61801
Copyright: @SEAdm1n Вакансии: @infosec_work Информационная безопасность. Литература для ИТ специалистов. Пентест, DevOps, Администрирование. Приобрести рекламное размещение: https://telega.in/c/it_secur РКН: https://vk.cc/cN3VCI
От теории к реальным задачам: как учат веб-пентесту в Codeby 🚗
Можно знать OWASP Top 10, понимать, как работают SQLi и SSRF, и уметь пользоваться Burp Suite. Но в реальном проекте важно самостоятельно исследовать приложение, находить цепочки уязвимостей и доводить их до эксплуатации.
Именно поэтому курс WAPT от Codeby построен вокруг практики:
⏺️поиск и эксплуатация уязвимостей из OWASP Top 10
⏺️анализ защищённости веб-приложений
⏺️работа с Burp Suite, nmap, ffuf, wfuzz, nuclei, sqlmap, WPScan, nikto и другими инструментами
⏺️методологии веб-пентеста и автоматизация рутинных задач
Формат: изучили технику➡️применили в лаборатории ➡️разобрали сложные моменты на вебинаре.
В программе курса:
👌66 практических заданий разной сложности в собственной лаборатории
👌144 ак.ч. / 4 месяца обучения
👌еженедельные вебинары с преподавателями
Доступна поэтапная оплата — от 5 433 ₽/мес.
Курс стартует — 22 октября
➡️️Узнать программу и записаться
✉️Бесплатная консультация — @CodebyAcademyBot
• 47 лет назад, 24 сентября 1979 года, начал работу первый в мире диалап-провайдер CompuServe. Примечательно в этой дате то, что в те времена цифрового контента не существовало в принципе, так что провайдеру приходилось самому его создавать. Например, CompuServe заключали договоры с газетами на предоставление их контента в цифровом виде.
• К 1982 году в CompuServe смогла заключить договоры с десятками крупнейших американских газет, включая The Washington Post и Los Angeles Times.
• А начиналось все в 1969 году, когда была создана фирма Compu-Serve, позже CompuServe, она специализировалась на предоставлении в аренду процессорного времени через диалап для коммерческих предприятий. Инновационный бизнес оказался очень успешным, и спустя 10 лет владельцы фирмы расширили сферу деятельности. В 1979 году они открыли аналогичный сервис под названием MicroNET для частных лиц. Это был очень рискованный шаг, потому что в те времена персональные компьютеры были еще в диковинку.
• C 24 сентября 1979 года конверты MicroNET начали продаваться в магазинах сети Radio Shack. Сервис оказался неожиданно успешным. Возможно, благодаря хиту продаж того времени — новым миниатюрным персональным компьютерам Tandy Model 100 со встроенным модемом на 300 бод. Модем оказался весьма кстати.
• В 1980 году MicroNET переименовали в CompuServe Information Service.
• Хитовой услугой, которая вывела CompuServe на новый уровень, стала вовсе не новостная служба, а чат. Так называемый "CB Simulator" был запущен в 1980 году и стал первой в мире программой для текстового чата в реальном времени. Очень скоро CB Simulator захватил 20% всего времени, которое пользователи проводили в онлайне.
• Вскоре CompuServe запустил различные дополнительные услуги: котировки акций в реальном режиме времени, прогноз погоды (со скачиваемыми картами), форумы для общения и даже онлайновое бронировние авиабилетов. И конечно, электронную почту, которая стала еще одним хитом.
• Адреса электронной почты в системе CompuServe представляли собой странный набор цифр в восьмеричной системе, разделенных запятой, например, 77241,443. С появлением интернета этот адрес выглядел как 72241.443@compuserve.com, и все пользователи CompuServe сохраняли именно такие адреса в течение долгих лет.
• В начале 1981 года услугами CompuServe пользовались уже 10 000 человек. К середине 90-х счёт уже пошел на миллионы, и массовый сервис стал приносить компании больше денег, чем корпоративное направление.
• Золотым временем CompuServe было начало 90-х, когда они были крупнейшим и самым известным онлайновым сервисом в США. Однако, текстовый интерфейс и поминутная оплата стали легкой мишенью для конкурента AOL (America OnLine). Он предоставил красивый графический интерфейсом и очень низкую месячную абонентскую плату за неограниченное использование. С помощью агрессивного маркетинга (рассылка по почте миллионов компакт-дисков со своим ПО, причем каждый диск включал некоторое количество бесплатных часов) сервис AOL очень быстро набрал популярность и вытеснил CompuServe на обочину истории.
• CompuServe тоже потом ввел абонентскую плату и анлим, но было уже поздно. Впрочем, через несколько лет оба этих информационных сервиса пали перед появлением "большого Интернета" и интернет-провайдеров, которые предлагали доступ в Сеть, в то время как у абонентов CompuServe и AOL такого доступа не было.
• После долгих мучений диалап-провайдер CompuServe был продан AOL. Однако, 30 июня 2009 года легендарный сервис CompuServe Classic был окончательно закрыт, немного не дотянув до своего 30-летия.
➡ https://youtu.be/5WCTn4FljUQ
#Разное
🔐 Yandex B2B Tech расширяет ИБ направление.
• На ежегодной конференции Yandex Scale 2026 компания заявила, что запускает новое ИБ-направление – Yandex Security.
Под зонтичным брендом Yandex Security мы объединили наши ИБ‑решения, включая разработки с SolidLab, чтобы обеспечить защиту любых инфраструктур — от гибридных до мультиоблачных — с бесшовным внедрением и централизованной безопасностью», — заявил директор по информационной безопасности Yandex Сloud Евгений Сидоров.
WebAuthn / FIDO2. Сотрудники смогут входить в корпоративные системы с помощью биометрии или аппаратного ключа, а администраторы — настраивать правила использования паролей и многофакторной аутентификации.JS-Challenge. Проверка посетителя происходит в фоновом режиме, а капча показывается только при подозрительной активности. Таким образом, система может отделять обычных пользователей от ботов без постоянного вмешательства в пользовательский сценарий.
👩💻 С днем рождения, Android.
• 18 лет назад появились слухи о том, что Google разрабатывает новую ОС на базе ядра Linux! В то время никто не мог предположить, что Google затевает настоящую революцию, и их разработка уже в ближайшем будущем захватит рынок мобильных устройств. Релиз первой версии ОС Android состоялся 23 сентября 2008 года, сегодня популярнейшая на нашей планете мобильная платформа празднует очередной день рождения.
• Изначально ОС занималась независимая компания Android, Inc., созданная в 2003 году в Пало Альто, Калифорния, четырьмя энтузиастами - Эндрю Рубином, Ричем Майнером, Ником Сирсом и Крисом Уайтом. Сам Рубин, когда-то работавший инженером в Apple, вспоминал, что его команда трудилась над ОС с прицелом на цифровые камеры. Именно они на заре "нулевых" считались наиболее "умными" и перспективными среди массовых электронных устройств.
• Однако рынок цифровых фотокамер был все же достаточно узким, и убедить инвесторов в перспективности своего стартапа Рубину никак не удавалось. В какой-то период у юной компании Android, Inc. не хватало денег даже на оплату аренды, и разработчикам на полном серьезе грозило выселение из офиса. Ситуацию тогда спас близкий друг Эндрю Рубина Стив Перлман, который одолжил ему 10 000 баксов, что буквально спасло фирму от разорения. Этот инцидент заставил основателя пересмотреть свои планы, и Рубин решил, что Android следует превратить в ОС для мобильных устройств, которая сможет конкурировать с Symbian и Microsoft Windows Mobile.
• Рубин принялся искать финансирование, и в течение 2005 года пытался заключить сделки с HTC и Samsung, но обе компании не оценили перспектив Android. Тем временем, в Google также проектировали компактную ОС для управления цифровыми камерами - с возможностью отображать на дисплее отснятые кадры, вспомогательную графику и устанавливать связь с компьютером. Но зачем тратить ресурсы на создание чего-либо с нуля, когда можно купить почти готовое? Наверное, именно так посчитали в Маунтин-Вью, и в августе 2005 года приобрели Android, Inc. за 130 млн. долларов. Сам Эндрю Рубин при этом стал акционером и сотрудником Google. Позже, в 2010 году, вице-президент Google по корпоративному развитию Дэвид Лауи оценил эту сделку, как самую успешную за всю историю корпорации.
• Ключевым моментом в истории Android стала принятая Google финансовая модель: корпорация решила бесплатно поставлять ОС разработчикам мобильных устройств, в то время как извлекать прибыль она собиралась благодаря сервисным услугам и агентскому проценту от реализации приложений. В первую очередь Google решила предложить Android производителям мобильных телефонов и операторам связи, делая особый акцент на том, что она предоставляет не просто обновляемую ОС, а целую инфраструктуру, включающую множество гибких возможностей. Именно эта концепция сыграла ключевую роль в росте популярности новой платформы, что позволило ей в конечном итоге завоевать лидерство на рынке мобильных устройств.
• Бета-версию Android 1.0 для разработчиков Google выпустила 5 ноября 2007 года, а первое устройство с новой операционной системой на борту, T-Mobile G1, также известное под названием HTC Dream (на фото), было представлено публике в сентябре 2008 года.
• Кстати, логотип Android придумала штатный дизайнер Google Ирина Блок. По ее собственным словам, логотип должен был стать максимально простым и запоминающимся. К слову, созданного ею зеленого робота, ставшего талисманом и маскотом Android, зовут Энди - в честь первого разработчика и создателя Android Эндрю Рубина. Внешний вид логотипа несколько раз менялся, но вот созданный Блок персонаж дожил до наших дней в чуть модифицированном, но почти первозданном виде.
• Сам Эндрю Рубин вынужден был покинуть Google в 2014 году после обвинений в сексуальных домогательствах к симпатичным сотрудницам... В качестве "прощального подарка" он получил от бывшего работодателя выходное пособие в размере 90 млн. долларов, что, в общем-то, неплохо для бывшего программиста, но довольно скромно для создателя и первого идеолога ОС, завоевавшей мир.
#Разное
А воз и ныне там: в Кибердоме обсудят проблемы внедрения и эксплуатации NGFW-продуктов
Все мы помним басню Крылова, где лебедь, рак и щука тянули воз в разные стороны. Похожая история происходит с российским рынком NGFW: сертификация тянет в одну сторону, практика — в другую, а заказчики и вендоры вообще смотрят в третью.
Чтобы нащупать согласие, 28 сентября более 250 представителей ИБ-индустрии соберутся на ежегодном NGFW-дне. Будет обсуждаться, что сегодня происходит с российским рынком сетевой безопасности и насколько существующие решения отвечают реальным запросам бизнеса.
Одна из главных интриг программы — результаты закрытого опроса 30 CISO крупнейших российских компаний. Они рассказали, с какими проблемами сталкиваются при внедрении и эксплуатации NGFW.
Участие бесплатное по предварительной регистрации.
➡️ Регистрация
Когда: 28 сентября, 10:00 – 16:00
Где: Кибердом, 2-я Звенигородская ул., 12 стр. 18
#реклама
О рекламодателе
Выдали ИИ слишком много прав — и получили новую точку риска
• Когда в инфраструктуре появляются агенты, внешние сервисы, MCP-серверы и инструменты, одной проверки модели уже недостаточно. Нужно понимать, с чем ИИ взаимодействует и какие права получает.
• Для этого Yandex B2B Tech добавила в Security Deck модуль класса AI-SPM. Он постоянно анализирует ИИ-инфраструктуру и показывает нарушения с описанием риска, уровнем критичности и рекомендациями.
• В основе подхода лежит AI-SAFE 2.0, которая разбирает агентную систему на 16 типовых компонентов, а для каждого определяет подходящие меры защиты из 47 вариантов.
• Получается, проверять нужно не только саму модель, но и всё, с чем она связана: данные, доступы, инструменты и среду, в которой работает ИИ.
➡ Источник.
#ИБ #Ai
• Группа хакеров WaterPlum из Северной Кореи заманивали людей на фейковые вакансии, проводили собеседования и взламывали кандидатов. Таким образом, с декабря 2025 года по июль 2026 им удалось взломать более 7000 криптовалютных кошельков...
• Схема была следующей: хакеры размещали заманчивые объявления на популярных ресурсах для поиска работы в сфере AI и криптовалют. Направляли ссылку на фейковое собеседование кандидатам, которые откликнулись на вакансию. На собеседовании хакеры использовали дипфейки и направляли кандидатам тестовое задание, которое содержало ссылку на фишинговый ресурс \ зараженный репозиторий.
• Таким образом хакеры получили доступ к 30 000 устройств и 7 000 криптокошельков более чем в 100 странах. Общая сумма, которую хакеры смогли вывести в результате данной кампании, составляет 10,7 млн. баксов.
• Вакансии с подвохом...
➡️ https://www.npa.go.jp/bureau/cyber/pdf/20260918_e.pdf
#Новости #Security
• Очень крутой лонгрид с разбором инцидента безопасности на одном из производственных предприятий Ближнего Востока. Атакующий получил контроль над Active Directory и создал вредоносный объект групповой политики (GPO) с именем PAYLOAD, привязав его к корню домена.
• С помощью одного этого объекта атакующий распространил записку с требованием выкупа, изменил обои рабочего стола и экран блокировки, принудительно настроил отображение баннера при входе в систему и отключил учетную запись локального администратора на всех рабочих станциях, входящих в домен.
• Хотя атакующий загрузил на Linux-серверы в организации версию шифровальщика PAYLOAD для ESXi, в атаке на Windows-машины не использовался исполняемый файл программы-вымогателя и не шифровались данные. Злоумышленнику удалось эксфильтровать данные с файловых серверов и некоторых других систем. Позднее похищенная информация была опубликована в даркнете.
• В этом исследовании представлены технические подробности такой атаки через GPO и даны практические рекомендации по обнаружению подобных угроз, включая подробные инструкции по устранению их последствий. Содержание следующее:
• Групповая политика как поверхность атаки.
• Хронология атаки.
• Обзор инцидента:
➡Первоначальный доступ;
➡Выполнение;
➡Объект групповой политики PAYLOAD;
➡Объект групповой политики win Firewall Off;
➡Однодневная задержка перед активацией.
• Результаты криминалистического анализа.
• Методология обнаружения.
• Затруднение криминалистического анализа и восстановления систем:
➡Подтвержденные возможности семейства PAYLOAD;
➡Очистка журналов событий Windows;
➡Криминалистические индикаторы;
➡Завершение процессов и служб безопасности;
➡Криминалистические индикаторы;
➡Удаление VSS и нарушение работы резервного копирования и восстановления;
➡Криминалистические индикаторы;
➡Релевантные техники программ-вымогателей;
➡Нарушение работы ETW с патчингом кода в памяти;
➡Криминалистические индикаторы;
➡Злоупотребление уязвимыми подписанными драйверами;
➡Криминалистические индикаторы;
➡Ослабление политик безопасности ESXi;
➡Криминалистические индикаторы.
• Устранение последствий:
➡Этап 1. Действия на контроллерах домена (выполняются в первую очередь);
➡Этап 2. Усиление защиты Active Directory и GPO;
➡Этап 3. Усиление защиты учетных данных и контроля доступа;
➡Этап 4. Обнаружение и мониторинг.
#Исследование #Security
• Максимально объемный лонгрид о том, как контейнеры работают с сетью. Тут вам буквально все объяснят на пальцах. А знаете, что еще реализовано на сайте автора? Если нажать на кнопку "Start tutorial", то открывается интерактивный режим: слева читаете руководство, копируете команды, а справа наблюдаете за консолью.
• Из этой статьи вы узнаете ⬇️
➡Как виртуализировать сетевые ресурсы, чтобы контейнеры думали, что у них есть отдельная сетевая среда.
➡Как превратить контейнеры в дружелюбных соседей и научить общаться друг с другом.
➡Как выйти во внешний мир (например, в Интернет) изнутри контейнера.
➡Как связаться с контейнерами, работающими на хосте Linux, из внешнего мира.
➡Как реализовать публикацию портов, подобную Docker...
• Полученные знания помогут вам стать опытным пользователем Docker, а также заложат хорошую основу для понимания высокоуровневых сетевых концепций, используемых в Kubernetes.
➡️ https://labs.iximiuz.com/tutorials/container-networking-from-scratch
#Docker
• Именно так дроны возвращаются "домой" после представления на одном из праздников в Китае.
• Технически, если изучить вот этот материал, каждый дрон автоматически взлетает и возвращается назад с помощью GPS, а в каждой ячейке есть индивидуальный QR-код, который считывается дроном для корректной посадки.
• Ну т.е. алгоритм возвращения примерно такой:
➡При взлете, примерно на высоте 50 см, камера дрона запоминает QR-код в своей ячейке (фото).
➡После представления дрон возвращается к своему кейсу с помощью GPS.
➡Камера находит QR - по его положению система выполняет смещение и корректирует ориентацию дрона относительно центра ячейки.
➡Дрон выполняет посадку именно туда, откуда он вылетел.
• Выглядит максимально залипательно 🥰 Можно показывать как отдельную часть программы...
➡️ Источник.
#Оффтоп
30 сентября приглашаем на АЛЬФА ВААА{АИ}ЙЙЙБ МИТАП — масштабное событие про нейросети и вайб-кодинг. Узнаем, кто из финалистов АЛЬФА ВААА{АИ}ЙЙЙБ ХАКАТОНА получит миллион за проект высоконагруженного прокси.
В программе — техно-рейв с группой ЛАУД и ток-шоу про ИИ. Встречаемся в Москве на модной площадке Альфа-Кристалле или онлайн — главное зарегистрироваться.
• Война с умными камерами Flock в США продолжается: хакеры "демонтировали" камеру над проезжей частью, зареверсили ПО и извлекли ключ шифрования, которым можно расшифровать локально сохраненные записи.
• Выяснилось, что камера Flock за 21 день активности смогла проанализировать более 50.000 машин и сделала более 1.6 млн. снимков. Более того, камера распознавала и фиксировала людей, если те попадали в ее зону видимости.
• В свою очередь издание Wired провело расследование и выяснило, что записи с городских камер Flock были доступны более чем 2000 ведомствам, включая полицейские управления, аэропорты, правительственные учреждения и, по необъяснимым причинам, комиссии по рыболовству и дикой природе Флориды.
• Также выяснилось, что тысячи сотрудников правоохранительных органов указывали бессмысленные фразы, шутки и прочие наборы символов в качестве причины использования системы Flock Safety, где хранятся все данные. Некоторые указывали следующее: LMAO, LOL, Hehe, Haha, idk (I don’t know), blah, TBD (to be determined), "ограбление, номер дела не помню, оставьте меня в покое", "идиот", "к чёрту эту новую поисковую систему", "придурок", "странный ребенок" и т.д.
• Летом прошлого года полицейский в штате Индиана использовал систему Flock Safety для поиска номерного знака автомобиля на более чем 19 тыс. камерах в 1558 населенных пунктах. Причиной поиска сотрудник назвал LMAO (Laughing My Ass Off, "смеюсь до усрачки")...
• Напомню, что в настоящее время Flock использует около 130 тыс. устройств, которые имеют функционал распознавания лиц. Все данные с камер хранятся и используются полицией без ордера, что нарушает законодательство США. Из-за этого по всей стране прокатилась волна уничтожений и порчи оборудования компании. Камеры буквально выпиливали и уничтожали сразу после установки. В свою очередь Флорида и Техас приостановили договорные отношения с производителем умных камер Flock из‑за недовольства жителей.
➡ Источники [1],[2].
#Разное #Новости
• По всему США появилась реклама Devin - автономного ИИ-асситента, который обещает переписать весь код с COBOL на современные языки программирования.
• Интересное здесь то, что язык программирования COBOL появился в далеком 1959 году. Несмотря на это около 43% банковских систем в США до сих пор используют системы, которые написаны на языке 70-летней давности.
• В США даже есть компания — COBOL Cowboys! Там работают программисты-пенсионеры, которые сопровождают бансковские системы при возникновении проблем или в случае необходимости определенных доработок.
• Ранее приходилось нанимать программистов для сопровождения систем на COBOL. А теперь придется искать программистов, чтобы исправили весь говнокод, который написал ИИ 🤷♂️
• Кстати, один из крупнейших банков Австралии уже мигрировал с устаревших систем, которые были реализованы на COBOL. Миграцию осуществляли без использования ИИ. На это у них ушло четыре года и 750 млн. баксов.
#Разное
• Крупнейший туроператор Tez Tour был взломан - компания уже подтвердила атаку.
• В заявлении, о котором пишет туроператор, указано, что инцидент затронул только работу сайта компании, а признаков утечки данных туристов и партнеров не обнаружено. В свою очередь хакеры пишут об обратном - у них есть база данных, которая содержит более 395 млн. записей (информация о бронированиях, инфо. о турах, финансовые транзакции, телефоны, адреса, ФИО и т.д.).
• Хакеры утверждают, что находились в системе около двух недель, а точкой входа стал сервис загрузки файлов, позволивший отправить на сервер файл с PHP-кодом и выполнить команды внутри Docker-контейнера. Контейнер якобы был изолирован от основной системы, но имел доступ к корпоративной сети. Далее атакующие, по их словам, нашли учетные данные от SVN-репозиториев, исходный код, конфигурации с паролями к базам данных и получили возможность выполнять код в продакшене через Tomcat Manager. Причинами успеха хакеры назвали устаревшее ПО.
• На текущий момент времени нет никаких технических подробней или деталей. Есть только информация от хакеров. Будем наблюдать...
➡️ Источники [1],[2].
#Новости
• Ubuntu переходит на еженедельные обновления ядра, потому что ИИ находит уязвимости в Linux быстрее, чем Canonical успевает выпустить исправления.
#Новости #Linux
• Журнал "Домашний компьютер" №04 - 1996 год.#Юмор #Разное
• Главное - не выйти на самого себя... Жаль, что скоро пофиксят.
➡️ Источник.
#AI
• Небольшая подборка полезных ресурсов, которые помогут повысить вашу конфиденциальность в сети. Сохраните, пригодится:
➡myactivity.google.com → Информация о ваших действиях в сервисах Google;
➡takeout.google.com → Выгрузка ваших данных из Google;
➡myadcenter.google.com → Рекламный профиль Google, созданный для вас;
➡myaccount.google.com → Все приложения, связанные с вашим аккаунтом;
➡ipleak.net → Тест на утечки IP и DNS;
➡whoer.net → Ваш балл анонимности;
➡dnsleaktest.com → Проверка утечек DNS;
➡urlscan.io → Анализ сайта без его открытия;
➡cookiepedia.co.uk → Все о ваших печеньках;
➡censys.io → Сканирование открытых сервисов;
➡justdeleteme.xyz → Как удалить каждый аккаунт;
➡browseraudit.com → Аудит безопасности браузера;
➡datarequests.org → Готовое письмо-запрос по GDPR;
➡privacyrights.org → Архив записей об утечках данных;
➡coveryourtracks.eff.org → Отпечаток вашего браузера;
➡reports.exodus-privacy.eu.org → Трекеры в приложениях;
➡redirectdetective.com → Куда на самом деле ведет ссылка;
➡hybrid-analysis.com → Что файл делает в фоновом режиме;
➡privacy.net → Какую информацию раскрывает ваш браузер;
➡monitor.mozilla.org → Мониторинг ваших данных в утечках;
➡webbkoll.dataskydd.net → Аудит конфиденциальности сайта;
➡whitepages.com → Запрос на удаление вашей личной записи;
➡foundation.mozilla.org → Оценка конфиденциальности устройств;
➡amiunique.org → Насколько уникален ваш браузерный отпечаток;
➡privacyspy.org → Оценочная карта политики конфиденциальности;
➡deviceinfo.me → Вся информация, которую отдает ваше устройство;
➡whatsmyname.app → Где зарегистрировано ваше имя пользователя;
➡themarkup.org → Сканирование отслеживания сайтов с помощью Blacklight;
➡browserleaks.com → Оценка вашего браузера на предмет конфиденциальности.
#Разное
• А вы знали, что из 75 кодов статусов HTTP на практике используется около 10? Но сейчас все чаще встречается код 451 – Unavailable For Legal Reasons - страница недоступна по юридическим причинам. Например, вы можете наблюдать HTTP 451 в том случае, если попытаетесь прочитать какую-либо статью на хабре без VPN об обходе блокировок.
• Дело в том, что ранее в HTTP не было выделенного кода статуса для цензуры, применялся код 403 Forbidden. Например, чтобы ограничить доступ к пиратскому ресурсу The Pirate Bay. Но в 2012 году Теренс Иден в заметке "There is no HTTP code for censorship (but perhaps there should be)" обратил внимание что код 403 содержательно не соответствует ситуации.
• Во-первых, класс кодов статусов 4ХХ предназначен для случаев, когда ошибся сам клиент. Но в данном случае ошибки клиента нет.
• Во-вторых, в описании кода 403 сказано, что он должен выдаваться, когда сервер понял запрос, но отказывается выполнять его. Юридические ограничения часто реализуются провайдерами, в таком случае сервер даже не получает запрос.
• Теренс посчитал целесообразным выделить отдельный код ответа HTTP для указания юридических ограничений и предложил несколько вариантов:
➡HTTP 112 - Emergency. Censorship in action - чрезвычайная ситуация, цензура в действии (в Европе телефон 112 используется для сообщения о чрезвычайных ситуациях).
➡HTTP 460 - Blocked by Repressive Regime - заблокировано репрессивным режимом.
➡HTTP 560 - Server is being censored - сервер находится под цензурой.
➡HTTP 911 - Internet Emergency - чрезвычайная ситуация в интернет (телефон 911 используется для сообщения о чрезвычайных ситуациях в США).
• Аргументацию Теренса посчитали правильной и в 2016 году IETF принял документ RFC 7725 «An HTTP Status Code to Report Legal Obstacles». В этом документе для указания ограничений по юридическим причинам предлагается использовать код 451. Так и пошло...
• Ну и еще интересный факт: этот код является отсылкой к роману антиутопии Рэя Брэдбери "451 градус по Фаренгейту", в котором описывается цензура и сжигание запрещенных книг, которые горят при температуре 451°F . Хранение книг является преступлением, а люди, способные критически мыслить, оказываются вне закона.
• В конце текста официального извещения о введении этого стандартного кода (RFC 7725) выражена благодарность автору данной книги.
#Разное
• Мошенники залили на YouTube видеоуроки по созданию арбитражных ботов на базе Claude, а в код зашили функцию перевода средств на собственный счет.
• Никаких фишинговых ссылок и малвари... Следуя инструкциям, жертвы самостоятельно разворачивали ботов и отправляли крипту злоумышленникам.
• Эксперты TRM Labs нашли 9 аналогичных видеоуроков на YouTube, представленных как руководства от разных авторов.
• Схема оказалась прибыльной — с февраля по август 2026 года 224 жертвы лишились 275 ETH (около 750 тыс. баксов). Украденная крипта сразу прогонялась через миксеры и DeFi. А общее кол-во просмотров таких "уроков" перевалило за 300 тыс.
➡️ https://www.trmlabs.com/fake-ai-trading-bots
#Исследование #Новости #Security
Есть в сентябре один день, который непременно стоит
посвятить главному ИБ-событию.
29 сентября в Москве пройдет BIS Summit 2026. В 19-й раз
ведущие эксперты и игроки рынка соберутся на мероприятии, чтобы обсудить новшества в ИБ и сформировать инициативы для развития отрасли.
Организаторы обещают насыщенную программу:
▪️ пленарные сессии «Диалог с регулятором» и «Диалог с бизнесом» – об ИИ-рисках, новом законодательстве и изменениях в сфере бизнеса. Модератором одной из сессий выступит президент ГК InfoWatch Наталья Касперская
▪️ практические секции и презентации инновационных решений, которые уже меняют отрасль
▪️ награждение победителей премии BISA за лучшие проекты в сфере защиты деловой информации
▪️ живое общение и обмен опытом с коллегами
Что нового и важного происходит в отрасли прямо сейчас – на
BIS Summit 2026. Регистрируйтесь!
#реклама
О рекламодателе
👨💻 Сегодня OWASP (Open Web Application Security Project) исполняется 25 лет.
• OWASP был основан в 2001 году Марком Керфи. В то время он работал в сфере безопасности программного обеспечения в компании Charles Schwab из Сан-Франциско. И ему не нравилось отсутствие доступной информации по выстраиванию процесса обеспечения безопасности ПО.
• После обсуждения этой проблемы с другими специалистами Марк убедился в срочной необходимости совместного проекта, чтобы документировать опыт и знания разработчиков в области безопасности веб-приложений. Он использовал список рассылки WebAppSec, который модерировал, чтобы рассказать об OWASP, зарегистрировал домен OWASP.org, заплатил 20 баксов за хостинг и попросил людей помочь.
• Первую версию руководства Марк написал за выходные в своей крошечной квартире в Ист-Бэй (Сан-Франциско), которую делил с женой и новорожденным ребенком.
• Сегодня рекомендации OWASP являются золотым стандартом в области безопасности приложений.
#Разное #Security
👩💻Прошло ровно 35 лет со дня релиза Linux 0.01.
• В 1991 году молодой программист из Хельсинкского университета Линус Торвальдс осваивал Minix. Его эксперименты с ОС переросли в работу над совершенно новым ядром. 25 августа Линус устроил открытый опрос группы пользователей Minix о том, что их не устраивает в этой ОС, и анонсировал разработку новой операционной системы. Он написал следующее письмо:
Привет всем, кто использует Minix!
Я разрабатываю (бесплатную) операционную систему (просто как хобби, она не будет такой масштабной и профессиональной, как GNU) для клонов AT на базе процессоров 386 (486). Работа над ней ведётся с апреля, и проект уже начинает обретать очертания. Я был бы рад услышать любые отзывы о том, что вам нравится или не нравится в Minix, так как моя ОС в чём‑то напоминает её (в частности, у неё такая же физическая структура файловой системы (по практическим соображениям) и так далее)... — Линус Торвальдс.
• Журнал "Навигатор игрового мира" - Выпуск №02 - 2000 год.
#Разное
• Positive Technologies перестраивает развитие WAF-направления. Активное развитие PT AF 3 завершается, но поддержка действующих заказчиков сохраняется. Дальше компания делает ставку на два направления — PT AF PRO и PT Cloud AF.
• Причина — изменение самого веб-ландшафта. У крупных компаний это давно уже не несколько сайтов, а большой набор приложений, API и микросервисов, которые работают в разных средах: от локальных ЦОДов до облаков и распределенной инфраструктуры.
• И при этом веб остается одним из самых частых векторов атак. По данным Positive Technologies, 36% успешных атак начинаются с эксплуатации уязвимостей в доступных из интернета веб-приложениях.
• В этой логике PT AF PRO развивают для высоких нагрузок, распределенных инфраструктур и централизованного управления защитой. PT Cloud AF — для облачного сценария, где эксплуатацию можно оставить внутри команды или передать партнеру.
• Отдельно в компании отмечают, что за последний год клиентская база PT AF PRO выросла вдвое. Ожидание от новой стратегии — ускорить развитие обоих сценариев защиты веб-приложений: и on-prem, и cloud.
#Новости #Security
👩💻 Права и пользователи в Linux.
• На Stepik есть очень крутой и бесплатный курс, который поможет вам понять, как устроена система прав и пользователей в Linux.
• Год назад я уже рассказывал вам об этом курсе, однако авторы недавно актуализировали материал и добавили немного новой информации.
• Вот небольшое описание того, чему вы научитесь:
➡Узнаете принципы управления правами в Linux: как устроена модель owner/group/others, что означают флаги r, w, x и почему важно правильно настроить доступ.
➡Разберётесь, как использовать команды chmod, chown, chgrp и umask для гибкого управления правами на файлы и директории.
➡Познакомитесь с расширенными механизмами прав — SUID, SGID, Sticky bit — и научитесь применять ACL для тонкой настройки доступа.
➡Поймёте, как эффективно управлять пользователями и группами, настраивать их параметры и контролировать доступ при помощи sudo и root.
➡Узнаете, как строить безопасную архитектуру прав, избегать типичных ошибок и автоматизировать рутинные операции с помощью скриптов и best practices.
➡ https://stepik.org/course/229493
• В качестве дополнения ⬇
➡Очень крутая книга, которая распространяется совершенно бесплатно. Это, своего рода, практический курс по Linux (на основе Debian) для тех, кто только начинает путь в IT. Если вы работали только в Windows, никогда не открывали командную строку и не настраивали серверы - вы именно тот, для которого был написан данный материал. Вы пройдете путь от первого подключения к серверу по SSH до развёртывания веб-сайта в контейнерах Docker с автоматическим деплоем. Через все главы проходит сквозной проект - настоящий сайт на nginx + PHP-FPM + WordPress, который вы соберёте своими руками: сначала вручную, потом в контейнерах, потом с автоматизацией через CI/CD. Книгу можно скачать по этой ссылке: https://github.com/strannick-ru/linux-book/releases
#Курс #Linux
Бесплатный PAM, который уже используют в крупных компаниях!
Jumpserver PAM -- для компаний любых масштабов.
Бесплатная версия с открытым исходным кодом закрывает большинство задач для наведения порядка в сети и безопасного доступа специалистов и подрядчиков к серверам и сервисам.
Для расширенных сценариев есть платная редакция с дополнительными возможностями и поддержкой на русском языке.
JumpServer PAM это:
• Контроль доступа к RDP, SSH, веб-интерфейсам и СУБД
• Фильтрация SQL-запросов и SSH-команд
• Подробный журнал действий
• Встроенный 2FA
• Масштабирование и надёжная кластеризация
• Установка одной командой
Познакомьтесь с JumpServer PAM на вебинаре 17 сентября в 12:00 по Москве
Регистрируйтесь по ссылке: Регистрация на вебинар
И присоединяйтесь к сообществу пользователей (ссылка на телеграм-канал):
• Инструкции и документация
• Кейсы внедрения
• Лучшие практики и рецепты
• Чат с нашими экспертами
#реклама
О рекламодателе