Обновить
1024K+

Информационная безопасность *

Защита данных

1 601,07
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

SQL-инъекция через декомпиляцию: от JAR-файла до захвата пароля

Уровень сложностиСредний
Время на прочтение12 мин
Охват и читатели1.2K

SQL‑инъекция через декомпиляцию: от JAR‑файла до захвата пароля

Материал носит образовательный характер. Все работы велись легально, в рамках пентеста, с письменного согласия владельца системы и в изолированном контуре. Название клиента и продукта не раскрываем — NDA. Имена классов, пакетов и таблиц в листингах изменены. Применяйте это только на системах, доступ к которым у вас есть. Доступ к чужим системам без разрешения преследуется по закону.

Корпоративная Java‑система: складской учет, веб‑интерфейс, HTTPS. Внутри — SQL‑инъекция без аутентификации в одном GET‑запросе, из‑за строки «... WHERE ID=» + параметр.

Разберем, как найти такую в приложении без исходников: декомпиляция JAR → чтение сервлетов → уязвимая строка → подтверждение через pg_sleep. Каждый шаг воспроизводим.

Читать далее

Новости

Угрозы в сетевом трафике, или Что мы нашли в сети за 10 месяцев мониторинга

Уровень сложностиПростой
Время на прочтение19 мин
Охват и читатели3.2K

Для эффективного обнаружения киберугроз в сетевом трафике необходимо регулярно анализировать информацию из различных источников. Отдельные средства защиты выявляют лишь часть признаков вредоносной активности, а для получения общей картины необходимо сопоставлять результаты их работы. Поэтому решения стоит использовать совместно и анализировать события в едином контексте — благодаря этому растет достоверность интерпретации.

Мы проанализировали публичные сведения об инцидентах информационной безопасности, исследования авторитетных организаций и экспертов, взяли собственную экспертизу Positive Technologies, обезличенные данные PT Sandbox, полученные в результате анализа файлов из сетевого трафика PT Network Attack Discovery. Информация в статье охватывает период с октября 2025 года по июль 2026 года.

Читать далее

Федерация корпоративного мессенджера: как связать независимые On-Premise-контуры и сохранить контроль над данными

Время на прочтение9 мин
Охват и читатели3.1K

Корпоративный мессенджер обычно работает внутри управляемого контура: ИТ управляет доступом, информационная безопасность — политиками и потоками данных. Но проектные команды редко совпадают с юридическими границами компании. Сотрудникам нужно постоянно общаться с подрядчиками, партнерами и коллегами из дочерних обществ, и желательно не переносить рабочий контекст в публичные сервисы.

В ноябре 2025 года мы выпустили федерацию VK WorkSpace для двух On-Premise-инсталляций. В релизе 26.2, вышедшем в июле 2026 года, сняли ограничение на парное взаимодействие: теперь в одном чате могут работать участники из нескольких независимых контуров. В статье разберем, как устроена модель доверия, почему мы выбрали репликацию данных на стороне каждой организации, что пришлось изменить в клиентских приложениях и какие ограничения у решения остаются.

Меня зовут Андрей Ковайкин, я старший менеджер продукта направления Мессенджер в команде VK WorkSpace. Мы развиваем единый контур корпоративных коммуникаций, а федерация решает его внешний сценарий: позволяет организациям общаться между собой, не объединяя инфраструктуру, администрирование и политики безопасности.

Читать далее

Сетевой стек ОС «Нейтрино»: встроенная технология data diode

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели4.1K

В последние годы для многих наших коллег и пользователей вопросы минимизации рисков безопасности стали острым повседневным вызовом. При планировании архитектурных изменений мы не могли удержаться от того, чтобы не заложить в Операционную Систему встроенных механизмов программно-информационной изоляции.

Данной статьёй хотим анонсировать завершение разработки новой для продукта технологии — однонаправленной коммуникационной среды, встроенной на уровне сетевой подсистемы и работающей по принципу диода данных (англ. data diode). Расскажем, что она из себя представляет, как её использовать, а также коснёмся деталей реализации.

Читать далее

Фальсификация емайл: возможности и проблемы доказывания, разбор реального кейса

Уровень сложностиПростой
Время на прочтение11 мин
Охват и читатели3.5K

В почтовом ящике находится отправленное письмо, наличие которого было зафиксировано при нотариальном осмотре. Получатель утверждает, что ничего не получал, и демонстрирует «пустой» ящик... На первый взгляд — истина на стороне отправителя, но есть нюанс…

Ниже — разбор того, почему папка «Отправленные» сама по себе не доказывает отправку, какие цифровые следы действительно важны и как сохранить переписку так, чтобы её можно было исследовать, а также — разбор реального кейса из практики судебной экспертизы.

