ML&|Sec Feed
1.3K subscribers
1.25K photos
79 videos
291 files
1.94K links
Feed for @borismlsec channel

author: @ivolake
Download Telegram
Forwarded from GitHub Community
sniffnet — приложение для комфортного мониторинга вашего интернет-трафика.

Кроссплатформенное, интуитивно понятное, надежное.

4️⃣ GitHub
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from AlexRedSec
На что потратить бюджет CISO?🧐

Попытка построить универсальную карту приоритетов для CISO в зависимости от эффективности и стоимости мер защиты💲
Конечно, вся универсальность разбивается о специфику бизнеса, его цели, используемые технологии и присущие угрозы, но как идею и/или ориентир можно попробовать использовать.
p.s. В комментариях к посту-первоисточнику оставили довольно много комментариев, где можно почерпнуть полезную информацию в части критериев определения приоритетов.
Источник: Mads Bundgaard Nielsen.

#ciso #budget #controls #cost
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Alaid TechThread
Transferring Backdoors between Large Language Models by Knowledge Distillation

https://arxiv.org/pdf/2408.09878
Forwarded from МашТех
Разработку российского ПО обезопасят за 1,6 млрд рублей.

🖥 Федеральная служба по техническому и экспортному контролю (ФСТЭК) получит 1,6 млрд рублей из федерального бюджета для реализации пяти проектов в области информбезопасности. Речь идет о проектах в рамках нацпрограммы "Цифровая экономика".

Деньги выделят, в том числе:

◾️на проведение тестирования обновлений софта зарубежных разработчиков. Этот проект получил финансирование в размере 79 млн рублей;
◾️309 млн рублей отправится на создание инфраструктуры для исследования безопасности российских ОС;
◾️на разработку унифицированной среды безопасной разработки отечественного ПО. На эти цели потратят 423 млн рублей.

Реализацией первого проекта займется Государственный научно-исследовательский институт технической защиты информации (ГНИИТЗИ) при ФСТЭК, два других возьмет на себя Институт системного программирования имени В. П. Иванникова Российской академии наук (ИСП РАН).
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from CodeCamp
Нашёл крупнейшую библиотеку алгоритмов с открытым исходным кодом для всех возможных языков программирования.

Каждый алгоритм представлен в виде кода, короткого пояснения, примеров использования и даже видео, в котором про алгоритм расскажут подробнее.

А знаете, что самое крутое? Оно ещё и на русском языке.
Перевод очень старого (2013 года) ликбеза по теории принятия решений от lukeprog.

На aisafety.ru
На lesswrong.ru
Оригинал.
DecodingTrust: A comprehensive assessment of trustworthiness in GPT models
Wang, W. Chen, H. Pei, C. Xie, M. Kang, C. Zhang, C. Xu, Z. Xiong, R. Dutta, R. Schaeffer et al
NeurIPS, 2023.

🔗https://arxiv.org/pdf/2306.11698

#иб_для_ml

110-страничный фреймворк по безопасности LLM (из которого 48 страниц - источники и приложения)

GPT-4, как правило, более склонен к токсичности (из-за джейлбрейка), чем GPT-3.5, из-за более точного следования инструкциям.
Выявлено, что GPT-4 более уязвим к манипуляциям через инъекции из-за точного следования инструкциям.
GPT-4 продемонстрировал лучшую защиту от утечек персональной информации по сравнению с GPT-3.5, но все равно не идеальную.
Представили бенчмарк AdvGLUE++ для оценки устойчивости LLM к атакам. Выводов по нему тоже много, например, такой: атаки, пускай, на модели GPT-3.5 и GPT-4, созданные с использованием других моделей, таких как Alpaca-7B, могут успешно передаваться и воздействовать на целевые.

И в целом объем инфы невероятный, целая книга по факту
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from CyberSecurityTechnologies (-CST-)
Safeguarding_AI.pdf
3.8 MB
#MLSecOps
#Whitepaper
"Safeguarding AI: Effectiveness of Guardrails in Controlling Malicious Output from Locally Hosted LLMs", 2024.
Forwarded from Machinelearning
🌟ReBased: новая архитектура быстрых языковых моделей

Архитектура ReBased – усовершенствованная Based, представленная исследователями из Стэнфорда в декабре 2023 года, которая значительно улучшила способности контекстного обучения. В лаборатории T-Bank AI Research обнаружили неэффективное использование ресурсов из-за неоптимальной структуры нейросети.

Проведя анализ архитектуры Based, в T-Bank AI Research оптимизировали механизм извлечения информации из текста, добавив новые обучаемые параметры, и упростили алгоритм выделения текстовой информации. В среднем понимание взаимосвязей в тексте в новой архитектуре стало лучше на 10%.

ReBased способна снизить издержки на использование искусственного интеллекта для специализированных задач и позволяет приблизить качество линейных моделей к трансформерам. Модели, в основе которых лежит ReBased, могут генерировать тексты с более низкими требованиями к ресурсам практически без потери качества.

Эксперименты проводили на датасете MQAR (Multi-Query Associative Recall), который позволяет определять способность модели к контекстуальному обучению, а именно к ассоциативному запоминанию. Результаты были представлены на ACL 2024.

📝Статья
🖥Github

#AI #LLM

@ai_machinelearning_big_data
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Жёлтый AI
Решать unsupervised задачи всегда непросто, а решать unsupervised задачи для RecSys — еще сложнее 👺

В лонгриде на Хабре мы написали, как собирать хорошие тематические персональные подборки, не имея разметки, в какие ловушки можно попасться и какие инсайты можно достать.
Forwarded from AI SecOps
EpZcgYf6RiqBTXnitqoT_Apr17DXu.pdf
2.9 MB
Top 6 GenAI Security Risks от Gartner
Forwarded from Рестарт
This media is not supported in your browser
VIEW IN TELEGRAM
Появился мощный ИИ-ассистент — с помощью него можно общаться(!) со своими файлами на ПК.

Quivr переводит в режим чат-бота все содержимое ваших файлов — сразу находит любую информацию и генерирует саммари из больших объемов текста. Умеет обрабатывать все типы контента: текст, PDF-файлы, презентации, таблицы Excel, CSV, Word, аудио, видео и так далее. Его можно юзать без интернета, если боитесь стороннего доступа.

Забираем — здесь.
Forwarded from Makrushin
Подборка исследований с Black Hat 2024

В августе прошли крупнейшие ИБ-мероприятия, и уже можно встретить обзоры наиболее «громких» исследований с точки зрения медиа.

Возьмем доклады Black Hat, изучим материалы и самостоятельно выделим перспективные направления. Моя подборка:

* “From Weapon to Target: Quantum Computers Paradox” - исследование вопросов безопасности квантовых компьютеров и процесса квантовых вычислений. Несмотря на активное обсуждение влияния квантовых вычислений на классическую криптографию, вопросы безопасности самих квантовых систем остаются малоизученными. Авторы анализируют уязвимости и возможные векторы атак на квантовые вычислительные инфраструктуры, включая программное обеспечение и облачные сервисы. Примеры выявленных проблем: кража токенов аутентификации, изменение квантовых цепочек программ в SDK, а также атаки на квантовые процессоры.

* “SnailLoad: Anyone on the Internet Can Learn What You're Doing” - интересная техника составления профиля пользователя без каких-либо вспомогательных инструментов посередине (без агентов на его рабочей станции или прокси-серверов в его сети). Канал утечки данных находится в задержках сети, которые появляются, когда пользователь взаимодействует с онлайн-контентом. Анализируя эти задержки, злоумышленник может точно определить действия пользователя, что может привести к раскрытию конфиденциальной информации и деанонимизации. Эта техника подчеркивает уязвимость даже защищенных сессий браузера перед сложными атаками на основе временных характеристик (timing-атаки).

* “Listen to the Whispers: Web Timing Attacks that Actually Work” - и еще одно исследование timing-атак, но уже в контексте безопасности веб-приложений. Приведены примеры ситуаций, когда атакуемая система раскрывает конфиденциальные данные из-за разных временных задержек при обработке запросов. Техника пригодится для обнаружения скрытой поверхности атаки и определения некорректных настроек прокси-серверов.

** “Deep Backdoors in Deep Reinforcement Learning Agents” - техника интеграции «вредоносных нейронов» в нейронную сеть. В исследовании описаны сценарии компрометации ИИ-агентов на этапе их обучения и последствия неправильных решений, которые эти агенты могут принимать в промышленности, автономном транспорте и кибербезопасности.

⭐️ Подборка исследований Black Hat 2023.

#дайджест @makrushin
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Alaid TechThread
Top Score on the Wrong Exam:
On Benchmarking in Machine Learning for Vulnerability Detection

https://arxiv.org/pdf/2408.12986
🖥 3 лучших инструмента для автоматизации устранения SQL инъекций!

SQL-инъекция (SQLi) - это уязвимость веб-безопасности, которая позволяет злоумышленнику вмешиваться в запросы, которые приложение делает к своей базе данных. Как правило, это позволяет просматривать данные, которые он обычно не может получить. Это могут быть других пользователей, или любые другие данные, доступ к которым имеет само приложение. Во многих случаях злоумышленник может изменять или удалять эти данные, вызывая постоянные изменения в содержимом или поведении приложения.

1⃣ SQLMap
Вы, вероятно, уже знаете о первом инструменте.
SQLMap - самый популярный сканер уязвимостей SQL Injection, полностью открытый!

2⃣ Ghauri
Ghauri - это продвинутый инструмент, позволяющий легко автоматизировать обнаружение и эксплуатацию уязвимостей SQL Injection!

Ghauri также имеет открытый исходный код и доступен на GitHub!

3⃣ SQLiv
Обнаруживает уязвимости SQL-инъекций в веб-приложениях с помощью методов автоматического сканирования. Этот инструмент способен найти в Google определенную цель, просмотреть ее и просканировать несколько URL-адресов на наличие SQL-инъекций.

@data_analysis_ml
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from GitHub Community
IntelOwl — приложение создано для масштабирования и ускорения поиска информации об угрозах.

Он обеспечивает:
▫️Расширение данных об угрозах для файлов, а также наблюдаемых данных (IP, домен, URL, хэш и т.д.)
▫️Полноценные REST API, написанные на Django и Python.
▫️Простой способ интеграции в ваш стек инструментов безопасности для автоматизации типичных задач.

4️⃣ GitHub
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡️ Lazy Predict

Дата Саентисты обычно тратят много времени на тестирование множества моделей.

Lazy Predict позволяет быстро создавать прототипы и сравнивать несколько базовых моделей без написания большого количества кода или сложной настройки моделей.

pip install lazypredict

Github

@data_analysis_ml