GlobalSign отозвал 20 000 сертификатов. Прошёл свои десять сайтов и записал, где будет больно
В российском вебе за неделю сломалось две вещи. 13 июня GlobalSign начал массовый отзыв сертификатов у российских компаний — до 20 000 доменов второго уровня под ударом. Let’s Encrypt 4 июня формализовал санкционные ограничения в новой редакции пользовательского соглашения. Я держу около десятка...
Как и чем ломали российские компании. Исследование Jet CSIRT
Привет! На счету Jet CSIRT с 2023 по 2025 год более 100 крупных расследований ИБ-инцидентов — мы помогали российским компаниям правильно реагировать на них и ликвидировать последствия. У нас накопилось довольно много полезной статистики по теме, так что мы решили оформить это в большое исследование...
UserGate поддержал VI конференцию «День безопасной разработки ПО» в Москве
UserGate, ведущий российский разработчик решений в области информационной безопасности и архитектор сетевого доверия, выступил партнёром VI ежегодной конференции «День безопасной разработки ПО» (РБПО). Мероприятие организовано комитетом по информационной безопасности АРПП «Отечественный софт» в...
Как двухбуквенная технология проверяет трёхбуквенную организацию
Можно ли заставить трёхбуквенную контору отчитаться, не вынеся наружу ни одного секрета? Звучит невозможно — ровно как когда-то «доказать, что это настоящая боеголовка, не показав её устройства». Второе уже решили криптографы. Осталось собрать первое из готовых кусков — и посадить в кресло ревизора...
Как eBPF меняет правила безопасности и наблюдаемости в Kubernetes
eBPF часто подают как кнопку «ускорить Kubernetes», но на практике всё сложнее. Он действительно помогает уйти от тяжёлых цепочек iptables, снизить задержки и получить наблюдаемость ближе к ядру Linux. Но стоит перейти от L4 к L7, включить глубокую инспекцию трафика или mTLS — и бесплатная магия...
Как не получить бан в Claude: возможные причины и решения
Anthropic забанил больше двух миллионов аккаунтов за 2025 год. Разбираем 5 причин, по которым срабатывает anti-fraud, и собираем чек-лист защиты личного аккаунта. Читать далее...
[Перевод] Модели угроз пакетных менеджеров
На фоне громких новостей об очередных атаках на цепочку поставки открытого программного обеспечения защитники фокусируются на вопросе проверки этих самых пакетов и выстраивании слоев анализа: от стадии загрузки компонента в контур организации до многоуровневых проверок в рамках композиционного...
Как обнаруживают утечку информации по сетевым скрытым каналам
В предыдущей статье этого цикла мы закончили на превентивных мерах противодействия утечке информации по скрытым каналам. Как вы помните, данные меры могут быть достаточно эффективны, однако, у них есть серьезный минус – их введение существенно понижает характеристики легитимного канала связи и...
Заглядываем внутрь ESE: от B+ деревьев до артефактов Windows
Меня зовут Григорий Гришаев. Я работаю младшим специалистом в департаменте комплексного реагирования на киберугрозы в экспертном центре безопасности Positive Technologies (PT ESC) и занимаюсь разработкой парсеров различных файловых артефактов. В ходе расследований нашей команде регулярно приходится...
«РБПО для бедных»: собираем CI/CD-конвейер безопасной разработки
В прошлой статье мы завершили настройку нашего стенда РБПО: подготовили GitLab и GitLab Runner, настроили Nexus, Vault, DefectDojo и Dependency-Track, а также создали все необходимые учетные записи, роли и переменные для будущего конвейера безопасной разработки. Теперь настало время собрать все эти...
Я обнаружил крупномасштабное распространение вирусов в GitHub
Это история о том, как я нашел 10.000 репозиториев в GitHub, в которых находится ссылка на скачивание zip архива. В этом архиве — троян. Все эти репозитории от разных контрибьюторов, с разным названием и не являются форками других репозиториев. Даже если мы найдем один такой репозиторий, мы не...
ChatGPT теперь требует селфи с паспортом: как OpenAI и Anthropic внедряют KYC и убивают анонимность в ИИ
Эпоха, когда лучшие в мире ИИ-инструменты были «общественным благом для свободного пользования», стремительно заканчивается. Им на смену приходит жесткое регулирование, сбор персональных данных и обязательная верификация личности. На днях разработчик ИИ под ником «Kai» опубликовал в X (Twitter)...
Обзор решений двухфакторной аутентификации на 2026 год
Всем привет. Недавно пришлось выбирать систему двухфакторной аутентификации для организации. Вначале думал «по‑быстрому» глянуть какой‑нибудь сравнительный обзор, но оказалось подходящих обзоров корпоративных MFA просто нет — все они слишком общие: без конкретных сравнений по функционалу и цене. В...
NextDNS, AdGuard DNS, Cloudflare for Families, Pi-hole, мы — честное сравнение от конкурента
Я делаю VantageDNS, recursive DNS-resolver с фильтрацией. То есть прямой конкурент всех, про кого пишу ниже. Это, мягко говоря, неудобный жанр: писать сравнение продуктов, в котором ты сам участвуешь, это как быть судьёй на матче своей же команды. Поэтому сразу два правила. Первое: свой продукт...
Криптографы «Криптонита» создали новый способ проверки устойчивости постквантовых криптосистем
Эксперты лаборатории криптографии российской ИТ-компании «Криптонит» предложили принципиально новый способ оценки защищённости постквантовых систем на линейных кодах. Он позволяет математически выявлять в них некоторые «слабые места» ещё на стадии проектирования и до начала дорогостоящих...
gost-curl — консольный HTTP-клиент с поддержкой ГОСТ TLS 1.3
Недавно мне понадобился консольный HTTP-клиент для отладки сайта, который закрыт TLS 1.3 на ГОСТ-алгоритмах. Из доступных средств почти не было вариантов. В итоге я разработал на Java небольшую консольную утилиту gost-curl, которая может быть полезна разработчикам, devops-инженерам, администраторам...
Я год не писал код руками. Но я не вайбкодер — и это две разные профессии
Я больше года не пишу код руками — всё пишет ИИ. Но я не вайбкодер, и это две разные профессии. Рассказываю, в чём разница, почему она скоро будет стоить компаниям дорого, и при чём тут Git-клиент, который я написал, чтобы пройти корпоративную ИБ. Читать далее...
Карты, деньги, облака
Для B2C-сектора возможность принять оплату картой через терминал либо онлайн — уже давно базовый минимум. Поскольку финансовая сфера очень требовательна к безопасности данных, когда-то международная организация, в которую вошли крупнейшие платежные системы (MasterCard, Visa и ряд других),...
Назад