Andrei's Corner
119 subscribers
8 photos
2 videos
1 file
23 links
Download Telegram
Информация в первую очередь интересная багхантерам, которые не хотят делать asset management самостоятельно. Сегодня начали выдавать доступ до https://chaos.projectdiscovery.io/ В базе уже 3.452B записей, которые помогут погонять над ними все что хочется, например nuclei от ребят из этого же проекта.
Заполняешь форму и получаешь API ключ, а дальше можешь использовать https://github.com/projectdiscovery/chaos-client и интегрировать в свои пайплайны.
🔥2🤔1
Оказывается Google неплохо мониторит утечки. Если у вас есть подписка Google One, то на странице https://one.google.com/home можно посмотреть, где именно были замечены ваши почты и номера телефонов (можно добавить до 10 штук). Довольно интересно используют ли они эти данные в антифроде и насколько это эффективно, но таких данных нет :(
👍2🤔2
Чего только не делают вокруг генеративных моделей. Брут параметров при багхантинге идея не новая. Но тут ребята написали плагин для burp, который посылает в chatgpt http request и просит угадать параметры, например используют вот такой prompt: As security web expert and skilled bug bounty hunter, you are my assistant. By analysing the following HTTP request, create 50 similar GET parameters: настраивая модель на необходимый контекст.
Код плагина - https://github.com/hisxo/ReconAIzer
🔥3🤔1
Если вам неудобно джойниться в митинги заходя в календарь, потом во встречу, потом в отдельную вкладку в браузере, потом в Zoom. То вот решение, которое упрощает жизнь - Caldav + https://github.com/leits/MeetingBar позволяет из MenuBar на MacOs джойниться во встречу по кнопке в Zoom.
👍2👎1😁1
Один из первых постов был про tldr.sh, который быстро показывает какие есть опции у cli тула. Но что делать новичкам, которые видят огромный однострочник с несколькими пайпами, регулярками, awk итд
Оказывается для них есть прикольный https://explainshell.com/ , который разберет и расскажет, а что действительно задумывал автор 👀️️️️
👍4🔥3👌1
На прошлой неделе отменил подписку на Сhatgpt Plus и перешел полностью на Raycast AI. Понял, что не пользуюсь фичами с возможностью поиска в Bing-e, зато не нужно поднимать vpn и держать LLM модель в отдельной вкладке браузера. Raycast AI всегда под рукой хоткея, а еще есть пайпы и возможности интеграции повседневных сценариев - пока не пробовал, но в планах.
🔥3🤔1
Сегодня мне исполнилось 29. За этот год я успел:
- снять брекеты;
- сделать септопластику;
- лазерную коррекцию зрения.
В общем занялся здоровьем и сделал то, что постоянно откладывал. Горжусь собой за это. В остальном все еще рефлексирую на тему того, что мне нравится делать, что нет, какой я хочу видеть свою жизнь. Что-то делаю правильно, где-то ошибаюсь, но учусь и двигаюсь вперед.
19👍3👏3👌1
This media is not supported in the widget
VIEW IN TELEGRAM
🎄9🔥4🥰3🤔3👀2
Искренне поздравляю всех с Новым Годом, мечтайте и любите то, что делаете ❤️‍🔥
13❤‍🔥55🍾2🥰1
Что поделать на праздниках? Можно поучиться. Например освежить знания в System Design. Они пригодятся не только чтобы проходить собеседования, но и чтобы как инженеру безопасности разговаривать с разработчиками на одном языке, да и вообще понимать как работают системы и какие у них есть ограничения.

Думаю многие знают про этот прекрасный проект на гитхабе https://github.com/donnemartin/system-design-primer

Но он может оказаться довольно сложным для понимания новичкам.

Чтобы вкатиться можно пройти курс по System Design на https://www.algoexpert.io/ ( не реклама :) ) В нем довольно просто, понятно и последовательно рассказывают про основные компоненты современных приложений, а дальше дают примеры как эти компоненты можно использовать в жизни и какие плюсы / минусы есть у каждого из них.

В общем, рекомендую.
🔥10👍6🤡1
Продолжаем пробовать новое, пока есть много свободного времени.

На этот раз выбор пал на Cycling. Давно хотелось сходить именно в RockTheCycle на Новой Голландии.

Как это работает? Записываешься через приложеньку, приходишь со спортивной формой, водой и тапками. На месте выдают велотуфли с мтб креплениями и пульсометр. Все очень удобно, тренер ставит комфортную посадку на велике и все объясняет.

У меня есть опыт кручения педалей на месте, но крутая музыка + большой экран + люди вокруг + крутой тренер == какой-то особенный приятный вайб. Соревновательного элемента на тех тренировках, что я был, почти не было, все соревнуются с собой и пробуют придерживаться плану тренировки, исходя из своих показателей FTP (Functional Threshold Power) - это условно сколько watt мощности на велике ты можешь продержать в течении часа.

Результаты всех тренировок доступны в приложеньке, там же community, топ участников и другие социальные вещи.

Overall, очень понравилось, надо пробовать еще.
🔥9🏆4👍2🫡1
Andrei's Corner
This media is not supported in the widget
VIEW IN TELEGRAM
🔥10😢71👍1🗿1
Видимо это я последние 2 недели :)
😁9👏1🫡1
⚡️ В офисе Яндекса сегодня гостит SPbCTF! Обсуждаем багбаунти и не только.

Подключайтесь к трансляции!
https://www.youtube.com/live/Zq2K7pvV9Lg?si=kCUCUjarW9n-iMYz

13:40 · Станислав Раковский — Малварь в репозитории пакетов Python PyPI
14:35 · Алексей Воздвиженский — CTF-таски на низкоуровневом эмуляторе сети
15:15 · Перерыв
15:30 · Артём Кулаков — Уязвимости навигации в Android-приложениях
16:25 · Елизавета Тишина — Пентест цветочного горшка
17:05 · Антон Леевик — Постквантовые криптоалгоритмы
18:00 · Перерыв
18:30 · Егор Зайцев — Ревёрсинг в Binary Ninja по сравнению с IDA
19:25 · Александр Миронов — Выбор вендора и первый high-баг на Bug Bounty
20:05 · Егор Зонов — SSRF с точки зрения Bug Bounty


Задавайте вопросы в чате SPbCTF
Please open Telegram to view this post
VIEW IN TELEGRAM
43💘2
Fast Track в команду Информационной безопасности Яндекса 26–28 октября

Получите офер в Яндекс всего за 3 дня. Приглашаем инженеров Security Engineering с опытом от двух лет, а также инженеров и аналитиков Security Operation Center с опытом от года, которые готовы работать в офисе в Москве или Санкт-Петербурге в гибридном формате.

📝 План простой: зарегистрируйтесь и пройдите HR-скрининг до 18 октября, 26 октября покажите свои навыки на двух технических собеседованиях, 27-го числа познакомьтесь с командами, а 28 октября получите офер. Все секции пройдут онлайн.

В Fast Track участвуют три команды: продуктовой безопасности, инфраструктуры и SOC. 17 октября мы проведём онлайн-встречу, на которой ребята расскажут о себе и своих задачах. Если хотите заранее подумать, в каком месте вам лучше работать, — приходите!

📌 Узнать подробности и принять участие можно здесь: https://ya.cc/5W9STh
🔥133🙈2
Итогов не будет. Всех с Наступающим! Обнимаю. И не болейте 🙂
35👍3