Microsoft закрыла cookie-уязвимость в Azure

Microsoft закрыла cookie-уязвимость в Azure

Корпорация подготовила новый выпуск средства разработки программного обеспечения (SDK) для платформы Windows Azure. В представленной версии исправлена ошибка безопасности, которая открывала путь к раскрытию конфиденциального содержимого идентификационных файлов (cookie).



Из описания проблемы явствует, что изъян представлял опасность в первую очередь для тех веб-сайтов и служб, которые пользуются файлами cookie для хранения информации о пользователе вне сеансов работы Интернет-обозревателя; эксплуатация этой уязвимости позволяла извлекать и отображать данные, записанные в идентификационные файлы. При этом выявленная ошибка могла помочь потенциальному злоумышленнику преодолеть криптозащиту информации, записанной в cookie, и получить сведения в расшифрованном виде.


Согласно сообщению разработчиков Microsoft, изъян существовал в веб-приложениях, построенных с помощью ASP.NET и с использованием новой функции SDK 1.3 - "Full IIS"; еще одним условием возникновения уязвимости было наличие программного интерфейса "Web Role". "Если для определенного узла важно, чтобы клиент не мог свободно читать содержимое файлов cookie, то его (узла) безопасность может быть под угрозой", - отметили специалисты корпорации.


Всем пользователям услуг Azure, чьи разработки подвержены возникновению этой уязвимости, настоятельно рекомендуется загрузить обновленный вариант SDK, "пересобрать" свои приложения и убедиться, что исправление вступило в силу. Подробные инструкции доступны в блоге Windows Azure.


"Облачная" платформа Azure была представлена публике около года назад. За это время она успела привлечь 31 тыс. активных подписчиков и стать местом размещения 5 тыс. приложений. С ее помощью разработчики могут строить, развертывать и эффективно контролировать веб-приложения, а также хранить данные на серверах Microsoft; абонировать часть вычислительных ресурсов "облака" можно за определенную цену (минимальный тариф - 5 центов в час).


PCWorld

Яндекс представил концепцию проверки ИИ на традиционные ценности

Яндекс представил правительственной рабочей группе концепцию национального набора тестов для проверки ИИ-систем на соответствие духовно-нравственным ценностям и российским условиям. Проект пока существует на уровне идеи, а окончательных решений по его устройству нет.

Предлагаемый датасет должен включать контрольные задания и эталонные данные, позволяющие сравнивать разные модели по единым критериям, сообщает «Коммерсантъ» со ссылкой на источники.

Обычно бенчмарки проверяют программирование, математику или решение рабочих задач. Теперь нейросетям могут добавить отдельный экзамен по духу времени — дисциплину, где списать правильный ответ будет особенно непросто.

Главный спор разгорелся вокруг публичности тестов. По сведениям источников, ФСБ выступает за закрытый формат: если разработчики заранее увидят вопросы, они смогут специально настроить модели на успешную сдачу.

Бизнес возражает, что полностью закрытая проверка замедлит выпуск новых версий и превратит тестирование в лотерею. В качестве компромисса обсуждается двухуровневая схема: открытый бенчмарк для предварительной настройки и закрытый — для финального экзамена по тем же темам, но с другими формулировками.

Не решено и то, кто будет определять содержание заданий. Представители ИТ-отрасли предлагают создать совместную комиссию из чиновников, бизнеса и экспертных организаций.

Дополнительная сложность заключается в самих критериях. В математике или программировании можно задать точный эталонный ответ. Со справедливостью, исторической памятью и другими ценностными категориями такой номер не пройдёт: здесь потребуется рубрикатор или экспертная оценка.

В аппарате вице-премьера Дмитрия Григоренко и Минцифры подтвердили, что предложения ещё обсуждаются. Яндекс публично концепцию не комментировал.

Напомним, ранее мы писали, что российские разработчики смогут передавать большие ИИ-модели в независимые испытательные лаборатории, которые проверят их на соответствие законодательству и традиционным духовно-нравственным ценностям.

Update:

Представители Яндекса добавили официальный комментарий:

«Яндекс не представлял концепцию национального датасета и набор тестов для проверки ИИ-моделей. На рабочей встрече в Минцифры представители нескольких компаний обсуждали возможные подходы к такой проверке. Яндекс был одним из участников обсуждения и высказал свою позицию – содержание датасета должно быть открытым по общепринятым принципам отрасли».

RSS: Новости на портале Anti-Malware.ru