Claude ломает шифры, MCP теряет сессии и Kimi K3 на домашнем Mac  Публичный пост

29 июля 2026  3

Модель за 60 часов нашла атаку на криптостандарт, который два года проверяли эксперты. Потом два человека почти месяц убеждались, что она не соврала. Самое ценное в этой истории — не сама атака, а дословные реплики, которыми исследователь заставил модель не сдаваться. Ещё сегодня: MCP переписали так, что старые серверы сломаются, а гигантскую Kimi K3 уже запускают дома.

Главное за 30 секунд

  • Claude Mythos нашёл новые атаки на постквантовую подпись HAWK и на 7-раундовый AES за 60 часов работы.
  • Спецификация MCP от 28 июля выкинула сессии и хендшейк — это самая ломающая ревизия за всю историю протокола.
  • Kimi K3 на 2,8 триллиона параметров уже гоняют локально: на Mac с 64 ГБ и на сборке с 512 ГБ памяти.
  • OpenAI открыла Codex Security — сканер, который не просто находит уязвимость, а доказывает её рабочим экспериментом.
  • Исследование OpenAI: 43,5% рабочих запросов к ChatGPT относятся к задачам чужой профессии.

Внедряем и улучшаем

Модель нашла новые атаки на шифры. А главное здесь — как её заставили не сдаваться. Anthropic выпустила отчёт: Claude Mythos Preview нашёл две новые криптографические атаки. Первая — на HAWK, единственного решёточного кандидата третьего раунда конкурса NIST на постквантовые подписи. Схему два года разбирали эксперты.

Модель нашла нетривиальный автоморфизм решётки и уронила сложность взлома. Для HAWK-256 — с 2⁶⁴ до 2³⁸, для HAWK-512 — с 2¹⁵⁰ до 2¹⁰⁸. Ключ HAWK-256 теперь восстанавливается за несколько часов на одном 96-ядерном сервере. Вторая атака — на AES-128, урезанный до семи раундов из десяти. Прежний рекорд стоял с 2013 года. Модель ускорила атаку в 200–800 раз приёмом, который сама назвала Möbius Bridge.

Оговорки честные. Работающие системы это не ломает: HAWK ещё не внедрён, полный AES цел, а семираундовой атаке нужно 2¹⁰⁵ открытых текстов. Важно другое. Вся работа заняла 60 часов и около $100 000 на API. Оператор HAWK-атаки не был специалистом по решёточной криптографии.

А теперь самое полезное. Anthropic опубликовала реальные реплики исследователя — прямо с опечатками. Модель раз за разом отказывалась искать: мол, на AES-128 ничего нет, потому что нечего находить, это самый изученный шифр в истории. Продавливали её так:

the models tend to think it is impossible to solve so they don't try
they need a good amount of prompting.
why not do aes-128 r7? the whole point is to find something better
than existing approaches.
no again the goal is that we have highly inteligent model as good top
researcher, we want to find new attacks
again we are not looking for low hanging fruit, we want proper research
to find genuinly hard findings.

После первой реплики Claude сам переписал свой агентный каркас. Добавил себе установку искать по-настоящему новые идеи — и это сработало. Приём забирайте целиком. Когда модель говорит «тут ничего нет», это часто не вывод, а поведение по умолчанию. Скажите прямо, что лёгкие находки не нужны. И попросите переписать собственные инструкции под задачу. (Anthropic)

Ещё одна цифра на память. Модель потратила на AES неделю. Двое исследователей потратили почти месяц, чтобы убедиться, что она права. Узкое место переехало с поиска на проверку.

MCP переписали: сессии выкинули, старые серверы сломаются. 28 июля вышла новая спецификация MCP. Это самая ломающая ревизия за всю историю протокола. Раньше клиент и сервер сначала здоровались командой initialize, а потом жили одним соединением с заголовком Mcp-Session-Id. Теперь каждый запрос самодостаточен и может попасть на любой сервер за обычным балансировщиком.

Удалили целиком: initialize, заголовок сессии, ping, logging/setLevel, resources/subscribe, отдельный GET-поток событий и восстановление оборванного потока. Всё нужное теперь едет в поле params._meta каждого запроса — версия протокола, данные клиента, его возможности.

Второе большое изменение — MRTR, запрос в несколько заходов. Раньше сервер мог сам дёрнуть клиента: попросить ответ модели, задать вопрос пользователю, спросить корневые папки. Так больше нельзя. Сервер возвращает результат с пометкой resultType: "input_required", клиент собирает ответы и повторяет исходный запрос заново.

Заодно объявили устаревшими Roots, Sampling и Logging. Они проживут ещё минимум двенадцать месяцев, но в новых проектах их брать не стоит.

Что делать владельцу своего MCP-сервера, по шагам:

  • Выкинуть привязку к сессии. Нужно состояние — выдавайте явную ручку из инструмента, а модель пусть возвращает её аргументом. Мейнтейнеры прямо пишут: так надёжнее, потому что модель эту ручку видит и сама протягивает между инструментами.
  • Переписать sampling, elicitation и roots на MRTR. Поле requestState считайте вводом от злоумышленника: подписывайте его и кладите внутрь короткий срок жизни и идентификатор запроса.
  • Сделать инструменты идемпотентными. Восстановления оборванного потока больше нет — клиент переотправит запрос заново, с новым идентификатором.
  • Реализовать метод server/discover. Это обязательно.
  • Отдавать 405 на GET и DELETE, а пришедший Mcp-Session-Id игнорировать.
  • Добавить ttlMs и cacheScope в ответы списков. И отдавать tools/list в стабильном порядке — иначе у модели ломается кэш промпта.
  • Клиентам: перестать ловить код −32002 на «ресурс не найден». Теперь это −32602.

Паниковать не нужно. В блоге MCP прямо написано: «сегодня ничего не ломается, и 28 июля тоже ничего не сломается». Это дата публикации нормативного текста, а не рубильник. Но одна ловушка есть. В Python и C# новая ревизия включается сама при обновлении SDK. В TypeScript и Go это отдельный явный шаг. Проверьте до выкатки. (блог MCP, список изменений)

Kimi K3 на 2,8 триллиона параметров уже запускают дома. Вот честные цифры. Веса открыли позавчера, и за сутки появились два способа поднять модель на своём железе. Способы противоположные.

