Обновить
1024K+

Информационная безопасность *

Защита данных

1 435,6
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

Отчет на 2,2 миллиона строк: что делать с уязвимостями после того, как их нашли

Уровень сложностиСредний
Время на прочтение29 мин
Охват и читатели727

Найти уязвимость - процентов десять работы. Дальше начинается то, о чем не пишут в описании сканера: как отдать результат в ИТ, чтобы его прочитали, что делать, когда патча нет, почему “закрыто” в тикете и “закрыто” в реальности - разные вещи, и какие метрики показывают работу процесса, а какие только имитируют ее.

Читать далее

Новости

OWASP LLM10: Unbounded Consumption. Тестируем современные языковые модели на ресурсоёмких промптах

Время на прочтение11 мин
Охват и читатели7.2K

Большие языковые модели становятся неотъемлемой частью современных информационных систем. Корпоративные помощники, RAG-приложения, AI-агенты, генерация программного кода, автоматизация документооборота – всё чаще именно LLM становятся основным интерфейсом взаимодействия пользователя с данными и сервисами компании.

Вместе с ростом популярности меняется и профиль угроз. Если ещё несколько лет назад основной задачей злоумышленника был поиск уязвимости в веб-приложении или API, то сегодня достаточно правильно сформулировать запрос к языковой модели. Причём целью может быть не получение конфиденциальной информации и даже не обход механизмов безопасности. Иногда гораздо выгоднее заставить модель выполнять заведомо ресурсоёмкую задачу, расходуя процессорное время, память и тысячи токенов.

Именно этой проблеме посвящена категория LLM10: Unbounded Consumption в рейтинге OWASP Top 10 for LLM Applications. В отличие от классических атак типа Prompt Injection или Data Leakage, здесь злоумышленник воздействует не на логику приложения, а на его вычислительные ресурсы. По сути, речь идёт об адаптации идеи Denial of Service (DoS) к эпохе генеративного искусственного интеллекта.

На первый взгляд может показаться, что защититься от подобных атак достаточно просто –  например, ограничить длину пользовательского запроса или максимальный размер ответа. Однако на практике современные атаки становятся значительно изощрённее. Они используют особенности работы больших языковых моделей: рекурсивные инструкции, экспоненциальный рост контекста, моделирование множества независимых агентов, комбинаторные задачи и другие приёмы, заставляющие модель выполнять непропорционально большой объём вычислений при внешне вполне безобидном запросе.

Читать далее

Как агентные LLM встроили в операцию против госструктур: разбор кампании Hunt.io

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели6.4K

Разбор отчёта Hunt.io о предполагаемой китайской кампании: открытый каталог, TencShell-инфраструктура, SQL-инъекции, фишинг и роль Claude Code с DeepSeek. Отделяем подтверждённые факты от атрибуционных гипотез и формулируем меры защиты.

Читать далее

Август 2026 отвал серверов. Почему ваш VLESS/Reality не работает

Время на прочтение5 мин
Охват и читатели16K

Помните времена, когда можно было купить VPS за доллар, накатить скрипт и забыть? Забудьте. Если последние недели вы проводите в чатах хостеров, созерцая бесконечные 502 Bad Gateway и context deadline exceeded, значит, вы в теме. ТСПУ окончательно перешли от блокировок по IP к «ковровому» анализу поведения трафика и манипуляциям с пакетами на уровне магистралов.

Давайте разберем, что именно сломалось и какие костыли мы забиваем в систему, чтобы хоть как-то смотреть YouTube в 4K.

Читать далее

Я перечитал статью 13.11 КоАП и не нашёл половины того, чем нас пугают

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели5.5K

В марте 2026-го за утечку данных более трёхсот тысяч человек суд назначил четыреста тысяч рублей вместо десяти–пятнадцати миллионов по статье. Двумя месяцами позже за данные тридцати шести тысяч абонентов вынесли предупреждение. Я работаю на стороне тех, кто продаёт защиту от этих штрафов, и последний год смотрю, как отрасль торгует страхом: суммы из закона называют верно, просто берут соседнюю часть статьи. Разобрал семь мест, где я чаще всего вижу это расхождение, с номерами частей, чтобы можно было проверить.

Читать далее

Качественный и количественный анализ инцидентов в России за 2020–2025 годы

Время на прочтение11 мин
Охват и читатели6.2K

Мы уже обсуждали общий ландшафт кибератак и защитных стратегий ИБ в 2020–2025 годах в нашей статье на Хабре. Тогда мы описали сдвиг от публичных вымогательских атак к скрытым операциям под контролем государственных. Теперь пришло время собрать под неё полноценную доказательную базу, и для этого обратимся к открытым отчётам российских SOC.

Эта статья показывает, как изменились правила игры в кибербезопасности, и позволяет оценить, что эти изменения значат для бизнеса, государства и каждого, кто отвечает за защиту цифровых активов. Материалы, собранные за пять лет, дают основу для того, чтобы задуматься: насколько ваша организация готова к новым вызовам и какие шаги стоит предпринять уже сейчас.

Читать далее

Книги по реверс-инжинирингу

Время на прочтение4 мин
Охват и читатели6.1K

Это продолжение статьи Материалы по хакингу на русском.

Вкратце — я собираю автоматические переводы материалов по хакингу и выкладываю их на сайте библиотеки. В этой подборке — книги для тех, кто хочет понимать программы, железо и протоколы не по документации, а изнутри: от устройства компьютера и ассемблера до Windows Kernel, ARM, Java-байткода, автомобильных шин, VoIP и аппаратного реверса.

Читать далее

Как мы строили ВКС в корпоративном мессенджере: от WebRTC до вебинаров, SIP и ИИ

Уровень сложностиПростой
Время на прочтение12 мин
Охват и читатели6K

Подключиться к созвону сегодня так же просто, как отправить сообщение в корпоративном мессенджере. Один клик — и конференция готова. Но что творится под капотом платформы коммуникаций, когда вы нажимаете кнопку “Создать встречу”?

Читать далее

Хватит сливать данные в Claude и GPT: как поднять свой on‑prem LLM

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели8.8K

Представим на секунду, что есть проблема, которую над срочно пофиксить, в рабочем чате никто не отвечает, инженер, на котором висит этот проект недоступен. Ну и чтобы сделать все быстро и эффективно сотрудник берет репозиторий, закидывает в ChatGPT вместе со всеми чувствительными данными, оставив все.env файлы. И вот через минуту у него уже готовое результат, а у OpenAI уже есть все продовые креды данного проекта. Но ни у кого не было цели слить данные, был инженер со срочной задачей для которой он нашел самое быстрое решение. И в этот момент главное не совершить ошибку: нужно не запрещать, а предлагать альтернативу. Люди все равно будут пользоваться агентами, просто возможно после запрета, они будут делать это незаметно.

В этой статье предлагаю разобраться почему сегодня это явление приобретает такой массовый характер, почему просто запретить — не выход, чем аренда GPU у облочного провайдера отличается от on‑prem и как развернуть инференс внутри команды, чтобы инженеры не порывались слить данные.

Читать далее

460 целей, ноль автономных взломов: как Telegram-бот на DeepSeek подставил хозяина

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели7K

В мае 2026 года злоумышленник отправил в Telegram одну задачу — и больше ни одного его сообщения восстановить не удалось. Все остальное сделала нейросеть: нашла в интернете подходящие мишени, оценила их, скачала готовый код для атаки, попробовала его применить, ничего не добилась, самостоятельно решила, что цель бесперспективная, и ушла искать другую. Эту сессию целиком восстановили исследователи из Unit 42, подразделения Palo Alto Networks, и 30 июля опубликовали разбор. Итог кампании выглядит так: больше 460 целей под атакой и ноль систем, взломанных автономным контуром.

Читать далее

Карта способов построить logical air gap

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели6.8K

В прошлой статье я писал, что безопасность — это не забор вокруг системы, а свойство её архитектуры, и что между «карточным домиком» и «бетонным саркофагом» лежит целое пространство решений. Сегодня — прогулка по одному конкретному участку этого пространства: как изолировать сегмент сети, не убив обмен данными.

Классический air gap — это и есть «бетонный саркофаг» в чистом виде: между сегментами нет ни одного кабеля, изоляция идеальная, пользоваться невозможно. На другом полюсе — обычный reverse proxy: удобно, быстро и почти ничего не изолирует. Всё интересное находится между этими полюсами и называется logical air gap: сквозного сетевого пути между сегментами нет, а осмысленный обмен данными — есть.

Звучит как оксюморон, поэтому вокруг термина много маркетинга и мало конкретики. Под катом — попытка навести порядок: шесть уровней, на которых можно устроить разрыв, три оси для честного сравнения и две популярные конструкции, которые выглядят как разрыв, но им не являются.

Читать далее

50 оттенков NGFW, часть первая

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели7.3K

Привет, Хабр! Недавно мы дали подробное интервью о том, как строим наш NGFW в текущих реалиях российского рынка. На вопросы отвечали Антон Соложенко, директор по развитию бизнеса InfoWatch ARMA, и я, Станислав Румянцев, Product Manager InfoWatch ARMA Стена (NGFW). 

Мы подготовили для вас текстовую версию, из которой вы узнаете:

- с чего начинался  InfoWatch ARMA Стена (NGFW);
- почему компания не участвует в гонке за гигабитами;
- почему на рынке нет единого решения для всех сценариев. 

Под катом — ответы на эти вопросы, а также особенности создания и лицензирования продукта, тонкости пилотирования и внедрения, конкуренция, состояние рынка, применение ИИ и много другое.

— Сколько человек в вашей команде разработки?

В разработке NGFW InfoWatch на данный момент задействовано 64 человека — в первую очередь это специалисты с компетенциями в сетевых технологиях, специалисты по безопасности, пентестеры, девопс-инженеры, системные аналитики, дизайнеры. 

— Расскажите об основных принципах разработки

Читать далее

Картинка грузится, а fetch к тому же хосту — нет: как CSP тихо сломала три интеграции

Уровень сложностиСредний
Время на прочтение4 мин
Охват и читатели6.7K

Полгода назад я закрыл замечание аудита «на сайте нет CSP» — прописал
Content‑Security‑Policy с белым списком хостов, проверил, что ничего не
отвалилось, и забыл. За три дня на прошлой неделе я нашёл три интеграции,
которые эта политика убила молча. Ни одна из них не оставила следа на сервере.

Страница, которая называет себя «в реальном времени», показывала одно и то же
число десять секунд подряд — и показывала так всем, с того самого дня, как я
включил CSP.

Это заметка про то, почему такие поломки не видно, и про скрипт, который
находит их все сразу.

Читать далее

Ближайшие события

DDoS-атаки 2026: эволюция угрозы. Кто находится в зоне риска?

Уровень сложностиПростой
Время на прочтение9 мин
Охват и читатели6.3K

Совместное исследование DDoS-Guard и FirstVDS

Раньше считалось, что DDoS-атаки направлены на «крупную рыбу» — корпорации, госкомпании, банки. Но реальность 2026 года говорит о другом: жертвой злоумышленников может стать кто угодно.

За три года число атак выросло с 2,2 до 2,5 млн. Их распределённость увеличилась на 480%. DDoS-атаки стали массовым, доступным и, что самое опасное, автоматизированным инструментом. 

Киберпреступникам больше не нужно тратить недели на подготовку, чтобы атаковать выбранный объект — теперь они используют суперботнеты и сложные алгоритмы, которые автоматически находят уязвимые для удара места за считанные минуты.

Вместе с DDoS-Guard мы решили разобраться, а есть ли кто-то, кто оказывается в красной зоне риска чаще других? Изменился ли характер атак за последние несколько лет? Для этого мы проанализировали данные клиентов, глобальную статистику атак и опросы владельцев бизнеса. В итоге получили портрет идеальной жертвы. 

Дальше рассказываем, как мы это делали и что же удалось выяснить.

Читать далее

Установка SSL-сертификатов в профиль Firefox

Уровень сложностиПростой
Время на прочтение2 мин
Охват и читатели9.6K

Столкнувшись с необходимостью использовать сертификат Минцифры из-за отзыва зарубежных SSL-сертификатов, некоторые хабравчане почему-то начали придумывать переусложнённые варианты вроде отдельного устройства или виртуалки для Яндекс-Браузера. Тогда как встроенного механизма профилей нормальных браузеров вполне достаточно!

Инструкция со скриншотами

Настоящий Assassin`s Creed: информационная безопасность ордена тамплиеров – мифы и реальность

Уровень сложностиПростой
Время на прочтение13 мин
Охват и читатели8.1K

Про тамплиеров знает даже тот, кто прогуливал уроки истории. Извечные враги ассасинов и борцы за мировое господство, хранители Святого Грааля и несметных сокровищ, защитники Гроба Господня, кредиторы королей и «ЧВК» римских пап. Орден настолько прочно обосновался на страницах исторических романов, в кинематографе и видеоиграх, что уже трудно отличить истину от вымысла и теорий заговора. И, конечно же, столь таинственная и могущественная организация не могла обойтись без шифров и информационной безопасности — в этом убеждены многие исследователи и публицисты.

В гости к Бастиону заглянул кандидат исторических наук, защитивший диссертацию по теме тамплиеров, Егор Барынкин. Действительно ли братья ордена были «мировыми кукловодами», мастерами информационных войн и шифрования? И почему столь мощное братство рухнуло в одночасье, словно карточный домик? Ответы специалиста — под катом.

Читать далее

(Не) безопасный дайджест: школьники-хакеры, продажные переговорщики и один удачный звонок

Время на прочтение7 мин
Охват и читатели5.9K

По традиции продолжаем делиться необычными и поучительными ИБ-инцидентами. В июльской подборке: сотрудники помогают вымогателям, подрядчики становятся точкой входа для хакеров, госслужащие подделывают документы, а школьники используют ИИ для создания вредоносного кода.

Читать далее

Две дыры в приёме платежей, которые ИИ-ассистент оставляет по умолчанию

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели5.3K

Просишь ассистента «сделай приём платежей» — и получаешь код, который работает. Нажал кнопку, оплатил, получил доступ. Тесты проходят, демо клиенту показывается.

Дальше кто-то открывает devtools и платит доллар вместо ста.

Разбираю две ошибки, которые модель воспроизводит почти всегда — цену, приходящую с клиента, и подтверждение оплаты страницей «Спасибо». С кодом обеих в правильном виде: проверка подписи вебхука, идемпотентность, сверка суммы со своим заказом.

Читать далее

Security Week 2632: массовый угон криптовалюты у пользователей кошельков COLDCARD

Время на прочтение4 мин
Охват и читатели9.4K

Громкой новостью прошлой недели стала массовая кража криптовалюты у пользователей холодных кошельков COLDCARD. Хотя в теории холодные кошельки (аппаратные устройства, хранящие данные для доступа к криптовалюте) лучше защищены от кибератак, но в реальности COLDCARD подвела ошибка при реализации криптографического алгоритма: вместо надежной аппаратной генерации случайных чисел использовалась программная реализация, результаты работы которой могли быть предсказаны.

Злоумышленник смог реконструировать так называемый сид, открывающий доступ ко всем сохраненным на кошельках секретам, для большого количества кошельков,. Правильность вычисления сида могла быть проконтролирована путем сверки с публичными данными, включая историю транзакций в биткоинах. Имея на руках всю необходимую информацию, организатору атаки оставалось перевести средства на собственные кошельки. Точно оценить итоговый ущерб пока затруднительно, но по данным на 1 августа было украдено 1367 биткоинов с 4585 адресов, это примерно соответствует 88 миллионам долларов.

Читать далее

Почему отправленная MDM-команда ещё не означает выполненную

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели11K

MDM-команда проходит через очередь, инфраструктуру Apple или Google и агент на устройстве. Поэтому ответ API ещё ничего не говорит о фактическом применении политики. Разбираю модель доставки, которую мы используем в Айтера MDM: desired, delivery и observed state, Outbox, ретраи, идемпотентность и разные транспортные контуры Android Enterprise и Apple MDM.

Читать далее