AppSec Journey


Channel's geo and language: Russia, Russian
Category: Technologies


👾
Дневники кибербеза.
Ключевые темы: application security, devsecops, подходы к анализу приложений и что-нибудь еще.
На некоммерческой основе. Я не размещаю рекламу💅
by @gazizovasg

Related channels  |  Similar channels

Channel's geo and language
Russia, Russian
Statistics
Posts filter


Я все-таки всем своим сердечком люблю аппсек♥️

И я не могу про него не говорить и не быть в нем - приходите вот сюда, обсудим полезное да и просто увидимся!


#мемнаясреда ♥️ главный день недели!


Пожалуй, одна из самых показательных supply chain историй за последний квартал. Просто домен-заглушка, который годами считался безобидным текстом в документации, начал отвечать.
Исследователи Manifold Security нашли third-party[.]com в документации, тестах, skills для ИИ-агентов и инструкциях к MCP-серверам. GitHub показывает упоминания более чем в 1 700 публичных репозиториях, включая капец какие популярные проекты типа Chromium, Vercel и Sanity. Проблема в одной мелочи: в отличие от example[.]com, этот домен не зарезервирован IANA для примеров. У него есть реальный владелец, а содержимое можно поменять в любой момент. Минимум с июня 2026 года Windows-пользователям там показывали поддельную проверку Cloudflare. Страница незаметно помещала PowerShell-команду в буфер обмена, а потом предлагала нажать Win+R, вставить её и запустить…

В родненьком SSDLC мы привыкли учитывать пакеты, образы, библиотеки, скрипты и внешние компоненты. Домен внутри комментария или README обычно воспринимается как строка. Но для ИИ-агента строка с URL уже является вполне себе инструкцией: сходи по адресу, получи данные и что-нибудь с ними сделай. Ходи туда - делай сё💅 Потом ребята проверили и другие популярные заглушки. Нашли ещё 13 незарезервированных доменов, упомянутых в 1 536 agent skills. Два из них, yoursite[.]com и your-domain[.]com, уже перенаправляли посетителей на scareware и мошеннические инвестиционные страницы. Вместе они встречаются более чем в 350 тысячах файлов на GitHub и примерно в 350 скиллов.

Статический анализ содержимого файла здесь кстати почти бессилен: файл-то остался прежним. А я говорила, как ИИ изменит аппсек и мы все охренеем…

Я бы в целом, наверно, сходила и проверила что у сейчас в коде у вас все в порядке в этом плане. Вот этот списочек чекните:
- незарезервированные домены-заглушки в коде, промптах, skills, MCP-конфигурациях и внутренней документации
- использование только example[.]com, example[.]org, example[.]net и .example только там, где нужен пример
- egress для CI-раннеров и агентных песочниц по allow листу
- контроль внешних URL не только при коммите, но и в момент обращения к ним.

Какой-то долгий философский пост получился…


Мои хорошие, по-моему пора написать это тут. Я не размещаю рекламу вообще. Вот никак, никому, ни почему, просто не размещаю и всё.

Любая публикация мероприятия или компании или какого-то чего-то коммерческого или нет здесь бывает ровно по одной причине - я приложила к этому руку. Все. Мы здесь странное комьюнити аппсеков/продсеков/девсеков и живем как хотим 😁 максимум, можете увидеть вакансию, и то, если я там сама как-то есть:)

Поэтому, ноу, никаких реклам🥰люблю и надеюсь на понимание!


Доброе утро! #мемнаясреда всегда тут, всегда с вами⭐️


Если ты тоже хочешь iPhone
Duo, набери🤙

Шучу, айфон я вам конечно не дам, но я чет только сегодня узнала что мои коллеги во главе с вообще любимой коллегой делают вебинар по WAF:) там обещают показать интересное, например, атаки на магазины, как защищаться от атак с помощью ИИ и обсудим таки уже IPhone в первые дни выхода 💅


#мемнаясреда получилась вокруг разбора кода.. ну видимо, у кого что заболело 😁


OWASP зафиналили-таки Agentic Skills Top 10 - отдельный Тор 10 по рискам скиллов у агентов (удивительно😁)

Знаете, что в топе? malicious skills, supply chain, избыточные права, слабая изоляция и отсутствие управления💅


Классика из изданного…
#мемнаясреда как возвращение к истокам


Не забыть, что #мемнаясреда всегда с намеком😚


Дорожайшие, давно я не сидела на сцене с умным видом (шучу, недавно сидела).

Я помогала ребятам из Ozon собрать лучшее на трек ИБ e-code!

Вечером 13 числа буду с вами болтать и много веселиться по поводу всяких происходящих уязвимостей, радостей и гадостей. А вообще, трек будет 2 дня - 12 и 13 числа. Это честно разнос че за программа вышла! Регистрируемся и как бы поддерживаем спикеров, да)🙂‍↕️


Пошло дело, пошло!

Еще июне надо было написать, но да ладно. вот он,SCA для агентских skills. Только от обычного sca тут уже маловато.)))

Господа проверили публичный реестр skills и нашли 2 490 пакетов с потенциальными многошаговыми цепочками атак. Это 5% всего исследованного реестра. Основные сценарии знакомые: прочитать креды и отправить наружу либо сначала перехватить логику агента, а потом уже что-нибудь украсть.
Но есть интересная деталь. Поведение скилла же у нас определяется не только исполняемым кодом, но и инструкциями на естественном языке внутри мд-файла. Поэтому исследователи сравнивали сразу три слоя: metadata, код и текстовые инструкции - хитро (нет).

Классический сканер зависимостей на последнем слое, скорее всего, просто нифига вам не покажет.
Это вроде и supply chain, и prompt injection, и контроль полномочий агента одновременно. В какой конкретный продуктовый класс такую хреноту относить, пока не очень ясно.

Справедливости ради, найденные скиллы не прям все 2,5К вредоносы. Но сам вопрос уже никуда не денется: где у компании реестр установленных скиллов, кто проверяет заявленные капабилтти и почему агент вообще получает доступ ко всему, что плохо лежит


Мяу! Доброе утро доброго дня солнышки♥️
#мемнаясреда as soon as possible


Короче, мем.

Вин в номинации что признать самой смешной защитой от prompt injection: обязать атакующего перейти на бумагу.

В Коннектикуте участник судебного процесса спрятал в документах инструкции для ИИ. Текст был набран мелким белым шрифтом: человек его не видит, а система, которая извлекает текст из документа, вполне себе читает. Внутри лежала команда согласиться с позицией автора и помочь отменить предыдущее решение суда.

Атака не сработала, потому что суд вообще не использует ИИ для анализа таких документов. Инъекцию заметил обычный человек по странным пустым местам на странице.

Но судья справедливо решил, что это не особо меняет дело. Документ мог попасть в AI-инструмент адвоката, помощника или другой стороны процесса. Поэтому автора лишили права подавать документы электронно: теперь только распечатка и личная подача.
Пока строят классификаторы и document sanitization, парни просто юзают аналоговый LLM firewall. Бумага.


Мои зайки, я к вам с делом и просьбой. Мне и моей дорогой коллеге очень нужен человек, кто сможет с нами экспертно и долго поболтать про WAFы. Во всех-всех-всех аспектах:)
Напишите админу в личку, а?😘

P.S. ничего конкретного, а там посмотрим :)


Помните эти? Одни из моих любимых
#мемнаясреда просто напоминает, что старое хорошее лучше нового плохого 🤫

16 last posts shown.