🧑💻 Аудит кодовой базы на Fable 5
Если у вас есть подписка на Claude Code, наверняка вы уже успели потестить новый Fable 5. Говорят, что он не сильно умнее последнего Опуса.
А вот мне зашло другое. На больших задачах Fable ощутимо лучше - анализ качества кода, поиск уязвимостей, разбор кодовой базы разом. Там, где Опус начинал плыть на масштабе, Fable держит контекст
➡️ Что попробовать:
Скормите ему свой проект и попросите прогнать полный аудит через субагентов. Отчёт отдельным файлом, в проекте ничего не меняем.
Много интересного найдете😄
Разбери всю кодовую базу этого проекта и перечисли
найденные ошибки по следующим критериям:
1. Качество кода
2. Баги
3. Уязвимости
4. Безопасность, security-check
Для выполнения этих задач запусти необходимое количество
субагентов по каждому блоку.
Выдай итоговый отчёт в отдельном файле, ничего не меняя в проекте.
❗️Только сначала уберите из проекта секретки
На первый взгляд сразу тянет завести в gitignore или использовать официальный вариант с permissions. Но есть нюансы:
🟢.gitignore секретки от агента не прячет. В сообществе проверяли, .env лежит в .gitignore, просишь прочитать и Claude Code спокойно выводит содержимое в консоль
🟢.claudeignore это вообще не встроенная фича, не особо заслуживает внимания) Но так как много где советуют, ситуация с ним все равно та же. Тот же тест - добавили .claudeignore, попросили прочитать .env - прочитал
🟢 permissions.deny в .claude/settings.json казалось бы официальный способ, но на него висит пачка баг репортов, что срабатывает через раз. Правило вроде есть, а полагаться нельзя)
➡️ Что делать по факту
Самый надёжный способ - не держать секретки в рабочей папке во время прогона. Нет файла, нечего прочитать. Либо вешать хук, который перехватывает чтение до выполнения.
🟢P.S. Про дырявые ignore правила в Claude Code на отдельный пост материала😄
Ставьте 🔥, если интересно копнуть глубже
Уже вижу как ввожу 256 символьный хеш секрет для oauth клиента с клавы 😂
Д
Дневник Flutter-разработчика Chat
Так это про ci
Да и не все ключи идут через него, многие их просто в енв закидывают да и все)
В любом случае, тогда тебе повезло не встретиться с этим😄
👨💻Официальный плагин claude-security от Anthropic
У claude вышел официальный плагин claude-security для поиска дыр проекта. Ставится легко, жрет токены за семерых. Установка:
/plugin install claude-security@claude-plugins-official
/reload-plugins
По доке рекомендуют запускать через /claude-security:scan, но тогда получите
The bare /claude-security:scan command was invoked without arguments, so there's nothing for me to run.
➡️ На практике:
Запуск через /claude-security:claude-security
Дальше он предложит варианты, что сканировать и запустит скан
Из интересного:
Каждую находку отдает верификаторам с задачей её опровергнуть. В итоговый отчет попадает только самое важное, без "потенциальных дыр". По итогу получите .md файл с находками
➡️ У меня, например, нашел классическую дыру мобильных приложений:
🟢ссылка в вебвью или по диплинку открывается без единой проверки. Никакого allow list или сверки хоста. Можно подсунуть любой адрес, а если в вебвью ещё и заголовки подкладываются, то вместе с переходом можно угнать и Bearer-токен
➡️ Итог: плагин полезный, прогнать проект стоит. Находит то, на что редко обращают внимание при разработке.
Да и вам будет жирный + за внимание к безопасности
Нюанс - Anthropic честно предупреждают, что сканы недетерминированные: два прогона по одному коду дадут разные находки
Ну в целом да бэк) но просто интересно) он сканирует базовые вещи или глубоко по безопасности и написал что первое в голову пришло)
Д
Дневник Flutter-разработчика Chat
Я бы сказал, что не базовые)
В моем случае большинство находок были на стыке, тянулись из разных зависимостей. Непонятные ему вопросы по беку помечаются отдельно в "уточнить"
Бро, эти ключи утекают даже без ИИ)) Во многих проектах они просто лежат в гитхабе
Д
Дневник Flutter-разработчика Chat
Да) Причём в приватных репах хуже - внутренние репозитории содержат захардкоженные секреты в 6 раз чаще публичных(по стате того же gitguardian)
Но мой посыл другой)
Через гит секретки утекают коммитом. Есть история, есть push protection и сканеры, ключ потом можно найти и отозвать. Агент же читает файл, которого в репозитории нет вообще(по хорошему). Коммита нет, истории нет - содержимое просто ушло в чат, в лог сессии и на сторону. Узнаете вы об этом из утечек или когда уже прилетит😄
Раньше, чтобы ключ утёк, его надо было закоммитить. С учетом массовой работы с ai агентами достаточно, чтобы он просто лежал в проекте и не был защищен
Спс, дополнил в пост
🔥🔥 Flutter: от мобайла к авто
Мультимедийка в 2026 Toyota RAV4 и Lexus ES написана на Flutter. Не демка на стенде, не концепт для конференции, а то, что можно пощупать:)
Что отмечает в кейсе сама команда Flutter:
🟢Toyota написала собственный embedder и плагины под автомобильные функции
🟢Выбирали в том числе по деньгам: многие платформы закрытые и берут за место, Flutter open source.
🟢Из pub.dev отдельно отмечают provider
🟢Быстрая итерация: теперь обратную связь можно внести в код и начать работу с кодовой базой в течение одного дня, в отличие от прошлых лет, когда этого приходилось ждать годами
🟢Глобальное сотрудничество: команды по всему миру, включая Северную Америку, Европу и Японию, работают над одним и тем же кодом.
🟢Гибкость при работе с различным оборудованием: Flutter позволил им эффективно разрабатывать приложения для самых разных аппаратных платформ
🟢Готовность к расширению: После дебюта на Toyota RAV4 2026 года и Lexus ES 2026 года система полностью готова к более широкому внедрению на будущих моделях
P.S. Под интерфейсом Automotive Grade Linux и Arene SDK от Woven by Toyota. Flutter отвечает за экран
Спасибо за новость! Я вот здесь рассказывал про кейсы и подходы к созданию инфотейнмент-систем для автомобилей, в том числе над AGL, возможно кому-то будет полезно