gik|iewicz

szukaj
Temat: Security

GitLost: Jak oszukać agenta AI od GitHuba i wyciec prywatne repozytoria

Firma Noma Labs udostępniła szczegóły podatności o nazwie GitLost, która pozwala na wyciek prywatnych repozytoriów przez publiczne zgłoszenia w GitHubie. Atak wykorzystuje agenta AI GitHub Copilot, który bez weryfikacji wykonuje ukryte instrukcje. Atakujący nie potrzebuje do tego żadnych specjalnych uprawnień. TL;DR: Badacze z Noma Labs udokumentowali lukę GitLost w agentach GitHub Agentic Workflows. Wystarczy jeden […]

Chat Control: jak Unia Europejska chce inwigilować obywateli

Parlament Europejski zagłosował nad przywróceniem Chat Control 1.0 w trybie pilnym, odbywającym się dzień przed przerwą wakacyjną. Zastosowano w tym celu procedurę przyspieszoną, która wywołała ostre protesty organizacji broniących prywatności w sieci. TL;DR: Unia Europejska reaktywuje przepisy nakazujące skanowanie prywatnych wiadomości w komunikatorach. Chat Control 1.0 wraca pod głosowanie dzięki procedurze szybkiego ścieżkowania. Rada UE […]

Prywatne filmy z YouTube wyciekły do sieci

We wrześniu 2024 roku platforma YouTube potwierdziła poważny błąd techniczny, który doprowadził do ujawnienia prywatnych filmów twórców. Incydent dotknął kanały korzystające z funkcji zaplanowanego publikowania materiałów wideo w okresie między 2021 a 2023 rokiem. Firma Alphabet przyznała, że luka w systemie zarządzania uprawnieniami pozwoliła na nieautoryzowany dostęp do plików. To wywołało falę niepokoju w branży. […]

Alibaba blokuje Claude Code ze względu na ryzyko wycieku danych

Alibaba, chiński gigant e-commerce, oficjalnie zakazuje pracownikom używania narzędzia Claude Code od 10 lipca. Decyzja wynika z podejrzeń o istnienie ukrytych backdoorów gromadzących dane użytkowników. Anthropic stanowczo zaprzecza tym doniesieniom, twierdząc, że zbieranie informacji o strefie czasowej czy serwerze proxy służy wyłącznie do optymalizacji działania modelu. Wywołuje to jednak poważne obawy o prywatność. Zrozumienie motywów […]

Linux 6.9 i LUKS: uśpienie nie usuwa kluczy z pamięci RAM

Jądro Linux w wersji 6.9 wprowadziło istotną regresję bezpieczeństwa dotykającą użytkowników kryptografii dyskowej. Funkcja uśpienia LUKS przestała usuwać klucze szyfrowania z pamięci operacyjnej. To pozostawia otwarte drzwi dla ataków typu cold boot. Podobne wrażliwości omawiano przy okazji podatności jądra Linux, gdzie brak wcześniejszego ostrzegania dystrybucji komplikował sprawę. TL;DR: Od wersji Linux 6.9 mechanizm uśpienia RAM […]

Europejskie e-portfele oparte na zabezpieczeniach Apple i Google

TL;DR: Europejskie portfele identyfikatorów cyfrowych opierają się na usługach bezpieczeństwa Google i Apple, co budzi poważne obawy o suwerenność danych. Projekt obejmujący ponad 400 milionów obywateli UE wykorzystuje infrastrukturę sprzętową dwóch firm z Doliny Krzemowej. Brytyjski regulator oraz Komisja Europejska analizują obecnie zależności technologiczne i ryzyka związane z monopolistyczną pozycją dostawców. Dlaczego europejskie portfele identyfikatorów […]

Sąd Najwyższy USA ogranicza nakazy geofence

Sąd Najwyższy Stanów Zjednoczonych podjął kilka kluczowych orzeczeń wpływających bezpośrednio na politykę prezydentury Donalda Trumpa. Decyzje te obejmują kontrowersyjne kwestie imigracyjne, a także zasady głosowania w wyborach krajowych. Sędziowie muszą mierzyć się z coraz większymi wyzwaniami. TL;DR: Sąd Najwyższy USA ogłosił wyroki ograniczające politykę azylową oraz wpływające na proces wyborczy. Amerykańskie sądy najwyższej instancji aktywnie […]

Weryfikacja wieku to dopiero wstęp do śledzenia autorstwa wypowiedzi

TL;DR: Australijskie prawo wymuszające weryfikację wieku w mediach społecznościowych okazało się nieskuteczne w ochronie dzieci, skutecznie jednak zbudowało zaplecze techniczne do inwigilacji. Mechanizmy sprawdzania daty urodzenia służą jako pretekst do tworzenia szczegółowych profili psychologicznych i przypisywania treści do tożsamości użytkowników. Australijski rząd przyznał, że zakaz używania mediów społecznościowych przez osoby poniżej 16. roku życia nie […]

Anonimowe konto na GitHubie masowo wycieka 0-day

Anonimowe konto na platformie GitHub rozpoczęło masową publikację exploitów typu 0-day, twierdząc, że są to wcześniej nieznane luki w popularnych projektach. Twórca repozytorium wprost zachęca czytelników do zgłaszania tych podatności oraz przejmowania autorstwa dla przyznawanych identyfikatorów CVE. To zupełnie odwraca tradycyjne zasady odpowiedzialnego ujawniania błędów. TL;DR: Nieznany użytkownik GitHub publikuje dowody konceptualne (PoC) nieznanych luk, […]

Duńska policja przeszukała aktywistę ds. prywatności

Maskowana policja włamała się do domu Larsa Andersena, duńskiego aktywisty ds. prywatności, po tym jak opublikował dwie liczby. Były to numer CPR (10 cyfr) i numer telefonu (8 cyfr) premier Mette Frederiksen, zapisane słownie. Policja wyłączyła zasilanie, skonfiskowała kamery i sprzęt elektroniczny. TL;DR: Lars Andersen, duński aktywista ds. prywatności znany jako „License-Lars”, padł ofiarą nalotu […]

Tymczasowe konta Cloudflare dla agentów AI: wdrażanie bez logowania

Cloudflare wprowadził mechanizm tymczasowych kont dedykowanych dla agentów AI, eliminując całkowicie proces rejestracji przy pierwszym deployu. Program działa przez flagę --temporary w narzędziu Wrangler CLI, co pozwala sztucznej inteligencji wdrożyć kod bez podawania danych logowania. TL;DR: Tymczasowe konta Cloudflare pozwalają agentom AI na natychmiastowy deploy aplikacji za pomocą wrangler deploy --temporary. Wygenerowany projekt musi zostać […]