Топ кибербезопасности Батранкова
🎯 Кибербезопасность и ИИ простыми словами 💡 Практические советы и примеры 🛡 Мой опыт 30+ лет в ИБ ✨ Помогаю руководителям не спать спокойно (в хорошем смысле 😉) ✉️ Реклама: @ngksiva https://gosuslugi.ru/snet/69ef16891c348d88edebe5b9
Mostrar más📈 Análisis del canal de Telegram Топ кибербезопасности Батранкова
El canal Топ кибербезопасности Батранкова (@safebdv) en el segmento lingüístico de Ruso es un actor destacado. Actualmente la comunidad reúne a 10 044 suscriptores, ocupando la posición 12 053 en la categoría Tecnologías y Aplicaciones y el puesto 64 528 en la región Rusia.
📊 Métricas de audiencia y dinámica
Desde su creación el невідомо, el proyecto ha mostrado un crecimiento acelerado, reuniendo a 10 044 suscriptores.
Según los últimos datos del 20 julio, 2026, el canal mantiene una actividad estable. En los últimos 30 días la variación de miembros fue de -840, y en las últimas 24 horas de -12, conservando un alto alcance.
- Estado de verificación: No verificado
- Tasa de interacción (ER): El promedio de interacción de la audiencia es 11.14%. Durante las primeras 24 horas tras publicar, el contenido suele obtener 6.95% de reacciones respecto al total de suscriptores.
- Alcance de las publicaciones: Cada publicación recibe en promedio 1 119 visualizaciones. En el primer día suele acumular 698 visualizaciones.
- Reacciones e interacción: La audiencia responde de forma activa: el promedio de reacciones por publicación es 6.
- Intereses temáticos: El contenido se centra en temas clave como pqc, прокси, cloudflare, openclaw, браузер.
📝 Descripción y política de contenido
El autor describe el recurso como un espacio para expresar opiniones subjetivas:
“🎯 Кибербезопасность и ИИ простыми словами
💡 Практические советы и примеры
🛡 Мой опыт 30+ лет в ИБ
✨ Помогаю руководителям не спать спокойно (в хорошем смысле 😉)
✉️ Реклама: @ngksiva
https://gosuslugi.ru/snet/69ef16891c348d88edebe5b9”
Gracias a la alta frecuencia de actualizaciones (últimos datos recibidos el 21 julio, 2026), el canal mantiene la vigencia y un amplio alcance. La analítica demuestra que la audiencia interactúa activamente con el contenido, lo que lo convierte en un punto de referencia dentro de la categoría Tecnologías y Aplicaciones.
Carga de datos en curso...
| Fecha | Crecimiento de Suscriptores | Menciones | Canales | |
| 21 julio | 0 | |||
| 20 julio | 0 | |||
| 19 julio | +2 | |||
| 18 julio | 0 | |||
| 17 julio | 0 | |||
| 16 julio | 0 | |||
| 15 julio | 0 | |||
| 14 julio | 0 | |||
| 13 julio | 0 | |||
| 12 julio | 0 | |||
| 11 julio | 0 | |||
| 10 julio | 0 | |||
| 09 julio | 0 | |||
| 08 julio | 0 | |||
| 07 julio | 0 | |||
| 06 julio | 0 | |||
| 05 julio | 0 | |||
| 04 julio | 0 | |||
| 03 julio | 0 | |||
| 02 julio | 0 | |||
| 01 julio | 0 |
| 2 | Вы поставили 🔥, я обещал объяснить. Теперь слушайте.
8 июля 2026 года Let's Encrypt прекратил выпуск сертификатов, которые можно было использовать для аутентификации клиента. Проще говоря, теперь новые сертификаты Let's Encrypt нельзя использовать как цифровой пропуск для клиентов. У вас может перестать работать mutual TLS (взаимная аутентификация по сертификатам): когда сервер проверяет сертификат клиента, а клиент — сертификаты у серверов.
🟢 Если вы используете Let's Encrypt только для HTTPS-сайтов, то можно выдохнуть. Для вас ничего не изменилось.
🔴Но если у вас есть VPN, B2B-интеграции, API-шлюзы, Kubernetes, DevOps, CI/CD, IoT, сервисная сетка или любые другие системы с mTLS, то читайте далее.
В чем проблема
Если ваш сервер проверяет (а он проверяет) и видит, что сертификат клиента во время выпуска НЕ БЫЛ предназначен для аутентификации клиента, то (после очередного автообновления сертификата) вместо успешного подключения вы можете увидеть в логах:
unsupported certificate purpose
Мониторинг будет зелёным до момента пока старый сертификат действует. А потом вы будете долго искать причину, потому что сам новый сертификат выглядит абсолютно валидным. Просто без установленого EKU Client Authentication. И даже если найдете проблему — то перевыпустить сертификат будет нельзя. Все сложнее: надо заранее менять схему аутентификации. И эта работа у вас должна быть запланирована.
EKU (Extended Key Usage) — это расширение, которое прописывает, для каких сценариев разрешено использовать сертификат: для сервера, для клиента, для подписи кода и так далее.
Let's Encrypt — только вершина айсберга.
Sectigo перестал добавлять clientAuth по умолчанию ещё в сентябре 2025 года, DigiCert — в октябре, Google Trust Services с апреля 2026 года вообще перестал принимать запросы на выпуск таких сертификатов.
Формальный дедлайн политики Chrome Root Store — март 2027 года, но крупнейшие публичные УЦ уже перестроились.
Рынок явно движется к отказу от использования публичных удостоверяющих центров для клиентской аутентификации.
Проверьте свои сертификаты прямо сейчас:
openssl x509 -noout -text -in client.pem | grep -A1 "Extended Key Usage"
Если ваш mTLS использует сертификат с TLS Web Client Authentication, выпущенный Let's Encrypt, DigiCert, Sectigo или другим публичным УЦ, то самое время разобраться, как именно и какое ваше приложение проверяет эти клиентские сертификаты. Чтобы спать спокойно.
Я как раз дописываю большую статью на эту тему. Там будет всё: почему это случилось, какие технологии и сценарии использования уже затронуты, как проверить инфраструктуру и как переехать на свою PKI без простоев.
Какой у вас УЦ для mTLS? Публичный или свой?
Мне действительно интересно понять, сколько инфраструктур до сих пор живут по старым правилам и которым теперь придется переходить на свой внутренний PKI. Жмите руку 🤝, если я вовремя предупредил.
Денис Батранков в LinkedIn, YouTube, RuTube и MAX
#TLS #mTLS #PKI #LetsEncrypt #DevOps #Kubernetes #VPN | 505 |
| 3 | 1) Выгрузите все клиентские сертификаты, которые сейчас используются для доступа к вашим сервисам.
2) Посмотрите на поле Issuer. Если там стоит не ваш собственный удостоверяющий центр (УЦ), а глобальный, то
у вас есть работа на ближайший квартал.
Хотите знать почему? Ставьте огоньки 🔥 и я объясню тогда в следующем сообщении. Гипотезы в комментариях приветствуются.
#загадка #понедельник | 694 |
| 4 | Кофе, SOC и логи. Эпизод №47, прямой эфир
Через несколько минут начинаем, подключайте ваши безопасные интернет-приёмники с TLS 1.3, музыка уже играет здесь 🗣 https://itradio.su/streaming
и тут 🗣 https://stream.itradio.su
О чём:
Обсуждение лучших новостей инфобеза за неделю с 13 июля по 19 июля 2026 г.
Ведущие:
Александр Антипов,
Ева Кузнецова,
Денис Батранков,
Антон Клочков.
Специальный гость:
Дмитрий Беляев, основатель медиа-экосистемы безопасности Belyaev_Security, CISO года по версии комьюнити (Сайберус и КиберДом), 2025
Победитель Премии «Киберпросвет-2026» в номинации «ИБ-инфлюенсер – за инициативы, повышающие доверие и прозрачность в безопасности»
Когда: 19.07.2026 11:00 – ссылка на наш календарь
Задаём свои вопросы в чате подкаста с тегом #csl47
Слушайте новые эпизоды там, где вам удобно:
https://pc.st/1729572913
Поддержать проект своим трудовым рублём:
https://itradio.su/donations
@ITRadiosu #csl | 357 |
| 5 | Кофе, SOC и логи. Эпизод №41, прямой эфир
Через несколько минут начинаем, подключайте ваши безопасные интернет-приёмники с TLS 1.3, музыка уже играет здесь 🗣 https://itradio.su/streaming
и тут 🗣 https://stream.itradio.su
О чём:
Обсуждение лучших новостей инфобеза за неделю с 1 по 7 июня 2026 г.
Ведущие:
Александр Антипов,
Ева Кузнецова,
Денис Батранков,
Антон Клочков.
Специальный гость:
Василий Пластунов, руководитель команд и ИБ-проектов с 18+ годами опыта, CISM и автор ТГ-канала VP Cybersecurity Brief
Когда: 07.06.2026 11:00 – ссылка на наш календарь
Трансляция будет здесь🗣https://itradio.su/streaming
и тут 🗣 https://stream.itradio.su
Задаём свои вопросы в чате подкаста с тегом #csl41 | 17 |
| 6 | Сети с ViPNet под атакой HelloNet: инженерный разбор и чек-лист защиты
Покупая сертификат, вы покупаете право отчитаться перед регулятором и вы поступили правильно.
Главная беда схемы «доверенного ядра» в том, что ViPNet слепо добавляют в исключения EDR. Процесс «свой», зачем его трогать? Именно в эту слепую зону и заходят атакующие.
В свежих атаках TA428 и BlueTraveller не ломали ГОСТ. Они использовали DLL Hijacking: подсовывали службе Itcsrvup64.exe поддельную wtsapi32.dll через уязвимость Path Traversal. Дальше протокол MFTP легитимно проксировал вредоносный трафик внутрь шифрованного туннеля. Межсетевые экраны видят только «свой» трафик ViPNet и молчат.
Мой вывод: безопасность — это контроль над каждым байтом в памяти процесса, а не только штампа в сертификате.
Я собрал полный алгоритм лечения: от настройки Jump-Host до детектов зачистки логов. Если ваш EDR не смотрит, что именно грузит ViPNet — вы в зоне риска.
Забирайте чек-лист в моем блоге
P.S. Прямо сейчас откройте Process Monitor и проверьте, откуда грузится wtsapi32.dll у вашего ViPNet. Сюрприз может быть неприятным. 🔥 | 1 071 |
| 7 | #юмор | 1 221 |
| 8 | Чем занимаетесь? (роль, функция) | 1 191 |
| 9 | Антивирусы, EDR, фаерволы и SIEM генерируют тысячи событий каждый день. Ценность создаёт не сам факт их наличия, а специалист, который умеет отличить шум от атаки, связать события в цепочку и принять решение до того, как инцидент станет ущербом.
Курс «Аналитик SOC» от Академии Codeby — это 7,5 месяцев практики для тех, кто хочет освоить blue team системно: от работы с логами до расследования инцидентов и мышления аналитика безопасности.
Что изучаем:
⏺работу с логами и потоками событий — триаж, фильтрация, приоритизация
⏺анализ и корреляцию инцидентов
⏺разбор атак и сценариев поведения злоумышленников (MITRE ATT&CK)
⏺Threat Intelligence и Threat Hunting
⏺Vulnerability Management
⏺практику с SIEM (Wazuh)
⏺формирование мышления blue team — от первого алерта до отчёта
Формат: живые занятия, практические задания, разбор реальных кейсов.
Это профессиональный трек по мониторингу и реагированию. За 7,5 месяцев вы выстраиваете навыки, которые ежедневно нужны в SOC-командах банков, телекома, ритейла и IT-компаний.
Запись на текущий поток открыта до 23 июля
➡Посмотреть программу и записаться
🪧По вопросам — @CodebyAcademyBot | 1 116 |
| 10 | Дошел ли вчерашний файл в процессинг и до регулятора? Если вы хоть на секунду задумались — значит, ваша схема держится на честном слове.
Managed File Transfer (MFT) — это платформа для тех, кому ошибка в передаче файла стоит дорого: времени, сорванного контракта или штрафа регулятора. Она автоматизирует обмен файлами, шифрует трафик, ведет журналы и убивает зависимость от ручных скриптов. Если вам нужно меньше ошибок, выше прозрачность, проще аудит, то это для вас.
Впервые слышите? MFT не стоит в каждом офисе. Продукт не массовый. Его покупают банки, промышленность и субъекты КИИ, где цепочки интеграций сложны, а цена сбоя запредельна. Малому бизнесу хватает облачных хранилищ и электронной почты. Enterprise-заказчики понимают критичность передачи данных и внедряют MFT.
За годы работы в Palo Alto Networks, HP и IBM я видел одно и то же. Платёжные файлы и отчеты для регулятора висят на cron, bash и одном админе, который давно сменил компанию. Схема работает до первого сбоя. Разобраться невозможно, потому что логов нет, антивирус не проверял файл, кто его отправил — неизвестно.
Типовая задача MFT: отправить файл ночью, произвести проверку, что он попал в нужную систему. При сбое — снова добавить в очередь и дождаться повторной отправки. Если делаете это скриптами — вы не автоматизируете процесс, вы копите операционные риски.
MFT закрывает задачу через централизацию очередей и политик. Нужна интеграция с AD, SIEM, DLP. Тут вопрос не в «передаче», а в «доказательстве» корректности пути. И если сегодня мы обсуждаем безопасность данных, то трассировку работы ИИ-агентов утилитами observability я на конференциях еще не видел. Это, кстати, следующая дыра, которую мы скоро будем латать.
Однако, будьте начеку! MFT — система, через которую проходят ценные файлы компании. Её поэтому и атакуют. Accellion FTA взломали в 2021-м, GoAnywhere — в 2023-м, а Cl0p через уязвимость в MOVEit вытащили данные тысяч организаций. Эту систему нужно мониторить как внешний периметр, а не как внутреннюю утилиту.
Глобальный рынок MFT — 2,5 миллиарда долларов. Вектор задают IBM Sterling, Progress MOVEit, Fortra GoAnywhere. И в России уже минимум я знаю трех локальных игроков.
Как выбирать MFT? На пилоте задайте один вопрос: что произойдёт с очередью при падении ноды кластера? Сырой продукт ответит «перезапустите вручную». Перед вами обычный FTP-сервер, а не платформа. Считайте не цену лицензии, а полную стоимость владения: миграцию скриптов, простои и штрафы.
Представьте: у вас очередь из 10 000 файлов на отправку. Вы используете кластер MFT из трех нод. В середине процесса нода №2 внезапно выключается (сбой питания, ошибка ОС, сетевой разрыв). Как отработает система?
Если вы не можете быть уверены и не можете доказать, что вчерашний файл дошел до получателя — значит, вы работаете не на технологиях, а на везении.
Денис Батранков в LinkedIn, YouTube, RuTube и MAX
#MFT #FTP #Кибербезопасность #Экспертам | 981 |
| 11 | Киберстрахование — это вообще работает?
С одной стороны, страховку в IT и кибербезе обсуждают на каждом углу. Кто-то уже заложил её в бюджет, кто-то косится, а кто-то откровенно машет рукой: «Подумаешь, нас и так не взломают». Но когда смотришь на статистику похищенных миллиардов и количество утекших баз, начинаешь задумываться.
Пока вопросов больше, чем ответов. Покроет ли полис реальные убытки или окажется красивой бумажкой? Какие риски страховщики вообще соглашаются покрывать? И если страховка не панацея, то как тогда выстраивать нормальную финансовую защиту?
В Кибердоме решили разобраться и запустили исследование, чтобы изучить практики управления финансовыми последствиями киберинцидентов. Опрашивают CISO, IT-директоров, безопасников — всех, кто так или иначе сталкивается с последствиями атак и пытается заложить на них бюджет.
Коллеги исследуют реальные стратегии: кто копит резервный фонд, кто нанимает подрядчиков и перекладывает на них ответственность, а кто реально покупает полис и верит в него.
Я решил поучаствовать — займет всего 3-4 минуты, вопросы неглупые. А в конце обещают приглашение на закрытое мероприятие в Кибердоме, где разберут результаты вместе с одним из ведущих страховщиков. Я, лично, очень хочу услышать, насколько вообще рынок готов к киберстрахованию и кто принимает те самые решения.
Может, потом и сам задумаюсь о полисе. А пока — предлагаю и вам пройти опрос.
А вы верите в киберстрахование или считаете это маркетингом? Напишите в комментариях. | 990 |
| 12 | Вы свои логи Nginx смотрите? А что с веб-краулерами делаете?
203.0.113.45 GET /blog/ai GPTBot/1.0
198.51.100.22 GET /docs ClaudeBot
192.0.2.15 GET /news Claude-User
66.249.x.x GET /article Googlebot
По данным Cloudflare Radar, в июне 2026 боты сгенерировали 57,5% HTML-трафика. Машин в вебе стало больше, чем людей. AI-краулеры обогнали классических поисковых роботов: 33,8% бот-трафика против 26,8%. Ваш сервер выглядит как бесплатная столовая, где бомжи гости не оставляют ни крошки.
Можно конечно закрыться от всех подряд, но это тоже может быть выстрел себе в ногу.
Я делю «гостей» на четыре типа.
1️⃣ Боты для обучения LLM.
Это GPTBot, ClaudeBot, Meta-ExternalAgent, Amazonbot, CCBot, Bytespider. Они выкачивают ваш контент и он применяется в весах модели без упоминания вашего имени.
Отношение к ним зависит от того, хотите ли вы отдавать им бесплатно контент. Если ваш продукт и есть сам контент (курсы, платные статьи, исследования), блокируйте: за него уже не заплатят. Если продукт вы и ваша экспертиза, тогда выглядит как удачная возможность для рекламы. Присутствие вашего контента в обучающих данных означает, что ChatGPT и Claude знают ваше имя и ваши идеи. Для публичного эксперта это полезно.
Если вы хотите блокировать, тогда в WAF по User-Agent и IP-диапазонам. Отдавать код 403, а не 429: по стандарту 429 значит «повтори позже», и вежливый бот будет долбить снова. Google — особый случай: обучение Gemini отключается только токеном Google-Extended в robots.txt.
2️⃣ AI-ассистенты и AI-поиск — лучше дозировать им выдачу.
ChatGPT-User и Claude-User приходят по живому запросу человека. OAI-SearchBot, Claude-SearchBot, PerplexityBot строят поисковые индексы для ответов. Claude-User уже второй по активности бот интернета — 11,3% верифицированного трафика, вдвое выше GPTBot. Если заблокируете, то исчезнете из их ответов, а их читают ваши будущие клиенты.
У каждого вендора training-бот и search-бот — разные строки. ClaudeBot собирает данные, Claude-SearchBot индексирует, Claude-User фетчит по запросу. Одна строка «Claude» в правиле убьёт всех троих. Как рекомендация: ставить rate limit 60 запросов в минуту, JS-челленджи для подозрительных сессий.
3️⃣ Классические поисковики — наши лучшие друзья.
Googlebot, YandexBot, BingBot. Без них вы умрёте как сайт. Однако под Googlebot маскируется половина скраперов — проверяйте обратный DNS.
4️⃣ SEO-краулеры — отдельный разговор.
AhrefsBot, SemrushBot, MJ12bot, DotBot. Не обучают модели и не приводят людей. Строят ссылочные индексы, в том числе для ваших конкурентов. Пользуетесь Ahrefs или Semrush — оставляйте, иначе сломаете собственные отчёты. Не пользуетесь — закрывайте в robots.txt, вся четвёрка его соблюдает.
Ещё одно: archive.org_bot многие блокируют осознанно. Снимок Wayback Machine принимается судами как доказательство публикации. А если вам, наоборот, важно знать историю вашего сайта - разрешайте ему доступ.
📌 К посту сделал таблицу 35 User-Agent c моими выводами и генератором готовых правил для Cloudflare WAF и Nginx в один клик. Жду ваших комментариев.
Cloudflare с 15 сентября 2026 меняет настройки: для новых доменов краулеры обучения ИИ будут блокироваться автоматически, а поисковые останутся разрешены. Индустрия движется в эту сторону. Оптимизируйте сайты не только под SEO, но и под GEO (Generative Engine Optimization).
А что показывает статистика вашего сайта?
Денис Батранков в LinkedIn, YouTube, RuTube и MAX
#WAF #Кибербезопасность #Боты #DevOps #Nginx #Экспертам | 1 209 |
| 13 | Вы свои логи веб-сервера смотрите же?
203.0.113.45 GET /blog/ai GPTBot/1.0
198.51.100.22 GET /docs ClaudeBot
192.0.2.15 GET /news Claude-User
Сервера стали как бесплатная столовая для ботов. Боты выкачивают гигабайты контента. По данным Cloudflare, AI-боты уже сгенерировали больше трафика, чем все классические поисковики. Какие из них вы блокируете или лимитируете?
Я вижу что есть несколько типов
1) Боты для обучения моделей: GPTBot (OpenAI), ClaudeBot (Anthropic), Bytespider (ByteDance), CCBot
Не дают ни трафика, ни лидов. Только расход CPU и канала.
2) AI-поиск и ассистенты: OAI-SearchBot (OpenAI), Claude-SearchBot, Claude-User, PerplexityBot.
И у них есть польза поскольку они помогают пользователям найти информацию в реальном времени. Если их заблокировать, вы исчезнете из ответов, которые читают ваши клиенты.
3) Классические поисковики: Googlebot, YandexBot, BingBot.
В принципе для сайтов это вклад в старое доброе SEO. Эти боты индексируют сайт, чтобы привести целевой трафик.
Интересно, как вы сейчас фильтрует эту всю живность? Кто как разделяет потоки?
#Боты #WAF | 621 |
| 14 | Расскажу вам красивую историю про автоматическое удаление прав уволенных сотрудников.
Компания купила IdM, настроила SCIM между 1С:ЗУП и десятком приложений. HR нажимает одну кнопку, и доступ пропадает везде. Магия. При этом уволенный программист спокойно пушит код в корпоративный GitLab.
Как так?
SCIM — хорошая штука и у многих работает. SCIM — это кадровик, который разослал приказ «Вася уволен» по всем филиалам. Приказ дошёл, учётку заблокировали. А у Васи доступы еще живы.
Учётную запись убить оказалось мало. Остались:
— Personal Access Tokens (PAT) в GitLab - это строка вида glpat-xxxxxxxxxxxx, которую разработчик создаёт в GitLab, GitHub или Jira;
— долгоживущие Refresh-токены у IdP;
— access-токены в виде JWT, которые никто не проверяет до истечения TTL;
— SSH-ключи в authorized_keys на серверах, до которых IdM не дотянулся;
— сессии браузера через OIDC, если не настроен Back-Channel Logout.
