cve.
Скорость — главное, что ИИ изменил в кибератаках
Недавно мы публиковали перевод статьи The Cybersecurity Industry Is Entering Its Third Era. Мы обсудили её с нашей red team-командой и пришли к выводу, что это хороший обзор происходящих изменений, но в нём почти нет главного, что происходит прямо сейчас, пока LLM ещё даже не раскрылись на полную. Речь о скорости.
Почему Java-разработчики слишком доверяют рекомендациям ИИ
Представьте: в пятницу вечером руководитель уверенно сообщает, что переход со Spring Boot 3.5 на 4.0 будет простым и его можно закончить за выходные. Скорее всего, вы уточните, на чём основана такая оценка, и напомните о несовместимых изменениях.Теперь заменим руководителя на GitHub Copilot или другую большую языковую модель (LLM). Она предлагает рефакторинг метода, новую зависимость или готовый шаблон реализации. Ответ выглядит аккуратно и звучит уверенно. Модель не предупреждает, что может ошибаться. Возникает вопрос: проверяем ли мы такой код столь же строго, как заявление руководителя, или сразу принимаем его?По данным
Исследователи из JFrog забраковали 54 из 55 ИИ‑отчётов об уязвимостях в SQLite
Исследователи из компании JFrog провели анализ 55 сгенерированных ИИ отчётов об уязвимостях в SQLite. Он показал, что 54 из них, включая критическую проблему, на самом деле вызваны галлюцинациями ИИ‑модели.
Практически все уязвимости, найденные недавно ИИ в коде SQLite, оказались фиктивными
Профессионалы в области инфо-безопасности, компания JFrog, провела аудит уязвимостей, найденных ИИ в коде SQLite и получивших идентификаторы CVE от MITRE. 54 (среди которых все 3 критические) из 55 оказались фиктивными. Единственная реальная уязвимость не имеет статуса критической, и она сопровождалась неподтвержденными метаданными CVE. Вскоре после этого MITRE отклонил эту партию уязвимостей.
Mythos: модель, о которой Anthropic не говорит. Реверс по жертвам — от 27-летней дыры в OpenBSD до побега из песочницы
Несколько вещей, которые надо проговорить сразуВ сети уже полно поверхностных пересказов про Mythos: «AI нашла кучу CVE, мы все умрём». Я хочу сделать другую статью.Я хочу разобрать конкретные находки Mythos в технических деталях — настолько, насколько это возможно по открытым источникам. И поскольку текст я готовил с помощью Claude Opus 4.7 (модели той же семьи, что и Mythos, но публичной), кое-где я попросил его дать комментарий от первого лица — как foundation-модель того же поколения видит работу своей closed-source «старшей сестры». Эти места я буду явно маркировать как «Комментарий Opus», чтобы не путать с моим текстом.
Знакомство с одним прогоном Mythos применительно к Firefox: а разговоров-то было?
Когда компания Anthropic анонсировала свою большую языковую модель Mythos
Prompt injection для смелых духом: от zero-click атаки на 1.4B устройств до философского джейлбрейка
SQL-инъекцию мы лечили 20 лет и вылечили. Prompt injection — фундаментально нерешаема. Это не я придумал. OWASP ставит её на первое место второй год подряд. Найдена в 73% продакшн AI-систем при аудитах.Вы не за статистикой сюда пришли. Вы пришли за мясом. Ниже — 10 кейсов, которые не попали в типичный пересказ про Chevrolet за доллар. Тут пострашнее.
Команда проекта FFmpeg обратилась к Google: финансируйте нас или прекратите отправлять баги (CVE-slop) с помощью ИИ
Команда FFmpeg
Новости кибербезопасности за неделю с 9 по 15 июня 2025
Всё самое интересное из мира кибербезопасности /** с моими комментариями.1) ChatGPT помог обойти Secure Boot и запустить Linux на защищенном планшете.
Новости кибербезопасности за неделю с 26 мая по 1 июня 2025
Всё самое интересное из мира кибербезопасности /** с моими комментариями1) В ГД в 1 чтении поддержали законопроект о 6-летнем тюремном сроке для дропперов.

