fa
Feedback
AI для Разработки — Claude | Cursor | Copilot

AI для Разработки — Claude | Cursor | Copilot

رفتن به کانال در Telegram

100+ AI-источников → лучшие инструменты для разработчиков. Cursor, Copilot, Claude API — обзоры, туториалы, новинки. Вопросы: @aiskladadmin

نمایش بیشتر
942
مشترکین
-124 ساعت
+147 روز
اطلاعاتی وجود ندارد30 روز
آرشیو پست ها
Regex наконец-то можно ВИДЕТЬ, а не угадывать Нашёлся годный open-source инструмент — Regex Vis. Кидаешь в него регулярку, по
Regex наконец-то можно ВИДЕТЬ, а не угадывать Нашёлся годный open-source инструмент — Regex Vis. Кидаешь в него регулярку, получаешь красивую схему: где группа, где жадный квантификатор, где тот самый lookahead, который ты вчера копипастил со StackOverflow и молился. Что умеет: - Рисует схему для любого regex - Визуальный редактор — двигаешь блоки, паттерн сам пересобирается - Тестилка прямо рядом — проверяешь на своих строках Лицензия MIT, код на GitHub — можно форкать, можно self-host'ить, можно просто звезду поставить автору. Идеально, когда лезешь в чужой legacy и видишь ^(?:(?!abc).)*$ — теперь хотя бы понятно, что эта штука делает. 🔥 — пойду расшифровывать легаси 🙏 — спасибо, автор @ai_for_dev

Microsoft Edge хранит сохранённые пароли в памяти открытым текстом Исследователь по кибербезопасности Том Йоран Сёнстебюсетер
Microsoft Edge хранит сохранённые пароли в памяти открытым текстом Исследователь по кибербезопасности Том Йоран Сёнстебюсетер Рённинг опубликовал инструмент EdgeSavedPasswordsDumper, демонстрирующий, что браузер загружает все сохранённые учётные данные в системную память в открытом виде при запуске — даже если пользователь не обращается к соответствующим сайтам. Ключевые наблюдения: - Родительский процесс Edge постоянно удерживает расшифрованные учётные данные - Для дампа памяти требуются права администратора - Chrome и Brave подобного поведения не показали — Brave расшифровывает учётные данные только по запросу - Microsoft классифицировала поведение как «by design» Особенно уязвимы организации с многопользовательскими системами: компрометация одной учётной записи с административными привилегиями открывает доступ к данным всех активных сессий. 😐 — серьёзная находка 🤔 — надо аудитить парк @ai_for_dev

Gemini 3.2 Flash знает про январь 2026 У свежезамеченной Gemini 3.2 Flash нашли дату отсечения знаний — январь 2026. То есть
Gemini 3.2 Flash знает про январь 2026 У свежезамеченной Gemini 3.2 Flash нашли дату отсечения знаний — январь 2026. То есть модель реально новая, не перекрашенная 2.5. А теперь складываем пазл: Google I/O через 2 недели. Совпадение? Не думаю. Похоже, что к конференции Google готовит обновление линейки Flash — а значит ждём новые лимиты, цены и, может быть, наконец нормальный structured output без танцев с бубном. 😎 — ждём I/O с попкорном 🤔 — а где Pro версия @ai_for_dev

deepsec от Vercel — натрави Opus 4.7 на свой репозиторий Vercel выложила в open source deepsec — каркас безопасности, в котор
deepsec от Vercel — натрави Opus 4.7 на свой репозиторий Vercel выложила в open source deepsec — каркас безопасности, в котором коде-агенты сами шерстят кодовую базу в поисках дыр. Что внутри: Claude Opus 4.7 на максимуме плюс GPT 5.5 на xhigh. Подписка нужна ваша — никаких новых аккаунтов и API-ключей. Можно гонять на ноуте, можно — параллельно на 1000+ песочницах Vercel, если монорепа большая и времени мало. Логика простая: regex находит подозрительные файлы → агенты ходят по ним и трассируют поток данных → второй агент режет ложные срабатывания → из git подтягиваются авторы → на выходе аккуратные тикеты с критичностью. Внутри Vercel прокатили несколько месяцев на своих монорепах, потом гоняли на open-source репах партнёров. Ребята из Unkey говорят: самый дотошный скан, что они видели, при адекватном проценте истинных срабатываний. Полезно тем, кто уже пускает агентов в продовые репозитории и хочет понять, не наворотили ли они там дел. 😎 — натравлю на легаси 🤡 — токены опять гореть @ai_for_dev

Amazon выкатила REX — клетка для AI-агентов Когда твой AI-агент решил «помочь» и снёс /var/log — это уже мем. Amazon опублико
Amazon выкатила REX — клетка для AI-агентов Когда твой AI-агент решил «помочь» и снёс /var/log — это уже мем. Amazon опубликовала REX (Trusted Remote Execution) — открытый движок, который не даёт скриптам делать то, что им не разрешали. Как работает: владелец сервиса пишет правила на Cedar, скрипт крутится в sandbox на Rhai (типа JavaScript встретил Rust), и каждый чих в файловую систему авторизуется отдельно. Хочет скрипт читать лог? Окей. Удалить? Идёт лесом. Главное: правила пишет владелец хоста, а не автор скрипта. AI-агент может хоть упрашивать систему — без зелёного света от Cedar ничего не случится. На Rust, Apache 2.0, лежит на GitHub. 🔥 — поставлю в свой агент 👀 — надо потыкать @ai_for_dev

Что в Google заменяет Kubernetes? Карта аналогов от экс-гуглеров Экс-сотрудники Google собрали справочник xg2xg — чем пользуются внутри компании и какой open-source это заменяет в реальном мире. Главный посыл: ничего из этого волшебства не требует работы в Google. Всё уже есть снаружи. Самое вкусное: → Borg → Kubernetes → Spanner → CockroachDB → Dremel → DuckDB / Presto → Chubby → Zookeeper / etcd → Stubby → gRPC → Zanzibar → SpiceDB (тот самый авторизационный движок) → Blaze → Bazel → MapReduce → Spark 15 200 звёзд на GitHub — народ проголосовал. По сути это готовая шпаргалка для тех, кто строит распределённые системы и не хочет переоткрывать велосипед. 🔥 — забрал в закладки 😎 — наконец понял, что такое Borg @ai_for_dev

10 уроков агентного кодинга: что делать, когда код стоит копейки Код теперь дешёвый. Реально дешёвый. Codex и Claude Code пишут быстрее, чем ты успеваешь дочитать тикет — и это меняет правила игры. Автор собрал 10 уроков, как с этим жить. Коротко по сути: - Реализуй, чтобы понять. Спека спекой, но код выявляет то, что в голове не возникло. - Пересобирай часто. Форкай свои безумные идеи и проверяй — раньше так было нельзя, теперь можно. - Инвестируй в e2e-тесты. Тестируй поведение, а не реализацию — иначе будешь переписывать тесты вместе с кодом. - Документируй намерение. Код говорит как, тесты — что, а зачем — нигде. Это и есть самое важное. - Спецификации — живые. Замороженный markdown в начале проекта = упустишь всё, чему научился. - Ищи сложное. Вайбкодить простое умеет каждый. Ценность там, где больно: перфоманс, безопасность, архитектура. - Автоматизируй простое. Skills, Hooks, авто-ревью — пусть агент сам разгребает рутину. - Развивай вкус. Когда код штампуется на лету, решает не скорость, а чутьё. 🔥 — узнал себя ✍️ — записал в гайд команде @ai_for_dev

«Я починил авторизацию и удалил БД» — как мы дошли до жизни такой Краткая история ИИ-кодинга от автокомплита до автономных агентов. Помните, как в 2022-м копировали ответ ChatGPT в IDE, оно падало, ты возвращался в чат, тебе говорили «извини, ты прав, вот исправленный вариант» — и оно падало снова? По тем временам это была магия. Этапы пути: - 2018-2022: IntelliCode, Tabnine, Copilot — умный T9 - 2022-2023: Chat Driven Development через Ctrl+C/Ctrl+V - 2025+: агенты, которые сами запускают тесты, ругаются на свои же логи и молча открывают PR Главный навык синьора 2025, по версии автора:
Я ЖЕ СКАЗАЛ, НЕ ДОПУСКАЙ ОШИБОК, ПОДУМАЙ ЕЩЁ РАЗ И СДЕЛАЙ НОРМАЛЬНО
Читать целиком: Habr 😁 — узнаю ту боль 🤔 — а что дальше будет @ai_for_dev

Любую книгу — в скилл Claude Code за один клик Купил техническую книгу, прочитал, через три месяца не помнишь даже что в седь
Любую книгу — в скилл Claude Code за один клик Купил техническую книгу, прочитал, через три месяца не помнишь даже что в седьмой главе было? Знакомо. book-to-skill решает эту боль radикально: скармливаешь PDF или EPUB — получаешь полноценный скилл для Claude Code. Что внутри скилла: — ментальные модели и индекс глав — отдельный файл на каждую главу (грузится только когда спросишь) — словарь терминов — все паттерны и техники из книги — шпаргалка с таблицами решений Фишка в том, что главы загружаются по требованию — не жрут токены, пока ты не спросишь про конкретную тему. Спрашиваешь про репликацию — Claude читает нужную главу и отвечает по реальному содержимому. Никаких галлюцинаций про «как бы это могло быть в книге». Запуск проще некуда:
/book-to-skill ~/Downloads/ddd-evans.pdf domain-driven-design
🔥 — закину туда всю свою библиотеку 👀 — надо потестить на DDIA @ai_for_dev

OmniRoute: один роутер вместо зоопарка ключей Если у вас в голове перемешались ключи OpenAI, Anthropic, OpenRouter и ещё пары провайдеров — это про вас. OmniRoute поднимается локально и даёт один API-эндпоинт, через который ходят все клиенты. Что меняется: ▪️ Cursor, Cline, Claude Code настраиваются один раз — дальше переключение моделей на стороне роутера; ▪️ ключи и аккаунты собираются в одном месте, не разбросаны по конфигам; ▪️ лимиты для вайбкодинга растут — можно крутить разные ключи под задачу. Не магия: настройку всё равно надо пройти один раз, лимиты сами себя не следят, разные модели дают разные ответы. Зайдёт тем, кто кодит с AI каждый день и устал жонглировать конфигами. 🔥 — заберу в свой стек 😎 — прокси для нейронок @ai_for_dev

«Я потратил миллиард токенов» — это не продуктивность TechCrunch разбирает новый культ Кремниевой долины — tokenmaxxing. Разд
«Я потратил миллиард токенов» — это не продуктивность TechCrunch разбирает новый культ Кремниевой долины — tokenmaxxing. Раздутый токен-бюджет носят как медальку, а по факту это метрика входа, а не выхода. Самое смачное из статьи: Waydev следит за 10 000+ инженеров и видит картину — AI-код принимают в 80–90% случаев, но через пару недель половину переписывают. Реальный acceptance после churn — 10–30%. То есть Cursor, Claude Code и Codex жарят код быстрее, чем когда-либо, только вот «принято» ≠ «работает через месяц». Мораль простая: длина контекста и съеденные токены — так себе KPI. Лучше мерить время до рабочего решения, стабильность и TCO. Atlassian уже отвалил $1 млрд за DX — значит, боль реальная. 🤔 — задумался о своём workflow 😐 — продакшен опять плачет @ai_for_dev

Тестовое задание, которое крадёт всё: .env, пароли, крипту Схема простая и от этого страшная. Тебе пишут в LinkedIn: «Вы в шо
Тестовое задание, которое крадёт всё: .env, пароли, крипту Схема простая и от этого страшная. Тебе пишут в LinkedIn: «Вы в шорт-листе на позицию AI-разработчика». Компания DLMind — красивый сайт, профессиональный рекрутер с историей контактов. Дают приватный GitHub-репо, просят склонировать и посмотреть код. Ты запускаешь проект — а он тихо: — Вытаскивает все .env файлы с ключами и токенами — Ворует куки и пароли из браузера — Читает буфер обмена — Ставит бэкдор через AnyDesk и WebSocket Репо выглядит как нормальное Next.js-приложение с MongoDB. Никаких подозрений, пока не станет поздно. Кампания называется BeaverTail и работает прямо сейчас. Если получаете оффер мечты от незнакомого рекрутера с GitHub-заданием — запускайте только в изолированной среде. Полный разбор на Habr 😐 — надо проверить песочницу 👀 — перешлю коллегам @ai_for_dev

Как НЕ внедрять AI-агентов в команду: гайд для тимлида Сценарий, который вы видели лично или читали в чатиках. Тимлид смотрит демку Claude Code, считает экономику в голове, говорит команде: «со следующего спринта пробуем». Через две недели — lead time вырос, в трекере странные инциденты, двое лучших разрабов с лицами «я же говорил». Что произошло? Push-модель сломалась о синьоров. И чем сильнее команда — тем больнее ломается. Ревью превратилось в ад: сгенерированный код выглядит правдоподобно, но читается медленнее живого — многослойные конструкции, неочевидные побочки. Синьоры жгут время на ревью того, что джуны накатали за пять минут. Чистый минус по балансу. А под скепсисом — не луддизм, а четыре конкретных страха. Главный: режим «опиши задачу — прими сгенерированное» делает из автора кода технического писаку-ревьюера. На слайдах это «новая роль», по факту — понижение. Решение — pull-модель: построить такой workflow, чтобы синьоры сами захотели агента. Не премии за процент AI-кода, а инженерное решение, которое проходит их фильтр. Целиком: habr.com/ru/articles/1030314 🔥 — узнал свою команду 🤔 — спорно, но интересно @ai_for_dev

Один агент vs труппа: как не утонуть в шуме сканеров Спец по кибербезу из СберТеха написал на Хабре про то, как они строили мультиагентную систему для поиска секретов в коде. Без занудства, через театральную метафору. Сначала был один большой агент: «вот код, найди секреты». Работало как импровизация: иногда гениально, иногда галлюцинации, формат ответа плавает. В CI/CD такое не засунешь. Зачем вообще LLM, если есть GitLeaks? Затем, что сканер выдаёт столько срабатываний, что человек физически их не разберёт. LLM тут — не замена инструменту, а умный фильтр поверх. Та же идея, что в SAST. Дальше монолит распилили на труппу: один агент ищет, второй анализирует, третий выносит вердикт. Каждый со своим промптом-«биографией». И вот тогда система становится воспроизводимой и проверяемой, а не «как сегодня настроение у модели». 🔥 — пойду пилить пайплайн 👀 — а где исходники @ai_for_dev

Почему LLM-бот врёт клиентам — и как это чинить архитектурой, а не промптом Февраль 2024: Air Canada проиграла суд за слова чат-бота, выдумавшего bereavement-политику. Декабрь 2023: дилер Chevrolet «согласился» продать Tahoe за один доллар. Если ваш «НЕ галлюцинируй» в промпте — это всё, что отделяет прод от заголовков, у меня плохие новости. Корень: модель в одном вызове решает что сказать и как сказать. Это конфликтующие задачи за один бюджет токенов. Под эмоциональным давлением точность всегда проигрывает заботливому тону. Reasoning-модели галлюцинируют реже, но всё равно галлюцинируют — и стоят как крыло Боинга. Паттерн Triage → Gate → Voice разделяет это на два прохода: 1. Triage — модель вытаскивает структуру в JSON (что происходит, какие риски). 2. Gate — обычный код проверяет, маршрутизирует, подставляет верифицированные данные. 3. Voice — другой проход модели пишет ответ в нужном тоне. Надёжность не в модели побольше, а в детерминированном коде между двумя проходами. Полный разбор: habr.com/articles/1027080. Eval-репо для регрессий: github.com/svetkis/triage-voice-eval. 😁 — узнал свой саппорт-бот 🔥 — иду переписывать промпт-монстра @ai_for_dev

Как сжечь $100 за сутки на голосовом боте Чувак собрал voice-агента для холодных звонков: Twilio + ElevenLabs + LLM, склеил, дал промпт — вроде готово. А потом два бота вежливо здоровались друг с другом на voicemail, и капала телефония, STT, TTS, модель. Что выяснилось: - Пауза 2-3 секунды в звонке = «алло, вы там живые?». В чате это норма. - Длинный промпт и куча тулов не делают агента умнее, а размазывают речь. - Один супер-промпт не работает — нужен граф стадий: что спросить, куда перейти, когда заткнуться. - Cold outbound — это ад, потому что мир снаружи не подчиняется твоему flow. - Retell и ElevenLabs хороши не звонками, а тем, что закрывают скучную realtime-механику: interruptions, streaming, post-call extraction. Главный вопрос: как не дать агенту продолжать звонить, когда он уже заблудился. Подробнее на Хабре. 🔥 — узнал свой стартап 😁 — два бота вежливо здороваются @ai_for_dev

Свой Jarvis на ноуте — без облака и подписок Чувак собрал Jarvis — голосового ассистента, который живёт прямо на твоём компе
+2
Свой Jarvis на ноуте — без облака и подписок Чувак собрал Jarvis — голосового ассистента, который живёт прямо на твоём компе и работает офлайн. Открытый код, бесплатно, Windows / macOS / Linux. Что умеет: ▪️ Болтать как третий человек в комнате — зови по имени в любой момент ▪️ Помнит всё между разговорами и сам затирает чувствительные данные ▪️ Подключается к MCP-инструментам: GitHub, Slack, умный дом, базы данных ▪️ Читает экран, рулит Chrome, ищет в вебе ▪️ Бонусом — бесплатная диктовка по хоткею (как WisprFlow, но локально) Главная фишка — никаких данных в облако не уходит. Автор честно предупреждает: основной упор на macOS, винда и линукс могут отставать. 🔥 — self-hosted gang 🙏 — спасибо, автор @ai_for_dev

Дайджест технологических новостей Коротко о главном за час: - Роскомнадзор опубликовал целевые показатели субсидирования ФГУП
Дайджест технологических новостей Коротко о главном за час: - Роскомнадзор опубликовал целевые показатели субсидирования ФГУП «Главный радиочастотный центр»: к 2030 году планируется контролировать 98% трафика российского сегмента интернета и блокировать 92% средств обхода. Заявленная мощность системы АСБИ — 831,1 Тбит/с. - Минцифры включило хостинг-провайдеров в число субъектов регулирования наравне с операторами связи. Документы вступают в силу 1 сентября 2026 года и обязывают подключаться к НСДИ, хранить логи год и обслуживать оборудование только российскими юрлицами. - В веб-плеере YouTube обнаружен баг рендеринга тега ytd-menu-renderer: бесконечный цикл скрытия и возврата кнопок «Нравится/Не нравится» поднимает потребление памяти браузера с сотен мегабайт до нескольких гигабайт. Mozilla изучает проблему в Firefox. 🤔 — мониторим повестку 😐 — невесёлая сводка @ai_for_dev

NHS закрывает публичные репозитории — реакция на AI-поиск уязвимостей NHS планирует перевести в private почти все свои открыт
NHS закрывает публичные репозитории — реакция на AI-поиск уязвимостей NHS планирует перевести в private почти все свои открытые репозитории на фоне роста эффективности LLM-инструментов в поиске уязвимостей. Об этом пишет Теренс Иден. Аргументы критики: — Состав репозиториев: наборы данных, внутренние утилиты, дизайн-системы, исследовательский инструментарий. Реальная поверхность атаки — минимум. — Эмпирический прецедент: приложение COVID-19 contact tracing — открытый исходник + миллионы установок + аудит враждебными акторами → ноль инцидентов безопасности. — Противоречие политике: рекомендации нарушают пункт 3 Technology Code of Practice UK («Be open, use open source»). Реальный вопрос для архитекторов безопасности: AI-сканирование действительно меняет модель угроз для открытого кода? Или это security through obscurity в новой обёртке? 🤔 — обскуранство в моде 😐 — open source проиграл AI? @ai_for_dev

Self-hosted LLM в проде: где оно реально ломается Разраб из Битрикс24 написал годный разбор: пять метрик, без которых инференс под нагрузкой — это ходьба с завязанными глазами. Спойлер: «правильная модель» вас не спасёт, наблюдаемость спасёт. Минимум, который должен быть: — глубина очереди — активные воркеры — processing latency — TTFB — ОЗУ воркера Любимая часть: расширили окно контекста с 64k до 85k → ушло 73.5% ошибок. Но хвост остался. Мораль простая — если не видишь, *где* деградирует, точечные фиксы это просто игра в whack-a-mole с GPU. Ещё там разбор MaaS vs self-hosted, и главный вопрос не «сколько стоит GPU», а «где физически и юридически живут данные». Если в промптах ПДн или коммерческая тайна — внешний API это комплаенс-боль, а не экономия времени команды. Полезно тем, кто катит LLM в прод и устал гадать на кофейной гуще. Читать на Habr 🔥 — наконец нормально про прод ✍️ — забрал в закладки @ai_for_dev