TGViewer
Channel Public Channel
Security Lab

Security Lab

@crypto_security_lab

Полезные материалы по информационной безопасности

По всем вопросам: @un_ixtime
Subscribers
2.78K
Photos
273
Videos
6
Links
814
Recent Posts 20 shown
Post #920 843
Наверняка должен быть способ сделать секреты контейнеров менее опасными?

Дорогой читатель, я несколько месяцев искал решение этой проблемы и теперь обращаюсь к интернету в поисках идей о том, как сделать секреты контейнеров менее опасными. Особенно в эпоху ежедневных эксплойтов в цепочках поставок и ошибок, связанных с повышением привилегий, это кажется слабым звеном.

Это так странно - иметь хорошо известный каталог, /run/secrets который находится в каждом контейнере и ждет, когда какой-нибудь бездельник войдет и все это прочитает. Я чувствую, что файлы там должны быть прочитаны один раз, а затем каким-то образом недоступны, но я не смог понять, как убедить ядро Linux сделать это с файлами. Это сводит меня с ума!
https://dalmatian.life/2026/04/11/surely-there-must-be-a-way-to-make-container-secrets-less-dangerous/
Post #917 2.42K
Принципы безопасности, лежащие в основе подхода 1Password к ИИ (5 минут чтения)

Семь основных принципов безопасности для интеграции ИИ: шифрование секретов, использование детерминированной авторизации вместо вероятностных решений LLM, предотвращение использования необработанных учётных данных в контексте LLM, обеспечение контролируемости, обеспечение прозрачности, реализация принципа минимальных привилегий и баланс безопасности и удобства использования. Агенты ИИ должны следовать строгим правилам доступа, аналогичным правилам людей, предоставляя учётные данные безопасно (например, OAuth), а не через запросы LLM, поддерживая архитектуру с нулевым разглашением. Эти принципы показывают, что традиционное изолированное управление привилегированным доступом неадекватно для эпохи ИИ, которая потребует унифицированных фреймворков для взаимодействия как человека, так и ИИ. https://blog.1password.com/security-principles-guiding-1passwords-approach-to-ai
1Password The security principles guiding 1Password’s approach to AI | 1Password As 1Password empowers customers to securely adopt AI, we are building around a clear set of principles. Here are the security principles that will guide how 1Password builds, adopts, and integrates AI, today and in the future.
Post #916 1.65K
Исследователи описывают цепочку эксплойтов, отравленных Windows EPM, которая приводит к повышению привилегий домена (1 минута чтения)

Исследователи безопасности обнаружили цепочку эксплойтов в системе управления привилегиями конечных точек Windows (EPM), которая позволяет злоумышленникам повышать привилегии до уровня администратора домена. Эта атака использует политики EPM для обхода средств безопасности и повышения привилегий. Организациям, использующим Windows EPM, следует пересмотреть свои настройки и обновить меры безопасности. https://thehackernews.com/2025/08/researchers-detail-windows-epm.html
Post #915 1.43K
Post #914 1.28K
Firecrawl (репозиторий GitHub)
Firecrawl — это API-сервис, который принимает URL-адрес, сканирует его и преобразует в чистый Markdown или структурированные данные, которые затем могут быть обработаны LLM или другим инструментом.

https://github.com/mendableai/firecrawl
GitHub GitHub - firecrawl/firecrawl: Supercharge your AI agents with data from the web and beyond. Building the library for superintelligence.… Supercharge your AI agents with data from the web and beyond. Building the library for superintelligence. 🔥 - firecrawl/firecrawl
Post #913 1.13K
Создание дорожной карты безопасности облака: инструменты по уровням и когда они вам нужны (часть 1)
Понимание ключевых инструментов безопасности на каждом уровне облака и того, что наиболее важно для зрелости вашей организации
https://groundedcloudsecurity.substack.com/p/building-a-cloud-security-roadmap
Substack Building a cloud security roadmap: Tools by layer and when you need them (pt.1) Understanding the key security tools at each layer of the cloud and what matters most for your organization’s maturity
Post #912 965
Prophet AI (запуск продукта)
Prophet AI for Security Operations фильтрует входящие оповещения и для каждого из них собирает, сопоставляет и анализирует данные из нескольких источников, чтобы предоставить решение и подробный отчет о расследовании. https://www.prophetsecurity.ai/


SockTail (репозиторий GitHub)
SockTail — это легкий двоичный файл, который подключает устройство к сети Tailscale и предоставляет локальный прокси-сервер SOCKS5.
https://github.com/Yeeb1/SockTail
www.prophetsecurity.ai AI SOC Platform with Agentic AI SOC Analyst | Prophet Security Prophet Security’s AI SOC Platform uses AI SOC Agents to automate alert triage. investigations, response, and threat hunting, accelerating and improving SecOps.
Post #911 928
Топ-10 OWASP для LLM
Поскольку большие языковые модели (LLM) меняют подход к разработке программного обеспечения, они также создают новые проблемы безопасности. В этом докладе представлен рейтинг OWASP Top 10 для LLM , подробно остановившись на ключевых уязвимостях и поделившись практическими стратегиями обеспечения безопасности разработки с использованием ИИ в реальных условиях.

https://go.snyk.io/owasp-top-10-llm.html
go.snyk.io Snyk | OWASP Top 10 for LLMs LLMs are changing how we build software—and introducing new security risks. Watch as Snyk expert and OWASP Board Member Vandana Verma Sehgal walked through the OWASP Top 10 for LLMs and how to defend against emerging threats.
Post #910 1.39K
Как я случайно поучаствовал в Bug Hunting Яндекса и взломал почти все умные колонки и ТВ

https://habr.com/ru/articles/910308/
Post #907 1.54K
Они взломали пылесос, принтер и даже зубную щетку: пять реальных кейсов

Ваш дом полон шпионов, и это не сценарий бондианы. Когда мы покупаем умный робот-пылесос или принтер с Wi-Fi, мы думаем о комфорте. Но что если ночью, пока вы спите, эти IoT-устройства начинают работать против вас? Стиральная машина майнит криптовалюту, принтер тайно перегружает сеть, а пылесос картографирует квартиру и передает планы незнакомцам. Звучит как сюжет дешевого сериала, но это реальные кейсы, с которыми столкнулись пользователи по всему миру.

Как хакеры превращают обычную технику в цифровых шпионов? И почему даже ваш умный чайник может стать звеном в цепи глобальной кибератаки? Добро пожаловать в эру бытового хакинга, где каждая розетка — потенциальная ловушка. https://habr.com/ru/companies/selectel/articles/896430/
Post #905 1.01K
Post #904 935
Вам бы сервер проведать

Для начинающего админа (или программиста, пошагово повторяющего по гайду известного ютубера покупку VPS на известном провайдере таких услуг) настройка Linux‑сервера может показаться чёрным колдунством или тарабарщиной в чистом виде. «Работает же.... как‑то...». А всё совсем не так просто как бы того хотелось....

В недавнем исследовании «Tunneling into the Unknown» отмечено, что из 4 000 протестированных туннелей 3 211 (80,3%) предоставляют доступ по SSH на стандартном порту 22, причём с возможностью входа под root и без элементарных ограничений.

https://habr.com/ru/articles/895718/
Post #902 953
Расшифровка зашифрованных файлов программы-вымогателя Akira (Linux/ESXi 2024) с использованием набора GPU

https://habr.com/ru/articles/891258/
Post #899 928
#вакансия #job #vacancy #remote #parttime #руководитель #educator #databases #security

Компания: OTUS – EdTech платформа.

Вакансия: Руководитель онлайн-курса «Безопасность баз данных».

Вакансия предполагает дополнительную частичную занятость. Требуется практический опыт по тематике курса. Можно без опыта преподавания. Мы с удовольствием поможем Вам освоить Best Practices преподавания: для этого у нас есть вводный курс по преподаванию и пробные уроки с методистом.

Руководитель - это эксперт, который играет ключевую роль на курсе - разрабатывает программу курса, ведёт часть занятий, работает в команде с преподавателями, методистом и продюсером курса.

Условия:
✅ удаленное сотрудничество, занятость part-time.
✅ темы по программе курса и комфортную нагрузку можно выбирать.
✅ ставка за проведение одного занятия (полтора часа) от 3000 до 5000 руб., плюс отдельно оплачивается разработка программы, разработка материалов к занятиям, проведение открытых уроков и другие активности.
✅ уроки проводятся в онлайн формате на mts-link ru.
✅ на занятиях используется презентация с теорией и практические примеры, чтобы раскрыть тему урока.
✅ наши методисты помогают освоить лучшие инструменты и практики преподавания.

Еще Вы сможете:
✅ внести свой вклад в развитие IT.
✅ структурировать свой опыт и знания.
✅ развивать личный бренд.
✅ прокачать софт-скиллы.

Бонусы:
✅ наши курсы со скидкой/бесплатно.
✅ воркшопы и конференции для наших руководителей и преподавателей.

Подробнее в telegram: @ElenaAlias
Older posts →

About this channel

How can I read @crypto_security_lab without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Security Lab: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Security Lab have?
Security Lab (@crypto_security_lab) has 2.78K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Security Lab know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →