JWT часто воспринимают как зашифрованный ключ для доступа к API. Но еа практике это скорее подписанный JSON, упакованный в три части: header, payload, signature. Первые две кодируются Base64URL. Берём обычный JWT и декодируем: "{"alg":"HS256","typ":"JWT"}" "{"sub":"12345","role":"admin","exp":1710086400}" Всё содержимое перед глазами. 🔐 Зачем тогда нужна подпись? Ключ используется для проверки подписи. Сервер убеждается, что токен выпустил доверенный источник и его содержимое не изменяли. Поэтому пароль или API ключ внутри JWT хранить бессмысленно...
SecureTechTalks
🧨 Agentic Software Development: практический гайд по разработке с AI агентами
Cleverbit выпустили Agentic Software Development Field Guide для CTO, engineering managers и технических лидеров. Внутри: 🔹 как задавать агенту точные спецификации и контекст; 🔹 как выстроить verification и risk based review; 🔹 как проводить threat modeling самих AI инструментов; 🔹 как обнаруживать расхождения между намерением разработчика и результатом агента; 🔹 какие метрики использовать для оценки скорости и качества AI разработки...
🧨 Infostealer крадёт открытую сессию Claude
Anthropic предупредила пользователей о новой схеме, где infostealer начали вытаскивать активные сессии Claude с заражённых компьютеров и использовать их для доступа к аккаунтам. ⚙️ Никогда такого не было и вот опять Infostealer заражает компьютер и собирает локальные данные: 🔹 пароли браузера; 🔹 cookies; 🔹 токены и credentials; 🔹 активные сессии различных сервисов. Claude оказывается всего лишь ещё одной целью среди множества других. Особенность в том, что украденная аутентифицированная...
🧨 AI научился искать уязвимости
Теперь security-команды тонут в его находках AI-агент может найти CVE, построить PoC и написать убедительный отчёт, однако весомая часть таких уязвимостей существует только на бумаге. ⚙️ AI slop Для данного явления появился свой термир - AI slop. Это отчёты с несуществующими CVE, невозможными цепочками эксплуатации, неработающими PoC и патчами, которые не устраняют проблему. Особенно раздражает, когда модель уверенно видит уязвимость в знакомых конструкциях вроде "malloc" или "memcpy", хотя конкретный код безопасен...

