«Кто я?» — вопрос, над которым люди размышляют веками. Но whoami для админа — обычная команда. А для атакующего, который только что нашел OS сommand injection, это буквально первая фраза при знакомстве с сервером. В статье покажем, как из одного слова можно получить 37 196 синтаксически разных вариантов одной и той же команды, а также рассмотрим свежие CVE, связанные с этой уязвимостью.
ЧитатьСкан сети находит 320 устройств, бухгалтерия — 280 на балансе. Кто подключил лишние 40 и на каком складе они лежат не знает никто, потому что информация в пяти разных системах. Разбираем, что каждая из них видит, а что упускает, и как свести их в одну карточку актива.
Читать далееПри чтении технической литературы, англоязычных статей или просмотре видео с субтитрами часто натыкаешься на незнакомые слова. В этой статье я рассказываю, как написал утилиту для macOS, которая моментально переводит любое слово на экране по одной клавише.
Читать далееAmneziaWG 3.0 зашифровал заголовки пакетов, 3.1 добавил случайные хвосты — и оба раза «просто обновить бинарники» оказалось недостаточно. Это конспект двух обновлений, прогнанных через собственную панель: кто в связке awg-quick / awg / amneziawg-go за что отвечает, какие параметры обязаны совпасть на сервере и клиенте побайтово, а какие каждая сторона ставит себе сама, почему S1—S4 больше не могут быть меньше 12 и в каком порядке мигрировать живой сервер, чтобы не отключить разом всех клиентов.
Главная особенность всех этих граблей одна: о любой ошибке протокол сообщает вам молчанием. Ни строчки в логе — просто никогда не появляется latest handshake. Ниже карта тех мест, где стоит искать.
Читать далееДобрый день коллеги, пишу первый раз, поэтому прошу не судить строго. Решил поделиться с вами проблемой, с которой столкнулся совсем недавно и потратил на то чтобы разобраться целый день. А в итоге оказалось, что косяк то не мой.
Все началось, что бы у меня тестовый кластер из трех мониторов, который был установлен без их новомодного инструмента cephadm, ручками, как говорится по старинке. На то он и тестовый кластер, что бы помучиться.
Читать далееКогда вендор защиты данных пишет на сайте «точность детекции 99%», возникает ровно один вопрос: как это измерено? Без методики цифра не значит ничего — «99%» может означать честный span-level F1 на внешнем бенчмарке, а может — «в 99 из 100 сообщений сканер что-то нашёл». Это разные вещи, и разница между ними — это пропущенные паспорта в проде.
Мы делаем Pigard — прокси, который маскирует персональные данные до отправки в LLM, — и в этой статье показываем методику измерения точности целиком: внешний бенчмарк, собственная golden-выборка, разбор ошибок и честные цифры, включая неудобные. Конкурентов не называем и их заявленные метрики не цитируем — только собственные результаты и способ их получения, чтобы вы могли повторить то же самое с любым вендором, включая нас.
Читать далееЗначок VPN в шторке Android говорит только одно: интерфейс существует. Он ничего не говорит о том, реально ли через этот интерфейс сейчас проходит трафик, а в условиях, где VPN регулярно блокируют, разница между этими двумя состояниями ощущается очень болезненно на практике.
В статье - как Android на самом деле определяет наличие VPN, почему этого недостаточно, какие есть более надёжные способы проверки, и как в итоге из этого исследования вырос виджет для Android, который сам разбирается с этим вопросом, не оставляя пользователя гадать.
Читать далееВот будь на дворе хоть 2002, хоть 2008, хоть 2026 год — в компаниях происходит одно и то же: внедрение нового средства автоматизации наводит шорох, будоражит нервы, выбивает сотрудников из пресловутой зоны комфорта и воспринимается ни дать, ни взять как набег особо опасного робота на человеческие права и свободы не работать. При этом само внедрение чаще всего полезное и направлено на улучшение ситуации в компании, но слухи, мифы, легенды и сопротивление уже давно заслуживают стать частью эпоса. В общем, тот случай, когда картинка как никогда подходит: вроде котик, вроде мягкий и милый, но вот эти ребята на креслах-грушах и в гамаках возмущённо начнут суетиться через 3…2…1…
Читать далееЯ делаю систему, которая собирает черновики производственных инструкций. В ней есть детектор опасных формулировок — и он исправно срабатывал на фразе «убедиться, что в зоне движения нет людей». То есть на правиле техники безопасности, как на его нарушении.
Починил и задумался: а остальные шестьдесят проверок качества что-нибудь измеряют? Написал инструмент, который портит документы изнутри схемы и смотрит, какие проверки реагируют. Тридцать не реагируют ни на что.
Дальше оказалось, что этот инструмент сам имел слепую зону, его отчёт считал не проверки, а строки, которые они печатают, а пороги из конфига в код не попадали. Семь уровней, и на каждом одно: проверка выглядит рабочей и не работает.
Читать далееСкорее всего, вы знаете, что агенты — это ИИ-модели, способные вызывать внешние и внутренние инструменты и циклично выполнять задачи. Они умеют рассуждать, планировать и выполнять бескрайнее множество действий. Агенты сохраняют в своей «памяти» действия пользователя, ответы модели, используемые инструменты и многое другое. Короче говоря, информацию вообще обо всех действиях — как модели, так и пользователя.
Звучит очень удобно! Агент уже после первого объяснения запомнит, что заданное пользователем форматирование нужно сохранять и что, к примеру, текст всегда нужно переводить только на русский. Не надо писать лишних уточнений по чем зря. Пользователь получает персонализированную модель, которая сохранила контекст диалога, знания о его стиле общения, о его привычках. И о нем самом.
И вот это уже немного пугает. А что еще может запомнить персональный ИИ-помощник? С кем он может поделиться этой информацией? Можно ли удалить информацию о себе, при этом сохранив эффективность модели? Сейчас расскажу.
Читать далееВ статье рассказываю о личном опыте запуска современных LLM на домашнем ПК, сравниваю модели, кванты и движки, показываю результаты практических тестов и делюсь выводами о том, что сегодня по моему мнению имеет смысл запускать локально.
Читать далееПривет, Хаброжители! В мире, где большинство компаний вынуждены поддерживать сложные легаси-системы, главная проблема — не написать новое ПО, а превратить запутанный «большой комок грязи» в устойчивую, гибкую и понятную архитектуру.
Книга «Предметно-ориентированное проектирование» Каролы Лилиенталь и Хеннинга Швентнера — практическое руководство по предметно-ориентированной трансформации легаси-систем. Авторы предлагают проверенный метод, сочетающий DDD, совместное моделирование, оценку архитектуры и пошаговые рефакторинги.
Читать далееПрошла всего треть сентября, а некоторые дети уже с трудом встают, быстро раздражаются, допоздна делают домашку и говорят, что школа — ужас. Знакомо?
Это адаптация — физиологический процесс, который занимает время. Мозг и тело после трёх месяцев свободного режима не переключаются в учебный за один день. Проблема в том, что именно в первые недели большинство родителей усугубляют ситуацию: добавляют нагрузку, записывают на новые кружки и требуют собранности, но получают обратное.
В статье расскажем, что происходит с ребёнком в сентябре, как ему помочь и когда можно начинать добавлять дополнительные занятия.
Читать далееМного лет я занимался бизнес‑анализом и внедрением продуктов 1С. Зная хорошо специфику работы я сделал расширение конфигурации 1С для рисования бизнес процессов сразу внутри 1С.
У бизнес‑аналитика редко бывает проблема «нет схемы процесса». Чаще она уже есть: создана на этапе обследования, получена от внешнего консультанта или поддерживается в привычном редакторе.
Проблема возникает в другой момент: когда хочется использовать схему сразу внутри 1С для автоматизации и регламентации.
Новый редактор — это пустой холст, неизвестные ограничения и риск потратить время на повторную отрисовку уже готовой модели. Поэтому схема остаётся во внешнем файле. 1С развивается, появляются новые документы, статусы и операции, а схема постепенно теряет связь с системой, которую должна описывать.
В новом релизе расширения «Схемопоинт. Процессы BPMN внутри 1С» я добавил импорт файлов .bpmn. Цель функции — не заменить все внешние редакторы, а убрать барьер первого использования: взять знакомую схему, загрузить её в 1С, проверить результат и продолжить работу уже внутри системы.
Читать далееВсё начиналось как чисто софтверная затея. Вокруг все говорят про агентов, вайбкодинг и конец эпохи программирования кожаными, а я, как говорится, «не читал, но осуждаю». Поэтому идея была простая: научиться вайбкодить — спроектировать и написать сервис, особо не утруждаясь.
В целом это был уже не первый раз, когда я что-то разрабатывал с помощью ИИ. Но предыдущие попытки организовать совместную разработку с коллегой через Git заканчивались на эмоциях: «О, это работает!», «О, круто!», «Ну всё, галочку поставил», «я у мамы программист», «я у мамы дизайнер» и так далее.
Читать далееЧем отличается настоящий аналитический агент от генератора SQL, почему семантический слой важнее размера языковой модели и почему локальная LLM ещё не означает технологическую независимость?
В 2026 году AI-ассистент или AI-агент появился едва ли не у каждого российского BI-вендора. Проблема в том, что одинаковая наклейка «AI» скрывает совершенно разные механизмы: где-то это чат к данным, где-то генератор SQL, где-то помощник разработчика дашбордов, а где-то — мультиагентная система с оркестратором, отдельными ролями и проверкой результата.
Сравнивать такие продукты по принципу «у кого есть агент» бессмысленно. Поэтому мы решили посмотреть, что именно умеет каждый из них, как устроена архитектура, насколько можно доверять ответам и где заканчивается реальный функционал и начинается маркетинг.
Как мы исследовали AI-агентов
Исследование проходило с февраля по июнь 2026 года. В нашу выборку вошло 11 российских решений с подтверждёнными коммерческими внедрениями AI-агентов для бизнес-аналитики. Вендоры заполняли анкету по 55 критериям, показывали работу агента в демо или давали доступ к демо-стенду. Затем шла менее парадная часть: документация, тестовые вопросы и активное сжигание токенов российских и зарубежных языковых моделей.
Что проверяли? В первую очередь точность и достоверность ответов — результат сверяли с источниками. Затем сценарную пригодность, архитектуру, работу с семантическим слоем, юридические риски и попытались оценить бизнес-ценность. С последним оказалось сложнее: красивый AI-диалог ещё не означает измеримый эффект для бизнеса.
Читать далееВ начале сентября знакомые разработчики стали жаловаться на одно и то же: Cursor перестал работать, показывает not available in your region, у части пользователей отменились платные подписки. Первый совет, который разошёлся по чатам, звучал разумно: «в настройках есть поле для своего ключа OpenAI и переопределение базового адреса — подставьте туда любой доступный эндпоинт, и всё заработает».
Не работает. И причина этого интереснее самой новости, потому что она объясняет, какие инструменты вообще устойчивы к таким событиям, а какие нет.
Я каждый день работаю с моделями по API, и мне пришлось разбираться в этом не из любопытства. Ниже — разбор архитектуры и то, что из него следует практически.
Читать далееЛоток длиной 6 м уже закреплён под потолком. Монтажники вентиляции доходят до этого участка и обнаруживают: воздуховод по проекту должен пройти через лоток. Кабелей пока нет, потолок открыт. Часть готовой работы всё равно придётся переделать.
Читать далееИз-за ограничений мессенджеров в России многим приходится возвращаться к SMS-рассылкам. При этом в привычной воронке можно убрать целый этап: номер получателя уже есть в базе, поэтому незачем ждать, пока юзер повторно оставит его в форме на сайте.
Каждому номеру можно назначить персональную ссылку, чтобы по переходу определять, кто заинтересовался предложением, и передавать данные в CRM. Юзер продолжит изучать страницу, а его интерес уже будет зафиксирован. Даже если он закроет сайт, не заполнив заявку, лид не потеряется.
Читать далееВ статье разберём, почему timeout не позволяет однозначно определить результат бизнес‑операции и как безопасно обрабатывать такие ситуации.
Представим ситуацию: наша система отправляет внешней системе запрос «Создать платёж на 50 000 ₽» POST /payments→ внешняя система получает запрос и создаёт платёж → внешняя система отправляет ответ о созданном платеже → при отправке ответа происходит ошибка и он не доходит до нашей системы → наша система не получает ответ в установленное время и фиксирует timeout.
Можно ли повторить запрос на создание платежа?
Читать далее