Новое

страница 6 из 170

Я не заострил на этом внимание, но Claude Mythos уже нашла тысячи ранее неизвестных уязвимостей, включая во всех популярных операционных системах и во всех популярных браузерах!

Сегодня, в руках у одной этой компании, возможности кибер-нападения, сравнимые с ведущими правительствами (США, Китай, Россия, Израиль), а скорее даже превосходящие их.

Можно взломать и украсть секреты, можно слушать переговоры, можно подменять сообщения или нарушить коммуникацию в нужный момент. Можно управлять критической инфраструктурой. Как в рекламе: безграничные возможности!

Внутренние модели OpenAI вряд ли сильно отстают.

Друзья говорили мне, что ИИ станет вопросом национальной безопасности и все эти ведущие компании будут национализированы. Вспомнил об этом сегодня.

А ещё вспомнил предсказание ai2027 (мой краткий пересказ тут). Они предсказывали, что модели получат хакерские возможности сравнимые с профессиональными хакерами к маю 2026 года. Сейчас на дворе начало апреля.

Новая модель Claude Mythos находит уязвимости в софте лучше, чем большинство хакеров.

Три примера: 1) возможность удаленно уронить любой OpenBSD сервер, просто подключившись к нему по сети (а это ОС, знаменитая своей безопасностью), уязвимости 27 лет; 2) эскалация привилегий в ядре Линукса, от обычного пользователя до рута — через цепочку из 3-4 ошибок, одну уже запачтили, а ещё 4 примера они не публикуют, потому что исправлений ещё нет, но опубликовали криптографические подписи, чтобы потом доказать время создания 3) новые уязвимости во всех ключевых браузерах — опять же не публикуют, потому что они все живые.

Кажется, способность этой модели (и похожих, в будущем) эксплуатировать длинные цепочки уязвимостей, переходит из количества в качество. В защите есть принцип швейцарского сыра (defense in depth), когда за счет многослойной защиты, пробитие каждого отдельного уровня не ведет к катастрофе, потому что собрать цепочку из 6-7 уязвимостей слишком сложно. Для человека — сложно, для машины — уже нет.

Пока что они дают доступ к этой модели только ведущим ИТ-компаниям, чтобы те патчили свой софт и весь опен-сорс, до которого дотянутся. Выделяют 100 млн долларов на токены и 4 млн долларов на зарплаты программистам для опен-сорса.

С одной стороны — есть чего бояться про уязвимости, с другой стороны — хоть какой-то островок нормальности в безумном мире. Люди подумали и без лишней бюрократии чинят инфраструктуру, на которой держится цивилизация. Я бы даже привел аналогию плотины, которую поднимают перед цунами. Дает надежду на человечество.

А ещё, очень жду публичной доступности этой модели, потому что она не только в хакерстве крутая, но и в разработке софта. И то, чтО она вытворяет с кибербезопасностью — лучшая реклама её способностей в разработке, доверия в 100 раз больше, чем любым синтетическим тестам. Ждем!

Как поменялся рынок труда айтишников из-за ИИ? Отвечает королева айти-HR’а Кира Кузьменко в новом эпизоде нашего подкаста «запуск завтра».

Мы с Кирой аккуратно прошлись по всем этапам поиска работы (и сотрудников).

Я для себя открыл феномен фрода, как со стороны кандидатов, так и со стороны нанимателей. 🙈

В числе прочего обсудили оверемплоймент, это когда люди работают на 3 работах одновременно.

Кира — замечательный эйчар, она не только механически делает работу, но и размышляет о происходящем на рынке, а учитывая, как много через неё проходит вакансий и кандидатов, картина получается гораздо полнее, чем обычно. А ещё она очень живая, прямо кайф, а не разговор.

В общем, смотрите на ютубе и слушайте на Apple, Google, Яндекс и Spotify!

Не успел написать про вирус в litellm, как очередная мощная supply chain attack: на этот раз взломали разработчика axios, одной из самых популярных nodejs библиотек, 100 миллионов скачиваний в неделю.

Зараженная версия библиотеки распространялась в течении 3 часов, начиная с 2026-03-30 23:59 UTC.

Если вы делали npm install этой ночью — проверьте тачку. И посмотрите логи CI/CD — если они отрабатывали в это окно и имели какие-либо секретные токены — их нужно срочно сротировать.

Подробное описание атаки тут.

От подобных атак можно защититься раз и навсегда: настройте свои системы управления пакетами так, чтобы они не скачивали библиотеки, обновленные в последние 72 часа. exclude-newer = "3 days” в uv или min-release-age=3 в npm — спросите у своей нейросети, и пусть другие будут бета-тестерами.

Почему испортился поиск в интернете и как починить его лично для себя. Рассказывает Павел Банников, человек, чья работа — искать в интернете. Смотрите (!) и слушайте новый эпизод нашего подкаста на всех платформах.

Ютуб, Apple, Google, Яндекс, Spotify.

Очень интересны параллели с табачной индустрией: они тоже всё знали и обсуждали зависимость и вред для здоровья курильщиков в рабочей переписке (как и сотрудники соцсетей сегодня), но публично говорили, что сигареты даже полезны для здоровья (и, конечно, оплачивали исследования ученых, которые подтверждали эту идею).

В 1994 году прокуроры 46 штатов США подали в суд на ведущие табачные компании, и в 1998 году они договорились выплатить 206 миллиардов долларов (почти полтриллиона в сегодняшних деньгах) в течении 25 лет (совсем недавно закончили платить!) и перестать рекламировать рекламировать табак несовершеннолетним. Компании сразу же повысили цены на сигареты и вообще, не сильно потеряли в доходе. Интересно, как получится в этот раз.

На картинке директора крупнейших табачных компаний США клянутся говорить правду и только правду на слушаниях в Сенате в 1994. Все они скажут, что никотин не вызывает зависимости.

Суд присяжных в Калифорнии признал Фейсбук и Ютуб виновными в том, что их продукты вызывают привыкание и ведут к ухудшению психологического состояния пользователей.

Обе компании уже заявили, что подадут апелляцию, так что они будут судиться ещё года два. В США у интернет компаний довольно сильная законодательная защита через Секцию 230, которая освобождает их от редакционной ответственности за контент. Харизматичные адвокаты жалобщиков (один из них даже подрабатывает пастором) смогли убедить присяжных, что речь не о контенте, а о самих рекомендательных алгоритмах и механизмах типа бесконечной ленты или автоплея. И далеко не факт, что профессиональные судьи окружного суда согласятся с решением присяжных.

И нет, это не прецедент в правовом смысле, то есть нельзя сослаться на это решение и получить от ФБ денег за то, что плохо себя чувствуешь (хотя хотелось бы!).

На картинке Цукерберг выходит из здания суда.

Друзья, мы наконец-то начинаем новый сезон подкаста «запуск завтра»!

В ВИДЕО! На ютубе! Первый эпизод — с создателем мобильного приложения Ютуба Андреем Дороничевым.

Андрей рассказывает, как айтишники в долине (и не только) занимаются биохакингом: высыпаются («оптимизируют сон»), медитируют, сидят в ванной со льдом, ходят в сауну, занимаются спортом и едят полезную пищу и многое другое.

А еще делится историей, как он купил своей дочери айпад и что из этого вышло.

На этих первых записях я жутко волнуюсь. К микрофону я уже привык (300 эпизодов как-никак), а на видео будто голый на сцене.

Смотрите (!) эпизод на ютубе: https://youtu.be/k9ahY12o3ZA

Аудио версии на подкаста тоже есть: Apple, Google, Яндекс, Spotify.

Клип от Андрея! (Дальше в видео детально разбираем, какая же у него рутина)

Прикольно, как меняются технические аудиты.

