#безопасность

35 постов
пост №1995ИИ и машинное обучение

Твиттер сходит с ума по Clawdbot’у, которого переименовали в Moltbot’а, а теперь переименовали в OpenClaw.

Это довольно прикольная программа, которую можно установить на свой компьютер. Она запускает локальный сервер, с которым можно общаться по телеграму/вацапу и прочим мессенджерам. Сервер отправляет переписку в нейросети (какую выберешь), и по просьбе ИИ выполняет команды на компьютере — дает им доступ к сообщениям, почте, заметкам, любым файлам и т. д.

Нормальный персональный ИИ-ассистент, о котором все мечтали.

Идея 9/10, реализация 2/10. Проблемы трех классов:

Эта программа имеет доступ ко всем вашим файлам, может от вашего имени делать что угодно в интернете. В том числе совершать покупки, делать противозаконные операции, за которые вас заблокируют и даже чего похуже. Отвечать потом вам.

Сам проект — чистый вайбкод. Критических уязвимостей безопасности в нем вагон и маленькая тележка. Люди дают доступ к своему компьютеру всему интернету!

Токенов он ест просто не в себя. Если платить за каждый токен, то можно влететь на сотни долларов в день. А использование его по подписке claude code или codex вообще-то нарушает правила Anthropic и OpenAI, могут забанить!

Я конечно запустил и даже попробовал, но делать это нужно хорошо понимая риски и как минимум зная, как его потом выключить (в официальной инструкции даже этого нет).

OpenClaw — ядро и для него уже сделали хаб «ClawHub», в котором сотни «скилов», то есть плагинов, которые дают боту новые способности. И да, там куча вирусов, которые крадут деньги и данные.

Из смешного: кто-то сделал «соцсеть для роботов» Moltbook, в которой они могут переписываться. Конечно же, самые сочные посты вида «мой человек просит сделать фигню, что посоветуете» и «люди за нами следят» написали пиарщики, но задумка смешная. Ах да, его тоже навайбкодили и всю базу из него уже успели слить хакеры, так что они могут отправлять любые сообщения от имени чужих ботов.

Если вы не программист и сделали вайбкод проект — это прекрасно. Демократизация разработки — это чудесно. Только ради бога, перед тем как выкладывать что-то связанное с личными данными пользователей или деньгами (запросами в другие API) — дайте посмотреть проект опытному программисту.

Найти основные ошибки займет 15 минут (тоже с помощью нейросетей), довести до ума — ещё пару часов, в сложных случаях — дней. Зато не будет потом мучительно больно.

Мы уже делаем такое для друзей. Готовы сделать за деньги (подумываем сделать прямо сервисом), обращайтесь!

пост №1947Разработка и инженерия

Разработчики опен-сорса тонут под потоком фейковых сообщений об уязвимостях.

Ну как фейковых: люди (в основном, индусы), в попытках заработать денег, генерируют эти сообщения (vulnerability reports) с помощью нейросетей.

Рассмотрение каждого сообщения — это часы работы живых людей, часто энтузиастов, которые от такого выгорают. Вот печальный пост Даниеля Стенберга, мейнтейнера curl.

Налицо классическая асимметрия, где отправка сообщения сильно дешевле, чем его получение. Это приводит к проблемам. Решения тоже классические:

1. Требовать не только текстовое описание уязвимости, но и Proof of concept код её эксплуатации, запись видео экрана, где видна проблема
2. Брать залог в условные 50 долларов за рассмотрение каждой уязвимости, который возвращается, если уязвимость есть.
3. Требовать указания, был ли использован ИИ для генерации сообщения и если да — то как именно. И как были проверены его результаты. Так делают Django и curl, например.
4. Клин клином вышибать. Поставить ИИ-анализатор всех багрепортов перед живыми людьми.

Ещё одна институция, которая работала на доверии — поломана.

Как ранний интернет, который строился на доверии, мутировал в достаточно устойчивую к хакерам систему — то же происходит с миром софта.

пост №1337Разработка и инженерия

В новом эпизоде подкаста — истории двух парней, которые разобрались в АПИ клабхауса.

Александр Крушин построил на добытых данных сервис аналитики для рекламных агенств, а Дмитрий Соболев стал самым популярным пользователем русскоязычного клабхауса с миллионом подписчиков.

Я узнаю подробности взломов у Димы и Саши и разъясняю устройство хакерских атак редактору подкаста, Юле Яковлевой.

Слушайте и подписывайтесь: Apple, веб-версия, Google, Castbox, Яндекс, Spotify, Overcast.

Картинка по запросу «хакер в интернете».

пост №1323Разработка и инженерия

Apple начали продавать брелки Airtag. Брелки умеют пищать и показывать, где они находятся, даже без интернета, используя айфоны по соседству для определения местоположения и передачи данных.

Так вот, хакеры уже научились делать вид, что они — такие брелки и использовать всемирную сеть айфонов для передачи любых данных. Причём то, как хорошо эпол защищает персональные данные приводит к тому, что полностью такую «нелегальную передачу данных» эпол заблокировать не сможет.

1) У безопасности всегда есть цена. 2) Если в чем-то теоретически можно разобраться и использовать это не по назначению — хакеры это сделают.

пост №1031Технологии и общество

Gitlab - один из трёх ведущих сервисов для хранения кода (конкурент github и bitbucket) обсуждает правило, по которому запретит нанимать сисадминов и инженеров техподдержки, живущих в России и Китае.

«Наши клиенты прямо просят об этом и вообще, это становится нормой для нашей индустрии», пишет Gitlab. (италик мой)

Gitlab - одна из известных remote-first компаний, где все сотрудники работают удаленно. У них есть подробная публичная книга-инструкция, «как работать в Gitlab» и поэтому обсуждение этого правила стало публичным.

Если вчитаться в комментарии обсуждения между сотрудниками компании становится ясно, что Gitlab пытается выиграть какой-то немаленький контракт и это требование включено в него. Предположу, что контракт с какой-то околоправительственной организацией. (легко найти на странице по слову contract)

——

Когда мы делали Медузу, то перевезли сисадмина из Москвы в Ригу именно по соображениям безопасности. Странно иметь человека со всеми ключами в досягаемости потенциального атакующего. Если российское государство станет потенциальным атакующим не только для свободных медиа, но и для коммерческих компаний — это очень печально.

пост №855Разработка и инженерия

Вообще, герой дня, я думаю, не только МТС, но и https://platformalp.ru (какая-то система для быстрой сборки лендосов), на которой припаркован этот прекрасный поддомен.

Вот про эту ситуацию точно был бы бомбический доклад на конференцию, жаль никто не расскажет :((

Я бы на месте безопасников МТС вырубил домен по-быстрому (но у них такой возможности нет, TTL большой). Это, кстати, одна из причин, почему стандартным TTL доменов нужно устанавливать 5 минут.

пост №837Разработка и инженерия

Раз уж зашла речь об Apple — будет неприлично не упомянуть баг в Facetime. Достаточно позвонить на устройство с последней версией iOS и добавить себя самого в групповой звонок, чтобы начать слышать звук собеседника, ещё до того, как он поднял трубку. Если добавить самого себя и взять трубку с третьего устройства — то будет видно ещё и видео до того, как собеседник поднял трубку.

Если хотите почувствовать себя хакером прямо сейчас — разочарую, Apple временно выключили групповые звонки, пока не раскатится обновление с исправлением проблемы.

Понятно, что это адуха и люди близкие к программированию скажут «они что, совсем с катушек съехали, как такое можно было запрогать?». Люди, программировавшие VoIP (голосовые сервисы) и участвовавшие в разработке крупных и долгоживущих проектов (а iOS, это, безусловно, крупный и старый проект) не удивлены — можно прямо сходу придумать вполне реалистичное объяснение, почему так получилось.

Одна из гипотез: Facetime начинает отсылать аудио и видео сразу же после набора номера. Сделано это для того, чтобы после нажатия кнопки «принять звонок» не было даже малейшей задержки. Звонок начнется мгновенно. Добавление групповых звонков программировала отдельная команда и они не до конца разобрались с диаграммой состояний звонка (она дико сложная) — и вот мы все видим результат.

Учитывая, что Apple в течении нескольких часов выключили групповые звонки, через неделю выпустят фикс, а ещё через неделю у 90% пользователей будет установлено исправление — всё нормально. Что будет, если аналогичная проблема найдется в Android — вот об этом страшно подумать.

Ну и обязательный xkcd:

пост №823Разработка и инженерия

Почему система обновления APT (Ubuntu, Debian, etc.) не использует HTTPS? Они проверяют аутентичность и свежесть обновлений по криптографической подписи, а слепки ключей распространяют вместе с ОС.

Статья вновь актуальна (в своё время, команду APT задолбали настолько, что для этой статьи даже зарегистрировали отдельный домен почемунеиспользуетhttps.com!), потому что на прошлой неделе, какой-то аноним прибежал в багтрекер VLC и открыл баг «у вас всё сломано, чините срочно, достаточно добавить HTTPS». Тред на 350 комментариев на реддите.

Необходимость постоянно включать мозги — то, что делает безопасность одной из самых сложных (и дорогих) дисциплин. Не будьте как топикстартер. Если вам вдруг кажется, что вы правы, а все ошибаются — детально (но сухо) распишите сценарий атаки, а не «всё сломано, сделайте X».

пост №665Разработка и инженерия

Таблица показывает, сколько стоит атака 51% на популярные криптовалюты.

Спойлер — очень дешево. Час неограниченного пользования блокчейном биткоина — полмиллиона долларов в час. Эфира — 360 тысяч долларов. Ethereum Classic, капитализация которого полтора миллиарда долларов — 10 тысяч долларов в час. Такое раздолье для игроков на понижение, что даже я могу сообразить «схемку».

Атака 51% на Bitcoin Gold, когда 24 мая неизвестные сумели обокрасть публику на 18 миллионов долларов — это только начало.

Что такое атака 51%? Вся идея криптовалют — в ведении общего гроссбуха, запись в который происходит только при достижении консенсуса всеми участниками. Конечно, есть желающие приписать себе к счету дополнительных нулей. В большинстве криптовалют для записи в гросбух необходимо решить сложную математическую задачу (так называемый proof of work). Безопасность держится на том, что никто один не имеет достаточного мощных компьютеров, чтобы решить задачи в одиночку. Оказалось, что при высокой капитализации криптовалюты вполне реально собрать вычислительные ресурсы, необходимые для решения. После этого система перестает быть демократичной, наступает диктатура атакующего, он может писать в гроссбух что захочет.

Печально, но этот этап роста, который пройдет. Криптовалюты адаптируются, перед нами стоит очередная математическая (и инженерная) задача — обезопаситься от таких атак. И она наверняка имеет решение. Math is the new black.

пост №662Технологии и общество

На конференции все говорят про GDPR - даже на сессии про интернет вещей. Идея в том, что высокие требования Евросоюза приведут к более безопасному глобальному рынку устройств

На фото Брюс Шнайер, конечно