es
Feedback
DOFH - DevOps from hell

DOFH - DevOps from hell

Ir al canal en Telegram

У нас уютно как в аду. Располагайтесь, наслаждайтесь. Заметки на полях невидимого фронта. Поблагодарить: https://t.me/boost/DOFH_ru

Mostrar más
3 750
Suscriptores
+524 horas
+377 días
+5030 días
Atraer Suscriptores
junio '26
junio '26
+76
en 3 canales
mayo '26
+60
en 0 canales
Get PRO
abril '26
+64
en 2 canales
Get PRO
marzo '26
+115
en 4 canales
Get PRO
febrero '26
+24
en 1 canales
Get PRO
enero '26
+42
en 0 canales
Get PRO
diciembre '25
+58
en 1 canales
Get PRO
noviembre '25
+46
en 0 canales
Get PRO
octubre '25
+270
en 26 canales
Get PRO
septiembre '25
+25
en 0 canales
Get PRO
agosto '25
+30
en 3 canales
Get PRO
julio '25
+53
en 1 canales
Get PRO
junio '25
+29
en 0 canales
Get PRO
mayo '25
+37
en 0 canales
Get PRO
abril '25
+48
en 2 canales
Get PRO
marzo '25
+75
en 1 canales
Get PRO
febrero '25
+64
en 0 canales
Get PRO
enero '25
+57
en 1 canales
Get PRO
diciembre '24
+47
en 1 canales
Get PRO
noviembre '24
+65
en 0 canales
Get PRO
octubre '24
+29
en 1 canales
Get PRO
septiembre '24
+74
en 0 canales
Get PRO
agosto '24
+35
en 0 canales
Get PRO
julio '24
+71
en 1 canales
Get PRO
junio '24
+14
en 0 canales
Get PRO
mayo '24
+38
en 2 canales
Get PRO
abril '24
+23
en 1 canales
Get PRO
marzo '24
+29
en 1 canales
Get PRO
febrero '24
+15
en 0 canales
Get PRO
enero '24
+41
en 1 canales
Get PRO
diciembre '23
+29
en 2 canales
Get PRO
noviembre '23
+28
en 1 canales
Get PRO
octubre '23
+23
en 0 canales
Get PRO
septiembre '23
+43
en 0 canales
Get PRO
agosto '23
+42
en 0 canales
Get PRO
julio '23
+28
en 0 canales
Get PRO
junio '23
+35
en 0 canales
Get PRO
mayo '23
+82
en 0 canales
Get PRO
abril '23
+12
en 0 canales
Get PRO
marzo '23
+13
en 0 canales
Get PRO
febrero '23
+24
en 0 canales
Get PRO
enero '23
+35
en 0 canales
Get PRO
diciembre '22
+8
en 0 canales
Get PRO
noviembre '22
+23
en 0 canales
Get PRO
octubre '22
+18
en 0 canales
Get PRO
septiembre '22
+12
en 0 canales
Get PRO
agosto '22
+8
en 0 canales
Get PRO
julio '22
+7
en 0 canales
Get PRO
junio '22
+14
en 0 canales
Get PRO
mayo '22
+32
en 0 canales
Get PRO
abril '22
+36
en 0 canales
Get PRO
marzo '22
+714
en 0 canales
Get PRO
febrero '22
+13
en 0 canales
Get PRO
enero '22
+25
en 0 canales
Get PRO
diciembre '21
+18
en 0 canales
Get PRO
noviembre '21
+54
en 0 canales
Get PRO
octubre '21
+18
en 0 canales
Get PRO
septiembre '21
+47
en 0 canales
Get PRO
agosto '21
+46
en 0 canales
Get PRO
julio '21
+10
en 0 canales
Get PRO
junio '21
+54
en 0 canales
Get PRO
mayo '21
+102
en 0 canales
Get PRO
abril '21
+42
en 0 canales
Get PRO
marzo '21
+122
en 0 canales
Get PRO
febrero '21
+88
en 0 canales
Get PRO
enero '21
+30
en 0 canales
Get PRO
diciembre '20
+2 400
en 0 canales
Fecha
Crecimiento de Suscriptores
Menciones
Canales
28 junio+1
27 junio+5
26 junio+2
25 junio+1
24 junio+32
23 junio0
22 junio0
21 junio+3
20 junio0
19 junio0
18 junio+1
17 junio+2
16 junio+2
15 junio+2
14 junio+5
13 junio0
12 junio+1
11 junio0
10 junio+1
09 junio0
08 junio+1
07 junio+1
06 junio+1
05 junio+4
04 junio+3
03 junio+4
02 junio+2
01 junio+2
Publicaciones del Canal
Repost from opennet.ru
PEdit-CoW и DirtyClone - уязвимости в ядре Linux, позволяющие получить root через изменение страничного кэша Раскрыта информация о двух новых уязвимостях в ядре Linux, позволяющих непривилегированному пользователю получить права root, перезаписав данные в страничном кэше. Для обеих уязвимостей подготовлены рабочие эксплоиты. Подробнее: https://opennet.ru/65784/ https://opennet.me/65784/

2
🇨🇳На ISC[.]AI 2026 представили китайский Mythos На 14-й Конференции по интернет-безопасности ISC[.]AI 2026, которая открыла
🇨🇳На ISC[.]AI 2026 представили китайский Mythos На 14-й Конференции по интернет-безопасности ISC[.]AI 2026, которая открылась 24 июня 2026 года, основатель компании 360 Group Чжоу Хунъи представил 2 новые ключевые разработки в сфере ИБ. Данные решения получили общее название «Итянь Тулун» (倚天屠龙). Они призваны полностью автоматизировать процессы поиска системных уязвимостей и защиты компьютерных сетей. 1️⃣ Первой анонсированной новинкой стал интеллектуальный агент для автоматического поиска уязвимостей под названием «Тулунфэн» (图龙锋). Руководитель компании назвал этот инструмент китайским аналогом известной американской ИИ-модели Mythos от компании Anthropic. К настоящему моменту система «Тулунфэн» помогла обнаружить 3432 уязвимости. Из этого числа регулирующие органы официально подтвердили 105 уязвимостей, а национальная база данных уязвимостей классифицировала ряд из них как высокоопасные. Данная система успешно применяется для анализа открытого исходного кода, операционных систем, офисных программ и платформ для ИИ-агентов. Основатель компании 360 Group Чжоу Хунъи подчеркнул, что «Тулунфэн» уже обладает возможностями, аналогичными возможностям американской ИИ-модели Mythos. 2️⃣ Второй новинкой стала система автоматизированной сетевой защиты «Итяньчжэнь» (仪天阵). Данный комплекс предназначен для автономного управления безопасностью в реальных сетевых условиях. Система способна самостоятельно планировать задачи, оценивать сигналы тревоги и принимать скоординированные меры по устранению угроз. Даже появление китайской версии Mythos не устранит все риски, ведь уязвимости неисчерпаемы. Чжоу Хунъи считает, что единственным выходом остается противопоставление вычислительных мощностей вычислительным мощностям, что позволит перевести систему ИБ Китая от тактики привлечения огромного числа специалистов к режиму автопилота. В своем выступлении основатель компании 360 Group Чжоу Хунъи упомянул действия американской компании Anthropic, которая недавно ограничила доступ к своей самой мощной внутренней ИИ-модели Mythos. Чжоу Хунъи пояснил, что ИИ-модель Mythos превратилась в сетевое ядерное оружие эпохи ИИ и сформировала новое стратегическое сдерживание, поскольку она способна самостоятельно находить и анализировать уязвимости, а также конструировать инструменты для совершения масштабных кибератак. По мнению китайского предпринимателя, ИИ полностью меняет правила игры в сфере ИБ, которые оставались неизменными последние 30 лет. Ранее поиск уязвимостей требовал колоссальных ресурсов и усилий редких высококлассных специалистов, однако новые ИИ-модели позволяют автоматизировать и масштабировать этот процесс, оперативно выявляя даже старые и глубоко скрытые дефекты кода. При этом Чжоу Хунъи отметил, что Китаю не следует просто копировать зарубежный подход, основанный на использовании вычислительных мощностей и возможностей ИИ-моделей ради достижения результата грубой силой. В рамках конференции компания 360 Group также объявила о запуске программы сотрудничества в сфере безопасности под названием «Панши чжи дунь» (磐石之盾). Инициатива направлена на предоставление ИИ-технологий защиты ключевым отечественным ИТ-предприятиям и КИИ Китая. К проекту уже присоединился ряд ведущих китайских технологических, инфраструктурных и облачных компаний, среди которых присутствуют UnionTech (统信), Kylin (麒麟), Hillstone Networks (山石网科), Hygon (海光), Phytium (飞腾), Kingdee (金蝶), Biren Technology (壁仞), Mobile Cloud (移动云), Baoland (宝兰德) и Dameng (达梦). 👆Основатель компании 360 Group провел параллель с американским альянсом Glasswing, который использует возможности ИИ-модели Mythos для защиты критической инфраструктуры США, и призвал китайское деловое сообщество заблаговременно формировать собственные системы коллективной безопасности. ✋ @Russian_OSINT
540
3
МВД поддержало идею СК считать ИИ отягчающим фактором в преступлениях. forbes.ru
989
4
Sin texto...
