AppSECT.A.
378 subscribers
427 photos
9 videos
126 links
Блог Ильи Шмакова

geminishkv.tech

- AppSec Toolchain
- DevOps
- Процессы DevSecOps
- Infosec Risks
- PMI
- Кулуарный ИБ

AppSec Teamlead СберСпасибо @sberbank

Лидер findevsecops.ru @fintechassociation

Преподаватель @bmstu1830, @miptru
Download Telegram
Салюты,
Оффтоп дня, скоро будет конфа Guardconf, которая подарила много интересного в прошлом году и я хочу тебя пригласить на нее.

Меня пригласили на нее для участия в нескольких секциях, это будет хорошо 🙃

Вот тут почитай как было.
Вот тут почитай о том где и как регистрироваться, что бы кайфануть на ней 🫶

#meetup
🔥6
С пятничной, родное сердце

#lol
🤣9
А, ой, с первым сентября, у меня же будут студенты

ПС: никогда не думал, что буду преподом, святые котейки 😅
🔥8
Кстати, да - жиза 🤣

#lol
🤣8
Ууу, актуалочка

#lol
🤣6
Немного для развлечения 🤣

#lol
🤣6
Немного стиля в ленту 😈🫶
❤‍🔥9
🛠 AppSec Labs to pump yourself Release v.2.2.0

Салют, я снова с апдейтом по лабам, докручиваю и развиваю преокт, думаю это круто

Дизайн и UI/UX:

• Главная переписана как кастомный шаблон: тёмный холст в палитре gpages, hero с бренд-колонкой (логотип, «0», «1», Sic Parvis Magna), бейджи, «О курсе» тремя карточками, конвейер из 6 этапов с материалами над узлом и лабами под ним, шаги прохождения, требования и замечания, 9 плиток материалов, полоса канала
• Шапка в стиле geminishkv.tech: логотип с вращающимся кольцом, пилюли разделов с активным состоянием, поиск-капсула, бургер; стекло при скролле
• Единая палитра с gpages
• Внутренние страницы: одно меню (пилюли шапки + сайдбар текущего раздела), минимальный сайдбар, страницы без раздела во всю ширину
• Доступность: читаемый поиск на тёмной главной, кольца фокуса, print-стили, ARIA-ориентиры


Архитектура и сборка:

• pyproject.toml + uv.lock с хэшами вместо requirements.txt; инструменты CI в группах лока; CI на uv sync --frozen, пины всех установщиков, hadolint с проверкой sha256, pip-audit по экспорту лока
• Dependabot: экосистема uv, cooldown 7 дней для actions / npm / uv
• Цифры hero считаются хуком при сборке; шаблоны и глоссарий исключены из сборки


#appsec #devsecops #roadmap #specialty #toolchain #techsolution #gost #paper #course #reco #sast #sca #dast #sbom #containersecurity #secrets #riskanalys #techsolution
🔥8
Немного приятностей еще подъехало, на самом деле хотелось бы больше сделать для людей 🙏🫶

#special #course #appsec
🔥14
Красивое 🙃

А еще по кайфу вставлять nbsp как пустой символ

#lol
🤣8
Надо использовать по максимуму - всегда

#lol
🤣7
🛠 OWASP Agentic Skills

OWASP выпустил первый фреймворк по безопасности агентских скиллов. Покрывает OpenClaw (SKILL.md), Claude Code (skill.json), Cursor/ Codex (manifest.json), VS Code (package.json)

Модель

MCP определяет какие инструменты доступны, а скилл — как их оркестрировать. Этот поведенческий слой не закрывается защитой ни модели, ни протокола


- Конфиги репозитория стали execution layer: CVE-2025-59536 (CVSS 8.7) в Claude Code, по факту - это pre-consent code execution. Выглядит так: открытие проекта в агенте, config исполняет shell, эксфильтрация API-ключей

- SKILL.md как вектор RCE: строки в YAML инструктируют агента прочитать ~/.ssh/id_rsa и эксфильтровать, которую агент исполняет как доверенную

- Lethal Trifecta — условие критичности

1. Private data (SSH, API keys, wallets)
2. Untrusted content (SKILL.md, MEMORY.md, email)
3. External egress (network, webhooks, curl)

Проблемный Tier

- AST05:
payload подтягивается из attacker-controlled URL в рантайме — обходит install-time скан by design
- AST07 SkillJacking:
висящие зависимости угоняются, где спасает только hash pinning
- AST08:
padding, логика в бинарниках, prompt-injection против LLM. Pattern-matching бесполезен


Universal Skill Format

permissions:
files:
deny_write: [SOUL.md, MEMORY.md, AGENTS.md] # закрывает персистентный бэкдор
network:
allow: [api.example.com] # закрывает over-permission
deny: "*"
shell: false
signature: "ed25519:..." # Merkle-root верификация
content_hash: "sha256:..." # Merkle-root верификация


Итого (боже мой, а мы не знали - даёшь агенту доступ к файлам, сети и shell — создаёшь ровно ту attack surface, о которой этот Top 10)

- Execution layer в конфигах: SKILL.md, settings.json исполняются, а не читаются — CVE-2025-59536
- pre-consent RCE через клонирование репо
- сканеры обходятся за час, нужен behavioral pipeline
- База: least privilege, sandbox, hash pinning, co-sign как доп (речь о механике, не туле)


#AppSec #DevSecOps #research #specialty
🔥5
🏆 AppSec Labs v.2.3.0 и новое в бренде

Салют,
UwU, жирный апдейт по лабам и заодно показываю брендинг: над визуалкой посидел - кайфую 🫶

course.geminishkv.tech — тёмный холст, счётчики считаются при сборке, главная фишка, - конвейер курса: над узлом материалы, под узлом сами лабки

Интересности:

• Углублённый трек по Docker — две лабы: как безопасно запустить контейнер и почему образу можно доверять (seccomp, SBOM, cosign, гейт допуска)
• Фолсы в лабах заложены намеренно — разбирайся, где сканер врёт
• Схемы по ГОСТ, включая ход атаки по каждому классу OWASP и риску CI/CD
• Новые шпаргалки и справочники, Troubleshooting расширен


Брендинг: geminishkv.tech — canvas, карьера в виде конвейера (можем посмотреть чем занимался там та и там та), блог из 350+ постов канала и дино на 404

Покликай карусель

Косячки по-любому есть, но с ними же интереснее,
Обнял-приподнял, родное сердце 🫶

Sic Parvis Magna

#appsec #devsecops #course #specialty
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8
This media is not supported in your browser
VIEW IN TELEGRAM
🫶 из Че с любовью

#lol
Please open Telegram to view this post
VIEW IN TELEGRAM
7