AppSECT.A.
379 subscribers
436 photos
9 videos
129 links
Блог Ильи Шмакова

geminishkv.tech

- AppSec Toolchain
- DevOps
- Процессы DevSecOps
- Infosec Risks
- PMI
- Кулуарный ИБ

AppSec Teamlead СберСпасибо @sberbank

Лидер findevsecops.ru @fintechassociation

Преподаватель @bmstu1830, @miptru
Download Telegram
Так, я хочу поделиться своими парнями дипломниками с ИУ-10, которые прошли защиту диплома и выпустились во взрослый мир.

Три человека прошли защиту на отлично, гордость и просто красавцы 🙏🫶 математическая модель, которая так всех волновала, а самое главное конкретный софт на выходе - сделаны на ура совместно, горжусь ребятками

С кайфом в ИБ 🙃

#course #specialty
🔥14❤‍🔥7🤯1
Салют,
Минутка ностальгии, нашел свое из Альмы, так было прекрасно и давно 🙃

Пока готовлю для тебя еще интересные материалы, предлагаю тебе вспомнить или осознать, в моменте, как это было круто, даже не смотря на все нервы 🙏🫶

Кайфового дня, обнял

#course #specialty
❤‍🔥9🔥6
Жизненная боль, когда надо оправить в чатик документ из апликухи, но она не дружит с vpn

#lol
🤣10
🛠 TruffleHog Secret Detection с живой верификацией

Салют,
Давай сегодня рассмотрим классическую тулу, которая используется повседневно TruffleHog.

Сканирует git-историю, файловую систему, Docker-образы и облачные хранилища на предмет утечки секретов и учётных данных. Отличие именно в верификации найденного секрета через реальный API. Метаданные: AGPL-3.0. Язык: Go. Версия: v3.95.x. 800+ детекторов с верификацией


Команды


# Сканирование репозитория (подтверждённые секреты)
trufflehog git file://. --only-verified

# Сканировать историю коммитов
trufflehog git https://github.com/org/repo

# Сканировать Docker-образ
trufflehog docker --image myapp:latest


Типовые находки


COPY .env /app/.env
COPY private_key.pem /app/
COPY virtu-ssh /app/


Кастомный детектор для внутренних токенов


detectors:
- name: InternalServiceToken
keywords:
- svc_key
- internal_token
regex:
token: 'svc_[A-Za-z0-9]{32}'
verify:
- endpoint: https://internal.api/verify
unsafe: false
headers:
- "Authorization: Bearer {{.Token}}"


CI/CD интеграция


trufflehog:
image: trufflesecurity/trufflehog:latest
stage: security
script:
- trufflehog git file://. --only-verified --fail --json > trufflehog.json
- trufflehog docker --image $CI_REGISTRY_IMAGE:$CI_COMMIT_SHA --only-verified --fail
artifacts:
paths: [trufflehog.json]
allow_failure: false # блокируем pipeline при verified


trufflehog на PR


name: TruffleHog PR Scan

on:
pull_request:
branches: [main, develop]

jobs:
trufflehog:
runs-on: ubuntu-latest
steps:
- name: Checkout
uses: actions/checkout@v4
with:
fetch-depth: 0 # нужна полная история для сравнения base-to-head

- name: TruffleHog Scan
uses: trufflesecurity/trufflehog@main
with:
path: ./
base: ${{ github.event.pull_request.base.sha }}
head: ${{ github.event.pull_request.head.sha }}
extra_args: --only-verified --fail


Итого:

• Верификация через API, как подтверждение, что секрет живой
• Docker-сканирование по слоям ловит секреты через COPY/ ENV
• Driftwood: RSA/ EC-ключи проверяются против GitHub-пользователей и TLS-сертификатов — показывает кому ключ принадлежит
• Кастомные детекторы под внутренние токены через config.yaml
• В связке с gitleaks закрывает полный цикл: gitleaks на pre-commit (скорость), trufflehog на PR (точность и верификация)


#appsec #toolchain #devsecops #secretdetection
🔥6
Салют,
Пятничная жиза

#lol
🤣8
This media is not supported in the widget
VIEW IN TELEGRAM
Салюты,
Периодами шарю между нами это, кто долго со мной замечал пару розыгрышей и я надеюсь вам это нравится ;)

ПС: если ты еще мне поможешь и бустанешь канал, это будет прям кайф и я буду благодарен 🫶 обнял приподнял
🔥15
Салют,
Тут бот пошалил, немного срезал не ботов на фоне розыгрыша, если знакомые отписаны - вовлекайте обратно, буду признателен 🫶🙏
🤯7😱2
UPD: почистил блоки 🫡 сейчас камбекнем, по братски
12
Салют,
Немного решил усилить вопрос связанный с накруткой подписчиков на канал.

Как только ты будешь подписываться, надо пройти по этой ссылке и подтвердить капчу на изи уровне - заявки на вступления отсеиваются с помощью бота и капчи, думаю так будет ок для всех нас

Давай посмотрим как пойдет далее эта история 😉
🔥7
Немного мемов для настроения

Демографический кризис сам себя не устранит)))

#lol
🔥6
Какой то мемный пн, заимствуем по тихой 🫡

#lol
🔥6🤣5
Салют,
Хочу поделиться, что в семье пополнение 🙏🫶
❤‍🔥17🤯5🔥41
Немного актуалочки

#lol
🤣8
AppSECT.A.
This media is not supported in the widget
VIEW IN TELEGRAM
🔥6🤣1
Вот это очень хорошо 🫡
Forwarded from infosecurity
• Нашел очень крутую и бесплатную платформу с интерактивными заданиями, которые помогут получить практический опыт в работе с Linux, k8s, docker, git, terraform и д.р. Единственный нюанс - материал на английском языке. Так что если у вас с этим сложности, то воспользуйтесь ИИ.

➡️ Забираем отсюда: https://kodekloud.com/studio/labs

• Ну и не забывайте про labex - это аналогичная платформа, только с другими заданиями. Здесь уже можно найти материал на русском языке. И еще там есть ИИ помощник, если возникнут трудности с выполнением заданий.

➡️ https://labex.io/ru

#Linux #DevOps #ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9
Салюты,
Сегодня прошла запись подкаста с AKTIV.CONSULTING @aktivcons по новостям из мира ИБ, где мы придались воспоминаниям и посмотрели на классические модели с использованием ИИ.

Было интересно, есть пару мемных моментов, надеюсь тебе будет интересно, что мы обсудили, кратко получилось обсудить следующее:

1. Треть российских компаний не предъявляют требования кибербезопасности к ИИ

Бо­лее 80% рос­сий­ских ком­па­ний до­пус­кают ис­поль­зо­вание ге­нера­тив­но­го ис­кусс­твен­но­го ин­тел­лек­та в раз­ра­бот­ке прог­рам­мно­го обес­пе­чения. 95% ор­га­низа­ций приз­нают, что ге­нера­тив­ный ИИ не­сет су­щес­твен­ные рис­ки для бе­зопас­нос­ти, а 40% под­чер­ки­вают их вы­сокую кри­тич­ность.


2. Злоумышленники Operation DragonReturn выдают вредоносные файлы за официальный инструмент налогового ведомства Индии. Новая утилита тайно передает IP-адреса третьим лицам 

3. ИИ в 2026: крах мифа об автономных хакерах и скрытые уязвимости корпораций. С января по апрель 2026 — более 33 тысяч атак на бизнес через фейковые ИИ-сервисы

Зафиксирована кампанию распространения вредоносного ПО под видом популярных ИИ-сервисов, затронувшую малый и средний бизнес по всему миру включая Россию. Классический вектор социальной инженерии переехал на хайп вокруг ИИ-инструментов.


4. Vibe coding ломает DevSecOps: скорость генерации кода опередила скорость его проверки

Классический DevSecOps предполагает время на SAST/DAST/SCA и ручной ревью до релиза. Vibe coding эти допущения разрушает: разработчик передаёт модели большой контекст, та генерирует блок кода — и цикл повторяется быстрее, чем AppSec-команда успевает реагировать. Плюс данные уходят в LLM, уязвимости тиражируются across проект, секреты оседают в контексте.


#specialty #podster
🔥5❤‍🔥2
Немного backstage тудой 😁🙃
🔥6❤‍🔥2🤯1