Разборы
140 разборов · обновляется ежедневно
Новый закон запрещает OAuth-авторизацию через иностранные сервисы
Поверхностные заголовки о «запрете авторизации через Gmail» вводят в заблуждение. Закон, подписанный президентом 27 июня, бьёт не по e-mail как логину, а по…
IBM удвоила плотность транзисторов в новом чипе-прототипе
IBM продемонстрировала прототип, вмещающий 100 миллиардов транзисторов на площади «с ноготок» — вдвое плотнее предыдущего рекорда компании 2021 года. Достигли…
Запрет соцсетей до 16 лет провалился: 85% австралийских подростков обходят ограничения
Спустя полгода после введения запрета правительство Австралии признало, что ограничения не работают. По данным опроса 400 человек, 85% подростков 12–17 лет…
Пожар в дата-центре: почему резервные копии не спасли клиентов Google
Пожар вспыхнул 5 июня в совместном центре обработки данных ST Telemedia и Tata Communications, и спустя почти три недели последствия оказались жёстче любого…
Почему зелёный отчёт GitLab не гарантирует безопасность зависимостей
Когда в декабре 2021-го грянул Log4Shell, половина команд по всему рынку не знала, есть ли у них этот компонент. И это норма для Maven: вы не добавляли…
Почему промпты не защищают ИИ-агентов от обхода
Разработчик пишет в system prompt «не отправляй конфиденциальные данные наружу» и считает, что поставил забор. На деле он написал просьбу — модель не слой…
Шифрование и вайпинг лидируют в атаках на российские компании
Современная атака перестала быть стремительной — это медленное вторжение, где группировки неделями закрепляются в инфраструктуре и изучают пути к резервным…
Веб-приложения ТЭК и госсектора стали главной точкой входа для атак
36% успешных проникновений во внутреннюю сеть российских компаний в 2025 году начались с компрометации веб-приложения — и это не дефейс ради дефейса. По…
Почему фраза "меня не взломают" стоит дорого бизнесу
Массовые атаки не выбирают жертву — бот просто дёргает все ручки подряд. По данным Verizon DBIR 2026, эксплуатация уязвимостей вышла на первое место среди…
Дешёвый VPS-ханипот раскрыл реальные бот-кампании против российских хостов
Вместо тяжёлого T-Pot автор собрал кастомный набор сенсоров на минимальном VPS от RuVDS — системные требования готовой платформы просто не влезали в самый…
Менеджеры паролей не взламывают — взламывают их пользователей
Парадокс рынка менеджеров паролей образца 2026 года: сами хранилища атакующим не интересны — ни одной подтверждённой компрометации зашифрованных хранилищ у…
WebScan: архитектура асинхронного сканера уязвимостей на Python
За неделю с момента релиза опенсорсный CLI-инструмент WebScan набрал внешних участников и вырос с базового набора проверок до 15 плагинов. Под капотом —…
Тест DLP вскрыл стиллер и пароли, но CEO доверился админу
Случай из практики аналитика DLP-системы: компания среднего бизнеса запустила 4-недельный пилот, чтобы «посмотреть, кто чем занят». Из-за ошибки сисадмина…
WAF обходится подменой X-Real-IP, если команды не договорились о настройках прокси
Классическая картина: перед сервисом DDoS-защита, за ней балансировщик, потом WAF. Исходный адрес клиента теряется на каждом шаге, потому что обратный прокси…
Проверьте, распространяется ли на вас закон 187-ФЗ
До сентября 2025 года регулирование КИИ жило в парадигме «бумажной безопасности»: формально разработанные документы редко превращались в реальные технические…
SiribClone атакует российских военных через Telegram и шпионское ПО
Первые следы активности группировки ведут к лету 2025 года, а тестирование инструментов началось в декабре. Рабочие атаки пошли с января 2026-го — и модель…
Как SiribClone крадет данные российских военных через Telegram
В феврале 2026 года команда Threat Intelligence компании F6 обнаружила ранее неизвестную шпионскую группировку SiribClone, целящуюся в военнослужащих ВС РФ.…
Как заработать на багбаунти: опыт молодого специалиста по ИБ
Школьник Nuit, готовящийся к ЕГЭ, за полтора месяца заработал на багбаунти больше 7 млн рублей — и ключевую роль здесь сыграла не столько глубокая экспертиза,…
Айсберг дистрибутивов: где Kali становится дырой, а не инструментом
Изящная классификация дистрибутивов, которую набросали на Habr, подсветила главную боль безопасника: обилие «специализированных» сборок породило иллюзию, что…
Чипфейк опаснее дипфейка — потому что дешёвый и работает на реальности
Когда в 2017 году по индийским WhatsApp-чатам разлетелось видео с похищением ребёнка мотоциклистом, оно запустило волну линчеваний в Карнатаке, Ассаме и…
Дальше — в канале
Здесь 140 разборов — листайте и проверяйте. Новое выходит каждый день и приходит в Telegram первым, со ссылкой на первоисточник.
Подписаться в Telegram