Невероятно удобная CLI тула, которая помогает вспомнить какие параметры все-таки нужны, не вчитываясь в man и не шерстя читшиты в интернете https://tldr.sh/
tldr.sh
tldr pages
Simplified and community-driven man pages
🔥2
Pattern-Anti-Pattern-Zero-Trust.pdf
3.2 MB
Хорошая подборка паттернов/анти-паттернов Zero Trust парадигмы от команды Teleport.
https://tailscale.com/blog/rbac-like-it-was-meant-to-be/
Одна из лучших статей, которая объясняет каким должен быть RBAC и чем он отличается.
Одна из лучших статей, которая объясняет каким должен быть RBAC и чем он отличается.
Tailscale
RBAC like it was meant to be
Learn about role-based access control, its use cases and benefits.
Сегодня с удивлением открыл для себя, что техники типо scriptless атак 2011 года теперь принято называть Dangling markup injection (https://portswigger.net/web-security/cross-site-scripting/dangling-markup)
Названия меняются, смысл остается.
Названия меняются, смысл остается.
portswigger.net
Dangling markup injection | Web Security Academy
In this section, we'll explain dangling markup injection, how a typical exploit works, and how to prevent dangling markup attacks. What is dangling markup ...
https://istio.io/latest/docs/ops/best-practices/security/
Плохая затея делать авторизацию на балансерах, но в случае Service Mesh это может быть tradeoff-м в сторону удобства эксплуатации.
У Istio есть целый гайд по нормализации путей в запросах и как сделать так, чтобы не продолбать авторизацию на уровне Envoy proxy.
Плохая затея делать авторизацию на балансерах, но в случае Service Mesh это может быть tradeoff-м в сторону удобства эксплуатации.
У Istio есть целый гайд по нормализации путей в запросах и как сделать так, чтобы не продолбать авторизацию на уровне Envoy proxy.
Istio
Security Best Practices
Best practices for securing applications using Istio.
https://github.com/openai/whisper
Хайп ChatGPT затмил еще один прекрасный релиз OpenAI. А именно модельки, которые достаточно хорошо справляются с задачей Speech To Text.
Достаточно поставить ffmpeg,
Хайп ChatGPT затмил еще один прекрасный релиз OpenAI. А именно модельки, которые достаточно хорошо справляются с задачей Speech To Text.
Достаточно поставить ffmpeg,
pip install git+https://github.com/openai/whisper.git и у вас появляется возможность получать транскрипт ваших Zoom встреч абсолютно бесплатно. whisper your_file и готово. Работает хорошо как с английским, там и с русским языком. А поддерживает вообще все самые распространенные. Единственное - не хватает определения голосов разных спикеров.GitHub
GitHub - openai/whisper: Robust Speech Recognition via Large-Scale Weak Supervision
Robust Speech Recognition via Large-Scale Weak Supervision - openai/whisper
🔥2
Когда-то давно я пробовал запоминать все важные дела в голове. Дел становилось так много, что мой мозг не отдыхал и тратил всю свою энергию только на попытки ничего не забыть и запомнить всю нужную информацию о дальнейших шагах в “важных” делах. Это не могло продолжаться долго и я пришел к использованию сначала бумажного блокнота, а через какое-то время к прекрасному кроссплатформенному to-do аппу TickTick. Жизнь с ним - это постоянные попытки разорваться между тем, чтобы тратить время на его использование или записать все в todo.txt и держать его постоянно открытым в Sublime Text. Я долго искал фреймворк, который поможет мне облегчить жизнь с TickTick, но все они казались очень сложными, кроме одного, который я стараюсь использовать в планировании своих задач. И это Getting Things Done. Быстро понять что это такое и как оно работает поможет https://hamberg.no/gtd , а как его применить к TickTick - https://www.youtube.com/watch?v=BTjYWvumZ5M
hamberg.no
GTD in 15 minutes – A Pragmatic Guide to Getting Things Done
🔥4👍1
Недавно писал про бесплатную возможность от OpenAI использовать speech-to-text модель. Оказывается есть много AI стартапов, которые можно попробовать использовать в своих задачах. Да и вообще интересно, куда люди пытаются применять AI.
Список всякого полезного - https://github.com/ai-collection/ai-collection
Список всякого полезного - https://github.com/ai-collection/ai-collection
GitHub
GitHub - ai-collection/ai-collection: The Generative AI Landscape - A Collection of Awesome Generative AI Applications
The Generative AI Landscape - A Collection of Awesome Generative AI Applications - ai-collection/ai-collection
Если вы тоже слышали про хайп вокруг Zero Knowledge Proof но не понимаете что это, рекомендую начать свой путь погружения в эту сложную тему с https://www.youtube.com/watch?v=_6Bm5kmov3A Я пытался несколько раз и бросал, надеюсь теперь осилю 🤔
YouTube
Introduction to Zero-Knowledge Proofs
Get the free 30-day AI Mastery series 💌: https://insights.gradientlabs.co/
Work with me 💪: https://offerings.gradientlabs.co/ This is my zero-knowledge proof learning journey from n00b to slightly above average. :)
In this series, we’re going to take baby…
Work with me 💪: https://offerings.gradientlabs.co/ This is my zero-knowledge proof learning journey from n00b to slightly above average. :)
In this series, we’re going to take baby…
🔥2
Чем больше эксперементирую с ChatGPT, тем больше нравится цитата - “Многие сейчас начинают понимать, что ChatGPT это как твой друг в детстве, который обожал выпендриваться выдуманными историями как он летом ездил в диснейленд, а в следующем году полетит на марс, ему родители уже оплатили.”
😁3
Интересная концепция от команды хромиума - “Rule of Two”. Нельзя выбрать небезопасный язык, доверять входящим параметрам и оставлять высокие привилегии окружению. https://chromium.googlesource.com/chromium/src/+/refs/heads/main/docs/security/rule-of-2.md
❤1
Информация в первую очередь интересная багхантерам, которые не хотят делать asset management самостоятельно. Сегодня начали выдавать доступ до https://chaos.projectdiscovery.io/ В базе уже 3.452B записей, которые помогут погонять над ними все что хочется, например nuclei от ребят из этого же проекта.
Заполняешь форму и получаешь API ключ, а дальше можешь использовать https://github.com/projectdiscovery/chaos-client и интегрировать в свои пайплайны.
Заполняешь форму и получаешь API ключ, а дальше можешь использовать https://github.com/projectdiscovery/chaos-client и интегрировать в свои пайплайны.
GitHub
GitHub - projectdiscovery/chaos-client: Go client to communicate with Chaos DB API.
Go client to communicate with Chaos DB API. . Contribute to projectdiscovery/chaos-client development by creating an account on GitHub.
🔥2🤔1
Оказывается Google неплохо мониторит утечки. Если у вас есть подписка Google One, то на странице https://one.google.com/home можно посмотреть, где именно были замечены ваши почты и номера телефонов (можно добавить до 10 штук). Довольно интересно используют ли они эти данные в антифроде и насколько это эффективно, но таких данных нет :(
👍2🤔2
Чего только не делают вокруг генеративных моделей. Брут параметров при багхантинге идея не новая. Но тут ребята написали плагин для burp, который посылает в chatgpt http request и просит угадать параметры, например используют вот такой prompt:
Код плагина - https://github.com/hisxo/ReconAIzer
As security web expert and skilled bug bounty hunter, you are my assistant. By analysing the following HTTP request, create 50 similar GET parameters: настраивая модель на необходимый контекст. Код плагина - https://github.com/hisxo/ReconAIzer
GitHub
GitHub - hisxo/ReconAIzer: A Burp Suite extension to add OpenAI (GPT) on Burp and help you with your Bug Bounty recon to discover…
A Burp Suite extension to add OpenAI (GPT) on Burp and help you with your Bug Bounty recon to discover endpoints, params, URLs, subdomains and more! - hisxo/ReconAIzer
🔥3🤔1
Если вам неудобно джойниться в митинги заходя в календарь, потом во встречу, потом в отдельную вкладку в браузере, потом в Zoom. То вот решение, которое упрощает жизнь - Caldav + https://github.com/leits/MeetingBar позволяет из MenuBar на MacOs джойниться во встречу по кнопке в Zoom.
👍2👎1😁1
Один из первых постов был про tldr.sh, который быстро показывает какие есть опции у cli тула. Но что делать новичкам, которые видят огромный однострочник с несколькими пайпами, регулярками, awk итд
Оказывается для них есть прикольный https://explainshell.com/ , который разберет и расскажет, а что действительно задумывал автор 👀️️️️
Оказывается для них есть прикольный https://explainshell.com/ , который разберет и расскажет, а что действительно задумывал автор 👀️️️️
Explainshell
explainshell.com - match command-line arguments to their help text
👍4🔥3👌1
На прошлой неделе отменил подписку на Сhatgpt Plus и перешел полностью на Raycast AI. Понял, что не пользуюсь фичами с возможностью поиска в Bing-e, зато не нужно поднимать vpn и держать LLM модель в отдельной вкладке браузера. Raycast AI всегда под рукой хоткея, а еще есть пайпы и возможности интеграции повседневных сценариев - пока не пробовал, но в планах.
🔥3🤔1
