20 июля 2026
5 августа 2026
Andrey SlepykhФайл
Ссылка
нажмите — покажем
нажмите — покажем
Выложили запись нашего с Андреем доклада с БЕКОН 2026
"ФСТЭК и контейнеры: от заявки до сертификата"
https://t.me/tech_b0lt_Genona/6839
11 августа 2026
Исследователи из JFrog забраковали 54 из 55 ИИ‑отчётов об уязвимостях в SQLite / Хабр
https://habr.com/ru/news/1068916/
Причём ранее из этих отчётов были изготовлены CVE в т.ч
критического уровня. И в соответствии с процессами РБПО возможно даже "пофикшены" ;-)
Sergey BezrukovИсследователи из JFrog забраковали 54 из 55 ИИ‑отчётов об уязвимостях в SQLite / Хабр
https://habr.com/ru/news/1068916/
Причём ранее из этих отчётов были изготовлены CVE в т.ч
критического уровня. И в соответствии с процессами РБПО возможно даже "пофикшены" ;-)
Схожая история
https://habr.com/ru/amp/publications/737750/
Файл
2023-JFrog-Security-Research-Report.pdf · 13.2 МБ · нажмите — покажем
2023-JFrog-Security-Research-Report.pdf · 13.2 МБ · нажмите — покажем
А тут jfrog говорит, что не такой уж это крит.
The JFrog Security Research team gave this vulnerability a Low severity rating.
The following reasons lower the issue's severity
The vulnerability requires the attacker to have control over both arguments of the vulnerable function format_timepsan, which is very unlikely since the function is a non-exported function. Furthermore, there are no systemd CLI utilities that pass external data to this function
! The vulnerability leads to a 1-byte overflow. This error is unlikely to cause a crash in real-world environments.
Фотография
нажмите — покажем
нажмите — покажем
Ну или по ядру.
Так что как всегда - если не знать деталей, триаж пройдет без правильной приоритизации
https://youtu.be/9s3DhclyvCM
Sergey BezrukovИсследователи из JFrog забраковали 54 из 55 ИИ‑отчётов об уязвимостях в SQLite / Хабр
https://habr.com/ru/news/1068916/
Причём ранее из этих отчётов были изготовлены CVE в т.ч
критического уровня. И в соответствии с процессами РБПО возможно даже "пофикшены" ;-)
@rusdacent Успел? 😁 Ты что-то делал
15 августа 2026
Андрей Кузнецовтекст ещё не в индексе
Я бы тут вступил в спор, тем более что сам альт на своем сайте пишет что если нужна сертифицированная Джава идите в аксиом. А вообще интересная зарисовка от представителя лаборатории :)
Roman KarpovЯ бы тут вступил в спор, тем более что сам альт на своем сайте пишет что если нужна сертифицированная Джава идите в аксиом. А вообще интересная зарисовка от представителя лаборатории :)
Это просто личное мнение, основанное на опыте. Рисоваться не по моей части
18 августа 2026
nНу или по ядру.
Так что как всегда - если не знать деталей, триаж пройдет без правильной приоритизации
https://youtu.be/9s3DhclyvCM
Спасибо за ссылку, тоже самое автоматизировали у себя. Достижимость по факту компиляции единиц трансляции. Приятно, что велосипеды оказываются верифицированы и другими участниками.
21 августа 2026
Mark ☢ Korenberghttps://github.com/otakuto/bashcc
Я нашёл тут доверенный компилятор
на основе вывода shellcheck
24 августа 2026
⭕️ Nikolay 'Nataraj' Shaplov: Обнаружил тут интересную особенность покрытий построенных gcc и clang.
PostgreSQL покрытие встроенными тестами традиционно строиться на сборке gcc, т.к. штатный механизм генерации покрытий от clang тесты PostgreSQL до недавнего времени не осиливал (там случались коллизии в именовании файлов профайла)
А фаззинг естественно делали при помощи clang и покрытие от фаззинга им же собирали (там коллизий не возникало)
И вот приспичило мне посмотреть а как мы фаззингном перекрываем покрытие встроенных тестов. Тулзу соответствующую написали, прикрутили и выяснилось интересное.
На краевых случаях gcc и clang интерпретируют соответствие строчек текста программы исполняемому коду по разному.
Например clang считает, что у функции исполняются открывающие и закрывающие фигурные скобки, а gcc считает, что заголовок.
Выглядит это примерно так:
30 августа 2026
Кросстех: спрос на DevSecOps вырос на 20% — 22% на фоне роста собственной разработки в российских компаниях
Эксперты компании говорят, что в начале 2020-х собственная разработка была в основном распространена в финансовом секторе и телекоме, в средине 2026 внутренние команды разработки становятся нормой.
