AppSECT.A.
378 subscribers
427 photos
9 videos
126 links
Блог Ильи Шмакова

geminishkv.tech

- AppSec Toolchain
- DevOps
- Процессы DevSecOps
- Infosec Risks
- PMI
- Кулуарный ИБ

AppSec Teamlead СберСпасибо @sberbank

Лидер findevsecops.ru @fintechassociation

Преподаватель @bmstu1830, @miptru
Download Telegram
Media is too big
VIEW IN TELEGRAM
🙃 31-ый год, - значимо

Салюты,
Родной (ая), сегодня праздную свой день рождения и очень хочу поделиться той самой атмосферой, которая окружила меня в этот день

Я надеюсь ты кайфанешь и прочувствуешь это, а я безмерно был рад и счастлив это увидеть в живую 🙏

Очень классно совпало 10ти летие Disney в Шанхае, этот день и такой невероятный вид 🙃

Рад тебя видеть тут, знать, что ты со мной и двигаться дальше вместе

#specialty
❤‍🔥8🔥5
Ибешное и вечное 🤣🤣

#lol
🤣9
🔥 Новый виток

Салют,
Вернувшись из отпуска начался новый виток в моем развитии и новом движении дальше, поэтому я очень хочу поделиться с тобой этой новостью🙏

Контентом с тобой начну делиться совсем скоро, держу в курсе, обнял-приподнял 🫶

Stay tuned

#specialty
🔥19
Forwarded from DevSecOps Talks
XSS Laboratories

Всем привет!

XSS Laboratories – open-source проект, в котором неожиданно! собраны лабораторные работы, обучающие тому, что такое XSS и какие они бывают.

Всего доступно 9 лабораторных:
🍭 Introduction to XSS Basics
🍭 Stored XSS Attacks
🍭 DOM-based XSS
🍭 Advanced XSS Techniques
🍭 Edit/View Functionality XSS и не только

Итого – 5 Reflected, 3 Stored и 1 DOM XSS.

Если нет желания запускать локально, то лабораторные можно посмотреть вот тут.

Приятного изучения и практики!
🔥61
Салюты, ностальгии пост 😂

#lol
🤣10
Боже, жизненно.
Хотя иногда сами так грешим

#lol
🤣9
Forwarded from S.E.Reborn
🤯 Самая странная ОС: Suicide Linux.

• Когда-то давно, я обращал внимание на то обстоятельство, что в отличие от винды сообщения об ошибках здесь не особо информативны, а порой система просто не желает делать то, что тебе нужно, по непонятным причинам. В Suicide Linux эта философия доведена до абсолюта: любую ошибку при вводе команд в консоли ОС воспринимает, как запрос на очистку жесткого диска «rm -rf /». Вероятно, что это самая "своеобразная" ОС, с которой мне доводилось сталкиваться.

• Suicide Linux — нечто вроде игры, позволяющей понять, насколько долго вы сможете пользоваться системой прежде, чем потеряете все свои данные. Заодно он позволит хорошенько отточить свои навыки работы в терминале и как следует выучить синтаксис команд Linux. К слову, для удобства пользователя разработчики распространяют Suicide Linux в виде контейнера Docker.

➡️ https://github.com/tiagoad/suicide-linux

#Разное #Linux
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7
«Не надо было грешить с маком»

#lol
🤣9
Умело - не спорю

#lol
🤣7
Уровень доверия к домену: «занятно»

Уровень интереса SOC: критический

#lol
🤣7
Ну и туда же:

Это точно заявка, а не penetration test корпоративной морали?
🤣6
простите, но это выглядит отлично

#lol
🤣6
🛠 OSV-Scanner — SCA от Google

Салют, возвращаемся в поток и сегодня познакомлю с относительно свежим инструментом.

OSV-Scanner работает с OSV.dev — агрегированной базой данных с 30+ источниками: GitHub Advisory, NVD, PyPI Advisory, RustSec, Go Vuln DB, Maven Central и другие, то есть через распределенное хранилище данных


По сути уязвимость затрагивающая несколько пакетных менеджеров трекается как один ID — без дублирования, без расхождений в CVSS между источниками. Полная поддержка: npm и Maven

Имеет сканирование контейнерных образов и guided remediation, имеют транзитивное сканирование Python через deps.dev API. Теперь
requirements.txt
показывает весь граф включая косвенные зависимости. Лицензия Apache 2.0


Поддерживавает: Go, Python, JavaScript, Java, Rust, PHP, Ruby, Dart, Elixir, R, C/C++, также форматы lockfile: go.mod, package-lock.json, yarn.lock, pom.xml, Cargo.lock, Gemfile.lock, composer.lock, uv.lock и другие

Установка

# Go install
go install github.com/google/osv-scanner/v2/cmd/osv-scanner@latest

# Docker
docker pull ghcr.io/google/osv-scanner:latest


Команды

# Рекурсивное сканирование директории
osv-scanner scan --dir .

# Конкретный lockfile
osv-scanner scan --lockfile ./package-lock.json

# Сканирование контейнерного образа
osv-scanner scan --image myapp:latest

# JSON-вывод для парсинга в CI
osv-scanner scan --dir . --format json > osv-report.json

# HTML интерактивный отчёт
osv-scanner scan --dir . --format html > report.html


Guided Remediation фича

# Минимальный набор апгрейдов по severity, глубине зависимости и ROI
osv-scanner fix --dir . --strategy relock

# In-place: автоматически обновляет lockfile
osv-scanner fix --dir . --strategy in-place


Игнорирование

# osv-scanner.toml
[[IgnoredVulns]]
id = "GO-2022-0968"
ignoreUntil = "2026-12-01"
reason = "Уязвимость в модуле который не используется в production"


CI/CD

# GitHub Actions
- name: OSV-Scanner
uses: google/osv-scanner-action@v2
with:
scan-args: |-
--recursive
--dir=.
--format=json
--severity=HIGH,CRITICAL

# GitLab CI
osv-scanner:
image: ghcr.io/google/osv-scanner:latest
stage: security
script:
- osv-scanner scan --dir . --format json
--severity CRITICAL,HIGH > osv-report.json
artifacts:
paths: [osv-report.json]
allow_failure: false


Call Analysis

# Проверяет вызывается ли уязвимая функция в реальном коде
# Снижает шум: уязвимость есть, но в коде вызова нет
osv-scanner scan --dir . --experimental-call-analysis


Итого

- Одна уязвимость - это один ID без дублей
- Guided remediation: минимальный набор апгрейдов с ранжированием по ROI
- Layer-aware сканирование контейнеров: видно какой слой принёс уязвимый пакет
- Call analysis: уязвимость есть, функция не вызывается — не шумит


#AppSec #SCA #DevSecOps #toolchain
🔥4
Вот это интересно. Почитай
Forwarded from The Hacker News
🚨 24 npm packages are turning unpkg into phishing infrastructure.

They serve fake Cloudflare CAPTCHA pages from trusted unpkg URLs and use attacker-controlled redirect logic.

The packages target visitors, not developers installing them.

See how it works - https://thehackernews.com/2026/08/24-npm-packages-abuse-unpkg-mirrors-to.html
🔥3
Салюты,
Оффтоп дня, скоро будет конфа Guardconf, которая подарила много интересного в прошлом году и я хочу тебя пригласить на нее.

Меня пригласили на нее для участия в нескольких секциях, это будет хорошо 🙃

Вот тут почитай как было.
Вот тут почитай о том где и как регистрироваться, что бы кайфануть на ней 🫶

#meetup
🔥6
С пятничной, родное сердце

#lol
🤣9
А, ой, с первым сентября, у меня же будут студенты

ПС: никогда не думал, что буду преподом, святые котейки 😅
🔥8
Кстати, да - жиза 🤣

#lol
🤣8
Ууу, актуалочка

#lol
🤣6