Основное направление
Безопасность
В фасете «Основное направление» значение «Безопасность» группирует публикации по основной предметной области. В одном месте собраны статьи, открытые источники, институты, компании, люди, региональные риски, операционные зависимости и рыночный контекст. Страница объясняет границы области, основных участников и источники, на которые стоит опираться при сравнении сигналов. Она помогает увидеть, как одна тема проявляется в событиях, профилях, изменениях рынка и долгосрочных инфраструктурных решениях.
Досье
Прошивка совпала с эталоном. Право вернуться в сеть пришлось решать отдельно
RFC 10013 даёт измеренному компоненту переносимое описание внутри Субъект Attestation Token. Даже свежее, подписанное и точно закодированное свидетельство не отвечает само по себе, можно ли устройству доверить конкретную операцию.
Досье
Доверенный экран одобрил чужое устройство: RFC 10027 о разрыве контекста
Пользователь видит настоящий домен, проходит устойчивую к фишингу проверку и подтверждает реальный запрос. Но токен получает устройство злоумышленника. RFC 10027 показывает: высокий уровень аутентификации не отвечает на другой вопрос — кто создал запрос, который человек счёл…

Истории
ARIN разрешил нечеловеческие сервисные аккаунты, но инструкция всё ещё требует личную почту
До июля автоматизация в ARIN упиралась в тип владельца учётной записи. Теперь этот барьер снят: программный сервис может получить отдельную идентичность. Однако публичные правила по-прежнему описывают только человека — личный адрес, персональный POC и MFA, исключающую совместное…
Досье
Токен был привязан к ключу. Действие всё равно не было разрешено: DPoP и предел полномочий ограничения отправителя
DPoP способен помешать превращению скопированного OAuth-токена в переносной пропуск. Но он не устанавливает, кто управляет ключом, не исправляет audience и scope токена и не решает, допускает ли текущее состояние ресурса запрошенное последствие.
Досье
Подпись прошла проверку, но команда не получила полномочий: HTTP Message Signatures и граница охваченных компонентов
RFC 9421 подтверждает смысл только тех элементов HTTP-сообщения, которые явно вошли в signature base. Право владельца ключа выполнить действие, безопасность пропущенных полей и однократность запроса по-прежнему устанавливает принимающее приложение.
Досье
Сервер, который ничего не запомнил: SYN cookies и допуск без состояния
Обычный TCP-сервер резервирует память после первого стука, ещё не зная, способен ли отправитель услышать ответ. SYN cookie меняет порядок: сервер помещает компактную квитанцию в номер последовательности SYN-ACK и создаёт соединение лишь после того, как третий пакет вернёт её.…
Досье
Ключ, установленный дважды: KRACK и полномочие повтора
Повтор потерянного сообщения необходим беспроводной сети. Повтор уже совершённой установки ключа — нет. KRACK использовал именно это смешение полномочий: пароль и ключ оставались тайными, но связанное с ключом состояние возвращалось назад.
Досье
Сбой, выбравший шифр: POODLE и скрытое полномочие отката
Неудачное рукопожатие TLS должно было сообщать лишь одно: эта попытка соединения не состоялась. Логика совместимости превратила его в более сильное утверждение — серверу якобы нужен старый протокол. POODLE показал, что атакующий, способный вызвать сбой, тем самым получает влияние…
Досье
Заголовок, ставший программой: Shellshock и полномочие внутри окружения
Shellshock возник на стыке двух привычных интерфейсов. CGI переносил удалённые данные запроса в окружение процесса, а Bash мог прочитать значение особой формы как функцию и перейти к последующим командам. Право на исполнение появилось между слоями, хотя ни один владелец слоя явно…
Досье
Патч вышел раньше. Уязвимый процесс остался главным.
К январю 2003 года исправление SQL Server существовало уже несколько месяцев. Но SQL Slammer измерял не наличие бюллетеня, а состояние памяти и сетевой доступности. Один UDP-пакет превращал незащищённый сервер в нового отправителя, и за десять минут машинное время отменило…
Досье
Девять минут и чужая полоса: чему атака memcached научила GitHub
С 17:21 до 17:30 GitHub прошёл весь путь от обнаружения аномалии до восстановления. Но трафик создали не серверы GitHub: его оплатили тысячи чужих кэшей, поверивших поддельному обратному адресу. Этот разрыв между источником, усилителем и жертвой определяет правильную архитектуру…
Досье
Ответ, выигравший гонку: атака Камински на DNS и энтропия доверия
Поддельному пакету не требовалось доказывать полномочия. Достаточно было совпасть с незавершённым запросом и прийти раньше настоящего ответа. Кризис DNS 2008 года превратил это правило приёма в возобновляемую гонку и отделил удорожание лжи от проверки происхождения данных.
Досье
Правило успело на каждый узел раньше оценки цены: сбой WAF Cloudflare 2019 года
Глобальная доставка за секунды была сильной стороной Cloudflare, но обычное одобрение незаметно давало правилу ещё одно полномочие — расходовать процессорное время на всём пограничном контуре без доказанного верхнего предела.
Досье
Страница с памятью другого клиента: какую границу обнажил Cloudbleed
Ошибочный HTML запускал дефект, но раскрытые байты могли принадлежать совершенно постороннему клиенту. Cloudbleed показал, что остановить новую утечку и отозвать уже вышедшие за границу данные — разные полномочия.
Досье
Сертификат для чужой задачи: Flame и власть, спрятанная в назначении
Flame не понадобилось похищать закрытый корневой ключ Microsoft. Достаточно было найти в узком процессе лицензирования полномочие, которое клиенты понимали гораздо шире.
Досье
Запрос исчез, а работа осталась: чему Rapid Reset учит о праве на отмену
HTTP/2 Rapid Reset не опирался на запрещённую команду. Атака использовала разрыв между закрытием потока в протоколе и возвратом ресурсов, которые уже были потрачены на запрос. Законная функция отмены стала усилителем асимметрии, а соединение — настоящей единицей бюджета, оценки и…
Досье
Патч, который не смог вывести ключ из обращения: сбой энтропии Debian OpenSSL и долгая жизнь слабых учётных данных
Исправленная библиотека перестала создавать предсказуемые секреты, но старые ключи продолжали открывать двери, пока каждый сервер, клиент и партнёр не выполнил собственное правило отказа.
Досье
Подпись, потребовавшая все ключи: что KeyTrap показал о цене доверия
KeyTrap не подделывал DNSSEC: он превратил добросовестность валидатора в удалённо расходуемый вычислительный ресурс и заставил резолверы установить локальную цену доказательства.
Досье
Корень, который не вошёл в сделку: что уход Symantec показал о передаче доверия
Symantec могла продать DigiCert сертификатный бизнес, клиентов и системы. Но в состав сделки не могла войти команда браузерам продолжать доверять старым корням.
Досье
Маршрут, который одолжил имя: что захват MyEtherWallet показал о многоуровневых полномочиях
Маршрут не украл домен: он временно позволил чужому серверу отвечать от его имени перед частью рекурсивных резолверов.
