папкин ИБшник, мамкин хацкер
55 subscribers
776 photos
78 videos
19 files
244 links
Круглосуточный уголок shit-постинга на темы около DevSecOps, Reverse-Enginnering, NetDiscovery, DataMining. Ну и конечно же мемесы.
Download Telegram
У меня стоит macOS/Windows на одной тачке, ProxMox на ARM с тучей Alpine LXC, есть NUC8 в своей жирной комплектации тоже с macOS на борту и BSD.
- macOS - тянется с хака на хак по железу с разными загрузчиками уже 8 год. Начиная с Sierra, которой в следующем году 10 лет, я обновился до последней Tahoe. Без глобальных переустановок, чисто обновлениями.
- ProxMox - больше года, контейнерам (некоторым) больше 3х лет.
- Два года BSD/macOS на NUC8.

И только единственная ОСь, которая регулярно переставляется раз в год - Windows. Причем в этот раз я не на 11, а в родную гавань - 10ку LTSC, которая до 2027 года.

Великолепные апдейты винды, которые доламывают localhost, ломают NTFS, убивают гибернацию, пытаются принудительно включить их говно-битлокер - заебали. Система чисто для игр, на ней нет софта и сегодня она начала просто рандомно падать. Дело не в железе, так как в прошлом году - было ровно тоже самое.

Лучшее для пропаганды Linux - сделала сама Microsoft.

Жду, когда Wine или Proton - подружатся с античитами. Я первый буду, кто с концами снесет ссаную винду, которую держу только ради сессионных игр.

Накипело.
Forwarded from Backconnect
Наглядная схема, может помочь разобраться, как устроена безопасность в кубере

https://kubesec-diagram.github.io/

Дополнительно есть текстовый гайд

https://reynardsec.com/en/kubernetes-security-guide/

---
@b4ckc0nn3ct

#kubernetes #k8s
This media is not supported in your browser
VIEW IN TELEGRAM
Павел Дуров шутканул на криптоконференции в Дубае:

«Поднимите руку, кого обманули через Telegram Mini Apps? Ого, как много рук в зале, неожиданно. Я лично никого не знаю, кого заскамили. Зато все мои друзья стали богаче».
папкин ИБшник, мамкин хацкер
Ну что ж, время скрестить эти два инструмента. Полностью локальный агент для разработки. сЭкурный вайб-шкодинг, лол
В общем: побаловался, доволен.
Особенно доволен задачами поиска и фонового анализа кода, Большого кода.

ibm/granite-4-h-tiny - дает контекста в 1 048 576 токенов при крайне скромном потреблении памяти (всего 13,5 гигабайт в GPU, минимальные затраты для данного уровня контекста) и умеет дергать тулзы. Балуюсь с системным промтом, так как можно достигнуть и получше результата.

В целом PearAI IDE + LM Studio/Ollama/Llama.cpp (тут что больше нравится) дают свободу для экспериментов.

Если хотите классики по типу Cursor - то качайте из каталога claude3.5-4b-instruct, но при 128k контекста - придется отвалить 15.2-15.4 гигов видеопамяти. Вот вам классический (🙂) вайб-шкодинг или чем ты там занимаешься, шалун?

Короче говоря, начинаю присматриваться к миру специализированных ускорителей под задачи подобного расчета, возможность масштабировать решения для промышленных применений за, скажем, приемлемые деньги даже для пользовательского сегмента.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from vx-underground
Media is too big
VIEW IN TELEGRAM
Yesterday evening 3 people in Moscow, Russia were arrested for the alleged creation and distribution of Medusa Information Stealer (Meduza stealer).

Per Russian media outlets, the 3 people apprehended are charged with unauthorized access to data to an institution in the Astrakhan region.

The charge is "Part II of Article CCLXXIII (273) of the Criminal Code of the Russian Federation (УК РФ)" which is designated for the creation, use, or distribution of malicious computer programs (malware) which (in reference to Part II) is committed by a group of persons by prior conspiracy, and blah blah blah. Lots of filler stuff.

tl;dr charged with malware distribution and/or conspiracy to do malware stuff

If found guilty the individuals charged face up to 5 years in prison or 5 years of hard labor. Additionally, they may be barred from holding certain positions for 3 years.

The raid on the group was recorded and shared online by local law enforcement (presumably). The raid was performed by the Moscow Police with assistance by the Russian National Guard
Кто-то дефейснул https://bash.org.ru, лол
2
Что вы знаете об MCP? )))0


ps. Тесты ручек для аишек провожу всратыми вопросами на фоне Утопии Шоу.
Кто хочет пропасть на 4 охеренных часа из жизни, рекомендую это. Да, корейское, но я прям пропал. Лучшее, что смотрел в последние годы.

Первая часть:
https://hd.kinopoisk.ru/film/310d0571261c4c9282f4912b57d2b8d7

Вторая часть:
https://hd.kinopoisk.ru/film/310d0571261c4c9282f4912b57d2b8d7

Еще и в отличном профессиональном дубляже c 5.1.
Тем временем я переместился за 200+ км от москоу, но ни кто не отменял душные вечера.

Подскажите, это Senior уровень веб-программирования по коментам или что?
1
4tf-2.pdf
15.5 MB
Мои хорошие товарищи @b4ckc0nn3ct начали делать дайджесты в мире ИБ каждый месяц. Ранее я что-то освещал, но крайне рекомендую.

est - привет ;)
👾21
На Pwn2Own ломанули Samsung S25 Ultra за 1 минуту, а за 2 получили доступ к камере и root доступ. За это они получили 100k$.

Б - безопасно.
🗿3
Forwarded from OWASP RU
Русский перевод и адаптация OWASP Application Security Verification Standard

Стандарт верификации требований к безопасности приложений — это перечень требований к безопасности приложений (тестов), которыми могут пользоваться архитекторы, разработчики, тестировщики, специалисты по безопасности, разработчики инструментов и конечные пользователи для проектирования, разработки, тестирования и контроля безопасных приложений.

Пятая версия стандарта верификации требований к безопасности приложений опирается на предыдущие версии ASVS, начиная с первой, вышедшей в 2008 году, и до четвертой, в 2019 году.

После выхода версии ASVS 4.0 в 2019 году и ее незначительного обновления (v4.0.3) в 2021 году, версия 5.0 является значительным шагом вперед — она была модернизирована, чтобы учесть последние достижения в области безопасности программного обеспечения.

ASVS 5.0 стал результатом масштабного вклада руководителей проекта, членов рабочей группы и широкого сообщества OWASP, направленного на обновление и совершенствование этого важного стандарта.

Область действия ASVS
Область действия ASVS определяется его названием: Приложение (Application), Безопасность (Security), Верификация (Verification) и Стандарт (Standard). Он устанавливает, какие требования включены в стандарт, а какие — исключены из него, с глобальной целью определения основополагающих принципов безопасности, которые должны быть достигнуты. Область действия также учитывает требования к документации, которые служат основой для требований к реализации.

Не существует такого понятия, как «область действия» для злоумышленника. Поэтому требования ASVS должны оцениваться в совокупности с рекомендациями по другим аспектам жизненного цикла приложения, включая процессы CI/CD, хостинг и операционную деятельность.

Приложение
ASVS определяет «Приложение» как разрабатываемый программный продукт, в который должны быть интегрированы механизмы безопасности. ASVS не регламентирует процессы жизненного цикла разработки и не указывает на методы сборки приложения в CI/CD. Его задача — описать требуемый уровень защищённости, который должен быть достигнут в конечном продукте.

Компоненты для обработки HTTP-трафика (WAF, балансировщики нагрузки, прокси) могут считаться частью приложения в контексте безопасности, поскольку некоторые механизмы безопасности напрямую зависят от них или могут быть реализованы с их помощью. Это касается требований по кешированию, rate limiting, а также фильтрации входящих/исходящих подключений по источнику и получателю.

В свою очередь, ASVS не включает требования, не относящиеся к приложению напрямую или находящиеся за пределами его зоны ответственности. Так, например, проблемы DNS обычно относятся в ведении отдельной команды или функции.

Аналогично, хотя в зону ответственности приложения входит обработка входящих данных и генерация исходящих данных, если внешний процесс взаимодействует с приложением или его данными, это считается выходящим за рамки ASVS. Например, резервное копирование приложения или его данных обычно выполняется внешними процессами и не контролируется самим приложением или его разработчиками.

Безопасность
Каждое требование должно иметь очевидное влияние на безопасность. Отсутствие требования должно привести к снижению уровня защищённости приложения, а реализация требования должна либо уменьшить вероятность возникновения риска безопасности, либо смягчить последствия.

Все прочие аспекты, такие как функциональные характеристики, стиль кода или требования политик, выходят за рамки стандарта.

Верификация
Требование должно быть верифицируемым, а его проверка должна приводить к однозначному решению: «не выполнено» или «выполнено».

Стандарт
ASVS представляет собой набор требований безопасности, которые необходимо реализовать для соответствия стандарту. Это означает, что требования ограничиваются определением целевого показателя безопасности, которого необходимо достичь. Прочая сопутствующая информация может быть надстроена на основе ASVS или связана с ним через сопоставления.

PDF RU
Более 168 тыс. страниц в мессенджерах и соцсетях прошли авторизацию в Роскомнадзоре.

После 3к тоже буду А+.
Шутка.
Memory Bank: как сделать ИИ-кодера умнее и дешевле 🧠💰

Всем добрый вечер!

Хотел бы рассказать про крутую фишку для работы с ИИ-кодерами — Memory Bank.
Это система, которая делает Cline, RooCode, Cursor и другие ИИ-инструменты в разы эффективнее.
По сути, это развитие подхода авто-трекинга изменений проекта, о котором писал еще в начале года.

Что такое Memory Bank? 📁
Это набор markdown-файлов, которые ИИ-кодер автоматически создаёт и обновляет, чтобы "помнить" всё о вашем проекте между сессиями. Все это для того, чтобы у вашего ИИ-кодера появилась долговременная память!

Какие файлы создаются? 📋
Memory Bank состоит из 6 основных файлов:

projectbrief.md — основа проекта, цели и требования
productContext.md — для чего нужен продукт, какие проблемы решает
activeContext.md — над чем работаем сейчас, текущие задачи
systemPatterns.md — архитектура, технические решения
techContext.md — используемые технологии и зависимости
progress.md — что сделано, что осталось, известные проблемы

Зачем это нужно? 🤔

1️⃣ Экономия денег — не нужно держать огромные дорогие треды, где повторяется контекст

2️⃣ Экономия времени — не нужно каждый раз объяснять ИИ, что вы делаете

3️⃣ Лучшее качество кода — ИИ помнит все паттерны и решения проекта

4️⃣ Документация на автомате — получаете структурированную документацию как побочный эффект

Как настроить? ⚙️
1) Создайте папку memory-bank/ в корне проекта
2) Добавьте специальные инструкции в настройках ИИ-кодера:

• В Cline: Settings → Custom Instructions → вставьте инструкции
• В Cursor: создайте .cursor/rules/memory-bank.mdc

3) Напишите ИИ-кодеру: initialize memory bank

И всё! Теперь ваш ИИ будет автоматически поддерживать актуальную "память" о проекте.

Как использовать? 🚀
• Начинайте новые чаты с фразы follow your custom instructions
• Когда нужно обновить память, пишите update memory bank
• Используйте режимы Plan (планирование) и Act (реализация)

Особенно круто, что можно переключаться между разными ИИ-инструментами — они будут читать одни и те же файлы Memory Bank!

Мой опыт 💡
Я заметил, что с Memory Bank:
• Расход токенов снизился, примерно на треть
• ИИ стал делать меньше ошибок
• Не нужно постоянно напоминать контекст
• Появилась хорошая документация проекта

Попробуйте сами — это улучшает подход к работе с ИИ-кодерами!

Источники
Cline Memory Bank | Cline
Cline Memory Bank - Custom Instructions (GitHub)
How to add Cline Memory Bank feature to your cursor (Cursor Community Forum)
Roo Code Memory Bank (Github)

#ИИ #разработка #Cline #RooCode #Cursor #MemoryBank