en
Feedback
infosecurity

infosecurity

Open in Telegram

Информационная безопасность, пентест и многое другое... Сообщество в Max: https://vk.cc/cTinp8 Приобрести рекламное размещение: https://telega.in/c/tg_infosec РКН: https://vk.cc/cN3VBI

Show more

📈 Analytical overview of Telegram channel infosecurity

Channel infosecurity (@tg_infosec) in the Russian language segment is an active participant. Currently, the community unites 26 804 subscribers, ranking 4 890 in the Technologies & Applications category and 24 225 in the Russia region.

📊 Audience metrics and dynamics

Since its creation on невідомо, the project has demonstrated rapid growth, gathering an audience of 26 804 subscribers.

According to the latest data from 07 September, 2026, the channel demonstrates stable activity. Although there has been a change in the number of participants by -43 over the last 30 days and by 2 over the last 24 hours, overall reach remains high.

  • Verification status: Not verified
  • Engagement rate (ER): The average audience engagement rate is 10.32%. Within the first 24 hours after publication, content typically collects 5.38% reactions from the total number of subscribers.
  • Post reach: On average, each post receives 2 767 views. Within the first day, a publication typically gains 1 441 views.
  • Reactions and interaction: The audience actively supports content: the average number of reactions per post is 26.
  • Thematic interests: Content is focused on key topics such as linux, диск, браузер, devops, firefox.

📝 Description and content policy

The author describes the resource as a platform for expressing subjective opinions:
Информационная безопасность, пентест и многое другое... Сообщество в Max: https://vk.cc/cTinp8 Приобрести рекламное размещение: https://telega.in/c/tg_infosec РКН: https://vk.cc/cN3VBI

Thanks to the high frequency of updates (latest data received on 08 September, 2026), the channel maintains relevance and a high level of publication reach. Analytics show that the audience actively interacts with content, making it an important point of influence in the Technologies & Applications category.

26 804
Subscribers
+224 hours
-127 days
-4330 days
Attracting Subscribers
September '26
September '26
+11
in 0 channels
August '26
+99
in 3 channels
Get PRO
July '26
+104
in 3 channels
Get PRO
June '26
+136
in 2 channels
Get PRO
May '26
+49
in 0 channels
Get PRO
April '26
+96
in 5 channels
Get PRO
March '26
+296
in 6 channels
Get PRO
February '26
+182
in 3 channels
Get PRO
January '26
+147
in 2 channels
Get PRO
December '25
+20
in 0 channels
Get PRO
November '25
+53
in 1 channels
Get PRO
October '25
+146
in 3 channels
Get PRO
September '25
+157
in 6 channels
Get PRO
August '25
+293
in 4 channels
Get PRO
July '25
+206
in 4 channels
Get PRO
June '25
+1 202
in 92 channels
Get PRO
May '25
+797
in 8 channels
Get PRO
April '25
+346
in 7 channels
Get PRO
March '25
+48
in 2 channels
Get PRO
February '25
+1 650
in 118 channels
Get PRO
January '25
+751
in 11 channels
Get PRO
December '24
+784
in 3 channels
Get PRO
November '24
+3 404
in 65 channels
Get PRO
October '24
+1 280
in 7 channels
Get PRO
September '24
+3 839
in 76 channels
Get PRO
August '24
+3 675
in 55 channels
Get PRO
July '24
+3 205
in 67 channels
Get PRO
June '24
+2 860
in 67 channels
Get PRO
May '24
+3 630
in 78 channels
Get PRO
April '24
+470
in 6 channels
Get PRO
March '24
+2 223
in 66 channels
Get PRO
February '24
+433
in 2 channels
Get PRO
January '24
+206
in 1 channels
Get PRO
December '230
in 3 channels
Get PRO
November '230
in 2 channels
Get PRO
October '230
in 0 channels
Get PRO
September '230
in 0 channels
Get PRO
August '230
in 0 channels
Get PRO
July '230
in 0 channels
Get PRO
June '230
in 0 channels
Get PRO
May '230
in 0 channels
Get PRO
April '230
in 0 channels
Get PRO
March '230
in 0 channels
Get PRO
February '230
in 0 channels
Get PRO
January '230
in 0 channels
Get PRO
December '22
+12
in 0 channels
Get PRO
November '22
+15
in 0 channels
Get PRO
October '22
+15
in 0 channels
Get PRO
September '22
+27
in 0 channels
Get PRO
August '22
+17
in 0 channels
Get PRO
July '22
+16
in 0 channels
Get PRO
June '22
+23
in 0 channels
Get PRO
May '22
+41
in 0 channels
Get PRO
April '22
+100
in 0 channels
Get PRO
March '22
+59
in 0 channels
Get PRO
February '22
+79
in 0 channels
Get PRO
January '22
+131
in 0 channels
Get PRO
December '21
+119
in 0 channels
Get PRO
November '21
+88
in 0 channels
Get PRO
October '21
+161
in 0 channels
Get PRO
September '21
+281
in 0 channels
Get PRO
August '21
+224
in 0 channels
Get PRO
July '21
+338
in 0 channels
Get PRO
June '21
+339
in 0 channels
Get PRO
May '21
+243
in 0 channels
Get PRO
April '21
+406
in 0 channels
Get PRO
March '21
+455
in 0 channels
Get PRO
February '21
+184
in 0 channels
Get PRO
January '21
+330
in 0 channels
Get PRO
December '20
+2 479
in 0 channels
Date
Subscriber Growth
Mentions
Channels
08 September0
07 September+2
06 September+3
05 September+1
04 September0
03 September0
02 September+1
01 September+4
Channel Posts
• Каждый день мы читаем об очередных блокировках различных ресурсов и поверхностно понимаем, как работают механизмы фильтраци
Каждый день мы читаем об очередных блокировках различных ресурсов и поверхностно понимаем, как работают механизмы фильтрации и блокировки трафика. По ссылке ниже можно найти более детальную информацию о работе ТСПУ и DPI, ведь это уже не просто "чёрные списки IP" - это сложные системы, которые комбинируют: пассивный анализ L4–L7, активное зондирование, машинное обучение для выявления аномалий, а также базы отпечатков TLS и протоколов. • Содержание следующее: ➡Что такое ТСПУ и как оно связано с DPI; ➡Место DPI в сети провайдера; ➡Что именно видит DPI; ➡Как DPI видит домен в HTTPS-трафике (SNI); ➡Почему DPI не расшифровывает HTTPS; ➡Механизмы обхода: Сегментация TCP; ➡QUIC и HTTP/3 — новый вызов для DPI; ➡Ограничения DPI; ➡Кратко о других методах идентификации. ➡️ Читать статью [10 min]. #DPI #Security

2
#Юмор
#Юмор
1 210
3
🦫 Gopher: альтернативный путь эволюции интернета. • В начале 90-х Всемирная паутина (WWW) вовсе не была единоличным хозяином
🦫 Gopher: альтернативный путь эволюции интернета. • В начале 90-х Всемирная паутина (WWW) вовсе не была единоличным хозяином сети. У неё был серьёзный конкурент - протокол Gopher. Как думаете, каким образом изменилась бы наша цифровая реальность, если в конечном счёте этот протокол не утратил популярность? • Gopher появился в 1991 году в Университете Миннесоты. Там разработали простую систему для доступа к файлам и справочной информации через меню. Название протокола было придумано компанией Anklesaria как игра слов "gopher" (суслик роет землю, чтобы что-то найти) и "gofer" (подручный, который идёт за чем-то). • Новый инструмент быстро вышел за рамки кампуса. Настройка Gopher-сервера оказалась настолько простой, что его внедряли не только университеты и библиотеки, но и компании. • Любой пользователь, подключившись к Gopher-серверу через специальный клиент, видел не веб-страницу, а список пунктов-меню в интернет-системе Gopherspace. Каждый пункт представлял либо файл, либо ссылку на другое меню. Сама навигация напоминала путешествие по папкам. • Иерархическая система понравилась пользователям, потому что им нужно было только последовательно выбирать разделы, не запоминая имена файлов или команд. Так Gopher фактически превратил интернет в единый "каталог" знаний, по которому можно бродить стрелками клавиатуры. • Для поиска по этому каталогу существовали специальные сервисы. Например, поисковый сервис Veronica индексировал меню тысяч серверов по всему миру, позволяя находить нужные документы по названию. Другой инструмент - Jughead - мог обыскивать содержимое отдельного узла. Конечно, это были относительно простые поисковики (по именам файлов и заголовкам меню), но в начале 90-х и такого было достаточно. • На тот момент популярность Gopherspace росла взрывными темпами. По некоторым данным, в 1993-м объём трафика Gopher увеличился почти на 1000% за год, а к апрелю 1994-го уже насчитывалось около 7000 Gopher-серверов по всему миру. • Для сравнения, зарождающаяся Всемирная паутина в начале 1993 года генерировала ничтожную долю интернет-трафика (около 0,002% пакетов). Иными словами, в тот момент будущее интернета вполне могло остаться за Gopher. Однако в 1994-м технологии индексирования и поисковики стали не только доступными, но и прогрессивными. Благодаря им веб-пространство стало гораздо более удобным для использования, а о Gopherspace начали забывать. • Одно из распространённых объяснений упадка Gopher заключается в том, что он не поддерживает гипертекст, который должен быть неотъемлемой частью интернета. Без гиперссылок Gopher - не более чем электронная система хранения данных. • Однако переломным моментом стало интересное решение Университета Миннесоты. В феврале 1993 года совет заведения постановил, что теперь за использование собственного Gopher-сервера будет взиматься плата. Реакция сообщества была предсказуема - многие сразу задумались о переходе к открытой альтернативе. • Кроме преимуществ гипертекста и ненависти к лицензиям, был и другой фактор - Gopher не предполагал полноценного поиска по содержимому. В то же время к 1994 году для веба начали появляться качественные поисковые системы. • Ну и, конечно же, безопасность. Историю просмотра страниц, переданную через формы информацию и данные можно было легко перехватить. Шифрования в Gopher не было. • С каждым годом интернет становился всё более удобным и насыщенным, и это привлекало новых пользователей и создателей сайтов - работал классический эффект сети. Gopher же оставался относительно узкой экосистемой, развитие которой фактически замерло после 1994 года. • В результате уже к концу 90-х Gopher из передового явления превратился в технологический реликт. Многие Gopher-серверы либо закрылись, либо повесили объявления вида: "Наши материалы теперь на веб-сайте по такому-то адресу". Да и сами разработчики переключились на веб, дорабатывать протокол было некому. Так альтернативный путь эволюции интернета был почти забыт... #Разное
1 388
4
• Нашел хорошую интерактивную платформу для обучения, помогающую приобрести практические навыки работы с SQL и базами данных.
• Нашел хорошую интерактивную платформу для обучения, помогающую приобрести практические навыки работы с SQL и базами данных. Тут вы найдете более 370 задач: от простых SELECT запросов до сложных аналитических задач, приближённых к реальным сценариям. Задания сгруппированы по сложности, теме и используемой базе данных. • Вам даже не нужна регистрация для обучения, не говоря уже о том, что платформа полностью бесплатная, а весь материал представлен на русском языке: ➡️ https://sqltest.online/ru #SQL
1 741
5
🚨 82% компаний МСБ уже сталкивались с киберинцидентами. А почтовые атаки становятся только сложнее. Фишинг, BEC, mail bombin
🚨 82% компаний МСБ уже сталкивались с киберинцидентами. А почтовые атаки становятся только сложнее. Фишинг, BEC, mail bombing, новые домены и обходы защиты — разберём, как меняются угрозы и чем им отвечать. 📡 10 сентября в 11:00 МСК — стрим «Лаборатории Касперского» «Не верь входящим! Почтовые угрозы 2026 и новые возможности KSMG 3.1» На стриме покажут: — что нового в решении для защиты почты — как выявлять BEC и новые сценарии атак; — как всё это работает на практике — в live-демо. 🎟 Участие бесплатное. Нужна регистрация. Зарегистрироваться
1 839
6
#Юмор
#Юмор
2 068
7
• Оказывается, так тоже можно было... • Кстати, на видео вы можете наблюдать Panasonic Toughbook CF-NX2, и помимо забавной ре
• Оказывается, так тоже можно было... • Кстати, на видео вы можете наблюдать Panasonic Toughbook CF-NX2, и помимо забавной реализации встроенного дисковода у него было еще несколько интересных особенностей. • Дело в том, что в комплектации есть 2 акумулятора: на 9 часов максимум (S стандартная батарея 6800-6400mAh) и на 18 часов максимум (L батарея повышенной емкости 13600-12800mAh), обе включены в стандартную комплектацию! • А еще в комплекте идет 2 зарядки: одна обычная и вполне компактная, а вторая совсем легкая. Вторым адаптером можно заряжать только выключенный лэптоп, работать и заряжаться с ней нельзя! • Ну и обратите внимание на круглый тачпад. У меня есть сомнения касательно удобства такого решения, но вот дисковод выглядит весьма интересно, особенно для ноутбука, который поступил в продажу 15 лет назад. #Разное
2 117
8
• Произошла классика: "криптоинвестор" Alex решил спросить Chat GPT, где можно обменять токены sFLR на WFLR. В ответ нейронка+1
• Произошла классика: "криптоинвестор" Alex решил спросить Chat GPT, где можно обменять токены sFLR на WFLR. В ответ нейронка выдала результат, в котором была ссылка на фишинговый ресурс. • Alex перешел по ссылке, подключил кошелек и спустя несколько секунд потерял более 2.1 млн. баксов (180 млн. рублей). Средства сразу начали прогонять через миксеры и переводить на другие кошельки. • Сейчас Alex просит помощи в Х и призывает других людей всегда проверять ссылки, которые выдает ИИ... ➡️ Источники [1], [2]. #Новости #AI #Security
1 871
9
• В этом году исполнилось 25 лет проекту VideoLAN, а также легендарному медиаплееру VLC. Французская некоммерческая организац
• В этом году исполнилось 25 лет проекту VideoLAN, а также легендарному медиаплееру VLC. Французская некоммерческая организации VideoLAN отмечала этот юбилей со всеми разработчиками. • В 1996 году несколько студентов École centrale Paris начали учебный проект, посвященный потоковому вещанию видео по сети. Он состоял из двух частей - VideoLAN Server (VLS) и VideoLAN Client (VLC). 1 февраля 2001 года исходные коды всех проектов VideoLAN были опубликованы под открытой лицензией GPLv2, включая VideoLAN Client, VideoLAN Server, VideoLAN Bridge, VideoLAN Channel Switcher, а также библиотеки для декодирования DVD, такие как libdca, liba52 или libmpeg2. • За 25 лет вышло более 80 различных версий VLС (от 0.7.2 до 3.0.23). В проекте приняли участие более тысячи разработчиков-добровольцев, которые пишут на C, C#, Kotlin и Objective-C. • Команда VideoLAN постоянно вносит доработки в VLC и его версии для различных ОС, добавляя новые многопоточные декодеры, поддержку новых форматов и компьютерных платформ, обновляет движок рендеринга, улучшает механизм работы субтитров и фильтров, добавляет экспериментальную поддержку различных режимов. Также разработчики часто обновляют и прорабатывают интерфейс медиаплеера. • В мае 2012 года бесплатный, свободный кросс-платформенный медиаплеер с открытым исходным кодом пользователи скачали более 1 миллиарда раз. В настоящее время у проекта более 6,6 миллиардов загрузок на ПК и различных мобильных устройствах с Windows, Linux, Mac OS X, iOS (и AppleTV), Android, включая версии для TV и Auto, а также OS/2 и BSD. • А еще стоит отдать должное Жану-Батисту Кемпфу, который возглавил проект в начале 2000-х и превратил его из студенческого проекта в мировой феномен. Он отказался от десятков миллионов долларов, чтобы на VLC не было рекламы. #Разное
2 221
10
🚀 Positive Education обновил один из своих самых популярных практикумов «Построение SOC 2.0: от концепции до реализации» и з
🚀 Positive Education обновил один из своих самых популярных практикумов «Построение SOC 2.0: от концепции до реализации» и запускает набор участников В новой программе — построение жизненного цикла инцидента и оценка результативности SOC, а также, вишенка на торте, отдельный блок про ИИ в SOC! Эксперты расскажут, где ИИ реально помогает в работе SOC, в каких сценариях его применение оправдано, и как внедрять без лишних иллюзий 🎯 Что под капотом • методология SOC 2.0 и модель зрелости • ИИ в SOC: где реально помогает и как внедрять жизненный цикл инцидента: от алерта до закрытия • оценка результативности SOC: метрики и подходы • архитектура центра мониторинга и выбор технологического стека • организация команды SOC и операционной модели 24/7 👨‍💻 Практикум ведут эксперты Positive Technologies Алексей Павлов, Алексей Лукацкий, Артем Кильдюшев, Алексей Леднёв, Роман Коноваленко, Павел Попов, Константин Смирнов и другие специалисты, которые проектировали и запускали SOC в крупных компаниях 📅 Старт: 14 сентября 2026 ⏱️ Длительность: 6 недель 💻 Формат: онлайн 📩 Стоимость: по запросу 👉 Подробности и регистрация — на сайте Positive Education
1 724
11
• Интересный факт: абсолютно все суперкомпьютеры из топ-500 самых мощных систем мира работают под управлением Linux! Ни одной другой ОС в этом списке нет. Linux безраздельно господствует в мире высокопроизводительных вычислений. • Суперкомпьютеры используются для решения самых сложных научных и инженерных задач – от моделирования климата и биологических процессов до проектирования новых материалов и лекарств. Эти системы состоят из тысяч серверов, объединенных высокоскоростными сетями, и способны выполнять квадриллионы операций в секунду. Linux легко адаптируется под конкретные вычислительные задачи, поддерживает параллельные вычисления на тысячах узлов и эффективно управляет огромными объемами данных. • Самые известные суперкомпьютеры мира (до бума ИИ), такие как Summit в национальной лаборатории Ок-Ридж (США), Sunway TaihuLight в Национальном суперкомпьютерном центре в Уси (Китай), Fugaku в Научно-техническом компьютерном центре RIKEN (Япония) используют специализированные дистрибутивы Linux, оптимизированные под конкретную аппаратную архитектуру и вычислительные задачи. • Многие коммерческие ЦОДы, облачные платформы и дата-центры также строятся преимущественно на базе Linux. Где нужна предельная вычислительная мощность и надежность – там Linux чувствует себя как дома. Такой вот интересный факт. • Кстати, если смотреть на распределение суперкомпьютеров из списка Top500 по странам мира, то Россия занимает 20 место и насчитывает 5 суперкомпьютеров. А вот на первом месте США (171 суперкомпьютер), далее идет Япония (43), Германия (40) и Китай (40). Полный список можно глянуть вот тут. #Разное
2 175
12
• Американец развел 26 женщин и получил от них более 1.3 млн. баксов, прикидываясь игроком национальной футбольной лиги (НФЛ)+1
• Американец развел 26 женщин и получил от них более 1.3 млн. баксов, прикидываясь игроком национальной футбольной лиги (НФЛ). Помогли ему в этом Google AI и сообщник. • Дэйджон Лав - так зовут нашего героя. Он создал кучу профилей на сайтах для знакомств, типа Hinge, Bumble и Tinder. Во всех профилях была заполнена фейковая информация о том, что он является игроком клуба San Francisco 49ers. Более 4-х лет он постил фейковые новости о себе, публиковал видео с тренировок, показывал роскошную жизнь и хвастался дорогими вещами. А еще у него был сообщник, который якобы был "финансовым консультантом". • В итоге Google AI начал парсить все эти данные и при поисковом запросе выдавал фейки за правду. Все жертвы, которым писал Дэйджон, верили ему, ведь гугл выдавал информацию, что он является игроком НФЛ. • Используя такую популярность и доверие, Дэйджон предлагал своим жертвам инвестировать деньги в различные проекты, которые должны были принести прибыль. Таким образом он заскамил 26 женщин на 1.3 млн. баксов. • В этот понедельник, 31 августа, Дэйджона и его сообщника арестовали в одном из аэропортов США. Теперь им грозит до 30 лет лишения свободы... ➡️ Источники [1], [2], [3]. #Новости #Security
2 246
13
• Журнал "Хакер" - 1999 год. #Разное #Юмор
• Журнал "Хакер" - 1999 год. #Разное #Юмор
2 326
14
Клиент просит бэкап и DRaaS, а своей инфраструктуры у вас нет Вы ведёте ИТ у нескольких компаний. Приходит запрос — вынести 1
Клиент просит бэкап и DRaaS, а своей инфраструктуры у вас нет Вы ведёте ИТ у нескольких компаний. Приходит запрос — вынести 1С в облако, поднять терминальный сервер, настроить бэкап под 152-ФЗ. Строить под это своё железо смысла нет, и запрос уходит на сторону вместе с деньгами. Партнёрская программа LanCloud закрывает этот разрыв. Клиента ведёте вы. Мы берём инфраструктуру: помогаем подобрать конфигурацию, рассчитать решение и закрыть техническую часть. Сколько приносит: до 30% от суммы услуг клиента ежемесячно. Чек 30 000 ₽/мес → 9 000 ₽/мес → 108 000 ₽ за год, и дальше, пока клиент в облаке. Пять клиентов — уже 45 000 ₽/мес; в среднем партнёр получает 100 000 ₽/мес. Серверы, VDI, 1С, почта, бэкап, DRaaS, хранилище, ВАТС, защита от DDoS. Свой ЦОД и облачные инженеры не нужны. TIER III, ФЗ-152, с 2011 года. Договор с ИП и юрлицами. → Обсудить условия #реклама О рекламодателе
1 648
15
• Более 5000 аккаунтов Dropbox были взломаны через Lenovo ID. Хакеры могли просматривать и скачивать все файлы пользователей,
• Более 5000 аккаунтов Dropbox были взломаны через Lenovo ID. Хакеры могли просматривать и скачивать все файлы пользователей, которые хранились в Dropbox. • Соль в том, что хакеры воспользовались учетной записью для доступа к продуктам и сервисам Lenovo, так как Dropbox позволял входить в свои аккаунты через подтвержденные Lenovo ID. • Косяк обнаружили в механизме проверки почты Lenovo. Из-за нее хакеры могли создавать Lenovo ID с адресами электронной почты пользователей Dropbox, даже если сами владельцы этих адресов никогда не регистрировались в системе Lenovo, а созданные учетные записи затем использовались для проникновения в Dropbox. В итоге были взломаны те аккаунты, у которых отсутствовал 2FA. Такая вот фича... • Lenovo признали ошибку и совместно с Dropbox начали устранять проблему. На фоне новостей о взломе акции Dropbox просели на 6,6%. ➡️ Источники [1], [2], [3], [4]. #Новости #Security
2 011
16
• А вы знали, что 16 лет назад в России был журнал с Linux? Дело в том, что в 2009 году компания Americhip представила технол+2
• А вы знали, что 16 лет назад в России был журнал с Linux? Дело в том, что в 2009 году компания Americhip представила технологию под названием Video in Print, которая позволяла встроить в обычный бумажный журнал специальную страницу с полноценным видеороликом. Понятное дело, что основной ориентир был на рекламодателей, да и такая реклама была отнюдь не дешевой из-за необходимости ручной сборки страницы, но тем не менее технология получила право на жизнь. • В журнале Vogue от декабря 2010 года, компания Martini решила прорекламировать новый напиток созданный в кооперации с D&G. При открытии страницы включался плеер и воспроизводил заранее загруженный видеоролик. • Первые покупатели ринулись "разбирать" страницу и изучать что у неё находится внутри, а затем публиковать восхищенные посты на всех технических форумах. Уже через два дня в гиковском сообществе произошел такой фурор, что взрослые бородатые мужики стояли в очередях за заветным женским журналом. Дошло до того, что гики скупили весь тираж с экранами в МСК, а некоторые дельцы даже перепродавали их в страны СНГ... • И этому фурору была причина. Ведь дело не только в том, что видеоролик в памяти можно было изменить и получить интерактивную фоторамку за копейки, но и в том, что плеер в странице был построен на базе процессора от Ingenic. В Video in Print использовался самый младший чип - JZ4725B, который состоял из: ➡Кастомного MIPS-ядра с архитектурой