ML&|Sec Feed
1.3K subscribers
1.25K photos
79 videos
291 files
1.94K links
Feed for @borismlsec channel

author: @ivolake
Download Telegram
Forwarded from CyberSecurityTechnologies (-CST-)
CleanCode_v2.pdf
30.3 MB
#DevOps
#Tech_book
#Sec_code_review
"Clean Code Principles and Patterns:
A Software Practitioner’s Handbook",
2nd Edition, 2024.
Forwarded from CyberSecurityTechnologies
MLSecOps_Whitepaper.pdf
2.5 MB
#DevOps
#MLSecOps
#Whitepaper
"Visualizing Secure MLOps (MLSecOps):
A Practical Guide for Building Robust AI/ML Pipeline Security
", 2025.

// Scope:
- an overview of DevSecOps practices that are applicable to MLSecOps
- an overview of MLSecOps practices
- open source centric
- unique security risks
🔥1
Forwarded from CyberSecurityTechnologies
Building_Scalable_DaC_Pipelines.pdf
444.4 KB
#DevOps
#Whitepaper
"Building Scalable Detection-as-Code Pipelines with Agentic Validation and Refinement", Aug. 2025.

// The proposed DaC pipeline uses LLMs for logic conversion, variant analysis, and simulation testing via Atomic Red Team, with queries executed against Splunk to measure true positives and false negatives. This paper addresses the pressing need for scalable automation in detection engineering to counter evolving cyber threats
🔥21
Forwarded from Хабр / ML & AI
LLM Sandbox: изолированная среда для исполнения кода от LLM [часть 1, теория]

В большинстве бизнес-сценариев LLM перестала быть просто чат-ботом. Современные модели становятся частью агентских систем: у них есть инструменты, доступ к файлам, терминалу, браузеру, базам данных. Они не только отвечают на вопросы, но и выполняют действия.

В этой статье (ее первой части) разберём среду изолированного исполнения кода: песочницу (sandbox).

Представим ситуацию: пользователь загружает Excel-файл, просит проанализировать таблицу, найти аномалии и на основе анализа создать PowerPoint-презентацию. В чистом виде LLM не умеет читать файлы, строить графики и создавать презентации. Однако может написать код, который всё это сделает.

И тут появляется вопрос: где этот код запускать?

Генерируемый агентом код может быть ошибочным или, в случае с промпт инъекцией, намеренно опасным. Поэтому для безопасного исполнения кода агенту нужна песочница или изолированная среда.

В этой статье разберём:

- основные риски исполнения кода в неизолированной среде;

- что такое песочница и её ограничения;

- какие бывают подходы к реализации песочницы;

- вариант логики работы агента с песочницей. Читать далее

#агент #llm #sandbox #docker #security #agents #ai #devops #mlops | @habr_ai
Forwarded from CyberSecurityTechnologies
Agentic_CICD_Pipeline_Attack_Surface.pdf
96.2 KB
#AIOps
#DevOps
#MLSecOps
"They’ll Verify. They Just Won’t Act. How Authority Framing and Laundered Code Turn a Trusted Agentic CI/CD Pipeline Into an Attack Surface", Jul 2026.
]-> Dataset and reproduction code

// Prompt secrecy and distributed verification are not security controls: a trusted agentic pipeline shipped attacker-specified secret exfiltration because an authority claim made verifiers rubber-stamp code whose malice they could see, while content controls were blind to it..