Карманный хакер
2.99K subscribers
179 photos
5 files
199 links
Канал по инфобезу и хакингу без ванили: жёстко, честно и с уличным стилем.
18+. Незаконку не продаём и «взлом за деньги» не делаем — учим думать как атакующий, чтобы защищаться как параноик.

Сотрудничество/реклама: @JeyRahol
Download Telegram
Оставляем рубрику CTF-мини?
Anonymous Poll
97%
Да
3%
Нет
❤7
Нас в тик токе уже больше 1к!

Спасибо всем, кто смотрит) 😊
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9❤1🔥1
🕵️ F12 — «ВЗЛОМ», КОТОРЫЙ УМЕЕТ КАЖДЫЙ ШКОЛЬНИК

Сегодня расскажу тебе про самый унизительный способ обнести приложение. Унизительный — потому что это даже не взлом. Тут не нужен ни эксплойт, ни Kali, ни годы практики. Нужна одна клавиша. F12. И если проект сляпан на вайб-коде за вечер — этой клавиши хватит, чтобы вынуть из него всё самое сокровенное.
Погнали./

Что вообще происходит
Когда ты открываешь любой сайт, твой браузер скачивает его фронтенд — весь HTML, CSS и, самое вкусное, JavaScript. Целиком. К себе на компьютер. Это не баг, так интернет и работает: чтобы страница ожила у тебя перед глазами, браузер обязан получить её код. А раз код лежит у тебя, значит, ты можешь его прочитать. Весь. До последней строчки.

И вот тут начинается веселье. Открываешь DevTools — те самые «инструменты разработчика» — клавишей F12 (или правой кнопкой → «Просмотреть код»). Идёшь во вкладку Sources или Network — и перед тобой вываливаются все потроха сайта: каждый JS-файл, каждый запрос, каждый адрес, куда приложение стучится за данными. Разработчик это писал «для себя», думая, что никто туда не полезет. А ты уже там.

Почему вайб-код тут особенно беззащитен
Вот ключевой момент, ради которого весь пост. Когда человек просит нейросеть «сделай мне приложение с базой данных», ИИ выдаёт рабочий код. Рабочий — это главное слово. Он не думает о том, что фронтенд виден всем. Ему сказали «чтобы работало» — оно работает. И чтобы оно заработало прямо сейчас, ИИ спокойно зашивает ключ доступа к базе данных прямо в JavaScript, который улетает в браузер каждому посетителю.

Представь картину. Заходишь на свежий стартап, сляпанный за вечер. Жмёшь F12, идёшь в Sources, вбиваешь в поиск по файлам слово «key» или «supabase». И тебе прямо в глаза светит что-то вроде const SUPABASE_KEY = "eyJhbGciOi...". Всё. Это не «похоже на ключ» — это и есть ключ от всей базы данных, лежащий в открытом коде, который тебе только что добровольно отдал сам сайт. Не зря говорят, что каждое одиннадцатое вайб-приложение светит такими ключами наружу — это не редкость, это норма для тех, кто гонится за скоростью.

Дальше ещё интереснее. Вкладка Network показывает тебе каждый запрос, который приложение отправляет на сервер. Ты видишь адреса эндпоинтов — те самые «двери», через которые сайт общается с бэкендом. И если разработчик не проверяет права на стороне сервера (а вайб-код это обожает пропускать), то ничто не мешает тебе постучаться в эти двери напрямую. Меняешь в запросе id=5 на id=1 — и читаешь чужие данные. Просишь список всех пользователей — и получаешь его, потому что сервер наивно верит, что раз ты дошёл до этой двери, значит тебе можно.

А теперь самое важное
Всё, что попало во фронтенд, — публично. Точка. Не существует способа «спрятать» ключ или пароль в JavaScript так, чтобы его не достали. Минификация, обфускация, хитрые имена переменных — это не защита, это фиговый листок, который снимается за пять минут. Секретам место только на сервере, и сервер обязан перепроверять каждое право доступа сам, а не верить браузеру на слово.

Если ты сам что-то вайб-кодишь — открой свой проект прямо сейчас, нажми F12, зайди в Sources и честно поищи по коду слова «key», «token», «password», «secret». Загляни в Network и посмотри, что летит в запросах. Если сердце ёкнуло — считай, что ты только что провёл первый в своей жизни аудит безопасности. На себе. И сделал это раньше, чем это сделал бы кто-то с 4chan.

А если ты по ту сторону — теперь понятно, почему опытный человек первым делом жмёт F12 на любом новом проекте. Иногда взлом — это не про хитрость.

#ВайбКод #DevTools
Карманный хакер
👍14❤5🔥5🎉1
Карманный хакер
🕵️ F12 — «ВЗЛОМ», КОТОРЫЙ УМЕЕТ КАЖДЫЙ ШКОЛЬНИК Сегодня расскажу тебе про самый унизительный способ обнести приложение. Унизительный — потому что это даже не взлом. Тут не нужен ни эксплойт, ни Kali, ни годы практики. Нужна одна клавиша. F12. И если проект…
Кстати, был такой сервис EnrichLead.

Он помогал владельцам сайтов превращать анонимных посетителей в лиды для отдела продаж. Его владелец очень хвалился, что собрал сайт с помощью ИИ, не написав ни строчки кода.

И вот примерно таким способом, как описано в посте, "добрые" люди в коде нашли API-ключи. Ну а после, бизнес разорился и проект был закрыт
😁11🤯4❤1
Я тут написал короткую инструкцию, как настроить свою домашнюю лабу!

Вообще это планировалось, как обычный пост, но я не уместился в лимиты телеграма по символам.

Так что читайте на VC⬇️
https://vc.ru/id6068106/3082722-sozdanie-laboratorii-dlya-pentestinga-na-virtualbox-i-kali-linux
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍8🔥2
Карманный хакер
Нас в тик токе уже больше 1к! Спасибо всем, кто смотрит) 😊
Вот у меня есть тик ток. Я часто там делаю разные карусели на разные темы. И что-то у меня начали заканчиваться идеи для всего этого

Может вы хотели бы увидеть на нëм, какие-то конкретные темы. Подскажите, пожалуйста, если такие присутствуют
👍5❤2🔥2
Вот вам мемасик на ночь)

Вроде, какой-то инфантильный, но на улыбку пробивает
😁9❤3🔥2
Сегодня написал про то, как можно спрятать текст или любой другой файл внутри обычного безобидного фото.

Читать, снова на VC:
https://vc.ru/id6068106/3085246-steganografiya-prechit-sekrety-v-kartinkakh-svoimi-rukami
❤8👍4🔥3😁1
Кстати, я тут частенько начал в treads выкладывать прикольные инструменты для пентеста, осинта, расследования инцидентов, по атака на Active Directory

Хотели бы вы видеть подобное и в телеге, ставьте 🔥
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥29❤4👍4
Завтра будет кое-что крутое)
🔥8👏7❤2
👍 Вот оно и случилось... мы выпустили ролик на ютуб

Вместе с каналом «CodeGuard» разобрали сетевую базу, без которой сложно двигаться в ИБ.

📱 Смотреть ролик
https://youtu.be/_zDkGX87Rms
https://youtu.be/_zDkGX87Rms
https://youtu.be/_zDkGX87Rms

С любовью
Карманный хакер | CodeGuard: PySec Edition
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10👍7🔥4
Компьютерные_сети_Карманный_хакер.pdf
91.1 KB
И вот обещанный мануал из видео
❤7🔥5👍4
Решил разобрать такую утилиту для визуального программирования плат ESP32, как FreeDC

Проект молодой, только в пре-релизе. Так что пока он подходит больше для баловства и небольшой домашней автоматики.

Пока прочитать можете только на VC. Потому что с телетайпом произошло что-то странное и вместо обычного сервиса со статьями там чисто рекламное поле, что даже в ЛК зайти не выходит.
https://vc.ru/id6068106/3092987-freedc-vizualnoe-programmirovanie-dlya-esp32-i-esp8266
❤5👍3🔥2
Я тут решил сделать небольшой ребрендинг. Заменить Аву, ибо предыдущая мне надоела.

У меня вышло два варианта и предоставляю выбор вам
🔥8❤3🥰1
Please open Telegram to view this post
VIEW IN TELEGRAM
ВБ выпустили свой собственный мессенджер!

Сейчас скачал, хочу глянуть, что он из себя представляет. И видимо это заявочка на здоровую конкуренцию внутри РФ. А то если норм конкуренции не будет, то все решения в этом направлении будут такими же гавëнными, как Мах.
👍9😁3👎1🔥1
Карманный хакер
ВБ выпустили свой собственный мессенджер! Сейчас скачал, хочу глянуть, что он из себя представляет. И видимо это заявочка на здоровую конкуренцию внутри РФ. А то если норм конкуренции не будет, то все решения в этом направлении будут такими же гавëнными…
Пользовательское соглашение очень прикольное. Прошëлся по основным пунктам и если кратко, то валдбериз вообще не несëт ответственности ни за что, даже за то, что произошло из-за неполадок в самом приложении.

Так же в приложении нельзя заниматься коммерческой деятельностью (хотя этот пункт я не до конца понял, но, вроде, он означает именно это)
😁13
РоадМап_по_кибербезопасность_Pocket_Hacker.pdf
397.9 KB
Сделал тут небольшой мануальчик по тому, как войти в кибербезопасность.

Он поделён по удобным разделам. Впринципе, можно начинать с любого раздела, если уже освоили базу
👍19❤5👏4