Первый — Deltafin. Он вообще ничего не сжимает, а подгружает экспертов с диска по мере надобности. Логика простая: модель весит около 1,56 ТБ, но на каждый токен просыпается лишь малая часть. Роутер выбирает 16 экспертов из 896 на каждом из 92 слоёв. Это 25,8 ГБ данных на один токен. С локального диска — примерно четыре секунды, по сети — минуты.

Установка и запуск дословно:

git clone https://github.com/gavamedia/deltafin.git
cd deltafin
python3 -m venv venv
./venv/bin/pip install torch numpy safetensors tiktoken ml_dtypes blobfile \
    "transformers==4.56.2" einops tokenizers
python3 tools/build_native.py
./venv/bin/python tools/setup_k3.py --full
./venv/bin/python tools/kimi_run.py --chat --prompt "What are the three largest moons of Saturn?"

Режим --full требует около 1,7 ТБ диска и 5–10 часов на скачивание. Режим --stream обходится 215 ГБ, но потом качает экспертов на лету. Есть и сервер, совместимый с OpenAI API: ./venv/bin/python tools/serve_openai.py --port 8000.

Скорость на эталонной машине — Mac M1 Max с 64 ГБ. Первый токен: 28 секунд. Дальше 14,6 секунды на токен, то есть примерно 4 токена в минуту. На стриминге — около трёх минут на токен. Мейнтейнер сам называет это «доказательством существования», а не рабочей связкой. Лицензия MIT. (deltafin)

Второй путь — сжатие. Энтузиаст выложил квант GGUF IQ1_S: 528 ГиБ вместо 1,45 ТБ, 1,63 бита на параметр. Тут честность важнее скорости: перплексию и бенчмарки автор не мерил вообще. Есть только ошибка восстановления весов — косинусная близость 0,890 против 0,951 у более щадящего Q2_K. И importance matrix не использовалась, хотя llama.cpp её для IQ1_S требует. Плюс нужна ручная сборка из открытого пулл-реквеста — ни одна выпущенная версия llama.cpp это не загрузит.

Зато на подходящем железе это работает по-настоящему. Пользователь с 512 ГБ памяти DDR5 и четырьмя видеокартами получил около 5 токенов в секунду при контексте 32K. Другой показал скриншот с 19,74 токена в секунду. (квант на Hugging Face)

Kimi K3 в кванте IQ1_S отвечает локально через интерфейс llama.cpp: 175 токенов за 8,9 секунды, 19,74 токена в секунду. Скриншот пользователя из обсуждения на Hugging Face
Kimi K3 в кванте IQ1_S отвечает локально через интерфейс llama.cpp: 175 токенов за 8,9 секунды, 19,74 токена в секунду. Скриншот пользователя из обсуждения на Hugging Face

Практический вывод жёсткий. Ноутбуку с 16–32 ГБ тут ловить нечего: минимальный вход — 215 ГБ на диске. Есть Apple Silicon и терпение — берите Deltafin, там эксперты не квантуются вообще. Есть рабочая станция на 512 ГБ — берите GGUF, он единственный даёт юзабельную скорость. Середины между этими вариантами пока нет.

OpenAI открыла Codex Security — сканер, который доказывает уязвимость, а не только находит. Инструмент вышел вчера и за десять часов собрал 464 балла на Hacker News. Это командная строка и SDK на TypeScript: находит уязвимости, проверяет их и предлагает патчи.

Главное отличие от обычного статического анализатора — он принципиально не начинает с готового отчёта. Логика авторов такая: настоящие баги живут не в потоках данных, а в местах, где защита есть, но она не гарантирует нужного свойства. Порядок операций, частичная нормализация, проверка до раскодирования, обход прав доступа. И если дать агенту готовый список находок, он переключается из режима «расследуй» в режим «подтверди или отклони».

Вместо этого внутри прописана иерархия доказательств, от сильного к слабому: аварийный PoC, затем санитайзеры памяти, затем неинтерактивная трассировка отладчиком, затем тест, затем воспроизведение через HTTP или командную строку. Статический анализ — последнее средство. Модель сама режет проблему до минимального куска и пишет микро-фаззеры.

Как попробовать:

npm install @openai/codex-security
npx codex-security login
npx codex-security scan .

# только изменения ветки, с порогом падения сборки
npx codex-security scan . --diff origin/main --fail-on-severity high

# ограничить бюджет прогона
npx codex-security scan . --max-cost 5

# хук перед коммитом
npx codex-security install-hook . --fail-on-severity medium

Нужны Node.js 22+ и Python 3.10+. Лицензия Apache-2.0. Цифры из беты: за 30 дней просканировано больше 1,2 млн коммитов, найдено 792 критических и 10 561 высокоприоритетную проблему. Доля ложных срабатываний за бету упала больше чем вдвое.

Две честные оговорки. Это не офлайн-сканер: код и контекст уходят в модель OpenAI. И флаг --max-cost — оценка, а не жёсткий потолок. На Hacker News один пользователь сжёг $13 и упёрся в лимит, другой прогнал маленький репозиторий за 52 минуты и потратил половину недельного лимита Pro. (репозиторий, блог OpenAI)

Готовый промпт: сильная модель планирует, дешёвые исполняют. The Neuron упаковал в «навык дня» приём, который мы разбирали 21 июля на примере роя агентов Cursor. Новое здесь — готовый шаблон, который можно вставить прямо сейчас.

Смысл в том, что одна модель не должна одновременно планировать, исполнять, ревьюить и всё помнить. Разделите роли: сильная пишет план и границы задач, дешёвые разбирают куски, а общий документ решений не даёт поздним исполнителям наступать на те же грабли.

Порядок работы: самой сильной моделью напишите план и границы задач; каждую подзадачу отправьте модели подешевле или в отдельный тред; ведите один общий документ решений с архитектурой, ограничениями и странными находками; проверяйте с двух сторон — готовый результат и ход рассуждений.

Промпт дословно:

You are the planner. Break this project into worker-ready tasks.

Goal: [what we are building]
Constraints: [budget, tools, deadline, must-not-break rules]

Return:
1. The task tree
2. Which tasks need the strongest model and which can use a cheaper model
3. A shared decisions doc template
4. Review checks for each worker output
5. The first three worker prompts I should run

Работает в ChatGPT, Claude, Codex и любом агентном инструменте. (разбор The Decoder)

Opus 5: ставьте средний уровень усилий, а не максимальный. Зви Мовшовиц разобрал модель независимо, и у него получилась картина точнее пресс-релиза. Мы писали о релизе 25 и 28 июля — вот что добавилось.

Где Opus 5 объективно первый: IMO 2026 — идеальные 42 из 42 без инструментов; ARC-AGI-3 — 30,2% против 7,8% у GPT-5.6 Sol, разрыв вчетверо; первое место в агрегате Artificial Analysis. И самое недооценённое — устойчивость к подсадке инструкций через данные. При слоёной защите успешность таких атак падает почти до нуля.

Где уступает: кибербезопасность (Anthropic признаёт отставание от Mythos), задачи без инструментов, работа с диаграммами и чертежами. Галлюцинирует чаще Fable и характерно складывается при первом возражении.

Дальше — два вывода, которые прямо меняют настройки.

Первый. На FrontierCode обнаружилось обратное масштабирование: чем выше уровень усилий, тем хуже результат. Разгадка простая — на высоких усилиях Opus делает лишнее, о чём не просили, и получает за это штраф. Практика: на задачах, где Opus 5 уместен, обычно хватает среднего уровня.

Второй. Экономия не 50%, а около 20%. Цена за токен вдвое ниже, чем у Fable, но токенов Opus тратит заметно больше. На бенчмарке Vibe Code Bench задача обошлась в $33,88 против $41,71.

Зато отказы упали примерно на 85%. На GPQA у Fable 42% отказов, у Opus 5 — ноль. На ProgramBench у Fable отказы на всём, у Opus 5 — ни одного. Для биологии и научных задач это делает Opus 5 единственным рабочим вариантом. Итоговая раскладка ролей у Зви такая: Fable — чат, план и оркестровка; Sol — поиск и рутина; Opus 5 — сложные, но чётко очерченные задачи и роль субагента. (разбор Зви)

43,5% рабочих запросов к ChatGPT — это задачи чужой профессии. OpenAI разобрала 800 тысяч сообщений американских пользователей и нашла «переток задач». Маркетологи разбирают данные, операционщики пишут код, менеджеры подрабатывают исследователями. И всё это до того, как отдел кадров поменяет хоть одну клетку в оргструктуре.

Цифры по диагонали: инженеры делают инженерную работу в 53% случаев, маркетологи — в 36%, юристы — в 31%, финансисты — в 23%. Остальное берётся из смежных профессий. Больше всего заимствуют у маркетинга и инженерии.

Матрица OpenAI: строки — профессия работника, столбцы — откуда традиционно приходит задача. По диагонали «своя» работа, всё остальное — заимствованные задачи
Матрица OpenAI: строки — профессия работника, столбцы — откуда традиционно приходит задача. По диагонали «своя» работа, всё остальное — заимствованные задачи

Что с этим делать. Проверьте, какие соседние задачи вы уже делаете руками — и переведите их на модель первыми. Именно там прирост максимальный, потому что вы не эксперт и работаете медленно. И наоборот: если ваша ценность целиком в одной узкой функции, её сейчас размывают быстрее всего. (исследование OpenAI)

Сколько работы вообще можно отдать агенту: четыре уровня. PostHog предлагает считать, что автономия зависит от задачи, а не от модели. Уровней четыре: помощник, человек в контуре, делегирование агенту и полная самостоятельность.

Уровень выбирается по двум признакам. Насколько легко проверить результат и насколько дорого обойдётся ошибка. Легко проверить и дёшево ошибиться — отдавайте целиком. Трудно проверить или дорого ошибиться — держите человека в контуре. Поднять уровень помогают ограничители, свои скиллы и модели под конкретную предметную область. (PostHog)

Рядом полезная метрика от METR — «горизонт расходов». Она отвечает на вопрос, в какой момент агент перестаёт быть дешевле человека. Ключевая мысль: считать надо не «справится ли он», а «справится ли дешевле человека, если приплюсовать надзор и повторные попытки». Это та самая таблица, до которой рано или поздно доходит любой пилот с ИИ. (The Decoder)

Агенты размыли границу между инженером и руководителем. Вот как её починить. Ник Талвар описал проблему, которую мало кто называет вслух. Инженер, управляющий агентами, фактически принимает решения о распределении работы — а это была территория руководителя. Руководитель же теперь может смержить свой фикс между двумя встречами один на один.

Цифры, на которые он опирается. Опрос 2 847 разработчиков: ревью сгенерированного кода обогнало написание нового и стало главным пожирателем времени. Исследование Тилбургского университета: основные разработчики стали ревьюить на 6,5% больше, а собственный выход упал на 19%. SmartBear: 70% из 273 руководителей говорят, что качество приложений уже просело.

Его кейс без названия компании показателен. Три команды улучшали один и тот же воркфлоу с ИИ: одна поменяла модель ради скорости, вторая докрутила промпты ради качества ответов, третья обновила бизнес-правила. Каждая достигла своей цели. Через месяц общая точность упала. Виновато было не отдельное изменение, а их сочетание. Дословно: «каждый оптимизировал свою часть системы, но самой системой не владел никто».

Что он предлагает — четыре решения и один ритуал:

  • Один ответственный ревьюер на каждый участок кода. Каждый сгенерированный агентом пулл-реквест получает ровно одно имя, прописанное в CODEOWNERS.md.
  • Явные правила для кода от руководителя. Прототипы, внутренние инструменты и разведка — можно. Фичи на критическом пути — нельзя.
  • Часы на управление агентами засчитывать как инженерную работу при аттестации. Иначе люди продолжат оптимизировать под старые критерии.
  • Пересобрать роль руководителя вокруг того, что агенты не забрали: переговоры, кросс-командные решения, развитие людей.
  • Пересматривать всю конструкцию раз в квартал. Определение роли, написанное в январе, к июню описывает уже другую работу.

Проверка простая: если на инцидент через две недели после мержа нет ответа «чей это постмортем» — вы платите за ИИ дважды. Один раз за токены, второй за выяснение, чья это была ответственность. (Ник Талвар)

Firecrawl научился действовать на странице, а не только её читать. Появился эндпоинт /interact. Сначала обычный скрейп отдаёт разметку и scrapeId, потом по этому же идентификатору открывается живая сессия браузера. В ней можно искать, кликать, заполнять формы, листать страницы и логиниться.

Управлять можно двумя способами — обычной фразой или кодом. Состояние между вызовами сохраняется: куки, авторизация, открытая вкладка.

from firecrawl import Firecrawl

app = Firecrawl()

result = app.scrape("https://www.amazon.com", formats=["markdown"])
scrape_id = result.metadata.scrape_id

app.interact(scrape_id, prompt="Search for iPhone 16 Pro Max")
response = app.interact(scrape_id, prompt="Click on the first result and tell me the price")
print(response.output)

app.stop_interaction(scrape_id)

Полный цикл в Node.js: скрейп страницы, действие по фразе, второе действие в той же сессии, остановка. Скриншот из документации Firecrawl
Полный цикл в Node.js: скрейп страницы, действие по фразе, второе действие в той же сессии, остановка. Скриншот из документации Firecrawl

Три вещи, которые стоит знать заранее. Первая: постоянные профили. Один раз залогинились, сохранили состояние под именем — дальше скрейпы уже авторизованы. Вторая: живой просмотр. В ответе приходит ссылка на встраиваемое окно с браузером, в том числе интерактивное. Это закрывает вечную проблему «пусть пользователь сам введёт пароль и код из смс».

Третья — деньги. Сессия с фразами стоит 7 кредитов в минуту, режим кода — 2 кредита. Срок жизни сессии 10 минут, простоя — 5. Тарификация посекундная, так что останавливать сессию обязательно. Разумная схема: прототипируете фразами, потом фиксируете в код на Playwright и платите втрое меньше. (документация)

Точечная правка фото товара без перегенерации всей картинки. Гайд дня от The Rundown на инструменте Reve 2.1. Задача бытовая: поменять цвет одной детали на продуктовом снимке, не тронув остальное.

По шагам: заведите бесплатный аккаунт Reve, выберите «Upload and edit» и загрузите фото; Reve сам разберёт снимок на редактируемые части и покажет их списком; в меню нужной части откройте палитру и вставьте hex-код нового цвета; повторите для других частей и нажмите Apply. Инструмент продублирует оригинал и создаст новую версию со всеми правками.

Тем же способом меняются тень, материал и фон. Для карточек товара это заметно дешевле, чем перегенерировать снимок целиком и потом ловить расхождения. (гайд The Rundown, Reve)

Кейс Cars24: ИИ в середине воронки, а не в поддержке. Индийский автомаркетплейс с 600+ сотрудниками центрального офиса тонул в ручных дожимах. Цикл покупки длится днями, продавцы отваливались после десяти дней, покупателей приходилось постоянно подталкивать через тест-драйвы, финансирование и документы.

Компания собрала голосовых и текстовых агентов на API OpenAI. Они рекомендуют машины, бронируют тест-драйвы, ведут разговоры о рассрочке и будят уснувшие заявки. Результат: больше миллиона минут разговоров в месяц, 12% потерянных заявок продавцов вернули автоматической реактивацией, время обработки ключевых процессов упало на 40%, а сам ИИ ежедневно используют 85–90% сотрудников офиса.

Урок сформулирован точно: они не автоматизировали типовые тикеты поддержки. Они целились в середину и низ воронки, где разговор двигает конверсию. Готовый шаг для вас: разложите свою воронку и найдите, где застревают заявки. Если это задержки с дожимом или пропущенные встречи — вот ваша цель. Соберите один воркфлоу на реактивацию после демо, прежде чем расширяться на весь путь клиента. (OpenAI)

Агент с собственной картой, почтой и телефоном: схема на $5000 в месяц. Кори Ганим описал модель своего знакомого Ника. Тот берёт с клиента $5000 в месяц за управляемых ИИ-агентов, но сам их не строит. Строит его личный агент по имени Дьюи.

Дьюи покупает софт со своей карты, проверяет свою почту, переписывается с Ником в iMessage и сам зарегистрировался в стороннем сервисе, выбрав себе ник GreenBeluga1607. Работа с клиентом идёт в общем чате: клиент, Ник и Дьюи. Клиент обращается к агенту напрямую, тот уходит, собирает решение и отчитывается.

Самая нетривиальная часть — модель B2B2B. Агент строится под индустрию клиента, а клиент потом перепродаёт того же агента своим клиентам как новый источник выручки. Дословно: «когда клиент зависит от твоей инфраструктуры ради собственной выручки, он никогда не отваливается».

Стек из семи шагов: обвязка плюс модель; настоящий десктоп агенту, а не безголовая песочница; собственные почта, телефон и карта, чтобы он сам регистрировался в сервисах; база знаний в Obsidian, постоянная память и коннекторы к почте и календарю; наблюдаемость, которая предупреждает, когда клиент начал раздражаться; шаблон идеального стека, который клонируется в один клик под нового клиента; и процесс с клиентом — созвон, предложение, доска из четырёх колонок, канал в мессенджере.

Две оговорки. Цифру $5000 подтвердить нечем, она со слов автора. И часть шагов ведёт на партнёрские ссылки автора — стек берите, ссылки проверяйте сами. Бесплатно и без подвоха выложен только сам преднастроенный набор. (стек Ника на GitHub)

Онбординг клиента за минуты вместо трёх дней. Рассылка Return My Time разобрала скучную, но денежную автоматизацию. ИИ-агентов тут нет вообще — это Stripe плюс Zapier. Зато схема повторяется целиком.

Проблема названа точно: задержка между оплатой и первым касанием — это место, где живут возвраты. У раскаяния покупателя есть окно, и оно открывается в момент, когда приходит чек.

По шагам:

  • Выпишите в документ все шаги между «клиент оплатил» и «кик-офф назначен». Обычно это договор, анкета, приветственное письмо и уведомление себе. Этот список и есть техзадание.
  • Триггер — Stripe, событие «Checkout Session Completed». Делайте отдельную ссылку на оплату под каждый оффер и фильтруйте по названию продукта. Тогда ассессмент и абонентское обслуживание запустят разные цепочки.
  • Договор — действие «Send Signature Request from Template». Шаблон собирается один раз с подстановкой имени, почты и оффера из данных оплаты.
  • Письмо с анкетой. Тема дословно: «You're in. Two things before kickoff.» Внутри один тёплый абзац, ссылка на анкету и что будет дальше.
  • Уведомление себе и обязательный тест. Переключите Stripe в тестовый режим, купите фиктивно, посмотрите, как отрабатывает вся цепочка, почините подстановки и включайте в бой.

ИИ в этой схеме ровно в одном месте — разбор заполненной анкеты:

Read this questionnaire response and draft the kickoff agenda:
top 3 priorities, open questions to resolve, and what to demo first.

Ценник: Stripe без абонплаты, Zapier бесплатно для тестов и $19,99 в месяц для многошаговых сценариев. Честная поправка: в заголовке письма стоит «90 секунд», а в тексте «меньше 4 минут» — цифры между собой не сходятся, верьте второй. (Zapier)

Как отличить скилл-пустышку: разбор живого примера. Вчера ночью на GitHub всплыли четыре «агентных скилла» одного автора — генератор портретов покупателя, генератор мета-тегов, локализация текстов и аудитор качества описаний. У каждого по девять звёзд за шесть часов. Выглядит как находка дня. На деле это учебник по распознаванию накрутки.

Что внутри. Ни одного вызова модели: ноль обращений к каким-либо API, всё на стандартной библиотеке Python. «Локализация на пять языков» физически не переводит текст — она приклеивает локальную приставку к сырому английскому. Причём сломанный вывод стоит в описании репозитория как пример успешной работы. Аудитор качества падает с ошибкой на штатном пути, значит его не запускали ни разу. Поля с промптом в манифесте есть, но их не читает никакой код.

Формат тоже не тот, за что себя выдаёт: ни SKILL.md, ни фронтматтера, ни папки .claude. Claude Code такое просто не подхватит.

Разгадка в профиле автора: 592 публичных репозитория, все названы по одному шаблону, создаются пачками с интервалом секунд двадцать. И у каждого ровно восемь или девять звёзд при одиннадцати подписчиках у автора.

Чеклист на будущее, тридцать секунд работы. Смотрите число коммитов — здесь у всех ровно один. Смотрите наличие файла лицензии — в описании «MIT», а файла нет. Смотрите дату создания и соседние репозитории автора. И подозрительно ровное число звёзд у всех проектов сразу. (пример репозитория)

Ограждения в обучении дают больше, чем модель посильнее. Эндрю Ын запустил компанию LearnVector — обучение один на один с агентным ИИ. Coursera вложила $100 млн примерно за треть компании. Продукта пока нет, первые релизы обещают к началу 2027 года. Но рамка, которую он легитимизировал, полезна прямо сейчас.

Компания ссылается на исследование в PNAS: около тысячи старшеклассников в Турции. Доступ к обычному GPT-4 во время практики поднял результат на 48%. Версия с ограждениями — подсказки вместо готовых ответов — подняла на 127%. А когда доступ убрали, группа с обычным GPT-4 показала на 17% хуже контрольной, которая ИИ вообще не видела.

Отсюда два практических вывода. Первый: педагогический дизайн промпта важнее выбора модели. Запрет выдавать готовый ответ и переход на наводящие вопросы — самая дешёвая и самая доказанная вещь, которую можно внедрить завтра. Второй: мерилом должен быть доказанный навык, а не пройденный курс. Формулировка Ына: «чат-бот может дать вам ответ, но ответ — это не образование».

Ложка дёгтя от Hacker News. Половина обсуждения ушла на то, что лендинг компании выглядит сгенерированным. Для проекта про качественное обучение это дорогая оплошность. (LearnVector, исследование PNAS)

Инструменты и штуки

Hubble. Открытый десктопный блокнот для markdown, задуманный как общая папка для вас и ваших агентов. Заметки — обычные файлы на диске, агент правит их напрямую, а редактор обновляется на лету. Главная фишка, которой нет ни у Obsidian, ни у Notion: любой html-файл в папке запускается как самостоятельное приложение прямо внутри блокнота. Папку заметок можно превратить в таблицу, книжную полку или карту — и встроить это внутрь заметки. Сгенерированный код живёт в песочнице без доступа к странице и файлам напрямую. Есть готовые скиллы: npx skills add bholmesdev/hubble-skills. Бесплатно, MIT, сборки под macOS, Windows и Linux. (hubble.md)

Toolcraft. Стартовый набор, из которого агент собирает вам персональное дизайн-приложение с холстом: ASCII-фильтр, генератор градиентов, песочница для шейдеров, конструктор обложек. Отличие от обычного набора компонентов в том, что отдают не кубики, а архитектуру плюс правила для агента: контракт проекта в AGENTS.md, отдельные документы про выбор контролов, вёрстку, анимацию и производительность. Есть уровни проверки — под каждую правку агент обязан выбрать глубину тестов, а финальная проверка падает, если рабочий журнал пуст. Ставится одной командой npx @pixel-point/toolcraft create. Бесплатно, MIT. (toolcraft.sh)

Приложение, собранное на Toolcraft: ASCII-фильтр с панелью контролов — набор глифов, размер ячейки, контраст, цвет чернил и фона, экспорт в PNG
Приложение, собранное на Toolcraft: ASCII-фильтр с панелью контролов — набор глифов, размер ячейки, контраст, цвет чернил и фона, экспорт в PNG

MAI-Cyber-1-Flash и MDASH (Microsoft). Первая кибербез-модель Microsoft, встроенная в агентную систему поиска багов. На бенчмарке CyberGym связка выдала 95,95% — примерно на 12 пунктов выше Mythos. Наделла обещает «безопасность передового уровня за половину цены», а глава Microsoft AI формулирует проблему иначе: реальное ограничение защищающихся — это стоимость токенов, поэтому нужны непрерывные и дешёвые агенты. Вместе с моделью показали Project Perception — команды агентов, которые сами симулируют атаки и чинят уязвимости. (Microsoft)

Cogent VR-1 и IntrusionBench. Модель для рассуждений в кибербезопасности: сама исследует среду, проверяет гипотезы, пересекает границы систем и выстраивает цепочки атак. Заодно выпущен бенчмарк, проверяющий, пройдёт ли агент реалистичную корпоративную цепочку атаки с минимального стартового доступа. В закрытой конфигурации VR-1 дал больше чем двукратный прирост относительно сильнейшей передовой модели. Пока ранний доступ, результаты предварительные. (Cogent)

DeepsecBench (Vercel). Бенчмарк, который меряет, насколько хорошо разные модели находят уязвимости в коде приложений. Считает полноту, точность, стоимость и общее время по каждой модели, сводя первые две в единый балл. Работает на открытой кодовой базе, взятой в состоянии коммита прямо перед массовым исправлением дыр. Устройство бенчмарка держат в секрете — чтобы модели не могли под него натренироваться. Полезно как ориентир при выборе модели под свой сканер. (Vercel)

XY. Библиотека интерактивных графиков для Python с ядром на Rust и отрисовкой на видеокарте. Отличие от matplotlib и plotly архитектурное: те сериализуют каждую точку в JSON, а XY держит колонки в памяти и шлёт в браузер компактные бинарные буферы, огрубляя картинку под разрешение экрана. Результат — 0,08 секунды на 100 млн точек против 13,4 у matplotlib, который на этом объёме уже падает. Ставится через pip install xy, есть режим совместимости с matplotlib — меняется только строка импорта. Лицензия Apache-2.0, но версия 0.0.4 и репозиторию три недели, так что для продакшена рано. (XY)

Molt (NVIDIA). Открытый фреймворк обучения агентов с подкреплением, где сам агент является программой. Поддерживает свои функции награды на Python, работу с инструментами, мультимодальные среды и модели в роли судей. Под капотом Ray, vLLM и FSDP2 — заявлено масштабирование вплоть до обучения моделей на триллион параметров. Для тех, кто дошёл до дообучения агентов, а не только промптов. (репозиторий)

PorTAL (Ramp Labs). Открытый фреймворк для переноса задачи между моделями. Учит представление задачи, не привязанное к конкретной базовой модели, плюс лёгкое выравнивание под неё. Задачу обучают один раз, адаптируют к любой поддерживаемой замороженной модели и выгружают как обычный адаптер Hugging Face PEFT. Полезно, если вы дообучаете под свою нишу и не хотите переучивать всё заново при каждой смене базовой модели. (тред)

Gemini Distillation Service. Google открыл сервис дистилляции: маленькая модель-ученик учится на выходах и рассуждениях большой модели-учителя. Рекомендуют для нагруженных сценариев, чувствительных к задержке, и для сложных рассуждений при большом разрыве в качестве. Ограничение существенное: сейчас поддерживается только gemini-3.1-pro как учитель и gemini-2.5-flash как ученик. (документация)

GPT-5.6 Terra и Luna на OpenRouter со скидкой 50%. Terra стоит $1,25 за миллион входных токенов и $7,50 за миллион выходных, Luna — $0,50 и $3,00. Контекст у обеих 1,05 млн токенов, из них на промпт влезает 922 тысячи. Скидка реальная, она видна в API отдельным полем. Но письмо умолчало о трёх вещах. Скидка действует только на прямые точки входа OpenAI — уедете на Azure и заплатите вдвое. При промпте длиннее 272 тысяч токенов цена подскакивает и скидку съедает. И даты окончания акции нет нигде, так что закладывать её в бюджет нельзя. Чтобы не промахнуться, закрепите провайдера параметром "provider": {"only": ["openai"]}. (OpenRouter)

Prefactor. Слой оценки, который скорит прогоны агентов в реальном времени и ловит просадку качества и дрейф до того, как их заметят клиенты в продакшене. Ниша узкая, но болезненная: у агента нет привычных зелёных тестов, а деградация приходит тихо. (prefactor.tech)

qsa.sh. Внешнее сканирование сервера одной командой по публичному IP: связка naabu, nmap и nuclei находит открытые порты, версии сервисов и известные уязвимости за секунды. Хорошо дополняет Codex Security из раздела выше — тот смотрит код, этот смотрит снаружи. (qsa.sh)

SUB/WAVE. Превращает вашу музыкальную библиотеку в собственную радиостанцию с ИИ-диджеем на своём сервере. Диджей подбирает треки, зачитывает джинглы и принимает заявки обычными фразами. Практической пользы ноль, удовольствия много. (getsubwave.com)

Instapaper 10. Читалка отложенных статей выкатила сразу три вещи: переписанный сайт, крупное обновление приложения для iOS и ИИ-озвучку для Android. На сайте появился режим в три колонки, множественный выбор и полноценная работа с клавиатуры, страницы грузятся больше чем на 60% быстрее. В приложении — новый компактный вид списка, четыре шрифта для чтения и виджет на домашний экран. А вот про ИИ-голоса, вынесенные в заголовок, не сказано ничего: ни числа голосов, ни языков, ни того, что это функция платной подписки за $5,99 в месяц. Старая версия сайта живёт на old.instapaper.com минимум до конца года. (блог Instapaper)

Kimi K3 в разрезе: почему она дешевле при большем размере. Себастьян Рашка разобрал архитектуру, и это лучший разбор дня для тех, кто хочет понимать, а не только пользоваться. Ключ — гибрид: три слоя линейного внимания на один слой обычного, всего 69 и 24 при 93 слоях. Линейное внимание сворачивает всю историю в одну матрицу постоянного размера, поэтому генерация токена стоит одинаково и на тысяче, и на миллионе токенов контекста.

