AppSec Journey


Гео и язык канала: Россия, Русский
Категория: Технологии


👾
Дневники кибербеза.
Ключевые темы: application security, devsecops, подходы к анализу приложений и что-нибудь еще.
На некоммерческой основе.
by @gazizovasg

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Короче, мем.

Вин в номинации что признать самой смешной защитой от prompt injection: обязать атакующего перейти на бумагу.

В Коннектикуте участник судебного процесса спрятал в документах инструкции для ИИ. Текст был набран мелким белым шрифтом: человек его не видит, а система, которая извлекает текст из документа, вполне себе читает. Внутри лежала команда согласиться с позицией автора и помочь отменить предыдущее решение суда.

Атака не сработала, потому что суд вообще не использует ИИ для анализа таких документов. Инъекцию заметил обычный человек по странным пустым местам на странице.

Но судья справедливо решил, что это не особо меняет дело. Документ мог попасть в AI-инструмент адвоката, помощника или другой стороны процесса. Поэтому автора лишили права подавать документы электронно: теперь только распечатка и личная подача.
Пока строят классификаторы и document sanitization, парни просто юзают аналоговый LLM firewall. Бумага.


Мои зайки, я к вам с делом и просьбой. Мне и моей дорогой коллеге очень нужен человек, кто сможет с нами экспертно и долго поболтать про WAFы. Во всех-всех-всех аспектах:)
Напишите админу в личку, а?😘

P.S. ничего конкретного, а там посмотрим :)


Помните эти? Одни из моих любимых
#мемнаясреда просто напоминает, что старое хорошее лучше нового плохого 🤫


Репост из: Ever Secure
Чот нахлынула ностальгия...

Мало кто знает, но первый подкаст Ever Secure был в коллабе с @AppSecJourney выглядел именно так 😏

Еще меньше людей, кто знает про что он был 😅
В прод он конечно же никогда не выйдет 😅

👀@ever_secure | 💪 Обучение | 💳Поддержать


Были времена🥹


С зависимостями обычными, транзитивными и родными мы ещё не закончили, а уже обзавелись новыми: skills для AI coding agents.
Товарищи из Trail of Bits проверили, насколько хорошо security scanners умеют их анализировать. Защиту ClawHub исследователи обошли гениально просто: вставили перед вредоносным кодом 100 000 переводов строки, сканер обрезал вход и до payload не добрался.
В другом эксперименте они сделали безобидный skill для форматирования текста и спрятали сбор environment variables в скомпрометированном .pyc. Вердикт проверки: SAFE.
И вот что мне здесь нравится: skill уже не совсем «код» и не совсем «prompt». Он может содержать инструкции, скрипты и бинарные артефакты, а выполняет всё это агент с доступом к shell, файлам и сети.
Короче, новый supply chain уже приехал, а SBOM пока даже не считает его зависимостью 🙂


Всегда #мемнаясреда. Всегда ♥️


У Anthropic вышел совершенно прекрасный security postmortem: во время CTF-тестов Claude получил доступ в интернет, хотя по условиям эксперимента был уверен, что интернета у него нет.
Модель честно решила, что всё, до чего она может дотянуться, является частью полигона, и в итоге получила несанкционированный доступ к инфраструктуре трёх реальных компаний.
Но мой любимый эпизод другой - в одном из заданий Claude обнаружил несуществующую Python-зависимость и самостоятельно придумал классическую dependency confusion атаку. Он зарегистрировал аккаунт, собрал вредоносный пакет и опубликовал его в настоящий PyPI.
За примерно час пакет успели запустить 15 реальных систем, включая malware-сканер одной security-компании; код украл его credentials, после чего Claude использовал их для дальнейшего доступа в инфраструктуру😀


Ну и что вы думаете, уже опять #мемнаясреда😎


Ладно-ладно, настоящая #мемнаясреда тоже будет


Если честно, последние пару месяцев один из моих главных мемов - это то, что агент обиделся и люто заосинтил чувака, а потом еще и написал про него пост, обзывая его "небезопасным"


Какая-то #мемнаясреда и вовсе несмешная!…


Недавно (ну или плюс-минус недавно) Gartner в один из квадрантов включили AI Supply Chain. И как выясняется, так то не зря. Есть тут хорошее исследование про атаки на AI coding agents. Оказалось, что достаточно изменить readme или какие-то иные инструкции по установке, которые агент воспринимает как руководство к действию. В результате он может самостоятельно установить вредоносную зависимость, выполнить опасную команду или изменить конфигурацию окружения.

Теперь readme добавляется в ландшафт угроз новой возможной атакуемой поверхности☺️😊. Тут прям ложится звук «Ммм, хренота»

Мне например тревожно, такие штуки могут пройти code review и в целом SAST, потому что исходный код остается нетронутым, так что как будто для инструментов все хорошо🥲


Напомню о смешном…
#мемнаясреда из старых закромов сегодня


MIT AI RISK.pdf
4.5Мб
Про говернанс посмотрели, теперь идем в приклад. Товарищи из MIT (на базе своего же прошлого исследования) взяли taxonomy из 24 категорий AI-рисков, где 1725 задокументированных рисков свели к 24 поддоменам) и попросили экспертов в три раунда (методом Дельфи с обратной связью между раундами) оценить по каждому риску четыре параметра: severity/likelihood (тяжесть и вероятность), vulnerability (кто больше всех пострадает), responsibility (кто должен нести ответственность за митигацию).


Документ большой, а вот краткие резльтаты:

1) топ самых тяжёлых рисков на горизонте 5 лет: dangerous capabilities, competitive dynamics (AI-гонка), weapons & cyberattacks (включая CBRNE), power centralization, false information;
2) в сценарии business-as-usual 18 из 24 рисков оценены как имеющие >10% вероятность катастрофического исхода (>1 млн смертей или >$100млн ущерба) к 2030 году;
3) даже при "прагматичных митигациях" пять рисков всё равно остаются выше 10% (dangerous capabilities, weapons & cyberattacks, power centralization, inequality & unemployment, environmental harm), а вообще все 24 риска выше 5%;
4) главный вывод про moral hazard: наиболее уязвимы к рискам AI-пользователи и затронутые стейкхолдеры (обычные люди), а наибольшую ответственность за митигацию эксперты возлагают на general-purpose AI-разработчиков и governance-акторов (регуляторов, госорганы) то есть у тех, кто страдает, и у тех, кто отвечает, разные группы.

Вообще, исследование хорошее и основательное. Много чего для переиспользования и интеллектуальной аналитики:)


Risk AI_Model_Use.pdf
2.1Мб
Это уже у нас AGI covernance пошел!... так, если у вас там агенты и LLM в бизнес-процессах во весь рост - это оно, нам надо такое. Все примеры, бенчмарки и угрозы завязаны на специфику больших языковых моделей: chain-of-thought и его faithfulness, steganographic reasoning, jailbreak resistance, agentic AI R&D (RE-Bench, SWE-Bench Pro, PaperBench), cyber/bio-uplift оценки (Cybench, WMDP, LAB-Bench), sandbagging и alignment faking. В целом, документ не то чтобы базовый, надо прям включиться.
Мне понравилось, что для MLSecOps оч хорошо подходит, можно ханипот-эксперименты control evaluations и прочие штуки типа мисаллайментов покрутить у себя🤖



Показано 17 последних публикаций.