Ever Secure
4.63K subscribers
866 photos
70 videos
28 files
505 links
Авторский канал про безопасность и не только
Youtube - https://www.youtube.com/@EverSecure
Boosty - boosty.to/ever_secure
Чат - @ever_secure_chat
Вакансии - @ever_secure_jobs
Несмешные мемы - @fsecurity_channel

По всем вопросам: @aleksey0xffd
Download Telegram
Периодически получаю ваши вопросы, а получится ли пройти курс, если я знаю Х или если я никогда не работал с вебом? И действительно, прежде чем ломать и защищать веб-приложения, надо до конца понять, как они работают вообще.

Поэтому для максимально комфортного прохождения курса я упоролся записал миникурс и разобрал как работает веб 😅 Лекции сопровождены примерами кода, а также демками работы технологий. В ближайшее время он появится в ваших ЛК. Будет возможность до старта курса освежить знания или ознакомиться, если никогда не трогал куки, сессии и т.д. 🧰

Вот что разобрали по косточкам:
👀Эпоха статики: index.html, ссылки, «путь в URL = путь к файлу»
👀Как браузер достаёт страницу: URL → DNS → TCP/TLS, модель клиент сервер
👀Анатомия HTTP: сырой запрос и ответ, из чего они состоят
👀Методы и статус-коды, заголовки (headers) и зачем они нужны
👀Сервер vs клиент, JavaScript, AJAX и SPA
👀origin, SOP и CORS
👀Почему HTTP «забывает» вас (stateless) и как это чинят
👀Cookies
👀Флаги кук
👀Аутентификация целиком: пароли и хеши, сессии vs токены (JWT), OAuth, 2FA
👀HTTPS в двух словах
👀nginx, балансировка и HA, микросервисы, очереди, modern web app
👀Под капотом: TCP-рукопожатие и эволюция HTTP/1.1 → 2 → 3 (QUIC)

Если умеешь писать код, но веб для тебя - набор слов «куки, токены, CORS, прокси», после этого миникурса всё встанет на свои места.

Мы встроили курс тебе в курс, ну ты понял =)

👀@ever_secure | 💪 Обучене | 💳Поддержать
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥19👍21
Еще одна отличная новость 🚀
В курсе появятся коммерческие инструменты (SAST/SCA/ASPM), их можно будет потрогать руками и получить реальный опыт работы не только с Open Source, но и с решениями от ведущих российских вендоров

Эти занятия добавлю отдельными уроками ближе к старту соответствующих модулей. Подробности и полный список инструментов оглашу позже 😉

👀@ever_secure | 💪 Академия | 💳Поддержать
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😨7🔥65💔1
This media is not supported in your browser
VIEW IN TELEGRAM
Как вам новый хиро курса?

Кажется профессия дизайнера скоро будет мертва ⚰️

👀@ever_secure | 💪 Академия | 💳Поддержать
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥13🥴6👍3🤔2😢1
Ever Secure
Вчера в гостях у канала был Андрей Усенок, сняли для вас потрясающий материал 😉
Media is too big
VIEW IN TELEGRAM
Ждали новый выпуск CISO Podcast? Дождались 🚀🚀🚀

Гость нашего выпуска: Андрей Усенок (CISO Avito) рассказал, как он за 11 лет прошёл путь от обычного разработчика до руководителя ИБ одной из крупнейших компаний в России, какие знания становятся важнее с развитием ИИ, и какие навыки будут определять карьерный успех инженеров в ближайшие годы.

Премьера 21 июня!
📹 Youtube

Предыдущий выпуск: https://t.me/ever_secure/1200

👀@ever_secure | 💪 Академия | 💳Поддержать
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11
Наш слоник 💪
1😁14👍55😴1
Forwarded from Институт iSpring
Задание на пару: укради 1000$ у преподавателя

В новом выпуске подкаста мы ломаем привычный подход к учебе. Хватит переписывать скучные методички и зубрить теорию. Пора понять, почему настоящие ИТ-специалисты вырастают там, где разрешают легально взламывать системы и хакать однокурсников.

В студии:
- Керим Арнабердиев, и. о. заведующего кафедрой программных систем в Институте iSpring.
- Алексей Федулаев, основатель Eversecure, эксперт в области информационной безопасности, автор канала Ever Secure

Также в выпуске:
- Зачем преподаватель дал студентам задание увести со своего счета 1000 долларов
- Как слитые базы курьерских доставок разрушают семьи
- Почему из прогульщиков и разгильдяев вырастают топовые безопасники

Смотреть на Ютубе

Слушать подкаст
🔥95😢22🤷‍♂1
астрологи объявили неделю приключений в офисе

👀@ever_secure | 💪 Академия | 💳Поддержать
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥152😍11
Ждете новые выпуски? Мы тоже 🤝
Уже делаем новый выпуск для вас 😉
Гость следующего выпуска Георгий Руденко
1010🔥8👍3
ну как вы там, потомки? используете модели для оффенсив?)

👀@ever_secure | 💪 Обучене | 💳Поддержать
Please open Telegram to view this post
VIEW IN TELEGRAM
😁142
Вы просили позвать на подкаст молодого CISO, мы услышали и сделали 😉

Сегодня отсняли выпуск с Александром Савиным, поговорили про то, что волнует каждого, кто только заходит в роль: первые 100 дней в роли CISO 🔥

👀@ever_secure | 💪 Обучене | 💳Поддержать
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥2712🤬2😡2🥰1
DevSecOps должен уметь ломать? Да, должен

Встроить сканеры в пайплайн не так сложно. SAST, SCA, DAST, secret detection, контейнеры, IaC, все это можно прикрутить, настроить пороги, сделать красивые дашборды и радостно наблюдать, как разработка начинает ненавидеть безопасность еще чуть сильнее.
Но мне не нужен человек, который просто относит отчетики разработчикам.

• Вот тут у вас high, почините
• А как починить?
• Ну там в отчете написано
• А это вообще эксплуатируется?
• Сканер сказал
• А почему это не false positive?
• Ну...


Вот на этом месте DevSecOps заканчивается и начинается курьерская доставка PDF.
Нормальный инженер должен понимать, что он принес разработке. Почему это уязвимость, как она работает, в каких условиях реально эксплуатируется, какой impact, как это нормально закрыть и как проверить, что закрыли.

Не обязательно быть пентестером уровня «я руками переписываю шеллкод на салфетке». Но если ты работаешь на стыке разработки и безопасности, ты должен уметь хотя бы базово воспроизвести проблему, объяснить механику и не развалиться от первого вопроса разработчика.
Потому что разработка не обязана верить сканеру. И часто правильно делает, что не верит.

DevSecOps это не про «запустил тулзу и пошел пить кофе». Это про то, чтобы встроить безопасность в процесс так, чтобы она была полезной, понятной и доказуемой.
А для этого надо не только уметь включать сканеры, но и понимать, что они нашли. И иногда уметь сломать самому, чтобы потом нормально защитить

давно не было обсуждений на эту тему 😉 Ждем новое поколение "ИИ сказал, что не опасно?")

👀@ever_secure | 💪 Обучене | 💳Поддержать
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12🤯21
спереди или сзади? 🙄

кто знает, что за фетиши у компаний с морковками, пишите в комменты)
😁17👀1
Ever Secure
DevSecOps должен уметь ломать? Да, должен Встроить сканеры в пайплайн не так сложно. SAST, SCA, DAST, secret detection, контейнеры, IaC, все это можно прикрутить, настроить пороги, сделать красивые дашборды и радостно наблюдать, как разработка начинает ненавидеть…
🔓 Последняя неделя модуля "Уязвимости" и в субботу была опубликована итогова лаба на цепочки уязвимостей.

Приложил для вас 10 лучших результатов по CTF и уже видно, кто как раскачался: лидеры перевалили за 80 очков, не знаю к чему они готовятся, но они готовы 😉
На этом модуль уязвимости закончен. 86 тасок разных уровней сложности на разные типы уязвимостей. Ну а команда Ever Secure поздравляет финалиста.

Кстати, глядя на эти результаты, невольно задаёшься вопросом: а на сколько очков раскачался бы ты? 📈
В сентябре откроем двери для нового потока. Возможно, в следующий раз в этом топе будет уже ваше имя 💪

👀@ever_secure | 💪 Обучене | 💳Поддержать
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4
Было бы круто, если бы ржд смогла оказывать услуги железнодорожной связи нормально, для начала...

Походу телепортацию получим раньше)
😁10💯6