k9s
K9s предоставляет терминальный интерфейс для взаимодействия с кластерами Kubernetes. Цель проекта — упростить навигацию, мониторинг и управление приложениями, работающими в реальной среде. K9s непрерывно отслеживает изменения в Kubernetes и предлагает команды для взаимодействия с наблюдаемыми ресурсами.
Характеристика:
Интерактивный TUI: Позволяет перемещаться по кластеру без необходимости постоянно писать длинные команды kubectl.
Постоянный мониторинг: Утилита непрерывно отслеживает изменения в Kubernetes и мгновенно обновляет данные на экране.
Быстрый просмотр ресурсов: Через систему псевдонимов (aliases) можно в один клик переключаться на просмотр подов, деплойментов, сервисов или контекстов.
Прямой доступ в контейнер: Позволяет быстро проваливаться в шелл контейнера прямо из интерфейса.
⚙ Установка:
SNAP:
ArchLinux:
Ubuntu/Debian/Kali/Parrot:
Fedora:
Запуск:
#devops #linux #sre-infra
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
K9s предоставляет терминальный интерфейс для взаимодействия с кластерами Kubernetes. Цель проекта — упростить навигацию, мониторинг и управление приложениями, работающими в реальной среде. K9s непрерывно отслеживает изменения в Kubernetes и предлагает команды для взаимодействия с наблюдаемыми ресурсами.
Характеристика:
Интерактивный TUI: Позволяет перемещаться по кластеру без необходимости постоянно писать длинные команды kubectl.
Постоянный мониторинг: Утилита непрерывно отслеживает изменения в Kubernetes и мгновенно обновляет данные на экране.
Быстрый просмотр ресурсов: Через систему псевдонимов (aliases) можно в один клик переключаться на просмотр подов, деплойментов, сервисов или контекстов.
Прямой доступ в контейнер: Позволяет быстро проваливаться в шелл контейнера прямо из интерфейса.
SNAP:
snap install k9s --devmodeArchLinux:
pacman -S k9sUbuntu/Debian/Kali/Parrot:
wget https://github.com/derailed/k9s/releases/latest/download/k9s_linux_amd64.deb && sudo apt install ./k9s_linux_amd64.deb && rm k9s_linux_amd64.debFedora:
dnf install k9sЗапуск:
k9s info#devops #linux #sre-infra
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍4🔥4
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍1🔥1
Инструмент для перечисления, сбора поддоменов, анализа доменов, выполняющий расширенную автоматизированную разведку. Предоставление отчетов возможно в формате HTML и CSV, а также поддерживается построение визуализации сетевого графа с поддоменами и виртуальными хостами.
Функции
git clone --recursive https://github.com/screetsec/Sudomy.git
python3 -m pip install -r requirements.txt
apt-get update
apt-get install jq nmap phantomjs npm chromium parallel
npm i -g wappalyzer wscat
Перед выполнением запросов на сторонних сайтах, таких как Shodan, Censys, SecurityTrails, Virustotal, и BinaryEdge необходимо выполнить настройку ключа API в файле sudomy.api.
sudomy -s shodan,dnsdumpster,webarchive -d hackerone.com
sudomy -pS -sC -sS -d hackerone.com
sudomy -d hackerone.com -all
#tools #bruteforce #pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥7❤5
Active Directory в 2026 году всё ещё актуален. Какие у него перспективы?
Несмотря на переход бизнеса в облако, AD остаётся одним из главных фундаментов корпоративной инфраструктуры. Технология Microsoft продолжает управлять доступом и учётными данными во многих крупных компаниях по всему миру.
Полностью отказаться от локальной инфраструктуры бизнес так и не смог из-за большого количества унаследованных (legacy) систем. Поэтому сегодня используется гибридная среда, где AD работает в связке с облачной платформой Microsoft Entra ID.
Работа с AD давно перестала быть рутинным заведением учётных записей. Основной интерес сместился в сторону кибербезопасности, анализа защищённости инфраструктуры и построения архитектуры Zero Trust.
💵 На текущий день уровень дохода специалистов, работающих с AD, в 2026 году варьируется от 80 000 до 110 000 рублей. В Москве и Санкт-Петербурге — от 120 000 до 160 000 рублей. В банках и крупных корпорациях доход может достигать 150 000–300 000 рублей.
🎇 Запись на курс «Анализ защищённости инфраструктуры на основе технологий Active Directory» открыта до 17 сентября
За 4,5 месяца на практическом курсе вы изучите техники и методики атак на инфраструктуру Active Directory, разберёте реальные примеры использования инструментов и повысите свои профессиональные компетенции в области AD
➡ ️Узнать программу и записаться
🪧 По всем вопросам @CodebyAcademyBot
Несмотря на переход бизнеса в облако, AD остаётся одним из главных фундаментов корпоративной инфраструктуры. Технология Microsoft продолжает управлять доступом и учётными данными во многих крупных компаниях по всему миру.
Полностью отказаться от локальной инфраструктуры бизнес так и не смог из-за большого количества унаследованных (legacy) систем. Поэтому сегодня используется гибридная среда, где AD работает в связке с облачной платформой Microsoft Entra ID.
Работа с AD давно перестала быть рутинным заведением учётных записей. Основной интерес сместился в сторону кибербезопасности, анализа защищённости инфраструктуры и построения архитектуры Zero Trust.
За 4,5 месяца на практическом курсе вы изучите техники и методики атак на инфраструктуру Active Directory, разберёте реальные примеры использования инструментов и повысите свои профессиональные компетенции в области AD
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍3❤2💯2🗿1
Microsoft выпустила сентябрьские обновления безопасности Patch Tuesday, закрыв сразу 973 уязвимости. Две из них уже использовались злоумышленниками в реальных атаках.
Это крупнейший по количеству исправлений выпуск Microsoft на данный момент. Обновления затрагивают Windows, Microsoft Office, SQL Server, Exchange Server, SharePoint, Azure и инструменты разработки.
Больше всего уязвимостей связано с повышением привилегий — 438.
Также исправлены:
🔴 258 — Remote Code Execution
🟠 173 — Information Disclosure
🟡 56 — Denial of Service
🟢 19 — Security Feature Bypass
🔵 16 — Spoofing
⚫ 13 — Tampering
Всего — 973 уязвимости.
По продуктам Microsoft указывает:
Особое внимание стоит обратить на две уязвимости, которые Microsoft отметила как уже эксплуатируемые.
CVE-2026-85880 затрагивает Windows Advanced Local Procedure Call (ALPC) и позволяет повысить привилегии в системе.
Вторая — CVE-2026-81963, уязвимость повышения привилегий в Windows Update Stack. Проблема связана с некорректной обработкой ссылок перед обращением к файлу и может использоваться локальным атакующим для повышения своих привилегий.
Обе уязвимости имеют статус Important, однако наличие фактической эксплуатации делает их приоритетными. CISA также добавила обе CVE в каталог Known Exploited Vulnerabilities.
Одним из наиболее затронутых компонентов стал Windows Biometric Service — для него исправлено 64 уязвимости, большинство из которых связаны с повышением привилегий.
В SQL Server исправлена 61 уязвимость, а в Windows DHCP Server — 50.
Также среди важных исправлений:
Отдельное внимание стоит уделить Office. В Microsoft Word исправлено 38 уязвимостей, в Excel — 32. Среди них есть критические RCE, которые могут быть связаны с открытием специально подготовленного документа.
Например, критическими являются CVE-2026-81959 и CVE-2026-81953 в Excel, а также CVE-2026-81952 в Word.
#Microsoft #PatchTuesday #Windows #CVE #Vulnerability #Cybersecurity #InfoSec #RCE #ZeroDay
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥3❤3🔥3⚡2👍2🤬1🗿1
Kudu
Большинство программ для очистки системы имеют закрытый исходный код, перегружены рекламой и нацелены на получение прибыли. Некоторые из них - это и вовсе замаскированное вредоносное ПО.
Инструменты Kudu для ПК бесплатны, имеют открытый исходный код и работают прозрачно. Никакой рекламы, навязанного стороннего ПО или назойливых уведомлений.
Сканирование и очистка выполняются локально; функции Kudu Cloud активируются только по вашему явному запросу. Вы можете изучить каждую строку кода, проверить результаты любого сканирования и проконтролировать каждое действие по удалению файлов.
Продукт создан разработчиками, которым надоело с серьезным видом рекомендовать CCleaner.
⚙ Установка:
➡️ Запуск:
#tool #clean #security
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Большинство программ для очистки системы имеют закрытый исходный код, перегружены рекламой и нацелены на получение прибыли. Некоторые из них - это и вовсе замаскированное вредоносное ПО.
Инструменты Kudu для ПК бесплатны, имеют открытый исходный код и работают прозрачно. Никакой рекламы, навязанного стороннего ПО или назойливых уведомлений.
Сканирование и очистка выполняются локально; функции Kudu Cloud активируются только по вашему явному запросу. Вы можете изучить каждую строку кода, проверить результаты любого сканирования и проконтролировать каждое действие по удалению файлов.
Продукт создан разработчиками, которым надоело с серьезным видом рекомендовать CCleaner.
wget http://ftp.us.debian.org/debian/pool/main/f/fuse/libfuse2t64_2.9.9-9_amd64.debsudo dpkg -i libfuse2t64_2.9.9-9_amd64.deb./Kudu-x86_64.AppImage#tool #clean #security
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🔥2👍1
https://youtube.com/shorts/B-JlepDLJP0?feature=share
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
YouTube
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту ...
🔥3❤2👍2
CISA добавила в каталог KEV пять уязвимостей в Artifactory, ScreenConnect и RouterOS, активно используемых злоумышленниками.
Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло в свой каталог известных эксплуатируемых уязвимостей (KEV) пять уязвимостей, затрагивающих продукты JFrog Artifactory, ConnectWise ScreenConnect и MikroTik RouterOS, после сообщений об их активной эксплуатации в реальных условиях.
Ниже приведены подробные сведения об уязвимостях⬇
➡️ CVE-2026-42016 (оценка CVSS: 8,1) — уязвимость, связанная с некорректной авторизацией в JFrog Artifactory;
➡️ CVE-2026-42018 (оценка CVSS: 7,5) — уязвимость, связанная с неправильной аутентификацией в JFrog Artifactory;
➡️ CVE-2026-84869 (оценка CVSS: 9,9) — уязвимость в ConnectWise ScreenConnect, связанная с ненадлежащим управлением привилегиями и отсутствием авторизации;
➡️ CVE-2026-67277 (оценка CVSS: 8,8) — уязвимость в MikroTik RouterOS, связанная с отсутствием аутентификации для критически важной функции;
➡️ CVE-2026-86060 (оценка CVSS: 9,2) — уязвимость в MikroTik RouterOS, связанная с некорректной нейтрализацией разделителей аргументов в команде
#news #routers #cisa #kev
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло в свой каталог известных эксплуатируемых уязвимостей (KEV) пять уязвимостей, затрагивающих продукты JFrog Artifactory, ConnectWise ScreenConnect и MikroTik RouterOS, после сообщений об их активной эксплуатации в реальных условиях.
Ниже приведены подробные сведения об уязвимостях
Злоумышленники объединяют эти уязвимости для обхода аутентификации, повышения привилегий и получения административного контроля над уязвимыми экземплярами Artifactory - заявили представители компании Wiz (принадлежащей Google).
#news #routers #cisa #kev
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤1🔥1
Legba: Для аудита учетных данных
🧠 Возможности
- подборка паролей к 20+ протоколам (SSH, RDP, SMB, FTP, MySQL, MSSQL, MongoDB, Redis, LDAP, Kerberos и другим)
- приём логинов и паролей из файлов, диапазонов и генераторов перестановок
- сканирование портов, поиск поддоменов и перечисление файлов на веб-серверах
- сохранение сессии и возобновление прерванного сканирования
- работа через прокси, ограничение скорости и задержки
- вывод результатов в TXT, CSV или JSONL
- высокая скорость за счёт Rust: обгоняет Hydra в разы (SSH — в 55 раз)
⬇️ Установка
Проверка
⏺️ Базовый брутфорс SMB
⏺️ Брутфорс с ограничением скорости
⏺️ Сохранение сессии для возобновления
#legba #bruteforce #passwordspraying #pentest #tool #security #smb
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Legba — инструмент для брутфорса учетных данных, распыления паролей и перечисления, создан для достижения высокой производительности и стабильности при меньшем потреблении ресурсов по сравнению с аналогичными решениями, такими как THC Hydra.
- подборка паролей к 20+ протоколам (SSH, RDP, SMB, FTP, MySQL, MSSQL, MongoDB, Redis, LDAP, Kerberos и другим)
- приём логинов и паролей из файлов, диапазонов и генераторов перестановок
- сканирование портов, поиск поддоменов и перечисление файлов на веб-серверах
- сохранение сессии и возобновление прерванного сканирования
- работа через прокси, ограничение скорости и задержки
- вывод результатов в TXT, CSV или JSONL
- высокая скорость за счёт Rust: обгоняет Hydra в разы (SSH — в 55 раз)
sudo apt install legba
Проверка
legba -h
legba smb --target domain.local --username administrator --password wordlist.txt
legba ssh --target 192.168.1.1 --username root --password wordlist.txt --rate-limit 5 --jitter-min 100 --jitter-max 500
legba ssh --target 192.168.1.1 --username root --password wordlist.txt --session scan.session
#legba #bruteforce #passwordspraying #pentest #tool #security #smb
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍5🔥3
🔍 Вакансия наоборот: наш пентестер ищет работу
На форуме появилось резюме, которое я бы рекомендовал посмотреть любому работодателю, кому нужен человек «и в пентест, и в инфраструктуру».
Коротко:
- Грейд: Senior
- Опыт: 2 года в ИБ + 2 года смежного (сети, администрирование, DevOps)
- Формат: удалёнка, полная занятость
- Локация: Екатеринбург (офис/удалёнка)
- Готов выйти: в течение недели
- Желаемая ЗП: от 90 000 ₽ на руки
Что умеет:
Это не «человек со сканером». Специализация — глубокий анализ защищённости инфраструктуры, моделирование угроз и поиск нестандартных уязвимостей. За счёт админского бэкграунда понимает, как устроены Linux и Windows изнутри, а не только снаружи.
- Pentest: Burp Suite, Nmap, Metasploit, SQLmap, ffuf, BloodHound
- Web/API: OWASP Top 10, OWASP WSTG, REST API, JWT, OAuth
- Infrastructure: Linux, Windows Server, AD, GPO, Kerberos
- Blue Team: SIEM, SOC, реагирование на инциденты
- DevSecOps: SAST/DAST, SCA, SBOM, Docker, Git
- Automation: Python, Bash, C++
- Стандарты: MITRE ATT&CK, PTES, OWASP
Опыт: аудит внутренней/внешней сети и настройка DLP в трёх компаниях («Компас плюс», «Магпк», ООО «УМК»), тестирование web-части на уязвимости.
Рутина автоматизируется на Python и Bash, отчёты — в порядке. Хакерское мышление + внятная документация, как это и должно быть.
Если ищете специалиста по анализу защищённости — резюме здесь:
👉 codeby.net — Специалист по анализу защищённости внешней и внутренней инфраструктуры
Написать автору можно прямо в теме. Репост коллегам из ИБ приветствуется — своим помогаем первыми. 🤝
#резюме #пентест #информационная_безопасность
На форуме появилось резюме, которое я бы рекомендовал посмотреть любому работодателю, кому нужен человек «и в пентест, и в инфраструктуру».
Коротко:
- Грейд: Senior
- Опыт: 2 года в ИБ + 2 года смежного (сети, администрирование, DevOps)
- Формат: удалёнка, полная занятость
- Локация: Екатеринбург (офис/удалёнка)
- Готов выйти: в течение недели
- Желаемая ЗП: от 90 000 ₽ на руки
Что умеет:
Это не «человек со сканером». Специализация — глубокий анализ защищённости инфраструктуры, моделирование угроз и поиск нестандартных уязвимостей. За счёт админского бэкграунда понимает, как устроены Linux и Windows изнутри, а не только снаружи.
- Pentest: Burp Suite, Nmap, Metasploit, SQLmap, ffuf, BloodHound
- Web/API: OWASP Top 10, OWASP WSTG, REST API, JWT, OAuth
- Infrastructure: Linux, Windows Server, AD, GPO, Kerberos
- Blue Team: SIEM, SOC, реагирование на инциденты
- DevSecOps: SAST/DAST, SCA, SBOM, Docker, Git
- Automation: Python, Bash, C++
- Стандарты: MITRE ATT&CK, PTES, OWASP
Опыт: аудит внутренней/внешней сети и настройка DLP в трёх компаниях («Компас плюс», «Магпк», ООО «УМК»), тестирование web-части на уязвимости.