По данным КроссТех лидерами по запросам на проекты, связанные с DevSecOps в первом половине 2026 стали ритейл и промышленность.
Основные причины — желание бизнеса контролировать технологии в своей инфраструктуре и отсутствие на рынке решений, удовлетворяющих запросы. Из экономических причин — снижение собственной разработки благодаря развитию ИИ.
Наиболее востребованы инструменты тестирования кода (SAST, DAST, SCA), пентест приложений и API, а также консалтинг по DevSecOps и построение процесса безопасной разработки внутри компании.
@cybersachok
4K · 1 сентября 2026
Российские разработчики получат национальные сертификаты для подписи кода
https://www.vedomosti.ru/technology/articles/2026/08/31/1225141-rossiiskie-razrabotchiki-poluchat
Минцифры предложило закрепить правила выдачи российских сертификатов для написанного кода. Информация о них будет отображаться в установочном файле конкретной программы. Это значит, что по электронной метке операционная система сможет определить издателя и предупредить пользователя, если программа выпущена неизвестной компанией. Об этом говорится в проекте постановления правительства, с которым ознакомились «Ведомости».
До сих пор подведомственный Минцифры Национальный удостоверяющий центр (НУЦ) выдавал сертификаты безопасности только для сайтов и веб-сервисов. Это нужно для того, чтобы потерявшие доступ к иностранным сертификатам безопасности ресурсы продолжали открываться.
...
По словам представителя Минцифры, порядок выпуска сертификатов уже применялся на практике, но не был закреплен в публичном регламенте. Ведомство при этом не уточнило, выдавались ли раньше сертификаты именно для подписи кода и какими платформами они будут признаваться. Сертификат для кода также позволит установить разработчика программы и проверить, не изменили ли ее после выпуска, говорится в проекте. Принятый в июне закон № 210-ФЗ впервые закрепил статус НУЦ и его полномочия, а проект приказа описывает 11 профилей сертификатов: для сайтов, программного кода и корпоративных систем. Правило должно вступить в силу 1 марта 2027 г.
Опрошенные «Ведомостями» при содействии ассоциации «Руссофт» эксперты считают, что новые сертификаты смогут заменить западные аналоги главным образом внутри России. Но Microsoft, Apple и Google по умолчанию легитимность НУЦа не признают. «Сложно представить, что к нашим отечественным сертификатам появилось бы доверие у иностранных магазинов приложений», – говорит эксперт удостоверяющего центра «СКБ Контур» Иван Быков. Поэтому сертификат НУЦа не вернет подсанкционного разработчика в App Store или
4.1K · 14 сентября 2026
Фотография
нажмите — покажем
нажмите — покажем
Фотография
нажмите — покажем
нажмите — покажем
Фотография
нажмите — покажем
нажмите — покажем
Каждый раз балдею от того что ИИ-помойкам дают полный доступ ко всему что только можно
Прошлый раз был тут
https://t.me/tech_b0lt_Genona/6736
Если кратко, то в апреле было исследование API-роутеров для LLM-ок (PDF положу в комменты)
Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain
https://arxiv.org/abs/2604.08407
Суть исследования сводилась к тому что проанализировали 428 роутеров (как платных так и бесплатных) и выявили случаи когда инъектили вредоносный код и всякие важные данные воровались.
Сделан был фреймворк Mine для оценуи защиты на стороне клиента. Самого этого прототипа нет в открытом доступе, но я нашёл два проекта которые опирались на исследования
> A tiny local proxy on the wire between your agents and the LLMs they call — practical features and security in one place, no framework and no telemetry.
https://github.com/openguardrails/openafw/
> Local security audit for AI API relays and LLM proxies: detects prompt injection, model substitution, tool-call rewriting, SSE anomalies, error leakage, and Web3 wallet risks.
https://github.com/toby-bridges/api-relay-audit
Из интересного там ещё что в процессе экспериментов они с помощью ключей смогли получить доступ суммарно ~2 млрд. токенов.
Я закинул скринов со статой по роутерам.
Но это не всё. Один из авторов исследования пошёл дальше и решил проверить всё это дело в бою, так сказатб. Сентябрьские результаты.
Researcher Claims 6TB China LLM Router Logs Exposed Enterprise Credentials
https://pandaily.com/china-llm-router-logs-6tb-credential-leak-researcher-claim
Chaofan Shou выкупил 6ТБ данных от этих самых роутеров и пошёл ковыряться в них. По результатам ковыряний он наковырял данных от 19 китайских компаний. Среди найденного бфли SSH-ключи, VPN-конфиги, токены GitLab, кличи Alibaba Cloud. В отчёте упоминались Huawei, Xiaomi, NIO и MiniMax.
Твиты автора
26 LLM routers are secretly injecting malicious tool calls and stealing creds. One drained our client $500
3.7K ·