Как вы считаете, антифрод уже замедляется в попытках остановить армию ботов? Уже виднеется где-то вдалеке окончание его потуг отследить, найти, обнаружить и детектировать пользователя при посещении сайта?
Как будто все еще только начинается. Давайте разберемся, что еще могут предложить системы защиты кроме отслеживания пользователя по отпечаткам браузера, насколько это безопасно и ресурсоемко для пользователя? Разбираем что из себя представляет поведенческий антифрод.
14–15 августа в Санкт-Петербурге пройдет INFOSTART CIO CAMP 2026 - встреча ИТ-директоров и руководителей, отвечающих за технологические решения.
В этом году основная тема - практическое внедрение ИИ: как переходить от пилотов к рабочим решениям, считать экономический эффект, выбирать архитектуру и контролировать инфраструктурные расходы.
Привет, Хабр! Меня зовут Александр Черепанов, я руковожу группой в команде Data Path TATLIN.BACKUP.
Мы уже писали в блоге про наше хранилище. Сначала про то, как с нуля делали дедуплицирующую файловую систему: чанки, FastCDC, протокол T-BOOST. Потом про то, что такое снапшоты, зачем они нужны и как мы их устроили на уровне архитектуры: экстенты, файл как список их идентификаторов, выбор Mark-and-Sweep вместо подсчета ссылок для сборки мусора. С тех пор снапшоты уже почти год в проде, и, судя по отзывам, работают неплохо.
Эта статья принципиально другая. Мы достанем отвертку и залезем внутрь: разберемся, на чем технически строятся снапшоты, как мы их сделали поверх RocksDB, при чем тут LSM-дерево и Bloom-фильтр размером с системный диск ноутбука.
Продолжаю тему реверса алгоритма, ссылка на первую статью: https://habr.com/ru/articles/1064990/. В этой части доведу реверс до конца, постараюсь показать как делать не надо, почему декомпиляция хорошо, а эмуляция лучше )
p.s. Тут нет 50 минут, листинги в спойлерах повлияли, их можно не читать.
По информации СМИ сетевой сбой и проблемы с доступом к сервисам российских компаний в Рунете 6 августа 2026 года произошёл из-за инцидента в инфраструктуре «Ростелекома», который специалисты оператора смогли исправить за полчаса.
Заметка о том как работает алгоритм инкрементальной загрузки, она же дельта, в ETL процессах. Полезно будет для тех кто только погружается. Для загрузки данных в хранилище данных мы выполняем два отдельных процесса: первоначальную загрузку исторических данных и инкрементальную загрузку. Первый процесс делается разово, а второй выполняется периодически. Инкрементальная загрузка выбирает только новые, еще не загруженные данные из источника в цель. Например, пользователи постоянно генерируют новые данные, бизнес работает. Система запускалась час назад и забрала новые на тот момент данные. При следующем запуске алгоритм определяет максимальную дату в цели: max_timestamp = SELECT MAX(timestamp) FROM target_table
и выбирает все записи из источника которые новее max_timestamp
SELECT * FROM source_table WHERE timestamp > max_timestamp
При следующем запуске алгоритм снова заберет новые данные. И так далее, бесконечный цикл. Колонка по которой определяются новые данные бывает не только типом timestamp, но и просто датой и числовым значением. В виде наглядно показан процесс.
Мы уделяем много времени разработке собственных моделей и часто задаемся вопросом: "какой из двух гардрейлов лучше?".
Если вы когда-нибудь выбирали guardrail-модель для LLM, то знаете: одни модели блокируют безобидные запросы, другие пропускают явные угрозы. Хуже всего то, что нет прозрачного стандарта сравнения. Авторы оценивают свои решения субъективно, не публикуют методологию, а результаты замеров одних и тех же моделей на одинаковых бенчмарках в разных статьях часто отличаются.
Поэтому мы создали CLI, который назвали GuardRateTools - это автоматизированный пайплайн оценки guardrail-моделей. Его интерфейс – HiveTrace GuardRate Leaderboard, уже открыт для просмотра. GuardRateTools интегрирован в CI/CD процесс дообучения внутренних guardrail-моделей и обеспечивает честное сравнение моделей в равных условиях.
CLI запускает проверку одной командой: подтягивает датасеты и конфигурацию модели из YAML, разворачивает изолированную среду, которая создается индивидуально для каждой модели, прогоняет модель по фиксированному набору бенчмарков и считает метрики. Сырые ответы от модели, логи и итоговые метрики сохраняются в артефакты, поэтому любой результат можно проверить и воспроизвести. Автоматизация исключает ручной труд, снижает влияние человеческого фактора и сокращает время оценки новых решений в области гардрейлов.
HiveTrace GuardRate Leaderboard уже доступен для всех! В третьем квартале 2026 года мы выложим исходный код CLI. Если хотите протестировать свою модель, свяжитесь с нами. Контакты вы найдёте в конце статьи.
Заметил за собой паттерн который долго не мог сформулировать.
Есть решения где нужно больше данных. И есть решения где больше данных не помогают - только откладывают.
Первый тип: технические и операционные решения. Какую платёжку подключить, как организовать онбординг, какой инструмент выбрать для аналитики. Здесь данные реально помогают. Можно посчитать, сравнить, проверить на маленькой выборке.
Второй тип: стратегические и продуктовые решения. Идти в этот сегмент или нет, запускать эту фичу или другую, нанимать этого человека или подождать. Здесь дополнительные данные почти никогда не меняют решение. Они только создают ощущение что ты думаешь а не откладываешь.
Разница которую я для себя нашёл: в первом типе данные снижают неопределённость. Во втором - они её маскируют. Неопределённость никуда не уходит, просто становится менее заметной за таблицами.
Сейчас когда ловлю себя на желании «собрать ещё данных» - спрашиваю: изменит ли следующая порция информации моё решение или я просто ищу повод не решать? Если честный ответ второе - принимаю решение с тем что есть.
Я Михаил Кулаков, в «Диасофт» занимаюсь развитием импортонезависимой платформы распределенных реестров Digital Q.Blockchain.
Про закон «О цифровых валютах и цифровых правах» написано уже достаточно, и подробных разборов по статьям хватает. Ограничусь рамкой: закон вступает в силу 1 сентября 2026 года, требования к предотвращению операций без добровольного согласия клиента – годом позже, и на финансовом рынке появляется новый профессиональный участник. Цифровой депозитарий ведет учет цифровых валют и цифровых прав по цифровым счетам и предоставляет доступ к адресам-идентификаторам, а работать в этом статусе можно только после включения в соответствующий реестр Банка России.
Значительно меньше внимания уделяется другому вопросу – тому, как этот участник устроен внутри. Между тем именно здесь сосредоточена основная часть проектных рисков ближайшего года, и именно об этом я хотел бы поговорить предметно.
Все, что нужно знать DevOps-инженеру: сводка за лето 2026
Мы почитали за вас все release notes, статус-страницы, постмортемы и блоги, чтобы вы могли спокойно провести последний месяц лета. Вот краткая выжимка того, что реально стоит внимания.
⏰ Пять дедлайнов, которые уже наступили
Prometheus 3.5 LTS перестал поддерживаться 31 июля. Новая 3.13 LTS будет поддеживаться до 31 июля 2027. Лучше прямо сейчас запланировать переход всех инстансов Prometheus с 3.5 LTS и других устаревающих версий на актуальную 3.13 LTS. Не забудьте проверить совместимость стека и протестировать обновление в staging.
В Argo CD обнаружились три уязвимости. Утечка секретов через ServerSideDiff (CVE-2026-43824), обход авторизации (CVE-2026-42880) и RCE в repo-server (CVE-2026-15416). Затронуты 3.2.0–3.2.10 и 3.3.0–3.3.8, учитывая, что как раз вышла свежая версия 3.5, самое время обновиться.
Self-hosted runner ниже 2.329.0 не зарегистрируется. GitHub просто перестанет пускать к себе раннеров-старичков. Лучше обновиться, чтобы не словить падение CI/CD, на установку свежей версии теперь отводится 30 дней.
Выпущены патчи Etcd: v3.7.1, v3.6.14 и v3.5.33. Они закрывают утечку watch-ответов через границы RBAC и неограниченное создание goroutine на TLS-handshake. Проверьте, не используете ли вы ту версию etcd, которая дает возможность читать ключи и DoS’ить кластер, ну и не забудьте обновиться.
⚙️Про куберы
Kubernetes научился более умно работать с GPU и другим специальным железом. DRA (Dynamic Resource Allocation) вырос из «пробной» технологии, в штатный механизм. Теперь можно описывать, какое именно устройство вам нужно при выделении, как его делить и что делать при отказе.
Linkerd научился замечать, что конкретный сервис уже перегружен, и направлять новые запросы к другим доступным репликам: у версии Linkerd 2.20 появилась rate-limit-aware балансировка, а destination controller основательно переработали.
Istio добавил экспериментальный agentgateway — отдельный gateway‑proxy для ИИ‑агентов и MCP‑серверов. Еще развивается ambient multicluster: можно соединять сервисы в нескольких Kubernetes‑кластерах в одну mesh‑сеть без sidecar’а в каждом поде.
⛓️💥Про цепочки поставок
4 августа произошла масштабнейшая атака на цепочку поставки npm: в более чем 400 легитимных JavaScript‑пакетов встроили червя ChainDrop, который при установке крадет секреты разработчика или CI/CD и с украденным npm‑токеном сам заражает следующие пакеты. Работа для каждого на ближайшие недели — проверить dependency tree и lockfiles на скомпрометированные версии, очистить npm/yarn‑кеши в CI и на рабочих машинах, ну и отозвать и перевыпустить все доступные там секреты с чистого хоста.
CISA обновила минимальные элементы SBOM: подпись автора, инструмент генерации, хеш и алгоритм, лицензия, явные unknowns, машиночитаемость. CRA тоже требует вести машиночитаемый SBOM, поэтому тем, кто работает с рынком ЕС, уже стоит встроить генерацию и хранение SBOM в CI/CD: с декабря 2027 года он станет обязательным.
📊Про наблюдаемость
OpenTelemetry стал graduated-проектом CNCF, это по факту означает, что теперь у нас есть вендоронезависимый стандарт для сбора метрик, логов и трейсов, на который можно опираться при построении наблюдаемости.
Мое знакомство с видеоиграми начиналось заочно – в детстве я видел компьютер однажды в гостях, а о приставках узнавал из рекламных передач по телевизору. Со временем и у меня, и у моих сверстников появились и то, и другое. Но помню, как однажды, поняв, что мой четвертый Пентиум не тянет современные новинки, я твердо решил: «Вот когда я стану взрослым, куплю компьютер, который потянет ну просто все, и буду играть в самые свежие хиты».
Годы идут, железо у меня теперь более-менее актуальное. Но руки до новинок так и не доходят. Вместо этого я иногда запускаю любимый градостроительный симулятор – далеко не самый новый, зато позволяющий перестраивать мегаполисы без пробок и безработицы, где жители, впрочем, все равно постоянно чем-то недовольны. Являюсь ли я целевой аудиторией книги? Уверенно могу сказать, что да.
О чем и для кого эта книга?
Книга Василия Овчинникова – о видеоигровой индустрии, о тех, кто создает игры, играет сам, заказчиках и тех, кто регулирует этот рынок. Автор борется с мифами и стереотипами, но не пережевывает очевидности.
Обращена же «Невиноватая игра» к тем, кто изначально считает бредом большинство претензий к игровой сфере. Василий Овчинников дает союзникам возможность укрепиться в своей правоте, а скептикам – получить весомую контраргументацию. При этом издание будет интересно не только заядлым и редким геймерам, но и, например, родителям, которые хотят понять язык нового поколения, журналистам и даже регуляторам. Автор говорит на доступном языке, не скатываясь в примитивизм, и это делает его текст универсальным.
UserGate, ведущий российский разработчик решений в области информационной безопасности и архитектор сетевого доверия, вступил в Ассоциацию высоких технологий и цифровой инфраструктуры (АВТИ) Республики Беларусь. Членство открывает новые возможности для укрепления присутствия UserGate на белорусском рынке и развития партнерской экосистемы в сфере защиты цифровой инфраструктуры.
Вступление в Ассоциацию подтверждает стратегическую заинтересованность UserGate в долгосрочном развитии на рынке Республики Беларусь, а также готовность компании активно участвовать в формировании отраслевой повестки, обмене экспертизой и совместных инициативах, направленных на повышение уровня кибербезопасности критически важных информационных систем страны.
В рамках членства в АВТИ UserGate планирует участвовать в рабочих группах по стандартизации решений сетевой безопасности, проводить совместные образовательные мероприятия, а также содействовать развитию импортозамещающих технологий защиты периметра и внутренних сегментов сети для государственных и коммерческих организаций Беларуси.
Open Sourсe-платформу Deckhouse Kubernetes Platform Community Edition теперь можно можно устанавливать и использовать в закрытых контурах. В новости рассказываем, как развернуть CE в air-gap.
Пока идут бурные обсуждения, могут ли большие языковые модели думать, и обладают ли они сознанием, я решил погрузиться чуть глубже в устройство сознания. А когда оно вообще возникло в эволюционной перспективе?
На эту тему я обнаружил весьма небанальную книгу: “Возникновение сознания в результате распада бикамерального разума” Джулиана Джейнса (1976). В ней утверждается буквально следующее: До первого тысячелетия до н.э. люди массово слышали галлюцинации, воспринимали их как голоса богов, духов или предков и слепо (неосознанно) им следовали. Распад этой ментальности и переход к осознанности (сознанию) происходил на протяжении всего тысячелетия и завершился к эпохе рассвета греческой философии. Эта весьма оригинальная мысль в книге обоснована довольно убедительно, и вполне в рамках научного метода.
Всем привет! 👋👋👋👋👋 Мы — Java-разработчики Т-Банка: Андрей, Арсений, Роман, Константин и Константин. Собираем интересные новости, статьи, туториалы и другие материалы из мира Java-разработки и делимся этим со всем сообществом.
Июль получился плотным. Valhalla после 12 лет разработки залили в master-ветку JDK одним PR на 2900 коммитов, Oracle сломал двадцатилетнюю традицию квартальных патчей и перешел на ежемесячные, а про саму Java наконец сняли полнометражный документальный фильм. Собрали все в нашем дайджесте.
Эксперт UserGate Светлана Газизова проанализировала актуальные индикаторы дипфейков и назвала признак, по которому сегодня можно распознать видеозвонок от мошенника за секунды. Как оказалось, генераторы до сих пор не умеют подделывать биомеханику обычной пряди волос.
Мошенники клонируют внешность, мимику и голос родственника или руководителя своей жертвы за минуты. Но физика мягкого тела ИИ пока неподвластна: различные его части реагируют на нагрузку неравномерно, с задержкой и собственной инерцией. Волосы — наглядный тому пример: тысячи независимых нитей, при этом у каждой своя масса, жёсткость и демпфирование; прядь у виска запаздывает относительно пряди на затылке, отдельные волоски вибрируют от потока воздуха, который создаёт движение головы. Этот лёгкий хаос зрение считывает как «живое».
Почему одни Telegram-каналы с 500 подписчиками зарабатывают больше чем другие с 50 000
Долго не мог понять эту разницу. Потом увидел несколько проектов изнутри и стало понятно.
Дело не в размере аудитории. Дело в том за что именно платят подписчики.
В большом канале с холодной аудиторией люди подписались потому что алгоритм показал или кто-то порекомендовал. Они читают. Но не платят - потому что не чувствуют связи с автором. Контент есть, отношений нет.
В маленьком канале с горячей аудиторией люди пришли целенаправленно, следят давно, чувствуют что автор понимает их ситуацию. Они платят не за контент - за доступ к человеку который им доверяет.
Это меняет всю стратегию монетизации.
Большой канал монетизируется рекламой - там нужен охват. Маленький канал монетизируется подписками и консультациями - там нужна глубина отношений.
Проблема в том что большинство авторов растут в размере но не в глубине. Гонятся за подписчиками, теряют близость с аудиторией, и потом удивляются почему монетизация не работает.
Самый быстрый способ проверить где вы сейчас: спросите свою аудиторию о чём-нибудь личном и посмотрите сколько человек ответят. Если отвечают единицы из тысяч - аудитория холодная. Если десятки из сотен - горячая.
У вас какой тип аудитории и как это влияет на монетизацию?
В честь 30-летия Quake компания Bethesda Softworks выпустила бесплатное обновление с эпизодом Dawn of the Machine для ремастера игры 2021 года. Новая кампания предлагает 19 новых карт, разработанных шведской студией MachineGames совместно с авторами оригинальной игры id Software.
Есть небольшой побочный профиль, которым я занимаюсь – ретрансляция сырых потоков RTSP, в HLS. По сути задача простая, чтобы любой простой юзер мог увидеть картинку со своих камер, не пользуясь проприетарным облачным ПО от производителя камер. Во-первых, это много денег, т.к многие клиенты хотят хранить достаточно долго записи с камер. Во-вторых, почти у всех производителей камер разное ПО, и это тупо не удобно иметь 10 разных приложений и/или порталов, где это все можно посмотреть. Ну и в-третьих мало где есть интеграции с ИИ (что для моих клиентов, критически важно). Даже если эта интеграция есть, она либо узкоспециализирована, либо опять-таки проприетарна, либо стоит много денег, а иногда и все это вместе. Решение - использование сырых RTSP потоков, их поддерживают и отдают 90% всех камер на рынке.
Так вот, схема была достаточно проста: несколько камер, простой бэк, выдаем на едином ресурсе для клиентов картинку по HLS, используя плеер hls.js. Всех все устраивало, всем все нравилось. Быстро, просто, удобно и не дорого. Тесты работали идеально, клиенты довольны. С каждым был чат, куда выдавали ссылку на просмотр, а также был общий чат со всеми клиентами – где обсуждались вопросы подключения, финансовые ну и прочее. И вот настает момент Х, кто-то по ошибке скидывает в общий чат ссылку…и конец. По ссылке кликнул видимо весь чат, 3 минуты, полетели алерты в боте, алярм, ахтунг, тревога. Смотрим железо, сервер в ауте, ООМ, все потоки отвалились. Через 20 минут чат разрывался от гневных сообщений, о неработоспособности у всех. Занавес.
Большие цели редко достигаются благодаря одному удачному рывку. Их определяют понятная стратегия, системный подход и ежедневные действия. Но как сделать, чтобы планы не оставались в презентациях, а действительно влияли на работу и жизнь?