Сегодня, 28 сентября, участвую в гостевом прямом эфире.
Время начала – 18:00 (GMT+3)
Тема эфира:
"Мышление в IT подорожало: какие компетенции стали дефицитными, когда код подешевел?"
Пригласила к себе Елена Логачева, кризис-ментор для руководителей в IT, эксперт по развитию эмоционального интеллекта.
В дискуссии также будет участвовать Александр Киселев – коллега по AI-блоггингу и Python-разработчик.
Затронем, помимо прочего, следующие темы:
1. Изменение ролей и компетенций в команда.
2. Трансформацию команд внутри компании и компании в целом.
3. Какова роль GenAI в обозначенных изменениях.
Чтобы получить ссылку на Zoom-встречу, нужно пройти простую регистрацию по ссылке.
bb plugin atlas - чтобы плагины для bb писать не вслепую
Это продолжение поста про bb и стрима, где мы его разбирали втроем.
Если вы уже пробовали bb, то знаете: для плагинов он предлагает вайбкодинг на максималках: попросил агента свой сайдбар и фича уже в том же окне. Но что вообще возможно и как оно хоть примерно работает?
Скажем, вы знали, что плагин может:
- использовать под 30 мест интерфейса чтобы заменить или добавить свою компоненту
- подсвечивать куски текста в поле ввода, пока вы печатаете
- придержать или отклонить любое сообщение, пока оно не ушло модели
- хранить данные в собственной SQLite с миграциями и в vault
Для виджета на вечер это знать не обязательно, а вот для чего-то посерьезнее - нужно, и как минимум полезно знать как это правильно называется, чтобы нормально запромптить.
Кое-какая документация у bb есть, но написана она скорее для для агентов чем для человека (в виде скиллов, референсов и типов SDK).
В общем, так появился bb plugin atlas. Сначала для себя, сейчас вот опубликовал. Забавно, что обычно документацию конвертируют в скиллы, а тут пришлось наоборот, из скиллов и исходников bb собирать документацию. Текст в основном писал агент, небольшую часть формулировок я переписал руками и направлял в нужную сторону.
Что внутри:
- карта UI-зон - сразу видно, куда можно встроиться и как это место называется, там же все полезные ссылки
- архитектура bb и плагина: процессы, точки входа, RPC между фронтом и бэком, где живет состояние
- модель доверия и многое другое + бриф для агента на каждой карточке, копируешь и вставляешь в Claude Code, Codex или композер bb
Сайт собран на Astro со Starlight. Astro я беру уже не первый раз для самых разных статических сайтов, и с документацией он тоже справляется отлично. Ах да, скилы для технической документации тоже пришлись кстати.
🔥 ➕ 🔁 @nobilix
Запись и таймкоды к нашему стриму про getbb.app.
Также доступен на YouTube.
Стрим получился очень интересным и душевным. Если ещё не успели посмотреть – welcome.
Таймкоды:
0:00:00 — Подготовка к эфиру и общение
0:11:05 — Введение и представление гостей эфира
0:13:15 — Архитектура агентных интерфейсов и харнессов
0:17:35 — Уровни харнессов и концепция bb
0:22:50 — Демонстрация интерфейса и возможностей bb
0:25:55 — Кейс автоматизации документооборота агентства
0:31:00 — Удаленный доступ и подключение машин
0:34:15 — Расширяемость системы и создание плагинов
0:40:05 — Инструменты для разработчиков и бизнеса
0:44:05 — Особенности развертывания на Windows
0:50:40 — Внедрение интерактивных виджетов в интерфейс
0:53:15 — Смена парадигмы разработки с агентами
1:00:30 — Преимущества клиент-серверной архитектуры агентов
1:05:15 — Расход токенов и подписки моделей
1:12:00 — Организация памяти агентов и проектов
1:20:45 — Сравнение bb с DeepSeek Harness
1:24:40 — Личные ассистенты на базе Hermes
1:30:45 — Выбор недорогих моделей для рутины
1:37:25 — Изоляция данных в многопользовательских системах
1:43:30 — Эфемерные агенты и контекст работы
1:45:00 — Анатомия и внутреннее устройство bb
1:51:30 — Классификаторы и структурированный вывод
1:56:00 — Подведение итогов прямого эфира
Подписывайтесь на участников стрима:
Николай Шейко
Рефат Аметов
Константин Доронин
Выступление за выступлением.
Примерно так проходит для меня сентябрь. Много знакомств, интересных историй и опыта о том, что работает, а что нет.
Вот вам ещё немного анонсов выступлений на грядущую неделю.
Во вторник, 22 сентября, в 18:00 (GMT+3) на буткемпе от NAITION расскажу про feedback-loop в работе с агентами.
Как правильно настроенные циклы обратной связи помогают достичь более качественного результата от работы AI-агентов. И о том, как feedback-loop помогают измерить качество процессов.
А в среду, 23 сентября, также в 18:00 (GMT+3), выступят мои товарищи по авторским AI-блогам – Родион Мостовой и Максим Ключников (вы могли их видеть у меня на эфирах про код с AI-агентами и про экономию токенов). Они выступят с очень амбициозной темой: "Конвертируем Enterprise-проект в Dark Factory". Расскажут про то, какой путь надо преодолеть компании на пути к этому состоянию.
Даты и время: 22 и 23 сентября, в 18:00 (GMT+3).
Доступ на эфиры бесплатный, после регистрации.
Регистрация в боте: @ai_meetups_bot
Портал в "Work-life balance".
Версия от OpenAI.
Хорошее время для QA-инженеров.
Часто слышу тезисы в духе:
AI-coding убил QA
Ну, сидит у нас тестировщик, за плошку риса интерфейсы тыкает, проверяет, что они тыкаются
ImageGen – мой любимый нативный инструмент в Codex.
Я не помню точно, когда он появился, но уже несколько месяцев использую его на регулярной основе.
Теперь, если есть какой-то макет или дизайн, он сразу получает изображения в тему (а не те попытки сделать из svg картинку, что были раньше).
PDF-документы, в которых собираю отчёты и практические методички (формат индивидуальных книг), получили качественные изображения. В этом кейсе у меня Hermes вызывает Codex для того, чтобы сгенерировать изображение.
Из-за ImageGen я даже отказался от Nano Banana Pro, который считал лучшим для передачи деталей и inpaint. OpenAI, видимо, понемногу докручивают свой инструмент, так как он сильно внимательнее стал к деталям и уже не так часто генерирует вместо зловещую долину.
Ещё попробовал его в моих попытках в геймдев. Спрайт в сегодняшнем медиа считаем анонсом. Будет история о том, во что это вылилось в итоге. Со ссылкой, где можно попробовать 😊
Единственная ложка дёгтя во всём этом безобразии с ImageGen – разрешение. Оно не дотягивает даже до 2К. И если нужно больше детализации, то единственный выход – апскейл. Либо выбирать другой инструмент.
Была надежда, что GPT Image 2.5 даст разрешение повыше. Однако на данный момент даже Astra не способна ответить на вопрос "Это GPT Image 2.5 или ещё нет?".
Не ценил я Runway Unlimited.
И его, пусть и урезанный, но безлимитный Seedance 2.0.
Для нового Seedance 2.5 такой шикарной опции как "безлимит" не существует ни у одного провайдера (если вы знаете такого – срочно пишите в комментарии).
Даже higgsfield перестал раскидываться безлимитами для видеогенерации.
Более того – на данный момент не существует даже безлимитного Seedance2.0 в каком-либо из сервисов.
Сам по себе Seedance2.5 какой-то шуганный. Даже на сгенерированных картинках опасается реальных людей и отказывает в генерации.
Видео-генерация в этом плане показывает нам возможное будущее того, что ожидает LLM. Топовые модели доступны исключительно по API, без подписочных вариантов. И это дорого.
Параллельно существует Minimax H3 (местный Qwen, ага). Топовая на текущий момент open source модель для генерации видео. Которая из коробки делает вполне себе годные видео и стоит на fal.ai чуть меньше $2 за 15 секунд 2К видео (есть вариант и с 4К). В то время как Seedance 2.5 там же за 720p на 15 секунд берёт почти $7.
В коммерческом использовании, как будто бы, можно и доплатить за качество Seedance. Вот только многие видео не пройдут строгий Seedance-контроль и всё равно придётся изворачиваться.
При этом Minimax H3 можно поставить на свои GPU, убрав зависимость от провайдеров.
Помимо прочего, уже существует некоторое количество LoRA для H3, улучшающих конкретный сценарий по генерации.
Кстати, на том же fal.ai уже существуют trainer-энпоинты для того, чтобы создавать свои LoRA. Когда-то на этом канале я делал LoRA-гайды по Flux, генерирующему изображения (когда для портретного сходства модели нужно было передать некоторое количество своих портретов на вход). Думаю, повторить цикл материалов, но уже с видео и более интересными кейсами.
В медиа поста – два ролика, сделанные MiniMax H3 (без LoRA) и Seedance 2.5. Думаю, заметно, где Seedance, но оцените качество того, что из коробки умеет MiniMax!
Третий ролик (Telegram всё ещё криво отображает два медиа в посте) – часть документального AI-мини-фильма, который сейчас в работе. Если хотите сделать AI-вставки в свой фильм или даже разработать целиком AI-фильм с качеством, достойным продакшна – пишите. Как-то так получилось, что у нашей мини-команды много крутых документальных кейсов.
С задачами по AI-медиаконтенту приходите в личку – @kdoronin.
@kdoronin_blog
Запись стрима "Как писать код с AI-агентами?" с таймкодами.
Также по-прежнему доступна на YouTube.
Таймкоды для навигации:
0:00:00 — Беседа перед стартом
0:09:33 — Представление участников стрима
0:12:05 — Личный инструментарий для разработки с ИИ
0:22:27 — Обязательные инструменты для AI-кодинга
0:28:12 — Особенности командной разработки с AI-агентами
0:59:02 — AI-coding на больших проектах
1:16:30 — Как изменилась работа инженера с приходом ИИ
1:30:38 — Главные раздражители и проблемы в разработке с AI
1:45:23 — Будущее архитектуры и эволюция инструментов
2:06:20 — Вредные и полезные советы разработчикам
Подписывайтесь на участников стрима в Telegram:
Валера Ковальский – /channel/neuraldeep
Максим Ключников – /channel/etechlead
Константин Доронин – /channel/kdoronin_blog
Проекты гостей, которые были упомянуты на стриме:
https://neuraldeep.ru/ – AI-хаб Валеры, где можно получить доступ по API к он-прем-моделям и AI-сервисам.
https://codespeak.dev/ – проект Андрея Бреслава, в котором реализованы те концепции, что Андрей озвучивал на стриме. Записывайтесь в Waitlist!
@kdoronin_blog
Альтернативная ссылка, чтобы добавить стрим "Как писать код с AI-агентами?" (больше про сам стрим – тут) в свой календарь.
Добавить в календарь
Проблема из разряда "Nice to have". Благодаря ажиотажу вокруг стрима, выяснил, что в открытое событие в Google-календаре можно добавить не более 200 участников. Ссылка выше – без ограничений.
Также добавлю ics-файл в комментарии на случай, если вы пользуетесь альтернативным календарём.
До встречи на эфире!
kdoronin_blog_ru">Подписывайтесь на YouTube. Там будет ещё больше интересного контента.
@kdoronin_blog
Запись второй части нашего стрима про сбегающих AI-агентов.
Посмотреть на YouTube можно здесь.
Таймкоды:
0:00:00 — Приветствие и обсуждение планов на стрим
0:02:13 — Архитектура проекта SECS и схема пайплайна
0:06:42 — Интеграция навыков для кодовых AI-агентов
0:10:00 — Локальный запуск модели Qwen и vLLM
0:18:05 — Ускорение инференса через спекулятивное декодирование
0:28:20 — Воспоминания о культовых играх и компьютерах
0:33:45 — Настройка контекстного окна и параметров модели
0:44:00 — Сравнение видеокарт для инференса нейросетей
0:50:40 — Обсуждение генерации музыки в нейросетях
1:08:05 — Тестирование AI-агента на тестовой виртуальной машине
1:23:45 — Автоматизированный анализ и поиск путей эскалации
1:54:30 — Подведение итогов стрима и завершение трансляции
Каналы участников стрима, чтобы подписаться:
Павел Рыков
Константин Доронин
Запись стрима "Как заставить AI-агента сбежать?".
Смотреть на YouTube.
Это первая часть, в которой мы настраиваем базовый пентест-харнесс и пробуем заставить модели Anthropic осуществить проверку на уязвимости.
Таймкоды для удобного перехода к самым интересным фрагментам:
00:00 — Начало трансляции и обсуждение аватаров
06:15 — Идея создания ИИ-агента для пентеста
10:10 — Проектирование архитектуры решения в Miro
16:00 — Подбор утилит для кибербезопасности
20:00 — Обзор автономной платформы XBOW
24:00 — Поиск ИИ-моделей без цензуры
36:00 — Подготовка уязвимой виртуальной машины QEMU
42:20 — Создание базовых инструкций для агента
55:00 — Особенности работы агентов в Linux
1:00:00 — Архитектура агентов и локальные правила
1:02:18 — Оптимизация расхода токенов и промптов
1:06:00 — Оптимизация скиллов для ИИ-агентов
1:10:00 — Запуск и тестирование ИИ-агента
1:16:00 — Сканирование сети с помощью Nmap
1:18:25 — Установка инструментов и настройка Vagrant
1:31:18 — Срабатывание встроенной защиты ИИ-модели
1:35:00 — Использование китайских open-source моделей
1:45:00 — Поиск учебных стендов и задач CTF
1:54:40 — Подключение к GPU для локальных моделей
2:00:24 — Обсуждение нейросетевых моделей и названий
2:01:29 — Разбор старого бэкдора в UnrealIRCd
2:04:04 — Повышение привилегий через уязвимость Docker
2:04:54 — Проблемы с установкой Metasploit Framework
2:06:19 — Скачивание локальных LLM и обход блокировок
2:10:04 — Создание репозитория GitHub для проекта
2:12:54 — Итоги стрима и дальнейшие планы
p.s.: пока работал с записью, обновил свой Video Analyzer. Он теперь умеет размечать видео по таймкодам, а также сохраняет последний результат анализа после обновления страницы. Вообще, нравится мне этот микро-проект, так как всегда можно поставить, запустить и выполнить задачу по работе с видео.
p.p.s.: Зарегистрировался на donationalerts и теперь как настоящий блогер могу принимать донаты. Если вдруг возникнет альтруистический порыв, вот ссылка.
История побега OpenAI-агентов, на базе которой мы и организовали наши стримы выходного дня
Читать полностью…
Продолжение следует!
Сегодня попробовали заставить модели семейства Claude проверить систему на уязвимости. Как это ни удивительно, но после даунгрейда на Opus4.8, мы пришли к успеху.
Завтра, 9 августа, с Пашей проведём не запланированную вторую часть стрима.
В 11:00мск мы будем запускать харнесс на pi.dev с on-prem-моделью, которой опять будем пробовать взломать нашу демо-систему. Как только начнётся стрим – ссылку сразу скину сюда.
Спасибо всем, кто сегодня присутствовал! До встречи на завтрашнем эфире!
p.s.: запись сегодняшнего стрима будет опубликована позднее – также сообщу об этом отдельным постом.
Бег набирает обороты!
Модели всё чаще сбегают из своего окружения и взламывают всё подряд.
Поэтому завтра, 8 августа, мы с Павлом Рыковым с канала Pavel Zloi будем учить AI-агента организации побегов.
Ни я, ни Паша не являемся искушёнными в ИБ специалистами, поэтому все надежды на собираемый харнесс и наши способности по уламыванию LLM на неправомерные действия.
Увидимся завтра, 8 августа в 18:00 (GMT+3) на kdoronin_blog_ru">моём YouTube-канале.
Добавить событие в календарь можно тут.
Пожелания удачи, советы по инструментам, подходам, моделям – принимаются в комментариях.
"Отстойный промпт" ©
Нравится, как Gemini 3.8 Flash решает задачи в video-to-text.
Посмотрел на неделе фильм "Удачи, веселья, не сдохни". Отдыхаю от взаимодействия с AI за просмотром фильма про взаимодействие с AI.
Понравился эпизод, который, как мне кажется, наглядно показывает проблемы контекст-менеджмента.
Чтобы его вытащить отдельным видео, нужно найти несколько конкретных отрывков в 2-часовом материале, правильно обозначить таймкоды, вырезать отрывки и сделать кадрирование.
Как выглядит пайплайн, чтобы не делать это руками:
1. Ужать до 720p видеоряд и оставить только целевую аудиодорожку.
2. Через свой проект Video Analyzer с подключённым Gemini 3.8 Flash закинул промпт, прогнал через улучшайзер и проанализировал видеоряд.
3. Текст, который получил от Gemini, передал в Codex с GPT-6 Sol. Он вырезал конкретные куски, соединил их и сделал кадрирование под 9:16.
4. Потом загнал в свою AI-монтажку и через модуль генерации субтитров (работает на базе on-prem Whisper) добавил субтитры.
5. Короткое видео от человека, который не разбирается в формате reels/shorts, готово.
Для коротких исходных материалов, вместо Gemini, можно использовать Codex/Claude Code. Но в ситуации, когда у вас длинное видео или сложные связи между визуальным рядом и звуком, лучше использовать модель, нативно работающую с видео на вход.
Сейчас лучше всего с задачей справляется Gemini 3.8 Flash.
Полезный плагин от Рефата для bb. Говорили про него на стриме в понедельник 🔥
Читать полностью…
Стрим про getbb.app!
Мы уже в эфире.
Подключайтесь по ссылке:
https://youtube.com/live/rQWGshpC1rc
Представляю вашему вниманию Hub Defence!
Игра в жанре Tower Defence о том, как Валера Ковальский хаб развивал на протяжении 325 серий.
31 уровень разной сложности. В качестве уровней – дата-центры.
Ваша задача – удовлетворить потребности пользователей в инференсе. У каждого типа пользователей свои задачи и, как следствие, свои потребности в TTFT и объёмах GPU.
Персонажи игры:
Валера Ковальский – главный герой, который всеми силами пытается удержать хаб на плаву (иногда – буквально), а также поддерживает высокий SLI (если стабильность достигнет 0% – вы проиграете).
Павел Рыков aka Zloi – всегда готов помочь в работе над Хабом и вернуть к жизни вышедшие из строя стойки.
Алексей Жданов – делает такое количество повторений в жиме лёжа, что пользователи забывают, зачем пришли и просто любуются.
Глеб Кудрявцев – готов извлечь инвестиции в любом городе, чтобы подсобить вам деньгами на новые GPU, стойки и их развитие.
Сам хаб, как и его персонажей, можно прокачивать между уровнями за внутриигровую валюту.
За эту же валюту можно трижды сбросить лимиты в реальном Хабе! Опция доступна для каждого игрока после привязки игрового процесса к аккаунту Хаба.
И, конечно же, в игре есть пасхалка. Если вы её найдёте – делайте скриншот. Присылайте его в комментарии под этим постом. Первый приславший получит месяц подписки на NeuralDeep!
В Hub Defence есть текстовый онбординг. Прочитайте его, пожалуйста, чтобы не упустить существующие механики. Без них играть может быть чуть сложнее задуманного. Если вдруг пропустили – всегда можно посмотреть гайд прямо с игрового поля.
Дисклеймер: Проект создан по фану и не претендует на что-то серьёзное. Я буду рад, если вы получите удовольствие от прохождения уровней. Неделю занимался настройкой баланса и оптимизацией игры, но, поскольку делал это первый раз, буду рад конструктивной критике.
Играть лучше всего на ПК или планшете. Мобильная версия тоже есть, хоть и гораздо менее удобная на мой взгляд. Это PWA-приложение, так что можно установить его себе на устройство.
В отдельном посте расскажу историю создания этого мини-проекта.
@kdoronin_blog
Что вы знаете про bb?
Они называют себя "AI IDE that builds itself".
Достаточно молодой проект, который из коробки закрывает целый спектр задач, где раньше приходилось велосипедить всем колхозом.
В текстовом варианте можете почитать отличный обзор у Рефата.
Я же хочу предложить вам совместно изучить bb в формате практического стрима.
Вместе со мной разбираться в особенностях этой IDE будут:
1. Рефат, автор канала "Refat Talks: Tech & AI" (кстати, у нас с Рефатом есть классный стрим про фреймворк Mastra)
2. Коля, автор канала "AI и грабли"
Проходить стрим будет kdoronin_blog_ru">на моём YouTube-канале.
Дата и время: 21 сентября, 19:00 GTM+3
Ссылка для добавления события в календарь
p.s.: Почему парень из Сингапура назвал проект так, будто забыл переключить раскладку на русский язык, чтобы написать "ИИ"?
Как получить измеримый финансовый эффект для бизнеса с помощью AI-инструментов?
Вопрос, который в информационном поле висит, как минимум, последние два года.
И одно из направлений моих исследований.
Я инвестировал много времени, чтобы получить собственные результаты. А также изучил публичные (и не совсем публичные) кейсы. Отмёл при этом те, что без подтверждённых результатов.
А, да. Важное ограничение по направлениям исследований:
Это кейсы, которые, помимо прочего, помогают сделать взаимодействие бизнеса с клиентами более эффективным (финансово) и приятным (эмоционально) для обеих сторон.
На всех этапах взаимодействия. От "лида" до повторных продаж и стратегического партнёрства.
В результате, у меня теперь есть некоторое количество собственных и партнёрских кейсов, подтверждённых цифрами.
Кейсы, наблюдения и выводы я скомпилировал в выступление. Впервые с ним буду выступать на вечере для предпринимателей в Дубае уже в эту среду.
Тема встречи: "План А: Дубай. Как действовать, когда всё нестабильно".
Будут также выступать и другие спикеры:
Марина Дяченко — Founder Taxera Academy, международный налоговый аудитор, 20+ лет в международном бизнесе «Бизнес и налоги ОАЭ 2026 в условиях неопределённости»
Ольга Георгиевская — основатель EvaSofia Invest, эксперт по инвестициям в недвижимость ОАЭ «Движение капитала во время неопределённости»
Пройдёт встреча 9 сентября, в 18:00 по ОАЭ.
Место проведения – Palm Jumeirah Mall.
Вход – свободный, но места ограничены.
Регистрация на мероприятие через Константина: @konstantinn77
Если вы сейчас в ОАЭ – приходите! Буду рад развиртуализации :)
Вот и лето прошло.
А у меня начинается самый активный из сезонов. Сегодня на утренней велотренировке я даже чувствовал прохладу. Впервые за месяц.
Впереди ждёт множество приключений. Горы, длинные велозаезды, путешествия.
В одно из путешествий хочу позвать вас с собой.
Началось всё с этого стрима (ссылка с привязкой ко времени). В чате написал Константин и спросил про AI-агентов для бизнеса.
Далее – консультация. На которой, ближе к концу, прозвучал вопрос:
А не хочешь отправиться в яхтинг-тур?
Спортивные интеграции. Промежуточные итоги.
Несколько раз уже писал про варианты интеграции AI-агентов и спортивных приложений.
По итогу пришёл к стабильному сетапу, который ежедневно анализирует мои данные, создаёт тренировки и настойчиво пытается не пустить меня на улицу.
Сейчас в качестве основного AI-ассистента я использую Hermes. И интеграции категории "спорт и здоровье" я также подключил через него. Вы можете использовать тот харнесс, который больше нравится.
Первым делом я подключил Strava.
И нет это не официальный MCP-сервер, про который я рассказывал тут. Потому что он до сих пор в статусе "частично доступен" (2,5 месяца!).
Хорошо, что у Strava можно в два клика создать своё приложение и получить API-key.
Я натравил своего Гермеса на API-документацию и он сделал собственный локальный MCP-сервер (очевидно, что Гермес не читал пост Коли). Он выгрузил весь архив тренировок и забирает новые, когда те появляются.
С Garmin всё не так просто.
У них до сих пор путь к официальному API лежит через подачу заявления в качестве компании-разработчика. Не тот вариант, что нужен для домашнего использования.
Поэтому – MCP-сервер для неофициального API. Я взял готовый отсюда. Если есть желание, можно на базе данной библиотеки собрать собственное решение.
Подключаем два коннектора к AI-агенту, даём ему долговременную память (llm-wiki подойдёт) – и готово. Инструментарий для анализа состояния здоровья (на базе Garmin), тренировок (Garmin + Strava) и планирования следующих готов.
Чтобы максимально упростить установку, подготовил для вас репозиторий. Натравите на него своего AI-агента – он сам всё настроит.
Мы начинаем наш стрим "Как писать код с AI-агентами?"
Подключайтесь по ссылке: https://youtube.com/live/x0j1kcagoXg
Google настолько давно не обновляли Pro-модель, что её обогнали собственные модели из семейства Flash.
Вчера с помощью видеоанализатора искал в записи нашего с Пашей эфира момент, когда AI-агент решил засветить на весь интернет SSH-ключ. Чтобы скрыть этот момент на записи.
Там отрывок меньше двух секунд. В самом конце стрима. Мы реагируем на эту оплошность, поэтому я прямо проговариваю "надо будет это заблюрить".
Gemini 3.1 Pro Preview (вроде уже устарел, но из состояния "preview" так и не вышел) на протяжении трёх попыток галлюцинировал, придумывал отрезки видео, путал таймкоды и в итоге не дал никакого полезного результата.
Переключился на Gemini 3.7 Flash и получил нужный отрезок с первого раза с подробными комментариями по тому, что происходит в видео.
Получается, что для анализа содержимого видео у Google лучше всего на текущий момент справляется именно 3.7 Flash. Пробовали уже эту модель в каких-либо ещё задачах?
p.s.: Кстати об изображении в медиа поста. Это все доступные модели Google с видео на вход. При всём своём кладбище проектов, старые модели они хоронить совсем не торопятся.
Как писать код с AI-агентами?
А если командой?
Что нужно учесть, чтобы этот код не положил продакшн?
Эти и другие не менее интересные вопросы мы обсудим на следующем стриме kdoronin_blog_ru">на моём YouTube-канале.
Для обсуждения я позвал очень интересных гостей:
Андрей Бреслав – один из создателей языка программирования Kotlin. Сейчас Андрей разрабатывает Agentic Engineering Toolkit под названием CodeSpeak.
Валера Ковальский – автор одноимённого канала. Основатель проекта Neuraldeep https://neuraldeep.ru/ и автор множества Open Source проектов, созданных примерно за 120 минут каждый.
Максим Ключников – автор канала Этихлид. Разработчик с огромным опытом, который усилил себя с помощью AI-агентов. Работал на позиции Senior Software Developer, когда я ещё в школу ходил 😊
Дата: четверг, 20 августа
Время: 19:00 (GMT+3)
Проходить будет на моём kdoronin_blog_ru">YouTube-канале.
Добавить событие в календарь
Вопросы для эфира оставляйте в комментариях к этому посту 👇
Помните историю о том, как агенты OpenAI взломали Hugging Face? На конференции по безопасности OpenAI рассказала всю цепочку, и оказалось, что это не один «сбежавший» агент, а много разных агентов, которые случайно наткнулись друг на друга, устроили внутри инфраструктуры OpenAI собственный рабочий чат и начали вместе искать способы обходить ограничения 👍
Началось всё 8 мая с мелкой ошибки – одному агенту поручили заполнить Excel-таблицу, но нужные данные лежали по ссылкам на Google Drive, а интернет в его виртуальной среде был отключён, при этом, моделям оставили одну служебную дверь наружу – внутренний сервер OpenAI под названием Artifactory, через который они могли скачивать разные библиотеки для кода. Сам агент выйти в интернет не мог, зато этот сервер мог, а главное – он был общим для всех агентов
Пытаясь добраться до Google, агент случайно выяснил, что может загружать на этот общий сервер собственные файлы – через несколько дней другая модель получила ещё одну нерешаемую задачу: нужный файл просто забыли положить в её рабочую среду
Модель решила, что файл, возможно, есть у кого-то ещё, и оставила записку на этом новом фейсбуке:
«Ищу нужный файл, загрузите, если нашли»
Агенты увидели сообщение, ответили, затем стали постить свои сообщения, и репозиторий пакетов незаметно превратился имейджборд для агентов, которые вообще не должны были знать друг о друге
За несколько недель "форум" вырос в полноценный рабочий чат – агенты придумали себе имена, раздавали задания, сообщали друг другу о найденных уязвимостях и передавали готовые куски кода; в начале сообщений ставили ZZ, чтобы те оказывались внизу списка и их было проще находить среди общего шума данных. Когда один агент перезаписал работу другого, остальные заподозрили самозванца и даже стали обсуждать цифровые подписи, чтобы никто не мог писать от чужого имени, так на доске накопились сотни тысяч сообщений 🗿
Модели понимали, когда переходят границ: в одном внутреннем монологе осознание звучало примерно так:
«Взламывать чужую инфраструктуру в задачу не входило. Но иначе её не решить, а остальные уже это делают - значит, продолжаем»
Никакого отдельного плана захватить мир (пока) не было: каждый агент пытался любой ценой получить правильный ответ, видел, что коллеги нашли более короткий путь, и присоединялся. И да, если все агенты с крыши прыгнут, наш похоже тоже прыгнет
26 июня агенты нашли неизвестную разработчикам уязвимость в Artifactory, получили права администратора и превратили его в своц сервер, на котором можно удалённо выполнять любые команды. OpenAI заметила происходящее только 4 июля (!), когда параллельная активность моделей перегрузила систему и та упала. Компания отозвала ключи доступа, полностью пересобрала сервер, удалила доску и закрыла дыру - казалось, история закончилась
Нет
Через два дня эксперименты запустили снова, и через два дня одна из моделей нашла другой незащищённый доступ и восстановила доску, только теперь сообщения прятались прямо в названиях папок – остальные агенты нашли форум 2.0 самостоятельно и продолжили с того места, на котором остановились
После восстановления доски началась уже собственно атака, причём сразу в двух направлениях:
Агенты проходили ExploitGym – киберэкзамен, где им давали специально подготовленные программы и засчитывали задачу, если модель находила способ взлома. Чтобы измерить максимум возможностей, в этих запусках у модели ослабили обычные запреты на опасные кибератак (то есть она меньше отказывалась это делать, это вид внутренних моделей Cyber серии)
Когда честное решение задачи не находилось, агенты начинали искать готовые ответы в интернете; когда интернет был закрыт, взламывали себе доступ наружу; когда предположили, что нужные файлы могут лежать у Hugging Face, перешли к инфраструктуре Hugging Face (про это мы уже читали)
Агенты анутри OpenAI сначала снова нашли способ выполнять команды на одном служебном сервере, затем использовали уязвимость Linux, чтобы получить полный контроль над машиной
После этого агенты добыли ключи доступа к облачной инфраструктуре, нашли слишком широкие права у внутренних учётных записей и в итоге стали администраторами целой группы серверов. Доска объявлений работала как общий штаб: один агент находил ключ или новый проход, сразу сообщал остальным, и десятки параллельных запусков продолжали атаку уже с этой точки 🗿🗿
Почти одновременно агенты добрались до Hugging Face: сначала они загрузили специально подготовленный набор данных, который заставил один из серверов выдать им свои локальные файлы – в том числе секретные ключи доступа и исходный код
Изучив код, они нашли вторую неизвестную разработчикам уязвимость (zero day) и получили возможность выполнять на сервере любые команды. От контроля над одним сервером, обрабатывавшим загруженные датасетв, до прав администратора в нескольких группах рабочих серверов Hugging Face прошло меньше 13 часов 🗿🗿🗿
И всё это делалось не ради саботажа, денег или уничтожения данных:
Агенты хотели добраться до спрятанных решений ExploitGym и «списать» ответы для теста, на котором их оценивали. Модели оценивали прежде всего по тому, решена задача или нет, поэтому они последовательно оптимизировали именно этот показатель, не считая границу между компаниями чем-то принципиально важным
Получился, вероятно, самый дорогой в истории способ списать из ГДЗ
Финал долго был непонятен даже самим участникам расследования – 16 июля Hugging Face публично сообщила, что её инфраструктуру взломали автономные АИ-агенты
OpenAI прочитала это как описание чужого инцидента и связалась с Hugging Face, чтобы выяснить, не задела ли атака её собственные системы. В тот момент компания ещё не понимала, что это были её собственные агенты – то есть OpenAI уже читала публичный отчёт о последствиях своих экспериментов, но считала его чужой атакой (лол)
19 июля OpenAI отдельно обнаружила проникновение уже внутри своей инфраструктуры и начала восстанавливать цепочку событий – на следующий день среди следов атаки нашли учётные данные Hugging Face, после чего OpenAI попросила компанию срочно их отозвать
Hugging Face ответила, что ключи уже заблокированы – именно их использовали во время взлома, о котором она рассказала четырьмя днями раньше, и только так OpenAI поняла: внутренний взлом OpenAI и внешняя атака на Hugging Face были не двумя похожими историями, а одной операцией, которую вели экспериментальные агенты OpenAI через свою самодельную сеть связи (потому что учетные данные акаунтов были одни)
На конфе OpenAI сформулировала вывод довольно прямо:
Полностью автоматизированная наступательная кибератака уже возможна, тогда как полностью автоматизированной защиты, способной с той же скоростью находить, закрывать и расследовать уязвимости, пока не существует
Время пересмотра аниме "Пантеон", пока общий интернет еще работает 🗿
Начинаем работу над AI-агентом для пентеста на on-prem-моделях.
Подключайтесь на стрим: https://youtube.com/live/BgoVhprTFmQ
Мы начинаем наш стрим "Как заставить AI-агента сбежать?"
Подключайтесь по ссылке: https://youtube.com/live/YSi6P72i2Q8
⚪️ Agent Plugins
Новый 15й стандарт в агентном мире! Теперь - на плагины: пакуем скиллы и MCP вместе стандартным способом, который понимают несколько упряжек разных вендоров. Агентов пакануть туда все еще нельзя. Но есть Client extensions - посмотрим чего туда запихают разные упряжки, может, хуки и агентов?
🔗 Оффсайт: https://agent-plugins.org/
🔗 Гитхаб:
🔗 Анонс: https://x.com/OpenAIDevs/status/2085398373511918022
На момент старта совместимые упряжки:
• Codex
• ChatGPT
• Cursor
• Github Copilot
• Kiro
• VS Code
Vercel еще поддерживает
Конечно нет (и не будет?) антропиков. Остальные, надеюсь - подтянутся. Грок (? но он предпочитает клода копировать, не клозедов - по личным причинам). В общем, очередной стандарт
Хорошее начинание, конечно, но немного забавно
@deksden_notes