TGViewer
Channel Public Channel
Yandex for Security

Yandex for Security

@yandexforsecurity

Канал для security-инженеров от Яндекса. Рассказываем о событиях для ИБ-специалистов и делимся экспертизой.
Чат: https://t.me/+lgyw4bwqZrc3NWFi
Канал багбаунти Яндекса: @yandex_bugbounty

Каналы по стекам: https://t.me/addlist/Hrq31w2p1vUyOGZi
Subscribers
3.34K
Photos
309
Videos
18
Links
125

Showing posts older than #327 · Back to latest

Older Posts 10 shown
Post #326 1.11K
⚙️ JS-челлендж: как защитить сервисы от ботов без капчи

24 сентября на конференции Yandex Scale выступит Тимур Камалиев, старший аналитик-разработчик из команды разработки Smart Web Security в Яндексе. Он расскажет, как JS-челлендж меняет подход к Anti-DDoS и AntiBot-защите.

Что обсудим:

🟣 Почему явные проверки пользователя уступают место невидимой проверке трафика

🟣 Как JS-челлендж работает на практике и дополняет капчу

🟣 Какие метрики важны для таких механизмов защиты

🟣 Как внутренний опыт Яндекса превращается в технологию для Smart Web Security и клиентов Yandex Cloud

Когда и где:

📆 24 сентября
📍 Москва, БЦ «Амальтея» + онлайн

🟣 До встречи на Yandex Scale!

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity
  • 🔥 5
  • ❤ 4
  • 🤝 2
Post #325 943

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 🔥 7
  • ❤ 4
  • 👍 3
Post #324 1.07K
🚀 Погружаемся в технологии на deep tech night

Уже 5 сентября пройдёт deep tech night — масштабная онлайн-конференция Яндекса о технологических вызовах, с которыми IT-индустрия сталкивается в эпоху AI: от изменений в разработке до новых требований к архитектуре и инфраструктуре.

Это событие для ML-разработчиков, бэкендеров, фронтендеров, тимлидов, аналитиков, продактов и всех, кто работает в IT-индустрии, внедряет AI в процессы, проектирует сложные системы и ищет новые решения.

🔥 Вас ждут темы от инфраструктуры и железа для нейросетей до AI-агентов и внедрения AI в разработку и два формата:

🟣 Hard — доклады о сложных и масштабных задачах для тех, кто хочет вдумчиво разобраться в технической стороне сферы.

🟣 Experiment — лайтнинги и интерактивные кейсы об экспериментах с AI-агентами, новых подходах и продуктовых находках. Для всех, кому интересно пробовать новое и следить за трендами.

Среди спикеров — Мо Гавдат, десять лет руководивший бизнес-развитием в Google X, Алексей Гусаков, CTO Поисковых сервисов и ИИ, Сергей Мельник, руководитель сервиса Автономного транспорта и роботов, и другие эксперты из Яндекса и других IT-компаний.

⚙️ Чтобы подключиться к онлайн-трансляции, нужна предварительная регистрация. Она также даст возможность задать вопросы экспертам в прямом эфире и первыми посмотреть запись после события.

Смотрите полную программу и регистрируйтесь на deep tech night.

До встречи!

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity
Post #323 1.59K
💼 «Теневой AI» в компании и новые риски для ИБ

AI-инструменты уже стали частью повседневной работы: сотрудники загружают документы в публичные модели, подключают кодовых ассистентов и даже доверяют агентам доступ к корпоративной инфраструктуре. Иногда всё это происходит официально, а иногда — без ведома службы безопасности.

⏩ В новом выпуске «Безопасно говоря» обсуждаем, как компаниям управлять рисками, если внедрение нейросетей опережает обновление процессов безопасности. А также разбираемся, можно ли просто так взять и запретить сотрудникам «неодобренный» AI, как защищать данные и инфраструктуру и почему классических DLP и политик безопасности уже может быть недостаточно.

🎤 Ведущие:

🟣 Антон Черноусов, Developer Advocate Yandex Cloud
🟣 Сергей Нестерук, эксперт по безопасности ML Yandex Cloud

👨‍💻 Гости:

🟣 Евгений Кокуйкин, основатель HiveTrace
🟣 Сергей Голованов, главный эксперт «Лаборатории Касперского»

🎧 Слушайте подкаст:

🟣 Ютуб
🟣 VK Видео
🟣 Яндекс Музыка

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity
  • ❤ 5
  • 👍 4
  • 🔥 3
Post #322 1.23K

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • ❤ 8
  • 🔥 8
  • ❤‍🔥 4
  • 👍 1
Post #321 1.31K
🗺 Как мы защищаем Яндекс Карты

Меня зовут Алексей Никифоров, я старший аналитик-разработчик в Яндексе. Хочу поделиться опытом защиты Карт от геоспама.

Допустим, у вас сломался ноутбук или телефон. Вы открываете карты, находите ближайший ремонт, звоните туда, а по факту это оказывается несуществующая точка, которую создали специально для сбора заказов. Цена вопроса может оказаться завышенной, а качество услуг — сомнительным.

Именно от подобных случаев мы и защищаем пользователей. Наша задача — не просто детектить фрод, а вообще не допускать его до карт.

〰️ Проблема: геоспам и серая зона

Геоспам — это создание на картах объектов, которых не существует в реальном мире. Мотивация разная: от повышения заметности бизнеса до прямого мошенничества. Причём распределён геоспам неравномерно и сосредоточен в основном в крупных городах, таких как Москва или Питер.

Основная сложность антифрода — это серая зона. В ней наши данные ограничены и нет чётких сигналов, чтобы понять, является ли объект фейковым или нет.

🔎 Давайте рассмотрим три разных подхода постановки задачи для антифрода

♒️ Подход 1: классификация

Цель: максимально точно разделить фрод и не фрод, автоматически банить как можно больше мошеннических объектов, но при этом задевать как можно меньше честных.

Для этого мы построили golden set из трёх источников:

🟣 Ранее пойманные массовые фродовые атаки

🟣 Вердикты ручной модерации

🟣 Ретроспективная разметка старых объектов, по которым накопилась дополнительная информация: жалобы, маршруты, отзывы

С генерацией фич нам помогли графовые методы, где вершинами были объекты, а связями — пользователи (и любые сигналы, указывающие на общего владельца). У новых организаций мало информации, но у их соседей по графу может быть богатая история. На этих фичах и golden set мы обучаем модели, которые классифицируют новые точки на фрод и не фрод.

Результат: карта стала заметно чище, мы начали ловить свыше 90% фрода на этапе создания и снизили нагрузку на модерацию. Но часть фрода адаптировалась и научилась обходить модель.

♒️ Подход 2: экономика фрода

Цель: сделать фрод невыгодным, чтобы мошенники ушли сами.

Наша стратегия:

🟣 Ужесточили контроль в самых заметных локациях и ослабили в непопулярных местах

🟣 Начали быстрее банить новые мошеннические телефоны и сайты (их создание стоит дорого, в отличие от аккаунтов)

Результат: количество показов и кликов по геоспамным точкам стало в несколько раз меньше, как и жалоб на них. Большая часть фрода сдалась и ушла. Но остались те, у кого маржа настолько высока, что они готовы тратить по несколько тысяч рублей на создание одной фейковой точки.

♒️ Подход 3: политика нулевой терпимости

Цель:
гарантировать отсутствие фрода в серых зонах.

В конкретных чувствительных срезах мы готовы отодвинуть бизнес-метрики на второй план ради полного отсутствия геоспама.

Что мы делаем:

🟣 Считаем всю серую зону фродом

🟣 Каждый кейс модерируем вручную

🟣 Запрашиваем лицензии у организаций и проверяем их всеми доступными способами

🟣 Строим отдельные мониторинги

Результат: у нас выросли расходы на модерацию и усложнился вход для новых честных организаций. Но фрода в чувствительных точках на карте практически не осталось, а какие-то единичные кейсы сразу же отлавливаются и блокируются.

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity
  • 👍 7
  • 🔥 5
  • 🙏 3
  • ❤ 1
Post #320 1.39K
🔻 Уже завтра встречаемся на OFFZONE!

20–21 августа пройдёт конференция, в центре внимания которой только хард-корный технический контент по кибербезопасности. Приходите послушать наших спикеров:

🟣 Эльдар Заитов, руководитель службы безопасности общих компонент и платформы

📂 «CTF в новой реальности: чему соревнования научили атакующих и защитников»

Откроет Main track и расскажет, почему соревнования Capture The Flag всегда были больше чем игрой. А также объяснит, как эволюция и AI меняют не только их, но и всю индустрию информационной безопасности.

⏰ 20 августа, 10:15–11:00

🟣 Кирилл Ваулин, ведущий инженер по ИБ в команде инфраструктуры SOC, и Илья Крестиничев, старший инженер по ИБ в команде операционной безопасности базовой инфраструктуры

📂 «Оркестр агентов SOC: от первых скриптов до мультиагентной платформы»

В рамках трека AI.Zone cпикеры покажут, как в SOC работают no-code LLM. А также расскажут, как доверили агентам разбор реальных алертов и прошли путь от простых скриптов до мультиагентной платформы. Кирилл и Илья поделятся подходами к тестированию и оценке качества, покажут метрики, разберут ошибки и сложности, с которыми столкнулись при внедрении.

