FUCK TEAMBUILDING// INTERACTIVE
0%
PROGRESS
LESSON 0/0
ME
ИИ В ПРОД//GLOSSARY · 65 TERMS

GLOSSARY_INDEX

.cursorignore
Файл в корне проекта, предписывающий ИИ-инструменту полностью игнорировать и никогда не отправлять наружу указанные файлы: .env, конфигурации баз данных, сертификаты, проприетарные алгоритмы.
Accountable
«Одно горло, которое можно сжать» в случае провала. На этап должен быть назначен ровно один человек: если отвечают несколько — не отвечает никто.
Agent washing
Маркетинговое переименование примитивных RPA-ботов и скриптовых чат-ботов в «автономных агентов» без реальной архитектурной свободы и способности к рассуждению.
AI-ready data
Данные с семантическим слоем и непротиворечивыми определениями базовых терминов. Их отсутствие — прогнозируемая Gartner причина провала 60% ИИ-проектов.
BaaS
Backend-as-a-Service. Публичный ключ на клиенте безопасен только при включённых политиках доступа на уровне строк.
Boilerplate
Рутинный шаблонный код: DTO, миграции, базовые CRUD-контроллеры. Задача низкого риска, делегируется ИИ полностью.
BOLA / IDOR
Broken Object Level Authorization — возможность получить чужой объект по его идентификатору. Проверяется тестом «залогинься как пользователь А, запроси данные пользователя Б».
CWE-602
Frontend-Only Validation: проверки реализованы только в клиентском компоненте, а серверный маршрут принимает прямой запрос без валидации.
Cyber Resilience Act
Европейский акт, требующий прозрачности происхождения каждой строки кода (Code Provenance) и предоставления регуляторам корректных SBOM.
Cycle time
Время цикла от начала работы над задачей до её поставки. Метрика исходов, пришедшая на смену метрикам активности вроде числа строк кода.
DevLicOps
Фреймворк лицензионного комплаенса: политики допустимости ИИ по модулям, аналитика использования подсказок и обязательное сканирование сгенерированного кода до коммита в основную ветку.
Due Diligence
Технический и юридический аудит перед сделкой. Четыре вопроса покупателя: какой open-source в продукте, какие лицензии, есть ли обязательства, несовместимые с коммерческой моделью, и доказано ли право собственности на проприетарный код.
EU AI Act
Европейский акт об искусственном интеллекте. По проектам руководящих принципов 2026 года ИИ-ассистенты кодирования не классифицируются автоматически как системы высокого риска: назначение системы определяет конечный пользователь, а не поставщик.
gitleaks
Сканер секретов для pre-commit и CI. В пайплайне запускается автоматически и формирует отчёт в формате SARIF.
Guardrails
Жёсткие детерминированные границы, внутри которых модели разрешено работать. В TDD их роль выполняет матрица тестов, написанных до кода.
Human-in-the-Loop
Человек в контуре управления: ответственность за результат ИИ всегда несёт человек, утвердивший этот результат.
IDEsaster
Исследовательская кампания декабря 2025 года: все 10 проверенных ИИ-IDE оказались уязвимы к скрытым инъекциям промптов через индексируемый сторонний репозиторий.
KPI ИИ-функции
Измеримая метрика, к которой внедряемая ИИ-функция привязывается до внедрения: время выполнения задачи, уровень удержания пользователей, сокращение времени обработки тикетов.
MCP
Model Context Protocol — протокол интеграции агентов с локальными данными. В его конфигурационных файлах обнаружено свыше 24 000 забытых разработчиками секретов.
OSSRA
Open Source Security and Risk Analysis — ежегодный отчёт Black Duck. В версии 2026 года: 68% кодовых баз с лицензионными конфликтами, рост среднего числа уязвимостей на 107% за год.
OWASP Top 10
Список наиболее критичных веб-рисков. От 45% до 53% ИИ-сгенерированного кода содержит дефекты из этого списка.
PoC
Proof of Concept. По данным Gartner, минимум 50% корпоративных GenAI-проектов были заброшены сразу после прохождения этой стадии.
Pre-commit hook
Локальный барьер, блокирующий сам коммит при обнаружении секрета в изменениях. Настраивается через .pre-commit-config.yaml.
Privacy Mode
Режим, при котором код не сохраняется на серверах инструмента после завершения сеанса обработки.
RCE
Remote Code Execution — удалённое выполнение кода на машине разработчика. Результат успешной инъекции при индексации стороннего репозитория ассистентом.
Red-Green-Refactor
Цикл TDD: падающий тест → минимальная реализация, чтобы он прошёл → рефакторинг под защитой зелёных тестов.
Rework rate
Частота возврата кода на доработку. Растёт вместе с высоким процентом принятия ИИ-предложений: принял быстро — переделал на ревью.
RLS
Row Level Security — политики доступа на уровне строк базы данных. Настраиваются и проверяются человеком, без автономного участия ИИ.
SAST
Статический анализ безопасности. Ловит жёстко закодированные секреты и устаревшие зависимости, но не запускает приложение и не может проверить права доступа к конкретному ресурсу.
SBOM
Software Bill of Materials — спецификация компонентов программного обеспечения. Требование EU Cyber Resilience Act и условие прохождения регуляторных и инвестиционных аудитов.
SCA
Анализ состава программного обеспечения: поиск компонентов и их лицензий. Классические SCA работают по файлам-манифестам и слепы к вставленным в исходники сниппетам.
Secrets Sprawl
Разрастание утечек жёстко закодированных учётных данных. По отчёту GitGuardian за 2026 год — 28.65 млн секретов в публичном GitHub за 2025 год.
Shadow AI
Скрытое использование несанкционированных ИИ-инструментов: 76% организаций с формальным запретом признают, что инженеры продолжают ими пользоваться.
Silent Fallback
Незаметное для пользователя переключение на традиционный детерминированный алгоритм, когда модель недоступна, перегружена или вернула невалидный ответ.
Slopsquatting
Регистрация реального вредоносного пакета под именем, которое ИИ повторяемо галлюцинирует. Защита реестров по дистанции Левенштейна бессильна: галлюцинированное имя концептуально уникально.
SPACE
Многомерный фреймворк оценки продуктивности: Satisfaction, Performance, Activity, Communication, Efficiency. Учитывает не только объём кода, но и коммуникационные издержки на его ревью.
TDD
Test-Driven Development — разработка через тестирование. В связке с ИИ работает как способ замкнуть стохастичность модели в математически проверяемом пространстве прохождения тестов.
Test-first prompting
Паттерн промптинга: сначала заставить модель написать тесты и крайние случаи по спецификации, и только потом — прикладную реализацию.
Typosquatting
Классическая атака на человеческие опечатки в именах пакетов. Блокируется реестрами через расчёт дистанции Левенштейна.
Vibe coding
Высокоуровневое управление ИИ на естественном языке с отказом от построчного написания кода. Термин введён в феврале 2025 года, признан словом года по версии Collins English Dictionary.
ZDR
Zero Data Retention — юридическая гарантия нулевого хранения данных со стороны всех провайдеров моделей в цепочке. Обеспечивается корпоративными соглашениями.
Zero-click RCE
Удалённое выполнение кода без каких-либо действий пользователя. Возникает, когда агенту разрешено выполнять сгенерированный код без песочницы и изоляции.
Агентная инженерия
Дисциплина, пришедшая на смену вайб-кодингу: механический процесс мышления над кодом делегируется модели, архитектурный вкус и критическое понимание — нет.
Атака на цепочку поставок
Компрометация через сторонние компоненты: пакеты, плагины, реестры навыков для ИИ-ассистентов.
Вариант с опечаткой
Тип галлюцинации, имитирующий человеческую ошибку: reqeusts вместо requests, numppy вместо numpy.
Галлюцинация пакета
Синтез названия абсолютно несуществующей программной библиотеки. По исследованию 16 моделей на 576 000 фрагментов кода: 51% — чистые фабрикации, 38% — конфляции, 13% — варианты с опечатками.
Граница доверия
Архитектурная линия, за которой выход модели перестаёт считаться доверенным. ИИ работает на уровне предложений (propose), решение принимает приложение или человек (decide).
Зомби-компонент
Библиотека без активности мейнтейнеров: в 93% коммерческих баз есть компоненты без поддержки два года и дольше, в 92% — устаревшие на четыре года и более.
ИИ как усилитель
Вывод отчёта DORA 2025: ИИ многократно увеличивает сильные стороны высокоэффективных организаций и одновременно мультиплицирует дисфункции отстающих команд.
Инфостилер
Вредоносное ПО, скрытно собирающее учётные данные. Доставлялся на рабочие станции инженеров через заражённые записи в публичном реестре ИИ-навыков.
Инъекция промпта
Внедрение скрытых инструкций в данные, которые обрабатывает модель. Языковые модели не отличают исполняемые инструкции от обрабатываемых данных, и фикса уровня параметризации SQL для контекстного окна не существует.
Квантование
Сжатие модели (32-битная точность → 8- или 4-битная) для снижения затрат на инференс. Непропорционально ухудшает точность генерации названий пакетов.
Коллапс цикла ревью
Ситуация, когда ИИ пишет код, ИИ описывает изменения, ИИ его одобряет и ИИ же пишет тесты — экспертная оценка схлопывается на одном источнике суждения.
Конфляция
Тип галлюцинации пакета: гибридное слияние двух реальных фреймворков в одно несуществующее название, например express-mongoose.
Копилефт
Лицензии (GPL, AGPL, LGPL, EUPL), требующие распространять любое производное произведение под той же открытой лицензией вместе с полным исходным кодом.
Матрица RACI
Распределение ролей: Responsible (исполнитель), Accountable (владелец), Consulted (консультант), Informed (информируемый). ИИ может занимать только позицию Consulted.
Модель A-B-C-D
Разделение задач: A — архитектура и требования (человек), B — рутина и boilerplate (ИИ), C — безопасность и критические узлы (только руками), D — бизнес-логика и тесты (гибридно).
Отмывание лицензий
Скрытый перенос копилефт-кода в проект без его оригинальной лицензии и уведомления об авторских правах. Модель генерирует фрагменты по паттернам обучающей выборки, но метаданные лицензии не переносит.
Парадокс отбора
Искажение выборки исследования: сильные разработчики отказались участвовать в контрольной группе без ИИ, а снижение ставки оплаты вымыло опытных специалистов — контрольная группа искусственно ослабла.
Поведенческая уязвимость
Дефект логики работы, а не синтаксиса: код структурно корректен, но неверно ведёт себя во время выполнения. Статический сканер его не видит.
Поведенческое тестирование
Динамические тесты, имитирующие реального пользователя или злоумышленника в среде выполнения. Единственный способ проверить логику авторизации.
Предвзятость автоматизации
Тенденция перекладывать когнитивную нагрузку на алгоритм и принимать его решения без независимой верификации. Даёт до +26% грубых ошибок, и тем сильнее, чем хуже человек знает предметную область.
Принцип наименьших привилегий
Инструменты ИИ получают минимально необходимые права; любое действие, меняющее состояние системы, требует независимой верификации.
Размытие ролей
Возложение на специалистов непрофильных задач в расчёте на то, что ИИ компенсирует нехватку компетенций. Итог — принесённая в жертву ремонтопригодность, выгорание и невнедрённые проекты.
Скрытый налог
Издержки, которые ИИ вводит в обмен на скорость: непомерные затраты времени на ручную верификацию непрозрачного кода, долгосрочная деградация архитектурных навыков и проблемы интеграции разрозненных сгенерированных модулей.