у секурастов своя понятия у безопасности
попалась статья
https://www.elastic.co/security-labs/contagious-interview-malware-svg-steganography
там пишут, что ловят девелоперов в Slack, предлагают работу,
как часть интервью - тестовое задание. надо скачать репу, что-то подправить и запушить
а в той репе раскиданы куски жаваскрипта, который собирает код трояна и начинается:
пароли ловит, криптокошельки ворует, кейборд слушает, всё это отправляет вовну,
и вообще через сокет устанавливает ремоут контрол над системой
для всех ОСов в броузерах шарится и показывают, в каких и где.
а нам в jnj запрещают Фаерфоксом пользоваться. ну-ну
😱😮👍3
Comments (2)
Если тебе говорят "скачай репу", это лучше делать в контейнер, например, `docker sandbox run claude` и там пусть резвится. Сложнее, когда код в репе сам хочет запускать контейнеры, тогда приходится или запускать на хосте или прокидывать докеровский сокет в контейнер (а через это можно бывает "убежать" из контейнера).
Виртуалка в Амазоне, SSM сессия туда - и пусть резвится, сколько хочет