Обновить
1024K+

Информационная безопасность *

Защита данных

1 425,9
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

Умный дом на «паузе»: почему цифровые системы в новостройках умирают через три года

Время на прочтение8 мин
Охват и читатели137

Умный дом на «паузе»: почему цифровые системы в новостройках умирают через три года

Современные жилые комплексы сложно представить без умных цифровых решений. Но по состоянию на 2026 год многие цифровые системы в новостройках перестают полноценно работать уже через несколько лет после ввода дома в эксплуатацию. Часть функций отключается, отдельные сервисы становятся недоступны, данные перестают обновляться. 

Собрал причины, по которым система умного дома начинает буксовать вскоре после ввода в эксплуатацию. Расскажу, как на это влияет маркетинг строительных объектов и почему бытовые гаджеты с AliExpress и других маркетплейсов не заменяют промышленные решения. А также предложу свой взгляд с точки зрения эксперта-практика, принимавшего участие в реализации 50+ проектов умного дома,  как добиться от системы  такой устойчивости, чтобы и через 10-20 лет все работало, как в первый день. 

Читать далее

Новости

Как мы прогоняли свой OpenID-сервер через официальный conformance-suite и что он в нас нашёл

Уровень сложностиСложный
Время на прочтение8 мин
Охват и читатели1.2K

Прогон OIDF conformance-suite по redb.Identity: как настроить сьют, почему кликали вручную, и какие реальные баги он нашёл, включая утечку телефона в id_token.

Мы были уверены, что profile-claims в нашем OpenID-сервере отдаются правильно. Юнит-тесты зелёные, демо-прогон зелёный, ручная проверка через curl показывала namefamily_nameemail, всё на месте. Потом мы прогнали сервер через официальный conformance-suite OpenID Foundation, и он показал, что телефон и адрес пользователя лежат в id_token. А id_token уходит третьим сторонам и пишется в логи как доказательство входа. То есть номер телефона пользователя ездил гораздо дальше, чем клиент вообще запрашивал. Это утечка PII, и никакой наш тест её не ловил, потому что мы не знали, что искать.

Про это и статья: как устроен ...

Читать далее

Конференция ZeroNights 2026 — встретимся 30 сентября

Время на прочтение3 мин
Охват и читатели2.2K

По традиции собираемся на ZeroNights 2026, чтобы обсудить самые животрепещущие темы из мира кибербезопасности, поделиться опытом с коллегами в очереди за бесконечным кофе и порешать таски. Здесь собираются руководители ИБ‑служб, пентестеры, аналитики, AppSec‑специалисты и разработчики.

Где: Санкт-Петербург, LOFT HALL

Когда: 30 сентября

Билеты уже в продаже!

Читать далее

Как строить сканирование активов в MaxPatrol VM. Ч.2 — Windows-активы

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели3.5K

Добрый день, дорогие читатели!

В прошлой статье мы разбирали, как импортировать из Active Directory список ПК в домене. Сегодня разберем, как просканировать импортированные Windows-активы. Поговорим о нюансах для АРМов, серверов, контроллеров домена, недоменной технике, проведем эксперимент со сканированием и мельком затронем проблемы лицензирования и End of Support.

Читать далее

GOFFEE (Paper Werewolf): Как мы разбирали агента COW — наследника Poseidon

Уровень сложностиСредний
Время на прочтение19 мин
Охват и читатели3.7K

В ходе одного из расследований мы наткнулись на группу серверов, где злоумышленники закрепились с помощью Go-агентов для C2-фреймворка Mythic. Всё выглядело стандартно: systemd-юниты, периодические колбэки, знакомая многим архитектура. Но когда мы попытались разобрать сами файлы, начались сюрпризы.

Исполнительные файлы были обфусцированы Garble и дополнительно упакованы UPX. Однако упаковщик оказался модифицированным: служебные заголовки оказались частично удалены или повреждены, и upx -d отказывался работать. После ручного восстановления мы всё-таки распаковали образцы, но исходных имён функций, пакетов и типов в коде практически не осталось — Garble сделал своё дело.

Первичные признаки указывали на агента Poseidon, который ранее уже встречался в атаках GOFFEE. Мы сверили находки с публичными версиями Poseidon и его форком Freyja — и поняли, это не они.

Перед нами оказалась самостоятельная ветка разработки. Мы назвали её COW — по внутреннему имени, сохранившемуся в некоторых образцах.

Читать далее

Роспотребнадзор и ФАС дойдут и до сайтов: как настроить автопоиск и замену иностранных слов с помощью LLM

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели3.4K

Привет, я Александр Бондаренко, эксперт по комплаенсу и руководитель проектной группы в Далее. Еще до выхода «закона о защите русского языка» мы стали искать быстрый способ вычистить сайты от недопустимых заимствований и «латиницы».

В итоге создали алгоритм с многоступенчатым фильтром, OCR и LLM. Система находит в контенте только недопустимые слова и тут же предлагает русские аналоги. На выходе получаем результат в 20 раз быстрее, чем при адаптации текста вручную. 

Рассказываю, как реализовано решение и чем кардинально отличается от скармливания страниц в ChatGPT или другие ИИ-боты. 

Дисклеймер: В тексте используются профессиональные термины на английском языке. Статья носит информационный характер и адресована специалистам, а не физлицам-потребителям.

Читать далее

Почему мы не нашли готового PII-детектора для русского языка: грабли боевого контура перед LLM

Уровень сложностиСредний
Время на прочтение18 мин
Охват и читатели3.8K

Почему готового PII-детектора для русского языка оказалось мало: кириллица, regex, NER, GLiNER, маскирование и ошибки боевого LLM-контура.

Читать далее

MCP для Juggler на Go

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели3.9K

Демонстрация MCP сервера на GO для управления браузером Firefox & Camoufox.

ИИ-агенты уже не просто отвечают на вопросы - они действуют. Они открывают страницы, читают разметку, кликают по кнопкам, заполняют формы и делают скриншоты. А самый быстрорастущий способ дать агенту руки - это Model Context Protocol (MCP), открытый стандарт, который превращает браузер в набор инструментов, вызываемых любым ИИ-клиентом.

Читать далее

Как взять образовательный кредит на онлайн-магистратуру в 2026 году: полное руководство

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели3.6K

Привет, это команда Яндекс Практикума. До конца приёмной кампании 2026 осталось чуть больше недели, но за это время можно успеть поступить в онлайн-магистратуру ИТМО или НИЯУ МИФИ в партнёрстве с Яндексом. Для этого выберите подходящее направление и оставьте заявку, а мы пришлём вам на почту дальнейшие инструкции. Чтобы оплатить обучение, вы можете использовать образовательный кредит с господдержкой с льготной ставкой 3%. В статье расскажем, как это сделать. 

Читать далее

Capability-based Security в Python на практике: библиотека PyIntents

Время на прочтение23 мин
Охват и читатели5.8K

Однажды на просторах интернета я нашел интересную концепцию — Capability-based Security. Это подход, при котором разрешения управляют доступом к функциям или ресурсам. Я решил не распыляться на изучение концепции целиком и сразу, а разобрать для начала конкретное понятие — интенты. 

Интенты (декларация намерений) — это декларативное объявление ресурсов, то есть указание того, какие именно возможности или права понадобятся функции или модулю для работы. Я загорелся идеей попробовать реализовать такую функциональность в Python через собственную библиотеку. Моя идея заключается в том, чтобы с помощью декоратора функция декларировала необходимые ресурсы, а библиотека блокировала вызовы неразрешенных функций.

Идея звучит жизнеспособно и отлично подходит для создания систем плагинов, проектирования AI-агентов или фреймворков для тестирования. В этой статье я расскажу о capability-based security и мы попробуем решить дилемму: как дать функции только те привилегии, которые ей необходимы, и ничего лишнего.

Читать далее

Почему «просто отправить пациенту его снимки» — юридически четыре разные задачи

Уровень сложностиПростой
Время на прочтение24 мин
Охват и читатели3.8K

Как клинике законно отдать пациенту снимки, анализы и выписки через интернет: требования 323-ФЗ, 152-ФЗ и приказа 789н, сравнение шести каналов передачи.

Читать далее

Капча, которую рисуют: drop‑in альтернатива reCAPTCHA на динамике жеста

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели9.4K

Почему мы классифицируем движение руки, а не картинки со светофорами — и как встроить это в форму двумя строками

Картиночные капчи в 2026-м решаются моделями компьютерного зрения за миллисекунды, а каждый ваш клик по «выберите автобусы» бесплатно размечает чужой датасет. Плюс две свежие проблемы: Google в начале 2025 срезал бесплатный лимит reCAPTCHA с 1 000 000 до 10 000 проверок в месяц, а с апреля 2026 ужесточил модель ответственности за данные по GDPR. Из России reCAPTCHA к тому же нестабильна.

Общая проблема для сети — как доказать, что ты человек, не сдавая паспорт, лицо и номер телефона. Мы предлагаем: drop-in капчу, которую посетитель не кликает, а рисует. В описании — архитектура, ML-часть, приватность и код интеграции. Проект открытый. Буду рад аргументированным замечаниям.

Читать далее

Claude вскрыл 16 SAML‑проектов за месяц вечеров. Чинить их оказалось некому

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели8.2K

Об одной и той же уязвимости в Authentik — популярной опенсорсной системе корпоративного входа — независимо и почти одновременно сообщили восемь исследователей. Уязвимость (CVE-2026-57580) позволяла вставить в поле с идентификатором пользователя (NameID) XML‑комментарий, обрезать значение до чужого адреса и привязать к жертве подконтрольную атакующему учетную запись — подпись при этом оставалась валидной. Срабатывало это не у всех: нужны определенные настройки сопоставления учетных записей, отличные от заданных по умолчанию. Закрыли проблему в версиях 2026.2.6 и 2026.5.5. Один из восьмерых — Эрик Чан (Eric Chiang), технический директор компании Oblique Security; для него эта находка была одной из шестнадцати. Свою историю он рассказал в блоге 19 августа, а то, что желающих оказалось восемь, объясняет просто: очевидно, он не единственный, кто теперь взламывает с помощью ИИ.

Читать далее

Ближайшие события

Как они провели этим летом

Время на прочтение3 мин
Охват и читатели7.9K

Завершилась третья смена Positive Hack Camp: познать русский кибербез и прокачать свои скиллы приехали в Москву более 80 начинающих специалистов из 20 стран. Прилетели они за свой счет — а с нашей стороны были мощная экспертиза, крутые преподаватели и культурная программа. Рассказываем, как все прошло.

Читать далее

Как контроль Shadow AI связан с контролем ИИ‑агентов

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели6.8K

«У нас ИИ нет, мы только планируем внедрение» – самый обманчивый ответ. На практике это почти всегда означает: инвентаризации нет, видимости нет, политик нет. При этом сотрудники уже используют публичные модели, IDE-агенты, локальные ассистенты и low-code инструменты с доступом к рабочим данным.

Классический Shadow AI – это использование сотрудниками ChatGPT, Claude или аналогичных сервисов без ведома ИТ и службы безопасности. Но большинство LLM Firewall видят только на уровне вызова «теневых» моделей (API-трафик к моделям) и почти не видят то, что происходит на локальных машинах.

При этом настоящий Shadow AI живет глубже: в MCP-инструментах, локальных desktop-агентах, встроенных в корпоративные приложения, в IDE разработчиков и на рабочих станциях сотрудников. Именно поэтому контроль Shadow AI сегодня невозможно рассматривать отдельно от runtime-контроля ИИ-агентов.

Читать далее

Списки исключений в системе управления инцидентами (SIEM): простой способ обнаружить сложные атаки

Уровень сложностиСредний
Время на прочтение4 мин
Охват и читатели7.2K

Кибератаки часто проявляются через отклонения от нормального поведения пользователей, устройств и инфраструктуры – например, нетипичные права, пустые поля в системных отчетах, подозрительные адреса. Чтобы выявлять их, в системах управления событиями информационной безопасности (SIEM) используют разные инструменты, в том числе – списки исключений. Показываем, как эти механизмы помогают автоматизировать работу ИБ и быстро замечать сложные атаки, на примере системы «СёрчИнформ Мониторинг безопасности».

Читать далее

Совместное применение 802.1x и NAC. Как контролировать неуправляемые устройства в корпоративной сети

Время на прочтение11 мин
Охват и читатели7.6K

Я Станислав Калабин, инженер-архитектор компании Axel PRO. Если постараться найти открытую информацию про 802.1x на популярных видеохостингах, презентациях или рекламных материалах, то все выглядит идеально, но в реальной корпоративной сети все обычно устроено сложнее.

Помимо ноутбуков и рабочих станций, в инфраструктуре присутствуют десятки типов устройств. Большинство из них относятся к классу IoT (Internet of Things, «интернет вещей») и специализированного оборудования, хотя сюда также входят принтеры, МФУ, IP-телефоны и другие корпоративные устройства, которые не умеют проходить стандартную аутентификацию 802.1x

В статье разберемся, как контролировать устройства, которые не поддерживают полноценную аутентификацию по 802.1x?

Читать далее

librats: Выпуск версии 2.1.x (библиотека для распределённых P2P-приложений). Также релиз rats-search 2.2.2 и rasync

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели6.7K

Всем привет! Я продолжаю развивать свою библиотеку для создания распределённых приложений. Она уже легла в основу новой версии rats-search (распределённый торрент-поисковик) и rasync (синхронизация папок, файлов и исходников между устройствами), а также, судя по всему, используется в стороннем клиенте UltraVNC (VNC-клиент).

Библиотека позволяет развернуть собственную P2P-сеть, связать пользователей между собой и выстроить обмен данными через потоки разных типов — бинарные, строковые и другие. Главная особенность — автоматическое обнаружение участников (peer discovery), что особенно актуально в условиях постоянных блокировок и сетевых ограничений.

На данный момент поддерживаются C/C++, Java (Android), Python и Node.js.

Это очередное обновление: ещё больше стабильности в работе различных функций. Обо всём подробнее — далее.

Последний стабильный релиз на сегодня — 2.1.2. Исходный код и собранные бинарные файлы доступны для:

Читать далее

Как поймать поддельный документ по голограмме – даже без ультрафиолета

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели7.3K

Как при автоматической проверке документов отличить оригинал от цветной ксерокопии или даже муляжа? Один из надежных признаков подлинности – наличие оптически-переменных защитных элементов (OVD, Optical Variable Device), например голограмм. Их внешний вид меняется при изменении угла обзора и положения источника света.

В Smart Engines мы разработали и запатентовали метод обнаружения OVD, который позволяет выявлять копии и муляжи с помощью сканера под управлением ИИ. Для проверки достаточно видимого диапазона и серии изображений документа, полученных при разных положениях подсветки. О том, как нам удалось реализовать такой подход и научить сканер обнаруживать муляжи по OVD, читайте под катом.

Читать далее

Игры разума: как 30 лет взламывали и защищали игровые консоли

Уровень сложностиСредний
Время на прочтение15 мин
Охват и читатели8.3K

Что может пойти не так, если в надежном криптографическом алгоритме цифровой подписи вместо случайного числа использовать константу? Для компании Sony эта невнимательность обернулась полной компрометацией мастер-ключа PlayStation 3. История безопасности консолей полна таких поучительных примеров: от переполнения буфера из-за слишком длинной клички лошади в игре Zelda – до глитч-атак на цепи питания. Давайте разберем, какие инженерные уроки можно извлечь из тридцатилетней гонки вооружений между хакерами и платформодержателями.

Читать далее