RU

Prompt injection нельзя запатчить: год «летальной триады» и лента CVE 2026 года

В марте 2026-го бэкдор пролежал на PyPI около трёх часов. За это время заражённый пакет скачали почти 47 тысяч раз. Пакет назывался LiteLLM — это шлюз…

prompt injectionИИ-агентыLLMинформационная безопасностьлетальная триадаOWASPEchoLeakCaMeLagentic AIMCP
Habr
RU

Что прокачать в IT этим летом: 60 открытых уроков

Технологии меняются быстрее, чем учебный план на ближайший месяц: сегодня нужно разобраться в ИИ‑агентах, завтра — в Kafka, K…

бесплатные IT-урокиобучение в ITоткрытые вебинарыискусственный интеллектбэкенд-разработкаDevOpsинформационная безопасностьтестированиесистемный анализразвитие карьеры
Habr
RU

transp_anon – динамическое маскирование через Access Methods в PostgreSQL

Enterprise-разработка рано или поздно сталкивается с классической задачей: нужно выдать доступ к БД аналитикам, тестировщикам или саппорту в проде, но…

tantortantor postgresдинамическое маскированиеинформационная безопасность
Habr
RU

Кейс: тест DLP, с которого ничего не началось

Слепая дружба: CEO доверял ему всё, а DLP вычислил бэкдор на рабочем столе или как «неприкасаемый» сисадмин устроил себе клондайк из&nb…

DLPаналитикаинформационная безопасностьутечка данныхкейсрасследование инцидентовибзащита бизнесаконтроль персонала
Habr
RU

Прозрачный режим PAM: контроль привилегированного доступа без изменения рабочих сценариев

Слабые пароли, избыточные права подрядчиков, сервисные учетки без ротации − все это типичные уязвимости внутренних сетей. По данным DSEC (входит в ГК …

Соларpam-системаинформационная безопасностьинформационная архитектурапривилегированный доступподрядчики
Habr
RU

Почему безопасность на этапе релиза обходится в десять раз дороже и как это исправить

Представьте типичный сценарий в средней IT-компании. Команда разработки два месяца писала новый модуль для личного кабинета. Дедлайн горит, бизнес жде…

информационная безопасностьdevsecopssastdastSCA
Habr
RU

Western Digital создала жесткий диск с защитой от квантовых атак: разбираем, как он работает

Разговоры о квантовых угрозах уже давно вышли за пределы научных лабораторий и стали частью повседневных обсуждений в IT-сфере. Данные, накопленные за…

selectelдискиквантовые технологииинформационная безопасностьвыделенные серверыфайловое хранилище
Habr
RU

Black-box пентест: как одна панель управления раскрыла 30 поддоменов и Zabbix в открытом доступе

Недавно мне поступила задача: провести внешний black-box пентест клиентской панели управления. Входных данных — минимум: только URL. Ни IP-диапазонов,…

пентестblack-boxинформационная безопасностьOSINTCertificate Transparencycrt.shsubfindernmapZabbixDevOps
Habr
RU

Пещера Алладина для безопасника: 754 навыка для AI-агента и что будет, если использовать их для своего NGFW

Разбираемся с открытой библиотекой Agent Skills для кибербезопасности на 754 навыка, показываем, как она устроена, и проводим живой эксперимент: даём …

llmllm-агентhermes agentIPSfirewallмежсетевой экранideco ngfwidecoSuricataинформационная безопасность
Habr
RU

Интеграция «Сканер-ВС» и DefectDojo: парсим HTML-отчеты и автоматизируем импорт

Представим, что после очередного сканирования инфраструктуры сертифицированным сканером вы получили красивый HTML- или PDF-отчет на сотни страниц. Его…

selectelинформационная безопасностьdefectdojoсканер-вс
Habr
RU

14 лет Solar JSOC: кто стоит за защитой от киберугроз в крупнейшем коммерческом SOC страны

В конце нулевых кибербезопасность казалась довольно простым делом: антивирус на конечной точке, файервол на периметре и пентест раз в год. Тогда мало …

соларкибербезопасностьsocмониторингкиберугрозыинформационная безопасность
Habr
RU

«Насколько вы контролируете то, из чего состоит ваш продукт?». Как и зачем проводить Open Source Analysis

Привет! Меня зовут Руслан, я инженер в отделе развития процессов безопасности в YADRO. Сегодня поговорим об открытом исходном коде (open source). В ми…

open sourcesoftware composition analysislicenseинформационная безопасностьуправление продуктомразработка приложенийтестирование мобильных приложениймобильные приложенияопенсорс
Habr
RU

Всё об информационной безопасности. Кибербезопасность. DevOps, CI/CD. Хакеры. Алексей Федулаев

Информационную безопасность часто представляют как скучную «айтишную охрану» — поставил антивирус, настроил пароли и можно спокойно спать. В реальност…

информационная безопасностькибербезопасностьDevSecOpsоблачная безопасностьDevOpsкарьера в ИБbug bountyred teamKubernetes securityпентест
Habr
RU

Bus factor = 1: 22 критичные для индустрии библиотеки, которые держатся на одном человеке

Где-то прямо сейчас один программист не спит и патчит баг в библиотеке, от которой зависит половина интернета. Он делает это бесплатно. Его никто не з…

open sourcebus factorxz utilsинформационная безопасностьвыгораниезависимостиsupply chain attackбэкдорразработка поуправление рисками
Habr
RU

Compromise Assessment: когда пора искать компрометацию и как не наломать дров

Стопроцентной защиты не бывает: задавшийся целью и достаточно подкованный злоумышленник лазейку найдет. Вы можете годами жить с хакером в сети и не по…

информационная безопасностьcompromise assessmentкомпрометацияпентесткибератакикибератакаcyberattackкибербезопасность
Habr
RU

Открытые уроки OTUS 18–28 мая: ИИ, Go, Kubernetes, ML, QA, архитектура и безопасность

Kubernetes, Go, LLM, нагрузочное тестирование, observability, AI‑агенты, CTE, API Gateway и безопасность — в мае у OTUS много открытых …

открытые урокиИИмашинное обучениеKubernetesGoDevOpsQAархитектураинформационная безопасностьпродуктовый маркетинг
Habr
RU

Бэкдор вместо тестового

В качестве тестового задания была прислана ссылка на репозиторий, который, как оказалось при внимательном рассмотрении, содержал бэкдор в конфиге Tail…

бэкдортестовое заданиетестовоебезопасностьинформационная безопасностьtailwind
Habr
RU

Информационная безопасность: профессия настоящего и будущего

Статья обзор на "лучшую профессию" современности и будущего - "информационная безопасность". Идея статьи пришла мне в голову, когда я готовила презент…

информационная безопасностьпентестеркарьеракарьера в it-индустриистудентамsecurityinfosecмотивациямотивация в итмотивация на обучение
Habr
RU

Утопали в дефектах, пока собирали «единое окно»

«У нас было два пакета findings SAST’а, семьдесят пять CVE с критичностью — Critical, пять дублей одной и той же CVE в разных сервисах, пол солонки fa…

aspmdevsecopsapplication securityssdlcбезопасная разработкаинформационная безопасностьAI в кибербезопасностиуправление уязвимостямибезопасность приложений
Habr
RU

Троянский форк: от шалости до крита

Форк репозитория — операция настолько привычная, что на нее редко смотрят с подозрением. Но что, если через обычный форк можно запустить произвольный …

пентестуязвимостирепозиторийgitflicконтроль доступабезопасность кодазащита репозиторияsupply chain attackинформационная безопасность
Habr
RU

HiveTraceRed vs garak: тестируем безопасность языковых моделей на русском и английском

Наша команда сравнила два открытых инструмента для проверки языковых моделей (LLM) на устойчивость к атакам: российский HiveTraceRed от HiveTrace/ITMO…

информационная безопасностьискусственный интеллектgarakhivetraceredllmpentestredteam
Habr
RU

Пентест 2026: как войти в профессию

В пентест часто пытаются войти через список инструментов: выучить Burp, погонять Nmap, пройти пару лабораторий и ждать первой боевой задачи. В 20…

пентесткибербезопасностьинформационная безопасностьэтичный хакингweb-пентестmobile securitycloud securityActive DirectoryAI securityLLM security
Habr
RU

Immunefi: разочарование в Web3-хантинге и почему проект вам не заплатит (а платформа ничего с этим не сделает)

50 дней назад я отправил critical-репорт через Immunefi. Проект ни разу не ответил. Письменные ответы mediation team о том, как на самом деле устроены…

bug bountyimmunefiweb3информационная безопасностьсмарт-контрактыdefiwhite hatблокчейнпоиск уязвимостейпентест