IT Herald

Безопасность

Что скрывается за трафиком GitHub Copilot: разбор через MITM-прокси

Инженер поставил GitHub Copilot за MITM-прокси и изучил его сетевой трафик: от OAuth-аутентификации и выбора модели до локальной SQLite-базы с историей всех переписок с ассистентом, которая хранится в открытом виде.

«Вы меня подвели»: женщину дважды за неделю остановили под дулом пистолета из-за сбоя камеры Flock

Жительницу Висконсина Эмбер Ньюэлл дважды за неделю остановила полиция с оружием наготове из-за того, что камера Flock ошибочно связала её автомобиль с расследованием убийства. Оказалось, что тревожная метка в системе не была своевременно удалена сотрудником полиции Милуоки.

«Очки для извращенцев»: растёт волна недовольства умными очками Meta

Умные очки Meta, доминирующие на рынке носимой электроники, всё чаще используются для скрытой съёмки людей без их согласия — от попыток познакомиться на улице до раздевалок и спортзалов. На фоне роста числа таких видео в соцсетях устройство получило прозвище «pervert glasses», а некоторые заведения уже запретили его у себя.

Более 10 компаний платят до $100 тысяч в месяц за быстрый доступ к постам Truth Social

Более десяти компаний, преимущественно высокочастотные трейдинговые фирмы, платят от $60 до $100 тысяч в месяц за сервис Truth API, дающий опережающий доступ к постам влиятельных аккаунтов на платформе Truth Social. Запуск сервиса совпал с квартальным убытком Trump Media в размере $238 млн.

Похищенные мысли: как извлечь скрытые рассуждения из закрытых LLM API

Исследователи показали, что зашифрованные блоки «рассуждений» (reasoning), которые модели OpenAI, Anthropic и Google возвращают в API, можно декодировать до практически полного текста. Анализ 6708 публичных агентных трасс с GitHub и Hugging Face выявил в скрытых рассуждениях сотни реальных API-ключей, паролей и персональных данных, не попавших в видимый вывод.

Иллинойс принял закон о верификации возраста — под удар попадают и разработчики Linux

Губернатор Иллинойса подписал HB5511 — закон, который на публике преподносят как ограничение для TikTok и Instagram, но в тексте документа появляется отдельная категория «поставщик операционной системы» с обязательствами к 2028 году. В отличие от Колорадо и Калифорнии, штат не сделал исключения для open source проектов.

Как Claude помечает контент, созданный ИИ

Anthropic подписала кодекс практик по прозрачности ИИ-контента в рамках статьи 50(2) закона EU AI Act и объявила, как Claude будет помечать сгенерированные тексты и файлы: с помощью встроенных водяных знаков и подписанных метаданных происхождения по стандарту C2PA.

Британская война с анонимностью в интернете добралась до США

Расследование выявило скоординированную кампанию пяти британских НКО и их американских филиалов, продвигающих в США законы об обязательной цифровой идентификации под предлогом защиты детей — по образцу законодательства, уже применяемого в Британии для преследования политических оппонентов.

tl;dv: 181 874 записи совещаний остались в открытом доступе

Платформа для записи и транскрибации онлайн-встреч tl;dv допустила отсутствие изоляции клиентов в базе Firestore: любой пользователь с бесплатным аккаунтом мог получить доступ к метаданным 181 874 совещаний 84 312 пользователей, а часть из них — подключиться к активным звонкам напрямую. Уязвимость была раскрыта разработчику в январе 2026 года, но за полгода так и не устранена.

Возрождение хакера: манифест, рождённый заново

В 72-м выпуске Phrack, приуроченном к 40-летию журнала, опубликован текст автора под псевдонимом TMZ, переосмысляющий «Манифест хакера» 1986 года. Автор сравнивает дух ранней хакерской культуры с современным состоянием индустрии кибербезопасности, где любопытство превратилось в товар, а андеграунд — в корпоративные конференции.

Автоматический режим стал стандартным в Claude Code для тарифов Pro, Max и Team

Anthropic делает auto mode режимом по умолчанию в Claude Code для тарифов Pro, Max и Team начиная с 14 августа. По данным компании, автоматический классификатор действий блокирует опасные команды эффективнее, чем ручное подтверждение пользователями.

Что произошло с HackerOne?

Некогда флагманская платформа для баг-баунти постепенно превратилась в корпорацию, ориентированную на продажи и ИИ-продукты, при этом продолжая давать противоречивые обещания о том, что данные отчётов исследователей не используются для обучения моделей.

Новости и дайджесты — в Telegram @it_herald