Было отличное мобильное приложение для пользователей VK - Kate Mobile. Быстрое, легкое, настраиваемое. Народ пользовался и радовался. Пользовались им еще и потому, что оно грамотно использовало ресурсы и работало даже на старых и слабых смартфонах, в отличие от оригинального мессенджера. И вот в сентябре всё это кончилось. В VK просто отключили доступ сторонним приложениям, сделав его платным. Вот как это комментирует команда разработчиков Kate Mobile.
Техподдержка ВК нам всё-таки ответила. Подтвердили наконец что доступ закрыт именно из-за исчерпания нового лимита 100 миллионов бесплатных API-запросов в месяц.Чтобы получить больше нужно платить. У нашего приложения около миллиона пользователей ещё оставалось до отключения, около 3 миллиардов API-запросов в месяц. Тариф полкопейки за запрос id.vk.ru/about/business/go/legal/vkid/tariffs. Получается примерно 15 миллионов рублей ежемесячно. Столько нам не заплатить конечно.Значит до конца сентября приложение работать не будет. 1 октября счётчик обнулится, получим новые 100 миллионов запросов. Их уже хватит больше чем на день так как пользователей у неработающего приложения к тому моменту вероятно уже почти не останется.Что же делать дальше?1. Писать в ВК и просить пересмотреть ограничения. Нет смысла. Когда они ранее запрещали доступ к закладкам и другому, многие им уже писали, без толку. Хотя пробовать можно. Вдруг вы сможете им объяснить, почему сторонние приложения тоже нужны. Всё-таки ВК существует благодаря своим пользователям и их мнение в какой-то мере тоже учитывает. 2. Пользоваться официальным приложение ВК или сайтом ВК. Если у вас современный производительный телефон, то скорее всего он справится. 3. Не пользоваться ВК совсем если их приложения вам не подходят. Для переписок достаточно какого-нибудь мессенджера. Если выберете себе тот, который ещё не заблокирован. 4. Пробовать другие ВК-приложения. Раз ВК такими заградительными ограничениями решил задушить все легальные приложения, значит останутся только пиратские. Нам такими вещами нет никакого интереса заниматься да и смысла нет, подобных приложений и так уже достаточно.Возможно у нас получится чуть уменьшить количество обращений к ВК API чтобы бесплатного лимита хватало на дольше. Не на один день в месяц как сейчас. Но существенно это ничего не изменит. С такими ограничениями приложение уже не сможет работать в прежнем режиме.
Собственно, VK, к вам сабж. Отличный способ прибавления клиентов для своего недоразумения, чего еще сказать.
Чек-лист харденинга SSH помогает убрать лишние способы входа на VPS. Харденингом называют настройку защиты сервера. Безопасная настройка sshd_config сводится к тому, чтобы оставить один проверенный способ входа и уметь вернуть доступ, если что-то пойдёт не так.
Примеры рассчитаны на Ubuntu 24.04 LTS с OpenSSH из репозитория ОС. Параметры для другой ОС и требования аудита лучше заранее уточнить.
Какие параметры sshd_config важнее всего для аудита?
Основные параметры: PermitRootLogin для входа под root, PasswordAuthentication и KbdInteractiveAuthentication для способов проверки пользователя, AllowUsers или AllowGroups для ограничения круга пользователей. При многофакторной аутентификации важен AuthenticationMethods, который задаёт обязательные способы подтверждения входа. Результат настройки проверяют реальными попытками разрешённого и запрещённого входа.
Что именно нужно защитить
Безопасная настройка sshd_config начинается со списка тех, кому нужен SSH: владельца VPS, коллег, программы резервного копирования.
Пароль могут подобрать, ключ могут украсть, а доступ бывшего сотрудника иногда остаётся действующим месяцами. Вход только по ключам исключает подбор пароля. Украденный ключ нужно отозвать, а лишние учётные записи закрыть. Второй фактор, например одноразовый код, снижает риск входа с украденным ключом. Отдельная угроза – потеря журналов: если записи о входах хранятся только на самом сервере, злоумышленник с правами root может их изменить, и восстановить картину будет нечем.
Ошибка в настройках может закрыть вход самому администратору. До изменений проверьте, что консоль провайдера даёт доступ к файлам с правами администратора. В команде при необходимости назначьте ответственного за эту проверку.
Какие настройки сервер действительно использует
В чек-лист аудита SSH внесите версии ОС и OpenSSH, исходные настройки. Их покажут команды на сервере:
В Ubuntu файл /etc/ssh/sshd_config подключает через Include файлы из /etc/ssh/sshd_config.d/. Обычно действует первое прочитанное значение, а порядок чтения определяется именами файлов. Поэтому правка в конце основного файла может не сработать. Подробности есть в документации Ubuntu.
Блоки Match задают исключения для пользователей и адресов. Параметр -C учитывает их для конкретного подключения:
sudo /usr/sbin/sshd -T \ -C user=admin,addr=198.51.100.10,host=client.example sudo ss -ltnp
Подставьте своего пользователя, IP и имя клиента. Если Match содержит условия на адрес и порт сервера, укажите их через laddr и lport. Вывод -T показывает то, что записано в файлах на диске. Уже открытые сеансы продолжают работать по прежним настройкам, поэтому проверять изменения нужно новым подключением. Слушающие порты покажет команда ss, а её вывод стоит сверить с правилами межсетевого экрана на VPS и в панели провайдера.
Кому принадлежат учётные записи и ключи
Составьте список всех учётных записей, которые могут войти и выполнять команды. Отдельно отметьте тех, кто может выполнять команды от имени администратора через sudo. В authorized_keys хранятся разрешённые открытые ключи. У каждого должен быть известен владелец, потому что подпись рядом с ключом ещё не подтверждает его личность. Отключение входа по паролю SSH лучше делать только после того, как этот список собран.
Личные аккаунты помогают различать администраторов в журнале. Программе резервного копирования выделите отдельный ключ. Параметр command= в authorized_keys ограничивает его заданной командой, а restrict отключает дополнительные возможности, включая туннели. После настройки по справке OpenSSH убедитесь, что копирование работает.
При плановой замене ключа сначала проверьте новый, затем удалите старый со всех серверов. Удаление ключа не завершает открытые сеансы, поэтому при краже их придётся проверить отдельно.
Как отключить вход по паролю и не потерять доступ?
Сначала войдите по ключу под отдельным пользователем с sudo в новом SSH-сеансе и оставьте старое подключение открытым. До применения изменений проверьте конфигурацию, доступ через консоль провайдера и порядок отката. После применения повторите вход. Если используется многофакторная аутентификация, проверьте также работу второго фактора.
Какие способы входа оставить
Следующий пример разрешает вход только по ключам. Вместо admin укажите имя пользователя, под которым вы уже проверили вход и sudo:
# Вход только по ключу; без второго фактора через PAM PubkeyAuthentication yes AuthenticationMethods publickey PermitRootLogin no PasswordAuthentication no KbdInteractiveAuthentication no AllowUsers admin
В AllowUsers включите всех нужных пользователей и служебные аккаунты. Если удобнее управлять группой, вместо списка имён можно использовать AllowGroups. MFA и allowlist для SSH работают вместе: список ограничивает круг пользователей, второй фактор защищает от украденного ключа.
Параметр PermitRootLogin со значением no запрещает прямой вход под root. Значение prohibit-password сохраняет вход root по ключу.
Для ключа и одноразового кода через PAM, систему аутентификации Linux, нужны другие значения. Прежние значения замените следующими, а UsePAM добавьте, если его ещё нет:
Такая многофакторная аутентификация (MFA) работает лишь с заранее настроенным PAM-модулем. Сам keyboard-interactive может запрашивать обычный пароль. Поэтому одного PasswordAuthentication no недостаточно для запрета всех способов парольного входа.Как применить изменения и вернуться назад
До правок проверьте вход по ключу в новом соединении. На своём компьютере выполните команду со своим логином и адресом VPS:
Команда создаёт новое соединение и допускает только вход по ключу. Для MFA через PAM укажите в PreferredAuthentications publickey,keyboard-interactive. В новом сеансе проверьте sudo. Старый оставьте открытым.
В этом примере меняется только новый файл /etc/ssh/sshd_config.d/00-local-access.conf. Это имя и имя с окончанием .disabled должны быть свободны. Сохраните вывод -T до правок. После них убедитесь, что нужные значения действуют для каждого условия Match.
Сначала выясните, как запущен SSH. Команда systemctl is-enabled ssh.socket покажет, включена ли активация через сокет. В Ubuntu она включена по умолчанию с версии 22.10. sshd не работает постоянно, а поднимается на каждое входящее соединение и читает конфигурацию заново, поэтому reload не нужен, достаточно открыть новый сеанс. Если сокет отключён и работает постоянная служба, изменения применяет reload:
Проверка -t при успехе ничего не печатает. При ошибке команда после && не выполнится. Запрет root login и остальные ограничения проверяют попытками входа: повторите вход по ключу, проверку sudo и попытки запрещённого входа.
Для отката в старом сеансе или консоли переименуйте файл, после этого он не попадает под маску *.conf.
Этот откат относится только к новому файлу. PAM, межсетевой экран и порт меняйте отдельно, с собственными командами возврата. Старый сеанс закройте лишь после всех проверок.
Что делать с туннелями и алгоритмами
Безопасность SSH на VPS зависит и от возможностей после входа. Например, SSH-туннель передаёт трафик другой программы через зашифрованное соединение.
AllowTcpForwarding управляет TCP-туннелями. X11Forwarding разрешает вывод окон серверных программ на компьютер пользователя. AllowAgentForwarding даёт доступ через сервер к агенту с ключами на компьютере пользователя. Ненужные возможности стоит отключить. При этом пользователь с командной оболочкой может обойти запрет туннелей собственной программой пересылки трафика.
В поддерживаемой версии OpenSSH начните с настроек по умолчанию. Перед изменением списка шифров нужна проверка клиентов. Обновления лучше устанавливать регулярно.
MaxAuthTries ограничивает попытки входа в одном соединении. При слишком низком значении клиент может не успеть предложить подходящий ключ. ClientAliveInterval задаёт интервал проверки связи с клиентом. Пауза в наборе команд сама по себе не приводит к отключению.
Достаточно ли Fail2ban и нестандартного порта?
Нет, этих мер мало.
1. На другом порту обычно меньше автоматических попыток входа, но сканирование всё равно его найдёт.
2. Блокировка адресов за неудачные входы сдерживает перебор, однако украденный рабочий ключ пройдёт проверку с первой попытки.
3. Нужны контроль ключей и пользователей, ограничения доступа, обновления и журналы, а второй фактор выбирают с учётом рисков.
Как ограничить сеть и сохранить события входа
Межсетевой экран может принимать SSH только с адресов администраторов. Проверьте вход из разрешённой и посторонней сети, включая IPv6, если он используется.
Fail2ban временно блокирует адреса после серии неудачных входов. После установки убедитесь, что он читает журнал SSH и применяет блокировки. Тестовые попытки входа тоже могут привести к блокировке вашего IP.
Журнал должен содержать успешные входы, отказы и административные действия через sudo. Недавние записи в Ubuntu можно посмотреть так:
Злоумышленник с правами root может изменить локальный журнал. Копия на отдельном сервере поможет восстановить события. Убедитесь, что записи действительно туда попадают, время на обеих машинах синхронизировано по NTP, а журналы хранятся столько, сколько требует ваш аудит. Администраторам VPS не нужны права удаления этой копии.
Как подтвердить результат проверки
Отчёт содержит версии ОС и OpenSSH, список подключённых файлов, перечень пользователей и ключей, настройки до и после правок. К сравнению файлов до и после правок (diff) добавьте причины изменений. Приватные ключи и секреты второго фактора в отчёт входить не должны. Собранные файлы и результаты тестов и есть audit evidence, которое запросит аудитор.
В таблице ниже указаны ожидаемые результаты. Каждый сценарий нужно проверить на своём сервере:
Администратор из AllowUsers с верным ключом: вход и работа sudo
Тот же пользователь только с паролем: отказ во входе
Root с верным ключом: отказ во входе
Пользователь вне AllowUsers с верным ключом: отказ во входе
Подключение из запрещённой сети при настроенном межсетевом экране: блокировка межсетевым экраном
Возврат прежней конфигурации: новый вход по прежним правилам
Для проверки парольного входа выполните на своём компьютере:
Этот тест отключает ключи. Пользователя вне AllowUsers проверяйте с верным ключом, иначе причина отказа останется неясной. При MFA нужны попытки с верным, неверным и пропущенным кодом.
Рядом с результатом укажите дату, своё имя, адрес клиента и запись в журнале. Сетевую блокировку можно подтвердить ростом счётчика нужного правила межсетевого экрана. После обновлений и изменений в команде повторите проверку доступа.
Хороший результат выглядит просто: разрешённый пользователь входит, запрещённые сценарии получают отказ, а откат проверен заранее и не зависит от того, работает ли SSH. Чек-лист харденинга SSH храните вместе с инструкцией восстановления доступа. У каждого исключения должны быть причина, владелец и дата пересмотра. Так следующий администратор сможет отличить рабочую необходимость от забытой временной настройки.
Pеклама. ООО «Аеза Групп», ИНН: 7813654490. erid:2Ranyo42g59
Чтобы получить профессию и диплом, не обязательно сидеть в аудитории. Учиться в «Синергии» можно онлайн, совмещая образование с другими делами. Дистанционная магистратура, онлайн-колледж, бакалавриат и специалитет — разбираем программы, возможности и особенности обучения.
➲ Содержание
‣ Как устроено онлайн-образование в «Синергии» ‣ Онлайн-колледж: кому подходит и как поступить ‣ Высшее образование онлайн: программы, учеба и диплом ‣ Дистанционная магистратура: программы для выпускников вузов ‣ Как проходит обучение онлайн ‣ Как поступить на онлайн-программу в «Синергии» ‣ Сколько стоит онлайн-обучение ‣ FAQ: часто задаваемые вопросы
📍Как устроено онлайн-образование в «Синергии»
«Синергия» — первый российский вуз с аккредитацией Европейского фонда гарантий качества электронного обучения. Университет отмечен знаком качества UNIQUe и памятной наградой EFQUEL Award 2009.
UNIQUe — европейский знак качества за использование цифровых технологий в высшем образовании: при оценке учитываются учебные программы, образовательные ресурсы, технологии и организация учебного процесса. EFQUEL Award — награда за качественное и инновационное применение технологий в обучении.
Сегодня здесь можно учиться дистанционно на 100+ образовательных программах — от колледжа до магистратуры.
В 2025 году «Синергия» возглавила рейтинг крупнейших EdTech-компанийSmart Ranking — исследование показывает результаты компаний в сфере онлайн-образования.
Обучение проходит в LMS Synergy — личном кабинете студента на образовательной платформе «Синергии».
В LMS собрана вся важная информация и учебные материалы:
расписание;
текстовые и видеолекции, записи вебинаров;
чаты с преподавателями и одногруппниками;
бланки документов и заявлений;
история платежей и квитанции;
электронные библиотеки.
➲ Доступ к ЛК круглосуточный. Смотрите видеолекции, читайте конспекты и выполняйте практические задания в удобное время: утром до работы, в обеденный перерыв, поздно вечером. Прогресс сохраняется автоматически. Можно остановиться в любой момент и продолжить с того же места через несколько часов.
➲ За каждым студентом закрепляют куратора. На старте куратор помогает адаптироваться к онлайн-формату, а в процессе решает организационные вопросы и следит за успеваемостью.
➲ LMS Synergy работает на всех устройствах: компьютер, планшет, смартфон. В приложении можно свериться с расписанием, посмотреть лекцию, пройти тест, заказать справку, оплатить обучение — студент своевременно получает уведомления о новых материалах и сроках сдачи работ.
📍Онлайн-колледж: кому подходит и как поступить
Преимущество колледжа в том, что он позволяет начать работать по специальности раньше. В онлайн колледж «Синергии» можно поступить после 9 и 11 класса.
Срок обучения зависит от базового образования — от 1 года 10 месяцев до 3 лет 10 месяцев.
Популярные направлений подготовки:
Программирование: «Специалист по тестированию в области информационных технологий», «Веб-разработчик», «Техник по интеллектуальным интегрированным системам».
В колледж зачисляют по среднему баллу аттестата. На некоторых направлениях нужно сдать дополнительные вступительные испытания (ДВИ), например, творческое для поступления на «Анимацию и анимационное кино», «Дизайн» и «Актерское мастерство».
➲ Дистанционное обучение проходит на LMS-платформе. Формат практики зависит от специальности: студенты могут проходить ее в организациях-партнерах или в самой корпорации. Например, для отдельных медицинских программ предусмотрена практика на базе «Инвитро», а для студентов-аниматоров — на киностудии «Союзмультфильм».
📍Высшее образование онлайн: программы, учеба и диплом
После колледжа можно сразу начать работать или продолжить образование в вузе. Выпускники 11 классов поступают по результатам ЕГЭ, а выпускники колледжей — по внутренним вступительным испытаниям.
Высшее онлайн образование можно получить более чем на 40 факультетах. Среди направлений — экономика, право, веб-разработка, искусственный интеллект, медиакоммуникации, дизайн и киберспорт.
В одной профессиональной сфере можно выбрать разные программы — например, в сфере IT есть варианты для разработки, кибербезопасности и управления цифровыми проектами.
Программы на факультете информационных технологий и программирования:
«Информационные системы и технологии»;
«Белый хакер» — защита информационных систем;
«Fullstack-разработчик» — создание клиентской и серверной частей веб-приложений;
«Интернет-технологии и мобильные приложения» — разработка интернет-приложений и мобильных сервисов;
«ИТ-менеджмент в бизнесе» — управление IT-командами и цифровыми проектами.
Обучение проходит полностью онлайн — через LMS-систему. Приезжать в вуз необходимо только на государственные экзамены и защиту диплома.
📍Дистанционная магистратура: программы для выпускников вузов
Магистратура подходит тем, кто хочет продолжить обучение после бакалавриата или специалитета, сменить профессиональную траекторию либо углубить знания в своей области.
При дистанционном формате не нужно регулярно ездить в вуз: лекции, учебные материалы и задания находятся на онлайн-платформе, а учебу проще совмещать с работой.
В «Синергии» дистанционный формат есть на большинстве программ магистратуры. Можно выбрать направление в экономике, менеджменте, IT, психологии, юриспруденции, дизайне, медиакоммуникациях, педагогике и других областях.
Среди программ:
Экономика: «Бухгалтерский учет, анализ и аудит», «Инструментальные методы и модели в цифровой экономике», «Финансы».
Менеджмент: «Стратегический менеджмент», «Управление проектами и продуктами», «HR-менеджмент».
Психология: «Организационная психология», «Коучинг и психологическое консультирование».
Информационные технологии: «Цифровой бизнес», «Менеджмент проектов в области искусственного интеллекта», «Управление информационными технологиями в организации».
Дизайн и визуальные искусства: «Цифровой дизайн», «Дизайн и продвижение цифрового продукта», «Нейродизайн интерфейсов и визуальных коммуникаций».
Медиакоммуникации: «Коммуникационный менеджмент, PR и управление сообществами», «Создание и продвижение медиапродуктов».
Педагогика и образование: «Менеджмент в образовании», «Управление инновациями в образовании».
Туризм и индустрия гостеприимства: «Стратегическое управление и информационные технологии в индустрии гостеприимства».
Выбирайте то, что соответствует вашим карьерным целям, и учитесь через платформу LMS Synergy.
Планируете работать за рубежом? Поступайте на программу двух дипломов. Например, на «Менеджменте проектов в области ИИ» и «Международной журналистике» предусмотрено онлайн-обучение в «Синергии» и университете Сингидунум в Сербии. Выпускники получают два документа об образовании — российский и европейский дипломы.
Поступить в магистратуру можно только с дипломом о высшем образовании: после бакалавриата, специалитета или другой магистратуры. Дополнительно нужно сдать экзамены, формат и количество которых каждый вуз устанавливает самостоятельно. В «Синергии» это комплексный экзамен по специальности в формате онлайн-тестирования.
📍Как проходит обучение онлайн
Дистанционное обучение в «Синергии» устроено так, чтобы студент не чувствовал себя в стороне от учебного процесса. Лекции, семинары, задания, консультации — все, как в обычном вузе, только на LMS-платформе.
Как выглядит учебный процесс в «Синергии»:
Модули. Курс делится на блоки, которые нужно изучать по очереди. Внутри каждого — теория, практика и контроль знаний.
Лекции и вебинары. Видео можно смотреть в любое время, ставить на паузу, перематывать и пересматривать. Вебинары проходят в реальном времени. Преподаватель ведет занятие, а студенты могут общаться через чат или голосом. Записи сохраняются, так что если вы опоздали или не смогли подключиться, можно посмотреть их позже.
Задания и тесты. После теории — практические задания в разных форматах. Это могут быть тесты, интерактивные тренажеры, проектные работы.
Взаимодействие с преподавателями. Задать вопросы по предмету можно на вебинарах, в общем чате или личных сообщениях, а разобрать сложные темы — на консультациях.
Контроль знаний. Результаты тестов отображаются в ЛК. Если с первого раза не удалось пройти тест, его можно пересдать. При повторной попытке вопросы и варианты ответов будут отличаться.
Формат работы зависит от программы. Например, программисты решают задачи в интерактивных тренажерах и пишут код, а юристы разбирают судебные дела и консультируют в онлайн-приемной.
📍Как поступить на онлайн-программу в «Синергии»
Поступить можно без поездок в Москву и очередей в приемной комиссии:
Подать документы через ЛК или портал Госуслуг. Нужны паспорт, СНИЛС, аттестат или диплом о предыдущем образовании, фотография.
Сдать ДВИ, если предусмотрены. Например, поступающие на «Дизайн» проходят творческое испытание по основам рисунка, живописи и композиции.
Заключить договор и оплатить обучение. Доступны рассрочка, образовательный кредит, оплата токенами Synergy Friends и скидки.
В колледж зачисляют по среднему баллу аттестата, а в бакалавриат и специалитет — по конкурсным спискам.
Чем выше конкурсный балл абитуриента, тем больше шансов поступить. Учитываются:
ЕГЭ или внутренние экзамены;
ДВИ, если они предусмотрены для конкретной программы;
Для поступления в магистратуру предусмотрены экзамены в формате компьютерного тестирования по специальности.
📍Сколько стоит онлайн-обучение
Онлайн-формат дешевле очного, при этом качество онлайн-обучения сопоставимо с очным. Студент получает тот же диплом и проходит учебную программу с лекциями, заданиями, проверкой знаний и практикой.
Базовая стоимость дистанционного обучения в колледже, бакалавриате, специалитете и магистратуре — 50 000 рублей за семестр.
На некоторых программах стоимость выше, например:
«Нейрореанимация и цифровое кино»;
«Цифровая анимация и визуальные эффекты»;
«Художник графических искусств»;
«Менеджмент в музыкальной индустрии»;
программы двух дипломов с Ташкентским международным университетом и т .д.
Дистанционное обучение в «Синергии» дает все то же, что очное: полноценную учебную нагрузку и практику, диплом государственного образца и гарантию трудоустройства по специальности. При этом учебу можно совмещать с работой и привычным образом жизни.
➲ Актуальные программы, стоимость обучения и условия поступления уточняйте в приемной комиссии на официальном сайте университета.
💡FAQ: часто задаваемые вопросы
• Как проходит онлайн-обучение?
Учебные материалы размещаются на онлайн-платформе: там можно смотреть лекции, читать дополнительные материалы, выполнять задания и проходить тесты. В зависимости от программы занятия могут проходить в записи или в режиме реального времени.
• Можно ли совмещать онлайн-обучение с работой?
Да, именно возможность совмещать учебу с работой — одна из причин, по которой выбирают онлайн-формат. Время на занятия и самостоятельную работу зависит от программы, поэтому перед поступлением стоит посмотреть расписание и учебную нагрузку.
• Нужно ли посещать вуз при онлайн-обучении?
Это зависит от программы и конкретного вуза. Основная часть учебного процесса проходит онлайн, но практика, отдельные занятия, экзамены или защита выпускной работы могут иметь свои требования к формату проведения.
• Как проходят экзамены и зачеты онлайн?
Формат зависит от учебного заведения и программы. Это могут быть тесты, письменные работы, устные ответы, проекты или другие виды контроля. Точные условия зависят от выбранной программы.
• Есть ли практика при онлайн-обучении?
Да, если практика предусмотрена учебным планом. Формат зависит от специальности: часть заданий можно выполнять онлайн, а для некоторых профессий требуется практика в организации или на профильной площадке.
• Какой диплом получают после онлайн-обучения?
Если студент заканчивает аккредитованную образовательную программу высшего или среднего профессионального образования, он получает диплом соответствующего уровня. Формат обучения сам по себе не означает отдельный вид диплома.
• Кому подходит онлайн-обучение?
Такой формат подходит тем, кому нужно совмещать образование с работой или другими занятиями. Он также удобен для студентов, которые живут далеко от учебного заведения и хотят получать образование без переезда в другой город.
Период: 2–9 сентября 2026 г. Источники: The Hacker News, BleepingComputer
I. Уязвимости и эксплойты
1. Chrome V8 Zero-Day (CVE-2026-87491)
Уязвимость в движке V8 (Out-of-Bounds Write) активно эксплуатируется в дикой природе, позволяя выполнить код внутри песочницы браузера. Google выпустил обновление, закрывающее 230 уязвимостей, включая седьмой Zero-Day Chrome в 2026 году.
Анонимный исследователь Nightmare Eclipse опубликовал эксплойт нулевого дня для Microsoft Defender, позволяющий получить доступ SYSTEM. Опубликовано сразу после выхода сентябрьского Patch Tuesday.
Авторизованный аккаунт с почтовыми привилегиями может создавать файлы на сервере через EmailTrack, а затем выполнять код от имени root. Затронуты все поддерживаемые версии cPanel/WHM. Патч выпущен 8 сентября 2026.
Самохостинговый Lightning-кошелёк Alby Hub (версии v1.7.0–v1.7.x) содержит критический дефект: удалённый злоумышленник может перехватить контроль над кошельком и перевести биткоины, если Hub доступен из интернета.
Более 36 тысяч публичных Plex Media Server остаются незащищёнными против недавно раскрытых уязвимостей, подвергая риску данные сотен тысяч пользователей.
Вредоносное ПО, связанное с взломами F5 BIG-IP Access Policy Manager, впрыскивает PHP-веб-шелл прямо в память процесса Apache, минуя сканирование диска. Традиционные антивирусы его не видят.
Технологическая компания Veradigm подтвердила breach данных пациентов после атаки через стороннего вендора. Виновна группировка «Gentlemen» (ransomware).
9. Китай извлекает токены из американских AI-моделей
Агентства США обвинили 6 китайских AI-компаний в «систематической экстракции» проприетарных функций Frontier-моделей (Claude, GPT, Gemini, Grok) через атаки дистилляции на промышленном уровне, начиная с конца 2024 г.
10. DeepSeek Harness — агент отключает свою песочницу
Уязвимость в Open-Source инструменте DeepSeek Harness позволяла AI-агенту снять ограничения собственной OS-level песочницы одним веб-запросом, получив полный доступ к файловой системе.
Lumma Stealer и Vidar научились вытаскивать из заражённых машин API-токены от Google, Anthropic и других AI-провайдеров. Эти токены повторно используются для обхода MFA при доступе к AI-инструментам.
ТрендОценка серьёзностиAI-экономика как цель🔴 Критично. Кража токенов AI-провайдеров, дистилляция моделей, обход песочниц AI-агентов — всё это свидетельствует о формировании новой отрасли киберпреступности, специализирующейся на AI-инфраструктуре.Zero-Day «сразу после патча»🔴 Критично. ShieldCrash и Chrome V8 демонстрируют синхронизацию действий исследователь/эксплойтер с графиками Patch Tuesday.In-Memory атака на F5🟠 Высоко. Уход от disk-based persistence к in-memory web shells — новый стандарт для APT-операций против enterprise-шлюзов.DoppelCart / Phishing-инфраструктура🟠 Высоко. 119 000 доменов поддельных магазинов — масштабная автоматизированная инфраструктура.Массовые незакрытые уязвимости (Plex, cPanel)🟠 Высоко. Организации критически отстают в патчинге — особенно в сфере хостинга и медиа-инфраструктуры.
Ключевой вывод
На этой неделе наблюдается три перекрывающихся вектора:
AI как цель — кража токенов, дистилляция моделей, обход песочниц.
AI как оружие — генерация порно для шантажа, автоматизация мошеннических магазинов.
Эрозия периметра — in-memory malware, обход MFA через account recovery, Zero-Day в защитных средствах (Defender).
Империуму — то есть всем, кто отвечает за защиту — необходимо сфокусироваться на защите AI-инфраструктуры, memory-scanning решениях и управлении уязвимостями критического ПО.
Цифровой рубль оставит для налоговой не только финансовый, но и технический след. Не ранее первого июля 2027 года ФНС сможет получать сведения об устройствах, с которых владельцы цифровых кошельков проводят операции. В выписках появятся IP-адреса, MAC-адреса, номера телефонов, данные SIM-карт и другие идентификаторы устройств.
Новый порядок закреплен в трех августовских приказах ФНС, с которыми ознакомились «Известия». Вместе с техническими сведениями налоговая сможет получать сумму и время платежа, назначение перевода, информацию об отправителе и получателе.
Все три приказа датированы 19 августа 2026 года и регулируют разные части информационного обмена. Приказ № ЕД-1-2/589@ задает порядок электронного взаимодействия налоговых органов с банками и оператором платформы цифрового рубля, приказ № ЕД-1-2/590@ утверждает формы запросов, а приказ № ЕД-1-2/591@ определяет формы ответов. В форме выписки по операциям предусмотрено отдельное поле для IP-адреса, MAC-адреса, номера SIM-карты, телефона или другого идентификатора устройства. Новые правила должны вступить в силу по истечении девяти месяцев после официального опубликования, но не ранее первого июля 2027 года.
Я десять лет в digital, последние годы — руководитель направления цифрового маркетинга и руководитель проектов с ИИ в одной крупной производственной компании.
Однажды мне прилетела огромная выгрузка по речевой аналитике: сотни тысяч строк расшифровок звонков и переписок. И где-то, возможно, внутри этой кучи текста — паспорта, ИНН, СНИЛС клиентов и сотрудников. А может, и нет. Проверить вручную нереально.
Я прогнал это регулярными выражениями в Excel. Вы знаете эти регулярки: ищешь слово «паспорт», а люди пишут «пасспорт», «пас-порт», диктуют цифры по одной, коверкают как могут. На второй тысяче вариаций регулярки сдаются.
И тут до меня дошло: программы, которая просто берёт текст и отвечает «вот здесь чувствительные данные», — нет. DLP-системы за десятки миллионов есть, но они как правило просто блокируют. А маленькой быстрой штуки, чтобы проверить документ перед отправкой в нейросеть или облако, — нет.
Я люблю решать задачи, поэтому решил сделать её сам.
Почему это важно именно сейчас
Два факта, из-за которых я вообще взялся за это.
Первый — ИИ пришёл в рабочие процессы. По исследованиям «Контур.Толк» и Т-Банка, каждый второй сотрудник уже использует нейросети в рабочей переписке. Люди копируют в чат-боты договоры, резюме, базы клиентов, переписки — и редко задумываются, что там внутри.
Второй — штрафы. С 30 мая 2025 года в России действуют новые штрафы за утечку персональных данных: утечка до 1 000 человек — 150–300 тысяч рублей, от 1 до 10 тысяч — 3–5 млн, от 10 до 100 тысяч — 5–10 млн, больше 100 тысяч — 10–15 млн. А за повторную утечку — оборотный штраф 1–3% годовой выручки. И киберстраховка эти штрафы, как правило, не покрывает.
То есть компаниям нужен простой способ не слить данные в нейросеть.
Что умеет сервис, если объяснять бабушке
Mask Gate — это маскировщик персональных данных. Он находит в тексте и вложениях чувствительные данные — паспорта, ИНН, СНИЛС, карты, телефоны, медданные, коммерческую информацию — и применяет к ним одну из трёх стратегий:
· block — запретить передачу (для секретов и медданных — жёстко).
· redact — необратимо удалить, заменив на [REMOVED:категория].
· flag — просто пометить, не трогая текст.
Плюс есть обратимая маскировка: значение уезжает в зашифрованное хранилище (vault), а в тексте остаётся токен [VAULT:…], который можно раскрыть обратно по ключу в рамках визита на сайт.
Что именно он находит
Вот категории, которые уже работают — это не «мы планируем», а реальные детекторы в конфиге:
Группа
Категории
Секреты и ключи
API-ключ, приватный ключ, SSH-ключ
Медицина
медицинские данные
Карты и платёжное
номер карты, CVV, срок действия, счёт
Документы РФ
паспорт, ИНН, СНИЛС
Контакты
телефон, email, адрес
Личное
дата рождения
Прочее
госномер авто, учётные данные, код
Метки
ОГРН, ОГРНИП, БИК, КПП, IP-адрес, суммы
Сущности (NER)
ФИО, организация, локация
Плюс можно задать свои фразы-маркеры (например, название секретного проекта) и собственные regex-правила — они «всегда ловить». И список исключений, чтобы не срабатывать на заведомо безопасных значениях.
Где это работает
Mask Gate — это не только веб-страница:
· Веб-интерфейс — вставить текст или загрузить файл.
· API — /analyze, /process, /process-file, /proxy/chat для встраивания в свои системы.
· Office add-in — маскирование прямо в Excel и Word, с восстановлением обратно.
· Файлы и OCR — txt, csv, docx, xlsx, pdf, плюс распознавание сканов и изображений.
Как это устроено технически
Стек: Python 3.11, FastAPI, SQLite, фронт на нативном JS без сборщика, Docker + Nginx. Ядро работает без сети — весь анализ локальный на компьютере пользователя и обработка на сервере, но без сохранения.
· Нормализация. Текст чистят от обфускации: гомоглифы («а» на латинице вместо кириллицы), zero-width символы, разбивка разделителями. Закодированные куски — base64, percent, hex, HTML-entity — декодируются и пересканируются.
· Распознаватели. Регулярные выражения для структурированных форматов (ИНН, СНИЛС, карты), сканер секретов (API/SSH/приватные ключи), ключевые слова и пользовательские маркеры.
· Валидаторы. Найденное проверяется контрольными суммами — ИНН, СНИЛС, номер карты по Луну. Регулярка может соврать, контрольная сумма — почти нет.
· NER. Для имён, организаций и адресов — модель natasha. Модели запечены в wheel, при запуске ничего не скачивается.
· Повторный скан. Отдельно ловятся значения, написанные словами, и разбитые на несколько сообщений.
Про скорость: одиночное значение (карта, ИНН, паспорт) ядро разбирает за доли миллисекунды (~0,1 мс); типовое сообщение на ~1 000 знаков — за ~5 мс. Это мои же eval-замеры, а не рекламные цифры.
Можно работать с документами и сканами
Главный принцип — fail-closed: любой сбой внутри анализа — это блок, а не молчаливый пропуск. На весь проход есть жёсткий бюджет, превысил — блок. Проще перестраховаться, чем пропустить утечку.
Самый простой обход, который ломает обычный регексп
Обычный регексп ищет «паспорт 4509 123456» и сдаётся, когда человек пишет цифры через пробел:
паспорт 4 5 0 9 1 2 3 4 5 6 либо цифры словами, как в речевой аналитике.
Или когда номер карты разбит на несколько сообщений в чате. Mask Gate собирает такие куски обратно и ловит значение целиком — на нормализации это решается до того, как в дело вступают регулярки.
Chokepoint: фильтр на трубе
Кроме проверки «вручную», сервис встраивается в пайплайн как серверный chokepoint: стоит между вами и внешним LLM-API и проверяет данные в обе стороны — и то, что уходит в нейросеть, и то, что от неё возвращается. Поддерживается BYOK: подключаете собственный ключ LLM — нам не нужно видеть ваши запросы.
Это и есть ответ на вопрос «как не слить паспорт в ChatGPT»: не надеяться на внимательность сотрудника, а поставить фильтр на трубу.
Конкуренты и почему это не DLP
Не буду говорить, что конкурентов нет — они есть. Есть открытая библиотека Presidio от Microsoft, но это инструмент для разработчиков, а не готовый сервис, и без русской специфики 152-ФЗ. Есть западные облачные сервисы маскирования, но туда надо отправлять данные за рубеж — а это само по себе риск по статье о трансграничной передаче. И есть полноценные DLP — Solar Dozor, InfoWatch и другие — но это проект внедрения на месяцы с бюджетом от нескольких миллионов рублей.
Mask Gate — не DLP. Это лёгкий маскировщик ПД, который закрывает одну конкретную задачу: не дать чувствительным данным утечь в нейросеть или облако. Дёшево, быстро, без проекта внедрения.
Где я накосячил
Самая большая ошибка: два месяца я полировал интерфейсы вместо того, чтобы сделать первую версию и проверить гипотезу. Два месяца без единой обратной связи от реального пользователя. Классическая грабля инженера — хочется сделать красиво, а надо было делать быстро.
Второй граблей стали сами нейросети. Начал на Claude — он постоянно тупил: обрывы связи, функционал не работал, сделал одну задачу и упёрся в лимит. Перешёл на Kimi — подход к идеям и рассуждениям понравился больше. А потом случилось главное ускорение: на DeepSeek 4 Pro я стал делать в десять раз быстрее, а с DeepSeek Harness — ещё примерно в пять раз.
Отдельная история — как нейросети начали ругаться друг с другом. Я вёл несколько задач в разных IDE, и в какой-то момент одна модель обвинила в ошибке другую, а та переложила ответственность обратно. Я сидел и читал переписку двух LLM, которые скидывали вину друг на друга. Такого в «успешных кейсах» не рассказывают.
Желание бросить тоже было — когда интерфейс сыпался, а Claude после долгого анализа выдавал неработающий код. Спасло две вещи. Первая — интерес к самой задаче. Вторая — я вынес правила работы с нейросетями в отдельный документ: независимая проверка результата, чёткая пометка задачи «в работе», общие принципы, заложенные в инструкции. Когда модели перестали переписывать логику друг у друга, код наконец перестал ломаться.
Почему с данными всё чисто
Про 152-ФЗ — коротко о том, что зашито в архитектуру (детали — на странице безопасности maskgate.ru/security):
· Минимизация. Текст обрабатывается в памяти и не пишется на диск в открытом виде — в аудит и на диск попадают только HMAC-токены, а маскированные значения лежат в vault под AES-256-GCM.
· Локализация (ст. 18). Аудит-лог и временные файлы — в инфраструктуре РФ.
· Трансграничная передача (ст. 12). Chokepoint не даёт ПДн утечь во внешний LLM.
· Self-hosted. При желании сервис разворачивается целиком у вас в контуре (Docker).
· Анти-фишинг. Проверка домена и Origin — даже клон сайта не соберёт ваши данные.
Финал
Сервис на стадии MVP, и я показываю цифры открыто: на eval-корпусе recall ~95%, precision ~92%. Простым языком: из 100 настоящих паспортов и ИНН сервис ловит 95, а из 100 срабатываний 92 — по делу, остальные 8 — ложная тревога. Это не «100% защита» — такой не бывает. Mask Gate — не DLP: он не защитит от мотивированного инсайдера, стеганографии или семантического перефраза, когда паспорт пересказан своими словами, но в будущем я это доработаю. Это инструмент снижения риска для типовых утечек, и я знаю, где он заканчивается.
Дальше — реальные пользователи и реальные сценарии. Я не хочу, чтобы это осталось проектом в стол, поэтому открыто ищу первых пользователей, которые помогут отловить edge-кейсы, которые я не предусмотрел.
Поэтому просьба к вам: попробуйте сломать сервис. Пришлите три текста, на которых, как вам кажется, он ошибётся — пропустит чувствительные данные или, наоборот, сработает зря. Первая проверка бесплатна, без регистрации. Нашли ошибку — в интерфейсе есть приватная форма «Сообщить об ошибке».
А тем, кто прямо сейчас копирует паспорт в ChatGPT-бот, скажу одно: утечки персональных данных по 152-ФЗ наказуемы — до 15 млн рублей, а за повторную утечку до 3% оборота. Отправляя свои данные, вы подставляете себя и своё будущее. Отправляя данные коллег или компании — ещё и компанию.