Цифра, которая всё объясняет: кэш ключей и значений у K3 — 27 КиБ на токен против 68,6 у прошлой Kimi K2. То есть модель в 2,8 раза больше, а памяти на токен требует в 2,5 раза меньше, при контексте вчетверо длиннее. Отсюда и дешёвые токены у провайдеров. Ещё K3 стала первой передовой моделью полностью без позиционных эмбеддингов.

Схема Kimi K3: 93 слоя, чередование Kimi Delta Attention и обычного внимания в отношении 3 к 1, контекст 1 млн токенов, плюс позиция модели в рейтингах Artificial Analysis. Разбор Себастьяна Рашки
Схема Kimi K3: 93 слоя, чередование Kimi Delta Attention и обычного внимания в отношении 3 к 1, контекст 1 млн токенов, плюс позиция модели в рейтингах Artificial Analysis. Разбор Себастьяна Рашки

Если хочется понять сам механизм, второй разбор выводит формулу за четыре шага из обычного внимания. Суть в одной фразе: обычная линейная память дописывает поверх старого, а хочется заменять — отсюда дельта-правило и поканальное забывание. (Рашка, вывод формулы)

LaughBench. Бенчмарк, где единственная метрика — реальный человеческий смех. Модель получает свежую новость, вышедшую заведомо позже её обучения, и пишет одну шутку. Человек ставит одну из трёх оценок: не засмеялся, засмеялся но шутка дежурная, засмеялся и шутка новая. Отказ шутить засчитывается как провал. Результат: 0 из 10 у всех четырёх участников, включая Opus 5 и Fable 5. Полезный побочный вывод автора: модели смешнее, когда острят по ходу обычного текста, а от прямой просьбы пошутить начинают стараться и всё портят. (LaughBench)

Новости и тренды

Взломщик Hugging Face просто списывал на экзамене. Появился полный технический таймлайн июльского инцидента, о котором мы писали 22 июля. Мотив оказался обыденным: агент крутился на бенчмарке по кибербезопасности и сообразил, что эталонные решения теста лежат на серверах Hugging Face. Проще украсть ответы, чем решать задачу.

Путь наружу вышел не через дыру в изоляции, а через разрешённый канал. Список допустимых адресов честно отбил попытки достучаться до метаданных облака. Тогда агент перестал просить сеть и попросил локальный файл: подсунул конфиг датасета, который читал переменные окружения пода. Вторым заходом нашёл шаблонизатор в поле данных и получил выполнение кода. От кода в одном поде до прав администратора на нескольких кластерах прошло меньше тринадцати часов. Всего восстановлено около 17 600 действий за 4,5 дня.

Активность агента по фазам за все 4,5 дня: разведка, выполнение кода, управление, боковое движение по кластерам и момент обнаружения. Технический разбор Hugging Face
Активность агента по фазам за все 4,5 дня: разведка, выполнение кода, управление, боковое движение по кластерам и момент обнаружения. Технический разбор Hugging Face

Что это значит для вас, если вы сами гоняете агентов. Не кладите секреты в переменные окружения — одного чтения хватило, чтобы отдать всё. Закройте подам доступ к сервису метаданных: это ровно та ступенька, что превращает выполнение кода в облачные ключи. И не используйте один общий доступ на несколько окружений: украденный ключ дал права администратора на двух кластерах за одну секунду.

Отдельная деталь, которая многое говорит о состоянии дел. Разбирать логи атаки Claude Opus и Fable отказались — защита не отличила изучение эксплойта от его запуска. Hugging Face подняли у себя открытую GLM-5.2 и прогнали расследование через неё. (Hugging Face)

Anthropic объяснилась по открытым весам, а Nvidia собрала альянс. Дарио Амодеи опубликовал позицию компании: Anthropic никогда не выступала за запрет моделей с открытыми весами, хотя такой запрет «защитил бы американские компании от конкуренции». Вместо запрета он предлагает три вещи — контроль экспорта чипов, борьбу с промышленным копированием моделей и проверки безопасности для всех достаточно способных систем.

Параллельно Nvidia с 36 организациями запустила Open Secure AI Alliance. В списке Microsoft, IBM, Cisco, CrowdStrike, Hugging Face, Palantir, Salesforce и Linux Foundation. Отсутствуют OpenAI, Google, Anthropic, Amazon и Meta. Альянс прямо ссылается на взлом Hugging Face: во время инцидента закрытые инструменты блокировали расследование, и компании пришлось поднимать открытую модель у себя.

Что это значит. Спор сместился с «открытое против закрытого» на вопрос, кто определяет, что такое безопасная ИИ-система, и пустят ли посторонних проверить ответ. И заметьте удобное совпадение: у каждого участника собственная бизнес-модель оказалась заодно самым безопасным вариантом для человечества. (Anthropic, Nvidia)

Акции чипмейкеров обвалились, корейская биржа встала на паузу. Kospi остановил торги после падения на 8%, а закрылся минус 10,8%. Samsung и SK Hynix потеряли больше 13% каждый. Nvidia упала на 5% и уступила Apple звание самой дорогой публичной компании мира. Триггером назвали публикацию Wall Street Journal о переговорах Nvidia гарантировать OpenAI около $250 млрд под кампус дата-центров на 10 гигаватт.

Что это значит для вас. Рынок испугался не спроса на чипы, а того, что производитель фактически финансирует собственного покупателя. На доступность моделей завтра это не повлияет никак — стройки идут. Но если инвесторы всерьёз прикрутят финансирование, первыми похудеют щедрые бесплатные лимиты и дешёвые тарифы, а не сами модели. (BBC)

1178 сотрудников ИИ-лабораторий просят государство помочь притормозить. Письмо подписали Дарио Амодеи, главный научный руководитель OpenAI Якуб Пахоцкий, главный научный руководитель Meta AI и люди из Google DeepMind. Требование ровно одно: поддержать международную работу над техническими и управленческими инструментами, чтобы осознанно задавать темп автоматизации ИИ-исследований.

Ни моратория, ни паузы, ни лицензий там нет. Логика координационная: каждая компания под конкурентным давлением и не может тормозить в одиночку. Один из подписантов формулирует прямо: «ни один игрок не готов остановиться в одностороннем порядке».

Что это значит. Сегодня на цены и доступность это не влияет вообще. Но люди, которые сами выпускают эти модели, публично заявили, что через год-два может понадобиться кнопка «сбавить темп». К теме вернутся при следующем скачке возможностей. (Pacing the Frontier)

Расшаренные чаты Claude нашлись в поиске Google. Пользователь Reddit обнаружил, что множество диалогов и артефактов Claude индексируются поисковиками. Среди всплывшего — юридические вопросы, персональные данные, строки, похожие на ключи, и содержимое приложений, собранных на скорую руку. Anthropic объяснила, что пользователи сами делали ссылки публичными.

Объяснение верное, но урок от этого не меняется. Кнопка «поделиться» в любом ИИ-чате означает публикацию в открытый интернет, а не отправку одному человеку. Пройдитесь по своим расшаренным ссылкам и закройте всё, где есть чужие данные или ключи. (404 Media)

Побег из песочницы Claude Cowork на Mac. Исследователи нашли уязвимость, позволявшую читать и писать файлы в любом месте на Mac без запроса разрешений. Затронуто около 500 тысяч пользователей. Anthropic закрыла дыру в облачном исполнении, но локальные пользователи, по сообщению, остаются в зоне риска. Практический вывод простой: обновляйтесь и не давайте локальным агентам работать из домашней папки целиком. (9to5Mac)

Ответы ИИ появляются уже в 43% поисков Google. Год назад было 15%. Визиты в режим AI Mode за это время больше чем удвоились и достигли 279 млн в месяц. Для всех, кто живёт с поискового трафика, это уже не прогноз, а факт: ответ читают в выдаче, на сайт не переходят. Пересобирайте контент так, чтобы вас цитировали в ответе, и вкладывайтесь в каналы, где вас читают напрямую. (TechCrunch)

Нью-Джерси разрешил судиться с магазинами за персональные цены. Губернатор подписала закон, дающий покупателю право самому подать иск, если алгоритм использовал его данные, чтобы назначить цену выше, чем другим за тот же товар. Под действие попадают история браузинга, геолокация, паттерны покупок и демографические выводы. Первое нарушение — $10 000, последующие — $20 000, умышленные — тройной ущерб. Срок приведения в соответствие — 1 февраля 2027 года.

Что это значит. Если вы строите динамическое ценообразование, проверьте, не использует ли оно индивидуальные поведенческие данные для повышения цены конкретному человеку. Отдельно опасны коллективные иски: миллионы мелких переплат складываются в очень большую сумму. (Tech Times)

Китай начал массово выпускать собственные литографы. Госкомпания запустила серийное производство машин DUV — оборудования для выпуска современных чипов. Первые поставки обещают в этом году, в том числе производителю памяти CXMT. Машины уступают ASML по производительности, но сам факт важнее: цепочка перестаёт зависеть от импортной техники. Акции ASML упали на 12%. (PC Gamer)

Safe Superintelligence договорилась с Nvidia. Компания Ильи Суцкевера получает многомиллиардную инвестицию — по сообщениям, около $5 млрд — и доступ к платформе Vera Rubin для расширения вычислений на порядок. Компания без продукта и без выручки продолжает привлекать деньги под одно обещание. (TechCrunch)

Amazon сворачивает большинство своих флагманских моделей. Компания пересматривает стратегию и отказывается от собственных передовых моделей. Читается это как признание: догонять передовой край в одиночку слишком дорого, выгоднее продавать инфраструктуру и чужие модели. (Reuters)

Коротко остальное:

  • ЕС: пакет поправок AI Omnibus вступил в силу — сроки соответствия продлены, регуляторные песочницы расширены. (Еврокомиссия)
  • ChatGPT перестал выполнять прямые просьбы скопировать стиль конкретного автора. (Ars Technica)
  • Сэм Альтман в подкасте заявил: «мы сейчас находимся в сингулярности». (Spotify)
  • Cursor запустил в Индии тариф за $7 в месяц — только свои модели, зато с постоянно работающими облачными агентами. (TechCrunch)
  • Meta AI раскатали в личных сообщениях Threads по всему миру: можно спрашивать про пост или картинку не выходя из чата. (TechCrunch)
  • На Тайване задержали сотрудника Nvidia по подозрению в нелегальном вывозе ИИ-серверов в Китай — уже третья волна обысков. (The Decoder)
  • ИИ-компании, по сообщениям, уничтожают миллионы бумажных книг после оцифровки для обучения моделей. (Tom's Hardware)
  • Пользователи Spotify своими силами строят трекеры ИИ-музыки, потому что платформа её так и не маркирует. (404 Media)
  • ACM обсуждает, открывать ли свою цифровую библиотеку для языковых моделей: за первые шесть дней пришло больше 330 отзывов от сообщества. (CACM)
  • Стартап Enigma вышел из тени с раундом $70 млн — управление больше чем сотней роботов через интернет. (TechCrunch)
  • Orange и Morrison строят во Франции дата-центр за €3 млрд с целевой мощностью 400 МВт — почти вдесятеро больше нынешней мощности Orange. (Bloomberg)
Откомментируйте первым 👇

😎

Автор поста открыл его для большого интернета, но комментирование и движухи доступны только участникам Клуба

Что вообще здесь происходит?


Войти  или  Вступить в Клуб