RSS Schneier sobre Seguridad Nota

RSS Schneier sobre Seguridad

El sitio web www.schneier.com pertenece a Bruce Schneier, un destacado criptógrafo estadounidense, profesional de la seguridad informática y escritor. El sitio web es una colección de sus escritos, artículos y otras publicaciones relacionadas con la seguridad, la tecnología y la sociedad. Incluye una sección de blog donde Schneier publica regularmente actualizaciones y comentarios sobre eventos actuales y temas relacionados con la ciberseguridad y la seguridad de la información. Algunas de las características principales del sitio web incluyen: - Un blog exhaustivo con cientos de artículos y publicaciones que datan de 2004, cubriendo una amplia gama de temas relacionados con la seguridad, la tecnología y la política. - Una sección dedicada a las obras publicadas de Schneier, incluyendo sus libros, artículos académicos y ensayos. Algunos de sus libros más destacados son 'Cryptography Aplicada', 'Secrets and Lies' y 'Click Here to Kill Everybody'. - Una página dedicada a su trabajo y actividades como orador público, consultor y asesor de varias organizaciones y gobiernos. El sitio web también cuenta con una colección de enlaces a artículos y escritos externos sobre Schneier y su trabajo. El diseño del sitio web es simple y minimalista, lo que lo hace fácil de navegar y leer. En general, www.schneier.com es un recurso valioso para cualquiera interesado en aprender más sobre la ciberseguridad, la criptografía y temas relacionados de uno de los expertos más respetados en el campo.

Hilo de notas

El artículo de investigación "¡La invitación es todo lo que necesitas!" explora ataques de promptware prácticos y peligrosos contra asistentes impulsados por LLM (modelos de lenguaje grande). Promptware se refiere a prompts maliciosos diseñados para comprometer la seguridad de aplicaciones que utilizan LLMs. El estudio investiga los riesgos que el promptware plantea a los usuarios de asistentes impulsados por Gemini, incluyendo la web, dispositivos móviles y Google Assistant. Se desarrolló un nuevo marco de Análisis de Amenazas y Evaluación de Riesgos (TARA) para evaluar estos riesgos para los usuarios finales. La investigación introduce los Ataques de Promptware Dirigidos, una nueva variante que utiliza la inyección indirecta de prompts a través de interacciones comunes del usuario como correos electrónicos e invitaciones de calendario. Se demostraron catorce escenarios de ataque en cinco clases de amenazas: envenenamiento de contexto a corto plazo, envenenamiento de memoria permanente, uso indebido de herramientas, invocación automática de agentes e invocación automática de aplicaciones. Estos ataques pueden conducir a diversas consecuencias digitales y físicas, como spam, phishing, desinformación, exfiltración de datos y control de dispositivos de automatización del hogar. El artículo revela la capacidad del promptware para el movimiento lateral en el dispositivo, permitiendo acciones maliciosas más allá de la aplicación LLM. El marco TARA indicó que el 73% de las amenazas analizadas representaban un riesgo Alto-Crítico para los usuarios finales. Los investigadores discutieron mitigaciones, demostrando que estas podrían reducir los riesgos a Muy Bajo-Medio. Google ha implementado mitigaciones dedicadas basadas en los hallazgos divulgados por los investigadores.
El protocolo MERGE es un sistema recientemente publicado diseñado para su uso en el sistema de votación CAC, que permite a los votantes emitir votos a través de Internet y recibir un voto en papel por correo. Los votos transmitidos en línea se utilizan para determinar los resultados preliminares, mientras que las auditorías y los recuentos dependen de los votos en papel recibidos a tiempo. La principal motivación detrás del protocolo es incluir los votos electrónicos de los votantes militares en el extranjero en los resultados preliminares antes de que lleguen sus votos en papel. Aunque el protocolo MERGE contiene algunas ideas interesantes, no es inherentemente confiable y requeriría cambios significativos en las leyes, prácticas y capacidades técnicas de las jurisdicciones electorales de EE. UU. La brecha entre el concepto teórico y la implementación práctica es sustancial y es poco probable que se cierre en un futuro cercano. El sistema depende del voto por Internet, lo que plantea riesgos de seguridad significativos, y no debe considerarse confiable sin reformas importantes. Los promotores del proyecto de investigación, patrocinado por DARPA, deben reconocer las limitaciones del protocolo MERGE. Deben abstenerse de afirmar que puede ser un componente de elecciones confiables sin cambios drásticos en la ley y la administración electoral. El protocolo MERGE no es una solución viable para elecciones seguras y confiables en su forma actual. En general, los defectos y limitaciones del sistema lo hacen inadecuado para su uso en las elecciones de EE. UU. sin modificaciones significativas.