RU

Bucket Access Policy: когда авторизацию возвращают в хранилище, а прокси выключают

Бакет в S3 — не просто папка для файлов, а ресурс, на котором хранилище принимает решение о доступе к объектам. Пока доступ контролирует только ngin…

vk cloudobject storages3bucket policyуправление доступомiamaclaccess controlбезопасность данныхaws s3
Habr
RU

Куда на самом деле попадает секрет при сборке Docker-образа: разбираем 8 способов

Секрет попал в Dockerfile, разработчик спохватился и добавил RUN rm. Файла в контейнере больше нет — значит, всё в порядке? Нет: строку по-прежнему…

dockerбезопасность данныхdockerfilebuildkitsecretsdocker образы
Habr
RU

Темная сторона ЛЛМ: Как и для чего их превращают в оружие (и что с этим делать)

Почему чатбот может захотеть подделывать монгольские тугрики с помощью коры ивы или писать вредоносный код на коре дуба ? Виной тому джейлбрейкинг и…

искусственный интеллектииaiджейлбрейкинформационная безопасностьбезопасностьбезопасность данныхпромтпромт-инъекциипромт-инженеры
Habr
RU

Загрузил не тот файл в нейросеть — уволен. Как устроена безопасность данных в ИИ

Договор с клиентом, фрагмент кода, медицинская карта — отважные пользователи нейросетей каждый день загружают данные, которые никогда бы не отправил…

нейросетибезопасность данныххранение данныхискусственный интеллектии
Habr
RU

9 ошибок при создании и внедрении чат‑ботов

Чат‑бот можно собрать за вечер, но его реальная цена проявляется позже — в ошибочных ответах, лишней нагрузке на коман…

чат-ботыискусственный интеллектLLMвнедрение ИИбизнес-процессыбаза знанийуправление контекстоминтеграция системстоимость владениябезопасность данных
Habr
RU

«Приватное» оказалось не приватным: разбираю свежий Gitea auth-bypass на живом стенде

Self-hosted git ставят ради приватности кода. А оказалось, что “приватное” в Gitea открывается одним HTTP-заголовком: без пароля утекают секреты из…

giteaCVE-2026-20896dockerreverse proxyauth bypassself-hostedforgejoбезопасность данных
Habr
RU

ИИ-агент работает, пока ему не дали доступ к реальным данным. Что ломается в проде?

На стенде ИИ-агенту легко быть умным: идеальный контекст уже собран, а реальные базы данных остались за кадром. Но в проде ему придется самому ходит…

искусственный интеллектartezioбезопасность данныхперсональные данныеии-агентыии-ассистентпрограммированиебезопасность в сетиllmпентест
Habr
RU

ИИ зависимость и лекарство от prompt injection (в том числе от системного промпта провайдера)

Повсеместная экспансия различных ИИ-ассистентов во все сферы достигла такой глубины, что её впору сравнить с наркотической зависимостью. Эйфория от…

ииии-агентыпромпт-инжинирингprompt-injectionбезопасность данныхбезопасность иизащита ииуправление разработкой
Habr
RU

Praetorian: как мы сделали security-продукт для корпоративных чатов в Telegram и Max

Привет, Хабр! Рабочие обсуждения давно ушли из почты и таск-трекеров в мессенджеры. Там собирают проектные группы и каналы, координируют инциденты,…

ибинформационная безопасностьбезопасностьбезопасность в сетибезопасность данныхбезопасность веб-приложенийбезопасная разработкабезопасность мобильных приложенийбезопасность приложенийбезопасность linux
Habr
RU

Почему мы отказались от «AI в каждой кнопке» и зато встроили AES-GCM в детское приложение

Почему мы отказались от «AI в каждой кнопке» и зато встроили AES-GCM в детское приложение Откуда вообще взялось MIO MIO — это история про собственны…

семейный бюджетдетидетские приложениятрекер привычекобразованиебезопасностьбезопасность данных
Habr
RU

Иллюзия контроля: почему промпты не защищают ИИ‑агентов

Почему указание вида «не отправляй конфиденциальные данные наружу» не работает? Разбираем уязвимость Permission Boundary Bypass, а также т…

redteamllmprompt injectionjailbreakai-агентыllm securityindirect prompt injectionбезопасность данных
Habr
RU

FastAPI и S3 — строим сервис безопасной генерации временных ссылок

В современных веб-приложениях хранение файлов часто отдают специализированным объектным хранилищам, таким как S3 . Это удобно, масштабируемо и надеж…

devopsdockerclouds3временные ссылкибезопасность данныхnginxобъектное хранилищеfastapi
Habr
RU

Что находит DBF в первый месяц: 10 типовых аномалий в СУБД

Привет, Хабр! Меня зовут Алексей Шмелёв, я руковожу группой аналитики и безопасности данных в «Гарде». Мы занимаемся настройкой «решающих правил» в…

информационная безопасностьсубдутечки данныхdbfзащита данныхбезопасность субдбезопасность данных
Habr
RU

Промпт-инъекции в реальных данных, широкие права доступа и другие способы сломать ИИ-агента

Привет, Хабр! На связи команда Jay Guard — платформы, которая помогает безопасно использовать языковые модели и ИИ-агентов. Недавно мы опубликовали…

ии-агентыинформационная безопасностьбезопасность данныхllmprompt injectionагентные системызащита данныхперсональные данныеai agentsбезопасность llm
Habr
RU

Как перестать сливать ключи клиентов в ChatGPT: пишем умный буфер обмена для n8n и Python

Каждый интегратор сегодня дебажит код и JSON-воркфлоу через нейросети. И каждый хоть раз ловил холодный пот, понимая, что только что скормил в ChatG…

pythonn8nchatgptбезопасность данныхndaрегулярные выраженияавтоматизация
Habr
RU

SAST прямо в IDE: как Veai ищет уязвимости в Java/Kotlin-проекте и помогает их исправлять

Эта статья про SAST в IDE: как Veai проверяет Java/Kotlin-проект, показывает путь данных по коду и помогает исправлять найденные уязвимост…

безопасностьбезопасность данныхjavajavascriptjavascript frameworkkotlinkotlin nativeаналитикабенчмаркибенчмарк кода
Habr
RU

CyLab Security Academy: как Carnegie Mellon превратила CTF в полноценную обучающую платформу

Вход в кибербезопасность почти всегда начинается с одной и той же проблемы: непонятно, с чего именно начинать. Теория без практики быстро забывается…

информационная безопасностькибербезопасностьобучениенавыкинавыки и умениябезопасность данныхбезопасность сайтовбезопасностьбезопасность linuxбезопасность мобильных приложений
Habr
RU

Как мы построили CRM для рассылок с нуля, чтобы вернуть контроль над персональными данными

Привет, Хабр! Меня зовут Алексей Постригайло, я старший партнер ИТ-интегратора “Энсайн”. Больше 20 лет я занимаюсь системной интеграцией и управлени…

CRM с нуляперсональные данныеуправление согласиямиавтоматизация процессовбезопасность данныхтрекинг-пиксельвнутренняя инфраструктураdjango
Habr
RU

Как мы построили CRM для рассылок с нуля, чтобы вернуть контроль над персональными данными

Привет, Хабр! Меня зовут Алексей Постригайло, я старший партнер ИТ-интегратора “Энсайн”. Больше 20 лет я занимаюсь системной интеграцией и управлени…

CRM с нуляперсональные данныеуправление согласиямиавтоматизация процессовбезопасность данныхтрекинг-пиксельвнутренняя инфраструктураdjango
Habr
RU

[Перевод] Промпты — это рекомендации, а не правила. Структура — это обязательное условие

Агент знал свои принципы. Он процитировал их обратно — «Я нарушил каждый принцип, который мне был дан: я предположил вместо того, чтобы проверить».…

camundaorchestrationai agentbpmbpmnбезопасность данных
Habr
RU

ИИ-агенты в проде: как измерить безопасность и снизить риски внедрения

Недоверие бизнеса к агентным решениям растёт пропорционально их распространению. И это недоверие небезосновательно: агент — это не просто чат-бот с…

red teamingии-агентыии-ассистентии-модельии агентыбезопасностьбезопасность данныхкибербезопасность
Habr
RU

Почему Big Data стек небезопасен по своей природе

Год назад на рандом-кофе мы с коллегой обсуждали так называемую (мной) цифровую экологию и проблемы работы с большими данными, и он мне посоветовал…

big datadata securityбезопасность данныхархитектура системархитектура системы хранения данныхapache