RSS Schneier sur la sécurité Note

RSS Schneier sur la sécurité

Le site web www.schneier.com appartient à Bruce Schneier, un cryptographe américain bien connu, un professionnel de la sécurité informatique et un écrivain. Le site web est une collection de ses écrits, articles et autres publications liées à la sécurité, la technologie et la société. Il comprend une section de blog où Schneier publie régulièrement des mises à jour et des commentaires sur les événements actuels et les sujets liés à la cybersécurité et à la sécurité des informations. Certains des principales caractéristiques du site web comprennent : - un blog exhaustif avec des centaines d'articles et de billets datant de 2004, couvrant un large éventail de sujets liés à la sécurité, la technologie et la politique. - une section consacrée aux travaux publiés de Schneier, y compris ses livres, articles académiques et essais. Certains de ses livres notables incluent 'Applied Cryptography', 'Secrets and Lies' et 'Click Here to Kill Everybody'. - une page dédiée à son travail et à ses activités en tant que conférencier public, consultant et conseiller pour diverses organisations et gouvernements. Le site web propose également une collection de liens vers des articles et des écrits externes sur Schneier et son travail. Le site web a un design simple et minimaliste, ce qui le rend facile à naviguer et à lire. Dans l'ensemble, www.schneier.com est une ressource précieuse pour quiconque souhaite en savoir plus sur la cybersécurité, la cryptographie et les sujets connexes d'un des experts les plus respectés dans le domaine.

Fil de notes

Apple a considérablement augmenté son programme de primes aux bogues, offrant des récompenses record aux chercheurs en sécurité. La récompense maximale pour les exploits sans clic, qui peuvent compromettre les appareils sans interaction de l'utilisateur, a doublé pour atteindre 2 millions de dollars. Ce paiement substantiel vise à inciter à la découverte de vulnérabilités comparables à celles exploitées par les logiciels espions sophistiqués. Les catégories élargies du programme de primes incluent désormais des récompenses pour le contournement du mode de verrouillage et la découverte de bogues dans les logiciels bêta. Des primes supplémentaires pourraient potentiellement porter le paiement maximal à plus de 5 millions de dollars dans certains cas. Apple augmente également les récompenses pour d'autres vulnérabilités critiques, telles qu'un contournement complet de Gatekeeper, qui vaut désormais 100 000 dollars. Reconnaissant le manque d'exploits démontrés, l'entreprise offre une prime d'un million de dollars pour un accès iCloud non autorisé généralisé. Cela incite les chercheurs à découvrir les faiblesses actuellement inconnues au sein de l'écosystème d'Apple. Le programme mis à jour met l'accent sur un système de signalement, permettant aux chercheurs de démontrer les vulnérabilités et d'accélérer le traitement des récompenses. Cette initiative élargie reflète l'engagement d'Apple à renforcer sa posture de sécurité et à protéger les données des utilisateurs. En offrant de telles récompenses élevées, Apple espère attirer un plus grand nombre de chercheurs en sécurité. Le programme vise à découvrir et à corriger les vulnérabilités avant que des acteurs malveillants ne puissent les exploiter. En fin de compte, l'investissement d'Apple dans son programme de primes aux bogues souligne son approche proactive de la cybersécurité.
Le document de recherche « Invitation Is All You Need ! » explore les attaques pratiques et dangereuses de promptwares contre les assistants alimentés par LLM. Promptware fait référence à des invites malveillantes conçues pour compromettre la sécurité des applications utilisant des LLM. L’étude examine les risques posés par les promptwares pour les utilisateurs d’assistants alimentés par Gemini, y compris le Web, le mobile et Google Assistant. Un nouveau cadre d’analyse des menaces et d’évaluation des risques (TARA) a été élaboré pour évaluer ces risques pour les utilisateurs finaux. L’étude introduit les attaques ciblées par promptware, une nouvelle variante qui utilise l’injection indirecte d’invites par le biais d’interactions courantes avec les utilisateurs, comme les e-mails et les invitations au calendrier. Quatorze scénarios d’attaque ont été présentés dans cinq classes de menaces : empoisonnement contextuel à court terme, empoisonnement permanent de la mémoire, utilisation abusive d’outils, invocation automatique d’agent et invocation automatique d’application. Ces attaques peuvent entraîner diverses conséquences numériques et physiques telles que le spam, le phishing, la désinformation, l’exfiltration de données et le contrôle des appareils domotiques. L’article révèle la capacité du promptware à se déplacer latéralement sur l’appareil, permettant des actions malveillantes au-delà de l’application LLM. Le cadre TARA indique que 73 % des menaces analysées présentaient un risque critique élevé pour les utilisateurs finaux. Les chercheurs ont discuté des mesures d’atténuation, démontrant que celles-ci pourraient réduire les risques à Très faible-Moyen. Google a déployé des mesures d’atténuation dédiées basées sur les résultats divulgués par les chercheurs.