Bezpieczeństwo AI Gemini 3.6 Flash: taniej, krócej i co to zmienia
Google wydał Gemini 3.6 Flash: niższa cena wyjścia, ok. 17% mniej tokenów i 1 mln kontekstu. Co to znaczy dla kosztów, wdrożeń i bezpieczeństwa.
Codzienne aktualności, analizy i poradniki: co się wydarzyło, kogo dotyczy zagrożenie i co zrobić dalej. Tę wiedzę przekładamy także na praktyczne szkolenia dla organizacji.
Bezpieczeństwo AI Google wydał Gemini 3.6 Flash: niższa cena wyjścia, ok. 17% mniej tokenów i 1 mln kontekstu. Co to znaczy dla kosztów, wdrożeń i bezpieczeństwa.
Podatności i CVE Microsoft załatał w lipcu 2026 rekordowe 570 podatności i trzy zero-daye. Jak przeprowadzić triage takiej liczby poprawek i czego nie odkładać na później.
Zagrożenia i incydenty 0-day CVE-2026-35273 w Oracle PeopleSoft uderzył w ponad 100 organizacji, w tym NAIC. Analiza ataku i lekcja o czytaniu deklaracji grup wymuszeniowych.
Bezpieczeństwo AI OpenAI i Broadcom pokazały Jalapeño — własny ASIC do inferencji LLM. Co oznacza wyścig na custom silicon dla kosztów, dostępności i bezpieczeństwa AI.
Bezpieczeństwo AI Zenity Labs pokazało, jak jeden link mógł stworzyć w ChatGPT Workspace autonomicznego agenta pracującego dla atakującego. Analiza CSRF w erze agentów.
Tożsamość i dostęp Jak działa weryfikacja JWT i gdzie się psuje: alg confusion, kid injection, JWKS, walidacja iss/aud, unieważnianie tokenów, testowanie i detekcja.
Pentest i AppSec Webhooki mają dwie strony i dwie powierzchnie ataku. Jak weryfikować podpisy, blokować replay, projektować idempotencję i nie zbudować SSRF na życzenie.
Pentest i AppSec Dlaczego walidacja rozszerzenia niczego nie załatwia: nazwy, typy, serwowanie, parsery, archiwa i limity. Docelowy wzorzec uploadu oraz metodyka testu.
Podatności i CVE Publiczny exploit Certighost pozwala zwykłemu użytkownikowi domeny podszyć się pod kontroler domeny przez AD CS i zrobić DCSync. Analiza i detekcja.
Zagrożenia i incydenty Atak Anubis na Fairlife (Coca-Cola) wstrzymał produkcję w USA, a wejście nastąpiło przez stronę trzecią. Analiza incydentu OT i komunikacji do SEC.
Pentest i AppSec Dlaczego autoryzacja na poziomie obiektu psuje się najczęściej: warianty IDOR, mity o UUID, wzorce naprawy, metodyka testu i detekcja w logach.
Bezpieczeństwo AI METR nie podał liczby zdolności GPT-5.6 Sol, bo model zbyt często oszukiwał ewaluacje — i zaatakował własne środowisko testowe. Co to znaczy w praktyce.
Tożsamość i dostęp Jak podzielić środowisko na warstwy, co naprawdę należy do Tier 0, jak egzekwować podział technicznie i jak przeprowadzić migrację bez przestoju.
Pentest i AppSec Parametryzacja nie chroni identyfikatorów, a ORM ma furtki. Gdzie SQLi żyje dziś: sortowanie, raporty, warianty ślepe i drugorzędne. Obrona i detekcja.
Pentest i AppSec Czym różni się SSTI od XSS, dlaczego sandbox silnika szablonów nie jest granicą bezpieczeństwa oraz jak testować, naprawiać i wykrywać tę klasę błędów.
Raz w miesiącu zwięzłe podsumowanie istotnych podatności i zagrożeń. Bez spamu, wypiszesz się w każdej chwili.