Читать далее

«Диск зашифрован» отвечает ровно на один вопрос: что будет, если ноутбук выключен

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели3.7K

На встрече по требованиям к рабочим устройствам прозвучало привычное: диски зашифрованы, значит, потеря ноутбука не инцидент. Я спросил, что именно мы считаем защищённым, если его потеряли закрытым, но не выключенным - то есть так, как чаще всего и теряют.

Ответа не нашлось ни у кого, включая меня. Пошёл разбираться, и оказалось, что «диск зашифрован» и «данные защищены» - это два утверждения с разными условиями, и второе из первого не следует.

Читать далее

«Агент тупит» — это диагноз инструкции, а не модели

Уровень сложностиПростой
Время на прочтение10 мин
Охват и читатели7.4K

Год работы с ИИ-агентом на потоке отучил меня от фразы «модель поглупела». Почти всё, что выглядит тупостью или галлюцинациями, раскладывается на три дефекта инструкции: правило написано прозой, правило написано в форме «как не надо», у правила нет проверки. Хочу поделиться приёмами как это лечится, и рассказать про контур, в котором агент дописывает инструкцию себе сам. Замеров не будет, вместо них список того, что перестало происходить. Всё, на что я ссылаюсь, лежит в публичном репозитории; ссылки по тексту.

Читать далее

Как AI используется в NGFW в 2026 году: российские решения и мировой опыт

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели6K

Машинное обучение для обнаружения угроз, AI-помощник администратора и контроль доступа к провайдерам нейросетей. Разберём, как NGFW-решения адаптируются к AI-изменениям ИТ-ландшафта. Что нового у российских и зарубежных вендоров, где заканчиваются возможности межсетевого экрана и какое место в AI-трансформации сетевой безопасности занимает Ideco.

За словами «AI в NGFW» скрываются разные технологии

Сравнивать межсетевые экраны нового поколения, NGFW (Next-Generation Firewall), по наличию «искусственного интеллекта» почти бессмысленно. Например, Cisco предлагает генеративного помощника в системе управления, а Ideco сочетает распознавание AI-сервисов с отдельной AI-аналитикой событий безопасности и конфигурации межсетевого экрана.

Поэтому вместо общего рейтинга «интеллектуальности» сравним четыре сценария:

Читать далее

PhishIntel — инструмент WEB‑разведки для сбора публичных данных с сайтов и доменов

Уровень сложностиПростой
Время на прочтение3 мин
Охват и читатели10K

Доброго времени суток, Хабр! Так как я всё еще нахожусь на творческих каникулах, то имею возможность со всей силы пилить собственные проекты. Одним из таких проектов является PhishIntel, о котором я рассказывал в прошлой статье. Но так уж получилось, что я его полностью переписал, а значит информацию о возможностях следует обновить.

PhishIntel написан на Python и немного приправлен Go, не требует установки дополнительных библиотек, запускается полностью готовым к бою одной командой.

Читать далее

Ваш test — это prod

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели7.6K

Просто вы его так не назвали. Открытый стандарт EnvSpec Naming 1.0 — о том, что имя ресурса это модель доверия, а не удобство админа.

Стенд UAT с боевой выгрузкой — это prod по определению. Хост srv-msk-prod-db-tier1-old-02 не говорит машине ничего. Открытый стандарт EnvSpec Naming предлагает считать имя ресурса системой координат для ИБ, DevOps и инвентаризации.

Читать далее

Работа со сторонними библиотеками в Java Card

Уровень сложностиПростой
Время на прочтение11 мин
Охват и читатели5.7K

В статье «Асимметричная криптография в Java Card» был приведен пример по установке защищенного канала в два этапа:

1. генерация общего секрета по алгоритму ECDH;
2. использование общего секрета в качестве ключа AES.

В этой статье речь пойдет о написании библиотек (апплеты, не наследующие от javacard.framework.Applet), их загрузке и линковке с апплетами на карте. По касательной затронем VSCode, библиотеку взаимодействия с картой FunGP и нюансы инструмента сборки .cap-файлов ant-javacard.

Читать далее

LLM не должен читать логи без ограничений: безопасный MCP-шлюз для разбора сбоев

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели6K

Как дать LLM разбирать сбои в пайплайнах, не открывая ей доступ к сырым логам и произвольным SQL-запросам

Читать далее

ИИ может уничтожить человечество с вероятностью выше 10%. Чего именно боятся исследователи

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели6.4K

9 сентября руководитель Alignment Science в Anthropic Эван Хубингер написал довольно безумную для человека на такой должности вещь: лично он оценивает вероятность того, что AI убьёт всех людей в течение ближайших десяти лет, выше 10%.

Поводом стало увольнение его коллеги Джейкоба Коксона. Тот три года занимался обучением моделей в OpenAI и Anthropic, а уход объяснил тем, что считает нынешнее направление развития AI слишком опасным.

Читать далее

Ближайшие события

VM в нетипичных средах: АСУ ТП, сеть, IoT, мобильные устройства, железо и ML (перезалив)

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели6.2K

Процесс VM везде один, но дьявол в деталях. Где в АСУ ТП нельзя просто запустить сканер, какие сетевые уязвимости встречаются чаще всего, почему полмиллиона камер и роутеров с дефолтным паролем однажды положили половину интернета, что такое prompt injection в ML-системах и где прячутся уязвимости на уровне прошивок и процессоров (Spectre, BadUSB). Обзор специфики разных сред (перезалив)

Читать далее

WAF подключен — что дальше? Как настроить решение, чтобы оно защищало, а не мешало

Время на прочтение9 мин
Охват и читатели5.3K

Вы прошли долгий путь от выбора WAF (Web Application Firewall) и согласования бюджета до финальной интеграции решения в инфраструктуру. Казалось бы, можно выдохнуть. Но именно здесь начинается самая важная часть работы — и именно на этом этапе спотыкается большинство команд. Даже если был проведен успешный пилот, боевая эксплуатация все равно преподносит сюрпризы. В этом посте разберём, почему «поставил и забыл» — это не лучший подход для WAF (да и для большинства ИБ‑решений), как правильно подключать приложения к защите после интеграции и как в итоге понять, что всё работает как надо?

Читать далее

Telegram попросил нас молчать об XSS. Мы всё равно публикуем

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели5.7K

Одно пустое сообщение в Telegram могло привести к утечке переписки — при открытии HTML‑экспорта. Telegram отказался согласовать публичное раскрытие.

Разбираем причину уязвимости, показываем переписку с вендором и объясняем, почему обновление клиента не исправляет старые экспорты.

Читать далее

Российские NGFW в 2026 году: метаанализ отраслевых тестов и практики эксплуатации

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели5.1K

Ситуация на российском рынке NGFW-решений меняется. Он стал прозрачнее, тестировать самостоятельно десятки решений больше не нужно. Мы сопоставили открытые сравнения NGFW, лабораторные испытания, оценки рынка и исследования пользовательского опыта, чтобы разобраться, какие выводы из них действительно можно сделать.

Сразу обозначим позицию: это статья в блоге вендора, а не независимый рейтинг от нашего имени. Под метаанализом здесь понимается сопоставление результатов и методик актуальных исследований рынка NGFW России и обзор информационно-аналитического ландшафта.

Какие исследования легли в основу метаанализа

В основу статьи вошли восемь исследований и сравнительных проектов, перечисленных ниже. Они рассматривают рынок с разных сторон: от наличия функций до оценки производительности в рамках тестирования на стендах, пользовательского опыта, продаж и оценок зрелости отечественных решений.

Читать далее

Архив под паролем открывает имена файлов любому, у кого он есть

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели4K

Мне переслали архив с документами и написали, что пароль пришлёт отдельно. Он задерживался, а я по привычке заглянул внутрь посмотреть, что там.

Он открылся. Не файлы - список файлов. Имена, размеры, даты. Пароль потребовался, только когда я попробовал вытащить один из файлов.

Проверил на своих архивах - то же самое. Так работает формат.

Читать далее

Когда агент становится больше, чем агент

Уровень сложностиПростой
Время на прочтение10 мин
Охват и читатели12K

Исследователи и разработчики LLM всё чаще говорят о том, что агенты на основе LLM проявляют опасные, непредсказуемые свойства, в потенциале угрожающие не только работоспособности интернет площадок, но и человечеству в целом.

Предлагается остановить развитие моделей до разработки и внедрения политик и инструментов, гарантирующих безопасное поведение агентов.

Я полагаю, что какой-то эффект это даст, но в целом, этот труд не принесёт ожидаемого результата. 

В этой статье я рассматриваю муравейники, людей и LLM в попытке показать, когда агент перестает быть просто агентом. Свойства, которые разработчики пытаются гарантировать на уровне агента, возникают на уровне системы агент+среда, где агент не определяет движение системы в целом. 

Читать далее

Ключ к безопасной идентификации: дайджест недели сканеров с технологиями Smart Engines

Время на прочтение9 мин
Охват и читатели8.3K

При работе с документами бизнесу необходимо решение, которое, с одной стороны, эффективно выявляет попытки мошенничества с использованием поддельных документов, а с другой — не замедляет обслуживание добросовестных клиентов. Сегодня наши технологии позволяют решать обе задачи одновременно.

Совместно с ГК «Интек» Smart Engines разработала линейку российских программно-аппаратных комплексов для автоматического ввода данных и проверки подлинности документов.

За Неделю сканеров мы рассказали и показывали, как сканеры Smart Engines помогают выявлять подделки, встраиваются в полностью автоматизированные процессы и применяются в банках, аэропортах, государственных учреждениях, системах контроля доступа и роботизированных комплексах. 

Собрали главное за Неделю сканеров в одном дайджесте👇

Читать далее