Schneier on Security на русско... Заметка

Schneier on Security на русском

Сайт www.schneier.com принадлежит Брюсу Шнайеру, известному американскому криптографу, специалисту по компьютерной безопасности и писателю. Сайт представляет собой сборник его трудов, статей и других публикаций, связанных с безопасностью, технологиями и обществом. Он включает в себя раздел блога, где Шнайер регулярно публикует обновления и комментарии к текущим событиям и темам, связанным с кибербезопасностью и информационной безопасностью. К основным особенностям сайта относятся: - обширный блог с сотнями статей и постов, начиная с 2004 года, охватывающий широкий спектр тем, связанных с безопасностью, технологиями и политикой. - раздел, посвященный опубликованным работам Шнайера, включая его книги, научные статьи и эссе. Среди его известных книг - "Прикладная криптография", "Секреты и ложь" и "Нажмите здесь, чтобы убить всех". - Страница, посвященная его работе и деятельности в качестве оратора, консультанта и советника для различных организаций и правительств. На сайте также представлена коллекция ссылок на внешние статьи и материалы, посвященные Шнайеру и его работе. Сайт имеет простой и минималистичный дизайн, что делает его удобным для навигации и чтения. В целом, www.schneier.com - это ценный ресурс для всех, кто хочет узнать больше о кибербезопасности, криптографии и смежных темах от одного из самых авторитетных экспертов в этой области.

Трэд заметок

Статья обновляет и расширяет исследование 2012 года, касающееся шифрования и глобализации. В ней анализируется «Раунд 3» дебатов о «темном режиме» (Going Dark Debate), с акцентом на текущие споры вокруг сквозного шифрования (E2EE). Правительства по всему миру предложили или приняли законы, ограничивающие E2EE в интересах правоохранительных органов и национальной безопасности. Статья призвана объяснить лежащие в основе технологии и рыночные тенденции, чтобы помочь аудитории, занимающейся вопросами политики, критически оценить эти предложения.Она отслеживает три раунда дебатов о «темном режиме», начиная с Раунда 1, Криптографических войн 1990-х годов. В этот период экспортные ограничения США на сильное шифрование были в конечном итоге сняты в 1999 году. Раунд 2, примерно с 2010 по 2015 год, ознаменовался повсеместным шифрованием при передаче данных. Законный доступ оставался возможным через облачных провайдеров, что привело к так называемому «золотому веку слежки». Раунд 3 посвящен текущим дебатам о E2EE. В этом сценарии ни одна промежуточная организация не может читать открытый текст сообщения между отправителем и получателем.
Это много:По информации, полученной The Tech, Массачусетский технологический институт тратит более 3 миллионов долларов на более чем 500 камер видеонаблюдения с искусственным интеллектом в учебных корпусах, общежитиях и на открытых площадках вдоль Мемориал Драйв. Установка новых камер, а также проводка и инфраструктура, которые будут их поддерживать, началась в ноябре 2025 года и, вероятно, продлится до сентября 2026 года.Технические характеристики камер предполагают, что они будут способны собирать данные о распознавании лиц и объектов в реальном времени, включая обнаружение движения, праздношатания, скоплений людей, масок на лицах и попыток вмешательства в работу камеры. Люди также могут быть автоматически классифицированы на основе цвета одежды, пола и возраста на расстоянии до 35 футов (11 метров) от камеры. Согласно заявлению представителя Массачусетского технологического института Кимберли Аллен, любые собранные данные «хранятся до 30 дней», если не предоставлено исключение...
Удивительно:Однако исследователям из Швейцарского федерального технологического института Цюриха (ETH Zurich) удалось создать новый тип пикселя, который может одновременно делать и то, и другое. Этот сверхзаряженный пиксель, называемый пикселем Фурье, может генерировать и воспринимать произвольные световые поля и раскрывать весь потенциал пикселя для передачи информации путем манипулирования интенсивностью, фазами колебаний и поляризацией света. Команда сообщила о своих выводах в статье, опубликованной вчера в журнале Nature.Мы на шаг ближе к технологии 1984 года:Телеэкран одновременно принимал и передавал сигналы. Любой звук, который Уинстон издавал громче очень тихого шепота, улавливался им; более того, пока он находился в поле зрения, которое охватывала металлическая пластина, его можно было не только слышать, но и видеть. Конечно, невозможно было узнать, наблюдают ли за тобой в данный момент...
В ближайшем будущем системы наблюдения на базе искусственного интеллекта смогут отслеживать все, что мы делаем на публике, и многое из того, что мы делаем в частной жизни. И если мы сделаем что-то не так — украдем в магазине, бросим мусор, перейдем дорогу в неположенном месте, и так далее — система заметит это, сохранит, свяжет с вашей официальной записью в правительстве, сообщит вам об этом и будет в режиме реального времени оповещать любые соответствующие органы власти... а возможно, и широкую общественность.Представьте себе эти системы как автоматические камеры контроля скорости, но усиленные. Только они будут следить не только за соблюдением скоростного режима, но и за любым другим правилом, которое вы можете себе представить. И вы не получите штраф по почте через несколько недель; вы будете немедленно проинформированы о нарушении и оштрафованы за него...
Интересная статья: «Разрастание миссии кибербезопасности».Аннотация: Кибербезопасность переживает разрастание миссии. Политики все чаще рассматривают все больше проблем как вопросы кибербезопасности. Таким образом, переформулированные, совершенно разные политические вопросы, от дезинформации до законов о безопасности детей в социальных сетях, антимонопольных норм, предполагаемого неправомерного поведения журналистов, законов о борьбе с торговлей людьми, становятся тем, что эта статья называет «киберсекьюритизированными». До этой переформулировки эти вопросы представляются важными, но не экзистенциальными. Но как только киберсекьюритизация позиционирует эти вопросы как угрозы, усиленные их технологическим характером, они получают доступ к политике и праву срочности и исключительности и вызывают тревожные управленческие решения...
Papa Johns применяет новую стратегию для привлечения клиентов, когда у них, вероятно, заканчивается еда. Они сотрудничают с NBCUniversal и Instacart, чтобы выявлять эти благоприятные моменты. Основная идея заключается в том, чтобы предсказать, когда у потребителей заканчиваются продукты, а затем представить им привлекательную рекламу пиццы. Это достигается путем анализа данных о покупках в Instacart основных продуктов, таких как молоко, яйца и овощи. Основываясь на этих моделях покупок, Papa Johns стремится определить дни, когда у клиента, вероятно, заканчиваются продукты. Затем они показывают таргетированную рекламу на стриминговых платформах NBCUniversal этим конкретным потребителям. Реклама настраивается в соответствии с индивидуальными пищевыми предпочтениями, обеспечивая релевантность. Некоторые рекламные объявления даже содержат QR-коды и вопросы вроде "Мало продуктов?" или "Пустой холодильник?", чтобы побудить к действию. Этот подход направлен на эффективное привлечение потенциальных клиентов путем предвидения их потребностей. Цель состоит в том, чтобы повлиять на решения о покупке, появляясь тогда, когда голод велик, а запасы продуктов малы.
В начале этого месяца немецкий суд постановил, что Google несет ответственность за сводки своего ИИ-поиска. Отклонив такие доводы, как «пользователи могут проверить сами» и что они, как правило, знают, «что информацией, сгенерированной с помощью ИИ, не следует слепо доверять», суд постановил, что сводки ИИ являются отражением компании и «прежде всего выражением деловой активности Google».Это последняя стычка в многолетней битве за интернет-публикации. Исторически сложилось два разных типа распространителей информации: перевозчики и издатели. Телефонная компания — это перевозчик. Она передаст все, что вы скажете, даже обсуждение совершения преступления. Слова есть слова, и телефонная компания не знает — и не несет ответственности за — слова, которые вы выбираете. Газета, с другой стороны, является издателем. Она решает, какие слова опубликовать и какие цитаты включить в свои статьи. Если эти слова или цитаты являются клеветническими или иным образом незаконными, она несет ответственность...
Это увлекательное исследование того, как большие языковые модели поддаются атакам внедрения промптов. Оказывается, они учатся распознавать стиль текста в различных блоках ролей/инструкций, а не только теги.Их вывод:Теги ролей были форматирующим трюком, который стал архитектурой безопасности и когнитивной основой современных больших языковых моделей. Мы показали, что эта архитектура не сохраняется в фактических представлениях модели, и что такая путаница ролей связана с внедрением промптов.Если большие языковые модели не достигнут подлинного восприятия ролей, мы считаем, что защита от внедрения останется вечной игрой в "крота". А непрерывный характер границ ролей открывает угрозу внедрений, разработанных для тонкого смещения состояний больших языковых моделей через кажущиеся безобидными тексты, юридически и в больших масштабах...
По крайней мере один разработчик вредоносного ПО добавляет текст о ядерном и биологическом оружии в свой шпионский софт, чтобы остановить автоматический анализ с помощью ИИ.Подробности:Полезная нагрузка _index.js начинается с большого блока комментариев JavaScript, содержащего поддельные системные инструкции и контент, вызывающий срабатывание политик. Поскольку он находится внутри комментария, он не влияет на выполнение JavaScript. Среда выполнения пропускает его. Настоящее вредоносное ПО начинается после комментария с оберткой try{eval(…)} вокруг большого массива кодов символов и функции подстановки в стиле ROT.Этот заголовок, по-видимому, предназначен для анализа, опосредованного ИИ, а не для Node, Bun или Python. Он пытается вывести из строя сканеры или помощников аналитиков, которые передают начало файла языковой модели, не выделяя явно контент как недоверенные данные. В слабых конвейерах это может вызвать отказ, путаницу в запросах, загрязнение контекста или преждевременную классификацию до того, как сканер достигнет фактического вредоносного ПО...
Я не задумывался о проблемах конфиденциальности, связанных с профессиональными спортсменами и носимыми устройствами.Носимые устройства представляют серьезные проблемы конфиденциальности для обычных потребителей, которые доверяют технологическим компаниям безопасное хранение и защиту своих биометрических данных. Представьте себе ставки для профессионального спортсмена, чье благосостояние может зависеть от одной биометрической точки данных. Приведем один из многих реалистичных гипотетических сценариев: баскетболист провел ужасную игру, и тренер задается вопросом, не пришел ли он в спортзал с похмелья. Тренер имеет доступ к данным носимого устройства игрока и проверяет, когда тот лег спать, а также каким был его пульс ночью. Должен ли был игрок гулять перед игрой? Нет. Должен ли тренер иметь возможность следить за ним? Определенно нет...
По крайней мере один разработчик вредоносного ПО добавляет текст о ядерном и биологическом оружии в свой шпионский софт, чтобы остановить автоматический анализ с помощью ИИ.Подробности:Полезная нагрузка _index.js начинается с большого блока комментариев JavaScript, содержащего поддельные системные инструкции и контент, вызывающий срабатывание политик. Поскольку он находится внутри комментария, он не влияет на выполнение JavaScript. Среда выполнения пропускает его. Настоящее вредоносное ПО начинается после комментария с оберткой try{eval(…)} вокруг большого массива кодов символов и функции подстановки в стиле ROT.Этот заголовок, по-видимому, предназначен для анализа, опосредованного ИИ, а не для Node, Bun или Python. Он пытается вывести из строя сканеры или помощников аналитиков, которые передают начало файла языковой модели, не выделяя явно контент как недоверенные данные. В слабых конвейерах это может вызвать отказ, путаницу в запросах, загрязнение контекста или преждевременную классификацию до того, как сканер достигнет фактического вредоносного ПО...
Предлагаемое правило FCC ставит под угрозу существование "одноразовых" телефонов, которые не привязаны к конкретным лицам. FCC намерена обязать телекоммуникационные компании хранить обширные личные данные почти всех пользователей телефонов. Эти данные будут включать номера удостоверений личности, выданных государством, и физические адреса. Защитники конфиденциальности и активисты гражданских прав выражают тревогу, проводя параллели с авторитарными режимами. Этот сдвиг в политике существенно изменит то, как американцы приобретают тарифные планы. Ожидается также, что он будет иметь значительные последствия для конфиденциальности и кибербезопасности. FCC частично обосновывает сбор этих данных как меру по борьбе с мошенниками. Телекоммуникационные компании также будут обязаны собирать информацию о бизнес-клиентах и иностранных клиентах, такую как предполагаемое использование их тарифных планов. Однако изменения коснутся всех новых и продлевающих контракты клиентов. FCC указала, что собранные данные могут помочь властям в различных других расследованиях, вызывая дальнейшие опасения по поводу конфиденциальности.
Компания по контролю "Leonardo" хочет больше данных:Компания по контролю планирует добавить датчики к автоматическим считывателям номерных знаков (ALPR), что означает, что эти устройства, помимо считывания номерных знаков проезжающих транспортных средств, также будут собирать уникальные идентификаторы мобильных телефонов, носимых устройств и других устройств с поддержкой Bluetooth в этих автомобилях, что потенциально позволит правоохранительным органам идентифицировать конкретных водителей или пассажиров.Эта технология, называемая SignalTrace, превратит камеры ALPR из устройств, ориентированных на отслеживание автомобилей, в устройства, которые могут более легко отслеживать местонахождение конкретных людей. Камеры ALPR стали широко используемой технологией по всей территории США; SignalTrace сделает некоторые из этих камер способными собирать намного больше данных...
Если вы пользователь — владелец? — этой криптовалюты, это важно:29 мая исследователь безопасности Тейлор Хорнби обнаружил критическую уязвимость в пуле конфиденциальности Zcash Orchard с помощью Claude Opus 4.8. Команда Zcash наняла Хорнби специально для поиска подобных проблем. Он нашел ее достаточно быстро, чтобы это было унизительно.Пул Orchard — это новейшая и самая передовая система защищенных транзакций в криптовалюте Zcash. Введенная в 2022 году, она позволяет пользователям отправлять и получать ZEC, сохраняя конфиденциальность деталей транзакций. Она использует доказательства с нулевым разглашением для проверки транзакций без раскрытия сумм или участников. Ошибка: определенная проверка, которая должна была подтверждать входные данные транзакции, на самом деле не соблюдала правила, которые она, казалось бы, соблюдала. Злоумышленник мог бы использовать эту уязвимость, чтобы подставить ложные входные данные в эту проверку и создать ZEC из ничего, при этом система доказательств с нулевым разглашением одобрила бы мошенническую транзакцию как действительную...