infosec
58.5K subscribers
2.15K photos
123 videos
86 files
2.08K links
Copyright: @SEAdm1n

Вакансии: @infosec_work

Информационная безопасность. Литература для ИТ специалистов. Пентест, DevOps, Администрирование.

Приобрести рекламное размещение: https://telega.in/c/it_secur

РКН: https://vk.cc/cN3VCI
Download Telegram
⚠️ 502, 503, 504...

Вы наверняка сталкивались с ошибками 502 Bad Gateway, 503 Service Unavailable и 504 Gateway Timeout. Эти ошибки появляются неожиданно и пугают тем, что где-то что-то упало. Но откуда вообще они взялись и что означают?

Дело в том, что когда протокол HTTP только появился, он был удивительно прост - браузер шёл к одному серверу, и тот почти всегда отвечал. В ранних версиях вроде HTTP/0.9 никаких статусов вообще не существовало, поэтому интерпретировать там было нечего.

Нумерация ответов появилась в HTTP/1.0, в середине девяностых. Тогда между клиентом и сервером начали появляться посредники, а вместе с ними и классические 500-е коды. Именно тогда оформились 502 Bad Gateway и 503 Service Unavailable. То есть понимание о том, что ломаться может не приложение, а путь к нему, появилось задолго до эпохи облаков.

С HTTP/1.1 в 1997–1999 годах архитектуры стали многоуровневыми - появились прокси, балансировщики, шлюзы, а чуть позже и API-шлюзы. Под такую реальность в стандарт добавили 504 Gateway Timeout.

Код 502 Bad Gateway означает, что сервер, выступающий как шлюз или прокси, получил недействительный (ошибочный) ответ от вышестоящего сервера. Формально ответ есть, но он "битый", странный или просто не соответствует ожиданиям. Почти всегда ошибка "Плохой шлюз" указывает на проблему взаимодействия между компонентами инфраструктуры.

503 Service Unavailable означает, что сервер временно не может обработать запрос из-за перегрузки или обслуживания. Этот код не описывает как таковой сбой, а фиксирует отказ в обслуживании в текущий момент времени. Ошибку "Сервис временно недоступен" может возвращать как само приложение, так и балансировщик или фронтовый сервер. В отличие от 502, здесь нет проблемы в передаче данных между узлами - система сообщает, что не готова принимать новые запросы.

504 Gateway Timeout (Таймаут шлюза) - ошибка, сообщающая, что сервер-посредник не получил ответа от вышестоящего сервера в пределах установленного времени ожидания. То есть вместо некорректного ответа в этом случае его просто нет в отведённый таймаут. Типовая архитектура здесь та же, что и у 502: прокси или балансировщик отправляет запрос к бэкенду и ожидает ответ в течение заданного тайм-аута. Если бэкенд отвечает слишком медленно или не отвечает вовсе, посредник завершает ожидание и возвращает клиенту 504. Причиной может быть перегруженное приложение, медленная база данных, внешнее API с высокой латентностью или сетевые задержки.

Так вот, 502, 503 и 504 - самые частые представители семейства 500-х, потому что именно они отражают реальное устройство веба. Сегодня запросы почти не идут напрямую от клиента к приложению, они проходят через длинную цепочку промежуточных узлов, и каждый из них имеет собственные условия отказа. То есть чем сложнее архитектура, тем больше мест, где можно получить эти ошибки, не имея при этом ни одного "упавшего сервера"...

#Разное #Оффтоп
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍54🔥251122
Багхантеры усиливают безопасность: итоги программы «Охота за ошибками» от Яндекса

• В 2025 году за найденные уязвимости багхантерам выплатили 62 млн рублей — это на 20% больше, чем годом ранее.

• Исследователи прислали 1,3 тыс. полезных отчетов, это на 30% больше, чем в 2024.

• Но здесь важна не только динамика. Часть сообщений не попала под выплаты, потому что описывала проблемы, которые команда Яндекса уже нашла и закрыла до того, как их заметили снаружи. Это нормальная история: внутренняя безопасность и внешний контур работают параллельно, и иногда независимые специалисты приходят к тем же выводам чуть позже.

• При этом самый активный белый хакер за год отправил 59 уникальных отчетов и заработал 3,6 млн рублей. Крупнейшие разовые выплаты за одну найденную уязвимость составили 2 млн, 1,5 млн и 1,2 млн рублей.

• Программа работает с 2012 года, и с каждым годом багхантеры становятся опытнее. Они не просто ищут ошибки, а реально помогают усиливать защиту сервисов. Рост количества качественных отчетов это подтверждает. Интерес компании выражается в финансировании – на 2026 год на реализацию программы выделили 100 млн рублей.

• Да и сама программа продолжает расширяться: в ней появилось направление, связанное с поиском уязвимостей в генеративных моделях Alice AI и сопутствующей инфраструктуре.

➡️ Источник.

#Новости #ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
👍191398🔥4👎1
This media is not supported in your browser
VIEW IN TELEGRAM
Классика...

#Юмор
😁9932🤣84👍4💯42🌚1😭1💘1
• Специалисты по информационной безопасности Donjon, возглавляемая компанией Ledger, обнаружила серьёзную уязвимость в Android-смартфонах на базе чипов MediaTek. С её помощью атакующие могут извлекать конфиденциальные данные с устройства, даже если оно выключено.

• Для демонстрации эксплойта специалисты использовали смартфон CMF Phone 1 компании Nothing - на взлом устройства им потребовалось всего 45 секунд. По словам специалистов, эксплойт работает даже без загрузки операционной системы Android.

• Как только смартфон подключается к компьютеру, атакующий может получить PIN-код устройства, расшифровать его память и извлечь из неё seed-фразы, которые используются для доступа к криптовалютным кошелькам.

• Разработчики поясняют, что устройства на базе чипов MediaTek используют Trusted Execution Environment (TEE) - защищённую область внутри основного процессора. Для сравнения, Pixel, iPhone и многие устройства на базе Snapdragon полагаются на выделенный чип безопасности, который изолирует конфиденциальные данные от основного чипа. Такой подход лучше защищает от атак.

• Уязвимость, обнаруженная в чипах MediaTek, получила идентификатор CVE-2026-20435.

• Исследователи сообщили об уязвимости производителю заранее, в рамках процедуры ответственного раскрытия. MediaTek уже подготовила исправление и 5 января 2026 года передала патч производителям устройств. Теперь обновления должны внедрить компании, выпускающие смартфоны на базе этих процессоров.

• Уязвимость может затрагивать миллионы устройств разных брендов, включая модели OPPO, vivo, OnePlus и Samsung.

➡️ https://www.theblock.co/ledger-researchers

#Новости #Android
Please open Telegram to view this post
VIEW IN TELEGRAM
34🔥1764
• Случайно увидел на авито интересное объявление: кто-то продает японский моноблок Canon Navigator HD-40, который выпустили более 35 лет назад. А это, на минуточку, не просто моноблок, а моноблок с принтером, сканером и факсом! Как вам такое? Давайте немного расскажу об этом устройстве.

• Идея для реализации моноблока была проста и одновременно амбициозна: дать секретарю под рукой всё необходимое, чтобы ему или ей не требовалось бегать по коридору в попытке отправить факс или отксерить очередную платёжку. С Canon Navigator HD-40 можно было решать основные офисные задачи прямо на рабочем месте: девайс представлял собой персональный компьютер с небольшим сенсорным экраном (что само по себе не совсем обычно для 1990 года), встроенным факс-модемом с термопринтером, сканером и оборудованием для голосовой связи. Иными словами, машина сочетала в себе элементы, типичные скорее для периферии, чем для "настоящей" персоналки того времени.

• Основной модуль Canon Navigator HD-40 представлял собой моноблок, в который был встроен черно-белый дисплей стандарта EGA c диагональю 10 дюймов, оборудованный сенсорной панелью. Дисплей поддерживал разрешение 640×350 точек и палитру в 16 градаций серого. В текстовом режиме дисплей позволял отображать 80 символов и 25 строк.

• Слева от монитора в корпусе располагалась телефонная трубка, при снятии которой машина переключалась в "телефонный" режим: на экране появлялся псевдографический интерфейс, позволявший набрать телефонный номер, принять или отправить факс, воспользоваться телефонной книгой или автоответчиком. В базовой конфигурации компьютер работал под управлением MS-DOS 3.3, то есть, превращался в почти обычную IBM-совместимую персоналку.

• Ниже монитора есть 3,5-дюймовый дисковод, поддерживавший дискеты стандартной ёмкостью 1,44 Мбайта. При этом существовало две комплектации Canon Navigator: в одной было предусмотрено два таких дисковода, в другой - один дисковод и один жесткий диск IDE объемом 40 Мбайт.

• А вот аппаратная архитектура Canon Navigator HD-40 по-настоящему удивляет: устройство оборудовано сразу двумя процессорами. Первый из них, NЕС V30, работавший на частоте 14 МГц, представлял собой модификацию Intel 8086, на котором базировались многие IBM-совместимые персоналки и ноутбуки, и по некоторым тестам он был даже немного производительнее "оригинала".

• Ну и поскольку Canon Navigator HD-40 представлял собой полноценный факс-аппарат, в его конструкции имелся термопринтер, совместимый с другими принтерами Canon и даже некоторыми моделями Epson. В конструкции принтера был предусмотрен сканирующий модуль, так что Canon Navigator вполне можно было использовать и в качестве полноценного копировального аппарата, как, впрочем, любой факс того времени.

• К слову, встроенных аудиоколонок в моноблоке не имелось: звук выводился на системный динамик, как и в остальных персоналках начала 90-х. Кроме того, устройство имело аппаратные функции энергосбережения: через несколько минут бездействия пользователя дисплей и жесткий диск переходили в спящий режим, чтобы сэкономить энергию и предотвратить выгорание дисплея. Сейчас это звучит чем-то само собой разумеющимся, но в то время такая функция была практически недоступной для настольных ПК. При касании экрана раздавался мягкий, мелодичный звук «дин-дон», и устройство выходило из спящего режима. Магия? В то время - несомненно!

• Несмотря на то, что Canon Navigator HD-40 был универсальным "комбайном" формата "всё-в одном", призванным упростить офисную рутину, он остался нишевым устройством, не получившим широкого распространения ни в США, ни в Европе, ни в Японии. Одна из причин - довольно высокая цена: первоначальная розничная стоимость Navigator HD-40 составляла 2500 долларов, что считалось весьма недёшево по меркам того времени.

• Так что попытка создать "компьютер будущего" получилась очень смелой… но в целом - не слишком успешной. Но чего у Canon не отнять, так это того, что Navigator HD-40 стал очень необычным и самобытным устройством. Как говорится, сейчас таких не делают.

#Разное
🔥56👍1898
Немного интересных цифр: В Google подвели итоги программы bug bounty в Chrome, Android, приложениях Google Play, продуктах Google и различном открытом ПО. Общая сумма выплаченных в 2025 году вознаграждений составила 17.1 млн. баксов, что на $5.3 млн. больше, чем в 2024 году и на $7.1 млн. больше, чем в 2023 году. Вознаграждения получили 747 исследователей (в 2024 году - 660, в 2023 - 632). С 2010 года суммарный размер выплат составил 81.6 млн долларов.

• Основная часть вознаграждений распределена по следующим категориям: $2.9 млн. (в 2024 году $3.3 млн, в 2023 - $3.4 млн) выплачено за уязвимости в Android. За информацию об уязвимостях в браузере Chrome выплачено $3.7 млн. (в 2024 году $2.1 млн, в 2023 - $3.5 млн). За уязвимости в облачных продуктах Google выплачено $3.5 млн. За уязвимости в AI-продуктах выплачено 890 тысяч долларов.

• Размер самой большой единичной выплаты составил 250 тысяч долларов за обнаружение логической ошибки в IPC-механизме Chrome. Более подробную информацию можно найти по ссылке ниже:

➡️ https://bughunters.google.com/blog/google-vrps-in-review-2025

#bb #Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
👍167🔥521
На хабре есть хорошая шпаргалка по настройке VPS на Debian/Ubuntu, которая поможет получить базовый минимум солидного сервера, закрыть основные проблемы с безопасностью, настроить вход только по ключу и т.д. Материал для тех, кто ещё не освоил 100% автоматизацию процесса, но работает с виртуальными серверами.

➡️ https://habr.com/ru/post/977026

#Linux
Please open Telegram to view this post
VIEW IN TELEGRAM
👍54🔥14632👎2🍌111
Безопасность без границ: новые вызовы для бизнеса

В гибридном мире данные живут повсюду — и защита должна охватывать все среды. Yandex Cloud выходит за рамки облака и покажет, как защищать информацию, веб-приложения и инфраструктуру в любых условиях — от облачных сред до локальных серверов.

Эти темы станут центральными на Cloud Security Day 2026 — ежегодной конференции Yandex Cloud о безопасности без границ, где эксперты расскажут о трендах, реальных кейсах и продуктах, которые помогают компаниям защищаться от современных угроз.

📍16 апреля 2026, 10:00–18:00 (МСК), онлайн и офлайн

Кому будет полезно: CISO, специалистам по ИБ, DevOps, инженерам, архитекторам и тем, кто работает с безопасностью корпоративных систем.

Не ждите, пока появится новая угроза — рестигистрируйтесь по ссылке и приходите узнать, как ей противостоять.
7👍43🥴2
🖥 Первый сервер | первый мейнфрейм.

• Вы наверняка знаете, что раньше не было привычных нам персональных ПК, обработка данных выполнялась на мощных ЭВМ, которые называли мейнфреймами. У операторов были лишь терминалы, которые позволяли получить доступ к данным. Как правило, терминал представлял собой простой алфавитно-цифровой дисплей и клавиатуру, которые и подключилась к мейнфрейму.

• Мейнфреймы давали возможность работать с данными нескольким пользователям одновременно. Речь идет не о 2-3 пользователях, а о тысячах одновременно поддерживаемых сессий. Благодаря своим возможностям такие системы всегда были очень дорогими, и позволить их могли либо богатые крупные компании, либо академические организации, плюс правительства некоторых стран.

• Работа конечных пользователей с мейнфреймами не требовала знаний в программировании, так что менеджеры организаций, в которых работали такие системы, были довольны, поскольку выполнять нужные задачи можно было без особых проблем. При помощи терминалов пользователь получал доступ к необходимым данным и работал с ними, не задумываясь о том как на самом деле организовано их хранение и обработка.

• Когда мейнфрейм устаревал (примерный срок службы составлял более 15 лет), его по возможности, меняли на новый. При этом старый оставляли работать в качестве запасного устройства на случай, если с новой системой что-то пойдет не так. Проблемой мейнфреймов было то, что они выпускались несколькими конкурирующими компаниями и были несовместимы между собой.

• Миграция в случае покупки нового мейнфрейма от другого производителя была возможна, но это был сложный и долгий процесс. Несовместимым между собой было не только аппаратное, но и программное обеспечение. Несовместимыми были и протоколы обмена данными, поскольку стандартизации еще не было, а если была, то не такой сильной, как сейчас.

• Первый мейнфрейм был представлен компанией IBM в 1964 году, это была первая модель серии IBM System/360 (на фото). На разработку и реализацию проекта ушло около 5 млрд. баксов, что в те времена было огромной суммой, сравнимой с финансированием ряда важных космических программ агентством НАСА. Тем не менее, компания IBM не прогадала, поскольку ее мейнфреймы стали очень популярными. Доход корпорации увеличился более чем вдвое. Если в 1965 году он составлял $3,6 млрд, то уже в 1971 году - $8,3 млрд.

• Затем мейнфреймы стали выпускать и другие компании: Hitachi, Bull, Unisys, DEC, Honeywell, Burroughs, Siemens, Amdahl, Fujitsu.

• Какие-то из моделей стали популярными, какие-то перестали производить вскоре после запуска. Достоинством мейнфреймов заключалось в том, что это были унифицированные системы. Ранее ЭВМ создавались и адаптировались под каждого клиента, а с появлением мейнфреймов появились семейства ЭВМ с единой совместимой архитектурой!

• Мейнфреймы позволяли бизнесу быстрее работать, а академическим организациям - оперативнее выполнять вычисления, что способствовало прогрессу. С течением времени произошла дифференциация мейнфреймов - в зависимости от задач, которые они выполняли. Если ранее в корпорациях мейнфреймы работали в качестве универсальных солдат, то потом в разных отделах они стали выполнять разные задачи - конечно, лишь в тех компаниях, которые могли себе позволить подобное удовольствие. Поскольку в отделе людей меньше, чем во всей корпорации, то и мощность мейнфрейма может быть ниже - так появились "малые" мейнфреймы, которые стали производить некоторые компании. Такие системы были в разы дешевле, чем "взрослые" мейнфреймы, что позволяло компаниям экономить деньги.

• К слову, мейнфреймы, а именно серверы, используются и в наше время, работая примерно в 25 000 организаций по всему миру. 6 августа 1991 года заработал и первый интернет-сервер. Уже через год в глобальной сети было 26 таких серверов - они работали автономно, не требуя постоянного присутствия человека. Так и пошло...

#Разное
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥3815👍115🤔1
Ровно 32 года назад, 14 марта 1994 года, состоялся релиз Linux 1.0.0. Этот момент стал важной вехой в истории открытого программного обеспечения.

• Представьте: на дворе 80-90-е годы, цены на компьютеры были огромными - от 2300 до 5000 долларов. Система MINIX, одна из самых популярных на тот момент, стоила примерно 170 баксов (что-то около $500 в наше время), кроме того, приходилось ждать поставки носителя около месяца. Ну т.е. вы купили ПК, хотите уже начать им пользоваться (хотя был и DOS), он стоит перед вами, но бесполезен. Чтобы начать работать, приходится доплачивать и ждать...

А еще всё ПО было проприетарным (исходный код закрыт и все права принадлежали разработчикам), и вы не могли ничего дописать и поделиться этим с другими пользователями.

Это надоело Ричарду Столлману, и в 1983 году он написал письмо о свободе UNIX. Смысл заключался в создании полностью свободной ОС, совместимой с UNIX. Но исходники UNIX были закрыты, и пришлось переписывать все с нуля. Эта система была названа GNU - GNU is not UNIX. Работа заняла много времени.

К 1990 году была готова графическая оболочка, компилятор Си, командная оболочка и т. д., но не хватало самого важного - ядра системы.

И тут на сцену выходит Линус Торвальдс – финский студент, влюбившееся в UNIX системы после прочтения великого учебника от Таненбаума (создателя MINIX).

В 1991 Линус начинает писать свою ОС с UNIX совместимым ядро. Он выкладывает свои наработки в Интернет, и другие программисты начинают тестировать и дорабатывать ядро. Совместными усилиями в 1994 году произошел релиз.

Благодаря проекту GNU Линус Торвальдс сразу получил возможность использовать с Linux свободные утилиты: bash, компилятор gcc, tar, gzip и многие другие уже известные и широко используемые приложения, которые могли работать с его UNIX-совместимым ядром. Так Linux сразу попал в хорошее окружение и в сочетании с утилитами GNU представлял собой очень интересную среду для разработчиков ПО даже на самой ранней стадии своего развития.

Принципиальным шагом вперёд было именно то, что из ядра Linux и утилит и приложений GNU впервые стало возможно сделать полностью свободную операционную систему, то есть работать с компьютером и, более того, разрабатывать новое ПО, пользуясь только свободным программным обеспечением. Идеал полностью некоммерческой разработки, сформулированный Столлманом, теперь мог быть воплощён в жизнь.

К слову, версия 1.0.0 включала 176 000 строк кода и поддерживала архитектуру x86, работу в многозадачном режиме и сетевые соединения. С тех пор Linux стал основой для множества дистрибутивов и широко применяется в серверах, мобильных устройствах (Android), суперкомпьютерах и встроенных системах.

#Разное
🍾86❤‍🔥24🔥17👍138🎉3🫡2🤷2👌1
Мало кто знает, что ровно 41 год назад, 15 марта 1985 года, был зарегистрирован первый домен в зоне .comsymbolics.com. Именно этот исторический момент ознаменовал начало коммерческого использования доменных имен в интернете.

До 1985 года в интернете не существовало единой системы, которая позволяла бы присваивать удобные имена сайтам. Каждый компьютер в сети имел IP-адрес, и чтобы к нему обратиться, нужно было знать эту длинную цифровую комбинацию. Очевидно, что такая модель была неудобной! В 1983 году Джон Постел и Пол Мокапетрис из Университета Южной Калифорнии предложили революционное решение - систему доменных имён (DNS). Она должна была стать своеобразной телефонной книгой интернета, превращающей понятные слова в IP-адреса. Именно благодаря DNS появились знакомые нам доменные зоны - .com, .org, .net, .edu и другие.

5 марта 1985 года компания Symbolics Inc. из Массачусетса зарегистрировала первый в мире домен - symbolics.com. Этот момент можно назвать рождением современного интернета. Symbolics занималась производством компьютеров для разработки программного обеспечения, в частности для языков программирования Lisp, которые тогда активно использовались в области искусственного интеллекта. Никто в тот момент не догадывался, что эта регистрация станет исторической. Symbolics.com - не просто первый домен в зоне .com, это первый коммерческий адрес, открывший путь ко всей цифровой экономике, которую мы имеем сегодня.

Интересно, что домен существует до сих пор. В 2009 году его приобрела компания XF Investments, и сейчас он функционирует как виртуальный музей истории интернета. На сайте можно увидеть, как менялся веб, какие домены появлялись позже и как развивалась сама идея доменной системы.

#Разное
👍5721🔥12💘22211
Доброе утро...🫠

#Понедельник
Please open Telegram to view this post
VIEW IN TELEGRAM
😁119🤣41195😢1💋1
Очередная статья о реализации собственного сервера для безопасной коммуникации текстовыми сообщениями и звонков.

На этот раз вы узнаете о Matrix Synapse, который позиционируется как альтернатива Telegram и другим мессенджерам для общения с родственниками, друзьями и коллегами. Например, кто находится за рубежом и не хочет кучу денег тратить на роуминг или устанавливать на телефон скаМ.

Считаю, что чем больше такого материала, тем лучше. Берите на заметку, тестируйте, делитесь с близкими и оставайтесь на связи.

➡️ https://habr.com/ru/post/1009268

В дополнение

Как развернуть Nextcloud Talk на собственном VPS.
Matrix и XMPP на своем сервере для самых маленьких.
Galene — простой сервер видеоконференций. Установка на VPS.
Звонки через Jabber в докер-контейнере за 5 минут.
Запускаем сотовую сеть 4G LTE с поддержкой звонков и SMS.

#Matrix #Element #Разное
Please open Telegram to view this post
VIEW IN TELEGRAM
👍28🕊18🔥641
• Владельцы VPN-сервисов после блокировки Telegram:
This media is not supported in your browser
VIEW IN TELEGRAM
😁10731107💯3🎃2