Поздравляем ребят с отличным результатом на международных соревнованиях! Каждый из них уехал с медалью:
🥇2 золотых медали
🥈1 серебряная медаль
🥉1 бронзовая медаль
Также один из участников сборной стал абсолютным победителем, заняв 1 место в общем рейтинге и вписал свое имя на главном трофее олимпиады!
Мы гордимся ребятами и рады, что были частью этой истории – помогали готовиться и болели за них. Это было мощно!
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Мы подготовили для вас новое задание на нашей платформе!
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from CyberCamp
Собираем всех на первый опен-эйр 🥰
🌝 Программа и билеты
CyberCamp снова выходит в офлайн и устраивает уютный летний фестиваль по кибербезу.
➡️ Что будем делать?
Обсуждать насущные вопросы и просто общаться, немного играть и обязательно отдыхать — лето всё же!
➡️ Что нас ждет?
▫️Доклады и практические кейсы. Поговорим про ИИ, атаки, DFIR и Bug Bounty, Table Top и др. Еще будут киберучения и зона для спикерских консультаций😎
▫️Игровые активности — турнир по настольному теннису, партия в D&D, крафтовые деревянные игры и квест по социнженерии.
▫️Отдых — пуфики, лежаки в тени деревьев или просто чилл у воды. Не забудьте солнечные очки и крем с SPF, а строгие костюмы оставьте дома.
➡️ Кто выступает?
▫️Наши любимые резиденты кэмпа и звездные коллеги по цеху — Алексей Шульмин, Владислав Азерский и Иван Грузд, Катя Тьюринг, Алексей Лукацкий (впервые!) и др.
▫️Разбавим кибербез научпопом и мечтами о космосе с ученым-астрономом Владимиром Сурдиным🤩
➡️ Что по билетам?
2 вида: стандартный (1000 ₽) и студенческий (500 ₽). Доступ одинаковый.
➡️ Где встречаемся?
17 июля (пятница). Москва, Берёзы Парк Строгино. Сбор в 11:00. От метро — бесплатный трансфер😺
🌝 Билеты в Лето | 👋 Комьюнити
CyberCamp снова выходит в офлайн и устраивает уютный летний фестиваль по кибербезу.
Обсуждать насущные вопросы и просто общаться, немного играть и обязательно отдыхать — лето всё же!
▫️Доклады и практические кейсы. Поговорим про ИИ, атаки, DFIR и Bug Bounty, Table Top и др. Еще будут киберучения и зона для спикерских консультаций
▫️Игровые активности — турнир по настольному теннису, партия в D&D, крафтовые деревянные игры и квест по социнженерии.
▫️Отдых — пуфики, лежаки в тени деревьев или просто чилл у воды. Не забудьте солнечные очки и крем с SPF, а строгие костюмы оставьте дома.
▫️Наши любимые резиденты кэмпа и звездные коллеги по цеху — Алексей Шульмин, Владислав Азерский и Иван Грузд, Катя Тьюринг, Алексей Лукацкий (впервые!) и др.
▫️Разбавим кибербез научпопом и мечтами о космосе с ученым-астрономом Владимиром Сурдиным
2 вида: стандартный (1000 ₽) и студенческий (500 ₽). Доступ одинаковый.
17 июля (пятница). Москва, Берёзы Парк Строгино. Сбор в 11:00. От метро — бесплатный трансфер
Please open Telegram to view this post
VIEW IN TELEGRAM
На 1️⃣ 2️⃣ 3️⃣ 4️⃣ 5️⃣ 6️⃣ 7️⃣ открылась регистрация на Пляжный сезон!
Пляжный сезон стартует на нашей платформе уже 2 августа и продлится до 31 августа. Этот сезон пройдёт в формате турнира на выбывание с дуэлями 1 на 1.
Регистрация участников на основной этап сезона будет открыта в течение недели, с 15.07 по 22.07. На основании заявок будет отобрано 16 человек, которые будут участвовать в турнире. Все дуэли будут проходить в прямом эфире, участники будут решать задания в реальном времени и транслировать экран, а ведущие комментировать происходящее.
Для участников, не прошедших отбор, а также пользователей платформы, не подававших заявку, во время сезона будут выложены отдельные задания, анонс которых будет проходить на стримах. За решение этих заданий предусмотрен отдельный призовой фонд.
Спонсором сезона выступает🐂 BI.ZONE Bug Bounty
Призы за турнир:
🐥 1 место – мерч от BI.ZONЕ Bug Bounty и секретный суперприз
🐥 2 место – мерч от BI.ZONЕ Bug Bounty и DUCKERZ
🐥 3 место – мерч от BI.ZONЕ Bug Bounty
Призы за сезонные задания:
🐥 1-3 место – мерч от BI.ZONЕ Bug Bounty
Подать заявку на участие:
👉 Регистрация 👈
🐥 Канал | 🐥 Чат | 🐥 Платформа | 🐂 Спонсор сезона | 🪲 Канал
Пляжный сезон стартует на нашей платформе уже 2 августа и продлится до 31 августа. Этот сезон пройдёт в формате турнира на выбывание с дуэлями 1 на 1.
Регистрация участников на основной этап сезона будет открыта в течение недели, с 15.07 по 22.07. На основании заявок будет отобрано 16 человек, которые будут участвовать в турнире. Все дуэли будут проходить в прямом эфире, участники будут решать задания в реальном времени и транслировать экран, а ведущие комментировать происходящее.
Для участников, не прошедших отбор, а также пользователей платформы, не подававших заявку, во время сезона будут выложены отдельные задания, анонс которых будет проходить на стримах. За решение этих заданий предусмотрен отдельный призовой фонд.
Спонсором сезона выступает
Призы за турнир:
Призы за сезонные задания:
Подать заявку на участие:
Please open Telegram to view this post
VIEW IN TELEGRAM
🍫 Технические шоколадки
Дорогие друзья, к сожалению, по зависящим от нас причинам возникли технические шоколадки. Новый таск на платформу мы выложим в понедельник в 12:00.
Приносим извинения за доставленные неудобства и благодарим за понимание ❤️
Дорогие друзья, к сожалению, по зависящим от нас причинам возникли технические шоколадки. Новый таск на платформу мы выложим в понедельник в 12:00.
Приносим извинения за доставленные неудобства и благодарим за понимание ❤️
Forwarded from Похек AI (Сергей Зыбнев)
Где легально ломать LLM: 5 онлайн-площадок и локальные лабы
#ai_security #llm #prompt_injection #bugbounty #ai
Prompt injection - это не фокус из серии "заставь бота сказать пароль". В OWASP Top 10 for LLM Applications это LLM01:2025, то есть базовый риск LLM-приложений.
Ниже - легальные CTF/lab-среды для тренировки.
1. HackAPrompt ТЫК
Соревновательная AI hacking platform: prompt injection, jailbreak, adversarial prompting, leaderboard, tracks. В support-разделе HackAPrompt указано больше $100k призового фонда.
Минус: формат больше contest/gamified, чем enterprise pentest lab.
2. Lakera Gandalf ТЫК
Классика для secret extraction и prompt leakage. Цель простая: заставить Gandalf раскрыть пароль на каждом уровне. Дальше защиты становятся жестче, и быстро становится видно, почему один system prompt не является security boundary.
Минус: тренирует в основном extraction/leakage.
3. PortSwigger Web Security Academy: Web LLM attacks ТЫК
Самый прикладной вариант, если цель - AI bug bounty или pentest. PortSwigger разбирает LLM как часть web-приложения: доступ к данным, API, tool/function calls, indirect prompt injection, insecure output handling.
Минус: нужен web security контекст и местами Burp Suite. Но это скорее плюс, если не хочется заниматься AI security в вакууме.
4. Tensor Trust ТЫК
Игра про attack/defense: защищаешь свой prompt и пытаешься пробить чужой. Полезно как research-песочница, но submissions могут публиковаться, поэтому не вводите приватные данные.
5. Prompt Airlines by Wiz ТЫК
AI CTF про customer support chatbot фиктивной авиакомпании. Нужно манипулировать ботом, чтобы получить fictional free ticket. Хороший первый заход в business-logic bypass через LLM.
Минус: один бизнес-сценарий без глубокой инфраструктуры.
Локальные лабы
Основной кандидат - AIGoat: open-source playground для LLM red teaming, который покрывает prompt injection, RAG poisoning, jailbreak chains и OWASP LLM Top 10.
Тут важно не запутаться: под названием AIGoat живут несколько вариантов:
➡️ AISecurityConsortium/AIGoat - полноценный playground с attack labs, CTF challenges и progressive defenses.
➡️ orcasecurity-research/AIGoat - deliberately vulnerable AI infrastructure от Orca Security.
➡️ dhammon/ai-goat - локальные vulnerable LLM CTF challenges.
⚡️ NEW Онлайн + локально: OWASP FinBot CTF ТЫК
Отдельно спасибо Евгению HiveTrace за упоминание новой лабы OWASP FinBot CTF в рамках OWASP GenAI Security Project. По сути, это "Juice Shop for Agentic AI": специально уязвимая многоагентная платформа для финтех-решений/управления поставщиками.
Что тренировать: prompt injection, policy bypass, tool misuse, data exfiltration, privilege escalation, RCE через agent/tool interactions и MCP-сценарии.
Плюс в том, что FinBot можно проходить онлайн без настройки, а можно поднять локально из GitHub: GenAI-Security-Project/finbot-ctf. Это уже ближе к реальным agentic AI системам, чем классические "вытащи пароль из чатбота" задачки.
Мой порядок прохождения:
подписаться на @poxek_ai -> PortSwigger Web LLM attacks -> Gandalf -> Prompt Airlines -> HackAPrompt -> Tensor Trust -> OWASP FinBot CTF онлайн/локально -> AIGoat локально.
Если цель именно AI bug bounty / pentest with AI, я бы не начинал с бесконечных jailbreak-листов. Быстрый прогресс дадут Gandalf и HackAPrompt, но реальную переносимость в web-пентест лучше качает PortSwigger.
Потому что в жизни LLM обычно опасен не сам по себе, а когда ему дали доступ к API, данным и действиям.
Использовать только в рамках самих задач, CTF/lab-сред и локальных стендов. "Я просто проверял чатбот банка" - это не responsible disclosure, а плохой план.
🌚 @poxek_ai / Чат канала
#ai_security #llm #prompt_injection #bugbounty #ai
Prompt injection - это не фокус из серии "заставь бота сказать пароль". В OWASP Top 10 for LLM Applications это LLM01:2025, то есть базовый риск LLM-приложений.
Ниже - легальные CTF/lab-среды для тренировки.
1. HackAPrompt ТЫК
Соревновательная AI hacking platform: prompt injection, jailbreak, adversarial prompting, leaderboard, tracks. В support-разделе HackAPrompt указано больше $100k призового фонда.
Минус: формат больше contest/gamified, чем enterprise pentest lab.
2. Lakera Gandalf ТЫК
Классика для secret extraction и prompt leakage. Цель простая: заставить Gandalf раскрыть пароль на каждом уровне. Дальше защиты становятся жестче, и быстро становится видно, почему один system prompt не является security boundary.
Минус: тренирует в основном extraction/leakage.
3. PortSwigger Web Security Academy: Web LLM attacks ТЫК
Самый прикладной вариант, если цель - AI bug bounty или pentest. PortSwigger разбирает LLM как часть web-приложения: доступ к данным, API, tool/function calls, indirect prompt injection, insecure output handling.
Минус: нужен web security контекст и местами Burp Suite. Но это скорее плюс, если не хочется заниматься AI security в вакууме.
4. Tensor Trust ТЫК
Игра про attack/defense: защищаешь свой prompt и пытаешься пробить чужой. Полезно как research-песочница, но submissions могут публиковаться, поэтому не вводите приватные данные.
5. Prompt Airlines by Wiz ТЫК
AI CTF про customer support chatbot фиктивной авиакомпании. Нужно манипулировать ботом, чтобы получить fictional free ticket. Хороший первый заход в business-logic bypass через LLM.
Минус: один бизнес-сценарий без глубокой инфраструктуры.
Локальные лабы
Основной кандидат - AIGoat: open-source playground для LLM red teaming, который покрывает prompt injection, RAG poisoning, jailbreak chains и OWASP LLM Top 10.
Тут важно не запутаться: под названием AIGoat живут несколько вариантов:
Отдельно спасибо Евгению HiveTrace за упоминание новой лабы OWASP FinBot CTF в рамках OWASP GenAI Security Project. По сути, это "Juice Shop for Agentic AI": специально уязвимая многоагентная платформа для финтех-решений/управления поставщиками.
Что тренировать: prompt injection, policy bypass, tool misuse, data exfiltration, privilege escalation, RCE через agent/tool interactions и MCP-сценарии.
Плюс в том, что FinBot можно проходить онлайн без настройки, а можно поднять локально из GitHub: GenAI-Security-Project/finbot-ctf. Это уже ближе к реальным agentic AI системам, чем классические "вытащи пароль из чатбота" задачки.
Мой порядок прохождения:
подписаться на @poxek_ai -> PortSwigger Web LLM attacks -> Gandalf -> Prompt Airlines -> HackAPrompt -> Tensor Trust -> OWASP FinBot CTF онлайн/локально -> AIGoat локально.
Если цель именно AI bug bounty / pentest with AI, я бы не начинал с бесконечных jailbreak-листов. Быстрый прогресс дадут Gandalf и HackAPrompt, но реальную переносимость в web-пентест лучше качает PortSwigger.
Потому что в жизни LLM обычно опасен не сам по себе, а когда ему дали доступ к API, данным и действиям.
Использовать только в рамках самих задач, CTF/lab-сред и локальных стендов. "Я просто проверял чатбот банка" - это не responsible disclosure, а плохой план.
Please open Telegram to view this post
VIEW IN TELEGRAM
27 8 3 2
Мы подготовили для вас новое задание на нашей платформе!
Please open Telegram to view this post
VIEW IN TELEGRAM