Facebook и GitHub вместе заменят утёкшие API-токены доступа

Facebook и GitHub вместе заменят утёкшие API-токены доступа

Facebook и GitHub вместе заменят утёкшие API-токены доступа

Команда безопасности Meta (Facebook) сообщила о партнёрстве с GitHub, в рамках которого специалисты совместными усилиями аннулируют токены доступа Facebook API, которые недавно случайно просочились в репозитории GitHub.

Партнёрство двух компания будет основано на использовании GitHub Secret Scanning, специальной защитной функции, позволяющей сканировать любой новый код, загруженный на платформы GitHub. В частности, этот сканер будет проверять наличие паролей и токенов доступа.

Если в каких-либо строках GitHub Secret Scanning находит соответствие паролям или токенам, GitHub уведомляет владельца проекта о потенциальной утечке. Изначально сканер запустили в марте 2021 года, однако поддержку токенов Facebook API добавили только в апреле.

Теперь платформа будет предупреждать о случайной утечке не только пользователя, но и отправлять подробности представителям Meta. Это поможет разработчикам предотвращать подобные ситуации до того, как скомпрометированные данные попадут в руки злоумышленников.

Напомним, что неделю назад Facebook пообещал отключить функцию распознания лиц и удалить более 1 млрд сканов. Чуть раньше внутренние документы интернет-гиганта показали, что компания Цукерберга специально нанимала сотрудников для отслеживания активности маленьких пользователей соцсети.

Подпишитесь на новости

Квантовая случайность дала сбой: ИИ может найти подсказки для взлома

Квантовая физика умеет создавать настоящую случайность, но инженеры всё ещё способны её испортить. Генератор может успешно пройти статистические тесты и при этом выдавать атакующему достаточно подсказок, чтобы тот попробовал предсказать следующие числа.

Европейский институт телекоммуникационных стандартов выпустил руководство ETSI TR 104 171 по разработке и оценке квантовых генераторов случайных чисел — QRNG.

Такие устройства измеряют квантовый процесс, обрабатывают полученные данные и передают случайные значения криптографическим системам для создания ключей и выполнения других защитных операций.

Проблема в том, что безопасность зависит не только от квантового источника. Датчики, блоки питания, сигнальные процессоры и алгоритмы обработки способны добавлять шум, часть которого может оказаться предсказуемой.


ETSI предупреждает, что системы искусственного интеллекта могут помочь злоумышленникам анализировать большие объёмы данных и находить такие закономерности.

Ещё одним источником подсказок способны стать изменения энергопотребления и электромагнитное излучение устройства. Связав побочные сигналы с выдаваемыми числами, атакующий теоретически сможет ослабить защищённую ими криптографию.

Авторы отчёта предлагают применять принцип нулевого доверия к энтропии (entropy zero trust). Производителям и операторам следует проверять квантовый источник, контролировать обработку данных, постоянно искать аномалии, защищать оборудование от вмешательства и шифровать каналы доставки чисел приложениям.

Для расследования сбоев рекомендуется записывать время генерации, версию работающего ПО и происхождение выходных данных. В многопользовательских системах потоки разных клиентов должны быть изолированы.

RSS: Новости на портале Anti-Malware.ru