Полный статический архив статей GigaTap о VPN, privacy, OPSEC и безопасности.
- CIFSwitch: локальный доступ к Linux может привести к root - CIFSwitch описывают как уязвимость в ядре Linux для локального повышения привилегий до root на нескольких дистрибутивах.
- Публичная утечка ключей CISA выявила внутренние слабости - Случайная публикация ключей CISA на GitHub показала проблемы с управлением секретами внутри агентства
- Всплеск загрузок DShield: сигнал есть, доказательств мало - Два сенсора DShield зафиксировали пик загрузок зимой и спад с марта 2026. Это полезно для проверок, но не доказывает глобальную волну атак.
- Swift-конфигурация без хрупких перезапусков - Swift Configuration добавляет явный порядок источников, hot reload из ConfigMap-файлов и неизменяемые снимки настроек.
- Обновления ЕС по цифровой политике – май 2026 - Евросоюз уточняет стандарты безопасности, приватности и AI, влияя на разработку ПО и управление рисками.
- Stormcast от ISC: сигнал есть, риск еще надо проверить - Запись SANS ISC Stormcast — повод для проверки, но не готовый advisory. Без деталей нельзя решать про патчи, эксплуатацию и риск.
- Miasma показала предел доверия к цепочке поставок - Атака Miasma через легитимные npm-пакеты показала, что проверка происхождения сборки не защищает от захвата доверенной среды публикации.
- Miasma превращает npm-пакеты в червя для цепочки поставок - Атака Miasma внедрилась в npm-пакеты Red Hat и пытается распространяться через учётные данные разработчиков и CI/CD.
- 72 секунды до подмены: как взлом npm-прав изменил картину риска - 31 пакетов Red Hat в npm были подменены за 72 секунды. История не про GitHub, а про доверие к публикации в реестре.
- Песочница под нагрузкой: как не дать ИИ и контейнерам вырваться - Изоляция сама по себе не защищает. Разбираем механизмы sandbox security, практические проверки и типичные ошибки настройки.
- SANS ISC Stormcast: сначала проверьте advisory - Новая запись SANS ISC Stormcast — это сигнал для проверки, а не готовое описание эксплуатации, патча или CVE.
- Публичным организациям советуют отказаться от ISS World Europe - EDRi призывает ЕС и госучреждения не участвовать в закрытой конференции ISS World Europe, связанной с массовым наблюдением и нарушениями прав человека.
- Хватит вставлять токены: как JetBrains меняет вход в плагины - JetBrains показывает новый шаблон авторизации для IDE-плагинов: OAuth2 с PKCE вместо ручного ввода долгоживущих токенов.
- Ритейл-трейдингу продают институциональное преимущество - Moomoo делает ставку не просто на криптоактивы, а на качество инструментов: исполнение, аналитику, AI, кошельки, стейкинг и токенизированные бумаги.
- Tubular/NewPipe ломается: задержка обновлений как сигнал - На F-Droid Forum жалуются на отставание Tubular и сбои каналов вокруг live-трансляций. Это повод для проверок, но не доказательство инцидента.
- Почему AI-агентам нужна новая модель разрешений - AI-агенты требуют специфической авторизации: OAuth и сервисные аккаунты не подходят для автономных решений с доступом к критичным системам.
- Закон о приватности в Вермонте вызвал протест защитников данных - EPIC и Consumer Reports призывают сенаторов Вермонта отклонить S. 71, считая, что законопроект ослабляет уже существующие меры защиты данных.
- Имя Bluetooth сорвало рейс United - Рейс United вернулся в Ньюарк из-за имени Bluetooth-колонки. Это не новая атака, а урок о видимых метках в контролируемых зонах.
- AgentStop: скрытая цена локальных AI-агентов - Локальные AI-агенты лучше защищают данные, но могут жечь батарею, греть ноутбук и застревать в дорогих циклах вывода.
- Android Studio Canary обновился: что проверить командам - Quail 2 Canary 4 вышел в Canary-канале. Это не бюллетень безопасности, а повод проверить сборку, тесты и выпуск APK.
- Black May и GitHub: сначала проверка, потом громкие выводы - SlowMist описала «Black May Serial Attacks» вокруг GitHub. Пока фактов мало: командам стоит проверить доступы, релизы и CI/CD без лишних заявлений.
- Кейс Boston Children’s: сигнал полезный, проверки сложные - OpenAI заявляет о помощи Boston Children’s в 40+ редких диагнозах. Главное — не хайп, а данные, контроль и аудит.
- Claude Opus 4.8 в Foundry: сначала проверьте процесс - Claude Opus 4.8 появился в Microsoft Foundry. Модель полезна для кода, агентов и документов, но внедрять ее стоит только через проверки.
- Claw Patrol: фаервол перед агентами в продакшене - Deno открыла Claw Patrol — alpha-шлюз для AI-агентов с доступом к реальным системам. Главная идея: контроль вне агента.