🥇 GitHub начал отдавать Dependabot-alerts ИИ-агентам
Теперь агент может не только посмотреть на уязвимость, но и открыть draft PR с предложенным фиксом и даже попытаться разрулить тесты.
❓ Что это меняет:
ИИ уже заходит не в «подсказки по коду», а в security-рутину команды.
❓ Что делать:
Использовать это там, где обычный bump версии уже не спасает и нужны правки по проекту.
❓ Что не делать:
Не относиться к agent PR как к готовому ремонту. Тут нужен обычный взрослый review, прогон тестов и проверка краев.
🥈 Anthropic запустила Project Glasswing
Сигнал еще важнее самой инициативы: frontier-модель для defensive security уже, по заявлению компании, находит тысячи high-severity уязвимостей, в том числе в крупных ОС и браузерах.
❓ Что это меняет:
Угроза «ИИ когда-нибудь усилит поиск уязвимостей» закончилась. Это уже не теория.
❓ Что делать:
Пересматривать доступы, tool use, секреты, sandbox и сценарии, где агент может что-то исполнять, а не только советовать.
❓ Что не делать:
Не выпускать агентные штуки в прод как милого помощника без kill switch, логов и ограничений по действиям.
🥉 Google показала Gemma 4
Open-модели стали заметно серьезнее для reasoning, function calling, JSON-вывода и длинного контекста. А значит, local-first и on-prem сценарии снова выглядят не как хобби, а как рабочая ветка.
❓ Что это меняет:
Для части команд выбор между hosted и open-моделью становится уже не идеологией, а инженерной экономикой.
❓ Что делать:
Проверять, можно ли закрыть чувствительные или фоновые задачи локальной моделью без лишней цены за внешний API.
❓ Что не делать:
Не переезжать на open-модель только потому, что она open. Без evals на своем стеке это очень быстрый способ купить себе новую сложность.
🖥 Исходный код — перейти на сайт!
