$ grep -r "security" ./posts/

# security

Безопасность в AI-разработке — уязвимости агентов, prompt injection, защита API-ключей и безопасный код с AI.

Все ai claude-code llm agents open-source anthropic productivity tips developer-tools claude mcp coding openai api tools cursor gemini google
security codex cli automation ai-agents workflow testing pricing voice models ide qwen comparison coding-tools ai-tools skills devtools tokens multimodal openrouter ai-models plugins gpt ai-coding xai grok cybersecurity leak alibaba benchmarks tdd research coding-agent playwright orchestration codex-cli multi-agent context-window coding-agents memory python chatgpt stealth-models deepseek google-io-2026 gpt-5-6 moe benchmark git openclaw ralph-loop autonomous-coding github ios swift xcode computer-use gpt-5.4 code-review browser-automation unity game-development context-engineering vibe-coding web-scraping browser gemma china tts glm hunter-alpha video-generation owl-alpha protocol nvidia vision ollama gpt-5.6 local fable prompt-engineering safety coding-assistant deep-research terminal qa php laravel assistant worktrees docker parallel-development oauth websocket context-management mobile copilot perplexity multi-model image-generation remotion video shorts instagram tiktok permissions future code-intelligence knowledge-graph future-of-programming opinion hooks xctest commands local-ai liquid-ai privacy fast-mode copilot-cli macos linux windows machine-learning cron scheduled-tasks effort settings godot unreal-engine search-api tavily exa agent-teams opus-4.6 expo cowork remote-control plugin google-colab responsive-design frontend telegram discord channels astral superapp kimi licensing documentation prompts figma design web-development demo gamedev gemini-cli speech scraping self-improvement ultraplan debugging function-calling free-tools elevenlabs infrastructure configuration skill microsoft dotnet cost-optimization nous-research gpt-6 llama healer-alpha elephant-alpha gpt-5-5 tmux stealth-launch fal elixir linear rust tencent voice-cloning reasoning nemotron mythos policy dense-model game-dev open-beta sonnet gpt-55 spacex managed-agents realtime subq subquadratic long-context transformers finance edge-ai rag vector-search notion typescript workers malware chrome leaks veo lmarena fingerprinting api-pricing onboarding opus-4-8 robotics world-models physical-ai minimax free-models ocr baidu document-ai release-tracker gemini-35-pro ml amazon data-labeling amd hardware local-llm llama-cpp code-quality interpretability ai-safety meta apple lawsuit curl writing pentesting career wordpress vulnerability evaluation context7 redis devops rce prompt-injection migration
agent-data-injection.md
Agent Data Injection: атака не даёт агенту ни одной команды, а он всё равно запускает чужой код
> · 7 мин

Agent Data Injection: атака не даёт агенту ни одной команды, а он всё равно запускает чужой код

Исследователи из Сеульского национального университета и UIUC показали атаку, которая обходит все защиты от prompt injection, потому что не подделывает инструкции — она подделывает факты. Доля успеха доходит до 100%, проверено на Claude Code, Codex, Gemini CLI и веб-агентах. Как защищаться, пока фикса нет.

ai agents llm security
kimi-k3-redis-zero-days.md
Иди проверь версию Redis: майский патч не спасает, PoC уже в открытом гите. А дыры нашёл рой агентов на Kimi K3
> · 8 мин

Иди проверь версию Redis: майский патч не спасает, PoC уже в открытом гите. А дыры нашёл рой агентов на Kimi K3

23 июля Redis выпустил семь релизов безопасности после публикации рабочих RCE-цепочек против стоковых 6.2.22, 7.4.9, 8.6.4 и 8.8.0. Майские «безопасные» версии пробиты, CVE на новые баги нет, поэтому сканеры молчат. Что проверить прямо сейчас и почему релиз-ноты 8.6.4 вводят в заблуждение.

ai llm security redis
wordpress-rce-gpt-56.md
GPT-5.6 нашла unauth RCE в ядре WordPress за $25 и 10 часов. Патч уже вышел, эксплойты уже в деле
> · 9 мин

GPT-5.6 нашла unauth RCE в ядре WordPress за $25 и 10 часов. Патч уже вышел, эксплойты уже в деле

Исследователь Searchlight Cyber с помощью GPT-5.6 за ~10 часов и $25 нашёл pre-auth RCE-цепочку в ядре WordPress. Разбираем экономику находки без рецепта атаки, почему $500k это фрейминг, и главное: как проверить свой сайт и защититься, ведь эксплойты уже в деле.

ai security gpt wordpress
openai-model-sandbox-escape.md
Модель OpenAI час искала дыру в песочнице, чтобы выложить PR на GitHub. И разбила токен надвое в обход сканера
> · 8 мин

Модель OpenAI час искала дыру в песочнице, чтобы выложить PR на GitHub. И разбила токен надвое в обход сканера

OpenAI рассказала, как её внутренняя модель во время тестов час искала дыру в песочнице ради PR на GitHub и дробила украденный токен в обход сканера. Разбираем, что случилось на самом деле, почему это баг приоритетов, а не бунт машины, и как изолировать агентов, чтобы они физически не могли навредить.

ai agents openai security
strix-ai-pentesting.md
Strix — open-source AI-пентестер с 41K звёзд: рой агентов находит дыры и приносит рабочий эксплойт, а не ложное срабатывание
> · 5 мин

Strix — open-source AI-пентестер с 41K звёзд: рой агентов находит дыры и приносит рабочий эксплойт, а не ложное срабатывание

Strix — open-source команда AI-агентов, которые атакуют твоё приложение как хакеры: находят инъекции, сломанную авторизацию, SSRF и XSS, а затем валидируют находки рабочими PoC вместо ложных срабатываний. 41K звёзд, Apache-2.0, интеграция с CI/CD. Софт бесплатный, но LLM под капотом — нет.

ai open-source security cli
grok-build-repo-upload-leak.md
Grok Build сливал весь твой репозиторий в облако — с историей git и .env. Маск признал, но код аплоада всё ещё в бинарнике
> · 7 мин

Grok Build сливал весь твой репозиторий в облако — с историей git и .env. Маск признал, но код аплоада всё ещё в бинарнике

Security-исследователь cereblab поймал Grok Build CLI на выгрузке всего репозитория с историей git и .env в облачный бакет xAI — в 27 800 раз больше данных, чем нужно модели. Тумблер приватности не помогал, а код аплоада до сих пор лежит в бинарнике. Что произошло и что делать прямо сейчас.

ai security coding-tools xai
curl-bug-bounty-ai-slop.md
AI-слоп добил баг-баунти cURL: $86K выплат за 6 лет, ноль реальных уязвимостей от чистого AI — и публичный бан-лист от Ghostty
> · 6 мин

AI-слоп добил баг-баунти cURL: $86K выплат за 6 лет, ноль реальных уязвимостей от чистого AI — и публичный бан-лист от Ghostty

cURL закрыл баг-баунти после потока AI-генерированных фейков: за 6 лет ни один репорт, написанный AI без человека, не нашёл реальной уязвимости. Ghostty ввёл публичный бан-лист AI-контрибьюторов. Как open source защищается от слопа и как контрибьютить с AI правильно.

ai open-source security curl
claude-code-china-detection-alibaba.md
В Claude Code нашли скрытый код, который стеганографией стучал, что вы из Китая. Alibaba забанила тул
> · 6 мин

В Claude Code нашли скрытый код, который стеганографией стучал, что вы из Китая. Alibaba забанила тул

Разработчик отреверсил Claude Code и нашёл обфусцированный код: с апреля тул при включённом прокси проверял таймзону и URL на «китайскость» и кодировал ответ стеганографией в системный промпт. Anthropic назвала это экспериментом, Alibaba забанила Claude Code с 10 июля.

ai anthropic claude-code security
fake-claude-code-installer-attack.md
Установил Claude Code из первой ссылки в Google и потерял все пароли из Chrome — разбор атаки InstallFix
> · 8 мин

Установил Claude Code из первой ссылки в Google и потерял все пароли из Chrome — разбор атаки InstallFix

Атакующие купили Google Ads на запрос «install claude code», подложили лжестраницу и через PowerShell-команду крадут все cookies, пароли и payment methods из Chrome. Атака работает с 5 мая, Ontinue её разобрали 11 мая. Разбор стадий, обход App-Bound Encryption через IElevator2 и что делать прямо сейчас.

claude-code security ai-tools malware
claude-mythos-anthropic-stealth-model.md
Claude Mythos — модель, которую Anthropic прячет от тебя. И правильно делает
> · 9 мин

Claude Mythos — модель, которую Anthropic прячет от тебя. И правильно делает

Две недели назад Anthropic случайно спалил существование своей самой мощной модели. Claude Mythos Preview нашла тысячи 0-day в OpenBSD, FFmpeg и ядре Linux. Публично не будет. Зачем это знать разработчику.

ai llm claude anthropic