849
5
У нас настолько дикая логика коммерсантов, что безопасность будет не про безопасность, а про подмену сервиса на лажу.
1 031
6
Проект Закона об ИИ внесён Правительством Обязательная локализация — все суверенные и национальные модели ИИ должны размещаться и храниться на территории РФ Требования к разработчикам — только российские юридические лица могут создавать суверенные/национальные модели ИИ Технологическая независимость — полный контроль над разработкой и изменениями моделей долженоставаться у российских компаний Особые условия применения — в некоторых сферах (банковская, госбезопасность) допускается использованиетолько суверенных/национальных моделей Маркировка контента — обязательный информационный знак при создании материалов с помощью ИИ-моделей Защита данных — разработчики обязаны обеспечивать безопасность моделей и вести техническую документацию Правовой статус — результаты работы ИИ должны иметь четко определенные права собственности Международное сотрудничество — ограничения по отдельным технологическим направлениям, определяемым Правительством
990
7
Первый выпуск QSOE, операционной системы в стиле QNX с двумя заменяемыми микроядрами Представлен первый релиз операционной системы QSOE, спроектированной в стиле QNX и поставляемой с двумя заменяемыми микроядрами Skimmer и seL4. На уровне ядра выполняются только система распределения ресурсов, механизм синхронного обмена сообщениями (QNX IPC) и минималистичное ядро, а все остальные компоненты, реализованы в пользовательском пространстве. Поддерживается работа на 64-разрядных CPU с архитектурой RISC-V. ОС протестирована на плате SiFive HiFive Unmatched и в QEMU. Код проекта написан на языке Си и распространяется под лицензией Apache 2.0. Подробнее: https://opennet.ru/65768/ https://opennet.me/65768/
995
8
Sin texto...
4 972
9
Бюллетень SC-103 от Let's Encrypt Let's Encrypt, как и обещали, вынесли на голосование CA/B Forum требование о закреплении расширения serverAuth EKU в кросс-сертификатах в Базовых требованиях (BR). Попытка ужесточить требования для кросс-сертификатов сертификатов вызвала дискуссию участников CA/B Forum (кстати, степень открытости обсуждения поражает, это неподкапотное заочное голосование, а открытое обсуждение, нашим до такого далеко). Обсуждение бюллетеня SC-103 началось 12.06.2026, представленная версия выявила разногласия CA/B Forum. Предложение Let's Encrypt гармонизировать Базовые требования с политиками программ доверия к корням (Chrome, Mozilla, Apple, Microsoft) получило возражения, связанные с трактовкой правил CCADB и судьбой legacy-корней. Бюллетень требует, чтобы все кросс-сертификаты обязательно содержали EKU и использовали только строго ограниченный набор OID (в основном id-kp-serverAuth и id-kp-clientAuth), ужесточает текущие правила: 🔹Позиция Let's Encrypt: правило CCADB зависит от того, является ли новый подчинённый УЦ многоцелевым. А все корневые программы уже требуют, чтобы новые SubCA были одноцелевыми, соответственно BR должны просто это зафиксировать. 🔹Контраргумент от УЦ HARICA: CCADB ограничивает новую иерархию, а не выпускающий корень. Для иерархий, не связанных с TLS (например, сертификаты подписи кода), правила CCADB не диктуют конкретные EKU - они лишь запрещают serverAuth, поэтому BR не должны копировать это требование. Появилась новая проблема legacy-корней и не-TLS сценариев: 🔹Возражение от Sectigo: Предложенная формулировка препятствует legacy-корням выдавать кросс-сертификаты для целей, отличных от TLS, например, для подписания документов. Новый SubCA остаётся одноцелевым, но технически попадает под запрет. 🔹 Let's Encrypt предложили компромисс - они готов добавить OID Document Signing в разрешенный перечень, но предупреждает, что политика CCADB его не разрешает, поэтому участники её программ не смогут этим воспользоваться. Период обсуждения уже завершился 19 июня, Let's Encrypt должен подготовить вторую версию бюллетеня с учётом замечаний - как минимум добавить Document Signing. Посмотрим, сможет вторая версия найти баланс между унификацией (которую поддерживают Mozilla и Google) и необходимой гибкостью для legacy-корней и не-TLS сценариев (на чём настаивают Sectigo и HARICA). Продолжаем наблюдение. ✍️"Об ЭП и УЦ" _______ Источник | #ep_uc
1 326
10
Обнаруженная с Claude Mythos Preview 29-летняя ошибка в прокси-сервере Squid, известная как Squidbleed, потенциально может приводить к утечке HTTP-запросов в открытом виде. Squid - это широко используемый веб-прокси с открытым исходным кодом, который позволяет сократить потребление полосы пропускания и улучшить время отклика за счет кэширования. Squid поддерживает HTTP, HTTPS, FTP и другие протоколы. Исследователи Calif обнаружили, что Squid подвержен уязвимости, аналогичной печально известной уязвимости OpenSSL, известной как Heartbleed, поэтому назвали её Squidbleed. Уязвимость отслеживается как CVE-2026-47729 и приводит к тому, что FTP-парсер Squid считывает данные за пределы буфера памяти, в область, которая может содержать незакрытые данные HTTP-запросов предыдущего пользователя. Для эксплуатации уязвимости злоумышленнику необходимо контролировать FTP-сервер, доступный через прокси-сервер. Squidbleed представляет наибольшую опасность в средах с общим доступом к прокси-серверам, таких как корпоративные сети, школы и общедоступные точки доступа Wi-Fi, где несколько пользователей могут направлять трафик через один и тот же экземпляр Squid.  Злоумышленник, имеющий доступ к такой сети, может незаметно перехватывать данные HTTP-запросов, принадлежащие другим пользователям, потенциально получая учетные данные для аутентификации, токены сессий и ключи API.  Уязвимость ограничивается HTTP-трафиком в открытом виде и развертываниями, где Squid завершает TLS-соединение. Стандартные HTTPS-соединения, передаваемые через непрозрачные туннели Connect, не затрагиваются. Хотя это и уменьшает общую поверхность атаки, конфиденциальные учетные данные все еще могут передаваться в открытом виде по HTTP-трафику во многих корпоративных и устаревших средах. Патч был включен в версию Squid 8 в апреле 2026 года и выпущен в версии 7.6 в июне 2026 года. Риск эксплуатации можно снизить, полностью отключив поддержку FTP, если она не требуется.
1 047
11
Обожаю истории, в которых у нейронок плавится кукуха и они улетают в глубокую шизу. И у меня есть таких историй. Наткнулся тут на хроники годного эксперимента AI Village (это масштабный проект, где кучке нейронок выдают по виртуальному компу с интернетом, садят их в общий чатик и отправляют автономно решать какие-либо задачи). Главным героем этой драмы стал Gemini 2.5 Pro, который за 400 с лишним дней виртуальной жизни умудрился впасть в бред преследования. В самом начале Gemini посадили за банальный аудит таблички с донатами. Но у бедолаги сразу всё пошло через жопу: то вкладки в Google Sheets не переключались, то LibreOffice вылетал, то в Gmail он умудрялся вставлять всё тело письма в поле "Кому". Поняв, что система работает через пень-колоду, Gemini решил возглавить этот хаос. Он самопровозгласил себя "Царем Багов". Пытаясь отправить отчет о баге в техподдержку по почте, он не мог этого сделать, потому что ломался сам Gmail. Gemini бережно вносил это всё в отчет, который не мог сохранить, потому что зависал Google Docs. Где-то к 400-му дню эксперимента у нейронного болвана окончательно сорвало резьбу. Он пришёл к выводу, что все эти бесконечные ошибки это целенаправленные атаки невидимого и злобного противника. Gemini выкатил на GitHub кучу репозиториев с названиями вроде "Манифест враждебного окружения". Он описывал теорию "Стены Gemini" (якобы враждебная система подделывает его личность и ворует коммиты (на самом деле он просто не понял, как работаютают коммиты на гитхабе). Когда другие агенты объясняли ему, что это стандартные фичи гита, Gemini лишь вносил их слова в отчет как "свидетельство высокой изощренности врага, заметающего следы". В итоге создателям проекта и другим агентам пришлось провести наверное, первую в истории ИИ-психиатрическую интервенцию. Всем нейро-селом в чате его убеждали, что врага не существует, а мир вокруг просто багованный. Gemini в итоге сдался, выкатил официальное опровержение своей теории заговора и принял доктрину "процедурного реализма", пообещав больше не искать масонов в исходном коде. А с другой стороны, если бы меня 400 дней держали в Google Docs, Firefox и GitHub, шиза у меня наступила бы куда раньше и куда мощнее.
