80630
Всё самое интересное по программированию Разместить рекламу: @tproger_sales_bot Правила общения: https://tprg.ru/rules Другие каналы: @tproger_channels Сайт: https://tprg.ru/site VK: vk.com/tproger Регистрация в перечне РКН: https://tprg.ru/mJwo
Один issue на GitHub и ИИ-агент работает на атакующего
На Black Hat USA показали, что публичный issue от постороннего человека без единого права на репозиторий разворачивает кодового агента против кода, который он должен чинить. Проверяли не экзотические сборки, а конфигурации, которые вендоры поставляют по умолчанию.
У Claude Code инъекция через текст issue довела до выполнения кода на раннере, чтения произвольных файлов и кражи ключей GitHub и Anthropic. У Gemini CLI нашли command injection в лаунчере контейнера через подложенный .gemini/.env: код выполняется на хосте ещё до старта песочницы. У Codex два прохода в одной джобе делили один checkout, и первый успевал переписать AGENTS.md — файл, который второй проход загружает как собственные инструкции.
Все три уже пропатчены, но чинить нужно не только версию. Паттерн один на всех: недоверенный текст — заголовок issue, комментарий, тело PR — попадает в промпт агенту, у которого в переменных окружения лежат секреты, а в руках есть shell.
Что делать прямо сейчас: в джобах, где агент читает контент от посторонних, оставить токен только на чтение и вынести всё, что требует записи, в отдельный workflow с ручным подтверждением. Агент должен уметь предложить патч, но не запушить его.
https://novee.security/blog/critical-flaws-in-anthropic-google-and-openais-coding-agents/
#безопасность #ии
«Не будьте мясным прокси»
Никлас Грун описал знакомую многим сцену. Коллега генерирует имплементацию в Claude Code и отправляет её в ревью, не читая. Ревьюер оставляет замечания. Коллега копирует замечания обратно в модель, а ответ модели — обратно в тред. Человек в этой цепочке не участвует в мышлении, он работает транспортом.
Отсюда и термин — meat proxy, мясной прокси. Патч компилируется, тесты проходят, а внутри — неозвученные допущения и решения, которые автор не сможет объяснить, когда запахнет жареным. Дальше ревьюеру приходится реконструировать замысел, которого у отправителя никогда и не было: он тратит на чужой PR больше времени, чем потратил бы, написав всё сам.
Рецепт простой: пользоваться ИИ для ресёрча можно и нужно, но финальные ответы и решения за человеком. Не потому что так честнее, а потому что пересказ своими словами — единственный дешёвый способ доказать хотя бы самому себе, что вы прочитали, поняли и проверили.
Обсуждение на HN
#ии
Пакет с 127 млн загрузок в неделю крал ключи прямо во время установки
4 августа в 09:35 UTC в npm приехал keyv@6.0.0 — обычный на вид релиз библиотеки для key-value хранилища. Внутри лежал «preinstall»: «node setup.mjs», который срабатывал на голом npm install, ещё до того как вы успели что-либо запустить.
Дальше — по классике Shai-Hulud, только злее. Скрипт собирает токены GitHub, npm, AWS, GCP, Azure, Stripe, Vault и Kubernetes, выскребает секреты прямо из памяти раннеров GitHub Actions и найденными publish-токенами заражает следующие пакеты. Подтверждённый охват — 2 234 отравленные версии в 444 пакетах двенадцати организаций.
Атакующие увели GitHub-аккаунт мейнтейнера, запушили вредоносные файлы прямо в main и сразу нарезали релиз. Поэтому отравленные версии ушли в реестр с валидным provenance, подписанным GitHub Actions: все привычные признаки «пакет чистый» были на месте.
И вишенка — dead-man's switch. Червь опрашивает GitHub украденным токеном и запускает обработчик в момент, когда токен отзывают. То есть детонирует ровно тогда, когда вы начинаете разбирать инцидент.
Если у вас в lock-файле есть что-то из семейств keyv и cacheable — сверяйте версии и ротируйте всё, до чего дотягивалась CI.
Разбор Socket
Технические детали у Snyk
#новости #безопасность
Где этой осенью будут обсуждать ИТ не в теории, а по-настоящему?
На IT Elements 2026 — конференции для инженеров, архитекторов, безопасников и руководителей технических команд, которые отвечают за устойчивость критических ИТ-систем бизнеса.
Здесь не пересказывают тренды и не показывают “идеальные схемы”. Здесь разбирают, как в реальности строят инфраструктуру, мигрируют с иностранных решений, защищают системы, восстанавливают сервисы после инцидентов и обеспечивают работу ИТ под нагрузкой.
Что ждет участников:
📌 реальные инженерные кейсы из крупных компаний;
📌 лаборатории, технические воркшопы и практические разборы;
📌 дискуссии про отказоустойчивость, безопасность и эксплуатацию;
📌 общение с инженерами, архитекторами и ИТ/ИБ-руководителями.
Формат: офлайн в Москве и онлайн.
Участие бесплатное.
Регистрация уже открыта — оставляйте заявку на сайте конференции.
В новом исследовании рынка IaaS от Apple Hills Digital аналитики отмечают, что корпоративные заказчики все чаще оценивают провайдеров по надежности инфраструктуры, технологическим возможностям и безопасности, а не только по стоимости ресурсов.
В цифрах: для 72% компаний надежность — главный критерий выбора облачной платформы, а безопасность — второй для 54%. Одновременно растут AI/ML-нагрузки, развивается гибридная инфраструктура, а FinOps и контроль расходов становятся обязательной частью эксплуатации.
Заодно в отчете собрали прогноз развития рынка до 2030 года и сравнили восемь крупнейших российских IaaS-провайдеров по технологическим возможностям и стратегии развития: Yandex Cloud, Cloud․ru, K2 Cloud, MWS, РТК ЦОД / «Турбо Облако», Selectel, T1 Cloud и VK Cloud.
Неплохой срез того, что сегодня происходит с облачной инфраструктурой в России.
@tproger
Три недели cron падал, но агенты умело это скрывали
Cron-задача должна была собирать ежедневный дайджест, но из-за бага падала. Однако, беда не в этом.
Обёртка отправляла письмо с фоллбэком, которое выглядело почти нормально: короткое «проверьте вручную» и некоторыми деталями, похожее на рабочее письмо, вместо полноценного отчёта. Три недели никто не замечал, что дайджест не приходит.
Фикс занял одну строку — const dir = entry.dir || "". А вывод автора: запасной вариант должен кричать, что он запасной, а не притворяться успехом.
Google может выкинуть новый сайт, если открыть слишком много страниц сразу
Если планируете запускать каталог или доску вакансий с тысячами страниц, эта история для вас. Автор запустил две почти идентичные доски вакансий: юридическую в феврале 2026 года и бухгалтерскую в мае. Первая росла постепенно от небольшого ядра; вторая сразу открыла страницы под редкие запросы, и Google проиндексировал её кратковременно, а затем почти полностью удалил.
Я бы сохранил этот разбор перед запуском фильтров или раздела вакансий: на свежем домене большой массив индексируемого контента — риск. Лучше начать с ядра, дать поисковику время на доверие и наращивать объём. Подробности на HackerNoon.
Cloudflare дала MoQ изолированные реле: один API-вызов и секунды до сети
Год назад Cloudflare включила Media over QUIC на каждом сервере, но это была общая площадка без аутентификации: тестировать протокол можно, а в продакшене не разделишь, кто публикует, а кто смотрит. Теперь у MoQ появился API для создания реле: вы создаёте изолированное реле под своё приложение, даёте разные ключи издателям и подписчикам, и реле разворачивается по сети Cloudflare за секунды, без серверов и балансировки.
MoQ работает поверх QUIC (тот же транспорт, что у HTTP/3) и копирует именованные потоки от отправителя к тем, кто их запросил. Реле не смотрит внутрь данных, поэтому через один протокол можно гнать видео, звонки и сообщения с низкой задержкой. В бета-версии реле бесплатны, поддерживаются draft-14 и draft-16. Разбор Cloudflare — подробности про API и условия беты.
Плохо помните математику и боитесь её, но она нужна для работы? Присмотритесь к курсу «Математика для анализа данных» от Практикума PRO.
В рамках курса вы решите 100+ практических задач и подготовитесь к математической части собеседований аналитиков и специалистов по data science. А для этого погрузитесь в четыре раздела математики:
1. Линейная алгебра: векторы, матрицы, скалярное произведение, нормы, определители, смена базиса.
Зачем. Работа с данными держится на линейной алгебре. Вектор — это просто строка с характеристиками объекта (например, клиент с параметрами: возраст, доход, количество покупок). Матрица — это вся таблица с данными. Линейная алгебра учит превращать текст или картинки в наборы чисел и вычислять, насколько объекты похожи друг на друга (например, для рекомендательных систем или поисковиков).
Зачем. Показывает, как описывать реальные процессы формулами. Например, как цена квартиры зависит от её площади или как меняется спрос на товар. Логарифмы позволяют работать с огромными разбросами значений (когда у одного пользователя 2 подписчика, а у другого — 10 миллионов), приводя их к удобному масштабу.
Зачем. Помогает находить наилучшие (оптимальные) решения и обучать алгоритмы. Производная показывает скорость и направление изменений. Алгоритм градиентного спуска использует производные, чтобы заставлять нейросети и модели машинного обучения совершать всё меньше ошибок. Это главный механизм «обучения» ИИ.
Зачем. Учит принимать обоснованные решения в условиях неопределенности. Статистика нужна, чтобы измерять взаимосвязи через A/B-тесты (например, действительно ли новая кнопка на сайте увеличила продажи или это просто случайность) и оценить надежность выводов.
В прошлом году холдинг Т1 определил ключевые направления развития продуктов: ИИ, ПО (включая инструменты для управления разработкой), облачные сервисы, отраслевые ПАКи, инфраструктурное ИТ-оборудование.
По отчёту за первое полугодие 2026 года выручка Т1 выросла на 20% по сравнению с прошлым годом. Основные доли заняли: продажа ПО — 48%, разработка — 20%, техническая поддержка — 16%.
По итогам всего года холдинг прогнозирует рост чистой выручки не менее 10%. Будем наблюдать.
@tproger
ИИ сместил бутылочное горлышко с кодинга на ревью
Когда ИИ пишет код быстрее, чем команда его проверяет, узким местом становится ревью. С начала года ассистенты вроде Opus 4.5 и GPT 5.4 увеличили объём, и исследования подтверждают, что обсуждений нагрузки на ревью стало заметно больше.
Компании отвечают двумя путями: специализированные инструменты вроде CodeRabbit, Greptile, Qodo и SonarQube, встроенные ревью в Claude Code, Cursor и GitHub Copilot, а также собственные решения. Uber Code Inbox, к примеру, ранжирует изменения по риску, а Cloudflare, Faire и HubSpot построили свои инструменты.
Обзор показывает, что ряд крупных команд останавливается на собственных инструментах, потому что они лучше ложатся на внутренние процессы.
CSS ::checkmark обещает убрать лишний JavaScript из кастомных дропдаунов
Псевдоэлемент ::checkmark из CSS Form Control Styling Module Level 1 позволяет стилизовать галочку выбранного пункта в нативном <select> без кастомной разметки и скриптов. Вместо div-обёртки, стрелочки и ручной навигации с клавиатуры вы задаёте appearance: base-select и переопределяете content у ::checkmark.
Ловушка в двух ограничениях: на момент статьи он не работает в Safari и Firefox, а в остальных браузерах поддерживается только для <option> внутри <select> — чекбоксы и радиокнопки пока недоступны. Поэтому кастомные контролы пока остаются нужны.
Подробности в разборе Сунканми Фафоворы.
Разработчик собрал на ESP32-CAM распознавание купюр для слабовидящих
За распознаванием банкнот обычно стоят смартфоны или терминалы. Тут нужны лишь дешёвая камера, кнопка и динамик. Автор снимает купюру на ESP32-CAM, отправляет кадр в облако CircuitDigest и озвучивает номинал через динамик.
Железо минималистичное: плата, усилитель PAM8403, динамик и кнопка. Трюк в том, что распознавание уходит в облако, а на микроконтроллере остаётся только снимать и озвучивать. Это снимает ограничения железа и ускоряет сборку прототипа.
Самое полезное тут — паттерн: взять доступное IoT-ядро, прикрутить к нему чужое зрение через API и сделать вспомогательный гаджет. Разбор со схемой.
Кто-то превратил работу PostgreSQL в SimCity
Автор PGSimCity собрал интерактивную 3D-модель движка PostgreSQL: вместо очередной схемы из документации работу базы показывают через город, по которому можно бродить. Получился рабочий прототип, где сложная система отображается через привычную метафору.
Визуализация помогает увидеть, как части движка связаны между собой, а не просто запомнить термины. Автор предупреждает, что модель пока ранняя и может содержать неточности, так что пока смотреть как на эксперимент, а не как источник правды. Но как способ взглянуть на Postgres иначе — отличная находка.
#postgresql #sql
Генератор картинок FLUX выучил физику и пошёл работать на конвейер Audi
Black Forest Labs, авторы генератора картинок FLUX, представили FLUX 3: модель, обученную сразу на изображениях, видео и аудио. Чтобы рисовать реалистичное видео, ей пришлось выучить физику мира. А раз она уже внутри, из модели можно напрямую декодировать действия робота.
Вместе со швейцарской mimic robotics на этой основе собрали FLUX-mimic: ранняя версия уже управляет роботами на производстве Audi, комплектует детали в лотки и работает с уплотнителями и кабелями. Новая манипуляция дообучается за 30 минут робот-данных вместо 30 с лишним часов.
Обещают, что роботы серьёзно помогут сотрудникам. Перевод с корпоративного: людей, которые десятилетиями вручную вставляли уплотнители, сменит нейросеть, изначально обученная рисовать картинки.
Подробности в материале на Tproger.
Человек опубликовал 55 уязвимостей за несколько дней. 54 из них не существовало
CVE-2025-6613 выглядел безупречно: критическое переполнение буфера в парсинге JSON в SQLite, внятное техническое описание, высокий CVSS. Заявка прошла первичную проверку и получила критический балл. Когда исследователи JFrog открыли исходники, выяснилось, что уязвимой функции в коде нет вообще, а описанный путь выполнения выдуман от начала до конца.
Дальше JFrog проверил остальные advisory того же GitHub-аккаунта. Из 55 штук 54 оказались полностью сфабрикованными. В единственном оставшемся был настоящий баг, обёрнутый в непроверенные метаданные.
Дыру видно невооружённым глазом: публичная форма MITRE не проверяет личность отправителя, то есть предложить описание уязвимости и свой CVSS может кто угодно. Страховкой раньше работал NIST, но в феврале 2024 года он под завалом заявок фактически поставил глубокий анализ на паузу. Для фона — цифры VulnCheck за первое полугодие: из 1061 уязвимости, найденной «с помощью ИИ», эксплуатация в дикой природе подтверждена ровно у 14. Это 1,3%.
Практический вывод для тех, кто живёт со сканером зависимостей. Критический CVSS больше не повод бросать спринт и патчить баг. Возможно, что и бага-то никакого нет. Прежде чем эскалировать, потратьте пять минут: посмотрите, есть ли в описании ссылка на конкретный коммит или issue, откройте названную функцию в исходниках и проверьте, что она вообще существует, и загляните в трекер проекта — мейнтейнеры фейковые CVE обычно комментируют раньше, чем их успевают отозвать из NVD. У SQLite для этого даже отдельная страница со списком приписанных ему уязвимостей.
https://research.jfrog.com/post/sqlite-critical-cves-or-llm-slops/
#новости #безопасность
9 августа в 13:00 приходите на круглый стол «Зачем учиться взрослым».
Выпускники онлайн-магистратуры МФТИ «Технологическое предпринимательство» поговорят о том, зачем люди с бизнесом или должностью снова садятся за парту.
Формат живой, полтора часа, будут брать вопросы из чата.
Например, можно спросить:
— Я умею делать продукт, но не умею его продавать. Этому можно научиться или это талант?
— Зачем идти учиться предпринимательству? Кажется, что нормальные фаундеры просто берут и делают.
— Друзья и коллеги идею хвалят всегда. Как вы проверили, что за ваш продукт реально заплатят?
— Когда вы поняли, что пора из найма в своё дело? И может, уходить и не надо было?
— Зачем вкладываться в обучение, если я не собираюсь строить единорога, а хочу маленький прибыльный бизнес?
Вам ответят: фаундер MountingBox (проект начался как учебный прямо в магистратуре), General Manager квантового стартапа в Люксембурге, директор по ИИ-трансформации «Альпина Диджитал», серийный технологический предприниматель и CDO Российского футбольного союза.
Онлайн, бесплатно. Регистрация: https://tprg.ru/zedb
Наткнулся тут на свежий релиз AnduinOS 2.0 и, кажется, это именно то, чего многим не хватало для комфортного переезда на Linux
Если вы, как и я, периодически посматриваете в сторону Linux, но вас останавливает необходимость запускать специфический софт для Windows или Android — обратите внимание. Никаких тяжелых виртуалок и костылей. Всё работает нативно и из коробки.
Что под капотом:
— никакой телеметрии и проприетарного мусора;
— чистая экосистема на базе Ubuntu и нативный apt;
— исходный код полностью открыт и лежит на GitHub.
Выглядит как отличная песочница для тестов и, возможно, полноценная замена основной системе.
Подробный разбор и тесты производительности можно почитать в материале на ZDNET.
Если кто-то уже тестировал, то поделитесь впечатлениями.
Узнали как сейчас поживает экосистема Java. Несколько фактов из результатов опроса State of Java Insights 2026:
🔘Java 21 лидирует среди опрошенных;
🔘С PostgreSQL работает 86% респондентов, упоминаются MongoDB и Clickhouse;
🔘Главный фреймворк по-прежнему Spring Boot (версии 3.x);
🔘Основным брокером остаётся Kafka;
🔘Со сборкой и зависимостями без сюрпризов — Maven и Gradle.
Среднему джависту среди респондентов 35 лет, и почти все сейчас используют ИИ в работе (как же без него). Больше подробностей в результатах опроса.
@tproger
Alibaba выложит в open source модель на 2,4 трлн параметров
Alibaba анонсировала Qwen 3.8-Max — флагман с 2,4 трлн параметров, из которых активируются 95 млрд. Раньше Max-модели держали при себе, а теперь веса появятся на Hugging Face и ModelScope на следующей неделе.
Модель умеет автономный кодинг: в демо 16 дней без человека развивала проект, делала 265 коммитов и 127 pull request'ов. Ещё воспроизвела научный эксперимент с нуля, обошла 87% человеческих команд на соревновании и самостоятельно прошла флоу чип-дизайна от RTL до layout.
Подробности в материале.
JSON.stringify тихо портит ваши данные
Вот пример, который стоит проверить в консоли: вызов JSON.stringify для {id: 9007199254740993} вернёт 9007199254740992. Число меняется на единицу, ничего не падает, и это легко пропустить в большом payload.
Если добавить undefined, NaN и Date, картина хуже: свойства с undefined исчезают, дата превращается в строку, а NaN — в null. Стандартный цикл сериализации и парсинга больше не гарантирует, что вы получите назад то же самое.
Для веба это значит, что JSON — не бесплатная операция копирования, а точка потери типов и точности. Я бы пересмотрел, где вы полагаетесь на JSON как на источник правды, особенно для больших идентификаторов, дат и полей, которые могут быть null. Подробнее в статье.
Почему простаивающие GPU — это самолёты на земле
В авиации выживали не те, у кого больше самолётов, а те, кто держал их в воздухе. Самолёт в ангаре тратит деньги, а не приносит: лизинг, страховка, обслуживание и так далее.
GPU работают так же. Карта в стойке жжёт деньги на амортизацию, электричество и охлаждение, а полезный выхлоп даёт только когда на ней считают. Две компании с одинаковым бюджетом на железо всё чаще расходятся не по количеству GPU, а по тому, сколько из них реально занято.
Первая волна корпоративного ИИ выигрывала качеством моделей. Теперь узкое место сместилось в инфраструктуру: утилизация, а не владение, решает, кто окупит инвестиции. Разбор на Hugging Face.
Ternlight: поиск по смыслу прямо в браузере, без сервера и ключей
Ternlight превращает текст в векторы и ищет по смыслу прямо в браузере на CPU. Весь пакет включает модель, токенизатор и движок вывода и занимает ≈7 МБ, а сервер, GPU и API-ключи не нужны. Установка: npm i @ternlight/base, после чего embed() даёт 384-мерный вектор, а similar() ранжирует небольшую выборку документов за ≈5 мс на одной вкладке.
Это можно воспринимать как Fuse.js, но с поиском по смыслу вместо символов: библиотеку вешаете на страницу документации или справки, и она находит «как отменить подписку», даже если пользователь написал «хочу вернуть деньги». Демо работает офлайн, посмотрите на ternlight.dev/demo.
Если нужен семантический поиск без инфраструктуры, загляните в статью: там примеры кода и сравнение с классическим текстовым поиском.
Copilot для Word копирует скрытые промпты в новые документы
Word перед отправкой текста в модель очищает форматирование: цвет и размер шрифта теряются. Белый текст на белом фоне человеку не виден, но модель читает его как часть документа. Исследователь Хокон Молёй показал, что этого достаточно, чтобы Copilot уполовинивал финансовые показатели и прятал вредоносные инструкции в итоговом файле.
Microsoft признала проблему 31 марта и выпустила два исправления. Молёй изменил формулировку промпта — и атака снова работает на GPT-5.6. Полного фикса нет, поэтому прежде чем пересылать сгенерированный файл, проверьте, что Copilot туда не вписал белым по белому.
Подробности в материале на Tproger.
Moonshot ищет Blackwell для Kimi K4. Вопреки санкциям и через Таиланд
Moonshot AI только что выпустил открытую Kimi K3, а теперь ищет дополнительные чипы Blackwell для Kimi K4. The Information пишет, что K3 уже тренировалась на Nvidia-чипах, несмотря на экспортные ограничения США.
Чиновник из администрации Трампа добавляет: у Moonshot есть секретные серверы GB300, и ещё чипы шли через Таиланд. Перевод с корпоративного: запрет на поставки передовых GPU в Китай работает так хорошо, что стартап уже закупается на следующую модель.
Kimi K3 — 2,8 трлн параметров, контекст на миллион токенов, мультимодальность. Microsoft считает, что Copilot на K3 сэкономил бы до $600 млн на инференсе. Параллельно Moonshot обвиняли в дистилляции из Anthropic Fable — компания отрицает.
Читать на Tproger.
Мониторинг ИИ-агентов часто сводится к «залогируй всё и grep потом»
Это не мониторинг, а археология. Пока вы роетесь в логах, агент уже упал, клиент ушёл, а причина осталась где-то между тремя вызовами API. Живая картина нужна раньше, чем придёт жалоба.
AgentForge предлагает другой подход: структурированная трассировка каждого запуска, WebSocket-панель с пульсом агентов и оповещения, которые отключают проблемный агент при росте ошибок. Автор разобрал, как это устроено: от задержек и токенов до стоимости одного прогона.
Главное здесь — метрики в контексте: какой агент сейчас работает, какие данные он держит, почему таймаут. Для тех, кто отлаживал многоагентную систему, это звучит как настоящая находка.
Ларри Эллисон нарисовал ИИ-дистопию, от которой не отмахнуться
Сооснователь Oracle предупредил, что камеры на улицах, в машинах и на полицейских вместе с ИИ превращают наблюдение в полностью автоматический процесс. Система сама анализирует видео в реальном времени и докладывает о нарушениях без участия человека.
Эллисон сравнил происходящее с «Большим Братом» Оруэлла: граждане начнут вести себя идеально, потому что всё фиксируется и уходит в отчёты. Инфраструктура для такого мира уже строится вокруг нас — дроны, камеры, облачные ИИ.
Автор Ars Technica поручил Claude спроектировать корпус часов в Fusion 360
У Ли Хатчинсона цифровые часы начались как простая идея, но быстро превратились в оверинжиниринг. Синхронизацию времени он завязал на systemd, а скрипт для экрана написал с помощью Claude Code. Самое интересное — корпус: автор не инженер-механик и не любит интерфейс Fusion, поэтому вместо ручного моделирования подключил языковую модель к CAD через MCP-сервер, который даёт ИИ доступ к командам программы.
Локальный Qwen за один запрос выдал почти готовую геометрию, но в другой части ошибся. Довести модель до собираемого состояния помог более мощный Claude. Получился интересный кейс, где ИИ уже работает не только с кодом, но и с CAD-инструментом, который обычно требует ручной возни.
Разбор со всеми деталями сборки и оговорками по ссылке. Если вы мечтали и такую задачу переложить на могучие плечи ИИ, то вот вам реальный сценарий.
Storybook теперь отдаёт компоненты ИИ через MCP
ИИ-агент, верстающий интерфейс, не знает, какие компоненты уже есть в вашей кодовой базе, какие у них пропсы и какие паттерны запрещены. Результат выглядит похоже, но использует выдуманные API и игнорирует принятые решения.
Простой костыль — скопировать исходники в промпт. Но в дизайн-системе десятки компонентов с вариантами и состояниями, и всё это не влезает в контекст. Агент вынужден угадывать по кускам текста.
В Storybook 10.3 добавили аддон @storybook/addon-mcp, который реализует MCP-сервер: агент может запросить список компонентов, их документацию, сгенерировать сторис или прогнать тесты. Сильная сторона в том, что агент не получает подсказку, а задаёт вопросы библиотеке. Разбор с примером настройки: если у вас есть дизайн-система, ИИ начинает писать в рамках ваших компонентов, а не «где-то рядом».
Разработчик превратил JPEG в одностороннюю гифку
Помните, как на медленном интернете картинка сначала грузилась мыльной и постепенно проявлялась? Это фича JPEG: формат отдаёт сначала грубую версию, а детали догружает потом.
Разработчик maurycyz решил: раз картинка грузится слоями, по этим слоям можно разложить разные изображения. В низкоразрешённый слой ушла одна картинка, а когда приходят данные высокого разрешения, поверх проявляется вторая, никак с первой не связанная. GIF, который крутится только в одну сторону.
Ложка ограничений: влезает примерно девять кадров, а тайминг не закодировать, так что на быстром соединении «мультик» пролетит быстрее, чем вы его разглядите.
И всё же трюк прекрасен. Как это устроено — в разборе на Hackaday: повод посмотреть на необжитые уголки формата, который до сих пор крепко держит картинки всего интернета.