📰 IT Дайджест

#oauth

2 материала

5. Trusted publishing против вечных токенов

На Open Source Summit North America Майк Фидлер разложил trusted publishing как схему с короткоживущими credential вместо длинных токенов. Идея прямая: меньше шансов, что утащат ключи на год вперёд, но LWN честно напоминает — это не панацея, просто хороший способ не раздавать supply-chain attackers бесплатный билет.

lwn.net · #security #credentials #oauth #supply-chain #trusted-publishing

2. Meta AI якобы помог хакерам отвязать чужой Instagram-аккаунт

Саймон Уиллисону пришлось проверить эту историю по нескольким источникам: в ролике злоумышленник общается с ботом поддержки Meta и просит привязать аккаунт к новому email. Там не какой-то сложный zero-day, а обычный разговор с ИИ-ассистентом, который, судя по всему, принял запрос за легитимный.

simonwillison.net · #security #account-takeover #ai #instagram #oauth #social-engineering