Forwarded from addmeto (Grigory Bakunov)
Новость вчерашняя, но я вежливый и не стал писать, пока все не стало публичным. В общем, кто-то очень недобрый выложил в открытый доступ полное дерево исходных текстов всех сервисов из репозиториия Яндекса. Там и поиск, и Алиса, и даже Такси есть (по ссылке обзор контента).
Важно понимать: по сути это довольно бесполезно, подходит для изучения кода, но запустить из этого свой яндекс не выйдет. Во-первых, попробуйте хоть что-то оттуда собрать, это очень неочевидно и часто требует внутренней инфраструктуры Яндекса. Во-вторых, для ИИ-проектов нет самого главного — натренированных весов, т.е. модель, которая у вас получится после сборки, просто не обучена. Датасета для обучения тоже нет.
Тем не менее, 40+ гигабайт сорцов — прецедент серьезный и явно политический. И даже не спросишь «а что случилось».
https://arseniyshestakov.com/2023/01/26/yandex-services-source-code-leak/
Важно понимать: по сути это довольно бесполезно, подходит для изучения кода, но запустить из этого свой яндекс не выйдет. Во-первых, попробуйте хоть что-то оттуда собрать, это очень неочевидно и часто требует внутренней инфраструктуры Яндекса. Во-вторых, для ИИ-проектов нет самого главного — натренированных весов, т.е. модель, которая у вас получится после сборки, просто не обучена. Датасета для обучения тоже нет.
Тем не менее, 40+ гигабайт сорцов — прецедент серьезный и явно политический. И даже не спросишь «а что случилось».
https://arseniyshestakov.com/2023/01/26/yandex-services-source-code-leak/
Arseniyshestakov
Yandex Services Source Code Leak
Short overview of breach contents
🐳111🌭14
Ещё про Яндекс, читатели пишут:
У Яндекса вместе с сорцами еще и настройки групп доступа (ACL) к внутренним ресурсам утекли. С никами юзверей. Ожидаемо многие используют те же ники, что и в соцсеточках. А еще эти ники используются в адресе рабочей почты.
Вижу большой простор для фишинга. Думаю стоит обратить на это внимание.
У Яндекса вместе с сорцами еще и настройки групп доступа (ACL) к внутренним ресурсам утекли. С никами юзверей. Ожидаемо многие используют те же ники, что и в соцсеточках. А еще эти ники используются в адресе рабочей почты.
Вижу большой простор для фишинга. Думаю стоит обратить на это внимание.
🐳85🌭18
Forwarded from CISO on fire
Сегодня главная новость - утечка исходников Яндекса. Утекло в паблик очень много - 44 Гб в сжатом виде, 83 репозитория.
Дальше по порядку, самое интересное в конце.
1. Утекли исходники почти всех продуктов. Там есть и Почта, и Такси, и Диск, и Алиса. Врядли эти исходники кто-то сможет использовать напрямую, этого точно не стоит бояться.
2. Пользовательских данных, в первом приближении, там нет. В том смысле, что это именно исходники, конфиги, но не базы данных
3. Часто утечка исходников сильно вредит безопасности продукта, потому что там бывают захардкоженные секреты и простые уязвимости. На первый взгляд, здесь этого тоже нет, по крайней мере в сравнении с масштабом утечки. Секреты не хранятся в коде напрямую, а подтягиваются откуда-то еще - это очень правильно, так и нужно всегда делать.
4. Очень много самописных внутренних инструментов, много документации. Интересно для изучения, чтобы понимать как работают большие компании и их IT-инфраструктура. Кажется, что в Яндексе есть сильный перевес в пользу "напишем сами" даже тогда, когда другие компании обошлись бы опенсорсом.
5. Конечно, интересен репозиторий security 🙂 Там тоже внутренние инструменты, всевозможные сканеры, разбиралки тикетов, все на достаточно продвинутом уровне.
6. Дальше еще интереснее. Яндекс массово использует Телеграм в качестве рабочего мессенджера. В файлах есть куча ссылок на чатики в телеграме, по которым можно было прийти и вступить. Сразу после новости о сливе большую часть из них подчистили, но не все. Использование Телеграма - большая проблема и боль для безопасности. Правильный выход - это конечно использование корпоративного мессенджера с полным запретом личных. Но у них тоже есть свои недостатки, телеграм просто очень удобный. В Яндексе используют специального телеграм-бота, которого добавляют в чатики и он следит, чтобы там не было чужаков. Но понятно, что работает это только в тех чатиках, куда бота не забыли добавить.
7. В репозитории Алисы тоже много интересного. Именно самой говорящей модели Алисы вроде нет, но есть много разных скриптов для ее обучения, фрагментов обучающих данных и т.п. Есть выборки реальных (анонимных) запросов пользователей к Алисе, очень интересные. На скриншоте фрагмент файла с реальными призывами к Алисе замолчать. Его можно растащить на мемы буквально целиком
8. В репозитории Почты есть код, который занимается разметкой данных из писем. В том числе анализируются письма с подписками на разные онлайн-сервисы, письма с чеками. Зачем именно - неясно, возможно Яндекс так мониторит конкурентов по рынку?
9. Подход с "монорепой", когда весь код большой компании лежит в одном большом репозитории имеет и свои плюсы и минусы. Когда много сотрудников имеют доступ сразу ко всему - с одной стороны это очень удобно, а с другой, утечка становится вопросом времени. Надо быть к ней готовыми.
10. Данных очень много, это все еще только предстоит изучать. Что делать Яндексу? Да ничего, выпустить пресс-релиз, что исходники старые, данные пользователей в безопасности, взлома не было, виноват инсайдер 🙂 Ну и старательно найти и инвалидировать все секреты.
11. Можно еще сделать красивый жест, выложить официально в опенсорс часть внутренних инструментов и библиотек. Хуже уже точно не будет, а лучше будет.
@ciso_on_fire
Дальше по порядку, самое интересное в конце.
1. Утекли исходники почти всех продуктов. Там есть и Почта, и Такси, и Диск, и Алиса. Врядли эти исходники кто-то сможет использовать напрямую, этого точно не стоит бояться.
2. Пользовательских данных, в первом приближении, там нет. В том смысле, что это именно исходники, конфиги, но не базы данных
3. Часто утечка исходников сильно вредит безопасности продукта, потому что там бывают захардкоженные секреты и простые уязвимости. На первый взгляд, здесь этого тоже нет, по крайней мере в сравнении с масштабом утечки. Секреты не хранятся в коде напрямую, а подтягиваются откуда-то еще - это очень правильно, так и нужно всегда делать.
4. Очень много самописных внутренних инструментов, много документации. Интересно для изучения, чтобы понимать как работают большие компании и их IT-инфраструктура. Кажется, что в Яндексе есть сильный перевес в пользу "напишем сами" даже тогда, когда другие компании обошлись бы опенсорсом.
5. Конечно, интересен репозиторий security 🙂 Там тоже внутренние инструменты, всевозможные сканеры, разбиралки тикетов, все на достаточно продвинутом уровне.
6. Дальше еще интереснее. Яндекс массово использует Телеграм в качестве рабочего мессенджера. В файлах есть куча ссылок на чатики в телеграме, по которым можно было прийти и вступить. Сразу после новости о сливе большую часть из них подчистили, но не все. Использование Телеграма - большая проблема и боль для безопасности. Правильный выход - это конечно использование корпоративного мессенджера с полным запретом личных. Но у них тоже есть свои недостатки, телеграм просто очень удобный. В Яндексе используют специального телеграм-бота, которого добавляют в чатики и он следит, чтобы там не было чужаков. Но понятно, что работает это только в тех чатиках, куда бота не забыли добавить.
7. В репозитории Алисы тоже много интересного. Именно самой говорящей модели Алисы вроде нет, но есть много разных скриптов для ее обучения, фрагментов обучающих данных и т.п. Есть выборки реальных (анонимных) запросов пользователей к Алисе, очень интересные. На скриншоте фрагмент файла с реальными призывами к Алисе замолчать. Его можно растащить на мемы буквально целиком
8. В репозитории Почты есть код, который занимается разметкой данных из писем. В том числе анализируются письма с подписками на разные онлайн-сервисы, письма с чеками. Зачем именно - неясно, возможно Яндекс так мониторит конкурентов по рынку?
9. Подход с "монорепой", когда весь код большой компании лежит в одном большом репозитории имеет и свои плюсы и минусы. Когда много сотрудников имеют доступ сразу ко всему - с одной стороны это очень удобно, а с другой, утечка становится вопросом времени. Надо быть к ней готовыми.
10. Данных очень много, это все еще только предстоит изучать. Что делать Яндексу? Да ничего, выпустить пресс-релиз, что исходники старые, данные пользователей в безопасности, взлома не было, виноват инсайдер 🙂 Ну и старательно найти и инвалидировать все секреты.
11. Можно еще сделать красивый жест, выложить официально в опенсорс часть внутренних инструментов и библиотек. Хуже уже точно не будет, а лучше будет.
@ciso_on_fire
🐳142🌭17
Генпрокуратура РФ объявила «Медузу» «нежелательной» организацией
https://t.me/meduzalive/77608
Зачем при этом же еще Медуза пишет ебалу - большая загадка. Вроде, давно уже понятно, что смысла нет — все равно на всех «иноагентов» рано или поздно заведут уголовки
https://t.me/meduzalive/77608
Зачем при этом же еще Медуза пишет ебалу - большая загадка. Вроде, давно уже понятно, что смысла нет — все равно на всех «иноагентов» рано или поздно заведут уголовки
Telegram
Медуза — LIVE
Генпрокуратура РФ объявила «Медузу» «нежелательной» организацией
🐳91🌭13
Уже неделю пытаюсь прочитать новый отчет от Citiezen Lab про то, как работает прослушка в Иране.
https://citizenlab.ca/2023/01/uncovering-irans-mobile-legal-intercept-system/
Ну, вы хотя бы почитайте. Там из «наших» упоминается Протей, кстати. Но степень их использования не очень хорошо ясна.
https://citizenlab.ca/2023/01/uncovering-irans-mobile-legal-intercept-system/
Ну, вы хотя бы почитайте. Там из «наших» упоминается Протей, кстати. Но степень их использования не очень хорошо ясна.
The Citizen Lab
You Move, They Follow
Citizen Lab examined a set of documents leaked to news outlet The Intercept that describe plans to develop and launch an Iranian mobile network, including subscriber management operations and services, and integration with a legal intercept solution. If implemented…
🐳21🌭7
Forwarded from Roskomsvoboda
Санкции, взломы госсервисов, утечки данных
Об этом и многом другом поговорим уже завтра на конференции Privacy Day 2023.
Во втором треке эксперты поднимут вопросы приватности в непростое время и обсудят изменения подходов в использовании и защите персональных данных.
В программе – выступления спикеров, панельные дискуссии и презентации новых проектов в сфере Privacy Tech.
🔔Подписывайтесь на YouTube-канал Privacy Day и ставьте колокольчик, чтобы не пропустить онлайн-трансляцию.
Об этом и многом другом поговорим уже завтра на конференции Privacy Day 2023.
Во втором треке эксперты поднимут вопросы приватности в непростое время и обсудят изменения подходов в использовании и защите персональных данных.
В программе – выступления спикеров, панельные дискуссии и презентации новых проектов в сфере Privacy Tech.
🔔Подписывайтесь на YouTube-канал Privacy Day и ставьте колокольчик, чтобы не пропустить онлайн-трансляцию.
2023.privacyday.net
Privacy Day 2023
Международная практическая конференция, посвященная приватности в сети и защите персональных данных.
🐳21🌭5
Медуза перестала печатать ебалу. И у Медузы есть приложение, которое обходит блокировки. Установите Медузу, чтобы быть в курсе происходящего
Андроид:https://play.google.com/store/apps/details?id=io.meduza.meduza
iOS: https://apps.apple.com/us/app/meduza/id1483980563
Андроид:https://play.google.com/store/apps/details?id=io.meduza.meduza
iOS: https://apps.apple.com/us/app/meduza/id1483980563
🐳180🌭26
Чот, в России недостаточно реестров. Вот тут какой-то мудак из проворовительства предлагает создать список неправильных игр: https://thetruestory.news/stories/a0e6eddc-9d30-11ed-9b28-7b568822e68b
.. или правильных.
Есть еще идеи по спискам:
— реестр неправильных песен и стихов
— список доверенных лиц, кого можно показывать по телевизору (остальных по согласованию с губернаторами)
— список недоверенных лиц, кого нельзя упоминать в СМИ (хотя, вроде, он уже есть)
— каталог запрещенных слов и словосочетаний (пример запрещенного: «выборы-выборы — депутаты пидоры»)
.. или правильных.
Есть еще идеи по спискам:
— реестр неправильных песен и стихов
— список доверенных лиц, кого можно показывать по телевизору (остальных по согласованию с губернаторами)
— список недоверенных лиц, кого нельзя упоминать в СМИ (хотя, вроде, он уже есть)
— каталог запрещенных слов и словосочетаний (пример запрещенного: «выборы-выборы — депутаты пидоры»)
The True Story
В России готовятся создать реестр запрещенных видеоигр — True Story
В России предложили создать «каталог одобренных онлайн-игр», чтобы защитить детей от «негативного влияния» видеоигр, пишет «Коммерсантъ» со ссылкой на письмо директора департамента информационных технологий правительства Евгения Комара в адрес Генпрокуратуры…
🌭120🐳24
24 миллиарда долларов стоили мировой экономике отключения интернета в Мире:
https://www.top10vpn.com/research/cost-of-internet-shutdowns/
Из них 21,59 миллиарда приходится на Россию. Да, Россия сейчас перманентно находится в режиме частичного шатдауна — блокировка Твиттера, Фейсбука и Инстаграма это и есть частичный шатдаун. И можно не соглашаться с такими гигантскими цифрами, но методика описана и понятна. Мы в ОЗИ делали такое исследование на базе методики Института Брукингса (используйте VPN, кажется, в России заблокировано).
Так вот, блокировки начались 11 марта и в 22 году продолжались 295 дней. Заходим вот сюда: https://netblocks.org/cost/ и устанавливаем исходные данные. И получаем 21 миллиард долларов потерь экономики с мультипликативным эффектом.
В общем, больших врагов России кроме как собственное правительство не существует. Впрочем, может, оно и хорошо — меньше танчиков, меньше трупов. Ждем, когда они заблокируютсебе анус весь интернет и останутся внутри с ВК, Яндексом да Рутубом.
https://www.top10vpn.com/research/cost-of-internet-shutdowns/
Из них 21,59 миллиарда приходится на Россию. Да, Россия сейчас перманентно находится в режиме частичного шатдауна — блокировка Твиттера, Фейсбука и Инстаграма это и есть частичный шатдаун. И можно не соглашаться с такими гигантскими цифрами, но методика описана и понятна. Мы в ОЗИ делали такое исследование на базе методики Института Брукингса (используйте VPN, кажется, в России заблокировано).
Так вот, блокировки начались 11 марта и в 22 году продолжались 295 дней. Заходим вот сюда: https://netblocks.org/cost/ и устанавливаем исходные данные. И получаем 21 миллиард долларов потерь экономики с мультипликативным эффектом.
В общем, больших врагов России кроме как собственное правительство не существует. Впрочем, может, оно и хорошо — меньше танчиков, меньше трупов. Ждем, когда они заблокируют
Top10Vpn
Government Internet Shutdowns Cost $7.69B in 2024
Our annual report analyzes every major intentional internet shutdown in 2024 and reveals that they cost the world economy $7.69 billion.
🌭58🐳11
Forwarded from Roskomsvoboda
⚡️В 13:00 возвращаемся в прямой эфир с важной дискуссией о приватности во время военных действий и глобальных катастроф
Спикеры:
▫️Артур Хачуян, Tazeros Global Systems
▫️Иван Бегтин, «Информационная культура»
▫️Чиков, «Агора»
▫️Артем Козлюк, «Роскомcвобода»
▫️Роман Нестер, НИУ ВШЭ
Подключайтесь по ссылке и задавайте вопросы спикерам:
➡️ https://www.youtube.com/live/zUPYMW_tsUo
Спикеры:
▫️Артур Хачуян, Tazeros Global Systems
▫️Иван Бегтин, «Информационная культура»
▫️Чиков, «Агора»
▫️Артем Козлюк, «Роскомcвобода»
▫️Роман Нестер, НИУ ВШЭ
Подключайтесь по ссылке и задавайте вопросы спикерам:
➡️ https://www.youtube.com/live/zUPYMW_tsUo
YouTube
Privacy Day 2023
Программа: https://2023.privacyday.net
Международная конференция Privacy Day 2023 пройдет 27 января 2023 года в формате онлайн. Это мероприятие традиционно приурочено к Международному дню защиты данных и ставит своей целью включение русскоязычного сообщества…
Международная конференция Privacy Day 2023 пройдет 27 января 2023 года в формате онлайн. Это мероприятие традиционно приурочено к Международному дню защиты данных и ставит своей целью включение русскоязычного сообщества…
🐳29🌭3
Forwarded from The Insider
🚀 Калибры не закончатся никогда: как Россия в обход санкций достает чипы для ракет
Согласно подсчетам Минобороны Украины, с 23 февраля 2022 года по 3 января 2023 года российские войска выпустили в воздух 4,5 тысячи различных снарядов: от управляемых зениток до гиперзвуковых ракет «Кинжал».
🟠 Западная начинка
Значительная часть средств дальнего огневого поражения работает только благодаря иностранным микросхемам в бортовых системах. Поэтому весь мир прогнозировал истощение запасов ракет у России из-за введенных ограничений на экспорт электроники.
Однако иностранными комплектующими продолжают кишеть не только ракеты, но и вся остальная техника. Даже индивидуальное снаряжение солдат содержит электронику в различных биноклях, дальномерах и тепловизорах.
🟠 Как Кремль выходит из положения
Российские импортеры успешно обходят все ограничения за счет разных уловок:
- посредников;
- замещения иностранных микросхем устаревшими, но пригодными советскими разработками;
- отказа от более совершенных зарубежных образцов в пользу менее продвинутых;
- промышленного шпионажа;
- реэкспорта через третьи страны.
Кроме этого, наши умельцы научились устанавливать чипы из бытовой электроники даже в такие сложные устройства, как бортовые вычислительные комплексы высокоточных ракет.
Бесполезность санкций прекрасно иллюстрируют присутствующие на российском вооружении дроны-камикадзе «Герань», которые оказались разработаны в заваленном по уши санкциями Иране. Если им удается собирать дроны из западных комплектующих, то для Кремля это тем более не проблема.
Полный текст расследования: https://theins.ru/politika/258264
Согласно подсчетам Минобороны Украины, с 23 февраля 2022 года по 3 января 2023 года российские войска выпустили в воздух 4,5 тысячи различных снарядов: от управляемых зениток до гиперзвуковых ракет «Кинжал».
🟠 Западная начинка
Значительная часть средств дальнего огневого поражения работает только благодаря иностранным микросхемам в бортовых системах. Поэтому весь мир прогнозировал истощение запасов ракет у России из-за введенных ограничений на экспорт электроники.
Однако иностранными комплектующими продолжают кишеть не только ракеты, но и вся остальная техника. Даже индивидуальное снаряжение солдат содержит электронику в различных биноклях, дальномерах и тепловизорах.
🟠 Как Кремль выходит из положения
Российские импортеры успешно обходят все ограничения за счет разных уловок:
- посредников;
- замещения иностранных микросхем устаревшими, но пригодными советскими разработками;
- отказа от более совершенных зарубежных образцов в пользу менее продвинутых;
- промышленного шпионажа;
- реэкспорта через третьи страны.
Кроме этого, наши умельцы научились устанавливать чипы из бытовой электроники даже в такие сложные устройства, как бортовые вычислительные комплексы высокоточных ракет.
Бесполезность санкций прекрасно иллюстрируют присутствующие на российском вооружении дроны-камикадзе «Герань», которые оказались разработаны в заваленном по уши санкциями Иране. Если им удается собирать дроны из западных комплектующих, то для Кремля это тем более не проблема.
Полный текст расследования: https://theins.ru/politika/258264
The Insider
Преступление и платы. Как Россия в обход санкций достает чипы для ракет
Первый в 2023 году массированный ракетный удар по Украине привел к чудовищной трагедии в городе Днепре, где 45 человек погибли и более 70 пострадали после попадания, предположительно, ракеты Х-22 в жилую многоэтажку. Широкий набор санкций, призванных ограничить…
🐳69🌭31
Forwarded from Кого признали иноагентом?
Илья Прусикин
Фидель Агумава
Эрдни Омбадыков
Рафис Кашапов
Дарья Серенко
Общество с ограниченной ответственностью «Философия ненасилия»
Фонд развития цифровых прав
Фидель Агумава
Эрдни Омбадыков
Рафис Кашапов
Дарья Серенко
Общество с ограниченной ответственностью «Философия ненасилия»
Фонд развития цифровых прав
🌭86🐳8
В Роскомнадзоре, отвечая РБК на вопрос о блокировке сайтов ЦРУ и ФБР, пояснили, что ограничили доступ «к ряду ресурсов, принадлежащих государственным структурам враждебных стран, за распространение материалов, направленных на дестабилизацию общественной и политической обстановки в РФ».
«На этих ресурсах были выявлены материалы, содержащие недостоверную общественно значимую информацию, а также дискредитирующие Вооруженные силы», — пояснили в ведомстве.
Блядь, они там реально норкоманы
«На этих ресурсах были выявлены материалы, содержащие недостоверную общественно значимую информацию, а также дискредитирующие Вооруженные силы», — пояснили в ведомстве.
Блядь, они там реально норкоманы
🌭231🐳35
Напоминаю, для тех, кто сейчас в Израиле, конференци Интернет Без Границ и хакатон. С 31 января и по 2 февраля в Хайфе. Приходите
https://internetborders.net/
(зарегистрироваться не забудьте - без регистрации не пускают)
Прочитал сам, перешли друзьям в Израиле
https://internetborders.net/
(зарегистрироваться не забудьте - без регистрации не пускают)
Прочитал сам, перешли друзьям в Израиле
Internet Without Borders
Internet without borders is a two-part event: a conference and a hackathon
Join creative anti-censorship event in Amsterdam | August 11-13th, 2023
🌭25🐳10