Код, интерфейсы и трафик без воды
lawebbox

Почему с приходом AI базовые инженерные практики стали критически важными

CTO Thoughtworks Рейчел Лэйкок в колонке для iTWire формулирует прямо: 34-й выпуск Thoughtworks Technology Radar говорит, что скорость, с которой AI пишет код, делает базовые практики разработки…

Максим Воронцов, Хардкорный бэкендер и девопс · обновлено 30 сентября 2026 г.

Почему с приходом AI базовые инженерные практики стали критически важными

AI пишет код быстрее. Базовые практики никто не отменял

CTO Thoughtworks Рейчел Лэйкок в колонке для iTWire формулирует прямо: 34-й выпуск Thoughtworks Technology Radar говорит, что скорость, с которой AI пишет код, делает базовые практики разработки обязательными, а не опциональными. Это из серии: джун за вечер нагенерил пять тысяч строк через Copilot, выкатил в стейдж, ушёл спать, утром — кернел-паник и постмортем на полкоманды. Спид сам по себе энтропию не уменьшает.

Что в радаре

В Thoughtworks подчёркивают: чем больше кода генерит AI, тем жёстче должен быть фокус на качестве, отказоустойчивости и эволюционируемости. В радаре снова всплыли pair programming, мутационное тестирование, метрики DORA, чистый код, продуманный дизайн, тестируемость, доступность. Ничего нового — проверенное старое, потому что ничего другого индустрия пока не придумала. Придумали только агентов, которые умеют это всё игнорировать.

Отдельный тренд — ренессанс CLI. После многих лет господства «user-friendly» обёрток AI-агенты вернули разработчиков в терминал как основной интерфейс. Если последние пару лет ваш bash протух — самое время его реанимировать. У tmux и grep замены всё ещё нет.

Zero-trust, но для ботов

В части безопасности акцент на принципе «никогда не доверяй, всегда проверяй», capability-based security и принципе минимальных привилегий. Агентам нужны широкие права во время работы — без SPIFFE для идентификации и continuous monitoring такие деплои превращаются в проходной двор для любого, кто умеет читать access-токены. Для австралийских организаций отдельно отмечено соответствие рекомендациям ACSC по modern defensible architecture. На нашу юрисдикцию формально не распространяется — но принципы применимы напрямую, и при аудите никто не скажет «извините, вы же не в Австралии».

Чек на понедельник

Без мотивационных речей. Конкретные точки, которые стоит проверить у себя до того, как прилетит очередной инцидент:

  • Кто выдавал права AI-агенту в пайплайне и какой у него scope. Если ответ «ну, вроде всё» — у вас уже дыра, просто вы её ещё не нашли.
  • Identity для агентов. Без identity нет zero-trust, есть вера и молитвы.
  • DORA-метрики в дашборде. Не меряете deployment frequency и MTTR — вы не инженер, вы гадалка с продакшеном.
  • Мутационное тестирование в CI. Stryker, PIT, что угодно. Coverage 100% при мёртвых ассертах — это костыль, а не защита.
  • «У нас есть snapshot» не считается. Бэкапы должны быть проверены и реально восстанавливаться.

Если после этого списка захотелось отвлечься от мониторинга — вот почему KBS приостанавливает показ дорам ради Азиатских игр 2026. Тоже история про то, как приоритетный контент вытесняет всё остальное из эфира. С поправкой на масштаб — очень похоже на то, что AI сейчас делает с вашим спринтом.