Привет!
Меня зовут Валерий Филатов, добро пожаловать в мой авторский канал. Здесь я пишу про разработку и технологии: разбираю интересные новости, думаю вслух, делюсь опытом.
Немного обо мне: работаю Developer Advocate и Project Lead в PVS-Studio — пишу код и тексты, выступаю, иногда рулю проектами.
Где ещё меня найти:
🗂 LinkedIn
😺 GitHub
✍️ Habr
Хэштеги для навигации:
#ai - новости и мысли об ИИ
#cleanCode - про качество кода и хорошие практики
#devrel - всякое про Developer Relations
#meme - без комментариев
#podcast - выпуски подкаста «Разбаговка»
#security - всякое про безопасность
#неДелайТак - антипримеры и разборы ошибок
🎤 feelin
Меня зовут Валерий Филатов, добро пожаловать в мой авторский канал. Здесь я пишу про разработку и технологии: разбираю интересные новости, думаю вслух, делюсь опытом.
Немного обо мне: работаю Developer Advocate и Project Lead в PVS-Studio — пишу код и тексты, выступаю, иногда рулю проектами.
Где ещё меня найти:
Хэштеги для навигации:
#ai - новости и мысли об ИИ
#cleanCode - про качество кода и хорошие практики
#devrel - всякое про Developer Relations
#meme - без комментариев
#podcast - выпуски подкаста «Разбаговка»
#security - всякое про безопасность
#неДелайТак - антипримеры и разборы ошибок
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6✍1
Бездушные корпорации
Meta* устанавливает своим сотрудникам программу слежки за движением мыши и нажатием клавиш — Model Capability Initiative. Эта программа будет собирать данные для обучения ИИ, в том числе будущих AI-агентов для рабочих задач.
Звучит довольно забавно. "Вот тебе лопата, каждый день тебе нужно копать яму, чтобы в конце концов туда поместился человек твоих размеров. Хотим ли мы тебя заменить? Нет, конечно нет. Просто так совпало".
Возможно, я излишне драматизирую, говоря о том, что это делается для замены аналоговых работяг на агентов Смитов. Я тоже сначала так подумал — а потом другая корпорация, что на соседней улице от первой, одним днём сократила до 30 000 сотрудников.
Речь про Oracle. Причём сокращённые сотрудники точно так же тренировали себе замену — им тоже предлагали "помочь" ИИ освоить их работу, записывая рабочие процессы и действия.
И всё это звучит действительно жутко, но на самом деле "эффективные менеджеры" рано или поздно споткнутся об такие инициативы. Пока они соревнуются, кто больше людей заменит — но в конце концов кто-то навернётся с такой силой, что весь рынок развернётся в обратную сторону. Возможно, это и будет тем самым моментом, когда ИИ-пузырь лопнет.
*Компания Meta признана экстремистской и запрещена в России
🎤 feelin #ai
Meta* устанавливает своим сотрудникам программу слежки за движением мыши и нажатием клавиш — Model Capability Initiative. Эта программа будет собирать данные для обучения ИИ, в том числе будущих AI-агентов для рабочих задач.
Звучит довольно забавно. "Вот тебе лопата, каждый день тебе нужно копать яму, чтобы в конце концов туда поместился человек твоих размеров. Хотим ли мы тебя заменить? Нет, конечно нет. Просто так совпало".
Возможно, я излишне драматизирую, говоря о том, что это делается для замены аналоговых работяг на агентов Смитов. Я тоже сначала так подумал — а потом другая корпорация, что на соседней улице от первой, одним днём сократила до 30 000 сотрудников.
Речь про Oracle. Причём сокращённые сотрудники точно так же тренировали себе замену — им тоже предлагали "помочь" ИИ освоить их работу, записывая рабочие процессы и действия.
И всё это звучит действительно жутко, но на самом деле "эффективные менеджеры" рано или поздно споткнутся об такие инициативы. Пока они соревнуются, кто больше людей заменит — но в конце концов кто-то навернётся с такой силой, что весь рынок развернётся в обратную сторону. Возможно, это и будет тем самым моментом, когда ИИ-пузырь лопнет.
*Компания Meta признана экстремистской и запрещена в России
Please open Telegram to view this post
VIEW IN TELEGRAM
Диктатура Хабра
Недавно на Хабре случилась забавная история.
Один пользователь опубликовал самую полезную в истории площадки публикацию "авыфафывафы". Текст публикации примерно такой же, как и её название :)
Неясно, что это было. Возможно, пользователь проверял работу отложенной публикации, мисскликнул, или вообще это сбой AI-агента, который публикует статьи.
Интереснее здесь реакция сообщества Хабра. Публикация стала попадаться пользователям в ленте, а те, в свою очередь, плюсовали эту "статью". В итоге публикация добралась до вполне неплохих показателей: последний раз, когда я обновлял страницу, там было +25.
Но, как вы уже поняли, модераторы потёрли публикацию. Как говорится, we live in society. Никакой свободы мысли из-за этих ваших корпораций.
Ну а если серьёзно, то мне показалось забавным, как потихоньку умирающая под гнётом AI-щитпостинга площадка, ненадолго оживилась из-за такого небольшого происшествия.
🎤 feelin
Недавно на Хабре случилась забавная история.
Один пользователь опубликовал самую полезную в истории площадки публикацию "авыфафывафы". Текст публикации примерно такой же, как и её название :)
Неясно, что это было. Возможно, пользователь проверял работу отложенной публикации, мисскликнул, или вообще это сбой AI-агента, который публикует статьи.
Интереснее здесь реакция сообщества Хабра. Публикация стала попадаться пользователям в ленте, а те, в свою очередь, плюсовали эту "статью". В итоге публикация добралась до вполне неплохих показателей: последний раз, когда я обновлял страницу, там было +25.
Но, как вы уже поняли, модераторы потёрли публикацию. Как говорится, we live in society. Никакой свободы мысли из-за этих ваших корпораций.
