we_are_coded.by CODE · Светът, декодиран
EN
Основа

Кой те пази

ОсновитеОбновено на 16 август 2026we are coded

Всеки път, когато прочетеш „компанията закърпи критична уязвимост“, звучи като признание за провал. Обратното е вярно. Това е доказателство, че някой изобщо гледа вратата. По-долу разказвам кой точно я пази, как се казва дупката, преди да я запушат, и защо новината за кръпка е добрата новина, не лошата.

Проверено на16 август 2026
Накратко: Всяка програма е писана от хора, а хората грешат. Грешката понякога отваря малка вратичка, през която някой може да влезе без разрешение. Тази вратичка получава регистрационен номер, все едно ѝ издават акт за раждане, за да могат всички да говорят за едно и също нещо. Ако през вратичката вече минава някой да краде, американска агенция я слага в списък с надпис „спешно“. Повечето пробиви не стават, защото хакерът е гений. Стават, защото някой не е затворил врата, за която отдавна се знаеше, че не се заключва.

Обратното на провал е вярно тук. Кръпка означава, че някой изобщо е гледал вратата. Долу обяснявам кой точно я пази, как се казва дупката, преди да я запушат, и защо новината за кръпка е добрата новина, не лошата.

Дупката си има име, преди да я запушат

Представи си сграда с нова входна врата: майсторът монтира брава, но я сглобява криво. Отвън изглежда заключено, но при точния натиск вратата се отваря без ключ. Никой не го е направил нарочно, просто така се е случило при монтажа. В софтуера е същото: програмата е писана бързо, от много хора, и някъде остава процеп, през който може да мине непоканен гост. Този процеп се нарича уязвимост. Не е вирус, нито е атака сама по себе си, а просто пропуск, който чака някой да го намери.

Щом някой го намери, светът има нужда от общ език за него. Затова всяка такава дупка получава номер, все едно ѝ издават ЕГН. Системата се казва CVE, съкращение от английски израз, който на български значи горе-долу „познати пробойни в системите“. Тя е международна и се води предимно в Съединените щати. Благодарение на нея, когато твоята фирма за антивирусен софтуер каже „затворихме проблема“, а доставчикът на друга система каже „ние също“, всички са сигурни, че говорят за една и съща дупка, не за нещо, описано с различни думи.

Има и по-лош вариант: дупка, която вече се ползва, преди изобщо да съществува кръпка за нея. На професионален жаргон се нарича дупка с нулев ден, защото на защитниците не им остава нито ден да се подготвят. Все едно портиерът да завари вратата на склада отворена и празна, и едва тогава да разбере, че ключалката отдавна е била разбита. Нямало е никакъв момент, в който е можел да я поправи предварително.

Кой бие тревога

В Съединените щати има агенция, която не пише софтуер и не продава нищо. Тя следи кои дупки в реалния свят вече се ползват за проникване, не кои теоретично биха могли. Казва се CISA, което е съкращение от американската агенция за киберсигурност и защита на инфраструктурата. Работата ѝ прилича на портиер, който обикаля сградите в целия квартал: не строи сградата и не монтира ключалките, но проверява кои от тях вече са разбивани, за да знаят собствениците къде да сложат резе първи.

Списъкът, който тя пази, се казва KEV, което идва от „известни, вече използвани уязвимости“. Разликата с обикновения регистър на дупки е съществена. Обикновеният регистър казва „тук има процеп, теоретично опасен“. KEV казва „през този процеп в момента минават хора и крадат“. Второто е приоритет. Първото е за после.

Уязвимостите не са изненади. Те са ключалки, за които отдавна се знае, че скърцат, но никой не бърза да ги смени, докато крадецът не се появи пред вратата.

Защо повечето пробиви не са работа на гении

Когато чуеш за пробит сайт или изтекла база данни, представата е за хакер с качулка, който разбива невъзможен код в тъмна стая. В по-голямата част от реалните случаи истината е по-скучна и по-неприятна. Някой е знаел за дупката с месеци. Излязла е кръпка. Никой не я е сложил. Все едно да знаеш, че катинарът на склада е счупен от месец, да имаш нов катинар в чекмеджето, и просто да не си намерил половин час да го смениш. Крадецът не е бил гений. Просто е минал покрай отворената врата, докато е търсел следващата.

Защо кръпката е добрата новина

Сигурността не е състояние, което постигаш веднъж и приключваш. Прилича повече на поддръжка на сграда: покривът се проверява всяка година, защото знаем, че рано или късно ще протече, не защото вече е пропаднал. Никой не смята за скандал факта, че портиерът сменя катинар. Тревожното е обратното: сграда, в която двайсет години никой не пипа нищо, защото или никой не гледа, или се крие нещо.

Затова, когато прочетеш, че някоя компания е закърпила уязвимост, това означава, че някой в нея работи, следи списъците, чете какво публикува агенцията отсреща, и си върши поддръжката. Мълчанието е по-лошият сигнал, не кръпката.

Кое е новото

Не питам вече „хакнаха ли компанията“. Питам „откога знаеха и колко бавно реагираха“. Разликата между двата въпроса е разликата между лош късмет и лоша поддръжка. Първото прощавам. Второто не.

Визуалът е генериран код-арт, без чужди изображения.
Официални първоизточници
→CISA: каталогът KEV (известни експлоатирани уязвимости)→CVE Program: за програмата (MITRE)

Надолу, към конкретното

по-конкретното
Кой е кой

CISA

CISA е агенцията в САЩ, която пази официален списък с дупки в софтуера, за които вече има доказателство, че някой ги изп...

Понятие

Zero-day

Дупка, за която дори производителят още не знае - и точно затова е най-опасната. Нула дни означава, че никой не е имал в...

Понятие

CVSS

CVSS дава на всяка дупка в софтуера число от 0 до 10 - но десетката е за потенциала, не за това дали някой те напада точ...

Понятие

CVE

Номерът, който всяка открита дупка в софтуера получава, за да може целият свят да говори за едно и също нещо - от изслед...

Понятие

Европейският закон за AI

Първият голям закон в света, който казва на изкуствения интелект какво няма право да прави. Важи за всеки, който продава...

Понятие

Как системата разбира, че си ти

Автентикация е моментът, в който системата те пита "ти ли си ти" и иска доказателство. Ето какво точно се случва тогава.

Понятие

Заобикаляне на проверката

Нападателят рядко разбива парола. Просто намира вратата, за която никой не се е сетил, че изобщо е врата.

Понятие

DDoS (заливане)

Тълпа, която запушва входа на магазина. Не краде нищо - просто не пуска никой друг да влезе.

Понятие

Ransomware (откуп)

Крадецът, който сменя ключалката на дома ти, докато те няма. После ти оставя бележка на вратата.

Понятие

Кръпка (ъпдейт)

Излезе ли кръпка, дупката вече не е тайна. Става обявление.

Понятие

Европейските правила за кибер и AI

Пет съкращения, една логика зад тях: Европа проверява продукта, преди да стигне до теб - не го съди после.

Понятие

Бъговете с паметта

Зад повечето заглавия "открита критична уязвимост" стои един и същ трик - стар колкото самия софтуер.

Понятие

Атаките по име (path traversal, symlink, social engineering)

Три атаки, при които никой не разбива нищо - просто минава през вратата, оставена отключена.

Понятие

VPN, air-gap и как се пази мрежа

Тунелът, ровът и мостът - трите начина да пазим това, до което не бива да се стига отвън.

Понятие

WAF (защитна стена за приложения)

WAF е филтър пред сайта - гледа входящите заявки и спира вредните, преди да стигнат до самото приложение. Не поправя дуп...

Кой е кой

ECH (скритото име на сайта)

И по HTTPS името на сайта, който отваряш, пътува на открито. ECH го скрива.

Кой е кой

Zero Trust (нулево доверие)

Правилото, че вътрешната мрежа не е безопасна сама по себе си. Всяка заявка се проверява, все едно идва отвън.

Понятие

DNS и DNSSEC (указателят на интернет и печатът върху него)

Всеки път, когато пишеш име в браузъра, някой трябва да ти каже на кой точно компютър да похлопаш. Тази проста услуга е ...

Кой е кой

Подписване на код

Восъчният печат на софтуера. Доказва, че програмата идва от този, който твърди, и че никой не я е пипал по пътя.

Понятие

Атака по веригата на доставки

Не разбиват твоята врата. Разбиват вратата на онзи, от когото купуваш ключалката. Затова един отровен пакет може да стиг...