Andrei's Corner
119 subscribers
8 photos
2 videos
1 file
23 links
Download Telegram
Channel created
Channel photo updated
Невероятно удобная CLI тула, которая помогает вспомнить какие параметры все-таки нужны, не вчитываясь в man и не шерстя читшиты в интернете https://tldr.sh/
🔥2
Pattern-Anti-Pattern-Zero-Trust.pdf
3.2 MB
Хорошая подборка паттернов/анти-паттернов Zero Trust парадигмы от команды Teleport.
https://tailscale.com/blog/rbac-like-it-was-meant-to-be/
Одна из лучших статей, которая объясняет каким должен быть RBAC и чем он отличается.
Сегодня с удивлением открыл для себя, что техники типо scriptless атак 2011 года теперь принято называть Dangling markup injection (https://portswigger.net/web-security/cross-site-scripting/dangling-markup)
Названия меняются, смысл остается.
https://istio.io/latest/docs/ops/best-practices/security/
Плохая затея делать авторизацию на балансерах, но в случае Service Mesh это может быть tradeoff-м в сторону удобства эксплуатации.
У Istio есть целый гайд по нормализации путей в запросах и как сделать так, чтобы не продолбать авторизацию на уровне Envoy proxy.
https://github.com/openai/whisper
Хайп ChatGPT затмил еще один прекрасный релиз OpenAI. А именно модельки, которые достаточно хорошо справляются с задачей Speech To Text.
Достаточно поставить ffmpeg, pip install git+https://github.com/openai/whisper.git и у вас появляется возможность получать транскрипт ваших Zoom встреч абсолютно бесплатно. whisper your_file и готово. Работает хорошо как с английским, там и с русским языком. А поддерживает вообще все самые распространенные. Единственное - не хватает определения голосов разных спикеров.
🔥2
Когда-то давно я пробовал запоминать все важные дела в голове. Дел становилось так много, что мой мозг не отдыхал и тратил всю свою энергию только на попытки ничего не забыть и запомнить всю нужную информацию о дальнейших шагах в “важных” делах. Это не могло продолжаться долго и я пришел к использованию сначала бумажного блокнота, а через какое-то время к прекрасному кроссплатформенному to-do аппу TickTick. Жизнь с ним - это постоянные попытки разорваться между тем, чтобы тратить время на его использование или записать все в todo.txt и держать его постоянно открытым в Sublime Text. Я долго искал фреймворк, который поможет мне облегчить жизнь с TickTick, но все они казались очень сложными, кроме одного, который я стараюсь использовать в планировании своих задач. И это Getting Things Done. Быстро понять что это такое и как оно работает поможет https://hamberg.no/gtd , а как его применить к TickTick - https://www.youtube.com/watch?v=BTjYWvumZ5M
🔥4👍1
Недавно писал про бесплатную возможность от OpenAI использовать speech-to-text модель. Оказывается есть много AI стартапов, которые можно попробовать использовать в своих задачах. Да и вообще интересно, куда люди пытаются применять AI.
Список всякого полезного - https://github.com/ai-collection/ai-collection
Если вы тоже слышали про хайп вокруг Zero Knowledge Proof но не понимаете что это, рекомендую начать свой путь погружения в эту сложную тему с https://www.youtube.com/watch?v=_6Bm5kmov3A Я пытался несколько раз и бросал, надеюсь теперь осилю 🤔
🔥2
Чем больше эксперементирую с ChatGPT, тем больше нравится цитата - “Многие сейчас начинают понимать, что ChatGPT это как твой друг в детстве, который обожал выпендриваться выдуманными историями как он летом ездил в диснейленд, а в следующем году полетит на марс, ему родители уже оплатили.”
😁3
Интересная концепция от команды хромиума - “Rule of Two”. Нельзя выбрать небезопасный язык, доверять входящим параметрам и оставлять высокие привилегии окружению. https://chromium.googlesource.com/chromium/src/+/refs/heads/main/docs/security/rule-of-2.md
1
Информация в первую очередь интересная багхантерам, которые не хотят делать asset management самостоятельно. Сегодня начали выдавать доступ до https://chaos.projectdiscovery.io/ В базе уже 3.452B записей, которые помогут погонять над ними все что хочется, например nuclei от ребят из этого же проекта.
Заполняешь форму и получаешь API ключ, а дальше можешь использовать https://github.com/projectdiscovery/chaos-client и интегрировать в свои пайплайны.
🔥2🤔1
Оказывается Google неплохо мониторит утечки. Если у вас есть подписка Google One, то на странице https://one.google.com/home можно посмотреть, где именно были замечены ваши почты и номера телефонов (можно добавить до 10 штук). Довольно интересно используют ли они эти данные в антифроде и насколько это эффективно, но таких данных нет :(
👍2🤔2
Чего только не делают вокруг генеративных моделей. Брут параметров при багхантинге идея не новая. Но тут ребята написали плагин для burp, который посылает в chatgpt http request и просит угадать параметры, например используют вот такой prompt: As security web expert and skilled bug bounty hunter, you are my assistant. By analysing the following HTTP request, create 50 similar GET parameters: настраивая модель на необходимый контекст.
Код плагина - https://github.com/hisxo/ReconAIzer
🔥3🤔1
Если вам неудобно джойниться в митинги заходя в календарь, потом во встречу, потом в отдельную вкладку в браузере, потом в Zoom. То вот решение, которое упрощает жизнь - Caldav + https://github.com/leits/MeetingBar позволяет из MenuBar на MacOs джойниться во встречу по кнопке в Zoom.
👍2👎1😁1
Один из первых постов был про tldr.sh, который быстро показывает какие есть опции у cli тула. Но что делать новичкам, которые видят огромный однострочник с несколькими пайпами, регулярками, awk итд
Оказывается для них есть прикольный https://explainshell.com/ , который разберет и расскажет, а что действительно задумывал автор 👀️️️️
👍4🔥3👌1
На прошлой неделе отменил подписку на Сhatgpt Plus и перешел полностью на Raycast AI. Понял, что не пользуюсь фичами с возможностью поиска в Bing-e, зато не нужно поднимать vpn и держать LLM модель в отдельной вкладке браузера. Raycast AI всегда под рукой хоткея, а еще есть пайпы и возможности интеграции повседневных сценариев - пока не пробовал, но в планах.
🔥3🤔1