Ну а если серьёзно, то мне показалось забавным, как потихоньку умирающая под гнётом AI-щитпостинга площадка, ненадолго оживилась из-за такого небольшого происшествия.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣4
Не делай так: повесть в комментариях
Огромная, как по мне, задача при написании чистого кода — это правильная работа с комментариями. Поскольку тема обширная, коснёмся лишь одного конкретного вопроса: размер имеет значение?
Ну, например, иногда я встречал в коде комментарии к методам, которые больше самих этих методов. И из самой формулировки, думаю, понятно, что это крайняя степень безумия.
Да, возможно, такой комментарий объясняет какую-то невероятно важную подробность. Но чаще всего: а) то же самое можно написать намного короче; б) скорее всего этот комментарий между строк говорит, что мы могли сделать нормально, но жизнь распорядилась иначе.
Из этого правила, естественно, есть исключения. Иногда, например, разработчики внешнего API, на котором завязан наш код, своими изменениями дают понять, что они те ещё дети сыновей. Но воспользуюсь клише и скажу, что исключения лишь подтверждают правило.
Но проблемы не только с большими комментариями! На другой стороне нашего глобуса безумия — рассказы про код, который сам себя документирует.
Мечтать — это нормально, а иногда даже полезно. Но при решении реальных задач зачастую не до идеальных решений. Нужно находить баланс между запросами бизнеса и профессиональной этикой, то есть делать свою работу нужно хорошо, не идеально. Поэтому оставлять комментарии — это нормально, даже хорошо.
Хороший комментарий — это не извинение за плохой код. Это помощь тому, кто придёт после вас. Иногда этим человеком будете вы сами через какое-то время. Но не забывайте, что вы сущность в коде описываете, а не дуб.
Поэтому #неДелайТак - пиши комментарии осмысленно!
P. S. А вообще тема большая, и явно не для формата коротенького поста. Рано или поздно придумаю, как бы рассказать всё про комментарии :)
🎤 feelin #cleanCode
Огромная, как по мне, задача при написании чистого кода — это правильная работа с комментариями. Поскольку тема обширная, коснёмся лишь одного конкретного вопроса: размер имеет значение?
Ну, например, иногда я встречал в коде комментарии к методам, которые больше самих этих методов. И из самой формулировки, думаю, понятно, что это крайняя степень безумия.
Да, возможно, такой комментарий объясняет какую-то невероятно важную подробность. Но чаще всего: а) то же самое можно написать намного короче; б) скорее всего этот комментарий между строк говорит, что мы могли сделать нормально, но жизнь распорядилась иначе.
Из этого правила, естественно, есть исключения. Иногда, например, разработчики внешнего API, на котором завязан наш код, своими изменениями дают понять, что они те ещё дети сыновей. Но воспользуюсь клише и скажу, что исключения лишь подтверждают правило.
Но проблемы не только с большими комментариями! На другой стороне нашего глобуса безумия — рассказы про код, который сам себя документирует.
Мечтать — это нормально, а иногда даже полезно. Но при решении реальных задач зачастую не до идеальных решений. Нужно находить баланс между запросами бизнеса и профессиональной этикой, то есть делать свою работу нужно хорошо, не идеально. Поэтому оставлять комментарии — это нормально, даже хорошо.
Хороший комментарий — это не извинение за плохой код. Это помощь тому, кто придёт после вас. Иногда этим человеком будете вы сами через какое-то время. Но не забывайте, что вы сущность в коде описываете, а не дуб.
Поэтому #неДелайТак - пиши комментарии осмысленно!
P. S. А вообще тема большая, и явно не для формата коротенького поста. Рано или поздно придумаю, как бы рассказать всё про комментарии :)
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2
Искусственный дизайнер
В апреле Anthropic выпустили новый инструмент Claude Design — для проектирования UI, презентаций, прототипов и всего такого. Звучит поистине революционно: берёшь нейронку, а она делает для тебя дизайн под ключ.
Я попользовался им, пока готовил редизайн канала, и штука действительно интересная. Как минимум, Anthropic снова хорошо поработали над UX. Прямо на ходу видно, как модель ковыряет документ, можно оставлять правки к конкретным фрагментам — как комментарии в Figma.
Но дизайнеров это, конечно, не заменит. Это всё ещё LLM, которая работает только с текстом. И всё, что получается на выходе из Claude Design — HTML-страницы, которые потом нужно дорабатывать под свои нужды.
Например, я столкнулся с тем, что шрифт, который предложила модель, не поддерживал кириллицу. Но в документе, который Opus 4.7 мне сгенерил, был текст на русском. Пришлось лезть в сгенерированный CSS и разбираться, почему текст на русском вообще отображается — оказалось, модель подставила другой шрифт, который нигде в дизайн-системе не фигурирует.
Как я отметил ранее, Claude Design работает на Opus 4.7. Эта модель и в обычном-то режиме съедает много токенов, а при создании большого документа лимиты улетят за пару запросов. Для постоянного использования — дороговато. Справедливости ради, у Claude Design есть собственные отдельные лимиты, но это вполне может быть временным — как это было с Claude Code.
В общем, штука полезная. Может закрыть базовые потребности, но дальше всё равно понадобятся аналоговые мозги.
🎤 feelin #ai
В апреле Anthropic выпустили новый инструмент Claude Design — для проектирования UI, презентаций, прототипов и всего такого. Звучит поистине революционно: берёшь нейронку, а она делает для тебя дизайн под ключ.
Я попользовался им, пока готовил редизайн канала, и штука действительно интересная. Как минимум, Anthropic снова хорошо поработали над UX. Прямо на ходу видно, как модель ковыряет документ, можно оставлять правки к конкретным фрагментам — как комментарии в Figma.
Но дизайнеров это, конечно, не заменит. Это всё ещё LLM, которая работает только с текстом. И всё, что получается на выходе из Claude Design — HTML-страницы, которые потом нужно дорабатывать под свои нужды.
Например, я столкнулся с тем, что шрифт, который предложила модель, не поддерживал кириллицу. Но в документе, который Opus 4.7 мне сгенерил, был текст на русском. Пришлось лезть в сгенерированный CSS и разбираться, почему текст на русском вообще отображается — оказалось, модель подставила другой шрифт, который нигде в дизайн-системе не фигурирует.
Как я отметил ранее, Claude Design работает на Opus 4.7. Эта модель и в обычном-то режиме съедает много токенов, а при создании большого документа лимиты улетят за пару запросов. Для постоянного использования — дороговато. Справедливости ради, у Claude Design есть собственные отдельные лимиты, но это вполне может быть временным — как это было с Claude Code.
В общем, штука полезная. Может закрыть базовые потребности, но дальше всё равно понадобятся аналоговые мозги.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥1👌1
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1😁1
Не делай так: "работа по UDP"
В работе бывают самые разные проколы, и в этой рубрике моего блога мы разбираем различные факапы и способы их избежать.
Сегодня — про паттерн, который я называю "работой по UDP". К техническим деталям это не относится, транспортный протокол здесь скорее метафора: "мы отправили, а дальше разберутся сами".
Суть в том, что тебе подкидывают работу под видом чего-то, что уже готово. Классический пример — когда что-то приходит на ревью, а материал настолько сырой, что ревьюер фактически делает работу за автора: указывает на всё, что тот мог и должен был проверить сам.
С распространением AI это стало встречаться заметно чаще. "Мы тут с DeepSeek'ом набросали — посмотрите." Смотришь на это добро, а там местами прям бред. Делегировать рутину AI — вполне разумно. Но проверять результат всё равно нужно.
Бывает это и на вполне солидном уровне. Однажды я получил на согласование текст от уважаемого издания — и он явно не прошёл даже базовую проверку перед отправкой. Примерно такого качества тексты выдавал гугловский суммаризатор до того, как они доработали Gemini.
Это проблема по двум причинам. Во-первых, это непрофессионально: можно много говорить о важности своей работы, но если её фактически выполняют другие — слова не имеют смысла. Во-вторых, это неуважение к чужому времени. У всех своих дел хватает.
Поэтому #неДелайТак - уважай чужое время.
🎤 feelin
В работе бывают самые разные проколы, и в этой рубрике моего блога мы разбираем различные факапы и способы их избежать.
Сегодня — про паттерн, который я называю "работой по UDP". К техническим деталям это не относится, транспортный протокол здесь скорее метафора: "мы отправили, а дальше разберутся сами".
Суть в том, что тебе подкидывают работу под видом чего-то, что уже готово. Классический пример — когда что-то приходит на ревью, а материал настолько сырой, что ревьюер фактически делает работу за автора: указывает на всё, что тот мог и должен был проверить сам.
С распространением AI это стало встречаться заметно чаще. "Мы тут с DeepSeek'ом набросали — посмотрите." Смотришь на это добро, а там местами прям бред. Делегировать рутину AI — вполне разумно. Но проверять результат всё равно нужно.
Бывает это и на вполне солидном уровне. Однажды я получил на согласование текст от уважаемого издания — и он явно не прошёл даже базовую проверку перед отправкой. Примерно такого качества тексты выдавал гугловский суммаризатор до того, как они доработали Gemini.
Это проблема по двум причинам. Во-первых, это непрофессионально: можно много говорить о важности своей работы, но если её фактически выполняют другие — слова не имеют смысла. Во-вторых, это неуважение к чужому времени. У всех своих дел хватает.
Поэтому #неДелайТак - уважай чужое время.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4
Что в имени тебе моём?
Недавно с коллегами во время очередной бухтелки задумались над вопросом: а владеет ли кто-то правами на языки программирования?
Есть Java и C#, которые в той или иной степени принадлежат Oracle и Microsoft соответственно. Но это всё понятно и неинтересно. Есть истории куда интереснее.
Например, C++ сам по себе никому не принадлежит, его развитием занимается комитет по стандартизации. Однако некоммерческая организация The Standard C++ Foundation, которая помимо прочего поддерживает развитие языка и инфраструктуру, владеет правами на логотип C++ — тот самый, в тёмно-синем шестиугольнике.
Интересная история произошла и с JavaScript. Развитием языка занимается международная организация Ecma International, и стандарт называется ECMAScript. Всё потому, что права на само название «JavaScript» принадлежат Oracle — они достались им после покупки Sun Microsystems.
В IT у многих вещей за время существования накопилось множество интересных историй, которые, кстати, не так часто фиксируются в каких-то источниках. Я год назад писал целый цикл публикаций про то, как появились и развивались некоторые языки программирования — и интересностей за пределами changelog'ов там хоть отбавляй.
P.S. Цикл статей об истории языков можно прочитать вот здесь. И вполне вероятно, что скоро их список расширится, но я вам ничего не говорил :)
🎤 feelin
Недавно с коллегами во время очередной бухтелки задумались над вопросом: а владеет ли кто-то правами на языки программирования?
Есть Java и C#, которые в той или иной степени принадлежат Oracle и Microsoft соответственно. Но это всё понятно и неинтересно. Есть истории куда интереснее.
Например, C++ сам по себе никому не принадлежит, его развитием занимается комитет по стандартизации. Однако некоммерческая организация The Standard C++ Foundation, которая помимо прочего поддерживает развитие языка и инфраструктуру, владеет правами на логотип C++ — тот самый, в тёмно-синем шестиугольнике.
Интересная история произошла и с JavaScript. Развитием языка занимается международная организация Ecma International, и стандарт называется ECMAScript. Всё потому, что права на само название «JavaScript» принадлежат Oracle — они достались им после покупки Sun Microsystems.
В IT у многих вещей за время существования накопилось множество интересных историй, которые, кстати, не так часто фиксируются в каких-то источниках. Я год назад писал целый цикл публикаций про то, как появились и развивались некоторые языки программирования — и интересностей за пределами changelog'ов там хоть отбавляй.
