Hejto.pl
Dodaj post

Wpisz coś do wyszukania (minimum 2 znaki)

#security

Fanatyk

w Hydepark

13piorunów

PSA: Jeśli używacie w swoich wyvibecodowanych projektach wrappera/proxy do modeli językowych, zwanego LiteLLM to sprawdźcie sobie jakie macie wersje, a jeśli instalowaliście wczoraj, to lepiej zrotujcie sobie wszystkie klucze jakie tam macie, zanim skończycie z rachunkami za pizdyliard tokenów i innych zasobów. ( ͡°( ͡° ͜ʖ( ͡° ͜ʖ ͡°)ʖ ͡°) ͡°)

Swoją drogą bardzo ładny case study ataku typu "supply chain". Wisienką na torcie jest to, że Trivy, narzędzie, przez które im wbili do CI/CD, to narzędzie "security".

https://www.theregister.com/2026/03/24/trivy_compromise_litellm/

https://blog.dreamfactory.com/the-litellm-supply-chain-attack-a-complete-technical-breakdown-of-what-happened-who-is-affected-and-what-comes-next

Osobistość2piorunów

W robocie jest. Jutro wracam to się zobaczy czy była jakaś panika.

Fanatyk2piorunów

@szatkus-4 Jeśli nie było, to ja bym zrobił. A następnie lał w pysk devów, którzy nie pinują wersji zależności. ( ͡° ͜ʖ ͡°)

Pokaż więcej komentarzy (2)

Lider

w LINUX

3piorunów
The Internet Was Weeks Away From Disaster and No One Knew

https://youtu.be/aoag03mSuXQ

Mocarz5piorunów
Osobistość2piorunów

@Aramil Właśnie miałem pisać WTF xD. Widzę tytuł filmu i myślę, że to jest opisana jakaś akcja z początków internetu czy coś a tutaj się okazuje, że to jest blisko godzinny materiał o tej sytuacji z XZ z zeszłego roku. W sensie WTF? Przecież do opisania tego wystarczył krótki artykuł w którym nawet znalazło się miejsce na przykłady w kodzie.

Dlatego właśnie nie przepadam za tym kanałem - Veritasium. Ja rozumiem, że ich materiały są w miarę ok merytorycznie ale imo nie szanują czasu oglądającego.

Fanatyk5piorunów

I tu się ujawnia zaleta Debianów i Ubuntu które są tak opóźnione z nowymi paczkami, że zainfekowane wersje xz nie zdążyły się pojawić w apt xD

Pokaż więcej komentarzy (4)

Lider

w Cybersecurity

7piorunów
Co tak naprawdę stało się z CVE-2026-20841?

Ktoś w Microsofcie pomyślał: „a co jeśli Notatnik mógłby wykonywać polecenia?” — i wypuścił to włączone domyślnie. Atakujący mogą teraz podsunąć użytkownikom złośliwy plik .md, ty otwierasz go, klikasz link i BUM — kod uruchamia się z pełnymi uprawnieniami użytkownika. Pełne przejęcie systemu. To aż tak poważne.

~

Sama podatność jest dość prosta. Obsługa Markdown w Notatniku nie sprawdza, co znajduje się w tych linkach, zanim je wykona. Specjalnie przygotowany plik z odpowiednim prefiksem protokołu robi resztę.

~

Wystarczy phishing i kliknięcie użytkownika zamienia się w pełne przejęcie systemu.

https://www.reddit.com/r/cybersecurity/comments/1r21w44/cve202620841_windows_notepad_remote_code/?

Pokaż więcej komentarzy (3)

Gruba ryba

w IT

23piorunów

Rzadko mi się to zdarza (na szczęśliwości), ale czasami wpada spotkanie świąteczne w społeczności CSO/CISO.
I wtem zwykły czarnuch z IT przepoczwarza sie w korpoludka "żeby tym na górze żyło się ze świadomością "it's fine!""
Żartuję - społeczność CSO/CISO to mega support w ramach wymiany doświadczeń, edukacji nt sec i szeroko rozumianego networking. ᕦ( ͡° ͜ʖ ͡°)ᕤ

Taaak, to pierwszy Andzej w garniaku tutej. 🙃





Lider

w Bezpieczeństwo

28piorunów

ESET odkrył lukę w programie WinRar która jest wykorzystywana przez rosyjskich hakerów z grupy RomCom. Jak ktoś korzysta z WINRAR to lepiej zaktualizujcie program do wersji 7.13

https://www.cve.org/CVERecord?id=CVE-2025-8088

Lider4piorunów

@Mikuuuus może kurła jeszcze licencję mam kupić? :grinning:

Inspirator

w Dyskusje

27piorunów

Czytam sobie o sposobach kradzieży samochodów-dzięki uprzejmości i informacji od użytkowników tutaj, i jestem zaskoczony, jak producenci samochodów olewają temat zabezpieczeń antywłamaniowych.

Kradzież na gameboya: Okazuje się, że samochody mają serwisowe klucze. Takie hasło serwisowe, że jak się  je ukradnie z ASO, możesz wchodzić do cudzych samochodów jak do własnego xD I tak właśnie się dzieje.

Serio!?!?! XXI wiek i takie coś? xD
https://youtu.be/b5ffTHws0rM

Najbardziej mnie śmieszy Dodge/Chrysler/Jeep. Zrobili specjalny moduł - Security Gatway. Pewnie produkcja, zaprojektowanie tego kosztowało pierdyliard dolarów, speci od zabezpieczeń zarobili milony....

A jak on podłączony?
OBD2 port -> Security gateway -> wychodzą porty na magistralę CAN.

Jak obejść ten Security gateway? Po prostu podłączyć się parę centymetrów wyżej, za modułem security gateway i masz samochód jak na tacy.

Przecież to jest kpina od producentów xD Jawnie wspierają kradzieże samochodów.

Lider0piorunów

@object zwiększa trudność kradzieży? Zwiększa.

Pokaż więcej komentarzy (18)

Specjalista

w Cybersecurity

0piorunów

Kiedy ostatnio podczas rejestracji na jakiejś stronie internetowej otrzymaliście login i hasło w treści maila rejestracyjnego?

Gruba ryba1piorunów

Nigdy. To by było głupie, hasło przecież ja sam tworzę.

Specjalista0piorunów

@Konto_serwisowe No, a gdybyś stworzył swoje hasło i dostał je plain textem w treści maila? :upside_down_face:

Gruba ryba0piorunów

@utvikler Sprawdziłbym do którego roku lat dziewięćdziesiątych się przeniosłem.

Pokaż więcej komentarzy (5)

Gwiazdor

w Wiadomości Świat

6piorunów

Prasówka o open source, prywatności i bezpieczeństwie - ICD News #3

W najnowszym #3 wydaniu ICD News omawiamy tematy związane z sztuczną inteligencją, ewolucją mediów społecznościowych głównego nurtu oraz cyberatakamim które zdalnie uszkadzają setki tysięcy routerów. Zestawienie zawiera wybrane przez nas treści wraz z krótkimi komentarzami od naszego

Inspirator

w Hydepark

5piorunów

Standard notes zostanie przejęte przez protona tak jak wcześniej simple login. Miejmy nadzieję że lepiej niż simple login zostanie zintegrowane a deweloperzy nie zostaną oddelegowani od swojego projektu na rzecz na przykład proton passa jak deweloperzy SL.

Dla tych którzy obawiają się trzymania wszystkich jajek w jednym koszyku, to z prywatnych alternatyw do notatek zostaje już chyba tylko Joplin, notesnook i cryptee

https://standardnotes.com/blog/joining-forces-with-proton

Osobistość1piorunów

@pawcio__ Dzięki za info.
Ciekawe, czy będą dawać premium na Standard Notes w ramach premium Protonowego, jak ma to miejsce z Simple Login 😆 Czekam na jakieś info w tym temacie 😆

A ten Proton Pass daje radę? Korzystam z Bitwardena i uważam, że jest super. Nawet jak mam w planie Proton Passa, to nie chciało mi się nigdy sprawdzać, czy warto przerzucać się z Bitwardena na ProtonPassa.

Inspirator0piorunów

@HmmJakiWybracNick nie wiem czy daje radę bo korzystam tylko z protonmaila i kiedyś korzystałem z proton VPN ale aplikacja na Linuxa to dramat więc zmieniłem na innego dostawcę.
Według mnie poza tym że nie tak JW. napisałem nie warto trzymać wszystkiego u jednego dostawcy, to poza protonmailem i SL, reszta apel protona trochę ssie i można znaleźć lepsze. Np. dysk nadal nie ma apki na Linuxa. Na Windowsa jest od niedawna. I są lepsze alternatywy według mnie.

Osobistość0piorunów

@pawcio__ No z dysku protona korzystam i też uważam, że jest dość słaby. Na androida googlowski lepiej działa do synchronizacji zdjęć, a na windowsa onedrive ;v

Inspirator1piorunów

@HmmJakiWybracNick jakbyś kiedyś szukał innych rozwiązań to jeszcze filen.io jest fajne i do 100gb ma plan lifetime. A jak tylko do zdjęć to crypt.ee albo ente.io.

Ale fakt że prawdopodobnie standard notes będzie teraz w premium i jak dobrze to zintegruja to może będzie jakąś sensowną edycja dokumentów z dysku protona. Dla końcowych użytkowników którzy już mają premium to raczej na plus.

Pokaż więcej komentarzy (5)

Osobistość

w Hydepark

5piorunów

Ludzie kochani i nie kochani też. Potrzebuję zamówić na alegro zestaw 4 kamer zewnętrznych, na wifi. Weźcie doradźcie coś, ja się kurde nie znam, budżet to 1200 zł. Sorry jak tagi się nie zgadzają i z góry dzięki.
   

Gruba ryba1piorunów

Nie kupuj jakiegoś hikvision czy innego szmelcu. Laguje, aplikacja toporna i źle przetłumaczona, jak straci neta przestaje nagrywać na lokalną kartę pamięci (!).
Mam pozytywne doświadczenia z TP-Link. Są w tej samej cenie co chińczyki, a nie mają powyższych wad.

Jeśli chcesz ustawić samodzielne podążanie kamerą non-stop po tej samej trasie (to ma jakąś nazwę), zarżniesz zębatki w tanim chińczyku. Innych nie miałem okazji wypróbować.

Pokaż więcej komentarzy (4)

Kompan

w Programowanie

7piorunów

Dzieeeeń dobrego wtorku wszystkim! :)

Mamy nowy wpis na blogu! :smiley:  Tym razem wyjaśniam, jaki koncept stoi za CSRF tokenem i tłumaczę, dlaczego jest on taki ważny 😎

Po co jest ten token CSRF?
https://gildia-developerow.pl/po-co-jest-ten-token-csrf/ :melting_face:

Wchodząc w świat Symfony niektóre rzeczy robimy z automatu, bo tak jest w dokumentacji. Nie zawsze zdajemy sobie sprawę z tego, o co tak na prawdę chodzi z pewnymi detalami. Jednym z takich detali jest token CSRF, który na pierwszy rzut oka wydaje się uciążliwy. Ale jest ważny, o czym będę pisał dzisiaj.

Tagi: , i w i trochę 

Zawodowiec

w Bezpieczeństwo

5piorunów

JSON Web Token - mega piguła wiedzy - devszczepaniak.pl

W swojej pracy praktycznie codziennie spotykam się z JSON Web Tokenami. Mimo że używam ich tak często, to jak dotąd nie miałem okazji usystematyzować i poszerzyć mojej wiedzy o nich. W najnowszym artykule nadrobiłem ten błąd i przygotowałem mega pigułę wiedzy o JWT. W artykule dowiesz