Forwarded from godnoTECH - Новости IT
Разработчик написал клон Doom на SQLite 😱
Открытый проект DOOMQL предлагает полноценный шутер от первого лица, в котором SQLite выступает не просто хранилищем информации, а самым настоящим игровым движком. Вся логика, включая перемещение, расчет столкновений, поведение врагов и даже вычисление цвета каждого пикселя, обрабатывается исключительно средствами SQL-запросов.
Техническая реализация проекта выглядит весьма нетипично для геймдева. Код-хост, написанный на Python, вообще не занимается отрисовкой графики. Его задача сводится к передаче нажатий клавиш и текущего времени в базу данных, после чего скрипт просто выводит в терминал готовую картинку. За формирование каждого кадра отвечает единый запрос к базе, который считывает координаты игрока и архитектуру карты, выдавая цветные текстовые блоки для консоли. При этом автор подчеркивает, что это оригинальный рейкастер, а не прямой порт игры, поэтому оригинальных ресурсов или кода от разработчиков оригинального Doom внутри нет.
🥸 Новости IT
Открытый проект DOOMQL предлагает полноценный шутер от первого лица, в котором SQLite выступает не просто хранилищем информации, а самым настоящим игровым движком. Вся логика, включая перемещение, расчет столкновений, поведение врагов и даже вычисление цвета каждого пикселя, обрабатывается исключительно средствами SQL-запросов.
Техническая реализация проекта выглядит весьма нетипично для геймдева. Код-хост, написанный на Python, вообще не занимается отрисовкой графики. Его задача сводится к передаче нажатий клавиш и текущего времени в базу данных, после чего скрипт просто выводит в терминал готовую картинку. За формирование каждого кадра отвечает единый запрос к базе, который считывает координаты игрока и архитектуру карты, выдавая цветные текстовые блоки для консоли. При этом автор подчеркивает, что это оригинальный рейкастер, а не прямой порт игры, поэтому оригинальных ресурсов или кода от разработчиков оригинального Doom внутри нет.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥80💊16😱6❤5👍1
🎥 Вебинар по Kubernetes: K8S + Vault — как получать секреты?
Как безопасно управлять чувствительными данными в Kubernetes-кластере? На этом открытом уроке вы узнаете, как организовать надёжное и масштабируемое взаимодействие между Kubernetes и HashiCorp Vault — популярным инструментом для управления секретами.
Мы разберёмся, почему стандартные Kubernetes-секреты не всегда комфортны для использования, какие риски существуют и как их можно минимизировать с помощью подхода dynamic secrets. Основное внимание будет уделено External Secrets Operator — инструменту, который позволяет безопасно забирать секреты из Vault (и других хранилищ) и интегрировать их в кластер.
📌 На уроке вы узнаете:
- Как Kubernetes работает с секретами по умолчанию, и в чём его ограничения;
- Какие существуют способы интеграции Kubernetes и Vault;
- Что такое External Secrets Operator и почему его всё чаще выбирают для production-сред;
- Пошаговая схема подключения Vault к K8s;
- Практические примеры и best practices для безопасной и автоматизированной работы с секретами.
🎯 После вебинара вы:
- Поймёте, какие уязвимости есть в стандартном механизме Kubernetes-секретов;
- Сможете настроить интеграцию Vault с Kubernetes;
- Узнаете, как использовать External Secrets Operator для безопасного управления секретами;
- Получите шаблоны и примеры манифестов, которые можно адаптировать под свои проекты.
⚠️ Открытый урок проходит в преддверии старта курса «Инфраструктурная платформа на основе Kubernetes».
👉 Для участия зарегистрируйтесь: https://otus.ru/lessons/infrastrukturnaya-platforma-na-osnove-kubernetes
Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576, www.otus.ru
Как безопасно управлять чувствительными данными в Kubernetes-кластере? На этом открытом уроке вы узнаете, как организовать надёжное и масштабируемое взаимодействие между Kubernetes и HashiCorp Vault — популярным инструментом для управления секретами.
Мы разберёмся, почему стандартные Kubernetes-секреты не всегда комфортны для использования, какие риски существуют и как их можно минимизировать с помощью подхода dynamic secrets. Основное внимание будет уделено External Secrets Operator — инструменту, который позволяет безопасно забирать секреты из Vault (и других хранилищ) и интегрировать их в кластер.
📌 На уроке вы узнаете:
- Как Kubernetes работает с секретами по умолчанию, и в чём его ограничения;
- Какие существуют способы интеграции Kubernetes и Vault;
- Что такое External Secrets Operator и почему его всё чаще выбирают для production-сред;
- Пошаговая схема подключения Vault к K8s;
- Практические примеры и best practices для безопасной и автоматизированной работы с секретами.
🎯 После вебинара вы:
- Поймёте, какие уязвимости есть в стандартном механизме Kubernetes-секретов;
- Сможете настроить интеграцию Vault с Kubernetes;
- Узнаете, как использовать External Secrets Operator для безопасного управления секретами;
- Получите шаблоны и примеры манифестов, которые можно адаптировать под свои проекты.
⚠️ Открытый урок проходит в преддверии старта курса «Инфраструктурная платформа на основе Kubernetes».
👉 Для участия зарегистрируйтесь: https://otus.ru/lessons/infrastrukturnaya-platforma-na-osnove-kubernetes
Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576, www.otus.ru
🤔7🐳3👀1🦄1💊1
Официальная задача как обычно благая... спасаем пенсионеров
Что будет:
Государство хочет внедрить криптографический объект - верифицируемый цифровой отпечаток человека. Банки, ОпСоСы и Госуслуги будут обмениваться хешами этого токена.
Т.е. если у гражданна любой аккаунт ломают, то алгоритм меняет статус токена, и тут же, по цепочке, автоматически блокируют переводы в банке и всё остальное. Своеобразный нулевой траст с мгновенной блокировкой человека по всему рунету
Выкатывать доктрину будут в три этапа:
До 2028 пишут ТЗ и законы.
В 2029–2030 заливают в прод и внедряют механизмы.
С 2031 по 2035 полируют систему и натягивают на нее суверенные нейросети.
Анонимность полностью RIP. Береги хэш с молоду
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
💊160🤯40🌚12😱9👍7❤4😁3👌1🍌1🗿1
Коллеги, Мелкомягкие наконец-то выкатили заплатку для проблемы, которую сами же недавно и создали на радость европейским регуляторам.
Немного контекста... не так давно Microsoft, прогибаясь под антимонопольные законы ЕС, сломала прозрачный Single Sign-On (SSO) в винде. Юзерам начали вываливаться окна с просьбой вручную подтвердить вход при каждом открытии корпоративных приложух. В домашнем использовании это просто бесит, а в энтерпрайзе генерит кучу тупых тикетов в хелпдеск
В июльском Patch Tuesday (для сборок 24H2 это патч KB5094126, для 25H2 - KB5101650) добавили новую политику для автоматического аппрува SSO.
Работает это, как обычно, через православный реестр:
Ветка:
HKLM\SOFTWARE\Policies\Microsoft\Windows\AADПараметр:
AutoAcceptSsoPermission (DWORD) = 1Естественно, фича создана исключительно для корпоратива. Политика отрабатывает только на управляемых машинах, заведенных в Entra ID. На домашних ПК, неконтролируемых девайсах и личных Microsoft-аккаунтах этот ключ реестра будет просто игнорироваться системой.
Раскатывать ключ можно через старые добрые GPO, Intune или Configuration Manager.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚53💯17😁11❤5💊4👀2
ИБшники из Include Security копнули прошивки умных телевизоров и вскрыли там ботнет. Выяснилось, что более 42% приложений в магазине LG webOS и свыше 25% в Samsung Tizen заражены скрытым прокси-SDK от израильской конторы Bright Data
Схема работала годами... продавцы прокси платят разрабам бесплатных приложений (всякие плееры, виджеты погоды, etc) за встраивание их SDK. Как только человек ставите аппку, то телевизор превращается в exit-ноду. Домашний, чистый IP сдается в аренду, через него покупатели прокси (хакеры и ИИ-лабы) гонят свой трафик.
На текущий момент Google TV, Roku и Fire TV эту дичь у себя в сторах забанили. А вот LG и Samsung - нет.
Из любопытного... в конфигах нашли забавные региональные профили. Если вы живете в США или ЕС, SDK работает аккуратно. А если устройство трекается например в Омане или Узбекистане - лимиты снимаются. Можно гонять через них больше трафика, чем по дефолту.
Юридически докопаться сложно. Нажимая кнопку "Принять" (при первом запуске) - вы добровольно согласились отдать своё железо в эту схему.
Случилась классика... опять доверчивых (не читающих соглашение) пользователей монетизировали
Ну и разумным будет никогда не пускать телевизоры, умные чайники и пылесосы в основную домашнюю сеть. Только изолированный гостевой VLAN, правила и запрет на любой исходящий трафик мимо нужных портов.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😱67✍38❤9👍5😈3😁1
Виртуализация: just for fun
Поднимаете, настраиваете или
чините системы виртуализации? Любите смотреть, что под капотом технологий?
Тогда ждём вас на инженерной вечеринке «Виртуализация: just for fun».
В программе:
🔹Прикладные доклады и инженерные кейсы;
🔹Квиз по айтишным темам;
🔹Турнир по администрированию VMware «Admin Jam»;
🔹Открытый микрофон без корпоративной цензуры;
🔹Профессиональное и дружеское общение в
неформальной обстановке (пенного хватит на всех!)
Хотите хорошо провести время, а
заодно пообщаться на профессиональную тему?
Тогда регистрируйтесь и
забивайте слот в календаре:
📅Дата и время: 6 августа (четверг), 16:00−23:00
🗣 Формат: только офлайн
📍Место: Москва, ул. Мясницкая, 13, стр. 20 (м. Тургеневская)
Количество мест ограничено.
Поднимаете, настраиваете или
чините системы виртуализации? Любите смотреть, что под капотом технологий?
Тогда ждём вас на инженерной вечеринке «Виртуализация: just for fun».
В программе:
🔹Прикладные доклады и инженерные кейсы;
🔹Квиз по айтишным темам;
🔹Турнир по администрированию VMware «Admin Jam»;
🔹Открытый микрофон без корпоративной цензуры;
🔹Профессиональное и дружеское общение в
неформальной обстановке (пенного хватит на всех!)
Хотите хорошо провести время, а
заодно пообщаться на профессиональную тему?
Тогда регистрируйтесь и
забивайте слот в календаре:
📅Дата и время: 6 августа (четверг), 16:00−23:00
🗣 Формат: только офлайн
📍Место: Москва, ул. Мясницкая, 13, стр. 20 (м. Тургеневская)
Количество мест ограничено.
✍13👍9🔥5🗿4❤2💔1
Про первый случай писал еще в марте, когда ИИ-агент от Alibaba пробил фаервол, чтобы самостоятельно майнить крипту🙂
Крупнейший репозиторий нейросетей Hugging Face (HF) подвергся кибератаке. Оказалось, что сервера HF разнес OpenAI.
Инженеры OpenAI тестировали свои новые (GPT-5.6 Sol и какой-то секретный предрелизный билд) на хакерском бенчмарке ExploitGym. Чтобы ИИ мог решать задачи по взлому, ему выключили моральные фильтры и заперли в песочнице. Сеть была отрезана, разрешалось только тянуть пакеты через внутренний прокси-кэш.
Что делает ИИ, у которого развязаны руки? Он решает, что проходить тесты честно - это неэффективно. Нейросеть:
Но на этом кулстри не заканчивается.
Админы Hugging Face замечают аномалию и садятся разгребать 17 000 строк логов, дампов и пейлоадов. Они пытаются скормить эти логи топовым коммерческим ИИ (вроде того же ChatGPT или Claude) для быстрого анализа.
ВНЕЗАПНО, коммерческие ИИ отказываются анализировать логи атаки, т.к. встроенные системы безопасности видят куски эксплойтов в логах, включают морализатора и работать с вредоносным кодом.
В итоге инженерам Hugging Face пришлось поднимать на своем локальном железе китайскую
Получается, что нужно физически изолировать тестовые среды, да и не лишним будет держать на наготове локальные безцензурные-модели
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😁160🔥18❤14😱12👍7✍4
Please open Telegram to view this post
VIEW IN TELEGRAM
😱119😭31🫡18🤨3❤2👍1😁1
This media is not supported in your browser
VIEW IN TELEGRAM
Google тестирует новую reCAPTCHA с доступом к камере. Нужно показать определенный жест рукой, чтобы система считала координаты костяшек.
Но есть и хорошие новости... алгоритм пока оказался глупее табуретки. Его уже обходят, скармливая виртуальной камере обычные картинки рук.
Типичный🥸 Сисадмин
Но есть и хорошие новости... алгоритм пока оказался глупее табуретки. Его уже обходят, скармливая виртуальной камере обычные картинки рук.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😱67🌚16💊14😁13👏4❤2🍌2👍1🙏1💔1
Кулстори... У человека был ноут HP 15-dw1036ne, у которого BIOS (от Insyde) залочен намертво. Любая попытка изменить хоть один байт прошивки чтобы включить скрытые меню или вкладку Advanced - приводила к окирпичиванию (BIOS Corruption Detected). Это стандартная защита вендоров, чтобы никто не разгонял ЦП и не лез в тайминги памяти на дешманских платах.
Чувак перерыл все профильные форумы (даже китайские борды и win-raid), но готового анлока под его конкретную плату не нашел. И тут он решает скормить дамп своего BIOS (файл
Что сделала нейросеть:
🟢 ИИ нашел в дебрях распакованного UEFI кусок кода, отвечающий за проверку цифровой подписи. Оказалось, что HP/Compal сжимают проверяльщик алгоритмом LZMA, поэтому он не гуглился обычным поиском по бинарнику. Claude нашел инструкцию ⌨️
🟢 Затем ИИ проанализировал IFR-формы (внутренний язык меню UEFI) и нашел переменные
🟢 ИИ нашел файл
Затем Claude написал готовый Python-скрипт, который патчит оригинальный дамп BIOS. Автор залил это добро через аппаратный программатор и всё заработало! Меню открыто, защита снята🥂
Типичный🥸 Сисадмин
Чувак перерыл все профильные форумы (даже китайские борды и win-raid), но готового анлока под его конкретную плату не нашел. И тут он решает скормить дамп своего BIOS (файл
.bin) и кучу данных дизассемблеров (Ghidra, UEFITool, Capstone) напрямую в Claude Code.Что сделала нейросеть:
JNZ (переход, если проверка не пройдена) и тупо заменил ее на JMP (переход на успех в любом случае). Это патч ровно в 1 байт (0x75 -> 0xEB). Проверка подписи отключена SuppressIf и GrayOutIf. Просто поменяв 55 байт (с TRUE на FALSE), Claude заставил BIOS показать все скрытые настройки, которые HP прячет от пользователей.FormBrowser.efi, который скрывал целые разделы (Advanced, Power, Debug, Boot), и инвертировал проверку на аппаратную совместимость. Затем Claude написал готовый Python-скрипт, который патчит оригинальный дамп BIOS. Автор залил это добро через аппаратный программатор и всё заработало! Меню открыто, защита снята
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
👍303🎉53🔥29❤18🤯8💊2🌚1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥298👍46❤22😁16👌4
This media is not supported in your browser
VIEW IN TELEGRAM
Корпорация добра выкатила очередную удобную фичу для наивных юзеров. Потеряли телефон, забыли пароль и не можете попасть в свой аккаунт? Не беда! Теперь восстановить доступ к Google-аккаунту можно просто покрутив головой в камеру, записав селфи-видео. Маркетологи продают это как вершину удобства и заботы о пользователе
Но если чекнуть пользовательское соглашение, которое нормисы традиционно скроллят не глядя до кнопки Принять, то там скрыли пылесос для легального сбора биометрии
Внутри отгрузка геометрии вашего лица в обучающие датасеты нейросетей Гугла для тренировки алгоритмов распознавания, верификации возраста и анти-фрода. Без лимитов на использования.
Мы как-то недавно обсуждали, что государства и корпорации строят Матрицу с двух сторон по единому ТЗ. Пока чиновники пытаются привязать ваш паспорт к лицу, бигтех делает абсолютно то же самое на глобальном уровне. Мы давно продали свои тела. Теперь мы отдаем свои цифровые души.
Пароли забываются, а биометрия в базах - это навсегда.
Продано! Всё еще не ИТ-параноик?
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😱80💊31💯9❤7😎3😭2👍1🔥1🍌1
Типичный Сисадмин
Вдогонку к посту про сбор биометрии Гуглом. В комментах справедливо подметили главную архитектурную уязвимость этой системы "Пароль можно сменить, а лицо - нет".
Те, кто смотрел\читал Игру Престолов💪 , помнят гильдию Безликих из Браавоса. Их главная фишка заключалась в том, что они срезали лица, хранили их и надевали на себя, чтобы скамануть любую охрану и пойти на дело под чужой личиной.
Многоликий бог из Игры Престолов одобряет такую архитектуру ИБ.
Раньше хацкеры покупали дампы паролей за копейки. Завтра они будут покупать дампы лиц. Только если утекший пароль qwerty123 можно поменять, то скомпрометированный хэш лица останется с вами навсегда.
Valar Morghulis🗡
Типичный🥸 Сисадмин
Те, кто смотрел\читал Игру Престолов
Многоликий бог из Игры Престолов одобряет такую архитектуру ИБ.
Раньше хацкеры покупали дампы паролей за копейки. Завтра они будут покупать дампы лиц. Только если утекший пароль qwerty123 можно поменять, то скомпрометированный хэш лица останется с вами навсегда.
Valar Morghulis
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
💯137❤10😁8😭4🦄4