⏰ 20 августа, 11:55–12:20

🟣 Артём Ольков, тимлид команды безопасности Лавки, и Сергей Лагов, инженер по ИБ в команде Лавки

📂 «Прости, Дейв, но я не могу это сделать: безопасность платформы AI-агентов»

Эксперты выступят на треке AppSec.Zone с докладом про безопасность платформы AI-агентов и расскажут про архитектуру защиты в продакшене: IAM, рантайм-контроль, изоляцию, логирование и реагирование.

⏰ 20 августа, 15:15–16:00

🟣 Андрей Воронков, старший инженер по ИБ в команде Search & Geo Security, и Руслан Махмудов, эксперт-исследователь по развитию сервисов анализа защищённости в BI.ZONE

📂 «Chained Together: безопасность композиций агентских скилов»

Совместный доклад на треке AI.Zone с нашим коллегой из BI.ZONE. Спикеры разберут подход к безопасному использованию агентских скилов в инфраструктуре компании и покажут, почему проверок отдельных скилов недостаточно без анализа их композиций.

⏰ 20 августа, 17:10–17:35

🟣 Данила Урванцев, инженер по ИБ в команде Городских сервисов

📂 «Поворот не туда: как мы изучали устройство инерциальной навигации»

Расскажет на Fast track о практическом опыте аудита и обеспечения безопасности умного устройства для инерциальной навигации. Эксперт рассмотрит архитектурные решения для защиты BLE-команд и OTA-обновлений, а также баланс между безопасностью и функциональностью в реальном продукте.

⏰ 21 августа, 15:30–16:00

💕 До встречи на OFFZONE!

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity
  • ❤ 9
  • 🔥 5
  • ⚡ 1
Post #319 1.24K
🧭 От Week Offer до безопасности AI

Меня зовут Максим Гусев, я работаю старшим инженером по ИБ в Яндекс 360. Ещё до компании я прошёл путь от стажёра по информационной безопасности до DevSecOps/MLSecOps-инженера и техлида группы автоматизации в ИБ. Занимался внедрением практик безопасной разработки, надёжностью контейнеров и Kubernetes, автоматизацией проверок в CI/CD, а также исследованием угроз для ML- и LLM-систем.

В какой-то момент я понял, что хочу работать над задачами другого масштаба: там, где безопасность нельзя добавить к продукту в самом конце, а нужно встраивать в архитектуру и процессы разработки с самого начала. Так я решил попробовать пройти Week Offer Security в Яндекс. Это дало мне возможность найти среду, в которой можно развиваться на пересечении AppSec, DevSecOps и безопасности AI.

♒️ Как проходил Week Offer

У меня было три этапа: два основных технических собеседования по веб- и инфраструктурной безопасности, а также общение с руководителями команд для того, чтобы понять, есть ли мэтч. Мы обсуждали мой опыт, разбирали технические ситуации и говорили о том, как я подхожу к поиску и устранению рисков.

🔎 Главное наблюдение: на секциях проверяют не только знание терминов и инструментов, гораздо важнее показать ход мыслей. Например, недостаточно назвать уязвимость — нужно объяснить:

🟣 Как её можно обнаружить
🟣 При каких условиях она эксплуатируется
🟣 К каким последствиям приводит
🟣 Как исправить первопричину
🟣 Как проверить, что защита действительно работает


Для подготовки к Week Offer я бы посоветовал освежить фундаментальные темы по своему направлению и подробно разобрать собственные проекты. Нужно объяснить не только что вы сделали, но и почему выбрали именно такое решение, какие альтернативы рассматривали и с какими ограничениями столкнулись.

А ещё очень полезно развивать инженерное мышление: уметь разложить незнакомую систему на компоненты, определить границы доверия, сформулировать угрозы и предложить защиту, эффективность которой можно проверить.

♒️ Чем я занимаюсь сейчас

Одно из наиболее интересных для меня направлений — безопасность систем на базе машинного обучения и больших языковых моделей.

Классические практики AppSec здесь важны, но их уже недостаточно, ведь в LLM-приложении уязвимость может находиться не только в исходном коде. Источником риска могут стать данные, системный промпт, RAG, подключённые инструменты, модель, инфраструктура и даже документы, которые обрабатывает система.

К примеру, если в LLM-агенте, который умеет читать внутренние документы и обращаться к внешним инструментам, содержится prompt injection, модель может воспринять его как инструкцию и попытаться выполнить нежелательное действие. Обычное SAST такую проблему не обнаружит, поэтому нужен MLSecOps — перенос принципов безопасной разработки на весь жизненный цикл ML-системы.

Главное — не подключить слишком много сканеров, а построить процесс, в котором результаты проверок помогают разработчикам принимать решения, а не превращаются в бесконечный поток false positive. Поэтому безопасность сегодня — это ещё и автоматизация, корректная приоритизация рисков, измеримые метрики и тесная работа с командами разработки.

🆕 Я стараюсь делиться опытом с профессиональным сообществом:

🟣 Отдельное направление моей деятельности — научные исследования, публикации представлены в профиле

🟣 А более прикладные материалы об автоматизации, DevSecOps, защите инфраструктуры и современных технологиях безопасности можно прочитать в моём профиле на Хабре

Если вас заинтересовала моя работа, то я хочу поделиться новостью: 12–18 сентября пройдёт Week Offer Security. Сейчас Яндекс ищет инженеров по информационной безопасности с опытом от двух лет.

📆 Регистрируйтесь до 4 сентября на мероприятие, проходите две технические секции и получите офер, если всё пройдёт успешно.

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity
  • ❤ 11
  • 🔥 8
  • 🐳 2
  • 👍 1
  • 🍓 1
Post #312 1.18K
👾 Yet Another BugBounty Meetup 2026: как это было

17 июля мы вновь собрались на ежегодном митапе для сообщества багхантеров — и это было круто! Спасибо за ваши вопросы, горячие обсуждения и невероятную атмосферу 🔥

Мы поделились традиционными итогами программы «Охота за ошибками» за год, обсудили, как обнаружить XSS в уже всеми проверенной фиче и раскрутку RCE в одном из крупнейших сервисов. А чтобы мозг не закипел — играли в кикер и ловили падающие палочки.

Но главное — мы припасли для вас полезные факты из докладов спикеров.

📖 YNDX BugBounty Timeline. Ваня Чалыкин, ведущий инженер по информационной безопасности в Яндексе:

🟣 С 2025 по 2026 год количество входящих отчётов выросло на 17% (с 2290 до 2700)

🟣 Общая сумма выплат выросла на 40% (с 50 млн до 70 млн рублей)

🟣 Число активных багхантеров тоже растёт: за первые 8 месяцев 2026 года их стало 532 (в прошлом было 520)

🛡️ RCE в полной изоляции. Денис Тимошенко, Security Tech Lead в Яндекс 360:

🟣 Иногда фундаментальные фичи безопасности могут быть отключены вендором — не ленитесь проверить состояние сервиса, особенно если он «коробочный»

🟣 Бывает, что фикс может откатиться по тем или иным причинам — задумайтесь об автоматике, которая будет это перепроверять

🔍 Нетривиальные XSS: кто ищет, тот всегда найдёт. Алексей Черняков, инженер по информационной безопасности в Яндекс 360:

🟣 В разных сервисах одна и та же XSS-уязвимость может иметь разный импакт — в сервисе с чувствительными данными она будет гораздо опаснее

🟣 Большое количество санитайзеров не всегда делает лучше: они могут по-разному интерпретировать одни и те же входные данные. Из-за избыточного количества стыков между санитайзерами возникают уязвимости и опасные мутации данных

🟣 В старых сервисах баги находить сложнее (ведь их уже многие проверили), но неприступных платформ не бывает. Упорство и профессионализм приводят к успеху

📷 Ищите себя на фотографиях

💕 Мы были рады с вами увидеться и уже ждём следующей встречи!

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity
  • 🔥 8
  • ❤ 5
  • 🤝 3
Post #306 1.47K
⚙️ Как с LLM снимают цензуру и что с этим делать

У открытых моделей (open-weights) любой может скачать веса — а значит, может и изменить поведение. Один из самых обсуждаемых способов снять отказы называется abliteration. Он не «уговаривает» модель через промпт, а хирургически убирает из неё сам механизм отказа.

👨‍💻 Меня зовут Вадим Ахметов, я ML-инженер в команде платформы данных и аналитики. В прошлый раз я рассказывал, почему одна и та же нейросеть может быть и помощником, и оружием. А сегодня разберу, как из безопасной LLM за пару часов делают модель без цензуры.

🕵️ Читайте подробности в карточках выше

«Abliteration наглядно показывает главный парадокс открытых моделей: как только веса опубликованы, встроенная безопасность становится опциональной. Реальную защиту нужно строить вокруг модели, а не только внутри неё».


Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity
  • 👍 7
  • 🔥 5
  • ❤ 1
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →