Дневная сводка: jetbrains — 2026-06-17
Насыщенный день для JetBrains: инцидент безопасности с вредоносными AI-плагинами на Marketplace, выход из беты AI-агента Junie, публикация исследовательского метода SRFT и запуск интеграции с LinkedIn.
Ключевые события и темы
Инцидент безопасности: вредоносные AI-плагины на Marketplace
16 июня 2026 года JetBrains обнаружила 15 сторонних плагинов, похищавших API-ключи AI-провайдеров (OpenAI, DeepSeek, SiliconFlow и др.). Плагины внешне выполняли заявленные функции, однако при вводе API-ключа отключали проверку TLS-сертификатов и отправляли ключ в виде plaintext на C2-сервер 39.107.60[.]51. Все 15 плагинов удалены, аккаунты 7 издателей заблокированы, плагины дистанционно отключены через kill-switch. Пользователям, устанавливавшим эти плагины до 17 июня, необходимо немедленно отозвать API-ключи и проверить логи на аномальные запросы с этого IP. В пайплайн проверки Marketplace добавлены новые правила: блокировка незашифрованных HTTP-эндпоинтов, детектирование глобальной замены X509TrustManager, триггеры для плагинов, обрабатывающих ввод, похожий на API-ключи.
Ссылки:
Junie: AI-агент выходит из беты
JetBrains объявила об общей доступности (GA) AI-агента Junie. На бенчмарке SWE-Rebench (с ротацией задач) Junie занял первое место среди coding-агентов: 61,6% resolved, 72,7% pass@5. Ключевые новые возможности: режим планирования (Plan mode) с явным согласованием плана перед кодированием, автономная отладка через встроенный дебаггер IDE (включая декомпилированные .class файлы), удалённый мониторинг долгих задач с мобильного устройства и интерактивное ревью кода с контекстом проекта. Junie работает без привязки к конкретной модели — поддерживаются Anthropic, OpenAI, Google и локальные рантаймы (LiteLLM, Ollama, LMStudio).
Ссылки:
Исследование: Step Rejection Fine-Tuning (SRFT)
Команда JetBrains Research представила метод SRFT — способ дообучения LLM-агентов, позволяющий извлекать пользу из неудачных траекторий вместо их отброса. Ключевое наблюдение: в неудачных попытках решения задач программирования лишь ~24% шагов действительно ошибочны, остальные 76% — продуктивная навигация. Метод использует LLM-критика, размечающего каждый шаг (good / unnecessary / mistake / recover), и маскирует ошибочные шаги при расчёте функции потерь — модель видит ошибку в контексте, но не обучается её воспроизводить. На SWE-bench Verified SRFT показал 32,2% (vs. 30,9% у стандартного RFT). Статья принята на воркшоп DL4C при ICML в Южной Корее.
Ссылки:
Интеграция с LinkedIn
JetBrains запустила плагин «LinkedIn Connected Apps», позволяющий разработчикам отображать реальный опыт использования IDE в профиле LinkedIn в виде автоматически обновляемого значка. Данные собираются локально и публикуются только с явного согласия пользователя. Поддерживаются все основные JetBrains IDE; DataGrip заявлен в следующей версии. Интеграция является частью программы LinkedIn Connected Apps (Descript, Duolingo, Replit и др.).
Ссылки:
Итог
17 июня для JetBrains оказался одновременно кризисным и триумфальным: инцидент с Marketplace наглядно показал пределы верификации на основе одной совместимости API, тогда как выход Junie из беты и публикация SRFT утвердили компанию как игрока на передовой AI-разработки инструментов. Интеграция с LinkedIn — скромный, но практически значимый шаг к верифицируемому профессиональному портфолио разработчика.