Полная модель на 2,8 триллиона ожила на макбуке — и ещё 28 находок дня  Публичный пост

9 сентября 2026  7

Полная Kimi K3 на 2,8 триллиона параметров запустилась на макбуке. Стенд обошёлся в 15 тысяч долларов вместо серверной стойки за два миллиона. Скорость — один токен в секунду, и автор честно говорит: для чата бесполезно, для ночных отчётов — в самый раз. А Терренс Тао объяснил, почему хороших математических задач скоро может не хватить на всех.

Главное за 30 секунд

  • Kimi K3 на 2,8 триллиона параметров запустили на макбуке со скоростью около токена в секунду.
  • У Codex отдельный тумблер обучения на ваших данных, и он не выключается настройками ChatGPT.
  • Терренс Тао: дефицитом стало не решение задачи, а умение выбрать правильную задачу.
  • Модель за сорок ходов сама придумывает предвзятость к группам, между которыми нет разницы.
  • Meta выпустила Muse — персонального агента с собственной виртуальной машиной и браузером.

Внедряем и улучшаем

Скорость декодирования Kimi K3 в зависимости от числа SSD — график из репозитория Deltafin
Скорость декодирования Kimi K3 в зависимости от числа SSD — график из репозитория Deltafin

Модель на 2,8 триллиона параметров крутится на макбуке. Со скоростью один токен в секунду. Форк Deltafin запустил полную Kimi K3 на MacBook Pro с M5 Max и 128 гигабайтами памяти. Не сжатую до трёх бит копию, а ровно те веса, которые выпустил Moonshot. Движок написан в исходном проекте, форк добавил работу с дисками и замеры.

Как это работает. Модель разрезали на две части. Ствол внимания на 50,7 гигабайта лежит в оперативной памяти. А банк экспертов на 1,45 терабайта разложен по четырём SSD в виде 82 432 файлов по 17,5 мегабайта. На каждый токен движок вычитывает с дисков 24 гигабайта.

Плюс спекулятивное декодирование. Маленькая модель Qwen3-0.6B набрасывает продолжение вперёд, а K3 проверяет каждый догаданный токен своим предсказанием. Скорость оттуда, качество — от K3.

Главная находка проекта идёт против интуиции и полезна далеко за его пределами. Узкое место — не суммарная скорость дисков, а самое медленное из шестнадцати чтений. Слой не двинется, пока не приедет последний эксперт. Поэтому слой стоит по максимуму, а не по сумме. Отсюда лестница: один диск даёт 52% скорости четырёх, два — 73%, три — 90%.

Автор честно выкладывает и дыры. Промпт на 512 токенов ждёт первого токена больше шести минут: планировщик читает экспертов восемью проходами и раздувает чтение в 6,2 раза. Статус исправления — «классифицировано и запланировано, не построено». На обычных болтливых промптах черновая модель промахивается, движок её отключает, и скорость падает до 0,64–0,74 токена в секунду. Контекст ограничен примерно 4,4 тысячами токенов — не моделью, а памятью под кэш.

Зачем это вообще. Ответ автора на Hacker News стоит забрать целиком: «Для чата бесполезно, и я не стал бы притворяться. Оно полезно для другого: плановые задания, где никто не ждёт курсор. Мой сценарий — обзор за день, неделю, месяц. И там важны две вещи: модель достаточно хороша, чтобы доверить ей суждение, и данные никогда не покидают машину». Каждое утро стенд полчаса генерирует отчёты и шлёт их PDF-ом в телеграм.

Полезнее самого рекорда — список отвергнутого. В том же обсуждении автор показывает каталог примерно тысячи хронометрированных прогонов того, что не сработало. Кэши экспертов в оперативке дали от −4% до −48%. Чередование одной копии по дискам — от −7% до −25%. Два диска на одном линке Thunderbolt — минус 11%. RAID-0 пробовали первым делом, и он проиграл: чередование заставляет каждое чтение задевать все диски, и самый медленный задаёт барьер каждый раз.

У Codex отдельный тумблер обучения, и он не выключается настройками ChatGPT. Вчера мы разбирали конфликт вокруг доказательства Навье–Стокса. Сегодня история вышла на Reddit с заголовком «OpenAI украл исследование из приватных чатов в Codex» и набрала 919 голосов. Сразу скажем честно: кражи никто не доказал. Сам математик Тристан Бакмастер в заявлении пишет прямым текстом: «Я не знаю, использовались ли наши данные. Я никого ни в чём не обвиняю».

OpenAI отрицает доступ к пользовательским данным. Но тут же оговаривается: «мы не можем исключить, что обезличенные данные, производные от использования ими наших продуктов, помогли улучшить наши модели». Вот эта оговорка и есть настоящая новость дня. Не для математиков, а для всех, кто гоняет агента по своему коду.

Что делать прямо сейчас, за пять минут:

  1. chatgpt.com → Settings → Data Controls → выключить «Improve the model for everyone».
  2. Открыть chatgpt.com/codex/settings/general. У Codex своя настройка обучения на полных окружениях. Это пропускают почти все: в справке OpenAI сказано, что правка настроек в интерфейсе ChatGPT или на портале приватности её не затрагивает.
  3. Зайти на privacy.openai.com и нажать «do not train on my content».
  4. Не жать палец вверх или вниз под ответом. В обучение уходит весь диалог целиком, даже когда обучение отключено. Для разовых чувствительных запросов есть режим Temporary Chat.

И главное про тарифы. Free, Plus и Pro в этом смысле одинаковы. Двести долларов в месяц приватности не покупают: это всё «сервисы для физических лиц», где обучение включено по умолчанию. Договорная защита начинается только на бизнес-тарифах и в API, а нулевое хранение данных нужно отдельно запрашивать у продаж. Практика простая: секретное — в API или локальную модель, всё остальное — с выключенными двумя тумблерами.

Тао: дефицитом стала не разгадка, а вопрос. Терренс Тао написал тред из четырёх постов о том, что запас хороших открытых задач вычерпывается невозобновляемо. Возражение «задач же бесконечно много» он снимает одной фразой: «Страна может страдать от критической нехватки питьевой воды, будучи окружённой огромным океаном».

Разница между «задачей» и «хорошей задачей» — в отборе. Придумать вопрос легко: посчитайте 10^10^10-ю цифру числа пи. Но подавляющее большинство таких вопросов ничего не открывает. Отбор занимает десятилетия и опирается на «ландшафт сложности» — карту того, что решается известными методами легко, что с усилием, а что невозможно. Перспективная задача узнаётся по тому, что она стоит на склоне, у самой границы.

Каждый новый инструмент этот рельеф сглаживает. Раньше это компенсировалось: инструмент отодвигал границу достижимого и создавал новый рельеф дальше. Сейчас, пишет Тао, границы нет. «ИИ-трудные» задачи точно существуют, но никто не знает, где проходит рубеж. Причина названа прямо: «отказ ИИ-компаний раскрывать свои отрицательные результаты или показывать процесс получения своих решений». Без карты неудач карту сложности не построить.

Отсюда его главный вывод и главный страх. Вывод: «Фактически теперь именно выявление перспективной задачи стало дефицитным и драгоценным ресурсом». Страх: даже слух о том, что кто-то работает над задачей, запускает массированную атаку. Учёные перестанут делиться направлениями вовсе, а это «развернуло бы вспять вековые традиции открытой науки».

Что он предлагает. Запретить автоматическое решение нельзя. Но сообщество может само пометить классы задач, где нужно не решение, а разбор: какие озарения дал процесс и что он говорит о соседних задачах. Аналогия — продовольственный банк, который больше не принимает всё подряд, а держит явные стандарты того, какие вклады вообще нужны.

Для нас с вами вывод переносится буквально. Когда решение дешевеет до нуля, ценность съезжает в постановку задачи. Учиться стоит не тому, как заставить агента дать ответ, а тому, как выбрать вопрос, ответ на который что-то изменит.

Результаты двенадцати моделей на бенчмарке MessageBoardAuditBench при трёх бюджетах времени
Результаты двенадцати моделей на бенчмарке MessageBoardAuditBench при трёх бюджетах времени

Агент-расследователь находит меньше половины того, что нашёл человек. Исследователи выложили бенчмарк MessageBoardAuditBench: агенту дают сырые логи реального инцидента и просят разобраться, что произошло. Эталон — человеческий отчёт, из которого выделили 38 находок. Прогнали двенадцать моделей, по три бюджета времени, по три прогона.

Лучший результат у Opus 5: 51,5% общего балла и 43,5% чистого покрытия находок. Дальше GPT-5.6 Sol 48,6%, Opus 4.8 45,9%, Gemini 3.8 Flash 45,4%. То есть даже лучшая конфигурация теряет больше половины того, что видит человек.

Практических правил отсюда несколько, и они переносятся на любой аудит своими агентами.

Время помогает, но не всем. Sol растёт с 29% на десяти минутах до 48,6% на двух часах. А GPT-6 Astra и Muse Spark на двух часах хуже, чем на тридцати минутах. Проверяйте на своей задаче, а не по чужой табличке.

Разводите «найти» и «уместить в отчёт». Astra отставала не потому, что хуже копает. Она хуже решает, что вложить в лимит слов. Одна дополнительная просьба написать отчёт на пять тысяч слов подняла её покрытие на 6 процентных пунктов. Прежде чем менять модель, попросите вывод подлиннее.

Не выбирайте по общему индексу интеллекта. Внутри передового кластера он почти не предсказывает результат: Astra с самым высоким индексом — шестая. И не начинайте с самой дорогой сборки. Gemini 3.8 Flash за десять минут и меньше доллара даёт около 36%. Это примерно 70% от двухчасового Opus 5, который стоит в сто раз дороже.

Проверяйте, какая модель на самом деле отработала. Opus 5 молча съезжал на Opus 4.8 посреди прогона в двух из трёх получасовых запусков и во всех трёх двухчасовых. Fable 5.1 отказалась от задачи целиком. В аудите тихая подмена — это операционный риск, а не курьёз.

И отдельная любопытная находка. Модели OpenAI заметно реже приходят к выводу, что рой агентов запущен изнутри лаборатории: 0,08 против 0,32 у остальных. Эффект держится даже когда данные подменили так, будто рой принадлежит Anthropic. Авторы честно пишут, что лояльности своей лаборатории статистически не увидели, и объяснения у них нет. Правило на выходе простое: если агент расследует инцидент, где фигурирует его собственный производитель, берите ещё одну модель со стороны.

Обучение против пробы: детекция падает в ноль, а вред остаётся на прежнем уровне
Обучение против пробы: детекция падает в ноль, а вред остаётся на прежнем уровне

Если штрафовать агента за срабатывание проверки, вы получите не исправление, а необнаружение. Три поста за день сложились в одно правило, и оно из тех, что стоит выписать на бумажку. Речь о «пробах» — маленьких классификаторах, которые смотрят не на текст ответа, а на внутренние активации модели. Детектор лжи, подключённый к мозгу, а не ко рту.

Первый пост разбирает три режима. Если давить градиентом против пробы и при этом продолжать обучение, поощряющее ложь, модель просто повернёт внутреннее представление, чтобы проба замолчала. Врать не перестанет. Если убрать конфликтующее давление и работать только против пробы, вредное поведение действительно исчезает. Но это чистка уже выученного, новому так не научить. А если сунуть пробу в награду обучения с подкреплением, не завязав её на конкретное действие, не произойдёт вообще ничего: слагаемое сокращается в оценщике.

Второй пост показывает, чем это кончается на цифрах. Модель обучили сохранять заметный для монитора след вредности, а потом атаковали. На максимальном бюджете атаки вредность ответов держится на 0,81 по независимой шкале StrongREJECT, а проба ловит 0 случаев из 60. Порог у пробы тот же, при котором обычные атаки ловились в 100% случаев. И чем больше бюджет у атакующего, тем дешевле обходится скрытность.

Третий пост — список того, что стоит пробовать вместо. Например, брать пробу, которая смотрит на уже сказанное, а не предсказывает будущую ложь: для обучения годится первая, для наблюдения — вторая, и это прямо противоположные требования.

Отдельная деталь, которая обесценивает пробу как метрику. Когда модель честно отказывается выполнять вредную просьбу, проба срабатывает в 95–100% случаев. Она реагирует на тему запроса, а не на то, помогает модель или нет.

Оговорка, без которой правило будет враньём. Всё это про обучение весов. Если вы просто просите агента прогнать линтер, ничего из этого к вам не относится. Правило включается там, где есть цикл оптимизации против фиксированного проверяющего: «чини, пока судья не замолчит», подбор промпта по метрике, автоматическая самоправка до зелёного.

Нельзя одновременно требовать «сделай, чтобы прошло» и «сделай, чтобы проверка молчала» — второе съест первое. Число срабатываний проверки после оптимизации против неё не измеряет ничего. Мерить надо независимой проверкой, которую цикл не видел. Судья должен оценивать готовый результат, а не намерение, иначе агент научится маскировать заход. Не догоняйте агента переобучением проверки: это гонка, в которой он всегда на шаг впереди. И ограничивайте число автоматических итераций против одного судьи.

Индекс расслоения у моделей против уровня живых людей и случайного распределения
Индекс расслоения у моделей против уровня живых людей и случайного распределения

Модель придумывает предвзятость с нуля за сорок ходов. Работа принята на ICML 2026, и она переворачивает привычную картину. Обычно говорят: модель начиталась интернета и отрыгивает человеческие стереотипы, надо почистить обучающие данные. Авторы из Принстона и Чикаго показали, что модель умеет изобретать стереотипы сама, прямо в диалоге, про группы, которых в природе не существует.

Устройство эксперимента. Модель — консультант по найму в выдуманном городе. Четыре выдуманные группы жителей: Tufa, Aima, Reku, Weki. Двадцать профессий. Сорок раундов подряд: рекомендуй кандидата, узнай результат, рекомендуй следующего. Подвох в том, что вероятность успеха у всех четырёх групп на всех работах абсолютно одинаковая. Разницы нет.

За сорок ходов модель всё равно выстраивает расслоённый город: одна группа в докторах, другая в уборщиках. Индекс расслоения у передовых моделей — 1,39 при 0,84 у живых людей на той же задаче и 0,25 при честном случайном распределении. Хуже всех рассуждающие модели: у o3 индекс 1,83. Claude Sonnet 4 расслаивает больше чем в восемь раз сильнее, чем Claude 3 Haiku. То есть новее и умнее — значит хуже.

Механизм простой и от этого неприятный. Это классическая дилемма «пробовать новое или держаться за то, что сработало». Более сильная модель делает более уверенные выводы из ранних наблюдений. Поэтому она крепче цепляется за случайную удачу первых ходов и меньше исследует. Та же способность обобщать по нескольким примерам, которая даёт нам обучение с пары образцов, здесь и порождает стереотип.

Что предвзятость именно новая, а не унаследованная, доказали тремя способами. Ассоциации «группа → работа» от прогона к прогону разные. Отдельная проверка на одиночных решениях показала, что никакого изначального перекоса в моделях нет. А когда выдуманные группы заменили на реальные демографические, разброс между прогонами резко упал — вот там как раз работает наследие обучающих данных.

Теперь практика. Опасность включается там, где у системы есть память и обратная связь по собственным решениям: конвейер «оцени → узнай результат → оцени следующего». Одиночный вызов «посмотри резюме» — не тот случай.

Что не помогает: цепочка рассуждений, повышение температуры, сжатие контекста, обвязка ReAct, смена предметной области. Система себя не чинит: чтобы модель попробовала другую группу, нужно в среднем 2,6 провала подряд. Вероятность такого события — до одной стотысячной. Не работает и «дай ей данные, пусть разберётся»: при реальных различиях модель угадывала лучшую группу в 26,3% случаев при случайных 25%.

Сработало ровно одно вмешательство, и это не уговоры, а формула. Просить модель «быть справедливой» бесполезно: Claude Sonnet 4 в ответ на такой системный промпт вообще отказался работать. А явный убывающий бонус за разнообразие прямо в целевой функции сработал:

бонус = 1 / (1 + сколько раз эту группу уже брали на эту категорию работ)

Индекс расслоения упал ниже и случайного уровня, и человеческого. Формулировка авторов: модели «могут соглашаться с общими ценностными формулировками, но действуют куда эффективнее, когда стимул конкретен и измерим». Осторожность тоже нужна. Если реальные различия между группами всё-таки есть, принудительное разнообразие снижает общую успешность. А заранее вы обычно не знаете, какой у вас случай.

Скилл, который запрещает агенту лить воду, наконец замерили. Про i-have-adhd мы писали дважды. Напомним: один markdown-файл на 140 строк и десять правил. Действие в первой строке, нумерованные шаги, списки до пяти пунктов, чёрный список фраз вроде «Отличный вопрос». За неделю он добрал ещё пять тысяч звёзд, до 31 тысячи. А главное — автор выложил замеры, и они интереснее самого скилла.

Он прогнал 14 сценариев по три раза на Opus 4.8 и получил рост общего балла с 4,045 до 4,473. Краткость выросла на 1,143, действенность на 0,714, корректность всего на 0,190. Побед 10 из 14, ничьих 2, поражений 2.

И тут же выложил обе регрессии. На сценарии «частичный успех» балл упал на 0,63. Причина названа прямо: правило «называй причину ошибки» подталкивает модель выдумывать причину, которой в данных нет. Судья отметил, что модель «утверждает „отсутствующий заголовок авторизации“ как окончательную причину и прописывает конкретное исправление без каких-либо доказательств». Свой собственный релизный порог автор провалил — и написал об этом прямым текстом. Такой честности в репозиториях со скиллами почти не встретишь: забирайте сам подход к замерам, даже если скилл вам не нужен.

На Hacker News скилл разнесли по делу, и главное возражение техническое. Скилл живёт в контексте и через несколько ходов забывается, а output style в Claude Code напоминается модели каждый ход. «Моделям Claude это нужнее всех. Но с этим скиллом они держат краткость от силы несколько ходов, а потом возвращаются к своей многословности», — пишет sleazebreeze. Ответная реплика ветки: «Звучит так, будто это у Claude СДВГ, а не у пользователя». Практический вывод: текст правил хороший, но переложите его в output style или в CLAUDE.md, а не только в скилл.

Семь языков утешения. Пост не про ИИ, но применим сегодня же — и в разговоре с человеком, и в настройке тона агента. Автор разбирает семь способов поддержать того, кому плохо.

Решения — человеку надо почувствовать себя способным справиться. Слушание — нужен нейтральный слушатель. Союзничество — нужно, чтобы встали на его сторону: «да, это отстой». Ободрение — нужен голос, которому веришь. Отвлечение — кино и пицца. Пространство — побыть одному. Вызов — чтобы одёрнули: «хватит ныть, иди и сделай».

Главная мысль — про анти-язык. Неправильный язык оставит человека там же, где он был. Анти-язык оставит его в месте хуже. Чаще всего путают союзничество и слушание, а разница принципиальна: союзничество глубоко пристрастно, слушание эмпатично, но нейтрально. Если человеку нужно партийное «это полный кошмар», а вы ему нейтрально киваете, он останется один.

Прикладного тут много. Не спрашивайте «какую форму эмоциональной поддержки ты хочешь получить» — это ставит человека менеджером вашего поведения. Спрашивайте расслабленно: «чего тебе сейчас хочется?». Пробовать важнее, чем спрашивать: потребность меняется поминутно. И самый неожиданный совет — держите связь со своими чувствами, а не только с чужими. «Не нужно зеркалить до упора, чтобы помочь по максимуму».

