✏️ Основные:
Разбираю уязвимость:
Cross-origin resource sharing (CORS)
CORS — это механизм, позволяющий браузеру безопасно запрашивать ресурсы с других доменов. Несмотря на то, что он создан для расширения возможностей SOP (Same-Origin Policy), при неправильной конфигурации он открывает двери для междоменных атак.
Важно помнить: CORS — это не защита от CSRF, а инструмент управления доступом.
Изучить теорию, найти дополнительные материалы и отработать всё на лабораторных стендах.
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Сегодня полностью заполняю последнее решение по
9-му уровню —
«Захват управления инфраструктурой сети»
Это последние текстовые разборы перед переходом на формат видео для YouTube.
📒 Дополнительные:
Прохожу курс по математике в кибербезопасности:
https://stepik.org/course/62247/syllabus
Повторение блока «Арифметика»
Разбор нового блока — «Алгебра логики». Это база для проектирования защищенных систем и анализа протоколов.
Ты сильнее, чем думаешь. Докажи это себе, а не остальным.
#Day166 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
День прошел гуд: разобрал тонкости CORS, довел до финала свой главный проект на GitHub и плотно позанимался математической базой.
✏️ Основные:
Разобрал уязвимость:
Cross-origin resource sharing (CORS)
Суть уязвимости заключается в неправильной настройке CORS, из-за которой сторонний сайт может получать доступ к приватным ответам API от имени пользователя.
Изучил:
1. Принцип работы Same-Origin Policy и CORS
2. Как браузер обрабатывает Origin и credentials
3. Типичные ошибки разработчиков при настройке CORS
4. В каких случаях misconfiguration становится exploitable
Попрактиковался на лабах и закрепил тему на практике
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Буду рад звездочке на репозитории!
Добавил подробные решения к Уровень 9. Практика 2 —
Практика «Захват управления инфраструктурой сети»
Репозиторий полностью завершен!
Теперь любой желающий может использовать его для получения сертификата или сравнения своих решений.
📒 Дополнительные:
Полезный контент:
(@BoCoder_EDU)
1. Игра Utumno от OverTheWire про анализ кода и эксплуатации системных уязвимостей.
Книги:
(@BoCoder_Lib)
1. «Algorithmic Mathematics in Machine Learning»
Подкасты:
(@BoCoder_podcast)
1. Григорий Осипов: Крипторасследования и границы приватности в блокчейне
Прохожу курс по математике в кибербезопасности:
https://stepik.org/course/62247/syllabus
Повторил и закрепил блок «Арифметика».
Начал изучение Алгебры логики. Несмотря на сжатую подачу материала в курсе, суть понял (да и в ЕГЭ это разбирал) — посмотрел 3 лекции, порешал задачи и закрепил знания на практике.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3 2🐳1
(голос все еще хрипит после болезни).
Как только восстановлюсь, сразу начну дропать видео на YouTube.
✏️ Основные:
Разбираю уязвимость:
Clickjacking (UI redressing)
Clickjacking — это атака, при которой пользователя обманом заставляют нажать на контент, скрытый на «веб-сайте-приманке». Злоумышленник накладывает невидимый iframe с функциональной страницей поверх ожидаемого контента.
В отличие от CSRF, где запрос формируется без ведома пользователя, здесь требуется прямое действие жертвы
(например, клик).
Изучить механику атак, освоить работу с iframe и отработать техники на лабораторных стендах
📒 Дополнительные:
Прохожу курс по математике в кибербезопасности:
https://stepik.org/course/62247/syllabus
Пройти блок «Комбинаторика». Разбираю теорию множеств, функции, основы комбинаторики, а также темы вероятности и случайности.
Буду закреплять теорию на практических задачах.
Твои амбиции должны пугать тебя самого.
#Day167 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👍2🐳1
Разобрал основы UI redressing и завершил очередной блок по математике.
✏️ Основные:
Разобрал уязвимость:
Clickjacking (UI redressing)
Это классическая ловушка: поверх легитимного интерфейса накладывается прозрачный шаблон (часто через iframe), из-за чего пользователь неосознанно выполняет действия (например, передает свой номер телефона или нажимает скрытые кнопки), полагая, что взаимодействует с другим контентом.
Часто это становится причиной нежелательных звонков от компаний, которые отслеживают такие переходы =)
Изучил внутренние механизмы атаки и закрепил теорию на лабораторных работах.ах.
📒 Дополнительные:
Полезный контент:
(@BoCoder_EDU)
1. Игра Maze от OverTheWire про понимание логики программ, настоящий лабиринт
Книги:
(@BoCoder_Lib)
1. «Web Penetration Testing: Advanced Guide, 2025»
Прохожу курс по математике в кибербезопасности:
https://stepik.org/course/62247/syllabus
Прошел блок «Комбинаторика».
Тема довольно простая, если пару раз пересмотреть лекции, то все станет 100% понятно.
Порешал задачки, тему усвоил. Дальше начинается криптография.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5🐳3👍2
✏️ Основные:
Разбираю уязвимость:
DOM-based vulnerabilities
Объектная модель документа (DOM) — это иерархическое представление элементов страницы. JavaScript активно манипулирует узлами и объектами DOM, что является нормой. Однако, если скрипты обрабатывают данные небезопасно, возникают уязвимости.
Атаки DOM-based происходят, когда JavaScript берет контролируемое злоумышленником значение (источник/source) и передает его в опасную функцию (раковина/sink).
Изучить принципы поиска источников в клиентском коде и отработать техники эксплуатации на лабах.
Нынешний стиль перестал вписываться в тематику канала. Готовлю переход к более минималистичному дизайну +- как раньше, только качественнее
(планирую изменения на 1–2 июня).
Работаю над созданием новой авторской аватарки.
31 мая поделюсь подробными планами на июнь, где расскажу о масштабном редизайне всей сети каналов, планах про CTF и многое другое.
Будет много интересного =)
📒 Дополнительные:
Прохожу курс по математике в кибербезопасности:
https://stepik.org/course/62247/syllabus
Блок «Криптография».
Сегодня разбираю: шифр Цезаря, шифры одноалфавитной замены и их криптоанализ, шифр Виженера (полиалфавитная замена) и методы его взлома.
Твой успех неизбежен, если ты не остановишься.
#Day168 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🐳2👍1
Закрепил знания по DOM-уязвимостям и погрузился в истоки криптографии, поработал над редизайном.
✏️ Основные:
Разобрал уязвимость:
DOM-based vulnerabilities
Углубился в тему и попрактиковался на оставшихся лабораторных работах, хотя основные из них прошел еще при изучении XSS. Это важная тема, несмотря на то, что в крупных проектах такие уязвимости сейчас практически закрыты, на менее популярных сайтах их все еще можно легко найти.
Рисую аватарку сам в пиксельном стиле, получается прикольно, но работа еще не закончена. Новое оформление отлично вродь пишется в тематику.
Дальше по плану: создание собственных Telegram Premium стикеров, новые аватарки для всей сети каналов, а также полное обновление описаний и навигации. Будет хайп думаю=)
📒 Дополнительные:
Полезный контент:
(@BoCoder_EDU)
1. Игра от OverTheWire — Vortex, которая глубже погружает в основы безопасности на системном уровне.
Книги:
(@BoCoder_Lib)
1. «Selenium Python»
2. «Kali Linux: библия пентестера»
Подкасты:
(@BoCoder_podcast)
1. Подкаст: «Из чего на самом деле состоит корпоративная культура»
2. Подкаст: «Как подружить разработку и ИБ: обсуждаем с финтехом»
Прохожу курс по математике в кибербезопасности:
https://stepik.org/course/62247/syllabus
Прошел блок «Криптография».
Начался самый интересный этап, разбираю самую базовую историческую криптографию. То, с чего все начиналось. Это очень круто, интересно и полезно)
Please open Telegram to view this post
VIEW IN TELEGRAM
Закрываю последние блоки в
Web Security Academy и
Курсе по математике в кибербезопасности,
а также подвожу итоги месяца.
✏️ Основные:
Разбираю уязвимость:
WebSockets
WebSockets широко применяются в современных веб-приложениях. Они инициируются через HTTP и обеспечивают долговременное асинхронное взаимодействие в обоих направлениях. Их используют для выполнения действий пользователя и передачи конфиденциальных данных. Почти любая уязвимость, характерная для обычного HTTP, может возникнуть и в WebSocket-соединениях
Изучить специфику безопасности WebSockets и завершить этот блок, который является последним в разделе Client-side topics.
Работать над созданием собственных премиум-стикеров для оформления канала и завершить работу над новой аватаркой.
Вечером подвести итоги прошедшего месяца!
📒 Дополнительные:
Завершаю курс по математике в кибербезопасности:
https://stepik.org/course/62247/syllabus
Пройти последний блок — «Криптография».
Разбираю: современную криптографию, шифр Вернама, алгоритм RSA, хэш-функции и протокол Диффи-Хеллмана.
Ты не обязан любить процесс.
Ты обязан получить результат.
#Day169 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2🐳2
Месяц выдался очень плотным и продуктивным.
Делюсь результатами: все ссылки на проекты и ресурсы прикрепил ниже как смог, все кликабельно!
В начале месяца я участвовал в хакатоне, по теме:
«Русское ПО, импортозамещение».
Мы с командой разработали ритм-игру Balalaika Hero.
Смысл игры в том, чтобы во время попадать в ноту играя русские народные песни, что-то на подобии OSU или Guitar Hero если приводить примеры.
Как итог:
Мы заняли призовое место, я получил полезные сертификаты и новый опыт в разработке.
Игра находиться в открытом доступе, но возможно играть только с ПК:
Наша ритм-игра —
Balalaika Hero (тык)
Репозиторий с открытым кодом игры:
https://github.com/BoCoder17/balalaika-hero
Этот блок стал для меня самым насыщенным: я хорошо продвинулся в теории и заработал первые деньги на багбаунти.
1. Web Security Academy
здесь я активно практиковался и изучал новые уязвимости.
Я полностью прошел топик Server-side topics от SQL-инъекций до уязвимостей API.
Также прошел второй топик Client-side topics где разбирались уязвимости уже на стороне клиента, тут я разобрал темы от
XSS до WebSockets.
Узнал много нового, отработал все на практике и стал чуточку умнее=)
2. Standoff 365
Это площадка, где компании выставляют программы для пентестеров:
можно легально тестировать системы на уязвимости и получать награды (багбаунти).
Под конец месяца я решил применить изученный материал на практике, выбрал программу, нашел уязвимость и написал свой первый отчет.
Результат:
1 отчет и первая выплата — 2000 рублей. Считаю, что это отличный старт. Иду дальше за новыми багами!
Мой профиль на Standoff 365:
https://standoff365.com/profile/BoCoder/
3. Работа над репозиторием
Мини-справка:
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Буду рад звездочке на репозитории!
На данный момент репозиторий полностью завершен, там есть подробные решения ко всем уровням.
В планах на июнь - запись видеоразборов к каждому уровню.
4. Курсы на Stepik
Я прошел три курса, связанных с кибербезопасностью. Расскажу о каждом подробнее:
1 Курс про Nmap
Очень хороший бесплатный курс. Я до конца закрепил знания об этом сетевом сканере, которых мне раньше не хватало.
Порешал практические задачи и стал гораздо увереннее пользоваться Nmap. Сертификат здесь не выдают.
Ссылка на курс:
https://stepik.org/course/227643/syllabus
2 Курс про CTF
Прошел базовый курс, узнал много нового и разобрал такие темы, как криптография, WEB, стеганография, OSINT, форензика и Reverse.
Это отличный курс, который дает прекрасную базу для участия в CTF-соревнованиях, будет интересно каждому. К тому же, по окончании выдают сертификат.
В процессе обучения я выкладывал свои мини-кейсы по некоторым темам:
1) Кейс по OSINT
2) Кейс по Forensic
Буду чаще проводить такие активности, как только нагоню актив в канал.
Надеюсь, еще и TikTok выпустит меня из теневого бана...
Ссылка на курс:
https://stepik.org/course/132488/syllabus
3 Курс по Математике в кибербезопасности
Выбрал его для закрепления материала после курса по CTF, к тому же это очень интересная и полезная тема в моей сфере.
Это был самый сложный курс, но он того стоил. Программа знакомит со всей базой, необходимой для погружения в криптографию.
Есть много полезных видеолекций и памяток, а материал подается очень грамотно.
Пусть сертификат здесь не выдают, но полученные знания на 100% того стоят!
Ссылка на курс:
https://stepik.org/course/62247/syllabus
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2🐳2
Я начал активнее вести свою сеть каналов, кто не знал, то вот все ссылки:
🎓 BoCoder | EDU — Канал с полезным и структурированным контентом.📁 BoCoder | Library — Библиотека книг на разную тематику IT сферы.💬 BoCoder | IT Подкасты — Интересные подкасты из сферы IT📁 BoCoder | Архив — Сборник всего материала без структуры, настоящий архив.
Также завел свой YouTube канал, вот ссылка:
https://www.youtube.com/@BoCoder
Пока там нет контента, но он обязательно будет этим летом и не мало. Просто подписывайтесь, буду проводить там разные опросы и выкладывать решения лаб с понятной теорией.
Этот месяц прошел без изучения новых тем: была только практика и отработка пройденного материала.
Летом начинаю уделять ЕГЭ больше времени, будет жестко=)
Как прошел ваш май?)
Please open Telegram to view this post
VIEW IN TELEGRAM
Лето обещает быть интересным, жестким и потным в хорошем смысле слова.
Делюсь планами на предстоящий месяц!
С июня я жестко включаюсь в подготовку, буду готовиться сразу по трем предметам:
Профильной математике, информатике и русскому языку.
Расписание на июнь прикрепил к посту.
Ботать буду совместно с
@qbpea и @code_exec
Этот месяц я планирую полностью посвятить багбаунти. Это необходимо, чтобы понять, где у меня есть пробелы в знаниях, в чем я слаб, а в чем хорош. Ну и, конечно, это отличная возможность подзаработать.
Дополнительный материал буду изучать по ходу дела, если пойму, что нужно закрыть какие-то конкретные темы. Обо всем буду обязательно делиться с вами.
Все изменения вступят в силу 1-2 июня, вот что изменю:
1) Навигация: Во всех каналах добавлю удобный поиск по хэштегам и сделаю структуру более информативной.
2) Аватарки: Полностью сменю аватарки на основном канале и во всей сети каналов. Теперь везде будет единый стиль.
3) Оформление: Возвращаюсь к минимализму, но в новом стиле. Делаю собственные премиум-стикеры для постов, вручную делаю превью к «Дням» в более простом и минималистичном формате. Этот стиль затронет все мои каналы.
Я собираюсь провести собственное CTF-соревнование!
Июнь будет посвящен подготовке: буду составлять кейсы на разные темы, искать подходящий хостинг, разбираться с платформой и решать организационные моменты.
Обо всем буду рассказывать, а еще иногда планирую выкладывать мини-челленджи с призами, как делал это раньше.
Начинаю записывать, монтировать и выкладывать видео.
В них буду подробно разбирать решения лаб, объяснять всё понятным языком и прикреплять все необходимые ссылки для удобства зрителей.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7🐳2 2👍1
Доброго времени суток!День полностью посвящен учебе, чтобы оценить свои силы после 4–5 часов вебинаров и понять, на что еще останутся силы.
С премиум-стикерами пока не сложилось, буду пробовать снова сегодня.
Аватаркой и новым превью доволен, но из-за отсутствия стикеров пост пока выглядит незавершенным...
Как вам новый стиль?
Стараюсь прийти к единому оформлению для всех каналов методом проб и ошибок.
Кому не сложно, то буду рад бусту:
https://t.me/boost/BoCoder_Python
Может придумаю что-то прикольное=)
🎓 Основные:
Начинается июньская подготовка по графику который прикреплял в прошлом посте.
🔺 Профильная математика
Тема: Планиметрия, отработка задания №1.
Посмотреть двухчасовой вебинар по этой теме. После просмотра заняться плотной нарешкой заданий по планиметрии.
🔺 Русский язык
Тема: Орфография, отработка задания №9.
Посмотреть часовой вебинар и закрепить теорию практикой.
Продолжаю создавать собственные премиум-стикеры, так как подходящих под новое оформление просто не нашел.
Создать стикеры, доработать визуальное оформление текстовых постов и навигацию, приведя всё к единому стилю.
⭐️ Дополнительные:
Ежедневная мотивация:
У тебя нет выбора — ты обязан победить.
#Day170 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9🐳3👍2 1 1
🎓 Основные:
Начал плотную подготовку по выбранным предметам.
🔺 Профильная математика
Сегодня разбирали тему:
Планиметрия (Задание №1).
Базовая тема и очень важная
Посмотрел двухчасовой вебинар (час теории и час практики).
Несмотря на то, что под конец было тяжело концентрироваться, тему усвоил полностью. После вебинара самостоятельно проработал 15 задач из домашнего задания, закрепив материал.
🔺 Русский язык
Разбирали тему:
Орфография (Задание №9).
Посмотрел часовой вебинар. Теория по типам корней далась легко, практиковался прямо во время трансляции, ставя видео на паузу и сверяясь с преподавателем.
Допустил минимум ошибок, тема показалась легкой, нужно просто ботать корни.
Продолжаю внедрять изменения, завтра планирую завершить основную часть.
Начал обновление навигации в канале, сделал её более логичной и понятной. Завтра проведу финальные правки, чтобы привести всё к единому, качественному стилю.
Please open Telegram to view this post
VIEW IN TELEGRAM
Доброго времени суток!Планирую чередовать блоки: подготовка к CTF + багбаунти, работа над YouTube-каналом + обучение новому, а также спорт в середине дня для лучшего усвоения информации.
🎓 Основные:
🔺 Профильная математика
Тема: Планиметрия, Задание №1.
Разбираем дополнительную теорию и частные случаи с окружностями
Посмотреть двухчасовой вебинар (уже больше практики, чем теории).
Разобрать 43 задачи вместе с преподавателем и самостоятельно выполнить домашнее задание из 15 номеров.
🔺 Информатика
Тема: Графы, Задание №1.
Очень простая тема, быстренько ее закроем и идем дальше.
Посмотреть часовой вебинар. Разобрать 3 задачи с преподавателем, а остальные выполнить полностью самостоятельно.
Определился с платформой, соревнование пройдет на CTFd, так как это наилучший вариант.
Развернуть платформу у себя на ПК, протестировать настройки админ-панели и изучить внутренние механизмы работы.
Финальные штрихи по оформлению сети каналов.
Завершить настройку навигации во всех каналах, добавить поиск по хэштегам и привести все каналы к единому визуальному стилю.
⭐️ Дополнительные:
После 5-дневной паузы
(чтобы выйти из «теневого бана»)
сегодня выкладываю видео с итогами за этот период.
Ежедневная мотивация:
Чувствуешь, что «не готов»?
Это лучший момент, чтобы начать.
#Day171 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
🎓 Основные:
🔺 Профильная математика
Сегодня разбирали тему:
Планиметрия (Задание №1).
Посмотрел двухчасовой вебинар.
Сегодня было много практики — прорешали 43 новые задачи, после чего я самостоятельно выполнил домашнее задание.
Задачи оказались достаточно простыми, многие решались устно. Результатом доволен.
🔺 Информатика
Разбирали тему:
Графы, Задание №1.
Базовая база
Посмотрел часовой вебинар, где сразу перешли к разбору на примерах.
Разобрал 3 задачи с преподавателем, а 8 оставшихся прорешал самостоятельно. Под конец было сложно концентрироваться, отвлекался на мелочи, но в итоге всё доделал и закрепил тему.
Сегодня разбирался с платформой CTFd.
Успешно развернул платформу CTFd на своем ПК через Docker.
Протестировал функционал админ-панели, процесс создания заданий, регистрацию пользователей и все ключевые настройки.
Платформа оказалась очень удобной.
Закончил все то, что планировал
Завершил работу по приведению сети каналов к единому стилю. Обновил аватарки, описание, а в этом канале переработал навигацию, сделав её более подробной и удобной. Результатом доволен.
⭐️ Дополнительные:
Полезный контент: (@BoCoder_EDU)
1. Игра Manpage от OverTheWire, который учит главному навыку любого специалиста: умению читать и понимать справку.
Книги: (@BoCoder_Lib)
1. Книга: «Python для начинающих»
2. Книга: «Код: тайный язык информатики»
Подкасты: (@BoCoder_podcast)
1. Подкаст с руководителем направления аналитики Лайфстайл в Т-Банке
2. Подкаст: Adobe: мир по подписке
Выложил тик ток спустя долгое время, но результат не радует.
Мне кажется, что это из-за VPN. Буду тестить без него, менять регионы итд.
https://vt.tiktok.com/ZSxw5eRWU/
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9 3 2
Доброго времени суток!Планирую посвятить день только учебе, так как объем материала на сегодня большой, времени на что-то другое не хватит =)
🎓 Основные:
🔺 Информатика
Темы:
Сопоставление таблиц истинности, Задание №2
Базовые задания, Задание №3
Просмотреть два двухчасовых вебинара (всего 4.5 часа теории и практики).
Разобрать начальные примеры вместе с преподавателем, а затем самостоятельно закрепить материал на оставшихся задачах.
Будет жестко, 4 часа информатики
🔺 Русский язык
Тема: Задание №2 (часть 1)
Просмотреть 40-минутный вебинар, посвященный первой половине теории и правил.
Практикуюсь параллельно с просмотром, ставлю видео на паузу для самостоятельного решения, а затем сверяюсь с преподавателем.
Сегодня запускаю розыгрыш с общим призовым фондом:
более 30 000 рублей.
Будет много призовых мест, так что шансы на победу есть у всех!
⭐️ Дополнительные:
Опубликовать видеоотчеты за 170-й и 171-й дни.
Ежедневная мотивация:
Каждое утро начинай с победы над своей первой слабостью
#Day172 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM