Полный статический архив статей GigaTap о VPN, privacy, OPSEC и безопасности.
- Dirty Frag: root в Linux, даже если user namespaces отключены - Dirty Frag — Linux kernel LPE-цепочка для получения root. Главный риск: отключение unprivileged user namespaces само по себе не закрывает эксплуатацию.
- Отключения интернета на экзаменах — плохая античитерская политика - Отключения интернета ради борьбы со списыванием вредят миллионам людей и не имеют доказанной эффективности.
- Hysteria: быстрый proxy-проект для сложных сетей - Hysteria — open-source proxy на Go для сложных сетей, censorship circumvention и работы с QUIC, UDP, SOCKS5, HTTP proxy, TUN и VPN.
- Ирландское расследование против Meta проверяет реальную силу DSA - Ирландский регулятор проверит, мешает ли Meta пользователям выбирать feed без profiling в Facebook и Instagram.
- MetInfo RCE уже эксплуатируют. Время установки патча критично - CVE-2026-29014 в MetInfo CMS активно эксплуатируют. Патч уже доступен, а администраторам стоит срочно проверить версии, плагины и логи.
- PAN-OS RCE: считайте exposure на edge уже инцидентом - Критическая RCE в PAN-OS уже эксплуатируется ограниченно. Для exposed edge-устройств это вопрос containment, а не просто patch management.
- Signal в F-Droid? Reproducible Builds — это только первый шаг - Reproducible Builds для Signal на Android — важный прогресс, но не гарантия безопасности, официальности или готовности для всех.
- Trivy сканирует места, где скрывается современный security debt - Trivy — open source scanner от Aqua Security для поиска vulnerabilities, misconfigurations, secrets и SBOM-данных в cloud-native средах.
- Поставщик заявил, что supply chain атака на Daemon Tools локализована - Разработчик Daemon Tools заявил о локализации supply chain атаки, удалении подозрительных файлов и проверке установочных пакетов.
- Когда расследование утечки в FBI проверяет First Amendment - Расследование FBI вокруг публикации The Atlantic о Kash Patel поднимает вопрос: защита закона или давление на прессу?
- 100% package test coverage — это конкретный показатель, а не лозунг - Chainguard заявляет о 100% package test coverage в своей OS. Почему это важно для rolling updates и где границы такого утверждения.
- Бесплатный гид по Signal, которым стоит поделиться - EFF рекомендует бесплатный ebook-гид по Signal: практичный способ помочь людям начать пользоваться приватными сообщениями без лишней сложности.
- Air-Gapped-развертывание ПО: что Zarf пытается стандартизировать - Air-gapped-среды превращают развертывание в задачу упаковки: Zarf стандартизирует перенос artifacts, контроль и повторяемость.
- Beelzebub: AI-децепция, которую стоит тестировать осторожно - Beelzebub — open source framework для honeypot и deception-сценариев с AI. Интересен для исследований, но требует осторожной оценки.
- Chrome 149 вышел в Beta — на что обратить внимание пользователям desktop - Chrome 149 перешел в Beta для Windows, Mac и Linux. Разбираем, что известно, чего Google не уточняет и что стоит проверить.
- Chrome Beta 149 для iOS: деталей пока мало - Google выпустила Chrome Beta 149 для iOS, но публичный changelog почти пуст: известен лишь номер сборки.
- CMMC Phase 2: новый контрактный барьер для CUI - CMMC Phase 2 превращает кибербезопасность из цели в обязательное условие для получения DoD и GSA контрактов.
- Dify: большой стек для agent workflow, а не маленькая библиотека - Dify выглядит как production-ready platform для agentic workflow: orchestration, RAG, MCP, low-code/no-code и LLM tooling.
- DRØGR просит F-Droid о помощи, не отказываясь от opsec - DRØGR хочет попасть в официальный репозиторий F-Droid, сохранив анонимность разработчика и строгий opsec-периметр.
- Фишинг в почте смещается к ссылкам — почему это важно - Microsoft фиксирует 8,3 млрд фишинговых угроз в Q1 2026: 78% через ссылки. Риск смещается из почты в web и identity-слои.
- Открытая консоль Equinox OSGi может привести к remote code execution - Если консоль Equinox OSGi доступна без аутентификации, она может стать прямым каналом для выполнения команд и привести к RCE.
- RCE в консоли Equinox OSGi: проверьте, открыт ли telnet - CVE-2023-54342 описывает unauthenticated RCE в Equinox OSGi console при доступности telnet. Что проверить в первую очередь.
- Открытый ADB по-прежнему ведет в botnet для DDoS - Новый Mirai-derived botnet xlabs_v1 атакует устройства с открытым ADB и ориентирован на DDoS по game servers и Minecraft hosting.
- GPU Rowhammer на Ampere: когда GDDR бьет по host-памяти - Исследователи показали GPU Rowhammer на NVIDIA Ampere: bit flips в GDDR могут привести к компрометации host при отключенном IOMMU.