Разработана система повышенного приватного серфинга в Сети

Разработана система повышенного приватного серфинга в Сети

Разработана система повышенного приватного серфинга в Сети

Эксперты из Массачусетского технологического института (МТИ) и Гарварда представили систему, которая способна повысить конфиденциальность приватного серфинга. Получившая имя Veil система опирается на шифрование данных при посещении сайта.

«После завершения работы приватного сеанса браузер должен удалить все данные на стороне клиента. К сожалению, реализация режима частного просмотра по-прежнему позволяет чувствительной информации проникать в другие хранилища, например, в файл подкачки», — объясняют специалисты.

«Браузеры используют файловую систему или базу данных SQLite для временного хранения информации, связанной с приватными сеансами, эти данные часто не полностью удаляются при завершении приватного сеанса. Таким образом, злоумышленник может извлечь конфиденциальную информацию из файла подкачки, в котором она хранится в открытом виде».

Чтобы решить эту проблему была разработана система Veil, своего рода фреймворк, который сводит к минимуму возможные утечки данных при использовании приватного режима просмотра. У системы есть свои нюансы — для ее работы владелец сайта должен добавить специальный компилятор, который обеспечит совместимость системы с просматриваемым контентом.

Как отмечают эксперты, задача Veil заключается в загрузке страницы, которую приватно посещает пользователь, на специальные сервера, которые затем будут передавать браузеру информацию на странице. Уточняется, что при каждом новом обращении сервера будут немного менять страницу, визуально пользователи не заметят изменений, однако они будут присутствовать в коде. Такой механизм помешает злоумышленникам выяснить, какую именно страницу посещал пользователь.

Помимо этого, был предусмотрен режим повышенной приватности, в ходе которого браузер пользователя будет получать не исходный код страницы, а изображения элементов, отрисованные на стороне сервера.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Т-Технологии тестирует формат bug bounty с упором на недопустимые события

Компания Т-Технологии (входит в экосистему Т-Банка) представила новую исследовательскую программу, которая выходит за рамки классического поиска уязвимостей. Теперь, помимо поиска технических багов, участникам предлагают тестировать так называемые «недопустимые события» — сценарии, проверяющие, насколько инфраструктура компании устойчива к критическим воздействиям.

Главная особенность программы в том, что она построена по принципу pay-for-impact: вознаграждение начисляется не просто за найденную уязвимость, а за демонстрацию сценария, который реально проверяет устойчивость ключевых систем.

Исследователям не ограничивают направления работы — они могут анализировать мобильные приложения, API, бизнес-логику, интеграции с партнёрами и другие части цифровой инфраструктуры.

Руководитель департамента информационной безопасности Т-Банка Дмитрий Гадарь объяснил идею так:

«Наша цель — не заменить классический баг-баунти, а дополнить его новым направлением. Мы хотим, чтобы исследователи искали комплексные сценарии, способные подтвердить защищённость систем на практике. Это делает безопасность более прозрачной и технологичной».

Пока программа работает в приватном режиме — принять участие в ней могут только приглашённые специалисты.

Ключевые параметры программы:

  • Платформа: Standoff Bug Bounty
  • Модель выплат: pay-for-impact — вознаграждение за воспроизведение PoC, приводящего к подтверждённому «недопустимому событию».
  • Размер выплат: до 3 млн рублей за выявление критического сценария, от 100 тыс. до 1,5 млн рублей — за промежуточные этапы в зависимости от сложности и влияния.
  • Промежуточные итоги: запланированы на 1 апреля 2026 года.

Что такое «недопустимые события»

Под ними понимаются сценарии, которые позволяют проверить, насколько критические компоненты инфраструктуры готовы к серьёзным инцидентам. Среди примеров:

  • попытки несанкционированного доступа к внутренним сервисам;
  • закрепление в базе данных с правами администратора;
  • внедрение кода в цепочку релизов продуктов;
  • обход систем защиты и мониторинга.

В чём новизна подхода

Новая программа делает акцент не на количестве уязвимостей, а на практической устойчивости инфраструктуры. Исследователи могут комбинировать разные векторы атак — от фронтенда до интеграций, — чтобы находить сложные цепочки. Все подтверждённые сценарии автоматически передаются в SOC и другие подразделения для проверки и усиления защиты.

«Для банков особенно важно не только находить уязвимости, но и подтверждать реальную защищённость систем. Мы надеемся, что такой подход станет стандартом для отрасли», — добавил Дмитрий Гадарь.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru