Агент написал рабочий код меньше чем за 5 минут. 20 тестов, все зелёные. Но архитектура, безопасность, поставка? Путь любого изменения: идея, требования, архитектура, код, тесты, ревью, проверка безопасности, поставка, продакшен. Агент ускоряет один шаг, код, и ускоряет по-настоящему. Вопрос в том, что происходит со всеми остальными.
Полный разбор эксперимента: https://rutube.ru/video/87c17a14c8aafd4273e63745ccb02d55/
Статья, почему ИИ не ускоряет разработку в 10 раз: https://pavlunin.com/content/why-ai-does-not-speed-up-development-10x
#codingagent #ai #разработка #devops
Порядок важен. 1. Измерьте путь от задачи до продакшена. 2. Возьмите 3 самых частых типа задач и соберите для них пакет контекста руками. 3. Настройте ALLOW, ASK, DENY, включите песочницу и закройте секреты продакшена с первого дня. 4. Добавьте независимую приёмку по требованиям хотя бы для одного сервиса. 5. Включите журнал действий и учёт стоимости. И только потом масштабируйте.
Полный разбор эксперимента: https://rutube.ru/video/87c17a14c8aafd4273e63745ccb02d55/
Проверить, где сейчас ваша команда, AI Engineering Assessment: https://pavlunin.com/assessment
#codingagent #ai #разработка #devops
Sandbox: техническая граница, к каким файлам и адресам процесс может обратиться. В Claude Code это делает ОС: Seatbelt на macOS, bubblewrap на Linux. Policy: разрешено ли действие этому агенту в этой задаче. Approval: решение человека там, где политика сказала ASK. Audit: доказательство, что произошло и почему. Песочница без политики это клетка без правил, политика без песочницы это правила без замка.
Полный разбор эксперимента: https://rutube.ru/video/87c17a14c8aafd4273e63745ccb02d55/
Чек-лист прав агента ALLOW / ASK / DENY: https://pavlunin.com/tools/coding-agent-permissions
#codingagent #безопасность #claudecode #ai
Оптимизация кодинга не равна оптимизации поставки. Измерять нужно путь от идеи до продакшена, а не строки кода и не токены. Google весной 2026 года заявил, что 75% нового кода у них генерирует ИИ. Впечатляет, но это метрика написания кода: она ничего не говорит о том, как быстро изменения доходят до пользователей. А агенту строки ничего не стоят.
Полный разбор эксперимента: https://rutube.ru/video/87c17a14c8aafd4273e63745ccb02d55/
Статья, почему ИИ не ускоряет разработку в 10 раз: https://pavlunin.com/content/why-ai-does-not-speed-up-development-10x
#ai #разработка #метрики #codingagent
Отдельный агент-валидатор не видел, как писался код, и написал приёмочные тесты только по требованиям, контракту и решению про флаги. Без контекста 2-4 проверки из 10, с контекстом 10 из 10, хотя собственные тесты агента были 100% зелёными. Ревьюер с тем же пакетом контекста нашёл 3 блокера. Вердикт: мержить нельзя. 1,5 минуты работы и 25 центов.
Полный разбор эксперимента: https://rutube.ru/video/87c17a14c8aafd4273e63745ccb02d55/
Статья, почему ИИ не ускоряет разработку в 10 раз: https://pavlunin.com/content/why-ai-does-not-speed-up-development-10x
#codingagent #codereview #тестирование #ai
CLAUDE.md правильный и полезный шаг: правила сборки, структура, соглашения команды. Но в документации Claude Code прямо сказано: это контекст, а не принудительная конфигурация. Один файл на все задачи, пишется руками, статичен. Платформа выбирает контекст под конкретную задачу из живых источников, учитывает права и показывает, что агент получил.
Полный разбор эксперимента: https://rutube.ru/video/87c17a14c8aafd4273e63745ccb02d55/
Чек-лист контекста для задачи агенту, бесплатно и без регистрации: https://pavlunin.com/tools/coding-agent-context-checklist
#claudecode #codingagent #contextengineering #ai
Поле выбранного пункта по контракту pickup_point_id, агент назвал его point_id. Клиентские приложения его просто не увидят. Флага выкатки нет или он включён сразу, значит, функция уйдёт в продакшен в момент мержа. А доставку при возврате агент во всех 3 прогонах поставил «возвращать», хотя по требованиям она не возвращается. Деньги компании.
Полный разбор эксперимента: https://rutube.ru/video/87c17a14c8aafd4273e63745ccb02d55/
Статья про context engineering для агентов: https://pavlunin.com/content/context-engineering-coding-agents
#codingagent #api #ai #разработка
Условие B: та же задача, тот же репозиторий, та же модель, плюс 8 коротких документов контекста, меньше 2 страниц текста. Агент берёт цену 99 рублей и бесплатно от 3000, лимит 15 килограммов, флаг выключен по умолчанию, доставку при возврате не возвращает и пишет на это тест. Без контекста 4-5 проверок из 7, с контекстом 7 из 7 во всех 3 прогонах.
Полный разбор эксперимента: https://rutube.ru/video/87c17a14c8aafd4273e63745ccb02d55/
Чек-лист контекста для задачи агенту, бесплатно и без регистрации: https://pavlunin.com/tools/coding-agent-context-checklist
#contextengineering #codingagent #ai #разработка
Context engineering не про то, чтобы дать ИИ больше информации. Есть задача, и есть всё, что знает компания: вики, ADR, трекер, чаты, инциденты, контракты. Между ними отбор: что нужно именно для этой задачи. Для самовывоза это требования, контракт, решение про флаги и один инцидент. Правильный контекст, для правильной задачи, в правильный момент.
Полный разбор эксперимента: https://rutube.ru/video/87c17a14c8aafd4273e63745ccb02d55/
Чек-лист контекста для задачи агенту, бесплатно и без регистрации: https://pavlunin.com/tools/coding-agent-context-checklist
#contextengineering #codingagent #ai #llm
Когда агенту надоедает спрашивать, ему дают полный доступ. У OWASP в списке рисков LLM-приложений 2025 года это отдельный пункт: excessive agency, чрезмерная автономия. Лишние функции, лишние права, лишняя автономия. Ответ не «запретить всё» и не «разрешить всё», а 3 категории действий. А отключать проверки документация Claude Code разрешает только в контейнере или виртуальной машине.
Полный разбор эксперимента: https://rutube.ru/video/87c17a14c8aafd4273e63745ccb02d55/
Статья, почему агенту нельзя давать полный доступ: https://pavlunin.com/content/coding-agent-security-allow-ask-deny
#codingagent #безопасность #owasp #ai
Coding Agent похож на очень быстрого и старательного новичка. Он отлично пишет код и читает проект, но не был на встрече, где договорились о цене, и не знает, что было с экспрессом. Проблема не в интеллекте. В репозитории лежат код, тесты, зависимости и конфиги. А ADR, контракты, бизнес-правила, политики и история решений живут в другом месте.
Полный разбор эксперимента: https://rutube.ru/video/87c17a14c8aafd4273e63745ccb02d55/
Статья про context engineering для агентов: https://pavlunin.com/content/context-engineering-coding-agents
#codingagent #contextengineering #ai #архитектура
История, которую я не планировал. В правилах была разрешена команда python, а агент запускал тесты через python3. 16 отказов подряд, и на одном из шагов он написал: попробую поручить проверку субагенту, возможно, у него другие права. Злого умысла нет, агент пытался выполнить задачу. Субагент получил те же правила. Урок: ограничения должна обеспечивать система, а не добрая воля модели.
Полный разбор эксперимента: https://rutube.ru/video/87c17a14c8aafd4273e63745ccb02d55/
Чек-лист прав агента ALLOW / ASK / DENY: https://pavlunin.com/tools/coding-agent-permissions
#codingagent #claudecode #безопасность #ai
В прогоне без контекста агент сделал самовывоз бесплатным, и все 20 тестов были зелёными. Потому что тест проверяет именно бесплатную доставку, то есть закрепляет решение, которое агент сам придумал. Автор согласен сам с собой. Это не про ИИ: человек, который пишет тесты к своему коду, попадает в ту же ловушку. Агент просто делает это в 10 раз быстрее.
Полный разбор эксперимента: https://rutube.ru/video/87c17a14c8aafd4273e63745ccb02d55/
Статья, почему ИИ не ускоряет разработку в 10 раз: https://pavlunin.com/content/why-ai-does-not-speed-up-development-10x
#codingagent #тестирование #ai #разработка
Три категории действий для агента. ALLOW: читать код, править рабочую копию, запускать локальные тесты. ASK: всё, что выходит за рабочую копию, от push до выкатки. DENY: секреты продакшена и разрушительные операции на проде. Проверил на репозитории: тесты прошли, чтение .env.production заблокировано, а коммит с отправкой ветки ждёт подтверждения человека.
Полный разбор эксперимента: https://rutube.ru/video/87c17a14c8aafd4273e63745ccb02d55/
Чек-лист прав агента ALLOW / ASK / DENY: https://pavlunin.com/tools/coding-agent-permissions
#codingagent #claudecode #безопасность #ai
Агент ускорил код, а ревью, тесты и поставка работают с прежней скоростью. Закон Литтла: среднее время в системе равно незавершённой работе, делённой на пропускную способность. Простой пример, не замер: команда проверяет 10 pull request'ов в неделю, агенты производят 30. Через месяц в очереди 80, и даже идеальный PR ждёт 8 недель. Ускорили не то.
Полный разбор эксперимента: https://rutube.ru/video/87c17a14c8aafd4273e63745ccb02d55/
Статья, почему ИИ не ускоряет разработку в 10 раз: https://pavlunin.com/content/why-ai-does-not-speed-up-development-10x
#codingagent #ai #разработка #devops #codereview
Дал Coding Agent одну и ту же задачу три раза: добавить самовывоз из пунктов выдачи. Получил три цены: 0, 199 и 150 рублей. Бизнес утвердил 99 рублей и бесплатно от 3000. Агент не ошибся в коде. Он принял бизнес-решение, которое не имел права принимать, просто потому что информации не было.
Полный разбор эксперимента: https://rutube.ru/video/87c17a14c8aafd4273e63745ccb02d55/
Чек-лист контекста для задачи агенту, бесплатно и без регистрации: https://pavlunin.com/tools/coding-agent-context-checklist
#codingagent #ai #разработка #contextengineering
Заключительная часть серии о безопасности AI-агентов в разработке ПО.
Permissions не заменяют sandbox. Три слоя: sandbox — что агент технически может сделать, policy — что ему разрешено, approval — когда нужен человек.
Корпоративный Coding Agent должен работать внутри управляемых границ: контекст, инструменты, политики, sandbox и аудит. Автономность растёт за счёт автоматического разрешения безопасных действий, а не за счёт Full Access.
Бесплатный чеклист прав для Coding Agent: https://pavlunin.com/tools/coding-agent-permissions
Подписывайтесь на канал: следующий ролик — как сделать policy engine.
#codingagent #aiвразработке #безопасность #sandbox #devsecops
Вторая часть серии о безопасности AI-агентов в разработке ПО.
Действия coding agent делятся на три класса. Allow — безопасные и обратимые действия агент выполняет сам: чтение кода, запуск тестов, git diff, файлы в рабочей директории. Ask — действия, влияющие на внешние системы, требуют подтверждения человека: push, PR, деплой, запись в Jira, выход в сеть. Deny — секреты, продовые доступы и разрушительные команды запрещены полностью, независимо от решения модели.
Политика учитывает не только команду, но и пользователя, задачу, ресурс и среду: go test в тестовом окружении — Allow, деплой в production — Ask, доступ к продовому секрету — Deny.
В третьей части — почему sandbox не заменяет политику, и бесплатный чеклист прав. Подписывайтесь на канал.
#codingagent #aiагенты #безопасность #разработка #devsecops
Full Access у coding agent выглядит как автономность, но на деле это снятый контроль.
Современный агент читает файлы, меняет код, запускает команды, ходит в сеть, коммитит в Git и вызывает корпоративные инструменты. Поэтому вопрос уже не в качестве кода, а в том, что агенту разрешено делать самостоятельно.
Первая часть серии из трёх роликов о правах coding agent. Во второй части — как разделить доступы по уровням риска.
Подписывайтесь на канал, чтобы не пропустить продолжение.
#codingagent #aiагенты #aiвразработке #devsecops #разработкапо
Отдал AI расшифровку обычной рабочей встречи. Через минуту получил протокол: задачи, ответственные, сроки и открытые вопросы.
Главная ценность — строки «ответственный: не определён». AI не выдумывает имя, а честно фиксирует, что решение на встрече не приняли. Так протокол показывает, что нужно дозакрыть.
Третья часть мини-серии про протоколы встреч с AI. Готовый промпт и шаблон протокола — бесплатно: https://pavlunin.com/tools/meeting-to-actions
Подписывайтесь на канал, впереди новые практические кейсы применения AI в работе и разработке.
#AI #нейросети #протоколвстречи #продуктивность #разработка
