ML&|Sec Feed
описание
Feed for @borismlsec channel author: @ivolake
1 260
подписчиков
Охват к подписчикам
10,3%
ERR
Реакции к просмотрам
0,25%
14 на 49 постов
Пересылки к просмотрам
3,64%
205
Постов в день
5,9
всего 262
Где отзываются чаще
доля реакций к просмотрам- 21:411C-Enterprise-Agent-Toolkit — универсальный инструментарий для ИИ-агентов, работающих с любыми прикладными конфигурациями 1С:Предприятие, BSL и расширениями. Он не привязан к УНФ или другой типовой конфигурации: выгружает только указанные пользователем метаданные, изолирует работу над расширениями от основной базы, проверяет результат пакетного Конфигуратора и удаляет созданные им временные данные. 🐱 GitHub5,13%
- 11 авг.ИБ-инженеры из Figma поделились опытом внедрения и использования ИИ-агентов для поиска и исправления уязвимостей в программном коде – статья написана простым доступным языком, да еще и с забавными иллюстрациями (Figma же😁). В компании ИИ-агенты используются в трех процессах: генерации кода, проверка пулл-реквестов и аудит (ретроспективный) всего кода. Из всех выводов и тезисов остановлюсь только на одном, который показался очень интересным с точки зрения баланса между "ИБ-запретительством" и "ИБ с человеческим лицом". Несмотря на то, что ИБ-инженеры Figma обязали разработчиков направлять все пулл-реквесты через проверку ИИ-агентами, они сознательно не стали внедрять режим блокировки – руководство решило не платить "налог на трение", который возник бы при автоматической блокировке работы разработчиков. Вместо этого они сосредоточились на "правильных" коммуникациях: 🔗Figma отошла от мягких, «извиняющихся» формулировок в комментариях (с информацией о найденных багах в пулл-реквестах) агентов, чтобы сделать требования безопасности более весомыми. Было: «Есть вопросы? Напишите в #security. Ложное срабатывание? Нажмите 👎. Извините за шум». Новый вариант содержит жирный шрифт и прямой призыв: «🎯 Мы настраиваем точность сработок на основе оценок и отзывов пользователей. Пожалуйста, обработайте этот недостаток. Нажимайте 👎 на ложные срабатывания, чтобы помочь нам поддерживать высокий уровень точности. Вопросы? #security. 🔗Чтобы разработчикам было проще воспринимать информацию и они не игнорировали длинные отчеты, был жестко ограничен формат вывода комментариев агента: 🟠Одно предложение с сутью проблемы. 🟠Пронумерованные шаги воспроизведения эксплойта. 🟠Краткая рекомендация по исправлению. 🟠Ссылки на соответствующие участки кода. Это решение помогло побороть привычку современных моделей (таких как Opus 4.5+) выдавать избыточные описания. Это позволило повысить метрику исправления уязвимостей до мержа пулл-реквестов. Однако тут стоит отметить, что: 1️⃣ИИ-агенты получили возможность комментирования (оповещения о нахождении потенциальных уязвимостей) пулл-реквеста только после достижения порога в 70% по метрике точности (доли реальных уязвимостей среди всех сработок). 2️⃣Использование ИИ-агентов не заменяет классических инструментов (SAST/DAST/SCA), а там скорее всего блокировки есть. 3️⃣Если автор пулл-реквеста помечает сработку ИИ-агента как ложноположительную, то такой кейс проверяется другим ИИ-агентом и, в случае, повторной сработки направляется дежурному ИБ-инженеру для ручной проверки и окончательного вынесения вердикта. #ai #figma #vm #vulnerability #culture #scr #ssdlc #awareness2,54%
- 16 авг.Тыкаю GLM. От поиска уязвимостей, по крайней мере, не отказывается.1,72%
- 13 авг.SecureML — это библиотека Python с открытым исходным кодом, которая интегрируется с популярными фреймворками машинного обучения, такими как TensorFlow и PyTorch. Он предоставляет разработчикам простые в использовании утилиты, чтобы гарантировать, что агенты ИИ работают с конфиденциальными данными в соответствии с требованиями по защите данных. 🐱 GitHub0,90%
- 16 авг.Друзья, в будущем хочу написать инструмент (харнес) для поиска уязвимостей в драйверах. Я уже проводил по этой теме исследование. Если вы занимаетесь тем же или хотите заняться, то вам надо на чем-нибудь тестировать. В качестве цели хорошо подходит большой архив драйверов (блэкбокс) по ссылке https://sdi.com.ru/. Там куча драйверов, в том числе старых и уязвимых, хорошая еда для ваших агентов. Также обратите внимание на проект https://github.com/wagner-group/diversevul. Да, там исходники, но принцип будет схож с поиском уязвимости в декомпилированном псевдокоде. Как найдется время, поделюсь с вами более ценной информацией Также вы можете найти уязвимые драйвера тут https://www.loldrivers.io/ (спасибо за подсказку)0,89%
- 15 авг.Z.ai запустили OpenVuln - публичный сервис, который с помощью AI ищет уязвимости в open-source проектах. Запуск приурочен к анонсу GLM-5.3. Z.ai заявляет 84,5% на CyberGym, но на более сложном ExploitBench результат заметно ниже — 54,4%. То есть находить подозрительный код современные модели уже научились довольно хорошо. Надёжно доказать возможность эксплуатации всё ещё значительно сложнее. https://huggingface.co/spaces/zai-org/OpenVuln0,88%
- 17:50OpenSpec — разработка на основе спецификаций (Spec-driven development, SDD) для помощников по написанию кода на основе искусственного интеллекта. 🐱 GitHub0,00%
- 21:41PentestCode — многоагентная система тестирования на проникновение с использованием искусственного интеллекта, обеспечивающая постоянное взаимодействие, стратегическую координацию и параллельные автономные операции. 🐱 GitHub0,00%
- 17 авг.Раньше по дефолту в Codex у GPT-5.6 Sol окно контекста было ограничено конфигом на 272к токенов Но теперь его можно расширить до 1 млн токенов. Вставьте это в конфиг: model = "gpt-5.6-sol" model_context_window = 1000000 model_auto_compact_token_limit = 900000 Или если нужно только на одну сессию: codex -m gpt-5.6-sol \ -c model_context_window=1000000 \ -c model_auto_compact_token_limit=900000 Эти строчки расширяют контекст у 5.6 Sol до 1 млн токенов, и ставят авто-компакт на 900к, чтобы был запас под системный контекст И в CLI и в десктопной версии Подглядел у Tibo (руководитель OpenAI), только имейте ввиду что токены за пределами дефолтного окна считаются как x2, и тратят больше лимита ☕️ @tips_ai0,00%
- 16 авг.Мощный учебник по созданию ИИ‑агентов — в нём собрана вся база, необходимая для разработки собственных нейропомощников. Внутри подробно разобраны: — Планирование и принятие решений. — Механизмы памяти. — Подключение инструментов и внешних API. — Многозадачность и выполнение сложных цепочек действий. — Отличия ИИ‑агентов от обычных LLM‑моделей. Подойдёт новичкам и тем, кто хочет перейти от теории к созданию своих агентов. Материал здесь 🐱 GitHub0,00%
- 16 авг.GLM-5.3 Full System Prompt Leak, the complete system prompts, tools, and skills for ZAI’s ZCode (GLM-5.3). Nearly 400k characters of detailed instructions pure agent scaffolding 15 skills, 24 tool contracts, safety rules, and the full the exact instructions that shape how the agent behaves. https://github.com/elder-plinius/CL4R1T4S/tree/main/ZAI/ZCode0,00%
- 16 авг.Awesome-osint-arsenal — 100+ инструментов, установщик с одной командой, SOCMINT, GEOINT, сетевая разведка, дарквеб, криминалистика и многое другое. 🐱 GitHub0,00%