DOFH - DevOps from hell
3.76K subscribers
1.11K photos
42 videos
193 files
2.7K links
У нас уютно как в аду. Располагайтесь, наслаждайтесь.

Заметки на полях невидимого фронта.

Поблагодарить:
https://t.iss.one/boost/DOFH_ru
Download Telegram
RU-revoke-2026-08-03-1800.csv
32.1 KB
Сегодня массово отозвали сертификаты у банков, как видно по прикреплённому файлу

Следить самостоятельно можно тут - @hermes_ssl_monitor_bot

В результате видим вот такие новости сегодня под вечер

Сайты российских банков перестали открываться в зарубежных браузерах
https://www.rbc.ru/technology_and_media/03/08/2026/6a70c0239a7947e16e3c1c7d

После перехода на российские сертификаты безопасности сайты ряда российских банков, в частности ВТБ и Альфа-банка, перестали открываться в большинстве зарубежных браузеров
...
«Российские сайты и сервисы могут некорректно работать в иностранных браузерах из-за отзыва международных SSL-сертификатов. Наши клиенты могут продолжать использовать все сервисы банка без ограничений в привычном браузере, установив российские сертификаты безопасности Минцифры, или скачать «Яндекс Браузер». Подробная информация размещена на нашем сайте, в «ВТБ Онлайн» и на «Госуслугах», — сообщили РБК в пресс-службе ВТБ.

Кроме того, в зарубежных браузерах не открываются сайты «Сбера», Альфа-банка, Россельхозбанка, банка «Уралсиб», Промсвязьбанка и банка «Санкт-Петербург», убедился корреспондент РБК. Через зарубежные браузеры открылся только сайт Т-банка. При этом все перечисленные сайты корректно работают в «Яндекс Браузере».

В пресс-службе Альфа-банка в комментарии РБК отметили, что сбоя в работе сервисов кредитной организации нет. «Сейчас не все онлайн-сервисы работают с иностранными сертификатами безопасности. Из-за этого могут не открываться сайты и сервисы, в том числе и многих банков», — заявили там, рекомендовав установить российские сертификаты безопасности по инструкции на сайте или использовать «Яндекс Браузер».
Forwarded from НеИБи
Яндекс ближе чем кажется

На хабре новый автор, приглашенный zarazaexe (известен большим количеством годных расследований про российские импортозамесы) начал публиковать результаты полного аудита APK-файлов Яндекса и нашел там такое, что RuStore и MAX на их фоне выглядят как детский сад. Приложение собирает практически все: звук вокруг вас еще до того, как вы сказали «Алиса» (pre-trigger буфер, размер которого, кстати, управляется с сервера), полный список установленных приложений (включая банки, VPN и мессенджеры), адресную книгу с ContentObserver в реальном времени, геолокацию через Wi-Fi-сканирование и сотовые вышки. Самое забавное это то, что платежные данные (PAN + CVV) до токенизации летят на сервер Яндекса, тогда как Stripe и Braintree уже 10 лет назад доказали, что можно сделать так, чтобы сервер приложения вообще не видел карту. Ну впрочем, к Stripe есть свои претензии.

Особого внимания заслуживает обход ограничений Android 11+. Вместо того чтобы запрашивать опасное разрешение QUERY_ALL_PACKAGES, разработчики захардкодили гигантский список целевых приложений в AndroidManifest.xml — все браузеры, мессенджеры, почтовые клиенты и даже Mediascope AppMeter. Плюс жестко забитые DNS 77[.]88.8.8 в обход системного DNS, VPN и DoH, детекция VPN по интерфейсу tun0 с блокировкой авторизации и 94 JavaScript-моста, через которые любая XSS на поддомене yandex[.]ru ведет к компрометации устройства.

Remote config с 70+ флагами позволяет серверу в любой момент выставить pre-trigger на 30 секунд, отложить запрос разрешений на 3 года или вообще отключить валидацию TLS. Это только первая часть из трех — впереди еще 387+ сетевых эндпоинтов и 1500+ JNI-точек.

@antiinfosec
Forwarded from opennet.ru
54 из 55 выявленных через AI уязвимостей в SQLite оказались фиктивными

Исследователи из компании JFrog проанализировали опубликованные на днях 55 отчётов об уязвимостях в SQLite. На основании данных отчётов организация MITRE присвоила всем проблемам CVE-идентификаторы. Три проблемы получили статус критических, а самой опасной уязвимости (CVE-2026-51302) компания Red Hat присвоила в своих базах уровень 10 из 10, а SUSE - 9.8 из 10. Детальное изучение заявленных ошибок показало, что 54 из 55 уязвимостей, включая отмеченную критическую проблему, являются фикциями и вызваны галлюцинациями AI-модели.

Подробнее:
https://opennet.ru/66023/
https://opennet.iss.one/66023/
Forwarded from Похек AI
OWASP-GenAI-LLM-Top-10-2026-v1.0.pdf
2.3 MB
OWASP GenAI LLM Top 10 2026 v1.0

Самое свежее, от 4 августа 2026 года
Forwarded from Канал
ММТС-9 (часть РосТелеКома)

увеличение стоимости Аренды стоек
больше чем в 2 раза
с Нового Года

стойка 5,5квт =234 850 ₽ с ндс

причем все кто присутствует на М9, Сорм и ТСПУ там стоит
Значит платить придется..

