Полный статический архив статей GigaTap о VPN, privacy, OPSEC и безопасности.
- Облачные интеграции: мелкая ошибка, реальный взлом - Избыточные роли, доступные секреты и машинные учётки складываются в цепочки атак на облачную автоматизацию.
- AI-агент Cloudflare сработал только после перестройки данных - Cloudflare показала: AI-интерфейс полезен лишь там, где данные уже управляемы, проверяемы и доступны по правилам.
- CVE-2018-25412: проверьте Delta Sql без паники - Delta Sql 1.8.2 получил критический CVE: загрузка PHP-файлов без аутентификации может привести к RCE. Что проверить в первую очередь.
- Модули CVE дошли до Metasploit: сначала проверьте доступ - Новые модули Metasploit упрощают проверку CVE. Это повод быстро оценить доступность, патчи и риск, а не объявлять всех взломанными.
- Elastic Stack 9.3.5: сначала патч, потом догадки - Elastic выпустила Elastic Stack 9.3.5 с исправлениями возможных уязвимостей. Это повод проверить версии, риски и план обновления.
- Длинный changelog F-Droid — сигнал для проверки безопасности - Обновление F-Droid Week 22 показывает не один громкий релиз, а сдвиг границ доверия: permissions, ML, sync, VPN и старые Android.
- Фальшивый ChatGPT в поиске: клик ведет к malware - Malwarebytes Labs предупреждает о поддельном сайте загрузки ChatGPT, который отдает разные вредоносные файлы для Windows и Mac.
- Google Pay ускоряет checkout в Android — и усложняет контроль - В Android-приложениях Google Pay получил динамические callbacks: доставка, налоги, итоговая сумма и авторизация меняются прямо в Pay sheet.
- JINX-0164 бьет по криптокомандам через найм - Фальшивые рекрутеры, macOS-вредонос и интерес к CI/CD: почему криптокомандам стоит проверить не почту, а путь к сборкам.
- Nimbus Manticore превращает поиск в фишинговый вход - Иранскую Nimbus Manticore связали с кампанией, где фишинг и SEO poisoning ведут к MiniFast и MiniJunk V2.
- node.js 26.2.0 вышел: проверьте рантайм до внедрения - Node.js 26.2.0 вышел в ветке Current. Это повод для проверок, но не для слепого выката в продакшен.
- Red Hat на Azure: AI нужен не пилот, а эксплуатация - Microsoft продвигает Azure Red Hat OpenShift как общую платформу для модернизации, Kubernetes и production AI с единым контролем.
- GitHub Actions как разлом в цепочке поставки - Risky Business #837 напоминает: ошибка в GitHub Actions может стать инцидентом цепочки поставки, а не мелкой проблемой CI/CD.
- Rosalind Biodefense: ИИ пускают в зону биорисков - OpenAI расширяет контролируемый доступ к GPT-Rosalind. Главный вопрос — не мощность модели, а проверяемые правила доступа и контроля.
- TestFlight 4.2.1: проверьте beta-канал, а не заголовки - Apple выпустила запись о TestFlight 4.2.1. Это повод проверить release notes и поведение beta-канала, но не доказательство уязвимости.
- Патч Apache прошёл не до конца: сломался mod_http2 - USN-8338-2 не про новую дыру в Apache, а про регрессию: после обновления на Ubuntu 18.04 LTS перестал грузиться mod_http2.
- USN-8344-2: pip снова требует проверки патчей - USN-8344-2 — не новая уязвимость pip, а откат части исправления CVE-2025-66471 в Ubuntu LTS из-за регрессии.
- Нашли уязвимость — передайте её тем, кто может исправить - Управление уязвимостями ломается не на поиске, а на передаче: разработчикам нужны контекст, приоритет и доказательства.
- Weaviate Cloud сузил права в консоли - В Weaviate Cloud появились роли Editor и Viewer: меньше лишних прав для команд, которые уже выросли из модели «все админы».
- Zapier против Workato: где прячется риск агентов - Выбор платформы для enterprise agents — это не только коннекторы, а доступы, контроль, аудит и риск теневой автоматизации.
- Aurora Store сыплет ошибками: сначала проверьте путь обновлений - HTTP/HTTPS-ошибки в Aurora Store пока не доказывают блокировку Google, но это повод проверить, как вы получаете обновления.
- Локальный AI на iPhone: больше приватности, но не магия - Локальный чат-бот на iPhone снижает утечки промптов в облако и работает офлайн, но уступает облачным моделям в мощности и свежести.
- Pwn2Own Berlin: 47 0-day в очереди на проверку - Pwn2Own Berlin 2026 дал командам безопасности не список срочных патчей, а очередь из 47 подтвержденных 0-day, за которыми нужно следить.
- Сбои Sui вернули риск апгрейдов в фокус - Два близких останова mainnet Sui показывают: надежность блокчейна зависит не от лозунгов о децентрализации, а от эксплуатации.