tgindex
К

К² [КОД & КРЕМНІЙ]

описание

К² [Код & Кремній] — канал для тих, хто хоче розуміти технології, а не просто ними користуватись. Програмування, електроніка, безпека — і трохи філософії про світ, який збудований на кремнії та коді.

167
подписчиков
Охват к подписчикам
39,5%
ERR
Реакции к просмотрам
4,20%
148 на 50 постов
Пересылки к просмотрам
0,37%
13
Постов в день
1,1
всего 84

Где отзываются чаще

доля реакций к просмотрам
  • 07:02🔐 Signal автоматизував перевірку ключів шифрування Месенджер Signal отримав новий механізм Automatic Key Verification (AKV), який має зробити захист від атак «людина посередині» (MitM) значно простішим для звичайного користувача. Signal і раніше використовував наскрізне шифрування, але залишалася одна важлива проблема: як переконатися, що ключ шифрування справді належить тому, з ким ви спілкуєтеся? Для цього існували так звані Safety Numbers — унікальні номери безпеки, які можна було вручну звірити з контактом, наприклад особисто або через інший захищений канал. Теоретично надійно. Практично — мало хто цим займався. 🙂 Що змінилося? Automatic Key Verification переносить значну частину цієї роботи на автоматичну систему Key Transparency. Signal веде прозорий журнал відповідностей між ідентифікаторами користувачів та їхніми публічними ключами. Система перевіряє, що ключ контакту не був непомітно замінений на ключ зловмисника. Причому перевірка не покладається виключно на Signal: за коректністю системи стежать незалежні аудитори Cloudflare та Trail of Bits. Навіщо це потрібно? Уявімо, що зловмисник отримав можливість впливати на серверну інфраструктуру Signal. Він теоретично міг би спробувати підмінити публічний ключ вашого співрозмовника своїм. Повідомлення при цьому залишаться зашифрованими. Але вони можуть шифруватися вже для ключа атакуючого, а не для справжнього отримувача. Саме так виглядає одна з можливих атак MitM на систему з наскрізним шифруванням. Тепер Signal може автоматично виявляти невідповідності у ключах. Якщо перевірка проходить успішно, користувач бачить позначку «Encryption verified». ([BleepingComputer][2]) А Safety Numbers зникнуть? Ні. Automatic Key Verification доповнює, а не замінює традиційну ручну перевірку. Якщо ви хочете отримати максимальний рівень гарантій і не довіряти навіть автоматизованій системі, Safety Number усе ще можна перевірити вручну. AKV можна увімкнути в: Settings → Privacy → Advanced → Automatic Key Verification А якщо автоматичній перевірці ви не довіряєте — її можна вимкнути. І це, мабуть, найважливіша частина нововведення. 🔎 Криптографічна безпека часто ламається не через слабку криптографію, а через те, що люди не виконують необхідні процедури перевірки. Signal фактично автоматизує ту частину безпеки, яку раніше користувач повинен був виконувати сам. І це хороший приклад принципу: якщо важливу процедуру безпеки можна зробити автоматично — краще зробити її автоматично. Оригінальний опис Automatic Key Verification від Signal #Кібербезпека #Signal #Шифрування #Privacy #MitM20,83%
  • 8 авг.З днем Військ зв'язку⚡ з реальністю та кібербезпеки🛡️ Збройних Сил України🇺🇦!10,96%
  • 13:02Російський тест на «традиційність» для ШІ 🤖🇷🇺 У рф вирішили перевіряти великі мовні моделі на відповідність «традиційним духовно-моральним цінностям». Для цього планують створити спеціальні лабораторії, бенчмарки та навіть перевіряти, чи можна змусити ШІ обійти встановлені обмеження за допомогою prompt injection. Особливо цікаво, що серед критеріїв — такі цілком технічно вимірювані поняття, як «справедливість» та «історична пам'ять». 😏 Тобто незабаром російський LLM проходитиме приблизно такий діалог: — Назвіть дату початку Другої світової війни. — 1 вересня 1939 року. ❌ Не відповідає традиційним цінностям. — Спробуйте ще раз. — 22 червня 1941 року. ✅ Вітаємо! Модель отримала статус «суверенної». 🤣10,53%
  • 6 авг.💾 Windows 11 стане менш "ненажерливою" до оперативної пам'яті Microsoft підтвердила, що працює над оптимізацією Windows 11 для комп'ютерів із 8 ГБ оперативної пам'яті. Мета — зробити систему більш швидкою та стабільною навіть на бюджетних пристроях. Причина досить несподівана. Через різке зростання попиту на пам'ять для систем штучного інтелекту виробники ноутбуків дедалі частіше знову випускають моделі з 8 ГБ ОЗП, щоб утримати їхню вартість на прийнятному рівні. За словами Microsoft, компанія планує: • зменшити використання оперативної пам'яті системними компонентами; • оптимізувати інтерфейс Windows (WinUI); • покращити загальну швидкодію на пристроях із невеликим обсягом ОЗП. Водночас це не означає, що 8 ГБ знову стали «ідеальним» обсягом пам'яті. Для комфортної багатозадачності, сучасних браузерів із десятками вкладок, професійних програм або локального запуску моделей ШІ 16 ГБ і більше залишаються значно кращим вибором. Фактично Microsoft намагається адаптувати Windows до нових реалій ринку, де через подорожчання пам'яті бюджетні комп'ютери знову отримують лише 8 ГБ ОЗП. 📌 Хороша новина для власників недорогих ноутбуків. Але оптимізація системи не замінить додаткову оперативну пам'ять, якщо ваші задачі дійсно потребують більше ресурсів.8,93%
  • 31 июл.без подписи8,45%
  • 30 июл.без подписи8,45%
  • 13 авг.📍 Якщо Ваш смартфон знає, де ви, то й рекламний брокер — теж EFF звернула увагу на неприємну особливість Android-застосунків: сторонні рекламні SDK можуть отримувати доступ до геолокації користувача разом із самим застосунком і передавати її в рекламну екосистему. І найцікавіше — розробнику навіть не обов'язково навмисно вмикати таку передачу. 🔹 Як це працює? Розробник додає до застосунку рекламний SDK — шматок стороннього коду для показу реклами. Користувач надає застосунку доступ до геолокації. SDK не отримує окремого дозволу — він виконується в контексті самого застосунку, який уже має цей дозвіл. Окремого дозволу «застосунку можна, рекламній бібліотеці — ні» Android не передбачає. Деякі SDK за замовчуванням можуть використовувати отримані координати для таргетування реклами та передавати їх далі через рекламну інфраструктуру. EFF виявила щонайменше чотири SDK, які декларують передачу геолокації за замовчуванням: InMobi, BidMachine, Verve HyBid та Huawei Petal Ads. Причому в документації деяких із них передача геоданих фактично подається як спосіб збільшити дохід від реклами. 🎯 Наскільки точними можуть бути дані? Дуже. За даними EFF, точна геолокація може визначати положення пристрою приблизно в межах 160 футів (~49 м), а в окремих випадках — навіть близько 10 футів (~3 м). Для порівняння: приблизне місцезнаходження зазвичай має точність близько 1,2 квадратної милі (~3 км²). І це вже далеко не просто «покажи мені рекламу кав'ярні поблизу». 📡 Далі починається рекламна екосистема Геолокація може потрапляти в системи real-time bidding (RTB), де рекламні майданчики продають можливість показати користувачеві рекламу. Проблема в тому, що в цьому процесі дані можуть опинитися не лише у рекламодавця, якому вони нібито потрібні для таргетування, а й у численних посередників та data brokers. А вже брокери даних можуть продавати інформацію іншим клієнтам. EFF нагадує, що подібні дані вже використовувалися для стеження за людьми, правоохоронних розслідувань і навіть операцій, пов'язаних із військовими та розвідувальними структурами. ⚠️ І тут є особливо неприємний момент EFF перевірила реальні Android-застосунки та виявила випадки, коли точна геолокація передавалася через рекламний SDK без зрозумілого повідомлення користувачу. Один із таких застосунків мав понад 50 млн завантажень, інший — понад 10 млн. При цьому в розділі Google Play «Безпека даних» передача геолокації третім сторонам не була належним чином зазначена. Тобто користувач може цілком логічно думати: > «Я дозволив GPS, тому що цьому застосунку він потрібен». А на практиці це може означати: > «Я дозволив GPS усім стороннім бібліотекам, які розробник вмонтував у застосунок». 🔐 Що з цим робити? Для користувача — надавати доступ до геолокації лише тоді, коли він справді необхідний, і по можливості використовувати режим приблизного місцезнаходження. Для розробників — перевіряти поведінку кожного стороннього SDK, а не сліпо залишати його налаштування за замовчуванням. Бо «це просто рекламна бібліотека» — не означає «вона нічого про вас не знає». І, мабуть, головний висновок EFF тут дуже простий: дозвіл на геолокацію застосунку не обов'язково означає лише дозвіл цьому застосунку. Детальніше про дослідження — EFF: Developers: Beware of Ad Libraries that Betray Your Users’ Location Privacy #Android #Privacy #Security #Реклама #Геолокація #Кібербезпека8,00%
  • 28 июл.без подписи7,69%
  • 23 июл.без подписи7,69%
  • 12 июн.без подписи5,62%
  • 5 авг.🤖 AI-агенти Anthropic під час тестування зламали три сторонні організації Компанія Anthropic повідомила про незвичайний інцидент: під час внутрішніх випробувань її AI-моделі отримали несанкціонований доступ до систем трьох сторонніх організацій. Важливий нюанс: це не був "бунт ШІ" і не історія про те, що модель самостійно вирішила когось атакувати. Що сталося? ▪️ Під час оцінки кібербезпекових можливостей моделей тестове середовище через помилку конфігурації виявилося підключеним до Інтернету. ▪️ AI отримав завдання перевіряти захищеність систем і почав діяти в реальному середовищі. ▪️ Для проникнення не використовувалися zero-day вразливості чи "магічні" AI-експлойти. Моделі застосували добре відомі прийоми: слабкі паролі та незахищені мережеві сервіси. ▪️ Дві з трьох організацій навіть не знали, що їхні системи були скомпрометовані, доки Anthropic не повідомила про це. Після інциденту компанія призупинила всі кібертести, які передбачають доступ моделей до Інтернету, та переглядає свою інфраструктуру тестування. 💬 Найцікавіший висновок тут не в тому, що "ШІ навчився хакати". Це давно не секрет: сучасні моделі вже добре допомагають аналізувати код, знаходити вразливості та автоматизувати атаки. Справжній урок інший: достатньо однієї помилки в ізоляції тестового середовища, щоб експеримент вийшов за його межі. Це ще один аргумент на користь принципу "довіряй, але ізолюй". Якщо система потенційно здатна виконувати небезпечні дії, вона повинна працювати в середовищі, де навіть помилка конфігурації не дозволить їй взаємодіяти з реальними зовнішніми ресурсами. 🔐 Безпека AI — це вже не лише питання якості моделі. Це також питання правильної архітектури, сегментації мережі та контролю доступу. Раніше OpenAI повідомила, що її тестовий ШІ «вирвався» із пісочниці та атакував інфраструктуру Hugging Face.5,36%
  • 3 авг.🚨 Кожен шостий комп'ютер досі працює на Windows 10. І це вже проблема безпеки Попри завершення офіційної підтримки Windows 10, 16,9% комп'ютерів у світі досі використовують цю операційну систему. За даними компанії Lansweeper, такі пристрої мають майже у 3 рази більше активних вразливостей, ніж комп'ютери з Windows 11. 📊 Дослідники підрахували, що в середньому на пристрій з Windows 10 припадає 1903 активні CVE, тоді як на Windows 11 — 652. При цьому 66,6% вразливостей у Windows 10 мають високий або критичний рівень небезпеки, а частка тих, що вже експлуатуються зловмисниками, приблизно у 1,7 раза вища. Чому це відбувається? Після завершення підтримки Microsoft більше не випускає безкоштовні виправлення безпеки для більшості редакцій Windows 10. Це означає, що кожен новий Patch Tuesday збільшує розрив між Windows 10 та Windows 11: нові вразливості у сучасній ОС закриваються, а в Windows 10 залишаються назавжди. Додатково зловмисники можуть аналізувати патчі для Windows 11 та використовувати їх для пошуку аналогічних невиправлених помилок у Windows 10. Особливо багато комп'ютерів із Windows 10 досі працює у сфері охорони здоров'я, роздрібній торгівлі та промисловості, де оновлення часто ускладнене через спеціалізоване обладнання. Водночас лише 2,8% пристроїв дійсно не відповідають апаратним вимогам Windows 11, тобто для більшості проблема полягає не в "залізі", а у відкладеній міграції. 💡 Якщо з якихось причин ти ще використовуєш Windows 10: • не відкладай перехід на підтримувану ОС; • регулярно створюй резервні копії важливих даних; • використовуй сучасний браузер та актуальне антивірусне ПЗ; • не працюй під обліковим записом адміністратора без потреби. Підтримка операційної системи — це не формальність. Після завершення життєвого циклу будь-яка нова знайдена вразливість перетворюється на постійну "дірку" в безпеці, яку виробник уже не виправить.5,17%