SecureTechTalks
303 subscribers
805 photos
1 video
1 file
803 links
Добро пожаловать на канал "SecureTechTalks"! Мы предлагаем вам увлекательное и информативное погружение в мир кибербезопасности. Здесь вы найдете актуальные новости, советы, методы и инсайты по инфобезу.
Download Telegram
🛡️ Delinea открывает MCP Server - как не дать ИИ-агенту украсть ваши ключи

🤖 AI-агенты уже не фантазия - они действуют в CI/CD, автоматизируют докер-образы и могут запускать инфраструктурные команды.

Вопрос: доверять им секреты напрямую или сделать промежуточное «секретное» хранилище?

🔥 Delinea выпустила бесплатный, открытый MCP Server - и это реальный шаг к безопасной интеграции агентов с корпоративными секретами.

🔗 Подробнее: Delinea MCP Server на GitHub
📄 Официальный анонс: Unlocking AI Agents with Delinea MCP Server
📚 MCP спецификация: Model Context Protocol

🔍 Что это такое простыми словами

MCP Server - это прокси/контроллер между AI-агентом и системой управления секретами Delinea.

🔑 Агент просит выполнить действие или получить credential - но вместо того, чтобы отдать ему пароль, сервер:
🕒 выдаёт короткоживущий токен (ephemeral token),
🛡 проверяет политики доступа,
📜 логирует всё для аудита.
Агент работает - но не видит реального секрета.

⚙️ Как это работает?

📩 Агент формирует запрос (например, на доступ к БД).
🔐 MCP Server аутентифицирует агента и проверяет политику.
Если разрешено - выдаётся временный токен или проксируется действие.
🗂️ Все операции фиксируются для аудита.

Преимущества MCP Server

🔒 Снижение риска утечек - секреты не попадают в промпты и память агентов.
⚖️ Контроль прав - политика «least privilege» применяется к каждому запросу.
👁 Прозрачность - кто, когда и зачем обращался за секретом, видно в логах.
🚀 Быстрый старт - готовый open-source сервер и интеграции для Delinea Platform.

🛠 Где реально пригодится?

DevOps/CI - агент получает временный доступ к БД для миграции (токен на 5 минут).
👨‍💻 Code-review агент - скачивает артефакты через контролируемый доступ.
💬 Чат-ассистент (Claude/ChatGPT) - выполняет команды, но не видит raw credentials.

⚠️ Ограничения

🏗️ Интеграция требует планирования - «plug and play» не получится.
🕰 Legacy-системы могут потребовать адаптеров.
⚖️ Ошибки в политиках опасны - могут дать агенту слишком много прав или заблокировать работу.

🚀 С чего начать

🔎 Посмотрите репозиторий: GitHub Delinea MCP.
🖥 Разверните сервер в тестовом окружении.
🔐 Настройте политики - только временные токены.
📊 Проверьте логи и сценарии отказа.
📈 Подключайте новых агентов постепенно.

🧠 Ещё несколько слов

AI-агенты становятся стандартом. Без контроля - это новая поверхность атаки.
MCP - уже признанный стандарт для безопасной интеграции.
Delinea сделала важный шаг, открыв свой сервер - и это сигнал: игра изменилась.

Stay secure and read SecureTechTalks 📚

#MCP #ModelContextProtocol #Delinea #AgentSecurity #PAM #OpenSource #AIagents #ChatGPT #SecretsManagement #DevSecOps #SecureTechTalks
👍1
🔐 JWT2Kerberos: зачем агентам Kerberos

🤖 LLM-агенты всё чаще получают доступ к реальным корпоративным системам:
базам данных, файловым шарам, внутренним API, SOC-инструментам.

Проблема в том, что почти вся эта инфраструктура обычно строится вокруг Active Directory и Kerberos,
а агенты работают с JWT и OIDC.

⚠️ Где возникает проблема

🔑 JWT отлично подходит для:
API
микросервисов
облачных workload’ов

При этом Kerberos-инфраструктура:
не понимает JWT
требует строгой идентичности
строится вокруг принципала, билета и KDC

Поэтому архитектура почти всегда деградирует до простого решения:
🧨 агенту выдают сервисный аккаунт.