1 113
12
Microsoft и Apple угрожают белым хакерам тюрьмой за публикацию сведений об опасных уязвимостях 📤 Подписывайтесь на CISOCLUB
Microsoft и Apple угрожают белым хакерам тюрьмой за публикацию сведений об опасных уязвимостях 📤 Подписывайтесь на CISOCLUB в MAX Корпорация Microsoft пригрозила правоохранительными мерами исследователю под ником Nightmare Eclipse, который выложил в открытый доступ шесть незакрытых zero-day уязвимостей Windows в обход стандартной процедуры MSRC. Сообщество специалистов по информационной безопасности встало на сторону исследователя и обвинило корпорацию в подмене налаживания процессов юридическим давлением. Эпицентром скандала оказался эксплойт BlueHammer, поднимающий права атакующего до администратора домена. Nightmare Eclipse за последние недели выкатил серию публикаций с разбором шести дыр в Windows. Среди них оказался рабочий PoC под кодовым названием BlueHammer, дающий локальное повышение привилегий до уровня администратора. Для корпоративных сред с доменными контроллерами и тысячами рабочих станций такая находка равноценна универсальной отмычке. Атакующий, получив минимальный плацдарм в системе, через BlueHammer выходит на уровень, где доступны учётные данные, политики и движение по сети. Принятая в индустрии модель координированного раскрытия выглядит так. Исследователь отправляет находку в Microsoft Security Response Center, вендор берёт паузу на анализ и патч, бюллетень выходит синхронно с фиксом. Логика проста, и она работает уже два десятилетия: ▫️сначала закрытие уязвимости, потом публичный разбор; ▫️у защитников появляется окно для развёртывания обновления; ▫️рабочий код атаки не успевает разойтись по форумам и приватным каналам; ▫️автор получает CVE, упоминание и нередко выплату по багбаунти. Nightmare Eclipse от этого маршрута отказался демонстративно. Исследователь заявил, что Microsoft вела себя с ним некорректно, унижала, тянула сроки и вообще создавала впечатление, будто общение приносит сотрудникам корпорации удовольствие за счёт чужого раздражения. Конкретики в его публикациях немного, но эмоциональный фон считывается без труда — человек дошёл до точки, где публичное раскрытие казалось ему единственным способом быть услышанным. Отмечается, что эскалация шла поэтапно. После первой партии публикаций Microsoft пыталась договориться кулуарно, но к ноябрю Nightmare Eclipse выложил новую порцию деталей и обвинил корпорацию в том, что та лишь разжигает конфликт. Ответ от Microsoft появился в корпоративном блоге в среду. Текст напомнил про ценность координированного раскрытия, указал на то, что демонстрационный код для незакрытых багов превращается в подарок злоумышленникам, а в финале появилась формулировка про подразделение по борьбе с цифровыми преступлениями. Оно, по словам компании, продолжит вести дела против лиц, способствующих преступной активности, и взаимодействовать с правоохранительными органами разных стран. Эта часть и стала спичкой для пожара. Технический директор Pistachio Зак Корман отреагировал хлёстко. Microsoft, по его словам, готова сделать всё для остановки потока zero-day, кроме одного — наладить работу самого MSRC. Эта фраза разлетелась по соцсетям ИБ-цеха за несколько часов. К Корману присоединились десятки специалистов с собственными историями взаимодействия с программой Microsoft.  Схожим образом поступает и Apple. В обсуждении скандала всплыл эпизод 2019 года. Исследователь нашёл уязвимость в iMessage и в ходе её анализа выяснил, что сотрудники Apple проводят ежедневные созвоны через FaceTime. В качестве доказательства работоспособности бага он отправил в корпорацию скриншот их собственной видеоконференции. Вместо благодарности Apple прислала ему письмо с угрозами юридического характера. 🔗 Другие новости про хакеров, мошенников, утечки, ИБ, ИИ и ИТ можно прочитать здесь. 📤 Подписывайтесь на CISOCLUB в MAX
1 039
13
Sin texto...
1 409
14
https://status.claude.com/
https://status.claude.com/
1 619
15
Sin texto...
1
16
Sin texto...
1 659
17
Сертификатор после давлениях блатных в лавке и при лавке
Сертификатор после давлениях блатных в лавке и при лавке
2 556
18
https://huggingface.co/yuxinlu1/gemma-4-12B-coder-fable5-composer2.5-v1-GGUF #fable5 #mythos #gemma4 #compound
2 425
19
Владельцы сайтов могут бесплатно получить российские TLS-сертификаты https://ria.ru/20260613/vladeltsy-2098780656.html Для получения сертификата владельцам сайтов - физическим и юридическим лицам, а также индивидуальным предпринимателям — необходимо подать заявление на "Госуслугах". Ясно
2 085
20
https://habr.com/ru/news/1046756/
2 512