Полный статический архив статей GigaTap о VPN, privacy, OPSEC и безопасности.
- Проверять личность мало: устройству тоже нужно доверять - Украденные сессии и скомпрометированные устройства обходят сильную идентификацию. Доступ стоит проверять по текущему состоянию устройства.
- Отключение интернета нельзя импровизировать - EFF напоминает: связь при шатдауне спасает только тогда, когда запасные каналы установлены, проверены и понятны заранее.
- Арест по делу Kimwolf: цена забытых IoT-устройств - Дело Kimwolf показывает, как камеры, фоторамки и старые роутеры превращаются в DDoS-инфраструктуру, пока владельцы о них не вспоминают.
- Laravel Lang: как теги пакетов подменяют доверие - Атака на laravel-lang шла не через коммиты в официальных репозиториях, а через теги и Packagist. Что проверить и как реагировать.
- Meta ограничила охват правозащитников в странах Залива - Access Now заявляет, что Meta не дает правозащитным аккаунтам дотянуться до аудитории в Саудовской Аравии и ОАЭ.
- Microsoft Security в мае: контроль за AI выходит на первый план - Майский обзор Microsoft Security показывает главный сдвиг: AI усложняет облака, SaaS, идентичности и потоки данных, а значит требует видимости и контроля.
- Mini Shai-Hulud ударил по npm и доверию в CI - Новая supply-chain-кампания затронула сотни пакетов, GitHub Actions и CI-секреты. Что проверить командам прямо сейчас.
- Mullvad: смена сервера не всегда разрывает сессии - Mullvad описала проблему с назначением exit IP: сайт может связать сессии после перехода на другой VPN-сервер.
- OmniRoute удобен, но проверяйте его как инфраструктуру - OmniRoute обещает единый AI-шлюз для 160+ провайдеров. Перед внедрением проверьте ключи, логи, fallback, сжатие и модель развертывания.
- SAST, SCA и DAST: что видит каждый сканер - SAST, SCA и DAST закрывают разные слои риска: код, зависимости и поведение работающего приложения. Их нельзя заменять друг другом.
- Shai-Hulud бьет по доверию к мейнтейнерам - Sonatype описывает новую волну npm-компрометаций: атаковали не имена пакетов, а доверенный доступ мейнтейнеров.
- SonicWall: патч есть, обход MFA остался - На SonicWall Gen6 обновления прошивки недостаточно: без ручной правки LDAP обход MFA для SSL-VPN может сохраниться.
- thesvg: удобные SVG-иконки с явной границей доверия - thesvg помогает подключать тысячи брендовых SVG-иконок, но как любую npm-зависимость его стоит проверять до продакшена.
- Tor Browser 15.0.14: маленький апдейт, который стоит поставить - Tor Browser 15.0.14 обновляет базу Firefox ESR и GeckoView до 140.11.0esr и включает security fixes из Firefox. Лучше не откладывать.
- AI срочно понадобилась модель мира - AI-индустрия смещает фокус с чатботов на системы, которые умеют предсказывать реальность, действовать и вовремя останавливаться.
- Код от AI стал привычным. Узкое место — ревью - AI-инструменты уже пишут целые pull request. Главный риск — не сам код, а нехватка внимательного ревью.
- Взлом Canvas превратил доверие к платформе в проблему простоя для школ - Инцидент с Canvas показал: взлом учебной платформы бьет не только по данным, но и по экзаменам, заданиям и коммуникации.
- Утечка CISA на GitHub: чем опасны секреты сборки - Публичный репозиторий подрядчика CISA якобы раскрыл AWS GovCloud-учётные данные и внутренние детали сборки. Что известно и что проверять.
- Скомпрометированные npm-пакеты угрожали секретам CI/CD - Microsoft описала атаку на пакеты @antv в npm: вредоносный preinstall был нацелен на секреты GitHub Actions, облаков и хранилищ.
- Copy.Fail показывает, почему «локальные» баги Linux давно не локальные - Copy.Fail — локальное повышение привилегий в Linux, опасное для контейнеров, CI/CD, shared-хостинга и рабочих машин разработчиков.
- CVEScannerV2: находки Nmap нужно проверять - CVEScannerV2 превращает результаты Nmap в подсказки по уязвимостям, но его вывод — повод для проверки, а не готовый вердикт.
- Взлом Grafana: один CI-токен оставил дверь открытой - Grafana связала доступ к GitHub с атакой на TanStack: код скачали, но Grafana Cloud и продакшен, по словам компании, не затронуты.
- Киберриски местных властей становятся спором о правах на данные - CDT предупреждает: атаки на системы штатов и муниципалитетов угрожают не только IT, но и приватности, госуслугам и доверию к власти.
- Microsoft переносит проверку безопасности AI-агентов в CI - Microsoft открыла RAMPART и Clarity: инструменты, которые помогают проверять безопасность AI-агентов во время разработки, а не после релиза.