Можно спокойно через Socks5 прокидываться в Виндовс без сторонних ВПН клиентов напрямую.
Вписываете свой прокси в конфиг и все приложение работает без каких либо проблем! Изолировано!
bat файлик можно даже в автозапуск воткнуть и все будет работать зашибись
UDP: С Claude Code это не работает =0
С остальными приложениями, которые используют WinINet работает нормально
Вписываете свой прокси в конфиг и все приложение работает без каких либо проблем! Изолировано!
bat файлик можно даже в автозапуск воткнуть и все будет работать зашибись
UDP: С Claude Code это не работает =0
С остальными приложениями, которые используют WinINet работает нормально
@echo off
set HTTPS_PROXY=socks5://IP:PORT
set HTTP_PROXY=socks5://IP:PORT
claude
❤🔥1
А я по приколу еще один сервис завел
https://foxhardsoftness.ru/criptofox/
Можно локально по парольной фразе зашифровать текст и отправить через Макс или телегу. Без парольной фразы расшифровать исходный текст невозможно пока что =)
Разве что пароль забрутфорсить.
https://foxhardsoftness.ru/criptofox/
Можно локально по парольной фразе зашифровать текст и отправить через Макс или телегу. Без парольной фразы расшифровать исходный текст невозможно пока что =)
Разве что пароль забрутфорсить.
🔥4❤🔥3
Можно делать теперь тоже самое с изображениями. Только алгоритм шифрования тут используется ChaCha20, он поточный и не ломает размеры оригинального изображения.
Отправлять фотграфии в Мессенджере нужно исключительно только в виде файла, что бы не потерять метаданные и не сжать изображение (Иначе шифротекст потеряет смысл)
А еще выложил исходник на Гитхаб
https://github.com/KamilTheFox/cryptomsg/
Смотрите пока не заблокировали
Отправлять фотграфии в Мессенджере нужно исключительно только в виде файла, что бы не потерять метаданные и не сжать изображение (Иначе шифротекст потеряет смысл)
А еще выложил исходник на Гитхаб
https://github.com/KamilTheFox/cryptomsg/
Смотрите пока не заблокировали
❤🔥2
Тут недавно новость опубликовали, что начал сбоить ГитХаб конкретно.
Начали люди паниковать, что гитхаб вот вот скоро улетит в бан. К сожалению реальность страшна и непредсказуемо. Не хочется в один миг потерять все свои проекты просто в миг.
А ведь я только недавно свой профиль привел в порядок! Оформил все более менее прилично и человеко-читаемо!
Кароче, я хочу похвастаться еще одним новым диском для моего сервера, я думаю организовать на нем ГитЛаб, пусть будет, перенесу туда все свои проекты. Можете возразить мол используй ВПН и все будет шикарно, но я вот решил бороться с этим без риска для моих проектов
Начали люди паниковать, что гитхаб вот вот скоро улетит в бан. К сожалению реальность страшна и непредсказуемо. Не хочется в один миг потерять все свои проекты просто в миг.
А ведь я только недавно свой профиль привел в порядок! Оформил все более менее прилично и человеко-читаемо!
Кароче, я хочу похвастаться еще одним новым диском для моего сервера, я думаю организовать на нем ГитЛаб, пусть будет, перенесу туда все свои проекты. Можете возразить мол используй ВПН и все будет шикарно, но я вот решил бороться с этим без риска для моих проектов
❤🔥2❤2
Ну че могу сказать, имба, оно работает.
(Еще бы не работало, лол)
Я развернул гитлаб как заведовали мне преподаватели в университете!
Docker Registry у меня отдельный, на отдельном диске
База данных на отдельной тачке
Все работает как часы.
По расчетам нейросети, исходя из всех характеристик моих машин и локальных сетей, сервис должен держать в комфортном режиме 20 человек активной разработки (Что бы это не значило)
В любом случае, места под код ОЧЕНЬ МНОГО.
А так же я развернул SMB на линукс машине на 4 ТБ. Оказывается это очень мощная штука, удобная и быстрая. Когда я ее делал на Виндовс, оно меня очень разочаровало, так как было очень медленным, а в локальной сети без WiFi прослойки, эта штука тащит, тащит даже если ты находишься в другом городе очень оптимально!
NextCloude и FileBrowser просто нервно курят в сторонке смотря как SMB общается без http оверхеда
(Еще бы не работало, лол)
Я развернул гитлаб как заведовали мне преподаватели в университете!
Docker Registry у меня отдельный, на отдельном диске
База данных на отдельной тачке
Все работает как часы.
По расчетам нейросети, исходя из всех характеристик моих машин и локальных сетей, сервис должен держать в комфортном режиме 20 человек активной разработки (Что бы это не значило)
В любом случае, места под код ОЧЕНЬ МНОГО.
А так же я развернул SMB на линукс машине на 4 ТБ. Оказывается это очень мощная штука, удобная и быстрая. Когда я ее делал на Виндовс, оно меня очень разочаровало, так как было очень медленным, а в локальной сети без WiFi прослойки, эта штука тащит, тащит даже если ты находишься в другом городе очень оптимально!
