На Open Source Summit North America Майк Фидлер разложил trusted publishing как схему с короткоживущими credential вместо длинных токенов. Идея прямая: меньше шансов, что утащат ключи на год вперёд, но LWN честно напоминает — это не панацея, просто хороший способ не раздавать supply-chain attackers бесплатный билет.
lwn.net · #security #credentials #oauth #supply-chain #trusted-publishing
Саймон Уиллисону пришлось проверить эту историю по нескольким источникам: в ролике злоумышленник общается с ботом поддержки Meta и просит привязать аккаунт к новому email. Там не какой-то сложный zero-day, а обычный разговор с ИИ-ассистентом, который, судя по всему, принял запрос за легитимный.
simonwillison.net · #security #account-takeover #ai #instagram #oauth #social-engineering