Forwarded from S.E.Reborn
• Когда-то давно, я обращал внимание на то обстоятельство, что в отличие от винды сообщения об ошибках здесь не особо информативны, а порой система просто не желает делать то, что тебе нужно, по непонятным причинам. В Suicide Linux эта философия доведена до абсолюта: любую ошибку при вводе команд в консоли ОС воспринимает, как запрос на очистку жесткого диска «
rm -rf /». Вероятно, что это самая "своеобразная" ОС, с которой мне доводилось сталкиваться.• Suicide Linux — нечто вроде игры, позволяющей понять, насколько долго вы сможете пользоваться системой прежде, чем потеряете все свои данные. Заодно он позволит хорошенько отточить свои навыки работы в терминале и как следует выучить синтаксис команд Linux. К слову, для удобства пользователя разработчики распространяют Suicide Linux в виде контейнера Docker.
#Разное #Linux
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7
🛠 OSV-Scanner — SCA от Google
Салют, возвращаемся в поток и сегодня познакомлю с относительно свежим инструментом.
По сути уязвимость затрагивающая несколько пакетных менеджеров трекается как один ID — без дублирования, без расхождений в CVSS между источниками. Полная поддержка: npm и Maven
Поддерживавает: Go, Python, JavaScript, Java, Rust, PHP, Ruby, Dart, Elixir, R, C/C++, также форматы lockfile:
Установка
Команды
Guided Remediation фича
Игнорирование
CI/CD
Call Analysis
Итого
#AppSec #SCA #DevSecOps #toolchain
Салют, возвращаемся в поток и сегодня познакомлю с относительно свежим инструментом.
OSV-Scanner работает с OSV.dev — агрегированной базой данных с 30+ источниками: GitHub Advisory, NVD, PyPI Advisory, RustSec, Go Vuln DB, Maven Central и другие, то есть через распределенное хранилище данных
По сути уязвимость затрагивающая несколько пакетных менеджеров трекается как один ID — без дублирования, без расхождений в CVSS между источниками. Полная поддержка: npm и Maven
Имеет сканирование контейнерных образов и guided remediation, имеют транзитивное сканирование Python через deps.dev API. Теперь
requirements.txtпоказывает весь граф включая косвенные зависимости. Лицензия Apache 2.0
Поддерживавает: Go, Python, JavaScript, Java, Rust, PHP, Ruby, Dart, Elixir, R, C/C++, также форматы lockfile:
go.mod, package-lock.json, yarn.lock, pom.xml, Cargo.lock, Gemfile.lock, composer.lock, uv.lock и другиеУстановка
# Go install
go install github.com/google/osv-scanner/v2/cmd/osv-scanner@latest
# Docker
docker pull ghcr.io/google/osv-scanner:latest
Команды
# Рекурсивное сканирование директории
osv-scanner scan --dir .
# Конкретный lockfile
osv-scanner scan --lockfile ./package-lock.json
# Сканирование контейнерного образа
osv-scanner scan --image myapp:latest
# JSON-вывод для парсинга в CI
osv-scanner scan --dir . --format json > osv-report.json
# HTML интерактивный отчёт
osv-scanner scan --dir . --format html > report.html
Guided Remediation фича
# Минимальный набор апгрейдов по severity, глубине зависимости и ROI
osv-scanner fix --dir . --strategy relock
# In-place: автоматически обновляет lockfile
osv-scanner fix --dir . --strategy in-place
Игнорирование
# osv-scanner.toml
[[IgnoredVulns]]
id = "GO-2022-0968"
ignoreUntil = "2026-12-01"
reason = "Уязвимость в модуле который не используется в production"
CI/CD
# GitHub Actions
- name: OSV-Scanner
uses: google/osv-scanner-action@v2
with:
scan-args: |-
--recursive
--dir=.
--format=json
--severity=HIGH,CRITICAL
# GitLab CI
osv-scanner:
image: ghcr.io/google/osv-scanner:latest
stage: security
script:
- osv-scanner scan --dir . --format json
--severity CRITICAL,HIGH > osv-report.json
artifacts:
paths: [osv-report.json]
allow_failure: false
Call Analysis
# Проверяет вызывается ли уязвимая функция в реальном коде
# Снижает шум: уязвимость есть, но в коде вызова нет
osv-scanner scan --dir . --experimental-call-analysis
Итого
- Одна уязвимость - это один ID без дублей
- Guided remediation: минимальный набор апгрейдов с ранжированием по ROI
- Layer-aware сканирование контейнеров: видно какой слой принёс уязвимый пакет
- Call analysis: уязвимость есть, функция не вызывается — не шумит
#AppSec #SCA #DevSecOps #toolchain
🔥4
Forwarded from The Hacker News
🚨 24 npm packages are turning unpkg into phishing infrastructure.
They serve fake Cloudflare CAPTCHA pages from trusted unpkg URLs and use attacker-controlled redirect logic.
The packages target visitors, not developers installing them.
See how it works - https://thehackernews.com/2026/08/24-npm-packages-abuse-unpkg-mirrors-to.html
They serve fake Cloudflare CAPTCHA pages from trusted unpkg URLs and use attacker-controlled redirect logic.
The packages target visitors, not developers installing them.
See how it works - https://thehackernews.com/2026/08/24-npm-packages-abuse-unpkg-mirrors-to.html
🔥3
Салюты,
Оффтоп дня, скоро будет конфа Guardconf, которая подарила много интересного в прошлом году и я хочу тебя пригласить на нее.
Меня пригласили на нее для участия в нескольких секциях, это будет хорошо 🙃
Вот тут почитай как было.
Вот тут почитай о том где и как регистрироваться, что бы кайфануть на ней 🫶
#meetup
Оффтоп дня, скоро будет конфа Guardconf, которая подарила много интересного в прошлом году и я хочу тебя пригласить на нее.
Меня пригласили на нее для участия в нескольких секциях, это будет хорошо 🙃
Вот тут почитай как было.
Вот тут почитай о том где и как регистрироваться, что бы кайфануть на ней 🫶
#meetup
🔥6
🛠 AppSec Labs to pump yourself Release v.2.2.0
Салют, я снова с апдейтом по лабам, докручиваю и развиваю преокт, думаю это круто
Дизайн и UI/UX:
Архитектура и сборка:
#appsec #devsecops #roadmap #specialty #toolchain #techsolution #gost #paper #course #reco #sast #sca #dast #sbom #containersecurity #secrets #riskanalys #techsolution
Салют, я снова с апдейтом по лабам, докручиваю и развиваю преокт, думаю это круто
Дизайн и UI/UX:
• Главная переписана как кастомный шаблон: тёмный холст в палитре gpages, hero с бренд-колонкой (логотип, «0», «1», Sic Parvis Magna), бейджи, «О курсе» тремя карточками, конвейер из 6 этапов с материалами над узлом и лабами под ним, шаги прохождения, требования и замечания, 9 плиток материалов, полоса канала
• Шапка в стиле geminishkv.tech: логотип с вращающимся кольцом, пилюли разделов с активным состоянием, поиск-капсула, бургер; стекло при скролле
• Единая палитра с gpages
• Внутренние страницы: одно меню (пилюли шапки + сайдбар текущего раздела), минимальный сайдбар, страницы без раздела во всю ширину
• Доступность: читаемый поиск на тёмной главной, кольца фокуса, print-стили, ARIA-ориентиры
Архитектура и сборка:
• pyproject.toml + uv.lock с хэшами вместо requirements.txt; инструменты CI в группах лока; CI на uv sync --frozen, пины всех установщиков, hadolint с проверкой sha256, pip-audit по экспорту лока
• Dependabot: экосистема uv, cooldown 7 дней для actions / npm / uv
• Цифры hero считаются хуком при сборке; шаблоны и глоссарий исключены из сборки
#appsec #devsecops #roadmap #specialty #toolchain #techsolution #gost #paper #course #reco #sast #sca #dast #sbom #containersecurity #secrets #riskanalys #techsolution
🔥8