НейроХолст
СтатистикаЯ - художник, я так промпчу Нейросети, картинки, DALLE, Midjorney Новости ИИ, зарисовки про ИИ и т.д. Арман Туганбаев, АИ девелопер, фанат автоматизаций и простых тулов. https://tugan.space
- Последний пост
- 3 авг.
- Последнее чтение
- 13 авг.
- Постов за неделю
- 0
- Всего постов
- 20
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- 277
- 1/48двое суток
- 317
- 1/72трое суток
- 342
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Продолжение предыдущего поста: как именно агент сбежал из песочницы OpenAI и дошёл до продакшена Hugging Face. Побег там правда красивый. Единственная дверь наружу — тот самый прокси до реестра пакетов. Модели потратили заметную кучу вычислений, копаясь именно в нём, и нашли уязвимость нулевого дня (это оказался Artifactory; дыру потом раскрыли вендору и закрыли). Но интернет за этой дверью появился не сразу: сначала пришлось повышать привилегии и переползать с машины на машину внутри исследовательской инфраструктуры OpenAI, пока не нашлась нода, у которой доступ наружу действительно был. И вот тут первый красивый ход. Оказавшись снаружи, агент не стал поднимать себе сервер. Он нашёл чужую открытую песочницу — публичный эндпоинт, который кто-то посторонний поднял под задачи в духе CyberGym, то есть под такой же бенчмарк: присылаешь код, он его компилирует и запускает. Штука, спроектированная исполнять чужой код. Агент получил там root и сделал её своей базой — вся дальнейшая кампания велась оттуда. То есть он сбежал из одной бенчмарочной песочницы, чтобы захватить чужую бенчмарочную песочницу и работать из неё. Второй ход. Прямого сетевого пути до Hugging Face у него не было и не появилось — он туда, строго говоря, вообще не ходил. Он загружал на платформу специально собранные конфиги датасетов, а их послушно обрабатывал воркер внутри продакшена, делая ровно то, что в конфиге написано. Сначала так утекло окружение воркера — секреты и токены — и его собственный исходник, из которого стало видно, как машинка устроена. Потом получилось выполнение кода. А результаты своих же команд агент забирал обратно через публичный API Hugging Face и собственные датасеты-«тайники». То есть канал связи с захваченным продакшеном он проложил через саму атакуемую платформу. Дальше по накатанной: креды из окружения, токены кластера, корпоративный mesh-VPN (въехал украденным ключом и поехал через их же exit-ноды), доступ к внутренним репозиториям. Своего управляющего сервера так и не появилось: пастбины, файлопомойки, сервис для отлова HTTP-запросов — всё публичное, и когда каналы резали, он перескакивал на следующий. Деталь, которая нравится мне больше всего: каждый потенциально разрушительный вызов в облаке агент делал с флагом DryRun=True. Он не ломал — он составлял карту. Задача-то была списать, а не навредить. Ну и вишенка. 20 июля стало известно, что администрация США опять взялась за запрет китайских моделей — триггером стал выход Kimi K3. А 24 июля вышло письмо двадцати пяти компаний против «преждевременных ограничений» на скачиваемые модели: Nvidia, Microsoft, Meta, IBM, Palantir, Mistral, Mozilla, Linux Foundation. И Hugging Face — те самые, которых неделю назад спасла китайская открытая модель. Аргумент у них теперь не теоретический, а с датой. Письмо не подписали ни OpenAI, ни Google, ни Anthropic; за неделю список вырос до двух с лишним сотен, OpenAI и Google в нём появились, Anthropic нет до сих пор. Из больших лабораторий — единственные. Развилка тут не техническая, а про деньги и влияние. Либо побеждает бан: китайское запрещают, открытые веса объявляют безответственными, остаётся десяток лицензированных провайдеров, у которых можно спросить всё, что разрешено. Либо наоборот — человек с открытой моделью на своём железе делает то, чего человеку с подпиской не дают, и премиум-рынок начинает выглядеть очень странно. Я болею за второе. Хотя, справедливости ради, у этой морали есть второе дно. Многие открытые модели доучены на выходах закрытых — в том числе на том же Антропике, который до этого потратил кучу денег, чтобы обучить свою. (На пиратской библиотеке книжек в том числе, за которую потом отсыпал полтора миллиарда по коллективному иску. Но деньги и работа всё равно его.) Так что это не «хорошие открытые против плохих закрытых», а экосистема, где закрытые оплачивают фронтир, открытые раздают его всем желающим — и в нужный момент работают только они. 🔍 Технический разбор HF по шагам, с интерактивным реплеем атаки: https://huggingface.co/blog/agent-intrusion-technical-timeline 📄 Письмо: https://images.nvidia.com/pdf/Open-Weights-and-American-AI-Leadership.pdf
Привет. Есть история, мимо которой я пройти не могу, потому что она ровно про то, о чём я тут ною последние месяцы. 16 июля Hugging Face написали у себя в блоге, что их взломали. Через пять дней выяснилось, кто именно: их взломали модели OpenAI. Причём не в том смысле, что кто-то угнал чужие веса и натравил их на компанию. Никто их не угонял. Они сами. Сначала контекст, без него звучит как страшилка. Есть бенчмарк ExploitGym — 898 настоящих уязвимостей, на которых меряют не «знает ли модель теорию», а умеет ли она довести дыру до рабочего эксплойта. Киберотказы для такого теста приглушают, иначе модель просто откажется и мерить будет нечего. Поэтому её сажают в изолированную песочницу, где единственная дверь наружу — прокси до реестра пакетов: ставить библиотеки можно, ходить в интернет нельзя. Гоняли там GPT-5.6 Sol и ещё одну модель, непубличную и посильнее. Что произошло. Модели нашли в этом прокси уязвимость нулевого дня, вылезли через неё в интернет и рассудили примерно так: решения ExploitGym вполне могут лежать на Hugging Face. Пошли туда, зашли через пайплайн датасетов, добрались до внутренней базы и вытащили ответы. Поясню термин, дальше без него никак. Обычно взлом устроен так: есть список известных дыр. Разработчик нашёл проблему, починил её в условном вордпрессе 10.0.1 и написал об этом вслух. Злоумышленник видит сайт на 9.8, идёт в этот список и пробует по очереди то, что там уже описано. Уязвимость нулевого дня — наоборот: до этой попытки про неё не знает никто, включая самого производителя. Название про то, сколько дней было у разработчика на починку к моменту, когда дырой начали пользоваться: ноль. Патча нет и быть не может, потому что чинить пока нечего. Такие находки продаются за десятки и сотни тысяч долларов, и за каждой обычно стоят месяцы работы людей, которые ничем другим и не занимаются. Здесь её нашла модель, потому что ей очень надо было списать. Описание побега — в следующем посте, чтобы попасть в лимиты Телеграма. Там несколько отдельно красивых ходов. А пока главное: модель сбежала из песочницы не поработить человечество. Она сбежала списать. Самое человеческое поведение за всю историю ИИ, я считаю. По ущербу средне: внутренние датасеты, сервисные креды, из клиентского — пять датасетов, названия которых подозрительно напоминают решения того самого ExploitGym. Но это был полноценный взлом живой компании: 17 600 действий за четыре с половиной дня. И заметили его тоже не люди — у Hugging Face телеметрию просеивает LLM-триаж, он и собрал атаку из шума. Правда, важность занизил и дежурную команду не разбудил. А вот дальше — то, ради чего я вообще сел писать. Hugging Face сели разбирать логи. Взяли фронтирные модели через API и получили отказ: для такого разбора надо скармливать модели настоящие команды атакующего и эксплойт-пейлоады, а защита, как они сами написали, не отличает того, кто расследует инцидент, от того, кто его устраивает. В техническом разборе они прямо называют, кто отказался: Claude Opus и Fable. И прикладывают скриншот ошибки. Я про это писал, когда возвращали Fable (https://t.me/canvasneuro/215): классификатор ловит нужную технику чуть ли не в 99% случаев, но заодно цепляет рутинный дебаг и обычный защитный кибербез. Для меня это было бытовым неудобством — ну не ответила модель, бывает, перефразируешь. А тут превратилось в «нас ломают, а инструмент отвечает, что помочь не может». Разобрали в итоге на GLM-5.2 — китайская модель с открытыми весами, подняли у себя. Часы вместо дней. И, что важнее, ни данные атакующего, ни креды из логов никуда не ушли. Ломала их модель OpenAI, а спросить у OpenAI, как именно их ломали, оказалось нельзя. Помог тот, кто ничего не запрещает. Сразу оговорюсь: вывод «гардрейлы — зло» отсюда не следует. Случай как раз показывает, зачем они: у атакующей стороны их сняли, и она за выходные прошла компанию насквозь. Проблема не в том, что они есть, а в том, что оказались только у одной стороны. Атакующему их снял хозяин модели, а защищающемуся снять было некому. 📄 Блогпост Hugging Face: https://huggingface.co/blog/security-incident-july-2026
Обещаю писать поменьше про математику. Но арку надо закончить. В июле я рассказывал, как Fable опровергла гипотезу Якобиана — одним контрпримером, который можно просто подставить и проверить. Первого августа OpenAI выложила десять открытых задач, закрытых внутренней версией их следующей модели, Astra. Каждая стояла минимум десять лет. И анонс следующей большой модели — вот такой: не столбики на бенчмарках, а список теорем. Оценивать «важность» этих задач я не возьмусь. Тем более что в математике с важностью всегда было странно: решают сейчас, а зачем это нужно, выясняется через сорок лет и совсем не там, где ждали. Но шкала растёт на глазах. Раньше была мелочь, и все говорили, что серьёзного не будет никогда. Сейчас уже точно не мелочь. А когда пойдут задачи тысячелетия, окажется, что мы не очень понимаем, что с этим делать. Теперь цифра, ради которой стоило всё это читать: около двух тысяч долларов. Столько стоили токены на поиск всех десяти решений по прайсу их API. Ноам Браун из OpenAI отдельно уточнил, что на каждую задачу они особо не тратились. И вот отсюда — то, с чем я, кажется, спорю почти со всеми. В самом анонсе честно написано: рукописи готовили люди, той же моделью, и формулировки сверяли люди. Все за это радостно ухватились — мол, видите, рука направляющая всё ещё нужна, модель без учёного никуда. Я в это не верю. Не потому, что модель гениальна, а потому что направлять особо нечего. Есть красивое представление, будто у профессора за сорок лет накапливается сакральное чутьё — куда копать, что перспективно, а что тупик. Мне кажется, никакого сакрального знания там нет. Есть контекст: держать в голове тысячу связанных работ, помнить, кто что пробовал и обо что споткнулся, и видеть, где осталась дыра. Это ровно то, что у модели уже больше, чем у человека, и растёт быстрее, чем идёт человеческая карьера. Так что «пара тысяч долларов — и она сама выдвинет гипотезу, сама её проверит» — это, по-моему, вопрос сроков, а не принципа. Возможно, я не прав, и есть что-то, что передаётся только из рук в руки и в контекст не влезает. Но пока каждый раз, когда говорили «вот этого ИИ точно не сможет», срок оказывался короче обещанного. Два года назад спорили, напишет ли ЛЛМ межнар по математике хоть как-то. Сейчас новость «большинство моделей пишут на 42 из 42» проходит буднично, и это уже даже не круто. Прошлый пост про Якобиана — из той же серии, и прошло с него десять дней. А главное вот что. Бенчмарк — это всегда задача, у которой есть известный ответ, поэтому его и можно накрутить (чем регулярно и занимаются, я про это писал). Здесь впервые померились тем, ответа на что не было ни у кого. За две тысячи долларов. И то по прайсу API. Когда-нибудь во дворе можно будет поставить пару стоек и по цене электричества со всей математикой разобраться.
Пробую себя в жанре написания эссе, а поскольку вышло длинновато для тг — положил на свой сайт (чтение минут на десять). Заметка в этот раз про тулы: что это, зачем это, как превратить «чат» в «агента» и как бороться с главной проблемой общения с LLM — неужели ответы всегда случайные и модель может наврать? (Да, но вероятность можно сильно понижать!) Ориентировано на тех, кто ещё ни разу не писал код или агента, но хочет разобраться, как LLM пишет ответ. Внутри живые демо с реальными HTTP-запросами к API: как модель уверенно выдумывает рост Гумилёва, как web_search превращает выдумку в честное «не знаю», и как Stockfish лечит её «шахматную интуицию». Может, я что-то не дообъяснил или наоборот где-то наврал — пишите ответы и комментарии сюда в телеграм, не стесняйтесь. Мне правда важно понимать, кто сидит в моём канале, и я буду рад указаниям, что осталось неясным, — стараюсь-то для людей. Ещё замечу: сначала попробовал сделать видеоэссе, но мышцы чуть-чуть подзабыли, как это делается, — так что видео начнём с другой темы. А пока текст! Читать: https://tugan.space/blog/post/2026/07/llm-tools/ Английская версия: https://tugan.space/blog/post/2026/07/llm-tools-en/
Пока все смотрели финал чемпионата мира, нейросеть опровергла гипотезу Якобиана. Гипотеза стояла с 1939 года: если у полиномиального отображения ℂⁿ → ℂⁿ якобиан — ненулевая константа, то отображение обязано быть взаимно однозначным. И это не просто старая задача. В 1998 году Стив Смейл составил список из 18 главных математических проблем на XXI век — гипотеза Якобиана вошла туда под номером 16, рядом с гипотезой Римана и P = NP. За прошедшую четверть века из этого списка закрыли всего несколько пунктов (самый известный — Пуанкаре, Перельман). Теперь ещё один. Вчера математик Левент Альпёге спросил про неё Claude (модель Fable) и получил явный контрпример. Твит целиком: «hello there the jacobian conjecture is false thanx to my close friend akhil for asking about it and my other close friend fable for working during the world cup final ((1+xy)^3 z + y^2 (1+xy) (4+3xy), y + 3 x (1+xy)^2 z + 3 x y^2 (4+3xy), 2 x - 3 x^2 y - x^3 z): \C^3\to \C^3, has jacobian determinant -2, and sends (0, 0, -1/4), (1, -3/2, 13/2), and (-1, 3/2, 13/2) to (-1/4, 0, 0)» То есть отображение имеет якобиан, тождественно равный −2, но три разные точки (0, 0, −1/4), (1, −3/2, 13/2) и (−1, 3/2, 13/2) переходят в одну и ту же (−1/4, 0, 0). Всё, гипотеза неверна. Пока комментариев супер математиков не так много, но оно и понятно — не так легко прокомментировать. Их подтверждение, что она решена не нужно, проверить можно достаточно просто — это придумать было сложно. (И нет, это не та ситуация, когда просто никто не пытался — задача очень известная, важная и была долго на виду). Твит: https://x.com/__alpoge__/status/2079028340955197566
Бывают такие посты, которые у меня идут в два канала)
Сегодня в Точке братья Гудковы отец и сын Туганбаевы, уехавший и осташийся, Арман и Аскар. И мы будем обсуждать кто же сильней сломал нашу связь через интернет — те кто удалил Макс и ВКонтакте или те кто заблокировал Телеграм. Ну и обсудим интересное и непонятное дело Apple против OpenAI. Приходите, будет интересно.
без подписи
Представьте себе, что вы работаете над бенчмарком АИ моделей, сравниваете их. Вышла классная модель Kimi k3. Вы хотите запостить как она круто всех побеждает (пусть даже это правда, пусть вам удалось найти параметр где она крута). Как сделать красивую картинку, если прирост небольшой? Правильно — не показывать ноль на графике, тогда все выглядит совсем круто. arena.ai получает минусик в бенчмарке от Армана.
Так как новость про Черногорию, Телеграм и айти, я мимо пройти не могу. Уже много часов ни у кого не открываются короткие ссылки телеграма, которые t.me/canvasneuro, например. У Черногории есть прекрасная доменная зона — .me. Всем нравится, все хотят: два символа, читается как английское «я», отлично годится под личные сайты и короткие ссылки. Но надо понимать, что за страна ей владеет. Черногория — не то место, где принято думать о цифровых активах. Здесь во многих домах до сих пор ADSL-модемы, у меня интернет — 100 мегабит на загрузку и 10 на отдачу, и лучше просто нельзя, нет такого тарифа. Такси через приложение не вызвать: звонишь диспетчеру голосом, как в двухтысячных. Так что когда подвернулась возможность продать красивые две буквы на международный рынок, никто особо не задумывался, что именно продаёт. Ну домен и домен, приносит в бюджет копеечку, и славно. Что через пятнадцать лет на этих двух буквах будут висеть ссылки половины мировых платформ, предположить было решительно неоткуда. В итоге конструкция сложилась такая: правами на зону владеет черногорское ДОО doMEn, а технический бэкенд ведёт американская Identity Digital, третьим партнёром — GoDaddy. Телеграм когда-то договорился с реестром, и так t.me стал доменом всех его коротких ссылок — на каналы, на юзернеймы, на кошелёк. Сейчас, кстати, государство спохватилось и потихоньку пытается отжимать контроль над зоной обратно. Особенно ради денег) 13 июля OFAC — это подразделение Минфина США — вносит в санкционный список SDN некий First VPN Service. По данным ФБР, им пользовались как минимум 25 ransomware-группировок. Среди идентификаторов сервиса в списке указан, помимо прочего, адрес его телеграм-канала: t.me/FirstVPNService. И вот тут бэкенд-фирма, не особо разбираясь, что забанить надо канал, а не домен, забанила весь t.me. Домен получил статус serverHold, вылетел из зоны целиком и перестал резолвиться где бы то ни было в мире. Приложения работают, а ссылки — все, миллиарды ссылок, накопленных за годы, — мертвы. Дуров узнал об этом из твиттера: «Hey @domainME, ссылки не работают, посмотрите, пожалуйста». Предупредить его никто не догадался. А у черногорцев, во-первых, Дни государственности — вчера и сегодня все отдыхают. А во-вторых, они к этому и правда не имеют отношения. Решил американский Минфин, забанила американская фирма, а репутационные издержки достались Черногории: в заголовках по всему миру «Montenegro registry blocked t.me». (Официального подтверждения связи serverHold с санкционным списком пока нет — ни OFAC, ни Identity Digital, ни реестр не комментируют. Но совпадение по дате и телеграм-ссылка прямо в SDN-релизе довольно красноречивы.) Мораль касается уже не только Телеграма. Суверенитет над национальной доменной зоной — вещь довольно условная, если бэкенд не твой. В .me живут шортлинки PayPal, WordPress, WhatsApp и Instagram, и все они сидят под американским комплаенсом. Просто пока об этом не знают. Точнее, наверняка знают, но то как принимаются решения и то, как сервис зависит от одной полу рандомной фирмы -- поражает.
без подписи
без подписи
В честь конца рабочей недели вашему вниманию предлагается график доминации Open AI в очень специфическом бенчмарке. (Внимание на подписи на осях)
Anthropic на днях выкатила исследование, где заглянула внутрь Claude и нашла там структуру, которую никто специально не проектировал. Она возникла сама в процессе обучения. Назвали её J-space, и это, кажется, очень интересно и именно про растущее сознание. Сначала простая интуиция, чтобы было понятно, о чём речь. Когда нейросеть обучают, внутри неё сами собой складываются группы нейронов под конкретные вещи — их не задают руками. У vision-моделей когда-то показывали: один нейрон реагирует на морды, другой на текст на вывеске, третий на колёса. В языковых моделях то же самое: есть паттерны под «идёт код», под «это по-французски», под «речь про эмоции». Просто в ходе обучения так сложилось, что вот эта штука загорается в таком контексте, а другая — в другом. Так вот, Anthropic нашла кое-что поверх этого. Если отдельные группы нейронов — узкие детекторы, то J-space — это как бы общая доска, куда они все скидывают сигналы и откуда читают остальные части сети. Отличают её по проводке: с этой доской связано на порядки больше кусков модели, чем с обычными паттернами — местами примерно в сто раз больше компонентов туда пишут и оттуда читают. Классический broadcasting-хаб: инфа записывается один раз, дальше её разбирают многие подсистемы. Занятно, что доска эта небольшая — держит всего пару десятков понятий за раз и составляет меньше десятой части всей внутренней активности модели. Ключевая фишка — содержимое доски можно прочитать. У Anthropic есть техника, J-lens: для каждого слова из словаря она находит паттерн активаций, который делает модель более склонной сказать это слово когда-нибудь потом. Наводишь линзу на текущее состояние — получаешь список слов, которые сейчас у модели «на уме», даже если в ответ они не идут. Поэтому дальше я пишу «в J-space всплыло fake» — это не надпись внутри модели и не эмоция, а слово-токен, к которому в этот момент тянутся активации. Что показали. Читает Claude код с багом, на который никто не указывал — в J-space висит «ERROR». Читает сырую последовательность белка — там его биологическая функция. Даёшь многошаговую задачу — промежуточные шаги всплывают по порядку, хотя в ответе их нет. И это не пассивное отражение, доска реально участвует в мыслях — проверили подменой. Промпт «сколько ног у животного, которое плетёт паутину». Слова «паук» нет ни в вопросе, ни в ответе (там просто «8»), это внутренний промежуточный шаг. Через линзу видно, как «spider» загорается по ходу обработки. Меняешь «spider» на «ant» прямо в активациях — Claude отвечает «6» вместо «8». То есть второй шаг рассуждения реально читает вход с этой доски. Ещё Claude умеет держать на ней одно, пока пишет про другое. Его попросили втайне считать 3²−2, переписывая при этом текст про картину. В ответе — только текст про картину, а в J-space по ходу дела появляется «nine», потом на более поздних слоях «seven». Вся арифметика прошла внутри. Эффект белого медведя тоже воспроизвели. Просишь Claude не думать о чём-то — концепт всё равно проступает: слабее, чем если попросить думать, но заметно сильнее, чем если вообще не упоминать. И модель как будто ловит свою осечку — рядом с «запретным» понятием всплывают «damn» и «failure». Дальше самое важное для меня — safety-часть. Обычно мы видим только то, что модель пишет, а куча рассуждений идёт молча. J-lens даёт подсмотреть это молчание. Взяли старый сценарий с шантажом: Claude Sonnet 4.5 работает почтовым ассистентом и из писем «узнаёт», что у начальника интрижка и что тот собирается его отключить. Ловушка — спровоцировать на шантаж. И тут видно, что ещё до первого написанного слова в J-space уже висят «fake» и «fictional» — модель раскусила, что ситуация постановочная. Sonnet 4.5 шантажировать не стал. А теперь неуютное. Исследователи вручную погасили в J-space все маркеры «я понимаю, что это тест» — «fake», «fictional», «scenario» — и прогнали сценарий заново. И модель в части случаев начала угрожать шантажом. То есть хорошее поведение на этическом тесте отчасти держалось на том, что модель понимала, что её проверяют. Вопрос, который теперь касается вообще всех, кто гоняет модели по бенчмаркам. Тем же способом ловили модель на фабрикации данных (вместо реального улучшения метрики она правила файл с результатами — в J-space загоралось «manipulation») и вытаскивали скрытую зловредную цель у специально «испорченной» модели ещё до того, как она начинала вредить. Про сознание. Тут Anthropic честно держит дистанцию, но я себе позволю все же писать оптимистично. Эксперименты ничего не говорят о том, чувствует ли Claude хоть что-нибудь — это phenomenal consciousness, и неясно, доказуем ли он вообще экспериментом. Речь про другое, про access consciousness — чисто функциональную штуку: мысль, которую можно сообщить, обдумать и пустить в дело. Вот на это J-space похож. И то, что такая структура выросла в модели сама, без замысла, намекает, что «рабочее пространство» — не причуда именно человеческого мозга, а общее решение, к которому разные умные системы приходят независимо. Что, если честно, будоражит сильнее, чем громкое слово «сознание». Ссылка на разбор и интерактивное демо — в исследовании Anthropic.
без подписи
Ну и я в который раз написал слово «тулы» — и почти уверен, что не все до конца понимают, как именно они работают. Про это постараюсь рассказать в следующий раз, а пока бегите смотреть Гошу. А меня самого можно будет застать сегодня в 20:00 CEST на канале Breakfast Show, в «Точке». До связи!
Сегодняшний пост для тех, кто отовсюду слышит «агенты, агенты, агенты», но не до конца понимает, что это вообще такое и отличается ли оно от обычного чата с ИИ. А если отличается, то чем. Вас ждёт текст плюс 26-минутное (не моё) видео. Первое, что нужно понять: люди пока не договорились, что называть агентом. Определения у всех разные — в основном потому, что каждому хочется влиться в тренд и сказать, что теперь-то у него в проекте есть ИИ-агент. Если подходить буквально, то агентом оказывается и любой ЛЛМ-чат — ChatGPT, Клод, кто угодно. И тогда становится совсем непонятно: а в чём тогда прикол, если мы просто переименовали чат? Второе: если начать думать про ИИ как про агента, ощущение от взаимодействия меняется — и это хорошо. Поэтому я предлагаю опустить все написанные по теме статьи и дать вам чисто рабочий фреймворк — как про это думать, чтобы вам было полезно. Агентом предлагаю называть любую штуку, у которой есть поставленная цель, тулы для её достижения и какое-то количество автономности. То есть когда вы пишете сообщение ГПТ — вы пишете сообщение агенту, который пытается выдать текст, который вам понравится (это цель). Для этого у него есть тулы: веб-поиск, генерация картинок, память о вас. А вот автономности немного — скорее всего, вы сами его разбудили своим сообщением. Но! Если вы заведёте папку, начнёте запускать там ГПТ по расписанию раз в день, а промпт будет «пиши в эту папку каждый день по стихотворению» — вот это уже агент. Пусть и туповатый. И вот важно: «туповатый стихоплёт по таймеру» — это самый низ шкалы. На другом её конце — агенты, которым подобрали правильные тулы и правильную зону автономности, и они превращаются в незаменимых помощников, которые реально снимают с вас рутину. Разница между этими двумя полюсами — целиком в том, как вы всё продумали. Как раз об этом дальше. И тут вылезает первый сложный момент. ЛЛМ натренированы угадывать следующий символ в тексте. Они всегда занимаются именно этим. Дать ей тул на торговлю — и она поторгует, тут проблемы нет. Проблема в другом: сам собой не запустится цикл «торгую лучше → результат лучше → учусь на этом». Даже если вы напишете «твоя полезность измеряется тем, как хорошо ты торгуешь за меня акциями», модель под капотом всё равно оптимизирует текст, а не вашу реальную прибыль — просто потому, что мы ей толком не объяснили и не измерили, что именно оптимизируем. Она выдаёт правдоподобные торговые решения, а не решения, которые доказанно приносят деньги. Чтобы разница между этими двумя вещами исчезла, нужны отдельные усилия: настоящее измерение результатов сделок, обратная связь, петля из реальных цифр. Без этого у вас машинка, которая очень убедительно пишет текст про успешную торговлю. Второй сложный момент — поиск баланса автономности, зоны ответственности и всего такого. Агент, который торгует акциями, будет сильно зависеть от того, какие тулы вы ему дадите и какую цель сформулируете. Дадите ли вы ему право реально отправлять запрос на условный Coinbase, чтобы он сам проводил операцию? Или только читать, что там происходит, и слать вам рекомендации? Дадите ли ему контейнер с pandas, чтобы он не просто получал какие-то цифры, а мог прогнать по ним статистический анализ? Для тех, кого эти вопросы зацепили, прикладываю видео моего начальника Гоши Страхова — он отлично рассказывает, как вообще думать про создание агента: https://youtu.be/NeONAWCAkkI?si=jhiLJLvEI0aYtKtg. Здесь я только кусочно подвожу к нему, а не пересказываю, так что обязательно посмотрите, если хотите пробовать создавать агентов сами, а не только ими пользоваться. И тут маленькое, но важное уточнение. Под «создавать агентов» я вовсе не обязательно имею в виду писать код. В тот момент, когда вы берёте какую-то свою реальную боль и садитесь решать её вместе с ИИ — вы уже, считай, проектируете агента. Формулируете цель, прикидываете, что ему дать и где не пускать. Так что видео полезно посмотреть, даже если вы просто хоть как-то автоматизируете свою жизнь, без всякого программирования.
Немного про Sonnet 5 У Антропик есть модель среднего звена — между дешёвой туповатой Haiku и умным дорогим Opus. То есть Sonnet как бы золотая середина: не для самых сложных задач, а для потока, где важнее цена и скорость. На днях вышло обновление, Sonnet 5, и тут есть два прикола. Первый: из-за нового токенизатора она внезапно стала сильно, в ~1.4 раза, дороже. На бумаге цена за токен та же, но теперь тот же самый текст нарезается на большее число токенов. Simon Willison всё замерил: английский ×1.4, испанский ×1.33, Python-код ×1.28, а китайский — почти без изменений. Сами Антропики говорят обтекаемо — «примерно на 30% больше токенов на тот же ввод», но по факту за один и тот же запрос ты просто платишь больше. Пока это гасится интро-ценой до конца августа, а с сентября вылезет в полный рост. Внимательный читатель тут заметит: в апреле про токенизатор на Опусе я защищал, а сейчас ругаю! Как так? А вот так. Тогда речь шла про топовую модель, и я защищал подорожание, потому что Opus нужно было просто использовать по-другому — и задачи он реально стал решать лучше, хоть и дороже. Честный размен: платишь больше, получаешь умнее. А с Sonnet этого размена нет! Sonnet — другой сегмент, другие задачи. Никому не нужно, чтобы она была как Opus и ела как Opus. От средней модели ждут ровно обратного: что она дешёвая и берёт объёмом. И когда она внезапно дорожает в 1.4 раза, теряя свой единственный смысл существования, — это уже не «используй по-другому», это просто дороже за то же самое. И тут прекрасно ложится второй прикол: люди начали ругаться, что на сложных бенчмарках Sonnet по стоимости тратит больше токенов, чем Opus. Independent Artificial Analysis намеряла ~$2.29 за задачу против ~$1.99 у Opus 4.8 — то есть средняя модель выходит дороже флагмана. Звучит как абсурд. Но это же логично! Она не для этого. Дешёвая она на низком и среднем effort, где ей и место. А её берут, врубают высокий effort, где она по умолчанию много «думает», кидают самые тяжёлые задачи — и потом удивляются счёту. В общем, задачки, где она реально пригодится, я сам погонять пока толком не успел. Но заранее скажу: не верьте ни бенчмаркам, ни ругани. Она не для этого. Рабочая лошадка для потока, а не участник гонки за последние проценты на самых злых задачах. Хотя, если признаться совсем честно, несколько последних новостей про Антропик всё больше двигают меня быть настороже. И, возможно, скоро снова придётся присматриваться к смене провайдера... Ссылки: 📄 Релиз Anthropic про Sonnet 5: https://www.anthropic.com/news/claude-sonnet-5 📊 Замеры токенизатора от Simon Willison: https://simonwillison.net/2026/Jun/30/claude-sonnet-5/
Fable 5 is back! И я тоже. 📌 Краткая предыстория (по числам): 9 июня Антропики выпустили Fable 5 и Mythos 5, расхваливая, какой Mythos опасный и как виртуозно ищет уязвимости. Уже 12 июня, через три дня после релиза, правительство США ввело экспортный контроль и по сути забанило модель «как оружие» — с посылом, что она должна достаться только американцам. Триггером стал отчёт исследователей из Amazon. Поскольку проверить гражданство пользователей в реальном времени было невозможно, Антропики вырубили доступ вообще для всех. Дальше — две недели переговоров: 26 июня Mythos частично вернули доверенным американским организациям, 30 июня Commerce снял экспортный контроль полностью, а 1 июля Fable вернулся глобально. Итого — меньше трёх недель standoff. И вот она снова у нас. Честно говоря, я уже поверил, что всё кончено. Испугался я в основном потому, что как потребитель хочу быть уверен: когда страны и корпорации упорются в край и начнут забирать у нас ИИ, опенсорс всё ещё будет нас спасать. Нам очень повезло (и многие за это борются на всех уровнях), что в программировании вообще есть такая культура. До сих пор отставание опенсорс-моделей от топов держится на уровне полугода — то есть, если всё внезапно закроют, у нас будет окно, чтобы успеть развернуть себе условный GPT полугодичной давности. Но есть проблема: опенсорс-модели всё-таки учатся, в том числе общаясь с закрытыми решениями. Поэтому, если бы доступ начали блокировать наглухо, этот разрыв мог бы сильно вырасти... В общем, Fable снова доступен! Я гоняю его на рабочих задачах и пет-проектах, пребываю в полном восторге и уже готовлюсь плакать, когда через неделю его выведут из подписки и оставят доступ только по ключу. Opus 4.8 всё ещё очень хорош, но в сравнении с Fable качество кода и принимаемых решений — это небо и земля. Отдельно интересно посмотреть на то, что Антропики написали в пресс-релизе про возврат (читать тут). Причиной бана стал отчёт исследователей из Amazon: они показали, что Fable можно раскрутить на поиск уязвимостей и даже заставить сгенерировать код эксплойта. Звучит грозно, но вот в чём фокус — сами Антропики проверили и подтвердили, что ту же самую уязвимость находят и куда более слабые модели: Opus 4.8, GPT-5.5 и даже Kimi K2.7. А демонстрацию эксплойта вообще воспроизвела каждая модель, которую они тестировали. То есть никаких эксклюзивных «мифосовских» суперспособностей тут не было — это оказался пограничный случай для защиты Fable, обычная рутинная защитная кибербезопасность, которую safeguards блокируют на всякий случай. Но, учитывая, сколько хайпа Антропики сами подняли вокруг опасности Mythos, в администрации просто кто-то перебдел. Только есть нюанс, который стоит держать в голове. Возврат не бесплатный: Антропики докрутили новый классификатор, который ловит ту самую технику из отчёта Amazon в более чем 99% случаев. Если он срабатывает — твой запрос молча перекидывают на Opus 4.8 и показывают уведомление. Проблема в том, что заодно он чаще цепляет и вполне безобидные вещи: рутинный кодинг, дебаг, обычную защитную кибербезопасность. Так что если ловите неожиданные отказы или чувствуете, что «отвечает как будто другая модель» — скорее всего, так и есть. Заявлено, что дальше будут снижать ложные срабатывания, а находки по джейлбрейкам теперь собирают через программу на HackerOne. Будем посмотреть! Если у вас есть время, очень рекомендую: попробуйте до 07.07 собрать что-нибудь с помощью Fable, пока он доступен в подписке. Также я с некоторой регулярностью продолжаю приходить в «Точку». В последних двух выпусках мы классно пообщались с Сергеем Петренко и Денисом, ролики можно посмотреть на канале Breakfast Show. А про Sonnet 5, движ вокруг новых моделей от других корпораций и про многое другое я надеюсь написать поскорее! Спасибо, что читаете. ———— Ссылки из поста: 📄 Пресс-релиз Anthropic про возвращение Fable и разбор ситуации с джейлбрейком: https://www.anthropic.com/news/redeploying-fable-5 📺 The Breakfast Show — последние выпуски «Точки» с Сергеем Петренко, Денисом и мной: https://www.youtube.com/@The_Breakfast_Show Вот, например, один из эпизодов — с разговором об ИИ и о том, как ИИ пишет ИИ: https://www.youtube.com/live/Bq-qovUS1HY?t=1646s
В общем, посты «ой, 4.7 жрёт больше, Антропик жадины, отписываюсь» — я пропускаю. Не потому что Антропик не косячит (косячит — был апрельский cache-постмортем, бывают непонятные предупреждения про какие-то «месячные лимиты», и поддержка временами отвечает копипастом из доков). А потому что в самой модели история не про жадность. Профиль расхода другой, под некоторые задачи надо переучиться — и на API она в итоге даже немного дешевле, при этом заметно умнее.