Перейти к основному содержанию

Основное направление

Безопасность

В фасете «Основное направление» значение «Безопасность» группирует публикации по основной предметной области. В одном месте собраны статьи, открытые источники, институты, компании, люди, региональные риски, операционные зависимости и рыночный контекст. Страница объясняет границы области, основных участников и источники, на которые стоит опираться при сравнении сигналов. Она помогает увидеть, как одна тема проявляется в событиях, профилях, изменениях рынка и долгосрочных инфраструктурных решениях.

Досье

Прошивка совпала с эталоном. Право вернуться в сеть пришлось решать отдельно

RFC 10013 даёт измеренному компоненту переносимое описание внутри Субъект Attestation Token. Даже свежее, подписанное и точно закодированное свидетельство не отвечает само по себе, можно ли устройству доверить конкретную операцию.

30 авг. 2026 г.

Досье

Доверенный экран одобрил чужое устройство: RFC 10027 о разрыве контекста

Пользователь видит настоящий домен, проходит устойчивую к фишингу проверку и подтверждает реальный запрос. Но токен получает устройство злоумышленника. RFC 10027 показывает: высокий уровень аутентификации не отвечает на другой вопрос — кто создал запрос, который человек счёл…

29 авг. 2026 г.
ARIN разрешил нечеловеческие сервисные аккаунты, но инструкция всё ещё требует личную почту

Истории

ARIN разрешил нечеловеческие сервисные аккаунты, но инструкция всё ещё требует личную почту

До июля автоматизация в ARIN упиралась в тип владельца учётной записи. Теперь этот барьер снят: программный сервис может получить отдельную идентичность. Однако публичные правила по-прежнему описывают только человека — личный адрес, персональный POC и MFA, исключающую совместное…

29 авг. 2026 г.

Досье

Токен был привязан к ключу. Действие всё равно не было разрешено: DPoP и предел полномочий ограничения отправителя

DPoP способен помешать превращению скопированного OAuth-токена в переносной пропуск. Но он не устанавливает, кто управляет ключом, не исправляет audience и scope токена и не решает, допускает ли текущее состояние ресурса запрошенное последствие.

29 авг. 2026 г.

Досье

Подпись прошла проверку, но команда не получила полномочий: HTTP Message Signatures и граница охваченных компонентов

RFC 9421 подтверждает смысл только тех элементов HTTP-сообщения, которые явно вошли в signature base. Право владельца ключа выполнить действие, безопасность пропущенных полей и однократность запроса по-прежнему устанавливает принимающее приложение.

29 авг. 2026 г.

Досье

Сервер, который ничего не запомнил: SYN cookies и допуск без состояния

Обычный TCP-сервер резервирует память после первого стука, ещё не зная, способен ли отправитель услышать ответ. SYN cookie меняет порядок: сервер помещает компактную квитанцию в номер последовательности SYN-ACK и создаёт соединение лишь после того, как третий пакет вернёт её.…

23 авг. 2026 г.

Досье

Ключ, установленный дважды: KRACK и полномочие повтора

Повтор потерянного сообщения необходим беспроводной сети. Повтор уже совершённой установки ключа — нет. KRACK использовал именно это смешение полномочий: пароль и ключ оставались тайными, но связанное с ключом состояние возвращалось назад.

22 авг. 2026 г.

Досье

Сбой, выбравший шифр: POODLE и скрытое полномочие отката

Неудачное рукопожатие TLS должно было сообщать лишь одно: эта попытка соединения не состоялась. Логика совместимости превратила его в более сильное утверждение — серверу якобы нужен старый протокол. POODLE показал, что атакующий, способный вызвать сбой, тем самым получает влияние…

22 авг. 2026 г.

Досье

Заголовок, ставший программой: Shellshock и полномочие внутри окружения

Shellshock возник на стыке двух привычных интерфейсов. CGI переносил удалённые данные запроса в окружение процесса, а Bash мог прочитать значение особой формы как функцию и перейти к последующим командам. Право на исполнение появилось между слоями, хотя ни один владелец слоя явно…

22 авг. 2026 г.

