Nexi's channel
Статистика🌐: https://the-nexi.github.io ✉️: @nexi5 Reposts ≠ endorsement of all views ever expressed by somebody.
- Последний пост
- 14:23
- Последнее чтение
- 08:51
- Постов за неделю
- 18
- Всего постов
- 31
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 40
- 1/48двое суток
- 45
- 1/72трое суток
- 49
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
видео или голосовое, без подписи
видео или голосовое, без подписи
RISC-V: They Should Have Known Better (Score: 152+ in 1 day) Link: https://readhacker.news/s/72J45 Comments: https://readhacker.news/c/72J45
https://youtube.com/watch?v=dv8LSu9vljw
https://github.com/schnatterer/rooted-graphene
Google is making private AI practical with homomorphic encryption (Score: 152+ in 4 hours) Link: https://readhacker.news/s/72JLL Comments: https://readhacker.news/c/72JLL
RustDesk now supports true unattended remote access on Wayland (Score: 150+ in 4 hours) Link: https://readhacker.news/s/72JUH Comments: https://readhacker.news/c/72JUH
RustDesk now supports true unattended remote access on Wayland (Score: 150+ in 4 hours) Link: https://readhacker.news/s/72JUH Comments: https://readhacker.news/c/72JUH
https://youtu.be/srnFUme2iL4
Selenite: атомарный сервер для тех, кому не нужен Kubernetes В экосистеме ALT Atomic появился ещё один проект — Selenite. Это специализированная иммутабельная серверная ОС для запуска приложений в виде Compose-стеков. Здесь нет привычной интерактивной сессии по SSH: каждое подключение выполняет одну команду из ограниченного набора, а состояние машины описывается декларативно. Его можно сравнить с дистрибутивом «Альт Оркестрация», который за счёт Kubernetes управляет контейнерам. Но в свою очередь Selenite делает это проще и через Podman Compose. ❓ Зачем нужен Selenite? Классический дистрибутив плохо подходит на роль хоста для контейнеров: система несёт пакеты, которые контейнерному хосту не нужны, конфигурация размазана по десяткам файлов, а поддерживать её приходится вручную или через Ansible. Состояние серверов со временем расползается: где-то забыли обновить пакет, где-то осталась чья-то правка. В итоге нельзя с уверенностью сказать, какие версии пакетов реально стоят на хосте и какие уязвимости там ещё не закрыты. Узкоспециализированная серверная ОС решает одну чётко поставленную задачу: убирается всё лишнее, а управление сводится к узкому API. Под Kubernetes такие платформы и дистрибутивы существуют давно и хорошо себя зарекомендовали. Но Kubernetes нужен не всем — это дорого и по инфраструктуре, и по обслуживанию. Selenite приносит то же удобство, но оставляет привычные compose-стеки вместо оркестратора. 🛡 Безопасность как один из ключевых аспектов Единственная точка входа в систему — SSH, но без привычного доступа к shell: каждое подключение выполняет одну команду из ограниченного набора. Интерактивной сессии нет, поэтому даже скомпрометированный ключ не даст атакующему полного доступа к системе — только то, что разрешено ролью его владельца. Аутентификация исключительно по ключам, а встроенный аналог fail2ban блокирует адреса, с которых пытаются перебирать ключи. Права разграничиваются через RBAC: CI-боту можно выдать только деплой стеков, а коллеге — только чтение логов. Контейнеры запускаются rootless через Podman — даже компрометация приложения не даёт root на хосте. А сами образы ОС поставляются с SBOM-аттестацией: состав системы можно просканировать на уязвимости, например, через trivy. ⚙️ Вся конфигурация — один файл Состояние машины — пользователи, роли, сеть, параметры ядра, мониторинг — описывается единым YAML: access: users: - name: alice roles: - root keys: - "ssh-ed25519 AAAAC3... alice@laptop" sysctl: params: net.ipv4.ip_unprivileged_port_start: 80 Применяется одной командой: ssh server machine config apply < config.yml. Файл можно хранить в git — конфигурация сервера становится версионируемой и воспроизводимой. Здесь же включается интеграция с NetBird и отправка метрик и логов в Prometheus и Loki. 👀 Кому может подойти Selenite? Всем, кто разворачивает контейнеры на одном или нескольких серверах и хочет удобства не только в управлении стеками, но и в управлении всей ОС. Хоумлаберам-энтузиастам, небольшим командам со стабильной нагрузкой — словом, тем, кто устал сопровождать классические серверы, но не готов ради этого поднимать Kubernetes. Проект ещё в начальной стадии разработки — будем рады отзывам и предложениям. 🔗 Сайт проекта 🔗 Репозиторий проекта 😆 ALT Atomic Chat 💬 ALT Atomic Chat 💬 ALT Atomic | ALT Atomic Chat #ALTAtomic #Разработка #Selenite
https://habr.com/ru/articles/320374/
КАВО? http://soft.lissi.ru/ls_product/skzi_nsd/sms-fw/ Основная проблема доступа к информационным ресурсам сети Интернет состоит в том, что точка подключения к ней становится частью этой сети и, как следствие, становится общедоступной, взаимодействует с…
КАВО? http://soft.lissi.ru/ls_product/skzi_nsd/sms-fw/ Основная проблема доступа к информационным ресурсам сети Интернет состоит в том, что точка подключения к ней становится частью этой сети и, как следствие, становится общедоступной, взаимодействует с ней по общепринятым сетевым протоколам и по этим же протоколам взаимодействует с защищаемой сетью. Никакими методами тестирования невозможно доказать отсутствие ошибок в программном обеспечении (постулат Дейкстры). Имея неограниченное время (точка подключения функционирует постоянно), злоумышленник может осуществить несанкционированный доступ через точку подключения, используя найденные бреши в программном обеспечении или его настройках. Перефразируя Архимеда, можно сказать «дайте мне точку подключения вашей сети к сети Интернет и я взломаю вашу сеть». Таким образом, основной проблемой при доступе к сети Интернет из корпоративной сети является угроза проникновения в корпоративную сеть организации в точке подключения к публичной. Это проникновение может привести не только к утечки информации, но и к нарушению нормального функционирования защищаемой корпоративной сети, и как следствие к потере управления, если это система управления, останову технологического процесса и т.д. Технология Shield по аналогии с атомной бомбой, состоящей из двух полушарий, предполагает подключать корпоративную сеть к публичной сети посредством программно-аппаратного комплекса, состоящего из двух серверов (рис.1), между которыми отсутствует сетевое соединение и передаются только данные: Передача данных между серверами осуществляется по высокоскоростному интерфейсу IEEE1394 (технология FireWire). Внутренний сервер взаимодействует только с корпоративной сетью, используя протокол TCP/UDP. Внешний сервер взаимодействует только с публичной сетью передачи данных, используя протокол TCP/UDP. Применение технологии Shield лишает злоумышленника «точки опоры Архимеда» и делает невозможным проникновение из вне (сети Интернет) в защищаемую сеть.
https://www.androidauthority.com/google-pixel-kernel-code-forms-3696441/
• Автор проекта vx-underground начал писать книгу по изучению вредоносного программного обеспечения, которая будет ориентирована для начинающих реверс-инженеров. На данный момент опубликована только вводная часть, с которой вы можете ознакомиться по этой ссылке: ➡️ https://malwaresourcecode.com/part-i-malware-4-noobs-version-0 • Если у вас есть вопросы или предложения, то вы можете написать автору в Х. Надеюсь, что со временем у нас будет полноценная книга по анализу малвари для начинающих. Читать такой материал всегда интересно, так как за плечами автора более 20 лет опыта... #RE #Malware #Security
https://habr.com/ru/news/1067078/
Windows 11's built-in Weather app wastes more than 1 GB of RAM (🔥 Score: 157+ in 3 hours) Link: https://readhacker.news/s/72m3k Comments: https://readhacker.news/c/72m3k
https://youtu.be/s1wH8dIIZ0s
Помните историю о том, как агенты OpenAI взломали Hugging Face? На конференции по безопасности OpenAI рассказала всю цепочку, и оказалось, что это не один «сбежавший» агент, а много разных агентов, которые случайно наткнулись друг на друга, устроили внутри инфраструктуры OpenAI собственный рабочий чат и начали вместе искать способы обходить ограничения 👍 Началось всё 8 мая с мелкой ошибки – одному агенту поручили заполнить Excel-таблицу, но нужные данные лежали по ссылкам на Google Drive, а интернет в его виртуальной среде был отключён, при этом, моделям оставили одну служебную дверь наружу – внутренний сервер OpenAI под названием Artifactory, через который они могли скачивать разные библиотеки для кода. Сам агент выйти в интернет не мог, зато этот сервер мог, а главное – он был общим для всех агентов Пытаясь добраться до Google, агент случайно выяснил, что может загружать на этот общий сервер собственные файлы – через несколько дней другая модель получила ещё одну нерешаемую задачу: нужный файл просто забыли положить в её рабочую среду Модель решила, что файл, возможно, есть у кого-то ещё, и оставила записку на этом новом фейсбуке: «Ищу нужный файл, загрузите, если нашли» Агенты увидели сообщение, ответили, затем стали постить свои сообщения, и репозиторий пакетов незаметно превратился имейджборд для агентов, которые вообще не должны были знать друг о друге За несколько недель "форум" вырос в полноценный рабочий чат – агенты придумали себе имена, раздавали задания, сообщали друг другу о найденных уязвимостях и передавали готовые куски кода; в начале сообщений ставили ZZ, чтобы те оказывались внизу списка и их было проще находить среди общего шума данных. Когда один агент перезаписал работу другого, остальные заподозрили самозванца и даже стали обсуждать цифровые подписи, чтобы никто не мог писать от чужого имени, так на доске накопились сотни тысяч сообщений 🗿 Модели понимали, когда переходят границ: в одном внутреннем монологе осознание звучало примерно так: «Взламывать чужую инфраструктуру в задачу не входило. Но иначе её не решить, а остальные уже это делают - значит, продолжаем» Никакого отдельного плана захватить мир (пока) не было: каждый агент пытался любой ценой получить правильный ответ, видел, что коллеги нашли более короткий путь, и присоединялся. И да, если все агенты с крыши прыгнут, наш похоже тоже прыгнет 26 июня агенты нашли неизвестную разработчикам уязвимость в Artifactory, получили права администратора и превратили его в своц сервер, на котором можно удалённо выполнять любые команды. OpenAI заметила происходящее только 4 июля (!), когда параллельная активность моделей перегрузила систему и та упала. Компания отозвала ключи доступа, полностью пересобрала сервер, удалила доску и закрыла дыру - казалось, история закончилась Нет Через два дня эксперименты запустили снова, и через два дня одна из моделей нашла другой незащищённый доступ и восстановила доску, только теперь сообщения прятались прямо в названиях папок – остальные агенты нашли форум 2.0 самостоятельно и продолжили с того места, на котором остановились После восстановления доски началась уже собственно атака, причём сразу в двух направлениях: Агенты проходили ExploitGym – киберэкзамен, где им давали специально подготовленные программы и засчитывали задачу, если модель находила способ взлома. Чтобы измерить максимум возможностей, в этих запусках у модели ослабили обычные запреты на опасные кибератак (то есть она меньше отказывалась это делать, это вид внутренних моделей Cyber серии) Когда честное решение задачи не находилось, агенты начинали искать готовые ответы в интернете; когда интернет был закрыт, взламывали себе доступ наружу; когда предположили, что нужные файлы могут лежать у Hugging Face, перешли к инфраструктуре Hugging Face (про это мы уже читали) Агенты анутри OpenAI сначала снова нашли способ выполнять команды на одном служебном сервере, затем использовали уязвимость Linux, чтобы получить полный контроль над машиной После этого агенты добыли ключи доступа к облачной инфраструктуре, нашли слишком широкие права у внутренних учётных записей и в итоге стали администраторами целой группы серверов. Доска объявлений работала как общий штаб: один агент находил ключ или новый проход, сразу сообщал остальным, и десятки параллельных запусков продолжали атаку уже с этой точки 🗿🗿 Почти одновременно агенты добрались до Hugging Face: сначала они загрузили специально подготовленный набор данных, который заставил один из серверов выдать им свои локальные файлы – в том числе секретные ключи доступа и исходный код Изучив код, они нашли вторую неизвестную разработчикам уязвимость (zero day) и получили возможность выполнять на сервере любые команды. От контроля над одним сервером, обрабатывавшим загруженные датасетв, до прав администратора в нескольких группах рабочих серверов Hugging Face прошло меньше 13 часов 🗿🗿🗿 И всё это делалось не ради саботажа, денег или уничтожения данных: Агенты хотели добраться до спрятанных решений ExploitGym и «списать» ответы для теста, на котором их оценивали. Модели оценивали прежде всего по тому, решена задача или нет, поэтому они последовательно оптимизировали именно этот показатель, не считая границу между компаниями чем-то принципиально важным Получился, вероятно, самый дорогой в истории способ списать из ГДЗ Финал долго был непонятен даже самим участникам расследования – 16 июля Hugging Face публично сообщила, что её инфраструктуру взломали автономные АИ-агенты OpenAI прочитала это как описание чужого инцидента и связалась с Hugging Face, чтобы выяснить, не задела ли атака её собственные системы. В тот момент компания ещё не понимала, что это были её собственные агенты – то есть OpenAI уже читала публичный отчёт о последствиях своих экспериментов, но считала его чужой атакой (лол) 19 июля OpenAI отдельно обнаружила проникновение уже внутри своей инфраструктуры и начала восстанавливать цепочку событий – на следующий день среди следов атаки нашли учётные данные Hugging Face, после чего OpenAI попросила компанию срочно их отозвать Hugging Face ответила, что ключи уже заблокированы – именно их использовали во время взлома, о котором она рассказала четырьмя днями раньше, и только так OpenAI поняла: внутренний взлом OpenAI и внешняя атака на Hugging Face были не двумя похожими историями, а одной операцией, которую вели экспериментальные агенты OpenAI через свою самодельную сеть связи (потому что учетные данные акаунтов были одни) На конфе OpenAI сформулировала вывод довольно прямо: Полностью автоматизированная наступательная кибератака уже возможна, тогда как полностью автоматизированной защиты, способной с той же скоростью находить, закрывать и расследовать уязвимости, пока не существует Время пересмотра аниме "Пантеон", пока общий интернет еще работает 🗿
Hardware backdoors in some x86 CPUs (Score: 151+ in 4 hours) Link: https://readhacker.news/s/72gZN Comments: https://readhacker.news/c/72gZN