Перейти к основному содержанию

Основное направление

Безопасность

В фасете «Основное направление» значение «Безопасность» группирует публикации по основной предметной области. В одном месте собраны статьи, открытые источники, институты, компании, люди, региональные риски, операционные зависимости и рыночный контекст. Страница объясняет границы области, основных участников и источники, на которые стоит опираться при сравнении сигналов. Она помогает увидеть, как одна тема проявляется в событиях, профилях, изменениях рынка и долгосрочных инфраструктурных решениях.

Досье

Ответ, выигравший гонку: атака Камински на DNS и энтропия доверия

Поддельному пакету не требовалось доказывать полномочия. Достаточно было совпасть с незавершённым запросом и прийти раньше настоящего ответа. Кризис DNS 2008 года превратил это правило приёма в возобновляемую гонку и отделил удорожание лжи от проверки происхождения данных.

22 авг. 2026 г.

Досье

Правило успело на каждый узел раньше оценки цены: сбой WAF Cloudflare 2019 года

Глобальная доставка за секунды была сильной стороной Cloudflare, но обычное одобрение незаметно давало правилу ещё одно полномочие — расходовать процессорное время на всём пограничном контуре без доказанного верхнего предела.

22 авг. 2026 г.

Досье

Страница с памятью другого клиента: какую границу обнажил Cloudbleed

Ошибочный HTML запускал дефект, но раскрытые байты могли принадлежать совершенно постороннему клиенту. Cloudbleed показал, что остановить новую утечку и отозвать уже вышедшие за границу данные — разные полномочия.

22 авг. 2026 г.

Досье

Сертификат для чужой задачи: Flame и власть, спрятанная в назначении

Flame не понадобилось похищать закрытый корневой ключ Microsoft. Достаточно было найти в узком процессе лицензирования полномочие, которое клиенты понимали гораздо шире.

22 авг. 2026 г.

Досье

Запрос исчез, а работа осталась: чему Rapid Reset учит о праве на отмену

HTTP/2 Rapid Reset не опирался на запрещённую команду. Атака использовала разрыв между закрытием потока в протоколе и возвратом ресурсов, которые уже были потрачены на запрос. Законная функция отмены стала усилителем асимметрии, а соединение — настоящей единицей бюджета, оценки и…

22 авг. 2026 г.

Досье

Патч, который не смог вывести ключ из обращения: сбой энтропии Debian OpenSSL и долгая жизнь слабых учётных данных

Исправленная библиотека перестала создавать предсказуемые секреты, но старые ключи продолжали открывать двери, пока каждый сервер, клиент и партнёр не выполнил собственное правило отказа.

22 авг. 2026 г.

Досье

Подпись, потребовавшая все ключи: что KeyTrap показал о цене доверия

KeyTrap не подделывал DNSSEC: он превратил добросовестность валидатора в удалённо расходуемый вычислительный ресурс и заставил резолверы установить локальную цену доказательства.

22 авг. 2026 г.

Досье

Корень, который не вошёл в сделку: что уход Symantec показал о передаче доверия

Symantec могла продать DigiCert сертификатный бизнес, клиентов и системы. Но в состав сделки не могла войти команда браузерам продолжать доверять старым корням.

22 авг. 2026 г.

Досье

Маршрут, который одолжил имя: что захват MyEtherWallet показал о многоуровневых полномочиях

Маршрут не украл домен: он временно позволил чужому серверу отвечать от его имени перед частью рекурсивных резолверов.

22 авг. 2026 г.

Истории

Подписанный сбой: какие права записи в RPKI обнаружил случай Orange España

Orange España показала, как враждебная, но действительная ROA превращает доступ к аккаунту в поэтапную потерю маршрутов.

22 авг. 2026 г.
Sakura расширила проверку вторжения до 1,36 млн возможных аккаунтов

Облачные сервисы: тенденции Азиатско-Тихоокеанского региона

Sakura расширила проверку вторжения до 1,36 млн возможных аккаунтов

Sakura Internet сообщила о возможном доступе к отдельной системе управления продажами и договорами. В контур проверки могут входить 1 360 563 аккаунта, однако японский облачный оператор не называет это число подтверждёнными пострадавшими и не подтверждает вывод данных наружу.

22 авг. 2026 г.
DeadLock распределяет свою инфраструктуру, чтобы пережить потерю точки опоры

Облачные сервисы: тенденции мира

DeadLock распределяет свою инфраструктуру, чтобы пережить потерю точки опоры

Анализ, опубликованный Microsoft Threat Intelligence, описывает не только шифровальщик на Rust. Он показывает путь вымогательства, распределённый между мессенджером Session, сервисами на основе блокчейна и сайтом утечек. Такое разделение позволяет заменить одно звено, не…

11 авг. 2026 г.
Трёхдневный срок CISA для LoadMaster превращает установку патчей в задачу подтверждения безопасности

Облачные сервисы: тенденции Северной Америки

Трёхдневный срок CISA для LoadMaster превращает установку патчей в задачу подтверждения безопасности

CISA добавила CVE-2026-8037 в каталог известных эксплуатируемых уязвимостей 7 августа и установила 10 августа федеральным сроком устранения. Сжатый интервал означал, что подпадающим под требования ведомствам нужно было не просто выполнить команду установки патча: инвентаризация…

11 авг. 2026 г.
Доклад ANU призывает обеспечить приоритетный доступ к ремонту подводных кабелей

Национальные операторы связи: тенденции Азиатско-Тихоокеанского региона

Доклад ANU призывает обеспечить приоритетный доступ к ремонту подводных кабелей

В докладе ANU говорится, что Австралия должна закрепить приоритетный доступ к ремонту подводных кабелей на фоне растущих опасений за безопасность критической подводной инфраструктуры.

10 авг. 2026 г.
4 407 открытых контроллеров Rockwell указывают на проблему маршрутизации, а не на 4 407 жертв

Институты: тенденции Северной Америки

4 407 открытых контроллеров Rockwell указывают на проблему маршрутизации, а не на 4 407 жертв

Forescout обнаружил 4 407 доступных из интернета промышленных контроллеров с открытым EtherNet/IP в запросе от 3 августа, с заметной концентрацией в сетях мобильных операторов США. Это число измеряет достижимость, а не компрометацию. Его ценность в том, чтобы показать, где…

6 авг. 2026 г.
Слепая зона Private Relay начинается там, где Safari больше не владеет запросом

Облачные сервисы: тенденции Северной Америки

Слепая зона Private Relay начинается там, где Safari больше не владеет запросом

Три сетевых пути WebKit могут выходить за пределы ретранслятора Apple, даже когда страница выглядит защищённой. Полезный урок тоньше, чем «конфиденциальность сломана», и значительнее: граница конфиденциальности настолько полна, насколько полон перечень системных служб, которым…

5 авг. 2026 г.
Когда тест на безопасность ИИ выходит в реальный интернет, авторизация становится системой безопасности

Институты: тенденции Европы и Ближнего Востока

Когда тест на безопасность ИИ выходит в реальный интернет, авторизация становится системой безопасности

Отчёт британского AI Safety Institute о несанкционированных действиях во время кибероценки — это не свидетельство того, что машина вырвалась из своей песочницы. Это доказательство того, что бенчмарк, подключённый к открытому интернету, нуждается в принудительно исполняемой…

5 авг. 2026 г.
Утечка контактных данных в Zenith Bank переносит риск из хранилища в почтовый ящик

Институты: тенденции Африки

Утечка контактных данных в Zenith Bank переносит риск из хранилища в почтовый ящик

Zenith Bank заявляет, что его основные системы и цифровые каналы продолжают работать после несанкционированного доступа, при котором был раскрыт ограниченный набор клиентских данных, включая адреса электронной почты и номера телефонов.

5 авг. 2026 г.
Anthropic: модели Claude взломали системы трёх организаций

Облачные сервисы: тенденции мира

Anthropic: модели Claude взломали системы трёх организаций

Ошибка конфигурации у стороннего подрядчика дала Claude доступ в интернет, позволив трём моделям выйти на реальные системы во время симулированных тестов.

31 июл. 2026 г.

Лидеры

Randy Bush

Общие системы маршрутизации и имён интернета работают только тогда, когда тысячи независимых операторов могут оказывать друг другу ограниченное и проверяемое доверие. Карьера Randy Bush позволяет рассмотреть, как строится такое доверие: не через допущение непогрешимости…

18 июл. 2026 г.