Так, я хочу поделиться своими парнями дипломниками с ИУ-10, которые прошли защиту диплома и выпустились во взрослый мир.
Три человека прошли защиту на отлично, гордость и просто красавцы 🙏🫶 математическая модель, которая так всех волновала, а самое главное конкретный софт на выходе - сделаны на ура совместно, горжусь ребятками
С кайфом в ИБ 🙃
#course #specialty
Три человека прошли защиту на отлично, гордость и просто красавцы 🙏🫶 математическая модель, которая так всех волновала, а самое главное конкретный софт на выходе - сделаны на ура совместно, горжусь ребятками
С кайфом в ИБ 🙃
#course #specialty
🔥14❤🔥7🤯1
Салют,
Минутка ностальгии, нашел свое из Альмы, так было прекрасно и давно 🙃
Пока готовлю для тебя еще интересные материалы, предлагаю тебе вспомнить или осознать, в моменте, как это было круто, даже не смотря на все нервы 🙏🫶
Кайфового дня, обнял
#course #specialty
Минутка ностальгии, нашел свое из Альмы, так было прекрасно и давно 🙃
Пока готовлю для тебя еще интересные материалы, предлагаю тебе вспомнить или осознать, в моменте, как это было круто, даже не смотря на все нервы 🙏🫶
Кайфового дня, обнял
#course #specialty
❤🔥9🔥6
🛠 TruffleHog Secret Detection с живой верификацией
Салют,
Давай сегодня рассмотрим классическую тулу, которая используется повседневно TruffleHog.
Команды
Типовые находки
Кастомный детектор для внутренних токенов
CI/CD интеграция
trufflehog на PR
Итого:
#appsec #toolchain #devsecops #secretdetection
Салют,
Давай сегодня рассмотрим классическую тулу, которая используется повседневно TruffleHog.
Сканирует git-историю, файловую систему, Docker-образы и облачные хранилища на предмет утечки секретов и учётных данных. Отличие именно в верификации найденного секрета через реальный API. Метаданные: AGPL-3.0. Язык: Go. Версия: v3.95.x. 800+ детекторов с верификацией
Команды
# Сканирование репозитория (подтверждённые секреты)
trufflehog git file://. --only-verified
# Сканировать историю коммитов
trufflehog git https://github.com/org/repo
# Сканировать Docker-образ
trufflehog docker --image myapp:latest
Типовые находки
COPY .env /app/.env
COPY private_key.pem /app/
COPY virtu-ssh /app/
Кастомный детектор для внутренних токенов
detectors:
- name: InternalServiceToken
keywords:
- svc_key
- internal_token
regex:
token: 'svc_[A-Za-z0-9]{32}'
verify:
- endpoint: https://internal.api/verify
unsafe: false
headers:
- "Authorization: Bearer {{.Token}}"
CI/CD интеграция
trufflehog:
image: trufflesecurity/trufflehog:latest
stage: security
script:
- trufflehog git file://. --only-verified --fail --json > trufflehog.json
- trufflehog docker --image $CI_REGISTRY_IMAGE:$CI_COMMIT_SHA --only-verified --fail
artifacts:
paths: [trufflehog.json]
allow_failure: false # блокируем pipeline при verified
trufflehog на PR
name: TruffleHog PR Scan
on:
pull_request:
branches: [main, develop]
jobs:
trufflehog:
runs-on: ubuntu-latest
steps:
- name: Checkout
uses: actions/checkout@v4
with:
fetch-depth: 0 # нужна полная история для сравнения base-to-head
- name: TruffleHog Scan
uses: trufflesecurity/trufflehog@main
with:
path: ./
base: ${{ github.event.pull_request.base.sha }}
head: ${{ github.event.pull_request.head.sha }}
extra_args: --only-verified --fail
Итого:
• Верификация через API, как подтверждение, что секрет живой
• Docker-сканирование по слоям ловит секреты через COPY/ ENV
• Driftwood: RSA/ EC-ключи проверяются против GitHub-пользователей и TLS-сертификатов — показывает кому ключ принадлежит
• Кастомные детекторы под внутренние токены через config.yaml
• В связке с gitleaks закрывает полный цикл: gitleaks на pre-commit (скорость), trufflehog на PR (точность и верификация)
#appsec #toolchain #devsecops #secretdetection
🔥6
Салюты,
Периодами шарю между нами это, кто долго со мной замечал пару розыгрышей и я надеюсь вам это нравится ;)
ПС: если ты еще мне поможешь и бустанешь канал, это будет прям кайф и я буду благодарен 🫶 обнял приподнял
Периодами шарю между нами это, кто долго со мной замечал пару розыгрышей и я надеюсь вам это нравится ;)
ПС: если ты еще мне поможешь и бустанешь канал, это будет прям кайф и я буду благодарен 🫶 обнял приподнял
🔥15
Салют,
Тут бот пошалил, немного срезал не ботов на фоне розыгрыша, если знакомые отписаны - вовлекайте обратно, буду признателен 🫶🙏
Тут бот пошалил, немного срезал не ботов на фоне розыгрыша, если знакомые отписаны - вовлекайте обратно, буду признателен 🫶🙏
🤯7😱2
Салют,
Немного решил усилить вопрос связанный с накруткой подписчиков на канал.
Как только ты будешь подписываться, надо пройти по этой ссылке и подтвердить капчу на изи уровне - заявки на вступления отсеиваются с помощью бота и капчи, думаю так будет ок для всех нас
Давай посмотрим как пойдет далее эта история 😉
Немного решил усилить вопрос связанный с накруткой подписчиков на канал.
Как только ты будешь подписываться, надо пройти по этой ссылке и подтвердить капчу на изи уровне - заявки на вступления отсеиваются с помощью бота и капчи, думаю так будет ок для всех нас
Давай посмотрим как пойдет далее эта история 😉
🔥7
Forwarded from infosecurity
• Нашел очень крутую и бесплатную платформу с интерактивными заданиями, которые помогут получить практический опыт в работе с Linux, k8s, docker, git, terraform и д.р. Единственный нюанс - материал на английском языке. Так что если у вас с этим сложности, то воспользуйтесь ИИ.
➡️ Забираем отсюда: https://kodekloud.com/studio/labs
• Ну и не забывайте про labex - это аналогичная платформа, только с другими заданиями. Здесь уже можно найти материал на русском языке. И еще там есть ИИ помощник, если возникнут трудности с выполнением заданий.
➡️ https://labex.io/ru
#Linux #DevOps #ИБ
• Ну и не забывайте про labex - это аналогичная платформа, только с другими заданиями. Здесь уже можно найти материал на русском языке. И еще там есть ИИ помощник, если возникнут трудности с выполнением заданий.
#Linux #DevOps #ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9
Салюты,
Сегодня прошла запись подкаста с AKTIV.CONSULTING @aktivcons по новостям из мира ИБ, где мы придались воспоминаниям и посмотрели на классические модели с использованием ИИ.
Было интересно, есть пару мемных моментов, надеюсь тебе будет интересно, что мы обсудили, кратко получилось обсудить следующее:
1. Треть российских компаний не предъявляют требования кибербезопасности к ИИ
2. Злоумышленники Operation DragonReturn выдают вредоносные файлы за официальный инструмент налогового ведомства Индии. Новая утилита тайно передает IP-адреса третьим лицам
3. ИИ в 2026: крах мифа об автономных хакерах и скрытые уязвимости корпораций. С января по апрель 2026 — более 33 тысяч атак на бизнес через фейковые ИИ-сервисы
4. Vibe coding ломает DevSecOps: скорость генерации кода опередила скорость его проверки
#specialty #podster
Сегодня прошла запись подкаста с AKTIV.CONSULTING @aktivcons по новостям из мира ИБ, где мы придались воспоминаниям и посмотрели на классические модели с использованием ИИ.
Было интересно, есть пару мемных моментов, надеюсь тебе будет интересно, что мы обсудили, кратко получилось обсудить следующее:
1. Треть российских компаний не предъявляют требования кибербезопасности к ИИ
Более 80% российских компаний допускают использование генеративного искусственного интеллекта в разработке программного обеспечения. 95% организаций признают, что генеративный ИИ несет существенные риски для безопасности, а 40% подчеркивают их высокую критичность.
2. Злоумышленники Operation DragonReturn выдают вредоносные файлы за официальный инструмент налогового ведомства Индии. Новая утилита тайно передает IP-адреса третьим лицам
3. ИИ в 2026: крах мифа об автономных хакерах и скрытые уязвимости корпораций. С января по апрель 2026 — более 33 тысяч атак на бизнес через фейковые ИИ-сервисы
Зафиксирована кампанию распространения вредоносного ПО под видом популярных ИИ-сервисов, затронувшую малый и средний бизнес по всему миру включая Россию. Классический вектор социальной инженерии переехал на хайп вокруг ИИ-инструментов.
4. Vibe coding ломает DevSecOps: скорость генерации кода опередила скорость его проверки
Классический DevSecOps предполагает время на SAST/DAST/SCA и ручной ревью до релиза. Vibe coding эти допущения разрушает: разработчик передаёт модели большой контекст, та генерирует блок кода — и цикл повторяется быстрее, чем AppSec-команда успевает реагировать. Плюс данные уходят в LLM, уязвимости тиражируются across проект, секреты оседают в контексте.
#specialty #podster
🔥5❤🔥2
Немного backstage тудой 😁🙃
🔥6❤🔥2🤯1