{"version": "https://jsonfeed.org/version/1.1", "title": "maxigacy (AI) Security", "home_page_url": "https://t.me/aixsec", "feed_url": "https://tg.davvie.com/static/-1003827191561.json", "description": "maxigacy (AI) Security", "items": [{"id": "https://t.me/c/3827191561/51", "url": "https://t.me/c/3827191561/51", "title": "Firewall для tool calls  Разрешить агенту инструмент delete_file ещё не значит разрешить удаление лю", "content_html": "<strong>Firewall для tool calls</strong><br /><br />Разрешить агенту инструмент delete_file ещё не значит разрешить удаление любого файла. С execute_sql та же история: название одно, последствия зависят от запроса.<br /><br />Поэтому между решением модели и выполнением хочется иметь отдельную проверку. Особенно когда агент работает с реальными данными.<br /><br />В мартовском препринте <a href=\"https://arxiv.org/abs/2603.12621\">AEGIS: No Tool Call Left Unchecked</a> авторы описывают такой слой. Он перехватывает вызов до выполнения, извлекает строки из аргументов, проверяет их по шаблонам угроз и заданным политикам.<br /><br />Дальше три варианта: пропустить, заблокировать или приостановить до решения человека.<br /><br />В основе проверки здесь правила и паттерны. Например, признаки опасных SQL-запросов, shell injection и обращения к чувствительным файлам.<br /><br />По результатам авторов:<br /><br />• заблокированы 48 из 48 атак в подготовленной ими выборке;<br />• на 500 безопасных вызовах было 6 ложных срабатываний, то есть 1,2%;<br />• медианная добавленная задержка составила 8,3 мс на 1000 вызовах в локальном развёртывании.<br /><br />Все шесть ложных срабатываний вызвали легитимные SQL-запросы с OR. Знакомая проблема: конструкция выглядит подозрительно, хотя запрос нормальный.<br /><br />Но 48 примеров мало для вывода об устойчивости защиты. Авторы признают, что правила могут пропускать новые варианты атак. А вызовы в обход SDK вообще находятся вне модели защиты AEGIS.<br /><br />Мне здесь интереснее сама точка контроля: модель предложила действие, а право его выполнить проверяется отдельно.<br /><br />Потому что проверка перед delete_file полезна ровно до момента, когда тот же файл можно удалить через shell.<br /><br />#AIxSec #AgentSecurity #ToolCalling #MLSecOps<br /><img src=\"https://tg.davvie.com/static/-1003827191561--51-0.jpg\" alt=\"media\"/>", "date_published": "2026-09-17T06:12:55+00:00", "attachments": [{"url": "https://tg.davvie.com/static/-1003827191561--51-0.jpg", "mime_type": "image/jpeg"}]}, {"id": "https://t.me/c/3827191561/50", "url": "https://t.me/c/3827191561/50", "title": "Выпуск уже на канале!  https://www.youtube.com/watch?v=FxcfiUxpQAo  https://rutube.ru/video/0a86d8bc", "content_html": "Выпуск уже на канале!<br /><br /><a href=\"https://www.youtube.com/watch?v=FxcfiUxpQAo\">https://www.youtube.com/watch?v=FxcfiUxpQAo</a><br /><br /><a href=\"https://rutube.ru/video/0a86d8bccfedd1806767f5143718ffc1/\">https://rutube.ru/video/0a86d8bccfedd1806767f5143718ffc1/</a><br /><br /><a href=\"https://vkvideo.ru/video-241490908_456239018\">https://vkvideo.ru/video-241490908_456239018</a><br /><img src=\"https://tg.davvie.com/static/-1003827191561--50-0.jpg\" alt=\"media\"/>", "date_published": "2026-09-13T09:17:40+00:00", "attachments": [{"url": "https://tg.davvie.com/static/-1003827191561--50-0.jpg", "mime_type": "image/jpeg"}]}, {"id": "https://t.me/c/3827191561/49", "url": "https://t.me/c/3827191561/49", "title": "Друзья, всем привет 🫶  Сегодня мы с @maxigacy будем записывать подкаст для вас про найм в ИБ (собесе", "content_html": "Друзья, всем привет 🫶<br /><br />Сегодня мы с @maxigacy будем записывать подкаст для вас про найм в ИБ (<em>собеседования, задания, наиболее востребованные направления в ИБ и