Встреча ркн.pdf
211.1 KB
Любопытный документ от Игоря Ашманова про встречу в РКН.
UPD: Так же Касперская выразилась о поездке туда.
UPD: Так же Касперская выразилась о поездке туда.
👍3👀1
папкин ИБшник, мамкин хацкер
Встреча ркн.pdf
Мы заблокировали Телеграм! Поднимите руки, кто им пользуется? 🙌
(короткий пересказ материала из PDF)
Вчера РКН провёл закрытое совещание с IT-отраслью (Руссофт, АРПГ с Касперской, Базальт, Контур, Позитив и др.). Просили не сливать в СМИ, но утекло. Повестку озвучили голосом, без раздаток и слайдов.
Что предлагали РКН:
1. Соглашения с их ЦМУ ССОП (Центр мониторинга и управления сетями) — «жест доброй воли», без ответственности для компаний. Чтобы РКН быстрее реагировал на блокировки и получал инфу по инфраструктуре. Ответственный — Глазунов.
2. Российский репозиторий исходного кода вместо GitHub и прочих «враждебных». Плюс механизм маскировки отечественных решений.
3. Российский корпоративный/госVPN — свой реестр/аналог, чтобы не зависеть от зарубежных.
На вопрос «его же быстро научатся блокировать?»
Гердаков: «Нужно технарей собирать и думать, как сделать умнее. Единый репозиторий не исключает дублирования».
Самые сочные моменты:
Касперская жёстко допрашивает:
- «Зачем и кем блокируются ресурсы?» — «РКН борется с порно, педофилией и прочими плохими явлениями. Технически обеспечиваем блокировку».
- «Кто эти органы, которые дают указания?» — «Я не могу ответить на этот вопрос».
- «Телеграм вы заблокировали?» — «Да, конечно».
- «Коллеги, поднимите руки, кто продолжает пользоваться Телеграмом?» — Весь зал поднял руки.
- Гердаков: «Ну раз у вас всё работает — значит, РКН не такой уж плохой».
🙂 🙂 🙂
Смирнов (Базальт): «Почему блокируете по протоколам? Куча ложных срабатываний, рвёте связность Рунета».
Гердаков: «Сейчас ~6000 VPN в сторах. Для каждого сигнатуру писать дорого и сложно. Плюс они маскируются под белые сервисы. Приходится действовать комплексно. Это важный опыт защиты инфопространства, мы продолжим».
Хазов: «А белые списки — это вы?» — «Нет, белые списки ведёт Минцифра. Мы только разрешённые VPN-сервисы».
Что тут можно сказать:
- Встреча чисто для отчётности: «встретились с отраслью, обсудили, взаимопонимание нашли».
- Политические и гражданские вопросы («зачем блокируете именно это?», «кто даёт указания?») РКН обсуждать не может и не хочет — «не в компетенции».
- Работают по «указаниям сверху» (телефонное право), законы «О связи» и 149-ФЗ вторичны. За качество связи в стране отвечать не хотят.
- Ничего менять не собираются. «Мы делаем свою работу — с вами или без вас».
- Хотят встречи каждые 2–3 недели. Следующая — про разработку корпоративного российского VPN, просят приводить технарей и разработчиков с весом в отрасли.
- Прозрачности — ноль. Понимания, что настроили против себя всю отрасль и пользователей — тоже нет.
Короче: классика. Заблокировали, блокируем и будем блокировать. Эффективность? «А вы же всё равно в обходах сидите, так что ок»😂
РКН остаётся несубъектным исполнителем, иными словами РКН - это не самостоятельный игрок, который сам решает, что блокировать и зачем. Они чисто технические исполнители.
Если есть вопросы по конкретным блокировкам — «обращайтесь в соответствующий орган».
(короткий пересказ материала из PDF)
Вчера РКН провёл закрытое совещание с IT-отраслью (Руссофт, АРПГ с Касперской, Базальт, Контур, Позитив и др.). Просили не сливать в СМИ, но утекло. Повестку озвучили голосом, без раздаток и слайдов.
Что предлагали РКН:
1. Соглашения с их ЦМУ ССОП (Центр мониторинга и управления сетями) — «жест доброй воли», без ответственности для компаний. Чтобы РКН быстрее реагировал на блокировки и получал инфу по инфраструктуре. Ответственный — Глазунов.
2. Российский репозиторий исходного кода вместо GitHub и прочих «враждебных». Плюс механизм маскировки отечественных решений.
3. Российский корпоративный/госVPN — свой реестр/аналог, чтобы не зависеть от зарубежных.
На вопрос «его же быстро научатся блокировать?»
Гердаков: «Нужно технарей собирать и думать, как сделать умнее. Единый репозиторий не исключает дублирования».
Самые сочные моменты:
Касперская жёстко допрашивает:
- «Зачем и кем блокируются ресурсы?» — «РКН борется с порно, педофилией и прочими плохими явлениями. Технически обеспечиваем блокировку».
- «Кто эти органы, которые дают указания?» — «Я не могу ответить на этот вопрос».
- «Телеграм вы заблокировали?» — «Да, конечно».
- «Коллеги, поднимите руки, кто продолжает пользоваться Телеграмом?» — Весь зал поднял руки.
- Гердаков: «Ну раз у вас всё работает — значит, РКН не такой уж плохой».
Смирнов (Базальт): «Почему блокируете по протоколам? Куча ложных срабатываний, рвёте связность Рунета».
Гердаков: «Сейчас ~6000 VPN в сторах. Для каждого сигнатуру писать дорого и сложно. Плюс они маскируются под белые сервисы. Приходится действовать комплексно. Это важный опыт защиты инфопространства, мы продолжим».
Хазов: «А белые списки — это вы?» — «Нет, белые списки ведёт Минцифра. Мы только разрешённые VPN-сервисы».
Что тут можно сказать:
- Встреча чисто для отчётности: «встретились с отраслью, обсудили, взаимопонимание нашли».
- Политические и гражданские вопросы («зачем блокируете именно это?», «кто даёт указания?») РКН обсуждать не может и не хочет — «не в компетенции».
- Работают по «указаниям сверху» (телефонное право), законы «О связи» и 149-ФЗ вторичны. За качество связи в стране отвечать не хотят.
- Ничего менять не собираются. «Мы делаем свою работу — с вами или без вас».
- Хотят встречи каждые 2–3 недели. Следующая — про разработку корпоративного российского VPN, просят приводить технарей и разработчиков с весом в отрасли.
- Прозрачности — ноль. Понимания, что настроили против себя всю отрасль и пользователей — тоже нет.
Короче: классика. Заблокировали, блокируем и будем блокировать. Эффективность? «А вы же всё равно в обходах сидите, так что ок»
РКН остаётся несубъектным исполнителем, иными словами РКН - это не самостоятельный игрок, который сам решает, что блокировать и зачем. Они чисто технические исполнители.
Если есть вопросы по конкретным блокировкам — «обращайтесь в соответствующий орган».
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍3👾1
Forwarded from Блондинка в ИБ
Сеньорность измеряется не годами опыта, а количеством банок редбулла в столе?)
папкин ИБшник, мамкин хацкер
Let's Encrypt ввел санкции против России Некоммерческий удостоверяющий центр Let's Encrypt, который бесплатно выдаёт SSL-сертификаты и обеспечивает работу HTTPS на огромной части мирового интернета, внёс изменение в пользовательское соглашение. Поправка…
Let's Encrypt не будет продлять сертификат max.ru.
👀4 2👍1
Более 400 пакетов в репозитории Arch Linux заразили инфостилером и руткитом — крупнейшая атака на цепочку поставок в истории дистрибутива
В Arch User Repository (AUR) обнаружили более 400 пакетов, распространявших Linux-руткит и вредонос-инфостилер, нацеленный на учётные данные и токены доступа.
Важное уточнение, что это коснулось именно AUR — общественного каталога, который пользователи Arch ведут сами; официальные репозитории Arch не пострадали.
В Arch User Repository (AUR) обнаружили более 400 пакетов, распространявших Linux-руткит и вредонос-инфостилер, нацеленный на учётные данные и токены доступа.
Важное уточнение, что это коснулось именно AUR — общественного каталога, который пользователи Arch ведут сами; официальные репозитории Arch не пострадали.
👀4🗿2👾1
Правительство США потребовало экстренно отключить доступ к Fable 5 и Mythos 5
"Правительство США, ссылаясь на органы национальной безопасности, издало директиву по экспортному контролю, запрещающую доступ к Fable 5 и Mythos 5 для всех иностранных граждан, как внутри, так и за пределами Соединенных Штатов, включая иностранных сотрудников Anthropic. В результате этого распоряжения мы вынуждены внезапно отключить доступ к Fable 5 и Mythos 5 для всех наших клиентов, чтобы обеспечить соблюдение требований."
"Правительство США, ссылаясь на органы национальной безопасности, издало директиву по экспортному контролю, запрещающую доступ к Fable 5 и Mythos 5 для всех иностранных граждан, как внутри, так и за пределами Соединенных Штатов, включая иностранных сотрудников Anthropic. В результате этого распоряжения мы вынуждены внезапно отключить доступ к Fable 5 и Mythos 5 для всех наших клиентов, чтобы обеспечить соблюдение требований."
👍4🤨1👀1
За май бюджеты рекламодателей в Telegram выросли на 11% к апрелю, а кликабельность объявлений — более чем на 20%.
В марте ФАС сообщила о признании рекламы в мессенджере незаконной с конца 2026 года, а площадка в России работает с ограничениями. В то же время аудитория в Telegram остается, и, по словам участников рынка, наложенные ограничения не влияют на качество мессенджера как для аудитории, так и для бизнеса, пишет "Коммерсант".
В марте ФАС сообщила о признании рекламы в мессенджере незаконной с конца 2026 года, а площадка в России работает с ограничениями. В то же время аудитория в Telegram остается, и, по словам участников рынка, наложенные ограничения не влияют на качество мессенджера как для аудитории, так и для бизнеса, пишет "Коммерсант".
👍4👾1 1
This media is not supported in your browser
VIEW IN TELEGRAM
Новости из суверенного Рунета: некоторые ссылки на Госуслугах ведут на казики. Видимо, владельцы забыли продлить домен (или нет)
Please open Telegram to view this post
VIEW IN TELEGRAM
папкин ИБшник, мамкин хацкер
ЗЫ: жаль не все поняли этот нишевый юмор...)
Forwarded from Чёрный Треугольник (Полина)
☝🏻SpaceX покупает Cursor — сделка на $60 млрд может стать одним из крупнейших поглощений в истории ИИ 🚀
Сегодня компания Илона Маска официально объявила о покупке Anysphere — стартапа, стоящего за популярным ИИ-редактором кода Cursor.
Сделка оценивает Cursor в $60 млрд и должна закрыться в третьем квартале 2026 года при условии одобрения регуляторами.💰
🔻Контекст здесь важен:
xAI, ИИ-подразделение Маска, было поглощено SpaceX ещё в феврале 2026 года, и именно вокруг него выстроено направление искусственного интеллекта компании.
SpaceX уже заявила, что вскоре выпустит собственную ИИ-модель внутри Cursor, а также Grok Build, кодинг-агента от xAI.
Илон Маск намерен закрыть отставание от OpenAI и Anthropic в гонке кодинг-ассистентов.🤖
Сегодня компания Илона Маска официально объявила о покупке Anysphere — стартапа, стоящего за популярным ИИ-редактором кода Cursor.
Сделка оценивает Cursor в $60 млрд и должна закрыться в третьем квартале 2026 года при условии одобрения регуляторами.💰
🔻Контекст здесь важен:
xAI, ИИ-подразделение Маска, было поглощено SpaceX ещё в феврале 2026 года, и именно вокруг него выстроено направление искусственного интеллекта компании.
SpaceX уже заявила, что вскоре выпустит собственную ИИ-модель внутри Cursor, а также Grok Build, кодинг-агента от xAI.
Илон Маск намерен закрыть отставание от OpenAI и Anthropic в гонке кодинг-ассистентов.🤖
👍4👀1👾1
Ныть, что WINAPI для разработки малвари какой-то странный и неудобный?
Ну-ка, ну-ка...
Хочешь создать файл?
CreateFile.
Открыть файл на чтение?
CreateFile.
Открыть на запись?
CreateFile.
Получить хэндл директории?
CreateFile.
Удалить файл?
CreateFile.
Потрогать траву?
CreateFile.
Красивую девушку?
CreateFile.
Доступ к физдиску, стриму, консоли, пайпам или IPC?
Всё тот же легендарный CreateFile.
Просто бери правильную версию: CreateFileA для ANSI или CreateFileW для широких символов (WIDE).
Есть ещё CreateFile2 (параметры в структуре
А теперь про создание процессов.
Базово — CreateProcess или ShellExecute. Хочешь точнее: ShellExecuteEx, CreateProcessAsUser, CreateProcessWithLogonW или CreateProcessWithTokenW.
Можно даже через старый добрый OpenURL из IEFRAME.DLL — он файл воспринимает как URL и запускает. Очень в стиле микромягких.
Ещё варианты:
- RunHTMLApplication из MSHTML (через VBS/JS).
- LaunchApplicationW из PCWUTL.
- Тот же OpenURL в shdocvw.dll.
- ShellExec_RunDLLW из SHELL32.
- FileProtocolHandlerA или OpenURL из URL.DLL.
- RouteTheCall из ZIPFLDR (да, из ZIP-библиотеки, первый-два параметра NULL, третий — путь к файлу. Зачем? Потому что микромягкие).
Для низкого уровня — NtCreateUserProcess / ZwCreateUserProcess из NTDLL.
Плюс RunAsNewUser_RunDLLW из SHELL32, COM-штуки вроде IHxHelpPaneServer / IHxInteractiveUser (метод Execute), WMI через Win32_ProcessStartup или Shell.Application через CLSID_ShellWindows.
В общем, выбирай из списка:
- CreateProcess
- ShellExecute / ShellExecuteEx
- CreateProcessAsUser / WithLogonW / WithTokenW
- OpenURL (ieframe.dll / shdocvw.dll / URL.dll)
- RunHTMLApplication
- ShellExec_RunDLLW
- FileProtocolHandlerA
- RouteTheCall
- NtCreateUserProcess
- RunAsNewUser_RunDLLW
- IHxHelpPaneServer / IHxInteractiveUser
- Win32_ProcessStartup
- CLSID_ShellWindows (Shell Automation)
Спасибо микромягкие за такие приколы. Про touchpad injection, INF-абьюз, in-memory и shellcode — это уже следующая серия.
Ну-ка, ну-ка...
Хочешь создать файл?
CreateFile.
Открыть файл на чтение?
CreateFile.
Открыть на запись?
CreateFile.
Получить хэндл директории?
CreateFile.
Удалить файл?
CreateFile.
Потрогать траву?
CreateFile.
Красивую девушку?
CreateFile.
Доступ к физдиску, стриму, консоли, пайпам или IPC?
Всё тот же легендарный CreateFile.
Просто бери правильную версию: CreateFileA для ANSI или CreateFileW для широких символов (WIDE).
Есть ещё CreateFile2 (параметры в структуре
CREATEFILE2_EXTENDED_PARAMETERS), но это с Windows 8+ и больше для Store-приложений. А CreateFile3 с CREATEFILE3_EXTENDED_PARAMETERS — вообще только Windows 11 24H2 и выше, специально для sandboxed packaged apps от заботливых микромягких.А теперь про создание процессов.
Базово — CreateProcess или ShellExecute. Хочешь точнее: ShellExecuteEx, CreateProcessAsUser, CreateProcessWithLogonW или CreateProcessWithTokenW.
Можно даже через старый добрый OpenURL из IEFRAME.DLL — он файл воспринимает как URL и запускает. Очень в стиле микромягких.
Ещё варианты:
- RunHTMLApplication из MSHTML (через VBS/JS).
- LaunchApplicationW из PCWUTL.
- Тот же OpenURL в shdocvw.dll.
- ShellExec_RunDLLW из SHELL32.
- FileProtocolHandlerA или OpenURL из URL.DLL.
- RouteTheCall из ZIPFLDR (да, из ZIP-библиотеки, первый-два параметра NULL, третий — путь к файлу. Зачем? Потому что микромягкие).
Для низкого уровня — NtCreateUserProcess / ZwCreateUserProcess из NTDLL.
Плюс RunAsNewUser_RunDLLW из SHELL32, COM-штуки вроде IHxHelpPaneServer / IHxInteractiveUser (метод Execute), WMI через Win32_ProcessStartup или Shell.Application через CLSID_ShellWindows.
В общем, выбирай из списка:
- CreateProcess
- ShellExecute / ShellExecuteEx
- CreateProcessAsUser / WithLogonW / WithTokenW
- OpenURL (ieframe.dll / shdocvw.dll / URL.dll)
- RunHTMLApplication
- ShellExec_RunDLLW
- FileProtocolHandlerA
- RouteTheCall
- NtCreateUserProcess
- RunAsNewUser_RunDLLW
- IHxHelpPaneServer / IHxInteractiveUser
- Win32_ProcessStartup
- CLSID_ShellWindows (Shell Automation)
Спасибо микромягкие за такие приколы. Про touchpad injection, INF-абьюз, in-memory и shellcode — это уже следующая серия.
папкин ИБшник, мамкин хацкер
Let's Encrypt не будет продлять сертификат max.ru.
Отзыв сертификатов: что происходит на самом деле
Давайте начну с того, что на слуху. С национального. Или многонационального?.. Короче, MAX — российский национальный мессенджер (суперапп), разработанный дочерней структурой VK (ООО «Коммуникационная платформа»). Все мы знаем как он позиционируется. Однако санкционная реальность и обновлённые правила CA/Browser Forum (с мая 2026) сильно его прижали.
Хроника событий по MAX:
- 3 июня 2026 — Apple удалил MAX из App Store и отключил push-уведомления, сославшись на compliance с санкциями против структур VK.
- 6 июня 2026, около 00:37 — бельгийский/японский удостоверяющий центр GlobalSign отозвал сертификат для
- Let's Encrypt подтвердила: новые сертификаты для max.ru выдавать и продлевать не будет. Причина — та же. LE соблюдает OFAC-требования.
Массовая компания отзыва GlobalSign
Случай MAX не единичный. Уже 13 июня 2026 (около 04:10 мск) GlobalSign начал поэтапный массовый отзыв TLS-сертификатов у российских компаний и организаций, попавших под международные санкции. По оценкам участников рынка, под первую волну попали до 15–20 тысяч доменов второго уровня; с учётом поддоменов речь может идти о сотнях тысяч сертификатов. GlobalSign занимал значительную долю на российском коммерческом рынке TLS.
18 июня 2026 (с 17:15 мск) стартовала вторая волна — регулятор уведомил регистраторов (в частности, «Руцентр» получил письмо 17 июня). В списках фигурируют домены «Роснефти», Газпромбанка, «Алросы», Positive Technologies, Объединённой авиастроительной корпорации (ОАК, Ростех), ВЭБ.РФ и других структур. Т-Банк уже 14 июня разослал клиентам SMS-уведомления о возможных проблемах с доступом.
Причина во всех случаях одна: санкции. Российское юрлицо GlobalSign не может повлиять на глобальные решения компании.
Что будет после 4 сентября 2026:
Веб-версия max.ru и множество других российских ресурсов окажутся в сложном положении. Без доверенного международного сертификата Chrome, Safari, Firefox и большинство глобальных браузеров начнут показывать предупреждения о небезопасном соединении (или блокировать при наличии HSTS).
Варианты решения:
- НУЦ Минцифры — бесплатный российский национальный удостоверяющий центр. Сертификаты технически рабочие. В российских браузерах и при установленном корневом сертификате НУЦ работают штатно. В международных браузерах без корня — предупреждения. Минцифры и Технический центр интернета (ТЦИ) заняты выдачей через Госуслуги. Для мобильных приложений переход более управляемый (обновление CA-store или pinning).
- Другие международные CA (DigiCert, Sectigo и т.п.) — с высокой вероятностью откажут по тем же санкционным причинам.
- Мелкие нейтральные центры (Швейцария, ОАЭ и подобные) — теоретически возможны, но дорого, долго и без гарантий.
- Собственный CA / self-signed — веб-версия для обычных пользователей фактически умрёт.
Для пользователей:
- Веб-версия — под самым сильным ударом. После 4 сентября (и уже по отозванным GlobalSign сертификатам) безопасный доступ через обычные браузеры без российских корней станет проблематичным.
- Мобильные приложения — держатся дольше благодаря certificate pinning. Пока бэкенд имеет валидный сертификат, связь работает. При смене сертификата приложения нужно обновлять. На iOS новые установки уже ограничены.
- Звонки, файлы и остальной трафик — шифруются поверх TLS, поэтому зависят от того же сертификата бэкенда.
Итог:
4 сентября 2026 года — точка невозврата для MAX. Переход на НУЦ Минцифры технически решает вопрос внутри России, но окончательно закрепляет, что за пределами страны и без специальных настроек браузеров на него не зайти.
MAX стал однин из первых заметных кейсов системного давления санкций на российские сервисы, завязанные на западную PKI-инфраструктуру. Сертификатная изоляция идёт поэтапно, но уверенно — и MAX оказался яркой иллюстрацией процесса.
Добро пожаловать на сервер НУЦ Минцифры.
Давайте начну с того, что на слуху. С национального. Или многонационального?.. Короче, MAX — российский национальный мессенджер (суперапп), разработанный дочерней структурой VK (ООО «Коммуникационная платформа»). Все мы знаем как он позиционируется. Однако санкционная реальность и обновлённые правила CA/Browser Forum (с мая 2026) сильно его прижали.
Хроника событий по MAX:
- 3 июня 2026 — Apple удалил MAX из App Store и отключил push-уведомления, сославшись на compliance с санкциями против структур VK.
- 6 июня 2026, около 00:37 — бельгийский/японский удостоверяющий центр GlobalSign отозвал сертификат для
*.max.ru. Причина — «revocation of privilege» после обязательной проверки по санкционным спискам (OFAC SDN). В тот же день MAX оперативно перевыпустила сертификат через Let's Encrypt (90-дневный, истекает 4 сентября 2026).- Let's Encrypt подтвердила: новые сертификаты для max.ru выдавать и продлевать не будет. Причина — та же. LE соблюдает OFAC-требования.
Массовая компания отзыва GlobalSign
Случай MAX не единичный. Уже 13 июня 2026 (около 04:10 мск) GlobalSign начал поэтапный массовый отзыв TLS-сертификатов у российских компаний и организаций, попавших под международные санкции. По оценкам участников рынка, под первую волну попали до 15–20 тысяч доменов второго уровня; с учётом поддоменов речь может идти о сотнях тысяч сертификатов. GlobalSign занимал значительную долю на российском коммерческом рынке TLS.
18 июня 2026 (с 17:15 мск) стартовала вторая волна — регулятор уведомил регистраторов (в частности, «Руцентр» получил письмо 17 июня). В списках фигурируют домены «Роснефти», Газпромбанка, «Алросы», Positive Technologies, Объединённой авиастроительной корпорации (ОАК, Ростех), ВЭБ.РФ и других структур. Т-Банк уже 14 июня разослал клиентам SMS-уведомления о возможных проблемах с доступом.
Причина во всех случаях одна: санкции. Российское юрлицо GlobalSign не может повлиять на глобальные решения компании.
Что будет после 4 сентября 2026:
Веб-версия max.ru и множество других российских ресурсов окажутся в сложном положении. Без доверенного международного сертификата Chrome, Safari, Firefox и большинство глобальных браузеров начнут показывать предупреждения о небезопасном соединении (или блокировать при наличии HSTS).
Варианты решения:
- НУЦ Минцифры — бесплатный российский национальный удостоверяющий центр. Сертификаты технически рабочие. В российских браузерах и при установленном корневом сертификате НУЦ работают штатно. В международных браузерах без корня — предупреждения. Минцифры и Технический центр интернета (ТЦИ) заняты выдачей через Госуслуги. Для мобильных приложений переход более управляемый (обновление CA-store или pinning).
- Другие международные CA (DigiCert, Sectigo и т.п.) — с высокой вероятностью откажут по тем же санкционным причинам.
- Мелкие нейтральные центры (Швейцария, ОАЭ и подобные) — теоретически возможны, но дорого, долго и без гарантий.
- Собственный CA / self-signed — веб-версия для обычных пользователей фактически умрёт.
Для пользователей:
- Веб-версия — под самым сильным ударом. После 4 сентября (и уже по отозванным GlobalSign сертификатам) безопасный доступ через обычные браузеры без российских корней станет проблематичным.
- Мобильные приложения — держатся дольше благодаря certificate pinning. Пока бэкенд имеет валидный сертификат, связь работает. При смене сертификата приложения нужно обновлять. На iOS новые установки уже ограничены.
- Звонки, файлы и остальной трафик — шифруются поверх TLS, поэтому зависят от того же сертификата бэкенда.
Итог:
4 сентября 2026 года — точка невозврата для MAX. Переход на НУЦ Минцифры технически решает вопрос внутри России, но окончательно закрепляет, что за пределами страны и без специальных настроек браузеров на него не зайти.
MAX стал однин из первых заметных кейсов системного давления санкций на российские сервисы, завязанные на западную PKI-инфраструктуру. Сертификатная изоляция идёт поэтапно, но уверенно — и MAX оказался яркой иллюстрацией процесса.
Добро пожаловать на сервер НУЦ Минцифры.
👍5🤔1👀1👾1
США пушат квант — Трамп подписал два указа 22 июня 2026 🚀
Коротко по фактам:
1. Квантовый комп, взламывающий RSA — официально стал задачей государства
- Указ EO 14411 (QC-ADDS) — построить крупномасштабный QC для взлома современного шифрования
- Минэнерго — разместить минимум одну машину на своей площадке
- Пентагон — за 60 дней выбрать ≥3 проекта квантовых сенсоров, вывести в эксплуатацию до 30.09.2028
2. Сенсоры — не просто игрушки:
- Гравиметры и акселерометры → навигация без GPS (стратегическая авиация, подлодки)
- Магнитометры → обнаружение субмарин по магнитным аномалиям
- Квантовые часы → синхронизация связи, критичная инфра
3. Защита от собственного же QC — EO 14409
Жёсткий дедлайн по посткванту:
- Key exchange → до конца 2030 🗓
- Цифровые подписи → до конца 2031 🗓
Это РАНЬШЕ на 4 года от прежнего плана (2035).
Что это значит для нас:
🔐 Если работаете с КИИ, ГосСОПКА, подконтрольными организациями — постквант постучится в дверь раньше, чем все думали. ML-KEM (Kyber) и ML-DSA (Dilithium) уже стандарты NIST.
🇷🇺 В России пока нет ГОСТ на постквантовые алгоритмы. Минцифры в курсе темы, но конкретных движений нет. Через 4-5 лет вопрос встанет ребром — либо принимать NIST-стандарты (со всеми геополитическими рисками), либо создавать свой ГОСТ на Lattice-based/Code-based схемы.
Квантовый комп не "когда-нибудь", он уже с госфинансированием и сроками. 🗿
Коротко по фактам:
1. Квантовый комп, взламывающий RSA — официально стал задачей государства
- Указ EO 14411 (QC-ADDS) — построить крупномасштабный QC для взлома современного шифрования
- Минэнерго — разместить минимум одну машину на своей площадке
- Пентагон — за 60 дней выбрать ≥3 проекта квантовых сенсоров, вывести в эксплуатацию до 30.09.2028
2. Сенсоры — не просто игрушки:
- Гравиметры и акселерометры → навигация без GPS (стратегическая авиация, подлодки)
- Магнитометры → обнаружение субмарин по магнитным аномалиям
- Квантовые часы → синхронизация связи, критичная инфра
3. Защита от собственного же QC — EO 14409
Жёсткий дедлайн по посткванту:
- Key exchange → до конца 2030 🗓
- Цифровые подписи → до конца 2031 🗓
Это РАНЬШЕ на 4 года от прежнего плана (2035).
Что это значит для нас:
🔐 Если работаете с КИИ, ГосСОПКА, подконтрольными организациями — постквант постучится в дверь раньше, чем все думали. ML-KEM (Kyber) и ML-DSA (Dilithium) уже стандарты NIST.
🇷🇺 В России пока нет ГОСТ на постквантовые алгоритмы. Минцифры в курсе темы, но конкретных движений нет. Через 4-5 лет вопрос встанет ребром — либо принимать NIST-стандарты (со всеми геополитическими рисками), либо создавать свой ГОСТ на Lattice-based/Code-based схемы.
Квантовый комп не "когда-нибудь", он уже с госфинансированием и сроками. 🗿
👍4🗿2👾2👀1
AMD втихую выключила TSME/SME на обычных Ryzen 😶🌫️
TSME/SME — это аппаратное шифрование всей оперативки прямо на контроллере памяти. Защищает от дампов через cold boot, извлечения планок, snooping по шине и прочих физических радостей. Ключ генерируется в Secure Processor и никуда не уходит — данные в RAM для атакующего превращаются в кашу.
Раньше эта штука была только в топовых линейках, но с ~2023 года её начали запихивать даже в самые бюджетные десктопные Ryzen. Включается в BIOS (
Всё было прекрасно, пока недавно не выяснилось: AMD молча отключила эту защиту на потребительских процессорах через новые версии AGESA. В BIOS галочка всё так же стоит, а на деле — ничего не работает. Исследователь Бен Килпатрик потратил несколько месяцев, чтобы это доказать.
Сам cold boot — это не ядерная физика: включённый (но залоченный) ПК/сервер, баллончик с жидким азотом на планки, быстрая пересадка в стенд — и привет, ключи шифрования, пароли, чувствительные данные в открытом виде.
AMD пока молчит в тряпочку. На PRO и EPYC, понятное дело, защита осталась.
👉 Мораль: если у тебя Ryzen и ты серьёзно относишься к физической безопасности железа — проверяй статус шифрования (в Linux легко через dmesg / rdmsr / HSI), держи BIOS на старых ревизиях, пока AMD не объяснится.
TSME/SME — это аппаратное шифрование всей оперативки прямо на контроллере памяти. Защищает от дампов через cold boot, извлечения планок, snooping по шине и прочих физических радостей. Ключ генерируется в Secure Processor и никуда не уходит — данные в RAM для атакующего превращаются в кашу.
Раньше эта штука была только в топовых линейках, но с ~2023 года её начали запихивать даже в самые бюджетные десктопные Ryzen. Включается в BIOS (
Overclocking → Advanced DRAM Configuration → TSME: Enabled) и работает прозрачно.Всё было прекрасно, пока недавно не выяснилось: AMD молча отключила эту защиту на потребительских процессорах через новые версии AGESA. В BIOS галочка всё так же стоит, а на деле — ничего не работает. Исследователь Бен Килпатрик потратил несколько месяцев, чтобы это доказать.
Сам cold boot — это не ядерная физика: включённый (но залоченный) ПК/сервер, баллончик с жидким азотом на планки, быстрая пересадка в стенд — и привет, ключи шифрования, пароли, чувствительные данные в открытом виде.
AMD пока молчит в тряпочку. На PRO и EPYC, понятное дело, защита осталась.
👉 Мораль: если у тебя Ryzen и ты серьёзно относишься к физической безопасности железа — проверяй статус шифрования (в Linux легко через dmesg / rdmsr / HSI), держи BIOS на старых ревизиях, пока AMD не объяснится.
👍5 2👾1
папкин ИБшник, мамкин хацкер
AMD втихую выключила TSME/SME на обычных Ryzen 😶🌫️ TSME/SME — это аппаратное шифрование всей оперативки прямо на контроллере памяти. Защищает от дампов через cold boot, извлечения планок, snooping по шине и прочих физических радостей. Ключ генерируется в…
Компания AMD возвращает шифрование TSME в свои процессоры после критики
Представители компании AMD пообещали вернуть шифрование TSME (Transparent Secure Memory Encryption). После критики и жалоб пользователей в компании пересмотрели это решение. Опция снова появится в BIOS в июле 2026 года.
Представители компании AMD пообещали вернуть шифрование TSME (Transparent Secure Memory Encryption). После критики и жалоб пользователей в компании пересмотрели это решение. Опция снова появится в BIOS в июле 2026 года.
👀6👾2👍1 1
Apple без предупреждений в одностороннем порядке удалила приложения VK и ограничила российских пользователей в доступе к востребованным сервисам, которыми ежедневно пользуются десятки миллионов человек — пресс-служба VK
Итого из AppStore удалены: «VK», «Mail ru», «Одноклассники», «Дзен», «Знакомства», «Музыка», «Мессенджер», «Почта», «Видео» и «Skillbox»
Итого из AppStore удалены: «VK», «Mail ru», «Одноклассники», «Дзен», «Знакомства», «Музыка», «Мессенджер», «Почта», «Видео» и «Skillbox»