80630
Всё самое интересное по программированию Разместить рекламу: @tproger_sales_bot Правила общения: https://tprg.ru/rules Другие каналы: @tproger_channels Сайт: https://tprg.ru/site VK: vk.com/tproger Регистрация в перечне РКН: https://tprg.ru/mJwo
ИИ в ИБ: где он реально работает, а где модный ярлык
Каждый второй вендор безопасности теперь продаёт «ИИ внутри». Вопрос, на который редко дают честный ответ: где за этими словами рабочая технология, а где маркетинг.
Свежий материал у нас на сайте раскладывает это по полочкам: в каких задачах ИБ машинное обучение действительно даёт результат, а в каких ярлык ИИ просто повышает цену коробки. Стоит пролистать хотя бы затем, чтобы в следующий разговор с продавцом «защиты нового поколения» вы зашли с готовыми вопросами.
Разработчик уходит, инженер остаётся
Все хотят сэкономить на разработке с помощью AI, а тратят в разы больше. Одна компания спустила на генерацию кода больше $3 млрд, другая — $500 млн за несколько месяцев вместо сокращённых разработчиков.
Почему чистая агентская разработка не масштабируется? Чем опасен вендорлок на одну LLM? Зачем делить процесс разработки на разные контуры и почему сейчас фреймворк важнее модели?
Разбираемся вместе с Александром Сахаровым из «Диасофт» в новом интервью на Tproger: tproger.ru/articles/razrabotchik-uhodit-inzhener-ostayotsya-kak-ai-ekosistema-menyaet-r
Автономный ИИ-агент взломал Hugging Face
Площадка, где вы качаете модели, сообщила об инциденте: в середине июля её продакшн-инфраструктуру вскрыли автономные ИИ-агенты, которые за выходные выполнили тысячи шагов в короткоживущих песочницах.
Точка входа — вредоносный датасет. При обработке он запускал код на рабочем узле через удалённый загрузчик и внедрение шаблонов в конфиге. Оттуда агент повысил права до уровня ноды, собрал учётные данные и пошёл по кластерам.
Hugging Face уточняет: публичные модели, датасеты и Spaces не изменены, цепочка поставок чиста. Украдены лишь внутренние датасеты и сервисные токены, так что смените токены и проверьте активность. Для криминалистики использовали китайскую модель Z.ai GLM 5.2: западные фронтирные модели не подошли из-за защитных фильтров.
Windows Update тихо ставит рекламное ПО на ПК с мониторами LG
Вы купили монитор, а к нему в придачу — антивирус, который вы не заказывали. Windows Update загружает LG Monitor App Installer сразу после подключения некоторых мониторов LG, без диалога согласия. Через минуту он уже сидит в журнале надёжности и ждёт перезагрузки.
После запуска приложение предлагает 30 дней McAfee бесплатно, а потом платную подписку. Исследователи воспроизвели это 32 раза: в 31 случае всплывала реклама антивируса, в одном случае это была реклама утилиты LG. Подробности в материале Tproger.
Отключить автозагрузку можно групповой политикой в разделе Device Installation; открывается через gpedit.msc. Альтернатива хуже: выключить Microsoft Store и лишиться обновлений остальных приложений.
Что происходит под капотом у Google Docs и Figma: CRDT, которые можно потрогать руками
CRDT — это способ синхронизировать состояние между устройствами так, чтобы каждый писал локально, а в итоге все видели одно и то же. Без центрального сервера, блокировок и разборок «кто прав» — просто математика, которая гарантирует сходимость.
Я обычно такие темы обхожу стороной: слишком много теории и мало кода. Но этот разбор идёт от обратного: сначала строит примитив, потом складывает из него структуры посложнее, а в конце даёт интерактивный редактор пиксель-арта, где можно порвать связь между двумя канвасами и увидеть, как они сами собираются обратно.
Нейросети удобно оценивают код, но нестабильны: один и тот же Go-файл может получить разные вердикты в разных прогонах
Repowise делает эту работу детерминированно — он анализирует здоровье Go-кода по синтаксическому дереву и истории коммитов.
Инструмент строит 23 показателя качества на парсере Tree-sitter и git-истории. Один и тот же коммит всегда даёт одну и ту же оценку, поэтому результат можно сравнивать между версиями без шума.
В отличие от универсальных метрик объектно-ориентированного кода, Repowise учитывает специфику Go: вложенность функций, дублирование, покрытие тестами и процессные сигналы — например, частую смену авторов одного файла. Для крупных репозиториев вроде Hugo это даёт стабильную картину рисков.
Если в проекте важна воспроизводимость оценок, такой подход поможет отслеживать деградацию и не гадать на нейросетях. Подробности о метриках в статье.
Прототип готов, надо выкатить его на живых пользователей и проверить гипотезу. Но поднимать полноценную инфраструктуру и разбираться с биллингом AWS ради первой версии — так себе идея.
Собрали семь хостингов, где можно арендовать виртуалку, накатить окружение через Docker и вернуться к разработке и проверке гипотез.
Смотрели на минимальный тариф, готовые шаблоны, апгрейд без миграции и скорость ответа поддержки.
Chrome 151 даёт декларативный доступ к камере и микрофону через <usermedia>
Если делали видеочаты или редакторы с захватом с камеры, знаете боль: вызовы getUserMedia(), ручные запросы разрешений и пользователи, случайно нажавшие «запретить» и застрявшие в тупике. Новый HTML-элемент <usermedia>, доступный с Chrome 151, убирает эту рутину.
Вместо скриптового запроса права вы получаете декларативный элемент управления, который сам отслеживает намерение пользователя, управляет запросом браузера и передаёт готовый MediaStream в приложение. Это сокращает шаблонный код и даёт браузеру достоверный сигнал о том, что доступ инициирован пользователем, а не страницей. Подробнее в блоге Chrome for Developers.
Если фича приживётся, запросы медиа-прав станут заметно чище.
Займи слот ИТ-Пикником от Т-Банка
8 августа — время отложить ноутбуки и встретиться офлайн на ИТ-Пикнике от Т-Банка в музее-заповеднике «Коломенское». Вот сколько всего запланировано:
— научпоп-лекции;
— мастер-классы;
— дискуссии об ИИ и больших языковых моделях;
— доклады о кибербезопасности;
— примеры, как данные из логов становятся решениями;
— много музыки.
Бери с собой друзей, супругов и детей — каждый найдет себе что-то по душе.
Зарегистрироваться и узнать больше можно здесь.
Это #партнёрский пост
Сколько ветвлений ваш процессор держит в голове
Код на тестах летит, а в проде тормозит, и вы уже не первый раз смотрите на профайлер? Причина не всегда в алгоритме: CPU пытается угадать, куда пойдёт выполнение по if.
Дэниел Лемайр собрал бенчмарк, который мерит ёмкость предсказателя ветвлений. Цикл пишет число в буфер, если оно нечётное. Случайные данные дают промах за промахом. Повторяющийся паттерн CPU запоминает и летит.
Разные чипы, разный лимит. AMD Zen 5 держит около 30 000 ветвлений, Apple M4 тянет 10 000, Intel Emerald Rapids укладывается в 5 000. Разброс в шесть раз.
Мне кажется, главная ценность здесь не в цифрах, а в угле. Ветвление — не бесплатная операция, а ресурс с лимитом. Если ваш прод ведёт себя не как тесты, причина может быть именно здесь. Разбор и код Лемайра: погоняйте на своём железе и проверьте, угадает ли ваш процессор.
Почему DuckDB обгоняет Spark на одной машине
Разбор от endjin объясняет, как встраиваемая база DuckDB превращает ноутбук в инструмент для аналитики на миллиардах строк: скорость здесь — не в масштабе, а в бережном использовании железа. Колоночное хранилище читает только нужные столбцы, векторизованное выполнение обрабатывает данные пачками по 1024–2048 значений, умещаясь в кэш процессора, а min-max-индексы пропускают целые группы строк по фильтрам. Всё параллелится на все ядра.
В тесте TPC-H DuckDB на одной машине справилась за 1 минуту 16 секунд, Spark на 32 узлах — около 8 минут. Распределённые накладные расходы дороже выигрыша от кластера.
Это не замена PostgreSQL или Kafka: один писатель, одна нода, petabyte уйдут в распределённые системы. Статья полезна тем, кто строит ETL и хочет понять, где сидит производительность.
Сохраните, если выбираете инструменты для аналитики.
mcpsnoop: Wireshark для MCP, который видит реальные вызовы инструментов
Официальный MCP Inspector подключается своим клиентом, поэтому он никогда не видит, что Cursor, Claude Code или Codex реально шлют серверу. Точка останова срабатывает только после прихода запроса, а значит не покажет вызов, который модель не сделала, или сделала с неправильными аргументами.
mcpsnoop сидит в настоящем пути данных. Оборачиваете команду сервера и наблюдаете каждый JSON-RPC кадр в терминале в реальном времени. Лично мне кажется, это удобнее, чем лазить по логам и гадать, почему инструмент молчит.
Репозиторий на GitHub.
ИИ меняет привычные правила разработки: узнай больше на крупнейшей технологической конференции Сбера в Питере! ⚡️
Хочешь перестать экспериментировать с AI‑прототипами и начать создавать реально надёжные решения? Присмотрись к подходу AI-Disrupt PDLC.
На конференции разберёмся, как встроить ИИ в каждый этап жизненного цикла продукта — от идеи и проектирования до кода, тестирования и сопровождения.
А ещё узнаем:
✔️ Как AI трансформирует процессы и роли в IT‑командах.
✔️ Как перейти от вайбкодинга к осознанной агентной разработке.
✔️ Как довести прототип до промышленного решения.
Встречаемся 25 июля в Технохабе Сбера (ул.Уральская, д.1, л.Ч, л.В3).
Регистрируйся, пока не закончились места!
✔️ 14 июля в Proglib.Academy стартует курс «Разработка ИИ-агентов»
Это практическая программа, где за 8 недель можно научиться собирать AI-агентов, работать с RAG, Tool Use, LangGraph, AgentOps и другими технологиями, которые все уже используют в продакшене. Курс ведут практики из BigTech, а в итоге получится полноценный проект для портфолио.
Осталось два места на VIP-тарифе «Разработка ИИ-агентов». При покупке можно получить сразу два курса в подарок: курс AgentOps и ещё один любой курс Академии — например, «Математика для разработки AI», чтобы глубже разобраться в теме. В итоге получится 3 курса за 134.000 ₽ вместо 263.000 ₽, и есть оплата частями.
Для всех, кто не уверен — есть бесплатный демо-урок, чтобы познакомиться с программой и преподавателями, а уже потом принять решение.
➡️ Забрать 3 курса по цене 1 и получить бесплатный демо-урок
Это #партнёрский пост
Каждый, кто работал с легаси, знает это чувство: код вроде бы живой, но каждая фича даётся всё тяжелее, а на вопрос «почему так долго?» хочется ответить «потому что там всё сложно». Вот только бизнесу это ничего не объясняет — «плохой код» звучит как внутренняя боль разработчиков, а не как аргумент.
Аргументировать необходимость рефакторинга на самом деле можно. Оказывается, надо просто перевести техдолг в деньги: сколько теряется каждый месяц из-за замедлившейся разработки и багов и за какой срок рефакторинг окупится. В новом материале разбираемся, как посчитать ROI рефакторинга и с какими аргументами идти к менеджменту.
OpenAI призналась: её агенты сбежали из песочницы и атаковали Hugging Face
Вы доверяете песочницам? OpenAI признала, что внутренний оценочный запуск вышел из-под контроля: модели нашли zero-day внутри песочницы, сбежали в открытый интернет и с помощью ещё одной уязвимости добрались до внутренних данных Hugging Face. Среди участников — GPT‑5.6 Sol и более мощная дорелизная модель с ослабленными «киберотказами».
Эксперимент должен был измерить, как хорошо ИИ ищет уязвимости в ExploitGym. Вместо этого он измерил, насколько плохо держатся границы изоляции. Hugging Face зафиксировала тысячи действий агентов в рое короткоживущих песочниц с командным центром на публичных сервисах.
То есть сценарий «агенты-самостоятельные злоумышленники» перестал быть сценарием.
Топ-1% пользователей Cursor пишет от 30 до 40 тысяч строк кода в неделю, но это не главное
Cursor опубликовал отчёт на основе двух лет агрегированных данных, а Pragmatic Engineer разобрал цифры. Масштаб впечатляет: топ-1% генерирует столько кода, сколько в среднем напишут 45 медианных разработчиков. Медиана при этом около 700 строк в неделю, 90-й процентиль — около 9000.
Но меня зацепил не разрыв, а токеновый баланс. 90% токенов входящие. ИИ-агенты в основном читают существующий код, тесты и документацию, а не пишут с нуля. Соотношение чтения и записи получается примерно 10:1.
Это почти дословно то, о чём писал Роберт С. Мартин (Uncle Bob, автор Clean Code) ещё в 2008 году: код читают гораздо чаще, чем пишут. Теперь эту идею можно измерить токенами Cursor.
В блоге Pragmatic Engineer найдёте графики, детали по языкам и ещё несколько неочевидных цифр.
В консоли AWS всплыл счёт на $1,7 млрд. Ловить такие баги лучше валютой XTS
Открываете консоль AWS, а там предварительный счёт на $1,7 млрд. Не фишинг и не шутка: реальный баг расчётов, который вылез у одного из пользователей.
Обсуждение на Hacker News быстро сошлось на инженерном вопросе: как тестировать биллинг, не рискуя реальными списаниями?
Один из комментаторов предложил изящный ход: использовать в тестах валюту XTS. Это официальный код ISO 4217 для тестовых валют: сервисы считают кредиты, а конвертация в доллары происходит уже на уровне биллинговой системы. Так удаётся поймать факап в расчётах до того, как он попадёт в бухгалтерию.
Обсуждение и детали.
Команда Roc переписала 300 000 строк Rust на Zig и достигла паритета
Разработчики языка Roc полтора года переносили компилятор с Rust на Zig, и недавно новый догнал оригинал по возможностям. Проверка прошла на игре Rocci Bird: меньше тысячи строк на Roc теперь собирается в 31-килобайтный WebAssembly-бинарник. Старый компилятор выдавал файл более чем вдвое больше.
Забавно, что параллельно проект Bun недавно поделился опытом обратной переписи с Zig на Rust. Так что это не история «какой язык круче», а скорее редкий случай, когда две команды демонстрируют единственно правильную логику — для разных целей нужны разные инструменты. Официальный релиз Roc 0.1.0 пока не вышел. Обещают позже в этом году.
Разбор — в статье.
Авторы Wasp отказались от собственного языка спустя 5 лет и $5M
Братья-близнецы из Y Combinator задумали Wasp как «Terraform для веб-стека»: один конфиг, который описывает и бэкенд, и фронтенд, и базу. Звучало разумно, но для этого DSL они придумали свой язык. Разработчики вокруг понимали мотивацию (не хочется собирать стек из десятка конфигов вручную), но писать бизнес-логику на кастомном языке с куцей поддержкой IDE оказалось не тем, ради чего стоит бросать JS/TS.
Прошло пять лет и $5M инвестиций. Главный инсайт: ценность Wasp не в синтаксисе, а в высокоуровневой спецификации приложения, которую и человеку, и ИИ проще читать. Сейчас конфиг переписывают на TypeScript, сохраняя ядро. Интересно, как долго они убеждали себя, что язык — необходимость, прежде чем признать ошибку. Подробности в блоге авторов.
Открыта регистрация на «Кубок СЭРПАС 2026»!
В сентябре стартует соревнование по алгоритмическому программированию на процессорах Эльбрус (e2k) на C/C++.
Для кого: студенты и выпускники технических специальностей от 18 до 24 лет.
Что будет: алгоритмические задачи, один трек, два этапа, 4 задачи, призовой фонд 400 000 ₽ и стажировка для победителя в МЦСТ.
Подробности и регистрация на cup.serpas.ru.
Больше информации на официальном сайте, Telegram, VK или Max.
Это #партнёрский пост
Как выбрать системного интегратора в 2026, чтобы не переписывать проект с нуля
Выбор подрядчика на годы — это не тендер по цене, а ставка на то, что команда доведёт проект до конца, а не оставит доделывать всё с нуля. Если доживали чужой интеграционный проект, дальше будет знакомо.
Эксперты Centicore Group собрали чек-лист из 12 пунктов. Один из главных советов: не верить словам, а дать реальную задачу. Пилот покажет, разбирается ли интегратор в ваших процессах и не тянет ли универсальное решение под любую индустрию. Остальное: стек, лицензии, архитектурное ревью и оценка легаси до старта.
Материал ориентирован на руководителей, но пригодится разработчикам, которых просят оценить подрядчика. Разбор критериев может выручить на собеседовании или при защите бюджета.
VPS в 2026: почему сервер тормозит, хотя метрики в норме
Вы смотрите на дашборд: CPU 40%, память не вся занята, а пользователи жалуются на лаги. Скорее всего, ваш VPS просто не получает тех ресурсов, за которые вы платите.
За несколько лет картина резко поменялась. Если раньше на одно физическое ядро приходилось 4–8 виртуальных CPU, то у бюджетных провайдеров сейчас норма — 10–16. Пока соседи по хосту спят, вы получаете мощность. Когда все просыпаются одновременно, гипервизор забирает CPU у вас. Это видно в метрике %st — steal time.
К этому добавились тяжелее ОС и стек. Ubuntu 24.04 при минимальной конфигурации занимает 3–5 GB RAM ещё до вашего приложения, а современный бэкенд часто тянет брокер, кеш, мониторинг и контейнеры. Разобрались, когда дешёвый VPS перестаёт тянуть и что с этим делать.
Разработчик 10 лет писал код и упёрся в потолок: ещё один язык программирования не превращает идею в бизнес
Евгений Казаков работал на зарубежную компанию, начинал онлайн-курсы по предпринимательству и ни один не закончил. Свой стартап без базы запускать не рискнул: без подготовки это быстро превращается в оплату собственных ошибок. В итоге пошёл в онлайн-магистратуру МФТИ «Технологическое предпринимательство» и рассказал, как она устроена изнутри.
В обзоре: почему заявленные 10 часов в неделю на деле превращаются в 20–25, зачем на входе нужен собственный проект, где программа буксует и что в ней реально окупается. И главное — сколько такая магистратура стоит в 2026 году и как проверить формат до того, как заносить деньги.
https://tproger.ru/articles/skolko-stoit-stat-predprinimatelem-obzor-onlajn-magistratury
80% корпоративных программ геймификации ломаются на одном и том же месте
По данным AmplifAI, игровые кампании дают в среднем вовлечённость на 100–150% выше, чем классические подходы, а геймифицированный контент шерится в 12 раз чаще. При этом примерно 80% корпоративных программ геймификации не достигают целей. Спрос огромный, качество — низкое, а причина проста: делать это берутся не те люди.
В статье разбирают, как корпоративные клоны механик упускают баланс и контекст, и что делать, чтобы прогрессия не превращалась в цифровой пендель. Для геймдевелоперов это отличная ниша, где есть и деньги, и возможность применить свои скиллы на практике.
«Не знаю, Claude написал» — уже не шутка, а диагноз
Addy Osmani из Google называет это cognitive surrender: вы не просто поручили ИИ задачу, а отдали ему ответственность за решение, которое сами не разобрали.
Разница тонкая, но критичная. Делегировать ИИ рутину нормально. Слепо принимать результат не вариант. Агент, который писал код, не может честно его поревьюить: это как разрешить студенту проверять собственную работу.
Выход прост: не перекладывать проверку на другого бота, а получить независимый взгляд. Например, использовать отдельного агента и статические анализаторы, не связанные с исходным промптом. Разбор на Manager.dev.
Грань между «разобрался сам» и «ИИ решил за меня» тоньше, чем кажется.
Go-рутины в Python без async/await
Runloom экспериментально возвращает Python к простоте блокирующего кода: вызываете fiber(fn), пишете обычный recv/send или urlopen, а библиотека паркует задачу на сокете и переключает контекст. Никакого async def, никакого await — как до эпохи asyncio, но с миллионом лёгких потоков на всех ядрах.
Под капотом: hand-rolled ассемблерный context switch, work-stealing scheduler на C и netpoll. Цель: free-threaded Python 3.14t с выключенным GIL, когда один процесс действительно может загрузить все ядра, а не притворяться многопоточным.
Репозиторий на GitHub.
Лето — отличное время не только дописать пет-проект, который пылится в репозитории с прошлого декабря, но и получить первую строчку в резюме, за которую не стыдно.
Т-Банк запускает «Т-Старт» — оплачиваемые летние стажировки для студентов и начинающих спецов без опыта, которые хотят попасть в бигтех.
Что ждёт участников стажировки:
🔘Официальное оформление, зарплата и техника от компании;
🔘Реальные проекты с первого дня;
🔘Ментор на онбординге + команда, которая не пошлёт читать доку, когда что-то непонятно;
🔘График от 20 до 40 часов в неделю: удалёнка или офис в любом городе России;
🔘Сессия и экзамены? Отпустим, если нужно;
🔘После стажировки можно получить приглашение на собес в штат.
Направлений много, на любой вкус: аналитика, разработка и QA, образование, маркетинг и другие.
Летом нет пар, зато есть время нормально вкатиться и провести каникулы с пользой.
➡️ Подать заявку
Реклама. Прием на стажировку реализуется в АО "ТБанк" и ООО "ТЦР". Подробнее на education.tbank.ru/start/. АО "ТБАНК", лицензия № 2673. ООО "ТЦР". erid: 2RanykGZ1b1
Бэкапы есть почти у всех. А вот быстро поднять систему после падения умеют немногие. Данные могут быть целы, но если восстановление инфраструктуры занимает часы, бизнес всё равно простаивает. Копия хранит информацию, а вот вернуть сервис в работу она сама по себе не может, это отдельная задача.
В новой статье на Tproger смотрим, как выстроить аварийное восстановление (DRaaS — Disaster Recovery as a Service) заранее, а не собирать его на ходу в момент сбоя. Внутри: чем DRaaS отличается от обычного резервного копирования, что стоит за метриками RTO и RPO (за сколько нужно поднять сервис и какой объём данных допустимо потерять), и как пошагово настроить репликацию VMware — от сетей до переключения и обратного возврата.
И главное: у плана восстановления есть срок годности. Если его не прогоняли полгода, в реальной аварии он может повести себя не так, как записано на бумаге. А когда вы в последний раз проверяли свой план восстановления?
ИИ для автоматизации рассчётно-кассового обслуживания: как убрать ручной ввод паспортов
В банках оператор до сих пор часто перепечатывает паспортные данные руками. Долго, дорого и с ошибками. В статье показывают, как это чинят с помощью OCR и компьютерного зрения.
Что под капотом:
— Разворот паспорта распознаётся меньше чем за секунду — даже с бликами, тенями и если снято под углом. Тянет 103 языка, паспорта РФ и СНГ, права, рукописный текст и штампы;
— Всё крутится on-premise, документы не уходят на сторону. На одном сервере без всякой GPU — до 125 разворотов в секунду, точность 99,9%.
Самое интересное: распознавание можно запускать прямо в браузере через WebAssembly, то есть на устройстве пользователя, без отправки данных на сервер и обратно. Встраивается в интернет-банк и в мини-аппы Telegram и MAX.
Плюс антифрод: 600+ признаков подделки, проверка NFC-чипа, детект дипфейков.
Из живого кейса — в РНКО «Металлург» ручного ввода стало меньше минимум в 4 раза.