TechLead Stream | Иван Поддубный
476 subscribers
141 photos
13 videos
90 links
Дамп и поток мыслей Ивана Поддубного
- CTO Вебпрактик
- Программный комитет CTOconf, TechLeadConf, Podlodka PHPCrew, ПыхКонф
- Организатор RnD PHP
- Больше года увлекается перестройкой процессов SDLC под AI.

Связь: @northleshiy
Download Telegram
Forwarded from AI и грабли
Самый неочевидный лайфхак этого месяца – добавить в системные инструкции своего агента вот это:

Учти, что я с тобой часто общаюсь через транскрибатор голоса. Он иногда каверкает смысл и термины, так что вместо того, чтобы слепо следовать всему, что получаешь от меня – сначала подумай, что я на самом деле сказал. Учитывай контекст проекта/чата
👍7
Anthropic показали Claude Mythos Preview — и сразу заявили: в паблик пока модель выпускать не будут.

Рост по бенчам в коде впечатляющий. И этот зверь через какое то время станет новым опусом.

https://habr.com/p/1020560/
👍7
Тысячи багов, которые мы «протестировали»

Помните мой пост про шахматную фигуру, которой нет в правилах? Тогда я писал про утечку. Теперь всё официально.

7 апреля Anthropic запустила Project Glasswing — коалицию из AWS, Apple, Google, Microsoft, CrowdStrike и ещё десятков компаний. Цель: использовать Claude Mythos Preview для защиты критической инфраструктуры. Модель не будет доступна широкой публике, слишком опасна.

И вот что меня зацепило больше всего.

Mythos нашёл тысячи zero-day уязвимостей. В каждом основном браузере. В каждой основной операционной системе. Самой старой найденной дыре 27 лет. Она жила в OpenBSD, системе, которая известна именно своей безопасностью.

Двадцать. Семь. Лет.

Эти проекты тестируются тысячами инженеров. Проходят code review, фаззинг, пентесты, статический анализ. И всё равно тысячи критических багов сидели в коде годами и десятилетиями.

Как тестировщик, я не могу пройти мимо этого факта. Мы привыкли думать, что если продукт зрелый, если у него большое комьюнити, если его постоянно проверяют, то он безопасен. Оказывается, нет. Мы просто не видели то, что не умели искать.

И тут возникает неудобный вопрос: если AI находит то, что не нашли тысячи специалистов за десятилетия, может, проблема не в количестве тестирования, а в его подходе? 🤔

Но есть и вторая сторона медали, ещё более тревожная.

Найти уязвимость это полдела. Теперь её нужно исправить. А чтобы исправление дошло до пользователя, разработчик должен написать патч, патч должен пройти review и тесты, нужно выпустить новую версию, и наконец пользователь должен обновиться. Для браузера это дни или недели. Для ОС недели или месяцы. А для embedded-систем или IoT? Может, никогда.

Получается парадокс: чем больше дыр находит AI, тем шире окно, в котором эти дыры уже известны, но ещё не закрыты. Это как если бы вы нашли все замки в доме сломанными, но слесарь сможет прийти только через месяц. А адрес уже в интернете.

В комментариях к прошлому посту Сергей справедливо заметил, что если Mythos находит zero-day, он может подсказать и решение. Да, может. Но решение нужно выкатить. А выкатка это процесс, в котором можно наделать новых багов. Скорость нахождения и скорость исправления это два совершенно разных процесса, и первый теперь работает на порядки быстрее второго.

И когда мы слышим, что код, написанный AI, небезопасен, полезно вспомнить про хроническую дырявость кода, написанного людьми. Тысячи уязвимостей в зрелых проектах, которые тестировались годами, лучшее тому доказательство.

Мы живём в интересное время. AI не просто меняет тестирование, он показывает, насколько наше текущее тестирование было неполным.

Меня это одновременно пугает и вдохновляет. А вас?
👍5😱4
В прошую пятницу на Devops Conf Александр Поломодов (бывш CTO Тбанк, сейчас руководит AI трансформацией SDLC банка) выступил с хорошим докладом про вектор развития SDLC.

Мне понравилась цепочка мыслей
1. Согласно мировым опросам AI повышает личную эффективность, но не сильно повышает общую производительность потока.

2. Это происходит потому, что в среднем в корпорациях на написание кода уходит далеко не самое большое количество времени (кажется в исследованиях фигурировала цифра до 25%). И большое количество времени уходит на трения между ролями, потеря на передачи работы по конвееру и размазывании ответственности.

3. И один из возможных вариантов куда все пойдут - в схлопывание ролей чтобы убрать потери на передаче.
Т.к. часть функций в каждой роли автоматизируются AI агентом, то ты можешь эти функции попробовать сложить в одну роль. Да, история циклична и мы можем вернуться к тому с чего начинали.

В Тбанк начали экспериментировать с этим форматом, назвав формат этих команд Software Engineering 2.0. Чтобы не травмировать бизнес они новые процессы начали запускать пока только на новых проектах. Обмениваясь практиками и наработками между SE 1.0 и 2.0.

Nessy на этой картинке - это их sdlc агент, который умеет достаточно много всякого, а Blaze это корпоративный аналог lovable для генерации лендосов без помощи разработчиков.

Тбанк не единственный кто идет в эту сторону. Будучи в ПК ряда конференций и имея широкий круг общения я в т.ч. вижу что часть компаний идет в эту сторону. Кто-то пока только останавливает найм узких ролей, а кто-то запускает найм только фуллстеков. И результаты экспериментов (а где-то даже и масштабирования подхода) положительный.

Рынок дает сигналы. Да они еще не достаточно громкие и массовые, но достаточно явные и уже не от лица мелких компаний, а от лица крупных корпораций и бигтехов.
👍7🔥5
Software Engeneering 2.0 в терминологии Тбанк (этот термин пытались использовать еще до AI с другими посылами), открывает вопросы про кадры. Кто должны быть этими универсальными инженерами и как их растить?

Понятно что сеньеры с 10-15+ летним опытом которые в т.ч. могли поработать в компаниях где аналитиков и QA еще/уже не было - справятся, это ок.

В этом плане хочется считать что я как раз в этой парадигме хорошо захожу т.к. всегда качал ширину:
- Поработал и на фронте и на беке (в т.ч. без аналитиков и QA)
- Строил с нуля отделы QA, Аналитики, Devops
- Нанимал и управлял специалистами этого профиля, погружался в специфику их работы при развитии отделов
- Регулярно посещаю и выступаю на конференциях вроде Heisenbug, AnalystDays, Devopsconf и пр. в т.ч. чтобы быть в тренде их развития.

Думаю в целом сеньер-помидор с аналогичным более узким опытом, но системно уделяющего 15 лет своему развитию, тоже достаточно быстро подхватит базу кругозора соседних ролей.

Плюсом, Александр в своем докладе еще подчеркивает что часть сложности в т.ч. должна снимать развитая платформа. Это к слову что инвестировать в платформенную инженерию нужно продолжать, AI ее не замещает.

Но блин, как вырастить широких инженеров С НУЛЯ?

Если пофантазировать, то в целом если бы ВУЗ учил условно год фронту, год беку, и год на QA/Аналитику. Причем все на реальных рыночных задачах... то можно было бы получить такого широкого инженера мидл уровня.
Но звучит не очень реально.
👍6🔥5
Новый сезон Podlodka PHP Crew с темой про современный PHP

Что планируем в сезоне С 20 по 24 апреля:
- Тема про NATS + асинхронный PHP от Валентина Удальцова.
- Практика на RoadRunner + Temporal
- Воркшоп по FrankenPHP от Саши Макарова
- Саша Новиков расскажет про развитие docker окружений за последние годы.
Обещает раскрыть много полезных фишек как можно улучшить деплой.

- Ну и конечно не забыли про AI, который все больше пронизывает все процессы разработки!
Будут доклады про практику AI кодинга, про лучшие практики в виде использования SDD фреймворков, архитектуру построения RAG и векторного поиска и как писать автотесты на современном PHP фреймворке защищаясь от AI слопа.

И да, я как член ПК готовил почти все AI доклады, а про архитектуру RAG расскажу сам)

Напомню как проходит сессии Podlodka:
Формат — пять дней живых Zoom-сессий по утрам и вечерам, закрытое комьюнити в Telegram и общение со спикерами.

Если хотите лучше понимать, куда движется современная разработка на PHP — залетайте)

https://podlodka.io/phpcrew

Скидка по промокоду techlead_stream_8
4👍43
Забавные мысли о том что мы отвыкаем кодить руками:

1. Сделать через годик хакатон. Для лампового кодинга без ИИ )
Уже можно будет говорить "для настоящих хардкорщиков".

2. Делать одну неделю в квартал неделей кодинга без ai, чтобы порох не промокал)
😁5👍4😱4
Если кому то казалось что виден край дефицитам мощностей для вычислений, или хотя бы плато - то нет, все только начинается.

Сейчас начинается переход от модели чатов к агентным нагрузкам, а это кратно возрастающая нагрузка https://t.me/book_cube/4517.

Кстати, кто не знал, даже функции в ide автокомплита и контекстного изменения потребляют кратно меньше токенов т.к. работают по другому, и часто вызываются на других моделях. И все больше разработчиков переходя на следующий уровень к агентной нагрузке давят на мощности.

В связи с этим мы начинаем видеть как основные поставщики дотационных подписок начинают закручивать гайки. Последние дни мы видим кучу сигналов:
1. Деградация opus 4.7, быстрее иссякающие лимиты.
2. Обсуждения и ab test что Pro подписка теперь без claude code возможностей.
3. Отмена github новых халявных pro подписок (которые многие абъюзили по черному)
4. В целом все большая "лень" openai моделей которые нужно постоянно уговаривать сделать всю работу, а не только ее часть.
5. Проверка антропиками подписчиков через верификацию по паспортам.

Халява должна была рано или поздно заканчиваться, но у меня были ожидания что это начнется позже. И были надежды что графики стоимости инференса (стоимость падает с годами) и себестоимости подписок пересекутся в какой-то относительно комфортной точке.

Некоторый бизнес в европе работающий на enterprise подписках с расходом по токенам выделяет по 2.5-3k евро на разработчика. Эффективность потребления большинства людей подписок за 20/100/200 долларов далека от того чтобы при росте до 2-3k (в токенах это реальная себестоимость) давать окупаемость.

Что делать:
1. Начинать думать об эффективности потребления токенов в командах.
2. Смиряться с мыслью что нужно будет всем разрабам со временем сидеть на 100-200$ подписках, и даже их будет нехватать. Риск что антропики задушат Pro подписки не мал, и за ними последуют остальные.
3. Лучше изучать возможности локального инференса, держать руку на пульсе когда их уровень будет достаточным. Пока что откровенго демпингованные подписки конечно кратно выгоднее и быстрее любого локального инференса.
👍111
Forwarded from Этихлид
Media is too big
VIEW IN TELEGRAM
Нет, вы посмотрите на этого еретика, о чём он вообще?

Признайте: ИИ с лёгкостью уделает вас в кодинге. Нет такой задачи, на которую у вас ушёл бы день, а ИИ не сделал бы её за пять минут.
Всё кончено. Код будете писать не вы. Да-да, я знаю. Смиритесь.

Но вот в чём штука - это даёт вам огромную силу, потому что теперь можно делать то, о чём раньше и мечтать не приходилось.

Например, подумайте о покрытии тестами: вы же помните, какая это была морока. Надо писать все эти чёртовы тесты, и вы знаете, что тесты на самом деле не доказывают, что код работает.
Запускаешь code coverage, ухмыляешься и говоришь: ну да, ладно, но это же не значит, что код работает. Это значит только, что он исполняется.
Так вот, теперь это можно исправить, у вас появились ресурсы, чтобы это сделать. Говорите ИИ: покрой этот чёртов код тестами. А потом берёте mutation tester (да, это такой инструмент - и пусть ИИ его вам и напишет, уйдёт минут пять), дальше ИИ запускает этот инструмент, тот вносит изменения в исходный код и прогоняет все тесты. И если тесты не падают - он допишет тест, который поймает эту мутацию, и это значит, что у вас будет покрытие тестами. Ей-богу, у вас будет покрытие тестами.

И знаете, что ещё можно? Можно анализировать качество кода. Можно написать инструмент, который смотрит на цикломатическую сложность.
Кстати, есть отличный инструмент для этого. Ему лет двадцать. Называется CRAP - хорошее название, как расшифровывается - не знаю и знать не хочу. Это комбинация покрытия тестами и цикломатической сложности.
И вы можете сказать ИИ: понизь метрику CRAP - ниже пяти, ниже четырёх, как хочешь. И это заставит его порезать все жирные функции на маленькие и покрыть их все тестами. Ей-богу - подумайте, какие у вас теперь рычаги, чтобы довести код до качества, какого вы никогда не видели.

Знаю-знаю, я тот самый старый дед с Clean Code, но вот что я вам скажу: теперь вы можете сделать код чертовски чище, если заставите ИИ сделать это за вас.


Да что этот дед может знать про разработку?
Хотя погодите...
Да это же Роберт Мартин - "Чистый код", "Чистая архитектура", "Идеальный программист", "Быстрая разработка программ"!

За последний год от умеренного скептика он окончательно перешёл в стан апологетов использования ИИ в разработке, а теперь вот сидит у себя на веранде в халате по утрам и жжот глаголом :)

Да что с него взять - дед наверное просто на старости лет выжил из ума, раз такое предлагает!

Нуу, а что насчёт всех вот этих людей?

За 52 года программирования оно никогда не приносило столько удовольствия

90% моих навыков теперь стоят $0 …но остальные 10% стоят в 1000 раз больше

Kent Beck (XP, TDD)

Появление LLM меняет разработку настолько же радикально, как переход от ассемблера к языкам высокого уровня

Меняется само понятие того, что значит "программировать"

Martin Fowler (Refactoring, PoEAA)

ИИ выведет на чистую воду тех, кто никогда не умел думать как инженер

Верификация становится узким местом. Кодогенерация сама по себе дешевая

Dave Farley (Continuous Delivery)

Это третий золотой век разработки софта - благодаря ИИ

Меня это не пугает. Меня это радует. Меня это освобождает

Grady Booch (UML, OOAD)

Писать код руками - это как проявлять фотоплёнку в тёмной комнате. Никто так больше не делает

Тебе больше не нужны шесть разработчиков плюс UX плюс продукт. Тебе нужен человек с проблемой и разработчик, который её решит

Gene Kim (Phoenix Project, DevOps Handbook)



Это ж всё сплошь архитектурные астронавты - что они могут знать про реальную разработку: как мы перекладываем JSON'ы, про наши CRUDогенераторы, и про то, насколько важно использовать табы вместо пробелов?

Ну да, ну да :)
А получается у них с ИИ именно потому, что для них разработка всегда была не про написание кода.
Идеи этих дедов стали актуальны как никогда.

Кстати, довольно интересно отслеживать эволюцию их взглядов, а с дядей Бобом ещё и спорить иногда случается :)

#rant #дедпримитаблетки
👍151
За неделю много очень событий и пополнение коллекции уточек.

Посетил AiConf (он слеплен с golang, бейджик от голанга выдали), клуб cto от онтико, выступил на подлодке и побывал на heisenbug. Очень много общался с коллегами по рынку на тему развития ai в sdlc.

Ряд важных мыслей за этот период.

1. Многие компании до сих пор на околонулевом уровне адопшена. И даже есть некоторое количество тех кто считает что это не нужно, ссылаясь на избирательные исследования годичной давности.
У многих до сих пор стадия очень ограниченных пилотов.

2. Ключевые страхи многих CTO как не превратиться в машину генерации нейрослопа и не просесть трагически по качеству. Тесты, статанализ - новая критическая инфраструктура. Важность платформы - растет.

3. Многие cto смотрят в сторону и экспериментируют с SDD. Но SDD воспринимаю многими по разному, есть те кто воспринимают его чуть ли не как plan/act на уровне только разработчика, а не инструмент сквозного процесса.

Порадовала коллега qa из авито, которая рассказала что SDD в каких то вертикалях внедряют уже очень широко, и делилась сложностями при написании скилов генерирующих интеграционные тесты.

4. Чуть растроил доклад Артема Ерошенко, в прошлом году он ворвался с ноги про ai, но за год возможно немного не успел за трендами, по этому доклад был больше про исторический обзор, что тоже интересно, но все таки хотелось огонька)
Надеюсь догонит и на следующем HB ворвется с трендами)

5. В большом зале HB на вопрос у кого в продуктах ai видел много рук, на вскидку треть точно. От многих qa слышу не только понимание сложностей тестирования недетерминированной логики, но и осмысленные практики с evals, llm judge, ragas и прочего. Причем прям много было толковых вопросов на эту тему спикерам и хороших кулуарных обсуждений.

6. Яндекс делился практикой адопшена через тренеров которые ходят в команды и помогают настраивать AI процессы. Демократичный достаточно подход который со слов коллег очень помог в разработке, а теперь помогает в процессах тестирования.

7. Важные мысли что путь в 4ый уровень может лежать через автоматизацию узких процессов. Например агентом решать задачки из Sentry, который часто у многих засран и руки не доходят. Присылая MR с решением багов. Коллеги поделились что так разобрали достаточно большой беклог. На них обкатывать решая конкретные узкие задачи, это сильно проще, и потом расширять на продуктовый беклог.

8. Один из руководителей внедрения AI в компании ответил что возможность схлопывания ролей в старых командах появится лишь когда будет автоматизированно агентами достаточное количество подпроцессов. Причем уровень автоматизации будет хорошо покрыт evals прежде чем действительно в существующих командах возможны изменения.
Но новые команды нужно стараться запускать уже в ai first подходе.

9. Новые узкие горлышки, чаще всего слышу что это: бизнес, тестирование (если плохие процессы) и дизайн (что скорее временно, в момент времени или инструмента дизайна не поспевают или дизайнеры не успевают за инструментами).
1🔥9👍7
Открытая встреча Devhands AI Club 26-го мая 18:30 MSK!
Бомбовая тема: AI SDLC (agentic/ai-native software development life-cycle).

В недавнем white-paper Сбера утверждается: у всех у нас есть всего год-полтора перестроиться, и кто не перейдет на SDD (spec-driven development), будет отставать и догонять.

В гости к нам придёт Иван Поддубный — CTO Вебпрактик, член ПК AgenticConf/CTO Conf, внедряет агентский SDLC и SDD в разработку.

Поговорим о практике перестроения разработки на AI SDLC, SDD, про опыт перехода, внедрения новых инструментов и практик, и конечно про набитые шишки. Всё это дело обсудим вживую на встрече Devhands AI Club во вторник, 26 мая в 18:30 MSK.

Ведущий - Алексей Рыбак, формат — беседа c ведущим + сессия Q&A.

🤩 Zoom: https://us06web.zoom.us/j/82785872202?pwd=4Pf7o6toQ4Bxpm0K10TEvD22hrMuny.1

🤩 Календарь: https://devhands.cloud/calendar-ai-club-26may2026.ics

Приходите сами, приводите коллег и друзей.

А вы что думаете про spec-driven разработку? (предвосхищаю битву реакций)

🔥 спека теперь - это новый исходник, а код - он всего лишь теперь “артефакт”
👍 всё это добром не кончится
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥9👍6
This media is not supported in your browser
VIEW IN TELEGRAM
Помимо активной перестройки AI в SDLC мы еще с 2025 начали заниматься внедрением AI в бизнес клиентов, автоматизируя их бизнес процессы.

Строим RAG, мультиагентные системы в контуре клиентов.
В основном все на open source стеке, идеологически строим без вендорлоков.

Немного рассказывал о нашем опыте в прошлом году на TeamLeadConf на примере построения RAG систем.

На днях запустили сайт AI направления и начали вести отдельный канал Корпоративный ИИ c новостями больше ориентированными на бизнес.
2👍10🔥7👌31
На этой неделе выходит новый сезон конфы Podlodka AI Crew со свежими кейсами)

Предыдущая была огонь, эта тоже обещает быть хорошей.

Лично мне интересны и мастер классы по Pi, и управлением экономикой и практики по покрытию eval.
Отдельно интересны практики дизайна с AI)

С полной программой можно познакомиться тут.

Ну и т.к. я член podlodka php crew, то мне и промик со скидкой дали: techlead_stream_3
👍6🔥4
Какой крутой мем, бьет по больному)

Причем на меме про claude, а у меня про себя)

Мы тратим овердофига времени чтобы понять какие тренды, подходы и инженереные практики действительно верные. И за последний год у меня несколько раз возникало ощущение что есть хорошая модель мира агентской разработки.
Но она не раз становилась неточной и нуждающейся коррекции)

Своей инженерной моделью мира агентской разработки в понедедьник поделился в главном зале на HighloadConf на докладе модели зрелости внедрения AI в SDLC, получив большое количество живого положительного фидбека.

Мем честно стырил у коллеги тоже с доклада конференции)
https://t.me/anti_notes/88

Upd: пост пересоздал т.к. случайно забыл про отложенный черновик)
🔥109
TechLead Stream | Иван Поддубный
better-auth.com Кайфовая восходящая open source звезда в мире аутентификации. — Почти во всем лучше next-auth (auth.js) который не может релизнуть 5 версию пару лет — Покрыл все базовые frontend & backend framework — Причем на нормальной глубине: например…
Vercel купил Better Auth.

Авторизация/аутентификация для меня всегда была интересной темой. Которую если делать правильно и безопасно - нужно упороться. Даже имплементировать все основные подстандарты oauth/oidc и рекомендации owasp - вообще ни разу не просто.

Better Auth лучшая и можно сказать единственная универсальная open source библиотека которой очень много лет не хватало для реализации многих бестпрактикс. Единственную альтернативу в виде nextauth он поглотил очень быстро.

Сейчас авторизацию во многих приложениях сразу строят на нем, и покупка vercel это некоторый знак качества и уверенности в темпе развития.
👍8