Самый интересный карьерный сигнал этой недели был не в запуске продукта. Он появился в сообщении о проблеме безопасности материнских плат. Исследователи, представлявшие новые результаты, показали, что контроллеры управления базовой платой — небольшие отдельные компьютеры, встроенные в материнские платы большинства корпоративных серверов и работающие на собственной ОС и сетевом стеке, чтобы администраторы могли перезагрузить машину или заново установить на ней образ, даже когда она выключена, — могут быть удалённо превращены в бэкдор из-за уязвимостей, которые в некоторых случаях оставались там более десяти лет. Мне запомнилась формулировка одного из исследователей: «повсеместная, недостаточно контролируемая и недостаточно пропатченная параллельная поверхность атаки». На самом деле эта фраза описывает карьерную возможность, скрытую у всех на виду, и её стоит разобрать всем, кто планирует следующий шаг на этом рынке.

Что именно вскрылось

BMC существуют именно потому, что работают за пределами систем, которым все уделяют внимание. Это уровень «без участия оператора» — доступный и мощный даже тогда, когда расположенная выше операционная система не отвечает или машина выключена. Именно поэтому они опасны, когда ими пренебрегают: тысячи серверов от крупнейших производителей, работающих на прошивках, которые никто внимательно не изучал с момента выпуска. Никто не написал поверх BMC модное приложение. Никто не презентовал на демо-дне идею «мы патчим IPMI». По самому определению это наименее гламурный уровень стека — именно поэтому он и пришёл в негодность.

Скрытая закономерность

Если поставить эту историю рядом ещё с двумя событиями из того же новостного цикла, проступает общая картина. Новый терминальный агент Meta для написания кода, Muse Code, запускает собственных субагентов, которые параллельно пишут и проверяют код в крупных репозиториях, — собственным примером Цукерберга было одновременное создание шести функций. Google впервые за 25 лет перестроила поисковую строку, объединив AI Overviews и AI Mode в единую диалоговую точку входа, принимающую текст, изображения, PDF-файлы и видео. Оба шага направляют больше инвестиций, сотрудников и внимания к продукту на самый верх стека: интерфейс, запрос и код, к которым непосредственно прикасается пользователь или агент.

Тем временем, когда в этом месяце Monday.com сослалась на ИИ в связи с реструктуризацией и сокращением примерно 20% сотрудников, в документации для SEC были прямо названы «продукт, маркетинг и выход на рынок» как функции, которые претерпевают изменения, — ориентированный на клиента и результат, соседствующий с промптами уровень организационной структуры. Это скорее не совпадение, а направление движения: капитал и автоматизация концентрируются наверху стека — там, где находится пользователь, проходит демонстрация и где LLM может напрямую сгенерировать артефакт. Основание внизу — физическая и полуфизическая инфраструктура, которая должна продолжать работать независимо от того, какой агент или модель в этом квартале в моде, — получает сравнительно меньше внимания, а не больше, даже несмотря на продолжающийся рост объёма кода и трафика, работающих поверх неё.

Почему основание ведёт себя иначе

Это не утверждение, что работа с аппаратным обеспечением и инфраструктурой «защищена от ИИ»: ничто не защищено, и я бы настоятельно не советовал доверять тем, кто продаёт вам вечный ров. Но здесь есть три чётко выраженных отличия. Во-первых, эта область неоднородна и зависит от конкретного производителя, что мешает получать чистые обучающие данные и обобщение, благодаря которым агенты для написания кода хорошо справляются, например, с рефакторингом на Python: ошибка BMC в прошивке одного производителя не переносится без изменений на прошивку другого. Во-вторых, исправление обычно требует суждений о физическом мире — согласования окон обслуживания, проверки происхождения прошивки, решения о том, безопасно ли развернуть патч на всём парке вне основного канала, — и автономный агент может в этом помогать, но организации пока неохотно передают ему такие задачи без надзора, именно потому, что сценарий сбоя выглядит так: «сервер с бэкдором, который остаётся с бэкдором даже после переустановки образа». В-третьих, и проще всего: всё меньше людей выбирают специализацию в этой области. Дефицит специалистов по безопасности прошивок и низкоуровневой инфраструктуры существует уже много лет, задолго до нынешней волны тревоги из-за найма в сфере ИИ, потому что эта работа медленнее, её сложнее демонстрировать и она менее модна, чем выпуск новой функции.

Что с этим делать на практике

Я не говорю каждому читателю бросить всё и стать инженером по прошивкам к пятнице. Но если вы уже работаете рядом с инфраструктурой, безопасностью или платформенной инженерией, это повод углубляться, а не гнаться за уровнем, куда устремляются все остальные:

  • Разберитесь в терминологии, даже если вы не специалист: BMC, IPMI, Redfish, внеполосное управление, аттестация прошивок в цепочке поставок. Не обязательно быть экспертом, чтобы стать тем человеком в команде, который знает о существовании этого уровня и задаёт вопросы о нём.
  • Если вы работаете в сфере безопасности и склоняетесь к «красным командам для ИИ», потому что это сейчас модная специализация, имейте в виду: одновременно это и самая переполненная область. Непропатченная инфраструктура, за которой не ведётся наблюдение и которая находится под стеком ИИ вашей компании, — это действительно недостаточно охваченная поверхность риска и заметная строка в резюме.
  • Если вы работаете в продуктовой, маркетинговой функции или функции выхода на рынок и чувствуете себя уязвимо — именно эти функции были названы в документах о сокращениях этого месяца, — роли в инфраструктуре и надёжности платформы являются полноценным боковым переходом, а не шагом вниз. Разрыв в навыках реален, и измеряется он годами институционального терпения, а не шестинедельным буткемпом.
  • Не принимайте «скучное» за «навсегда безопасное». Это ставка на относительный дефицит, связанная с тем, куда в этом году направляются внимание и штатные единицы, а не постоянная гарантия. Продолжайте следить за тем, куда дальше потекут инвестиции.

Урок, который даёт обнаружившаяся в 2026 году десятилетняя ошибка в материнской плате, на самом деле не о BMC. Он в том, что именно части стека, которыми никто не воодушевлён, тихо накапливают риски — и, для тех, кто готов туда пойти, так же тихо накапливают ценность.