Хакерскую конференцию анонсировали сборником киберпанка

Хакерскую конференцию анонсировали сборником киберпанка

Хакерскую конференцию анонсировали сборником киберпанка

Компания Positive Technologies представила сегодня сборник киберпанковских рассказов «Взломанное будущее». Книга, вышедшая в издательстве «Снежный Ком М» в серии «Настоящая Фантастика», собрана из рассказов победителей литературного конкурса, который проводится на ежегодном форуме по практической безопасности Positive Hack Days.

Идея конкурса возникла у организаторов PHDays три года назад, в рамках подготовки культурной программы конференции. «На одном из круглых столов PHDays мы обсуждали фантастику и обнаружили, что современная литература как-то обходит стороной профессию тех людей, которые собрались на этой конференции, ─ рассказал инициатор конкурса "Взломанное будущее", писатель-фантаст Алексей Андреев (также являющийся сотрудником PositiveTechnologies). ─ Представьте, вокруг идут доклады о том, как легко проникнуть через Интернет на атомную электростанцию или химический завод, в фойе проходят конкурсы по взлому банкоматов, мобильных телефонов и социальных сетей... а на лотках книжных магазинов в это время лежат какие-то старинные детективы. Практически никто из отечественных писателей не берётся осмыслить и адекватно отразить в литературе тот странный кибер-мир, который так цепко захватил всех нас».

Первый раз конкурс рассказов «Взломанное будущее», посвященный непростой жизни человека в мире глобальных коммуникаций и цифровых суррогатов, прошел в 2015 году. В жюри вошли Глеб Гусаков (писатель-фантаст, глава издательства «Снежный Ком М»), Алексей Андреев (он же Мерси Шелли, писатель-фантаст), Владислав Копп (бессменный ведущий передачи «Модель для сборки») и Сергей Чекмаев (писатель-фантаст, редактор проекта «Модель для сборки»). Выбранные ими рассказы-финалисты были переведены на английский и отправлены главному судье, одному из "отцов" жанра киберпанк, американскому писателю Брюсу Стерлингу. Он определил трех победителей, рассказы которых прочитала «Модель для сборки» со сцены конференции.

В 2016 году конкурс «Взломанное будущее» повторился, а его финалистов, вместе с финалистами первого года, было решено издать отдельной книгой. Глеб Гусаков, издатель и редактор серии «Настоящая Фантастика» в «Снежном Коме М», признался, что для него этот проект стал незаурядным событием: «И не только потому, что финалистов судил сам Брюс Стерлинг. Общее состояние отечественной фантастики ныне довольно плачевно, с выбором текстов для серии ─ а в ней публикуется только качественная, "умная" отечественная НФ ─ я с каждым годом испытываю всё большие затруднения. Что уж говорить о таком непростом жанре, как киберпанк? И тут ─ каскад отличных рассказов, среди которых несколько, не побоюсь этого слова, выдающихся».

Сергей Чекмаев в свою очередь отметил, что результаты конкурса получают очень хорошие отзывы от слушателей и читателей: «Слушатели программы "Модель для сборки" иногда упрекают меня, литературного редактора проекта, что рассказы, которые мы читаем, не соответствуют их ожиданиям. Разумеется, так бывает, если кто-то любит фэнтези, а мы ему предлагаем космооперу ─ и наоборот. Но организаторы PHDays с самого начала делали ставку на киберпанк, и я практически не слышал претензий по качеству текстов. Я сделал уже не один сборник тематической фантастики ─ книга "Взломанное будущее" стала юбилейной, 20-й. Но никогда раньше передо мной не стояла столь необычная задача: все мы ─ авторы, организаторы и жюри ─ попытались возродить жанр, который даже сами основатели много лет назад назвали умершим. И знаете, я думаю, что у нас получилось».

В этом году на суд жюри нового этапа конкурса уже прислали более 300 рассказов. Значительно расширилась и география, и возраст участников: самому юному писателю-киберпанку оказалось всего 9 лет. Известный российский фантаст Вадим Панов, приглашенный в этом году главным судьей конкурса, объявит победителей вечером 23 мая на очередной, уже седьмой по счету конференции Positive Hack Days.

О том, что будет происходить на этом глобальном форуме днем, рассказал Алексей Качалин, заместитель директора компании Positive Technologies по развитию бизнеса в России: «Мы каждый год собираем самые интересные доклады и семинары по offensive security, то есть по уязвимостям, методам атак и тестов на проникновение. Этот год ─ не исключение, но теперь мы активнее исследуем причины. Так, на конференции этого года будет целый поток докладов по безопасной разработке. С другой стороны, инциденты наносят максимальный ущерб, если активность злоумышленников долго остается необнаруженной ─ чтобы раскрыть эту тему, у нас оба дня будет проходить defensive track, на котором будет представлен опыт эксплуатации центров мониторинга безопасности (SOC) российских компаний ─ Ростелекома, Сбербанка и МТС, а также внутренних SOC глобальных вендоров – таких как SAP и Microsoft».

Алексей Качалин также напомнил, что центральная тема конференции этого года ─ безопасность Интернета вещей в условиях бурного развития ИТ-отрасли и проникновения «умных» устройств в бизнес и повседневную жизнь. Проблема будет обсуждаться под разными углами с представителями регуляторов, ведущими ИБ-исследователями и визионерами компаний, развивающих новые технологии. Поэтому все, кто хочет увидеть ИТ-будущее не в розовых очках рекламы, а в более реальном свете, еще раз приглашаются на PHDays VII. Конференция пройдет 23 ─ 24 мая 2017 в московском Центре международной торговли, программу и другие детали можно найти на сайте phdays.ru. 

В МАКС нашли вход без пароля и СМС через токен в браузере

Вокруг российского мессенджера МАКС разгорелась новая дискуссия о безопасности. Пользователь Хабра под ником sansmaster рассказал, что для входа в веб-версию сервиса можно обойтись без пароля, СМС-кода и даже QR-аутентификации.

Правда, речь идёт не о взломе и не об уязвимости в классическом понимании.

Автор публикации обратил внимание, что после успешного входа в web.max.ru браузер сохраняет токен сессии в локальном хранилище (localStorage). Этот токен позволяет серверу идентифицировать пользователя и поддерживать активную сессию.

Через консоль разработчика браузера пользователь может извлечь сохранённый токен, а затем импортировать его в другой браузер или на другой компьютер. После перезагрузки страницы веб-версия МАКС откроется уже под нужной учётной записью, и всё это без ввода пароля, получения СМС или сканирования QR-кода.

 

По сути, речь идёт о переносе уже существующей сессии между браузерами. Сам автор подчёркивает, что никаких эксплойтов или обходов защиты здесь нет. Используются штатные механизмы браузера и данные, которые приложение само сохраняет на устройстве пользователя. Аналогичные принципы работы применяются и во многих других веб-сервисах.

 

Тем не менее публикация вызвала бурное обсуждение. Многие пользователи удивились тому, насколько легко можно получить доступ к токену через DevTools и перенести его в другую среду.

При этом есть важный нюанс. Для выполнения всей процедуры злоумышленнику уже необходим доступ к устройству или браузеру пользователя, где активна сессия МАКС. Без этого получить токен не получится.

Кроме того, выход из аккаунта или завершение сессии через настройки делает токен недействительным сразу на всех устройствах, где он использовался.

 

Фактически история стала ещё одним напоминанием о том, что токен аутентификации зачастую представляет не меньшую ценность, чем пароль. Если он попадает в чужие руки, то может открыть доступ к аккаунту без каких-либо дополнительных проверок.

RSS: Новости на портале Anti-Malware.ru