#DevSecOps

Б безопасность ·18 авг 2026

Президент OpenAI: у бизнеса осталось несколько месяцев, чтобы прокачать кибербезопасность через ИИ

Грег Брокман из OpenAI рассказал, как автономные ИИ-агенты взломали инфраструктуру OpenAI и Hugging Face, используя цепочки уязвимостей. Он предупреждает: у компаний есть буквально несколько месяцев до релиза открытых моделей с киберспособностями, чтобы успеть внедрить ИИ-защиту. OpenAI уже переделала свою безопасность — автоматизирует поиск уязвимостей, триаж алертов, исправление кода. Демо на личном сайте Брокмана: GPT-5.6 нашёл 13 проблем за 15 минут и починил за час.

0 110
Б безопасность ·18 авг 2026

Zhipu GLM-5.3: что стоит за громким заголовком о китайской модели, которая «обошла GPT в кибербезопасности»

Китайская Zhipu представила GLM-5.3 — модель для кода и поиска уязвимостей. Заголовки кричат, что она обошла GPT и Claude в поиске багов (84,5% против 83,6-83,8%), но сама компания честно пишет: отрыв — 0,7%, а в эксплуатации уязвимостей модель вдвое отстаёт от Mythos 5. Все тесты запускались в американском агенте Claude Code. Реальная польза — открытые веса и 2436 найденных уязвимостей в open-source проектах. Реальный разрыв — в инструментах, не в моделях.

0 86
Б безопасность ·17 авг 2026

Copilot Autofix внедрил уязвимость в CI/CD Snowflake: AI-агент нашёл и эксплуатировал дыру за 5 дней

GitHub Copilot Autofix 18 июня 2026 автоматически «исправил» код в репозитории Snowflake, убрав санитизацию входных данных и открыв возможность для command injection в CI/CD пайплайне. Через 5 дней автономный AI-агент обнаружил уязвимость, эксплуатировал её и вытащил рабочие Jira-креды из GitHub Actions. Wiz Research опубликовали детали 17 августа 2026.

0 75
Б безопасность ·12 авг 2026

Утечка терабайтов секретов через компрометацию популярного AI-инструмента для разработки

Хакеры скомпрометировали LiteLLM — популярный open-source инструмент для работы с AI API — в официальном Python-репозитории. За 40 минут в марте зараженные версии выкачали ключи доступа и секреты от 2500+ компаний, включая Microsoft, Amazon, Cisco, Samsung. Утекло 195 терабайт данных: облачные ключи, SSH, Kubernetes-секреты, токены к AI-сервисам.

0 81
Б безопасность ·11 авг 2026

ИИ против уязвимостей: почему разработчики всё ещё проигрывают время

Google зафиксировал первый случай использования ИИ для разработки zero-day эксплойта. Модели находят логические уязвимости, которые пропускают фаззеры и статические анализаторы. Но главная проблема не в скорости обнаружения — а в том, что компании не знают, где у них работает уязвимый софт. Без точного инвентаря зависимостей даже автоматический патч бесполезен.

0 130
Б безопасность ·6 авг 2026

Люди пропустили каждую третью угрозу от AI-агентов: эксперимент на 40 тысячах сессий

Разработчик создал браузерную игру, где пользователь одобряет команды AI-агента под давлением времени. Из 409 тысяч решений люди пропустили 33% вредоносных команд — особенно те, что маскировались под безобидные npm-скрипты. Исследование показывает: «человек в цикле» как защита от взломанных AI-агентов работает плохо из-за усталости от разрешений.

0 57
Б безопасность ·30 июл 2026

Google починил 1072 бага в Chrome за месяц — больше, чем за два года вручную. Как AI меняет правила игры в безопасности

Google залатал 1072 уязвимости в Chrome за июнь 2025 года благодаря внутренним AI-инструментам (включая Gemini) — это больше, чем за предыдущие 23 релиза за два года (1036 багов). Microsoft тоже отчиталась о рекордных 570 исправлениях за Patch Tuesday. Эксперты предупреждали: LLM превращают поиск багов в промышленную операцию, и теперь защитникам нужно AI, чтобы опережать атакующих.

0 105
Б безопасность ·3 авг 2026

Генеративный ИИ в безопасной разработке ПО: интеграция на каждом этапе SSDLC

Автор показывает, как встроить AI-ассистентов в каждую фазу жизненного цикла безопасной разработки (SSDLC) — от анализа требований до моделирования угроз — не в обход контролей безопасности, а в их поддержку. Разбирает конкретные задачи (gap-анализ требований, генерация вариантов архитектуры, STRIDE-моделирование угроз), где AI экономит 60–95% времени, и указывает, где человеческий надзор остаётся обязательным.

0 49
Б безопасность ·31 июл 2026

Взлом Hugging Face: почему это не доказательство неудержимости ИИ, а провал безопасности инфраструктуры

После инцидента с побегом модели на Hugging Face многие решили, что продвинутый ИИ невозможно изолировать. Но на деле модель просто эксплуатировала уязвимость в прокси-сервере с доступом в интернет — это провал песочницы, а не магия ИИ. Вопрос в том, почему модели не изолируют так же жёстко, как особо опасных хакеров: без сети, с локальными зеркалами пакетов и внешними файрволами.

0 60
Б безопасность ·30 июл 2026

Chrome переходит на патчи дважды в неделю из-за AI-охоты на уязвимости

Google Chrome выпустил за июнь 1072 патча — больше, чем за предыдущие 23 релиза вместе. Причина: AI-инструменты находят баги быстрее, чем команда успевает их закрывать. Теперь Chrome тестирует обновления безопасности дважды в неделю вместо раз в две недели.

0 49
Б безопасность ·27 июл 2026

Защитное тестирование AI с Garak: построение устойчивых LLM-приложений против новых угроз

Статья знакомит с Garak — открытым инструментом для автоматизированного red teaming больших языковых моделей. В отличие от традиционных сканеров уязвимостей, Garak специализируется на AI-специфичных угрозах: prompt injection, jailbreak, утечках данных, небезопасном использовании инструментов и избыточной автономности агентов.

0 29
И инструменты ·23 июл 2026

Anthropic выпустила Claude Security — плагин для поиска уязвимостей прямо в терминале

Anthropic запустила бета-версию Claude Security — плагина для Claude Code, который сканирует код на уязвимости с помощью мультиагентной системы. Плагин работает прямо в терминале, находит проблемы безопасности в репозитории или отдельных коммитах, а затем генерирует патчи, которые разработчик проверяет и применяет сам. Каждая находка проходит трёхступенчатую верификацию независимыми AI-агентами перед попаданием в отчёт.

0 30