ChatCrawlerпоиск по публичному Telegram Открыть приложение
Х

Холивары::Доверенная разработка

709 участников
20 июля 2026
5 августа 2026
11 августа 2026
S
Исследователи из JFrog забраковали 54 из 55 ИИ‑отчётов об уязвимостях в SQLite / Хабр https://habr.com/ru/news/1068916/ Причём ранее из этих отчётов были изготовлены CVE в т.ч критического уровня. И в соответствии с процессами РБПО возможно даже "пофикшены" ;-)
Файл
2023-JFrog-Security-Research-Report.pdf · 13.2 МБ · нажмите — покажем
А тут jfrog говорит, что не такой уж это крит. The JFrog Security Research team gave this vulnerability a Low severity rating. The following reasons lower the issue's severity The vulnerability requires the attacker to have control over both arguments of the vulnerable function format_timepsan, which is very unlikely since the function is a non-exported function. Furthermore, there are no systemd CLI utilities that pass external data to this function ! The vulnerability leads to a 1-byte overflow. This error is unlikely to cause a crash in real-world environments.
N
Фотография
нажмите — покажем
Ну или по ядру. Так что как всегда - если не знать деталей, триаж пройдет без правильной приоритизации https://youtu.be/9s3DhclyvCM
R
15 августа 2026
А
18 августа 2026
В
nНу или по ядру. Так что как всегда - если не знать деталей, триаж пройдет без правильной приоритизации https://youtu.be/9s3DhclyvCM
Спасибо за ссылку, тоже самое автоматизировали у себя. Достижимость по факту компиляции единиц трансляции. Приятно, что велосипеды оказываются верифицированы и другими участниками.
21 августа 2026
24 августа 2026
⭕️ Nikolay 'Nataraj' Shaplov: Обнаружил тут интересную особенность покрытий построенных gcc и clang. PostgreSQL покрытие встроенными тестами традиционно строиться на сборке gcc, т.к. штатный механизм генерации покрытий от clang тесты PostgreSQL до недавнего времени не осиливал (там случались коллизии в именовании файлов профайла) А фаззинг естественно делали при помощи clang и покрытие от фаззинга им же собирали (там коллизий не возникало) И вот приспичило мне посмотреть а как мы фаззингном перекрываем покрытие встроенных тестов. Тулзу соответствующую написали, прикрутили и выяснилось интересное. На краевых случаях gcc и clang интерпретируют соответствие строчек текста программы исполняемому коду по разному. Например clang считает, что у функции исполняются открывающие и закрывающие фигурные скобки, а gcc считает, что заголовок. Выглядит это примерно так:
Фотография
нажмите — покажем
⭕️ Nikolay 'Nataraj' Shaplov sent an image: clang.png
Фотография
нажмите — покажем
⭕️ Nikolay 'Nataraj' Shaplov sent an image: gcc.png
⭕️ Nikolay 'Nataraj' Shaplov: Посчитанное превышение в результате оказывается совершенно не репрезентативным:
Фотография
нажмите — покажем
⭕️ Nikolay 'Nataraj' Shaplov sent an image: excess.png
⭕️ Nikolay 'Nataraj' Shaplov: На тексте одной функции глазами еще можно лишнее вычесть. А вот статистика по файлам и директориям уже вообще ни о чем не говорит.
M
⭕️ Nikolay 'Nataraj' Shaplov: Эту проблему мы так или иначе решим. Но и вы теперь знает о разнице между покрытиями созданными разными компиляторами и не повторяйте моих ошибок :-)
30 августа 2026
R
Кросстех: спрос на DevSecOps вырос на 20% — 22% на фоне роста собственной разработки в российских компаниях Эксперты компании говорят, что в начале 2020-х собственная разработка была в основном распространена в финансовом секторе и телекоме, в средине 2026 внутренние команды разработки становятся нормой. По данным КроссТех лидерами по запросам на проекты, связанные с DevSecOps в первом половине 2026 стали ритейл и промышленность. Основные причины — желание бизнеса контролировать технологии в своей инфраструктуре и отсутствие на рынке решений, удовлетворяющих запросы. Из экономических причин — снижение собственной разработки благодаря развитию ИИ. Наиболее востребованы инструменты тестирования кода (SAST, DAST, SCA), пентест приложений и API, а также консалтинг по DevSecOps и построение процесса безопасной разработки внутри компании. @cybersachok
4K ·
1 сентября 2026
R
Российские разработчики получат национальные сертификаты для подписи кода https://www.vedomosti.ru/technology/articles/2026/08/31/1225141-rossiiskie-razrabotchiki-poluchat Минцифры предложило закрепить правила выдачи российских сертификатов для написанного кода. Информация о них будет отображаться в установочном файле конкретной программы. Это значит, что по электронной метке операционная система сможет определить издателя и предупредить пользователя, если программа выпущена неизвестной компанией. Об этом говорится в проекте постановления правительства, с которым ознакомились «Ведомости». До сих пор подведомственный Минцифры Национальный удостоверяющий центр (НУЦ) выдавал сертификаты безопасности только для сайтов и веб-сервисов. Это нужно для того, чтобы потерявшие доступ к иностранным сертификатам безопасности ресурсы продолжали открываться. ... По словам представителя Минцифры, порядок выпуска сертификатов уже применялся на практике, но не был закреплен в публичном регламенте. Ведомство при этом не уточнило, выдавались ли раньше сертификаты именно для подписи кода и какими платформами они будут признаваться. Сертификат для кода также позволит установить разработчика программы и проверить, не изменили ли ее после выпуска, говорится в проекте. Принятый в июне закон № 210-ФЗ впервые закрепил статус НУЦ и его полномочия, а проект приказа описывает 11 профилей сертификатов: для сайтов, программного кода и корпоративных систем. Правило должно вступить в силу 1 марта 2027 г. Опрошенные «Ведомостями» при содействии ассоциации «Руссофт» эксперты считают, что новые сертификаты смогут заменить западные аналоги главным образом внутри России. Но Microsoft, Apple и Google по умолчанию легитимность НУЦа не признают. «Сложно представить, что к нашим отечественным сертификатам появилось бы доверие у иностранных магазинов приложений», – говорит эксперт удостоверяющего центра «СКБ Контур» Иван Быков. Поэтому сертификат НУЦа не вернет подсанкционного разработчика в App Store или
4.1K ·
14 сентября 2026
R
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Каждый раз балдею от того что ИИ-помойкам дают полный доступ ко всему что только можно Прошлый раз был тут https://t.me/tech_b0lt_Genona/6736 Если кратко, то в апреле было исследование API-роутеров для LLM-ок (PDF положу в комменты) Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain https://arxiv.org/abs/2604.08407 Суть исследования сводилась к тому что проанализировали 428 роутеров (как платных так и бесплатных) и выявили случаи когда инъектили вредоносный код и всякие важные данные воровались. Сделан был фреймворк Mine для оценуи защиты на стороне клиента. Самого этого прототипа нет в открытом доступе, но я нашёл два проекта которые опирались на исследования > A tiny local proxy on the wire between your agents and the LLMs they call — practical features and security in one place, no framework and no telemetry. https://github.com/openguardrails/openafw/ > Local security audit for AI API relays and LLM proxies: detects prompt injection, model substitution, tool-call rewriting, SSE anomalies, error leakage, and Web3 wallet risks. https://github.com/toby-bridges/api-relay-audit Из интересного там ещё что в процессе экспериментов они с помощью ключей смогли получить доступ суммарно ~2 млрд. токенов. Я закинул скринов со статой по роутерам. Но это не всё. Один из авторов исследования пошёл дальше и решил проверить всё это дело в бою, так сказатб. Сентябрьские результаты. Researcher Claims 6TB China LLM Router Logs Exposed Enterprise Credentials https://pandaily.com/china-llm-router-logs-6tb-credential-leak-researcher-claim Chaofan Shou выкупил 6ТБ данных от этих самых роутеров и пошёл ковыряться в них. По результатам ковыряний он наковырял данных от 19 китайских компаний. Среди найденного бфли SSH-ключи, VPN-конфиги, токены GitLab, кличи Alibaba Cloud. В отчёте упоминались Huawei, Xiaomi, NIO и MiniMax. Твиты автора 26 LLM routers are secretly injecting malicious tool calls and stealing creds. One drained our client $500
3.7K ·
Архив по месяцам
Открыть в Telegram Каталог площадок Искать в ChatCrawler

Слепок открытой публичной ленты из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог