Bug or Defect?
2.55K subscribers
242 photos
100 videos
1 file
227 links
Download Telegram
Bug or Defect?
Друзі привіт - як ваш день? Сьогодні я остаточной на MacOS попращався Charles, Що я маю вас казать. Я з Charles дружив роками. Але якось він почав дратувати, повільний, забитий логами, UI ще з часів Snow Leopard 😜 Короче дойшов я до того що поставив…
This media is not supported in your browser
VIEW IN TELEGRAM
Друзі - доброго вечора, як ви?

Це вам сюди теж залуши наглядним прикладом)
Cookies, localStorage, sessionStorage та IndexedDB наче схожі, але працюють зовсім по-різному.

Для КУА важливо знати цю різницю, бо саме там часто ховаються баги з авторизацією, сесіями, кешем і “зниклими” даними.

Сильні 💛
❤‍🔥20❤7🔥2👍1
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤6👍3👏2
Bug or Defect?
Друзі, привіт, як ви?

ну шо давайте коротко розберемо цей пул)

Що я маю вам сказать.
Після рестарту бекенду сервер вже новий і живий, а клієнт про це ще не знає) У нього в pool може залишитись старий keep-alive connection. Та клієнт бере його → робить запит → отримує RST / EOF / network error. чи шось ще)

Після цього старий connection викидається, створюється новий TCP connection - і retry вже проходить.

Чому не A DNS
В умові DNS вже працює і IP доступний. Та й DNS-проблема не дуже пояснює, чому повторний запит через секунду одразу успішний.

І так Чому не C
Бо сертифікат не “оновлюється після першого запиту” сам по собі)
Якби реально був TLS handshake/certificate issue другий запит скоріше за все впав би так само.

Чому не D
Firewall не думає: “перший не пущу, а другий ладно”)

Мій Поінт тут простий:
Сервер може вже бути повністю UP, але клієнт ще мати мертве TCP-з’єднання у своєму pool.

Тому якщо перший request failed → retry success після restart сервера
дуже хороший сигнал подивитись саме в сторону connection reuse / keep-alive / pool.

Хто вибрав B, сильні, правильно копаєте нижче API хто дивився поряд - не засмучейтесь це прийде розуміня ну і хто думав спочатку так і потім вибрав інакше - як я писав мозок не обдуриш))))

Всім гаврно дня і настрою )
Обняв 🤗
Сильні 💛
5❤11🤗4🔥2👏2🤔2
Bug or Defect?
Друзі привіт - як ваш день? Чучуть хотів повернутися до протоколів і я особливо думаю не дуже буде зрозумілий до всіх саме цей протокол) Протоколи для QA - MQTT Що я маю вам сказать. шо це за такий MQTT - це не “ще один HTTP для галочки”. Це реально легкий…
This media is not supported in your browser
VIEW IN TELEGRAM
Друзі привіт - як ви? як ваші справи?

Сьогодні наглядно про протоколи маленька гіфка) - так реплай роблю на самий для вас не зрозумілий але там про ті які я вже писав више Протоколи для КУА)

Всім гарного вечора і настрою - сподіваюсь ви в безпеці)
Сильні 💛
❤14🔥4🤗3
Друзі привіт, як ви та ваші справи?

Тут є вакансія від колеги, https://jobs.dou.ua/companies/somplo/vacancies/313758/

Але це на ремоут тількі Одеса, я думаю у нас тут є кто в пошуку, то залітайте, залетите з вас кавуся)


Обняв 🤗
Сильні 💛
❤3👍2🤗2👀1
This media is not supported in your browser
VIEW IN TELEGRAM
Друзі, привіт! Як ваші справи? Сподіваюся, ви та ваші близькі в безпеці.

Не міг цим не поділитися, бо зустрічав і досі зустрічаю таке в житті )
А ну, у кого є такі знайомі? А може, вже й не знайомі? 😄 Або просто чули щось подібне))

Усім гарного дня та настрою! Завтра на роботу

Обійняв!🤗
😁19💯4❤3
Друзі привіт, як ваш день?

Хто вже бачив Bug Bounty Roadmaps?) Короче це набір готових roadmap’ів для тих, хто хоче розібратись у bug bounty / pentest не хаотично, а по напрямках.

Там є окремо:Web Pentesting/ Mobile Pentesting /Network & Infrastructure тощо саме мені подобається дуже) SSRF/ SSTI Nmap та інші штуки

поки виглядає що це не просто “вчи security”, а прям карта: куди дивитись, що вчити і в якій послідовності.

Для КУА теж дуже корисна штука, якщо хочете прокачати security thinking і розуміння, де реально шукати слабкі місця.
https://github.com/1ndianl33t/Bug-Bounty-Roadmaps

Сильні 💛
❤14🔥7👀6
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤6🔥2👀2❤‍🔥1
Bug or Defect?
Ше раз доброго дня) Подумав поки є час, трошки навантажу голову? ОК? Протоколи для QA - IPv4 Продовжуємо про те, без чого QA дуже швидко починає “плавати” у мережевих багах. Що я маю вам сказати. IPv4 = це база всієї мережі. Той самий фундамент, на якому…
Друзі привіт - як ви??
Сподіваюсь ви та ваші близки в безпеці.

Це вам зробив порівняння як працює IPv4 та IPv6, Є люди які більше сприймають на картинці а не на тексту)) Ну і старий пост підкреплю, нові люди не бачили)

Всім гарного дня і настрою, бережіть себе)

Сильні 💛
Обняв 🤗
🔥11❤3🤓3❤‍🔥1🎉1
This media is not supported in your browser
VIEW IN TELEGRAM
Друзі доброго вечора, як ваші справи? сподіваюсь шо ви та ваші близки в безпеці.

Дякую за турботу так все ок - я просто у відпусці та цього разу вирішив не сідати за комп і відпочити від роботи)

На днях буде багато інфи - про АІ агентів про налаштування як говорив + я почув людей які мені писали про курси і про це теж проінформую, ті хто писав знають про шо я - а місць буде дуже мало правда - бо багато я не витягну фізично)

А пока вам підніму настрій на вечір цім відосіком))

Всіх обняв 🤗
😁24❤‍🔥3❤2🤗2
Друзі привіт - ну шо, потихеньку розганяємось після відпустки?)

Я думаю багато хто вже користується AI інтеграціями через MCP, skills, plugins і все таке. І от тут сукьюріті куа викотив дуже корисну статейку про AgentBaiting.

Якщо коротко - проблема в тому, що AI може знайти “корисний” MCP/skill, прочитати README і порадити вам встановити те, що насправді є malware. І це вже не теорія - були кампанії з тисячами шкідливих GitHub repo, частина з яких маскувалась саме під AI Skills і MCP servers.

Раджу взяти з статті: як перевіряти maintainer і source чи як дивитись permissions/scopes не ставити ZIP/EXE/BAT просто “бо AI порадив” ганяти нові MCP/skills у sandbox або не давати їм production secrets і робити allowlist і review
Поінт як завжди простий: AI може знайти інструмент Але перевіряти, чи він безпечний - все ще наша робота)

Почитайте, думаю буде корисно:
https://svyat.tech/agentbaiting-yak-pereviryati-ai-skills-mcp-serveri-i-agentski-plagini-do-vstanovlennya

Сильні 💛
1❤13💯3👀1
Happy
Tester's Day!

Друзі привіт! Як у вас справи?

Сьогодні наш професійний день і неважливо, ви вже працюєте в куа чи тільки йдете в цю професію)

Куа це трохи більше, ніж просто робота. Це вже спосіб мислення: знайти, перевірити, довести і не повірити в “у мене працює” з першого разу)

Бажаю вам побільше зрозумілих багів, адекватних логів, стабільних білдів і поменше “не відтворюється”)

Сильні 💛
Обняв 🤗
❤33🔥6👏3🤗3
Bug or Defect?
Друзі привіт - як ваш день??

Давайте коротко розберемо цей пул)

Що я маю вам сказать.

Чому не A
ping проходить, тобто хост як мінімум доступний по ICMP.
Сказати, що сервер “точно не працює” ми не можемо.

Чому не C
В умові DNS вже резолвиться правильно, тому тут копати нема куди)

Чому не D
Оце насправді цікавіше.прострочений TLS-сертифікат проявився б вже після встановлення TCP connection, на етапі TLS handshake.
А nc -vz до TLS взагалі не доходить бо він просто перевіряє TCP connect.

Чому B
Connection timed out означає, що клієнт відправив TCP SYN, але нормальної відповіді не отримав. І це дуже схоже на ситуацію, коли firewall / ACL просто DROPає TCP/443.

і до речі, тут важливо не плутати)
Connection refused - де ми дійшли до хоста, але порт не слухає.
Connection timed out - де пакет десь по дорозі просто “зник”.

Поінт як завжди простий у мене до вас)
ping працює ≠ 443 доступний. І оце КУА прям треба запам’ятати)

Сильні 💛
❤8💯2🔥1
Всім доброго вечора - тим хто вже закрив ноут о 17 і відпочіває і тим хто ше буде працювати до 22 і не понятно коли закінче щоб все закрити))

найшов крутий у себе ноутс, рився там треба було найти 1 інфу) може комусь буде цікаво))

Всім гарного і головне тихого вечора друзі)

Обняв 🤗
❤19🔥3🤝3👏1🤗1
Друзі привіт, як ваш ранок, я вот сижду пью кофе, і почитав круту статью)

Цікава думку висловили в цю статтю по AI і QA. Поінт там дуже простий: і я про це не однаразова кажу якщо AI написав код, а потім той самий AI написав тести - хто перевірив?, що обидва не помиляються однаково?)

Бо блін цілком реально отримати green tests, але неправильну логіку і в коді, і в самих тестах.

AI дійсно круто прискорює написання тестів, аналіз коду і автоматизацію, але він не повинен сам собі бути єдиним reviewer’ом це моя думка.

Мій поінт як завжди не змінний AI - це інструмент, а не фінальна інстанція якості. Потрібні незалежні перевірки і інженер, який реально розуміє, що саме він тестує.

https://www.techradar.com/pro/ai-cant-mark-its-own-homework

Допивайте кофа і працювати)

Сильні 💛
Обняв🤗
❤16🔥3🤔3💯3🤓1👀1
Друзі привіт - як ви? Сподіваюсь ви та ваші близькі в безпеці)

У мене сьогодні є питання до вас. Хочу спочатку почути вашу думку, а вже потім розкажу, чому я це питаю і якого підходу дотримуюсь сам)

Питання вроді просте, але спорів навколо нього дуже багато:

Як правильно будувати Test Case?

Варіант 1: один Test Case = один конкретний Expected Result.

Варіант 2: один Test Case може містити декілька Expected Results, умовно 5-10 перевірок в одному сценарії, якщо у них спільний precondition і один flow.

І головне - напишіть в коментарях не тільки варіант, а чому саме ви так думаєте.

Цікаво почути аргументи КУА з різним досвідом, бо тут якраз немає сенсу відповідати просто “нас так навчили”)

Потім розкажу свою позицію і чому я використовую саме її.

Сильні 💛
✍7👍3👨‍💻3❤1🥰1👀1
Please open Telegram to view this post
VIEW IN TELEGRAM
👀16🔥9❤5✍2
Bug or Defect?
Друзі привіт - знав, що цей пул багато кому зайде) І от результат реально показовий: 47% вибрали paypalcom

Що я маю вам сказать. Ми дуже часто пропускаємо маленькі нюанси, а у фішингу саме на цьому все і будується: десь буква не та, десь subdomain красиво назвали, десь redirect веде вже зовсім не туди.

Так що розберемо цей мудрений лінк:
ttps://login.paypal.com.security-check.example.com/account



Принцепі з пуло понятно шо правильна відповідь це example.com.
Чому? Домен читаємо справа наліво. .com це сам TLD, перед ним example, основний registrable domain. Все, що стоїть лівіше: це security-check /com / paypal / login а це вже частини subdomain.

Тобто навіть якщо ви бачите красиве paypal.com на початку то до PayPal цей домен відношення не має. а саме власник example.com теоретично може створити собі subdomain хоч pypal.com.security-check.example.com а чому не security-check.example.com? Бо це вже subdomain від example.com
Чому не login.paypal.com? Бо в нашому урл це просто частина довгого hostname, а не домен, до якого ми підключаємось. І ще важливий момент: HTTPS тут вас не врятує. Замочок означає, що зʼєднання з цим сайтом шифрується, а не що перед вами реально PayPal)

Поінт як завжди простий: коли бачите підозрілий URL, не читайте його зліва направо як звичайний текст. Спочатку знайдіть реальний домен, а вже потім дивіться на все інше. Майже половина на цьому попалась - тому тема реально потрібна)

Сильні 💛
Обняв 🤗
2❤29✍5🔥5❤‍🔥3
АНОНС❤️❤️❤️

Друзі привіт, як ваш день?) Сподіваюсь ви та ваші близькі в безпеці.

