Полный статический архив статей GigaTap о VPN, privacy, OPSEC и безопасности.
- Koofr Vault и доверие в эпоху нулевых знаний - Koofr Vault объединяет клиентское шифрование, открытый код и нулевые знания для защиты данных.
- Подмена тегов Laravel Lang превратила старые релизы в вредоносные - Злоумышленники переписали GitHub-теги Laravel Lang и внедрили стилер учётных данных через обычные установки Composer.
- NetBird 0.72.3 снижает риск сбоев, а не добавляет функции - В NetBird v0.72.3 акцент сделан на стабильности VPN, маршрутизации, DNS, диагностике и устойчивости транспорта.
- North Mini Code: проверка работы модели в реальных задачах - Оценка North Mini Code важна для команд DevSec: модель влияет на код, терминалы и CI, требует операционной проверки.
- Запрет PPE на протестах угрожает не только журналистам - Ограничения PPE на протестах в США повышают риски для журналистов и снижают прозрачность освещения событий.
- Меньше ложных тревог — больше пользы от secret scanning - GitHub улучшил проверку секретов с помощью контекстного LLM-анализа. Цель — сократить ложные срабатывания и повысить доверие к алертам.
- Суд проверит, скрывает ли DOJ гарантии защиты прессы - Иск FPF требует раскрыть документы, которые могут показать, сообщало ли DOJ судам о предусмотренных законом гарантиях для журналистов.
- Малварь в пакетах ворует банковские ключи - NuGet и npm-пакеты маскировались под легитимные библиотеки и похищали банковские и облачные креденшелы разработчиков.
- Кто решает, кто журналист - Стычки полиции с репортёрами в Нью-Джерси ставят вопрос: может ли полиция определять, кто заслуживает защиты прессы
- Как превратить сигналы угроз в мгновенные правила WAF - Cloudflare теперь позволяет напрямую применять данные Cloudforce One в WAF для автоматической защиты от угроз.
- Dependency confusion по-прежнему срабатывает — и помогает разведке - Новая кампания с 33 вредоносными npm-пакетами показала: dependency confusion всё ещё помогает атакующим изучать среды разработки и сборки.
- Microsoft сводит безопасность ИИ к операционным процессам - На Build 2026 Microsoft показала курс на единый контроль кода, агентов, данных и моделей вместо разрозненных проверок.
- 2FA без Google: как работать с Proton и другими сервисами - FLOSS 2FA-приложения генерируют коды локально и не требуют доверия Google или Microsoft.
- Проверка возраста становится проверкой личности - Возрастные ограничения в сети всё чаще требуют подтверждать личность, расширяя риски для приватности далеко за пределы защиты детей.
- Сканер безопасности остановил сборку до компиляции - F-Droid заблокировал сборку Gradle из-за срабатывания правил suss.json, а не ошибки компилятора.
- The Gentlemen: когда один хост превращается в масштабный сбой - Microsoft предупреждает: опасность The Gentlemen не только в шифровании, но и в самораспространении, двойном вымогательстве и движении по сети.
- Вредоносный npm-пакет Red Hat охотился за учётными данными - Компрометация более 30 npm-пакетов Red Hat привела к распространению вредоносного кода для кражи секретов разработчиков и токенов CI/CD.
- ИИ ускоряет обход EDR и удешевляет атаки шифровальщиков - Sophos обнаружила не автономный ИИ-вымогатель, а конвейер, который ускоряет обход EDR, тестирование и доработку вредоносных нагрузок.
- AI-генерация кода усиливает риски DeFi - Спор вокруг OpenZeppelin показывает: AI не убивает DeFi, но резко повышает требования к аудиту, тестированию и контролю изменений.
- ИИ ускоряет поиск уязвимостей и меняет гонку эксплойтов - ИИ увеличивает скорость обнаружения багов, меняет баланс между защитой и атакой, повышает давление на патчинг и управление уязвимостями.
- Когда ИИ становится частью государственной слежки - Африканские правительства потратили более 2 млрд долларов на системы слежки с ИИ. Речь уже не о будущем риске, а о новой инфраструктуре контроля.
- Auth0: как правильно настроить scopes и роль доступа - Scopes в Auth0 отражают политику доступа, а не сами по себе контролируют права пользователей или приложений.
- Знаковый закон об ИИ в Колорадо теряет силу до запуска - Колорадо снова меняет свой закон об ИИ: часть требований убирают, а вступление в силу откладывают еще раз.
- Многоуровневый фишинг усложняет защиту от кибершпионажа - Кампания, связанная с Китаем, использует двухуровневый spear-phishing и Azureveil, повышая шансы на обход защиты и кражу данных.