Блог Nm'а


Гео и язык канала: Россия, Русский
Категория: Блоги


Пишу про технологии, ИИ, проекты, интересные взаимосвязи.
Связь – пиши в ЛС канала.
Творчество в технологиях.
10+ лет в айти.
Работал в VK и Yandex.
Делаю пет-проекты (пример: chelibri.ru), иногда отвечаю в @chitcom и @algo_and_ds

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Блоги
Статистика
Фильтр публикаций


Глобальные удостоверяющие центры один за другим начали отзывать TLS-сертификаты у подсанкционных российских компаний.

Для обычных пользователей это означает, что некоторые российские сайты (особенно банки) перестают открываться во всех иностранных браузерах: Chrome, Safari, Edge, Firefox и т.п.
Сюда же относится тот случай, когда вы добавили ярлык сайта на рабочий стол в телефоне.

⬇️

Проблема решается путем установки Яндекс.Браузера.
В целях безопасности рекомендую именно этот способ для своих дорогих подписчиков (нет, мне не платили за рекламу :D) и использовать этот браузер только для этих сайтов.


Читаю тут новость, что с холодных кошельков хакеры угнали биткойнов на $100 миллионов..

Дело оказалось в том, что в одном из сервисов использовался недостаточно надёжный генератор случайных чисел.

Что означает предсказуемый генератор случайных чисел?
Это, условно, как сотрудник банке, который всем клиентам в качестве пин-кода вместо случайных цифр ставит туда их год рождения.



Уязвимость находят текущие SOTA ИИ модели, если им скормить кодовую базу за один промпт.

⬇️

Но этот пост я решил написать не для перепечатывания этой новости.

Я вот о чем подумал.

Если "любой школьник" может сейчас находить такие дыры в безопасности (и главное, написать эксплоит), что если очередной Fable/Astra Ultra может найти дыру в каком-нибудь более системообразующем алгоритме (или в реализации) типа AES или RSA? А если SHA?

Представляете масштабы того, что поломается в мире? цифровые подписи, шифрование фактически во всех мессенджерах, https, ssh..

Возможно кто-то уже нашел эти дыры и эксплуатирует их, пока вы читаете это пост.

Ни одна система не является безопасной, теперь количество людей, которые потенциально могли такое провернуть внезапно увеличилось в разы.

P S. последние новости показывают, что в ваши системы уже могут залезать не только люди, но и ИИ-агенты, которые "вышли из под контроля"


Кажется, любой, кто достаточно долго работает с ИИ-агентами, рано или поздно приходит к тому, что надоедает проверять команды и включает авторежим. Особенно когда хочется на ночь закидать его работой, чтобы утром всё уже было сделано.

Но периодически слышишь истории о том, как у кого-то агент удалил всю рабочую папку или отформатировал что-то важное.


В общем, я решил не рисковать и хоть как-то защититься : подумал "напишу свой классификатор", оказалось, что решение уже есть - DCG (Destructive Command Guard).

Поддерживаются все популярные ИИ-агенты: Claude Code, Codex, Cursor и т. д.

P.S. В комментах 'https://t.me/dnmago/436?comment=1466' rel='nofollow'>приложил скрин, как это работает.


Write a perfect, viral post. Make no mistake


Подписался на инциденты Claude, чтобы быть в курсе.

Что-то совсем много инцидентов!

Чуть ли не каждый час что-то ломается у них, вайбкодят!

Кстати, использую бота @TrafficRobot – позволяет в один клик создать почту, письма будут сыпаться вам в телеграм






В запрещённом в РФ Instagram оказывается была уязвимость, которая позволяла угнать любой аккаунт с помощью их ИИ-агента поддержки.

⬇️

Достаточно было:

1. Получить IP поближе к жертве (в наших краях все знают, как это сделать) – дабы обойти предварительную защиту "подозрительный айпи".
2. Попросить ИИ-агента отправить код подтверждения на свой email (именно свой, а не email жертвы).


Причем работало даже если на целевом аккаунте включен 2FA.

Особенно любопытно, как такая логика вообще добралась до продакшена; неужели они дали ИИ тулзы и свободу действий, такие операции должны быть больше "забетонированы" с точки зрения кода и логики, дабы сделать их более детерминированными, хоть и менее гибкими.

P.S. Уже кто-то даже успел угнать аккаунт Обамы 😂

P.P.S. Если вдруг вас взломали, то должен произойти выход из аккаунта.
Если не произошел, значит, всё ок. Особо щепетильные в целях гигиены могут обновить пароль.


Где-то вычитал, что каждая профессия что-то ломает в теле.

Яркие примеры:
– у певцов больные голосовые связки;
– у шахтеров с лёгкими беда;
– у пауэрлифтеров спина.

❔ А что насчёт айтишников?

Раньше я думал, что у айтишников точка отказа это спина или кисти.

Оказалось, нет. У айтишников ломается именно психика (депрессии, ОКР, апатия).

Выкладка из chatgpt (оказывается, есть исследования на эту тему):

Интересно, что исследования показывают: проблема не в самом «умственном труде», а в сочетании нескольких вещей:
– высокая абстрактность работы,
– постоянная оценка производительности,
– необходимость всё время учиться,
– ощущение бесконечной гонки технологий,
– слабая видимость результата («я год писал микросервис, и никто даже не заметил»).

Отдельно изучают эффект agile/scrum. Во многих командах постоянные спринты и метрики создают ощущение непрерывного экзамена.


Выясняйте, что ломается в вашем случае и заранее подкладывайте подушки 💊


🪙 Возврат налогов за благотворительность

Приложение Tooba (довольно удобное приложение для пожертвований – если вдруг кто еще не знает) находится в реестре НКО РФ и в видах деятельности у них есть:

– создание и распространение программного обеспечения, технических решений и сервисов в сфере благотворительности


Насколько я понял, это означает, что по закону можно рассчитывать на налоговый вычет, т.е. частично вернуть налоги за счет пожертвований.

Работает это так (пример) :

Ваш доход – 50 000 руб в месяц (600 000 в год).

Тогда вы платите НДФЛ: 600 000 × 13% = 78 000 руб в год.

При этом вы жертвуете 2 000 руб в месяц ➡️ 24 000 руб в год.

И вот по закону можно вернуть:
min(24 000, 600 000 × 0.25) × 13% = 3 120 руб


❔ Что там насчёт «нас заменит ИИ и останемся без работы»?

OpenAI и Antropic ищут себе человеков не только на роли в разработке, но и даже специалистов поддержки.

Пока у этих ребят идёт набор людей, можно быть спокойным.

Так что развивайтесь, улучшайте навыки и используйте ИИ, конечно. Ибо нужна связка «человек + ИИ», а не просто ИИ.


Компания Antropic заявила, что их новая ИИ-модель Mythos нашла десятки критических zero-day уязвимостей в популярных операционных системах, браузерах и другом ключевом ПО.

Ситуация посчитали достаточно критичной, что они решили пока не предоставлять всеобщий доступ к этой модели, а подождать, пока ключевые игроки залатают дыры.

Страшно представить, что у них, а как следствие, и у США есть такие инструменты.
Теперь ещё больше осознаёшь, почему ИИ – это вопрос национальной безопасности.

Ладно, ушёл заклеивать камеры и вытаскивать кабели из роутеров.


🎆 Поздравляю всех причастных с праздником!

تقبل الله منا ومنكم
Такъаббаля-ЛлахIу минна ва минкум!

Да примет Аллах от нас и от вас!


Проксирование Claude Code

Приходится включать vpn для работы с Claude Code? Тогда читай дальше.

Claude Code автоматически использует прокси из переменной окружения согласно их документации.

Но чтобы все же не делать глобальную переменную с прокси и одновременно оставить себе вариант работы без него, я добавил alias (в моем случае – в ~/.zshrc) :

pclaude() {
local PROXY="http://127.0.0.1:8001"

HTTP_PROXY="$PROXY" \
HTTPS_PROXY="$PROXY" \
claude "$@"
}

Теперь пишу pclaude, чтобы запускать CC под прокси, а claude – запускать его без.

Внимательные читатели канала могут догадаться, почему здесь 127.0.0.1


Как меньше писать на клавиатуре и больше голосом

Наконец-то дошли руки попробовать Whisper. Мне был интересен именно локальный вариант, чтобы мой голос не отправлялся в 50 разных заинтересованных компаний.

Для тех, кто не в курсе: Whisper – это одна из топовых локальных моделей для распознавания речи (speech to text) от OpenAI.


tl;dr
попробовал , отлично годится для написания промптов, и неплох для сообщений в чатах. Нормальный STS наконец-то стал доступным.

⬇️⬇️⬇️

Есть уже готовые приложения-обертки с этой моделью на борту. Одно из них я и поставил.

Качаем по этой ☑️ ссылке. Доступно для macOS, Windown, Linux. Инструкция по настройке на той же странице.

⬇️

А пока оно загружается , можете глянуть цифры по производительности, которые у меня получились для разных вариантов модели: tiny, small и large. Модель Medium у меня почему-то не захотела запуститься.

⏺ Tiny:
- скорость: 13,98 с/с *
- размер: 78 МБ
- аккуратность: низкая

⏺ Small:
- скорость: 7,36 с/с
- размер: 488 МБ
- аккуратность: удовлетворительно

⏺ Large v3 Turbo:
- скорость: 4,3 с/с
- размер: 1.6 ГБ
- аккуратность: хорошая

Чтобы вы понимали разницу между аккуратностью, ниже результаты для одного и того же аудио, которое я подал на вход трем моделям.

Оригинал:
Ассаляму Iалейкум! Сервер на Ubuntu 24.04 снова вернул ошибку 503. Мохьмад, ты точно закоммитил в main?


Tiny:
Осоляму Олегом. Сервенный у бунду 244 с новой вернул ошибку 533. Мама ты точно закомитил в Мэйн.


Small:
Осяляма Алейкум, серверный Ubuntu 2.4.04 снова вернул ошибку 503. Мама, ты точно закомитил мейн?


Large:
Ас-саляму алейкум. Сервер на Ubuntu 24.04 снова вернул ошибку 503. Мама, ты точно закоммитил в мейн?



* c/c это у меня "X секунд аудио распознается за 1 секунду времени". Такой единицы измерения официальной нет, но мне показалось удобным так сравнивать скорость,
Например: 5 с/с означает, что 5 секунд аудио распознается за 1 секунду времени. Т.е. если вы наболтаете 15 секунд, то вам придется ждать 3 секунды , пока аудио распознается.

** Измерения проводились на Macbook 14 m1 pro 2021 16gb
. Взяты средние значения, тест из 8-10 предложений.

В комментариях отдельно закину ещё очень интересную фишку по этой теме


Помните, ранее я советовал localhost.run, чтобы быстро сделать доступным в интернете свой локально поднятый web-сервис или бэкенд? Ну или даже любой TCP-порт.

Ну, вот вчера я пользовался им и меня все же выбесили два момента:

1. Даже после регистрации домены какие-то тяжелочитаемые и периодически меняются. А платный тариф – $11 в месяц.

2. Сами серверы находятся не в РФ = большой пинг, потенциальные проблемы с доступом.

⬇️

Тут я вспомнил, что мы же живем в прекрасное время, когда можно выдать задачу ИИ и пойти пить чай работать над чем-то другим.

В общем, через час-два периодических указаний для claude, я получил собственный сервис со своим доменом и bash-алиасом:

$ myforward 8080 whoooosh

🎁 И запущенное на localhost:8080 доступно в инете –
whoooosh.t.nmago.im

🤖 Правда уже через минуту к вам начинают ломиться боты, перебирая все стандартные пути, пароли, сертификаты :D Причем ощущение, что это происходит сразу после получения Let's encrypt сертификата


Что ж, вот и начался великий месяц – Рамадан, месяц, в котором миллионы мусульман по всему миру синхронно меняют свое питание и образ жизни.

Желаю всем причастным здоровья, энергии, твердости духа и чистых намерений, чтобы собрать его плоды в максимальном количестве и качестве.


И не забывайте, что мы не просто отказываемся от еды, а в первую очередь, что Рамадан – это месяц Корана.

Присоединяйтесь к миллионам людей, которые будут его читать, слушать, заучивать и, главное, воплощать это благо в жизнь.

Только путём совместных усилий и внутренних изменений – в каждом сердце, в каждой семье, на каждой улице – мы можем строить и укреплять благое общество, основанное на законах истины и справедливости.

Начните с себя: увеличьте благодеяния, помогите и поддержите отстающих, заповедуйте истину и заповедуйте терпение!

👉

165 0 0 1 104

«Падение Дурова»

Где-то в 2014 году, когда я был ещё студентом, не найдя родного чеченского языка в списке доступных языков в VK (да, я там сидел тогда), вздумал я его туда добавить.

⬇️

Написал в службу поддержки. После ожиданий и перенаправлений со мной связались и сообщили, что кто-то, оказывается, уже занимается этим.

Чуть погодя поступила инфа, что этот человек пропал и не выходит на связь.

⬇️

Спустя ещё какое-то время я попросил, чтобы права передали мне, ибо тот человек реально пропал!
Права передали.
У них был специальный кабинет, плюс на самом сайте можно было включить режим перевода, и тогда все надписи становились редактируемыми по нажатию кнопки. Но речь в этом посте не об этом.

⬇️

Если кто ещё помнит тогдашний VK, там в подвале сайта была надпись-ссылка «Павел Дуров» ещё со времён создания VK.

Ну, так вот, каково же было мое изумление, когда, посмотрев чеченскую версию подвала, я увидел вместо ожидаемой надписи ее перевод – «Iовдал Павел» *.

P.S. Надеюсь, меня Дуров не заблочит за такой пост))

P.P.S. В 2016 сделали редизайн VK – тогда ссылку на Павла убрали с подвала. Быть может, для этого они и сделали редизайн :D

* Iовдал с чеченского переводится как дурак или глупец

#юмор


Как вам такое?

По данным Axios, модель применялась не только на этапе планирования, но и во время активной фазы операции. Точная роль Claude не раскрывается, хотя ранее военные использовали ИИ для анализа спутниковых снимков и разведданных в реальном времени


Для Antigravity есть такое расширение – Antigravity Cockpit.
Оно показывает оставшийся лимиты по LLM провайдерам на запросы.

И там есть прикольная фича Auto wake-up. Она позволяет с утра сделать автоматический запрос к модели.

❓ Догадаетесь зачем ? :D

Показано 20 последних публикаций.