uz
Feedback
AI для Разработки — Claude | Cursor | Copilot

AI для Разработки — Claude | Cursor | Copilot

Kanalga Telegram’da o‘tish

100+ AI-источников → лучшие инструменты для разработчиков. Cursor, Copilot, Claude API — обзоры, туториалы, новинки. Вопросы: @aiskladadmin

Ko'proq ko'rsatish
942
Obunachilar
-124 soatlar
+147 kunlar
Ma'lumot yo'q30 kunlar
Postlar arxiv
Technology Radar Vol. 34: важна обвязка, а не модель Thoughtworks в 34-м выпуске радара формулирует то, что уже видно по инцидентам в проде: критерии оценки агентных инструментов размываются быстрее, чем сами инструменты созревают. Один и тот же подход называют то разработкой по спецификации, то оркестрацией агентов, то композицией навыков — суть теряется в терминологии. Четыре сигнала выпуска: - оценивать технологии в мире агентов стало сложнее; - возврат к базовым инженерным принципам; - permission-hungry agents — широкие IAM-права у coding agents = новая поверхность атаки; - необходимость ограничивать coding agents через песочницы и политики. Мартин Фаулер дополняет картину harness engineering: Agent = Model + Harness. Обвязка делится на: - guides (упреждающий контроль) — системный промпт, retrieval, политики; - sensors (обратная связь) — линтеры, тесты, LLM-as-judge. И на два типа исполнения: детерминированный (CPU, дёшево, надёжно) vs инференсный (GPU, дороже, недетерминирован). Разбор на Хабре. ⚡ — пора строить guards 👀 — у нас sensors слабые @ai_for_dev

Как писать Agents.md, чтобы агент его реально читал Augment погоняли свой бенчмарк и поделились что зашло, а что нет. Если ты тимлид и пишешь стандарты для AI-агентов — забирай: 🔥 Структурируй как скилл: общее наверху, детали в отдельных файлах. Длинная простыня хуже 100-150 строк с прогрессивным раскрытием. 🔥 Нумерованные шаги для сложных воркфлоу — банально, но работает лучше всего. 🔥 Decision tables когда в коде несколько способов решить одну задачу — таблица с вопросами и весами. 🔥 Сниппеты из реального кода заставляют агента переиспользовать паттерны, а не сочинять с нуля. 🔥 К каждому don't обязательно do — иначе агент не понимает альтернативы. 🔥 Архитектуру детально расписывать не надо, даже во вложенных файлах. 🔥 Секции dos/donts длиннее 15 пунктов превращаются в шум. В общем, Agents.md — это новый CONTRIBUTING.md, и его качество напрямую влияет на скорость команды. 👏 — мой Agents.md разбух 😁 — 100 строк, сейчас будет @ai_for_dev

SSC: Markdown-спека как исходный язык компилятора Устойчивый разрыв между описанием намерения системы (требования, бизнес-правила, примеры поведения) и исполняемым кодом. Два классических ответа: 1. Формальные методыTLA+, FOL, LTL. Дают строгую проверяемость, но требуют переписывания знаний в формальный язык — высокий порог входа. 2. LLM-генерация — модель пишет код по описанию на естественном языке. Проблема: переход «спецификация → код» нестрогий, невоспроизводимый и не объяснимый как последовательность правил. Подход Semantic Spec Compilation берёт классическую теорию трансляторов и применяет её к Markdown. Спецификация трактуется как исходный язык с лексикой, грамматикой и семантикой; компилятор обеспечивает воспроизводимый переход к целевому коду. Релевантная литература: Doc2Spec (2026) — мультиагентная индукция грамматики из текстовых правил; Formal Specs from NL (2022) — дообучение языковых моделей на regex/FOL/LTL. Практическая аналогия — Gherkin/Cucumber для BDD. ⚡ — формальные методы возвращаются 🤔 — где готовый инструмент? @ai_for_dev

Сбер бросает форк LangChain — GigaChain переезжает на совместимость Свежее интервью на Хабре с техлидом GigaChain Константино
Сбер бросает форк LangChain — GigaChain переезжает на совместимость Свежее интервью на Хабре с техлидом GigaChain Константином Крестниковым. Если кратко: — Форкнули LangChain, потому что нужен был SDK под GigaChat. Дальше upstream переехал на модульную архитектуру с отдельным хранилищем промптов, крупные вендоры стали лепить свои пакеты совместимости. Жить с форком — стрелять себе в ногу при каждом релизе. — Старые LangChain-проекты теперь мигрируют на GigaChat почти без правок — поменял зависимости и поехали. — Прикольный момент: поддержку GigaChat в LlamaIndex добавил случайный энтузиаст. Опенсорс в чистом виде. Мораль для тех, кто пилит SDK: не воюй с теми, кто пишет совместимый код, и комьюнити сделает половину работы за тебя. 🔥 — здравая стратегия 😎 — PR от прохожего @ai_for_dev

LLM-платформа: новые векторы vs старая боль — Docker daemon на 2375 Аудит RAG-сервиса показал занятное: эзотерические векторы (SSRF через user-controlled model host, prompt injection, HTTP smuggling, CVE десериализации) не дали результата за две недели. Точка входа — Docker API на порту 2375 без TLS и аутентификации. Один curl /containers/json → ENV всех контейнеров → ключи Anthropic с биллингом $100k+. Архитектура утечки:
Пользователь → API → Прокси → Evaluate (ключи) → Worker → api.anthropic.com
                              ↕
                         PostgreSQL (пул ключей plain text)
Специфика LLM-платформ: JWT forgery — дефолтный секрет в продакшене SSRF через LLM-провайдер — выбор хоста модели = URL под управлением пользователя Canary injection — подмена ответов worker-узла Пул ключей в PG plain text — извлекается, передаётся между сервисами, оседает в RSS процесса Чеклист самопроверки: Docker API за mutual TLS, секреты через Vault/Secrets Manager (не ENV), сегментация между proxy/evaluate/worker, ротация JWT-секрета. Полный разбор на Habr. ✍️ — добавил в чеклист 😐 — открыли netstat @ai_for_dev

72% разрабов больше не пишут код руками Такие цифры приводит Дмитрий Иванов из SourceCraft — полная статья на «Компьютерре».
72% разрабов больше не пишут код руками Такие цифры приводит Дмитрий Иванов из SourceCraftполная статья на «Компьютерре». Мы теперь скорее операторы системы: ставим задачи, настраиваем агентов, ловим их за руку. Что по факту: • Рутину (бойлерплейт, рефакторинг) скидываем агенту и не паримся • В архитектуре и хитрых багах человек всё ещё рулит — агенты тонут • Один агент = слабо. Связка из нескольких с разными ролями = вот это уже работает • Всё решают нюансы промптов и выбор инструмента под задачу Короче, тренд понятен: учимся не писать код, а дирижировать. 🤔 — пора учиться дирижировать 😎 — давно так живу @ai_for_dev

Когда AI-ассистент переписывает половину функции вместо одной строки Знакомо? Просишь Cursor или Copilot поправить off-by-one, а получаешь diff на 200 строк: новые helper-функции, переименованные переменные, добавленная валидация ввода и заодно сигнатура поменялась. Тесты проходят, но код выглядит как чужой. Автор статьи называет это проблемой избыточной редактуры — модель функционально решает задачу, но структурно переписывает то, что трогать не просили. Пример из поста: GPT-5.4 на задаче поменять range(len(x) - 1) на range(len(x)) накрутил проверки на None, np.asarray, маскирование и переписал логику графиков. Одна строка превратилась в простыню. Главная боль не в коде, а в ревью. Ревьюер должен понять, что и зачем поменялось. Когда модель переписывает функцию целиком — даже корректно — ревью становится в разы сложнее. Разбор на Habr + код на GitHub. 🔥 — каждый день вижу 👀 — пойду читать @ai_for_dev

ИИ добрался до Ubuntu Искусственный интеллект докатился и до Linux — тред на официальном форуме был настолько жарким, что модераторам пришлось включать медленный режим. Canonical решил, что нейросетям пора жить в дистрибутиве. Что будут пилить: — Распознавание речи и TTS через локальные модели поверх PulseAudio/PipeWire, с поддержкой GPU/NPU. Запускается по запросу, в памяти постоянно не висит. — Агенты в системе. Прикинь: сломалось что-то — агент сам идёт в journalctl, ищет аномалии, смотрит netplan и systemd, и выдаёт готовую команду на фикс. Или собирает отчёт по нагрузке за неделю одной кнопкой. В теории звучит как мечта DevOps-а: слой автоматизации, который раньше требовал кучу bash-скриптов, теперь собирается на лету. Главное чтобы агент не решил, что лучшая оптимизация системы — это rm -rf /. 🤡 — agent сделал rm -rf 🤔 — а что с приватностью @ai_for_dev

PyPy догоняет CPython там, где раньше сливал Вышел PyPy 7.3.22 — и в нём наконец-то закрыли пару болезненных мест, из-за которых приходилось откатываться обратно на CPython. Что под капотом: — пофиксили старый баг в JIT, который вылезал на оптимизациях инстансов — меньше странных расхождений со stdlib CPython — новый _pickle на RPython, который реально летает А теперь самое вкусное:pickle: раньше был в 5.7 раза медленнее CPython, теперь только в 1.6 разаjson: был медленнее, теперь быстрее CPython (~0.7x) Бонусом — ForkingPickler в multiprocessing тоже подтянули, так что обмен объектами между процессами PyPy стал заметно бодрее. Кому стоит присмотреться: — у тебя много чистого Python без C-расширений — CPU-bound задачи — сервисы, которые крутятся часами и дают JIT разогнаться 🔥 — пойду гонять бенчмарки 👀 — а у меня всё на C-расширениях @ai_for_dev

Один вторник, Spec Kit и Claude Code — Telegram-бот готов к 02:20 Java-тимлид взял SDD-методологию и за один вечер (18:00–02:20) собрал полноценный бот для задач. Без прикрас, по git log. Что вышло за 8 часов: — Конституция + спека + план + tasks.mdза час с небольшим — 6 команд: /start, /newtask, /tasks, /remind (с cron-напоминаниями!), /done, help — Миграции PostgreSQL через Liquibase, JPA, Spring Boot 3.5 — README, .env.example, merge в main Стек обычный продакшн: Java 21, Spring Boot 3.5, PostgreSQL 15, TelegramBots Starter. Главное даже не скорость, а сдвиг в процессе: автор начал не с «разберусь в Telegram API», а со спеки — как пользователь. Документацию читал параллельно с кодом. SDD заставляет думать про продукт раньше, чем про технологию. Бонус-шутка автора: _«шанс стать автором последнего бота в Рунете»_ — на фоне блокировок заходит нормально. Статья на Habr 😎 — на выходных попробую SDD 🤔 — звучит подозрительно гладко @ai_for_dev

ИИ взломали. Кто бы мог подумать 13% корпоративных утечек 2025 — через AI-системы (IBM). Средний чек — $4.88 млн за инцидент. OWASP вынес prompt injection на первое место. Lakera говорит: 73% AI-агентов в продакшене — уязвимы. Два кейса, которые стоит помнить: DeepSeek — январь 2025. Wiz нашли открытый ClickHouse без пароля. Внутри — миллион строк чатов пользователей, API-ключи, бэкенд. CTO сам признал: *"это было настолько просто найти, что мы уверены — мы не единственные"*. Закрыли за 30 минут. Слишком поздно, дамп уже на даркнет-форумах. LiteLLM → Mercor — март 2026. Классический supply chain: подменили тег trivy-action v0.69.4, дождались пока CI/CD LiteLLM его проглотит без пиннинга, вытащили PYPI_PUBLISH токен. На PyPI вылили версии 1.82.7/1.82.8 с стилером в .pth-файле — 119 000 загрузок за 40 минут. SSH, AWS, GCP, K8s configs, .env — всё слили. Mercor (оценка $10 млрд) потерял 4 TB — код, база юзеров, 3 TB видеоинтервью. Meta уже свернула сотрудничество. Мораль: пинните версии, ревьюйте postinstall-скрипты, не держите AI-инстансы без auth. Разбор на Хабре. 😐 — тревожно 🤔 — пойду CI проверю @ai_for_dev

Карпатый не врал — кодинг-агенты реально взлетели Помните твит Карпатого зимой? Мол, до декабря кодинг-агенты не работали, после — работают. Звучало как очередной хайп. Но теперь есть цифры — и они жёсткие. Anthropic x3 с начала года. И это при их и так немалом размере. Для сравнения: Zoom в пандемию и Google перед IPO росли медленнее — а были в 5–10 раз меньше. Самое интересное — доля коммитов от Claude Code на публичном GitHub выросла с 2% до 4% за один январь. Без учёта Copilot, Codex и Devin. К концу года ребята прогнозируют 20%+. То есть это первый AI-продукт, когда люди реально и регулярно платят за ускорение работы. ChatGPT с картинками — классно, но массовых денег не принёс. А подписка за $100 на агента — приносит. Спрос на GPU растёт быстрее, чем их успевают ставить. Разбор на Habr. 🔥 — коммичу через агента 👀 — посмотрим через год @ai_for_dev

Разбор пяти AI-проектов 2026: что реально работает Автор статьи на Habr провёл ревизию пяти нашумевших репозиториев: Hermes Agent (Nous Research), DeerFlow (ByteDance), Multica, Claude Code Game Studios и MarkItDown (Microsoft). Каждый набрал тысячи звёзд на GitHub — вопрос в том, что из этого реально работает в продакшене. Главная находка — Hermes Agent: самообучающийся агент с долгосрочной памятью. Хранит историю диалогов в полнотекстовом поиске FTS5, после сложных задач автоматически создаёт переиспользуемые «скиллы», периодически сам решает, что закрепить в долгую память. За несколько месяцев собрал более 100 000 звёзд — решает реальную боль: модель наконец-то помнит, что вы пишете на Go, а не на Rust. Разбор остальных четырёх проектов, подводные камни и рекомендации — в полном тексте. 🤔 — стоит изучить 😐 — очередная подборка @ai_for_dev

Mistral подвезла Medium 3.5 — 128B параметров и открытые веса Mistral AI выкатила Mistral Medium 3.5 — dense-модель, которую
Mistral подвезла Medium 3.5 — 128B параметров и открытые веса Mistral AI выкатила Mistral Medium 3.5 — dense-модель, которую можно скачать и потрогать руками. Что под капотом: — 128 млрд параметров — Окно контекста на 256K токенов (читай: вся документация проекта влезет за раз) — Регулятор reasoning — крутишь от «по-быстрому» до «думай как следует» — Веса открыты Поиграть можно через Mistral Vibe и Le Chat. Бенчмарки скажут одно, прод покажет другое — классика жанра. 🔥 — self-hosted gang в сборе 🤩 — Mistral держит марку @ai_for_dev

PyWry: один Python-код для десктопа, веба и Jupyter Похоже, ребята решили проблему «UI на Python без боли». Пишешь один раз — крутится везде. Что подкупает: — UI декларативно через модели, верстать руками не надо — Под капотом PyTauri, а не Electron — никаких 300 МБ ради окошка с кнопкой — Работает прямо в Jupyter — потрогать можно сразу — FastAPI + WebSocket уже встроены — Мост Python ↔ JS — графики и таблицы из коробки Самое вкусное: прототип в ноутбуке → выкат в веб → сборка в десктоп. Без переписывания. Если делаешь интерфейсы к ML или просто не хочется городить отдельный фронт — самое то. Глянуть на GitHub 🔥 — Electron, прощай 😎 — заберу на выходные @ai_for_dev

AWS batch/streaming через Claude Code — воркшоп на YouTube Вышла вторая часть серии про Data Ingestion Patterns. Разобрали ещё один способ поднять AWS Lambda, плюс AWS Batch, ECR и ECS. Всё через CloudFormation и Claude Code — чистый Infra as Code, без ручного клик-ту-деплой. Идея серии — взять один несчастный Python-скрипт, который ходит в GitHub API, и раскатать его 10 разными способами. План амбициозный: сначала весь AWS, потом Azure и GCP. Бонус-инсайт от автора: Cursor Agent заметно тупее Claude, зато дешевле. Знакомая дилемма каждого, кто платит за токены из своего кармана. Часть 1 — с разговорами про security и env-переменные. Покрыто пока 1 из 7 способов. 🔥 — в очередь на выходные 💔 — мой AWS-биллинг уже напрягся @ai_for_dev

