DUCKERZ
2.23K subscribers
345 photos
7 videos
249 links
🚀 DUCKERZ — сообщество, объединяющее энтузиастов в сфере кибербезопасности. Делимся успехами и полезными материалами в сфере ИБ

💬 Наш чатик → @duckerz_chat
📌 Платформа → https://duckerz.ru

✍️ Связаться с нами → @Bazzzber
Download Telegram
🔥 Наши слоны — сборная России жестко всех вынесла на International Cybersecurity Olympiad (ICO) в Тунисе!

Поздравляем ребят с отличным результатом на международных соревнованиях! Каждый из них уехал с медалью:

🥇2 золотых медали
🥈1 серебряная медаль
🥉1 бронзовая медаль

Также один из участников сборной стал абсолютным победителем, заняв 1 место в общем рейтинге и вписал свое имя на главном трофее олимпиады!

Мы гордимся ребятами и рады, что были частью этой истории – помогали готовиться и болели за них. Это было мощно!
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
511066
🚩 Новое задание уже готово

Мы подготовили для вас новое задание на нашей платформе!

🐥🐥🐥🐥🐥

🐥 Тайная комната

🐥 Канал | 🐥 Чат | 🐥 Платформа
Please open Telegram to view this post
VIEW IN TELEGRAM
9542
This media is not supported in your browser
VIEW IN TELEGRAM
15421
Forwarded from CyberCamp
Собираем всех на первый опен-эйр 🥰

🌝 Программа и билеты

CyberCamp снова выходит в офлайн и устраивает уютный летний фестиваль по кибербезу.

➡️ Что будем делать?
Обсуждать насущные вопросы и просто общаться, немного играть и обязательно отдыхать — лето всё же!

➡️ Что нас ждет?
▫️Доклады и практические кейсы. Поговорим про ИИ, атаки, DFIR и Bug Bounty, Table Top и др. Еще будут киберучения и зона для спикерских консультаций 😎

▫️Игровые активности — турнир по настольному теннису, партия в D&D, крафтовые деревянные игры и квест по социнженерии.

▫️Отдых — пуфики, лежаки в тени деревьев или просто чилл у воды. Не забудьте солнечные очки и крем с SPF, а строгие костюмы оставьте дома.

➡️ Кто выступает?
▫️Наши любимые резиденты кэмпа и звездные коллеги по цеху — Алексей Шульмин, Владислав Азерский и Иван Грузд, Катя Тьюринг, Алексей Лукацкий (впервые!) и др.

▫️Разбавим кибербез научпопом и мечтами о космосе с ученым-астрономом Владимиром Сурдиным 🤩

➡️ Что по билетам?
2 вида: стандартный (1000 ₽) и студенческий (500 ₽). Доступ одинаковый.

➡️ Где встречаемся?
17 июля (пятница). Москва, Берёзы Парк Строгино. Сбор в 11:00. От метро — бесплатный трансфер 😺

🌝 Билеты в Лето | 👋Комьюнити
Please open Telegram to view this post
VIEW IN TELEGRAM
763
This media is not supported in your browser
VIEW IN TELEGRAM
1474
This media is not supported in your browser
VIEW IN TELEGRAM
1662
🚩 Новое задание уже готово

Мы подготовили для вас новое задание на нашей платформе!

🐥🐥🐥

🐥 CATHAT

🐥 Канал | 🐥 Чат | 🐥 Платформа
Please open Telegram to view this post
VIEW IN TELEGRAM
755
На 1️⃣2️⃣3️⃣4️⃣5️⃣6️⃣7️⃣ открылась регистрация на Пляжный сезон!

Пляжный сезон стартует на нашей платформе уже 2 августа и продлится до 31 августа. Этот сезон пройдёт в формате турнира на выбывание с дуэлями 1 на 1.

Регистрация участников на основной этап сезона будет открыта в течение недели, с 15.07 по 22.07. На основании заявок будет отобрано 16 человек, которые будут участвовать в турнире. Все дуэли будут проходить в прямом эфире, участники будут решать задания в реальном времени и транслировать экран, а ведущие комментировать происходящее.

Для участников, не прошедших отбор, а также пользователей платформы, не подававших заявку, во время сезона будут выложены отдельные задания, анонс которых будет проходить на стримах. За решение этих заданий предусмотрен отдельный призовой фонд.

Спонсором сезона выступает 🐂 BI.ZONE Bug Bounty

Призы за турнир:
🐥1 место – мерч от BI.ZONЕ Bug Bounty и секретный суперприз
🐥2 место – мерч от BI.ZONЕ Bug Bounty и DUCKERZ
🐥3 место – мерч от BI.ZONЕ Bug Bounty

Призы за сезонные задания:
🐥 1-3 место – мерч от BI.ZONЕ Bug Bounty

Подать заявку на участие:
👉 Регистрация 👈

🐥 Канал | 🐥 Чат | 🐥 Платформа | 🐂 Спонсор сезона | 🪲 Канал
Please open Telegram to view this post
VIEW IN TELEGRAM
20841
🍫 Технические шоколадки

Дорогие друзья, к сожалению, по зависящим от нас причинам возникли технические шоколадки. Новый таск на платформу мы выложим в понедельник в 12:00.

Приносим извинения за доставленные неудобства и благодарим за понимание ❤️
1674
Forwarded from Похек AI (Сергей Зыбнев)
Где легально ломать LLM: 5 онлайн-площадок и локальные лабы
#ai_security #llm #prompt_injection #bugbounty #ai

Prompt injection - это не фокус из серии "заставь бота сказать пароль". В OWASP Top 10 for LLM Applications это LLM01:2025, то есть базовый риск LLM-приложений.

Ниже - легальные CTF/lab-среды для тренировки.

1. HackAPrompt ТЫК

Соревновательная AI hacking platform: prompt injection, jailbreak, adversarial prompting, leaderboard, tracks. В support-разделе HackAPrompt указано больше $100k призового фонда.

Минус: формат больше contest/gamified, чем enterprise pentest lab.

2. Lakera Gandalf ТЫК

Классика для secret extraction и prompt leakage. Цель простая: заставить Gandalf раскрыть пароль на каждом уровне. Дальше защиты становятся жестче, и быстро становится видно, почему один system prompt не является security boundary.

Минус: тренирует в основном extraction/leakage.

3. PortSwigger Web Security Academy: Web LLM attacks ТЫК

Самый прикладной вариант, если цель - AI bug bounty или pentest. PortSwigger разбирает LLM как часть web-приложения: доступ к данным, API, tool/function calls, indirect prompt injection, insecure output handling.

Минус: нужен web security контекст и местами Burp Suite. Но это скорее плюс, если не хочется заниматься AI security в вакууме.

4. Tensor Trust ТЫК

Игра про attack/defense: защищаешь свой prompt и пытаешься пробить чужой. Полезно как research-песочница, но submissions могут публиковаться, поэтому не вводите приватные данные.

5. Prompt Airlines by Wiz ТЫК

AI CTF про customer support chatbot фиктивной авиакомпании. Нужно манипулировать ботом, чтобы получить fictional free ticket. Хороший первый заход в business-logic bypass через LLM.

Минус: один бизнес-сценарий без глубокой инфраструктуры.

Локальные лабы

Основной кандидат - AIGoat: open-source playground для LLM red teaming, который покрывает prompt injection, RAG poisoning, jailbreak chains и OWASP LLM Top 10.

Тут важно не запутаться: под названием AIGoat живут несколько вариантов:

➡️ AISecurityConsortium/AIGoat - полноценный playground с attack labs, CTF challenges и progressive defenses.
➡️ orcasecurity-research/AIGoat - deliberately vulnerable AI infrastructure от Orca Security.
➡️ dhammon/ai-goat - локальные vulnerable LLM CTF challenges.

⚡️NEW Онлайн + локально: OWASP FinBot CTF ТЫК

Отдельно спасибо Евгению HiveTrace за упоминание новой лабы OWASP FinBot CTF в рамках OWASP GenAI Security Project. По сути, это "Juice Shop for Agentic AI": специально уязвимая многоагентная платформа для финтех-решений/управления поставщиками.

Что тренировать: prompt injection, policy bypass, tool misuse, data exfiltration, privilege escalation, RCE через agent/tool interactions и MCP-сценарии.

Плюс в том, что FinBot можно проходить онлайн без настройки, а можно поднять локально из GitHub: GenAI-Security-Project/finbot-ctf. Это уже ближе к реальным agentic AI системам, чем классические "вытащи пароль из чатбота" задачки.

Мой порядок прохождения:
подписаться на @poxek_ai -> PortSwigger Web LLM attacks -> Gandalf -> Prompt Airlines -> HackAPrompt -> Tensor Trust -> OWASP FinBot CTF онлайн/локально -> AIGoat локально.

Если цель именно AI bug bounty / pentest with AI, я бы не начинал с бесконечных jailbreak-листов. Быстрый прогресс дадут Gandalf и HackAPrompt, но реальную переносимость в web-пентест лучше качает PortSwigger.

Потому что в жизни LLM обычно опасен не сам по себе, а когда ему дали доступ к API, данным и действиям.

Использовать только в рамках самих задач, CTF/lab-сред и локальных стендов. "Я просто проверял чатбот банка" - это не responsible disclosure, а плохой план.

🌚 @poxek_ai / Чат канала
Please open Telegram to view this post
VIEW IN TELEGRAM
27832
🚩 Новое задание уже готово

Мы подготовили для вас новое задание на нашей платформе!

🐥🐥🐥

🐥 Национальная лотерея

🐥 Канал | 🐥 Чат | 🐥 Платформа
Please open Telegram to view this post
VIEW IN TELEGRAM
732
🔥 Скоро заканчивается регистрация на Пляжный сезон!

До конца регистрации на основной этап Пляжного сезона осталось совсем немного времени. Подать заявку можно до конца дня 22 июля. Если хочешь попасть в турнир и побороться за призы, сейчас самое время подать заявку.

Пляжный сезон стартует на нашей платформе уже 2 августа и продлится до 31 августа. Этот сезон пройдёт в формате турнира на выбывание с дуэлями 1 на 1.

Отдельно скажем, что задания будут не сложные. Мы специально делаем их такими, чтобы их реально было решить за отведённое время без нейронок и без какого-то космического уровня подготовки.

Спонсором сезона выступает 🐂 BI.ZONE Bug Bounty

Призы за турнир:
🐥1 место – мерч от BI.ZONЕ Bug Bounty и секретный суперприз
🐥2 место – мерч от BI.ZONЕ Bug Bounty и DUCKERZ
🐥3 место – мерч от BI.ZONЕ Bug Bounty

Призы за сезонные задания:
🐥 1-3 место – мерч от BI.ZONЕ Bug Bounty

Подать заявку на участие: 👉 Регистрация 👈

🐥 Канал | 🐥 Чат | 🐥 Платформа | 🐂 Спонсор сезона | 🪲 Канал
Please open Telegram to view this post
VIEW IN TELEGRAM
8541