DOFH - DevOps from hell
СтатистикаУ нас уютно как в аду. Располагайтесь, наслаждайтесь. Заметки на полях невидимого фронта. Поблагодарить: https://t.me/boost/DOFH_ru
- Последний пост
- 13:19
- Последнее чтение
- 11:44
- Постов за неделю
- 5
- Всего постов
- 75
- Тип
- открытый
- Язык
- русский
- Категория
- Технологии (по похожим)
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 923
- 1/48двое суток
- 1 057
- 1/72трое суток
- 1 140
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Вышел Rsync 3.5 с исправлениями 33 уязвимостей безопасности Вышло обновление Rsync 3.5, включающее 33 исправления уязвимостей. Основные проблемы касались обработки путей и протокола демона, позволяя чтение произвольных файлов и повышение привилегий через символические ссылки. В релизе исправлены несколько критических CVE, связанных с произвольным чтением и записью файлов. Исходные коды доступны для самостоятельной сборки на Samba.org. #security #vulns #linux #devtools OpenNews
В systemd-journald спустя 6 лет признали проблему избыточной нагрузки на накопители Разработчики проекта systemd приступили к изучению и устранению давней архитектурной проблемы в компоненте systemd-journald, приводящей к многократному завышению объёма записываемых на диск данных (write amplification) по сравнению с фактическим объёмом логов. Подробнее: https://opennet.ru/66082/ https://opennet.me/66082/
Обход изоляции памяти на системах с CPU AMD через манипуляции с контроллером памяти На конференции Black Hat 2026 продемонстрирован метод атаки, использующий swizzle-режим контроллеров памяти AMD для обхода изоляции памяти и чтения или записи произвольных данных из памяти, включая области с микрокодом CPU и память, выделенную PSP-процессору (Platform Security Processor). Метод позволяет обойти встроенные механизмы шифрования памяти (AMD SME/SEV), нарушить изоляцию виртуальных машин и перезаписать микрокод процессора. Для манипуляций с контроллером памяти требуется выполнение кода на уровне ядра, что снижает опасность представленной техники атаки. Подробнее: https://opennet.ru/66079/ https://opennet.me/66079/
NVIDIA опубликовала 45-страничный whitepaper, подробно раскрывающий архитектуру Vera CPU https://nvdam.widen.net/s/nmw5vblpqd/nvidia_vera_cpu_architecture_whitepaper
Microsoft незаметно устанавливает приложение OneDrive Photos на компьютеры с Windows 11, в том числе с Windows 11 Enterprise. По словам администраторов, они не получали никаких уведомлений о внедрении приложения. #Microsoft
видео или голосовое, без подписи
Проект Rust утвердил правила в отношении использования AI-инструментов Разработчики языка программирования Rust утвердили правила применения AI-ассистентов в проекте. За отдельными исключениями, правила запрещают передачу кода, сгенерированного через AI, но разрешают использование AI для анализа, изучения, рецензирования и проверки кода. Правила распространяются только на основной репозиторий rust-lang/rust, и отдельно утверждаются командами разработчиков субмодулей, подветок и зависимостей из каталога crates.io. Подробнее: https://opennet.ru/66036/ https://opennet.me/66036/
видео или голосовое, без подписи
ММТС-9 (часть РосТелеКома) увеличение стоимости Аренды стоек больше чем в 2 раза с Нового Года стойка 5,5квт =234 850 ₽ с ндс причем все кто присутствует на М9, Сорм и ТСПУ там стоит Значит платить придется.. ФАС ГАВ РУ!
https://forsale.godaddy.com/forsale/grok.ai?traffic_type=TDFS_DASLNC&traffic_id=daslnc
OWASP GenAI LLM Top 10 2026 v1.0 Самое свежее, от 4 августа 2026 года
54 из 55 выявленных через AI уязвимостей в SQLite оказались фиктивными Исследователи из компании JFrog проанализировали опубликованные на днях 55 отчётов об уязвимостях в SQLite. На основании данных отчётов организация MITRE присвоила всем проблемам CVE-идентификаторы. Три проблемы получили статус критических, а самой опасной уязвимости (CVE-2026-51302) компания Red Hat присвоила в своих базах уровень 10 из 10, а SUSE - 9.8 из 10. Детальное изучение заявленных ошибок показало, что 54 из 55 уязвимостей, включая отмеченную критическую проблему, являются фикциями и вызваны галлюцинациями AI-модели. Подробнее: https://opennet.ru/66023/ https://opennet.me/66023/
Яндекс ближе чем кажется На хабре новый автор, приглашенный zarazaexe (известен большим количеством годных расследований про российские импортозамесы) начал публиковать результаты полного аудита APK-файлов Яндекса и нашел там такое, что RuStore и MAX на их фоне выглядят как детский сад. Приложение собирает практически все: звук вокруг вас еще до того, как вы сказали «Алиса» (pre-trigger буфер, размер которого, кстати, управляется с сервера), полный список установленных приложений (включая банки, VPN и мессенджеры), адресную книгу с ContentObserver в реальном времени, геолокацию через Wi-Fi-сканирование и сотовые вышки. Самое забавное это то, что платежные данные (PAN + CVV) до токенизации летят на сервер Яндекса, тогда как Stripe и Braintree уже 10 лет назад доказали, что можно сделать так, чтобы сервер приложения вообще не видел карту. Ну впрочем, к Stripe есть свои претензии. Особого внимания заслуживает обход ограничений Android 11+. Вместо того чтобы запрашивать опасное разрешение QUERY_ALL_PACKAGES, разработчики захардкодили гигантский список целевых приложений в AndroidManifest.xml — все браузеры, мессенджеры, почтовые клиенты и даже Mediascope AppMeter. Плюс жестко забитые DNS 77[.]88.8.8 в обход системного DNS, VPN и DoH, детекция VPN по интерфейсу tun0 с блокировкой авторизации и 94 JavaScript-моста, через которые любая XSS на поддомене yandex[.]ru ведет к компрометации устройства. Remote config с 70+ флагами позволяет серверу в любой момент выставить pre-trigger на 30 секунд, отложить запрос разрешений на 3 года или вообще отключить валидацию TLS. Это только первая часть из трех — впереди еще 387+ сетевых эндпоинтов и 1500+ JNI-точек. @antiinfosec
Сегодня массово отозвали сертификаты у банков, как видно по прикреплённому файлу Следить самостоятельно можно тут - @hermes_ssl_monitor_bot В результате видим вот такие новости сегодня под вечер Сайты российских банков перестали открываться в зарубежных браузерах https://www.rbc.ru/technology_and_media/03/08/2026/6a70c0239a7947e16e3c1c7d После перехода на российские сертификаты безопасности сайты ряда российских банков, в частности ВТБ и Альфа-банка, перестали открываться в большинстве зарубежных браузеров ... «Российские сайты и сервисы могут некорректно работать в иностранных браузерах из-за отзыва международных SSL-сертификатов. Наши клиенты могут продолжать использовать все сервисы банка без ограничений в привычном браузере, установив российские сертификаты безопасности Минцифры, или скачать «Яндекс Браузер». Подробная информация размещена на нашем сайте, в «ВТБ Онлайн» и на «Госуслугах», — сообщили РБК в пресс-службе ВТБ. Кроме того, в зарубежных браузерах не открываются сайты «Сбера», Альфа-банка, Россельхозбанка, банка «Уралсиб», Промсвязьбанка и банка «Санкт-Петербург», убедился корреспондент РБК. Через зарубежные браузеры открылся только сайт Т-банка. При этом все перечисленные сайты корректно работают в «Яндекс Браузере». В пресс-службе Альфа-банка в комментарии РБК отметили, что сбоя в работе сервисов кредитной организации нет. «Сейчас не все онлайн-сервисы работают с иностранными сертификатами безопасности. Из-за этого могут не открываться сайты и сервисы, в том числе и многих банков», — заявили там, рекомендовав установить российские сертификаты безопасности по инструкции на сайте или использовать «Яндекс Браузер».
Проект Valhalla будет включён в основную ветку JDK Лоис Фолтан (Lois Foltan) из компании Oracle подтвердила, что реализация предложения JEP 401 (Value Classes and Objects) будет интегрирована в основной репозиторий OpenJDK и запланирована для включение в релиз JDK 28, намеченный на март 2027 года, в качестве отключённой по умолчанию экспериментальной функции. Подробнее: https://opennet.ru/66010/ https://opennet.me/66010/
Забыл же поздравить всех причастных: С днем сисадмина! Оу-еее🤟 Пусть BOFH станет для вас образцом для подражания😉
Amazon «случайно» потратила почти 2 млн долларов на токены Claude — агент превысил выделенный бюджет на 860%. Он 5 месяцев безостановочно выполнял одну задачу — сопоставлял авторов книг с актуальными объявлениями по продаже. С задачей агент так и не справился, а в конце пришёл счёт на $1,8 миллиона долларов. Самое забавное, что Amazon прокомментировала ситуацию: «Мы экспериментируем». Лица уволенных разработчиков представили? ITeach
В четверг компания Microsoft Corp. вошла в историю рынка, прибавив к своей стоимости почти полтриллиона долларов — это самый большой суточный прирост стоимости любой акции. bloomberg.com
Из-за новой атаки в AUR отключена передача бесхозных пакетов новым сопровождающим Проект Arch Linux объявил о приостановке передачи бесхозных пакетов новым сопровождающим в репозитории AUR (Arch User Repository). В качестве причины называется возобновление атак по подстановке вредоносного кода в пакеты, оставшиеся без сопровождения. Для захвата пакетов атакующие использовали предоставляемую в AUR возможность принимать сопровождение над пакетами, оставшимися без сопровождающих и имеющими статус orphaned. Подробнее: https://opennet.ru/66005/ https://opennet.me/66005/
Мало кто понимает из работодателей, что рост знаний с появлением ИИ в РФ практически остановлен - все, кого образование не научило учиться - теперь необучаемы и инвестиции в их развитие будут бесполезны. Из технических и гуманитарных ВУЗов, которые оставляют человеку шанс на саморазвитие - МФТИ, и-т Мориса Тореза, Журфак МГУ, ВШ КГБ/АФСБ/ИКСИ. Все остальные теперь - ездовые лошади, запечатанные наглухо в ловушке ИИ.