OpenRewrite - инструмент массового "автоматического" рефакторинга.
И так, типичная проблема где инструмент может пригодится. У вас большая однообразная (не в смысле скучная а в смысле стандартизированная) кодовая база. Вам нужно массово обновить все проекты. Поднять версию фреймворка или зависимостей. Можно конечно писать самодельные скрипты, ну или взять OpenRewrite, записываем "рецепт" что нам нужно поменять и запускаем где-нибудь. OpenRewrite - OpenSource решение от компании Moderne (у них есть платное решение)
У проекта интересная история, Jonathan Schneider работал в Netflix на инструментами для разработчиков и разработал там Rewrite. Команды и код в Netflix очень распределенные и инструмент помогал командам обновлять свои зависимости. Спустя несколько лет Jonathan основал компанию Moderne и разработал OpenRewrite.
На офсайте есть много готовых скриптов для решения разных проьлем. Обновления версии спринга, версии jUnit, переименование методов.
И вот попалась статья про реальный кейс, Allegro обновляли свои проекты с помощью OpenRewrite, но они сделали еще вокруг него свою автоматизацию на базе gihub бота Dependabot. Это решение теперь у них работает на постоянку (например для критичных уязвимостей, когда нужен срочный апдейт)
https://blog.allegro.tech/2024/09/automating-code-migrations-at-scale.html
Jonathan Schneider, Co-founder, Moderne
https://www.youtube.com/watch?v=bQgO33LLfAs
И так, типичная проблема где инструмент может пригодится. У вас большая однообразная (не в смысле скучная а в смысле стандартизированная) кодовая база. Вам нужно массово обновить все проекты. Поднять версию фреймворка или зависимостей. Можно конечно писать самодельные скрипты, ну или взять OpenRewrite, записываем "рецепт" что нам нужно поменять и запускаем где-нибудь. OpenRewrite - OpenSource решение от компании Moderne (у них есть платное решение)
У проекта интересная история, Jonathan Schneider работал в Netflix на инструментами для разработчиков и разработал там Rewrite. Команды и код в Netflix очень распределенные и инструмент помогал командам обновлять свои зависимости. Спустя несколько лет Jonathan основал компанию Moderne и разработал OpenRewrite.
На офсайте есть много готовых скриптов для решения разных проьлем. Обновления версии спринга, версии jUnit, переименование методов.
И вот попалась статья про реальный кейс, Allegro обновляли свои проекты с помощью OpenRewrite, но они сделали еще вокруг него свою автоматизацию на базе gihub бота Dependabot. Это решение теперь у них работает на постоянку (например для критичных уязвимостей, когда нужен срочный апдейт)
https://blog.allegro.tech/2024/09/automating-code-migrations-at-scale.html
Jonathan Schneider, Co-founder, Moderne
https://www.youtube.com/watch?v=bQgO33LLfAs
blog.allegro.tech
Automating Code Migrations at Scale
At Allegro, we continuously improve our development processes to maintain high code quality and efficiency standards. One of the significant challenges we encounter is managing code migrations at scale, especially with breaking changes in our internal libraries…
👍1
Интересный пост в блоге Gitlab о том, как они обнаружили supply chain attack в модуле для GO. В компании есть своя комбинированная система обнаружения таких атак. Это смесь песочницы, анализа работы кода подключаемого модуля + ревью модуля человеком. Всегда впечатляет когда такие системы конструируются и создаются в компании самостоятельно, это ли не из показатель развитой инженерной культуры.
https://about.gitlab.com/blog/gitlab-catches-mongodb-go-module-supply-chain-attack/
https://about.gitlab.com/blog/gitlab-catches-mongodb-go-module-supply-chain-attack/
about.gitlab.com
GitLab catches MongoDB Go module supply chain attack
Learn how GitLab detected a supply chain attack targeting Go developers through fake MongoDB drivers that deploy persistent backdoor malware.
🔥4
Просто фантастическое интервью от Gergely Orosz с крутым спикером. Farhan Thawar - Head of Engineering Shopify.
В видео много примеров как Shopify адаптирует AI внутри, не буду их все перечислять просто посмотрите видео. По большей части для разработчиков но есть и другие примеры. И их примеры конечно очень круто вдохновляют.
- Локальный Chat AI like интерфейс на базе librechat dot ai. Благодаря этому можно снимать статистику, кто, как и сколько использует AI + добавлять privacy и прочие элементы поверх если надо.
- MCP для всего что есть в компании и потом выводится в тот же AI Chat (long term strategy)
- AI Lab - пробуют новые выходящие модели в pair coding sessions.
Ну и пара интересных идей из видео с пояснением контекста:
"Вам не нужно быть 100% AI разработчиком, достаточно 90%-95%. " - спикер рассказал что они на интервью разрешают использование copilot и смотрят на то как разработчик взаимодействует с инструментом и (самое главное!) как он дает оценку cгенерированному коду! Хороший он или плохой? И это очень крутой взгляд на всю эту AI шумиху. Не будьте 100% AI разработчиком - достаточно 90%-95%.
В компании есть кодинг интервью для достаточно высоких ролей типа VP of Eng. или Director of Eng. Потому что они верят что от программирования не уходят и даже крутые Tech менеджеры все равно пишут код.
Так что похоже виральное письмо CEO Shopify о том что AI обязателен для использования всем сотрудникам это не просто для корпоративного красного словца, в компании есть для этого вся база, глупо этого не делать.
Видео в первом комментарии.
https://www.youtube.com/watch?v=u-3IILWQPRM
В видео много примеров как Shopify адаптирует AI внутри, не буду их все перечислять просто посмотрите видео. По большей части для разработчиков но есть и другие примеры. И их примеры конечно очень круто вдохновляют.
- Локальный Chat AI like интерфейс на базе librechat dot ai. Благодаря этому можно снимать статистику, кто, как и сколько использует AI + добавлять privacy и прочие элементы поверх если надо.
- MCP для всего что есть в компании и потом выводится в тот же AI Chat (long term strategy)
- AI Lab - пробуют новые выходящие модели в pair coding sessions.
Ну и пара интересных идей из видео с пояснением контекста:
"Вам не нужно быть 100% AI разработчиком, достаточно 90%-95%. " - спикер рассказал что они на интервью разрешают использование copilot и смотрят на то как разработчик взаимодействует с инструментом и (самое главное!) как он дает оценку cгенерированному коду! Хороший он или плохой? И это очень крутой взгляд на всю эту AI шумиху. Не будьте 100% AI разработчиком - достаточно 90%-95%.
В компании есть кодинг интервью для достаточно высоких ролей типа VP of Eng. или Director of Eng. Потому что они верят что от программирования не уходят и даже крутые Tech менеджеры все равно пишут код.
Так что похоже виральное письмо CEO Shopify о том что AI обязателен для использования всем сотрудникам это не просто для корпоративного красного словца, в компании есть для этого вся база, глупо этого не делать.
Видео в первом комментарии.
https://www.youtube.com/watch?v=u-3IILWQPRM
YouTube
How AI is changing software engineering at Shopify with Farhan Thawar
What happens when a company goes all in on AI?
At Shopify, engineers are expected to utilize AI tools, and they’ve been doing so for longer than most. Thanks to early access to models from GitHub Copilot, OpenAI, and Anthropic, the company has had a head…
At Shopify, engineers are expected to utilize AI tools, and they’ve been doing so for longer than most. Thanks to early access to models from GitHub Copilot, OpenAI, and Anthropic, the company has had a head…
❤4👍2
Очень интересная статья вышла в блоге anthropic. Это use cases использования Claude Code внутри компании, т.е. командами которые ее разрабатывают (разработчики, дизайнеры, юристы, маркетологи). Вообщем чистый dogfooding. Статья конечно же не про конкретные промпты а про подходы в первую очередь. Очень полезно.
https://www.anthropic.com/news/how-anthropic-teams-use-claude-code
https://www.anthropic.com/news/how-anthropic-teams-use-claude-code
👍2
Anthropic опубликовали отчёт о том, как используют AI в криминальных целях. В отчёте подробно описываются различные примеры того, как хакеры обходят меры безопасности Anthropic и используют Claude в своих атаках. Читается как хороший детектив, рекомендую почитать полную версию.
Оказывается, уже давно гуляет термин "Vibe hacking", думаю аналогии понятны :)
Кейсы:
Vibe hacking: Claude Code был использован для проведения операции по вымогательству данных. AI автоматизировал разведку, сбор учётных данных, проникновение в сети и даже принимал стратегические и тактические решения, например анализировал данные для определения размеров выкупа и сгенерировал разные варианты писем о требовании выкупа(!), чтобы они максимально "давили" на пользователя. В результате пострадали как минимум 17 организаций, а суммы выкупа достигали $500,000.
Remote worker fraud: Северокорейские разработчики активно использовали Claude Code для того, чтобы сгенерировать фейковую личность, пройти собеседование и собственно работать на удалённых вакансиях. Судя по примерам диалогов которые приводились в отчете уровень знаний там был минимальный(вывод авторов отчета). И тут AI - это мультипликатор знаний.
No-code malware: Пользователь-непрофессионал в разработке malware использовал Claude Code, чтобы разработать и продавать вариации уже существующих malware. Claude Code тут заменил технического эксперта, целиком генерируя код и давая рекомендации.
В итоге:
AI понижает уровень входа в сложные киберпреступления - пользователи с минимальным опытом могут делать сложные вещи, например генерацию ransomware, что раньше потребовало бы годы тренировок.
Agentic AI-системы уже используются как инструмент атак, а не только как консультант о том, как эти атаки провести.
Киберпреступники встраивают AI на всех этапах своих операций - сбор данных, исследование, анализ данных.
AI уже используется на всех стадиях фрод-операций - создание фальшивых личностей, анализ украденных логов, кража данных кредитных карт.
Практически по всем пользователям, которые пытаются использовать Claude Code таким образом, Anthropic блокируют доступ, ищут связанные аккаунты, а где-то передают информацию властям. Ну и конечно улучшают свои внутренние процессы по обнаружению такого использования.
https://www.anthropic.com/news/detecting-countering-misuse-aug-2025
Оказывается, уже давно гуляет термин "Vibe hacking", думаю аналогии понятны :)
Кейсы:
Vibe hacking: Claude Code был использован для проведения операции по вымогательству данных. AI автоматизировал разведку, сбор учётных данных, проникновение в сети и даже принимал стратегические и тактические решения, например анализировал данные для определения размеров выкупа и сгенерировал разные варианты писем о требовании выкупа(!), чтобы они максимально "давили" на пользователя. В результате пострадали как минимум 17 организаций, а суммы выкупа достигали $500,000.
Remote worker fraud: Северокорейские разработчики активно использовали Claude Code для того, чтобы сгенерировать фейковую личность, пройти собеседование и собственно работать на удалённых вакансиях. Судя по примерам диалогов которые приводились в отчете уровень знаний там был минимальный(вывод авторов отчета). И тут AI - это мультипликатор знаний.
No-code malware: Пользователь-непрофессионал в разработке malware использовал Claude Code, чтобы разработать и продавать вариации уже существующих malware. Claude Code тут заменил технического эксперта, целиком генерируя код и давая рекомендации.
В итоге:
AI понижает уровень входа в сложные киберпреступления - пользователи с минимальным опытом могут делать сложные вещи, например генерацию ransomware, что раньше потребовало бы годы тренировок.
Agentic AI-системы уже используются как инструмент атак, а не только как консультант о том, как эти атаки провести.
Киберпреступники встраивают AI на всех этапах своих операций - сбор данных, исследование, анализ данных.
AI уже используется на всех стадиях фрод-операций - создание фальшивых личностей, анализ украденных логов, кража данных кредитных карт.
Практически по всем пользователям, которые пытаются использовать Claude Code таким образом, Anthropic блокируют доступ, ищут связанные аккаунты, а где-то передают информацию властям. Ну и конечно улучшают свои внутренние процессы по обнаружению такого использования.
https://www.anthropic.com/news/detecting-countering-misuse-aug-2025
Anthropic
Detecting and countering misuse of AI: August 2025
Anthropic's threat intelligence report on AI cybercrime and other abuses
👍4❤1
Недели три назад вышел новый DORA report и там очень много интересного. ИИ тему конечно же не прошли стороной.
Отчет проводился в период с 13 июня по 21 июля 2025 года. На опрос ответило 4867 человек!
- 95% респондентов полагаются на ИИ и более 80% считают, что он повысил их продуктивность. В то же время 30% респондентов говорит о низком или полном отсутствии доверия к коду, сгенерированному ИИ.
- Platform engineering является почти must have, внедрено у 90% - 94% организаций. Более того внутренние платформы являются одним из ключевых факторов для успешности внедрения ИИ. Единое окно, легче внедрять, легче контролировать. Больше влияние. Кстати в отчете есть целый раздел про Platform engineering и про популярные стратегии их разработки. Рекомендую.
- ИИ увеличивает скорость доставки но добавляет нестабильности в качество (уже не первый источник про это пишет). Сэкономленное время (генерация/написание коде) просто перешло в проверку/ревью. Выигрывают те компании, у которых процесс проверки качества настроен.
- По результатам опроса, с 78% вероятностью, авторы утверждают что использование ИИ не лишает разработчика чувства владения кода. Т.е. разработчики воспринимают ИИ как продвинутого ассистента, нежели как абсолютно автономного агента который полностью ответственен за авторство кода.
- Очень интересные данные в главе "Understanding your software delivery performance". Авторы исследования кластеризовали команды по разным признакам и примерно обозначали их характеристики. Ну например, скорость релизов - медленная, качество - высокое. Выгорание - среднее. Так вы можете например посмотреть и примерить на свои команды ну и понять куда улучшаться. Впечатлили кластеры 6 и 7. В этом кластере команды которые одновременно быстро и качественно деливерят. Т.е. например для таких команд внедрение ИИ будет офигенным мультипликатором. И таких порядка 40% от всей выборки.
В общем рекомендую к чтению
https://services.google.com/fh/files/misc/2025_state_of_ai_assisted_software_development.pdf
Отчет проводился в период с 13 июня по 21 июля 2025 года. На опрос ответило 4867 человек!
- 95% респондентов полагаются на ИИ и более 80% считают, что он повысил их продуктивность. В то же время 30% респондентов говорит о низком или полном отсутствии доверия к коду, сгенерированному ИИ.
- Platform engineering является почти must have, внедрено у 90% - 94% организаций. Более того внутренние платформы являются одним из ключевых факторов для успешности внедрения ИИ. Единое окно, легче внедрять, легче контролировать. Больше влияние. Кстати в отчете есть целый раздел про Platform engineering и про популярные стратегии их разработки. Рекомендую.
- ИИ увеличивает скорость доставки но добавляет нестабильности в качество (уже не первый источник про это пишет). Сэкономленное время (генерация/написание коде) просто перешло в проверку/ревью. Выигрывают те компании, у которых процесс проверки качества настроен.
- По результатам опроса, с 78% вероятностью, авторы утверждают что использование ИИ не лишает разработчика чувства владения кода. Т.е. разработчики воспринимают ИИ как продвинутого ассистента, нежели как абсолютно автономного агента который полностью ответственен за авторство кода.
- Очень интересные данные в главе "Understanding your software delivery performance". Авторы исследования кластеризовали команды по разным признакам и примерно обозначали их характеристики. Ну например, скорость релизов - медленная, качество - высокое. Выгорание - среднее. Так вы можете например посмотреть и примерить на свои команды ну и понять куда улучшаться. Впечатлили кластеры 6 и 7. В этом кластере команды которые одновременно быстро и качественно деливерят. Т.е. например для таких команд внедрение ИИ будет офигенным мультипликатором. И таких порядка 40% от всей выборки.
В общем рекомендую к чтению
https://services.google.com/fh/files/misc/2025_state_of_ai_assisted_software_development.pdf
🔥2👍1
50 способов использовать Claude code. Первые 18 доступны открыто (для остальных нужна подписка).
https://www.lennysnewsletter.com/p/everyone-should-be-using-claude-code
https://www.lennysnewsletter.com/p/everyone-should-be-using-claude-code
Lennysnewsletter
Everyone should be using Claude Code more
How to get started, and 50 ways non-technical people are using Claude Code in their work and life
👍1
Пропустил интересную новость, Atlassian купил компанию DX.
Если про Atlassian все в курсе, то про DX знает меньше людей. А между тем, там довольно известная команда. Они начали активно заниматься изучением Developer Experience и создание продукта вокруг него, наверное пару лет назад . Я сам неоднократно цитировал их CTO (Laura Tacho), ну и у них просто десятки интервью где они рассказывали про свой фреймворк (частично закрытый) измерения продактивити, ну и в целом довольно хорошо попали в волну интереса к этой теме. Зачем это Atlassian? У них есть свой Developer Portal - Compass (писал про него здесь) куда они могут сложить все идеи DX. Плюс они усиливают свою платформу для разработчиков Rovo-Dev (AI Agent для разработчиков). Тут и интеграция с Jira и Bitbucket и как раз есть место для DX. Потому что он сразу даст ответы и про ROI от внедрения AI да и вообще еще кучу всего интересного. А название то у этого будет какое красивое: Atlassian + DX: Engineering Intelligence for the AI Era!
https://www.atlassian.com/blog/announcements/atlassian-acquires-dx
Если про Atlassian все в курсе, то про DX знает меньше людей. А между тем, там довольно известная команда. Они начали активно заниматься изучением Developer Experience и создание продукта вокруг него, наверное пару лет назад . Я сам неоднократно цитировал их CTO (Laura Tacho), ну и у них просто десятки интервью где они рассказывали про свой фреймворк (частично закрытый) измерения продактивити, ну и в целом довольно хорошо попали в волну интереса к этой теме. Зачем это Atlassian? У них есть свой Developer Portal - Compass (писал про него здесь) куда они могут сложить все идеи DX. Плюс они усиливают свою платформу для разработчиков Rovo-Dev (AI Agent для разработчиков). Тут и интеграция с Jira и Bitbucket и как раз есть место для DX. Потому что он сразу даст ответы и про ROI от внедрения AI да и вообще еще кучу всего интересного. А название то у этого будет какое красивое: Atlassian + DX: Engineering Intelligence for the AI Era!
https://www.atlassian.com/blog/announcements/atlassian-acquires-dx
Telegram
Бесконечное ИТ
Оказывается у Atlassian уже год как есть новый продукт - Compas. Это такое коммерческий backstage в атлассиан стиле.
"Compass is a developer experience platform that brings your distributed software architecture and the teams collaborating on them together…
"Compass is a developer experience platform that brings your distributed software architecture and the teams collaborating on them together…
👍7❤1
Вчера половина интернета висело из за сбоя в Cloudflare. Вообще управление инцидентами в распределенной среде это мега сложно, тем более в такой большой. Пост-мортем от команды Cloudflare (меньше чем за 24 часа!)
https://blog.cloudflare.com/18-november-2025-outage/
https://blog.cloudflare.com/18-november-2025-outage/
❤🔥1👍1👏1
Очень вдохновляющая статья "Don't fall into the anti-AI hype" от Salvatore Sanfilippo - создателя и основного коммитера проекта Redis. По слогу статья очень напомнила мне статьи Joel Spolsky в его блоге Joel on Software. Такое размышление о программировании как о ремесле в эру развития AI кодинга.
Главные тезисы
- Написание кода теперь необязательно самая важная часть. Теперь намного интереснее понимать ЧТО сделать, с тем КАК сделать, отлично помогают LLM.
- Вы не можете контролировать развитие ИИ просто отказываясь верить в него. Отказ от ИИ не поможет вашей карьере. Потратьте время чтобы тщательно изучить эти новые инструменты, а не просто протестировав их 5 минут чтобы подтвердить свое мнение, что оно не работает. И если оно не работает, попробуйте снова через через пару месяцев.
https://antirez.com/news/158
Главные тезисы
- Написание кода теперь необязательно самая важная часть. Теперь намного интереснее понимать ЧТО сделать, с тем КАК сделать, отлично помогают LLM.
- Вы не можете контролировать развитие ИИ просто отказываясь верить в него. Отказ от ИИ не поможет вашей карьере. Потратьте время чтобы тщательно изучить эти новые инструменты, а не просто протестировав их 5 минут чтобы подтвердить свое мнение, что оно не работает. И если оно не работает, попробуйте снова через через пару месяцев.
https://antirez.com/news/158
👍4
В свете CFP разных конференций задумался о чем рассказать.
Закинул такой промпт во все свои AI-компаньоны и в целом даже идеи какие-то появились. Рекомендую:
"Исходя из всего знания обо мне напиши какую бы тему я мог бы рассказать на технической конференции"
Claude Code единственный кто сказал, я о тебе ничего не знаю, и только уже после напоминания о том, что у него вообще-то есть история чатов, опомнился и предложил темы. Geimini, OpenAI отработали на ура.
Закинул такой промпт во все свои AI-компаньоны и в целом даже идеи какие-то появились. Рекомендую:
"Исходя из всего знания обо мне напиши какую бы тему я мог бы рассказать на технической конференции"
Claude Code единственный кто сказал, я о тебе ничего не знаю, и только уже после напоминания о том, что у него вообще-то есть история чатов, опомнился и предложил темы. Geimini, OpenAI отработали на ура.
Хорошая статья от OpenAI про масштабирование их postgresql базы.
Вот как они поэтапно шли к масшибированию своего хранилища. Важно понимать что между каждыми этими этапами есть какие-то интервалы времени, иногда меньше, иногда больше, главным драйвером был пользовательский спрос на продукт. Мне кажется просто хрестоматийный пример неспешного, постепенного улучшения.
1. Долгое время просто масштабировали инстанс, вертикально (ресурсы), горизонтально (реплики чтения)
2. Снижение нагрузки на главный узел. Тут подключили шардирование, оптимизация приложений (уменьшение write операций), контроль создание новых таблиц в главном инстансе.
3. Оптимизация SQL запросов на приложениях, работа с пулом соединений (PgBouncer)
4. Строго ревью всех запросов на изменений схем они должны быть быстрыми, не лочить надолго запись, Rate-limiting, приоритезация запросов и роутинг их на разные инстансы.
5. Standby сервер, geo-резервирование.
https://openai.com/index/scaling-postgresql/
Вот как они поэтапно шли к масшибированию своего хранилища. Важно понимать что между каждыми этими этапами есть какие-то интервалы времени, иногда меньше, иногда больше, главным драйвером был пользовательский спрос на продукт. Мне кажется просто хрестоматийный пример неспешного, постепенного улучшения.
1. Долгое время просто масштабировали инстанс, вертикально (ресурсы), горизонтально (реплики чтения)
2. Снижение нагрузки на главный узел. Тут подключили шардирование, оптимизация приложений (уменьшение write операций), контроль создание новых таблиц в главном инстансе.
3. Оптимизация SQL запросов на приложениях, работа с пулом соединений (PgBouncer)
4. Строго ревью всех запросов на изменений схем они должны быть быстрыми, не лочить надолго запись, Rate-limiting, приоритезация запросов и роутинг их на разные инстансы.
5. Standby сервер, geo-резервирование.
https://openai.com/index/scaling-postgresql/
OpenAI
Scaling PostgreSQL to power 800 million ChatGPT users
An inside look at how OpenAI scaled PostgreSQL to millions of queries per second using replicas, caching, rate limiting, and workload isolation.
🔥3👍1
Инцидент в github, через VS Code extension, пока по оценке утекло 3800 внутренних репозиториев.
"Yesterday we detected and contained a compromise of an employee device involving a poisoned VS Code extension. We removed the malicious extension version, isolated the endpoint, and began incident response immediately. "
https://x.com/i/status/2056949168208552080
"Yesterday we detected and contained a compromise of an employee device involving a poisoned VS Code extension. We removed the malicious extension version, isolated the endpoint, and began incident response immediately. "
https://x.com/i/status/2056949168208552080
X (formerly Twitter)
GitHub (@github) on X
1/ We are sharing additional details regarding our investigation into unauthorized access to GitHub's internal repositories.
Yesterday we detected and contained a compromise of an employee device involving a poisoned VS Code extension. We removed the malicious…
Yesterday we detected and contained a compromise of an employee device involving a poisoned VS Code extension. We removed the malicious…
Представили новый HTTP метод - QUERY.
Призван закрыть пустоту между GET и POST в части работы с запросами на получение данных, запросы, фильтры, запросы с body и прочее похожее. Понятно что пройдет какое-то время пока его имплементация разойдется.
https://www.rfc-editor.org/info/rfc10008/
Призван закрыть пустоту между GET и POST в части работы с запросами на получение данных, запросы, фильтры, запросы с body и прочее похожее. Понятно что пройдет какое-то время пока его имплементация разойдется.
https://www.rfc-editor.org/info/rfc10008/
👍2🔥2
Блокировка доступа к моделям Anthropic, OpenAI породила огромный черный рынок в Китае (и в других странах где ограничен доступ тоже) на реселлеров доступа к API AI моделей. Ресселеры продают доступ к API всего за 5%-10% от оригинальной цены! Как это возможно?
Реселлеры идут на разные ухищрения:
- Перепродают неиспользованные квоты разных аккаунтов
- переиспользуют корпоративные аккаунты и аккаунты для образовательных учреждений (образовательные обычно дешевле, а у корпоративных всегда есть неиспользованные квоты)
- переиспользуют MAX 200$ подписку пользуясь тем, что она пока значительно дешевле чем если бы пользователь платил за API.
- Ну и тут же украденные аккаунты а также аккаунты купленные по украденным картам, они почти бесплатны
- Замена моделей на более слабые (в процессе работы прокси подменяет модели на более дешевые) результат редко заметен конечными пользователями
- Самое важное! Есть мнение что логи использования AI/LLM продают кому-то еще (Скорее всего это крупные tech гиганты в Китае и не только). По сути у прокси операторов получается датасет с реальными примерами инженерных задач. Благодаря этому цена падает еще больше.
Не знаю первоисточник ли это самого исследования (ходят разные ссылки) но фактаж интересный.
https://www.chinatalk.media/p/how-to-buy-cheap-claude-tokens-in
Реселлеры идут на разные ухищрения:
- Перепродают неиспользованные квоты разных аккаунтов
- переиспользуют корпоративные аккаунты и аккаунты для образовательных учреждений (образовательные обычно дешевле, а у корпоративных всегда есть неиспользованные квоты)
- переиспользуют MAX 200$ подписку пользуясь тем, что она пока значительно дешевле чем если бы пользователь платил за API.
- Ну и тут же украденные аккаунты а также аккаунты купленные по украденным картам, они почти бесплатны
- Замена моделей на более слабые (в процессе работы прокси подменяет модели на более дешевые) результат редко заметен конечными пользователями
- Самое важное! Есть мнение что логи использования AI/LLM продают кому-то еще (Скорее всего это крупные tech гиганты в Китае и не только). По сути у прокси операторов получается датасет с реальными примерами инженерных задач. Благодаря этому цена падает еще больше.
Не знаю первоисточник ли это самого исследования (ходят разные ссылки) но фактаж интересный.
https://www.chinatalk.media/p/how-to-buy-cheap-claude-tokens-in
www.chinatalk.media
How to Buy Cheap Claude Tokens in China
The Transfer Station Economy, Explained
👍2
Как ArchUnit помогает командам Netflix управлять изменениями в коде.
Я несколько раз вплотную подбирался к использованию ArcUnit и уже даже писал примеры правил, но как-то так и не добрался до хорошего уровня внедрения. Попалась статья от которой можно оттолкнутся, чтобы понять нужно вам это или нет.
Какие предпосылки использования? В Netflix нужен был инструмент который позволит командам которые ответственным за разработку библиотек, понимать можно ли удалять Depracated код, безопасно ли менять публичное API и т.д. Искали именно инструмент который будет максимально поддерживать JVM языки и по максимуму независеть от синтаксиса. К примеру PMD анализатор работает на уровне AST, тогда как ArchUnit на уровне ASM (т.е. большая переносимость между JVM языками).
В статье есть примеры написания кастомных правил в PMD vs ArchUnit и на вид последний реально удобнее. Дальше дело техники, нагенерировали правила, внедрили в пайплайн.
"Сейчас мы применяем 358 (и это число продолжает расти) правил к более чем 5 000 репозиториев, выявляя почти 1 миллион проблем. Около 1 000 из этих проблем относятся к правилам с приоритетом «High» («Высокий»). Возможность применять эти правила в таком масштабе позволяет нам быстро получать представление о нашем обширном парке микросервисов и выявлять области, несущие наибольший критический технический долг. Это упрощает фокусировку и расстановку приоритетов в нашей работе."
В итоге получился инструмент который 1. Позволяет командам формировать свои сложные правила. Причем правила могут касаться как общих практик так и использования конкретных библиотек/сервисов. 2. У команд которые сопровождают внутренние библиотеки появился инструмент быстро найти кто использует старые версии их API, и все это на огромной масштабе в тысячи сервисов/репозиториев!
На картинке пример Security правила.
https://netflixtechblog.com/scaling-archunit-with-nebula-archrules-b4642c464c5a
Я несколько раз вплотную подбирался к использованию ArcUnit и уже даже писал примеры правил, но как-то так и не добрался до хорошего уровня внедрения. Попалась статья от которой можно оттолкнутся, чтобы понять нужно вам это или нет.
Какие предпосылки использования? В Netflix нужен был инструмент который позволит командам которые ответственным за разработку библиотек, понимать можно ли удалять Depracated код, безопасно ли менять публичное API и т.д. Искали именно инструмент который будет максимально поддерживать JVM языки и по максимуму независеть от синтаксиса. К примеру PMD анализатор работает на уровне AST, тогда как ArchUnit на уровне ASM (т.е. большая переносимость между JVM языками).
В статье есть примеры написания кастомных правил в PMD vs ArchUnit и на вид последний реально удобнее. Дальше дело техники, нагенерировали правила, внедрили в пайплайн.
"Сейчас мы применяем 358 (и это число продолжает расти) правил к более чем 5 000 репозиториев, выявляя почти 1 миллион проблем. Около 1 000 из этих проблем относятся к правилам с приоритетом «High» («Высокий»). Возможность применять эти правила в таком масштабе позволяет нам быстро получать представление о нашем обширном парке микросервисов и выявлять области, несущие наибольший критический технический долг. Это упрощает фокусировку и расстановку приоритетов в нашей работе."
В итоге получился инструмент который 1. Позволяет командам формировать свои сложные правила. Причем правила могут касаться как общих практик так и использования конкретных библиотек/сервисов. 2. У команд которые сопровождают внутренние библиотеки появился инструмент быстро найти кто использует старые версии их API, и все это на огромной масштабе в тысячи сервисов/репозиториев!
На картинке пример Security правила.
https://netflixtechblog.com/scaling-archunit-with-nebula-archrules-b4642c464c5a
👍2
Потрясающая история произошла недавно в мире AI/Security буквально на наших с вами глазах.
Часть 1 Взлом
16 Июля Huggingface раскрыли информацию о том, что на них была совершена очень изощренная атака. По скорости, объему и масштабу предложили, что это мог быть какой-то очень узкопрофильный LLM агент/модель.
Интересен этап анализа данных. Команда хотела проанализировать все артефакты которые них были(логи, примеры запросов), но коммерческие LLM заблокировали все запросы и артефакты как небезопасные. В результате для анализа команда использовала открытую модель GLM 5.2 на своей собственной инфраструктуре. Нашли проблему, зафиксировали скоуп и начали устранять последствия атаки.
https://huggingface.co/blog/security-incident-july-2026
Часть 2 Взломщик
Буквально часов 10 назад OpenAI опубликовала пост, что атакующим была комбинация их моделей GPT‑5.6 Sol и одна неназванная (которая еще не вышла публично).
Что произошло?
Неназванную модель тестировали на оценку возможностей cybersecurity и в результате этих тестов она сбежала из тестовой среды, найдя zero-day уязвимость(!) получила доступ в интернет, и начала искать RCE на серверах Huggingface и только тут Security команда HF остановила/обнаружила взломщика!
https://openai.com/index/hugging-face-model-evaluation-security-incident/
Часть 1 Взлом
16 Июля Huggingface раскрыли информацию о том, что на них была совершена очень изощренная атака. По скорости, объему и масштабу предложили, что это мог быть какой-то очень узкопрофильный LLM агент/модель.
Интересен этап анализа данных. Команда хотела проанализировать все артефакты которые них были(логи, примеры запросов), но коммерческие LLM заблокировали все запросы и артефакты как небезопасные. В результате для анализа команда использовала открытую модель GLM 5.2 на своей собственной инфраструктуре. Нашли проблему, зафиксировали скоуп и начали устранять последствия атаки.
https://huggingface.co/blog/security-incident-july-2026
Часть 2 Взломщик
Буквально часов 10 назад OpenAI опубликовала пост, что атакующим была комбинация их моделей GPT‑5.6 Sol и одна неназванная (которая еще не вышла публично).
Что произошло?
Неназванную модель тестировали на оценку возможностей cybersecurity и в результате этих тестов она сбежала из тестовой среды, найдя zero-day уязвимость(!) получила доступ в интернет, и начала искать RCE на серверах Huggingface и только тут Security команда HF остановила/обнаружила взломщика!
https://openai.com/index/hugging-face-model-evaluation-security-incident/
huggingface.co
Security incident disclosure — July 2026
We’re on a journey to advance and democratize artificial intelligence through open source and open science.
❤🔥2👍2
"В конечном счёте, и лидерство, и доверие заслуживаются одинаково - постоянством в том, что ты делаешь."
"In the end, leadership and trust are earned the same way: showing up consistently."
CTO одной компании каждую неделю пишет письмо команде из 400 инженеров про то, что считает важным. Почему принимаются те или иные решения, какие-то новые идеи, и т.д.
Как пишет автор это стало источником интересных разговоров.
Это мега крутой пример открытости и лидерства. Очень вдохновляет такое. Забираю к себе в копилку.
https://www.linkedin.com/feed/update/urn:li:activity:7485687359515041792/
"In the end, leadership and trust are earned the same way: showing up consistently."
CTO одной компании каждую неделю пишет письмо команде из 400 инженеров про то, что считает важным. Почему принимаются те или иные решения, какие-то новые идеи, и т.д.
Как пишет автор это стало источником интересных разговоров.
Это мега крутой пример открытости и лидерства. Очень вдохновляет такое. Забираю к себе в копилку.
https://www.linkedin.com/feed/update/urn:li:activity:7485687359515041792/
❤5👍1