Багз прошел супер кайфово, интересные исследователи, прикольные доклады, заслуженные награждения лучших.
Артем притащил терминал кефаса, который можно было поломать в риалтайме.
В лучших традициях бизон мероприятий одним словом!
Спасибо организаторам!
Когда-нибудь эти трое на кортах заберут все топы....
Артем притащил терминал кефаса, который можно было поломать в риалтайме.
В лучших традициях бизон мероприятий одним словом!
Спасибо организаторам!
Когда-нибудь эти трое на кортах заберут все топы....
👍15
А вот это вот очень хорошо
Все LOLbin, GFTO, LOLdrivers и прочее-прочее собрали в одной точке.
Покет бук пентестера.
https://lolol.farm/
____
🕺 backconnect
Все LOLbin, GFTO, LOLdrivers и прочее-прочее собрали в одной точке.
Покет бук пентестера.
https://lolol.farm/
____
Please open Telegram to view this post
VIEW IN TELEGRAM
lolol.farm
lolol.farm — Living Off the Living Off the Land
A curated index of Living Off the Land security research projects.
👍8
Мы готовим наш ежемесячный журнал, и у нас остался мем по мотивам МТСа (https://xn--r1a.website/ocherkbb/151), который в журнал не влез, но мы очень хотим с вами им поделиться!
Только коммунити может сделать нашу сферу сильнее, поэтому от чистого сердца напоминаем, что вы всегда можете оставить свое личное мнение о вендоре на платформе - https://hackadvisor.io/programs
____
😾 backconnect
Только коммунити может сделать нашу сферу сильнее, поэтому от чистого сердца напоминаем, что вы всегда можете оставить свое личное мнение о вендоре на платформе - https://hackadvisor.io/programs
____
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8
linux_siem.png
921.7 KB
SIEM начинается не с красивого дашборда
Наткнулся на схему прохождения событий в Linux и поймал себя на мысли, что её полезно показывать всем, кто занимается мониторингом, расследованиями и харденингом.
Потому что в голове часто есть упрощённая картинка:
```
на сервере что-то произошло -> лог появился -> SIEM это увидел
```
А в реальности между произошло и увидел лежит довольно длинная цепочка из auditd, journald, rsyslog, syslog-ng, сокетов, файлов, плагинов и конфигов.
И каждый элемент в этой цепочке может быть тем самым местом, где событие потерялось.
На схеме хорошо видно, что события в Linux живут не в одном месте.
И вот это важный момент.
Когда мы говорим «логи собираются в SIEM», надо понимать, откуда именно они собираются:
Пока ответа нет, уверенности в сборе тоже нет.
Мне особенно нравится на этой схеме участок с audit:
Потому что именно там часто начинается веселье.
Например, auditd честно пишет события локально в /var/log/audit/audit.log, но в SIEM они не попадают.
Почему?
• Да потому что SIEM читает не audit.log, а syslog.
• А audisp-syslog не настроен.
• Или настроен, но не так.
• Или правила аудита неполные.
• Или journald не форвардит события дальше.
• Или rsyslog фильтрует не то, что нужно.
В итоге на хосте событие есть, а в SIEM пусто.
Или наоборот: в SIEM что-то прилетело, а локально уже ничего не осталось, потому что journald был в volatile режиме и после перезагрузки история исчезла.
Итого:
Проверить, что auditd вообще живой:
Посмотреть, реально ли есть audit правила:
Проверить, куда попадают события:
Посмотреть настройки journald:
Проверить rsyslog или syslog-ng:
И отдельно посмотреть конфиги:
Недостаточно поставить агент и сказать: «ну всё, теперь у нас SIEM».
Нужно понимать:
• где событие появляется
• кто его первым принимает
• куда оно записывается локально
• кто его пересылает дальше
• есть ли буфер, если SIEM недоступен
• что будет после перезагрузки
• можно ли потом доказать, что событие действительно было
Без этого расследование быстро превращается в гадание по остаткам bash history, timestamps, inode, кусков журналов и надежды, что хоть где-то что-то сохранилось.
Перед тем как строить красивые правила корреляции и дашборды, надо убедиться, что события вообще доезжают до SIEM в нормальном виде.
____
💅 backconnect
Наткнулся на схему прохождения событий в Linux и поймал себя на мысли, что её полезно показывать всем, кто занимается мониторингом, расследованиями и харденингом.
Потому что в голове часто есть упрощённая картинка:
```
на сервере что-то произошло -> лог появился -> SIEM это увидел
```
А в реальности между произошло и увидел лежит довольно длинная цепочка из auditd, journald, rsyslog, syslog-ng, сокетов, файлов, плагинов и конфигов.
И каждый элемент в этой цепочке может быть тем самым местом, где событие потерялось.
На схеме хорошо видно, что события в Linux живут не в одном месте.
• Audit события могут пойти в /var/log/audit/audit.log.
• Могут уйти через audispd и audisp-syslog.
• Могут попасть в journald.
• Могут дальше уехать в rsyslog или syslog-ng.
• А могут не уехать вообще, если где-то не включён нужный плагин или сломан форвардинг.
И вот это важный момент.
Когда мы говорим «логи собираются в SIEM», надо понимать, откуда именно они собираются:
• из audit.log?
• из journald?
• из /var/log/messages?
• из /var/log/secure?
• через локальный syslog socket?
• через отдельный агент?
• через удалённый syslog?
Пока ответа нет, уверенности в сборе тоже нет.
Мне особенно нравится на этой схеме участок с audit:
auditd -> audispd -> audisp-syslog -> syslog/journald -> SIEM
Потому что именно там часто начинается веселье.
Например, auditd честно пишет события локально в /var/log/audit/audit.log, но в SIEM они не попадают.
Почему?
• Да потому что SIEM читает не audit.log, а syslog.
• А audisp-syslog не настроен.
• Или настроен, но не так.
• Или правила аудита неполные.
• Или journald не форвардит события дальше.
• Или rsyslog фильтрует не то, что нужно.
В итоге на хосте событие есть, а в SIEM пусто.
Или наоборот: в SIEM что-то прилетело, а локально уже ничего не осталось, потому что journald был в volatile режиме и после перезагрузки история исчезла.
Итого:
Проверить, что auditd вообще живой:
systemctl status auditd
auditctl -s
auditctl -l
Посмотреть, реально ли есть audit правила:
ls -la /etc/audit/rules.d/
cat /etc/audit/rules.d/*.rules
Проверить, куда попадают события:
ausearch -m USER_LOGIN,EXECVE,SYSCALL
journalctl _TRANSPORT=audit
tail -f /var/log/audit/audit.log
Посмотреть настройки journald:
grep -E 'Storage|ForwardToSyslog|ReadKMsg' /etc/systemd/journald.conf
Проверить rsyslog или syslog-ng:
systemctl status rsyslog
systemctl status syslog-ng
И отдельно посмотреть конфиги:
/etc/rsyslog.conf
/etc/rsyslog.d/*.conf
/etc/syslog-ng/syslog-ng.conf
/etc/syslog-ng/conf.d/*.conf
Недостаточно поставить агент и сказать: «ну всё, теперь у нас SIEM».
Нужно понимать:
• где событие появляется
• кто его первым принимает
• куда оно записывается локально
• кто его пересылает дальше
• есть ли буфер, если SIEM недоступен
• что будет после перезагрузки
• можно ли потом доказать, что событие действительно было
Без этого расследование быстро превращается в гадание по остаткам bash history, timestamps, inode, кусков журналов и надежды, что хоть где-то что-то сохранилось.
Перед тем как строить красивые правила корреляции и дашборды, надо убедиться, что события вообще доезжают до SIEM в нормальном виде.
____
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10👎1
4 Top Five - 8.pdf
12.2 MB
Дорогие друзья!
Мы рады презентовать вам наш журнал за май 2026 года.
Кроме нашей фирменной подачи новостей в этом выпуске вы можете обнаружить обновленный летний дизайн
Ждем ваши репосты, лайки и комменты!
Кстати, сегодня день рождения у нашего любимого дизайнера, которая трудится каждый месяц, верстая вам смешных котов, поздравления принимаются сердечками на пост!
____
🫶 backconnect
Мы рады презентовать вам наш журнал за май 2026 года.
Кроме нашей фирменной подачи новостей в этом выпуске вы можете обнаружить обновленный летний дизайн
Ждем ваши репосты, лайки и комменты!
Кстати, сегодня день рождения у нашего любимого дизайнера, которая трудится каждый месяц, верстая вам смешных котов, поздравления принимаются сердечками на пост!
____
Please open Telegram to view this post
VIEW IN TELEGRAM
❤40👍8
На задворках Вселенной находился один магазинчик. Вывески на нем давно уже не было - ее когда-то унесло ураганом, а новую хозяин не стал прибивать, потому что каждый местный житель и так знал, что магазин продает желания.
Ассортимент магазина был огромен, здесь можно было купить практически всё: огромные яхты, квартиры, замужество, пост вице-президента корпорации, деньги, детей, любимую работу, красивую фигуру, победу в конкурсе, большие машины, власть, успех и многое-многое другое. Не продавались только жизнь и смерть - этим занимался головной офис, который находился в другой Галактике.
Каждый пришедший в магазин (а есть ведь и такие желающие, которые ни разу не зашли в магазин, а остались сидеть дома и просто желать) в первую очередь узнавал цену своего желания.
Цены были разные. Например, любимая работа стоила отказа от стабильности и предсказуемости, готовности самостоятельно планировать и структурировать свою жизнь, веры в собственные силы и разрешения себе работать там, где нравится, а не там, где надо.
Власть стоила чуть больше: надо было отказаться от некоторых своих убеждений, уметь всему находить рациональное объяснение, уметь отказывать другим, знать себе цену (и она должна быть достаточно высокой), разрешать себе говорить: «Я», заявлять о себе, несмотря на одобрение или неодобрение окружающих.
Некоторые цены казались странными - замужество можно было получить практически даром, а вот счастливая жизнь стоила дорого: персональная ответственность за собственное счастье, умение получать удовольствие от жизни, знание своих желаний, отказ от стремления соответствовать окружающим, умение ценить то, что есть, разрешение себе быть счастливым, осознание собственной ценности и значимости, отказ от бонусов «жертвы», риск потерять некоторых друзей и знакомых.
Не каждый пришедший в магазин был готов сразу купить желание. Некоторые, увидев цену, сразу разворачивались и уходили. Другие долго стояли в задумчивости, пересчитывая наличность и размышляя, где бы достать еще средств. Кто-то начинал жаловаться на слишком высокие цены, просил скидку или интересовался распродажей.
А были и такие, которые доставали все свои сбережения и получали заветное желание, завернутое в красивую шуршащую бумагу. На счастливчиков завистливо смотрели другие покупатели, судача о том, что, хозяин магазина - их знакомый, и желание досталось им просто так, без всякого труда.
Хозяину магазина часто предлагали снизить цены, чтобы увеличить количество покупателей. Но он всегда отказывался, так как от этого страдало бы и качество желаний.
Когда у хозяина спрашивали, не боится ли он разориться, то он качал головой и отвечал, что во все времена будут находиться смельчаки, готовые рисковать и менять свою жизнь, отказываться от привычной и предсказуемой жизни, способные поверить в себя, имеющие силы и средства для того, чтобы оплатить исполнение своих желаний.
А на двери магазина уже добрую сотню лет висело объявление: «Если твое желание не исполняется - оно еще не оплачено».
____
🟢 backconnect
Ассортимент магазина был огромен, здесь можно было купить практически всё: огромные яхты, квартиры, замужество, пост вице-президента корпорации, деньги, детей, любимую работу, красивую фигуру, победу в конкурсе, большие машины, власть, успех и многое-многое другое. Не продавались только жизнь и смерть - этим занимался головной офис, который находился в другой Галактике.
Каждый пришедший в магазин (а есть ведь и такие желающие, которые ни разу не зашли в магазин, а остались сидеть дома и просто желать) в первую очередь узнавал цену своего желания.
Цены были разные. Например, любимая работа стоила отказа от стабильности и предсказуемости, готовности самостоятельно планировать и структурировать свою жизнь, веры в собственные силы и разрешения себе работать там, где нравится, а не там, где надо.
Власть стоила чуть больше: надо было отказаться от некоторых своих убеждений, уметь всему находить рациональное объяснение, уметь отказывать другим, знать себе цену (и она должна быть достаточно высокой), разрешать себе говорить: «Я», заявлять о себе, несмотря на одобрение или неодобрение окружающих.
Некоторые цены казались странными - замужество можно было получить практически даром, а вот счастливая жизнь стоила дорого: персональная ответственность за собственное счастье, умение получать удовольствие от жизни, знание своих желаний, отказ от стремления соответствовать окружающим, умение ценить то, что есть, разрешение себе быть счастливым, осознание собственной ценности и значимости, отказ от бонусов «жертвы», риск потерять некоторых друзей и знакомых.
Не каждый пришедший в магазин был готов сразу купить желание. Некоторые, увидев цену, сразу разворачивались и уходили. Другие долго стояли в задумчивости, пересчитывая наличность и размышляя, где бы достать еще средств. Кто-то начинал жаловаться на слишком высокие цены, просил скидку или интересовался распродажей.
А были и такие, которые доставали все свои сбережения и получали заветное желание, завернутое в красивую шуршащую бумагу. На счастливчиков завистливо смотрели другие покупатели, судача о том, что, хозяин магазина - их знакомый, и желание досталось им просто так, без всякого труда.
Хозяину магазина часто предлагали снизить цены, чтобы увеличить количество покупателей. Но он всегда отказывался, так как от этого страдало бы и качество желаний.
Когда у хозяина спрашивали, не боится ли он разориться, то он качал головой и отвечал, что во все времена будут находиться смельчаки, готовые рисковать и менять свою жизнь, отказываться от привычной и предсказуемой жизни, способные поверить в себя, имеющие силы и средства для того, чтобы оплатить исполнение своих желаний.
А на двери магазина уже добрую сотню лет висело объявление: «Если твое желание не исполняется - оно еще не оплачено».
____
Please open Telegram to view this post
VIEW IN TELEGRAM
❤15👍11
https://huggingface.co/empero-ai/Qwythos-9B-Claude-Mythos-5-1M
yet another ai model, но в этот раз говорят, что натренированная на Claude Mythos и Claude Fable.
____
💻 backconnect
yet another ai model, но в этот раз говорят, что натренированная на Claude Mythos и Claude Fable.
____
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍3👎1
Forwarded from linkmeup
This media is not supported in your browser
VIEW IN TELEGRAM
«Следствие вели...» в Авито! И это не заголовок пугающей новости, а совсем наоборот ⚡️
Авито пригласил легенду тру-крайма Леонида Каневского, чтобы он разгадал таинственное и запутанное дело о внезапном росте ошибок 404 на endpoint аватарок и нашёл виновных. Звучит как план для просмотра на вечер!
Кстати, кейс в основе сюжета довольно реальный... Но это уже совсем другая история 👀
📱 YouTube
📱 Rutube
📱 VK Видео
Авито пригласил легенду тру-крайма Леонида Каневского, чтобы он разгадал таинственное и запутанное дело о внезапном росте ошибок 404 на endpoint аватарок и нашёл виновных. Звучит как план для просмотра на вечер!
Кстати, кейс в основе сюжета довольно реальный... Но это уже совсем другая история 👀
📱 YouTube
📱 Rutube
📱 VK Видео
👍4
5 Top Five - 9.pdf
22.1 MB
5 TOP FIVE - 9
Редакция специально для вас фильтрует инфошум и рисует смешных котов, дорогие подписчики ❤️
Рады презентовать вам новую экспериментальную рубрику «ЭйАй Security», в которой мы будем освещать наиболее интересные новости, связанные с искусственным интеллектом.
Также обновили блок «Актуальные CVE», где будем описывать угрозы, наиболее актуальные для отечественного зоопарка продуктов, чтобы вы могли как можно скорее обнаружить/пропатчить/закрыть свежие уязвимости.____
Please open Telegram to view this post
VIEW IN TELEGRAM
❤17👍8
ИИ Законопроект
Общее:
1. Риск усиления олигополии
Формально закон поддерживает российских разработчиков. Фактически требования к суверенной модели реализуемы только крупнейшим компаниям (сбер/яндекс ).
2. Порог в 1 млрд параметров
Количество параметров является технически слабым критерием регулирования. Риск системы определяется не только размером модели, но и сферой применения, автономностью, доступом к инструментам и потенциальным ущербом. Модель меньшего размера может использоваться в кредитовании, медицине, биометрии или управлении критическими процессами, но формально выпадать из регулирования этого закона.
3. Требование полной воспроизводимости
Требование сформулировано нереалистично, плюс размытая формулировка, непонятно, что надо воспроизвести и каким образом
4. Российский центр обработки данных обязателен бай дефолт.
Тут все ясно, защищаемся от отключения, как это было с большинством заграничных сервисов.
5. Господдержка
Закон говорит о финансовой, имущественной, гарантийной и информационной поддержке. Однако финансово-экономическое обоснование одновременно утверждает, что закон не повлияет на расходы бюджета, а возможное финансирование будет осуществляться в пределах уже выделенных средств (то есть новых денег законопроект пока не обещает. Вероятнее всего, речь идет о перераспределении уже существующих бюджетов и инструментов поддержки, где преимущество получат компании, уже включенные в государственные программы см выше)
вспомнил мем: "Развить ИИ надо с опорой на финансовую господдержку. Господдержку я дам, финансы не дам"
6. Сертификация по «традиционным ценностям»
Это вообще мрак.
Само требование сформулировано предельно широко, а методика оценки вынесена в будущие подзаконные акты. Пока непонятно, какие тесты будут использоваться, кто будет проводить оценку, как учитывать контекст ответа модели, нужно ли повторять проверку после каждого обновления и можно ли обжаловать отказ.
При отсутствии прозрачной методики это превращается в серьезный регуляторный риск и потенциальный инструмент выборочного допуска на рынок.
7. Неопределенное распределение ответственности
Снова нет фактуры, размытые термины, в результате бизнес будет оплачивать эту неопределенность через юридические заключения, страхование, резервирование рисков и судебные споры.
Что в проекте выглядит разумно
1. Разделение суверенных и национальных моделей. Национальный статус позволяет использовать открытые иностранные компоненты, поэтому не требует от каждого разработчика обучать модель с нуля.
2. Локализация обработки запросов и хранения данных для моделей, используемых в чувствительных сферах.
3. Возможность доступа разработчиков к государственным наборам данных.
4. Требование вести техническую документацию, определять ограничения модели и правила ее вывода из эксплуатации.
5. Риск ориентированный подход хотя бы заявлен как принцип, даже если пока почти не раскрыт конкретными механизмами.
Что лично мне не понравилось:
1. Практических прав граждан почти нет
Законопроект декларирует защиту прав, свобод и автономии воли человека, но сам не создает конкретных механизмов их реализации.
В тексте отсутствуют права:
• знать, что значимое решение принято с использованием ИИ
• получить объяснение решения или потребовать пересмотра человеком
• отказаться от полностью автоматизированного решения
2. Маркировка материалов фактически добровольная (ожидаем сто мульенов дипфейков)
3. Нет требований к расследованию инцидентов
Закон не устанавливает обязанность:
• сообщать об утечках и серьезных сбоях
• регистрировать инциденты
• уведомлять пострадавших
• приостанавливать опасную модель
4. Нет обязательного независимого тестирования безопасности (a формулировка «принимать организационные и технические меры» слишком общая)
В законе отсутствуют прямые требования к:
• независимому аудиту
• моделированию атак
• проверкам устойчивости к обходу ограничений
• оценке извлечения обучающих данных
• защите от внедрения вредоносных инструкций
• безопасности подключаемых инструментов
• анализу цепочки поставок
• программе раскрытия уязвимостей
Общее:
1. Риск усиления олигополии
Формально закон поддерживает российских разработчиков. Фактически требования к суверенной модели реализуемы только крупнейшим компаниям (
2. Порог в 1 млрд параметров
Количество параметров является технически слабым критерием регулирования. Риск системы определяется не только размером модели, но и сферой применения, автономностью, доступом к инструментам и потенциальным ущербом. Модель меньшего размера может использоваться в кредитовании, медицине, биометрии или управлении критическими процессами, но формально выпадать из регулирования этого закона.
3. Требование полной воспроизводимости
Требование сформулировано нереалистично, плюс размытая формулировка, непонятно, что надо воспроизвести и каким образом
4. Российский центр обработки данных обязателен бай дефолт.
Тут все ясно, защищаемся от отключения, как это было с большинством заграничных сервисов.
5. Господдержка
Закон говорит о финансовой, имущественной, гарантийной и информационной поддержке. Однако финансово-экономическое обоснование одновременно утверждает, что закон не повлияет на расходы бюджета, а возможное финансирование будет осуществляться в пределах уже выделенных средств (то есть новых денег законопроект пока не обещает. Вероятнее всего, речь идет о перераспределении уже существующих бюджетов и инструментов поддержки, где преимущество получат компании, уже включенные в государственные программы см выше)
вспомнил мем: "Развить ИИ надо с опорой на финансовую господдержку. Господдержку я дам, финансы не дам"
6. Сертификация по «традиционным ценностям»
Это вообще мрак.
Само требование сформулировано предельно широко, а методика оценки вынесена в будущие подзаконные акты. Пока непонятно, какие тесты будут использоваться, кто будет проводить оценку, как учитывать контекст ответа модели, нужно ли повторять проверку после каждого обновления и можно ли обжаловать отказ.
При отсутствии прозрачной методики это превращается в серьезный регуляторный риск и потенциальный инструмент выборочного допуска на рынок.
7. Неопределенное распределение ответственности
Снова нет фактуры, размытые термины, в результате бизнес будет оплачивать эту неопределенность через юридические заключения, страхование, резервирование рисков и судебные споры.
Что в проекте выглядит разумно
1. Разделение суверенных и национальных моделей. Национальный статус позволяет использовать открытые иностранные компоненты, поэтому не требует от каждого разработчика обучать модель с нуля.
2. Локализация обработки запросов и хранения данных для моделей, используемых в чувствительных сферах.
3. Возможность доступа разработчиков к государственным наборам данных.
4. Требование вести техническую документацию, определять ограничения модели и правила ее вывода из эксплуатации.
5. Риск ориентированный подход хотя бы заявлен как принцип, даже если пока почти не раскрыт конкретными механизмами.
Что лично мне не понравилось:
1. Практических прав граждан почти нет
Законопроект декларирует защиту прав, свобод и автономии воли человека, но сам не создает конкретных механизмов их реализации.
В тексте отсутствуют права:
• знать, что значимое решение принято с использованием ИИ
• получить объяснение решения или потребовать пересмотра человеком
• отказаться от полностью автоматизированного решения
2. Маркировка материалов фактически добровольная (ожидаем сто мульенов дипфейков)
3. Нет требований к расследованию инцидентов
Закон не устанавливает обязанность:
• сообщать об утечках и серьезных сбоях
• регистрировать инциденты
• уведомлять пострадавших
• приостанавливать опасную модель
4. Нет обязательного независимого тестирования безопасности (a формулировка «принимать организационные и технические меры» слишком общая)
В законе отсутствуют прямые требования к:
• независимому аудиту
• моделированию атак
• проверкам устойчивости к обходу ограничений
• оценке извлечения обучающих данных
• защите от внедрения вредоносных инструкций
• безопасности подключаемых инструментов
• анализу цепочки поставок
• программе раскрытия уязвимостей
1271570-8.pdf
768.5 KB
Обобщаем:
Законопроект формально создает основу для поддержки российских фундаментальных моделей, но большая часть конкретных требований, процедур и мер поддержки вынесена в будущие постановления Правительства. Поэтому реальное содержание регулирования мы увидим не в самом законе, а в подзаконных актах.
Главный бизнес риск заключается в концентрации рынка вокруг нескольких крупнейших компаний. Именно у них уже есть вычислительная инфраструктура, данные, деньги, государственные заказчики и ресурсы для прохождения сертификации. Для новых независимых разработчиков вход в разработку полноценной суверенной модели остается практически недоступным.
Главная проблема с точки зрения граждан заключается в том, что закон декларирует безопасность и защиту прав, но почти не предоставляет конкретных механизмов: обязательной маркировки нет, права на объяснение и человеческий пересмотр нет, порядка расследования инцидентов нет, независимого аудита нет.
В итоге пока это больше закон о статусах, локализации и полномочиях государства, чем полноценный закон о развитии конкурентной и безопасной экосистемы ИИ.
Развивать собственный ИИ действительно необходимо. Но технологический суверенитет не возникает от одного реестра, сертификации и размещения серверов внутри страны. Для него нужны доступные вычисления, данные, специалисты, финансирование, открытая конкуренция и понятные правила ответственности.
Иначе под вывеской «поддержки развития» мы получим защищенный рынок для нескольких существующих платформ и еще больший барьер для всех, кто попробует создать что-то новое. Как будто нужно не "поддерживать развитие ии", а просто не мешать бизнесу бодаться между собой в процессе разработки наиболее релевантной модели.
Законопроект взят с сайта ГД
ЕЩЕ МНЕНИЕ: https://xn--r1a.website/natalya_kasperskaya_channel/284
Законопроект формально создает основу для поддержки российских фундаментальных моделей, но большая часть конкретных требований, процедур и мер поддержки вынесена в будущие постановления Правительства. Поэтому реальное содержание регулирования мы увидим не в самом законе, а в подзаконных актах.
Главный бизнес риск заключается в концентрации рынка вокруг нескольких крупнейших компаний. Именно у них уже есть вычислительная инфраструктура, данные, деньги, государственные заказчики и ресурсы для прохождения сертификации. Для новых независимых разработчиков вход в разработку полноценной суверенной модели остается практически недоступным.
Главная проблема с точки зрения граждан заключается в том, что закон декларирует безопасность и защиту прав, но почти не предоставляет конкретных механизмов: обязательной маркировки нет, права на объяснение и человеческий пересмотр нет, порядка расследования инцидентов нет, независимого аудита нет.
В итоге пока это больше закон о статусах, локализации и полномочиях государства, чем полноценный закон о развитии конкурентной и безопасной экосистемы ИИ.
Развивать собственный ИИ действительно необходимо. Но технологический суверенитет не возникает от одного реестра, сертификации и размещения серверов внутри страны. Для него нужны доступные вычисления, данные, специалисты, финансирование, открытая конкуренция и понятные правила ответственности.
Иначе под вывеской «поддержки развития» мы получим защищенный рынок для нескольких существующих платформ и еще больший барьер для всех, кто попробует создать что-то новое. Как будто нужно не "поддерживать развитие ии", а просто не мешать бизнесу бодаться между собой в процессе разработки наиболее релевантной модели.
Законопроект взят с сайта ГД
ЕЩЕ МНЕНИЕ: https://xn--r1a.website/natalya_kasperskaya_channel/284