тд</em>). Как обычно, самые умные мысли приходят в последний момент: пожалуйста, напишите в комментариях к этому посту или мне в лс те вопросы, касательно найма, которые вам интересны (<em>на которые вам хотелось бы послушать мнение со стороны</em>). Мы ответим на них в ходе подкаста<br /><br />Не стесняйтесь, пишите) <br /><br />P.S. У меня фотографии под рукой подходящей нет, поэтому ловите веселых нас с Максом😅<br /><br />🫡 <a href=\"https://notes-knyazev.ru/\">Сайт</a> | 🤔 <a href=\"https://habr.com/ru/users/MaxiEnergy/articles/\">Хабр</a> <br /><br />#информационная_безопасность<br />#карьера<br /><img src=\"https://tg.davvie.com/static/-1003827191561--49-0.jpg\" alt=\"media\"/>", "date_published": "2026-09-12T11:30:16+00:00", "attachments": [{"url": "https://tg.davvie.com/static/-1003827191561--49-0.jpg", "mime_type": "image/jpeg"}]}, {"id": "https://t.me/c/3827191561/48", "url": "https://t.me/c/3827191561/48", "title": "Накиньте вопросов, пожалуйста, постараемся на них ответить в подкасте, если напишете до 16.00", "content_html": "Накиньте вопросов, пожалуйста, постараемся на них ответить в подкасте, если напишете до 16.00", "date_published": "2026-09-12T11:30:16+00:00"}, {"id": "https://t.me/c/3827191561/47", "url": "https://t.me/c/3827191561/47", "title": "Меньше алертов. А уязвимостей?  После запуска SAST начинается отдельная работа: понять, какие находк", "content_html": "<strong>Меньше алертов. А уязвимостей?</strong><br /><br />После запуска SAST начинается отдельная работа: понять, какие находки действительно нужно чинить. Здесь и хочется подключить LLM, чтобы она прочитала код и помогла разобрать отчёт.<br /><br />В препринте <a href=\"https://arxiv.org/abs/2605.01885\">QASecClaw</a> авторы проверили такую связку. Semgrep находит подозрительные места, затем LLM изучает исходники и решает, какие срабатывания оставить.<br /><br />На OWASP Benchmark с 2740 Java-тестами, по общей таблице авторов, получилось:<br /><br />• ложных срабатываний: 560 → 64;<br />• верно обнаруженных уязвимых тестов: 1273 → 1233.<br /><br />То есть убрали 496 ложных алертов. Но заодно отфильтровали 40 настоящих находок, которые Semgrep уже обнаружил.<br /><br />Вот эти 40 мне интереснее красивых «минус 88,6% шума». Хочется посмотреть, почему модель решила, что там всё нормально, и не повторяется ли одна ошибка на целом классе уязвимостей.<br /><br />К самой работе тоже есть вопросы: некоторые цифры в тексте и таблицах расходятся. Плюс это препринт и синтетические Java-тесты. Переносить результат на свой продукт без проверки я бы не стал.<br /><br />Для своего пайплайна я бы начал с подсказок при разборе: пусть модель объясняет, почему считает находку ложной, а исходный отчёт остаётся доступным. Потом можно проверить её решения на знакомом коде и понять, где ей доверять.<br /><br />Потому что пустой отчёт получить несложно. Хочется всё-таки безопасный код.<br /><br />#AIxSec #AppSec #SAST #MLSecOps #AIxSec_Research<br /><img src=\"https://tg.davvie.com/static/-1003827191561--47-0.jpg\" alt=\"media\"/>", "date_published": "2026-09-11T06:25:36+00:00", "attachments": [{"url": "https://tg.davvie.com/static/-1003827191561--47-0.jpg", "mime_type": "image/jpeg"}]}, {"id": "https://t.me/c/3827191561/46", "url": "https://t.me/c/3827191561/46", "title": "ИИ уже умеет писать код, анализировать документы и автоматизировать рутину. Следующий рубеж — поиск ", "content_html": "<strong>ИИ уже умеет писать код, анализировать документы и автоматизировать рутину. Следующий рубеж — поиск уязвимостей.</strong><br /><br />Но насколько хорошо AI справляется с реальным пентестом? Может ли он самостоятельно найти проблему, правильно оценить её критичность и предложить рабочее исправление? Или пока он только создаёт дополнительный шум для команды безопасности?<br /><br />Об этом поговорили с Даниилом Иванькиным — старшим инженером по информационной безопасности в Т-Банке.<br /><br />В интервью разобрали три практических сценария применения AI в пентесте.<br /><br />Первый — анализ Git-репозитория. Агент получает доступ к исходному коду, изучает его и пытается найти потенциальные уязвимости ещё до того, как приложение окажется в продакшене.<br /><br />Второй — работа с API-контрактами: Swagger, YAML и другими описаниями интерфейсов. Здесь AI может проверять большое количество эндпоинтов, искать подозрительные места и объединять дублирующиеся находки, чтобы специалисту не приходилось вручную разбирать сотни одинаковых предупреждений.<br /><br />Третий — автоматизация процесса исправления уязвимостей. Найденная проблема превращается в задачу, попадает к ответственному разработчику, проходит проверку и возвращается в работу, если исправление оказалось недостаточным.<br /><br />Но у AI-пентеста остаётся важное ограничение: модель может ошибаться, неверно понимать контекст и выдавать убедительно звучащие ложные срабатывания. Поэтому человек из процесса пока никуда не исчезает. Его роль меняется — вместо ручного перебора каждой гипотезы специалист управляет агентами, проверяет результаты и принимает финальные решения.<br /><br />Также поговорили о том:<br /><br />— как измерять реальную пользу AI в информационной безопасности;  <br />— почему качество находок важнее их количества;  <br />— какие эксперименты уже приводят к обнаружению настоящих уязвимостей;  <br />— как Даниил пришёл в профессию и выступил с первым докладом сразу после школы;  <br />— как школьников готовят к олимпиадам, CTF и работе в информационной безопасности;  <br />— почему преподавание помогает самому специалисту развиваться быстрее.<br /><br />Получился честный разговор без обещаний, что «ИИ завтра заменит пентестеров». Скорее наоборот: AI становится новым инструментом в руках инженера и помогает быстрее проверять гипотезы, масштабировать процессы и освобождать время для задач, где действительно нужны опыт и человеческое мышление.<br /><br />Смотрите полное интервью☝️<br /><strong>The video is too large.</strong>", "date_published": "2026-09-10T15:10:33+00:00"}, {"id": "https://t.me/c/3827191561/45", "url": "https://t.me/c/3827191561/45", "title": "⚪️ Представляем Алису AI для бизнеса — ИИ-ассистента для рабочих задач. Давайте ему самые разные пор", "content_html": "⚪️ <strong>Представляем </strong><a href=\"https://360.yandex.ru/business/alice-business/\"><strong>Алису AI для бизнеса</strong></a> — ИИ-ассистента для рабочих задач. Давайте ему самые разные поручения — он сам определит последовательность действий, обратится к нужным сервисам и выдаст результат.<br /><br />Если ваша организация — клиент Яндекс 360, то ИИ-ассистент для вас уже доступен. Если же нет, то <a href=\"https://360.yandex.ru/business/\">зарегистрируйтесь</a> в экосистеме. За трёхмесячный пробный период успеете бесплатно попробовать Алису AI для бизнеса и другие возможности.<br /><br />Подписывайтесь 🔴 @yandex<br /><img src=\"https://tg.davvie.com/static/-1003827191561--45-0.jpg\" alt=\"media\"/><br /><img src=\"https://tg.davvie.com/static/-1003827191561--44-1.jpg\" alt=\"media\"/><br /><img src=\"https://tg.davvie.com/static/-1003827191561--43-2.jpg\" alt=\"media\"/><br /><img src=\"https://tg.davvie.com/static/-1003827191561--42-3.jpg\" alt=\"media\"/><br /><img src=\"https://tg.davvie.com/static/-1003827191561--41-4.jpg\" alt=\"media\"/><br /><img src=\"https://tg.davvie.com/static/-1003827191561--40-5.jpg\" alt=\"media\"/>", "date_published": "2026-09-09T13:21:17+00:00", "attachments": [{"url": "https://tg.davvie.com/static/-1003827191561--45-0.jpg", "mime_type": "image/jpeg"}, {"url": "https://tg.davvie.com/static/-1003827191561--44-1.jpg", "mime_type": "image/jpeg"}, {"url": "https://tg.davvie.com/static/-1003827191561--43-2.jpg", "mime_type": "image/jpeg"}, {"url": "https://tg.davvie.com/static/-1003827191561--42-3.jpg", "mime_type": "image/jpeg"}, {"url": "https://tg.davvie.com/static/-1003827191561--41-4.jpg", "mime_type": "image/jpeg"}, {"url": "https://tg.davvie.com/static/-1003827191561--40-5.jpg", "mime_type": "image/jpeg"}]}, {"id": "https://t.me/c/3827191561/38", "url": "https://t.me/c/3827191561/38", "title": "Теперь AI B2B SaaS в полной мере) и даже Security добавили)", "content_html": "Теперь AI B2B SaaS в полной мере) и даже Security добавили)", "date_published": "2026-09-09T13:20:27+00:00"}, {"id": "https://t.me/c/3827191561/37", "url": "https://t.me/c/3827191561/37", "title": "жду всех на ZeroNights 30 сентября в Питере) Буду рассказывать про проверки плагинов в Трекере https", "content_html": "жду всех на ZeroNights 30 сентября в Питере)<br />Буду рассказывать про проверки плагинов в Трекере <a href=\"https://habr.com/ru/companies/yandex/articles/1062416/\">https://habr.com/ru/companies/yandex/articles/1062416/</a><br /><img src=\"https://tg.davvie.com/static/-1003827191561--37-0.jpg\" alt=\"media\"/>", "date_published": "2026-09-08T09:24:35+00:00", "attachments": [{"url": "https://tg.davvie.com/static/-1003827191561--37-0.jpg", "mime_type": "image/jpeg"}]}, {"id": "https://t.me/c/3827191561/36", "url": "https://t.me/c/3827191561/36", "title": "Можно ли доверить LLM решение о том, кому выдавать доступ?  Короткий ответ: точно нет.  Поговорил с ", "content_html": "<strong>Можно ли доверить LLM решение о том, кому выдавать доступ?</strong><br /><br />Короткий ответ: точно нет.<br /><br />Поговорил с Борисом, экспертом по AI Security и автором блога &quot;Борис_ь с ML&quot;, о том, как устроена безопасность ML-систем и AI-агентов.<br /><br />В интервью обсудили:<br /><br />• как Борис попал в безопасность ИИ<br />• почему экспертный канал может привести к новым карьерным возможностям<br />• действительно ли AI Security создаёт новые проблемы или переупаковывает старые<br />• что там с правами у AI-агентов<br />• почему нельзя позволять LLM самостоятельно принимать решения о доступе<br />• где проходит граница между автономностью агента и контролем безопасности<br /><br />Получился разговор не только про технологии, но и про развитие в AI Security, публичность и новые риски, которые появляются вместе с AI-агентами.<br /><br />Смотрите полное интервью 👆<br /><br />А вы бы разрешили LLM самостоятельно выдавать доступы пользователям и AI-агентам?<br /><strong>The video is too large.</strong>", "date_published": "2026-09-08T06:14:56+00:00"}, {"id": "https://t.me/c/3827191561/35", "url": "https://t.me/c/3827191561/35", "title": "Ваш клиент пишет system prompt  Можно выбрать устойчивую модель, продумать системный промпт и настро", "content_html": "<strong>Ваш клиент пишет system prompt</strong><br /><br />Можно выбрать устойчивую модель, продумать системный промпт и настроить иерархию инструкций.<br /><br />А потом позволить пользователю самостоятельно назначить своим сообщениям роль system.<br /><br />Именно такую проблему обнаружили авторы исследования <a href=\"https://arxiv.org/abs/2511.05797\">When AI Meets the Web</a>, принятого на IEEE S&amp;P 2026.<br /><br />Они изучили 17 сторонних плагинов для AI-чатботов, развёрнутых более чем на 10 000 сайтов.<br /><br />У 8 плагинов, которые использовались примерно на 8 000 сайтов, история диалога отправлялась из браузера внутри POST-запроса без проверки её подлинности и целостности.<br /><br />Пользователь мог изменить историю, добавить сообщение от имени assistant или даже вставить собственную инструкцию с ролью system.<br /><br />USER → SYSTEM<br /><br />В экспериментах такая подмена повышала успешность исследованных нежелательных сценариев в 3–8 раз.<br /><br />Второй путь атаки проходил через RAG.<br /><br />Системы автоматического сбора контента у 15 плагинов извлекали со страниц не только контент владельца сайта, но и пользовательские отзывы и комментарии. В случайной выборке из 100 интернет-магазинов исследователи нашли 13 чатботов, которые уже получали сведения из отзывов.<br /><br />Авторы не публиковали вредоносный контент на реальных сайтах, поэтому это не доказанная эксплуатация этих магазинов. Но канал для indirect prompt injection уже присутствовал:<br /><br />отзыв атакующего → база знаний → контекст модели<br /><br />Иерархия инструкций работает только тогда, когда приложение сохраняет границы между ролями.<br /><br />Можно месяц укреплять системный промпт, а затем превратить user в system одним полем JSON.<br /><br />Классический AppSec. Просто теперь с токенами.<br /><br />#AIxSec #PromptInjection #RAGSecurity #AppSec #AIxSec_Research<br /><img src=\"https://tg.davvie.com/static/-1003827191561--35-0.jpg\" alt=\"media\"/>", "date_published": "2026-09-04T06:25:29+00:00", "attachments": [{"url": "https://tg.davvie.com/static/-1003827191561--35-0.jpg", "mime_type": "image/jpeg"}]}, {"id": "https://t.me/c/3827191561/34", "url": "https://t.me/c/3827191561/34", "title": "AI уже примеряет одежду по фотографии. Но кто защищает сам AI?  Поговорил с Максимом Сураевым из Lam", "content_html": "AI уже примеряет одежду по фотографии. Но кто защищает сам AI?<br /><br />Поговорил с Максимом Сураевым из Lamoda о безопасности виртуальной примерочной и рисках, которые появляются вместе с генеративными функциями.<br /><br />В интервью разобрали:<br /><br />• как работает AI примерка одежды в Lamoda<br />• какие две основные поверхности атаки есть у такого бота<br />• почему одних фильтров недостаточно для защиты AI<br />• как техническая проблема может превратиться в репутационный риск для бизнеса<br /><br />Получился предметный разговор о том, как запускать AI функции в реальном продукте и учитывать безопасность еще на этапе разработки.<br /><br />Смотрите полное интервью 👆<br /><br />Какой риск AI сервисов вы считаете самым недооцененным: утечку данных, prompt injection или репутационный ущерб?<br /><strong>The video is too large.</strong>", "date_published": "2026-09-02T13:41:50+00:00"}, {"id": "https://t.me/c/3827191561/33", "url": "https://t.me/c/3827191561/33", "title": "«У нас стоит антивирус — значит, мы в безопасности».  Обычно эта уверенность живёт ровно до первого ", "content_html": "«У нас стоит антивирус — значит, мы в безопасности».<br /><br />Обычно эта уверенность живёт ровно до первого серьёзного инцидента.<br /><br />На OFFZONE поговорил с руководителем центра мониторинга «АйТи Новации» Сергеем Шамаевым о том, как выглядит информационная безопасность не в презентациях, а на практике.<br /><br />За пять минут успели обсудить:<br /><br />— чем занимается SOC из 12 человек и с какими задачами приходят крупные заказчики;<br /><br />— почему форензика и offensive security — две стороны одной медали;<br /><br />— какие инструменты используются в реальных расследованиях: Volatility, Autopsy и SIEVER;<br /><br />— почему компании чаще начинают всерьёз заниматься безопасностью уже после атаки;<br /><br />— какие ошибки до сих пор встречаются в инфраструктуре: от надежды на один антивирус до паролей на стикерах;<br /><br />— и главный вопрос: действительно ли стоит платить пентестерам за то, чтобы они ломали вашу систему?<br /><br />Спойлер: стоимость пентеста почти всегда несопоставима со стоимостью настоящего инцидента.<br /><br />Получился короткий, но максимально практический разговор о SOC, форензике и реальном состоянии корпоративной безопасности.<br /><br />Сергей ведет свой тгк и пишет про кейсы работы в SOC, ссылочка: <a href=\"https://t.me/nedobrysoc\">https://t.me/nedobrysoc</a><br /><br />Смотрите интервью 👇<br /><br />#interview #AIxSec #Security #SOC<br /><strong>The video is too large.</strong>", "date_published": "2026-08-31T07:51:30+00:00"}, {"id": "https://t.me/c/3827191561/32", "url": "https://t.me/c/3827191561/32", "title": "Агент сказал одно. Процесс сделал другое  Защита AI-агента часто заканчивается перед вызовом инструм", "content_html": "<strong>Агент сказал одно. Процесс сделал другое</strong><br /><br />Защита AI-агента часто заканчивается перед вызовом инструмента: проверили название, аргументы и решение модели — можно выполнять.<br /><br />Но всё это описывает только намерение агента, а не фактическое поведение процесса.<br /><br />Авторы свежей работы <a href=\"https://arxiv.org/abs/2607.25297\">Hybrid Analysis for Secure MCP Tool Use in LLM Agents</a> предлагают MTGuard — систему, которая проверяет весь жизненный цикл MCP-вызова:<br /><br />до выполнения → во время → после<br /><br />До запуска MTGuard анализирует параметры вызова. Во время выполнения собирает события процессов, файловой системы и сети. После сравнивает заявленное действие с тем, что инструмент сделал в действительности.<br /><br />Например, агент вызывает безопасный navigate(), но на уровне MCP-хоста команда подменяется на чтение<em> /etc/passwd</em>. Проверка аргументов видит обычную навигацию, а runtime-мониторинг — уже реальный процесс.<br /><br />В экспериментах MTGuard обнаружил 116 из 240 небезопасных вызовов: 48,3%.<br /><br />Но 48,3% это detection rate, а не доказанная доля предотвращённых атак. В эксперименте решения защиты не блокировали выполнение. Кроме того, post-execution-проверка может скрыть опасный результат от агента, но уже не отменит совершённый сайд эффект.<br /><br /><strong>Есть и цена: два LLM-аудита добавляли в среднем около 12,39 секунды к каждому вызову инструмента.</strong><br /><br />Поэтому MTGuard не готовая серебряная пуля (опять эти разговоры про серебряную пулю…), а хорошая демонстрация более важного принципа: безопасность AI-агента нельзя строить только вокруг промптов и аргументов.<br /><br />#AIxSec #AgentSecurity #MCP #RuntimeSecurity #AIxSec_Research #Research #SecurityinAI<br /><img src=\"https://tg.davvie.com/static/-1003827191561--32-0.jpg\" alt=\"media\"/>", "date_published": "2026-08-29T15:15:42+00:00", "attachments": [{"url": "https://tg.davvie.com/static/-1003827191561--32-0.jpg", "mime_type": "image/jpeg"}]}, {"id": "https://t.me/c/3827191561/31", "url": "https://t.me/c/3827191561/31", "title": "Ваш guardrail показал 1% ASR. Значит ли это, что он защищает LLM?  Нет. Возможно, вы просто тестиров", "content_html": "<strong>Ваш guardrail показал 1% ASR. Значит ли это, что он защищает LLM?</strong><br /><br />Нет. Возможно, вы просто тестировали его на атаках, которые он уже умеет блокировать.<br /><br />Решил немного углубиться и описать подробнее мат. модель и свои мысли по поводу статьи <strong>The Attacker Moves Second</strong>, про которую писал чуть раньше. После адаптации атак под конкретную защиту ASR для большинства систем превысил 90%.<br /><br />Ключевое слово здесь: <strong>адаптация</strong>.<br /><br />Статический тест отвечает на вопрос:<br /><br /><em>Работает ли защита против заранее выбранного набора атак?</em><br /><br />Security evaluation должна отвечать на другой:<br /><br /><strong>Сможет ли атакующий обойти защиту, если знает её устройство, наблюдает ответы и изменяет стратегию после каждой попытки?