Досье

Патч вышел раньше. Уязвимый процесс остался главным.

К январю 2003 года исправление SQL Server существовало уже несколько месяцев. Но SQL Slammer измерял не наличие бюллетеня, а состояние памяти и сетевой доступности. Один UDP-пакет превращал незащищённый сервер в нового отправителя, и за десять минут машинное время отменило…

22 авг. 2026 г.

Досье

Девять минут и чужая полоса: чему атака memcached научила GitHub

С 17:21 до 17:30 GitHub прошёл весь путь от обнаружения аномалии до восстановления. Но трафик создали не серверы GitHub: его оплатили тысячи чужих кэшей, поверивших поддельному обратному адресу. Этот разрыв между источником, усилителем и жертвой определяет правильную архитектуру…

22 авг. 2026 г.

Досье

Ответ, выигравший гонку: атака Камински на DNS и энтропия доверия

Поддельному пакету не требовалось доказывать полномочия. Достаточно было совпасть с незавершённым запросом и прийти раньше настоящего ответа. Кризис DNS 2008 года превратил это правило приёма в возобновляемую гонку и отделил удорожание лжи от проверки происхождения данных.

22 авг. 2026 г.

Досье

Правило успело на каждый узел раньше оценки цены: сбой WAF Cloudflare 2019 года

Глобальная доставка за секунды была сильной стороной Cloudflare, но обычное одобрение незаметно давало правилу ещё одно полномочие — расходовать процессорное время на всём пограничном контуре без доказанного верхнего предела.

22 авг. 2026 г.

Досье

Страница с памятью другого клиента: какую границу обнажил Cloudbleed

Ошибочный HTML запускал дефект, но раскрытые байты могли принадлежать совершенно постороннему клиенту. Cloudbleed показал, что остановить новую утечку и отозвать уже вышедшие за границу данные — разные полномочия.

22 авг. 2026 г.

Досье

Сертификат для чужой задачи: Flame и власть, спрятанная в назначении

Flame не понадобилось похищать закрытый корневой ключ Microsoft. Достаточно было найти в узком процессе лицензирования полномочие, которое клиенты понимали гораздо шире.

22 авг. 2026 г.

Досье

Запрос исчез, а работа осталась: чему Rapid Reset учит о праве на отмену

HTTP/2 Rapid Reset не опирался на запрещённую команду. Атака использовала разрыв между закрытием потока в протоколе и возвратом ресурсов, которые уже были потрачены на запрос. Законная функция отмены стала усилителем асимметрии, а соединение — настоящей единицей бюджета, оценки и…

22 авг. 2026 г.

Досье

Патч, который не смог вывести ключ из обращения: сбой энтропии Debian OpenSSL и долгая жизнь слабых учётных данных

Исправленная библиотека перестала создавать предсказуемые секреты, но старые ключи продолжали открывать двери, пока каждый сервер, клиент и партнёр не выполнил собственное правило отказа.

22 авг. 2026 г.

Досье

Подпись, потребовавшая все ключи: что KeyTrap показал о цене доверия

KeyTrap не подделывал DNSSEC: он превратил добросовестность валидатора в удалённо расходуемый вычислительный ресурс и заставил резолверы установить локальную цену доказательства.

22 авг. 2026 г.

Досье

Корень, который не вошёл в сделку: что уход Symantec показал о передаче доверия

Symantec могла продать DigiCert сертификатный бизнес, клиентов и системы. Но в состав сделки не могла войти команда браузерам продолжать доверять старым корням.

22 авг. 2026 г.

Досье

Маршрут, который одолжил имя: что захват MyEtherWallet показал о многоуровневых полномочиях

Маршрут не украл домен: он временно позволил чужому серверу отвечать от его имени перед частью рекурсивных резолверов.

22 авг. 2026 г.