Habr.com

Ленты новостей Хабр
Все публикации подряд на Хабре
Обновлено: 30 мин. 41 сек. назад

Зачем корпоративным LLM нужен firewall: как мы делаем StarGuard AI

ср, 07/22/2026 - 14:24

Всем привет! Меня зовут Никита Векессер, я занимаюсь продуктами в области AI-инфраструктуры.

За последний год большие языковые модели в enterprise прошли короткий, но заметный путь: от экспериментов в отдельных командах до интеграции в рабочие процессы. ИТ-команды поднимают локальные модели, бизнес-пользователи ходят в облачные сервисы, разработчики подключают AI-агентов к IDE, а внутренние продукты начинают использовать LLM как часть своей логики.

Именно под эту задачу мы делаем StarGuard AI — шлюз безопасности для больших языковых моделей.

Читать далее

Агенты, или Путешествие к LLM и обратно

ср, 07/22/2026 - 14:21

Агенты сейчас обсуждают все подряд. Меняются фреймворки, появляются MCP-серверы, облака обещают «агента из коробки». Но в центре любой такой схемы по-прежнему одна и та же вещь — LLM: она читает контекст и формулирует следующий шаг. А между запросом к агенту и самой моделью — ещё несколько слоёв.

Сама модель всего лишь предсказывает вероятности следующего токена; снаружи нарастает луковица обёрток — о них и речь. Если собирать агента не из готового конструктора, понимание этой логики помогает быстрее найти источник проблемы: поломки могут быть не в модели, а на каком-то уровне рядом. Я пришёл к агентам из ML: для меня каждый новый слой появлялся поверх уже знакомого — поэтому дальше рассказываю от модели наружу. Идея статьи пришла после очередного совместного поиска бага с технической командой: захотелось собрать заметки в один обзор, чтобы в следующий раз было проще объяснять.

Читать далее

Наш ИИ-агент не закрыл ни одной боевой задачи. И это лучшее, что с ним случилось

ср, 07/22/2026 - 14:12

Наши аналитики почти перестали писать SQL руками и ходить к разработчикам с вопросом «как работает эта фича». Сделал это инструмент, который мы строили совсем для другого: он должен был сам закрывать задачи разработки. С исходной целью он провалился: ноль автономно закрытых боевых задач. Зато неожиданно закрыл больше половины исследовательских запросов аналитиков. Рассказываю, где именно сломалась идея «агент делает простые задачи», почему это управленческий, а не технический провал, и как побочный продукт оказался главным.

Читать далее

Погружаемся в пучины цифро-финансового безумия Думы РФ — обзор закона о криптовалюте

ср, 07/22/2026 - 14:06

Ну вот оно и свершилось. Спустя 15 лет, и на 10 лет позже после мировых лидеров, наши чиновники родили не то сына, не то дочь, не мышонка, не лягушку, а неведому зверюшку. Иначе говоря - законом о цифровых валютах.

Сейчас мы вместе будем вгрызаться во внутренности этого диджитал Франкенштейна, порождением жадности, лоббирования, глупости и страха потери контроля.

Документ имеет внушительные 287 забористо написанного текста, написанного на чиновничьем языке, который неподготовленный человек не разберет. Слава богу есть ИИ, которые умеют переводить на человеческий, и энтузиасты-мазохисты типа меня, которые готовы этот перевод осуществить.

Чтобы жизнь медом не казалась, а может потому, что писать законы чиновники умеют примерно так же, как и компрессировать файлы, а может просто чтобы внушительнее выглядело, исходный документ имеет размер 153 мегабайта. После компрессии, документ превратился в скромные, совсем неположенные размаху законотворцев 34 мегабайта.

Начать погружение

Ай да китайцы! Светосильный фикс 7artisans 50mm f/0.95

ср, 07/22/2026 - 14:01

На одной известной барахолке приметил необычный лот — объектив с фокусным расстоянием 50 миллиметров и необычной светосилой f/0.95 за относительно доступные деньги (10 000 руб.), под байонет любимого «Олимпуса». Не удержался от соблазна и заказал. И этот полностью механический объектив превзошёл ожидания и развеял сомнения. Оказался качественно сделанным, интересным, с характером.

Читать далее

ИИ, маркировка и заработок — обсуждения в сообществе 1С

ср, 07/22/2026 - 14:00

Иногда комментарии к технической статье оказываются не менее полезными, чем сама публикация. В них специалисты уточняют детали, сравнивают подходы, предлагают альтернативные решения и делятся собственным опытом. 

Собрали пять материалов из Базы знаний Инфостарта, которые вызвали активное обсуждение: от внедрения ТС ПИоТ и маркировки в старых конфигурациях до разработки с помощью ИИ, нейротекстов и заработка на собственных решениях...

Читать далее

Telegram как платформа для фишинга

ср, 07/22/2026 - 13:58

Всем привет!

Все чаще наши заказчики просят в качестве платформы для проведения социотехнической атаки использовать популярный мессенджер Telegram. В этой статье мы решили поделиться с комьюнити набором интересного функционала в телеграмме для атак на пользователей. Конечно же, только в рамках пентестиков : ) Отмечу, что эта статья — текстовая версия доклада, который я читал на OWASP MEETUP 2026.

Введение

Существует такой параметр — стоимость атаки. Его сейчас все чаще упоминают в новостях и все чаще системы защиты строятся по принципу «сделать атаку слишком дорогой и невыгодной». Поэтому появляются методы «удешевления», самый популярный и распространенный из которых — фишинг. Основной лейтмотив простой — украсть учетные данные. Но это можно сделать оригинальнее, чем просто сымитировать панельку логина и пароля. Например, можно украсть сессию или злоупотребить QR-аутентификацией — о чем и будет эта статья.

Отмечу, что телеграм в контексте фишинга интересен по одной простой причине — он давно вышел за пределы статуса личного мессенджера и стал частью рабочей инфраструктуры. В нем ведут проектные чаты, пересылают документы, согласуют доступы, обсуждают инциденты, подключают ботов, принимают заявки и иногда хранят то, что вообще не должно храниться в переписке. Так смешивается личный и рабочий контуры. В корпоративной почте и доменных учетных записях обычно есть хотя бы минимальные политики безопасности, журналы событий, контроль устройств и процедуры отзыва доступа. В Telegram же аккаунт используется для общения с друзьями, подрядчиками, коллегами, клиентами и внутренними командами. При этом доступ к нему может быть открыт сразу с нескольких устройств, а часть сотрудников годами не проверяет список активных сессий.

Читать далее

Как мы проектировали конструктор страниц

ср, 07/22/2026 - 13:54

Привет, Хабр! Меня зовут Владимир, я старший инженер по разработке. Мы с командой создали визуальный конструктор страниц – корпоративный, безопасный и, главное, удобный. Про этот проект рассказывали мои коллеги в статье раньше, а я решил осветить техническую сторону вопроса. Материала много, поэтому я разбил его на две части. Под катом о том, как мы прошли путь от ручного копирования HTML-кода до собственного визуального конструктора страниц.

Читать далее

Как мы придумали NAPI-C как Linux-платформу для прототипирования с UART, I2C, SPI, GPIO

ср, 07/22/2026 - 13:53

Есть классический путь начинающего embedded-разработчика: взять Arduino (плата для прототипирования с микроконтроллером), подключить датчик через I2C, написать 30 строк кода, порадоваться результату. Потом взять микроконтроллер ESP32 — чуть мощнее, Wi-Fi из коробки, уже интереснее. А потом наступает момент, когда задача требует полноценного TCP/IP-стека, SSH-доступа, записи данных в базу, отладки через gdb (GNU Debugger, отладчик в Linux) и еще пяти вещей, для которых на микроконтроллере нужно написать половину ОС.

Читать далее

Установка КОМПАС-3D на РЕД ОС 8 в закрытом контуре предприятия

ср, 07/22/2026 - 13:46

Привет Хабр, меня зовут Данила Гуляев, я — методист Linux-решений в АСКОН, и это вторая статья из серии о развёртывании программных продуктов в условиях предприятий с закрытыми внутренними сетями. Первую можно прочитать здесь.

Сегодня мы опишем сценарий развёртывания КОМПАС-3D в операционной системе РЕД ОС 8. В нашем материале эта операционная система будет использоваться как для сервера локального репозитория, так и для клиентских машин.

Читать далее

Qdrant + Tailscale — установка и защита

ср, 07/22/2026 - 13:41

Qdrant — это векторная база данных, которую используют для поиска похожих текстов, изображений и других объектов. Например, Qdrant часто применяют в чат-ботах, RAG-системах, рекомендательных сервисах и приложениях на базе искусственного интеллекта.

Однако после установки Qdrant важно правильно настроить доступ и хранение данных. Если просто открыть порт базы данных в интернет, злоумышленники могут попытаться получить доступ к коллекциям или удалить данные.

Читать

Ресурс SSD: сколько на самом деле живёт диск и на что смотреть

ср, 07/22/2026 - 13:41

Раз в пару месяцев в любом железном чате кто-нибудь да спрашивает, сколько ещё протянет его SSD и не пора ли паниковать. Обычно такие вопросы задают после того, как паникёр открыл CrystalDiskInfo, увидел там цифры TBW, которые сверил с даташитом, и загрустил. Логика вроде железная. Ресурс у флеша конечный, ячейки безбожно изнашиваются, а значит, рано или поздно диск попросту сотрётся в труху, и следить за ним надо начинать ещё вчера. Но на практике почти вся эта цепочка разваливается. Твердотельники изнашиваются совсем не так быстро, как пугает даташит, а умирают SSD чаще по совсем другой причине.

Читать далее

Я один сделал ИИ‑репетитора английского. Разнесите его, пожалуйста

ср, 07/22/2026 - 13:40

Дисклеймер сразу: это мой пет-проект, который я более или менее довёл до состояния «можно показывать людям». Дальше будет и то, как он устроен, и прямая просьба - попробовать и сказать, что не так. Потому, что что-то явно не так (как минимум по конверсии), но мне не хватает свежего взгляда — я слишком долго смотрю на него, чтобы видеть в нём очевидные для новичка проблемы.

Читать далее

Контроль Яндекс.Директа в Google-таблице на Apps Script: устройство и предел

ср, 07/22/2026 - 13:31

Мастер отчётов в Директе отдаёт один срез за запрос. Хочешь сравнить расход по площадкам — строишь один отчёт; нужна понедельная динамика стоимости лида — строишь второй; смотришь, какая кампания просела — третий. Между несколькими клиентскими логинами добавьте ещё перелогины. Картина всего аккаунта в этой схеме существует только в голове аналитика, и каждое утро её приходится пересобирать заново.

Мне это мешало достаточно, чтобы потратить вечер и вытащить данные напрямую из Reports API в Google-таблицу: один лист — весь аккаунт по неделям, рядом разрезы по площадкам и по каждой кампании, плюс подневное скользящее окно. Обновляется само через Apps Script. Ниже разберу, как это устроено под капотом, где у конструкции стенки (их хватает) и почему свои боевые дашборды я в итоге всё равно унёс в DataLens. Таблица — пустой шаблон, отдаю по ссылке в конце, можно скопировать и распотрошить.

Адресат — те, кто сам копается в Директе и аналитике. Написали такой инструмент — будет с чем сверить решения; только думаете — сэкономите вечер на граблях.

Читать далее

Как работает понимание текста

ср, 07/22/2026 - 13:30

В общем, тривиальная ситуация – пишу коллеге в рабочий чат с целью уточнить сроки по проекту. Вроде коротко и по делу, без всяких подтекстов: "А ты уверен насчет пятницы?". Я имел в виду буквально: есть ли у нас полная уверенность, что дедлайн реален, не подведет ли нас что-то, давай уточним этот момент. Потом я на что-то отвлекся, через время захожу в чат, а там с десяток сообщений. Коллега решил мне объяснить (это я в общих чертах пересказываю), что он вообще-то ответственный человек, что все будет как надо и зря я его так. Я перечитал свое сообщение раз пять. Где? Вот где там был упрек? Три слова и вопросительный знак. 

В общем, я задумался, как так выходит. Текст же вроде имеет фиксированное значение. Это не устная речь, где можно сослаться на тон. Это буквы, одинаковые для всех. Откуда такой разброс интерпретаций? И я решил кое-что почитать по теме, и вот чего узнал. 

Во-первых, меня заинтересовал тот факт, что мы привыкли думать, будто глаз плавно скользит по строчке и считывает каждую букву. А вот и нет. На деле все несколько… странно. Наш взгляд движется скачками - саккадами. Останавливается на долю секунды в одной точке, захватывает несколько символов, потом перепрыгивает дальше. Причем захватывает не все слово, а какие-то его части. Периферическое зрение достраивает остальное. Мозг непрерывно занят предсказыванием. Вот он видит начало слова, контекст предложения и угадывает, что же там дальше. 

Может, вам попадался этот известный пример с переставленными буквами: "По рзелульаттам илссеовадний одонго анлигйсокго унвиертисета..." Во-о-от. И мы спокойно это читаем. Но тут тоже важно не обмануться. Это работает только на коротких и хорошо знакомых словах, да и вообще там масса ограничений. И главный вывод не в том, что можно писать с ошибками, и вас все равно поймут. Вывод другой. Чтение – непрерывный процесс угадывания на основе предыдущего опыта. То есть уже на уровне движения глаз и первичной обработки сигнала мой мозг и мозг коллеги делают немного разную работу. У нас разный словарный запас, разная частота используемых слов, разные нейронные связи. Один и тот же набор закорючек запускает в наших головах немного отличающиеся цепочки. 

Читать далее

Десять консультантов, десять наборов метрик — и один общий вопрос: как понять, что архитектура работает

ср, 07/22/2026 - 13:29

Привет, Хаброжители! Сегодня мы хотим рассказать вам побольше о новом предзаказе: «Метрики программной архитектуры. Кейсы, повышающие качество ПО».

Это не монография, а сборник из десяти самостоятельных глав от десяти архитекторов (Форд, Фарли, Лилиенталь, Вудс, Роза и другие), объединённых темой измерения качества архитектуры. Единой теории в книге нет, но есть рабочий код, формулы и параметры оценки, которые можно перенести в проект сразу — от DORA-метрик и фитнес-функций до GQM-подхода.

Читать далее

Письмо, которое ходит за вас: разбираю свежий SSRF в Roundcube на живом стенде

ср, 07/22/2026 - 13:29

Вы открыли письмо, а ваш почтовый сервер по указанию из него уже стучится на внутренний адрес, которого вы ему не давали. В июле 2026 Roundcube закрыл релизом 1.6.17 сразу пачку дыр, две из них на 10.0 из 10. Я поднял уязвимую версию на изолированном стенде и прошёл SSRF целиком: HTML-письмо со ссылкой на стиль заставляет сервер сходить во внутреннюю сеть, обход защиты через sslip.io, а в логе виден запрос от IP самого сервера. Разбираю код, показываю как это поймать в логах и как чинит фикс. Отдельно честно объясняю, почему вторую 10.0 (zero-click XSS) из открытых данных воспроизвести нельзя, хотя выглядит эффектно.

Читать далее

Я фрилансер, и я уйду, как только заказчик захочет меня контролировать

ср, 07/22/2026 - 13:27

Знаете, чем меня лично привлекал фриланс 15 лет назад? Примерно тем же, чем привлекает и сегодня — СВО-БО-ДОЙ. Фрилансер — это в первую очередь «свободный», и уже потом «копьеносец». Или, если хотите, сперва «вольный», и уже потом «стрелок». И в этом основная ценность данного формата работы, которая для меня до сих перевешивает многие плюшки найма по трудовому договору типа ДМС с ремонтом зубов, социального страхования или пенсии от государства.

Буду ли я отчаянно сопротивляться попыткам любого удаленного работодателя контролировать мою работу, пытающегося загнать меня в рамки и алгоритмы? Конечно, буду. Иначе, простите, зачем мне вообще фриланс?

Предлагаю всех причастных присоединиться к обсуждению. Ниже объясню свою позицию и приведу пару примеров, когда заказчикам все же удалось встроить меня в свою систему контроля, но было это очень далеко от тотального режима. Итак, погнали…

Читать далее

Как я автоматизировал превращение вайбкодерского PoC в production-ready MVP

ср, 07/22/2026 - 13:09

Как я автоматизировал превращение вайбкодерского PoC в production-ready MVP

За несколько часов с помощью AI можно собрать работающий PoC: интерфейс открывается, кнопки нажимаются, основной сценарий проходит.

Потом кто-нибудь спрашивает:

А это уже можно выкатывать в прод?

И тут начинается самое интересное. В проекте обнаруживаются дублирование логики, слабая типизация, почти отсутствующие тесты, случайная архитектура, забытые debug-логи и один файл на несколько тысяч строк, который страшно открывать и ещё страшнее менять.

Мне регулярно приходится заниматься именно второй половиной этой работы — превращать быстро собранные прототипы в поддерживаемые MVP.

В какой-то момент я понял, что каждый раз повторяю примерно один и тот же инженерный процесс. Так появился Pre2Prod — CLI на базе Codex, который последовательно проверяет репозиторий, составляет план исправлений, выполняет его и независимо перепроверяет результат.

Под капотом — один постоянный Reviewer, временные Workers, 41 специализированное ревью и простой цикл:

Review → Plan → Implement → Re-review

Читать далее

Четыре месяца с Claude Code: что в итоге осталось лежать в .claude/

ср, 07/22/2026 - 13:03

За четыре месяца работы в паре с Claude Code вокруг проекта наросла инфраструктура, которой в первый день не было и в помине: пять скиллов, четыре хука, 2066 строк собственных скриптов. Разбираю четыре проблемы, которые пришлось решать не промптом, а кодом — и три случая, когда агент уверенно врал.

Читать далее

Сейчас на сайте

Сейчас на сайте 0 пользователей и 0 гостей.