AppSECT.A.
379 subscribers
436 photos
9 videos
129 links
Блог Ильи Шмакова

geminishkv.tech

- AppSec Toolchain
- DevOps
- Процессы DevSecOps
- Infosec Risks
- PMI
- Кулуарный ИБ

AppSec Teamlead СберСпасибо @sberbank

Лидер findevsecops.ru @fintechassociation

Преподаватель @bmstu1830, @miptru
Download Telegram
Кстати, роднуля, смотри че тут есть ;)

#appsec #devsecops #toolchain #specialty
🔥7
Актуалочка для многих 😅🙃🫡

#lol
🤣9
🛠 Understand-Anything граф знаний AppSec

Салют,
Сегодня хочу поделиться инфой о интересном проекте, который позволяет разобрать проект в понятной картинке для тебя. Итого, это Understand-Anything — плагин для Claude Code, который через LLM строит интерактивный knowledge graph: узлы, связи, архитектурные слои и гайд-тур по кодовой базе проекта.

По сути, это прикольная фишка, где ты можешь поставил плагин, прогнать и получить вот это:

• Скан репо с определением языков, фреймворков, импортов
• Семантические батчи
• Собирать граф: узлы (файлы, функции, классы, конфиги, сервисы, схемы) и связи (imports, calls, depends_on, deploys, tested_by)
• Раскладывает по архитектурным слоям, строит тур гид (смотри обрезом в .mmd), то есть на выходе knowledge-graph.json, из которого можно собрать High level Arhitecture всей системы
• Поднимает локальный дашборд для визуализации и навигации


Зачем в AppSec?

• Быстрое обследование кодовой базы — за минуты видишь точки входа, потоки данных, внешние интеграции и все внешние вызовы без ручного grep
• Готовый onboarding для нового человека на security review
• .understandignore — сразу выкидываешь секреты, lock-файлы и мусор из анализа (ну мы же знаем, что лучше воткнуть в Vault)
• knowledge-graph.json коммитится в репо — любой следующий аудитор получает карту сразу после git clone
• HTTP-связи фронта и бэка в граф не попадают: видит статические импорты, не сетевые вызовы


Команды:



# Node ≥22 и pnpm, далее собрать ядро
npm install -g pnpm
cd ~/.understand-anything/repo/understand-anything-plugin
pnpm install && pnpm --filter @understand-anything/core build

# Построить граф
/understand --language ru

# Поднять интерактивный дашборд
/understand-dashboard

# флаги:

--full (полный пересбор) 
--review (LLM-ревью графа)


Итого:

• Не серебряная пуля, но как карта местности для незнакомого кода — очень бодро
• Граф и в .mmd для архитектуры или security самое то, когда надо вьехать сразу, ну а дальше, по старинке, уже ручки и голова
• Attack surface mapping с нуля (API endpoints, webhooks, очереди), внешние интеграции, публичные vs внутренние интерфейсы.
• Scope для пентеста. Из графа сразу видно что тестировать: все внешние API-вызовы, все обработчики входящих данных, все места где user input попадает в систему
• Буквально guided walkthrough по архитектуре
• Видишь границы доверия


#appsec #devsecops #toolсhain #techsolution #reco #reserch
🔥7
Просторы интернета

#lol
🤣9
Жизненная история 😅🙃

#lol
🤣8😱3
Так, я хочу поделиться своими парнями дипломниками с ИУ-10, которые прошли защиту диплома и выпустились во взрослый мир.

Три человека прошли защиту на отлично, гордость и просто красавцы 🙏🫶 математическая модель, которая так всех волновала, а самое главное конкретный софт на выходе - сделаны на ура совместно, горжусь ребятками

С кайфом в ИБ 🙃

#course #specialty
🔥14❤‍🔥7🤯1
Салют,
Минутка ностальгии, нашел свое из Альмы, так было прекрасно и давно 🙃

Пока готовлю для тебя еще интересные материалы, предлагаю тебе вспомнить или осознать, в моменте, как это было круто, даже не смотря на все нервы 🙏🫶

Кайфового дня, обнял

#course #specialty
❤‍🔥9🔥6
Жизненная боль, когда надо оправить в чатик документ из апликухи, но она не дружит с vpn

#lol
🤣10
🛠 TruffleHog Secret Detection с живой верификацией

Салют,
Давай сегодня рассмотрим классическую тулу, которая используется повседневно TruffleHog.

Сканирует git-историю, файловую систему, Docker-образы и облачные хранилища на предмет утечки секретов и учётных данных. Отличие именно в верификации найденного секрета через реальный API. Метаданные: AGPL-3.0. Язык: Go. Версия: v3.95.x. 800+ детекторов с верификацией


Команды


# Сканирование репозитория (подтверждённые секреты)
trufflehog git file://. --only-verified

# Сканировать историю коммитов
trufflehog git https://github.com/org/repo

# Сканировать Docker-образ
trufflehog docker --image myapp:latest


Типовые находки


COPY .env /app/.env
COPY private_key.pem /app/
COPY virtu-ssh /app/


Кастомный детектор для внутренних токенов


detectors:
- name: InternalServiceToken
keywords:
- svc_key
- internal_token
regex:
token: 'svc_[A-Za-z0-9]{32}'
verify:
- endpoint: https://internal.api/verify
unsafe: false
headers:
- "Authorization: Bearer {{.Token}}"


CI/CD интеграция


trufflehog:
image: trufflesecurity/trufflehog:latest
stage: security
script:
- trufflehog git file://. --only-verified --fail --json > trufflehog.json
- trufflehog docker --image $CI_REGISTRY_IMAGE:$CI_COMMIT_SHA --only-verified --fail
artifacts:
paths: [trufflehog.json]
allow_failure: false # блокируем pipeline при verified


trufflehog на PR


name: TruffleHog PR Scan

on:
pull_request:
branches: [main, develop]

jobs:
trufflehog:
runs-on: ubuntu-latest
steps:
- name: Checkout
uses: actions/checkout@v4
with:
fetch-depth: 0 # нужна полная история для сравнения base-to-head

- name: TruffleHog Scan
uses: trufflesecurity/trufflehog@main
with:
path: ./
base: ${{ github.event.pull_request.base.sha }}
head: ${{ github.event.pull_request.head.sha }}
extra_args: --only-verified --fail


Итого:

• Верификация через API, как подтверждение, что секрет живой
• Docker-сканирование по слоям ловит секреты через COPY/ ENV
• Driftwood: RSA/ EC-ключи проверяются против GitHub-пользователей и TLS-сертификатов — показывает кому ключ принадлежит
• Кастомные детекторы под внутренние токены через config.yaml
• В связке с gitleaks закрывает полный цикл: gitleaks на pre-commit (скорость), trufflehog на PR (точность и верификация)


#appsec #toolchain #devsecops #secretdetection
🔥6
Салют,
Пятничная жиза

#lol
🤣8
This media is not supported in the widget
VIEW IN TELEGRAM
Салюты,
Периодами шарю между нами это, кто долго со мной замечал пару розыгрышей и я надеюсь вам это нравится ;)

ПС: если ты еще мне поможешь и бустанешь канал, это будет прям кайф и я буду благодарен 🫶 обнял приподнял
🔥15
Салют,
Тут бот пошалил, немного срезал не ботов на фоне розыгрыша, если знакомые отписаны - вовлекайте обратно, буду признателен 🫶🙏
🤯7😱2
UPD: почистил блоки 🫡 сейчас камбекнем, по братски
12
Салют,
Немного решил усилить вопрос связанный с накруткой подписчиков на канал.

Как только ты будешь подписываться, надо пройти по этой ссылке и подтвердить капчу на изи уровне - заявки на вступления отсеиваются с помощью бота и капчи, думаю так будет ок для всех нас

Давай посмотрим как пойдет далее эта история 😉
🔥7
Немного мемов для настроения

Демографический кризис сам себя не устранит)))

#lol
🔥6
Какой то мемный пн, заимствуем по тихой 🫡

#lol
🔥6🤣5
Салют,
Хочу поделиться, что в семье пополнение 🙏🫶
❤‍🔥17🤯5🔥41