Полный статический архив статей GigaTap о VPN, privacy, OPSEC и безопасности.
- Hysteria Proxy: что проверить перед развертыванием - Чек-лист перед тестовым развертыванием Hysteria: модель использования, риски, обслуживание и границы доверия.
- Microsoft предупредила о phishing-кампании, похищавшей auth tokens - Microsoft описала масштабную phishing-кампанию с приманками про code of conduct и кражей authentication tokens.
- Компрометация node-ipc снова проверяет доверие к npm на прочность - Socket обнаружила вредоносные версии node-ipc в npm. Разработчикам стоит проверить зависимости, CI и секреты.
- node-ipc в npm крал секреты - В npm опубликовали вредоносные версии node-ipc: payload крал секреты с машин разработчиков и CI runners.
- Обогащение NVD сужается: что стоит перепроверить container-командам - NVD не прекращает публикацию CVE, но сокращает enrichment. Что это меняет для container security, сканеров и приоритизации remediation.
- Онлайн-трекинг превращается в конвейер наблюдения - Коммерческий онлайн-трекинг — это не только реклама: данные брокеров могут становиться обходным путем для госнадзора.
- LinkedIn Lead Gen: масштабируйте сигналы, не клики - LinkedIn Ads часто теряют ценность из-за signal gap между рекламой и CRM. Решение — возвращать downstream-события в LinkedIn через CAPI.
- SpiderFoot картирует публичную attack surface, но результаты нужно проверять - SpiderFoot автоматизирует OSINT и помогает картировать публичную attack surface, но его вывод требует проверки и контекста.
- SuperAGI: open source-агентам нужна модель доверия - SuperAGI — open source-фреймворк для автономных AI-агентов. Перед внедрением важно проверить доверие, права, API keys и контроль действий.
- Supply-chain атаки становятся таблицей лидеров - Socket сообщает о конкурсе TeamPCP и BreachForums вокруг Shai-Hulud: компромиссы open source пакетов оценивают по числу загрузок.
- Безопасность supply chain начинается до сборки - Безопасность software supply chain — это не один scanner, а контроль всего процесса доставки: от зависимостей до CI/CD и прав доступа.
- Река Сват против гидроэнергетики: испытание согласия и гарантий для торвали - Торвали в пакистанском Свате добиваются защиты реки от ГЭС: решение кабинета есть, но борьба не окончена.
- Скрытый налог сломанной атрибуции LinkedIn Ads - Сломанная атрибуция LinkedIn Ads искажает CRM, портит оптимизацию и заставляет команды тратить часы на ручную сверку данных.
- Новый стандарт ~/Projects и неделя Linux supply-chain реальности - Новый каталог ~/Projects может стать полезным стандартом, а инциденты с PyPI и CI/CD снова напоминают о рисках supply-chain.
- Чеклист внедрения Trivy: что проверить перед rollout - Что оценить перед внедрением Trivy: scope, maintenance, deployment model, доступы, риски CI/CD и чувствительность scan results.
- Когда F-Droid не видит tags, обновления исчезают - F-Droid может не заметить новые release tags, и пользователи privacy-приложений остаются на старых builds без явного предупреждения.
- agenticSeek и компромисс локального AI-агента - agenticSeek обещает локального AI-агента без платных API, но локальный запуск не отменяет вопросы безопасности, зрелости и контроля.
- AWS представила preview сканирования кода на уровне всего репозитория - AWS Security Agent получил preview full-repository scanning: меньше сырых SAST-alerts, больше контекстных security findings.
- Beelzebub: что проверить перед развертыванием AI deception - Beelzebub выглядит интересным deception-фреймворком, но перед внедрением важно проверить модель развертывания, изоляцию, поддержку и GPL-3.0.
- Канадский C-22 возвращает спор о backdoor - Bill C-22 в Канаде снова поднимает спор о lawful access, metadata retention и backdoor в encrypted services.
- Порталы Canvas снова дефейснули — реальный риск в доверии пользователей - Дефейс login-порталов Canvas — не косметическая проблема, а риск для identity, phishing и доверия пользователей.
- CISA KEV Alert: баги Skia и V8 — это не только проблемы браузера - CISA добавила CVE-2026-3909 в Skia и CVE-2026-3910 в V8 в KEV. Это уже реальные атаки, а не теория.
- Риск утечки Composer token: обновитесь, пока CI logs не стали проблемой - Packagist призывает обновить Composer: из-за изменения формата GitHub token некоторые tokens могли попасть в CI logs.
- Цифровой вред — часть protection work в зонах конфликта - Почему digital harm в войне и кризисах нужно рассматривать как часть protection work, а не только как задачу IT.