Эндрю Триджелл: rsync и возмущение
3 июня 2026 года Эндрю Триджелл, один из авторов rsync (и создатель Samba), написал пост, перевод которого предлагается ниже. Поводом стала волна негодования (показательный тикет, обсуждение на Hacker News) после релиза rsync 3.4.3, в котором закрыли шесть уязвимостей: пользователи начали сообщать о регрессиях, из‑за которых ломались уже работающие конфигурации и сценарии, годами считавшиеся привычными, надежными, рутинными.
Атаку провёл ИИ: впервые задокументировано вторжение под управлением LLM-агента
Команда Sysdig Threat Research описала первый в своей практике случай, когда после проникновения в инфраструктуру жертвы дальнейшие действия выполнял не человек по заранее заготовленному сценарию, а автономный LLM-агент.Точкой входа стал Python-блокнот Marimo — интерактивная среда вычислений в стиле Jupyter, — по неосторожности доступный из интернета. Через критическую уязвимость CVE-2026-39987 (предавторизационный RCE: один WebSocket-запрос открывает интерактивную shell-сессию без логина и пароля) атакующий получил доступ к хосту. Уязвимость закрыта в версии Marimo 0.23.0.
Пещера Аладдина для безопасника: 754 навыка для AI-агента и что будет, если использовать их для своего NGFW
Разбираемся с открытой библиотекой Agent Skills для кибербезопасности на 754 навыка, показываем, как она устроена, и проводим живой эксперимент: даём агенту Hermes два навыка и просим разобрать реальный IPS-лог и провести аудит правил файрвола – сначала на бесплатной модели Owl Alpha (из-за того что подобную модель при желании можно использовать локально), затем на платной Opus 4.8 (Cloude Security). Сравниваем, где проходит граница между «бесплатно» и «дорого, но качественно».Откуда взялась «пещера»В одну ночь у нас на столе оказались четыре вещи: открытый репозиторий
ИБ умерла? Разбираем Project Glasswing — как ИИ нашёл тысячи 0-day и что это значит для безопасников
7 апреля 2026 года Anthropic сделала то, чего не делала раньше: опубликовала 244-страничную System Card для модели, которую не собирается выпускать в открытый доступ. Модель называется Claude Mythos Preview. Причина закрытости проста — она умеет автономно ломать программное обеспечение, которым пользуются миллиарды людей.В тот же день был анонсирован Project Glasswing.В моих чатах сразу началось:«ИБ умерла»,«нас всех заменят»,«зачем теперь учиться пентесту»…Через неделю об этом уже спрашивали люди, далёкие от IT, — просто потому, что услышали новости.Но за хайпом потерялась главная мысль:
Домашний удалённый доступ без панели: эксперимент с Xray, Docker Compose и локальным CLI (Часть 1)
Как я перестал править Xray по SSH и собрал маленький control plane без панелиНейтральная схема стенда: operator laptop -> SSH/SCP -> Xray host -> monitoring
На какую роль вы нанимаете AI?
История создания мультиагентной AI-системы, которая управляет корпоративной ИТ-инфраструктурой: следит за системами мониторинга, восстанавливает сервисы, разбирает security-алерты и понимает естественный язык. Один двор, два кабинета Пятница, 18:30. Соседние башни в одном бизнес-центре. Примерно на одном уровне в своих кабинетах сидят два руководителя по информационной безопасности (CISO (Chief Information Security Officer)
К2 НейроТех собрал готовый к поставке ПАК-AI на основе платформы Yandex AI Studio
ПАК-AI с установленной на него платформой Yandex AI StudioИИ-интегратор полного цикла К2 НейроТех
Две машины и бумага между ними
Асимметричный асинхронный мост для ИИ-помощника на промышленном объектеДисклеймер. Это описание архитектурного паттерна, не анонс продукта. Все примеры реализации — иллюстрации того, как паттерн может быть собран; в реальных проектах его можно реализовать иначе. Регуляторные ссылки (IEC 61508, tool qualification) описывают доказательную базу — окончательное решение о соответствии всегда остаётся за независимым органом сертификации (TÜV/DNV/RISE и т.п.).TL;DR

