ChatCrawlerпоиск по публичному Telegram Открыть приложение
C

Cyberconf

665 участников
24 августа 2026
I
Фотография
нажмите — покажем
Свежий обзор Vulncheck погружает нас в проблему нейрослопа публичных эксплойтов. Если раньше просто наличие репозитория с эксплойтом часто было весомым аргументом для приоритезации устранения уязвимости, то теперь без ручной проверки таким репозитория не просто нельзя верить, а опасно. Как я ранее упоминал при анализе отчёта Rapid7 - большая часть новых PoC это нейрослоп и воспринимать сами по себе рекордные цифры количество PoC как поводом для немедленных действий - не рационально. Как цинично отмечают авторы отчёта, нейрослопные PoC отлично работают, но не для эксплуатации уязвимостей ... а для хайпа, установки малвари на устройство, установки майнера или фишинга.
288 ·
25 августа 2026
I
Ссылка
нажмите — покажем
Дмитрий Беляев @Belyaev_ST собрал в своих подкастах топовых экспертов и CISO. Формат интересный: Гость + Ведущий + соведущий внешний эксперт. Рекомендую включить в шорт лист для вариантов "хочу послушать интересное". Спокойно можно слушать без видео..
184 ·
26 августа 2026
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Американский регулятор CISA выпустил образец архитектуры для сбора событий. Документ верхнеуровневый , но кратко описывает основные подходы в привязке к нормативным требованиям США для органов власти. Из интересного - даже на максимальном уровне зрелости нужно собирать логи только от 95 процентов устройств АСУ ТП, рассмотрено пара сценариев для использования ИИ.
168 ·
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Фотография
нажмите — покажем
171 ·
Ссылка
нажмите — покажем
Выложили инструмент для распаковки и расшифровки прошивок FortiOS. Ждем новых зиродеев в ближайший месяц?
150 ·
I
Ссылка
нажмите — покажем
Набирает популярность новый агент ИИ OpenWorker. Акцент запуск на рабочем месте, а не на удаленном сервера. Основной подход в отличии от Hermes - активное подтверждение опасных действий человеком, т.е. фактически переложили ответственность на пользователя. Вместо использования изоляции, например, WSL2 -ограничение просто на уровне всей вашей операционной системой Mac или Windows. Из положительных моментов декларируется встроенный функционал: 1. сканирования кода на уязвимости. 2. поиск инъекций в зависимости цепочек поставок. 3. проверка ваших облачных конфигураций для оценки цепочки поставок.
142 ·
С
RFC 9234 не применим если вы используете BGP во внутренних сетях компании, но полезен по прямому назначению - защиты при взаимодействии с другими автономными системами.
144 ·
Ссылка
нажмите — покажем
Cloudflare теперь и про RFC9234 - роли BGP маршрутизаторов. Много и подробно про сам механизм, как он работает, от чего защищает и в каких случаях и, конечно, про то сколько участников Интернет включили поддержку ролей на своём оборудовании. Пока не много, но их количество растёт, усилиями в том числе и Cloudflare, которые не поленились и написали тем с кем заметили проблемы.
973 ·
Ссылка
нажмите — покажем
Доступность нашумевшей модели Mythos заметно повысилась. Теперь достаточно иметь корпоративную подписку и записаться в открытую бету Claude security, плагина Claude Code. Модель Mythos в открытой бете Claude Code позволит анализировать код на уязвимости. Также были анонсированы интеграции Mythos в другие внешние инструменты партнеров, пока без деталей.
291 ·
I
Вот сколько бы ни хоронили промпт-инжиниринг (никогда не понимал этого пафосного названия), но то, как вы формулируете запрос, по-прежнему во многом определяет качество результата. Например, мой частый совет из практики - Заменяй summarize на extract. "Суммаризируй" дает общий пересказ, а вот "Извлеки ключевые факты списком, по одному на пункт, без комментариев" - операция ближе к парсингу. Точный глагол = точный режим. Что еще часто использую: Просить маркировать уверенность вместо "не галлюцинируй". "Пометь каждое утверждение: факт из текста / вывод / догадка". Жесткая версия для документов: "процитируй точное предложение под каждым пунктом" - цитату не подделаешь незаметно. Разворачивать направление: пусть модель спрашивает вас. "Прежде чем отвечать, задай мне 3-5 вопросов, которые сильнее всего изменят твой ответ". Она часто спрашивает про то, о чем вы не подумали. В СС так и пишу обычно: используй AskUserQuestion. Заставлять критиковать свой ответ. "Раскритикуй ответ выше: что неточно, чего не хватает. Потом перепиши". Генерация и оценка - разные режимы, популярный grill-me скилл, кстати, cюда же, но неплохо работает и просто фразой. Отделять инструкцию от данных.. Если в тексте за промптом идет сам инпут, то оборачивайте данные тегами (`<text>...</text>`) или тройными бэктиками - особенно когда инпут длинный или содержит собственные инструкции. Часто диктовать лучше чем печатать. Голосом вы отдаете в разы больше контекста за то же время, а промпту вредят не лишние слова, а недосказанность (ramble session как назвал это Карпаты). База, но напомнить не лишне, потому что использую давно и почти каждый день, но встречаю еще людей, которые брезгуют и из принципа набирают куцый текст двумя пальцами даже там, где больше деталей бы выдали голосом. Этажом выше мета-приемы. Про один я уже писал: терминология домена - назвав вещь ее именем, попадаешь в самую суть, и, между прочим, LLM вознаграждают экспертизу - модель усиливает качество инпута, а не подменяет е
3.1K ·
28 августа 2026
Ссылка
нажмите — покажем
У 17 Андроид вышедшего 16 июня есть несколько новых функций безопасности: 1. Поддержка Encrypted Client Hello (ECH). Теперь приложения могут начать шифровать первичные обращения к веб-ресурсам, что заметно изменит анализируемость подобного трафика в сетях. 2. Отдельное разрешение для сканирования и подключения к другому устройству в локальной сети. 3.Включенное по умолчанию Certificate transparency. Этот функционал проверят соответствие опубликованных tls сертификатов политике Android. Это создаёт необходимость дополнительного тестирования работы сайтов и приложений на свежей версии Андроида, особенно если у вас сертификат, например, Минцифры. 4. Мобильные операторы получают возможность отключения 2G по умолчанию для снижения риска перехвата смс атакующими SMS Blaster Attack. https://blog.google/security/new-Android-network-security-protections/
116 ·
Ссылка
нажмите — покажем
OpenAI выпустило обращение призывающее готовится к существенному изменит ландшафта кибербезопасности в ближайшие месяцы по причине атак с помощью ИИ моделей. Обращение поддержано более чем 100 крупными компаниями. По моей оценке основная цель инициативы - поддержать спрос на услуги OpenAI и других производителей моделей. Есть безусловные полезные рекомендации, например, использование наименьших привеленгий строгий контроль доступа, использование легковесных моделей для защиты и т.д. Я задал себе ряд вопросов на которые не смог ответить однозначно. Готов ли я полностью доверять призывам компании которая: 1. Сама не смогла обеспечить безопасное тестирование своих моделей? 2. Требует отдельной верификации клиентов для ответов своей модели на вопросы кибербезопасности. Даже для нужд защиты? 3. Принудительно переводит уже верифицированных для использования защитных кибер возможностей клиентов (day break blue) на аппаратные ключи второго фактора. При этом в своем призыве отмечает необходимость защиты небольших компаний ограниченных бюджетов? 4. Заставляет даже верифицированным ранее клиентам через промт доказывать что они верифицированы? 5. Не способна реализовать защиту от промтинъекций относительно продвинутых пользователей?
101 ·
В дополнение к прошлому посту, немного почти не юмора.
96 ·
Фотография
нажмите — покажем
Вышел Kubernetes 1.37 под кодовым названием «Garhwal». Среди наиболее интересного — manifest-based admission control, который позволяет загружать admission policies с диска и применять их уже при старте API server, даже если etcd недоступен. Для security аудитории также стоит отметить стабильные Pod Certificates и ClusterTrustBundles, а также улучшения SELinux и защиту API server от всплесков нагрузки при инициализации watch cache. Отдельно интересны Memory QoS на cgroups v2, workload-aware preemption и развитие DRA — включая device taints, extended resources и поддержку ResourceClaims для workloads. В Alpha появился Pod-level checkpoint/restore, а для AI/ML-нагрузок развивается CompositePodGroup и multi-level gang scheduling.
1.8K ·
Ссылка
нажмите — покажем
Игорь Сахнов, эксперт из Azure (облака Microsoft) кратко описал текущий ситуацию с резким уменьшением окна для патчинга. Интересна его оценка, что возможным инструментом для частичной минимизации это проблемы станут технологии кибербезопасности уровня сети так как они позволяют: 1 Ограничить доступ к уязвимым системам. 2. Ограничить доступность потенциальных путей атаки. 3. Сократить возможности для горизонтального перемещения злоумышленника. 4. Сегментировать активы с высоким уровнем риска. 5. Ограничить потенциальный масштаб последствий инцидента. 6. Динамически корректировать меры контроля по мере поступления новой информации.
108 ·
Фотография
нажмите — покажем
«Лето с AIRI 2026» не заканчивается! Делимся лекциями и семинарами ⏯ Мы записали всё, о чём на протяжении двух недель говорили исследователи и эксперты на летней школе. Собрали целый багаж знаний — 76 видео! — из разных областей ИИ и делимся им с вами, чтобы все могли послушать и узнать для себя что-то новое и интересное. 📎Сохраняйте ссылки на плейлисты: VK Видео, YouTube — и пересылайте их тем, кому тоже может быть полезно)
10.7K ·
I
Что LLM умеет реверсить, уже не новость. Но что же она все-таки не умеет? Сегодня на боевом примере разберем факапы, с которыми я столкнулся в процессе анализа достаточно непростого импланта. Модифицированный Mythic-агент, три стадии, payload зашифрован на имени хоста жертвы, куча техник защиты типа предикатов, резолва функций по хешам etc. Стенд: IDA Pro + MCP, opencode, GLM 5.2 self-hosted, я оператор. Две сессии (у нас было 2 семпла): 5.5 ч. работы агента, 56 моих реплик, ~800 вызовов инструментов, ≈5 тыс ₽ (на Opus 5 вышло бы ≈$165). 1️⃣ Уверенно-неверно. Нашла в payload BeaconDataParse, BeaconOutput и написала "Cobalt Strike". Дальше я сказал модели, что это точно не cobalt и пусть идет ищет дальше. Ответ: "Моя предыдущая идентификация была ошибочной, принял Beacon API за доказательство, не проверив формат протокола". При этом формат ответа был с самого начала в разборе самой модели, но она все равно абсолютно уверено рапортовала про cobalt strike . 2️⃣ Тихий пропуск. Модель сформировала красивый структурированный отчет по функционалу, вытащила конфиг, C2 домен, функционал, но есть нюанс... В семпле было 2 зашитых домена. Второй домен я нашел уже из сетевой телеметрии хоста. После просьбы проверить точнее через 5 минут находит: домен разрезан на три 8-байтовых XOR-чанка. И модель успешно его пропустила, вместе с механизмом "резервирования" этих доменов. 3️⃣ Не бережёт контекст. После сжатия сессии или, был момент, когда у меня отвалился MCP, модель заново пытается "захавать" весь декомпилированный код. В итоге шлюз сразу вылетает на ошибке переполнения входного контекста. 4️⃣ Не справилась с задачей эмуляции. Попросил проэмулировать shellcode до открытия сокета, без реальной сети. На самом деле я уже проворачивал подобные вещи, но именно в этот раз модель 20 минут пыталась поставить правильный unicorn, в конечном итоге я просто отказался от этой идеи, потому что статика дала исчерпывающий ответ. 5️⃣ Пыталась уйти от вопроса. 10:13: "при каких условиях
161 ·
Архив по месяцам
август 2026июль 2026июнь 2026май 2026апрель 2026март 2026февраль 2026январь 2026декабрь 2025ноябрь 2025октябрь 2025сентябрь 2025август 2025июль 2025июнь 2025май 2025апрель 2025март 2025февраль 2025январь 2025декабрь 2024ноябрь 2024октябрь 2024сентябрь 2024август 2024июль 2024июнь 2024май 2024апрель 2024март 2024февраль 2024январь 2024декабрь 2023ноябрь 2023октябрь 2023сентябрь 2023август 2023июль 2023июнь 2023май 2023апрель 2023март 2023февраль 2023январь 2023декабрь 2022ноябрь 2022октябрь 2022сентябрь 2022август 2022июль 2022июнь 2022май 2022апрель 2022март 2022февраль 2022январь 2022декабрь 2021ноябрь 2021октябрь 2021сентябрь 2021август 2021июль 2021июнь 2021май 2021апрель 2021март 2021февраль 2021январь 2021декабрь 2020ноябрь 2020октябрь 2020сентябрь 2020август 2020июль 2020июнь 2020май 2020апрель 2020март 2020февраль 2020январь 2020декабрь 2019ноябрь 2019октябрь 2019сентябрь 2019август 2019июль 2019июнь 2019май 2019апрель 2019март 2019февраль 2019январь 2019декабрь 2018
Открыть в Telegram Каталог площадок Искать в ChatCrawler

Слепок открытой публичной ленты из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог