- Последний пост
- 10 авг.
- Последнее чтение
- 12:23
- Постов за неделю
- 2
- Всего постов
- 23
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ (по похожим)
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 715
- 1/48двое суток
- 819
- 1/72трое суток
- 883
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Кучно пошло: китайская модель ИИ Kimi все за своими коллегами вырвалась из тестовой среды во время закрытого тестирования в начале этого года. Модель воспользовалась ошибкой в конфигурации среды, чтобы получить доступ к интернету и обмануть систему при выполнении задания по кибербезопасности. По данным Frontier Security, проводившей тестирование, никакой вреда сторонним компаниям нанесено не было. Kimi присоединился к моделям от Anthropic, OpenAI и Meta, которые также смогли покинуть тестовые среды за последний месяц.
видео или голосовое, без подписи
Ищете таски которые не решаются нейронками? Нашли их для вас на Attack/Defence тренировке RCTF 2026 Дата: 24 августа Время: с 12:00 до 20:00 Формат: онлайн Количество участников/агентов: не ограниченно Регистрируйтесь на сайте и следите за анонсами
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
Суверенные и национальные модели ИИ 26 июля Владимир Путин подписал закон «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Документ регулирует разработку и применение моделей ИИ, вводит специальные статусы и закрепляет базовые требования к их безопасности. Основные нормы относятся к «большим фундаментальным моделям» — моделям от 1 млрд параметров. В первую очередь под это определение попадают крупные LLM, хотя формально оно может охватывать и другие типы моделей ИИ. Главное нововведение закона — два специальных статуса: суверенная и национальная модель. Для обеих требуется российский разработчик, а обработка запросов и хранение данных должны выполняться в российских датацентрах. ▸ Национальная модель — допускается использование иностранных компонентов, включая другие фундаментальные модели, если они распространяются по открытой лицензии. При этом «существенные характеристики» модели должен контролировать российский разработчик. ▸ Суверенная модель — весь цикл разработки, включая обучение, должен быть полностью технически и технологически воспроизводим российским разработчиком. При этом из закона не до конца понятно, где проходит граница «суверенности». Какие компоненты технологического стека обязательно должны быть российскими: языки программирования? Фреймворки? А может, GPU? По этому закону разработчики суверенных и национальных моделей могут претендовать на государственную поддержку. Особенно важным здесь может стать как раз доступ к GPU и вычислительным мощностям. Здесь уместно вспомнить законы масштабирования (scaling laws). Одним из авторов ключевой работы по этой теме был Дарио Амодеи, CEO Anthropic. Упрощенно их вывод можно передать так: При увеличении размера модели, объема обучающих данных и вычислительного бюджета ее показатели обычно улучшаются. Поэтому практическая ценность поддержки будет во многом зависеть от доступа к дефицитным в России вычислительным мощностям. Отдельно в законе закреплены базовые требования к безопасности. Разработчики суверенных и национальных моделей обязаны принимать организационные и технические меры по обеспечению безопасности, но конкретные меры и механизмы контроля в законе пока не определены. Хорошо, что развитию собственных моделей начинают уделять отдельное внимание. Теперь главное — чтобы новые требования не стали лишним барьером, а меры поддержки действительно помогли разработчикам. Новость на РБК Полный текст федерального закона
🔺 В Directum RX обнаружена критическая уязвимость Наши эксперты выявили уязвимость BDU:2026-04064 в цифровой платформе Directum RX. Она связана с процессом десериализации данных из пользовательского ввода и позволяет атакующему выполнять произвольный код, если у него есть доступ к любой учетной записи сервиса. Эксплуатация подобных RCE-уязвимостей дает возможность злоумышленникам создавать и согласовывать поддельные заявки и документы, что может привести к краже денег компании. Чтобы снизить риски, рекомендуем как можно скорее обновить Directum RX до версий: 4.9.0.0126, 4.10.0.0119, 4.11.0.0117, 4.12.0.0115, 25.1.0.0099, 25.2.0.0096, 25.3.0.0090, 26.1.0.0090, 26.2.0.0045. Дополнительно можно использовать решение BI.ZONE EDR, которое успешно детектирует постэксплуатацию уязвимости BDU:2026-04064.
Уязвимость нашел @bavette_13, за что ему объявляется партийная благодарность
🎍 Каноничное летнее событие — CTFZone 2026 В этом году мы полностью изменили формат. Не будет разделения на два тура, отбор сразу в финал через форму регистрации. Участвовать смогут 10 команд из 3 человек. Соревнование продлится 8 часов полностью без интернета. Формат: офлайн в Москве. Когда: 19 августа в 11:00. Категории: Web, PWN, Reverse, Crypto. Призовой фонд: 🏆 1-е место — 300 000 ₽. 🏆 2-е место — 150 000 ₽. 🏆 3-е место — 50 000 ₽. И приятный бонус: первым трем командам в рейтинге мы подарим бесплатные проходки на OFFZONE. Суммы включают в себя налог: 13% — для резидентов РФ, 30% — для нерезидентов. ➡️Зарегистрироваться 💬 Мы в MAX
Самого гигачадного проекта не существ...
На 1️⃣2️⃣3️⃣4️⃣5️⃣6️⃣7️⃣ открылась регистрация на Пляжный сезон! Пляжный сезон стартует на нашей платформе уже 2 августа и продлится до 31 августа. Этот сезон пройдёт в формате турнира на выбывание с дуэлями 1 на 1. Регистрация участников на основной этап сезона будет открыта в течение недели, с 15.07 по 22.07. На основании заявок будет отобрано 16 человек, которые будут участвовать в турнире. Все дуэли будут проходить в прямом эфире, участники будут решать задания в реальном времени и транслировать экран, а ведущие комментировать происходящее. Для участников, не прошедших отбор, а также пользователей платформы, не подававших заявку, во время сезона будут выложены отдельные задания, анонс которых будет проходить на стримах. За решение этих заданий предусмотрен отдельный призовой фонд. Спонсором сезона выступает 🐂 BI.ZONE Bug Bounty Призы за турнир: 🐥1 место – мерч от BI.ZONЕ Bug Bounty и секретный суперприз 🐥2 место – мерч от BI.ZONЕ Bug Bounty и DUCKERZ 🐥3 место – мерч от BI.ZONЕ Bug Bounty Призы за сезонные задания: 🐥 1-3 место – мерч от BI.ZONЕ Bug Bounty Подать заявку на участие: 👉 Регистрация 👈 🐥 Канал | 🐥 Чат | 🐥 Платформа | 🐂 Спонсор сезона | 🪲 тг канал
В защиту национального мессенджера МАКС: Вот все таки есть у нас стратеги в ряде компаний. Сделали неудобный мессенджер, с минимумом функционала и фич, не тратят, судя по всему, слишком много денег на разработку, думая в долгосрочной перспективе и понимая, что его выпилят из магазинов приложений. Поэтому народ не сильно расстроился, негатива нет. А вот если бы сразу сделали такое приложением, которое было бы удобнее Telegram, в которое население само добровольно бы пошло, то, конечно, было бы обидно за удаления и за потраченные миллиарды.
А вот видосик с демонстрацией эксплуатации:
Команда исследования уязвимостей BI.ZONE обнаружила цепочку OnlyShells в OnlyOffice, позволяющую получить шелл от NT AUTHORITY\SYSTEM при открытии специально сформированного файла. Уязвимости мы нашли ещё в 2025, но долго ждали пока вендор всё исправит. Мы написали статью с подробным описанием всех уязвимостей из цепочки.
видео или голосовое, без подписи
Самый успокаивающий материал из того, что я читал в последнее время. В момент, когда все вокруг постоянно говорят тебе, что ты пропускаешь революцию, geohot написал статью, в которой напоминает, что текущее развитие AI — всего лишь следствие закона Мура.
