В программном обеспечении сети LinkedIn найдена уязвимость безопасности

В программном обеспечении сети LinkedIn найдена уязвимость безопасности

Профессиональная социальная сеть LinkedIn имеет в своем программном обеспечении ряд уязвимостей, ставящих под угрозу пользовательские аккаунты и позволяющих потенциальным взломщикам получать доступ к данным участников LinkedIn без соответствующего разрешения. Об этом сообщают независимые индийские ИТ-специалисты, работающие в рамках проекта WTFuzz.



 Риши Наранг, независимый ИТ-специалист, говорит, что технически уявзимость связана с файлами-идентификаторами, так называемыми cookie, которые выдаются пользовательскому браузеру для идентификации со стороны самой LinkedIn как легитимного пользователя. Проблема заключается в том, что серверное ПО создает cookie под общим именем LEO_AUTH_TOKEN, который действует без истечения целый год, передает cybersecurity.

Наранг говорит, что подавляющее большинство сайтов сейчас выдают клиентским компьютерам cookie для идентификации, но большинство этих файлов имеют срок истечения от 30 до 180 минут, после чего клиенту необходимо авторизоваться повторно. По непонятным причинам у LinkedIn срок жизни cookie был увеличен до 1 года.

По словам Наранга, cookie с большим сроком жизни - это удобно для легитимного пользователя, так как позволяет ему избегать лишних вводов логинов и паролей, но с другой стороны перехват таких файлов дает все эти преимущества хакеру. Дополнительную угрозу создает и тот факт, что передаются cookie по открытым каналам связи, без какого-либо шифрования.

Технически, говорят индийские специалисты, верным решением было бы как минимум сократить срок жизни cookie до 30-60 минут, а также предоставить пользователям на выбор возможность входа через систему SSL.

Наранг говорит, что многие сайты имеют не совсем корректно выставленное время жизни cookie, однако в случае в LinkedIn эта проблема приобретает острый характер ввиду того, что пользователи этой сети оставляют здесь массу своих персональных и деловых данных.

В 2025 году спрос на ИИ-кадры в России возрос на 17%

По данным J’son & Partners Consulting, потребность российской экономики в специалистах в области ИИ в среднем на 5% превышает число предложений на рынке, и в ближайшие годы этот разрыв будет только увеличиваться.

В 2025 году аналитики зафиксировали рост спроса на подобные кадры на 17% — до 199 тыс. вакансий против 170 тыс. в 2024-м. Примечательна также такая цифра: в 2020-2025 годах доля спроса на ИИ-кадры в общем объеме потребности в ИТ-кадрах увеличилась почти в два раза.

Количество ИИ-экспертов в стране сейчас, по оценкам, составляет 100-120 тысяч (+15% в сравнении с 2024 годом). Из них 1-3 тыс. — это ML-инженеры, остальные — специалисты по созданию и интеграции ИИ-решений.

Основная причина разрыва между спросом и предложением — стремительное освоение ИИ-технологий. В России это происходит в рамках Национальной стратегии по развитию ИИ.

Системы образования не успевают приспосабливаться к новшествам: по оценкам, на перестройку учебных программ и процессов в таких случаях требуется от 7 до 10 лет. За это время требования к компетенциям выпускников успеют смениться несколько раз.

Российские вузы, колледжи, школы демонстрируют готовность адаптироваться к изменениям. Руку помощи им в подготовке востребованных кадров протянули крупные представители ИТ-отрасли, а государство при этом взяло на себя роль медиатора, тиражирующего лучшие практики.

 

В комментарии для «Ведомостей» заместитель гендиректора J’son & Partners Consulting Максим Столповский отметил, что на реализацию программ по подготовке аналитиков больших данных государство уже выделило около 15 млрд рублей. Со стороны бизнеса предполагается софинансирование в объеме не менее 6,4 млрд рублей.

Тем не менее, несмотря на запуск большого количества образовательных программ по ИИ, в том числе бесплатных, рост разрыва между спросом и предложением на этом рынке сохранится как минимум еще 2-3 года.

Основным вызовом в подготовке ИИ-кадров является нехватка преподавателей. В настоящее время эта проблема решается за счет дообучения принятых на работу выпускников смежных профессий.

Столповский считает, что эффективнее было бы привлекать к процессу преподавания профессионалов-практиков из частных компаний. Примеры тому в России уже есть; так, команда экспертов, оказывающих учебным заведениям менторскую помощь в рамках проекта VK Education (более 1100 человек, по итогам 2025 года), пополнилась знатоками ИИ.

Компания «Яндекс» в будущем году собирается предложить вузам помощь в обучении сотрудников применению ИИ в преподавании, научной работе, управлении процессом передачи знаний и практических навыков.

RSS: Новости на портале Anti-Malware.ru