Обновить

Моя лента

Тип публикации
Порог рейтинга
Уровень сложности
Предупреждение
Войдите или зарегистрируйтесь, чтобы настроить фильтры
Статья

Поведенческий антифрод: что еще анализируют антифрод-системы помимо отпечатков железа и браузера

Уровень сложностиСредний
Время на прочтение16 мин
Охват и читатели7.7K

Как вы считаете, антифрод уже замедляется в попытках остановить армию ботов? Уже виднеется где-то вдалеке окончание его потуг отследить, найти, обнаружить и детектировать пользователя при посещении сайта?

Как будто все еще только начинается. Давайте разберемся, что еще могут предложить системы защиты кроме отслеживания пользователя по отпечаткам браузера, насколько это безопасно и ресурсоемко для пользователя? Разбираем что из себя представляет поведенческий антифрод.

Читать про поведенческий антифрод
Новость

До INFOSTART CIO CAMP 2026 осталась неделя

Время на прочтение2 мин
Охват и читатели5.6K

14–15 августа в Санкт-Петербурге пройдет INFOSTART CIO CAMP 2026 - встреча ИТ-директоров и руководителей, отвечающих за технологические решения.

В этом году основная тема - практическое внедрение ИИ: как переходить от пилотов к рабочим решениям, считать экономический эффект, выбирать архитектуру и контролировать инфраструктурные расходы.

Читать далее
Статья

Снапшоты дедуплицирующей файловой системы на LSM-дереве: опыт TATLIN.BACKUP

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели9.1K

Привет, Хабр! Меня зовут Александр Черепанов, я руковожу группой в команде Data Path TATLIN.BACKUP.

Мы уже писали в блоге про наше хранилище. Сначала про то, как с нуля делали дедуплицирующую файловую систему: чанки, FastCDC, протокол T-BOOST. Потом про то, что такое снапшоты, зачем они нужны и как мы их устроили на уровне архитектуры: экстенты, файл как список их идентификаторов, выбор Mark-and-Sweep вместо подсчета ссылок для сборки мусора. С тех пор снапшоты уже почти год в проде, и, судя по отзывам, работают неплохо.

Эта статья принципиально другая. Мы достанем отвертку и залезем внутрь: разберемся, на чем технически строятся снапшоты, как мы их сделали поверх RocksDB, при чем тут LSM-дерево и Bloom-фильтр размером с системный диск ноутбука.

Читать далее
Статья

Реверс алгоритма из прошивки устройства на базе ARM-процессора, часть 2

Уровень сложностиСредний
Время на прочтение50 мин
Охват и читатели7.3K

Продолжаю тему реверса алгоритма, ссылка на первую статью: https://habr.com/ru/articles/1064990/. В этой части доведу реверс до конца, постараюсь показать как делать не надо, почему декомпиляция хорошо, а эмуляция лучше )

p.s. Тут нет 50 минут, листинги в спойлерах повлияли, их можно не читать.

Читать далее
Новость

Сбой в Рунете 6 августа произошёл из-за инцидента в инфраструктуре «Ростелекома», который смогли исправить за полчаса

Время на прочтение1 мин
Охват и читатели11K

По информации СМИ сетевой сбой и проблемы с доступом к сервисам российских компаний в Рунете 6 августа 2026 года произошёл из-за инцидента в инфраструктуре «Ростелекома», который специалисты оператора смогли исправить за полчаса.

Читать далее
Пост

Привет!

Заметка о том как работает алгоритм инкрементальной загрузки, она же дельта, в ETL процессах. Полезно будет для тех кто только погружается.
Для загрузки данных в хранилище данных мы выполняем два отдельных процесса: первоначальную загрузку исторических данных и инкрементальную загрузку. Первый процесс делается разово, а второй выполняется периодически.
Инкрементальная загрузка выбирает только новые, еще не загруженные данные из источника в цель.
Например, пользователи постоянно генерируют новые данные, бизнес работает. Система запускалась час назад и забрала новые на тот момент данные. При следующем запуске алгоритм определяет максимальную дату в цели:
max_timestamp = SELECT MAX(timestamp) FROM target_table

и выбирает все записи из источника которые новее max_timestamp

SELECT * FROM source_table WHERE timestamp > max_timestamp

При следующем запуске алгоритм снова заберет новые данные. И так далее, бесконечный цикл. Колонка по которой определяются новые данные бывает не только типом timestamp, но и просто датой и числовым значением.
В виде наглядно показан процесс.

Теги:
+3
Комментарии0
Статья

GuardRate: как мы построили независимую арену для guardrail-моделей (часть 1)

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели6.8K

Всем привет, на связи команда  HiveTrace!

Мы уделяем много времени разработке собственных моделей и часто задаемся вопросом: "какой из двух гардрейлов лучше?".

Если вы когда-нибудь выбирали guardrail-модель для LLM, то знаете: одни модели блокируют безобидные запросы, другие пропускают явные угрозы. Хуже всего то, что нет прозрачного стандарта сравнения. Авторы оценивают свои решения субъективно, не публикуют методологию, а результаты замеров одних и тех же моделей на одинаковых бенчмарках в разных статьях часто отличаются.

Поэтому мы создали CLI, который  назвали GuardRateTools - это автоматизированный пайплайн оценки guardrail-моделей. Его интерфейс –  HiveTrace GuardRate Leaderboard, уже открыт для просмотра. GuardRateTools интегрирован в CI/CD процесс дообучения внутренних guardrail-моделей и обеспечивает честное сравнение моделей в равных условиях.

CLI запускает проверку одной командой: подтягивает датасеты и конфигурацию модели из YAML, разворачивает изолированную среду, которая создается индивидуально для каждой модели, прогоняет модель по фиксированному набору бенчмарков и считает метрики.  Сырые ответы от модели, логи и итоговые метрики сохраняются в артефакты, поэтому любой результат можно проверить и воспроизвести. Автоматизация исключает ручной труд, снижает влияние человеческого фактора и сокращает время оценки новых решений в области гардрейлов.

HiveTrace GuardRate Leaderboard уже доступен для всех! В третьем квартале 2026 года мы выложим исходный код CLI. Если хотите протестировать свою модель, свяжитесь с нами. Контакты вы найдёте в конце статьи.

Читать далее
Пост

Два типа решений которые я принимаю по-разному

Заметил за собой паттерн который долго не мог сформулировать.

Есть решения где нужно больше данных. И есть решения где больше данных не помогают - только откладывают.

Первый тип: технические и операционные решения. Какую платёжку подключить, как организовать онбординг, какой инструмент выбрать для аналитики. Здесь данные реально помогают. Можно посчитать, сравнить, проверить на маленькой выборке.

Второй тип: стратегические и продуктовые решения. Идти в этот сегмент или нет, запускать эту фичу или другую, нанимать этого человека или подождать. Здесь дополнительные данные почти никогда не меняют решение. Они только создают ощущение что ты думаешь а не откладываешь.

Разница которую я для себя нашёл: в первом типе данные снижают неопределённость. Во втором - они её маскируют. Неопределённость никуда не уходит, просто становится менее заметной за таблицами.

Сейчас когда ловлю себя на желании «собрать ещё данных» - спрашиваю: изменит ли следующая порция информации моё решение или я просто ищу повод не решать? Если честный ответ второе - принимаю решение с тем что есть.

Как вы разделяете у себя эти два типа?

Теги:
+3
Комментарии2
Статья

Приватная и открытая сети: как будет устроен цифровой депозитарий

Время на прочтение6 мин
Охват и читатели5.9K

Привет, Хабр!

Я Михаил Кулаков, в «Диасофт» занимаюсь развитием импортонезависимой платформы распределенных реестров Digital Q.Blockchain.

Про закон «О цифровых валютах и цифровых правах» написано уже достаточно, и подробных разборов по статьям хватает. Ограничусь рамкой: закон вступает в силу 1 сентября 2026 года, требования к предотвращению операций без добровольного согласия клиента – годом позже, и на финансовом рынке появляется новый профессиональный участник. Цифровой депозитарий ведет учет цифровых валют и цифровых прав по цифровым счетам и предоставляет доступ к адресам-идентификаторам, а работать в этом статусе можно только после включения в соответствующий реестр Банка России.

Значительно меньше внимания уделяется другому вопросу – тому, как этот участник устроен внутри. Между тем именно здесь сосредоточена основная часть проектных рисков ближайшего года, и именно об этом я хотел бы поговорить предметно.

Читать далее
Пост

Все, что нужно знать DevOps-инженеру: сводка за лето 2026

Мы почитали за вас все release notes, статус-страницы, постмортемы и блоги, чтобы вы могли спокойно провести последний месяц лета. Вот краткая выжимка того, что реально стоит внимания.

⏰ Пять дедлайнов, которые уже наступили

  • Prometheus 3.5 LTS перестал поддерживаться 31 июля. Новая 3.13 LTS будет поддеживаться до 31 июля 2027. Лучше прямо сейчас запланировать переход всех инстансов Prometheus с 3.5 LTS и других устаревающих версий на актуальную 3.13 LTS. Не забудьте проверить совместимость стека и протестировать обновление в staging.

  • В Argo CD обнаружились три уязвимости. Утечка секретов через ServerSideDiff (CVE-2026-43824), обход авторизации (CVE-2026-42880) и RCE в repo-server (CVE-2026-15416). Затронуты 3.2.0–3.2.10 и 3.3.0–3.3.8, учитывая, что как раз вышла свежая версия 3.5, самое время обновиться.

  • Self-hosted runner ниже 2.329.0 не зарегистрируется. GitHub просто перестанет пускать к себе раннеров-старичков. Лучше обновиться, чтобы не словить падение CI/CD, на установку свежей версии теперь отводится 30 дней.

  • Неявная выкачка кода из форка в pull_request_target и workflow_run теперь запрещена. Если вдруг ваш пайплайн внезапно перестал видеть код PR — поздравляем, вы нашли у себя уязвимый workflow. Это была дыра в безопасности, через которую можно было украсть секреты или изменить ваш код прямо из PR.

  • Выпущены патчи Etcd: v3.7.1, v3.6.14 и v3.5.33. Они закрывают утечку watch-ответов через границы RBAC и неограниченное создание goroutine на TLS-handshake. Проверьте, не используете ли вы ту версию etcd, которая дает возможность читать ключи и DoS’ить кластер, ну и не забудьте обновиться.

⚙️Про куберы

Kubernetes научился более умно работать с GPU и другим специальным железом. DRA (Dynamic Resource Allocation) вырос из «пробной» технологии, в штатный механизм. Теперь можно описывать, какое именно устройство вам нужно при выделении, как его делить и что делать при отказе.

Linkerd научился замечать, что конкретный сервис уже перегружен, и направлять новые запросы к другим доступным репликам: у версии Linkerd 2.20 появилась rate-limit-aware балансировка, а destination controller основательно переработали.

Istio добавил экспериментальный agentgateway — отдельный gateway‑proxy для ИИ‑агентов и MCP‑серверов. Еще развивается ambient multicluster: можно соединять сервисы в нескольких Kubernetes‑кластерах в одну mesh‑сеть без sidecar’а в каждом поде.

⛓️‍💥Про цепочки поставок

4 августа произошла масштабнейшая атака на цепочку поставки npm: в более чем 400 легитимных JavaScript‑пакетов встроили червя ChainDrop, который при установке крадет секреты разработчика или CI/CD и с украденным npm‑токеном сам заражает следующие пакеты. Работа для каждого на ближайшие недели — проверить dependency tree и lockfiles на скомпрометированные версии, очистить npm/yarn‑кеши в CI и на рабочих машинах, ну и отозвать и перевыпустить все доступные там секреты с чистого хоста.

CISA обновила минимальные элементы SBOM: подпись автора, инструмент генерации, хеш и алгоритм, лицензия, явные unknowns, машиночитаемость. CRA тоже требует вести машиночитаемый SBOM, поэтому тем, кто работает с рынком ЕС, уже стоит встроить генерацию и хранение SBOM в CI/CD: с декабря 2027 года он станет обязательным.

📊Про наблюдаемость

OpenTelemetry стал graduated-проектом CNCF, это по факту означает, что теперь у нас есть вендоронезависимый стандарт для сбора метрик, логов и трейсов, на который можно опираться при построении наблюдаемости.

Loki 3.6 получил горизонтально масштабируемый compactor. Теперь часть тяжелой работы по удалению логов можно раздать worker‑репликам. Но функция пока экспериментальная.

Grafana Alloy закрепился как официальный дистрибутив OTel Collector. Теперь, если вы строите или обновляете пайплайн сбора телеметрии на Grafana‑стеке, Alloy становится стандартным кандидатом №1, хоть функция пока экспериментальная.

Мы бы рассказали еще про статьи в нашем блоге на тему DevOps, но не можем — места нет.

Теги:
+6
Комментарии0
Статья

Невиноватая игра: почему видеоигры — не враг, а зеркало

Уровень сложностиПростой
Время на прочтение3 мин
Охват и читатели5.9K

Мое знакомство с видеоиграми начиналось заочно – в детстве я видел компьютер однажды в гостях, а о приставках узнавал из рекламных передач по телевизору. Со временем и у меня, и у моих сверстников появились и то, и другое. Но помню, как однажды, поняв, что мой четвертый Пентиум не тянет современные новинки, я твердо решил: «Вот когда я стану взрослым, куплю компьютер, который потянет ну просто все, и буду играть в самые свежие хиты».

Годы идут, железо у меня теперь более-менее актуальное. Но руки до новинок так и не доходят. Вместо этого я иногда запускаю любимый градостроительный симулятор – далеко не самый новый, зато позволяющий перестраивать мегаполисы без пробок и безработицы, где жители, впрочем, все равно постоянно чем-то недовольны. Являюсь ли я целевой аудиторией книги? Уверенно могу сказать, что да.

О чем и для кого эта книга?

Книга Василия Овчинникова – о видеоигровой индустрии, о тех, кто создает игры, играет сам, заказчиках и тех, кто регулирует этот рынок. Автор борется с мифами и стереотипами, но не пережевывает очевидности.

Обращена же «Невиноватая игра» к тем, кто изначально считает бредом большинство претензий к игровой сфере. Василий Овчинников дает союзникам возможность укрепиться в своей правоте, а скептикам – получить весомую контраргументацию. При этом издание будет интересно не только заядлым и редким геймерам, но и, например, родителям, которые хотят понять язык нового поколения, журналистам и даже регуляторам. Автор говорит на доступном языке, не скатываясь в примитивизм, и это делает его текст универсальным.

Читать далее
Новость

UserGate вступил в Ассоциацию высоких технологий и цифровой инфраструктуры Республики Беларусь

Время на прочтение2 мин
Охват и читатели5.1K

UserGate, ведущий российский разработчик решений в области информационной безопасности и архитектор сетевого доверия, вступил в Ассоциацию высоких технологий и цифровой инфраструктуры (АВТИ) Республики Беларусь. Членство открывает новые возможности для укрепления присутствия UserGate на белорусском рынке и развития партнерской экосистемы в сфере защиты цифровой инфраструктуры.

Вступление в Ассоциацию подтверждает стратегическую заинтересованность UserGate в долгосрочном развитии на рынке Республики Беларусь, а также готовность компании активно участвовать в формировании отраслевой повестки, обмене экспертизой и совместных инициативах, направленных на повышение уровня кибербезопасности критически важных информационных систем страны.

В рамках членства в АВТИ UserGate планирует участвовать в рабочих группах по стандартизации решений сетевой безопасности, проводить совместные образовательные мероприятия, а также содействовать развитию импортозамещающих технологий защиты периметра и внутренних сегментов сети для государственных и коммерческих организаций Беларуси.

Читать далее
Новость

Deckhouse Kubernetes Platform CE теперь можно устанавливать в закрытом контуре

Время на прочтение2 мин
Охват и читатели5.5K

Open Sourсe-платформу Deckhouse Kubernetes Platform Community Edition теперь можно можно устанавливать и использовать в закрытых контурах. В новости рассказываем, как развернуть CE в air-gap.

Читать далее

Ближайшие события

Статья

Возникновение сознания в результате распада бикамерального разума

Уровень сложностиСложный
Время на прочтение6 мин
Охват и читатели6.2K

Пока идут бурные обсуждения, могут ли большие языковые модели думать, и обладают ли они сознанием, я решил погрузиться чуть глубже в устройство сознания. А когда оно вообще возникло в эволюционной перспективе?

На эту тему я обнаружил весьма небанальную книгу: “Возникновение сознания в результате распада бикамерального разума” Джулиана Джейнса (1976). В ней утверждается буквально следующее: До первого тысячелетия до н.э. люди массово слышали галлюцинации, воспринимали их как голоса богов, духов или предков и слепо (неосознанно) им следовали. Распад этой ментальности и переход к осознанности (сознанию) происходил на протяжении всего тысячелетия и завершился к эпохе рассвета греческой философии. Эта весьма оригинальная мысль в книге обоснована довольно убедительно, и вполне в рамках научного метода.

Читать далее
Статья

Java Digest #38: Valhalla в master, ежемесячные патчи Oracle и AI-скиллы в IDEA

Уровень сложностиПростой
Время на прочтение10 мин
Охват и читатели59K

Всем привет! 👋👋👋👋👋 Мы — Java-разработчики Т-Банка: Андрей, Арсений, Роман, Константин и Константин. Собираем интересные новости, статьи, туториалы и другие материалы из мира Java-разработки и делимся этим со всем сообществом.

Июль получился плотным. Valhalla после 12 лет разработки залили в master-ветку JDK одним PR на 2900 коммитов, Oracle сломал двадцатилетнюю традицию квартальных патчей и перешел на ежемесячные, а про саму Java наконец сняли полнометражный документальный фильм. Собрали все в нашем дайджесте.

Читать далее
Новость

Эксперты UserGate обозначили деталь, которая выдаст дипфейк за секунду

Время на прочтение3 мин
Охват и читатели5K

Эксперт UserGate Светлана Газизова проанализировала актуальные индикаторы дипфейков и назвала признак, по которому сегодня можно распознать видеозвонок от мошенника за секунды. Как оказалось, генераторы до сих пор не умеют подделывать биомеханику обычной пряди волос.

Мошенники клонируют внешность, мимику и голос родственника или руководителя своей жертвы за минуты. Но физика мягкого тела ИИ пока неподвластна: различные его части реагируют на нагрузку неравномерно, с задержкой и собственной инерцией. Волосы — наглядный тому пример: тысячи независимых нитей, при этом у каждой своя масса, жёсткость и демпфирование; прядь у виска запаздывает относительно пряди на затылке, отдельные волоски вибрируют от потока воздуха, который создаёт движение головы. Этот лёгкий хаос зрение считывает как «живое».

Читать далее
Пост

Почему одни Telegram-каналы с 500 подписчиками зарабатывают больше чем другие с 50 000

Долго не мог понять эту разницу. Потом увидел несколько проектов изнутри и стало понятно.

Дело не в размере аудитории. Дело в том за что именно платят подписчики.

В большом канале с холодной аудиторией люди подписались потому что алгоритм показал или кто-то порекомендовал. Они читают. Но не платят - потому что не чувствуют связи с автором. Контент есть, отношений нет.

В маленьком канале с горячей аудиторией люди пришли целенаправленно, следят давно, чувствуют что автор понимает их ситуацию. Они платят не за контент - за доступ к человеку который им доверяет.

Это меняет всю стратегию монетизации.

Большой канал монетизируется рекламой - там нужен охват. Маленький канал монетизируется подписками и консультациями - там нужна глубина отношений.

Проблема в том что большинство авторов растут в размере но не в глубине. Гонятся за подписчиками, теряют близость с аудиторией, и потом удивляются почему монетизация не работает.

Самый быстрый способ проверить где вы сейчас: спросите свою аудиторию о чём-нибудь личном и посмотрите сколько человек ответят. Если отвечают единицы из тысяч - аудитория холодная. Если десятки из сотен - горячая.

У вас какой тип аудитории и как это влияет на монетизацию?

Теги:
+2
Комментарии0
Новость

Bethesda выпустила бесплатное обновление для Quake с дополнительным эпизодом Dawn of the Machine в честь 30-летия игры

Время на прочтение2 мин
Охват и читатели5.8K

В честь 30-летия Quake компания Bethesda Softworks выпустила бесплатное обновление с эпизодом Dawn of the Machine для ремастера игры 2021 года. Новая кампания предлагает 19 новых карт, разработанных шведской студией MachineGames совместно с авторами оригинальной игры id Software.

Читать далее
Статья

Как добиться 8 Гбит/с видеотрафика на одном ядре CPU в Go

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели6.5K

Предисловие

Есть небольшой побочный профиль, которым я занимаюсь – ретрансляция сырых потоков RTSP, в HLS. По сути задача простая, чтобы любой простой юзер мог увидеть картинку со своих камер, не пользуясь проприетарным облачным ПО от производителя камер. Во-первых, это много денег, т.к многие клиенты хотят хранить достаточно долго записи с камер. Во-вторых, почти у всех производителей камер разное ПО, и это тупо не удобно иметь 10 разных приложений и/или порталов, где это все можно посмотреть. Ну и в-третьих мало где есть интеграции с ИИ (что для моих клиентов, критически важно). Даже если эта интеграция есть, она либо узкоспециализирована, либо опять-таки проприетарна, либо стоит много денег, а иногда и все это вместе. Решение - использование сырых RTSP потоков, их поддерживают и отдают 90% всех камер на рынке.

Так вот, схема была достаточно проста: несколько камер, простой бэк, выдаем на едином ресурсе для клиентов картинку по HLS, используя плеер hls.js. Всех все устраивало, всем все нравилось. Быстро, просто, удобно и не дорого. Тесты работали идеально, клиенты довольны. С каждым был чат, куда выдавали ссылку на просмотр, а также был общий чат со всеми клиентами – где обсуждались вопросы подключения, финансовые ну и прочее. И вот настает момент Х, кто-то по ошибке скидывает в общий чат ссылку…и конец. По ссылке кликнул видимо весь чат, 3 минуты, полетели алерты в боте, алярм, ахтунг, тревога. Смотрим железо, сервер в ауте, ООМ, все потоки отвалились. Через 20 минут чат разрывался от гневных сообщений, о неработоспособности у всех. Занавес.

Читать далее
Новость

Стратегия без иллюзий: как превращать цели в результаты

Время на прочтение1 мин
Охват и читатели4.4K

Большие цели редко достигаются благодаря одному удачному рывку. Их определяют понятная стратегия, системный подход и ежедневные действия. Но как сделать, чтобы планы не оставались в презентациях, а действительно влияли на работу и жизнь?

Читать далее