Рутина автоматизируется на Python и Bash, отчёты — в порядке. Хакерское мышление + внятная документация, как это и должно быть.
Если ищете специалиста по анализу защищённости — резюме здесь:
👉 codeby.net — Специалист по анализу защищённости внешней и внутренней инфраструктуры
Написать автору можно прямо в теме. Репост коллегам из ИБ приветствуется — своим помогаем первыми. 🤝
#резюме #пентест #информационная_безопасность
😁17👍7👎5🗿3❤2🔥2
Проверьте свои знания в области информационной безопасности 🚗
Мы подготовили небольшой кроссворд с терминами из мира ИБ. Сможете разгадать все 10 слов без подсказок?
Пишите свои ответы в комментариях⬇
Мы подготовили небольшой кроссворд с терминами из мира ИБ. Сможете разгадать все 10 слов без подсказок?
Пишите свои ответы в комментариях
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍1🔥1😁1🆒1
Деанонимизация себя: как провести OSINT-аудит собственного цифрового следа
509 миллионов записей Facebook, 164 миллиона LinkedIn, 16,6 миллиона mail.ru — и это лишь три утечки из десятков зафиксированных. В каждой — email, пароли, телефоны, геолокация. Аккуратно разложены по полям базы данных и доступны любому, кто знает, где искать.
Большинство гайдов по самозачистке сводятся к «загуглите своё имя». Это закрывает от силы 20% реальной работы. Остальные 80% — заброшенные форумы, кэшированные страницы в Яндексе, профили на сайтах объявлений, о которых вы забыли лет десять назад. Именно они становятся точками входа для атакующего.
🔎 Зачем вообще кому-то ваши данные?
Атакующие работают по матрице MITRE ATT&CK, тактика Reconnaissance. Логика простая: чем больше идентификаторов собрано на этапе разведки, тем точнее social engineering и тем выше шанс успешной атаки. Ваш email из утечки — это credential stuffing. Домен без приватизации WHOIS — ФИО, телефон и физический адрес на блюдечке. Старый профиль ВК — материал для доксинга.
Цель самозачистки — сделать так, чтобы вас было дороже пробивать, чем соседа.
🎇 С чего начать прямо сейчас:
• Обычный запрос «Иван Петров» бесполезен — слишком много шума. Используйте Google Dorking:
• Загляните в Have I Been Pwned. Вводите email — получаете список утечек. Если адрес фигурирует хотя бы в одной базе, пароль нужно считать скомпрометированным везде, где он использовался повторно. Подпишитесь на уведомления — при новой утечке оповещение придёт в течение суток.
• Откройте почту и поищите письма со словами «регистрация», «welcome», «ваш аккаунт». Вы удивитесь, сколько сервисов там всплывёт. Пройдитесь по сохранённым паролям в Chrome — там часто валяются аккаунты, о которых вы не вспомните без подсказки.
• Проверьте archive.org. Удалённая страница ВК или старый форумный профиль может храниться в снапшотах годами. Для удаления пишите на
➡️ Ирония: в сентябре 2024 сам Internet Archive был взломан — утекли 31 миллион записей. Хранилище чужих следов само оставило след.
Это лишь верхушка айсберга. Полный OSINT-чеклист с инструментами, шаблонами запросов и пошаговой методологией — в полной версии статьи.
https://codeby.net/threads/kak-udalit-informatsiyu-o-sebe-iz-interneta.95488/
509 миллионов записей Facebook, 164 миллиона LinkedIn, 16,6 миллиона mail.ru — и это лишь три утечки из десятков зафиксированных. В каждой — email, пароли, телефоны, геолокация. Аккуратно разложены по полям базы данных и доступны любому, кто знает, где искать.
Большинство гайдов по самозачистке сводятся к «загуглите своё имя». Это закрывает от силы 20% реальной работы. Остальные 80% — заброшенные форумы, кэшированные страницы в Яндексе, профили на сайтах объявлений, о которых вы забыли лет десять назад. Именно они становятся точками входа для атакующего.
Атакующие работают по матрице MITRE ATT&CK, тактика Reconnaissance. Логика простая: чем больше идентификаторов собрано на этапе разведки, тем точнее social engineering и тем выше шанс успешной атаки. Ваш email из утечки — это credential stuffing. Домен без приватизации WHOIS — ФИО, телефон и физический адрес на блюдечке. Старый профиль ВК — материал для доксинга.
Цель самозачистки — сделать так, чтобы вас было дороже пробивать, чем соседа.
• Обычный запрос «Иван Петров» бесполезен — слишком много шума. Используйте Google Dorking:
"ivan.petrov@mail.ru" -site:mail.ru, "+79123456789", "ваш_никнейм" site:github.com. Проверяйте не только Google, но и Яндекс — индексы различаются, страница, невидимая в Google, спокойно лежит в кэше Яндекса.• Загляните в Have I Been Pwned. Вводите email — получаете список утечек. Если адрес фигурирует хотя бы в одной базе, пароль нужно считать скомпрометированным везде, где он использовался повторно. Подпишитесь на уведомления — при новой утечке оповещение придёт в течение суток.
• Откройте почту и поищите письма со словами «регистрация», «welcome», «ваш аккаунт». Вы удивитесь, сколько сервисов там всплывёт. Пройдитесь по сохранённым паролям в Chrome — там часто валяются аккаунты, о которых вы не вспомните без подсказки.
• Проверьте archive.org. Удалённая страница ВК или старый форумный профиль может храниться в снапшотах годами. Для удаления пишите на
info@archive.org с указанием конкретных URL и ссылкой на персональные данные без согласия.Это лишь верхушка айсберга. Полный OSINT-чеклист с инструментами, шаблонами запросов и пошаговой методологией — в полной версии статьи.
https://codeby.net/threads/kak-udalit-informatsiyu-o-sebe-iz-interneta.95488/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤3🔥2😁1👌1
Основы DevOps в 2026 году: стоит ли начинать и востребован ли базовый уровень?
🎇 Философия DevOps к 2026 году превратилась из конкурентного преимущества в базовое условие устойчивости бизнеса. Сегодня понимание основ востребовано как никогда — и касается не только выделенных инженеров, но и обычных разработчиков и тестировщиков.
Начинающие специалисты и инженеры с прочным знанием основ примерно уровня Junior+ остаются востребованными в IT, хотя характер этого спроса изменился⬇
Крупные компании и банки охотно рассматривают кандидатов с сильной базой, так как готовы дообучать их под свои внутренние платформы и облака. Работодателям важны понимание логики процессов, умение работать с ОС GNU/Linux, Git и базовой контейнеризацией в Docker.
➡️ Вход в сферу в 2026 году стал комфортнее и технологичнее благодаря массовому внедрению ИИ. Нейросети берут на себя часть рутины: помогают писать конфигурационные файлы и находить синтаксические ошибки в скриптах. Но фундамент по-прежнему решает: инструменты меняются, а принципы непрерывной интеграции, доставки, автоматизации и безопасности остаются актуальными.
Если хотите прокачать экспертизу на практике и освоить инструменты, без которых сложно представить разработку и доставку ПО, открыта запись на курс «Основы DevOps»🚗
Успейте записаться до 24 сентября
➡ ️Программа и регистрация
🪧 Получить консультацию @CodebyAcademyBot
Начинающие специалисты и инженеры с прочным знанием основ примерно уровня Junior+ остаются востребованными в IT, хотя характер этого спроса изменился
Крупные компании и банки охотно рассматривают кандидатов с сильной базой, так как готовы дообучать их под свои внутренние платформы и облака. Работодателям важны понимание логики процессов, умение работать с ОС GNU/Linux, Git и базовой контейнеризацией в Docker.
Если хотите прокачать экспертизу на практике и освоить инструменты, без которых сложно представить разработку и доставку ПО, открыта запись на курс «Основы DevOps»
Успейте записаться до 24 сентября
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤6👍3👎2
Исследователи ExPatch обнаружили уязвимость типа Stored XSS в Telegram Desktop, которая позволяла внедрить JavaScript в HTML-экспорт переписки.
Особенность атаки в том, что вредоносное сообщение не обязательно должно находиться в группе вместе с ботом. Достаточно, чтобы сообщение с заражённой inline-кнопкой оказалось в истории чата, а пользователь позднее экспортировал переписку в HTML и открыл полученный файл.
Причина оказалась довольно простой. При формировании HTML Telegram Desktop обрабатывал текст сообщений через функцию SerializeString(), которая экранирует HTML-символы.
Но текст inline-кнопок записывался напрямую:
button.text.toUtf8()То есть содержимое кнопки не проходило необходимую санитизацию. В результате HTML, находящийся внутри text, мог интерпретироваться браузером как настоящий markup, включая JavaScript.
При обычном использовании Telegram это было незаметно: клиент отображал содержимое кнопки как обычный текст. Проблема возникала именно на этапе формирования HTML-файла, который затем открывался уже в браузере.
Злоумышленник создаёт сообщение с вредоносной inline-кнопкой. Такое сообщение может попасть в целевой чат через пересылку.
Далее пользователь спустя месяцы экспортирует историю переписки в HTML и открывает файл. В этот момент внедрённый код выполняется в контексте страницы.
Таким образом, между размещением payload и его выполнением может пройти очень много времени — сообщение фактически превращается в своеобразную «бомбу замедленного действия».
Согласно PoC исследователей, JavaScript получил доступ к данным, отображённым в экспортированной странице:
Кроме того, XSS позволяла изменять DOM страницы. Например, содержимое экспорта можно было заменить поддельной формой авторизации или визуально изменить отображаемую историю сообщений. При этом серверная история Telegram не изменялась — речь шла именно о содержимом открытой HTML-страницы.
Telegram исправил проблему в коммите 8457d13a, применив SerializeString() к тексту inline-кнопок.
Уязвимость была исправлена в Beta v6.9.4 и Stable v7.0.1. На момент публикации исследования публичного CVE для этой проблемы ещё не было.
Если у вас сохранились старые HTML-экспорты, созданные уязвимой версией Telegram Desktop, само обновление клиента не переписывает эти файлы. Поэтому с ними также стоит обращаться осторожно.
#Telegram #XSS #StoredXSS #WebSecurity #AppSec #CVE #Cybersecurity #InfoSec #BugBounty
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍4🔥2😁1
IaC(Infrastructure as Code) в DevOps 2026: Оптимизируем рутинные задачи
Большинство новичков в DevOps застревают на базовом уровне: вручную пишут Docker-файлы и настраивают стандартные CI/CD пайплайны для сборки кода. Но настоящие Senior-инженеры, которые работают в компаниях и получают миллионы рублей и экономят часы работы, используют очень мощную механику - IaC с использованием GitOps.
Профи не настраивают сервера через консоль. Они описывают всю инфраструктуру в виде обычного понятного кода. Если нужно развернуть тестовую среду или восстановить упавший сайт, Senior не тратит на это весь день. Он просто запускает готовый скрипт и за пару минут создаёт точную копию всей системы.
Пример кода на языке Terraform для создания вирт. сервера в облаке AWS:
В 2026 году к этой механике добавлися ещё один секрет - автоматизированная оптимизация ресурсов с помощью ИИ (AiOps). Система автоматически сжимает или расширяет мощности. Это позволяет работать приложению без сбоев в моменты пиковых нагрузок, а в остальное время - не переплачивать за пустующие сервера.
#IaC #devops #optimization #ai
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Большинство новичков в DevOps застревают на базовом уровне: вручную пишут Docker-файлы и настраивают стандартные CI/CD пайплайны для сборки кода. Но настоящие Senior-инженеры, которые работают в компаниях и получают миллионы рублей и экономят часы работы, используют очень мощную механику - IaC с использованием GitOps.
Профи не настраивают сервера через консоль. Они описывают всю инфраструктуру в виде обычного понятного кода. Если нужно развернуть тестовую среду или восстановить упавший сайт, Senior не тратит на это весь день. Он просто запускает готовый скрипт и за пару минут создаёт точную копию всей системы.
Пример кода на языке Terraform для создания вирт. сервера в облаке AWS:
provider "aws" {
region = "us-east-1"
}
resource "aws_instance" "web_server" {
ami = "ami-0c55b159cbfafe1f0" # ID ОС
instance_type = "t2.micro" # Конфиг сервера
tags = {
Name = "MyFirstIaCServer"
}
}В 2026 году к этой механике добавлися ещё один секрет - автоматизированная оптимизация ресурсов с помощью ИИ (AiOps). Система автоматически сжимает или расширяет мощности. Это позволяет работать приложению без сбоев в моменты пиковых нагрузок, а в остальное время - не переплачивать за пустующие сервера.
#IaC #devops #optimization #ai
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤5👍3😁1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍3🔥2😁1