🛠 AppSec Labs to pump yourself Release v.2.0.0
Салют, я снова с апдейтом по лабам, но в этот раз, это прям классная подвижка вперед и развитие для нас обоих.
Смотри, что прикольное добавил:
• Подготовка рабочего окружения
• Настройка Git, GPG и GitHub CLI
• Руководство по оформлению отчётов Gistup
• Синтаксис, типы данных и паттерны для DevSecOps по yaml
• Troubleshooting
Обновил и сделал стилизацию:
• Лицензии ПО
• Application Security Toolchain
• Приложение
Сейчас прокачиваю лабы, пока обновил первые три с кросс-линками и совсем скоро буду дозаливать, в следующий раз релизну новые лабы 🫶
Дизайн и UI/UX
Контент и материалы
Stay tuned! 🙃
#appsec #devsecops #roadmap #specialty #toolchain #techsolution #gost #paper #course #reco #sast #sca #dast #sbom #containersecurity #secrets #riskanalys #techsolution
Салют, я снова с апдейтом по лабам, но в этот раз, это прям классная подвижка вперед и развитие для нас обоих.
Смотри, что прикольное добавил:
• Подготовка рабочего окружения
• Настройка Git, GPG и GitHub CLI
• Руководство по оформлению отчётов Gistup
• Синтаксис, типы данных и паттерны для DevSecOps по yaml
• Troubleshooting
Обновил и сделал стилизацию:
• Лицензии ПО
• Application Security Toolchain
• Приложение
Сейчас прокачиваю лабы, пока обновил первые три с кросс-линками и совсем скоро буду дозаливать, в следующий раз релизну новые лабы 🫶
Дизайн и UI/UX
• Полная переработка дизайн-системы: создан tokens.css с CSS custom properties (цвета, типографика, spacing, радиусы, transitions)
• Устранен render-blocking
• Переработан адаптив: hero-section, lab-cards, TG-виджет, sidebar, таблицы
• TG-виджет: на мобилке скрыт embed, оставлена компактная карточка канала
• Переработана 404-страница: бренд-шрифты (Unbounded + Roboto), SVG-логотип как фон, адаптив через clamp()
• Добавлен repo-stats.js: звёзды, форки и версия релиза в хедере через GitHub API с кэшированием в localStorage
• Оптимизация CSS
• Добавлена анимация логотипа в hero banner
Контент и материалы
• Страница лицензий (licenses.md): 19 → 41 лицензия, разделение по 7 категориям (Permissive, Weak/Strong Copyleft, Network Copyleft, Public Domain, Creative Commons, Source-Available)
• Страница AppSec Toolchain (appsec_tt.md): 22 → 29 карточек, разделение по 8 секциям (добавлены MAST, API Security, Fuzzing, IaC Security, KSPM, VDP, WAF, LLM Security)
• Приложение (APPENDIX.md): 8 → 16 карточек с контекстом для слушателей (Nmap, SAST, SCA, DAST, CIS Benchmark, Secret Detection, GitHub Actions, Risk Analysis)
• Создана страница Troubleshooting: ~20 карточек с решениями по Git, Linux, Docker, SAST/SCA, DAST, CI/CD, Python
• Создан YAML Cheatsheet: синтаксис, типы данных, многострочные строки, якоря, подводные камни, примеры для GitHub Actions/Docker Compose/Semgrep
Stay tuned! 🙃
#appsec #devsecops #roadmap #specialty #toolchain #techsolution #gost #paper #course #reco #sast #sca #dast #sbom #containersecurity #secrets #riskanalys #techsolution
🔥6
🏆 geminishkv.tech
Салют,
UwU(кайфую от этого 😁) , короче я тут прям капитально допилил и зарелизил прям полноценный и очень крутой CPA с ключевыми фишками по стекам, прям стоит обратить внимание на него, а с тобой делюсь сразу первым, покликай - там интересно 🤔
Контент визуалки сразу примапил, доволен, а также имеется английская версия и в том числе контент блога туда же мапится, это оч хорошо
Sic Parvis Magna
Жди обновления контента по тулам, там хорошо идет
ПС: а когда ты зайдешь на сайт, тебя ждет не глитч анимания, а уже намного эффектнее и приятнее canvas стилизация
#specialty #paper #appsec #devsecops
Салют,
UwU
Контент визуалки сразу примапил, доволен, а также имеется английская версия и в том числе контент блога туда же мапится, это оч хорошо
Спасибо за поддержку, обнял-приподнял родной(ая) 🫶 ну и я поделился частью своих интересов, в последующем буду добавлять контент, но это уже совсем другая история
Sic Parvis Magna
Жди обновления контента по тулам, там хорошо идет
ПС: а когда ты зайдешь на сайт, тебя ждет не глитч анимания, а уже намного эффектнее и приятнее canvas стилизация
#specialty #paper #appsec #devsecops
🔥7
🤔 Linux Commands Mindmap
Салюты,
Сегодня хочу поделиться материалом по базовым, но рабочим Linux‑командам для инженеров, которые постоянно копаются в серверах, контейнерах и пайплайнах.
Эту карту собрали из реально нужных команд в бое: от навигации по файловой системе до работы с процессами и сетью. Каждую ветку можно раскрывать и быстро вспоминать синтаксис, не лезя в гугл или ИИ.
Что ты найдешь внутри?
• Базовые операции с файлами и директориями:
• Управление процессами и ресурсами:
• Работа с сетью:
• Права и пользователи:
• Логи и диагностика:
Как использовать?
• Добавлять свои сниппеты и типовые комбинации команд
• Использовать как onboarding‑материал для новых инженеров и джунов
• Привязать к задачам DevSecOps: чек‑листы для разборов, расследований, хардненинга и т.п.
#appsec #devsecops #specialty #paper #term
Салюты,
Сегодня хочу поделиться материалом по базовым, но рабочим Linux‑командам для инженеров, которые постоянно копаются в серверах, контейнерах и пайплайнах.
Эту карту собрали из реально нужных команд в бое: от навигации по файловой системе до работы с процессами и сетью. Каждую ветку можно раскрывать и быстро вспоминать синтаксис, не лезя в гугл или ИИ.
Что ты найдешь внутри?
• Базовые операции с файлами и директориями:
— ls — показать список файлов и каталогов в текущей директории
— cd — сменить текущую директорию
— cp — копировать файлы или директории
— mv — переместить или переименовать файл/директорию
— rm — удалить файл или директорию (с -r )
— find — искать файлы и директории по имени, размеру, времени и т.д.
— grep — искать строки по шаблону в файлах или выводе других команд
• Управление процессами и ресурсами:
— ps — показать список процессов (по пользователю, PID и т.п.)
— top — интерактивный монитор процессов и нагрузки
— htop — более удобный/ цветной вариант top
— kill — отправить сигнал процессу (обычно для завершения)
— nice — запустить процесс с заданным приоритетом
— df — показать использование дисков (разделов)
— du — показать, сколько места занимает каталог/ файл
• Работа с сетью:
— ip — управление сетевыми интерфейсами, адресами и маршрутами
— ss — показать активные сокеты/ подключения (новее netstat)
— netstat — старый, но до сих пор встречающийся просмотр соединений и маршрутов
— curl — отправить HTTP(S)/прочие запросы, скачать или отправить данные
— wget — скачать файлы по HTTP/ HTTPS/ FTP
— ping — проверить доступность хоста и задержку
— traceroute — показать путь пакетов до удалённого хоста по маршрутизаторам
• Права и пользователи:
— chmod — изменить права доступа к файлу/ директории
— chown — изменить владельца и/ или группу файла
— sudo — выполнить команду с повышенными правами (обычно от root)
— useradd — создать нового пользователя в системе
— groupadd — создать новую группу
• Логи и диагностика:
— journalctl — просматривать логи systemd‑журнала (службы, ядро, системные события)
— tail — показать последние строки файла (часто с -f для «подписки» на лог)
— less — постранично просматривать длинные файлы с прокруткой
— dmesg — вывести сообщения ядра (полезно для диагностики железа, драйверов)
Как использовать?
• Добавлять свои сниппеты и типовые комбинации команд
• Использовать как onboarding‑материал для новых инженеров и джунов
• Привязать к задачам DevSecOps: чек‑листы для разборов, расследований, хардненинга и т.п.
#appsec #devsecops #specialty #paper #term
🔥4
Forwarded from эйай ньюз
Как Cursor вайпнул ПК подписчика
Подписчик поделился историей. Ситуация довольно банальная: чел попросил Cursor удалить дубликаты статей в диссертации, а тот сгенерировал команду с ошибкой экранирования кавычек. Моделька использовал обратный слеш, забыв, что в Windows \ это разделитель путей, а не escape-символ. Этот слеш отделился от пути и превратился в указание удалить корень диска C и rmdir /s /q начал сносить всё подряд, включая системные папки. Бекапов не было, но так как файлы при удалении не затирались, большинство удалось восстановить, хоть осадочек и остался.
Мораль довольно простая – не запускайте агентов с полным доступом там, где они могут нанести непоправимый вред. Подойдёт что угодно – Docker, Mac Mini, какой-то Raspberry Pi, виртуалка в облаке, главное чтобы не на основной машине. Злые языки могут даже сказать что не стоит сидеть на винде (по крайней мере без WSL). Ну и бекапы стоить хранить в недоступных длядетей агентов месте.
А какой у вас был наибольший косяк агента?
@ai_newz
Подписчик поделился историей. Ситуация довольно банальная: чел попросил Cursor удалить дубликаты статей в диссертации, а тот сгенерировал команду с ошибкой экранирования кавычек. Моделька использовал обратный слеш, забыв, что в Windows \ это разделитель путей, а не escape-символ. Этот слеш отделился от пути и превратился в указание удалить корень диска C и rmdir /s /q начал сносить всё подряд, включая системные папки. Бекапов не было, но так как файлы при удалении не затирались, большинство удалось восстановить, хоть осадочек и остался.
Мораль довольно простая – не запускайте агентов с полным доступом там, где они могут нанести непоправимый вред. Подойдёт что угодно – Docker, Mac Mini, какой-то Raspberry Pi, виртуалка в облаке, главное чтобы не на основной машине. Злые языки могут даже сказать что не стоит сидеть на винде (по крайней мере без WSL). Ну и бекапы стоить хранить в недоступных для
А какой у вас был наибольший косяк агента?
@ai_newz
🔥4
🤔 Зачем AppSec для бизнеса?
Салют,
Снова по больному, когда есть недопонимание зачем вообще ИБешечка и почему мы вообще существуем.
Давай посмотрим, как можно по другому обьяснить и донести такую мысль до ключевого человека о принятии решения.
Вот какой вариант я могу предложить исходя из своего профиля и что обычно внедряю, когда говорю об этом на конференциях или в целом делюсь с тобой.
1. Что это и зачем нужно?
2. Что конкретно получается?
3. Почему мы вообще это делаем?
4. Почему не может кто-то другой?
5. Что получает в итоге заказчик?
ПС: ну и накидывай сверху от своего кейса, но явно ты, как и я, периодами уже замучался отвечать на такие вопросы и какой то шаблон тебе пригодится
ППС: а скоро тронем еще маркетинг и немного воронки для AppSec, ну да - тут приходится тоже как то с этим работать и как бы только так прокачиваешься 🙃
#devsecops #appsec #paper #reco #pmi #humanres
Салют,
Снова по больному, когда есть недопонимание зачем вообще ИБешечка и почему мы вообще существуем.
Давай посмотрим, как можно по другому обьяснить и донести такую мысль до ключевого человека о принятии решения.
Вот какой вариант я могу предложить исходя из своего профиля и что обычно внедряю, когда говорю об этом на конференциях или в целом делюсь с тобой.
1. Что это и зачем нужно?
Мы строим систему, при которой каждая поставка кода в прод проверяется на безопасность автоматически. Сейчас у вас код уходит в продакшн без проверки ИБ, или проверка происходит хаотично — раз в квартал, перед аудитом, после инцидента и т.д. Это как пожарная проверка раз в год вместо пожарной сигнализации и вслучае воспламенения возникают риски которые приходится решать в моменте времени.
2. Что конкретно получается?
Автоматический pipeline, который на каждый commit проверяет код статически (SAST), проверяет зависимости (SCA), сканирует контейнеры, ищет секреты в коде. А также ручное DAST-тестирование web-приложений и API. А также процесс управления найденных уязвимостей — не просто «вот вам PDF-отчёт на 200 страниц», а маршрутизация задач в Jira на конкретных разработчиков с приоритетами и сроками.
3. Почему мы вообще это делаем?
Снижение реального риска инцидента, компрометации, утечки и т.д. Стоимость инцидента против стоимости предотвращения — разница в десятки раз.
4. Почему не может кто-то другой?
Самое простое в этом ответе: нет компетенций в данной области, направления и возможностей правильно строить сразу, а не обучаться в процессе и тратить на это неимоверные косты, иначе бы не было вакансий в поиске для данных позиций. (обычно это работает там, где реально строится все с нуля )
Например, купить лицензию на инструмент типа Checkmarx, PT Application Inspector, Solar appScreener и делать самим разработчикам ручками, где инструмент без экспертизы — это как МРТ-аппарат без врача. Именно поэтому нужен человек, который настроит правила под ваш стек, отфильтрует ложные срабатывания (достигают более 70% от общих сработок), приоритизирует по реальному риску для бизнеса, встроит в pipeline и т.д. Просто купить сканер и запустить — получите отчёт на 500 страниц, с которым никто не знает что делать и как это решается, плюс что бы получить отчет придется повозиться с настройкой, даже если будет интеграция и настройка от вендора/ интегратора - это дополнительные косты, которые во много раз дороже обойдутся
Но мы внутри уже знаем инфраструктуру, процессы, контуры, Gitlab, Nexus. Мы не тратим 2 месяца на погружение. Плюс мы не просто сканируем и отдаём отчёт — мы строим процесс, который работает после нашего ухода. Автоматизация остаётся у вас, pipeline остаётся у вас, команда обучается и начинает реально работать с этим руками, а не просто бездумно выполняет очередные требования, которые не заточены под их стек.
5. Что получает в итоге заказчик?
• Полностью развёрнутая и настроенная инфраструктура ИБ-тестирования
• Результаты комплексного анализа защищённости
• Работающий автоматизированный pipeline ИБ в CI/CD с Quality Gate
• Процесс управления уязвимостями через ASOC/ ASPM и Jira
• Управление секретами (Vault)
• Процесс обработки инцидентов ИБ
• Аналитические отчёты с оценкой рисков, триажем и рекомендациями
• Документация: UML pipeline, технический мануал, рекомендации
• Обученная команда — через совместную работу, консультации и отработку ложно позитивных срабатываний уязвимостей
• Готовый фундамент для дальнейшего повышения зрелости DevSecOps
ПС: ну и накидывай сверху от своего кейса, но явно ты, как и я, периодами уже замучался отвечать на такие вопросы и какой то шаблон тебе пригодится
ППС: а скоро тронем еще маркетинг и немного воронки для AppSec, ну да - тут приходится тоже как то с этим работать и как бы только так прокачиваешься 🙃
#devsecops #appsec #paper #reco #pmi #humanres
🔥4❤🔥3
🤔 Прокачка в кибербезе
Салюты, сегодня мелкий оффтоп, в стадии плана развития ребяток, пошерстился и наткнулся на вот такую штуку.
Ресурс с интерактивной картой карьерных путей в кибербезе, где разложены роли (SOC-аналитик, инженер по защите, исследователь, AppSec, комплаенс и др.), требования к ним и связи между ними, как думаешь удобненько?
Если хочется в кибербез, но не знаешь как и что нужно, - она поможет без навязывания просто исследовать для себя то, что было бы наиболее приятнее.
Чекни, там видно, какие навыки нужны под конкретную роль и куда из неё логично расти, а также можно использовать и как личный roadmap, и как материал для тимлида/ HR при планировании развития команды (ну если он еще послушает )
#reco #roadmap #appsec #devsecops
Салюты, сегодня мелкий оффтоп, в стадии плана развития ребяток, пошерстился и наткнулся на вот такую штуку.
Ресурс с интерактивной картой карьерных путей в кибербезе, где разложены роли (SOC-аналитик, инженер по защите, исследователь, AppSec, комплаенс и др.), требования к ним и связи между ними, как думаешь удобненько?
Если хочется в кибербез, но не знаешь как и что нужно, - она поможет без навязывания просто исследовать для себя то, что было бы наиболее приятнее.
Чекни, там видно, какие навыки нужны под конкретную роль и куда из неё логично расти, а также можно использовать и как личный roadmap, и как материал для тимлида/ HR при планировании развития команды (
#reco #roadmap #appsec #devsecops
🔥8