папкин ИБшник, мамкин хацкер
55 subscribers
776 photos
78 videos
19 files
244 links
Круглосуточный уголок shit-постинга на темы около DevSecOps, Reverse-Enginnering, NetDiscovery, DataMining. Ну и конечно же мемесы.
Download Telegram
Кто-то дефейснул https://bash.org.ru, лол
2
Что вы знаете об MCP? )))0


ps. Тесты ручек для аишек провожу всратыми вопросами на фоне Утопии Шоу.
Кто хочет пропасть на 4 охеренных часа из жизни, рекомендую это. Да, корейское, но я прям пропал. Лучшее, что смотрел в последние годы.

Первая часть:
https://hd.kinopoisk.ru/film/310d0571261c4c9282f4912b57d2b8d7

Вторая часть:
https://hd.kinopoisk.ru/film/310d0571261c4c9282f4912b57d2b8d7

Еще и в отличном профессиональном дубляже c 5.1.
Тем временем я переместился за 200+ км от москоу, но ни кто не отменял душные вечера.

Подскажите, это Senior уровень веб-программирования по коментам или что?
1
4tf-2.pdf
15.5 MB
Мои хорошие товарищи @b4ckc0nn3ct начали делать дайджесты в мире ИБ каждый месяц. Ранее я что-то освещал, но крайне рекомендую.

est - привет ;)
👾21
На Pwn2Own ломанули Samsung S25 Ultra за 1 минуту, а за 2 получили доступ к камере и root доступ. За это они получили 100k$.

Б - безопасно.
🗿3
Forwarded from OWASP RU
Русский перевод и адаптация OWASP Application Security Verification Standard

Стандарт верификации требований к безопасности приложений — это перечень требований к безопасности приложений (тестов), которыми могут пользоваться архитекторы, разработчики, тестировщики, специалисты по безопасности, разработчики инструментов и конечные пользователи для проектирования, разработки, тестирования и контроля безопасных приложений.

Пятая версия стандарта верификации требований к безопасности приложений опирается на предыдущие версии ASVS, начиная с первой, вышедшей в 2008 году, и до четвертой, в 2019 году.

После выхода версии ASVS 4.0 в 2019 году и ее незначительного обновления (v4.0.3) в 2021 году, версия 5.0 является значительным шагом вперед — она была модернизирована, чтобы учесть последние достижения в области безопасности программного обеспечения.

ASVS 5.0 стал результатом масштабного вклада руководителей проекта, членов рабочей группы и широкого сообщества OWASP, направленного на обновление и совершенствование этого важного стандарта.

Область действия ASVS
Область действия ASVS определяется его названием: Приложение (Application), Безопасность (Security), Верификация (Verification) и Стандарт (Standard). Он устанавливает, какие требования включены в стандарт, а какие — исключены из него, с глобальной целью определения основополагающих принципов безопасности, которые должны быть достигнуты. Область действия также учитывает требования к документации, которые служат основой для требований к реализации.

Не существует такого понятия, как «область действия» для злоумышленника. Поэтому требования ASVS должны оцениваться в совокупности с рекомендациями по другим аспектам жизненного цикла приложения, включая процессы CI/CD, хостинг и операционную деятельность.

Приложение
ASVS определяет «Приложение» как разрабатываемый программный продукт, в который должны быть интегрированы механизмы безопасности. ASVS не регламентирует процессы жизненного цикла разработки и не указывает на методы сборки приложения в CI/CD. Его задача — описать требуемый уровень защищённости, который должен быть достигнут в конечном продукте.

Компоненты для обработки HTTP-трафика (WAF, балансировщики нагрузки, прокси) могут считаться частью приложения в контексте безопасности, поскольку некоторые механизмы безопасности напрямую зависят от них или могут быть реализованы с их помощью. Это касается требований по кешированию, rate limiting, а также фильтрации входящих/исходящих подключений по источнику и получателю.

В свою очередь, ASVS не включает требования, не относящиеся к приложению напрямую или находящиеся за пределами его зоны ответственности. Так, например, проблемы DNS обычно относятся в ведении отдельной команды или функции.

Аналогично, хотя в зону ответственности приложения входит обработка входящих данных и генерация исходящих данных, если внешний процесс взаимодействует с приложением или его данными, это считается выходящим за рамки ASVS. Например, резервное копирование приложения или его данных обычно выполняется внешними процессами и не контролируется самим приложением или его разработчиками.

Безопасность
Каждое требование должно иметь очевидное влияние на безопасность. Отсутствие требования должно привести к снижению уровня защищённости приложения, а реализация требования должна либо уменьшить вероятность возникновения риска безопасности, либо смягчить последствия.

Все прочие аспекты, такие как функциональные характеристики, стиль кода или требования политик, выходят за рамки стандарта.

Верификация
Требование должно быть верифицируемым, а его проверка должна приводить к однозначному решению: «не выполнено» или «выполнено».

Стандарт
ASVS представляет собой набор требований безопасности, которые необходимо реализовать для соответствия стандарту. Это означает, что требования ограничиваются определением целевого показателя безопасности, которого необходимо достичь. Прочая сопутствующая информация может быть надстроена на основе ASVS или связана с ним через сопоставления.

PDF RU
Более 168 тыс. страниц в мессенджерах и соцсетях прошли авторизацию в Роскомнадзоре.

После 3к тоже буду А+.
Шутка.
Memory Bank: как сделать ИИ-кодера умнее и дешевле 🧠💰

Всем добрый вечер!

Хотел бы рассказать про крутую фишку для работы с ИИ-кодерами — Memory Bank.
Это система, которая делает Cline, RooCode, Cursor и другие ИИ-инструменты в разы эффективнее.
По сути, это развитие подхода авто-трекинга изменений проекта, о котором писал еще в начале года.

Что такое Memory Bank? 📁
Это набор markdown-файлов, которые ИИ-кодер автоматически создаёт и обновляет, чтобы "помнить" всё о вашем проекте между сессиями. Все это для того, чтобы у вашего ИИ-кодера появилась долговременная память!

Какие файлы создаются? 📋
Memory Bank состоит из 6 основных файлов:

projectbrief.md — основа проекта, цели и требования
productContext.md — для чего нужен продукт, какие проблемы решает
activeContext.md — над чем работаем сейчас, текущие задачи
systemPatterns.md — архитектура, технические решения
techContext.md — используемые технологии и зависимости
progress.md — что сделано, что осталось, известные проблемы

Зачем это нужно? 🤔

1️⃣ Экономия денег — не нужно держать огромные дорогие треды, где повторяется контекст

2️⃣ Экономия времени — не нужно каждый раз объяснять ИИ, что вы делаете

3️⃣ Лучшее качество кода — ИИ помнит все паттерны и решения проекта

4️⃣ Документация на автомате — получаете структурированную документацию как побочный эффект

Как настроить? ⚙️
1) Создайте папку memory-bank/ в корне проекта
2) Добавьте специальные инструкции в настройках ИИ-кодера:

• В Cline: Settings → Custom Instructions → вставьте инструкции
• В Cursor: создайте .cursor/rules/memory-bank.mdc

3) Напишите ИИ-кодеру: initialize memory bank

И всё! Теперь ваш ИИ будет автоматически поддерживать актуальную "память" о проекте.

Как использовать? 🚀
• Начинайте новые чаты с фразы follow your custom instructions
• Когда нужно обновить память, пишите update memory bank
• Используйте режимы Plan (планирование) и Act (реализация)

Особенно круто, что можно переключаться между разными ИИ-инструментами — они будут читать одни и те же файлы Memory Bank!

Мой опыт 💡
Я заметил, что с Memory Bank:
• Расход токенов снизился, примерно на треть
• ИИ стал делать меньше ошибок
• Не нужно постоянно напоминать контекст
• Появилась хорошая документация проекта

Попробуйте сами — это улучшает подход к работе с ИИ-кодерами!

Источники
Cline Memory Bank | Cline
Cline Memory Bank - Custom Instructions (GitHub)
How to add Cline Memory Bank feature to your cursor (Cursor Community Forum)
Roo Code Memory Bank (Github)

#ИИ #разработка #Cline #RooCode #Cursor #MemoryBank
Forwarded from .unsec
Злоупотребление сервисами (абьюз) ограничений Wi-Fi на борту самолета: SNI-bypass и DNS-туннеллирование и доверенные сервисы

British Airways
Автор описывает, как авиакомпания фильтрует бесплатный «месседжинг»-тариф по SNI (Server Name Indication) — по доменам, которые видны в начале TLS-рукопожатия; если SNI совпадает с разрешёнными доменами «мессенджеров», соединение пропускается, иначе — сбрасывается.

Обход: создать HTTPS-прокси на своём VPS, прогнать через него трафик и вручную установить SNI в клиентском TLS-handshake (например, через --resolve в curl или правку hosts), чтобы провайдер «думал», что это трафик к разрешённому домену (в статье используется wa.me (whatsapp) как пример). Для TLS-обёртки автор использует stunnel/самоподписанный сертификат и игнорирование проверок на клиенте.

Air Canada
Поскольку шлюз самолета не блокирует DNS-запросы, теоретически мы могли бы замаскировать наш прокси-сервер под DNS-сервер, открыть порт 53 для службы DNS, направлять все запросы через прокси-сервер, замаскированный под DNS-запросы, и таким образом обойти ограничения.

PySkyWiFi
PySkyWiFi — это сильно упрощённая версия протокола TCP/IP, которая передаёт все HTTP-запросы через аккаунт AirMiles из самолёта на компьютер, подключенный к интернету на земле. Служба, работающая на этом компьютере, отправляет HTTP-запросы за пользователя, а затем передаёт готовые HTTP-ответы обратно через аккаунт AirMiles в самолёт.

_______________

Почему Wi‑Fi в самолете такой ужасный, дорогой и до сих пор есть не везде и как это работает.
Grand Theft Auto VI выйдет в четверг, 19 ноября 2026 года.

Сколько же релизов передвинула она просто своим существованием.
Этот бро походу кодит на Xi++
🚨 С 1 марта 2026 года Роскомнадзор получит полный контроль над управлением интернетом в России.

Правительственное постановление №1667 закрепляет новые правила до 2032 года. Коротко по изменениям:
- Операторы связи обязаны исполнять команды Роскомнадзора: блокировки и ограничения будут вводиться централизованно.
- Интернет‑трафик можно будет перенаправлять через специальные государственные узлы.
- Ведомство получит возможность изменять маршруты передачи данных, включать фильтрацию и средства защиты (в т.ч как я понимаю и ТСПУ).
- В случае угрозы (например, кибератаки) допускается временная изоляция российского сегмента сети от глобального интернета. Примеры угроз, указанных в документе:
1. Перебои в доступе к телекоммуникационным услугам, включая вызов экстренных служб;
2. Кибератаки и несанкционированный доступ к управляющим системам;
3. Распространение запрещённого контента;
4. Нарушения при взаимодействии между различными сетями.


Официальное объяснение этой истории:
Меры вводятся для обеспечения устойчивости и безопасности Рунета, защиты от внешних атак и сохранения работоспособности сетей связи. Документ в общем-то и описывает регламент реагирования, определение угроз.



Фактически с весны 2026 года управление интернетом в России будет централизовано: операторы связи фактически лишаются самостоятельности в вопросах маршрутизации и фильтрации, а Роскомнадзор (который действует совместно с Минцифры и ФСБ) получает возможность как точечно блокировать ресурсы, так и полностью изолировать национальный сегмент сети.


Вообще - ожидаемо.
Даже как-то поздновато.
Просто напомню о существовании ФЗ-90 от 1 мая 19-ого года, он же о "суверенном интернете", а так же о том, что с нового года в 3 раза дольше будут хранить твой мемес про котика в разнообразных ОРИ (Организатор Распространения Информации). По русски говоря - соцсети, крупные форумы и так далее). Чекнуть сайт на этот предмет можно тут,
Кстати, а почему в ВК страница удаляется только через пол года? 😀
Please open Telegram to view this post
VIEW IN TELEGRAM
1