Салюты, в итоге карта инструментов AppSec, DevSecOps светится все дальше. Приятно же 🙃 почитать можешь тут
#appsec #devsecops #toolchain #specialty
#appsec #devsecops #toolchain #specialty
Telegram
AppSECT.A.
🛠 Карта DevSecOps Toolchain
Салют,
Хорошие новости, я как то рассказывал про карту инструментов тут.
Наконец то ее залили в релизе 2.0.1 в репозиторий нашего сообщества findevsecops.ru, почекай.
Сейчас будет буст самой карты инструментов и ты можешь поучаствовать…
Салют,
Хорошие новости, я как то рассказывал про карту инструментов тут.
Наконец то ее залили в релизе 2.0.1 в репозиторий нашего сообщества findevsecops.ru, почекай.
Сейчас будет буст самой карты инструментов и ты можешь поучаствовать…
🔥6
🛠 Understand-Anything граф знаний AppSec
Салют,
Сегодня хочу поделиться инфой о интересном проекте, который позволяет разобрать проект в понятной картинке для тебя. Итого, это Understand-Anything — плагин для Claude Code, который через LLM строит интерактивный knowledge graph: узлы, связи, архитектурные слои и гайд-тур по кодовой базе проекта.
По сути, это прикольная фишка, где ты можешь поставил плагин, прогнать и получить вот это:
Зачем в AppSec?
Команды:
Итого:
#appsec #devsecops #toolсhain #techsolution #reco #reserch
Салют,
Сегодня хочу поделиться инфой о интересном проекте, который позволяет разобрать проект в понятной картинке для тебя. Итого, это Understand-Anything — плагин для Claude Code, который через LLM строит интерактивный knowledge graph: узлы, связи, архитектурные слои и гайд-тур по кодовой базе проекта.
По сути, это прикольная фишка, где ты можешь поставил плагин, прогнать и получить вот это:
• Скан репо с определением языков, фреймворков, импортов
• Семантические батчи
• Собирать граф: узлы (файлы, функции, классы, конфиги, сервисы, схемы) и связи (imports, calls, depends_on, deploys, tested_by)
• Раскладывает по архитектурным слоям, строит тур гид (смотри обрезом в .mmd), то есть на выходе knowledge-graph.json, из которого можно собрать High level Arhitecture всей системы
• Поднимает локальный дашборд для визуализации и навигации
Зачем в AppSec?
• Быстрое обследование кодовой базы — за минуты видишь точки входа, потоки данных, внешние интеграции и все внешние вызовы без ручного grep
• Готовый onboarding для нового человека на security review
• .understandignore — сразу выкидываешь секреты, lock-файлы и мусор из анализа (ну мы же знаем, что лучше воткнуть в Vault)
• knowledge-graph.json коммитится в репо — любой следующий аудитор получает карту сразу после git clone
• HTTP-связи фронта и бэка в граф не попадают: видит статические импорты, не сетевые вызовы
Команды:
# Node ≥22 и pnpm, далее собрать ядро
npm install -g pnpm
cd ~/.understand-anything/repo/understand-anything-plugin
pnpm install && pnpm --filter @understand-anything/core build
# Построить граф
/understand --language ru
# Поднять интерактивный дашборд
/understand-dashboard
# флаги:
--full (полный пересбор)
--review (LLM-ревью графа)
Итого:
• Не серебряная пуля, но как карта местности для незнакомого кода — очень бодро
• Граф и в .mmd для архитектуры или security самое то, когда надо вьехать сразу, ну а дальше, по старинке, уже ручки и голова
• Attack surface mapping с нуля (API endpoints, webhooks, очереди), внешние интеграции, публичные vs внутренние интерфейсы.
• Scope для пентеста. Из графа сразу видно что тестировать: все внешние API-вызовы, все обработчики входящих данных, все места где user input попадает в систему
• Буквально guided walkthrough по архитектуре
• Видишь границы доверия
#appsec #devsecops #toolсhain #techsolution #reco #reserch
🔥7
Так, я хочу поделиться своими парнями дипломниками с ИУ-10, которые прошли защиту диплома и выпустились во взрослый мир.
Три человека прошли защиту на отлично, гордость и просто красавцы 🙏🫶 математическая модель, которая так всех волновала, а самое главное конкретный софт на выходе - сделаны на ура совместно, горжусь ребятками
С кайфом в ИБ 🙃
#course #specialty
Три человека прошли защиту на отлично, гордость и просто красавцы 🙏🫶 математическая модель, которая так всех волновала, а самое главное конкретный софт на выходе - сделаны на ура совместно, горжусь ребятками
С кайфом в ИБ 🙃
#course #specialty
🔥14❤🔥7🤯1
Салют,
Минутка ностальгии, нашел свое из Альмы, так было прекрасно и давно 🙃
Пока готовлю для тебя еще интересные материалы, предлагаю тебе вспомнить или осознать, в моменте, как это было круто, даже не смотря на все нервы 🙏🫶
Кайфового дня, обнял
#course #specialty
Минутка ностальгии, нашел свое из Альмы, так было прекрасно и давно 🙃
Пока готовлю для тебя еще интересные материалы, предлагаю тебе вспомнить или осознать, в моменте, как это было круто, даже не смотря на все нервы 🙏🫶
Кайфового дня, обнял
#course #specialty
❤🔥9🔥6
🛠 TruffleHog Secret Detection с живой верификацией
Салют,
Давай сегодня рассмотрим классическую тулу, которая используется повседневно TruffleHog.
Команды
Типовые находки
Кастомный детектор для внутренних токенов
CI/CD интеграция
trufflehog на PR
Итого:
#appsec #toolchain #devsecops #secretdetection
Салют,
Давай сегодня рассмотрим классическую тулу, которая используется повседневно TruffleHog.
Сканирует git-историю, файловую систему, Docker-образы и облачные хранилища на предмет утечки секретов и учётных данных. Отличие именно в верификации найденного секрета через реальный API. Метаданные: AGPL-3.0. Язык: Go. Версия: v3.95.x. 800+ детекторов с верификацией
Команды
# Сканирование репозитория (подтверждённые секреты)
trufflehog git file://. --only-verified
# Сканировать историю коммитов
trufflehog git https://github.com/org/repo
# Сканировать Docker-образ
trufflehog docker --image myapp:latest
Типовые находки
COPY .env /app/.env
COPY private_key.pem /app/
COPY virtu-ssh /app/
Кастомный детектор для внутренних токенов
detectors:
- name: InternalServiceToken
keywords:
- svc_key
- internal_token
regex:
token: 'svc_[A-Za-z0-9]{32}'
verify:
- endpoint: https://internal.api/verify
unsafe: false
headers:
- "Authorization: Bearer {{.Token}}"
CI/CD интеграция
trufflehog:
image: trufflesecurity/trufflehog:latest
stage: security
script:
- trufflehog git file://. --only-verified --fail --json > trufflehog.json
- trufflehog docker --image $CI_REGISTRY_IMAGE:$CI_COMMIT_SHA --only-verified --fail
artifacts:
paths: [trufflehog.json]
allow_failure: false # блокируем pipeline при verified
trufflehog на PR
name: TruffleHog PR Scan
on:
pull_request:
branches: [main, develop]
jobs:
trufflehog:
runs-on: ubuntu-latest
steps:
- name: Checkout
uses: actions/checkout@v4
with:
fetch-depth: 0 # нужна полная история для сравнения base-to-head
- name: TruffleHog Scan
uses: trufflesecurity/trufflehog@main
with:
path: ./
base: ${{ github.event.pull_request.base.sha }}
head: ${{ github.event.pull_request.head.sha }}
extra_args: --only-verified --fail
Итого:
• Верификация через API, как подтверждение, что секрет живой
• Docker-сканирование по слоям ловит секреты через COPY/ ENV
• Driftwood: RSA/ EC-ключи проверяются против GitHub-пользователей и TLS-сертификатов — показывает кому ключ принадлежит
• Кастомные детекторы под внутренние токены через config.yaml
• В связке с gitleaks закрывает полный цикл: gitleaks на pre-commit (скорость), trufflehog на PR (точность и верификация)
#appsec #toolchain #devsecops #secretdetection
🔥6
Салюты,
Периодами шарю между нами это, кто долго со мной замечал пару розыгрышей и я надеюсь вам это нравится ;)
ПС: если ты еще мне поможешь и бустанешь канал, это будет прям кайф и я буду благодарен 🫶 обнял приподнял
Периодами шарю между нами это, кто долго со мной замечал пару розыгрышей и я надеюсь вам это нравится ;)
ПС: если ты еще мне поможешь и бустанешь канал, это будет прям кайф и я буду благодарен 🫶 обнял приподнял
🔥15
Салют,
Тут бот пошалил, немного срезал не ботов на фоне розыгрыша, если знакомые отписаны - вовлекайте обратно, буду признателен 🫶🙏
Тут бот пошалил, немного срезал не ботов на фоне розыгрыша, если знакомые отписаны - вовлекайте обратно, буду признателен 🫶🙏
🤯7😱2
Салют,
Немного решил усилить вопрос связанный с накруткой подписчиков на канал.
Как только ты будешь подписываться, надо пройти по этой ссылке и подтвердить капчу на изи уровне - заявки на вступления отсеиваются с помощью бота и капчи, думаю так будет ок для всех нас
Давай посмотрим как пойдет далее эта история 😉
Немного решил усилить вопрос связанный с накруткой подписчиков на канал.
Как только ты будешь подписываться, надо пройти по этой ссылке и подтвердить капчу на изи уровне - заявки на вступления отсеиваются с помощью бота и капчи, думаю так будет ок для всех нас
Давай посмотрим как пойдет далее эта история 😉
🔥7