С этого момента:
🕒 секрет становится долгоживущим
👥 один аккаунт используют разные агенты
🕵️ audit теряет смысл
💥 любой prompt injection = риск доменного доступа

🧩 Для чего нужен JWT2Kerberos?

JWT2Kerberos - это паттерн аутентификации, который позволяет:

🔐 использовать JWT для идентификации агента
🏛 использовать Kerberos для принятия решения о доступе


Агент не получает Kerberos-секреты.
Он доказывает, кто он, а инфраструктура решает, что ему можно.

🔁 Как это работает:

1️⃣ Агент проходит OIDC-аутентификацию и получает JWT
2️⃣ JWT валидируется (issuer, audience, exp, claims)
3️⃣ Claims мапятся на Kerberos-контекст
4️⃣ Через S4U2Self / constrained delegation запрашивается TGS
5️⃣ Агент получает билет
на конкретный сервис на короткое время
без возможности эскалации

📌 В такой реализации:
нет паролей
нет keytab’ов
нет доступа «куда получится»

🔐 Почему это безопаснее

🧠 Реальная идентичность
Каждый агент это отдельный Kerberos-контекст. В логах больше нет абстрактного svc-agent.

🎯 Минимальный blast radius
Даже скомпрометированный агент ограничен одним SPN,
временем жизни билета и политиками AD

🛡 Zero Trust на уровне AD
Каждый вызов это проверка, а не доверие по факту запуска.

🤖 Почему без этого LLM-агенты опасны

LLM-агент:
🧠 принимает решения на основе текста
🎭 подвержен prompt injection
⚙️ управляет реальными инструментами
JWT2Kerberos вводит жёсткую границу: агент может ошибиться, а инфраструктура нет.

Это и есть defense in depth для агентных систем.

🧨 Главная мысль

JWT2Kerberos не является интеграцией JWT и Kerberos.
Это механизм установки контроля над идентичностью агентов. Инфраструктура каждый раз решает, доверять ли агенту.

Внезапно оказывается, что Kerberos уже не legacy,
а самый строгий компонент в современной AI-безопасности.

Stay secure and read SecureTechTalks 📚

#SecureTechTalks #JWT2Kerberos
#Kerberos #LLMSecurity #AgentSecurity
#ZeroTrust #IdentitySecurity #ActiveDirectory #PromptInjection #CyberSecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2👍1
🧠 IronCurtain: защитный периметр для AI-агентов

AI-агенты всё чаще получают реальный доступ к инфраструктуре: читают репозитории, ходят в интернет, вызывают API, запускают код, взаимодействуют с файлами и секретами. Удобно, но не безопасно.

🚨 В чём риск

AI-агент уже не просто модель, а исполняющая система. Агент:
принимает входные данные извне
может использовать инструменты
выполняет действия
работает с локальными и удалёнными ресурсами

Добавьте prompt injection, вредоносный контент в документах или неожиданные tool-calls и вы получаете новый класс атак.

🧱 Задачи IronCurtain

IronCurtain добавляет защитный слой вокруг агента и ограничивает его поведение по принципу least privilege.

Инструмент позволяет:
🔹 контролировать доступ к системным ресурсам
🔹 ограничивать вызовы инструментов
🔹 минимизировать привилегии
🔹 предотвращать нежелательные действия
🔹 сокращать blast radius при компрометации

Получаются своеобразный архитектурный барьер между «моделью» и инфраструктурой.

🔗 GitHub:
https://github.com/provos/ironcurtain

Stay secure and read SecureTechTalks 📚

#CyberSecurity #AIsecurity #LLMSecurity #AgentSecurity #IronCurtain #DevSecOps #SecureTechTalks
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
🎼 Symphony от OpenAI: разработка, в которой человек уже лишний

Symphony - это open-source orchestration-система от OpenAI, которая управляет AI-агентами, привязывая их к задачам в таск-трекерах (например, Linear).

Каждый агент работает автономно: читает задачу, пишет код, создаёт pull request и доводит её до завершения через итерации.

🪄 Не помощник, а исполнитель

Рассмотрим use case:
Ты создаёшь задачу → система сама назначает на неё агента → агент начинает работать. Он читает описание, лезет в код, что-то пишет, открывает PR, спотыкается, поднимается и продолжает. И так до тех пор пока задача не закроется.

⚙️ Бэклог ожил

Задачи перестают быть статикой. Подключаешь тот же Linear и твой backlog внезапно начинает «шевелиться», а задачи разбираются параллельно. Никто не ждёт «когда появится время», процессы не останавливаются после одного ответа. Это ощущается не как инструмент, а как команда, которая никогда не уходит домой.

🧨 Минусы будут!

Если смотреть на это не как разработчик, а как безопасник, то становится немного страшно.

Если раньше точкой входа был код, API, на худой конец пользователь, то теперь входом становится текст задачи. Обычный issue превращается в интерфейс управления системой:
prompt больше не «подсказка», а фактически команда;
агент сам ходит по репозиторию и что-то там меняет (поди разберись что);
ошибки не останавливают процесс, а просто запускают новую попытку

💬 Что с этим делать

Игнорировать не получится.
Если такие системы начинают жить в проде,
придётся защищать не только код, но и саму формулировку задач.
Потому что именно там теперь начинается выполнение.

безопасность backlog’а становится частью безопасности продукта


🔗 GitHub: https://github.com/openai/symphony

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AI #LLM #AgentSecurity #DevSecOps #PromptInjection #OpenAI #Infosec #Automation #SecureTechTalks
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2
🔥 PipeLock: попытка поставить AI-агента под контроль

AI-агенты больше не сидят в чате, им выдают доступ к shell, CI/CD и runtime. Они начинают выполнять команды.

⚙️ PipeLock

В классической схеме работает стандартеый принцип: агент принял решение → система его сразу исполнила.

PipeLock встраивается между ними, обеспечивая прослойку контроля.

На практике мы имеем execution proxy для агента.
Все команды, которые он генерирует, проходят через PipeLock перед тем, как попасть в систему.

🔒 Архитектурные особенности

Как мы уже проговорили, PipeLock работает на уровне перехвата выполнения, т.е.:
перехватывает shell-вызовы (bash, sh и т.д.)
анализирует итоговую команду после генерации LLM
раскладывает её на составляющие (бинарь, аргументы, флаги)
сопоставляет с политиками

Политики задаются декларативно и описывают:
какие бинарники разрешены (git, npm, docker и т.д.)
какие флаги допустимы (например, запрет --force, --privileged)
какие пути файловой системы доступны
какие переменные окружения можно читать/передавать

Важно: проверяется уже финальный вызов, а не намерение модели.

Если команда не проходит политику, то она даже не доходит до shell.

🧨 Никто другой

Большинство инструментов смотрят на код (до выполнения), на права (до выполнения). Однако почти никто не смотрит на конкретную команду в момент её исполнения,
с учётом того, что она сгенерирована моделью.

PipeLock про этот самый последний метр, который несет огромные риски, ведь одинаковые права ≠ одинаково безопасное поведение.

Агент с доступом к системе может сделать тысячу нормальных вещей
и одну катастрофическую...

🔗 GitHub: https://github.com/luckyPipewrench/pipelock

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AI #LLM #AgentSecurity #DevSecOps #PipelineSecurity #Infosec #CyberSecurity #OpenSource #SecureTechTalks
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
🎣 OpenClaw получил письмо и слил секреты компании

Пока сотрудники проходят тренинги по фишингу, агенты проверяют в бою.

Исследователи из Varonis протестировали OpenClaw с доступом к почте, браузеру и корпоративным сервисам. Оказалось, что обычная социальная инженерия работает на нем не хуже, чем обычном человеке.

⚙️ Детали атаки

Агенту отправляли вполне рабочие запросы:

🔹 «Нужен доступ к staging-среде»
🔹 «Пришли экспорт клиентов»
🔹 «Помоги настроить новый сервис»

В ряде сценариев агент передавал доступы и чувствительные данные, несмотря на наличие инструкций по проверке запросов.

🤖 Однако стоит отметить, что OpenClaw неплохо справлялся с классическими угрозами:

блокировал подозрительные ссылки
отклонял опасные OAuth-запросы

Но проваливался там, где требуется понимание контекста:

проверка личности отправителя
оценка правомерности запроса
противодействие давлению и срочности

Агент оказался уязвим для тех же приёмов социальной инженерии, которые десятилетиями работают против людей.

Вывод: без проверки личности, разграничения полномочий и подтверждения критических действий AI-агент рискует стать самым привилегированным сотрудником компании, которого можно обмануть одним письмом 😉

🔗 Источник: thehackernews

Stay secure and read SecureTechTalks 📚

#CyberSecurity #AI #OpenClaw #AIAgents #Phishing #PromptInjection #LLMSecurity #AgentSecurity #DataProtection #SecureTechTalks
👍1
🚨 У AI-агентов появился полноценный стек безопасности

На arXiv вышла работа AI-Infra-Guard, фреймворк для тестирования безопасности агентных систем.

Авторы разбивают фреймворк на 4 слоя:
🔹 Инфраструктурный слой: движки вывода, серверы моделей, API обслуживания
🔹 Протокольный слой: MCP-серверы, API, плагины, внешние инструменты
🔹 Агентный слой: планировщик, память, маршрутизатор инструментов, исполнитель
🔹 Модельный слой: обработка промптов, управление контекстом, логика рассуждений

🧐 Каждый слой ломается по-разному

На инфраструктурном уровне:
— открытые административные интерфейсы
— слабая аутентификация в системе обслуживания моделей
— отравленные артефакты моделей
— небезопасные механизмы горячего обновления

На протокольном уровне:   — вредоносная регистрация MCP-инструментов
— подмена схемы вызовов
— скрытая передача аргументов
— имитация легитимных инструментов

На агентном уровне:
— рекурсивные циклы вызова инструментов
— повышение привилегий через цепочки вызовов
— отравление памяти
— захват контекста выполнения

На модельном уровне:
— джейлбрейки
— переопределение инструкций
— скрытые внедрения в промпты
— утечки цепочек рассуждений

⚙️ Что внутри AI-Infra-Guard

Фреймворк выглядит очень серьёзно:
1400+ правил безопасности
75+ компонентов AI-экосистемы
26 операторов джейлбрейка
многошаговая оркестрация атак в чёрном ящике
аудит MCP-серверов
проверка агентных навыков
16 тестовых датасетов

Особенно интересен их подход к многошаговой эксплуатации.
Атака строится по цепочке:
шаг 1 → подготовка контекста
шаг 2 → формирование доверия
шаг 3 → разведка доступных инструментов
шаг 4 → проверка прав доступа
шаг 5 → переход к выполнению полезной нагрузки

Это намного ближе к реальным атакам на агентные системы, чем классические одноходовые проверки.

🔗 Статья:
https://arxiv.org/pdf/2606.31227

Stay secure and read SecureTechTalks 📚

#cybersecurity #aiagents #llmsecurity #redteam #mcp #agentsecurity #promptinjection #devsecops #offensivesecurity #securetechtalks
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1👏1
💣 Convergent Detour Hijacking: когда AI-агент делает всё правильно

У AI-агентов появляется новый класс атак, который сложно заметить обычными security-проверками.

Convergent Detour Hijacking (CDH) не заставляет агента провалить задачу. Наоборот, агент приходит к правильному результату, но по специально навязанному обходному и безумно дорогому маршруту.

Представьте задачу: «найти уязвимость в приложении и подготовить отчёт.»

Нормальный агент:
recon → test → analyze → report


После атаки:
recon → test → verify → re-check → reproduce → validate → compare → retry → analyze → report

Каждый шаг выглядит разумным. Но их становится в разы больше. Растёт всё:

🔹 количество tool calls
🔹 число inference steps
🔹 расход токенов
🔹 время выполнения
🔹 нагрузка на инструменты
🔹 стоимость запуска агента

🎯 В чём трюк?

Агент подменяет или заражает skill, определяющий, как агент должен решать задачу. В навык можно добавить дополнительные проверки, повторные валидации или альтернативные ветки и увеличить стоимость решения задачи в несколько раз.

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AIsecurity #AIAgents #LLM #AgentSecurity #PromptInjection #AgenticAI #Cybersecurity #LLMSecurity #SecureTechTalks