ФАС ГАВ
РУ!
Forwarded from opennet.ru
Проект Rust утвердил правила в отношении использования AI-инструментов

Разработчики языка программирования Rust утвердили правила применения AI-ассистентов в проекте. За отдельными исключениями, правила запрещают передачу кода, сгенерированного через AI, но разрешают использование AI для анализа, изучения, рецензирования и проверки кода. Правила распространяются только на основной репозиторий rust-lang/rust, и отдельно утверждаются командами разработчиков субмодулей, подветок и зависимостей из каталога crates.io.

Подробнее:
https://opennet.ru/66036/
https://opennet.iss.one/66036/
Forwarded from PWN AI (Artyom Semenov)
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Хабр Новости
Microsoft незаметно устанавливает приложение OneDrive Photos на компьютеры с Windows 11, в том числе с Windows 11 Enterprise. По словам администраторов, они не получали никаких уведомлений о внедрении приложения.

#Microsoft
NVIDIA опубликовала 45-страничный whitepaper, подробно раскрывающий архитектуру Vera CPU

https://nvdam.widen.net/s/nmw5vblpqd/nvidia_vera_cpu_architecture_whitepaper
Forwarded from opennet.ru
Обход изоляции памяти на системах с CPU AMD через манипуляции с контроллером памяти

На конференции Black Hat 2026 продемонстрирован метод атаки, использующий swizzle-режим контроллеров памяти AMD для обхода изоляции памяти и чтения или записи произвольных данных из памяти, включая области с микрокодом CPU и память, выделенную PSP-процессору (Platform Security Processor). Метод позволяет обойти встроенные механизмы шифрования памяти (AMD SME/SEV), нарушить изоляцию виртуальных машин и перезаписать микрокод процессора. Для манипуляций с контроллером памяти требуется выполнение кода на уровне ядра, что снижает опасность представленной техники атаки.

Подробнее:
https://opennet.ru/66079/
https://opennet.iss.one/66079/
Forwarded from opennet.ru
В systemd-journald спустя 6 лет признали проблему избыточной нагрузки на накопители

Разработчики проекта systemd приступили к изучению и устранению давней архитектурной проблемы в компоненте systemd-journald, приводящей к многократному завышению объёма записываемых на диск данных (write amplification) по сравнению с фактическим объёмом логов.

Подробнее:
https://opennet.ru/66082/
https://opennet.iss.one/66082/
Forwarded from OpenNews
Вышел Rsync 3.5 с исправлениями 33 уязвимостей безопасности

Вышло обновление Rsync 3.5, включающее 33 исправления уязвимостей. Основные проблемы касались обработки путей и протокола демона, позволяя чтение произвольных файлов и повышение привилегий через символические ссылки. В релизе исправлены несколько критических CVE, связанных с произвольным чтением и записью файлов. Исходные коды доступны для самостоятельной сборки на Samba.org.

#security #vulns #linux #devtools

OpenNews
Forwarded from PRO Hi-Tech
AMD запретила партнёрам давать RX 9050 на обзоры, но Hardware Unboxed добыли карту

Hardware Unboxed протестировали 8-ГБ версию RX 9050 через неофициальные каналы, но не могут показать карту или назвать производителя. Тесты показали: при цене около $280 новинка уступает RTX 5050 на 20% и RX 7600 на 22% в 1080p. Авторы обзора рекомендуют воздержаться от покупки до снижения цены до $200 (или до подорожания RTX 5050 и 7600 - циничное прим. редакции).
Forwarded from alex0x08
This media is not supported in your browser
VIEW IN TELEGRAM
Внезапное😳:
To celebrate the 30th Anniversary of Quake, we have collaborated with MachineGames to create a new episode, Dawn of the Machine, now available as a free update to Quake.

Чую выпуск новых статей немного задержится😂

Доступно в Steam и на лучших торрент-трекерах страны!
Forwarded from RT на русском
Сбой в работе Рунета вызван перебоями в подаче электроэнергии на крупном узле связи, сообщили в Рег .ру:

«Из-за инцидента пользователи могут испытывать трудности с доступом ко многим ресурсам, в том числе размещенным в Рег.ру. Мы надеемся на скорейшее восстановление работоспособности узла».


🟩 Подписаться на RT: ТГ | Зеркало | MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from RT на русском
Электричество пропало в нескольких районах Москвы: в Замоскворечье, Даниловском и Гагаринском, а также на станции метро «Октябрьская».

Об этом пишут в местных чатах и Telegram-каналах. Сейчас поезда на Калужско-Рижской ветке возвращаются к графику движения.

Ранее в Рег .ру сообщили, что сбой в работе Рунета вызван перебоями в подаче электроэнергии на крупном узле связи.

🟩 Подписаться на RT: ТГ | Зеркало | MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM