Супер крутой интерактивный рассказ про то, как устроен TLS (который ещё зовут SSL'ем). Разобран буквально каждый байт, переданный между клиентом и сервером.
безопасность
У Залины и её медиа-компании вчера увели телеграм-аккаунты, доступ к админке сайта и рабочий дропбокс. Это, конечно, ужасное событие для издания и журналиста.
Я бы провел аналогию с медицинской тематикой.
90% здоровья — гигиена. Правильно питаться (не много и в основном овощами), заниматься хоть чуть-чуть физической нагрузкой, достаточно спать, не стрессовать. Круто поговорить об этом с врачом/тренером, который составит вам план.
Если же у вас перелом — то не стоит лечить его самому, лучше найти специалиста.
В информационной безопасности ровно тоже самое.
Во первых, нужно соблюдать базовую гигиену: везде разные и сложные пароли, которые хранятся в менеджере паролей (я люблю 1password) и 2-факторная аутентификация, компьютер и телефон без вирусов (с айфонами-айпдами проще всего, но свежепереустановленный макбук тоже ок), курс молодого бойца интернета вида «сайт может сделать вид что он не сайт, а системный диалог».
Если вас уже взломали (или имеют прямо сейчас), нужно как можно скорее найти специалиста, который вас проконсультирует и составит план действий. Если у вас в руках есть ценные цифровые ресурсы вроде админок популярных сайтов или телеграм-каналов — я не рекомендую пытаться разобраться в этом в одиночку.
Не знаете к кому обратиться? Вот мощный образовательный сайт по личной информационной безопасности от EFF. Там рассказано буквально обо всём. За качество официального русского перевода ручаться не буду, но он точно лучше, чем несистемные советы из статей в медиа.
А теперь залезу на табуретку. Если вы современное медиа, то у вас должен быть технический директор. Информационная безопасность медиа в целом и всех сотрудников в отдельности, лекции и мастер-классы по ИБ для журналистов, аудиты безопасности, сопровождающиеся попытками взлома от «дружественных хакеров» и многое другое — ответственность технического директора; но это уже тема для совсем другого поста.
Я сам с удовольствием консультирую по этой теме медиа и людей лично, могу посоветовать хороших «этичных хакеров» для аудита. Не стесняйтесь, за спрос денег не беру.
Отличная новость для системных администоров и всего интернета. Let's Encrypt начал поддерживать выпуск wildcard-сертификатов.
Что это значит?
Сертификаты безопасности (SSL/TLS-сертификаты) — магический математический артефакт. Он защищает сайты двумя способами: 1. шифрует соединение читателей с сайтом в интернете, так что никто* не может подсмотреть, какие страницы открывает человек или данные он передает через формы сайта 2. позволяет подтвердить**, что между сайтом и читателем не влез злоумышленник, который меняет часть сообщений на другие (например, без SSL злоумышленник мог бы перехватить и изменить ваше банковское поручение).
Система безопасности сейчас построена так, что для создания (выпуска) сертификата нужна третья сторона, так называемый центр сертификации (Certificate Authority). Это бизнес и чуваки собирают деньги за каждый сертификат. Вдобавок, каждый выпуск сертификата это ручной процесс (благо он происходит раз в год или реже).
Несколько лет назад группа людей и организаций (посмотрите About, там много звездных имен) решили, что для общей безопасности нам нужно сделать выпуск сертификатов бесплатным и автоматизированным. И это сработало! Вот безумный график их роста, а вот тут исследование показывает, что 30% пользователей COMODO перешли на Let's Encrypt.
Зачем нужны wildcard'ы?
Дело в том, что порой у сайтов есть много поддоменов (то, что перед именем сайта через точку, www.meduza.io, monitor.meduza.io, specials.meduza.io, например). Как защитить эти сайты? Можно выпустить по отдельному сертификату для каждого этого поддомена. Так многие и делают, но есть ситуации, когда гораздо лучше заказать один (wildcard) сертификат *.meduza.io, который можно использовать на любых поддоменах Медузы.
Раньше LE не умел выпускать wildcart-сертификаты, а теперь научился.
Это был один из последних*** сильных аргументов, чем коммерческие Certificate Authority лучше Let's Encrypt.
Ура!
* Ходят слухи, что у NSA есть способы
** У злоумышленников есть 101 способ обвести вас вокруг пальца. Математику мы делать научились, а интерфейсы, которые бы помогли не попасться на удочку мошенника — нет.
*** Есть ситуации, в которых сертификаты от LE не годятся, но если вы в этой ситуации — то скорее всего знаете, что делать.
Apple начали продавать брелки Airtag. Брелки умеют пищать и показывать, где они находятся, даже без интернета, используя айфоны по соседству для определения местоположения и передачи данных.
Так вот, хакеры уже научились делать вид, что они — такие брелки и использовать всемирную сеть айфонов для передачи любых данных. Причём то, как хорошо эпол защищает персональные данные приводит к тому, что полностью такую «нелегальную передачу данных» эпол заблокировать не сможет.
1) У безопасности всегда есть цена. 2) Если в чем-то теоретически можно разобраться и использовать это не по назначению — хакеры это сделают.
Не успел написать про вирус в litellm, как очередная мощная supply chain attack: на этот раз взломали разработчика axios, одной из самых популярных nodejs библиотек, 100 миллионов скачиваний в неделю.
Зараженная версия библиотеки распространялась в течении 3 часов, начиная с 2026-03-30 23:59 UTC.
Если вы делали npm install этой ночью — проверьте тачку. И посмотрите логи CI/CD — если они отрабатывали в это окно и имели какие-либо секретные токены — их нужно срочно сротировать.
Подробное описание атаки тут.
От подобных атак можно защититься раз и навсегда: настройте свои системы управления пакетами так, чтобы они не скачивали библиотеки, обновленные в последние 72 часа. exclude-newer = "3 days” в uv или min-release-age=3 в npm — спросите у своей нейросети, и пусть другие будут бета-тестерами.
Хакеры почти взломали все серверы на планете, но мир спас чувак, которого напрягли лишние полсекунды задержки в работе программы.
Эксперты по безопасности уже много лет пугают нас так называемыми supply chain attacks — то есть атаками «через поставщиков». Например, хакеры могут сначала взломать производителя ноутбуков, подсадить в них «троянского коня» на заводе и получить доступ уже к нам — конечным пользователям этих устройств. Чуть менее масштабные атаки такого рода становятся известны каждые несколько лет.
Это ад безопасника (и параноика), потому что такие атаки сложнее всего отследить. В 1984 году создателю языка Си Кену Томпсону вручили премию Тьюринга — аналог Нобелевки в IT. Темой своей праздничной лекции Томпсон выбрал как раз вопрос доверия: «можно ли в принципе убедиться, что наши устройства делают только то, о чем мы их попросили»?
А ещё такие атаки являются оружием массового поражения. Отравив один колодец, можно нанести вред тысячам людей. В мире достаточно много библиотек, которые встроены в подавляющее большинство программ и работают почти на всех компьютерах на планете. Малоизвестные в не-технической среде факт: многие эти «базовые» библиотеки поддерживаются энтузиастами-одиночками (про это даже есть специальный комикс xkcd).
Но это всё — занятные теоретические рассуждения, то, о чем техдиры и безопасники любят поболтать в приятной компании.
Меж тем, оказывается, мы уже два года живем в реальности, где анонимный хакер поддерживает супер популярную библиотеку xz, которая используется почти в каждом сервера на планете, стал её официальным мейнтенером (ответственным) и подсунул всем паленую версию, которая при определенных условиях, во время установки вставляет в систему троянского коня, который дает атакующему возможность удаленного управления зараженным сервером.
Это точно не случайная ошибка, хакер использовал многочисленные техники обфускации (скрытия) следов своих действий.
Обнаружили уязвимость почти случайно — атакующий ошибся и зараженная версия программы в определенных условиях работала на полсекунды дольше, чем незараженная. В этот раз нам повезло, что программист из Microsoft это заметил и полез разбираться в причинах.
В этот раз нам повезло — паленая версия библиотеки успела пролезть только в самые последние версии Linux-дистрибутивов, (большинство взрослых ребят предпочитают настоявшийся код).
Или не повезло? Откуда мы знаем, сколько ещё подобных атак было произведено? Что, если другие атакующие не допустили такой ошибки?
Кстати, кто они? Учитывая, что псевдоним хакера Jia Tan и он вносил правки в китайский дистрибутив линукса — он наверное китаец. Или это русские (или израильтяне? или американцы?) научились нормально подделывать следы? Это вообще коммерческая атака или государство? Мы не знаем.
В любом случае, пугает то, насколько это дешевая атака. Думаю, на стоимость одного танка (или подводной лодки, которые строят картели) можно профинансировать десяток таких программ.
Мы живем в очень хрупком мире. Даже дух захватывает, как мы все ещё живы.
—
Для технарей:
Оригинал публичного письма автора, обнаружившего уязвимость — отличный баг репорт, читается как короткий рассказ Чехова (и твит, в котором он поделился им с миром).
Короткий пост создателя xz — он был в отпуске от интернета, но по такому поводу вернулся и уже разбирается в ситуации.
Хороший технический FAQ: технический разбор атаки, инструкции как проверить, что ваша машина уязвима (и как обновиться) и ещё много всего.
Последняя новость на сегодня (и важная): Трой Хант (один из самых крутых безопасников) запустил вторую версию сервиса Have I Been Pwned (англ. поимели ли меня).
В новой версии используются уже полмиллиарда утекших в паблик адресов и паролей.
Вот мой старый адрес [email protected] засветился в утечках из 11 сервисов, среди них Adobe.com, Dropbox, Kickstarter и Last.fm. Проверьте свои адреса, это очень увлекательно.
Вы программируете сервис, в котором у пользователей есть пароли? Защитите своих пользователей, проверяйте их пароли на наличие в базе. Интересно, что в новой версии АПИ используется элегантный метод k-anonimity, так что сервис проверки не сможет узнать пароли ваших пользователей, даже если очень захочет.
Хороший список паролей для перебора, причем с годным планом развития и нормальными ментейнерами https://github.com/berzerk0/Probable-Wordlists
NYTimes утверждает, что спецслужбы уговорили Трампа отказаться от андроида в пользу айфона, потому что он безопаснее.
Всем, кто опасается взлома, я даю точно такой же совет. Ещё пинкод должен быть достаточно сложный и iCloud аккаунт привязан на зарубежную почту с хорошим паролем, без возможности сброса по номеру телефона.
Я понимаю, что большинству читателей всё равно, но если вы политический активист или имеете реальные ценности в своем телефоне — вложитесь хотя бы немного в opsec заранее. Дергаться после того, как телефон оказался в руках спецлужб или мошенников — поздно.
Наш ведущий фронтендер Миша Бурмистров сделал чеклист по веб-безопасности для фронтенд-разработчиков компании.
Хвастаюсь!
Опубликую ещё первый комментарий Миши к этому посту (не видны публично):
Было бы удобно, если бы ко всем пунктам списка были приложены материалы, но поиск/фильтрация материалов это работа, которую я не готов сейчас делать. Кроме того, у всех разные предпочтения в плане формата контента — кто-то любит статьи на русском, кто-то видео на английском и т. п. Все темы из списка довольно известные — уверен, вам не составит труда найти по ним информацию. Можете делиться понравившимися материалами в комментах.
А чтобы почитать остальные комментарии — придется устроиться к нам на работу :)
Признаюсь, я и сам не знаю некоторых аббревиатур 🙈
Разработчики, которые думают о безопасности — единственный способ делать безопасные приложения. Никакие отделы безопасности не спасут, если разработчикам пофиг. Так же, как и с тестированием — о качестве должны думать все разработчики, а не только «специалисты»!
В общем, горжусь и хвастаюсь!



