Dva příběhy vyšly ve stejném týdnu a většina lidí je bude číst odděleně. Jeden je o propouštění. Druhý o bezpečnostním výzkumníkovi, který se vrtá v základních deskách serverů. Přečtené dohromady ukazují na kariérní posun, kterému se v současné debatě o dovednostech pro AI věnuje téměř nulová pozornost: jít ve stacku dolů, ne nahoru.

Vrstva aplikací se záměrně přeplňuje

Vstup společnosti Meta do agentního programování, Muse Code, je pozoruhodný méně kvůli modelu, který za ním stojí, než kvůli pracovnímu postupu, který automatizuje. Zuckerberg popsal, jak se systém rozvětvuje „do samostatných podagentů pracujících paralelně v izolovaných worktree“, a uvedl, že při testu současně vytvořil šest funkcí pro hru bez kolizí. To už je dnes základ: Anthropic, OpenAI i vlna startupů už nabízejí různé verze téhož. Plánování, psaní a validace kódu na aplikační vrstvě napříč rozsáhlými repozitáři se stává komoditní schopností, kterou se více dodavatelů snaží rozdávat zdarma nebo levně přibalovat.

Mezitím Monday.com propustil přibližně 20 % zaměstnanců — asi 600 lidí — s odkazem na restrukturalizaci spojenou s „transformací“ produktové a go-to-market oblasti. Připojil se tak k průběžně se rozrůstajícímu seznamu více než 20 společností, které letos označily AI za jeden z faktorů propouštění. Nikdo nedokáže přesně říct, jak velká část toho představuje nahrazování AI oproti AI jako pohodlné formulaci v podání pro SEC. Směr je však v obou příbězích stejný: kód, který žije v gitovém repozitáři, prochází revizí v PR a běží v běžném CI pipeline, je přesně ten kód, se kterým jsou agentní nástroje konstruovány tak, aby si poradily od začátku do konce.

Na co agenti nesahají

A teď ten druhý příběh. Výzkumníci tento týden představili zjištění, že tisíce serverů připojených k internetu od velkých výrobců lze na dálku opatřit zadními vrátky prostřednictvím chyb v jejich řadičích pro správu základní desky (BMC) — malých vestavěných počítačích prakticky na každé podnikové základní desce, které administrátorům umožňují restartovat, opravit nebo znovu vytvořit obraz stroje, i když je vypnutý. Některé základní nedostatky v protokolu IPMI, na který tyto řadiče spoléhají, jsou známé nejméně od roku 2013. Výzkumníci označili infrastrukturu BMC za „všudypřítomnou, nedostatečně monitorovanou a nedostatečně záplatovanou paralelní útočnou plochu“ — ne proto, že by o existenci rizika nikdo nevěděl, ale proto, že téměř nikdo neměl kapacity na jeho opravu.

A to je podstatné. Tohle není aplikační kód. Je to firmware s vlastním operačním systémem a síťovým stackem, z velké části neviditelný pro nástroje a pracovní postupy, na které jsou agentní programovací asistenti optimalizováni. Agent, který plánuje PR proti velkému repozitáři, zde nemá proti čemu plánovat — není tu repozitář, testovací sada, často ani motivace dodavatele rychle vydat opravu a proces záplatování probíhá přes výrobce hardwaru, nikoli pomocí `git push`. Dovednosti, na kterých záleží — embedded C, ladění na úrovni protokolu, reverzní analýza firmwaru a bezpečnostní výzkum v blízkosti hardwaru — leží v části stacku, kam současná generace programovacích agentů není konstruována dosáhnout a do níž většina inženýrských organizací chronicky nedostatečně investovala; důkazem jsou deset let staré známé chyby.

Zajištění řečeno naprosto jasně

Nejde o výzvu, aby se každý vývojář rekvalifikoval na firmwarového inženýra — je to úzce specializovaný trh a poptávka nebude konkurovat běžným softwarovým pozicím. Argument je užší: pokud vaše současná role leží přesně v části stacku, ke které se agentní nástroje sbíhají nejrychleji — rutinní aplikační kód, bezpečně uvnitř jediného repozitáře a dobře pokrytý testy — stojí za to vědět, že existují přilehlé, nízkoúrovňové vrstvy, kam automatizační hranice ještě nedorazila, kde se lze dovednosti naučit i bez doktorátu z informatiky a kde je signál poptávky (deset let stará nezáplatovaná útočná plocha, právě veřejně předvedená ve velkém měřítku) neobvykle konkrétní.

Kde skutečně začít tento měsíc

  • Přečtěte si primární výzkum, nejen shrnutí. Článek Ars Technica uvádí protokol (IPMI) a kategorii hardwaru (BMC od hlavních výrobců serverů) — to je výchozí bod pro hledání upozornění dodavatelů a historie CVE.
  • Prakticky si vyzkoušejte otevřený BMC stack. OpenBMC a podobné open-source projekty firmwaru vám umožní číst a upravovat skutečný kód BMC, aniž byste potřebovali datacentrum — jeden víkend stačí k tomu, abyste viděli, jak moc se to liší od vývoje webů nebo aplikací.
  • Přeformulujte už teď jazyk svého životopisu, ještě před rekvalifikací. „Out-of-band management“, „lights-out administration“ a „útočná plocha pod operačním systémem“ jsou fráze, díky nimž vás najdou týmy nabírající na tyto pozice, a jejich přidání nic nestojí, pokud jsou vaše zkušenosti skutečně příbuzné tomu, co jste dělali.
  • Vnímejte to jako diverzifikaci, ne jako změnu směru. Pokračujte ve vydávání aplikačního kódu — ten stále tvoří většinu pracovního trhu — ale věnujte promyšlenou část svého vzdělávacího rozpočtu něčemu, do čeho se agent zatím nedokáže rozvětvit ve worktree a opravit to za vás.