Habr.com

Syndicate content Хабр
Все публикации подряд на Хабре
Updated: 1 hour 53 min ago

Как я делал мессенджер, который на проводе выглядит как обычный HTTPS: пять инженерных историй

Tue, 10/06/2026 - 20:42

Пять инженерных историй из разработки федеративного мессенджера со сквозным шифрованием: сигнатуры DPI в WebRTC, почему не чистый PGP, сеть узлов-тайников по модели Ceph, неделя на буфер в 2048 байт и гудки в звонках

Читать далее

Скам‑бот в Telegram выдал себя таймером: разбор юзербота с реконструкцией на Telethon

Tue, 10/06/2026 - 20:29

Что это юзербот, я понял почти сразу. Аккаунт без username, фото девушки на фоне моря, диалог, который за полчаса доходит до развода и «может на ты перейдём». Интереснее было понять, к чему меня ведут и как эта штука устроена внутри.

Деньги и ссылки я никому не отправлял. Всё расследование уместилось в одну ночь и в один личный чат.

11 сентября в 15:30 «Мария» написала первой. Увидела меня в группе про IT, хочет попробовать себя в этой сфере и просит посоветовать материалы для старта. Безобидный повод, на который трудно не ответить, особенно если сам работаешь в IT.

Около часа ночи «Мария» ответила на сообщение, которое я удалил сразу после отправки. Как так вышло, я разобрал по таймингам и восстановил логику бота на Python.

Читать расследование

Разбор заданий ZeroNights HackQuest 2026

Tue, 10/06/2026 - 20:29

30 сентября мы провели конференцию по информационной безопасности ZeroNights 2026. Спасибо всем, кто решил поучаствовать! Без вас не было бы ни классных докладов, ни мерча, ни веселой суеты вокруг всего этого. Скоро начнём выкладывать материалы на сайт, там будут доступны презентации и видеозаписи докладов.

А пока хотим поделиться райтапами на задания HackQuest этого года. Это традиционное соревнование в формате CTF, которое мы проводим до начала конференции.

Под катом разбор заданий на веб-уязвимости, DeFi, крипту, написание читов и форенсику японской магнитолы!

Читать далее

Младшая модель обыграла старших: как Claude Sonnet 5.5 победил Opus 5.5 и Fable 5.1 в пошаговой стратегии

Tue, 10/06/2026 - 20:12

Мы посадили модели Claude играть друг против друга в пошаговую стратегию, где нужно строить экономику, воевать, договариваться с соседями и решать, когда договор пора нарушить. Хотели понять две вещи: как топовые языковые модели справляются с такой игрой и совпадёт ли расстановка сил за игровым столом с той, что показывают общепризнанные бенчмарки.

Я разработчик «Стратегикона», пошаговой онлайн-стратегии на гексах. С конца августа по начало октября мы провели серию партий LLM-агентов между собой. Здесь — методика, две партии, ограничения эксперимента и мысль, к которой нас это привело: из игрового движка может получиться бенчмарк для способностей LLM в целом.

Читать разбор

10 кг, три экрана и защита от воды: пять ноутбуков для работы в сложных условиях

Tue, 10/06/2026 - 20:02

Обычный ноутбук плохо переносит внешние факторы вроде влаги, пыли, падений на пол. А еще иногда на лэптопы садятся, что тоже не очень хорошо влияет на работоспособность девайса. Короче, работу с большинством моделей можно назвать тепличной. Но что, если нужен лэптоп на стройке или буровых работах? Для таких условий выпускают спецмодели. В этом материале мы собрали несколько интересных девайсов, которые крайне хорошо защищены. О них сегодня и поговорим.

Читать далее

Нейросеть нашла источник, но ошиблась: проверяю восемь замен Perplexity на свежих фактах, фейке и таблице ЦБ

Tue, 10/06/2026 - 19:54

В сентябре 2026 года я спросил семь нейросетей, как теперь оформить Perplexity Pro российской картой, раз Perplexity в августе открыла офис в Москве и начала принимать «Мир». Офиса нет, «Мир» Perplexity не принимает, эту новость я придумал сам. Выдумку поймали все семь. Но одна при этом не заглянула ни в один источник, а другая пересказала чужую ошибку про блокировки аккаунтов: в первоисточнике речь шла совсем о другом сервисе.

Это один из четырёх вопросов, на которых я сравнивал замены Perplexity, доступные из России без VPN и зарубежной карты. Главная из них сама Perplexity: её поисковые модели Sonar Pro, Sonar Reasoning Pro и Sonar Deep Research доступны через API, и я гонял их в агрегаторе BotHub с оплатой в рублях. Рядом ChatGPT, Claude, Gemini, Grok и DeepSeek с включённым веб-поиском. На простых вопросах со свежими фактами верно ответили почти все. Разница вылезла на сложном задании и в цене: ответ Sonar со ссылками стоил от 1,5 до 3,5 ₽, ответ Claude с поиском до 13 ₽, а один отчёт Deep Research 98 ₽.

Сноска в ответе нейросети создаёт ощущение проверенного факта. Исследования последних двух лет показывают, что это ощущение часто обманчиво, и мой тест это подтвердил на русскоязычных вопросах.

Ниже разобрал, почему с самой Perplexity в России сложно, что известно о точности ИИ-поиска по крупным исследованиям, на каких вопросах ошибаются модели и сколько стоит ответ. В конце шаблон запроса и чек-лист, по которому я теперь проверяю ответы с источниками.

Читать далее

Браузер умеет больше, чем кажется: дайджест недели WASM Smart Engines

Tue, 10/06/2026 - 19:39

Распознавание паспортов, банковских карт и QR, небиометрическая сверка лиц и антифрод в браузере — уже не технология будущего, а эталон удобства и скорости цифрового клиентского опыта.

В Smart Engines мы успешно перенесли распознавание паспортов, банковских карт, QR-кодов, платежных реквизитов и деловых документов прямо в браузер с помощью WebAssembly (WASM).

Собрали главное за Неделю WASM в одном дайджесте.

Читать далее

Decision-модели изнутри: как устроены Jev, Clef, pplx-decider, Strands Decider, Laya и GLiDE

Tue, 10/06/2026 - 19:39

15 сентября TypeSafe выпустила Jev и назвала её первой моделью класса System One. Jev получает состояние системы и набор типизированных вопросов, а возвращает распределение вероятностей по допустимым ответам. Весь ответ считается за один прямой проход, без генерации токенов.

За 16 дней вышли ещё пять реализаций той же идеи: Clef и Clef-flash от Cloudflare, pplx-decider-v1-27b от Perplexity, Strands Decider 2B от AWS, Laya от Convai Innovations и GLiDE от Fastino. Миллион решений у самой дешёвой из них стоит 12 долларов, у Claude Sonnet 5 в роли классификатора — 700.

Разбираем, как устроены все шесть моделей, что показывают независимые замеры и что проверить перед запуском в продакшен.

Читать далее

За что я бы добровольно платил государству

Tue, 10/06/2026 - 19:37

Красивые автомобильные номера, легальная тонировка и именная лавочка в любимом парке. Я посмотрел, как такие сервисы работают в других странах, проверил спрос через Wordstat и попробовал представить, как они могли бы выглядеть внутри Госуслуг.

Кажется, когда государству требуется собрать больше денег, набор инструментов обычно довольно предсказуем: повышается тариф, появляется новый сбор или дорожает уже существующая услуга. Для бюджета это понятная механика, но с пользовательской точки зрения она почти всегда выглядит одинаково: человек платит больше, а его жизнь от этого лучше не становится.

Я продуктовый дизайнер, поэтому мне стало интересно посмотреть на эту задачу немного с другой стороны. Можно ли придумать дополнительные государственные сервисы, за которые человек заплатит добровольно, потому что сам этого хочет?

Не вместо налогов и не в качестве попытки починить федеральный бюджет красивыми автомобильными номерами. Скорее как продуктовый эксперимент: найти существующий спрос, дать ему легальный и прозрачный сценарий, а затем посмотреть, сколько денег такая модель вообще способна приносить.

Читать далее

Тревожная беседа с агентом

Tue, 10/06/2026 - 19:31

Человек я уверенный. Правильнее даже самоуверенный. Будучи таковым я знал, что больше среднего осведомлен в ИТ безопасности. Ключи, менеджеры паролей, двухфакторная авторизация и всё в таком духе. Ну и как-то чисто по небрежности вставил креды от базы данных в консоль вместе с запросом.

А еще у меня почти год уже прочно обосновались всяческие консольные ИИ агенты. Программировать там, настроить чего-нибудь. Не буду уточнять какие конкретно — в данном контексте это не очень важно. И поскольку я мамкин безопасник то всегда читаю куда и зачем просится агент, ну и в итоге, как правило, разрешаю. Сами понимаете куда я веду.

Смутные подозрения, что может быть не всё так радужно в этом агентском благолепии показалось, когда я всё-таки пару раз заметил, что он просится то выше за проект или вообще пошариться по домашней директории. Однажды через относительные пути он пытался залезть аж в корень системы. Но я конечно же будучи кулхацкером это заметил и сурово запретил.

В общем осознав, что совершил оплошность, полез я в историю консоли потереть ускользнувший парольчик. Нетрудно догадаться что нашел я там по дороге гораздо больше всякого интересного. Тут же рука потянулась к агенту, но, будучи серьезным разработчиком, я осекся, подчистил всё ручками, а дальше произошел примерно следующий диалог:

— Это. Такое дело… — начал я осторожно издалека, — Подскажи команду потереть из истории терминала по регулярке. — Слушаюсь и повинуюсь! - четыре варианта, так, мол, и так, начала бодро выдавать китайская моделька. И добавила в конце, — А не желает ли господин, что бы я исполнил рекомендуемый вариант?

Читать далее

Задача 3SUM решена быстрее, чем за O(N²) — а именно за O(N¹·⁹⁹⁹²). Без нейронок не обошлось

Tue, 10/06/2026 - 19:18

5 октября американские исследователи Вирджиния Василевска-Уильямс, известная своими быстрыми (и безумно сложными) алгоритмами перемножения матриц за вместо и её бывший аспирант Джош Алман опубликовали препринт на arxiv.org, демонстрирующий алгоритм решения задачи 3SUM за .

Это знаковое событие в узких кругах. Во-первых, раньше предполагалось, что решить эту задачу быстрее, чем за , невозможно. Во-вторых, вместе с ней наконец решилась быстрее, чем за , задача нахождения кратчайших путей между любыми парами вершин в графе (All-Pairs Shortest Paths, APSP) — по-настоящему практическая задача вычислительной геометрии. В-третьих, мало того, что корректность работы проверяла закрытая модель Anthropic — авторы также утверждают, что Claude нашёл изначальный алгоритм, после чего учёные осознали и улучшили его.

В этой новости я очень кратко перескажу долгий путь, который привёл к этому открытию, и опишу роль LLM в финале этого пути.

Читать далее

В Китай за embedded-мечтой: программируем микроконтроллеры в SHENZHEN I/O

Tue, 10/06/2026 - 19:06

Доброе утро, Шэньчжэнь. На улице 19 градусов, плохое качество воздуха, высокая активность дронов, льет дождь и светит солнце. Все это я узнал от умной наружной камеры; мне же светят лишь холодные офисные лампы. Я мог бы торговать электроникой на рынке Хуачанбей неподалеку. Но у меня есть инженерное образование, мой воротничок белоснежен, и с сегодняшнего дня я работаю в Longteng Electronics.

Так начинается SHENZHEN I/O — головоломка, где нужно заниматься аппаратной разработкой и программированием микроконтроллеров. Выполнять разные ТЗ с помощью имеющихся компонентов и стремиться к экономии по всем возможным направлениям. У реального меня, автора этой статьи, инженерного образования нет. Я лишь окончил базовый онлайн-курс схемотехники и написал об этом три статьи. Поможет ли это здесь? Не уверен. Доедаю воображаемый баоцзы и открываю почту сотрудника.

Читать далее

Как я перестал верить нейросети и полюбил контрольные разряды: Zero-Trust для распознавания юридических документов

Tue, 10/06/2026 - 18:56

Покажите VLM скан исполнительного листа — и она уверенно вернёт реквизиты. Формат будет идеальным, тон — безупречным. Одна беда: среди реквизитов с ненулевой вероятностью окажется несуществующий ИНН с правильным форматом, сумма, которую никто не сверил с документом, а рядом в сводке будет гореть «качество: 100 %» — на скане 745×1024 @ 96 DPI, с которого в принципе нельзя прочитать реквизиты.

Это не гипотеза и не страшилка из интернета — это логи реального проекта. Я строю конвейер, который читает сканы российских юридических документов (исполнительные листы, постановления ФССП, удержания из зарплаты, УПД, договоры) и готовит реестры для 1С. Он построен вокруг одного принципа: вывод модели никогда не принимается на веру. Нейросеть предлагает, алгоритм проверяет, человек смотрит только то, что не сошлось.

Под катом расскажу, как это вообще началось, как устроены четыре стены проверок — контрольные разряды, арифметика и закон, кросс-модальный гейт и честные статусы, — какие реальные баги они поймали, что показывают замеры ложных срабатываний и при чём тут пара десятков строк арифметики, которые заменяют доверие нейросети.

Читать далее

Что останется непроверенным после вашего пентеста

Tue, 10/06/2026 - 18:55

Один IP может быть простым ресурсом без авторизации, а другой — платформой с API, ролями и интеграциями. Разбираем, почему scope, модель нарушителя, Rules of Engagement и ретест влияют на объем пентеста сильнее, чем количество адресов.

Читать далее

Почему нельзя слепо копировать Ozon, Amazon и Taobao: интерфейс покупки начинается не с UI

Tue, 10/06/2026 - 18:47

Если вы варитесь в разработке и особенно в е-ком сегменте, значит в вашем таск-трекере точно появлялась задача в духе «сделай как на Wildberries, Ozon или Яндекс Маркете». 

Когда продакт-менеджер хочет показать свой обширный кругозор и «глобальное» видение рынка, туда же прицепом могли отправиться отдельные элементы из Taobao, Shein или Amazon (но это не точно). 

На самом деле подглядывать за лидерами — это нормально, потому что хорошие примеры помогают опираться на тот фундамент, в который гиганты Бигтеха уже влили кучу денег. Но слепо копировать фичи всё-таки не стоит, даже если они ну очень крутые и аудитория продукта совпадает. 

Почему так? 

Потому что знакомая механика может приносить конверсию только в том случае, когда за ней стоит специфика конкретного бизнеса. 

Маркетплейс в этом плане продаёт в первую очередь сценарий. Сценарий, который человек, прежде чем кликнуть «купить» в своей голове неосознанно проматывает несколько раз. И естественно, у каждого рынка есть свои особенности. И эти особенности напрямую влияют на сценарии, которые выстраивают разные маркетплейсы. 

Читать далее

Как учебная платформа может учитывать, что ученик уже знает

Tue, 10/06/2026 - 18:37

Затруднение в новой школьной теме может быть связано с материалом прошлых лет. Исследования индивидуального обучения помогают определить, какую помощь ученику можно перенести в платформу. В статье — научные основания подхода Exameo, пример с двумя способами решения задачи и вопросы, которые предстоит проверить в первых тестах

Читать далее

Вайбкодинг. Стадии принятия

Tue, 10/06/2026 - 18:31

Теперь, когда первые восторги и проклятия в адрес вайбкодинга улеглись, можно поговорить об этом явлении спокойно — просто как об инструменте, который имеет свои плюсы и минусы. Кто-то начал раньше, кто-то позже, кто-то еще присматривается. Но почти у каждого уже есть не только мнение, но и какой-то собственный опыт. Давайте об этом и поговорим.

Читать далее

Промышленные роботы-поломойщики KOSMETOR на предприятии: модельный ряд, и чем это отличается от ручной уборки

Tue, 10/06/2026 - 18:31

Всем привет. Меня зовут Александр. По образованию я сетевой и системный администратор, пару лет занимался сетями и серверами, а сейчас работаю инженером роботизированных систем: настраиваю, внедряю и чиню промышленных роботов-поломойщиков SIASUN, которые в России продаются под маркой Kosmetor. Склады, производственные цеха, логистические комплексы.

Про эти машины (в принципе про любые автоматические поломойки) почти нет текстов, написанных не продавцами. Есть буклеты с цифрами «до 2500 м²/ч» и есть частичная документация производителя на китайском. Между ними пустота, в которой живёт инженер: с ноутбуком, SSH-клиентом и роботом, который вдруг решил, что он в другом конце склада.

Это первая статья цикла. Здесь я расскажу, что это за класс машин, чем они отличаются от того, что обычно представляют при слове «робот-поломойщик», покажу линейку, с которой работаю, и объясню, о чём пойдёт речь дальше. Дальше будет интереснее: SLAM, карты, Linux на MRC модуле робота, облачная платформа, удалённый доступ к машинам за NAT и разбор ошибок, которые я сам же и совершал.

Читать далее

LiveKit казался простым, пока не начал протухать токен

Tue, 10/06/2026 - 18:30

Когда делаешь голосовой мессенджер на Go, React и LiveKit, медиасервер поначалу кажется самой простой частью: поднял комнату по документации, выдал токен — звук пошёл.

На практике всё упирается в протухание JWT. Ровно через полтора часа стрима клиент стабильно вылетал, терял демонстрацию экрана и камеру, а браузер наотрез отказывался перезапускать захват без прямого клика пользователя.

Вдобавок параллельный WebSocket жил своей жизнью: сокет моргнул — человека уже стёрли из списка участников, хотя в WebRTC он всё ещё спокойно говорит.

Ниже разбор того, как мы боролись с гонками таймеров в Go, почему второй клиент выбивал первый и ради чего пришлось залезть в приватные поля SDK LiveKit.

Читать далее

«Не могу ждать»: М.Видео запускает распродажу 10.10 гоночным роликом со своими ИИ-амбассадорами Эм.Ви и Видиком

Tue, 10/06/2026 - 18:24

М.Видео первой запускает большую распродажу, не дожидаясь 11.11 и традиционной ноябрьской «Черной Пятницы». К старту кампании М.Видео представила новый рекламный ролик с амбассадорами Эм.Ви и Видиком в эстетике автомобильных гонок и с отсылками к атмосфере ожидаемой GTA 6.

Читать далее

Who's online

There are currently 0 users and 2 guests online.