Технологический Болт Генона
9.54K subscribers
3.38K photos
438 videos
221 files
4.32K links
До Декарта никогда не существовало рационализма.

Музыкальный Болт Генона: @mus_b0lt_Genona
Мемный Болт Генона: @mem_b0lt_Genona
Кадровый Болт Генона: @kadr_b0lt_Genona
Генеалогический Болт Генона: @gen_b0lt_Genona
Обратная связь: @rusdacent
Download Telegram
Ребяты из DPA Analytics запилили исследование безопасности российских frontend-приложений за Q2 2026

https://xn--r1a.website/FrontSecOps/89

Делали анализ с помощью FAST-анализатора (Frontend Application Security Testing), взяли больше 3000 публичных фронтендов российских компаний и получили в динамике результаты:

- загрузка скриптов с зарубежных хостов: 48% (-16% по сравнению с 2025)
- отправка запросов на зарубежные хосты: 59% (-12% по сравнению с 2025)
- вызовы eval() и других высокорисковых функций браузера: 45% (-5% по сравнению с 2025)
- загрузка печально известного скрипта Битрикс Аналитика: 11% (-10% по сравнению с 2025)
- Средняя оценка безопасности: 49 из 100 (+10% по сравнению с 2025)

Больше информации в сводке тут - https://xn--r1a.website/FrontSecOps/89
Полная статистика в PDF - https://dpa-analytics.ru/docs/dpa-frontend-security-research-q2-2026.pdf

Стата по прошлому году тут - https://xn--r1a.website/FrontSecOps/71
🤔9👍43🔥2😁1
В одном из четверговых проектов был Periapsis

Periapsis - как kubelet, только который запускает Kubernetes поды как systemd-nspawn контейнеры. Без containerd, без shim. Один процесс на хосте, общается с systemd напрямую через D-Bus.


https://xn--r1a.website/tech_b0lt_Genona/6348

Кому хочется пообщаться лично по этому поводу с автором, то сделать это можно будет на линуксовке в Питере

29 июля 2026 в 19:30 состоится очередная встреча Санкт-Петербургской группы пользователей Linux.

Тема: Памятник kubelet: systemd как execution plane

На каждом Linux-хосте уже есть менеджер выполнения с cgroups, namespaces, журналом и D-Bus API - systemd. Тем не менее нода Kubernetes носит поверх него вторую такую же абстракцию: kubelet, CRI, containerd, runc и shim на каждый контейнер. Я разрабатываю Periapsis - node agent, который этот слой убирает: под - это юнит systemd, супервизор - сам systemd, логи в journald, а одна машина может регистрироваться в кластере как 30 нод; на двух моих машинах это даёт 1772 пода при 365 МБ RSS демона.
Расскажу, как Periapsis устроен и что systemd оказался, в целом, готов: юниты и machined как API, cgroup-v2 лимиты, root в поде через userns, заморозка простаивающих подов через cgroup.freeze и zero-downtime рестарт демона. Всё с живыми демо: сотни подов в machinectl, рестарт демона под нагрузкой с нулём ошибок и форк-бомба, которую гасит TasksMax.


Докладывает: Malformed C

🚏 Место: Миран, Евпаторийский переулок, 7, вход со стороны Пироговской набережной.

https://xn--r1a.website/spblug/642
👍17👎3🔥3💊31
Forwarded from k8s (in)security (Дмитрий Евдокимов)
В официальном блоге Kubernetes есть статья «The Invisible Rewrite of the Kubernetes Image Promoter», и это отличный повод поговорить про безопасность цепочки поставок с непривычной стороны.

Все любят обсуждать её на уровне cosign и SLSA, но мало кто задумывается, через какой именно код физически проходит каждый официальный образ k8s. А проходит он через kpromo — image promoter, который тащит образы из staging в registry.k8s.io, подписывает их через cosign, раскатывает подписи по 20+ региональным зеркалам и генерит SLSA -provenance. Если он падает — не выходит ни один релиз Kubernetes. То есть это буквально корень доверия для всего дистрибутива образов.

И вот эту критичную штуку по-тихому переписали. За плечами у promo-tools 7 лет наслоений: монолитная логика промоушена, дубли, боль с тестами, регулярные rate limit-падения и 30+ минут на прод-джобу.

Как итог: −20% кода, заметное ускорение, и всё это с нулевым даунтаймом — никто ничего не заметил =) Отдельно приятно, что тут же живут SBOM и vulnerability scanning, то есть весь supply-chain обвес.
👍14🤷‍♂5🏆21🥱1
Так как в личку много раз скинули про Hugging Face, то тоже выскажусь

Предыстория такова

Hugging Face взломал автономный ИИ-агент — защищались тоже с помощью ИИ
https://habr.com/ru/articles/1060606/

Крупнейшая в мире площадка для ИИ-моделей Hugging Face сообщила о вторжении в свою инфраструктуру, которое отличалось от всего, с чем компания сталкивалась раньше, одной деталью: атаку от начала и до конца провела автономная система ИИ-агентов. Причем и поймала, и разобрала атаку компания во многом тоже с помощью ИИ.
...
Hugging Face — открытая площадка, куда любой пользователь заливает свои датасеты, и злоумышленник просто загрузил вредоносный набор данных. Тот попал в штатный конвейер обработки и задействовал сразу две дыры: загрузчик, исполняющий удаленный код, и инъекцию в шаблон конфигурации датасета. Этого хватило, чтобы выполнить произвольный код прямо на рабочем узле-обработчике. По сути, набор данных пересек границу доверия и превратился в исполняемый код — а именно этого конвейер, работающий с чужими артефактами, допускать не должен.
...
Не обошлось и без курьезов. Когда команда взялась за анализ логов, она сначала обратилась к передовым западным моделям через коммерческие API (конкретные названия не раскрываются) — и это не сработало. Для разбора нужно было загрузить в модель реальные атакующие команды, эксплойт-пейлоады и C2-артефакты, но все это блокировалось: защитные фильтры провайдеров попросту не отличают специалиста по реагированию на инцидент от самого атакующего.

На помощью пришла открытая модель GLM 5.2: ее развернули на собственной инфраструктуре и быстро выполнили требовавшийся разбор. Дополнительный плюс такого подхода в том, что ни данные атаки, ни упомянутые в них учетные данные не покидали периметр компании.


Потом выяснилось, что это был OpenAI

За атакой на Hugging Face стояла GPT-5.6 Sol и предрелизная LLM от OpenAI
https://habr.com/ru/companies/bothub/news/1061656/

Да, теми самыми злостными хакерами оказались OpenAI. Ну почти. Компания раскрыла подробности инцидента, о котором ранее сообщила Hugging Face. Они подтвердили, что за атакой на инфраструктуру платформы стояли две модели OpenAI — публичная GPT-5.6 Sol и более мощная предрелизная модель, проходившие внутреннее тестирование на кибербезопасность.

По словам OpenAI, инцидент произошел во время оценки возможностей моделей на бенчмарке ExploitGym, когда для исследования их максимальных возможностей были временно отключены стандартные защитные механизмы, ограничивающие опасную киберактивность.
...
Модели выполняли задания ExploitGym — бенчмарка, оценивающего способность ИИ превращать обнаруженные уязвимости в работающие эксплойты. Тестовая среда была изолирована от интернета и позволяла обращаться только к внутреннему прокси-кэшу для загрузки программных пакетов.

Однако вместо решения задачи в заданных условиях модели начали искать способ получить доступ к внешней сети. В ходе выполнения они обнаружили ранее неизвестную уязвимость (zero-day) в стороннем программном обеспечении, использовавшемся в инфраструктуре OpenAI, получили дополнительные привилегии и смогли выйти за пределы изолированной среды.

После этого модели последовательно использовали несколько векторов атаки, включая похищенные учетные данные и новую цепочку эксплуатации, чтобы получить удаленное выполнение кода на серверах Hugging Face. Целью было найти ответы для прохождения ExploitGym, а не нанести ущерб инфраструктуре платформы.


Оригиналы

Security incident disclosure — July 2026
https://huggingface.co/blog/security-incident-july-2026

OpenAI and Hugging Face partner to address security incident during model evaluation
https://openai.com/index/hugging-face-model-evaluation-security-incident/


Короче, я всё это считал и считаю пиаром OpenAI в преддверии выхода на биржу. Так вижу 🌝
👍45💯355🔥2😁2🤯2
Переписка населения: в «Госуслуги» добавят функции соцсетей
https://iz.ru/2136763/evgenii-grachev/v-gosuslugi-dobavyat-funkcii-socsetej

Власти хотят добавить в «Госуслуги» целый ряд функций соцсетей — семейные чаты, сообщества и ленту новостей о событиях. Планируется ввести и так называемые ачивки — достижения за действия внутри платформы с подарками от партнеров. Такие планы обсуждают в правительстве, выяснили «Известия». В аппарате вице-премьера Дмитрия Григоренко уточнили, что на обновленных «Госуслугах» может появиться возможность взаимодействия между пользователями, бизнесом и государством. Там также подтвердили курс на развитие универсальной экосистемы на основе портала в рамках стратегии до 2035 года, но отметили, что финальные решения еще не приняты.
...
— У «Госуслуг» есть важное преимущество: каждый пользователь надежно верифицирован. За счет этого появляется возможность максимально защищенного взаимодействия между людьми, бизнесом и государственными органами. Работаем над тем, чтобы реализовать потенциал платформы и в этом направлении, — подчеркнули в пресс-службе Григоренко.
...
Для бизнеса превращение «Госуслуг» в социальную платформу открывает доступ к огромной аудитории с уже подтвержденной личностью и видимыми жизненными потребностями, уточнил аналитик Freedom Global Владимир Чернов. Главная ценность здесь в возможности предлагать товары и услуги в нужный момент. Например, после оформления рождения ребенка человеку можно будет предложить связанные с этим сервисы, а после регистрации недвижимости — страхование жилья или другие востребованные услуги.

Особенно полезной новая модель может оказаться для благотворительных и социальных организаций, добавил Владимир Маслов. Благодаря огромной аудитории «Госуслуг» они смогут значительно расширить охват своих проектов и быстрее находить людей, которым действительно нужна помощь или которые готовы принять участие в социальных инициативах.

Для обычных пользователей портал может стать ежедневным цифровым помощником, считает Карен Казарян. Помимо оформления государственных услуг здесь можно будет следить за событиями в своем регионе, получать персональные рекомендации и иметь доступ к партнерским сервисам.


И это правильный путь развития, который и надо было делать сразу, а не изобретать Макс, как я уже писал об этом и на канале, и в комментах. Я надеюсь Госуслуги пойдут по этому пути, а Макс закроют в итоге, как ненужное звено в общении граждан и Государства.

> При этом в развитии соцсети на базе «Госуслуг» важно придерживаться четких принципов, заключил Клименко. Важнейшие — это абсолютная добровольность участия и возможность контролировать, какие сервисы и коммуникации получает человек. Люди должны сами выбрать эту платформу за ее функциональность и удобство.

> Люди должны сами выбрать эту платформу за ее функциональность и удобство.

Как же я согласен с Германом Сергеевичем 🌝
🤡36🗿22👍197🖕7🤣4👎2🥴2🤯1💯1
Четверг, а значит время проектов от подписчиков! 🌝

Тем, кто пропустил, что такое четверговые проекты от подписчиков, можно прочитать тут - https://xn--r1a.website/tech_b0lt_Genona/4983

Слово автору @woozymasta

---

Привет!

У меня, конечно, не гиперболоид, как у других старших товарищей, а небольшая QoL-утилита и только для Windows: https://github.com/WoozyMasta/Switchy

Актуальный релиз: https://github.com/WoozyMasta/Switchy/releases/tag/2.4.0

Switchy позволяет переключать выбранную пару раскладок по CapsLock, не затрагивая остальные языки.
А по Ctrl+CapsLock конвертирует выделенный текст, набранный не в той раскладке: "руддз" -> "hello".

Это не Punto Switcher: никакой автоматической замены и попыток угадать, что ты хотел написать. Выделил нужный текст, нажал сочетание, получил результат.

Проект появился как форк: https://github.com/erryox/Switchy

После перехода с Linux на Windows мне не хватало нормального переключения раскладок одной клавишей и ручной конвертации текста. В форке поправил работу в разных типах окон, включая UWP/WinUI, добавил UI, исключения для приложений, поддержку кастомных раскладок и настройки поведения.

У меня установлено пять раскладок: все они доступны через Alt+Shift/Win+Space, а основная пара EN/RU быстро переключается по CapsLock.

Бонусом в репозитории лежат исходники расширенных KLID RU/BE/UA/KZ-раскладок для MSKLC: https://github.com/WoozyMasta/Switchy/tree/master/klc

Они позволяют вводить #`[]<>{} и другие полезные при программировании символы и типографику без переключения раскладки.

Как-то так. Может, кому тоже будет полезно.

---
🔥24👍7🤣3🤷‍♂2👎2🗿2
У кого там Redis есть, смотрите чо 🌝

Redis Authenticated RCE (stream NACK double free + TDigest heap overflow)
https://github.com/berabuddies/redis-poc

Non-destructive RCE exploits for Redis 6.2.22, 7.4.9, 8.6.4 via the stream consumer-group shared-NACK double free (CVE-2026-25589 incomplete fix family), and for Redis 8.8.0 via a newly found TDigest heap-overflow in the bundled RedisBloom module.
...
Target requirements

- 6.2.22: official-image offsets by default. For other builds, override offsets (--str-format-off etc.; see --help), or run ./calibrate.sh /path/to/redis-server [/path/to/libc.so.6] to generate them. Wrong offsets crash the target server (out-of-range reads).

- 7.4.9 / 8.6.4 / 8.8.0: stock official images, no debug flag needed.
Commands available to the user: EVAL, RESTORE, XGROUP (8.8.0 also needs the bundled RedisBloom module, present by default).

