Рубрика «безопасность»

Недавно я разбирал истории CVE, связанные с завершением поддержки Tomcat 8.5, и решил посмотреть на Spring Boot 3.5. Я задался тем же вопросом применительно к Spring Boot: что происходит с уровнем защищённости приложения, когда используемая версия достигает End Of Life (EOL)?

Слепая зона CVE

Обычно жизненный цикл уязвимости представляют так:

  1. Исследователь обнаруживает проблему.

  2. О проблеме сообщают разработчикам проекта.

  3. Уязвимости присваивают идентификатор CVE и оценку критичности.

  4. Разработчики выпускают исправление.

  5. Читать полностью »

Почему мы отказались от «AI в каждой кнопке» и зато встроили AES-GCM в детское приложение - 1

Эндреев Константин

CEO/CTO

Семейное приложение с E2E по умолчанию: как мы сделали MIO - тамагочи без AI

Читать полностью »

Из ядра Linux выпилили strncpy: шесть лет, 362 коммита, одна функция - 1

19 июня Торвальдс влил merge, который вычистил из ядра Linux функцию strncpy. Шесть лет работы, 362 коммита, семьдесят человек. Ради одной функции из стандартной библиотеки C.

Читать полностью »

Give a man a gun and he can rob a bank. Give a man a bank and he can rob the world.

Предыстория

Занимаясь bug bounty, я постоянно сталкивался с одной проблемой — существующие инструменты либо устарели, либо закрытые, либо написаны так что добавить свой плагин целый квест. Nikto последний раз серьёзно обновлялся много лет назад, а современных асинхронных альтернатив на Python практически нет.

Так появился WebScan — асинхронный CLI-сканер безопасности на чистом Python с модульной архитектурой. За неделю с момента релиза проект получил внешних контрибьюторов и вырос до 15 плагинов.

Что умеет CLI-сканер

Читать полностью »

На третий день мой агент слил email одного клиента в переписку с другим клиентом. Это была не гипотетическая история из доклада на конференции. Это был мой код, в проде, делающий то, что я никогда не тестировал.

Я собрал support-агента на LangGraph и GPT-4o. Он умел искать по базе знаний, подтягивать детали аккаунта и готовить ответы. В staging он работал прекрасно. В проде ему понадобилось ровно 72 часа, чтобы вытащить PII одного пользователя в разговор с другим. Причина оказалась до неловкого простой: модель включила сырой контекст из базы данных прямо в ответ, и ничто в моём пайплайне это не проверяло.

Читать полностью »

Инструменты, которые должен знать каждый, кто арендует первый VDS - 1

Продолжаю серию подборок. Недавно рассказывал про онлайн-сервисы для сетевиковЧитать полностью »

Начнем с того, как компьютер сейчас генерирует случайные числа

Современные компьютеры используют так называемые псевдослучайные генераторы чисел (PRNG — Pseudorandom Number Generator). Эти алгоритмы создают последовательность чисел, которые кажутся случайными, хотя на самом деле они вычисляются на основе определенной формулы и начального значения — «семени». При этом «семя» может быть абсолютно любое, начиная от времени на компьютере, заканчивая шумом от молний (например, так работает сайт https://www.random.org).

Однако, у такого способа есть свои недостатки

Читать полностью »


https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js