Google купила производителя средств анализа кода

...

Приобретенная компания называется Zynamics и поставляет разнообразные решения для исследования кода программного обеспечения (проще говоря, реверс-инжиниринга). Зачем эти технологии нужны Google, пока что доподлинно не известно.



Объект сделки был основан в 2004 году. С тех пор Zynamics спроектировала, построила и вывела на рынок несколько различных продуктов, каждый из которых имеет свое специфическое назначение. В частности, сообщается, что разработки компании позволяют искать уязвимости и формировать данные для их срабатывания, изучать обновления безопасности, выявлять в коде фрагменты свободно распространяемого и открытого ПО. Портфель предложений Zynamics состоит из четырех аналитических инструментов: BinDiff, VxClass, BinNavi и BinCrowd.


BinDiff - это средство сравнения двоичных файлов; согласно описанию, предложенному производителем, его задача - содействовать специалистам по выявлению уязвимостей в поиске и исследовании сходств и различий в дезассемблированном материале. VxClass, в свою очередь, предназначен для структурного сопоставления исполняемых объектов в обход тех или иных модификаций кода - таких, например, как изменение порядка следования команд или обфускация строк. Продукт BinNavi компания-разработчик позиционирует как "инструмент деконструирования двоичного кода", который должен ассистировать аналитику в процессе поиска уязвимостей; что же касается решения под названием BinCrowd, то с его помощью можно создавать некое единое хранилище (репозиторий) дезассемблированных данных и открывать совместный доступ к нему.


Официальный представитель Google воздержался от подробных разъяснений относительно дальнейших планов поискового гиганта по использованию технологий купленной компании. Он лишь сообщил, что "мы очень рады приветствовать команду Zynamics в наших рядах, и надеемся, что их инструменты и навыки борьбы с вредоносным программным обеспечением помогут нам повысить защищенность пользователей продуктов Google".


eWeek

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Забытые в коде ключи доступа к OpenAI API позволяют спиратить GPT-4

Разработчики, встраивающие технологии OpenAI в свои приложения, зачастую оставляют API-ключи в коде. Злоумышленники этим пользуются: собирают такие секреты из общедоступных проектов и расшаривают их в соцсетях и чатах, провоцируя пиратство.

Оказалось, что только на GitHub можно с легкостью заполучить более 50 тыс. ключей к OpenAI API, неумышленно слитых в паблик. Украденные данные позволяют использовать ассоциированный аккаунт OpenAI для бесплатного доступа к мощным ИИ-системам вроде GPT-4.

Недавно модераторы Discord-канала r/ChatGPT забанили скрипт-кидди с ником Discodtehe, который упорно рекламировал свою коллекцию ключей OpenAI API, собранных на платформе для совместной работы Replit. Такие же объявления доброхот с марта публиковал в канале r/ChimeraGPT, суля бесплатный доступ к GPT-4 и GPT-3.5-turbo.

Как выяснилось, скрейпинг API-ключей OpenAI на Replit тоже не составляет большого труда. Нужно лишь создать аккаунт на сайте и воспользоваться функцией поиска.

В комментарии для Motherboard представитель OpenAI заявил, что они регулярно сканируют большие публичные репозитории и отзывают найденные ключи к API. Пользователям рекомендуется не раскрывать сгенерированный токен и не хранить его в клиентском коде (браузерах, других приложениях). Полезно также периодически обновлять API-ключ, а в случае компрометации его следует немедленно сменить.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru