Две истории вышли на одной неделе, и большинство людей прочитают их по отдельности. Одна — об увольнениях. Другая — о специалисте по безопасности, изучающем серверные материнские платы. Вместе они указывают на карьерный ход, которому почти не уделяют внимания в нынешних разговорах о навыках в сфере ИИ: двигаться вниз, а не вверх по стеку.

Слой приложений становится всё более переполненным — и это задумано

Выход Meta в сферу агентного программирования — Muse Code — примечателен не столько лежащей в его основе моделью, сколько автоматизируемым рабочим процессом. Цукерберг описал, как система распределяет работу между «отдельными субагентами, работающими параллельно в изолированных рабочих деревьях», заявив, что во время тестового запуска она одновременно создала шесть функций для игры, не допустив конфликтов. Теперь это базовый уровень: Anthropic, OpenAI и целая волна стартапов уже предлагают варианты того же подхода. Планирование, написание и проверка кода прикладного уровня в крупных репозиториях превращаются в стандартизированную возможность, которую несколько поставщиков стремятся раздавать бесплатно или предлагать в составе недорогих пакетов.

Тем временем Monday.com сократила примерно 20% штата — около 600 человек, — сославшись на реструктуризацию, связанную с «трансформацией» продукта и стратегии выхода на рынок; таким образом компания пополнила список из более чем 20 компаний, указавших ИИ в качестве одного из факторов сокращений в этом году. Никто не может точно сказать, какая доля этого связана с замещением людей ИИ, а какая — с использованием ИИ как удобной формулировки в отчёте для SEC. Но направление движения в обеих историях одно и то же: код, который живёт в git-репозитории, проходит проверку в PR и выполняется в обычном CI-конвейере, — это именно тот код, с которым агентные инструменты создаются для работы от начала до конца.

Чего агенты не затрагивают

Теперь о другой истории. На этой неделе исследователи представили результаты, согласно которым тысячи подключённых к интернету серверов крупных производителей можно удалённо снабдить бэкдором через уязвимости в контроллерах управления базовой платой (BMC) — небольших встроенных компьютерах, присутствующих практически на каждой корпоративной материнской плате и позволяющих администраторам перезагрузить, пропатчить или переустановить образ системы на машине, даже когда она выключена. Некоторые из лежащих в основе проблем в протоколе IPMI, на который опираются эти контроллеры, известны как минимум с 2013 года. Исследователи назвали инфраструктуру BMC «повсеместной, недостаточно контролируемой и недостаточно пропатченной параллельной поверхностью атаки» — не потому, что никто не знал о существовании риска, а потому, что почти никому не выделяли ресурсов на его устранение.

Вот что особенно показательно. Это не код приложения. Это прошивка, работающая под управлением собственной ОС и сетевого стека и в значительной степени невидимая для инструментов и рабочих процессов, под которые оптимизированы агентные помощники программирования. Агент, планирующий PR для крупного репозитория, здесь не имеет объекта планирования: нет репозитория, нет набора тестов, часто отсутствует стимул у поставщика быстро выпустить исправление, а процесс установки патча проходит через производителей оборудования, а не через `git push`. Важные здесь навыки — встроенный C, отладка на уровне протокола, обратная разработка прошивок, исследования безопасности на стыке с аппаратным обеспечением — относятся к той части стека, которой агенты программирования нынешнего поколения ещё не способны достичь и в которую большинство инженерных организаций хронически недоинвестировало; доказательством служат известные уже десятилетиями уязвимости.

Оговорка, сформулированная прямо

Это не призыв каждому разработчику переучиваться на инженера по прошивкам: это нишевый рынок, и спрос на нём не сравнится со спросом на основные роли в разработке ПО. Аргумент уже: если ваша нынешняя роль целиком находится в той части стека, к которой агентные инструменты быстрее всего приближаются, — в рутинном прикладном коде, хорошо организованном в одном репозитории и хорошо покрытом тестами, — стоит знать, что существуют соседние, более низкоуровневые слои, куда фронт автоматизации ещё не добрался, где навыки можно освоить без докторской степени по информатике и где сигнал спроса (поверхность атаки десятилетней давности без патча, только что публично продемонстрированная в масштабах) необычно конкретен.

С чего действительно начать в этом месяце

  • Читайте первичное исследование, а не только краткое изложение. В материале Ars Technica названы протокол (IPMI) и класс оборудования (BMC от крупных производителей серверов) — с этого стоит начать поиск рекомендаций по безопасности от поставщиков и истории CVE.
  • Получите практический опыт работы с открытым стеком BMC. OpenBMC и похожие проекты прошивок с открытым исходным кодом позволяют читать и изменять настоящий код BMC без доступа к дата-центру — выходных достаточно, чтобы увидеть, насколько это отличается от веб-разработки или разработки приложений.
  • Переформулируйте описание опыта в резюме уже сейчас, ещё до переобучения. «Внеполосное управление», «администрирование без физического доступа» и «поверхность атаки ниже уровня ОС» — это формулировки, по которым вас найдут команды, нанимающие специалистов в этой области; их добавление ничего не стоит, если ваш опыт действительно близок к тому, чем вы занимались.
  • Рассматривайте это как диверсификацию, а не смену направления. Продолжайте выпускать прикладной код — это по-прежнему большая часть рынка труда, — но осознанно направьте часть своего учебного времени туда, где агент пока не может развернуть работу в отдельное рабочее дерево и исправить всё за вас.