NextCloude и FileBrowser просто нервно курят в сторонке смотря как SMB общается без http оверхеда
❤5🔥2👏2😁1
Forwarded from Эксплойт
Прогрев пошел: GitHub назвали вредительской платформой для России — об этом заявил Антон Горелкин, первый зампред ИТ‑комитета Госдумы.
По его словам, процент неудачных подключений к GitHub уже превысил 16%. При этом РКН заявил, что не ограничивает платформу, а сам Горелкин обвинил Microsoft и GitHub в «дискриминации российских пользователей».
В ИТ‑комитете Госдумы считают, что ситуация будет только ухудшаться, и советуют разработчикам срочно переносить проекты на другие Git-сервисы, включая российские аналоги.
До блокировки осталось несколько дней?
@exploitex
По его словам, процент неудачных подключений к GitHub уже превысил 16%. При этом РКН заявил, что не ограничивает платформу, а сам Горелкин обвинил Microsoft и GitHub в «дискриминации российских пользователей».
В ИТ‑комитете Госдумы считают, что ситуация будет только ухудшаться, и советуют разработчикам срочно переносить проекты на другие Git-сервисы, включая российские аналоги.
До блокировки осталось несколько дней?
@exploitex
❤🔥2✍1🫡1
Думаете, Timing Attack — это миф?
Нет, это реальная уязвимость, позволяющая узнать ваши секреты, просто глядя на часы!
Как это работает?
Обычное сравнение строк if (key == secret) работает «лениво»: как только программа видит неверный символ, она мгновенно обрывает проверку. Значит, если первая буква верна, сервер ответит на микросекунды (или миллисекунды) позже.
Эксперимент:
Я поднял два Docker-контейнера в Локальной сети через 2 Коммутатора! Это важно, так как они создают помехи. Атакующий скрипт замеряет время отклика API: если оно чуть выросло — символ угадан.
Результат на скриншоте: за пару часов посимвольно «вычислен» пароль PASS123. Математика усреднения запросов позволяет победить даже сетевой шум.
Как защититься?
Для паролей и токенов никогда не используйте ==. Используйте функции «постоянного времени», например secrets.compare_digest(). Они сравнивают строку до самого конца, не выдавая секретов задержками.
Для хакера время — это информация. Не давайте ему повода завести секундомер!
Нет, это реальная уязвимость, позволяющая узнать ваши секреты, просто глядя на часы!
Как это работает?
Обычное сравнение строк if (key == secret) работает «лениво»: как только программа видит неверный символ, она мгновенно обрывает проверку. Значит, если первая буква верна, сервер ответит на микросекунды (или миллисекунды) позже.
Эксперимент:
Я поднял два Docker-контейнера в Локальной сети через 2 Коммутатора! Это важно, так как они создают помехи. Атакующий скрипт замеряет время отклика API: если оно чуть выросло — символ угадан.
Результат на скриншоте: за пару часов посимвольно «вычислен» пароль PASS123. Математика усреднения запросов позволяет победить даже сетевой шум.
Как защититься?
Для паролей и токенов никогда не используйте ==. Используйте функции «постоянного времени», например secrets.compare_digest(). Они сравнивают строку до самого конца, не выдавая секретов задержками.
Для хакера время — это информация. Не давайте ему повода завести секундомер!
❤🔥4
Для понимания зачем такой эксперимент вообще был проведен, ответил на комментарий под постом, но решил продублировать в Постах.
Человек отвечает: По этому придумали Хеширование паролей, а не их сравнение. (В контексте проверки секрета на прямую)
Но я видимо не очень ясно выразился, этот прием гиперболизация реальных уязвимостей.
Тут атака идет не на само сравнение, а на ветвление, это целый класс уязвимостей, который люди допускают даже в криптографических библиотеках.
Ветвление по if, сравнения, прыжки по памяти, все это side-Chanel уязвимости.
Через эти уязвимости реально можно утараканить самые настоящие ключи шифрования AES, ChaCha20, Кузнечика, Ml-Kem инкапсуляции, при неправильной реализации.
Это особенно актуально в реализациях постквантовых алгоритмов инкапсуляции ключей по типу ML-Kem
CVE-2024-36405
CVE-2024-54137
Правда конкретно эти атаки возможны на локальном устройстве, цель эксперимента просто показать, что угроза реально есть даже в обычном условном ветвлении В СЕТИ.
Человек отвечает: По этому придумали Хеширование паролей, а не их сравнение. (В контексте проверки секрета на прямую)
Но я видимо не очень ясно выразился, этот прием гиперболизация реальных уязвимостей.
Тут атака идет не на само сравнение, а на ветвление, это целый класс уязвимостей, который люди допускают даже в криптографических библиотеках.
Ветвление по if, сравнения, прыжки по памяти, все это side-Chanel уязвимости.
Через эти уязвимости реально можно утараканить самые настоящие ключи шифрования AES, ChaCha20, Кузнечика, Ml-Kem инкапсуляции, при неправильной реализации.
Это особенно актуально в реализациях постквантовых алгоритмов инкапсуляции ключей по типу ML-Kem
CVE-2024-36405
CVE-2024-54137
Правда конкретно эти атаки возможны на локальном устройстве, цель эксперимента просто показать, что угроза реально есть даже в обычном условном ветвлении В СЕТИ.
🔥1