PAT, кстати, любимая находка пентестера. В январе 2024 у Mercedes-Benz нашли PAT сотрудника в публичном репозитории на GitHub. Токен открывал доступ ко всему внутреннему GitHub Enterprise: исходники, ключи от облаков, design-документы. Один токен, забытый одним разработчиком.
Проблема не в протоколе. SCIM отвечает за жизненный цикл учётки и делает это хорошо. Проблема в архитектуре, где SCIM назначили единственным триггером увольнения. Вы автоматизировали подписание обходного листа и решили, что этого достаточно.
Увольнение должно запускать пайплайн: блокировка учётки, отзыв всех PAT через API приложений, инвалидация Refresh-токенов, сброс сессий на шлюзе. Одно событие, четыре обязательных действия. Если хотя бы одно делается «потом руками», то у вас проблемы.
В блоге вышла большая статья про SCIM: механика протокола, где заканчивается его зона ответственности и что реально происходит с токенами при увольнении.
А у вас отзыв PAT автоматизирован или надеетесь, что уволенные удалят SSH-ключи из вежливости?
Ставьте 🔥, если узнали свою инфраструктуру.
Денис Батранков в LinkedIn, YouTube, RuTube и MAX
#IDM #IAM #Экспертам | 1 265 |
| 15 | Бесплатный курс от Microsoft, обучающий всему необходимому для начала создания AI Агентов на русском языке.
📚 Полный курс:
https://microsoft.github.io/ai-agents-for-beginners/translations/ru/
Уроки:
Введение в AI Агентов и их применение
📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/01-intro-to-ai-agents/
Изучение AI агентских фреймворков
📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/02-explore-agentic-frameworks/
Понимание паттернов проектирования AI агентов
📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/03-agentic-design-patterns/
Паттерн использования инструментов (Tool Use)
📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/04-tool-use/
Agentic RAG
📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/05-agentic-rag/
Создание надёжных AI-агентов
📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/06-building-trustworthy-agents/
Паттерн проектирования планирования (Planning)
📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/07-planning-design/
Паттерн проектирования мультиагентских систем
📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/08-multi-agent/
Паттерн проектирования метапознания (Metacognition)
📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/09-metacognition/
AI-агенты в промышленной эксплуатации
📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/10-ai-agents-production/
Агентные протоколы (MCP, A2A и NLWeb)
📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/11-agentic-protocols/
Context Engineering для AI-агентов
📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/12-context-engineering/
Управление памятью AI-агентов
📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/13-agentic-memory/
Microsoft Agent Framework
📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/14-agent-framework/
Computer Use Agents (CUA)
📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/15-computer-use/
Масштабируемые AI-агенты (скоро)
Локальные AI-агенты (скоро)
Безопасность AI-агентов
📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/18-ai-agent-security/
Исходный репозиторий GitHub: Microsoft AI Agents for Beginners.
@safebdv
#AI #Агент #Обучение #Курс | 20 |
| 16 | Сколько компаний еще авторизуют своих клиентов через Google и Apple?
Сегодня прочитал курс по переходу на российские провайдеры идентификации. Запись готова
И у меня даже был спор с коллегой о том, что это вообще требование 2023 года и поэтому уже почти все перешли на российское. Ну и штрафы 700000 с 7 июля которые ввели - уже никого не волнуют.
Что я могу сказать - как я вижу ситуацию?
1) Я буквально вчера на мероприятии спросил зал - кому это актуально - больше половины зала подняли руки.
2) По статистике Forbes 53% компаний не перешли с Google и Apple.
3) И вот сейчас я решил выложить запись своего курса на ZenClass. И что выдумаете? ) Вот скриншот )
@safebdv
#IDP #IDM | 1 266 |
| 17 | Забавный проект, дает бесплатные токены на мощные модели
app.clickup.com
@safebdv
#ИИ | 1 301 |
| 18 | Забавный проект, дает бесплатные токены на мощные модели
app.clickup.com | 110 |
| 19 | Через несколько месяцев кнопка «Войти через Google» станет для многих российских компаний техническим долгом. Вопрос только в том, когда вы начнёте его устранять.
После изменения законодательства многие компании столкнулись с новой задачей.
Недостаточно просто заменить Google или Apple на российский сервис. Самая сложная часть — мигрировать существующих пользователей без потери аккаунтов и без появления новых уязвимостей.
Именно об этом мой вебинар.
За 90 минут разберём:
• как заменить авторизацию через Google, Apple и другие зарубежные сервисы;
• как безопасно связать старые и новые учётные записи;
• какие ошибки могут привести к захвату аккаунтов;
• как построить процесс миграции без многомесячной разработки.
И самое главное.
Я покажу таблицу, в которой собрал практически все российские сервисы для построения современной системы идентификации: IAM, SSO, OAuth/OIDC, MFA, биометрия, SMS, Email, OTP, CAPTCHA, антифрод, KYC, подтверждение личности и десятки других категорий.
На её создание ушло несколько месяцев. Она уже экономит инженерам, архитекторам и специалистам по ИБ недели исследований при выборе технологий и поставщиков.
Если вы отвечаете за разработку продукта, архитектуру или информационную безопасность — после вебинара у вас будет чёткое понимание, как спланировать миграцию и какие решения доступны на российском рынке.
📅 Завтра 11 июля в 11 утра
💰 Стоимость участия — 500 ₽. Запись будет.
👉 Регистрация: tables.batrankov.ru | 440 |
| 20 | ИИ — это зонтичный термин для разных технологий: LLM, RAG, агенты, ML-пайплайны, рекомендательные системы, антифрод и внешние API.
Безопасность ИИ нужно строить вокруг конкретного объекта: чат-бота, локальной модели, внешнего API, агента с инструментами, RAG-контурa или ИИ-платформы.
Ключевые принципы и практически шаги сегодня:
🔹Начинать с аудита текущего использования ИИ — провести инвентаризацию и сделать AI BOM
🔹Построить модель рисков и разработать контрмеры
🔹Считать Shadow AI реальным организационным риском, найти процессы где он есть
🔹Строить AI security как кросс-функциональную задачу: бизнес, ИБ, ИТ, юристы, данные, продукт.
🔹Дать сотрудникам безопасные внутренние инструменты.
🔹Делать защиту соразмерной риску.
🔹Защищать весь контур: данные, промпты, модели, интеграции, инструменты, логи, права доступа, процессы.
🔹Использовать классические меры ИБ: RBAC, мониторинг, изоляцию, откат изменений, контроль внешнего контура.
🔹Делать не просто журналирование, а трассировку запросов используя утилиты observability
🔹Рассматривать безопасность ИИ как процесс, а не как покупку одной коробки.
🔹Создать AI governance.
🔹Ограничить права ИИ по принципу least privilege.
🔹Встроить проверки в CI/CD.
🔹Развивать MLSecOps-компетенцию.
🔹Проводить red teaming регулярно, особенно при изменении модели, промпта или интеграций.
🔹Релизовать human-in-the-loop для критичных действий, но не перебарщивать
Основные угрозы:
🔹Prompt injection.
🔹Утечки данных.
🔹Избыточные права у сервисов и агентов.
🔹Небезопасные интеграции.
🔹Shadow AI.
🔹Отравление данных и небезопасные зависимости.
Данные и доступы:
🔹Нужна матрица данных и lineage: происхождение, что можно отправлять в локальную модель, что во внешнюю, а что нельзя вообще
🔹Нужно понимать, какие данные доступны ассистенту, RAG, агенту, MCP и внешней модели.
🔹Проверка скачанных моделей и датасетов обязательна.
И тут как в классической ИБ
🔹Безопасный ИИ — это не продукт, а непрерывный управляемый процесс. | 2 088 |
