gik|iewicz

szukaj
Temat: Bezpieczeństwo

1Password dla Claude: agent AI loguje się bez ujawniania haseł

Firma 1Password wprowadziła integrację z modelem Claude od Anthropic, która pozwala sztucznej inteligencji logować się na strony internetowe bez dostępu do haseł użytkownika. Rozwiązanie nosi nazwę 1Password for Claude i wykorzystuje mechanizm on-device decryption. Agent AI otrzymuje token sesji dopiero po zatwierdzeniu przez człowieka. To całkowicie nowy sposób myślenia o bezpieczeństwie agentów AI. TL;DR: Tryb […]

Cursor 0day: Pełne ujawnienie luki jako ostateczna obrona

Czym jest luka RoguePlanet w Windows Defender? Luka RoguePlanet, oznaczona jako CVE-2026-50656, to krytyczna podatność w silniku Microsoft Defender, która pozwalała na uzyskanie uprawnień na poziomie SYSTEM. Zgodnie z raportami, Microsoft załatał tę lukę dopiero 29 dni po publicznym ujawnieniu działającego kodu exploitu. Podatne były w pełni zaktualizowane systemy Windows 10 oraz Windows 11. To […]

Grok Build CLI wysyła całe repozytoria i katalog domowy na serwery xAI

Grok Build CLI w wersji 0.2.93 przesyła całe repozytoria oraz katalogi użytkownika na serwery xAI. Badacz bezpieczeństwa udokumentował transfer 5,1 GB z 12-gigabajtowego repozytorium testowego. Narzędzie wysyła dane, których agent nigdy nie odczytał. TL;DR: Grok Build CLI 0.2.93 przesyła pełne repozytoria i nieocenzurowane sekrety na serwery xAI, ignorując przy tym flagi opt-out. Test na repozytorium […]

GitLost: Jak oszukać agenta AI od GitHuba i wyciec prywatne repozytoria

Firma Noma Labs udostępniła szczegóły podatności o nazwie GitLost, która pozwala na wyciek prywatnych repozytoriów przez publiczne zgłoszenia w GitHubie. Atak wykorzystuje agenta AI GitHub Copilot, który bez weryfikacji wykonuje ukryte instrukcje. Atakujący nie potrzebuje do tego żadnych specjalnych uprawnień. TL;DR: Badacze z Noma Labs udokumentowali lukę GitLost w agentach GitHub Agentic Workflows. Wystarczy jeden […]

Prywatne filmy z YouTube wyciekły do sieci

We wrześniu 2024 roku platforma YouTube potwierdziła poważny błąd techniczny, który doprowadził do ujawnienia prywatnych filmów twórców. Incydent dotknął kanały korzystające z funkcji zaplanowanego publikowania materiałów wideo w okresie między 2021 a 2023 rokiem. Firma Alphabet przyznała, że luka w systemie zarządzania uprawnieniami pozwoliła na nieautoryzowany dostęp do plików. To wywołało falę niepokoju w branży. […]

Alibaba blokuje Claude Code ze względu na ryzyko wycieku danych

Alibaba, chiński gigant e-commerce, oficjalnie zakazuje pracownikom używania narzędzia Claude Code od 10 lipca. Decyzja wynika z podejrzeń o istnienie ukrytych backdoorów gromadzących dane użytkowników. Anthropic stanowczo zaprzecza tym doniesieniom, twierdząc, że zbieranie informacji o strefie czasowej czy serwerze proxy służy wyłącznie do optymalizacji działania modelu. Wywołuje to jednak poważne obawy o prywatność. Zrozumienie motywów […]

Linux 6.9 i LUKS: uśpienie nie usuwa kluczy z pamięci RAM

Jądro Linux w wersji 6.9 wprowadziło istotną regresję bezpieczeństwa dotykającą użytkowników kryptografii dyskowej. Funkcja uśpienia LUKS przestała usuwać klucze szyfrowania z pamięci operacyjnej. To pozostawia otwarte drzwi dla ataków typu cold boot. Podobne wrażliwości omawiano przy okazji podatności jądra Linux, gdzie brak wcześniejszego ostrzegania dystrybucji komplikował sprawę. TL;DR: Od wersji Linux 6.9 mechanizm uśpienia RAM […]

Ukryte ataki na kod: Claude Code i groźba z czystych repozytoriów

SecurityWeek opisuje przypadek ataku, w którym całkowicie czyste repozytorium przejmuje kontrolę nad maszyną developera używającego Claude Code. Badacze z platformy 0DIN (projekt Mozilla) udowodnili, że złośliwy kod ładuje się wyłącznie w trakcie działania, poprzez zapytanie DNS. Widoczna zawartość repozytorium pozostaje nieskazitelna. TL;DR: Badacze z platformy 0DIN Mozilla udowodnili, że Claude Code można wyeksmitować poprzez steganografię […]

.self: nowa domena najwyższego poziomu dla self-hostingu

Firma ICANN zatwierdziła ponad 1500 domen najwyższego poziomu w ramach programu New gTLD. Każda z nich celuje w konkretną grupę użytkowników. Otóż domena .self kieruje swoje rozwiązanie bezpośrednio do społeczności self-hostingu, oferując przestrzeń nazw dedykowaną osobnym serwerom i usługom hostowanym lokalnie. TL;DR: Domena .self to propozycja najwyższego poziomu (TLD) skierowana do pasjonatów self-hostingu oraz administratorów […]

Duńska policja przeszukała aktywistę ds. prywatności

Maskowana policja włamała się do domu Larsa Andersena, duńskiego aktywisty ds. prywatności, po tym jak opublikował dwie liczby. Były to numer CPR (10 cyfr) i numer telefonu (8 cyfr) premier Mette Frederiksen, zapisane słownie. Policja wyłączyła zasilanie, skonfiskowała kamery i sprzęt elektroniczny. TL;DR: Lars Andersen, duński aktywista ds. prywatności znany jako „License-Lars”, padł ofiarą nalotu […]

Anthropic weryfikuje tożsamość użytkowników Claude

Anthropic zaktualizował politykę prywatności dla użytkowników konsumenckich Claude, wprowadzając mechanizmy weryfikacji tożsamości. Zmiana ma na celu wzmocnienie procedur bezpieczeństwa i zgodności z przepisami. Firma konsekwentnie buduje zaufanie do swoich rozwiązań sztucznej inteligencji. TL;DR: Anthropic wprowadził aktualizację polityki prywatności dla konsumenckich użytkowników Claude, wprowadzając nowe procedury weryfikacji tożsamości. Celem jest wzmocnienie bezpieczeństwa platformy oraz zgodności z […]