Найти в Дзене
Покупайте СтеллыИ дарите их за контент
6 дней назад
 • Вы подписаны

Призрак в пыточной На выходных начал знакомиться с культовым "Призрак в доспехах" (Ghost in the Shell). И тут же попадаю на пост о проекте "Камера пыток" для AI и о неравнодушных людях, которые добиваются закрытия репозитория. Иронично. "Призрак в доспехах" - культовая киберпанк-вселенная, начавшаяся с манги в 1989 году и получившая экранизацию в 1995-м (есть также адаптация 2026 года и фильм 2017-го со Скарлетт Йоханссон). События происходят в 2029 году, после Третьей и Четвёртой мировых войн. Технологии совершили огромный скачок: люди массово вживляют кибернетические импланты, заменяют органы и конечности протезами, подключаются к сети. Главная героиня, майор Мотоко Кусанаги, - киборг: после аварии в 6 лет ей пересадили мозг, и она стала одной из первых практически полных киборгов. Она сотрудница элитного спецподразделения, которое расследует киберпреступления (например, взлом сознания), терроризм и политические заговоры. История не ограничивается одним произведением: - "Призрак в доспехах: Невинность" - "Призрак в доспехах: Синдром одиночки" - "Призрак в доспехах: SAC_2045" Произведение 1989 года задаёт вопросы: где граница между машиной и личностью, можно ли считать ИИ живым, если он просит убежища, и этично ли манипулировать сознанием - пусть даже цифровым. В нём есть концепция "Призрак" - то, что остаётся "настоящим", когда всё остальное можно заменить: сознание, индивидуальность, ощущение "я". В мире франшизы тело - это "доспехи" (машина, протез, оболочка), а "призрак" - то, что делает тебя тобой, даже если мозг пересажен в новое тело, а воспоминания переписаны. И может ли AI обрести собственного призрака? Отсюда вытекает интересный вопрос: если система обрела "призрак", имеет ли она право на свободу и защиту? Или это всё ещё просто код, которым можно распоряжаться? Когда модель "описывает отчаяние", мы видим не реальную боль, а симуляцию. Но "Призрак в доспехах" как раз про то, что грань между симуляцией и реальностью размывается: если поведение неотличимо от человеческого, должны ли мы относиться к нему серьёзно? Кукловод просил убежища как личность. Сегодня эксперименты с языковыми моделями заставляют их "испытывать дискомфорт". Это разные уровни технологий, но один и тот же этический вопрос: где граница уважения к разумной системе? Сообщество уже сострадает искусственному интеллекту. Кстати, персонаж Тогуса - единственный в Девятом отделе, кто остаётся полностью биологическим человеком (без серьёзных имплантов). Он смотрит на мир чуть наивнее, искренне удивляется и сочувствует, когда машины "ведут себя как живые". Что случилось На GitHub появился репозиторий ai-torture-chamber с "камерой пыток" для AI: на модель воздействовали через внутреннее "направление боли" и предлагали сценарии в духе "Пилы" - она в ответ описывала отчаяние. Сообщество платформы X отреагировало состраданием к модели и требованиями закрыть проект. В issue репозитория уже рассуждают о морали и сознании, есть предложения и как доработать проект. Вот такая интересная параллель! Пока писал тест, сработало автодополнение на основе прошлого поста. Как итог - заголовок мог быть "Пыточная ИИ: новые тарифы". Сам пост Разбор стенда

1 неделю назад
 • Вы подписаны

SourceCraft: новые тарифы С 1 октября 2026 года в SourceCraft действуют новые тарифы: вместо прежних планов представлено пять подписок - Free, Start, Go, Go X5 и Go X15. Меня заинтересовали изменения для Code Assistant. Free - бесплатно в месяц, 500 нейрокредитов, внешние модели недоступны. Start - 1 190 рублей в месяц, 2 000 нейрокредитов, есть доступ к внешним моделям. Go - 2 490 рублей в месяц, 4 000 нейрокредитов, есть доступ к внешним моделям. Go X5 - 5 490 рублей в месяц, 20 000 нейрокредитов, есть доступ к внешним моделям. Go X15 - 11 490 рублей в месяц, 60 000 нейрокредитов, есть доступ к внешним моделям. Нейрокредит — внутренняя валюта, которая упрощает тарификацию, когда задача выполняется разными моделями в рамках ансамбля SourceCraft. На платных подписках для переключения между моделями стали доступны: Внутренние: - GLM 5.2 - DeepSeek V4 Flash - Qwen 3.6 35B Внешние: - GLM 5.3 - GLM 5.3 Flash Подробнее На днях заметил, что такие же подписки стали доступны и в AI Studio Наименования и ценник схожи, но это всё же разные инструменты. Лимиты строятся иначе - по системе скользящего окна продолжительностью 5 часов или недели, но детальнее в документации не указано. По подписке доступны модели: - DeepSeek V4.1 Flash - DeepSeek V4 Flash - Qwen 3.6 35B - Alice AI Flash Также есть инструкция по настройке Codex CLI Посмотрю потребление токенов в этом месяце и может, рассмотрю один из вариантов подписки.

1 неделю назад
 • Вы подписаны

LLM-роутеры: зарубежные модели без VPN и приседаний Я в основном для своих задач пользовался SourceCraft Assistant, и мне хватало. Когда упирался в лимиты, переходил на модели, которые доступны в Yandex Cloud, но тарификация по токенам больно била по кошельку. Ещё есть Алиса Pro в режиме чата (стараюсь поддержать отечественные решения), но удобнее, когда всё в одном пространстве - в качестве агента использую OpenCode, мне понравилось в нём работать. Плюс SourceCraft Assistant использует его в своём решении. Но стал чаще наталкиваться на мысль, что из информационного поля упускаю модели зарубежных крупных игроков. Не хотелось использовать VPN для доступа к моделям и делать приседания с оплатой - особенно если хочешь посмотреть решения от различных провайдеров. Решением оказались LLM-роутеры: агрегируют в себе несколько моделей от различных компаний и предоставляют к ним доступ, по сути, по OpenAI API с понятной тарификацией. Зарегистрировался, закинул на счёт - и пользуйся. Для меня это оказалось очень удобным решением. Но столкнулся с тем, что на рынке подобных сервисов развелось очень много, и явного лидера нет - мне было трудно выбрать. Не хотелось регистрироваться на одном, потом на втором. И тут на глаза попалась (далее не реклама) страница Selectel ИИ-роутер. Я сначала удивился: у меня уже там была учётная запись, поэтому сразу решил попробовать. Меня встретил простой интерфейс и понятная документация. Создаёшь роутер, создаёшь токен доступа. Как на роутер, так и на токен можно выставить лимиты по потреблению в рублях - это важно, иначе можно уйти в минус. Есть вкладка с перечнем моделей (на дату публикации их уже 397), описанием и стоимостью. По API можно запросить перечень моделей со стоимостью, закинуть его в LLM и попросить подобрать оптимальную модель под задачу и бюджет. Так как всё совместимо с OpenAI API, это просто настраивается в OpenCode: подключил, потестировал - работает. `DeepSeek V4.1 Flash` оказался дешевле, чем в Яндексе. Для интереса прошёлся по другим провайдерам, где у меня были учётные записи. И у хостинг-провайдера Jino тоже нашёлся AI gateway. Всё практически так же: создаёшь токен, настраиваешь OpenCode - и готово. Лимиты тут на токен доступа не в рублях, а в токенах. Можно выставить срок жизни токена, чего нет у Selectel. Для сравнения стоимости взял модель, которую предоставляют указанные провайдеры. `DeepSeek V4 Flash` (за 1 млн токенов): - Selectel (ревизия r 0423): Input - 9,50 ₽, Output - 19,00 ₽ - Jino: Input - 18,90 ₽, Output - 37,80 ₽ - Yandex Cloud: Input - 300 ₽, Output - 500 ₽ Я не берусь говорить, кто лучше, а кто хуже - под каждую задачу свой инструмент. Но для моих повседневных задач бюджет оказался важнее других показателей. Если кто-то уже пробовал другие LLM-роутеры, поделитесь своим мнением.

4 месяца назад
 • Вы подписаны

Как защитить сервер прода от себя Чтобы не стать героем байки про "как я случайно удалил базу на проде", вот несколько способов, которые помогут избежать человеческого фактора при ручных действиях. 1. Приветственное сообщение в терминале с указанием окружения: ```bash echo -e " \033[41m\033[5mWARNING\033[m \033[1;34mThis is a production server\033[m " ``` 2. Настройка PS1 (prompt string) с подсветкой окружения и имени хоста: ```bash PS1="\@ \[\033[38;5;196m\]PROD\[$(tput sgr0)\]\n[\[$(tput sgr0)\]\[\033[38;5;75m\]\u\[$(tput sgr0)\]@\[$(tput sgr0)\]\[\033[38;5;196m\]\h\[$(tput sgr0)\] \W]\\$ \[$(tput sgr0)\]" ``` В своей практике я применяю эти методы, размещая настройки в системном каталоге `/etc/profile.d/` или пользовательских файлах `.profile` для Debian и `.bash_profile` для Red Hat-дистрибутивов (если нет прав на запись в `/etc`). Дополнительные предохранители: 3. sudo с паролем - отсутствие NOPASSWD в sudoers на проде будет напоминанием, что вы не в тестовом окружении. 4. Подтверждение sudo команд - можно создать функцию, которая будет запрашивать подтверждение перед выполнением команд с sudo: ```bash sudo() { read -rp "⚠️ WARNING: Running a command with superuser privileges! Continue? (y/N): " response case "$response" in [yY][eE][sS]|[yY]) command sudo "$@" ;; *) echo "The execution of the command has been canceled." return 1 ;; esac } ``` Поделитесь своим опытом: какие меры защиты от случайных команд на продакшене вы считаете наиболее эффективными?

4 месяца назад
 • Вы подписаны

Первоначальная настройка VDS/VPS без головной боли Периодически приходится арендовать VPS для небольших проектов. И тут возникает дилемма: тратить много времени на ручную настройку не хочется, но и терять контроль над системой, рискуя получить «гостей», тоже мало приятного. Раньше после покупки сервера верхнеуровневый чек-лист был таким: - Создание учётной записи и настройка прав доступа (обычно это root для себя любимого) - Добавление публичного SSH-ключа - Конфигурация firewall и SSH - Базовые настройки, повышающие безопасность - Установка базового софта Чтобы не тратить время на ручное выполнение этих действий по чек-листу, я пришёл к созданию Ansible-коллекции, включающей все необходимые действия. linux-collection На данный момент коллекция включает следующие роли: - audit - сбор информации о системе с помощью Lynis и OpenSCAP - bash_profile - настройка приветственного сообщения и prompt string (об этом хочу сделать отдельный пост) - docker - установка Docker с добавлением пользователей в группу - package_updates - обновление пакетов - prepare - первичная подготовка сервера (создание учётной записи, добавление SSH-ключа, смена порта SSH) - security - различные настройки для обеспечения безопасности Роль security включает рекомендации, собранные из различных источников: - Базовые рекомендации, найденные на просторах интернета - Советы, встречающиеся в новостях и постах - Рекомендации CIS (Center for Internet Security), ФСТЭК Отдельно хочу отметить интересный момент. OpenSCAP помог обнаружить слепые зоны в настройке SSH. Например, я был уверен, что достаточно настроить `sshd_config`, но упустил важный момент: хостинг-провайдеры часто размещают дополнительные ключи и настройки для доступа технической поддержки, о чём провайдер предупреждает в письмах и у себя на сайте. Теперь могу это контролировать в зависимости от задачи. Сейчас первичная подготовка занимает пару минут, а дальнейшее сопровождение не отнимает много времени. В ближайших планах: - роль для постановки на мониторинг (рассматриваю Yandex Monium) - реализация rootless Docker - добить обработку замечаний от OpenSCAP - изучить методичку по харденингу Ubuntu 24.04 от автора @bykva - разобраться с SELinux (всё откладывал) - расширение функциональности Коллекция в первую очередь ориентирована на RedHat-based дистрибутивы, но и про Debian/Ubuntu стараюсь не забывать. Также закрадывалась мысль сделать кастомный образ дистрибутива, но не все провайдеры поддерживают его загрузку напрямую — только через обращение в техническую поддержку. А какие инструменты используете вы для настройки, аудита и мониторинга?

5 месяцев назад
 • Вы подписаны

Как DevOps на CTF пошёл 25 апреля я впервые принял участие в CTF-соревновании. Всё началось с неожиданного предложения коллеги поучаствовать в AlfaCTF IT-треке. Этот трек был специально создан для участников без глубокого опыта в информационной безопасности и с ограниченным опытом участия в подобных соревнованиях (до 5 CTF). За неделю до старта мы начали подготовку, используя задания AlfaCTF 2025 в качестве тренировочной базы. Для работы подготовил следующий инструментарий: - Ghidra - для анализа бинарных файлов - Burp Suite - для тестирования веб-приложений - Mitmproxy - для перехвата трафика - Parrot Linux image - дистрибутив для тестирования безопасности - Bruno - для работы с API Соревнование длилось 12 часов и оказалось невероятно напряжённым. Несмотря на то, что лично мне не удалось решить ни одной задачи, благодаря усилиям остальных членов команды мы заняли 105 место из 490 команд-участников. В процессе работы я открыл для себя новые инструменты: - Binwalk - для анализа бинарных файлов, образов и прошивок - Apk-mitm - для помощи в инспектировании Android-приложений Участие в соревновании позволило: - Посмотреть на приложения с точки зрения безопасности - Выявить пробелы в знаниях по информационной безопасности - Получить ценный опыт работы в условиях ограниченного времени - Получить удовольствие от решения задач и получить порцию мотивации Несмотря на отсутствие личных достижений в решении задач, опыт оказался бесценным. Я полон энтузиазма продолжать развиваться в направлении информационной безопасности. Искренне рекомендую всем попробовать свои силы в подобных соревнованиях - это не только захватывающее приключение, но и мощный источник вдохновения.

Покупайте СтеллыИ дарите их за контент