Forwarded from PWN AI (Artyom Semenov)
Ну что же, а сейчас разберём пример интересного исследования, которое подкинул мне агент, о котором я описывал выше.
Безопасность протоколов коммуникации между агентами, кажется, что только в MCP проблемы, но тут господа из Китая провели детальное исследование всех существующих (на момент написания исследования) протоколов взаимодействия между агентами и пришли к интересным выводам.
Во-первых они проанализировали 150 статьей по протоколам коммуникаций между агентами, а также по их безопасности. Выделили 3 уровня протоколов:
1.User-Agent – человек-агент
2.Agent-Agent- коммуникация между агентами
3.Agent-Environment – взаимодействие агентов с внешними системами.
Самое интересное конечно же, что они построили свою модель угроз для всех 3 уровней. Так на первом уровне расположились довольно известные нам угрозы - промпт инъекции, социотехнические атаки, извлечение данных и манипуляция контекстом.
Дальше, когда происходит коммуникация между агентами – тут выделяют угрозы, когда агенты с изначально опасной целью – нарушают консенсус, то есть цель всей агентной системы. А также внедрение ложных данных и эксплуатация доверия – буквально агент может внушить другому что-то плохое.
А уже потом – Agent-Environment, тут и атаки на цепочку поставок и влияние на API, а также внешние ресурсы. Интересно что манипуляция с API – также может повлиять на поведение агентов.
Есть и отдельный блок – Protocol Analysis. Примечательно что MCP выделяют как наиболее проработанным с точки зрения безопасности, и в правду много исследований – а сейчас ещё вышло интересное обновление – в MCP добавили защиту. Но не об этом речь.
A2A – пока что в стадии проработки с точки зрения безопасности.
Ну и что интересно, предлагают в статье и механизмы защиты – например адаптацию Zero Trust, мониторинг поведения, контролировать промпт-инъекции путём наложения файрволла, балансировщика нагрузки а также дообучения на состязательных примерах. Подробно
В скриншотах к посту - важные таблицы из статьи.
статья
Безопасность протоколов коммуникации между агентами, кажется, что только в MCP проблемы, но тут господа из Китая провели детальное исследование всех существующих (на момент написания исследования) протоколов взаимодействия между агентами и пришли к интересным выводам.
Во-первых они проанализировали 150 статьей по протоколам коммуникаций между агентами, а также по их безопасности. Выделили 3 уровня протоколов:
1.User-Agent – человек-агент
2.Agent-Agent- коммуникация между агентами
3.Agent-Environment – взаимодействие агентов с внешними системами.
Самое интересное конечно же, что они построили свою модель угроз для всех 3 уровней. Так на первом уровне расположились довольно известные нам угрозы - промпт инъекции, социотехнические атаки, извлечение данных и манипуляция контекстом.
Дальше, когда происходит коммуникация между агентами – тут выделяют угрозы, когда агенты с изначально опасной целью – нарушают консенсус, то есть цель всей агентной системы. А также внедрение ложных данных и эксплуатация доверия – буквально агент может внушить другому что-то плохое.
А уже потом – Agent-Environment, тут и атаки на цепочку поставок и влияние на API, а также внешние ресурсы. Интересно что манипуляция с API – также может повлиять на поведение агентов.
Есть и отдельный блок – Protocol Analysis. Примечательно что MCP выделяют как наиболее проработанным с точки зрения безопасности, и в правду много исследований – а сейчас ещё вышло интересное обновление – в MCP добавили защиту. Но не об этом речь.
A2A – пока что в стадии проработки с точки зрения безопасности.
Ну и что интересно, предлагают в статье и механизмы защиты – например адаптацию Zero Trust, мониторинг поведения, контролировать промпт-инъекции путём наложения файрволла, балансировщика нагрузки а также дообучения на состязательных примерах. Подробно
В скриншотах к посту - важные таблицы из статьи.
статья
✍8👍5
🏆 XBOW: ИИ-пентестер возглавил рейтинг HackerOne, обогнав людей
Год назад мы обсуждали, как ИИ-пентестер XBOW сравнялся с лучшими специалистами в тестовой среде.
Теперь новое достижение: XBOW занял 1-е место в США и 6-е в мире в общем рейтинге HackerOne за второй квартал 2025 года, доказав свою эффективность в реальных black-box сценариях.
Технические аспекты:
Полная автономия: XBOW перешел от white-box симуляций к полностью автономной работе в black-box окружении.
Система самостоятельно находит уязвимости и генерирует отчеты без вмешательства человека.
Скорость и масштаб: Там, где команда людей тратит недели и десятки тысяч долларов, XBOW выполняет комплексный тест за несколько часов.
Это позволяет интегрировать непрерывный пентест (continuous pentesting) непосредственно в CI/CD пайплайн.
Подтвержденное качество: Лидерство в рейтинге HackerOne — это не просто метрики, а признание сообщества и подтверждение низкого уровня ложных срабатываний, что было главной проблемой автоматизированных сканеров.
Прогресс за год: Если в 2024 году XBOW демонстрировал 85% успеха в контролируемых тестах OWASP Top 10, то в 2025 он побеждает в живой, конкурентной среде, где ставки и сложность на порядок выше.
Проект, основанный профессором Оксфорда Ухером Дермором, за 1 год прошёл путь от концепта до лидера индустрии.
Рынок и перспективы: Нат Фридман, экс-CEO GitHub и инвестор, метко заметил: "Это круто, но в то же время пугает. Настала эра, когда машины взламывают машины".
Похоже, профессия пентестера действительно трансформируется: фокус смещается со стандартных проверок на сложные, творческие атаки и стратегическую защиту, оставляя рутину машинам.
Минус в том, что ровно такие же возможности появляются и у хакеров.
Как будем актуализировать защиту?
#XBOW #Pentesting #Cybersecurity #HackerOne
———
@tsingular
Год назад мы обсуждали, как ИИ-пентестер XBOW сравнялся с лучшими специалистами в тестовой среде.
Теперь новое достижение: XBOW занял 1-е место в США и 6-е в мире в общем рейтинге HackerOne за второй квартал 2025 года, доказав свою эффективность в реальных black-box сценариях.
Технические аспекты:
Полная автономия: XBOW перешел от white-box симуляций к полностью автономной работе в black-box окружении.
Система самостоятельно находит уязвимости и генерирует отчеты без вмешательства человека.
Скорость и масштаб: Там, где команда людей тратит недели и десятки тысяч долларов, XBOW выполняет комплексный тест за несколько часов.
Это позволяет интегрировать непрерывный пентест (continuous pentesting) непосредственно в CI/CD пайплайн.
Подтвержденное качество: Лидерство в рейтинге HackerOne — это не просто метрики, а признание сообщества и подтверждение низкого уровня ложных срабатываний, что было главной проблемой автоматизированных сканеров.
Прогресс за год: Если в 2024 году XBOW демонстрировал 85% успеха в контролируемых тестах OWASP Top 10, то в 2025 он побеждает в живой, конкурентной среде, где ставки и сложность на порядок выше.
Проект, основанный профессором Оксфорда Ухером Дермором, за 1 год прошёл путь от концепта до лидера индустрии.
Рынок и перспективы: Нат Фридман, экс-CEO GitHub и инвестор, метко заметил: "Это круто, но в то же время пугает. Настала эра, когда машины взламывают машины".
Похоже, профессия пентестера действительно трансформируется: фокус смещается со стандартных проверок на сложные, творческие атаки и стратегическую защиту, оставляя рутину машинам.
Минус в том, что ровно такие же возможности появляются и у хакеров.
Как будем актуализировать защиту?
#XBOW #Pentesting #Cybersecurity #HackerOne
———
@tsingular
⚡11🔥6❤3👍2🤔1
Forwarded from Denis Sexy IT 🤖
Media is too big
VIEW IN TELEGRAM
Лазерное ПВО от комаров заказывали? Стартаперы сделали и продают на аналоге кикстартера за €500 штуку
Я пока скептически настроен, но направление гаджетов клевое – еще хочется чтобы эта фигня пчел отличала от комаров, потому что я за пчел
Ссылка
Я пока скептически настроен, но направление гаджетов клевое – еще хочется чтобы эта фигня пчел отличала от комаров, потому что я за пчел
Ссылка
🔥24🤔6⚡5🍾2
Forwarded from Метаверсище и ИИще (Sergey Tsyptsyn ️️)
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
Тут, мне кажется, можно выпить за Affter Effects, титры, и вот эти вот все текстовые эффекты.
Veo3 просто удивительно неплохо справляется со шрифтами, эффектами и вообще "понимает", о чем идет речь.
Вспомните, ведь еще где-то полгода-год назад текст на картинках был набором иероглифов.
А сейчас мы смотрим на то, как видеогенераторы бахают титры и логосы.
What a time to be alive!
Автор
@cgevent
Veo3 просто удивительно неплохо справляется со шрифтами, эффектами и вообще "понимает", о чем идет речь.
Вспомните, ведь еще где-то полгода-год назад текст на картинках был набором иероглифов.
А сейчас мы смотрим на то, как видеогенераторы бахают титры и логосы.
What a time to be alive!
Автор
@cgevent
This media is not supported in your browser
VIEW IN TELEGRAM
Hugging Face встроил HTTP-сервер в библиотеку Transformers
Команда Hugging Face добавила встроенный HTTP-сервер с OpenAI-совместимым API прямо в библиотеку Transformers.
Теперь можно запустить локальный сервер командой
В демо показали работу с приложением Jan от Menlo Research - модели можно менять на лету, есть предварительная поддержка tool calls.
Это серьезно упростит тестирование новых моделей в агентах и фреймворках без необходимости настройки отдельной инфраструктуры.
#HuggingFace #Transformers #OpenAI
------
@tsingular
Команда Hugging Face добавила встроенный HTTP-сервер с OpenAI-совместимым API прямо в библиотеку Transformers.
Теперь можно запустить локальный сервер командой
transformers serve и подключать любые приложения без дополнительных настроек.В демо показали работу с приложением Jan от Menlo Research - модели можно менять на лету, есть предварительная поддержка tool calls.
Это серьезно упростит тестирование новых моделей в агентах и фреймворках без необходимости настройки отдельной инфраструктуры.
#HuggingFace #Transformers #OpenAI
------
@tsingular
🔥7❤1⚡1✍1
Cloudflare теперь блокирует AI-боты по умолчанию
Cloudflare объявила о блокировке AI-ботов по умолчанию для всех клиентских сайтов. Компания также вводит систему "pay-per-crawl" - владельцы сайтов смогут получать деньги за каждое сканирование.
Проблема в том, что AI-боты собирают контент для обучения моделей, но не приносят трафик и доходы владельцам сайтов, в отличие от поисковиков.
Теперь владельцы смогут разрешать или запрещать сканирование для разных этапов: обучение, дообучение, инференс. Можно устанавливать цену за доступ к контенту.
Поддержали инициативу Associated Press, Time, Stack Overflow и Quora.
Некоторые боты игнорируют robots.txt, но Cloudflare планирует использовать опыт борьбы с DDoS-атаками для их остановки.
#Cloudflare #cybersecurity
------
@tsingular
Cloudflare объявила о блокировке AI-ботов по умолчанию для всех клиентских сайтов. Компания также вводит систему "pay-per-crawl" - владельцы сайтов смогут получать деньги за каждое сканирование.
Проблема в том, что AI-боты собирают контент для обучения моделей, но не приносят трафик и доходы владельцам сайтов, в отличие от поисковиков.
Теперь владельцы смогут разрешать или запрещать сканирование для разных этапов: обучение, дообучение, инференс. Можно устанавливать цену за доступ к контенту.
Поддержали инициативу Associated Press, Time, Stack Overflow и Quora.
Некоторые боты игнорируют robots.txt, но Cloudflare планирует использовать опыт борьбы с DDoS-атаками для их остановки.
#Cloudflare #cybersecurity
------
@tsingular
⚡6🤔2🤨2
Amazon развернула миллионного робота на складах
Amazon объявила о развертывании миллионного робота на своих складах по всему миру. Новая ИИ-модель DeepFleet будет координировать движение всего парка роботов, сокращая время перемещения на 10%.
Роботы выполняют задачи от подъема грузов до 1250 фунтов до полностью автономной навигации по складам. Компания утверждает, что роботы создают новые рабочие места в технических областях.
Однако CEO Энди Джесси ранее предупредил, что ИИ приведет к сокращению штата в автоматизированных областях. Исследование показало, что 48% работодателей планируют сократить персонал из-за ИИ.
#Amazon #Robotics #Automation
------
@tsingular
Amazon объявила о развертывании миллионного робота на своих складах по всему миру. Новая ИИ-модель DeepFleet будет координировать движение всего парка роботов, сокращая время перемещения на 10%.
Роботы выполняют задачи от подъема грузов до 1250 фунтов до полностью автономной навигации по складам. Компания утверждает, что роботы создают новые рабочие места в технических областях.
Однако CEO Энди Джесси ранее предупредил, что ИИ приведет к сокращению штата в автоматизированных областях. Исследование показало, что 48% работодателей планируют сократить персонал из-за ИИ.
#Amazon #Robotics #Automation
------
@tsingular
🤯16⚡6👍3❤2🐳1
Google покупает энергию термоядерного синтеза
Google заключил сделку с Commonwealth Fusion Systems на покупку 200 МВт энергии от первой коммерческой станции термоядерного синтеза в Вирджинии. Запуск в начале 2030-х.
Правда, энергопотребление Google растет быстрее, чем появляются новые источники. Выбросы выросли на 50% с 2019 года. Дата-центры потребляют 30 ТВт-ч — как вся Ирландия.
Интересно, что Google не раскрывает, сколько именно энергии тратит на ИИ. Хотя все понимают, что львиная доля роста связана именно с развитием AI-сервисов.
#Google #fusion #AI
------
@tsingular
Google заключил сделку с Commonwealth Fusion Systems на покупку 200 МВт энергии от первой коммерческой станции термоядерного синтеза в Вирджинии. Запуск в начале 2030-х.
Правда, энергопотребление Google растет быстрее, чем появляются новые источники. Выбросы выросли на 50% с 2019 года. Дата-центры потребляют 30 ТВт-ч — как вся Ирландия.
Интересно, что Google не раскрывает, сколько именно энергии тратит на ИИ. Хотя все понимают, что львиная доля роста связана именно с развитием AI-сервисов.
#Google #fusion #AI
------
@tsingular
⚡7👀2❤1😁1🍓1
OpenAI подписал контракт с Oracle на $30 млрд в год
OpenAI заключил соглашение с Oracle на сумму $30 млрд ежегодно 💰
Контракт предусматривает сдачу в аренду мощностей датацентров Оракла в эквиваленте 4.5 ГВт под задачи OpenAI.
Это один из крупнейших облачных договоров в истории индустрии.
Инфраструктура будет распределена между несколькими площадками Oracle Cloud.
Что-то какие-то доткомовские флэшбэки мучают, когда 2 ИИ игрока начинают друг другу в аренду мощности сдавать и модели хостить.
Какая-то деривативная рекурсия возникает, не находите?
#OpenAI #Oracle #Cloud
———
@tsingular
OpenAI заключил соглашение с Oracle на сумму $30 млрд ежегодно 💰
Контракт предусматривает сдачу в аренду мощностей датацентров Оракла в эквиваленте 4.5 ГВт под задачи OpenAI.
Это один из крупнейших облачных договоров в истории индустрии.
Инфраструктура будет распределена между несколькими площадками Oracle Cloud.
Что-то какие-то доткомовские флэшбэки мучают, когда 2 ИИ игрока начинают друг другу в аренду мощности сдавать и модели хостить.
Какая-то деривативная рекурсия возникает, не находите?
#OpenAI #Oracle #Cloud
———
@tsingular
💯13❤3⚡2