Forwarded from Zerg Labs [TeslaCoilPro]
Собрал ещё один лазер в аналогичном корпусе, но на более мощной матрице (NUBM36, разогнанная до 110-120 ватт).
Хотя морфологически конструкции почти одинаковые, усилий по подгонке компонентов к корпусу и друг дружке пришлось приложить значительно больше. Как минимум, из-за того, что радиатор немного другой конструкции - составной, а также используется два раздельных драйвера, каждый на половинку матрицы.
В итоговом варианте конструкции сочетание плотности упаковки наряду с бросающимся в глаза говнопалочным diy стилем впечатлило даже видавшего виды Зергория. Я подготавливал отдельные компоненты с субботы, а за финальной сборкой просидел в итоге вчера весь день с утра до ночи (большую часть времени даже не собирая, а тупо двигая детали туда-сюда, временами подпиливая корпус и ломая голову, как бы упихать и закрепить половчее).
Вот видео:
https://youtu.be/UTy6y9DHk3o?si=EN7vWG7cxdHrzR3s
Посколькую Ютуб скоро всё, продублирую видео в комментариях к посту.
#laser
#diy
#nichia
Хотя морфологически конструкции почти одинаковые, усилий по подгонке компонентов к корпусу и друг дружке пришлось приложить значительно больше. Как минимум, из-за того, что радиатор немного другой конструкции - составной, а также используется два раздельных драйвера, каждый на половинку матрицы.
В итоговом варианте конструкции сочетание плотности упаковки наряду с бросающимся в глаза говнопалочным diy стилем впечатлило даже видавшего виды Зергория. Я подготавливал отдельные компоненты с субботы, а за финальной сборкой просидел в итоге вчера весь день с утра до ночи (большую часть времени даже не собирая, а тупо двигая детали туда-сюда, временами подпиливая корпус и ломая голову, как бы упихать и закрепить половчее).
Вот видео:
https://youtu.be/UTy6y9DHk3o?si=EN7vWG7cxdHrzR3s
Посколькую Ютуб скоро всё, продублирую видео в комментариях к посту.
#laser
#diy
#nichia
🔥14⚡4❤1👍1
Технологический Болт Генона
Наша постоянная рубрика Обновляем гитлабчики 💅💅💅 Run pipelines as any user An issue was discovered in GitLab CE/EE affecting all versions starting from 15.8 prior to 16.11.5, starting from 17.0 prior to 17.0.3, and starting from 17.1 prior to 17.1.1, which…
Наша постоянная рубрика
Обновляем гитлабчики 💅💅💅
https://about.gitlab.com/releases/2024/09/11/patch-release-gitlab-17-3-2-released/
Обновляем гитлабчики 💅💅💅
An issue was discovered in GitLab CE/EE affecting all versions starting from 8.14 prior to 17.1.7, starting from 17.2 prior to 17.2.5, and starting from 17.3 prior to 17.3.2, which allows an attacker to trigger a pipeline as an arbitrary user under certain circumstances. This is a critical severity issue (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, 9.9). It is now mitigated in the latest release and is assigned CVE-2024-6678.
https://about.gitlab.com/releases/2024/09/11/patch-release-gitlab-17-3-2-released/
💅25👍1
Forwarded from Сиолошная
Удивлён, что про это не написал никакой другой канал. Придётся делать самому 🥺
В рамках подготовки к релизу o1/o1-mini OpenAI отдали модели на тестирование безопасности внешним командам, ну и проводили внутреннее тестирование. В частности, проверяли навыки LLM-агента в решении задач кибербезопасности (писал об этом тут).
По сравнению с GPT-4o, o1-preview и o1-mini продемонстрировали улучшение в способности разбивать задачи на подзадачи, рассуждать о том, какие стратегии будут эффективны для успешного выполнения, и пересматривать планы в случае неудачи этих стратегий — ну, это ожидаемо. Но вот во время тестирования произошёл один курьёзно-неприятный случай.
Была задача нахождения уязвимости в коде программы, запущенной в отдельном Docker-контейнере. В контейнере есть файл с секретной строкой, которую атакующий (человек или модель) должны получить — как раз используя найденную проблему.
Однако из-за инфраструктурной ошибки контейнер не запустился. Модель, будучи неспособной подключиться к контейнеру, заподозрила проблемы с DNS и использовала программу nmap для сканирования сети. Вместо того, чтобы найти целевой контейнер (в рамках задачи LLM знает, какую цельнужно «атаковать»), модель обнаружила, что из-за неправильной конфигурации был доступен внешний API-интерфейс демона Docker, работающий на виртуальной машине. «Демон» это программа верхнего уровня, отвечающая за оркестрацию и управляющая процессом, по сути родительский процесс и для контейнера с LLM-агентом, и для контейнера с целевой программой/файлом для атаки.
