AppSECT.A.
379 subscribers
437 photos
9 videos
130 links
Блог Ильи Шмакова

geminishkv.tech

- AppSec Toolchain
- DevOps
- Процессы DevSecOps
- Infosec Risks
- PMI
- Кулуарный ИБ

AppSec Teamlead СберСпасибо @sberbank

Лидер findevsecops.ru @fintechassociation

Преподаватель @bmstu1830, @miptru
Download Telegram
🛠 TruffleHog Secret Detection с живой верификацией

Салют,
Давай сегодня рассмотрим классическую тулу, которая используется повседневно TruffleHog.

Сканирует git-историю, файловую систему, Docker-образы и облачные хранилища на предмет утечки секретов и учётных данных. Отличие именно в верификации найденного секрета через реальный API. Метаданные: AGPL-3.0. Язык: Go. Версия: v3.95.x. 800+ детекторов с верификацией


Команды


# Сканирование репозитория (подтверждённые секреты)
trufflehog git file://. --only-verified

# Сканировать историю коммитов
trufflehog git https://github.com/org/repo

# Сканировать Docker-образ
trufflehog docker --image myapp:latest


Типовые находки


COPY .env /app/.env
COPY private_key.pem /app/
COPY virtu-ssh /app/


Кастомный детектор для внутренних токенов


detectors:
- name: InternalServiceToken
keywords:
- svc_key
- internal_token
regex:
token: 'svc_[A-Za-z0-9]{32}'
verify:
- endpoint: https://internal.api/verify
unsafe: false
headers:
- "Authorization: Bearer {{.Token}}"


CI/CD интеграция


trufflehog:
image: trufflesecurity/trufflehog:latest
stage: security
script:
- trufflehog git file://. --only-verified --fail --json > trufflehog.json
- trufflehog docker --image $CI_REGISTRY_IMAGE:$CI_COMMIT_SHA --only-verified --fail
artifacts:
paths: [trufflehog.json]
allow_failure: false # блокируем pipeline при verified


trufflehog на PR


name: TruffleHog PR Scan

on:
pull_request:
branches: [main, develop]

jobs:
trufflehog:
runs-on: ubuntu-latest
steps:
- name: Checkout
uses: actions/checkout@v4
with:
fetch-depth: 0 # нужна полная история для сравнения base-to-head

- name: TruffleHog Scan
uses: trufflesecurity/trufflehog@main
with:
path: ./
base: ${{ github.event.pull_request.base.sha }}
head: ${{ github.event.pull_request.head.sha }}
extra_args: --only-verified --fail


Итого:

• Верификация через API, как подтверждение, что секрет живой
• Docker-сканирование по слоям ловит секреты через COPY/ ENV
• Driftwood: RSA/ EC-ключи проверяются против GitHub-пользователей и TLS-сертификатов — показывает кому ключ принадлежит
• Кастомные детекторы под внутренние токены через config.yaml
• В связке с gitleaks закрывает полный цикл: gitleaks на pre-commit (скорость), trufflehog на PR (точность и верификация)


#appsec #toolchain #devsecops #secretdetection
🔥6
Салют,
Пятничная жиза

#lol
🤣8
This media is not supported in the widget
VIEW IN TELEGRAM
Салюты,
Периодами шарю между нами это, кто долго со мной замечал пару розыгрышей и я надеюсь вам это нравится ;)

ПС: если ты еще мне поможешь и бустанешь канал, это будет прям кайф и я буду благодарен 🫶 обнял приподнял
🔥15
Салют,
Тут бот пошалил, немного срезал не ботов на фоне розыгрыша, если знакомые отписаны - вовлекайте обратно, буду признателен 🫶🙏
🤯7😱2
UPD: почистил блоки 🫡 сейчас камбекнем, по братски
12
Салют,
Немного решил усилить вопрос связанный с накруткой подписчиков на канал.

Как только ты будешь подписываться, надо пройти по этой ссылке и подтвердить капчу на изи уровне - заявки на вступления отсеиваются с помощью бота и капчи, думаю так будет ок для всех нас

Давай посмотрим как пойдет далее эта история 😉
🔥7
Немного мемов для настроения

Демографический кризис сам себя не устранит)))

#lol
🔥6
Какой то мемный пн, заимствуем по тихой 🫡

#lol
🔥6🤣5
Салют,
Хочу поделиться, что в семье пополнение 🙏🫶
❤‍🔥17🤯5🔥41
Немного актуалочки

#lol
🤣8
AppSECT.A.
This media is not supported in the widget
VIEW IN TELEGRAM
🔥6🤣1
Вот это очень хорошо 🫡
Forwarded from infosecurity
• Нашел очень крутую и бесплатную платформу с интерактивными заданиями, которые помогут получить практический опыт в работе с Linux, k8s, docker, git, terraform и д.р. Единственный нюанс - материал на английском языке. Так что если у вас с этим сложности, то воспользуйтесь ИИ.

➡️ Забираем отсюда: https://kodekloud.com/studio/labs

• Ну и не забывайте про labex - это аналогичная платформа, только с другими заданиями. Здесь уже можно найти материал на русском языке. И еще там есть ИИ помощник, если возникнут трудности с выполнением заданий.

➡️ https://labex.io/ru

#Linux #DevOps #ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9
Салюты,
Сегодня прошла запись подкаста с AKTIV.CONSULTING @aktivcons по новостям из мира ИБ, где мы придались воспоминаниям и посмотрели на классические модели с использованием ИИ.

Было интересно, есть пару мемных моментов, надеюсь тебе будет интересно, что мы обсудили, кратко получилось обсудить следующее:

1. Треть российских компаний не предъявляют требования кибербезопасности к ИИ

Бо­лее 80% рос­сий­ских ком­па­ний до­пус­кают ис­поль­зо­вание ге­нера­тив­но­го ис­кусс­твен­но­го ин­тел­лек­та в раз­ра­бот­ке прог­рам­мно­го обес­пе­чения. 95% ор­га­низа­ций приз­нают, что ге­нера­тив­ный ИИ не­сет су­щес­твен­ные рис­ки для бе­зопас­нос­ти, а 40% под­чер­ки­вают их вы­сокую кри­тич­ность.


2. Злоумышленники Operation DragonReturn выдают вредоносные файлы за официальный инструмент налогового ведомства Индии. Новая утилита тайно передает IP-адреса третьим лицам 

3. ИИ в 2026: крах мифа об автономных хакерах и скрытые уязвимости корпораций. С января по апрель 2026 — более 33 тысяч атак на бизнес через фейковые ИИ-сервисы

Зафиксирована кампанию распространения вредоносного ПО под видом популярных ИИ-сервисов, затронувшую малый и средний бизнес по всему миру включая Россию. Классический вектор социальной инженерии переехал на хайп вокруг ИИ-инструментов.


4. Vibe coding ломает DevSecOps: скорость генерации кода опередила скорость его проверки

Классический DevSecOps предполагает время на SAST/DAST/SCA и ручной ревью до релиза. Vibe coding эти допущения разрушает: разработчик передаёт модели большой контекст, та генерирует блок кода — и цикл повторяется быстрее, чем AppSec-команда успевает реагировать. Плюс данные уходят в LLM, уязвимости тиражируются across проект, секреты оседают в контексте.


#specialty #podster
🔥5❤‍🔥2
Немного backstage тудой 😁🙃
🔥6❤‍🔥2🤯1
🙏 Не бойся, я с тобой

Салют,
Сегодня настроение немного в философию, давай чуть отойдем от инженерки и поразмыслим.

Я уверен, что ты часто видишь на билбордах спектакль"Не бойся я с тобой" и цеплялся глаз за это, а хочешь поделюсь в чем смысл?

Мало кто вообще понимает откуда это и как важна эта часть в нашей жизни, смотри:

«Не бойся, ибо Я с тобою;
не смущайся, ибо Я Бог твой;
Я укреплю тебя, и помогу тебе, и поддержу тебя десницею правды Моей»

— Исайя 41:10


Бог говорит это народу в изгнании, то есть тем кто потерял всё и не понимает что будет дальше, а — я рядом.
Именно фраза, - "я рядом" является значимой и если ты ее слышишь, то цени это 🙏

В ИБ мы строим карьеру на недоверии

Zero Trust: Verify everything. Assume breach. Never trust, always verify.

Но если честно, то ты доверяешь библиотеке которую импортировал не читая, SDK который кто-то порекомендовал, разработчику который написал тот сервис, CA который выдал сертификат, аудитору который смотрел контракт три года назад, облаку которое хранит ключи. Доверие никуда не исчезло. Оно просто стало невидимым


Zero Trust — это не отсутствие доверия

Это честность о том, где именно ты доверяешь и на каком основании. Это задокументированное доверие вместо слепого, то есть осознанное вместо случайного.

Например: а отрывке не говорят народу «всё безопасно», а говорят, что ты не один в этом. Иди вперёд зная что кто-то поддержит


Настоящая роль безопасника — не тот кто кричит «всё опасно и никому не верь», а тот, рядом с которым команда может работать не парализованная страхом. То есть тот человек, присутствие которого делает движение возможным.

Информационная безопасность — это не отсутствие врагов, а присутствие того, кто видит их — и всё равно говорит: иди

#podster #specialty
🔥7
А самое интересное, на фоне этого мотива ты можешь посмотреть на одну из моих самых ценных и любимых работ, а именно произведение:

«Шторм на Галилейском море»
Рембрандт ван Рейн, 1633


У меня в коллекции она единственная написанная маслом, которая меня вдохновляет и позволяет верить и видеть будущее в возможностях и росте.

По сути - это также единственный морской пейзаж Рембрандта — и один из самых драматичных в мировой живописи.

Особенность:

На холсте — рыбацкая лодка в момент когда шторм уже выигрывает. Мачта угрожающе накренилась, парус разрывается под ветром, волна захлёстывает борт. Четырнадцать фигур в лодке — двенадцать апостолов, Христос и сам Рембрандт: один из персонажей смотрит прямо на зрителя — художник вписал себя в евангельскую сцену.


Апостолы в панике — кто тянет снасти, кто вычерпывает воду, кто скрючился от страха. Один не справился — его рвёт за борт. Это не героическое испытание. Это настоящий ужас людей которые думают что умирают.

Христос — в левой части холста, только что разбуженный. Он просто смотрит на шторм.

Свет в картине

Тьма поглощает почти всё, но парус и лица апостолов выхвачены из неё резко, почти жестоко. Покоя нет нигде — кроме одной фигуры.

#podster #specialty
🔥72
С воскресеньем, родной - отдыхай до конца в свете последних событий

#lol
🤣61