Подробные разборы и исследования
Новые тексты выходят здесь. Старые статьи с 2004 года постепенно возвращаю из Blogger, SecurityLab и прежнего сайта.
Все статьи
сентябрь 2026
3SCIM отключает учётную запись за секунды. Токены живут дальше
Как SCIM заводит и блокирует учётные записи во всех корпоративных приложениях сразу, где проходит граница его ответственности и почему после увольнения PAT, SSH-ключи и refresh-токены продолжают работать.
Unsloth Studio: локальный ИИ, который сам подбирает модель под ваш компьютер
Что умеет Unsloth Studio, чем она отличается от Ollama и LM Studio, как она подбирает модель под ваше железо, подхватывает уже скачанные модели, работает с картинками и своими документами и поднимается домашним сервером с паролем.
Второй PKI: удостоверяющий центр, который вы не заводили
Istio, Consul Connect и Linkerd поднимают собственный корневой CA молча, с ключом в секрете Kubernetes и сроком на десять лет. Как найти его в своих кластерах четырьмя командами и что с ним делать.
август 2026
14Контекст съедает не промпт, а ваша документация
Почему окно контекста в Claude Code заканчивается раньше времени, что показывает /context all и какие приёмы действительно экономят токены.
13 взломов через подрядчиков: полный разбор атак и программа VRM
Как SolarWinds, Kaseya, Okta, Target и другие компании взломали через поставщиков: механика 13 атак, уровни Tier 1/2/3, требования к доступам, договорам и первым суткам инцидента.
22 случая риска в цепочке поставок: подрядчики, SaaS и чужой код
Расширенный разбор 22 инцидентов: где поставщик стал входом, где подвело стороннее ПО, а где атака только остановила цепочку поставок.
HTTP 418 «Я чайник»: шутку пришлось узаконить
Код 418 придумали как первоапрельскую шутку в 1998 году. Его развернули на стольких серверах, что комитет по стандартам был вынужден навсегда зарезервировать номер — теперь он официально «не используется».
Цветовое колесо ИБ: семь команд и куда в них встал искусственный интеллект
Модель InfoSec Color Wheel — красные, синие, жёлтые, фиолетовые, зелёные, оранжевые и белые команды: кто чем занимается, кто с кем работает на стыке. И разбор, что в этой модели изменил ИИ: атаки на модель, Shadow AI, наблюдаемость агентов и вопрос, какого цвета сам агент.
Как работает ИИ-агент и где его атакуют: три угрозы на каждом шаге
Полный цикл работы ИИ-агента — от цели пользователя до финального аудита — и по три главные угрозы на каждом из двенадцати шагов: prompt injection, confused deputy, отравление состояния, обход лимитов и утечки через логи.
Цифровой рубль с 1 сентября 2026: как платить, кому обязателен и чего бояться
Как устроен платёж цифровым рублём, чем он отличается от карты и СБП, кому обязателен с 1 сентября 2026 года и какие риски реальны.
Как находить Shadow AI: почему DNS, NGFW и DLP по отдельности не спасают
Как искать теневой ИИ в компании: DNS, TLS-инспекция на NGFW, SWG и CASB, endpoint DLP, утечки API-ключей, финансы и NDR. Что каждый слой видит, а что пропускает.
Как изучать Приказ ФСТЭК №117 с помощью Gemini Notebook
Личный способ разбирать Приказ ФСТЭК №117: какие документы загрузить в Gemini Notebook, как проверять ответы по источникам и где заканчивается польза публичного облака.
Как генерировать видеоролики нейросетью: что выбрать для себя
Какую нейросеть для генерации видео выбрать обычному человеку: LTX-2.5, Seedance, Kling, Runway, Veo, Grok Imagine — а если в кадре должен говорить человек, то HeyGen, Synthesia или D-ID.
Семейное кодовое слово: простая защита от телефонных мошенников
Как договориться с близкими о семейном кодовом слове, где оно помогает, какие слова выбирать и как проверять правило с детьми, родителями и пожилыми родственниками.
Лучшие Telegram-каналы по кибербезопасности — рейтинг по читаемости
Рейтинг Telegram-каналов по кибербезопасности по относительной читаемости: охват, ERR, перцентиль, активность и регистрация РКН/A+.
Постквантовый TLS упирается в первые 15 килобайт
Почему переход на постквантовые подписи раздувает TLS-рукопожатие, добавляет RTT и превращает размер сертификатов в сетевую проблему.
Англо-русский словарь ИТ- и ИБ-терминов
Устойчивые русские варианты английских терминов из разработки, инфраструктуры, информационной безопасности, искусственного интеллекта и технических презентаций.
июль 2026
4Клиентские сертификаты кончились дважды — clientAuth и отзыв GlobalSign
8 июля Let's Encrypt закрыл последнюю лазейку для mTLS. За месяц до этого GlobalSign отозвал сертификаты у 15–20 тысяч российских доменов. Разные причины, один вывод — корень доверия должен быть ваш.
Как выбрать ИИ-помощника для бизнеса — чек-лист от безопасника
10 пунктов проверки перед покупкой корпоративного ИИ. Безопасность данных, Row-Level Security в RAG, вендор-лок, prompt injection, ФСТЭК №117 и 243-ФЗ. Не про популярность — про риски.
46 русскоязычных подкастов по кибербезопасности
Каталог активных русскоязычных подкастов и YouTube-шоу по ИБ: кто ведёт, сколько выпусков, где слушать.
Как устроен этот блог и почему здесь нет CMS
Статический сайт в git, сборка роботом, ноль площади атаки. Разбор архитектуры для тех, кто тоже не хочет патчить WordPress по ночам.
Ранние материалы пока живут на старых площадках
Я не прячу старые статьи и не выдаю их за новые. Постепенно отбираю то, что сохранило смысл, обновляю и переношу сюда.
«Реальная безопасность»
Большой рабочий архив: сетевая безопасность, продукты, PKI, ИИ и наблюдения за рынком.
Открыть Blogger →SecurityLabБлог «Утренний»
Авторские тексты, исследования и истории из российской индустрии кибербезопасности.
Открыть SecurityLab →Постоянно обновляетсяТаблицы Батранкова
Справочники и сравнения, которые экономят время на исследовании продуктов и рынка.
Перейти к таблицам →Новые материалы — в Telegram и MAX
Статьи остаются на сайте. Короткие заметки, ссылки, видео и обсуждение быстрее появляются в каналах.