Ну що, цей день настав) Я дуже довго думав, чи варто мені запускати цей курс, чи не буде він складним для людей без досвіду або з маленьким досвідом. Але все ж вирішив спробувати, вже пару людей його пройшли і результати реально непогані.

Я знаю, що багато хто мені писав раніше, а я або відмовляв, або казав “трохи пізніше”. Так от - стартуємо)

Я підготував курс для Manual QA - для людей без досвіду або з невеликим досвідом. Курс технічний, з великою кількістю практики, з інтеграцією AI, з поясненням як все реально працює під капотом і з моїм супроводом. Не просто теорія заради теорії.

Тобто якщо ви хотіли підтягнути свої скіли, розкласти по поличках технічну базу і, головне, закріпити все практикою - велком)

Але є момент. На першу ітерацію візьму буквально пару людей, максимум 3. Бо хочу мати час нормально кожному пояснити, показати, перевірити практику і дати фідбек. Брати одразу 20 людей я просто не бачу сенсу.

Тому хто хотів раніше або хоче зараз, пишіть мені в ЛС https://t.me/IHOR220 . Або в повідомлення в группу, Я вже детальніше розкажу про програму, формат, тривалість і зроблю нормальний прайс саме для першого запуску)

І не ображайтесь, якщо не потрапите в першу ітерацію , якщо все пройде ок, обовʼязково зробимо наступну.

Персональні поки на паузі бо нема місця і часу) як звільниться містечко я відпишусь

Оо і забув, буде оцінювання і найкращого учня візьму на 1 місяць в пошуку офера)

Всім гарного дня і настрою.
Сильні 💛
Обняв 🤗
🔥13❤4🤗2✍1
Друзі привіт, ну шо, відпочиваєте від тестування?) А я як завжди, зранку кава, налаштовую енв для курсу і передивляюсь щось нове)

І от про шо хотів сказать. Я дуже часто чую: Ші скоро замінить мануальний куа, “тестувальники будуть не потрібні” і т.д. Хто давно зі мною мою думку знає я це чую вже років 5 і поки ми навіть близько не рухаємось в цю сторону)

Ось почитайте цю статтю https://smartbear.com/news/news-releases/state-of-software-quality-testing-2026/ Там опитали енну кількість людей з US та UK, які вже використовують AI у development. І цифри цікаві: я вже не помьятаю точний але якись то більше 50% команд вже мали проблеми з якістю, тому що development рухався швидше, ніж testing встигав за ним. А 40+% вже відправляли AI-generated code в production, який потім падав.

Тобто коду ми тепер можемо генерувати капець як багато і швидко. А от перевіряти його все одно комусь треба)

Так, AI став дуже сильним і забирає частину роботи. Я, наприклад, вже переклав на своїх агентів десь 30% рутини: документацію, контроль issues, розбір логів, написання і ведення кейсів. Але керувати цим, аналізувати результат і реально відповідати за якість все одно залишається на мені.

Тому почитайте статтю, думаю зрозумієте, про шо я)

Якщо є у вас приклади як ви це юзаєте або є що обговорити, я залюбки)

Сильні 💛
Обняв 🤗
❤11🔥8🤗2
Bug or Defect?
АНОНС❤️❤️❤️ Друзі привіт, як ваш день?) Сподіваюсь ви та ваші близькі в безпеці. Ну що, цей день настав) Я дуже довго думав, чи варто мені запускати цей курс, чи не буде він складним для людей без досвіду або з маленьким досвідом. Але все ж вирішив спробувати…
Друзі привіт - я сподіваюсь ви всі в безпеці і ваші близкі теж.

Я дуже приємно вражений від вашого актива по поводу курса - Курс вже набран і це круто, будь ласка не ображайтесь на мене хто не встиг попасти - буде друга ітерація і я сподіваю ще не одна, всіх записав хто хотів на 2 ітерацію, було з ранку 1 місця у людинкий не вийшло)
Також не ображайтесь кого я не взяв на курс після розмови - я на справді не хочу щоб ви тратили свій час і гроші на те що ви вже знаєте - ви дужи сильні для цього курса і деякими местави вам буде скучно) краше потім прийдете на Pro курс який в розробці)

Не забувайте слідкувати на ютубом https://www.youtube.com/@BugOrDefect я відновлюю записи роліків як обіцяв ітервью, коротки розбори протоколів тощо) так що вже скоро)

Всіх обняв 🤗
Сильні 💛
🤓2👍1🔥1🤗1