AppSECT.A.
378 subscribers
427 photos
9 videos
126 links
Блог Ильи Шмакова

geminishkv.tech

- AppSec Toolchain
- DevOps
- Процессы DevSecOps
- Infosec Risks
- PMI
- Кулуарный ИБ

AppSec Teamlead СберСпасибо @sberbank

Лидер findevsecops.ru @fintechassociation

Преподаватель @bmstu1830, @miptru
Download Telegram
Боже, жизненно.
Хотя иногда сами так грешим

#lol
🤣9
Forwarded from S.E.Reborn
🤯 Самая странная ОС: Suicide Linux.

• Когда-то давно, я обращал внимание на то обстоятельство, что в отличие от винды сообщения об ошибках здесь не особо информативны, а порой система просто не желает делать то, что тебе нужно, по непонятным причинам. В Suicide Linux эта философия доведена до абсолюта: любую ошибку при вводе команд в консоли ОС воспринимает, как запрос на очистку жесткого диска «rm -rf /». Вероятно, что это самая "своеобразная" ОС, с которой мне доводилось сталкиваться.

• Suicide Linux — нечто вроде игры, позволяющей понять, насколько долго вы сможете пользоваться системой прежде, чем потеряете все свои данные. Заодно он позволит хорошенько отточить свои навыки работы в терминале и как следует выучить синтаксис команд Linux. К слову, для удобства пользователя разработчики распространяют Suicide Linux в виде контейнера Docker.

➡️ https://github.com/tiagoad/suicide-linux

#Разное #Linux
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7
«Не надо было грешить с маком»

#lol
🤣9
Умело - не спорю

#lol
🤣7
Уровень доверия к домену: «занятно»

Уровень интереса SOC: критический

#lol
🤣7
Ну и туда же:

Это точно заявка, а не penetration test корпоративной морали?
🤣6
простите, но это выглядит отлично

#lol
🤣6
🛠 OSV-Scanner — SCA от Google

Салют, возвращаемся в поток и сегодня познакомлю с относительно свежим инструментом.

OSV-Scanner работает с OSV.dev — агрегированной базой данных с 30+ источниками: GitHub Advisory, NVD, PyPI Advisory, RustSec, Go Vuln DB, Maven Central и другие, то есть через распределенное хранилище данных


По сути уязвимость затрагивающая несколько пакетных менеджеров трекается как один ID — без дублирования, без расхождений в CVSS между источниками. Полная поддержка: npm и Maven

Имеет сканирование контейнерных образов и guided remediation, имеют транзитивное сканирование Python через deps.dev API. Теперь
requirements.txt
показывает весь граф включая косвенные зависимости. Лицензия Apache 2.0


Поддерживавает: Go, Python, JavaScript, Java, Rust, PHP, Ruby, Dart, Elixir, R, C/C++, также форматы lockfile: go.mod, package-lock.json, yarn.lock, pom.xml, Cargo.lock, Gemfile.lock, composer.lock, uv.lock и другие

Установка

# Go install
go install github.com/google/osv-scanner/v2/cmd/osv-scanner@latest

# Docker
docker pull ghcr.io/google/osv-scanner:latest


Команды

# Рекурсивное сканирование директории
osv-scanner scan --dir .

# Конкретный lockfile
osv-scanner scan --lockfile ./package-lock.json

# Сканирование контейнерного образа
osv-scanner scan --image myapp:latest

# JSON-вывод для парсинга в CI
osv-scanner scan --dir . --format json > osv-report.json

# HTML интерактивный отчёт
osv-scanner scan --dir . --format html > report.html


Guided Remediation фича

# Минимальный набор апгрейдов по severity, глубине зависимости и ROI
osv-scanner fix --dir . --strategy relock

# In-place: автоматически обновляет lockfile
osv-scanner fix --dir . --strategy in-place


Игнорирование

# osv-scanner.toml
[[IgnoredVulns]]
id = "GO-2022-0968"
ignoreUntil = "2026-12-01"
reason = "Уязвимость в модуле который не используется в production"


CI/CD

# GitHub Actions
- name: OSV-Scanner
uses: google/osv-scanner-action@v2
with:
scan-args: |-
--recursive
--dir=.
--format=json
--severity=HIGH,CRITICAL

# GitLab CI
osv-scanner:
image: ghcr.io/google/osv-scanner:latest
stage: security
script:
- osv-scanner scan --dir . --format json
--severity CRITICAL,HIGH > osv-report.json
artifacts:
paths: [osv-report.json]
allow_failure: false


Call Analysis

# Проверяет вызывается ли уязвимая функция в реальном коде
# Снижает шум: уязвимость есть, но в коде вызова нет
osv-scanner scan --dir . --experimental-call-analysis


Итого

- Одна уязвимость - это один ID без дублей
- Guided remediation: минимальный набор апгрейдов с ранжированием по ROI
- Layer-aware сканирование контейнеров: видно какой слой принёс уязвимый пакет
- Call analysis: уязвимость есть, функция не вызывается — не шумит


#AppSec #SCA #DevSecOps #toolchain
🔥4
Вот это интересно. Почитай
Forwarded from The Hacker News
🚨 24 npm packages are turning unpkg into phishing infrastructure.

They serve fake Cloudflare CAPTCHA pages from trusted unpkg URLs and use attacker-controlled redirect logic.

The packages target visitors, not developers installing them.

See how it works - https://thehackernews.com/2026/08/24-npm-packages-abuse-unpkg-mirrors-to.html
🔥3
Салюты,
Оффтоп дня, скоро будет конфа Guardconf, которая подарила много интересного в прошлом году и я хочу тебя пригласить на нее.

Меня пригласили на нее для участия в нескольких секциях, это будет хорошо 🙃

Вот тут почитай как было.
Вот тут почитай о том где и как регистрироваться, что бы кайфануть на ней 🫶

#meetup
🔥6
С пятничной, родное сердце

#lol
🤣9
А, ой, с первым сентября, у меня же будут студенты

ПС: никогда не думал, что буду преподом, святые котейки 😅
🔥8
Кстати, да - жиза 🤣

#lol
🤣8
Ууу, актуалочка

#lol
🤣6
Немного для развлечения 🤣

#lol
🤣6
Немного стиля в ленту 😈🫶
❤‍🔥9
🛠 AppSec Labs to pump yourself Release v.2.2.0

Салют, я снова с апдейтом по лабам, докручиваю и развиваю преокт, думаю это круто

Дизайн и UI/UX:

• Главная переписана как кастомный шаблон: тёмный холст в палитре gpages, hero с бренд-колонкой (логотип, «0», «1», Sic Parvis Magna), бейджи, «О курсе» тремя карточками, конвейер из 6 этапов с материалами над узлом и лабами под ним, шаги прохождения, требования и замечания, 9 плиток материалов, полоса канала
• Шапка в стиле geminishkv.tech: логотип с вращающимся кольцом, пилюли разделов с активным состоянием, поиск-капсула, бургер; стекло при скролле
• Единая палитра с gpages
• Внутренние страницы: одно меню (пилюли шапки + сайдбар текущего раздела), минимальный сайдбар, страницы без раздела во всю ширину
• Доступность: читаемый поиск на тёмной главной, кольца фокуса, print-стили, ARIA-ориентиры


Архитектура и сборка:

• pyproject.toml + uv.lock с хэшами вместо requirements.txt; инструменты CI в группах лока; CI на uv sync --frozen, пины всех установщиков, hadolint с проверкой sha256, pip-audit по экспорту лока
• Dependabot: экосистема uv, cooldown 7 дней для actions / npm / uv
• Цифры hero считаются хуком при сборке; шаблоны и глоссарий исключены из сборки


#appsec #devsecops #roadmap #specialty #toolchain #techsolution #gost #paper #course #reco #sast #sca #dast #sbom #containersecurity #secrets #riskanalys #techsolution
🔥8
Немного приятностей еще подъехало, на самом деле хотелось бы больше сделать для людей 🙏🫶

#special #course #appsec
🔥14
Красивое 🙃

А еще по кайфу вставлять nbsp как пустой символ

#lol
🤣8
Надо использовать по максимуму - всегда

#lol
🤣7