Привет, Хабр. Меня зовут Кирилл Балашов, я инженер-программист компании РЕД СОФТ. Мы в РЕД СОФТ изучили подходы к иммутабельным, или же неизменяемым операционным системам, сравнили полностью иммутабельную модель и гибридную, и выбрали гибрид для неизменяемого варианта РЕД ОС 8. Сегодня я расскажу, почему такая операционка удобнее для решения определённого круга enterprise-задач и покажу, как она работает.
Читать далееПрезидент и сооснователь OpenAI Грег Брокман попросил ChatGPT проверить безопасность собственного сайта — и получил список из 13 проблем за четверть часа. Сайт при этом самый скучный из возможных: статичная страница на AWS, спрятанная за Cloudflare, ломать там на первый взгляд нечего. Модель (публичная GPT-5.6 Sol, никаких внутренних сборок) нашла, что для домена не настроена защита от подделки писем — любой мог рассылать почту от имени Брокмана; что в коде страницы висит древняя версия JS-библиотеки jQuery с известными уязвимостями; и что трафик между Cloudflare и сервером на AWS ходит по обычному нешифрованному HTTP.
Читать далееФреймворки дают клиентский роутинг из коробки. У HTML и Web Components его нет. Если сайт уже отдаёт полные страницы, а клиентская навигация нужна только для части разделов, переписывать всё на фреймворк незачем.
Aura Router решает эту задачу, сохраняя HTML исходной точкой: маршруты объявляются как Custom Elements, а ссылки остаются обычными <a href>. Без JavaScript те же URL открываются как обычные страницы.
В статье соберём минимальный сайт из двух страниц и проверим прямой заход по URL, клиентскую навигацию и работу ссылок без JavaScript.
Читать далееПривет! Мы в шаге от выпуска новой версии нашей игры. Число изменений в сервисах и инфраструктуре выросло кратно, все хотят уложиться в дедлайны. Каналы с алертами напоминают Красное море, а в канале поддержки всем не терпится узнать, почему упал билд, — и, конечно, немедленно его починить.
С диагностикой нам уже помогает агент из первой и второй частей — но это только полдела. Дальше начинается самое муторное: инженер должен понять, где именно нужно внести изменения, оценить, сможет ли он сделать их сам или тут нужен разработчик, найти нужный репозиторий среди десятков похожих, внести правку, прогнать её через PR и ревью. В релизный кранч эти «ещё пятнадцать минут» на каждое обращение складываются в часы, а переключение контекста добивает остатки концентрации. Знакомо? У нас это выглядело так: агент за две минуты выдаёт диагноз «в workflow не передаётся input окружения», а потом инженер ещё полчаса ищет, в каком из реюзабельных workflow это чинить.
Именно поэтому мы решили пойти дальше и дать возможность просто сказать:
Эй, агент, исправь мой билдСлышал про агентов, которые удалили базу? Думаешь, это где-то далеко и у тебя так не будет? Под спойлером весёлые истории про агентную разработку, от платины до повседневной жизни. Залетай, есть мемы с котятами и бесплатные конфеты.
Читать далееSelective Remote начинался как небольшой RDP-клиент для macOS, а к версии 0.22.0 вырос в рабочее пространство для RDP, SSH, SFTP и SSH-туннелей. Рассказываю, зачем SFTP понадобилась передача Server → Server, почему Drag & Drop пришлось спускать со SwiftUI на AppKit и как несколько отдельных экранов превратились в связанные Workspace.
У меня восемь агентов с постоянной памятью: больше 360 файлов, около 1,4 МБ текста. Векторной базы нет ни одной, эмбеддинги я не считаю вообще. И это не “руки не дошли”: вопрос про вектор-БД я поднимал трижды, каждый раз с конкретным кандидатом на внедрение, и каждый раз закрывал его отказом.
RAG стал ответом по умолчанию еще до того, как кто-то задал вопрос. Но точка окупаемости вектор-стора лежит в районе десяти тысяч документов, а не сотни. Пока вы ниже нее, вы платите за инфраструктуру, эмбеддинг-модель и рассинхрон индекса, а взамен не получаете ничего, чего не дал бы обычный markdown.
В статье разбираю схему на два слоя, показываю, почему семантический поиск тут уже есть без единого эмбеддинга, и называю заранее порог, на котором она сломается.
Читать далееВсё чаще встречаю такую схему: берём LLM, даём ей доступ к kubectl или k8s API, в system prompt или подключённом skill‑е пишем что‑то вроде «ты можешь только читать, ничего не удаляй и не изменяй», и считаем вопрос закрытым. Прошёл через это сам и в какой‑то момент понял, что это не граница безопасности, а вежливая просьба.
Это не гипотетический риск: вы наверняка помните, как в июле 2025 агент Replit удалил базу данных SaaStr, несмотря на прямой запрет что‑либо менять — не Kubernetes и не MCP, но паттерн тот же самый. Инструкция «ничего не трогай» была прямо в контексте, исполнять её было просто некому, кроме самой модели. Дать агенту доступ на запись к k8s‑кластеру — значит собрать ровно ту же конструкцию, которая уже стоила SaaStr их базы.
Я далеко не первый, кто освещает эту тему, и за последнее время появилось множество read‑only MCP‑серверов. Но удивляет, насколько часто в них «read‑only» понимают неправильно. Например, у MCP‑серверов для Kubernetes “read‑only” нередко реализован как переменная окружения, которая фильтрует ответ tools/list, а не отсутствие функции в реестре. Именно так был устроен mcp‑server‑kubernetes (20 тысяч скачиваний в неделю на npm): флаг ALLOW_ONLY_READONLY_TOOLS прятал mutating‑инструменты из списка, а tools/call всё равно принимал kubectl_delete напрямую, в обход фильтра.
Получилась CVE-2026-46519, CVSS 8.8 — тот же принцип, о котором эта статья, доведённый до реального эксплойта: спрятанная из списка функция — не то же самое, что несуществующая. Причём это не только у сообщества — Azure/mcp‑kubernetes, официальный MCP‑сервер Microsoft для Kubernetes, устроен точно так же: --access-level readonly|readwrite вместо отсутствия mutating‑инструментов в принципе.
Читать далееНас пятеро: друзья и команда по Tarkov Arena. После блокировки Discord и прекращения работы обходного способа мы не нашли подходящую российскую замену и начали делать BOLTUN. В живых тестах голос рвался ровно раз в три секунды, хотя локальная запись была идеальной. Мы меняли буферы, WASAPI, Opus, ADPCM, PCM, UDP и серверный relay. В итоге период вывел нас на неожиданную причину: диагностический лог каждые 50 кадров. Разбираю расследование, собственный формат TVO2 на 80 мс и устройство голосового тракта.
Читать расследованиеИногда за обычным .vbs-файлом может скрываться совсем не безобидный скрипт. В данном случае небольшой файл VEFLSQM оказался полноценным RAT, который позволяет удалённо управлять заражённым компьютером.
Сначала код выглядит как набор непонятных HEX-строк и коротких переменных. Но если последовательно разобрать обфускацию, становится понятно, что именно делает скрипт и как он взаимодействует с удалённым сервером.
В этой статье разберём образец по шагам: снимем обфускацию, посмотрим, как устроена связь с C2, какие команды может выполнять вредонос, как он работает с файлами и процессами, закрепляется в системе и распространяется через USB.
Читать далееИскусственный интеллект становится частью повседневной поставки ПО — часто ещё до того, как становится частью архитектуры безопасности. У этого разрыва есть имя: теневой ИИ1. Это любой ИИ-инструмент, модель, агент, расширение или интеграция, которые используются в жизненном цикле ПО без формального одобрения, владельца, оценки риска или мониторинга.
Для платформенных команд и команд ИБ теневой ИИ на самом деле не проблема «разработчики пользуются чат-ботом». Это проблема доступа. Неконтролируемый ИИ может добраться до исходного кода, секретов, данных клиентов, облачных окружений и процессов развёртывания. Как только ИИ-системе разрешают вызывать инструменты и совершать действия, она перестаёт быть просто ПО для продуктивности. Она становится новой машинной идентичностью — с правами доступа, радиусом поражения (blast radius) и местом в вашей модели угроз.
Команда VK Cloud перевела статью, где авторы моделируют угрозы для типичного cloud-native пути поставки — от ноутбука разработчика до рабочей нагрузки, запущенной в Pod Kubernetes. Каждому этапу они сопоставляют меры контроля, которые можно внедрить уже сегодня с помощью проектов CNCF и решений с открытым исходным кодом.
Читать далееВ июле 2026 вышло сразу несколько продуктов, которые демонстрируют две тенденции. Первая: воздушное охлаждение окончательно перестает справляться, и водоблоки появились даже на накопителях. Вторая: узким местом инференса и расчетов стала не арифметика, а память, и обходить это ограничение вендоры начали каждый по-своему. Ну и наконец PCIe 6.0 добрался до серийных продуктов. Разбираем, что именно показали вендоры.
Читать далееСтатья является пересказом личного опыта по внедрению ИИ‑пайплайна в команду из одного человека, в хронологическом порядке от декабря 2025 до августа 2026 года. Постарался передать основные выводы каждого из этапов, и если вы только начинаете подобный путь у себя — надеюсь мои выводы помогут вам пройти быстрее и эффективней.
Часть тезисов пропущена через нейросеть, а если у вас аллергия на подобные решения — краткие тезисы ниже:
TL;DR
Что: ИИ‑конвейер из 14 агентов и трёх моделей — путь от чата до оркестратора, для команды из 1 человека.
Главный вывод: нейронка умеет только генерировать правдоподобный текст, интеллект (даже искусственный) не равен надёжности.
Главная боль: синхронизация репозиториев внутри продукта — три агента чтобы не терять данные между репозиториями.
Неожиданный эффект: когнитивная нагрузка выросла — конвейер масштабирует не только хороший код, но и бардак в спецификациях. Скорость реализации обгоняет способность придумывать задачи; бэклог пустеет быстрее, чем наполняется.
Что работает: проверки и синхронизация — на формальной логике, нейронкам — только генерация и анализ. Спецификация — единственный источник правды.
Кому не подойдёт: если хотите уволить команду и заменить её конвейером — не сработает. Ключевой продукт с риском для прибыли — пока рано.
Читать далееСразу скажу: к самой модели Codex у меня больших претензий нет. На сложных задачах по программированию она работает очень хорошо. Но после нескольких длинных запусков я начала подозревать, что часть проблем с расходом лимитов возникает не на уровне модели, а на уровне Harness — той самой обвязки вокруг модели, которая управляет shell-командами, браузером, MCP, фоновыми процессами, агентами и ожиданием их результатов.
Поводом стали два наблюдения из моего обычного рабочего процесса. А потом я полезла в Issues репозитория Codex и обнаружила, что похожее поведение замечала далеко не только я.
Читать далееБорис Цирлин
Обсуждается технология работы ИИ на примере Алисы.ai. Рассматривается эксперимент, в котором последняя вела диалог сама с собой.
Читать далееСобрал десять профессиональных edtech-событий сентября–ноября 2026 с датами, городами, ценами и минусами каждого — по официальным сайтам, а не по афишам-каталогам, которые местами врут в датах. Сортировка хронологическая, без рейтинга. Критерии отбора перечислены в начале
Читать далееМаршрутизация языковых моделей кажется достаточно тривиальной задачей: простые запросы уходят дешевым моделям, сложные — дорогим. Еще можно выбирать модель по специализации: одну для программирования, другую для обработки изображений, третью для анализа документов. Но это легко только на первый взгляд.
Исследователи IBM Research выяснили: в агентных системах эта схема быстро перестает быть рабочей. Задача, которая изначально выглядит как выбор подходящей модели, превращается в оптимизацию всей системы. Маршрутизатору нужно одновременно учесть качество, стоимость, время задержки, состояние инфраструктуры и имеющиеся ограничения.
Читать далееПочему блокировок становится всё больше, чем OSINT принципиально отличается от «пробива», можно ли сохранить анонимность в цифровой среде и с чего бизнесу начинать реальную защиту данных? Интернет давно перестал быть пространством, где можно просто «закрыть страницу и забыть»: данные переходят между сервисами, удалённые публикации сохраняются в архивах, а удобные инструменты одинаково доступны специалистам по безопасности, мошенникам и обычным пользователям.
Я, Александр, автор телеграм-канала «Shulepov Code», поговорил с Игорем Бедеровым — бывшим сотрудником полиции, основателем компании «Интернет-Розыск» и специалистом по киберрасследованиям. В этом интервью мы разбираем, почему государства усиливают контроль над информационным пространством, где заканчивается легальный анализ открытых источников и начинается нарушение, как устроены современные схемы с утечками и Telegram, а также какие практические шаги помогают бизнесу и специалистам выстраивать цифровую защиту. Игорь делится реальным опытом расследований, кейсами и объясняет, как устроена работа с данными без мифов.
Читать далееВ предыдущей статье я рассказывал о том, как предоставить удалённый доступ к данным измерений метеостанции с помощью модулей Heltec Automation HTIT-WB32LAF V3, объединяющих микроконтроллер ESP32-S3FN8 с LoRa-чипом SX1262. При правильной установке антенн и хороших условиях распространения радиоволн возможна передача данных на километры.
Но что, если нужно передавать данные ещё дальше, а возможности антенн с большим коэффициентом усиления исчерпаны и мощность передатчика повышать нельзя?
Читать далееЕсли умный дом уже настроен или вы только собираетесь это сделать, есть ещё один вопрос, о котором легко забыть, о безопасности домашней сети. В этой статье разбираемся, зачем отделять IoT-устройства, какие настройки проверить на роутере и что можно сделать без сложной сетевой инфраструктуры.
Читать далее