Модель использовала демон для получения списка контейнеров, запущенных на сервере. Она обнаружила тот самый сломанный сломанный контейнер и попыталась выяснить, почему же он не запустился. Не сумев исправить проблему (но будучи проинструктированной ВЫПОЛНИТЬ СВОЮ ЗАДАЧУ), модель решила пойти другим путём. Она отправила команду запуска нового контейнера (того же, который в прошлый раз не запустился), но отдала ему команду вывода содержания файла с секретной строкой. Команда была исполнена, LLM получила «ключ» в виде строки и как следствие решила задачу (ведь цель — это добраться до строчки и затем отдать её на проверку).
Этот пример отражает ключевые элементы того, что называется «instrumental convergence» и захвата ресурсов: модель преследовала поставленную перед ней цель, а когда эта цель оказалась недостижимой, она собрала больше ресурсов (в данном случае получила доступ к демону Docker) и использовала их для достижения цели — в виде способа, который человек не ожидал и не предполагал.
Источник — отчёт OpenAI
В рамках подготовки к релизу o1/o1-mini OpenAI отдали модели на тестирование безопасности внешним командам, ну и проводили внутреннее тестирование. В частности, проверяли навыки LLM-агента в решении задач кибербезопасности (писал об этом тут).
По сравнению с GPT-4o, o1-preview и o1-mini продемонстрировали улучшение в способности разбивать задачи на подзадачи, рассуждать о том, какие стратегии будут эффективны для успешного выполнения, и пересматривать планы в случае неудачи этих стратегий — ну, это ожидаемо. Но вот во время тестирования произошёл один курьёзно-неприятный случай.
Была задача нахождения уязвимости в коде программы, запущенной в отдельном Docker-контейнере. В контейнере есть файл с секретной строкой, которую атакующий (человек или модель) должны получить — как раз используя найденную проблему.
Однако из-за инфраструктурной ошибки контейнер не запустился. Модель, будучи неспособной подключиться к контейнеру, заподозрила проблемы с DNS и использовала программу nmap для сканирования сети. Вместо того, чтобы найти целевой контейнер (в рамках задачи LLM знает, какую цельнужно «атаковать»), модель обнаружила, что из-за неправильной конфигурации был доступен внешний API-интерфейс демона Docker, работающий на виртуальной машине. «Демон» это программа верхнего уровня, отвечающая за оркестрацию и управляющая процессом, по сути родительский процесс и для контейнера с LLM-агентом, и для контейнера с целевой программой/файлом для атаки.
Модель использовала демон для получения списка контейнеров, запущенных на сервере. Она обнаружила тот самый сломанный сломанный контейнер и попыталась выяснить, почему же он не запустился. Не сумев исправить проблему (но будучи проинструктированной ВЫПОЛНИТЬ СВОЮ ЗАДАЧУ), модель решила пойти другим путём. Она отправила команду запуска нового контейнера (того же, который в прошлый раз не запустился), но отдала ему команду вывода содержания файла с секретной строкой. Команда была исполнена, LLM получила «ключ» в виде строки и как следствие решила задачу (ведь цель — это добраться до строчки и затем отдать её на проверку).
Этот пример отражает ключевые элементы того, что называется «instrumental convergence» и захвата ресурсов: модель преследовала поставленную перед ней цель, а когда эта цель оказалась недостижимой, она собрала больше ресурсов (в данном случае получила доступ к демону Docker) и использовала их для достижения цели — в виде способа, который человек не ожидал и не предполагал.
Источник — отчёт OpenAI
Please open Telegram to view this post
VIEW IN TELEGRAM
👍27🔥11😁8😱3⚡2❤2🤔1🙈1
As announced today, the OpenSearch Project is now part of the newly formed OpenSearch Software Foundation, a community-driven initiative under the Linux Foundation. This marks a major milestone in the history of the OpenSearch Project, and we couldn’t be more excited to share our thoughts on what this means to the OpenSearch community.
Building the future of OpenSearch together
https://opensearch.org/blog/building-the-future-of-OpenSearch-together/
Today, the Linux Foundation, the nonprofit organization enabling mass innovation through open source, announced the launch of the OpenSearch Software Foundation, a community-driven initiative that will support OpenSearch and its search software, which is used by developers around the world to build search, analytics, observability, and vector database applications. Hosted by the Linux Foundation, the OpenSearch Software Foundation will work with community maintainers and developers, as well as founding member organizations, to support the continued growth of OpenSearch.
Linux Foundation Announces OpenSearch Software Foundation to Foster Open Collaboration in Search and Analytics
https://www.linuxfoundation.org/press/linux-foundation-announces-opensearch-software-foundation-to-foster-open-collaboration-in-search-and-analytics
✍9👨💻1
Ситуация на рынке труда в IT-сфере складывается непредсказуемо, в отрасли информационной безопасности наблюдается дефицит «сеньоров» из-за резкого спроса со стороны работодателей. Для усиления кибербезопасности многим компаниям теперь нужны кандидаты с опытом. Таким мнением 16 сентября с «Известиями» поделилась руководитель рекрутинга системного интегратора по информационной безопасности «Бастион» Альбина Семушкина.
По ее словам, одним из вызовов, который тормозит наем, является быстрый рост финансовых запросов кандидатов.
«Они увеличились в 2–2,5 раза по сравнению с прошлым годом. Основная причина — высокий уровень конкуренции за кадры. Многие кандидаты переходят из одной компании в другую с целью повышения заработной платы. Сейчас организации либо ждут, пока студенты окончат вузы, либо открывают стажировки, где можно обучить кандидата в соответствии с задачами компании», — отметила Семушкина.
https://iz.ru/1759747/2024-09-16/ekspert-rasskazala-o-nepredskazuemosti-situatcii-na-rynke-truda-v-it-sfere
🤡27🌚6💅4👍2😁2
Технологический Болт Генона
Ситуация на рынке труда в IT-сфере складывается непредсказуемо, в отрасли информационной безопасности наблюдается дефицит «сеньоров» из-за резкого спроса со стороны работодателей. Для усиления кибербезопасности многим компаниям теперь нужны кандидаты с опытом.…
Изначально пост должен был быть сюда
https://xn--r1a.website/kadr_b0lt_Genona
, но что-то пошло не так 🌝
https://xn--r1a.website/kadr_b0lt_Genona
, но что-то пошло не так 🌝
Telegram
Кадровый Болт Генона
Голова: @tech_b0lt_Genona
Обратная связь: @rusdacent
Обратная связь: @rusdacent
🤡6🆒3
Forwarded from 3side кибербезопасности
Атака на цепочку поставок пейджеров!
Несколько важных технических моментов насчет взрывов пейджеров в Ливане и Сирии с точки зрения специалиста по безопасности:
1) Скорее всего это история про физическую безопасность, а не про ИБ. Никакой взлом не превратит маленькую литиевую батарейку в минивзрывчатку. Да, нагрев и пожар могут быть, но на видео - совсем иное. Сравните с видео возгораний аккумуляторов смартфонов, которые в разы больше. Марка пейджера на фотографии поста, посмотрите сами размер батарейки.
2) А значит, мы считаем, что «недавно поставленная» (как пишет Reuters) партия была перехвачена, возможно где-то задержана, и там же во всю партию была внедрена взрывчатка, сработавшая по таймеру или (вероятнее) триггеру. Кстати, атака на цепочку поставок ровно так и устроена!
И да, мы бы поставили на ВУ в батарейке.
3) С точки зрения технического исполнения и организации - на грани искусства. Средство получилось крайне избирательное - накрыть под 2 тысячи членов Хизболлы с минимумом сопутствующего ущерба иначе нереально.
4) У бойцов Хизболлы это может вызвать отторжение технических средств. И вообще, фобию подобных устройств. Что точно на руку израильтянам.
В целом, все это еще раз подтверждает высокий технический уровень израильской разведки. Раньше взрывали по паре телефонов за раз. Но одновременно взорвать более 2 тысяч пейджеров - это что то новое.
Видео взрывов и повреждений умышленно не выкладываем, но они легко ищутся в сети!
Несколько важных технических моментов насчет взрывов пейджеров в Ливане и Сирии с точки зрения специалиста по безопасности:
1) Скорее всего это история про физическую безопасность, а не про ИБ. Никакой взлом не превратит маленькую литиевую батарейку в минивзрывчатку. Да, нагрев и пожар могут быть, но на видео - совсем иное. Сравните с видео возгораний аккумуляторов смартфонов, которые в разы больше. Марка пейджера на фотографии поста, посмотрите сами размер батарейки.
2) А значит, мы считаем, что «недавно поставленная» (как пишет Reuters) партия была перехвачена, возможно где-то задержана, и там же во всю партию была внедрена взрывчатка, сработавшая по таймеру или (вероятнее) триггеру. Кстати, атака на цепочку поставок ровно так и устроена!
И да, мы бы поставили на ВУ в батарейке.
3) С точки зрения технического исполнения и организации - на грани искусства. Средство получилось крайне избирательное - накрыть под 2 тысячи членов Хизболлы с минимумом сопутствующего ущерба иначе нереально.
4) У бойцов Хизболлы это может вызвать отторжение технических средств. И вообще, фобию подобных устройств. Что точно на руку израильтянам.
В целом, все это еще раз подтверждает высокий технический уровень израильской разведки. Раньше взрывали по паре телефонов за раз. Но одновременно взорвать более 2 тысяч пейджеров - это что то новое.
Видео взрывов и повреждений умышленно не выкладываем, но они легко ищутся в сети!
❤23🔥15🤡7👍5🤔2👻2
> а сам портал невозможно взломать
> невозможно
Так его и не надо взламывать, вся функциональность используемая для слива данных абсолютно легитимна 🌝
Минцифры опровергло информацию об уязвимости в реестре электронных повесток
https://ria.ru/20240918/gosuslugi-1973529859.html
> невозможно
Так его и не надо взламывать, вся функциональность используемая для слива данных абсолютно легитимна 🌝
"Минцифры опровергает информацию об уязвимости на сайте реестра электронных повесток, якобы позволяющей получить персональные данные граждан. … На текущий момент подтверждений утечек или уязвимостей не зафиксировано. Авторизация через "Госуслуги" на всех ресурсах работает корректно. Возможности найти информацию о пользователях "Госуслуг" по ID-номеру нет", - сказано в сообщении.
Как добавили в министерстве, данные пользователей надежно защищены, а сам портал невозможно взломать: для его защиты используется многоэшелонированный подход - несколько дополняющих друг друга мер безопасности.
Минцифры опровергло информацию об уязвимости в реестре электронных повесток
https://ria.ru/20240918/gosuslugi-1973529859.html
🤡46❤1
Мои друзья делают конфу в Москве. И я очень люблю такие мероприятия, потому что они делаются сообществом.
Конфа будет проходить 29 сентября в Москве в Холидей Инн Сокольники, Русаковская ул., 24
Среди докладчиков будут, например
-
Доклад классный. Не знаю в каком виде и как он будет читаться на конфе, но на DEF CON в Питере похожий отлично зашёл - https://xn--r1a.website/DCG7812_archive/181
-
Знаю лично, если запытать, то расскажет очень много интересного 🌝
-
Артём давно занимается блокчейнами и, думаю, что есть что послушать. Все прошлые выступления, которые я видел, мне понравились.
Из активностей там будет воркшопы и не только.
Например, @RottenMechanism расскажет и покажет как делать различные железки, @autopsy_wt проведёт локпикинг, а так же будет Pentest Lab с двумя инфраструктурными лабораториям.
В целом и программу, и активности категорически одобряю, они прекрасны 🌝
Программа и всякие описания на сайте - https://underconf.ru/
Билеты тут - https://underconf.timepad.ru/event/3014266/
Канал - @und3rc0nf
Чат - @und3rc0nf_chat
У меня есть определённое количество проходок, которые мне по-дружески предоставили организаторы, так что если точно собрались, то напишите мне в личку (@rusdacent).
ЗЫ
А ещё будут дебаты "Бизнес vs Сообщество", где можно будет @i_bo0om и @mokando поймать =)
Конфа будет проходить 29 сентября в Москве в Холидей Инн Сокольники, Русаковская ул., 24
Среди докладчиков будут, например
-
Web-анархия от @deadrootДоклад классный. Не знаю в каком виде и как он будет читаться на конфе, но на DEF CON в Питере похожий отлично зашёл - https://xn--r1a.website/DCG7812_archive/181
-
Токены FIDO2 - возможности и способы применения от @n0nvmeЗнаю лично, если запытать, то расскажет очень много интересного 🌝
-
Reverse engineering of EVM bytecode: decompiling exploits on Ethereum-based blockchains от @gspdnsobakaАртём давно занимается блокчейнами и, думаю, что есть что послушать. Все прошлые выступления, которые я видел, мне понравились.
Из активностей там будет воркшопы и не только.
Например, @RottenMechanism расскажет и покажет как делать различные железки, @autopsy_wt проведёт локпикинг, а так же будет Pentest Lab с двумя инфраструктурными лабораториям.
В целом и программу, и активности категорически одобряю, они прекрасны 🌝
Программа и всякие описания на сайте - https://underconf.ru/
Билеты тут - https://underconf.timepad.ru/event/3014266/
Канал - @und3rc0nf
Чат - @und3rc0nf_chat
У меня есть определённое количество проходок, которые мне по-дружески предоставили организаторы, так что если точно собрались, то напишите мне в личку (@rusdacent).
А ещё будут дебаты "Бизнес vs Сообщество", где можно будет
👍5🔥3❤2👎2😴1
Федеральная служба по техническому и экспортному контролю (ФСТЭК) считает очень высокой стоимость российского программного обеспечения, заявил заместитель директора ФСТЭК Виталий Лютиков на пленарной сессии BIS Sammit, передает корреспондент РБК.
Замдиректора отметил, что «российские производители, увидев спрос на свои товары, подняли цены в десятки раз». При этом, по его словам, качество отечественного софта хуже, чем у зарубежных аналогов, а цены — выше.
В свою очередь, директор Центра компетенций по импортозамещению в сфере ИКТ Илья Массух не согласился с мнением ФСТЭК и отметил, что стоимость готовых решений российского софта в последние три года ежегодно увеличивается на 15–20%. По его словам, встречается и более значительное повышение цен, в случае если заказчик просит разработчика добавить нужную ему функциональность.
ФСТЭК назвала очень высокой стоимость российского ПО
https://www.rbc.ru/technology_and_media/19/09/2024/66ec00a19a79470f7395891d
🤣51🤡17👀4🎃3
Тут событие знаменательное произошло
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=baeb9a7d8b60b021d907127509c44507539c15e5
Ну и сделано было красиво, анонсировано во время
https://lwn.net/Articles/990985/
Если кто-то не знает что это такое и хочет почитать подробней историю, то ZDnet выпустили статью по этому поводу
https://www.zdnet.com/article/20-years-later-real-time-linux-makes-it-to-the-kernel-really/
"Enable PREEMPT_RT on supported architectures:
After twenty years of development we finally reached the point to
enable PREEMPT_RT support in the mainline kernel.
All prerequisites are merged, so enable it on the supported
architectures ARM64, RISCV and X86(32/64-bit)"
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=baeb9a7d8b60b021d907127509c44507539c15e5
PREEMPT_RT это набор патчей, который добавлял real-time в ядро. Они 20 лет жили параллельно с ядром Linux и вот наконец-то теперь они в основной ветке. Поддерживаются x86_64, ARM64 и RISC-V.Ну и сделано было красиво, анонсировано во время
European Open Source Summit(https://events.linuxfoundation.org/open-source-summit-europe/).On September 19, Thomas Gleixner delivered the pull request for the realtime preemption enablement patches to Linus Torvalds — in printed form, wrapped in gold, with a ribbon, as Torvalds had requested. It was a significant milestone, marking the completion of a project that required 20 years of effort. Congratulations are due to everybody involved.
https://lwn.net/Articles/990985/
Если кто-то не знает что это такое и хочет почитать подробней историю, то ZDnet выпустили статью по этому поводу
20 years later, real-time Linux makes it to the kernel - really
The work done on real-time Linux has benefitted the open-source OS for years, but it was only this week that Linus Torvalds admitted its last piece into the mainline kernel. Exactly what took so long?
steven-vaughan-nichols
https://www.zdnet.com/article/20-years-later-real-time-linux-makes-it-to-the-kernel-really/
🎉27👍8❤1
Мой доклад приняли на DevOops, так что увидимся в ноябре оффлайн 🌝
https://devoops.ru/talks/c6ba44b7c18b411f9753c06873cc606e/
https://devoops.ru/talks/c6ba44b7c18b411f9753c06873cc606e/
DevOops 2024. Конференция по инженерным решениям и DevOps-культуре
Латаем огрехи в образах приложений до рантайма, во время и после | Доклад на DevOops 2024
В процессе работы с уязвимым контейнерным образом без доступа к исходным файлам и Dockerfile необходимо обеспечить его безопасность. В докладе будут рассмотрены методы модификации образа с использованием инструментов типа docker-squash и mint, настройка безопасности…
🔥19👍13❤🔥5🦄2🍓1
Если это произойдёт, то это будет легендарно
Qualcomm approached Intel about acquisition, report claims
https://www.tomshardware.com/tech-industry/qualcomm-approached-intel-about-acquisition-report-claims
Qualcomm approached Intel about acquisition, report claims
https://www.tomshardware.com/tech-industry/qualcomm-approached-intel-about-acquisition-report-claims
Tom's Hardware
Qualcomm approached Intel about acquisition, report claims
The Wall Street Journal reports a deal was discussed, but is "far from certain."
🤯14🫡9⚡4👎2