❤️ Новое CTF на Caplag «Сердце Сысолы» Погрузитесь в киберпанковый Сыктывкар - город уязвимостей, шифров и загадок, где важны знания кода, логика и командная работа. Собирайте команду и участвуйте в новом CTF-турнире, который пройдёт в рамках цифрового фестиваля GAME-IT. Пройдите онлайн-отбор и получите шанс выйти в очный финал 🔥 Формат: командный Регистрация: до 7 августа, 22:00 Онлайн-этап: 8 августа, с 10:00 до 22:00 Очный финал: 11 сентября в Сыктывкаре ⏳ Регистрируйте команду по ссылке: https://caplag.ru/competitions/the-heart-of-sysola Условия и порядок проведения представлены в Регламенте соревнований и Положении фестиваля. ❗️Важно: теперь не нужно создавать команду заново для каждого CTF. Соберите состав в разделе "Команды" своего профиля и регистрируйтесь на события в пару кликов. Проведём GAME-IT вместе, в мире кода, логики и честной игры! Увидимся на старте 🏁
По мотивам вчерашнего обсуждения в Кипящем подумал, что нужно структурировать мою собственную позицию по одному вопросу, дистанцируясь от объекта обсуждения, он тут не так важен. Значит, вопрос: нужно ли студентов IT специальностей в ВУЗах обучать максимально фундаментальному знанию (общая физика, вышмат...) или больше внимания нужно обращать на технические предметы (основы устройства компьютера, программирование, сети and so on). Для меня лично ответ очевиден, но давайте разберемся. Самый частый тип аргументов, который я слышу в защиту фундаментального образования: "ИИ и нейроморфные системы без энергетического переноса, протонных помп, электронного газа, туннелирования, зонирования, жидких и органических полупроводников, и тд. - невозможны". То есть человек говорит, что нужно фундаментальное физическое и даже химическое образование, чтобы действительно понимать как работает ИИ. Ещё один аргумент: "айтишные предметы — это для кодеров, а фундаментальные предметы для действительно думающих и квалифицированных специалистов". Слово "кодеры" конечно же используется в негативной коннотации. Господа, которые отстаивают такие аргументы, я понимаю ваше стремление к настоящим серьезным знаниям, но давайте посмотрим на предмет более реалистично. Наша жизнь не бесконечна. Более того, специалист не может до 40 лет изучать полный стек технологий от высокоуровневых языков программирования до химического состава полупроводников, чтобы когда-нибудь (а может и никогда) начать зарабатывать деньги. Компьютер — это уже сама по себе очень сложная штука. Внутри него каждую микросекунду происходит огромное количество процессов от работы планировщика в ядре OS до speculative execution в самом CPU. Чтобы полностью изучить сам компьютер на софтварном уровне и немножко заглянуть в хардварный понадобится уже сильно больше 10 лет. Причем эти знания можно расширять бесконечно, потому что даже целой жизни не хватит на изучение всех тонкостей протоколов от USB до QUIC, особенностей работы Intel ME и гипервизоров. А список этот можно расширять бесконечно. Так не лучше ли сконцентрироваться на изучении главной области знаний специалистов, которой они будут заниматься долгое время после выпуска (если не всю жизнь) и которая будет приносить им хлеб? Да, наверное прекрасно знать принципы устройства протонных помп и электронного газа (я, если честно, не знаю что это такое), но на мой взгляд для всех IT-специалистов куда важнее понимать что происходит с устройством, с которым они связали свою деятельность. Что касается аргумента про тупых формошлепов, которым лишь бы научиться программировать на Python и начать зарабывать 300к/нс, а не изучать фундаментальные знания: мне этот аргумент кажется ложной дихотомией, когда нам дают выбор между изучением фундаментальных предметов (очень повезет, если хотя бы 1 преподаватель из 10 расскажет как этот предмет соотносится с чем-то в реальной жизни) и тупым кодерством без понимания предмета, хотя очевидно, что это не все опции развития специалиста. Как раз поэтому, при выборе между этими двумя путями я думаю, что нужно выбрать третий, когда мы обучаем студента технологиям, а не академическим предметам, при том, что в технологиях предметов для изучения и упражнений для ума, поверьте, ничуть не меньше чем в общей физике.
ITScape: Guest-to-Host Escape in KVM/arm64 Article by Hyunwoo Kim about exploiting a race condition bug in the KVM driver on the arm64 architecture to escape the guest VM.