Привет, Хабр!
Давайте представим, что вам в ближайшем будущем предстоит собеседование. Что именно вы прошли все автоматические фильтры на HH, и вот оно - заветное приглашение пообщаться на тему вакансии.
Собственно, сначала внутри даже как будто что‑то радостно подпрыгивает, не зря старался. А через пару минут – привет, паника. И ты начинаешь успешно себя накручивать. Так-то вроде бы речь всего лишь о разговоре с людьми. Без разницы, в офисе или по видеосвязи. А ощущается это как подготовка к экзамену. И на кону как будто не только работа, но и право считать себя… хорошим специалистом.
Предстоит пройти разные этапы, конечно же, дать правильные ответы на неудобные вопросы, а еще ты должен кучу всего знать практически наизусть. Вообще это очень нервная история. Ведь тебе предстоит встреча с людьми, которые в ближайший час будут решать, подходишь ты или нет. И ты при этом не знаешь, по каким их внутренним линейкам тебя будут мерить. В каком они настроении? Есть ли у них уже любимый кандидат? А может, наоборот, они мечтают, что хоть кто‑нибудь адекватный уже наконец придет? И в этом нервяке очень легко уронить свою самооценку.
Хотя по факту стресс здесь вполне закономерен. Мозг не обязан сохранять дзен, когда ситуация одновременно и значимая, и неопределенная. Сложность не в том, что ты волнуешься. С этим как раз все в порядке. Проблема в том, что ты упорно пытаешься притвориться бодрым, уверенным в себе человеком, который не испытывает никакого волнения. И вот из-за этого как раз ты теряешь живость, юмор, нормальные человеческие реакции. В итоге на собеседование вместо тебя приходит какой-то задубевший персонаж, который говорит шаблонными фразами и сам себе не верит.
Читать далееВ середине 90-х самым крутым, что можно купить для PC, если не считать невероятно дорогой Intel Pentium, был привод CD-ROM. Благодаря ёмкости дисков в 640 МиБ (в три раза больше, чем жёсткий диск PC на то время), CD позволяли любителям технологий погрузиться в мир мультимедиа, состоящий из фотографий с 256 индексированными цветами и высоким разрешением 640x480[1], саундтреками VOC и плавными видео Video For Windows с частотой 12 кадров в секунду в разрешении 240x179[2][3], длящимися аж десятки секунд.
С точки зрения разработчиков видеоигр, CD-ROM был странным носителем. Его ёмкость намного превосходила качество ресурсов, которые они могли создать. Некоторые игры, например, 7th Guest (1993 год), Wing Commander III: Heart of the Tiger (1994 год) и Phantasmagoria (1995 год), познакомили игроков с Full Motion Video (в мире, где анимированной могла быть только часть экрана). В других играх появилась высококачественная музыка. Самым запомнившимся мнением по этой теме стало высказывание ведущего разработчика id Software Джона Кармака.
Люди ожидают, что в CD-играх будет куча оцифрованной речи и видео [...] Смешно то, что если мы когда-нибудь выпустили бы CD-версию DOOM, то там была бы только игра и часовой фильм «Как мы делали DOOM» с участием разработчиков.
Джон Кармак в интервью «ATARI EXPLORER ONLINE», январь 1994 года
Хорошо в теории, плохо на CD
К июню 1996 года, спустя три года упорного труда, id Software завершила свой новый проект — Quake. Как и в случае с Doom, компания собиралась выпустить и shareware-версию, и полную версию игры. Так как она занимала всего 22 МиБ, люди из id Software решили попробовать занять оставшееся свободным место на CD-ROM. Почему бы не записать туда зашифрованные версии всего каталога игр id? Это позволит не только избавиться от посредников, но и мгновенно покупать игры, совершив лишь один телефонный звонок и воспользовавшись кредитной картой.
В итоге эту концепцию реализовали. О выпуске CD было объявлено[4] 3 июля 1996 года, а сам он выпущен 30 августа[5]. Всего 39 дней спустя[6] хакерская группа GNOMON выпустила Quakecrk.zip. В архиве содержался инструмент QCRACK.EXE, позволявший расшифровать все игры с CD-ROM.
Читать далееСпециалисты Лаборатории цифровой криминалистики и исследования вредоносного кода компании F6, российского разработчика технологий для борьбы с киберугрозами, представили исследование атак, техник и инструментов APT-группировки GOFFEE. Криминалисты F6 исследовали атаку кибершпионов на одну из российских компаний. В ходе реагирования на инцидент выяснилось, что атакующие уже давно контролируют множество устройств в сети компании. В частности, для захвата устройств злоумышленники подменили в корпоративных хранилищах разрешённого ПО легитимные программы 7-Zip и Git, а также установочные ISO-образы Windows-систем на вредоносные модификации.
Читать далееХабр, привет! Я Тимур, в ИТ-кластере РСХБ отвечаю за сотрудничество с госорганами, профессиональными сообществами и вузами. Дружить с вузами — больше не благотворительность, а новая обязанность, от которой зависит ИТ-аккредитация. В 2026 году условия для её подтверждения изменились: ИТ-компании должны подтвердить, что реально вложились в подготовку ИТ-кадров.
Акцент в законодательстве сделан на то, чтобы ИТ-компания не просто пришла в вуз и отдала деньги, а чтобы бизнес принимал предметное участие в образовании. В этой статье расскажу, зачем инженеров ставят у доски, и сформулирую рекомендации по взаимодействию с учебными заведениями.
Привет, Хаброжители! Искусственный интеллект стремительно развивается, и именно большие языковые модели (LLM) задают направление всей индустрии. Погрузитесь в процесс проектирования, обучения и развертывания LLM в реальных бизнес-задачах, опираясь на лучшие практики MLOps. Авторы шаг за шагом показывают, как создать экономичную, масштабируемую и модульную систему на основе LLM. Вместо простых экспериментов в изолированных блокнотах Jupyter научитесь строить комплексные системы, готовые к полноценной эксплуатации.
Читать далееРеальный кейс с nested grids в GridStack:
— почему подход на addGrid() привёл к ручной синхронизации DnD, проблемам с lifecycle и множеству фиксов;
— как переход на subGridOpts упростил архитектуру и сделал поведение стабильным.
Читать далееСервер стал мощнее, а p99 внезапно вырос втрое — при свободной памяти и почти пустом CPU. В статье разбираем, как NUMA влияет на задержки, где искать удалённые обращения к памяти и когда привязка к узлу помогает, а когда только мешает.
Читать разборПривет, Хабр. Меня зовут Кирилл Балашов, я инженер-программист компании РЕД СОФТ. Мы в РЕД СОФТ изучили подходы к иммутабельным, или же неизменяемым операционным системам, сравнили полностью иммутабельную модель и гибридную, и выбрали гибрид для неизменяемого варианта РЕД ОС 8. Сегодня я расскажу, почему такая операционка удобнее для решения определённого круга enterprise-задач и покажу, как она работает.
Читать далееПрезидент и сооснователь OpenAI Грег Брокман попросил ChatGPT проверить безопасность собственного сайта — и получил список из 13 проблем за четверть часа. Сайт при этом самый скучный из возможных: статичная страница на AWS, спрятанная за Cloudflare, ломать там на первый взгляд нечего. Модель (публичная GPT-5.6 Sol, никаких внутренних сборок) нашла, что для домена не настроена защита от подделки писем — любой мог рассылать почту от имени Брокмана; что в коде страницы висит древняя версия JS-библиотеки jQuery с известными уязвимостями; и что трафик между Cloudflare и сервером на AWS ходит по обычному нешифрованному HTTP.
Читать далееФреймворки дают клиентский роутинг из коробки. У HTML и Web Components его нет. Если сайт уже отдаёт полные страницы, а клиентская навигация нужна только для части разделов, переписывать всё на фреймворк незачем.
Aura Router решает эту задачу, сохраняя HTML исходной точкой: маршруты объявляются как Custom Elements, а ссылки остаются обычными <a href>. Без JavaScript те же URL открываются как обычные страницы.
В статье соберём минимальный сайт из двух страниц и проверим прямой заход по URL, клиентскую навигацию и работу ссылок без JavaScript.
Читать далееПривет! Мы в шаге от выпуска новой версии нашей игры. Число изменений в сервисах и инфраструктуре выросло кратно, все хотят уложиться в дедлайны. Каналы с алертами напоминают Красное море, а в канале поддержки всем не терпится узнать, почему упал билд, — и, конечно, немедленно его починить.
С диагностикой нам уже помогает агент из первой и второй частей — но это только полдела. Дальше начинается самое муторное: инженер должен понять, где именно нужно внести изменения, оценить, сможет ли он сделать их сам или тут нужен разработчик, найти нужный репозиторий среди десятков похожих, внести правку, прогнать её через PR и ревью. В релизный кранч эти «ещё пятнадцать минут» на каждое обращение складываются в часы, а переключение контекста добивает остатки концентрации. Знакомо? У нас это выглядело так: агент за две минуты выдаёт диагноз «в workflow не передаётся input окружения», а потом инженер ещё полчаса ищет, в каком из реюзабельных workflow это чинить.
Именно поэтому мы решили пойти дальше и дать возможность просто сказать:
Эй, агент, исправь мой билдСлышал про агентов, которые удалили базу? Думаешь, это где-то далеко и у тебя так не будет? Под спойлером весёлые истории про агентную разработку, от платины до повседневной жизни. Залетай, есть мемы с котятами и бесплатные конфеты.
Читать далееSelective Remote начинался как небольшой RDP-клиент для macOS, а к версии 0.22.0 вырос в рабочее пространство для RDP, SSH, SFTP и SSH-туннелей. Рассказываю, зачем SFTP понадобилась передача Server → Server, почему Drag & Drop пришлось спускать со SwiftUI на AppKit и как несколько отдельных экранов превратились в связанные Workspace.
У меня восемь агентов с постоянной памятью: больше 360 файлов, около 1,4 МБ текста. Векторной базы нет ни одной, эмбеддинги я не считаю вообще. И это не “руки не дошли”: вопрос про вектор-БД я поднимал трижды, каждый раз с конкретным кандидатом на внедрение, и каждый раз закрывал его отказом.
RAG стал ответом по умолчанию еще до того, как кто-то задал вопрос. Но точка окупаемости вектор-стора лежит в районе десяти тысяч документов, а не сотни. Пока вы ниже нее, вы платите за инфраструктуру, эмбеддинг-модель и рассинхрон индекса, а взамен не получаете ничего, чего не дал бы обычный markdown.
В статье разбираю схему на два слоя, показываю, почему семантический поиск тут уже есть без единого эмбеддинга, и называю заранее порог, на котором она сломается.
Читать далееВсё чаще встречаю такую схему: берём LLM, даём ей доступ к kubectl или k8s API, в system prompt или подключённом skill‑е пишем что‑то вроде «ты можешь только читать, ничего не удаляй и не изменяй», и считаем вопрос закрытым. Прошёл через это сам и в какой‑то момент понял, что это не граница безопасности, а вежливая просьба.
Это не гипотетический риск: вы наверняка помните, как в июле 2025 агент Replit удалил базу данных SaaStr, несмотря на прямой запрет что‑либо менять — не Kubernetes и не MCP, но паттерн тот же самый. Инструкция «ничего не трогай» была прямо в контексте, исполнять её было просто некому, кроме самой модели. Дать агенту доступ на запись к k8s‑кластеру — значит собрать ровно ту же конструкцию, которая уже стоила SaaStr их базы.
Я далеко не первый, кто освещает эту тему, и за последнее время появилось множество read‑only MCP‑серверов. Но удивляет, насколько часто в них «read‑only» понимают неправильно. Например, у MCP‑серверов для Kubernetes “read‑only” нередко реализован как переменная окружения, которая фильтрует ответ tools/list, а не отсутствие функции в реестре. Именно так был устроен mcp‑server‑kubernetes (20 тысяч скачиваний в неделю на npm): флаг ALLOW_ONLY_READONLY_TOOLS прятал mutating‑инструменты из списка, а tools/call всё равно принимал kubectl_delete напрямую, в обход фильтра.
Получилась CVE-2026-46519, CVSS 8.8 — тот же принцип, о котором эта статья, доведённый до реального эксплойта: спрятанная из списка функция — не то же самое, что несуществующая. Причём это не только у сообщества — Azure/mcp‑kubernetes, официальный MCP‑сервер Microsoft для Kubernetes, устроен точно так же: --access-level readonly|readwrite вместо отсутствия mutating‑инструментов в принципе.
Читать далееНас пятеро: друзья и команда по Tarkov Arena. После блокировки Discord и прекращения работы обходного способа мы не нашли подходящую российскую замену и начали делать BOLTUN. В живых тестах голос рвался ровно раз в три секунды, хотя локальная запись была идеальной. Мы меняли буферы, WASAPI, Opus, ADPCM, PCM, UDP и серверный relay. В итоге период вывел нас на неожиданную причину: диагностический лог каждые 50 кадров. Разбираю расследование, собственный формат TVO2 на 80 мс и устройство голосового тракта.
Читать расследованиеИногда за обычным .vbs-файлом может скрываться совсем не безобидный скрипт. В данном случае небольшой файл VEFLSQM оказался полноценным RAT, который позволяет удалённо управлять заражённым компьютером.
Сначала код выглядит как набор непонятных HEX-строк и коротких переменных. Но если последовательно разобрать обфускацию, становится понятно, что именно делает скрипт и как он взаимодействует с удалённым сервером.
В этой статье разберём образец по шагам: снимем обфускацию, посмотрим, как устроена связь с C2, какие команды может выполнять вредонос, как он работает с файлами и процессами, закрепляется в системе и распространяется через USB.
Читать далееИскусственный интеллект становится частью повседневной поставки ПО — часто ещё до того, как становится частью архитектуры безопасности. У этого разрыва есть имя: теневой ИИ1. Это любой ИИ-инструмент, модель, агент, расширение или интеграция, которые используются в жизненном цикле ПО без формального одобрения, владельца, оценки риска или мониторинга.
Для платформенных команд и команд ИБ теневой ИИ на самом деле не проблема «разработчики пользуются чат-ботом». Это проблема доступа. Неконтролируемый ИИ может добраться до исходного кода, секретов, данных клиентов, облачных окружений и процессов развёртывания. Как только ИИ-системе разрешают вызывать инструменты и совершать действия, она перестаёт быть просто ПО для продуктивности. Она становится новой машинной идентичностью — с правами доступа, радиусом поражения (blast radius) и местом в вашей модели угроз.
Команда VK Cloud перевела статью, где авторы моделируют угрозы для типичного cloud-native пути поставки — от ноутбука разработчика до рабочей нагрузки, запущенной в Pod Kubernetes. Каждому этапу они сопоставляют меры контроля, которые можно внедрить уже сегодня с помощью проектов CNCF и решений с открытым исходным кодом.
Читать далееВ июле 2026 вышло сразу несколько продуктов, которые демонстрируют две тенденции. Первая: воздушное охлаждение окончательно перестает справляться, и водоблоки появились даже на накопителях. Вторая: узким местом инференса и расчетов стала не арифметика, а память, и обходить это ограничение вендоры начали каждый по-своему. Ну и наконец PCIe 6.0 добрался до серийных продуктов. Разбираем, что именно показали вендоры.
Читать далееСтатья является пересказом личного опыта по внедрению ИИ‑пайплайна в команду из одного человека, в хронологическом порядке от декабря 2025 до августа 2026 года. Постарался передать основные выводы каждого из этапов, и если вы только начинаете подобный путь у себя — надеюсь мои выводы помогут вам пройти быстрее и эффективней.
Часть тезисов пропущена через нейросеть, а если у вас аллергия на подобные решения — краткие тезисы ниже:
TL;DR
Что: ИИ‑конвейер из 14 агентов и трёх моделей — путь от чата до оркестратора, для команды из 1 человека.
Главный вывод: нейронка умеет только генерировать правдоподобный текст, интеллект (даже искусственный) не равен надёжности.
Главная боль: синхронизация репозиториев внутри продукта — три агента чтобы не терять данные между репозиториями.
Неожиданный эффект: когнитивная нагрузка выросла — конвейер масштабирует не только хороший код, но и бардак в спецификациях. Скорость реализации обгоняет способность придумывать задачи; бэклог пустеет быстрее, чем наполняется.
Что работает: проверки и синхронизация — на формальной логике, нейронкам — только генерация и анализ. Спецификация — единственный источник правды.
Кому не подойдёт: если хотите уволить команду и заменить её конвейером — не сработает. Ключевой продукт с риском для прибыли — пока рано.
Читать далее