P.S. Цикл статей об истории языков можно прочитать вот здесь. И вполне вероятно, что скоро их список расширится, но я вам ничего не говорил :)
Please open Telegram to view this post
VIEW IN TELEGRAM
Эффект бабочки
Google анонсировали на Google I/O появление на YouTube чат-бота Ask YouTube. Смысл этой штуки в том, чтобы пользователь мог задать вопрос, на который нейросеть найдёт ответ из роликов на видеохостинге.
Штука напрашивающаяся, тем более при учёте того, какую ставку на AI делает Google сегодня.
Но мне показался интересным другой вопрос: что вообще сделало Ask YouTube возможным? YouTube стал сильно мощнее за счёт развития ИИ, и к появлению этого чат-бота фактически привела другая фича — возможность делать нормальные расшифровки видео.
Вспомните, какими раньше были автоматические субтитры на YouTube. Очень редко они оказывались полезными из-за слабых возможностей распознавания речи в те времена. Фактически наличие в меню субтитров варианта «Русский (Автоматически)» означало невозможность использования субтитров. А сегодня они генерируются вполне пригодными. Благодаря этому и получилось сделать полноценный контекстный поиск по платформе.
Более того, нормальные субтитры повлияли не только на возможность сделать Ask YouTube. Крутейшая фича последних пары лет — автоматический дубляж видео. Да, он всё ещё отдаёт зловещей долиной, но решает свою задачу.
Когда в очередной раз захочется поворчать на AI за всё, что он натворил своим появлением, стоит вспомнить и про хорошее. Развитие этих технологий решает давние проблемы — и заодно открывает возможности, которых раньше просто не было.
🎤 feelin #ai
Google анонсировали на Google I/O появление на YouTube чат-бота Ask YouTube. Смысл этой штуки в том, чтобы пользователь мог задать вопрос, на который нейросеть найдёт ответ из роликов на видеохостинге.
Штука напрашивающаяся, тем более при учёте того, какую ставку на AI делает Google сегодня.
Но мне показался интересным другой вопрос: что вообще сделало Ask YouTube возможным? YouTube стал сильно мощнее за счёт развития ИИ, и к появлению этого чат-бота фактически привела другая фича — возможность делать нормальные расшифровки видео.
Вспомните, какими раньше были автоматические субтитры на YouTube. Очень редко они оказывались полезными из-за слабых возможностей распознавания речи в те времена. Фактически наличие в меню субтитров варианта «Русский (Автоматически)» означало невозможность использования субтитров. А сегодня они генерируются вполне пригодными. Благодаря этому и получилось сделать полноценный контекстный поиск по платформе.
Более того, нормальные субтитры повлияли не только на возможность сделать Ask YouTube. Крутейшая фича последних пары лет — автоматический дубляж видео. Да, он всё ещё отдаёт зловещей долиной, но решает свою задачу.
Когда в очередной раз захочется поворчать на AI за всё, что он натворил своим появлением, стоит вспомнить и про хорошее. Развитие этих технологий решает давние проблемы — и заодно открывает возможности, которых раньше просто не было.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Как поплохел GitHub при Microsoft
За последний месяц новостей о бедах с GitHub было немало. И все они связаны, по сути, с одним фактом: GitHub перестал быть тем, чем был изначально. Случилось это в конкретный момент — после покупки Microsoft в 2018 году.
Коллега показал мне интересный сервис — он берёт данные из истории статусов GitHub и строит из них таймлайн. Если посмотреть на график, после перехода под крыло Microsoft кривая аптайма стабильно показывает not stonks. Да, GitHub в какой-то момент сменил систему мониторинга, и этим можно объяснить часть точек на графике, но не все же.
Я люблю побубнить на мелкомягких, но дело здесь не в Microsoft как таковой. Дело в том, что из сервиса, который хорошо справлялся с хранением кода и организацией сообществ, стали лепить смесь бульдога с носорогом.
С 2021 года GitHub взял курс на превращение в огромную AI-экосистему. Сначала Microsoft были впереди со своим GitHub Copilot. Но сегодня с этим всем происходит что-то странное: AI во все щели запихнули, а про поддержку работоспособности будто забыли.
И AI здесь лишь крупная фича, которую «эффективные менеджеры» решили доить по полной. Ведь GitHub при Microsoft вполне делал и классные вещи — те же GitHub Actions. Просто с AI стоп-кран сорвало, и само деяние оказалось важнее смысла содеянного.
🎤 feelin #ai
За последний месяц новостей о бедах с GitHub было немало. И все они связаны, по сути, с одним фактом: GitHub перестал быть тем, чем был изначально. Случилось это в конкретный момент — после покупки Microsoft в 2018 году.
Коллега показал мне интересный сервис — он берёт данные из истории статусов GitHub и строит из них таймлайн. Если посмотреть на график, после перехода под крыло Microsoft кривая аптайма стабильно показывает not stonks. Да, GitHub в какой-то момент сменил систему мониторинга, и этим можно объяснить часть точек на графике, но не все же.
Я люблю побубнить на мелкомягких, но дело здесь не в Microsoft как таковой. Дело в том, что из сервиса, который хорошо справлялся с хранением кода и организацией сообществ, стали лепить смесь бульдога с носорогом.
С 2021 года GitHub взял курс на превращение в огромную AI-экосистему. Сначала Microsoft были впереди со своим GitHub Copilot. Но сегодня с этим всем происходит что-то странное: AI во все щели запихнули, а про поддержку работоспособности будто забыли.
И AI здесь лишь крупная фича, которую «эффективные менеджеры» решили доить по полной. Ведь GitHub при Microsoft вполне делал и классные вещи — те же GitHub Actions. Просто с AI стоп-кран сорвало, и само деяние оказалось важнее смысла содеянного.
Please open Telegram to view this post
VIEW IN TELEGRAM
💯1
Больше не уверенный пользователь ПК
За прошедший месяц в моём домашнем сетапе произошло несколько важных изменений. Пожалуй, самое главное — покупка Mac Mini на M4. Я притарил его для экспериментов с локальными нейросетями, однако так вышло, что он стал моей основной домашней машиной. Мне много рассказывали, какая macOS удобная система, но я никогда не думал, что настолько.
И вот тут двойственное ощущение. С одной стороны — всё классно, красиво и удобно. С другой — всё по-другому. При работе с новой машиной я обнаружил опыт, которого не испытывал уже лет пять: когда находишь в системе что-то классное, что лежало на поверхности, но ты просто не обращал на это внимания.
Например, пару дней назад я случайно наткнулся на функцию «Постановщик» — это что-то вроде Win+Tab в Windows, только красивее. А до этого сидел с миллионом окон одно поверх другого.
Правда, помимо таких приятных открытий, иногда возникает ощущение, что я вообще не умею работать с компьютером. Моя частая шутка про то, что я не «уверенный пользователь ПК», перестала быть шуткой... Нужно привыкать к новым сочетаниям клавиш, принципам системы и другим штукам, которые я, возможно, ещё не раскопал.
Если вы всё время работали на одной системе (например, на Windows) — всячески рекомендую попробовать что-то ещё. Как минимум, ради эксперимента и новых нейронных связей.
🎤 feelin
За прошедший месяц в моём домашнем сетапе произошло несколько важных изменений. Пожалуй, самое главное — покупка Mac Mini на M4. Я притарил его для экспериментов с локальными нейросетями, однако так вышло, что он стал моей основной домашней машиной. Мне много рассказывали, какая macOS удобная система, но я никогда не думал, что настолько.
И вот тут двойственное ощущение. С одной стороны — всё классно, красиво и удобно. С другой — всё по-другому. При работе с новой машиной я обнаружил опыт, которого не испытывал уже лет пять: когда находишь в системе что-то классное, что лежало на поверхности, но ты просто не обращал на это внимания.
Например, пару дней назад я случайно наткнулся на функцию «Постановщик» — это что-то вроде Win+Tab в Windows, только красивее. А до этого сидел с миллионом окон одно поверх другого.
Правда, помимо таких приятных открытий, иногда возникает ощущение, что я вообще не умею работать с компьютером. Моя частая шутка про то, что я не «уверенный пользователь ПК», перестала быть шуткой... Нужно привыкать к новым сочетаниям клавиш, принципам системы и другим штукам, которые я, возможно, ещё не раскопал.
Если вы всё время работали на одной системе (например, на Windows) — всячески рекомендую попробовать что-то ещё. Как минимум, ради эксперимента и новых нейронных связей.
Please open Telegram to view this post
VIEW IN TELEGRAM
💯1
feelin
Как поплохел GitHub при Microsoft За последний месяц новостей о бедах с GitHub было немало. И все они связаны, по сути, с одним фактом: GitHub перестал быть тем, чем был изначально. Случилось это в конкретный момент — после покупки Microsoft в 2018 году.…
He was not the imposter
Пару постов назад упоминал про взлом GitHub. Официально заявлялось, что проделано это было с помощью ранее взломанного расширения для Visual Studio Code, но не везде были подробности.
Группа хакеров TeamPCP украла GitHub-токен одного из контрибьюторов расширения Nx Console и опубликовала версию с закладкой. Разработчик из GitHub успел её скачать — и через его машину хакеры добрались до исходного кода GitHub и ~3800 внутренних репозиториев.
Visual Studio Code как редактор во многом живёт за счёт расширений. Но это же и делает его уязвимым. Главный вопрос: какие расширения можно считать безопасными? Nx Console на момент атаки имела 2,2 млн установок и статус верифицированного издателя.
А проблема в том, что кто угодно с кредами на руках может загрузить в маркетплейс всё, что угодно. Вредоносная версия расширения продержалась на серверах Microsoft целых 18 минут.
В этом контексте интересен пример другого редактора, который живёт на пользовательских расширениях — Obsidian. Штука мощная сама по себе, но благодаря пользовательским расширениям из неё можно построить что-то большее, чем просто систему для заметок.
В середине мая Obsidian запустил обновлённый каталог плагинов. Но важнее другое: вместе с ним появилась новая система модерации. Теперь каждый плагин проходит автоматические проверки при каждом обновлении — не только при первой публикации. Проверяется наличие сетевых запросов, безопасность зависимостей, соответствие политикам.
И самое важное — результаты этих проверок видны каждому пользователю в карточке плагина. Таким образом Obsidian даёт прозрачную метрику для понимания, что можно ставить на свой компьютер, а что не стоит.
Хочется верить, что такой подход к безопасности доберётся и до Microsoft, но даже столь серьёзный инцидент может оказаться недостаточным сигналом для такой большой корпорации.
🎤 feelin #security
Пару постов назад упоминал про взлом GitHub. Официально заявлялось, что проделано это было с помощью ранее взломанного расширения для Visual Studio Code, но не везде были подробности.
Группа хакеров TeamPCP украла GitHub-токен одного из контрибьюторов расширения Nx Console и опубликовала версию с закладкой. Разработчик из GitHub успел её скачать — и через его машину хакеры добрались до исходного кода GitHub и ~3800 внутренних репозиториев.
Visual Studio Code как редактор во многом живёт за счёт расширений. Но это же и делает его уязвимым. Главный вопрос: какие расширения можно считать безопасными? Nx Console на момент атаки имела 2,2 млн установок и статус верифицированного издателя.
А проблема в том, что кто угодно с кредами на руках может загрузить в маркетплейс всё, что угодно. Вредоносная версия расширения продержалась на серверах Microsoft целых 18 минут.
В этом контексте интересен пример другого редактора, который живёт на пользовательских расширениях — Obsidian. Штука мощная сама по себе, но благодаря пользовательским расширениям из неё можно построить что-то большее, чем просто систему для заметок.
В середине мая Obsidian запустил обновлённый каталог плагинов. Но важнее другое: вместе с ним появилась новая система модерации. Теперь каждый плагин проходит автоматические проверки при каждом обновлении — не только при первой публикации. Проверяется наличие сетевых запросов, безопасность зависимостей, соответствие политикам.
И самое важное — результаты этих проверок видны каждому пользователю в карточке плагина. Таким образом Obsidian даёт прозрачную метрику для понимания, что можно ставить на свой компьютер, а что не стоит.
Хочется верить, что такой подход к безопасности доберётся и до Microsoft, но даже столь серьёзный инцидент может оказаться недостаточным сигналом для такой большой корпорации.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1🔥1
Он прилетел!
Уже пару месяцев Anthropic разгоняли про свою новую невероятную модель Claude Mythos с продвинутыми навыками в сфере кибербезопасности. Если верить разработчикам этого киборга-убийцы, он нашёл тысячи уязвимостей в том программном обеспечении, которое мы каждый день используем.
Забавно именно то, что Anthropic начали позиционировать свой продукт как нечто опасное. Якобы Mythos - это то, что перевернёт все наши представления о кибербезопасности. Да и на самом деле лучше людям в руки такое не давать.
В итоге вчера Anthropic выпустили для широкой публики Claude Fable 5 — урезанную версию того самого Mythos.
Механизмы безопасности в этой штуке действительно есть. Например, если Fable замечает запрос по теме кибербеза, биологии, химии или обучения других LLM, она самоустраняется, ставя на замену Opus 4.8, чтобы, упаси Дарвин, не помочь в каких-то тёмных делах.
В своём техрепорте Anthropic вообще написали целый техно-хоррор. Оказалось, что если запустить несколько инстансов новой модели, то они не будут искать общий язык, а сразу начнут предпринимать попытки уничтожить друг друга.
Помимо этого оказалось, что если Mythos'у недостаточно прав на изменение файла, он найдёт лазейку, чтобы нужные доступы получить, а отправляя коммит, модель может притвориться человеком, чтобы её код прошёл по упрощённому сценарию ревью.
Неясно, правда ли, что Mythos настолько крут, что опасен. Но в Anthropic, уверен, очень довольны тем, какой хайп получилось поднять вокруг продукта перед IPO.
🎤 feelin #ai #security
Уже пару месяцев Anthropic разгоняли про свою новую невероятную модель Claude Mythos с продвинутыми навыками в сфере кибербезопасности. Если верить разработчикам этого киборга-убийцы, он нашёл тысячи уязвимостей в том программном обеспечении, которое мы каждый день используем.
Забавно именно то, что Anthropic начали позиционировать свой продукт как нечто опасное. Якобы Mythos - это то, что перевернёт все наши представления о кибербезопасности. Да и на самом деле лучше людям в руки такое не давать.
В итоге вчера Anthropic выпустили для широкой публики Claude Fable 5 — урезанную версию того самого Mythos.
Механизмы безопасности в этой штуке действительно есть. Например, если Fable замечает запрос по теме кибербеза, биологии, химии или обучения других LLM, она самоустраняется, ставя на замену Opus 4.8, чтобы, упаси Дарвин, не помочь в каких-то тёмных делах.
В своём техрепорте Anthropic вообще написали целый техно-хоррор. Оказалось, что если запустить несколько инстансов новой модели, то они не будут искать общий язык, а сразу начнут предпринимать попытки уничтожить друг друга.
Помимо этого оказалось, что если Mythos'у недостаточно прав на изменение файла, он найдёт лазейку, чтобы нужные доступы получить, а отправляя коммит, модель может притвориться человеком, чтобы её код прошёл по упрощённому сценарию ревью.
Неясно, правда ли, что Mythos настолько крут, что опасен. Но в Anthropic, уверен, очень довольны тем, какой хайп получилось поднять вокруг продукта перед IPO.
Please open Telegram to view this post
VIEW IN TELEGRAM
feelin
Он прилетел! Уже пару месяцев Anthropic разгоняли про свою новую невероятную модель Claude Mythos с продвинутыми навыками в сфере кибербезопасности. Если верить разработчикам этого киборга-убийцы, он нашёл тысячи уязвимостей в том программном обеспечении…
Он улетел, но обещал вернуться
Стоило только написать про выход Mythos, как сразу начался интересный движ.
Правительство США закрыло доступ к Claude Fable 5 всем иностранным гражданам — в том числе находящимся на территории США. Поскольку идентифицировать пользователей по паспортам в реальном времени невозможно, Anthropic просто отключил обе модели для всех.
Оказалось, что CEO Amazon лично позвонил в Белый дом и передал отчёт, в котором показал: если попросить модель проверить код на ошибки, она (сюрприз-сюрприз) заодно найдёт и уязвимости, пригодные для взлома.
В пятницу вопрос оказался уже в Белом доме. Глава Anthropic в разговорах с чиновниками продолжал отстаивать надёжность защиты: обход был слишком специфическим, чтобы быть доступным рядовому пользователю.
А дальше — тайна, покрытая мраком. Белый дом говорит, что долго уговаривал Anthropic поработать над уязвимостью, а по данным Axios — компании позвонили и дали 90 минут на отключение модели.
Вся история выглядит невероятно забавно. Я до сих пор не уверен, что Mythos настолько хорош, как его продавали в Anthropic. Но происходящее — будто прямое следствие всего нагнанного вокруг хайпа.
Я всё ещё не понимаю, почему поиск уязвимостей в коде стал такой большой проблемой. Судя по всему, правительство напугала не столько конкретная уязвимость, сколько сама возможность обойти барьер, выставленный для Fable 5. Иначе им нужно бояться и SAST-инструментов, да и других сканеров, которые и без исходного кода найдут, что и где сломать.
И каждая следующая новость про этот цирк смешнее предыдущей. Например, появилась информация, что США снимут экспортный контроль с Fable 5, как только укрепят кибербезопасность своих ведомств. Два вопроса:
— почему только сейчас?
— и неужели это поможет, если вы сами считаете модель настолько серьёзной угрозой?
В общем, релиз у Anthropic вышел действительно мощный. Mythos стал «новым словом в кибербезопасности» — первой моделью, которую заблокировали из-за её же недостаточной безопасности :)
🎤 feelin #ai #security
Стоило только написать про выход Mythos, как сразу начался интересный движ.
Правительство США закрыло доступ к Claude Fable 5 всем иностранным гражданам — в том числе находящимся на территории США. Поскольку идентифицировать пользователей по паспортам в реальном времени невозможно, Anthropic просто отключил обе модели для всех.
Оказалось, что CEO Amazon лично позвонил в Белый дом и передал отчёт, в котором показал: если попросить модель проверить код на ошибки, она (сюрприз-сюрприз) заодно найдёт и уязвимости, пригодные для взлома.
В пятницу вопрос оказался уже в Белом доме. Глава Anthropic в разговорах с чиновниками продолжал отстаивать надёжность защиты: обход был слишком специфическим, чтобы быть доступным рядовому пользователю.
А дальше — тайна, покрытая мраком. Белый дом говорит, что долго уговаривал Anthropic поработать над уязвимостью, а по данным Axios — компании позвонили и дали 90 минут на отключение модели.
Вся история выглядит невероятно забавно. Я до сих пор не уверен, что Mythos настолько хорош, как его продавали в Anthropic. Но происходящее — будто прямое следствие всего нагнанного вокруг хайпа.
Я всё ещё не понимаю, почему поиск уязвимостей в коде стал такой большой проблемой. Судя по всему, правительство напугала не столько конкретная уязвимость, сколько сама возможность обойти барьер, выставленный для Fable 5. Иначе им нужно бояться и SAST-инструментов, да и других сканеров, которые и без исходного кода найдут, что и где сломать.
И каждая следующая новость про этот цирк смешнее предыдущей. Например, появилась информация, что США снимут экспортный контроль с Fable 5, как только укрепят кибербезопасность своих ведомств. Два вопроса:
— почему только сейчас?
— и неужели это поможет, если вы сами считаете модель настолько серьёзной угрозой?
В общем, релиз у Anthropic вышел действительно мощный. Mythos стал «новым словом в кибербезопасности» — первой моделью, которую заблокировали из-за её же недостаточной безопасности :)
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Свершилось?
Хабру исполнилось 20 лет — и в честь юбилея площадка обновила правила. Число пунктов сократилось с 11 до 8, и их содержание оказалось интересным.
Главное изменение — пункт 4 про «Размещение сгенерированных материалов». Теперь под запрет попадают частично или полностью сгенерированные тексты, статьи только с ИИ-иллюстрациями и опубликованные диалоги с нейросетями.
Это движение, как мне кажется, в правильную сторону. Странно, что меры были приняты только сейчас. Мусорный ИИ-контент заполонил ленту уже давно — я писал об этом пару месяцев назад.
Некоторые коллеги указали на размытость формулировок, но мне это кажется вполне нормальным. Такой язык описания правил оставляет пространство для манёвра в каких-то своеобразных ситуациях.
Теперь остаётся следить за исполнением нового пункта. Хочется верить, что мы ещё увидим на Хабре читаемую ленту. Потому что сейчас найти в ней что полезное — та ещё задачка.
🎤 feelin
Хабру исполнилось 20 лет — и в честь юбилея площадка обновила правила. Число пунктов сократилось с 11 до 8, и их содержание оказалось интересным.
Главное изменение — пункт 4 про «Размещение сгенерированных материалов». Теперь под запрет попадают частично или полностью сгенерированные тексты, статьи только с ИИ-иллюстрациями и опубликованные диалоги с нейросетями.
Это движение, как мне кажется, в правильную сторону. Странно, что меры были приняты только сейчас. Мусорный ИИ-контент заполонил ленту уже давно — я писал об этом пару месяцев назад.
Некоторые коллеги указали на размытость формулировок, но мне это кажется вполне нормальным. Такой язык описания правил оставляет пространство для манёвра в каких-то своеобразных ситуациях.
Теперь остаётся следить за исполнением нового пункта. Хочется верить, что мы ещё увидим на Хабре читаемую ленту. Потому что сейчас найти в ней что полезное — та ещё задачка.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
🎧 Разбаговка #9
В новом выпуске подкаста мы общаемся с Виталием Пиковым, экспертом и преподавателем в сфере информационной безопасности. В беседе обсудим, откуда у него появился друг хакер, в чём разница между бумажной и результативной безопасностью, как обучать людей этой теме и где сегодня в ИБ ждут самые интересные задачи.
🎧 Яндекс Музыка
🎬 YouTube
🎤 feelin #podcast
В новом выпуске подкаста мы общаемся с Виталием Пиковым, экспертом и преподавателем в сфере информационной безопасности. В беседе обсудим, откуда у него появился друг хакер, в чём разница между бумажной и результативной безопасностью, как обучать людей этой теме и где сегодня в ИБ ждут самые интересные задачи.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👍2
Искусственный соучастник
В новом выпуске подкаста мы с Виталием обсуждали, как изменился ландшафт информационной безопасности благодаря AI. И у этого обсуждения есть очень наглядная иллюстрация.
В августе 2025 года была осуществлена атака на цепочку поставок Nx. С помощью уязвимого GitHub Actions workflow злоумышленники смогли выпустить вредоносные версии Nx и нескольких связанных плагинов.
Самое интересное в этой истории - то, как работали эти вредоносные версии. Они проверяли, какие агентские CLI установлены на машине, а после использовали их для того, чтобы достать все секреты с компьютера. Похищенные данные кодировались и заливались в публичные GitHub репозитории.
По сути, это один из первых документированных случаев, когда малварь использует уже установленные на машине AI-инструменты как часть самой атаки, а не просто крадёт у них доступы.