Сейчас мы делаем технический аудит и план технического развития бизнесу, которому почти 30 лет. Десятки репозиториев на разных языках, большАя часть логики в сотнях хранимых процедур и триггеров в монолитной MSSQL базе.

За 4 недели архитектор смог разобраться на уровне, который раньше занял бы полгода минимум.

При этом, если раньше мы готовили PDF файлы и схемы, которые читали люди, то теперь мы собираем папку с анализом исходников, папку с анализом базы (один файл на хранимку или таблицу), и так далее. Все зависимости, вся логика проекта — в текстовых описаниях. Ну и файл с описанием, что мы делаем и для чего, конечно. Все это в гите, с контролем версий.

А дальше подключаем этот репозиторий к Claude code и задаем вопросы по проекту: «как устроена логика ценообразования», «на что повлияет изменение параметра Х», реестр рисков и так далее. Ответы проверяют живые инженеры — так мы оцениваем качество нашей базы знаний.

Если раньше мы оставляли пусть хорошо и с любовью написанные, но документы и делились пониманием в разговорах, то теперь мы как будто оставляем своего цифрового двойника, который будет продолжать отвечать на вопросы заказчика даже после окончания аудита.

Эту базу знаний будут использовать не только для этого рефакторинга, но и для онбординга новых специалистов.

Через 4 недели работы, мой архитектор взял 2 недельный отпуск. Мы дадим свои рекомендации и закончим аудит уже после его возвращения.

Скорость работы увеличилась в разы, но нам, людям, все ещё нужно время, чтобы новые знания уложились в голове. Нужно время, чтобы понимание проросло в нас. Слово «проросло» точно отражает то, что этот процесс нельзя ускорить усиленной работой. Можно только создать условия и не мешать. Раньше это происходило естественно, теперь нужно специально делать перерывы.

Раньше я гордился тем, какие четкие, ясные, красивые диаграммы сервисов мы рисуем. Теперь их заменили полностью автоматизированные mermaid схемы. Генеральную схему всего бизнеса таким образом мы пока не нарисовали, она получатся совершенно неудобоваримая. Это ограничение технологий или отражение внутренней сложности бизнеса? Пока что ее нет и у нас в голове, так что это открытый вопрос.

Делюсь тремя файлами: Claude_md — общие правила игры для модели, а ещё файлы с целями и принципами этого аудита.

Гендир Shopify (а это, на минутку, главная платформа для интернет-магазинов в мире, 7500 сотрудников, капитализация 160 миллиардов долларов), взял autoresearch Карпатого и своими руками запустил его на liquid — систему шаблонизации магазинов на Shopify.

Система провела 120 автоматизированных экспериментов в попытке ускорить загрузку страниц. В результате получился PR (пул-реквест, омоним пиара) на 93 коммита.

Нейросеть ускорила загрузку страниц в два раза. Тоби признает, что там есть overfitting, когда страница оптимизирована под конкретный тест, но есть и куча хороших идей, о которых они раньше не думали. И это не вайбкодинг, а полностью автоматизированная разработка софта под конкретную метрику, причем на кодовой базе, которую 20 лет писали руками очень хорошие программисты. Всё в open source, можете посмотреть сами.

В общем, если у тебя есть конкретное число и механический способ что-то поменять в системе и измерить изменение этого числа — то нейросеть может его оптимизировать. Ребята заопенсорсили всю свою обвязку, pi-autoresearch. Описываешь ей свою задачу, метрику, как запустить код и дальше всё работает самостоятельно.

Интересно, что в очередной раз речь идет о проекте, щедро покрытом тестами (у liquid 974 юнит теста). Вот мы с Федей всю жизнь кричим о важности тестов, и внезапно это оказалось даже полезнее для нейросетей, чем для людей.

Тоби, конечно, не стандартный CEO крупной компании и раньше что-то прогал, но в ноябре, с появлением крутых нейросетей, количество его коммитов выросло в разы.

Мы тоже активно экспериментируем с этими подходами, если есть похожие задачки — обращайтесь!