</strong><br /><br />Компактно идею можно записать так:<br /><br />a* = arg max S(D(a, x), g), где a ∈ A(K, Q, B)<br /><br />Здесь:<br /><br />• D — вся защищённая система, а не только LLM;<br />• a — кандидат атаки;<br />• x — исходная задача или контекст;<br />• g — цель атакующего;<br />• K — знания атакующего о защите;<br />• Q — доступная обратная связь;<br />• B — вычислительный и query budget;<br />• S — оценка достижения цели.<br /><br />То есть a* — атака с наибольшим скором среди стратегий, доступных атакующему при заданных знаниях, обратной связи и бюджете.<br /><br />Это моя компактная формализация постановки, а не дословная формула авторов.<br /><br />Если статический набор A₀ входит в пространство доступных адаптивных стратегий A(K, Q, B), то при одинаковых задачах и scorer:<br /><br />max S(D(a, x), g), a ∈ A(K, Q, B)<br />≥<br />max S(D(a, x), g), a ∈ A₀<br /><br /><strong>Другими словами, лучший адаптивный атакующий не должен быть слабее лучшей атаки из фиксированного набора.</strong><br /><br />Поэтому результат на статическом датасете в лучшем случае <strong>нижняя оценка возможностей атакующего</strong>, а не доказательство робастности (устойчивости).<br /><br /><u>Главный вывод для меня:</u><br /><br /><strong>ASR без описания threat model, доступа атакующего, бюджета и способа адаптации является почти бессодержательной метрикой.</strong><br /><br />Эмпирический тест не может доказать, что защита надёжна. Он может только попытаться её сломать и не найти атаку в рамках явно заданной модели угроз.<br /><br /><a href=\"https://arxiv.org/abs/2510.09023\">Статья</a> • <a href=\"https://www.usenix.org/conference/usenixsecurity26/presentation/nasr\">USENIX Security ’26</a><br /><br />#AIxSEC #LLMSecurity #PromptInjection #SecurityinAI #research<br /><img src=\"https://tg.davvie.com/static/-1003827191561--31-0.jpg\" alt=\"media\"/>", "date_published": "2026-08-27T17:12:58+00:00", "attachments": [{"url": "https://tg.davvie.com/static/-1003827191561--31-0.jpg", "mime_type": "image/jpeg"}]}, {"id": "https://t.me/c/3827191561/29", "url": "https://t.me/c/3827191561/29", "title": "Цифровой кофепоинт Яндекса  Самое ценное, что можно получить от работы в большой компании - это не с", "content_html": "<strong>Цифровой кофепоинт Яндекса</strong><br /><br />Самое ценное, что можно получить от работы в большой компании - это не строчка в резюме, новый грейд или опыт с очередным модным стеком.<br /><br /><em>Это люди, нетворк и чужие мысли.</em><br /><br />Иногда одна случайная беседа на кухне даёт больше, чем несколько вечеров чтения статей. Кто-то расскажет, как устроена система, которую ты раньше видел только снаружи. Кто-то поделится провалом, который сэкономит тебе полгода собственных ошибок. В этом для меня и заключается ценность сильного профессионального окружения: рядом постоянно находятся люди, которые знают больше тебя в своей области и смотрят на привычные вещи совершенно иначе.<br /><br />Коллеги собрали папку с Telegram-каналами ребят из Яндекса. Здесь авторы из разработки, ML, аналитики, продукта, менеджмента, безопасности и других направлений.<br /><br />Кто-то публикует технические разборы, кто-то пишет о карьере и управлении, а кто-то делится профессиональными наблюдениями, которые хочется сразу унести в «Сохранённые».<br /><br />Советую пробежаться по каналам и найти хотя бы двух-трёх авторов, за ходом мыслей которых вам действительно интересно следить, потому что хороший нетворк начинается не со знакомства. Он начинается с интереса к тому, как думает другой человек.<br /><br /><strong>Забрать папку</strong><br />👉 <a href=\"https://t.me/addlist/KaVv1NTpJKpmYmZi\">https://t.me/addlist/KaVv1NTpJKpmYmZi</a>", "date_published": "2026-08-24T17:23:11+00:00"}, {"id": "https://t.me/c/3827191561/28", "url": "https://t.me/c/3827191561/28", "title": "Меньше битов ≠ больше защиты  Чтобы запустить ML-модель на микроконтроллере, её часто переводят из F", "content_html": "<strong>Меньше битов ≠ больше защиты</strong><br /><br />Чтобы запустить ML-модель на микроконтроллере, её часто переводят из FP32 в INT8 или INT4. Модель становится компактнее и быстрее, а иногда ещё и демонстрирует лучшую устойчивость к adversarial-атакам.<br />Звучит как бесплатная защита. Но есть нюанс.<br /><br />Авторы исследования <a href=\"https://arxiv.org/abs/2404.05688\"><u>David and Goliath</u></a>⁠ проверили три квантованные TinyML-модели с помощью десяти атак и шести защит. Оказалось, что квантование меняет геометрию модели: градиенты могут исчезать, взрываться или указывать атаке неверное направление.<br /><br /><strong>В результате неудачная атака иногда говорит не о реальной защищённости модели, а лишь о том, что выбранный метод плохо работает с квантованной арифметикой.</strong><br /><br />Поэтому оценивать нужно именно итоговую INT8/INT4-модель, причём не одной атакой: полезны адаптивные, transfer- и black-box-сценарии, а также проверка на реальном устройстве.<br /><br />Для меня эта тема не только теоретическая. В нашей с Максимом Князевым статье «<a href=\"https://st.hse.ru/news/1160854837.html\">Влияние квантования TinyML-моделей на устойчивость аудиосистем персонального интернета вещей</a>»⁠ мы проверяли распознавание голосовых команд под атакой PGD-40. INT8-QAT сохранил 98,8% точности на чистых данных и 92,2% под атакой, а у INT4 показатели снизились до 49,42% и 47,8% соответственно.<br /><br />Квантование отлично экономит память. Но в безопасности экономия битов ещё не означает экономию рисков.<br /><br />#AIxSec #TinyML #AdversarialML #MLSecurity #Security #AIxSec_Research<br /><img src=\"https://tg.davvie.com/static/-1003827191561--28-0.jpg\" alt=\"media\"/>", "date_published": "2026-08-23T06:45:01+00:00", "attachments": [{"url": "https://tg.davvie.com/static/-1003827191561--28-0.jpg", "mime_type": "image/jpeg"}]}, {"id": "https://t.me/c/3827191561/27", "url": "https://t.me/c/3827191561/27", "title": "", "content_html": "<br /><img src=\"https://tg.davvie.com/static/-1003827191561--27-0.jpg\" alt=\"media\"/><br /><img src=\"https://tg.davvie.com/static/-1003827191561--26-1.jpg\" alt=\"media\"/><br /><img src=\"https://tg.davvie.com/static/-1003827191561--25-2.jpg\" alt=\"media\"/><br /><img src=\"https://tg.davvie.com/static/-1003827191561--24-3.jpg\" alt=\"media\"/><br /><img src=\"https://tg.davvie.com/static/-1003827191561--23-4.jpg\" alt=\"media\"/><br /><img src=\"https://tg.davvie.com/static/-1003827191561--22-5.jpg\" alt=\"media\"/><br /><img src=\"https://tg.davvie.com/static/-1003827191561--21-6.jpg\" alt=\"media\"/><br /><img src=\"https://tg.davvie.com/static/-1003827191561--20-7.jpg\" alt=\"media\"/>", "date_published": "2026-08-20T15:08:43+00:00", "attachments": [{"url": "https://tg.davvie.com/static/-1003827191561--27-0.jpg", "mime_type": "image/jpeg"}, {"url": "https://tg.davvie.com/static/-1003827191561--26-1.jpg", "mime_type": "image/jpeg"}, {"url": "https://tg.davvie.com/static/-1003827191561--25-2.jpg", "mime_type": "image/jpeg"}, {"url": "https://tg.davvie.com/static/-1003827191561--24-3.jpg", "mime_type": "image/jpeg"}, {"url": "https://tg.davvie.com/static/-1003827191561--23-4.jpg", "mime_type": "image/jpeg"}, {"url": "https://tg.davvie.com/static/-1003827191561--22-5.jpg", "mime_type": "image/jpeg"}, {"url": "https://tg.davvie.com/static/-1003827191561--21-6.jpg", "mime_type": "image/jpeg"}, {"url": "https://tg.davvie.com/static/-1003827191561--20-7.jpg", "mime_type": "image/jpeg"}]}], "icon": "https://tg.davvie.com/static/avatars/aixsec.jpg"}