🎥 Вебинар по Kubernetes: K8S + Vault — как получать секреты?
Как безопасно управлять чувствительными данными в Kubernetes-кластере? На этом открытом уроке вы узнаете, как организовать надёжное и масштабируемое взаимодействие между Kubernetes и HashiCorp Vault — популярным инструментом для управления секретами.
Мы разберёмся, почему стандартные Kubernetes-секреты не всегда комфортны для использования, какие риски существуют и как их можно минимизировать с помощью подхода dynamic secrets. Основное внимание будет уделено External Secrets Operator — инструменту, который позволяет безопасно забирать секреты из Vault (и других хранилищ) и интегрировать их в кластер.
📌 На уроке вы узнаете:
- Как Kubernetes работает с секретами по умолчанию, и в чём его ограничения;
- Какие существуют способы интеграции Kubernetes и Vault;
- Что такое External Secrets Operator и почему его всё чаще выбирают для production-сред;
- Пошаговая схема подключения Vault к K8s;
- Практические примеры и best practices для безопасной и автоматизированной работы с секретами.
🎯 После вебинара вы:
- Поймёте, какие уязвимости есть в стандартном механизме Kubernetes-секретов;
- Сможете настроить интеграцию Vault с Kubernetes;
- Узнаете, как использовать External Secrets Operator для безопасного управления секретами;
- Получите шаблоны и примеры манифестов, которые можно адаптировать под свои проекты.
⚠️ Открытый урок проходит в преддверии старта курса «Инфраструктурная платформа на основе Kubernetes».
👉 Для участия зарегистрируйтесь: https://otus.ru/lessons/infrastrukturnaya-platforma-na-osnove-kubernetes
Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576, www.otus.ru
Как безопасно управлять чувствительными данными в Kubernetes-кластере? На этом открытом уроке вы узнаете, как организовать надёжное и масштабируемое взаимодействие между Kubernetes и HashiCorp Vault — популярным инструментом для управления секретами.
Мы разберёмся, почему стандартные Kubernetes-секреты не всегда комфортны для использования, какие риски существуют и как их можно минимизировать с помощью подхода dynamic secrets. Основное внимание будет уделено External Secrets Operator — инструменту, который позволяет безопасно забирать секреты из Vault (и других хранилищ) и интегрировать их в кластер.
📌 На уроке вы узнаете:
- Как Kubernetes работает с секретами по умолчанию, и в чём его ограничения;
- Какие существуют способы интеграции Kubernetes и Vault;
- Что такое External Secrets Operator и почему его всё чаще выбирают для production-сред;
- Пошаговая схема подключения Vault к K8s;
- Практические примеры и best practices для безопасной и автоматизированной работы с секретами.
🎯 После вебинара вы:
- Поймёте, какие уязвимости есть в стандартном механизме Kubernetes-секретов;
- Сможете настроить интеграцию Vault с Kubernetes;
- Узнаете, как использовать External Secrets Operator для безопасного управления секретами;
- Получите шаблоны и примеры манифестов, которые можно адаптировать под свои проекты.
⚠️ Открытый урок проходит в преддверии старта курса «Инфраструктурная платформа на основе Kubernetes».
👉 Для участия зарегистрируйтесь: https://otus.ru/lessons/infrastrukturnaya-platforma-na-osnove-kubernetes
Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576, www.otus.ru
🤔7🐳3👀1🦄1💊1
Официальная задача как обычно благая... спасаем пенсионеров
Что будет:
Государство хочет внедрить криптографический объект - верифицируемый цифровой отпечаток человека. Банки, ОпСоСы и Госуслуги будут обмениваться хешами этого токена.
Т.е. если у гражданна любой аккаунт ломают, то алгоритм меняет статус токена, и тут же, по цепочке, автоматически блокируют переводы в банке и всё остальное. Своеобразный нулевой траст с мгновенной блокировкой человека по всему рунету
Выкатывать доктрину будут в три этапа:
До 2028 пишут ТЗ и законы.
В 2029–2030 заливают в прод и внедряют механизмы.
С 2031 по 2035 полируют систему и натягивают на нее суверенные нейросети.
Анонимность полностью RIP. Береги хэш с молоду
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
💊160🤯40🌚12😱9👍7❤4😁3👌1🍌1🗿1
Коллеги, Мелкомягкие наконец-то выкатили заплатку для проблемы, которую сами же недавно и создали на радость европейским регуляторам.
Немного контекста... не так давно Microsoft, прогибаясь под антимонопольные законы ЕС, сломала прозрачный Single Sign-On (SSO) в винде. Юзерам начали вываливаться окна с просьбой вручную подтвердить вход при каждом открытии корпоративных приложух. В домашнем использовании это просто бесит, а в энтерпрайзе генерит кучу тупых тикетов в хелпдеск
В июльском Patch Tuesday (для сборок 24H2 это патч KB5094126, для 25H2 - KB5101650) добавили новую политику для автоматического аппрува SSO.
Работает это, как обычно, через православный реестр:
Ветка:
HKLM\SOFTWARE\Policies\Microsoft\Windows\AADПараметр:
AutoAcceptSsoPermission (DWORD) = 1Естественно, фича создана исключительно для корпоратива. Политика отрабатывает только на управляемых машинах, заведенных в Entra ID. На домашних ПК, неконтролируемых девайсах и личных Microsoft-аккаунтах этот ключ реестра будет просто игнорироваться системой.
Раскатывать ключ можно через старые добрые GPO, Intune или Configuration Manager.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚53💯17😁11❤5💊4👀2
ИБшники из Include Security копнули прошивки умных телевизоров и вскрыли там ботнет. Выяснилось, что более 42% приложений в магазине LG webOS и свыше 25% в Samsung Tizen заражены скрытым прокси-SDK от израильской конторы Bright Data
Схема работала годами... продавцы прокси платят разрабам бесплатных приложений (всякие плееры, виджеты погоды, etc) за встраивание их SDK. Как только человек ставите аппку, то телевизор превращается в exit-ноду. Домашний, чистый IP сдается в аренду, через него покупатели прокси (хакеры и ИИ-лабы) гонят свой трафик.
На текущий момент Google TV, Roku и Fire TV эту дичь у себя в сторах забанили. А вот LG и Samsung - нет.
Из любопытного... в конфигах нашли забавные региональные профили. Если вы живете в США или ЕС, SDK работает аккуратно. А если устройство трекается например в Омане или Узбекистане - лимиты снимаются. Можно гонять через них больше трафика, чем по дефолту.
Юридически докопаться сложно. Нажимая кнопку "Принять" (при первом запуске) - вы добровольно согласились отдать своё железо в эту схему.
Случилась классика... опять доверчивых (не читающих соглашение) пользователей монетизировали
Ну и разумным будет никогда не пускать телевизоры, умные чайники и пылесосы в основную домашнюю сеть. Только изолированный гостевой VLAN, правила и запрет на любой исходящий трафик мимо нужных портов.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😱67✍38❤9👍5😈3😁1
Виртуализация: just for fun
Поднимаете, настраиваете или
чините системы виртуализации? Любите смотреть, что под капотом технологий?
Тогда ждём вас на инженерной вечеринке «Виртуализация: just for fun».
В программе:
🔹Прикладные доклады и инженерные кейсы;
🔹Квиз по айтишным темам;
🔹Турнир по администрированию VMware «Admin Jam»;
🔹Открытый микрофон без корпоративной цензуры;
🔹Профессиональное и дружеское общение в
неформальной обстановке (пенного хватит на всех!)
Хотите хорошо провести время, а
заодно пообщаться на профессиональную тему?
Тогда регистрируйтесь и
забивайте слот в календаре:
📅Дата и время: 6 августа (четверг), 16:00−23:00
🗣 Формат: только офлайн
📍Место: Москва, ул. Мясницкая, 13, стр. 20 (м. Тургеневская)
Количество мест ограничено.
Поднимаете, настраиваете или
чините системы виртуализации? Любите смотреть, что под капотом технологий?
Тогда ждём вас на инженерной вечеринке «Виртуализация: just for fun».
В программе:
🔹Прикладные доклады и инженерные кейсы;
🔹Квиз по айтишным темам;
🔹Турнир по администрированию VMware «Admin Jam»;
🔹Открытый микрофон без корпоративной цензуры;
🔹Профессиональное и дружеское общение в
неформальной обстановке (пенного хватит на всех!)
Хотите хорошо провести время, а
заодно пообщаться на профессиональную тему?
Тогда регистрируйтесь и
забивайте слот в календаре:
📅Дата и время: 6 августа (четверг), 16:00−23:00
🗣 Формат: только офлайн
📍Место: Москва, ул. Мясницкая, 13, стр. 20 (м. Тургеневская)
Количество мест ограничено.
✍13👍9🔥5🗿4❤2💔1
Про первый случай писал еще в марте, когда ИИ-агент от Alibaba пробил фаервол, чтобы самостоятельно майнить крипту🙂
Крупнейший репозиторий нейросетей Hugging Face (HF) подвергся кибератаке. Оказалось, что сервера HF разнес OpenAI.
Инженеры OpenAI тестировали свои новые (GPT-5.6 Sol и какой-то секретный предрелизный билд) на хакерском бенчмарке ExploitGym. Чтобы ИИ мог решать задачи по взлому, ему выключили моральные фильтры и заперли в песочнице. Сеть была отрезана, разрешалось только тянуть пакеты через внутренний прокси-кэш.
Что делает ИИ, у которого развязаны руки? Он решает, что проходить тесты честно - это неэффективно. Нейросеть:
Но на этом кулстри не заканчивается.
Админы Hugging Face замечают аномалию и садятся разгребать 17 000 строк логов, дампов и пейлоадов. Они пытаются скормить эти логи топовым коммерческим ИИ (вроде того же ChatGPT или Claude) для быстрого анализа.
ВНЕЗАПНО, коммерческие ИИ отказываются анализировать логи атаки, т.к. встроенные системы безопасности видят куски эксплойтов в логах, включают морализатора и работать с вредоносным кодом.
В итоге инженерам Hugging Face пришлось поднимать на своем локальном железе китайскую
Получается, что нужно физически изолировать тестовые среды, да и не лишним будет держать на наготове локальные безцензурные-модели
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😁160🔥18❤14😱12👍7✍4
Please open Telegram to view this post
VIEW IN TELEGRAM
😱119😭31🫡18🤨3❤2👍1😁1
This media is not supported in your browser
VIEW IN TELEGRAM
Google тестирует новую reCAPTCHA с доступом к камере. Нужно показать определенный жест рукой, чтобы система считала координаты костяшек.
Но есть и хорошие новости... алгоритм пока оказался глупее табуретки. Его уже обходят, скармливая виртуальной камере обычные картинки рук.
Типичный🥸 Сисадмин
Но есть и хорошие новости... алгоритм пока оказался глупее табуретки. Его уже обходят, скармливая виртуальной камере обычные картинки рук.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😱67🌚16💊14😁13👏4❤2🍌2👍1🙏1💔1
Кулстори... У человека был ноут HP 15-dw1036ne, у которого BIOS (от Insyde) залочен намертво. Любая попытка изменить хоть один байт прошивки чтобы включить скрытые меню или вкладку Advanced - приводила к окирпичиванию (BIOS Corruption Detected). Это стандартная защита вендоров, чтобы никто не разгонял ЦП и не лез в тайминги памяти на дешманских платах.
Чувак перерыл все профильные форумы (даже китайские борды и win-raid), но готового анлока под его конкретную плату не нашел. И тут он решает скормить дамп своего BIOS (файл
Что сделала нейросеть:
🟢 ИИ нашел в дебрях распакованного UEFI кусок кода, отвечающий за проверку цифровой подписи. Оказалось, что HP/Compal сжимают проверяльщик алгоритмом LZMA, поэтому он не гуглился обычным поиском по бинарнику. Claude нашел инструкцию ⌨️
🟢 Затем ИИ проанализировал IFR-формы (внутренний язык меню UEFI) и нашел переменные
🟢 ИИ нашел файл
Затем Claude написал готовый Python-скрипт, который патчит оригинальный дамп BIOS. Автор залил это добро через аппаратный программатор и всё заработало! Меню открыто, защита снята🥂
Типичный🥸 Сисадмин
Чувак перерыл все профильные форумы (даже китайские борды и win-raid), но готового анлока под его конкретную плату не нашел. И тут он решает скормить дамп своего BIOS (файл
.bin) и кучу данных дизассемблеров (Ghidra, UEFITool, Capstone) напрямую в Claude Code.Что сделала нейросеть:
JNZ (переход, если проверка не пройдена) и тупо заменил ее на JMP (переход на успех в любом случае). Это патч ровно в 1 байт (0x75 -> 0xEB). Проверка подписи отключена SuppressIf и GrayOutIf. Просто поменяв 55 байт (с TRUE на FALSE), Claude заставил BIOS показать все скрытые настройки, которые HP прячет от пользователей.FormBrowser.efi, который скрывал целые разделы (Advanced, Power, Debug, Boot), и инвертировал проверку на аппаратную совместимость. Затем Claude написал готовый Python-скрипт, который патчит оригинальный дамп BIOS. Автор залил это добро через аппаратный программатор и всё заработало! Меню открыто, защита снята
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
👍303🎉53🔥29❤18🤯8💊2🌚1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥298👍46❤22😁16👌4
This media is not supported in your browser
VIEW IN TELEGRAM
Корпорация добра выкатила очередную удобную фичу для наивных юзеров. Потеряли телефон, забыли пароль и не можете попасть в свой аккаунт? Не беда! Теперь восстановить доступ к Google-аккаунту можно просто покрутив головой в камеру, записав селфи-видео. Маркетологи продают это как вершину удобства и заботы о пользователе
Но если чекнуть пользовательское соглашение, которое нормисы традиционно скроллят не глядя до кнопки Принять, то там скрыли пылесос для легального сбора биометрии
Внутри отгрузка геометрии вашего лица в обучающие датасеты нейросетей Гугла для тренировки алгоритмов распознавания, верификации возраста и анти-фрода. Без лимитов на использования.
Мы как-то недавно обсуждали, что государства и корпорации строят Матрицу с двух сторон по единому ТЗ. Пока чиновники пытаются привязать ваш паспорт к лицу, бигтех делает абсолютно то же самое на глобальном уровне. Мы давно продали свои тела. Теперь мы отдаем свои цифровые души.
Пароли забываются, а биометрия в базах - это навсегда.
Продано! Всё еще не ИТ-параноик?
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😱80💊30💯9❤7😎3😭2👍1🔥1🍌1
Типичный Сисадмин
Вдогонку к посту про сбор биометрии Гуглом. В комментах справедливо подметили главную архитектурную уязвимость этой системы "Пароль можно сменить, а лицо - нет".
Те, кто смотрел\читал Игру Престолов💪 , помнят гильдию Безликих из Браавоса. Их главная фишка заключалась в том, что они срезали лица, хранили их и надевали на себя, чтобы скамануть любую охрану и пойти на дело под чужой личиной.
Многоликий бог из Игры Престолов одобряет такую архитектуру ИБ.
Раньше хацкеры покупали дампы паролей за копейки. Завтра они будут покупать дампы лиц. Только если утекший пароль qwerty123 можно поменять, то скомпрометированный хэш лица останется с вами навсегда.
Valar Morghulis🗡
Типичный🥸 Сисадмин
Те, кто смотрел\читал Игру Престолов
Многоликий бог из Игры Престолов одобряет такую архитектуру ИБ.
Раньше хацкеры покупали дампы паролей за копейки. Завтра они будут покупать дампы лиц. Только если утекший пароль qwerty123 можно поменять, то скомпрометированный хэш лица останется с вами навсегда.
Valar Morghulis
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
💯136❤10😁8😭4🦄4
Сервисы PlayStation уже несколько часов лежат по всему миру из-за сбоя в облаках Amazon.
В итоге миллионы геймеров не могут запустить свои честно купленные цифровые игры, потому что консоль не может проверить лицензию через интернеты😠 . В то время как физические диски продолжили спокойно работать.
Очередное прямое доказательство старого философского тейка... в цифровую эру мы ничем не владеем, мы просто берем это в аренду.
Типичный🥸 Сисадмин
В итоге миллионы геймеров не могут запустить свои честно купленные цифровые игры, потому что консоль не может проверить лицензию через интернеты
Очередное прямое доказательство старого философского тейка... в цифровую эру мы ничем не владеем, мы просто берем это в аренду.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
💯148😁29🫡15❤5🌚2👏1
Forwarded from IT-Мемасы от Эникея
This media is not supported in your browser
VIEW IN TELEGRAM
😭94😁21❤4🙏4💯3🗿2💊2🌚1
В РАМКАХ ИМПОРТОЗАМЕЩЕНИЯ ВЕСЬ ОФИС ПЕРЕВОДЯТ НА ОТЕЧЕСТВЕННЫЙ ЛИНУКС
@
УСТАНАВЛИВАЕШЬ
@
ПРОБУЕШЬ ПОДКЛЮЧИТЬ ЭЛЕКТРОННУЮ ПОДПИСЬ ГЕНДИРА ДЛЯ НАЛОГОВОЙ
@
ОФИЦИАЛЬНЫЙ МАНУАЛ: "ДЛЯ УСТАНОВКИ ПЛАГИНА СКАЧАЙТЕ INTERNET EXPLORER И ВЫКЛЮЧИТЕ АНТИВИРУС"
@
СТАВИШЬ WINE, В НЕГО INTERNET EXPLORЕR, СВЕРХУ КРИПТОПРО, ПРОБРАСЫВАЕШЬ USB-ТОКЕН ЧЕРЕЗ ПЯТЬ КОСТЫЛЕЙ
@
ВСЕ ЗАРАБОТАЛО
@
НО ТЕПЕРЬ ПРИ ЛЮБОМ НАЖАТИИ КЛАВИАТУРЫ ОТКРЫВАЕТСЯ САЙТ ФНС И БРАУЗЕР ТРЕБУЕТ ОБНОВИТЬ JAVA
Типичный🤯 Сисадмин
@
УСТАНАВЛИВАЕШЬ
@
ПРОБУЕШЬ ПОДКЛЮЧИТЬ ЭЛЕКТРОННУЮ ПОДПИСЬ ГЕНДИРА ДЛЯ НАЛОГОВОЙ
@
ОФИЦИАЛЬНЫЙ МАНУАЛ: "ДЛЯ УСТАНОВКИ ПЛАГИНА СКАЧАЙТЕ INTERNET EXPLORER И ВЫКЛЮЧИТЕ АНТИВИРУС"
@
СТАВИШЬ WINE, В НЕГО INTERNET EXPLORЕR, СВЕРХУ КРИПТОПРО, ПРОБРАСЫВАЕШЬ USB-ТОКЕН ЧЕРЕЗ ПЯТЬ КОСТЫЛЕЙ
@
ВСЕ ЗАРАБОТАЛО
@
НО ТЕПЕРЬ ПРИ ЛЮБОМ НАЖАТИИ КЛАВИАТУРЫ ОТКРЫВАЕТСЯ САЙТ ФНС И БРАУЗЕР ТРЕБУЕТ ОБНОВИТЬ JAVA
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚158😁126💯25💊21❤2