tgindex
AppSec Journey

AppSec Journey

Статистика

👾 Дневники кибербеза. Ключевые темы: application security, devsecops, подходы к анализу приложений и что-нибудь еще. На некоммерческой основе. by @gazizovasg

Последний пост
13:01
Последнее чтение
09:43
Постов за неделю
7
Всего постов
26
Тип
открытый
Язык
русский
Категория
Приложения
В каталоге с
12 авг.
Подписчики
3 429
+15 за 3 дн.
Сутки
+10
+0,29%
Неделя
 
Месяц
 
Просмотров на пост
1 509
23 постов
Вовлечённость
44,0%
к подписчикам
Постов в день
1,0
всего 26
Упоминаний
5
каналов
Охват размещения
оценка
1/24сутки в ленте
1 103
1/48двое суток
1 264
1/72трое суток
1 363

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 13:01424181

    Чот нахлынула ностальгия... Мало кто знает, но первый подкаст Ever Secure был в коллабе с @AppSecJourney выглядел именно так 😏 Еще меньше людей, кто знает про что он был 😅 В прод он конечно же никогда не выйдет 😅 👀@ever_secure | 💪 Обучение | 💳Поддержать

  • 13:015304

    Были времена🥹

  • 13 авг.7911114

    С зависимостями обычными, транзитивными и родными мы ещё не закончили, а уже обзавелись новыми: skills для AI coding agents. Товарищи из Trail of Bits проверили, насколько хорошо security scanners умеют их анализировать. Защиту ClawHub исследователи обошли гениально просто: вставили перед вредоносным кодом 100 000 переводов строки, сканер обрезал вход и до payload не добрался. В другом эксперименте они сделали безобидный skill для форматирования текста и спрятали сбор environment variables в скомпрометированном .pyc. Вердикт проверки: SAFE. И вот что мне здесь нравится: skill уже не совсем «код» и не совсем «prompt». Он может содержать инструкции, скрипты и бинарные артефакты, а выполняет всё это агент с доступом к shell, файлам и сети. Короче, новый supply chain уже приехал, а SBOM пока даже не считает его зависимостью 🙂

  • 12 авг.1 24412

    видео или голосовое, без подписи

  • 12 авг.1 28818

    видео или голосовое, без подписи

  • 12 авг.1 2432313

    Всегда #мемнаясреда. Всегда ♥️

  • 10 авг.1 4782347

    У Anthropic вышел совершенно прекрасный security postmortem: во время CTF-тестов Claude получил доступ в интернет, хотя по условиям эксперимента был уверен, что интернета у него нет. Модель честно решила, что всё, до чего она может дотянуться, является частью полигона, и в итоге получила несанкционированный доступ к инфраструктуре трёх реальных компаний. Но мой любимый эпизод другой - в одном из заданий Claude обнаружил несуществующую Python-зависимость и самостоятельно придумал классическую dependency confusion атаку. Он зарегистрировал аккаунт, собрал вредоносный пакет и опубликовал его в настоящий PyPI. За примерно час пакет успели запустить 15 реальных систем, включая malware-сканер одной security-компании; код украл его credentials, после чего Claude использовал их для дальнейшего доступа в инфраструктуру😀

  • 5 авг.1 70612

    видео или голосовое, без подписи

  • 5 авг.1 71710

    видео или голосовое, без подписи

  • 5 авг.1 6962612

    Ну и что вы думаете, уже опять #мемнаясреда😎

  • 29 июл.1 71112

    видео или голосовое, без подписи

  • 29 июл.1 67311

    видео или голосовое, без подписи

  • 29 июл.1 6832218

    Ладно-ладно, настоящая #мемнаясреда тоже будет

  • 29 июл.1 6251517

    Если честно, последние пару месяцев один из моих главных мемов - это то, что агент обиделся и люто заосинтил чувака, а потом еще и написал про него пост, обзывая его "небезопасным"

  • 22 июл.1 6759

    видео или голосовое, без подписи

  • 22 июл.1 6714

    видео или голосовое, без подписи

  • 22 июл.1 328175

    Какая-то #мемнаясреда и вовсе несмешная!…

  • 21 июл.1 5211315

    Недавно (ну или плюс-минус недавно) Gartner в один из квадрантов включили AI Supply Chain. И как выясняется, так то не зря. Есть тут хорошее исследование про атаки на AI coding agents. Оказалось, что достаточно изменить readme или какие-то иные инструкции по установке, которые агент воспринимает как руководство к действию. В результате он может самостоятельно установить вредоносную зависимость, выполнить опасную команду или изменить конфигурацию окружения. Теперь readme добавляется в ландшафт угроз новой возможной атакуемой поверхности☺️😊. Тут прям ложится звук «Ммм, хренота» Мне например тревожно, такие штуки могут пройти code review и в целом SAST, потому что исходный код остается нетронутым, так что как будто для инструментов все хорошо🥲

  • 15 июл.1 5783

    видео или голосовое, без подписи

  • 15 июл.1 6026

    видео или голосовое, без подписи

AppSec Journey — tgindex