Dalawang kuwento ang lumabas sa iisang linggo at malamang na hiwalay na babasahin ng karamihan. Ang isa ay tungkol sa mga tanggalan. Ang isa naman ay tungkol sa isang security researcher na sumusuri sa mga motherboard ng server. Kapag pinagsama, itinuturo ng mga ito ang isang hakbang sa karera na halos hindi nabibigyang-pansin sa kasalukuyang usapan tungkol sa mga kasanayan sa AI: ang bumaba, hindi umakyat, sa stack.

Sadyang nagiging masikip ang app layer

Kapansin-pansin ang pagpasok ng Meta sa agentic coding, Muse Code, hindi dahil sa modelong nasa likod nito kundi dahil sa workflow na ina-automate nito. Inilarawan ni Zuckerberg na nagpapalawak ito ng gawain "sa magkakahiwalay na sub-agent na sabay-sabay na nagtatrabaho sa magkakahiwalay na worktree," at sinabing sa isang test run, sabay-sabay na nakagawa ng anim na feature para sa isang laro nang walang banggaan. Karaniwan na lamang ito ngayon: ang Anthropic, OpenAI, at maraming startup ay mayroon nang mga bersiyon ng parehong bagay. Ang pagpaplano, pagsusulat, at pagbe-verify ng application-layer code sa malalaking repository ay nagiging kakayahang pangkaraniwan na pinagmamadaliang ipamigay o murang i-bundle ng maraming vendor.

Samantala, nagtanggal ang Monday.com ng humigit-kumulang 20% ng mga empleyado nito — mga 600 katao — dahil umano sa restructuring na kaugnay ng "transformation" sa produkto at go-to-market, at sumama sa mahigit 20 kumpanyang nagbanggit sa AI bilang isang salik sa mga tanggalan ngayong taon. Walang makapagsasabi nang tiyak kung gaano roon ang pagpapalit ng AI sa mga manggagawa kumpara sa paggamit sa AI bilang maginhawang linya sa isang SEC filing. Ngunit pareho ang direksiyong tinatahak ng dalawang kuwentong ito: ang code na nasa isang git repo, nire-review sa isang PR, at tumatakbo sa isang normal na CI pipeline ay eksaktong code na binubuo ang mga agentic tool upang hawakan mula simula hanggang wakas.

Ang mga bagay na hindi ginagalaw ng mga agent

Ngayon naman ang kabilang kuwento. Nitong linggo, naglahad ang mga researcher ng mga natuklasang nagpapakitang libo-libong server na nakakonekta sa internet mula sa malalaking manufacturer ay maaaring lagyan ng backdoor nang malayuan sa pamamagitan ng mga bug sa kanilang baseboard management controller (BMC) — ang maliliit na naka-embed na computer sa halos bawat motherboard ng enterprise na nagbibigay-daan sa mga administrator na mag-reboot, mag-patch, o mag-reimage ng makina kahit nakapatay ito. Ang ilan sa mga pinagbabatayang kahinaan sa IPMI protocol na ginagamit ng mga controller na ito ay alam na mula pa noong 2013. Tinawag ng mga researcher ang imprastraktura ng BMC na isang "laganap, kulang sa pagmamanman, at kulang sa pagpa-patch na parallel attack surface" — hindi dahil walang nakaaalam na umiiral ang panganib, kundi dahil halos walang nakalaang sapat na resources upang ayusin ito.

Iyan ang malinaw na palatandaan. Hindi ito application code. Firmware ito, na nagpapatakbo ng sarili nitong OS at network stack at higit na hindi nakikita ng mga tool at workflow na pinag-optimisa para sa mga agentic coding assistant. Ang isang agent na nagpaplano ng PR laban sa isang malaking repo ay walang mapagpaplanuhan dito — walang repo, walang test suite, kadalasan ay walang insentibo ang vendor na mabilis maglabas ng ayos, at ang proseso ng pag-patch ay dumaraan sa mga manufacturer ng hardware sa halip na sa isang `git push`. Ang mahahalagang kasanayan — embedded C, protocol-level debugging, firmware reverse engineering, at security research na malapit sa hardware — ay nasa bahaging hindi naaabot ng mga coding agent ng kasalukuyang henerasyon at palagiang napabayaan ng karamihan sa mga engineering organization, gaya ng pinatutunayan ng mga kilalang kahinaang isang dekada na.

Ang paglilinaw, hayagang sinabi

Hindi ito panawagan na muling magsanay ang bawat developer bilang firmware engineer — niche market ito, at hindi sasabay ang demand sa mga pangunahing software role. Mas makitid ang punto: kung ang kasalukuyan mong tungkulin ay tuwirang nasa bahaging pinakamabilis na pinagsasapitan ng mga agentic tool — karaniwang application code, nasa loob na nasa iisang repo, at mahusay na nasasaklaw ng mga test — sulit malaman na may mga katabing layer na mas mababa kung saan hindi pa nakararating ang hangganan ng automation, kung saan maaaring matutuhan ang mga kasanayan nang hindi kailangan ng PhD sa CS, at kung saan pambihirang konkreto ang hudyat ng demand (isang attack surface na isang dekada nang hindi na-patch, na kamakailan lamang ay ipinakitang pampubliko sa malawakang saklaw).

Kung saan talaga magsisimula ngayong buwan

  • Basahin ang pangunahing pananaliksik, hindi lamang ang buod. Binabanggit sa writeup ng Ars Technica ang protocol (IPMI) at ang uri ng hardware (mga BMC mula sa malalaking server vendor) — iyon ang panimulang mga termino para sa paghahanap ng mga advisory ng vendor at mga kasaysayan ng CVE.
  • Magkaroon ng praktikal na karanasan sa isang open BMC stack. Hinahayaan ka ng OpenBMC at mga katulad na open-source firmware project na magbasa at magbago ng aktuwal na BMC code nang hindi nangangailangan ng datacenter — sapat na ang isang weekend upang makita kung gaano ito kaiba sa web o app development.
  • Baguhin na ngayon ang paraan ng pagkakasulat sa iyong resume, kahit bago ka pa muling magsanay. Ang "out-of-band management," "lights-out administration," at "attack surface below the OS" ang mga pariralang magpapakita sa iyo sa mga team na kumukuha para sa larangang ito, at wala itong gastos idagdag kung tunay na kaugnay ang karanasan sa mga nagawa mo.
  • Ituring itong diversification, hindi pivot. Patuloy na maglabas ng application code — iyan pa rin ang bumubuo sa karamihan ng job market — ngunit maglaan nang sinasadya ng bahagi ng iyong budget sa pagkatuto sa isang lugar kung saan hindi pa kayang magpalawak ng gawain ang isang agent sa isang worktree at ayusin ito para sa iyo.