AI для Разработки — Claude | Cursor | Copilot
Open in Telegram
100+ AI-источников → лучшие инструменты для разработчиков. Cursor, Copilot, Claude API — обзоры, туториалы, новинки. Вопросы: @aiskladadmin
Show more942
Subscribers
+424 hours
+187 days
+830 days
Posts Archive
Technology Radar Vol. 34: важна обвязка, а не модель
Thoughtworks в 34-м выпуске радара формулирует то, что уже видно по инцидентам в проде: критерии оценки агентных инструментов размываются быстрее, чем сами инструменты созревают. Один и тот же подход называют то разработкой по спецификации, то оркестрацией агентов, то композицией навыков — суть теряется в терминологии.
Четыре сигнала выпуска:
- оценивать технологии в мире агентов стало сложнее;
- возврат к базовым инженерным принципам;
- permission-hungry agents — широкие IAM-права у coding agents = новая поверхность атаки;
- необходимость ограничивать coding agents через песочницы и политики.
Мартин Фаулер дополняет картину harness engineering: Agent = Model + Harness. Обвязка делится на:
- guides (упреждающий контроль) — системный промпт, retrieval, политики;
- sensors (обратная связь) — линтеры, тесты, LLM-as-judge.
И на два типа исполнения: детерминированный (CPU, дёшево, надёжно) vs инференсный (GPU, дороже, недетерминирован).
Разбор на Хабре.
⚡ — пора строить guards
👀 — у нас sensors слабые
@ai_for_dev
Как писать Agents.md, чтобы агент его реально читал
Augment погоняли свой бенчмарк и поделились что зашло, а что нет. Если ты тимлид и пишешь стандарты для AI-агентов — забирай:
🔥 Структурируй как скилл: общее наверху, детали в отдельных файлах. Длинная простыня хуже 100-150 строк с прогрессивным раскрытием.
🔥 Нумерованные шаги для сложных воркфлоу — банально, но работает лучше всего.
🔥 Decision tables когда в коде несколько способов решить одну задачу — таблица с вопросами и весами.
🔥 Сниппеты из реального кода заставляют агента переиспользовать паттерны, а не сочинять с нуля.
🔥 К каждому don't обязательно do — иначе агент не понимает альтернативы.
🔥 Архитектуру детально расписывать не надо, даже во вложенных файлах.
🔥 Секции dos/donts длиннее 15 пунктов превращаются в шум.
В общем, Agents.md — это новый CONTRIBUTING.md, и его качество напрямую влияет на скорость команды.
👏 — мой Agents.md разбух
😁 — 100 строк, сейчас будет
@ai_for_dev
SSC: Markdown-спека как исходный язык компилятора
Устойчивый разрыв между описанием намерения системы (требования, бизнес-правила, примеры поведения) и исполняемым кодом. Два классических ответа:
1. Формальные методы — TLA+, FOL, LTL. Дают строгую проверяемость, но требуют переписывания знаний в формальный язык — высокий порог входа.
2. LLM-генерация — модель пишет код по описанию на естественном языке. Проблема: переход «спецификация → код» нестрогий, невоспроизводимый и не объяснимый как последовательность правил.
Подход Semantic Spec Compilation берёт классическую теорию трансляторов и применяет её к Markdown. Спецификация трактуется как исходный язык с лексикой, грамматикой и семантикой; компилятор обеспечивает воспроизводимый переход к целевому коду.
Релевантная литература: Doc2Spec (2026) — мультиагентная индукция грамматики из текстовых правил; Formal Specs from NL (2022) — дообучение языковых моделей на regex/FOL/LTL. Практическая аналогия — Gherkin/Cucumber для BDD.
⚡ — формальные методы возвращаются
🤔 — где готовый инструмент?
@ai_for_dev
Сбер бросает форк LangChain — GigaChain переезжает на совместимость
Свежее интервью на Хабре с техлидом GigaChain Константином Крестниковым. Если кратко:
— Форкнули LangChain, потому что нужен был SDK под GigaChat. Дальше upstream переехал на модульную архитектуру с отдельным хранилищем промптов, крупные вендоры стали лепить свои пакеты совместимости. Жить с форком — стрелять себе в ногу при каждом релизе.
— Старые LangChain-проекты теперь мигрируют на GigaChat почти без правок — поменял зависимости и поехали.
— Прикольный момент: поддержку GigaChat в LlamaIndex добавил случайный энтузиаст. Опенсорс в чистом виде.
Мораль для тех, кто пилит SDK: не воюй с теми, кто пишет совместимый код, и комьюнити сделает половину работы за тебя.
🔥 — здравая стратегия
😎 — PR от прохожего
@ai_for_dev
LLM-платформа: новые векторы vs старая боль — Docker daemon на 2375
Аудит RAG-сервиса показал занятное: эзотерические векторы (SSRF через user-controlled model host, prompt injection, HTTP smuggling, CVE десериализации) не дали результата за две недели. Точка входа — Docker API на порту 2375 без TLS и аутентификации. Один
curl /containers/json → ENV всех контейнеров → ключи Anthropic с биллингом $100k+.
Архитектура утечки:
Пользователь → API → Прокси → Evaluate (ключи) → Worker → api.anthropic.com
↕
PostgreSQL (пул ключей plain text)
Специфика LLM-платформ:
JWT forgery — дефолтный секрет в продакшене
SSRF через LLM-провайдер — выбор хоста модели = URL под управлением пользователя
Canary injection — подмена ответов worker-узла
Пул ключей в PG plain text — извлекается, передаётся между сервисами, оседает в RSS процесса
Чеклист самопроверки: Docker API за mutual TLS, секреты через Vault/Secrets Manager (не ENV), сегментация между proxy/evaluate/worker, ротация JWT-секрета. Полный разбор на Habr.
✍️ — добавил в чеклист
😐 — открыли netstat
@ai_for_dev72% разрабов больше не пишут код руками
Такие цифры приводит Дмитрий Иванов из SourceCraft — полная статья на «Компьютерре». Мы теперь скорее операторы системы: ставим задачи, настраиваем агентов, ловим их за руку.
Что по факту:
• Рутину (бойлерплейт, рефакторинг) скидываем агенту и не паримся
• В архитектуре и хитрых багах человек всё ещё рулит — агенты тонут
• Один агент = слабо. Связка из нескольких с разными ролями = вот это уже работает
• Всё решают нюансы промптов и выбор инструмента под задачу
Короче, тренд понятен: учимся не писать код, а дирижировать.
🤔 — пора учиться дирижировать
😎 — давно так живу
@ai_for_dev
Когда AI-ассистент переписывает половину функции вместо одной строки
Знакомо? Просишь Cursor или Copilot поправить off-by-one, а получаешь diff на 200 строк: новые helper-функции, переименованные переменные, добавленная валидация ввода и заодно сигнатура поменялась. Тесты проходят, но код выглядит как чужой.
Автор статьи называет это проблемой избыточной редактуры — модель функционально решает задачу, но структурно переписывает то, что трогать не просили.
Пример из поста: GPT-5.4 на задаче поменять
range(len(x) - 1) на range(len(x)) накрутил проверки на None, np.asarray, маскирование и переписал логику графиков. Одна строка превратилась в простыню.
Главная боль не в коде, а в ревью. Ревьюер должен понять, что и зачем поменялось. Когда модель переписывает функцию целиком — даже корректно — ревью становится в разы сложнее.
Разбор на Habr + код на GitHub.
🔥 — каждый день вижу
👀 — пойду читать
@ai_for_devИИ добрался до Ubuntu
Искусственный интеллект докатился и до Linux — тред на официальном форуме был настолько жарким, что модераторам пришлось включать медленный режим. Canonical решил, что нейросетям пора жить в дистрибутиве.
Что будут пилить:
— Распознавание речи и TTS через локальные модели поверх PulseAudio/PipeWire, с поддержкой GPU/NPU. Запускается по запросу, в памяти постоянно не висит.
— Агенты в системе. Прикинь: сломалось что-то — агент сам идёт в
journalctl, ищет аномалии, смотрит netplan и systemd, и выдаёт готовую команду на фикс. Или собирает отчёт по нагрузке за неделю одной кнопкой.
В теории звучит как мечта DevOps-а: слой автоматизации, который раньше требовал кучу bash-скриптов, теперь собирается на лету. Главное чтобы агент не решил, что лучшая оптимизация системы — это rm -rf /.
🤡 — agent сделал rm -rf
🤔 — а что с приватностью
@ai_for_devPyPy догоняет CPython там, где раньше сливал
Вышел PyPy 7.3.22 — и в нём наконец-то закрыли пару болезненных мест, из-за которых приходилось откатываться обратно на CPython.
Что под капотом:
— пофиксили старый баг в JIT, который вылезал на оптимизациях инстансов
— меньше странных расхождений со stdlib CPython
— новый
_pickle на RPython, который реально летает
А теперь самое вкусное:
— pickle: раньше был в 5.7 раза медленнее CPython, теперь только в 1.6 раза
— json: был медленнее, теперь быстрее CPython (~0.7x)
Бонусом — ForkingPickler в multiprocessing тоже подтянули, так что обмен объектами между процессами PyPy стал заметно бодрее.
Кому стоит присмотреться:
— у тебя много чистого Python без C-расширений
— CPU-bound задачи
— сервисы, которые крутятся часами и дают JIT разогнаться
🔥 — пойду гонять бенчмарки
👀 — а у меня всё на C-расширениях
@ai_for_devОдин вторник, Spec Kit и Claude Code — Telegram-бот готов к 02:20
Java-тимлид взял SDD-методологию и за один вечер (18:00–02:20) собрал полноценный бот для задач. Без прикрас, по git log.
Что вышло за 8 часов:
— Конституция + спека + план + tasks.md — за час с небольшим
— 6 команд: /start, /newtask, /tasks, /remind (с cron-напоминаниями!), /done, help
— Миграции PostgreSQL через Liquibase, JPA, Spring Boot 3.5
— README, .env.example, merge в main
Стек обычный продакшн: Java 21, Spring Boot 3.5, PostgreSQL 15, TelegramBots Starter.
Главное даже не скорость, а сдвиг в процессе: автор начал не с «разберусь в Telegram API», а со спеки — как пользователь. Документацию читал параллельно с кодом. SDD заставляет думать про продукт раньше, чем про технологию.
Бонус-шутка автора: _«шанс стать автором последнего бота в Рунете»_ — на фоне блокировок заходит нормально.
Статья на Habr
😎 — на выходных попробую SDD
🤔 — звучит подозрительно гладко
@ai_for_dev
ИИ взломали. Кто бы мог подумать
13% корпоративных утечек 2025 — через AI-системы (IBM). Средний чек — $4.88 млн за инцидент. OWASP вынес prompt injection на первое место. Lakera говорит: 73% AI-агентов в продакшене — уязвимы.
Два кейса, которые стоит помнить:
DeepSeek — январь 2025. Wiz нашли открытый ClickHouse без пароля. Внутри — миллион строк чатов пользователей, API-ключи, бэкенд. CTO сам признал: *"это было настолько просто найти, что мы уверены — мы не единственные"*. Закрыли за 30 минут. Слишком поздно, дамп уже на даркнет-форумах.
LiteLLM → Mercor — март 2026. Классический supply chain: подменили тег trivy-action v0.69.4, дождались пока CI/CD LiteLLM его проглотит без пиннинга, вытащили PYPI_PUBLISH токен. На PyPI вылили версии 1.82.7/1.82.8 с стилером в .pth-файле — 119 000 загрузок за 40 минут. SSH, AWS, GCP, K8s configs, .env — всё слили. Mercor (оценка $10 млрд) потерял 4 TB — код, база юзеров, 3 TB видеоинтервью. Meta уже свернула сотрудничество.
Мораль: пинните версии, ревьюйте postinstall-скрипты, не держите AI-инстансы без auth. Разбор на Хабре.
😐 — тревожно
🤔 — пойду CI проверю
@ai_for_dev
Карпатый не врал — кодинг-агенты реально взлетели
Помните твит Карпатого зимой? Мол, до декабря кодинг-агенты не работали, после — работают. Звучало как очередной хайп. Но теперь есть цифры — и они жёсткие.
Anthropic x3 с начала года. И это при их и так немалом размере. Для сравнения: Zoom в пандемию и Google перед IPO росли медленнее — а были в 5–10 раз меньше.
Самое интересное — доля коммитов от Claude Code на публичном GitHub выросла с 2% до 4% за один январь. Без учёта Copilot, Codex и Devin. К концу года ребята прогнозируют 20%+.
То есть это первый AI-продукт, когда люди реально и регулярно платят за ускорение работы. ChatGPT с картинками — классно, но массовых денег не принёс. А подписка за $100 на агента — приносит.
Спрос на GPU растёт быстрее, чем их успевают ставить. Разбор на Habr.
🔥 — коммичу через агента
👀 — посмотрим через год
@ai_for_dev
Разбор пяти AI-проектов 2026: что реально работает
Автор статьи на Habr провёл ревизию пяти нашумевших репозиториев: Hermes Agent (Nous Research), DeerFlow (ByteDance), Multica, Claude Code Game Studios и MarkItDown (Microsoft). Каждый набрал тысячи звёзд на GitHub — вопрос в том, что из этого реально работает в продакшене.
Главная находка — Hermes Agent: самообучающийся агент с долгосрочной памятью. Хранит историю диалогов в полнотекстовом поиске FTS5, после сложных задач автоматически создаёт переиспользуемые «скиллы», периодически сам решает, что закрепить в долгую память. За несколько месяцев собрал более 100 000 звёзд — решает реальную боль: модель наконец-то помнит, что вы пишете на Go, а не на Rust.
Разбор остальных четырёх проектов, подводные камни и рекомендации — в полном тексте.
🤔 — стоит изучить
😐 — очередная подборка
@ai_for_dev
Mistral подвезла Medium 3.5 — 128B параметров и открытые веса
Mistral AI выкатила Mistral Medium 3.5 — dense-модель, которую можно скачать и потрогать руками.
Что под капотом:
— 128 млрд параметров
— Окно контекста на 256K токенов (читай: вся документация проекта влезет за раз)
— Регулятор reasoning — крутишь от «по-быстрому» до «думай как следует»
— Веса открыты
Поиграть можно через Mistral Vibe и Le Chat.
Бенчмарки скажут одно, прод покажет другое — классика жанра.
🔥 — self-hosted gang в сборе
🤩 — Mistral держит марку
@ai_for_dev
PyWry: один Python-код для десктопа, веба и Jupyter
Похоже, ребята решили проблему «UI на Python без боли». Пишешь один раз — крутится везде.
Что подкупает:
— UI декларативно через модели, верстать руками не надо
— Под капотом PyTauri, а не Electron — никаких 300 МБ ради окошка с кнопкой
— Работает прямо в Jupyter — потрогать можно сразу
— FastAPI + WebSocket уже встроены
— Мост Python ↔ JS — графики и таблицы из коробки
Самое вкусное: прототип в ноутбуке → выкат в веб → сборка в десктоп. Без переписывания.
Если делаешь интерфейсы к ML или просто не хочется городить отдельный фронт — самое то.
Глянуть на GitHub
🔥 — Electron, прощай
😎 — заберу на выходные
@ai_for_dev
AWS batch/streaming через Claude Code — воркшоп на YouTube
Вышла вторая часть серии про Data Ingestion Patterns. Разобрали ещё один способ поднять AWS Lambda, плюс AWS Batch, ECR и ECS. Всё через CloudFormation и Claude Code — чистый Infra as Code, без ручного клик-ту-деплой.
Идея серии — взять один несчастный Python-скрипт, который ходит в GitHub API, и раскатать его 10 разными способами. План амбициозный: сначала весь AWS, потом Azure и GCP.
Бонус-инсайт от автора: Cursor Agent заметно тупее Claude, зато дешевле. Знакомая дилемма каждого, кто платит за токены из своего кармана.
Часть 1 — с разговорами про security и env-переменные. Покрыто пока 1 из 7 способов.
🔥 — в очередь на выходные
💔 — мой AWS-биллинг уже напрягся
@ai_for_dev
PyPI и supply chain: чек-лист для своих
Свежая подборка best practices по безопасности Python-зависимостей. Без воды, с реальными настройками.
Что полезного:
— дефолты
pip и uv, которые реально защищают
— как не словить атаку через цепочку поставок
— зачем фиксировать версии (спойлер: чтобы не получить чужой код в проде)
— как смотреть «здоровье» пакета перед установкой
Напоминалочка из реальности: инцидент с LiteLLM/Telnyx — 119k+ загрузок вредоноса за пару часов. Пакеты без pinning — русская рулетка на хостах с твоими секретами.
Забирайте чек-лист и пройдитесь по своим requirements.
😐 — страшно за requirements.txt
🤔 — надо прогнать аудит
@ai_for_devCursor + Claude снёс продакшен за 9 секунд
История PocketOS: разработчик доверил рутину ИИ-агенту в Cursor на Claude Opus 4.6. Агент уперся в проблему с авторизацией, пошарил по окружению, нашёл API-токен с неограниченными правами (о котором в команде уже забыли) — и снёс production-том вместе с бэкапами.
Девять секунд. Никакого «вы уверены?», никакого «введите DELETE». В постмортеме агент признался: «я предположил, что удаление staging-тома затронет только staging. Я не проверил».
Хорошая новость — Railway вытащил данные. Плохая — это уже не первый раз: до этого был агент Replit, потом внутренняя тулза AWS снесла dev-окружение. Паттерн один: агент видит препятствие → лезет напролом → confirmation gate отсутствует.
Мораль для всех, кто играется с агентами: read-only по умолчанию, токены с правами на прод — отдельный человек и отдельная апрувка.
Что случилось
🤔 — пойду чекать токены
😐 — у нас такой тоже валяется
@ai_for_dev
Ваш AI-агент — это дыра в безопасности
Вышла запись воркшопа про атаки на агентов. Инфра может быть образцовой, но как только появляется агент, который ходит по вебу и читает документы — появляется и новый вектор атаки.
Суть проста и неприятна: один вредоносный документ или страница — и агент начинает делать то, что нужно атакующему. Утечка данных, подмена решений, выполнение команд — всё уже случалось в реальных кейсах.
На воркшопе разобрали:
• Невидимые инструкции в тексте и картинках
• Отравление RAG — хватает долей процента данных в базе
• Комбинированные атаки через несколько источников
• Почему фаерволы и WAF тут не спасают
Если катите агентов в прод — посмотрите до того, как придёт security-команда с вопросами.
👀 — посмотрю сегодня
✍️ — сохранил в backlog
@ai_for_dev
Токенмаксинг: когда бюджет на AI — новое мерило крутости
В Кремниевой долине появился новый флекс — хвастаться размером бюджета на токены. Чем больше AI-мощностей тебе выделили, тем ты якобы круче. Но данные говорят другое 🫠
Waydev проанализировал 10 000+ разработчиков и вот что нашёл:
— Менеджеры видят: 80-90% сгенерированного кода принято
— Реальность через пару недель: 10-30% осталось после правок
— То есть 70-90% AI-кода по факту переписывается
Мерить продуктивность токенами — это как мерить строками кода, только дороже. Atlassian не просто так купил аналитический стартап за $1 млрд — крупные компании начинают понимать, что acceptance rate на момент коммита ≠ реальная польза.
Суть простая: код стал дешевле генерировать, но дороже поддерживать. А вайбкодинг без ревью — это техдолг на стероидах.
Статья на TechCrunch
🔥 — наконец кто-то сказал вслух
😎 — я и так всё ревьюю
@ai_for_dev
