Полный статический архив статей GigaTap о VPN, privacy, OPSEC и безопасности.
- Risky Business #840: раскрытие уязвимостей выходит на операционный уровень - Microsoft изменила позицию после критики за реагирование на нулевой день, показывая, что риск раскрытия теперь влияет на операции и доверие.
- Tails 7.8 устраняет опасный разрыв в обновлениях - В Tails 7.8 переработали обновление Thunderbird и закрыли уязвимости, которые могли использоваться для повышения привилегий.
- TeamPCP показал, что доверенные пакеты могут быть опасны - Кампания TeamPCP скомпрометировала PyPI, npm и VS Code, показывая, что верификация издателя не гарантирует безопасность.
- Токенизация в Великобритании: инновации в рамках правил - FCA и Банк Англии тестируют токенизацию на институциональном уровне, с упором на расчёты, хранение и защиту активов.
- Риск в сигнализации Verizon VoLTE: что показал VU#615987 - CERT/CC сообщает об отсутствии IPsec-защиты целостности в части VoLTE-сигнализации Verizon. Что это означает на практике и что стоит проверить.
- Запрет VPN ударит не только по обходу возрастных ограничений - Ограничение VPN затронет не только пользователей, но и журналистов, которые используют их для защиты расследований и источников.
- Когда мировые соглашения превращаются в политический рычаг - FPF связывает платежи Trump с потенциальным использованием суда и регуляторов для выгоды союзников.
- MASA подтверждает обновления безопасности Android-приложения Mullvad - Вторая оценка MASA показала улучшения безопасности Android-приложения Mullvad, исправлены мелкие уязвимости и добавлена прозрачность данных.
- ADK для Kotlin приближает агентов к данным Android - Google выпустил ADK для Kotlin и Android, позволяя агентам работать с локальными и облачными моделями в гибридной архитектуре.
- Проверка возраста превращает веб в раскрытие личности - Обязательная проверка возраста вынуждает раскрывать личные данные, создавая риски утечек и слежки онлайн.
- AI-отказ от сбора данных всё больше напоминает схемы брокеров данных - Новое исследование показывает, что крупные AI-компании усложняют отказ от сбора данных для пользователей.
- Утечки VPN на Android возможны ниже уровня приложения - Баг Android 16 позволяет определённому трафику обходить VPN даже при Always-on и блокировке без VPN.
- Android расширяет доверие к приложениям через AI - Обновление Android превращает приложения в элементы системы ИИ, открывая новые возможности и риски для безопасности.
- Anthropic-Cybersecurity-Skills: полезно, но проверяйте перед использованием - Каталог 754 навыков для AI-агентов в безопасности требует проверки, лицензирования и тестирования перед внедрением в работу.
- Бета 26.6 Apple предупреждает о совместимости - Apple открыла бета-цикл 26.6: проверьте свои приложения на iOS, macOS и других платформах до выхода для пользователей.
- AWS уточнила границы помощи при инцидентах - AWS обновила материалы по Customer Incident Response Team и четче объяснила, как получить помощь во время инцидента и подготовиться заранее.
- Когда проверки в C/C++ ломаются из-за скрытых условий API - Разбор Trail of Bits: как особенности inet_ntoa() и RtlQueryRegistryValues обходят проверки и создают путь к опасным ошибкам.
- Chrome Dev обновился, сигнал для команд безопасности - Версия Dev канала Chrome 150.0.7865.2 доступна, но это не отчет о безопасности, а обновление разработки.
- Copilot теперь показывает стадии внедрения AI - GitHub обновил API Copilot: новые метрики отражают, как команды используют AI в работе.
- Шифрование победило, но доверять всё равно нужно с оглядкой - Новые подвижки в защищённых сообщениях — хороший сигнал, но реальная приватность зависит не только от шифрования.
- Выживаемость доказательств: ставка Ethereum на проверку - Ethereum рассматривает долговременную проверку действий AI, а не скорость, через концепцию evidential survivability и OCP.
- Эксплуатируемость определяет приоритеты AppSec - Snyk предлагает фокус на реальной эксплуатируемости уязвимостей вместо объема находок.
- Флорида подала иск против OpenAI за риски ChatGPT - Штат обвиняет OpenAI и Сэма Альтмана в недостаточной защите пользователей и возможном вреде от ChatGPT.
- Kazuar не умирает: как бэкдор превратился в платформу шпионажа - Microsoft считает Kazuar не просто бэкдором, а развивающейся P2P-платформой для скрытого и долговременного доступа.