İki haber aynı hafta yayımlandı ve çoğu kişi bunları birbirinden bağımsız okuyacak. Biri işten çıkarmalarla ilgili. Diğeri ise sunucu anakartlarını kurcalayan bir güvenlik araştırmacısıyla ilgili. Birlikte okunduklarında, güncel yapay zekâ becerileri tartışmasında neredeyse hiç gündeme gelmeyen bir kariyer hamlesine işaret ediyorlar: yığının yukarısına değil, aşağısına yönelmek.

Uygulama katmanı — tasarım gereği — kalabalıklaşıyor

Meta'nın aracı tabanlı kodlamaya girişimi Muse Code, arkasındaki modelden çok otomatikleştirdiği iş akışıyla dikkat çekiyor. Zuckerberg, aracın "izole çalışma ağaçlarında paralel çalışan ayrı alt aracılara" dağıldığını anlattı ve bir test çalıştırmasında bir oyun için altı özelliği çakışma olmadan eşzamanlı olarak oluşturduğunu iddia etti. Artık bu temel beklenti: Anthropic, OpenAI ve bir dizi girişim, aynı şeyin farklı sürümlerini zaten yapıyor. Büyük depolar genelinde uygulama katmanı kodunu planlamak, yazmak ve doğrulamak, birden fazla tedarikçinin kullanıma ücretsiz sunmak veya ucuza paketlemek için yarıştığı sıradan bir beceri hâline geliyor.

Bu arada Monday.com, ürün ve pazara açılma "dönüşümüyle" bağlantılı bir yeniden yapılanmayı gerekçe göstererek iş gücünün yaklaşık %20'sini — yaklaşık 600 kişiyi — işten çıkardı; böylece bu yıl işten çıkarmalarda yapay zekâyı bir etken olarak gösteren 20'den fazla şirketten oluşan listeye katıldı. Bunun ne kadarının yapay zekâ ikamesi, ne kadarının ise SEC dosyalamasında kullanılan uygun bir ifade olduğunu hiç kimse kesin olarak söyleyemez. Ancak her iki haberdeki gidişat aynı: bir git deposunda bulunan, bir PR'da incelenen ve normal bir CI işlem hattında çalışan kod, aracı tabanlı araçların baştan sona ele almak üzere geliştirildiği kodun ta kendisi.

Ajanların dokunmadığı şeyler

Şimdi diğer habere gelelim. Araştırmacılar bu hafta, büyük üreticilerin internete bağlı binlerce sunucusunun temel kart yönetim denetleyicilerindeki (BMC) hatalar üzerinden uzaktan arka kapıyla ele geçirilebildiğini ortaya koyan bulgular sundu. Bunlar, makine kapalıyken bile yöneticilerin sistemi yeniden başlatmasına, yamalamasına veya yeniden imajlamasına olanak tanıyan, neredeyse her kurumsal anakartta bulunan küçük gömülü bilgisayarlardır. Bu denetleyicilerin dayandığı IPMI protokolündeki temel kusurların bazıları en az 2013'ten beri biliniyor. Araştırmacılar BMC altyapısını "yaygın, yeterince izlenmeyen, yeterince yamalanmayan paralel bir saldırı yüzeyi" olarak nitelendirdi — bunun nedeni kimsenin riskin varlığından haberdar olmaması değil, neredeyse hiç kimsenin bunu düzeltmek için kaynakla donatılmamış olmasıydı.

İşte asıl gösterge bu. Bu, uygulama kodu değil. Kendi işletim sistemini ve ağ yığınını çalıştıran, aracı tabanlı kodlama yardımcılarının optimize edildiği araçlar ve iş akışları tarafından büyük ölçüde görünmez kalan bir aygıt yazılımı. Büyük bir depo için PR planlayan bir ajanın burada planlayacağı hiçbir şey yok — depo yok, test paketi yok, çoğu zaman satıcının hızlıca düzeltme yayımlaması için bir teşvik yok ve yama süreci bir `git push` yerine donanım üreticileri üzerinden yürütülüyor. Önem taşıyan beceriler — gömülü C, protokol düzeyinde hata ayıklama, aygıt yazılımı tersine mühendisliği, donanımla ilişkili güvenlik araştırması — mevcut nesil kodlama ajanlarının ulaşmak üzere tasarlanmadığı ve çoğu mühendislik kuruluşunun kronik olarak yetersiz yatırım yaptığı yığının bir bölümünde bulunuyor; on yıllık bilinen kusurlar da bunun kanıtı.

Açıkça ifade edilen temkin

Bu, her geliştiricinin aygıt yazılımı mühendisi olmak üzere yeniden eğitim alması çağrısı değil — bu niş bir pazar ve talep, ana akım yazılım rollerindekiyle boy ölçüşmeyecek. İddia daha dar: Mevcut rolünüz, aracı tabanlı araçların en hızlı yakınsadığı yığının tam olarak o bölümündeyse — tek bir deponun sınırları içinde kalan, testlerle iyi kapsanan rutin uygulama koduysa — otomasyon sınırının henüz ulaşmadığı, becerilerin bilgisayar bilimleri alanında doktora yapmadan öğrenilebildiği ve talep sinyalinin (on yıllık, yamalanmamış bir saldırı yüzeyinin kısa süre önce büyük ölçekte kamuya açık biçimde gösterilmesi) alışılmadık derecede somut olduğu bitişik, daha düşük seviyeli katmanların varlığını bilmekte fayda var.

Bu ay gerçekten nereden başlamalı?

  • Yalnızca özeti değil, birincil araştırmayı okuyun. Ars Technica'nın yazısı protokolün (IPMI) ve donanım sınıfının (büyük sunucu üreticilerinin BMC'leri) adını veriyor — satıcı güvenlik duyuruları ve CVE geçmişleri için aramaya başlayacağınız terimler bunlar.
  • Açık bir BMC yığınıyla uygulamalı deneyim kazanın. OpenBMC ve benzeri açık kaynaklı aygıt yazılımı projeleri, bir veri merkezine ihtiyaç duymadan gerçek BMC kodunu okumanıza ve değiştirmenize olanak tanır — bunun web veya uygulama geliştirmeden ne kadar farklı olduğunu görmek için bir hafta sonu yeterlidir.
  • Yeniden eğitim almadan önce bile özgeçmişinizdeki ifadeleri şimdi yeniden çerçeveleyin. "Bant dışı yönetim", "ışıklar kapalı yönetim" ve "işletim sisteminin altındaki saldırı yüzeyi", bu alanda işe alım yapan ekiplerin sizi bulmasını sağlayacak ifadelerdir ve yaptığınız işle gerçekten ilişkili bir deneyiminiz varsa bunları eklemenin hiçbir maliyeti yoktur.
  • Bunu bir pivot değil, çeşitlendirme olarak görün. Uygulama kodu yayımlamaya devam edin — iş piyasasının büyük bölümü hâlâ bundan oluşuyor — ancak öğrenme bütçenizin bilinçli olarak belirli bir bölümünü, bir ajanın henüz çalışma ağacına dağılıp sizin için düzeltemediği bir alana ayırın.