dukeBarman'🐉 notes: заварено между строк


Гео и язык канала: Россия, Русский
Категория: Блоги


Ещё одну заметку и спать...
Блог для эссе: https://dukebarman.pro
Сообщество любителей фаззинга: @easy_fuzzing

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Блоги
Статистика
Фильтр публикаций


Сегодня OpenAI опубликовала Codex Security под лицензией Apache 2.0. CLI и TypeScript SDK для security-агента, представленного в марте как research preview и ранее известного как Aardvark.

В самом репозитории находятся CLI, SDK, соответствующий Codex runtime с bundled plugin и 13 скиллами: от моделирования угроз и обнаружения уязвимостей до валидации, анализа, триажа, патча и подготовки отчётов. Базовый конвейер до боли знакомый:

threat model → discovery → validation/reproduction → attack paths → findings → patch


Цифры из беты по данным OpenAI:

- За 30 дней просканировано более 1,2 млн коммитов во внешних репозиториях участников программы
- Найдено 792 проблемы крит и 10 561 хай уровня серьёзности. Критические находки встретились менее чем в 0,1% проверенных коммитов
- Доля находок с завышенной критичностью снизилась более чем на 90%, а частота false positive более чем на 50%
- OpenAI сообщает о критических уязвимостях, переданных разработчикам OpenSSH, GnuTLS, GOGS, Thorium, libssh, PHP и Chromium. В приложении также есть находки в компонентах GnuPG. И в результате имеем 16 присвоенных CVE.

Важный нюанс: открытый исходный код здесь не означает самодостаточный и общедоступный сканер. CLI и SDK в бете и требуют доступа к Codex Security; авторизация и выполнение завязаны на ChatGPT или OpenAI API. Но воркфлоу и скиллы можно изучать и менять

Я бы попробовал сравнить текущий Codex Security со следующими "наборами скиллов":

- Anthropic Defending Code Reference Harness: ближайший по архитектуре проект. В него входят Claude Code skills и автономный harness с конвейером recon → find → verify → report, а patch запускается как отдельный этап. Это reference implementation, по-умолчанию ориентированный на уязвимости пам в C/C++ (Docker + ASAN), и репозиторий больше не поддерживается
- Cloudflare security-audit-skill: один переносимый скилл с шестифазным процессом аудита. Отдельные агенты пытаются опровергнуть каждую находку, затем новые агенты независимо сверяют утверждения с кодом. Это скорее аудит отдельного репозитория, чем полноценный CLI с историей и CI-политиками, зато подход проще переносить между coding agents
- Trail of Bits Skills: не единый сканер, а marketplace специализированных инструментов: C/C++ и Rust ревью, смарт-контракты, проверка false positive, CodeQL / Semgrep, цепочки поставок, фаззинг, реверс. Отличительная черта: можно собрать собственный воркфлоу из узкоспециализированных экспертиз
- Google Mantis: наиболее фреймворк-подобный вариант. Он предлагает platform-agnostic стадии от истории и модели угроз до поиска, дедупликации, воспроизведения, построения цепочек эксплойтов, исправлений и итогового отчёта. Гибче, но требует настройки, надёжной песочницы и ручной проверки инженером ИБ

Все эти проекты постепенно сходятся к похожему процессу:

контекст и модель угроз → параллельный поиск → дополнительный анализ → воспроизведение → триаж → патч → структурированный отчёт


Поэтому уникальность Codex Security не в самой идее модели угроз или валидации, а скорее в большей готовности к AppSec-процессам: локальный CLI и SDK, история и сравнение запусков, проверки перед коммитами, CI-политики, работа с diff, обратная связь по false positive, экспорт в JSON/CSV/SARIF и ограничение стоимости сканирования.

Обратная сторона заключается в привязке к Codex и инфраструктуре OpenAI, а также в ограниченном доступе. Наборы Anthropic, Cloudflare, Trail of Bits и Mantis дают больше прозрачности, переносимости и контроля над флоу, но требуют самостоятельно собирать и эксплуатировать всю систему.

Используете ли вы конкретно эти наборы или какие-то другие? Или может написали свои?


Ну что ж, ежегодному кораблику от DCG#7812, он же K0R48LYK быть!

- Время заплыва: 26 июля с 15:00 до 21:00
- Теплоход: Москва-183, «Английская пристань» Английская наб., д. 28

Доклады и атмосфера дружественного общения в окружении морского бриза ждут нас!

Если вам есть что рассказать, то пишите в личку автору @tech_b0lt_Genona - @rusdacent в следующем формате:

- Тема доклада
- Краткое описание, о чём хотелось бы рассказать
- Длительность доклада ( ориентируемся на 40 минут, но можно и больше и меньше)

Информация том, как можно приобрести билеты найдется в @DCG7812


За это полугодие MITRE ATLAS сильно сдвинулся от «матрицы атак на AI/ML/LLM» к практическому фреймворку для AI security: агенты, MCP, AI цепочки поставок, identity, guardrails и даже web-интерфейсы.

За 2026 H1 добавили:

- 26 новые техники и подтехники;
- 18 новых кейса;

Отдельно хочется отметить майский релиз: MITRE разделили версионирование контента и формата данных, добавили платформы для техник: Predictive AI, Generative AI, Agentic AI и Enterprise, - и обновили tooling вокруг STIX, Excel и Navigator exports.

К июню ATLAS содержит уже 16 тактик, 103 техники, 70 подтехник, 35 мер защиты и 63 кейса.

ATLAS теперь всё меньше только про джейлбрек и всё больше про AI-системы как полноценную поверхность атаки. ATLAS стал не просто больше, он стал ближе к тому, как AI реально внедряется в компаниях: через агенты, тулы, browser автоматизацию, MCP, SaaS, identities и web-интерфейсы.

Мне захотелось, чтобы про MITRE ATLAS узнало больше людей и поэтому появился проект atlas.aisecbase.ru.

Это неофициальная надстройка над atlas-data на базе Hugo: лёгкая HTML-версия матрицы с поиском, сортировкой и отдельным слоем переводов. Идея простая: можно генерировать справочник на том языке, для которого подготовлен перевод, а сам перевод удобнее поддерживать и отслеживать по статусу покрытия.

Это важно, потому что ATLAS сейчас обновляется примерно раз в месяц. Без автоматизации перевод быстро теряет актуальность.

P.S. На Хабре уже была статья про перевод на русский язык MITRE ATLAS несколько лет назад, но сайт уже увы не доступен и к тому же за это время произошло много изменений.


Думал не успею, но в итоге, пусть и с приключениями, добрался до Белокаменной. Так что завтра буду на летнем митапе друзей из @assume_birch. Программа, как и всегда, отличная: Assume-Birch-Meetup-6


Perplexity на днях опубликовали инструмент для проверки безопасности macOS/Linux устройств под милым названием Bumblebee, который помогает быстро поискать совпадения с известными признаками атак на цепочки поставок.

Об инструменте они рассказали в блоге. Если коротко, Bumblebee смотрит только на локальные файлы, метаданные пакетных менеджеров, lock-файлы, расширения редакторов и браузеров, а также конфиги инструментов для разработки. Для работы понадобится сформировать JSON-каталог с признаками компрометации: названия пакетов, экосистемы и вредоносные версии. Конечно же, к примеру с помощью Perplexity Computer или другого ИИ-инструмента и передаем Bumblebee. В репозитории уже есть директория threat_intel с кампаниями для проверок, причем свежих, атак на цепочку поставок. К примеру, скомпрометированное расширение для VS Code Nx Console.

Поддерживается 3 режима работы:
- Baseline: регулярный скан рабочих лошадок  
- Project: точечная проверка репозиториев, рабочих директорий и проектов
- Deep: во время активных инцов

Большинство инструментов с открытым исходным кодом покрывает лишь часть проверок, а Bumblebee собирает в одном месте сразу несколько поверхностей:
- Пакетные менеджеры: npm, pnpm, Yarn, Bun, PyPI, Go modules, RubyGems, Composer
- конфиги ИИ-инструментов: MCP 
- Расширения для редакторов кода: VS Code-family (VS Code, Cursor, Windsurf, VSCodium)
- Расширения для браузеров: Chromium-family (Chrome, Comet, Edge, Brave, Arc), Firefox

Важно, что при этом сами пакетные менеджеры не запускаются, а анализируются только локальные метаданные для ответа на вопрос: есть ли на машине разработчика известный скомпрометированный пакет, расширение или конфиг?

Так что, если подытожить, Bumblebee легковесный сканер для разовой или регулярной проверки флота рабочих станций разработчиков на известные атаки на цепочку поставок. И скорее дополняет более мощные платформы для телеметрии.

P.S. Поддержка Windows уже разрабатывается в открытом PR.


ЯЖелезо 2026 в самом разгаре https://events.yandex.ru/events/ya_zhelezo. Сейчас рассказываем про безопасность устройств 🤖🥹


Видео недоступно для предпросмотра
Смотреть в Telegram
Уже в эту субботу встречаемся на Я.Железо 2026, конференции, где мы делимся опытом создания устройств: от небольших колонок до серверов и грузовиков. Последние пару лет я состою в ПК этой конференции, и в этом году будут доклады как про кибербезопасность, так и про функциональную, а также вы сможете пообщаться с различными командами. Приходите! Будем рады пообщаться и в онлайне, и в офлайне.




Репост из: VP Cybersecurity Brief
Аветисян Арутюн Ишханович, директор Института системного программирования РАН анонсировал разработанные совместно с Яндекс средства защиты ИИ с помощью средств цифрового водяного знака. Планируется выложить эти средства в открытый доступ.

#форум_доверенный_ИИ


Хотел написать про обновление ATLAS и про уязвимости в Firefox, но… уже после. Сегодня все таки хочу всех поздравить с Праздником Великой Победы!

P.S. Ребята из «Поиска по архивам» и Алисы выкатили новое обновление - применить агенты для поиска информации про своих родственников тех лет https://t.me/yandexarchives/536. Если своих дедушек я застал живыми, то вот прадедов нет. Интересно было узнать и про их Путь.


Репост из: Технологический Болт Генона
Пятница!

Вышла в ранний доступ Heroes of Might and Magic: Olden Era
https://store.steampowered.com/app/3105440/Heroes_of_Might_and_Magic_Olden_Era/

В предыдущей части
https://t.me/tech_b0lt_Genona/5790

Сам я не играл ещё, но вот мнение "героищика со стажем", который уже успел

Вас ждёт шесть фракций, первый акт сюжетной кампании и отдельный мультиплеерный режим. А также всеми полюбившийся локальный мультиплеер на одном стуле.
Стоят дорого (около тыщи рублей), но думаю что хорошо будет поддержать разрабов денежкой на старте продаж.

Компанию почти прошёл. Не буду заканчивать и дождусь пока выйдут оставшиеся главы. Компания прикольная (за Гуннара и Галтрана, если поддержать некромантов)... Лучше не буду спойлерить. Ещё есть рандомные карты, сценарии и сетевые режимы игры. Вайб от прошлых частей серии присутствует, но всё другое, не такое как было раньше... Думаю так и должно быть, ведь очень много времени прошло с момента выхода третьей части

https://t.me/hasl3ft/10694


Действительно отличный Пятничный пост (и даже не про новые уязвимости в ядре Linux или ssh). Так как я тоже являюсь фанатом этой серии, а кейс с новой жизнью героев 3 постоянно упоминаю как отличный пример применения обратной разработки, приобрел и себе игру. Жаль только прийдется подождать нативной версии под macOS или хотя бы первопроходцев на Steam Deck.

P.S. Узнали отсылку? :)


Сегодня редкий день, день когда совпали и День космонавтики и Пасха. Один праздник о прогрессе, смелости и выходе за границы привычного. Другой о надежде и свете. И оба - про новую точку отсчёта.

Сейчас вокруг много разговоров про ИИ и его применение в самых разных сферах. Но чаще звучит фраза: «замена рутины». Хочется верить, что это позволит сконцентрироваться на гораздо большей цели - покорении звёзд. Тем более что успешное завершение миссии Artemis II и запуски других лунных программы такую надежду только поддерживают.

С Днём космонавтики и со Светлой Пасхой!

P.S. Если очень хочется запустить что-то на орбиту, хотя бы виртуальную, коллеги предоставили такую возможность: https://yandex.ru/portal/space_launch Примерно такими же расчётами мы занимались, когда были студентами аэрокосмического факультета :)


Не смог приехать на внутренний митап, но команда любезно доставила подарок в Северную Пальмиру ☺️❤️


Ребята из @Data_fusion пригласили поучаствовать в дискуссии про безопасность Агентов в отличной компании.

Приходите или подключайтесь за чашечкой кофе 8.04 ;)


2009 год. На одном мониторе открыта статья corelanc0d3r об уязвимости в очередном mp3 плеере, на другом - поверх интерфейса OllyDbg проявляется долгожданное окно стандартного windows-калькулятора. Запуск калькулятора с помощью PoC тоже стал своего рода стандартом для подтверждения серьезности уязвимости в ИБ. Но речь не об этом.

Упомянутая статья corelanc0d3r - часть большого цикла. Этот цикл теперь считается классикой в реверсе и эксплуатации уязвимостей в Windows ПО. С него начался путь многих специалистов в ИБ, а статьи из него репостились и переводились на разные языки. Тогда как раз уже многие переехали из SoftIce (интересно кто-то ещё такой помнит?) в “красивый” OllyDbg, где-то рядышком крутился Immunity Debugger. Ну а кто-то погружался в недра винды с помощью WinDBG. При этом материалов об этих инструментах было не так много, да и интернет был не безлимитный.

Сегодня об одном из этих инструментов хочется поговорить снова. После молчания длиной в 7 лет Corelan опубликовал лонгрид об отладке. Хотя какой это лонгрид, это полноценное руководство Debugging - WinDBG & WinDBGX Fundamentals. Оно позволяет начать с азов и пройти путь, освещенный его подсказками, до выполнения практических заданий. Знания отладки конечно важны для многих направлений в IT, но даже часть этих знаний - например, как открыть креш после бсода и какой командой посмотреть где же было падение, выручало не раз и в обычной жизни. Особенно в случаях реанимации винды, и особенно не своей ;)

Проект Corelan с его материалами и чатиком в ирке стартовал в 2009 и сыграл немалую роль в моём дальнейшем пути из разработки в ИБ. Это руководство думаю станет такой же отправной точкой и для кого-то ещё. Не об IT, но как написал Уильям Зинсер в “Как писать хорошо”: “Научитесь получать удовольствие от отладки”.


В предыдущем посте рассказывал о релизе VulHunt, а пару дней назад организаторы RE//verse 2026 опубликовали видео доклада и слайды. Помимо того, что уже рассказывал, в докладе заинтересовало упоминание пейпера “Is Vibe Coding Safe? Benchmarking Vulnerability of Agent-Generated Code in Real-World Tasks”, где указываются цифры, что в результате вайб-кодинга получается код, который в 61% случаях проходит функциональные тесты и лишь 10.5% из такого кода безопасно, и это лучшие показатели на тот момент. Эту статью отлично разобрал Александр у себя в канале, так что у кого времени нет читать всю - вэлком! Тесты из статьи правда проводились для прошлых моделей: Claude 4, Gemini 2.5 и Kimi 2, но сам фреймворк для бенчмарка SusVibes исследователи опубликовали в открытый доступ и даже “немного” обновляют, так что цифры в плане безопасности достигли уже 48% (обучились на фреймворке?)

Ещё меня заинтересовали следующие доклады (хотя и не всё досмотрел):

- Hacking the Xbox One by Markus 'doom' Gaasedelen - новость о взломе xbox разошлась не только по около ИБ каналам, так как xbox one считалась не взламываемый все эти годы. В итоге автор добился успеха с помощью пары глитчингов и хотя и показал только на примере xbox one модели 2013 года, ресёч вышел отличный. В понимании внутренного устройства Xbox исследователю помог доклад от самих Microsoft про устройство их платформы: Guarding Against Physical Attacks: The Xbox One Story — Tony Chen, Microsoft, который будет интересен и Red и Blue тимам
- Reverse Engineering Apple Security Updates by John McIntosh - дифф патчей Apple “на потоке” с помощью LLM. Раньше это конечно занимало больше времени :)
- KIA Head Unit Defacement: Reversing an entire RTOS by Danilo Erazo - безопасность авто плюс RTOS, которую не часто встретишь
- Hash All The Things / Get All The Sig(s) by Sami Babigeon and Benoît Forgette - о том как устроены FLIRT-сигнатуры и почему ребята сделали свою и главное опубликовали https://github.com/quarkslab/sighthouse

Часть этих докладов объединяет не только то, что это результаты многолетних исследований: sighthouse создавался около 4х лет, xbox - тоже несколько лет с перерывом, но и как они рассказываются - от огня в глазах можно согреться в нашу пасмурную погоду :)


В начале года ребята из Binarly рассказали о проекте VulHunt и расписали примеры использования. Сам проект обещали представить на конференции RE//verse в марте, что и произошло вчера.

Что же такое Vulhunt?
Это Semgrep (или скорее CodeQL?) на стероидах для бинарных файлов, что “ярче” всего стреляет в цепочках поставок и как правильно отмечают в статье, одной yara и прочего для такого не достаточно. Необходим не только поиск байтиков, а анализ потока данных и поведения исследуемого ПО. Такой подход команда протестировала в другой утилите, но для узкого “бинарного” сегмента - UEFI - fwhunt, которым и мне с моей командой в прошлом приходилось пользоваться.

Это удалось достигнуть в новом инструменте через интеграцию: IR-представления (если кто не знает что это такое, то советую старую статейку ESIL + radeco IL. Используем radare2 для эмуляции и декомпиляции, жаль только видео с PHDays почило), паттернов и анализа потока данных. В общем, комбо из семантический и статические анализов. Для реализации этого подхода инструмент позволяет написать Lua-правила для поиска уязвимостей на основе примеров из документации: от привычного переполнения буфера до пывна uefi.

Почему так подробно рассказываю? Помимо рассказа о инструменте ребята дропнули community-версию https://github.com/vulhunt-re/vulhunt, которую уже можно попробовать на основе серии постов. VulHunt также поддерживает agentic-режим: есть примитивы для LLM, а через MCP-интеграцию можно прикрутить к Claude Code, что позволяет запускать аудит бинарщины через скиллы. Что ж, будем тестировать с текущими наработками.

Поздравляю команду с запуском!

P.S. Приятно продолжать видеть отсылки к Rizin в проектах и обратную связь с фиксами :D


С 8 Марта, милые дамы! 🧸


С наступающим Новым Годом! 🎇✨🎄

Год, как очередная глава в книге или версия большого проекта, подходит к концу. Были в нём и успехи, и ошибки, которые сделали нас только опытнее. Самое время подвести черту, поблагодарить себя и близких, кто был рядом, за пройденный год и с чистого листа начать писать код нового года. Ведь таков путь!

Пусть 2026 будет для вас годом:

- Удачного апгрейда во всех сферах жизни.
- Стабильного соединения с близкими людьми, с коллегами, единомышленниками и со своей собственной мечтой.
- Вдохновения и креатива, чтобы каждая новая идея зажигалась, как умная гирлянда!

В общем, пусть ваш следующий год будет самым технологичным и самым человечным одновременно!

Берегите себя и близких. И отдельное спасибо, друзья, за вашу поддержку и особенно - за обратную связь. Убеждаться, что делаешь всё это не зря, - дорогого стоит.

Показано 20 последних публикаций.