Атака не перебор а чтение алгоритма из JS и прямая расшифровка чужого блоба по его же QR. 2*60 тут ни при чём. По 152-ФЗ ваша схема это публичное хранилище ПДн всех выпускников, пусть и обфусцированное. В моей схеме этих данных на сервере нет физически.
@Tuesok - очевидно же - от названия животного. Компания System76 традиционно называет все свои ноутбуки исключительно в честь африканских животных. Выбор конкретного животного для каждой модели подчеркивает ключевые физические или технические особенности устройства.
Почему именно лемур? Легкость и компактность: Лемуры — небольшие, ловкие и очень легкие существа. Модель Lemur Pro позиционируется как самый тонкий и ультрапортативный ноутбук в линейке бренда, весящий всего около 1 кг. Энергоэффективность: Лемуры умеют отлично сохранять энергию (некоторые виды даже впадают в спячку). Главная фишка ноутбуков Lemur — феноменальное время автономной работы (до 14–18 часов на одном заряде).
Другие примеры из «зоопарка» System76: Gazelle (Газель) — сбалансированные, быстрые и изящные ноутбуки средней категории. Kudu (Куду, вид антилопы) — мощные портативные рабочие станции. Oryx (Орикс, сернобык) — крупные и выносливые высокопроизводительные ноутбуки. Pangolin (Панголин) — надежные мобильные устройства на базе процессоров AMD.
в вашем предложении есть дыра: index.html - публичный, то есть все зашифрованные блобы- публичны - то есть по сути это база данных всех владельцев сертификатов, просто зашифрованная. Любой хэш от строчки как ключ шифрования - это не ключ, это детерминированная функция от открытых данных. Зная алгоритм - а он зашит в в публичном JS - расшифровать можно без QR. Ну и нет криптографической подписи - данные можно подменить, сгенерив свой блоб по томй же схеме. В моем подходе - БД ПДн нет в принципе. Взломать можно, только зная приватный ключ
Агент имеет доступ к терминалу через shell=True. Реализованный черный список команд обходится банальным разделением через ; или &&. Любая prompt-инъекция из интернета или файлов проекта может выполнить rm -rf или выкачать ваши ключи или еще чего натворить. Вывод: запускать строго в изолированном Docker-контейнере.
В коде зачем -то фигурируют ссылки на телеграмм канал t.me/itpolice. Намеренно?
main.py на 700+ строк, копипаст парсинга поисковой выдачи, пустые блоки except и неиспользуемые импорты. Короче - код сырой. Я бы не стал такое запускать на реальном хосте без допиливания надфилем. В целом - интересно, issue оставил вам
вот это мне тоже странным показалось. ИИ, да еще и забугорный, везде, а в корпорациях уровня Сибура уже за это давно бы по рукам настучали. И неплохо зарабатывают видимо, кстати в в службе Маркетинговых коммуникаций функции Корпоративные коммуникации и брендинг СИБУРа, чтобы это не было
сначала разбор задачи с заказчиком, согласование обоюдных ожиданий, а только потом формирование ТЗ, Иначе это не ТЗ, а меморандум ожидания получится, я бы так сказал.
отличная статья, вроде все и так на поверхности лежат очевидные вещи, но зачастую бизнес этого не понимает и не видит. “Сейчас быстренько ИИшечку внедрим и все у нас будет летать”. Не будет. Не устаю повторять - дайте данные для ИИ, не просто свалку всякого,а именно то, что вы хотите видеть, и с ними еще плотно работать надо прежде чем скормить ИИ. Дайте метрики по которым вы потом оцените результат, нет метрик - нет смысла внедрения. А еще чаще всего это упирается в “вытягивание” из заказчика внятного ТЗ, так как когда до него дело доходит, заказчик начинает понимать, что он и сам то не знает, что собстсвенно он хочет и что ИИ- это не волшебная палочка. К его сожалению. “А что такого, ты же код быстро напишешь!”. Да, код то я напишу, но если бы этим кодом все ограничивалось, было бы намного проще. Данные ИИ не подготовит и датасеты не разметит (ну почти). Будущее - за грамотным продакт менеджментом, который понимает что они должны решить и нужно ли это бизнесу вообще. И самое трудное - если не нужно, как донести это бизнесу. IMHO
Как пет-проект для изучения промпт-инжиниринга — 10/10. Как решение для бизнеса — 2/10. ТС создал проект, который требует полировки трижды в день. Если автор завтра решит уехать в отпуск или, не дай бог, заболеет — пекарня останется без системы управления, потому что никто в этом мусоре из 91к строк не разберется. На код любопытно было бы взглянуть, но предвижу спагетти в коде, дыры в безопасности и неоптимизированные конфиги, так как данный сервер вполне должен без проблем держать такую нагрузку. ИИ ревью кода написанного ИИ же? Если той же моделью - сомнительное решение.
Мой совет - не работайте напрямую на сервере, зачем??? настройте CI/CD, правьте локально и после тестов - пуш на сервер. Или уж хотя бы IDE ZED используйте по ssh, если не можете без этого.
Если «Василиса» и «Стив» хранят историю диалогов прямо в оперативе (а не в Redis/DB) для каждого пользователя, то при паре активных сессий память просто кончается.
Если WAL-логи или кэши БД настроены криво, или если он делает SELECT * из таблицы на 100к строк и пытается это обработать в памяти — привет, OOM
И вообще - nocode не рассматривали?
P.S.: вы хорошо подумали, когда написали ip адрес сервака? “ssh root@server …” заслуживает отдельного коммента
даже близко нет. юзаю с корп подпиской - не для серьезного кодинга она, ну никак. только как ревью плана и результата использовать можно, иногда подсвечивает неочевидные вещи
все это проще (и дешевле) сделать в обычном телеграмм боте. Если чисто поэксперементировать - то ок, на постоянку - сильно сомнительно видится мне. Сам пробовал Hermes у себя на сервере в контейнере развернуть (чтобы не лез куда не надо), поигрался вечер и снес. Практического применения не нашел.
у меня что Gemini, что Claude по умолчанию настроены быть критичными, чтобы похвалили - их надо явно просить. но по наблюдениям - Gemini более склонен к лести. Claude - четкий, точный и объективный всегда, несклонный к пустым рассуждениям
в Сургуте от ГРЭС не отъзжали или кабелем к ней цеплялись? Или около Тюменьэнерго просто на зарядке торчали? А если без сарказма, то молодцы что создаете с нуля, а не шильдики переклеиваете, ну и сама поездка в Сургут на электричке ... безумству храбрых поем мы песню
свистоперделка за оверпрайс. но хомячки будут хватать чтобы попасть в элитарный (нет) клуб кнопкодавов
Атака не перебор а чтение алгоритма из JS и прямая расшифровка чужого блоба по его же QR. 2*60 тут ни при чём. По 152-ФЗ ваша схема это публичное хранилище ПДн всех выпускников, пусть и обфусцированное. В моей схеме этих данных на сервере нет физически.
@Tuesok - очевидно же - от названия животного. Компания System76 традиционно называет все свои ноутбуки исключительно в честь африканских животных. Выбор конкретного животного для каждой модели подчеркивает ключевые физические или технические особенности устройства.
Почему именно лемур? Легкость и компактность: Лемуры — небольшие, ловкие и очень легкие существа. Модель Lemur Pro позиционируется как самый тонкий и ультрапортативный ноутбук в линейке бренда, весящий всего около 1 кг. Энергоэффективность: Лемуры умеют отлично сохранять энергию (некоторые виды даже впадают в спячку). Главная фишка ноутбуков Lemur — феноменальное время автономной работы (до 14–18 часов на одном заряде).
Другие примеры из «зоопарка» System76: Gazelle (Газель) — сбалансированные, быстрые и изящные ноутбуки средней категории. Kudu (Куду, вид антилопы) — мощные портативные рабочие станции. Oryx (Орикс, сернобык) — крупные и выносливые высокопроизводительные ноутбуки. Pangolin (Панголин) — надежные мобильные устройства на базе процессоров AMD.
по теме: цена от $1,923.00 до $3,940,00
в вашем предложении есть дыра: index.html - публичный, то есть все зашифрованные блобы- публичны - то есть по сути это база данных всех владельцев сертификатов, просто зашифрованная. Любой хэш от строчки как ключ шифрования - это не ключ, это детерминированная функция от открытых данных. Зная алгоритм - а он зашит в в публичном JS - расшифровать можно без QR. Ну и нет криптографической подписи - данные можно подменить, сгенерив свой блоб по томй же схеме. В моем подходе - БД ПДн нет в принципе. Взломать можно, только зная приватный ключ
а месье знает толк в извращениях! ))
на кой гуй на серверном лине я так и не понял. простите
Без боли то оно может и без боли, но:
Агент имеет доступ к терминалу через shell=True. Реализованный черный список команд обходится банальным разделением через ; или &&. Любая prompt-инъекция из интернета или файлов проекта может выполнить rm -rf или выкачать ваши ключи или еще чего натворить. Вывод: запускать строго в изолированном Docker-контейнере.
В коде зачем -то фигурируют ссылки на телеграмм канал t.me/itpolice. Намеренно?
main.py на 700+ строк, копипаст парсинга поисковой выдачи, пустые блоки except и неиспользуемые импорты. Короче - код сырой. Я бы не стал такое запускать на реальном хосте без допиливания надфилем. В целом - интересно, issue оставил вам
вот это мне тоже странным показалось. ИИ, да еще и забугорный, везде, а в корпорациях уровня Сибура уже за это давно бы по рукам настучали. И неплохо зарабатывают видимо, кстати в в службе Маркетинговых коммуникаций функции Корпоративные коммуникации и брендинг СИБУРа, чтобы это не было
сначала разбор задачи с заказчиком, согласование обоюдных ожиданий, а только потом формирование ТЗ, Иначе это не ТЗ, а меморандум ожидания получится, я бы так сказал.
отличная статья, вроде все и так на поверхности лежат очевидные вещи, но зачастую бизнес этого не понимает и не видит. “Сейчас быстренько ИИшечку внедрим и все у нас будет летать”. Не будет. Не устаю повторять - дайте данные для ИИ, не просто свалку всякого,а именно то, что вы хотите видеть, и с ними еще плотно работать надо прежде чем скормить ИИ. Дайте метрики по которым вы потом оцените результат, нет метрик - нет смысла внедрения. А еще чаще всего это упирается в “вытягивание” из заказчика внятного ТЗ, так как когда до него дело доходит, заказчик начинает понимать, что он и сам то не знает, что собстсвенно он хочет и что ИИ- это не волшебная палочка. К его сожалению. “А что такого, ты же код быстро напишешь!”. Да, код то я напишу, но если бы этим кодом все ограничивалось, было бы намного проще. Данные ИИ не подготовит и датасеты не разметит (ну почти). Будущее - за грамотным продакт менеджментом, который понимает что они должны решить и нужно ли это бизнесу вообще. И самое трудное - если не нужно, как донести это бизнесу. IMHO
Как пет-проект для изучения промпт-инжиниринга — 10/10. Как решение для бизнеса — 2/10. ТС создал проект, который требует полировки трижды в день. Если автор завтра решит уехать в отпуск или, не дай бог, заболеет — пекарня останется без системы управления, потому что никто в этом мусоре из 91к строк не разберется. На код любопытно было бы взглянуть, но предвижу спагетти в коде, дыры в безопасности и неоптимизированные конфиги, так как данный сервер вполне должен без проблем держать такую нагрузку. ИИ ревью кода написанного ИИ же? Если той же моделью - сомнительное решение.
Мой совет - не работайте напрямую на сервере, зачем??? настройте CI/CD, правьте локально и после тестов - пуш на сервер. Или уж хотя бы IDE ZED используйте по ssh, если не можете без этого.
Если «Василиса» и «Стив» хранят историю диалогов прямо в оперативе (а не в Redis/DB) для каждого пользователя, то при паре активных сессий память просто кончается.
Если WAL-логи или кэши БД настроены криво, или если он делает SELECT * из таблицы на 100к строк и пытается это обработать в памяти — привет, OOM
И вообще - nocode не рассматривали?
P.S.: вы хорошо подумали, когда написали ip адрес сервака? “ssh root@server …” заслуживает отдельного коммента
даже близко нет. юзаю с корп подпиской - не для серьезного кодинга она, ну никак. только как ревью плана и результата использовать можно, иногда подсвечивает неочевидные вещи
Вы просто не работали с по настоящему большими логами
все это проще (и дешевле) сделать в обычном телеграмм боте. Если чисто поэксперементировать - то ок, на постоянку - сильно сомнительно видится мне. Сам пробовал Hermes у себя на сервере в контейнере развернуть (чтобы не лез куда не надо), поигрался вечер и снес. Практического применения не нашел.
ну такое себе. перегружена на мой вкус.
вайбкодеры наверное
у меня что Gemini, что Claude по умолчанию настроены быть критичными, чтобы похвалили - их надо явно просить. но по наблюдениям - Gemini более склонен к лести. Claude - четкий, точный и объективный всегда, несклонный к пустым рассуждениям
не в обиду комментарий был. у меня видимо ИИ примерно также настроена, вот и вычислил характерные интонации
в тексте стиль Gemini вижу я. А за инструменты и обзор спасибо большое, особенно за MarkItDown
в Сургуте от ГРЭС не отъзжали или кабелем к ней цеплялись? Или около Тюменьэнерго просто на зарядке торчали? А если без сарказма, то молодцы что создаете с нуля, а не шильдики переклеиваете, ну и сама поездка в Сургут на электричке ... безумству храбрых поем мы песню