cve.

cve.

Скорость — главное, что ИИ изменил в кибератаках

Недавно мы публиковали перевод статьи The Cybersecurity Industry Is Entering Its Third Era. Мы обсудили её с нашей red team-командой и пришли к выводу, что это хороший обзор происходящих изменений, но в нём почти нет главного, что происходит прямо сейчас, пока LLM ещё даже не раскрылись на полную. Речь о скорости.

продолжить чтение

Почему Java-разработчики слишком доверяют рекомендациям ИИ

Представьте: в пятницу вечером руководитель уверенно сообщает, что переход со Spring Boot 3.5 на 4.0 будет простым и его можно закончить за выходные. Скорее всего, вы уточните, на чём основана такая оценка, и напомните о несовместимых изменениях.Теперь заменим руководителя на GitHub Copilot или другую большую языковую модель (LLM). Она предлагает рефакторинг метода, новую зависимость или готовый шаблон реализации. Ответ выглядит аккуратно и звучит уверенно. Модель не предупреждает, что может ошибаться. Возникает вопрос: проверяем ли мы такой код столь же строго, как заявление руководителя, или сразу принимаем его?По данным

продолжить чтение

Исследователи из JFrog забраковали 54 из 55 ИИ‑отчётов об уязвимостях в SQLite

Исследователи из компании JFrog провели анализ 55 сгенерированных ИИ отчётов об уязвимостях в SQLite. Он показал, что 54 из них, включая критическую проблему, на самом деле вызваны галлюцинациями ИИ‑модели.

продолжить чтение

Практически все уязвимости, найденные недавно ИИ в коде SQLite, оказались фиктивными

Профессионалы в области инфо-безопасности, компания JFrog, провела аудит уязвимостей, найденных ИИ в коде SQLite и получивших идентификаторы CVE от MITRE. 54 (среди которых все 3 критические) из 55 оказались фиктивными. Единственная реальная уязвимость не имеет статуса критической, и она сопровождалась неподтвержденными метаданными CVE. Вскоре после этого MITRE отклонил эту партию уязвимостей.

продолжить чтение

Mythos: модель, о которой Anthropic не говорит. Реверс по жертвам — от 27-летней дыры в OpenBSD до побега из песочницы

Несколько вещей, которые надо проговорить сразуВ сети уже полно поверхностных пересказов про Mythos: «AI нашла кучу CVE, мы все умрём». Я хочу сделать другую статью.Я хочу разобрать конкретные находки Mythos в технических деталях — настолько, насколько это возможно по открытым источникам. И поскольку текст я готовил с помощью Claude Opus 4.7 (модели той же семьи, что и Mythos, но публичной), кое-где я попросил его дать комментарий от первого лица — как foundation-модель того же поколения видит работу своей closed-source «старшей сестры». Эти места я буду явно маркировать как «Комментарий Opus», чтобы не путать с моим текстом.

продолжить чтение

Знакомство с одним прогоном Mythos применительно к Firefox: а разговоров-то было?

Когда компания Anthropic анонсировала свою большую языковую модель Mythos

продолжить чтение

Prompt injection для смелых духом: от zero-click атаки на 1.4B устройств до философского джейлбрейка

SQL-инъекцию мы лечили 20 лет и вылечили. Prompt injection — фундаментально нерешаема. Это не я придумал. OWASP ставит её на первое место второй год подряд. Найдена в 73% продакшн AI-систем при аудитах.Вы не за статистикой сюда пришли. Вы пришли за мясом. Ниже — 10 кейсов, которые не попали в типичный пересказ про Chevrolet за доллар. Тут пострашнее.

продолжить чтение

Команда проекта FFmpeg обратилась к Google: финансируйте нас или прекратите отправлять баги (CVE-slop) с помощью ИИ

Команда FFmpeg

продолжить чтение

Новости кибербезопасности за неделю с 9 по 15 июня 2025

Всё самое интересное из мира кибербезопасности /** с моими комментариями.1) ChatGPT помог обойти Secure Boot и запустить Linux на защищенном планшете.

продолжить чтение

Новости кибербезопасности за неделю с 26 мая по 1 июня 2025

Всё самое интересное из мира кибербезопасности /** с моими комментариями1) В ГД в 1 чтении поддержали законопроект о 6-летнем тюремном сроке для дропперов.

продолжить чтение

12