XBurst, способного работать на частоте до 360МГц; ➡16КБ кэша инструкций и 16КБ кэша данных; ➡Контроллеров SDRAM памяти, DMA, системного таймера, а также периферии по типу MMC и дисплея; ➡Контроллеров внешних шин - I2C, UART, USB; ➡Встроенного аудиокодека с 24х-битным двухканальным ЦАП'ом, 24х-битным АЦП и встроенным усилителем для вывода звука на наушники. • В паре с ним была установлена микросхема NAND-памяти производства Samsung объёмом аж в 1ГБ (для одного видеоролика то!), а также чип SDRAM-памяти объёмом в 32 мегабайта. Кроме того, на плате были установлены DC-DC преобразователи, формирующие питание процессора, контроллер зарядки литиевых аккумуляторов и различная мелкая обвязка. И все это ради одной рекламы... • Также в журнале был установлен литиевый аккумулятор ёмкостью в 800мАч. А вот дисплей был настоящим подарком для гиков. 40 пиновая матрица с разрешением 480x232 использовалась везде: начиная от GPS-навигаторов и автомобильных ГУ, заканчивая другими китайскими игровыми консолями и плеерами. Так что если требовалось заменить дисплей в каком-нибудь устройстве, всегда можно было поискать журнал Vogue за копейки :) • Как вы уже поняли, гики сразу ринулись искать возможность запустить на журнале Vogue Linux! И у них удалось. В итоге получился миниатюрный Linux-компьютер с 300МГц процессором и 32МБ оперативной памяти всего за пару сотен рублей! ➡ Источник (тут много крутых фоточек). #Разное #Linux
2 740
17
Week Offer для инженеров AppSec, InfraSec и SOC L3 Приглашаем инженеров по информационной безопасности с опытом от 2 лет полу
Week Offer для инженеров AppSec, InfraSec и SOC L3 Приглашаем инженеров по информационной безопасности с опытом от 2 лет получить офер в Яндекс за неделю.  Как всё устроено: ♒️Зарегистрируйтесь до 4 сентября. ♒️Пройдите технические секции 12 и 13 сентября. ♒️Познакомьтесь с нанимающими менеджерами и получите офер 14–18 сентября. Формат полностью удалённый, от вас нужен только ноутбук и тихое место, где вас никто не будет отвлекать. Рекрутер заранее договорится с вами о временных интервалах, удобных для интервью. ⏩Регистрируйтесь и присоединяйтесь к команде Яндекса: https://yandex.ru/project/events/wo-security-0926
2 072
18
✍️ Откуда взялся security.txt ? • 10 лет назад, ИБ-исследователь и бывший аналитик компании HackerOne Эд Фодил, предложил реа
✍️ Откуда взялся security.txt ? • 10 лет назад, ИБ-исследователь и бывший аналитик компании HackerOne Эд Фодил, предложил реализовать стандарт security.txt. Он описывает содержимое специального файла - того самого security.txt - который размещается в директории /.well-known и включает контактную информацию и инструкции для оповещения об уязвимостях. По сути, это - аналог robots.txt, только для специалистов по информационной безопасности. • Сама идея сформировалась после посещения конференции DEF CON и соревнований по кибербезопасности. Он размышлял о вкладе участников подобных мероприятий в развитие инфобеза. По его словам, источником вдохновения также послужили SECURITY.md и BUG-BOUNTY.md - файлы с политиками безопасности, которые разработчики добавляют в репозитории. В свою очередь, IETF-драфт нового стандарта был предназначен для более широких задач и включал следующие поля: ➡Contact - для указания email, номера телефона, URL специальной формы на сайте и других каналов коммуникации по теме уязвимостей. ➡Encryption - содержит ссылку на ключ шифрования, который ИБ-специалисты должны использовать для передачи сообщений. ➡Acknowledgements - компания может указать ссылку на веб-страницу, где она говорит спасибо исследователям, которые ей помогли. ➡Disclosure - формат предоставления информации об уязвимости. • При этом в репозитории, где автор делал заметки, изначально были отмечены и другие поля - например, In-scope, Out-of-scope-vuln, Rate-limit, Platform, Reward, Payment-method, Currency, Donate и Disallow. Они, помимо прочего, предоставляли больше информации о программах bug bounty, вознаграждении для этичных хакеров и декларировали, отчеты о каких уязвимостях не будут рассматриваться ИБ-специалистами компании, разместившей security.txt на своем сайте. • Разработчик решил не включать данные поля в драфт, потому что представители крупной технологической фирмы рекомендовали ему посмотреть, как владельцы сайтов отреагируют на новый стандарт. И уже потом корректировать его, анализируя обратную связь. В апреле 2022 года security.txt был опубликован как RFC 9116, и финальный список полей был действительно модернизирован. Например, было убрано поле Disclosure, вместо него появилось поле Policy со ссылкой на политики раскрытия информации - как стоит действовать ИБ-исследователям, желающим сообщить об уязвимости. Также появились поля: ➡Expires - дата, после которой файл считается устаревшим. ➡Hiring - информация о ИБ-вакансиях у компании-владельца сайта. ➡Preferred-Languages - языки, на которых стоит сообщать о найденных уязвимостях. • При этом стоит отметить, что стандарт security.txt должен был не заменить, но дополнить RFC 2142, который, помимо прочего, рекомендует владельцам сайтов завести почтовый ящик security@domain для приема сообщений о проблемах безопасности. Вот так и появился security.txt =) • К слову, приживается он не слишком активно. По некоторым оценкам - например, на основе анализа ресурсов из рейтинга Tranco, включающего миллион наиболее посещаемых веб-страниц - на 2022 год security.txt был представлен лишь на 3724 сайтах (0,37%). Более свежую оценку, пусть и на меньшей выборке, привел в своем блоге Себастьян Пиппинг. В 2025 году он проверил 50 компаний из своего списка пользователей libexpat (в него вошли такие организации, как Bosch, Ford, Yamaha и др.) и обнаружил security.txt на сайтах только 11 из них. • Сложно сказать наверняка, что поможет повысить узнаваемость этого стандарта и сделать его более распространенным. Однако отдельные страны уже реализуют профильные инициативы. Например, в Нидерландах государственные сайты обязали работать с security.txt на законодательном уровне. А в США была предпринята похожая инициатива: в декабре 2019 года Агентство по безопасности и информации (CISA) обязало все федеральные агентства внедрить стандарт security.txt, чтобы третьи лица могли сообщать об ошибках и недостатках на веб-сайтах. • Кстати, у нас применяется данный стандарт, но не везде. Пример: gosuslugi.ru/security.txt или mos.ru/security.txt. #Разное
2 186
19
• Текущие реалии... #Юмор
• Текущие реалии... #Юмор
2 537
20
• В январе этого года компания Apple выпустила обновлённые метки AirTag, которые используются для отслеживания и поиска потер
• В январе этого года компания Apple выпустила обновлённые метки AirTag, которые используются для отслеживания и поиска потерянных вещей (ключей, чемоданов, кошельков и т.д.). В устройство установили более громкий динамик и UWB-чип с увеличенной зоной покрытия. • Функционал метки действительно очень крутой и нужный, вот только сталкеры могут использовать AirTag для слежки за людьми. • Несмотря на меры Apple и Google против слежки, на рынке массово продают модифицированные трекеры, в которых вырезан динамик. А "тихий" AirTag гораздо проще использовать для скрытого отслеживания людей. • Исследователь Адриан Кингсли-Хьюз купил упаковку обновленных AirTag и вскрыл одно из устройств: за 2 минуты ему удалось извлечь динамик из устройства и собрать его в обратном порядке, после чего AirTag оказался полностью рабочим, но уже без звука. • Адриан отмечает, что Apple может закрыть эту лазейку программно. Например, через обновление прошивки, которое будет отслеживать ток на динамике и определять ситуацию, когда звук должен воспроизводиться, но физически этого не происходит. В таком случае модифицированные AirTag можно было бы автоматически блокировать или выводить из строя. ➡️ https://www.zdnet.com/article/apple-airtag-2 • Кстати, на GitHub есть 2 полезные тулзы: AirGuard и MetaRadar. Эти инструменты работают по следующему принципу - сканируют частоты, на которых работают Bluetooth-трекеры (не важно, AirTag это или нет), а приложения определяют те идентификаторы, которые находятся постоянно с вами (наушники, часы, браслеты, которые принадлежат вам). Как только появляется новое устройство перемещающиеся с вами (порог срабатывания выставляется либо вручную, либо по умолчанию фиксируется 3 появления в зоне присутствия смартфона) приложения начинают вас информировать о неизвестном устройстве и показывают отметку на карте, где оно было зафиксировано. В среднем обнаружение может занимать от 30 минут до 3х часов. #Security #Apple #AirTag
2 495