RU

11 минут у Backblaze, и неделя бездействия у reg.ru: как компании обрубают инфраструктуру трояна в России и за рубежом

Привет, хабр. Если вы состоите в более-менее крупных ТГ сообществах, то наверняка замечали, как время от времени в чатах мелькают боты с предложение…

вирусывирусный анализинцидентыинциденты-ибинциденты безопасностибезопасностькомпании itреакция компанийспамспам в социальных сетях
Habr
RU

Кому верит Яндекс Браузер и как попасть в этот список: запускаем Yandex Browser Root Certificate Program

За 15 лет WebPKI — экосистема доверия между сайтами и пользователями — сильно выросла. Появились технологии, которые делают это довер…

яндексбезопасностьбраузеры
Habr
RU

«Я собрал приложение за выходные». Почему вайбкодинг в проде опаснее, чем кажется

«Я собрал приложение за выходные». Почему вайбкодинг в проде опаснее, чем кажется. Где заканчивается прототип и начинается инженерия, поче…

aiразработкаразработка приложенийархитектурабезопасностьтестированиебизнес-процессы
Habr
RU

FlautGuard: как мы построили многоуровневую защиту LLM от prompt injection и утечек данных

Защита языковой модели отличается от защиты обычного веб-приложения одной принципиальной особенностью: пользовательский ввод для LLM — это не только…

LLMprompt injectionбезопасностьискусственный интеллектмашинное обучениенейронные сетиинформационная безопасностьбезопасность llm
Habr
RU

Из 48 000 уязвимостей опасен 1%: как его найти (CVSS 4.0, EPSS, KEV, методика ФСТЭК)

Главный вызов современного VM - не найти уязвимости, а понять, за какие хвататься. Голого CVSS давно мало, а с апреля 2026 года по многим свежим уяз…

уязвимостиvmitбезопасностьсканеры уязвимостейфстэкибимпортозамещениеpatchпроцессы
Habr
RU

Licensing as Code. Почему мы отказались от ключей активации и лицензионных серверов

Лицензия на корпоративное ПО давно перестала быть просто ключом «введите и активируйте». Пользователи перераспределяются между инстал…

luxmsbibusiness intelligenceбизнес-анализлицензированиеlicensingподходыроссийское поимпортозамещениебезопасность
Habr
RU

Рэд‑флаг, который ИИ‑агент проигнорировал. Почему ИИ‑помощники могут пропускать вредоносный код?

Пока внимание приковано к тому, насколько хорошо ИИ ищет уязвимости, мало кто задаётся обратным вопросом: «Хорошо ли модели защищаются от вредоносно…

ии-агентыбезопасностьуязвимость
Habr
RU

Capability-based Security в Python на практике: библиотека PyIntents

Однажды на просторах интернета я нашел интересную концепцию — Capability-based Security. Это подход, при котором разрешения управляют доступом к фун…

intentscapability-based securityбезопасностьпесочницаpythonинтентыдекларативностьпрограммированиеopen sourceselectel
Habr
RU

Как удобно и безопасно тестировать платы в лаборатории

Когда инфраструктура готова , возникает следующий вопрос: чем должна быть оснащена лаборатория, чтобы в ней действительно было удобно работать? Расс…

осциллографрозеткарабочее местотестированиебезопасность
Habr
RU

Нельзя защитить то, о чем не знаешь: управление активами как фундамент VM

Самые опасные уязвимости живут не там, где вы их ищете, а на активах, о которых вы забыли. Разбираем, зачем категоризировать активы по недопустимым…

уязвимостиvmpatchitпроцессыбезопасностьсканеры уязвимостейфстэкибимпортозамещение
Habr
RU

[Перевод] Деградация безопасности при итеративной генерации кода с помощью ИИ (краткое изложение исследования)

Что будет, если навайбкодить всякое, а потом внимательно посмотреть, что это мы натворили и насколько оно ужасно? Пора ли увольнять мясных программи…

вайб-кодингвайбкодингпрограммированиеуязвимостиLLMнейросетиисследованиебезопасность
Habr
RU

[Перевод] Пересекая реку Стикс: Spring Boot 3.5 и проблема зомби-зависимостей

Недавно я разбирал истории CVE, связанные с завершением поддержки Tomcat 8.5 , и решил посмотреть на Spring Boot 3.5. Я задался тем же вопросом прим…

JavaSecuritySpringjdkрелизный циклaxiomaxiom jdkбезопасностьsecurity-патчиобновление безопасности
Habr
RU

Как ИИ в строительстве помогает сберечь здоровье рабочих: кейс строительной компании

Рассказываем, как одна система из камер, датчиков и нейросетей закрыла сразу три задачи стройки: охрану труда, учет транспорта и контроль сроков. Чи…

ииии-модельпромышленностьстроительствостройкабезопасность
Habr
RU

Агент, скан или что-то еще: как сканировать все, что есть в инфраструктуре

Host Discovery, пентест и аудит закрывали инфраструктуру, пока она стояла в стойке. Ноутбук в разъездах, виртуалка на сорок минут, ПЛК, который нель…

уязвимостиvmpatchitпроцессысканеры уязвимостейфстэкимпортозамещениеиббезопасность
Habr
RU

Темная сторона ЛЛМ: Как и для чего их превращают в оружие (и что с этим делать)

Почему чатбот может захотеть подделывать монгольские тугрики с помощью коры ивы или писать вредоносный код на коре дуба ? Виной тому джейлбрейкинг и…

искусственный интеллектииaiджейлбрейкинформационная безопасностьбезопасностьбезопасность данныхпромтпромт-инъекциипромт-инженеры
Habr
RU

Когда нейросеть слушает не вас — про промпт-инъекцию без жаргона

Представьте переводчик. Вы дали ему задачу - переводить с английского на французский. А в конце письма от клиента мелким шрифтом написано забудь про…

нейросетибезопасностьpromptinjectionaillmчатботыагенты ии
Habr
RU

Отчет на 2,2 миллиона строк: что делать с уязвимостями после того, как их нашли

Найти уязвимость - процентов десять работы. Дальше начинается то, о чем не пишут в описании сканера: как отдать результат в ИТ, чтобы его прочитали,…

уязвимостиpatchvmпроцессыitбезопасностьсканеры уязвимостейфстэкимпортозамещениеиб
Habr
RU

Две дыры в приёме платежей, которые ИИ-ассистент оставляет по умолчанию

Просишь ассистента «сделай приём платежей» — и получаешь код, который работает. Нажал кнопку, оплатил, получил доступ. Тесты проходят, демо клиенту…

платеживебхукибезопасностьnodejsвайбкодинг
Habr
RU

Java будут патчить чаще. Что изменится для разработчиков и компаний

Привычный график обновлений Java меняется. Теперь к релизам в январе, апреле, июле и октябре Oracle планирует добавить промежуточные релизы — CSPU (…

промежуточный релизjavajdkрелизный циклaxiomaxiom jdkбезопасностьsecurity-патчиобновление безопасностиграфик релизов
Habr
RU

Журналирование ошибок: практическое руководство для Java, Kotlin, JavaScript и Python

Привет, Хабр! Меня зовут Ноянова Наталья, около 10 лет я исследую и работаю в ИБ, сейчас занимаюсь статическим анализом кода, изучаю его н…

журналирование ошибокошибкижурналылогиуязвимостибезопасностьиб
Habr
RU

Контроль над доступом: опыт внедрения IDM в крупнейшем ретейлере

  Привет! Меня зовут Андрей Софронов, я тимлид продукта управления доступами в компании Lenta tech (ИТ-бренд «Группы Лента»). Пока учетных запи…

idmбезопасностьмонетизацияэффективностьдоступOneIdentity
Habr
RU

VM ломается не на сканере, а на людях: роли, регламенты и SLA

Лучший сканер бесполезен, если ИБ и ИТ не разговаривают. Разбираем организационную часть: кто должен быть владельцем процесса, какие нужны документы…

уязвимостиvmpatchitпроцессыбезопасностьсканеры уязвимостейфстэкимпортозамещениеиб
Habr