AI для Разработки — Claude | Cursor | Copilot
رفتن به کانال در Telegram
100+ AI-источников → лучшие инструменты для разработчиков. Cursor, Copilot, Claude API — обзоры, туториалы, новинки. Вопросы: @aiskladadmin
نمایش بیشتر942
مشترکین
-124 ساعت
+147 روز
اطلاعاتی وجود ندارد30 روز
آرشیو پست ها
Ваш AI-агент — это дыра в безопасности
Вышла запись воркшопа про атаки на агентов. Инфра может быть образцовой, но как только появляется агент, который ходит по вебу и читает документы — появляется и новый вектор атаки.
Суть проста и неприятна: один вредоносный документ или страница — и агент начинает делать то, что нужно атакующему. Утечка данных, подмена решений, выполнение команд — всё уже случалось в реальных кейсах.
На воркшопе разобрали:
• Невидимые инструкции в тексте и картинках
• Отравление RAG — хватает долей процента данных в базе
• Комбинированные атаки через несколько источников
• Почему фаерволы и WAF тут не спасают
Если катите агентов в прод — посмотрите до того, как придёт security-команда с вопросами.
👀 — посмотрю сегодня
✍️ — сохранил в backlog
@ai_for_dev
Токенмаксинг: когда бюджет на AI — новое мерило крутости
В Кремниевой долине появился новый флекс — хвастаться размером бюджета на токены. Чем больше AI-мощностей тебе выделили, тем ты якобы круче. Но данные говорят другое 🫠
Waydev проанализировал 10 000+ разработчиков и вот что нашёл:
— Менеджеры видят: 80-90% сгенерированного кода принято
— Реальность через пару недель: 10-30% осталось после правок
— То есть 70-90% AI-кода по факту переписывается
Мерить продуктивность токенами — это как мерить строками кода, только дороже. Atlassian не просто так купил аналитический стартап за $1 млрд — крупные компании начинают понимать, что acceptance rate на момент коммита ≠ реальная польза.
Суть простая: код стал дешевле генерировать, но дороже поддерживать. А вайбкодинг без ревью — это техдолг на стероидах.
Статья на TechCrunch
🔥 — наконец кто-то сказал вслух
😎 — я и так всё ревьюю
@ai_for_dev
Silico: дебаггер для нейронов от Goodfire
Goodfire выкатили Silico — штуку, которая позволяет ковыряться внутри LLM как в обычном коде. Ставишь брейкпойнты на нейроны, смотришь что они делают, крутишь веса.
Прикольный кейс: в Qwen 3 нашли нейрон, отвечающий за «проблему вагонетки» — активируешь, и модель начинает оформлять любой ответ как моральную дилемму. Или вот классика: модели считают, что 9.11 больше 9.9. Глянули внутрь — а там активны нейроны Библии (где стих 9.9 идёт перед 9.11) и репозиториев с версиями пакетов.
Самое сочное — можно усиливать «правильные» нейроны и получать другое поведение. Подняли веса на прозрачность — и модель стала отвечать честно в 9 запусках из 10.
Минус: работает только с open-source моделями, в ChatGPT не залезешь. И платно — цена по запросу. Источник
🔥 — хочу потыкать в Qwen
🤔 — а сколько просят?
@ai_for_dev
Стеки для вайбкодинга: от no-code до T3
Короткий гид по 4 стекам, на которых сейчас собирают full-stack приложения почти без кода.
AI-first — Lovable или Bolt.new генерят приложение целиком, Supabase даёт базу с auth, Vercel деплоит. Идеально для MVP, лендингов и внутренних админок.
Next.js + Supabase + Vercel — классика indie SaaS. Один TypeScript везде, всё масштабируется. Так живут Dub.co, кусками Cal.com и половина YC-стартапов.
T3 Stack — Next.js + tRPC + Prisma + Clerk. Типизация end-to-end, на стыке фронт/бэк не ошибёшься. Для тех, кто перерос Lovable, но не хочет городить микросервисы.
AI-native — Replit Agent, Base44, OutSystems. Полный отказ от DevOps, всё внутри платформы.
Правило простое: чем дольше живёт продукт — тем меньше магии в стеке.
🔥 — собираю выходной MVP
🤔 — а где ссылки-то
@ai_for_dev
VK Tech выкатил VK AI Space — площадку для AI-агентов в корпоративном контуре
Идея простая: запускай цифровых сотрудников внутри своего защищённого периметра, а не выпускай агента гулять по всей инфраструктуре «на доверии».
Что из коробки:
- агенты под суммаризацию, перевод, корпоративный поиск
- подготовка документов и протоколирование встреч
- мультиагентные сценарии, где модели работают связкой
Самое вкусное — каждому агенту нарезаются права заранее: к каким данным ходить, что делать, куда не соваться. Если агент решит «креативно» удалить таблицу — не сможет, ему туда нельзя. Плюс сквозная наблюдаемость каждого шага — видно, что он там делает.
Разворачивается в VK Cloud или приезжает железкой по подписке.
По данным MIT, 95% корпоративных GenAI-пилотов не доходят до измеримой пользы — ровно потому что страшно делегировать автономному агенту реальные действия. VK закрывает этот барьер изоляцией на уровне инфраструктуры.
🔥 — наконец-то клетка для агентов
👀 — а у нас on-prem завезут
@ai_for_dev
Перевод на 33 языка офлайн в 440 МБ — Tencent жжёт
Tencent Hunyuan выкатила в open source Hy-MT1.5-1.8B-1.25bit — мобильную модель перевода размером 440 МБ. Полностью офлайн, 33 языка, без интернета и без облака.
И это не «работает кое-как»: по бенчмаркам она обходит Google Translate и Baidu Translate, а базовая 1.8B-версия тянет на уровне моделей в 130 раз больше (235B). Это примерно 90% от Gemini-3.0-Pro в кармане.
Как влезли в 440 МБ — отдельный кайф. Технология называется Sherry, её приняли на ACL 2026. Берут 4 параметра, три пакуют в 1-bit, четвёртый зануляют — получается 1.25 bit на параметр. Если жалко терять качество, есть версия 574 МБ с 2-bit квантизацией, которая ещё и шустрее на чипах с Arm SME2.
Android-демо уже лежит на ModelScope, статьи — HY-MT1.5 и Sherry.
🔥 — китайцы опять обогнали
👀 — затащу в свой апп
@ai_for_dev
Техлид из Google 8 лет прокрастинировал проект — AI-агенты помогли, но не сразу
Чувак написал парсер для SQLite и девтулы поверх него. Прокрастинировал 8 лет, а потом сел с AI-агентами и сделал за три месяца.
Но самое интересное — это история в двух актах:
🔹 Акт 1: отдал агентам всё — и код, и архитектуру. Через месяц получил рабочий прототип. Поревьюил — и понял, что это невозможно поддерживать. Выкинул.
🔹 Акт 2: взял архитектуру на себя, агентам оставил только конкретные задачи по реализации. И вот тут всё заработало.
Лучшая цитата из поста: AI — невероятный мультипликатор для имплементации, но опасная замена для дизайна. У него нет вкуса и понимания того, как человек будет пользоваться твоим API. Доверишь ему «душу» проекта — упрёшься в стену быстрее обычного.
Короче, классика: код пусть пишет, но рулить должен ты.
🔥 — прям мой опыт один в один
😎 — я и так агентам только таски кидаю
@ai_for_dev
Sigma Browser — браузер с AI-агентом, который не сливает твои данные
Пока все мажорные браузеры тянут запросы в облако, Sigma делает наоборот: AI крутится локально, телеметрии нет, код открытый.
Главная фишка — агент OpenClaw прямо во вкладках. Можешь сказать ему «найди мне X на этом сайте» или «заполни форму» — и оно само. Браузерная рутина уезжает на автомат.
Есть всё привычное: закладки, пароли, история, расширения. Только без ощущения, что за тобой подсматривают.
🔥 — self-hosted gang в чате
👀 — надо потрогать руками
@ai_for_dev
Stripe Link — теперь и для ИИ-агентов
Stripe запустила Link — кошелёк, которым может пользоваться твой ИИ-агент. Бронирует столики, оплачивает подписки, покупает билеты — всё сам, но через твоё одобрение.
Раньше как было: либо даёшь агенту доступ к карте (страшно), либо ничего не автоматизируешь. Теперь — OAuth-флоу: агент создаёт запрос на оплату, ты получаешь push, смотришь контекст, жмёшь «ок». Платёжные реквизиты агенту не светятся.
Дальше круче — одноразовые виртуальные карты через Issuing for agents. Лимиты, журнал, авторизация в реальном времени. На подходе agentic-токены и стейблкоины.
Подключаются карты, банки, крипта и BNPL. Бонус — отслеживание подписок и 90 дней защиты покупок.
Детали тут
🔥 — пойду подключать к агенту
👀 — а где подвох
@ai_for_dev
Вайбкодишь? А сканер уже плачет
Классика жанра: модель написала фичу, ты доволен, открываешь отчёт сканера — а там 234 проблемы. Автор статьи на Хабре прошёл этот путь и собрал нормальный пайплайн: SonarCloud + Semgrep в CI/CD, Quality Gate блокирует деплой, а Claude 4.6 чинит находки поверх инструментов.
Свежий отчёт DryRun Security добавляет драмы. Взяли трёх агентов — Claude Sonnet 4.6, Codex GPT 5.2, Gemini 2.5 Pro — и заставили писать приложения через PR'ы, как нормальная команда. Итог:
— 87% PR с уязвимостями
— 143 проблемы безопасности на 38 сканах
— у всех троих: Broken Access Control, hardcoded JWT secrets, WebSocket Auth Bypass, IDOR
Кодекс выступил лучше всех (мечта Anthropic-фаната разбита), но и у него JWT-сюрпризы и забытая ревокация токенов.
Мораль простая: модель пишет код хорошо, но без SAST-обвязки получаешь багдор вместо фичи. В статье — как настроить всё это руками, с разбором конкретных находок и примерами фиксов через Claude.
Читать на Хабре
😐 — узнаю свой проект
🤔 — пойду гонять сканер
@ai_for_dev
Claude Jupiter V1 в Console: идентификатор
claude-jupiter-v1-p
Anthropic ведёт red teaming сборки Jupiter V1 перед Code with Claude в Сан-Франциско 6 мая. В Claude Console появился идентификатор claude-jupiter-v1-p — суффикс -p обычно означает preview-версию, доступную ограниченному кругу партнёров.
Контекст линейки:
– текущий флагман — Opus 4.7;
– Sonnet 4.7 и Haiku 4.7 в публичном API отсутствуют.
Это даёт два сценария интеграции:
1. полноценное новое поколение (потенциально с ребрендом и новой схемой именования);
2. релиз 4.7 для middle/light-моделей с обновлённым тулчейном и совместимым SDK.
Кодовое имя следует планетарному паттерну: Neptune → Claude 4 (2024), Jupiter → ? (2026). Исторический промежуток между засветкой кодового имени в Console и публичным релизом — 2-3 недели.
Гипотеза: Jupiter может оказаться Claude Mythos — моделью, которую ранее видели у партнёров по поиску уязвимостей.
🤔 — надо тестить
😎 — обновлю SDK
@ai_for_devOpen Design — клон Claude Design, только опенсорс
Ребята из nexu-io выкатили Open Design — ту же самую логику, что у Claude Design, но локально и под Apache 2.0.
Что внутри:
- 72 дизайн-системы в DESIGN.md — от editorial до brand-grade
- 31 навык на любые задачи UI
- 10 кодинг-агентов подхватываются автоматом: Claude Code, Cursor, Codex, Copilot CLI, Gemini CLI и компания
- Нет любимого CLI? Есть OpenAI-совместимый прокси — тот же цикл, только без спавна агента
Пишешь бриф, агент уточняет контекст, кидает идеи и собирает дизайн пошагово. Всё крутится у тебя на ноуте, ключи свои, модели свои.
🔥 — self-hosted gang празднует
👀 — звёздочку поставлю
@ai_for_dev
vibescore: школьная оценка для твоего проекта
Есть штука, которая за 10 секунд скажет тебе всю правду о коде — vibescore. Натравил на репу — получил табель.
vibescore .И дальше любуешься:
Code Quality F Security A+ Dependencies A+ Testing A+ Overall B+Да-да, F по качеству кода — это про твой пет-проект, который ты гордо показываешь на собесах. Что щупает: - сложность функций, длина, типы - секреты в коде,
eval, инъекции
- версии пакетов и lock-файлы
- есть ли тесты или ты живёшь надеждой
В CI прикручивается одной строкой:
vibescore . --min-score 70
В итоговой оценке безопасность весит 30% — то есть забил на секреты = автоматический трояк.
🔥 — погнал проверять свои репы
💔 — заранее стыдно
@ai_for_devВиртуальный офис для ваших AI-агентов
Пет-проект, который превращает запущенных AI-агентов в сотрудников изометрического офиса. Claude Code пишет код — персонаж сидит за столом и стучит по клавишам. Codex CLI завис час назад — сидит в зоне отдыха. Один взгляд — и видно, кто работает, а кто пошёл на кухню за кофе.
В 2026 у каждого по 4-5 агентов одновременно: терминал, IDE, браузер, CLI. Общей картины нет — приходится переключаться между окнами. OfficeAI делает из этого хаоса наглядную сцену.
Что умеет:
- Цветовые индикаторы: думает / пишет код / использует инструменты / простаивает
- Speech bubbles при наведении — превью текущего ответа
- Сводная таблица: модель, статус, проект, длительность сессии
- Chrome-расширение: ChatGPT/Gemini/Claude.ai в браузере = тоже сотрудники
Никаких плагинов и модификаций CLI — просто читает процессы ОС и логи. Меньше 150 МБ RAM на 20 агентов.
macOS и Linux уже есть (.dmg/.deb/.rpm), Windows пилят. GitHub, open source.
😎 — наконец-то порядок
🤩 — обожаю пет-проекты
@ai_for_dev
Zig сказал LLM: «не сегодня»
Оказалось, у языка Zig одна из самых жёстких политик против AI в крупных open source проектах. Под запретом всё: тикеты, PR, комментарии в багтрекере, даже переводы через нейронку нельзя.
Вице-президент фонда Zig Лорис Кро объяснил логику через покерную метафору: «мы играем с человеком, а не с картами». Смысл такой — ревью PR нужно не для того, чтобы влить код, а чтобы вырастить нового надёжного контрибьютора. А когда PR написан LLM, ты тратишь время мейнтейнера впустую: участник ничему не учится, а если код можно сгенерить нейронкой — мейнтейнер мог бы запустить свою и решить задачу сам.
Самый сочный момент: Bun (JS-runtime, который Anthropic купили в декабре 2025) написан на Zig и недавно ускорил компиляцию в 4 раза за счёт параллельного семантического анализа. Но в основную ветку Zig эти изменения не вольют — именно из-за AI-бана. Bun теперь живёт на собственном форке.
🔥 — наконец кто-то сказал
🤔 — а Bun теперь как
@ai_for_dev
SQL в стиле «Матрицы» — играем и качаем скилл
Появился прикольный браузерный тренажёр SQL Protocol: ты — секретный агент, вокруг зелёные буковки, а вместо стрельбы — JOIN'ы и оконки. Всё по-взрослому: каждая задача гоняется на живой базе, никаких тестов с галочками.
Что можно поделать:
• 16 глав сюжетки — от SELECT до window functions и CTE, в финале миссия на всё сразу
• Режим собеса — три этажа задач на время, можно сразу прыгать на Advanced и страдать
• 1v1 PvP арена — гоняешься с живым человеком на скорость написания запроса. Проиграл — пошёл переписывать резюме
• Лидерборд, чат, можно ныть и просить помощи
И да — полностью бесплатно, логин через Google. Только десктоп, потому что играть — это печатать.
Залететь в матрицу
🎉 — бесплатно? беру
😎 — пойду унижать на арене
@ai_for_dev
Hybrid RAG для тех, у кого в архиве хаос из PDF и сканов
Знакомая боль: менеджер спрашивает «были ли претензии к этому контрагенту два года назад?» — и начинается квест по почте, SharePoint и звонки в архив. Час жизни на частичный ответ.
Обычный RAG тут не вывозит — он заточен под чистый текст на одном языке. А когда запрос типа «споры по коду 8471300000» — нужно одновременно понимать смысл и точно матчить число.
Hybrid RAG комбинирует:
— семантический поиск (понимает «единственный дистрибьютор» = «эксклюзивный договор»)
— точный поиск (коды, артикулы)
— rerank через cross-encoder для финальной проверки
Всё self-hosted на Qdrant, данные никуда не утекают. Авторы ещё рассказывают, почему выкинули LangChain из продакшена — спойлер: observability.
Статья на Хабре
🔥 — self-hosted RAG — наш путь
🤷 — у нас Elastic и так норм
@ai_for_dev
Wiki вместо векторной БД — OpenKB
Карпатый подкинул идею: а что если база знаний для LLM — это вики, а не векторное хранилище? OpenKB — open-source CLI, который ровно это и делает.
Классический RAG каждый раз заново ищет куски текста, эмбеддит, склеивает контекст. OpenKB один раз компилирует документы в связанную вики со страницами концептов и кросс-ссылками — и знания копятся, а не пересобираются.
PDF на 500 страниц? Без чанкинга, без векторов. Работает через PageIndex — древовидный индекс, по которому модель рассуждает по структуре документа.
Что на выходе:
• авто-суммари и страницы концептов
• кросс-ссылки между документами
• детект противоречий и пробелов
• watch-режим — кинул файл в
raw/, вики сама обновилась
• чистый markdown с [[wikilinks]] — открывается в Obsidian как граф
Ест PDF, Word, PowerPoint, Excel, HTML, картинки. Таблицы и фигуры тащит нативно. Один новый документ может обновить до 15 страниц вики автоматически.
pip install openkb
openkb init
openkb add paper.pdf
openkb query "What are the main findings?"
GitHub репозиторий
🔥 — RAG, прощай
👀 — закину свои PDF на тест
@ai_for_devЧат-бот выдумывает ссылки на доки? Знакомо.
Ребята из HOSTKEY поделились продакшен-рецептом, как починить эту классику в OpenWebUI. Спойлер: одним системным промптом не обойтись — модель не умеет в HTTP, она просто красиво галлюцинирует URL.
В OpenWebUI завезли Skills, и автор раскладывает по полочкам три слоя:
— System Prompt = должностная инструкция. Знает правила, но в поле не выйдет.
— Skills = редактор с лупой. Чистит ответ после генерации.
— MCP Tools = руки и ноги. Реально дёргает URL и проверяет 200/404.
Вся фишка — в правильной связке: промпт описывает алгоритм построения ссылки, MCP-тул её валидирует, Skill приклеивает результат к ответу. И никаких выдуманных эндпоинтов на проде.
Код весь из боя, с логами и обработкой ошибок. Если пилишь RAG поверх документации — мастхэв.
Статья на Хабре
🔥 — пойду прикручивать к своему боту
👀 — а я думал Skills это маркетинг
@ai_for_dev
pip 26.1 завёз lock-файлы и cooldown — наконец-то
Питонисты, у нас праздник: pip догоняет poetry и uv по части управления зависимостями.
Главная фича — экспериментальная поддержка
pylock.toml (стандарт PEP 751):
pip install -r pylock.toml
Фиксированные версии, воспроизводимые окружения, меньше боли при деплое. Welcome to 2026.
Вторая годнота — dependency cooldowns:
pip install --uploaded-prior-to P7D <pkg>
Не ставит пакеты, загруженные за последние 7 дней. Звучит банально, но это рабочая защита от supply chain — пока ты ждёшь, сообщество успевает заметить вредоносный релиз.
Бонусом: пофикшены давние косяки резолвера, закрыты две CVE, Python 3.9 идёт лесом (EOL был ещё в октябре 2025).
Полный разбор от Richard Si
🎉 — pip сам себя нашёл
👀 — пойду pylock пробовать
@ai_for_dev