Media is too big
VIEW IN TELEGRAM
🙃 31-ый год, - значимо
Салюты,
Родной (ая), сегодня праздную свой день рождения и очень хочу поделиться той самой атмосферой, которая окружила меня в этот день
Я надеюсь ты кайфанешь и прочувствуешь это, а я безмерно был рад и счастлив это увидеть в живую 🙏
Очень классно совпало 10ти летие Disney в Шанхае, этот день и такой невероятный вид 🙃
Рад тебя видеть тут, знать, что ты со мной и двигаться дальше вместе
#specialty
Салюты,
Родной (ая), сегодня праздную свой день рождения и очень хочу поделиться той самой атмосферой, которая окружила меня в этот день
Я надеюсь ты кайфанешь и прочувствуешь это, а я безмерно был рад и счастлив это увидеть в живую 🙏
Очень классно совпало 10ти летие Disney в Шанхае, этот день и такой невероятный вид 🙃
Рад тебя видеть тут, знать, что ты со мной и двигаться дальше вместе
#specialty
❤🔥8🔥5
🔥 Новый виток
Салют,
Вернувшись из отпуска начался новый виток в моем развитии и новом движении дальше, поэтому я очень хочу поделиться с тобой этой новостью🙏
Контентом с тобой начну делиться совсем скоро, держу в курсе, обнял-приподнял 🫶
Stay tuned
#specialty
Салют,
Вернувшись из отпуска начался новый виток в моем развитии и новом движении дальше, поэтому я очень хочу поделиться с тобой этой новостью🙏
Контентом с тобой начну делиться совсем скоро, держу в курсе, обнял-приподнял 🫶
Stay tuned
#specialty
🔥19
Forwarded from DevSecOps Talks
XSS Laboratories
Всем привет!
XSS Laboratories – open-source проект, в которомнеожиданно! собраны лабораторные работы, обучающие тому, что такое XSS и какие они бывают.
Всего доступно 9 лабораторных:
🍭 Introduction to XSS Basics
🍭 Stored XSS Attacks
🍭 DOM-based XSS
🍭 Advanced XSS Techniques
🍭 Edit/View Functionality XSS и не только
Итого – 5 Reflected, 3 Stored и 1 DOM XSS.
Если нет желания запускать локально, то лабораторные можно посмотреть вот тут.
Приятного изучения и практики!
Всем привет!
XSS Laboratories – open-source проект, в котором
Всего доступно 9 лабораторных:
🍭 Introduction to XSS Basics
🍭 Stored XSS Attacks
🍭 DOM-based XSS
🍭 Advanced XSS Techniques
🍭 Edit/View Functionality XSS и не только
Итого – 5 Reflected, 3 Stored и 1 DOM XSS.
Если нет желания запускать локально, то лабораторные можно посмотреть вот тут.
Приятного изучения и практики!
GitHub
GitHub - 00xjoe/XSS-Laboratories: A hands-on collection of cross-site scripting (XSS) labs and challenges for learning and testing…
A hands-on collection of cross-site scripting (XSS) labs and challenges for learning and testing web application security. - 00xjoe/XSS-Laboratories
🔥6 1
Forwarded from S.E.Reborn
• Когда-то давно, я обращал внимание на то обстоятельство, что в отличие от винды сообщения об ошибках здесь не особо информативны, а порой система просто не желает делать то, что тебе нужно, по непонятным причинам. В Suicide Linux эта философия доведена до абсолюта: любую ошибку при вводе команд в консоли ОС воспринимает, как запрос на очистку жесткого диска «
rm -rf /». Вероятно, что это самая "своеобразная" ОС, с которой мне доводилось сталкиваться.• Suicide Linux — нечто вроде игры, позволяющей понять, насколько долго вы сможете пользоваться системой прежде, чем потеряете все свои данные. Заодно он позволит хорошенько отточить свои навыки работы в терминале и как следует выучить синтаксис команд Linux. К слову, для удобства пользователя разработчики распространяют Suicide Linux в виде контейнера Docker.
#Разное #Linux
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7
🛠 OSV-Scanner — SCA от Google
Салют, возвращаемся в поток и сегодня познакомлю с относительно свежим инструментом.
По сути уязвимость затрагивающая несколько пакетных менеджеров трекается как один ID — без дублирования, без расхождений в CVSS между источниками. Полная поддержка: npm и Maven
Поддерживавает: Go, Python, JavaScript, Java, Rust, PHP, Ruby, Dart, Elixir, R, C/C++, также форматы lockfile:
Установка
Команды
Guided Remediation фича
Игнорирование
CI/CD
Call Analysis
Итого
#AppSec #SCA #DevSecOps #toolchain
Салют, возвращаемся в поток и сегодня познакомлю с относительно свежим инструментом.
OSV-Scanner работает с OSV.dev — агрегированной базой данных с 30+ источниками: GitHub Advisory, NVD, PyPI Advisory, RustSec, Go Vuln DB, Maven Central и другие, то есть через распределенное хранилище данных
По сути уязвимость затрагивающая несколько пакетных менеджеров трекается как один ID — без дублирования, без расхождений в CVSS между источниками. Полная поддержка: npm и Maven
Имеет сканирование контейнерных образов и guided remediation, имеют транзитивное сканирование Python через deps.dev API. Теперь
requirements.txtпоказывает весь граф включая косвенные зависимости. Лицензия Apache 2.0
Поддерживавает: Go, Python, JavaScript, Java, Rust, PHP, Ruby, Dart, Elixir, R, C/C++, также форматы lockfile:
go.mod, package-lock.json, yarn.lock, pom.xml, Cargo.lock, Gemfile.lock, composer.lock, uv.lock и другиеУстановка
# Go install
go install github.com/google/osv-scanner/v2/cmd/osv-scanner@latest
# Docker
docker pull ghcr.io/google/osv-scanner:latest
Команды
# Рекурсивное сканирование директории
osv-scanner scan --dir .
# Конкретный lockfile
osv-scanner scan --lockfile ./package-lock.json
# Сканирование контейнерного образа
osv-scanner scan --image myapp:latest
# JSON-вывод для парсинга в CI
osv-scanner scan --dir . --format json > osv-report.json
# HTML интерактивный отчёт
osv-scanner scan --dir . --format html > report.html
Guided Remediation фича
# Минимальный набор апгрейдов по severity, глубине зависимости и ROI
osv-scanner fix --dir . --strategy relock
# In-place: автоматически обновляет lockfile
osv-scanner fix --dir . --strategy in-place
Игнорирование
# osv-scanner.toml
[[IgnoredVulns]]
id = "GO-2022-0968"
ignoreUntil = "2026-12-01"
reason = "Уязвимость в модуле который не используется в production"
CI/CD
# GitHub Actions
- name: OSV-Scanner
uses: google/osv-scanner-action@v2
with:
scan-args: |-
--recursive
--dir=.
--format=json
--severity=HIGH,CRITICAL
# GitLab CI
osv-scanner:
image: ghcr.io/google/osv-scanner:latest
stage: security
script:
- osv-scanner scan --dir . --format json
--severity CRITICAL,HIGH > osv-report.json
artifacts:
paths: [osv-report.json]
allow_failure: false
Call Analysis
# Проверяет вызывается ли уязвимая функция в реальном коде
# Снижает шум: уязвимость есть, но в коде вызова нет
osv-scanner scan --dir . --experimental-call-analysis
Итого
- Одна уязвимость - это один ID без дублей
- Guided remediation: минимальный набор апгрейдов с ранжированием по ROI
- Layer-aware сканирование контейнеров: видно какой слой принёс уязвимый пакет
- Call analysis: уязвимость есть, функция не вызывается — не шумит
#AppSec #SCA #DevSecOps #toolchain
🔥4
Forwarded from The Hacker News
🚨 24 npm packages are turning unpkg into phishing infrastructure.
They serve fake Cloudflare CAPTCHA pages from trusted unpkg URLs and use attacker-controlled redirect logic.
The packages target visitors, not developers installing them.
See how it works - https://thehackernews.com/2026/08/24-npm-packages-abuse-unpkg-mirrors-to.html
They serve fake Cloudflare CAPTCHA pages from trusted unpkg URLs and use attacker-controlled redirect logic.
The packages target visitors, not developers installing them.
See how it works - https://thehackernews.com/2026/08/24-npm-packages-abuse-unpkg-mirrors-to.html
🔥3
Салюты,
Оффтоп дня, скоро будет конфа Guardconf, которая подарила много интересного в прошлом году и я хочу тебя пригласить на нее.
Меня пригласили на нее для участия в нескольких секциях, это будет хорошо 🙃
Вот тут почитай как было.
Вот тут почитай о том где и как регистрироваться, что бы кайфануть на ней 🫶
#meetup
Оффтоп дня, скоро будет конфа Guardconf, которая подарила много интересного в прошлом году и я хочу тебя пригласить на нее.
Меня пригласили на нее для участия в нескольких секциях, это будет хорошо 🙃
Вот тут почитай как было.
Вот тут почитай о том где и как регистрироваться, что бы кайфануть на ней 🫶
#meetup
🔥6