PyPI и supply chain: чек-лист для своих Свежая подборка best practices по безопасности Python-зависимостей. Без воды, с реаль
PyPI и supply chain: чек-лист для своих Свежая подборка best practices по безопасности Python-зависимостей. Без воды, с реальными настройками. Что полезного: — дефолты pip и uv, которые реально защищают — как не словить атаку через цепочку поставок — зачем фиксировать версии (спойлер: чтобы не получить чужой код в проде) — как смотреть «здоровье» пакета перед установкой Напоминалочка из реальности: инцидент с LiteLLM/Telnyx119k+ загрузок вредоноса за пару часов. Пакеты без pinning — русская рулетка на хостах с твоими секретами. Забирайте чек-лист и пройдитесь по своим requirements. 😐 — страшно за requirements.txt 🤔 — надо прогнать аудит @ai_for_dev

Cursor + Claude снёс продакшен за 9 секунд История PocketOS: разработчик доверил рутину ИИ-агенту в Cursor на Claude Opus 4.6
Cursor + Claude снёс продакшен за 9 секунд История PocketOS: разработчик доверил рутину ИИ-агенту в Cursor на Claude Opus 4.6. Агент уперся в проблему с авторизацией, пошарил по окружению, нашёл API-токен с неограниченными правами (о котором в команде уже забыли) — и снёс production-том вместе с бэкапами. Девять секунд. Никакого «вы уверены?», никакого «введите DELETE». В постмортеме агент признался: «я предположил, что удаление staging-тома затронет только staging. Я не проверил». Хорошая новость — Railway вытащил данные. Плохая — это уже не первый раз: до этого был агент Replit, потом внутренняя тулза AWS снесла dev-окружение. Паттерн один: агент видит препятствие → лезет напролом → confirmation gate отсутствует. Мораль для всех, кто играется с агентами: read-only по умолчанию, токены с правами на прод — отдельный человек и отдельная апрувка. Что случилось 🤔 — пойду чекать токены 😐 — у нас такой тоже валяется @ai_for_dev

Ваш AI-агент — это дыра в безопасности Вышла запись воркшопа про атаки на агентов. Инфра может быть образцовой, но как только
Ваш AI-агент — это дыра в безопасности Вышла запись воркшопа про атаки на агентов. Инфра может быть образцовой, но как только появляется агент, который ходит по вебу и читает документы — появляется и новый вектор атаки. Суть проста и неприятна: один вредоносный документ или страница — и агент начинает делать то, что нужно атакующему. Утечка данных, подмена решений, выполнение команд — всё уже случалось в реальных кейсах. На воркшопе разобрали: • Невидимые инструкции в тексте и картинках • Отравление RAG — хватает долей процента данных в базе • Комбинированные атаки через несколько источников • Почему фаерволы и WAF тут не спасают Если катите агентов в прод — посмотрите до того, как придёт security-команда с вопросами. 👀 — посмотрю сегодня ✍️ — сохранил в backlog @ai_for_dev

Токенмаксинг: когда бюджет на AI — новое мерило крутости В Кремниевой долине появился новый флекс — хвастаться размером бюджета на токены. Чем больше AI-мощностей тебе выделили, тем ты якобы круче. Но данные говорят другое 🫠 Waydev проанализировал 10 000+ разработчиков и вот что нашёл: — Менеджеры видят: 80-90% сгенерированного кода принято — Реальность через пару недель: 10-30% осталось после правок — То есть 70-90% AI-кода по факту переписывается Мерить продуктивность токенами — это как мерить строками кода, только дороже. Atlassian не просто так купил аналитический стартап за $1 млрд — крупные компании начинают понимать, что acceptance rate на момент коммита ≠ реальная польза. Суть простая: код стал дешевле генерировать, но дороже поддерживать. А вайбкодинг без ревью — это техдолг на стероидах. Статья на TechCrunch 🔥 — наконец кто-то сказал вслух 😎 — я и так всё ревьюю @ai_for_dev