ИИ: ожидания и реальность, истории из практики (08.07.2026)

Друзья! 8 июля прошла встреча, посвящённая ИИ: ожидания и реальность. Т1 собрались, чтобы обсудить не хайп, а то, с чем сталкиваются разработчики и команды каждый день. Спикеры — Виталий Шатилов (главный разработчик Т1 ИИ) и Роман Гапонов (Ведущий разработчик, Innovative People) — поделились живыми кейсами, предостережениями и инструментами, которые меняют подход к разработке. Для тех, кто не смог присоединиться, — краткий дайджест самого важного.

Вайбкодинг — это экзоскелет, но не всем он идёт на пользу Виталий Шатилов начал с яркой метафоры: «Вайбкодинг — это экзоскелет. Он усиливает инженера, но ещё сильнее — дилетанта и атакующего». Раньше написать код было узким местом. Теперь узкое место — понимание последствий. ИИ пишет за минуты то, на что раньше уходили недели. Маркетолог может выкатить внутренний инструмент в интернет, а студент за вечер собрать MVP с логином, базой, платежами — и оставить в репозитории .env, ключи во фронтенде и расширение с доступом ко всему workspace.

Скорость без проверки — это не продуктивность, это ускоренный риск. Виталий представил 9 уровней угроз — от банальных утечек до атак с использованием ИИ: Сам себя взломал, Старые web‑дыры, Framework CVE, Компрометация AI‑шлюза, Компрометация AI‑шлюза, Социальная инженерия 2.0, Компрометация IDE/расширений, Эксплойты агентских инструментов, ИИ‑поиск уязвимостей. Главный вывод: атакуют не ваш код — а ваше доверие: к пакетам, расширениям, уведомлениям и даже мемам.

ИИ-агенты: как использовать эффективно и безопасно Вторая часть встречи была посвящена ИИ‑агентам. Промпт‑инженеринг — это не просто «попросить». Важны роли, контекст, разбивка задач, актуальность диалога. Анатомия агента — LLM + память (векторная БД) + MCP‑серверы + агент‑цикл. Улучшать архитектуру помогают инструменты вроде langchain4j, mcp‑switch, Interactive Agents Call Tree, Agentic Advisor. Был показан практический сценарий: алерт из Telegram → векторизация → поиск шаблона → заполнение нейросетью → создание задачи через MCP‑сервер. Всё автоматизировано, но…

Техника безопасности для агентов — три железных правила Минимальные права — у агента не должно быть прав администратора. Человек в цикле — все критичные действия (платежи, отправка писем) только после подтверждения. Галлюцинации — если агент не знает, он должен остановиться, а не выдумывать.

Как защищаться в пост-ИИ эпоху Спикеры дали чёткие практические рекомендации: Публикация пакетов с подтверждением — сначала тестовый стенд, затем 2FA‑аппрув, потом реестр. Украденный CI‑токен больше не сможет автоматически выпустить вредоносный релиз. Фиксация зависимостей — package‑lock.json, pnpm‑lock.yaml, requirements.txt --require-hashes, docker pull@sha256. Без лок‑файла — это рулетка. Файлы — это враждебный ввод — проверка MIME, сигнатуры, Magika, песочница, вызов spawn с массивом, а не exec. Чек‑лист перед деплоем — секреты в Git? проверка доступа на сервере? лимиты? план отката за 5 минут? Если хотя бы на один вопрос ответа нет — деплоить рано.

Разработчик пост-ИИ эпохи — это не тот, кто быстрее запросит. «Разработчик пост-ИИ эпохи — это не тот, кто быстрее всех запросит. А тот, кто умеет ставить границы доверия — к коду, данным, секретам, зависимостям, агентам, расширениям и деплою. Опасна скорость без границ доверия».

Встреча получилась насыщенной, с живыми дискуссиями и реальными историями из практики. Огромное спасибо спикерам и всем участникам!

Если вы были — делитесь впечатлениями в комментариях. Если нет — теперь вы в курсе главных инсайтов. Берегите себя и свои секреты! 🔐

ИИ: ожидания и реальность, истории из практики (08.07.2026) | Сетка — социальная сеть от hh.ru