RU

Введение в воспроизводимые сборки

И вновь я всех приветствую! Сегодня я бы хотел рассказать о такой теме как воспроизводимые приложения/сборки.  Читать далее

Воспроизводимые сборкиreproducible buildssecurityинформационная безопасностьsupply chain securityбезопасность цепочки поставокdevsecops
Habr
RU

Подмания: правило вычисления UID хоста для пользователя в контейнере

Привет, Хабр! Давеча я приметил в Интернете, что коллеги отображают UID/GID своих сервисов в rootless podman контейнерах, начиная с круглого числа,…

podmanlinuxrootlessrootless containersuidgidmappingsecurityинформационная безопасностьконтейнеризация
Habr
RU

От Security Champion к инженерной культуре безопасности: как мы изменили подход к DevSecOps

Модель Security Champion многим кажется очевидной: если внутри команды появляется человек, который смотрит на продукт еще и с точки зрения безопасно…

securitysecurity championsdevsecopsбезопасная разработкакультура разработкиинженерная культура
Habr
RU

Жизненный цикл API-токенов: От генерации до компрометации

JWT не защищает от кражи. Подпись гарантирует, что токен не подделан, но не мешает злоумышленнику использовать его, если тот оказался в чужих руках.…

jwtjwt tokenjwt authjwt authenticationappsecsecurityfrontendfront-endfront-end разработкаfrontend-разработка
Habr
RU

Самый недооцененный механизм безопасности SSH или почему known_hosts — это не кэш

Каждый, кто работает с SSH, наизусть знает ритуал первого подключения (TOFU) и страшный ворнинг о смене ключей хоста. Но почему в 99% случаев мы про…

sshknown_hostssecurityинформационная безопасностьдовериеtofuсетевые протоколыадминистрирование linuxclic11
Habr
RU

После прочтения сжечь. Как устроен zero-knowledge сервис, где сервер не видит ключ

Привет! Задача возникла банальная: нужно передать коллеге пароль, API-ключ или конфиг. Телега — не хочется, почта — тем более. Существующие решения…

информационная безопасностьcloudflareopen sourceweb crypto apizero-knowledgeaes-gcmsecurityprivacy
Habr
RU

Правильный RBAC

Спросите любого инженера, как разграничить доступ в приложении, — услышите RBAC : роли и права. Но RBAC — это концепция , а не рецепт. Совет «заведи…

crmrbacsecurityaccess control
Habr
RU

[Перевод] Loop Engineering: 14 шагов от промптера до архитектора систем

Два года работа c AI-агентами для написания кода выглядели одинаково: написать промпт, передать контекст, прочитать дифф, написать следующий промпт.…

loop engineeringAI-агентыClaude CodeCodexMCPавтоматизация разработкиprompt engineeringsub-агентыsecurity
Habr