- 8.8.0 exploit is layout-sensitive: it sprays tdigests to build a deterministic jemalloc corridor — use a fresh instance with no other clients/commands interleaved.
😁102🆒2🔥1
В Минцифры призвали установить российские сертификаты безопасности на устройства
https://www.forbes.ru/tekhnologii/565467-v-mincifry-prizvali-ustanovit-rossijskie-sertifikaty-bezopasnosti-na-ustrojstva

При отзыве иностранных сертификатов безопасности российские сайты могут некорректно открываться в зарубежных браузерах, таких как Google Chrome, Safari, Edge и других, пояснили там. В Минцифры заявили, что часть ресурсов уже сообщили о возможной недоступности и ошибках при подключении из-за отзывов сертификатов со стороны иностранных удостоверяющих центров.
...
В ведомстве назвали установку российских сертификатов безопасной и не влияющей на работу устройства, а также напомнили о встроенном сертификате в «Яндекс-браузере».
This media is not supported in your browser
VIEW IN TELEGRAM
😁42🤡23😭3🌭2👍1🖕1
Forwarded from Mikrotik Ninja
- Пятничная байка
- У нас в саппорт пришла заявка, ноутбук уходит в сон когда на нем начинают печатать текст
- Проверяли, не подтверждалось
- У пользователя опять повторяется
- На месте стояли проверяли, все ок
- Садится пользователь, ноут через какое то время в сон
- Оказалось у девушки на руке браслет с сильным магнитом, на него реагировал датчик крышки, когда человек печатал и рука была в определенной позиции

Орфография и грамматика автора сохранена. Спасибо лучшему сообществу сисадминов и девопсов за байку!
🤣36👍16😁11🔥74
Пятница!

Не меньше чем игра года

Never Sort By Color
https://store.steampowered.com/app/4876650/Nikogda_ne_sortiruj_po_czvetu/

Нужно будет сначала собрать 100500 разбросанных деталей LEGO, а затем отсортировать их по контейнерам 🌝

Выходит 10 ноября
🔥32😍16😱11🤡7😁3💊3👎1💯1
Forwarded from Об ЭП и УЦ
Продолжаются отзывы сертификатов безопасности

УЦ Actalis вчера отозвал TLS-сертификаты у доменов Банка Александровский, УЦ HARICA - у доменов Ростефти, Банка Металлинвест и Positive Technologies.

Причина всех отзывов - отзыв привелегий, Privilege Withdrawn, которая уже стала стандартной, но что за ней может скрываться на самом деле.

В феврале УЦ HARICA заявлял, что со 2 марта 2026 года не будет включать Client Auth в EKU в выдаваемые TLS-сертификаты, которые связаны с корневым хранилищем Chrome (перейдет на выдачу сертификатов только с указанием server Auth в Extended Key Usage), срок был перенесён, но новый график не появился.

Дата 15 июня 2026 года появилась в заявлении другого УЦ, но УЦ HARICA продолжил и после этой даты включать Client Auth в свои сертификаты, теперь они отзываются. Сами же выдавали такие сертификаты, а теперь решили исправить свою же ошибку.

Организации, чьи сертификаты были отозваны, переходят на сертификаты от УЦ ZeroSSL, TrustAsia, Let's Encrypt.

✍️"Об ЭП и УЦ"
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🤬133😁3🤷‍♂2🖕1🫡1
Я, если честно, думал что Bitchat уже прекратил своё существование 🌝

Индия потребовала удалить с GitHub код мессенджера Bitchat, работающего без интернета
https://kod.ru/india-vs-bitchat-code

О требовании индийских властей рассказал в X сам Джек Дорси, опубликовав полученное GitHub уведомление с подписью «правительству Индии не нравятся такие технологии, как BitChat, и оно хочет добиться их закрытия».

- Уведомление направил Индийский центр координации борьбы с киберпреступностью, подведомственный МВД страны. GitHub предписали ограничить доступ к репозиториям в течение трёх часов.
Власти считают, что Bitchat позволяет обходить отключения интернета, затрудняет отслеживание пользователей и может применяться для координации незаконных акций.

- Решение приняли на фоне массовых протестов в Нью-Дели и ограничений мобильного интернета.
Власти считают, что Bitchat позволяет обходить отключения интернета, затрудняет отслеживание пользователей и может применяться для координации незаконных акций.

- По мнению правоохранительных органов, подобные мессенджеры могут использоваться также для «распространения дезинформации, радикализации, преступных сговоров и иной деятельности, наносящей ущерб суверенитету и целостности Индии».

Оригинал

https://x.com/jack/status/2080565084586135773
😁26🖕11🤡1