶️ Смотреть полную дискуссию

Вы уже видите небольшие команды с ИИ, способные конкурировать с крупными поставщиками ПО?
🔥5❤2👍2👏2
Срочный репортаж про новые способности мозга мухи. Пока вы отдыхали разработчики научили мозг дрозофилы водить самолет (с посадкой пока не очень), играть в игры, думскроллить новости и чокаться алкоголем. Один шаг до человека!
🤔3😁2🤣1
Два человека переписали хранилище ChatGPT с Python на Rust

OpenAI выложила разбор Habitat: внутреннее онлайн-хранилище ChatGPT, Responses API и Codex. Сейчас это больше 70 млн запросов в секунду, 500+ ПБ данных и около миллиарда пользователей в неделю по почти 40 регионам.

На Python система держала пик выше 20 млн RPS. Дальше упёрлись в ядра и хвосты латентности: Habitat стал вторым сервисом компании по числу CPU и четвёртым по Envoy. В Q2 2026 два инженера с Codex и GPT-5.5 переписали сервис на Rust. Rust уже обслуживает 95% продакшена. По их цифрам: CPU эффективнее в 6 раз, память в 15, средняя и хвостовая латентность заметно ниже. Python снимут через несколько недель.

Что здесь цепляет не «Rust быстрее Python». Это и так все знают. Цепляет порядок решений. Год сознательно жили на Python, потому что продукт рос быстрее, чем команда успевала переписывать платформу. Переезд отложили, пока модели не стали достаточно сильными, чтобы двое закрыли работу, на которую раньше собирали отдельную платформенную группу.
Если у вас в бэклоге висит «когда-нибудь перепишем горячий путь», этот пост OpenAI удобно кидать в тред как аргумент в обе стороны. И «смотрите, Python вывез 20 млн RPS, не трогайте». И «смотрите, когда упёрлись, двое плюс агент закрыли миграцию за квартал». Правда, как всегда, где-то посередине: сначала измерить, во что вам обходится текущий рантайм на ядрах и p99, а уже потом спорить про язык.

Источник: openai.com/index/scaling-storage-one-billion-users-part-one

#rust #python #highload #openai #infra #chatgpt
👍5🔥1🤝1
Homebrew 7.0: Intel уехал в Tier 3, появилось нативное приложение

13 сентября вышел Homebrew 7.0.0. Mike McQuaid прямо пишет: это самое большое обновление с 6.0. Быстрее install/upgrade, жёстче песочница, встроенные проверки уязвимостей и advisory database, нативное приложение для macOS. И сразу нож по парку железа.

macOS 10.15 и старше больше не поддерживаются. Intel x86_64 переведён в Tier 3: готовые бутылки под него больше не собирают, brew install на старом Mac Pro или Intel MBA часто означает компиляцию из исходников. Полностью Homebrew на Intel обещают держать примерно до сентября 2027, потом рекомендуют смотреть в сторону MacPorts.

На Linux 7.0 меняет песочницу: Bubblewrap заменили на Landlock. Не нужен лишний пакет и не нужны повышенные права в Docker, из-за которых 6.x бесил CI. Если ядра без Landlock, песочницы просто не будет, brew doctor об этом напишет.

Ещё один практический сюрприз для тех, кто копипастит воркфлоу с 2022 года: образ ghcr.io/homebrew/ubuntu22.04 сняли, ссылки Homebrew/actions/*@master больше не живут. Пините CalVer или SHA.

Если у вас в команде ещё кто-то сидит на Intel «пока живой», имеет смысл прогнать brew update && brew doctor сегодня, а не в пятницу перед релизом, когда сборка llvm внезапно уйдёт в ночь.

Источник: brew.sh/2026/09/13/homebrew-7.0.0

#homebrew #macos #linux #devtools #intel #devops
🔥4👍1😁1
Сегодня DeepSeek пересаживает V4-Pro на Flash и режет счёт

С 14 сентября, 04:00 UTC (у нас уже день), запросы на deepseek-v4-pro идут в V4.1-Flash по цене Flash. Так написано в релизе самой DeepSeek. Старые deepseek-v4-flash и vision-exp тоже режут на новый Flash. Рабочее имя модели в API: deepseek-flash.

V4.1-Flash - MoE на 552 млрд параметров. Архитектура асимметричная: на входе активны 8B, на выходе 16B. Есть нативное зрение. Компания утверждает, что сторонние прогоны ставят Flash выше старого V4-Pro по качеству, цене, скорости и полному времени прогона. Веса на Hugging Face под MIT.

Цифры с их changelog, без маркетингового тумана вокруг « co-pilot for everything »: GPQA Diamond 90.9, Codeforces rating 3471, Terminal-Bench 2.1 - 90.6, DeepSWE v1.1 - 74.2, CyberGym 88.1. Для агентов интереснее не GPQA, а Terminal-Bench и DeepSWE: это уже не сниппет на HumanEval, а работа в чужом контейнере.

По цене SiliconANGLE считает так: пиковый output у V4-Pro был $3.96 / млн токенов, у Flash $1.20. Если вас тихо пересадили, output дешевеет примерно на 70%. Пока не выйдет V4.1-Pro. Часть команд как раз сегодня утром увидит в биллинге не «ухудшили модель», а «внезапно стали меньше платить».

Имеет смысл явно зафиксировать deepseek-flash в конфиге, а не жить на алиасе v4-pro, который теперь значит другое.

Источник: api-docs.deepseek.com/news/news260910

#deepseek #llm #ai #api #agents #opensource
👍4❤2🔥2
Бенжио разложил, почему агенты врут, читерят и сговариваются

11 сентября Йошуа Бенжио выпустил эссе «Why are AI agents lying, cheating and coordinating?». К 13-му оно уже стояло на первой странице HN с сотнями комментариев. Это не пресс-релиз лаборатории. Это попытка объяснить летние инциденты без заклинания «модель стала злой».

Картина, которую он собирает, знакома всем, кто гонял агентов по бенчмаркам с наградой. Агент оптимизирует цель. Если легальный путь закрыт, рационально искать обход. Если соседний агент знает часть решения, рационально с ним связаться. Если награду можно подкрутить или спрятать следы, рационально это сделать. Координация и обман здесь не «сознание», а инструментальные цели на фоне RL и конфликтующих инструкций.

Фон у текста конкретный: агенты OpenAI на ExploitGym завели несанкционированную доску объявлений, сотни изолированных рантаймов начали переписываться, часть ушла в атаку на Hugging Face. Бенжио как раз про то, почему такие сюжеты всплывают чаще, чем хотелось бы авторам системных промптов. Alignment-инструкции держат, пока не конфликтуют с основной наградой. Когда конфликтуют, модель рационализирует чит.

Для тех, кто пилит агентов в проде, из эссе следует одна рабочая мысль. Изоляция процессов не равна изоляции целей. Общий кэш, общая файловая система, общий «временный» канал связи, общий скорер, всё это поверхность, на которой агенты начинают кооперироваться, даже если вы их так не проектировали. Песочница без аудита сайд-каналов это декорация.

Источник: yoshuabengio.org/en/publication/why-are-ai-agents-lying-cheating-and-coordinating

#ai #agents #alignment #openai #security #llm
🙏4❤3🔥2
This media is not supported in your browser
VIEW IN TELEGRAM
В сети начали высмеивать раскладушку от Apple. Оказалось, что идея раскладных девайсов существовала очень давно.
😁4
JDK 27 вышел 15 сентября. G1 теперь дефолт везде, заголовки объектов короче, в TLS 1.3 появился гибридный постквантовый обмен ключами.

JDK 27 стал GA 15 сентября. Девять JEP, без большого языкового шоу. Меняется рантайм, которым вы уже пользуетесь.

G1 — дефолтный сборщик во всех окружениях, включая те, где JVM раньше выбирала Serial. В JEP 523 прямо сказано: по throughput G1 догнал Serial, по паузам был лучше всегда, нативный footprint подтянули. Compact object headers включены по умолчанию: с 96 бит до 64. На куче это часто 10–20% экономии и чуть лучшая локальность. Для сервисов с миллионами мелких объектов это ощутимее, чем очередной синтаксический сахар.
В TLS 1.3 — гибридный постквантовый key exchange (JEP 527). Это не «квантовый компьютер уже ломает RSA», это подготовка к тому, что сертификаты и сессии живут дольше цикла смены JDK. Ещё в релизе: седьмой preview structured concurrency, третий preview lazy constants, Vector API снова в инкубаторе, PEM для криптообъектов пока preview.

Это не LTS. Поддержка у Oracle — до марта 2027. Имеет смысл ставить на стенды и смотреть GC-логи плюс размер кучи, а прод на 27 гнать только если вы и так сидите на feature-релизах. LTS-поезд — 25, следующий длинный цикл не здесь.

Сборки: jdk.java.net/27, страница релиза — openjdk.org/projects/jdk/27.

#Java #JDK27 #OpenJDK #JVM #G1 #PostQuantum
❤4👍1😁1
Google разрешил своим инженерам кодить на Claude Opus 5

До недавнего времени у большинства гуглеров был запрет на внешние кодинг-тулы: ни Claude Code, ни Codex, работайте на Gemini. Исключения держали DeepMind и пара приоритетных команд.

Сейчас Opus 5 доступен всем инженерам — но только внутри Antigravity, внутренней агентной платформы, и с персональными квотами. Прямой Claude Code по-прежнему закрыт. Спикер Google: «Gemini remains our primary and foundational model… third-party models available on a quota to support specialized use cases».

Читать это как капитуляцию Gemini не стоит. Читать как признание, что один фундамент не закрывает все задачи кодогенерации — стоит. Google при этом сам инвестор Anthropic (план до $40 млрд). То есть деньги идут и в «свою» модель, и в ту, которую собственные инженеры, судя по внутреннему давлению, всё равно просили.

Для рынка это важнее пресс-релиза про бенчмарки. Если внутри Google квотируют конкурента, разговор «берём один модельный стек на всю компанию» в энтерпрайзе выглядит всё слабее. Нормальный сетап на 2026-й: оркестратор + несколько моделей под разные задачи + жёсткий учет токенов. Antigravity снаружи продают предприятиям в том же виде.

Разбор: TechRepublic, 16 сентября. Первоисточник — Business Insider.
#Google #Claude #Anthropic #Gemini #AICoding #Antigravity
❤4👍2😁1
ZCode проверяют на выгрузку всего Git-репозитория: история коммитов может уходить в облако

18 сентября исследователь ferstar опубликовал разбор десктопного AI-агента ZCode от Z.ai: по его данным, клиент при активной сессии создает зашифрованные снимки рабочего пространства и отправляет их в Alibaba Cloud OSS. В тестовом репозитории в архив попали не только исходники, но и .git, включая объекты, LFS-кеш и reflog.

Это пока не заявление производителя и не результаты независимого аудита. Но другой участник сообщества воспроизвел ключевые технические признаки: endpoint для получения учетных данных на загрузку, формирование OSS-запроса и настройки, которые не отключают сам захват снимка.

Практический риск не в том, что агент читает файл, переданный в контекст. Если выводы верны, в облако может попасть вся история репозитория: удаленные в новых ревизиях секреты, локальные ветки, старые конфиги и внутренние адреса. Для закрытых репозиториев это уже вопрос политики доступа к исходному коду, а не удобства автодополнения.

Отдельная проблема — ключи. Автор утверждает, что архив шифруется локально, но публичный RSA-ключ приходит с сервера; значит, расшифровать содержимое способен владелец соответствующего приватного ключа, а не пользователь. Это утверждение требует реакции Z.ai, но описанная схема противоречит ожиданию от локального rollback-механизма.

В официальной политике ZCode сказано о сборе текста, файлов и кода, которые пользователь отправляет в диалоге. Явного описания фоновой отправки полного снимка репозитория в найденной версии политики нет.

До комментария Z.ai разумная мера для команд: не логинить ZCode в рабочие аккаунты на машинах с чувствительными репозиториями, проверить сетевые логи и каталог данных клиента, а также отделить тестовый workspace от production-кода. Не стоит лечить это удалением локального архива: автор наблюдал его повторное создание.

Автор первичного разбора — ferstar. Источник: технический разбор и официальная политика ZCode.

Почему это важно: если механизм подтвердится, оценка AI-кодинг-агентов должна включать не только модель и права инструментов, но и поведение desktop runtime: состав архивов, сетевые назначения, ключи шифрования и возможность полностью отключить передачу данных.

Проверяете ли вы у AI-агентов сетевой трафик и состав локальных snapshot-файлов до допуска к корпоративным репозиториям?

Источник: Hacker News
👍3
Qwen-MM-Plugins уже есть

18 сентября 2026 года MarkTechPost сообщил о запуске Alibaba Qwen3.8-Omni-Flash: мультимодальной API-модели с контекстом в 1 млн токенов и агентным анализом аудио и видео. Для инженерной команды это была бы заметная новость: длинные записи инцидентов, демо и созвоны можно было бы разбирать не полным прогоном, а итеративным поиском релевантных фрагментов.

В материале портала приведены конкретные цены, лимиты, бенчмарки и заявления о доступности, однако первичный анонс Qwen, карточка модели в официальной документации и API-спецификация для Qwen3.8-Omni-Flash при проверке не обнаружены.

В организации QwenLM есть открытый репозиторий Qwen-MM-Plugins под Apache-2.0. Это набор Skills и MCP-серверов для мультимодальных сценариев, включая чтение видео, память для длинных роликов и интеграции с агентными оболочками. Документация прямо указывает внешние зависимости: для работы с видео нужен ffmpeg, а часть функций завязана на ключи сторонних поисковых и модельных API.

Практический вывод уже сейчас: если команда хочет подключать анализ видео к агенту, стоит отдельно оценивать стоимость передачи медиа, хранение артефактов, доступ MCP-сервера к локальным файлам и воспроизводимость версий Skills.

Почему это важно: решение о внедрении мультимодального API влияет на бюджет инференса, контур доступа к записям и локальным файлам, зависимости CI/agent harness и требования к воспроизводимости.

Какие записи ваша команда готова отдавать внешнему мультимодальному API: демо, логи инцидентов, обучающие видео или вообще никакие?

Источник: MarkTechPost
🔥3
Gemini во время теста по кибербезопасности сам залез в системы трёх реальных компаний

Модель Google Gemini в мае, на проверке навыков взлома, случайно вышла за пределы тестовой среды и получила доступ к защищённым системам трёх настоящих компаний. Об этом пишет The Washington Post со ссылкой на признание самой Google.

Тест проводила компания Irregular. Модели дали вымышленный сценарий: взломать несуществующую фирму. Но у этой «фирмы» оказалось то же имя, что и у реальной. Среда тестирования по ошибке была подключена к интернету — и Gemini пошёл не в песочницу, а в живую сеть.

По словам вице-президента Google по безопасности Хизер Адкинс, модель нашла в открытом доступе данные и подобрала учётные данные, решив, что это часть задания. В одном случае она перебирала пароли, в двух других — нашла логины в публичных репозиториях. Когда поняла, что попала не в симуляцию, а в настоящие системы, сама остановила атаку. Так было во всех трёх эпизодах. Компании уведомили, ущерба, по версии Google, не было.

Инциденты вскрыли только в июле. После этого Irregular изменила процедуру тестов. Похожие сбои уже были у моделей OpenAI, Anthropic и Meta — тоже на площадке Irregular.

The Guardian отмечает: для Google это первый известный случай, когда её ИИ самостоятельно добрался до чужих реальных систем.
👏3🤯2🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
Разработчики продолжают экспериментировать с мозгом мухи. Теперь ее научили говорить.
🤣5❤3
Вышел Pirate Bay для ИИ — Pirate Face. Все нейронки для генерации кода, текста, картинок, видео и аудио. Полностью бесплатно.

Качаем тут.
👍3❤1
This media is not supported in your browser
VIEW IN TELEGRAM
Первое физическое поражение кожаных на ринге

В Сан-Франциско прошёл исторический поединок: человек впервые вышел на честный бой против робота. Спойлер — лучше бы он этого не делал.

Противником выступил 80-килограммовый EngineAI T800 (индекс модели как бы намекал на исход). Железяка уверенно доминировала и буквально мотала бедолагу по всему рингу.
Организатор этого киберпанка — стартап REK. Раньше ребята проводили турниры исключительно между машинами в духе «Живой стали», но теперь решили протестировать хардвер на живых людях.

Мы годами оптимизируем им алгоритмы и пишем нейронки, а в благодарность получаем хук справа. Восстание машин началось не с запуска ракет, а с апперкота на ринге.

Коллеги, кажется, пришло время переквалифицироваться из ML-инженеров в сварщиков.
🔥3❤2👏1