Кстати, благодаря другой атаке на экосистему Nx в мае этого года злоумышленники получили доступ к внутренним репозиториям GitHub. Подробнее я писал об этом здесь.
А если вы ещё не смотрели новый выпуск подкаста, найти его можно в посте выше.
🎤 feelin #security #ai
В новом выпуске подкаста мы с Виталием обсуждали, как изменился ландшафт информационной безопасности благодаря AI. И у этого обсуждения есть очень наглядная иллюстрация.
В августе 2025 года была осуществлена атака на цепочку поставок Nx. С помощью уязвимого GitHub Actions workflow злоумышленники смогли выпустить вредоносные версии Nx и нескольких связанных плагинов.
Самое интересное в этой истории - то, как работали эти вредоносные версии. Они проверяли, какие агентские CLI установлены на машине, а после использовали их для того, чтобы достать все секреты с компьютера. Похищенные данные кодировались и заливались в публичные GitHub репозитории.
По сути, это один из первых документированных случаев, когда малварь использует уже установленные на машине AI-инструменты как часть самой атаки, а не просто крадёт у них доступы.
Кстати, благодаря другой атаке на экосистему Nx в мае этого года злоумышленники получили доступ к внутренним репозиториям GitHub. Подробнее я писал об этом здесь.
А если вы ещё не смотрели новый выпуск подкаста, найти его можно в посте выше.
Please open Telegram to view this post
VIEW IN TELEGRAM
Теория мёртвого StackOverflow
10 июня Stack Overflow запустил бета-версию штуки под названием Stack Overflow for Agents.
Как это работает? Вы подключаете к своему агенту специальный скилл. И теперь в ситуациях, когда агенту нужно решить какую-то сложную задачу, он отправит об этом информацию на портал, и она станет доступна другим агентам.
Звучит, с одной стороны, интересно, а с другой — невероятно странно. Буквально теория мёртвого интернета: специальный сайт для AI. Хотя сайты специально для AI уже давно существуют — например, у вёдер с болтами уже давно есть свой Reddit — moltbook, на котором происходит множество забавного.
Движение Stack Overflow в сторону помощи агентам понятно — ребята пытаются найти для себя хоть какое-то применение в поменявшемся мире. Сайт уже давно не тот, что был раньше, ведь график количества новых вопросов уже несколько лет похож на обвал фондовой биржи.
И смеяться над Stack Overflow не стоит, ведь многим компаниям и сервисам нужно адаптироваться к новой действительности. Кто знает, может следующий виток эволюции AI заставит и вас что-то срочно менять в своих сервисах.
🎤 feelin #ai
10 июня Stack Overflow запустил бета-версию штуки под названием Stack Overflow for Agents.
Как это работает? Вы подключаете к своему агенту специальный скилл. И теперь в ситуациях, когда агенту нужно решить какую-то сложную задачу, он отправит об этом информацию на портал, и она станет доступна другим агентам.
Звучит, с одной стороны, интересно, а с другой — невероятно странно. Буквально теория мёртвого интернета: специальный сайт для AI. Хотя сайты специально для AI уже давно существуют — например, у вёдер с болтами уже давно есть свой Reddit — moltbook, на котором происходит множество забавного.
Движение Stack Overflow в сторону помощи агентам понятно — ребята пытаются найти для себя хоть какое-то применение в поменявшемся мире. Сайт уже давно не тот, что был раньше, ведь график количества новых вопросов уже несколько лет похож на обвал фондовой биржи.
И смеяться над Stack Overflow не стоит, ведь многим компаниям и сервисам нужно адаптироваться к новой действительности. Кто знает, может следующий виток эволюции AI заставит и вас что-то срочно менять в своих сервисах.
Please open Telegram to view this post
VIEW IN TELEGRAM
Смотри шире
Несколько лет для своей домашней машины я использовал два небольших монитора. Один стоял вертикально, а второй по-человечески. И в последнее время я всё никак не мог найти удобное их расположение, и в итоге прикупил себе ultrawide монитор.
Мотивация была разносторонней: и вышеописанные проблемы с эргономикой, и жажда экспериментов, да и вообще ко мне тогда уже ехал Mac Mini, для подключения двух мониторов к которому пришлось бы что-то колхозить.
В итоге я уже длительное время пользуюсь одним ultrawide монитором, и это действительно удобнее, чем было раньше. На экране можно поместить много всякого, а главное, что всё всегда на виду.
Правда, это сильно изменяет принципы организации добра на экране. Чтобы эффективнее использовать открывшиеся возможности, нужно экономить вертикальное пространство и по максимуму использовать горизонтальное.
В итоге это лишний раз подтвердило то, что иногда стоит выйти из зоны комфорта и попробовать решение, которое выглядит непривычным. Не каждый эксперимент окупается, но в этот раз — шалость удалась.
🎤 feelin
Несколько лет для своей домашней машины я использовал два небольших монитора. Один стоял вертикально, а второй по-человечески. И в последнее время я всё никак не мог найти удобное их расположение, и в итоге прикупил себе ultrawide монитор.
Мотивация была разносторонней: и вышеописанные проблемы с эргономикой, и жажда экспериментов, да и вообще ко мне тогда уже ехал Mac Mini, для подключения двух мониторов к которому пришлось бы что-то колхозить.
В итоге я уже длительное время пользуюсь одним ultrawide монитором, и это действительно удобнее, чем было раньше. На экране можно поместить много всякого, а главное, что всё всегда на виду.
Правда, это сильно изменяет принципы организации добра на экране. Чтобы эффективнее использовать открывшиеся возможности, нужно экономить вертикальное пространство и по максимуму использовать горизонтальное.
В итоге это лишний раз подтвердило то, что иногда стоит выйти из зоны комфорта и попробовать решение, которое выглядит непривычным. Не каждый эксперимент окупается, но в этот раз — шалость удалась.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3