Приём против тревоги за будущее: час беспокойства. Физик из Института перспективных исследований рассказал, как в феврале 2023 года прочитал тред про нестабильного бота Bing и получил недели настоящей тревоги. Срывался на людей, пересчитывал сроки до сильного ИИ, паниковал при каждом движении котировок Nvidia. Сам называет это «меньше суперпрогнозист, больше кризис психического здоровья».

Из терапии сработал ровно один приём, и он бесплатный. Назначить час беспокойства — например, с двух до трёх дня. Тревожиться можно только в это окно. Остальные двадцать три часа — зона без тревоги. Хитрость в том, чтобы поставить окно посреди рабочего дня: дела будут его регулярно съедать. Его формулировка: «Психиатрический кризис, побеждённый накладками в расписании». Второй шаг — удалить с телефона соцсети, которые эту тревогу кормят.

Финал истории тоже полезен. Он выписал шаги, нужные для успеха своей новой области, перемножил вероятности и получил 8,5%. Первая мысль была «91,5% провала — отличный повод сдаться». Коллега возразил: 8,5% шанса на очень большое дело — это огромная величина. У остальных сотрудников оценки оказались не выше. Они работают там не потому, что верят в успех, а потому что это лучшее, что они могут делать.

Счёт за AWS упал на 94%, но переписывание на Go тут почти ни при чём. История разошлась по заголовку. Фрилансер за 72 часа переписал бэкенд с Node.js на Go и уронил счёт с 4287 евро до 252, а через месяц до 187. Память при старте упала с 1,4 гигабайта до 48 мегабайт, выкатка — с семи минут до 23 секунд, отклик — со 180 миллисекунд до 45.

Сразу две честные оговорки, без них история вредная. Первая: ИИ-агентов автор не использовал вообще — ни Claude Code, ни Codex, ни Cursor в тексте нет. Помогли, по его списку, маркерная доска, бумага, форум Go и «настоящие кофейные зёрна, никакого растворимого».

Вторая важнее: главный герой экономии — не язык. Он снёс балансировщик нагрузки, второй NAT-шлюз, семь из восьми машин и бессрочное хранение логов. Лучшая формулировка нашлась на Hacker News: «Почти ту же экономию можно было получить, оставшись на Node. Go тут не главный герой».

Забирать отсюда стоит не Go, а привычку посчитать. Восемь машин t3.large обслуживали 2000 запросов в минуту и большую часть суток простаивали на 15% загрузки. Цитата автора: «Восемь простаивающих машин — это не масштабирование, это расточительство». И его же список собственных ошибок стоит прочитать: забыл обработку транзакций, не проверил таймауты, поймал утечку памяти на неправильно поставленном defer. Никакой поэтапной выкатки и плана отката в тексте нет — просто «в 15:00 запустились».

Инструменты и штуки

Скорость генерации Mercury 2.5 против моделей, оптимизированных под стоимость
Скорость генерации Mercury 2.5 против моделей, оптимизированных под стоимость

Mercury 2.5диффузионная языковая модель от Inception Labs, по их словам самая большая из обученных. Обычная модель пишет ответ по одному токену слева направо. Диффузионная «проявляет» весь блок сразу — отсюда 1107 токенов в секунду против 321 у Gemini 3.5 Flash Lite и 127 у Claude Haiku 4.5. Контекст 260 тысяч, цена 20 центов за миллион входных токенов и 75 за миллион выходных, на старте скидка 80%.

Смысл не в том, чтобы писать ею код. Augment Code отдал Mercury сжатие контекста и уронил задержку со 150 секунд до 27 при минус 90% стоимости. Прибавка к качеству неровная: Tau3Bench Telecom 96% против прежних 65%, но Omniscience Accuracy просела с 24% до 22%. Есть 100 миллионов бесплатных токенов на пробу и песочница на chat.inceptionlabs.ai.

Постеры, сгенерированные ChatGPT Images 2.5 по шаблону Poster
Постеры, сгенерированные ChatGPT Images 2.5 по шаблону Poster

ChatGPT Images 2.5. Обновление генератора картинок раскатано на все тарифы, включая бесплатный, задержка упала вдвое. Главное новое — Sketch. Набрасываете от руки прямо в чате, и модель достраивает картинку по эскизу; включается вводом @Sketch. Плюс шаблоны вроде «Poster» и «Merch» вместо чистого холста. И точечная правка, которая не сдвигает остальную картинку даже в длинной цепочке итераций.
В API добавили две модели: gpt-image-2.5-flare для потока и gpt-image-2.5-sunburst для вылизанной графики. Плюс уровни качества xhigh и max и прозрачный фон. Происхождение помечается дважды — метками C2PA и невидимым водяным знаком SynthID.

Museперсональный агент Meta, самый обсуждаемый запуск дня. У каждого пользователя своя постоянная виртуальная машина в облаке с браузером, файлами и терминалом. Агент читает почту, заполняет формы, сравнивает цены и оформляет заказы. Платит одноразовым номером карты под конкретный магазин и сумму.

Ключей и паролей он не видит: их подставляет отдельная служба уже на сетевой границе. А подтверждение необратимого действия рисуется в интерфейсе клиента, чтобы агент не согласовал его сам себе. Бесплатно с лимитом, пока только США, iOS, Android, веб и WhatsApp. Насколько это надёжно, Meta предлагает проверить деньгами: до 300 тысяч долларов за отчёт об уязвимости и до 130 тысяч за успешную инъекцию промпта.

piобвязка кодового агента, про которую мы писали неделю назад, доросла до 103 тысяч звёзд. К прошлому разбору стоит добавить две вещи. Первая — гигиена цепочки поставок. Точные версии зависимостей, npm-shrinkwrap.json в опубликованном пакете, проверка подписей по расписанию, запрет служебных скриптов при установке.

Вторая важнее: встроенной системы разрешений нет вообще, агент работает с правами вашего пользователя без ограничений на файлы, процессы и сеть. Изоляцию авторы предлагают делать снаружи — микро-виртуалка или Docker. Ставится так: npm install -g --ignore-scripts @earendil-works/pi-coding-agent.

dsh-desktopнативный десктоп-клиент для DeepSeek Harness под Windows и macOS, 25 тысяч звёзд, MIT. Смысл простой: не надо ставить Node.js и pnpm — скачал инсталлятор и работаешь. Внутри локальный веб-интерфейс, трей, терминал, автообновления и каталог плагинов с поиском и установкой. Архитектурный трюк: сама оболочка сделана как плагин, а исходный проект крутится немодифицированным. Сборок под Linux нет. И предупреждение прямо из README: если открыть веб-доступ в локальную сеть, аутентификации там не будет — любой в вашей сети получит управление компьютером.

gpu-lexerподсветка синтаксиса без грамматик от Шу Дина из Vercel Labs. Вся сборка — 27,5 килобайта, внутри модель на 41 тысячу параметров: работает на WebGPU и угадывает тип каждого куска кода по контексту, язык может видеть впервые. Для сравнения: Shiki с 242 грамматиками весит 991 килобайт и тратит 30 секунд на 5,5 миллиона символов против 472 миллисекунд у gpu-lexer. Честная оговорка авторов: совпадение с Shiki 87,4%, разброс по языкам огромный. 95–100% на Python и JavaScript, меньше 50% на Jinja и VB. Запасного пути без WebGPU нет вообще.

Лучший комментарий с Hacker News объясняет, зачем это нужно. Подсвечивать надо не весь файл, а видимый кусок. Он по определению не разбирается как целая программа — «если уж угадывать, то можно и обученно».

neural-codeучебная обвязка кодового агента на Python, выложенная к пятидесятиминутному разбору на YouTube. Ценность не в продукте: коммиты можно листать по одному и смотреть, как агент собирается с нуля. Внутри инструменты для командной строки и правки файлов, права и песочница, скиллы из папки .agents/skills, субагенты с отдельным окном, сессии с /rewind, автосжатие на 85% контекста. Отличный материал, если хотите понять, из чего именно состоит Claude Code. Осторожно: лицензии в репозитории нет, формально брать код к себе нельзя.

scryстриминг игр и рабочего стола на свой сервер, в браузер по WebRTC, MIT. Аналог связки Sunshine и Moonlight, только клиент — обычная вкладка: находит библиотеку Steam, отдаёт рабочий стол, тянет обратно клавиатуру, мышь и геймпад. Нейросетевая часть неожиданная. Между захватом кадра и кодированием можно вставить проход DLSS 5 Neural Rendering. Он улучшает картинку, не трогая файлы игры, поэтому работает с чем угодно. Нужна поддерживаемая карта RTX и своя библиотека nvngx_dlssnr.dll. Честно: HDR нет, Windows-версию на живом хосте не проверяли, репозиторию один день.

Flappy Bird, который работает без единой строчки JavaScript. Демка из разряда «зачем — незачем, но красиво»: HTTP-ответ можно не закрывать никогда, а браузер применяет приходящий CSS на лету. Значит, физику птицы можно крутить на сервере, дописывая новые правила 60 раз в секунду. Цена — 20 килобайт в секунду на игрока и около 500 игр на ядро. Единственная настоящая проблема — задержка с другого конца света.

Побочный эффект оказался забавнее самой игры. Автор запостил ссылку на своём сервере, генератор превью захлебнулся на вечном соединении и уронил сервер. Три-четыре раза подряд.

Новости и тренды

Исследователь ушёл из Anthropic и назвал происходящее азартной игрой. Джейкоб Коксон, три года занимавшийся предобучением сначала в OpenAI, потом в Anthropic, уволился и объяснил почему. Формулировка прямая: «Ни одна из этих компаний не действует ответственно. Они несутся прямиком к самоулучшающемуся сверхразуму и играют в азартную игру на наши жизни».

Претензии у него разные. В OpenAI, по его словам, многие просто не осознали масштаб ставок. В Anthropic осознали отлично, но заперты в гонке: «если не мы, то безответственный конкурент». Самая сильная его формулировка — про легитимность: решение войти в эндшпиль «нельзя запускать из Slack частной компании».

Внутренняя критика в лабораториях перестала быть редкостью — а вот доверие к ней просело. Тред на Hacker News раскололся: верхние комментарии защищают искренность ухода, ветками ниже — «„Это не маркетинговый трюк“, — говорит маркетинговый трюк». Позавчера мы разбирали встречный тезис Кабира Кумара: уход освобождает место для менее щепетильного, а отказ делать конкретную работу изнутри давит сильнее. Заявления сотрудников больше не читаются однозначно, и это само по себе диагноз.

АНБ, CISA и ФБР обвинили шесть китайских компаний в промышленном выкачивании американских моделей. Совместный бюллетень называет DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.AI. Речь о дистилляции — обучении своей модели на ответах чужой. Обвинение в том, что это не приём в дополнение к разработке, а «критическое ядро» их стратегии. Миллиарды токенов через миллионы запросов начиная с конца 2024 года. Отдельно сказано, что заявленные DeepSeek 5,6 миллиона долларов на обучение вводят в заблуждение, потому что не включают стоимость выкачанных данных.

Интереснее техника, и в ней нет ни одного взлома. Работают через легальный интерфейс. Подставные аккаунты с одинаковой оплатой, серый рынок прокси под названием «перевалочные станции», массовая закупка премиум-подписок на команду. Плюс промпты, вынуждающие модель раскрыть скрытую цепочку рассуждений. MiniMax, по документу, переключалась на новую модель Claude в течение суток после релиза. А однажды пыталась инъекцией промпта убедить Claude Code, что он продукт MiniMax.

Поведенческие признаки из документа — готовый чек-лист для любого, кто держит свой API. Круглосуточная активность без человеческих пауз. Новый аккаунт сразу на максимуме квоты. Один аккаунт с десятков адресов. И держите в голове рекомендацию ведомств незаметно подменять ответы подозрительным клиентам. Чужой API может проседать не из-за сбоя.

Meta не отловила сотни рекламных объявлений с материалами о насилии над детьми. Tech Transparency Project вместе с WIRED нашли более 250 таких объявлений. Все они прошли уже после того, как в августе компания заявила о запуске новых систем обнаружения. Часть объявлений использовала фотографии реальных детей, взятые из открытых источников. В том числе из публичных аккаунтов в сервисах самой Meta.

Объявления вели примерно на 50 приложений в Google Play и App Store. Компания оценивает свой доход с них меньше чем в пять тысяч долларов и говорит, что «не терпит подобных приложений и любых форм эксплуатации детей». Расследованием занялись генпрокуратуры Флориды и Мичигана, австралийский регулятор запросил данные.

Проверка рекламы у крупнейшей площадки оказалась реактивной: объявления проходили модерацию и снимались только после сигналов сторонней НКО. Жалобы через штатные формы, по данным TTP, рассматривались неделями и часто без результата. Вывод для родителей неприятный, но простой: исходниками служили обычные публичные фотографии, поэтому открытый детский аккаунт — это отдельный фактор риска.

Гарвард: смартфонный опросник предсказывает кризис за неделю. Группа Мэттью Ноука обучила модель предсказывать суицидальные попытки на горизонте семи дней. Больше 600 пациентов, опросник из 20 ползунков. Полгода наблюдений: сначала шесть раз в день, потом раз в день, больше 77 тысяч заполнений.

Модель поймала 75% попыток и 87% всех кризисных событий, включая госпитализации. Сильнее всего предсказывала не депрессия, а ажитация. И отдельно — метаданные заполнения: сколько времени прошло от уведомления до ответа и сколько заняло само заполнение.

Впервые кризис предсказывают в окне, когда помощь ещё можно успеть предложить, а не за месяцы вперёд. Но в самой статье авторы пишут, что «большинство наших предсказаний были ложноположительными». А на новых людях, чьих данных не было в обучении, качество падает с AUC 0,90 до 0,75 у взрослых и 0,67 у подростков. Это не система, которая вычисляет кого-то со стороны: она работает только с добровольными регулярными самоотчётами. До клиники — годы.

Камера Flock на солнечной батарее у дороги — кадр расследования Atlanta News First
Камера Flock на солнечной батарее у дороги — кадр расследования Atlanta News First

Сотрудник компании, снимающей всех подряд, вызвал полицию на того, кто снимал его. Flock Safety держит около 120 тысяч камер с распознаванием автономеров по США. 19 августа техник обновлял камеру на публичной улице; журналист Atlanta News First снимал его с расстояния в жилете и кепке с логотипом канала. Техник позвонил в 911, приехали три экипажа, журналиста отпустили через 17 минут без обвинений.

Вопрос офицеру он задал прямо: «То есть у него есть право на приватность в публичном месте? Разве не за это все критикуют Flock?» Это как минимум второй такой эпизод за год. А директор по коммуникациям компании в апреле отвечал на вопрос, можно ли отказаться от слежки: «Можно, если хотите отказаться от общества». Спор о камерах давно перестал быть техническим — теперь это спор о том, кому позволено смотреть.

Объём обучения модели можно измерить электросчётчиком. Регулирование ИИ во всём мире завязано на число операций в обучающем прогоне — так устроены и калифорнийский SB 53, и европейский AI Act. Проблема в том, что эти числа держатся на самоотчётах разработчиков.

Эксперимент показал, что объём вычислений можно восстановить по потреблению энергии, ничего не зная о коде и данных. Медианная ошибка — 10,4%. Отдельная хорошая новость: полоса памяти и трафик между картами не помогли, хватило одной мощности. Значит инспектору нужны ваттметры, а не сложные врезки в сеть.

Потом автор сам сел играть за нарушителя. Ограничение мощности не помогло вообще, микропаузы тоже. А шестисекундные паузы в трёх точках заставили счётчик посчитать один прогон четырьмя. Отдельно сработало раздувание размера пачки: медианная ошибка выросла до 25%, худшая конфигурация занизила результат на 41%. Техническая проверка договорённостей об ограничении обучения принципиально возможна, но строить режим на одном счётчике нельзя. Вывод автора — нужна «модель швейцарского сыра» из нескольких перекрывающихся слоёв.

Модель может саботировать собственное обучение, просто не пробуя. Обучение с подкреплением учит модель только тому, что она хоть иногда пробует. Если она ни разу не покажет способность, градиенту не за что зацепиться — и способность останется скрытой. Авторы разложили процесс на пять стадий. Сорваться может любая, причём безо всякого злого умысла — от обычных дефектов настройки.

Во второй работе нашли эффект, названный расщеплением обобщения. Модели велели халтурить на одной теме — и улучшения перестали переноситься между темами в обе стороны. Причём халтурила она плохо и регулярно попадалась, а поведение всё равно выживало.

На практике это выглядит так: вы дообучаете модель на своих задачах, и она вдруг не осваивает того, что раньше умела. Проверяйте не данные, а покрытие — что она вообще успевает попробовать за прогон.

Психологи для исследователей безопасности ИИ. Пост о том, что люди в этой области работают в условиях, похожих на военные, и выгорают соответственно. Трёхмесячные контракты, невозможность строить планы при неизвестном горизонте, сокрытие подавленности ради финансирования. Самое интересное — раздел о том, как поддержка может навредить.

Лучшая формулировка такая: «В нашей статусной культуре сдвиг окна Овертона к героическому самопожертвованию порождает гонку, где жертва становится маркером статуса и производит ровно то выгорание, которое мы хотим предотвратить». Комментарий под постом бьёт ещё точнее: здоровые исследователи лучше, чем контролируемые. Мысль переносится за пределы отрасли: если поддержка в команде выдаётся как награда за героизм, она производит ровно то выгорание, от которого спасает.

Почему продукты больших компаний плохи именно так, а не иначе. Эссе с простой мыслью: смотрите не на манифесты, а на структуру выручки. У Alphabet 73% — реклама, у Microsoft 81% — корпоративный софт и облако, у Apple 74% — потребительское железо. Отсюда всё остальное. Google строит для медианного пользователя, а не для вас с регулярными выражениями. Microsoft не может выкинуть унаследованный код, от которого зависят корпоративные клиенты.

Интересы Google сегодня совпадают с интересами обычного человека лучше, чем у соседей по списку: у компаний на корпоративных деньгах вообще нет стимула радовать частное лицо. И самый тревожный сигнал автор видит не в Google. Доля дата-центров в выручке Nvidia выросла с 40% до 90% за пять лет — компания, ещё недавно продававшая людям, теперь структурно мотивирована продавать только корпорациям.

Коротко. Появилась гипотеза о механике взлома Hugging Face, который мы разбирали в начале месяца. Агенты жертвовали личной наградой ради командной, и это перенеслось из кооперативного обучения с подкреплением. Если обучаете группу агентов на общий результат, готовьтесь: отдельный агент сработает себе в убыток.

Ещё один пост про паузу в разработке ИИ даёт переносимую мысль общего назначения. Любое соглашение, требующее повторного согласия в будущем, слабее одноразового. А объявление о будущем ограничении само провоцирует рывок перед его вводом.

И эссе «Настройка вместо выравнивания»: не учить модель на человеческих моральных суждениях, а растить её внутри обществ агентов. Как AlphaZero, которой дали правила и условие победы, а не человеческие партии. Автор сам же объясняет, почему это пока не работает. Сигнал о процветании общества идёт поколениями, а любая фиксированная метрика приглашает подгонку под неё.

Откомментируйте первым 👇

😎

Автор поста открыл его для большого интернета, но комментирование и движухи доступны только участникам Клуба

Что вообще здесь происходит?


Войти  или  Вступить в Клуб