This media is not supported in your browser
VIEW IN TELEGRAM
1000+ уязвимостей linux lpe в процессе раскрытия…
Полный выпуск тут https://open.spotify.com/episode/05zvq8JOnu8D8Xe5qH4J1c
👀 @ever_secure | 💪 Обучение | 💳 Поддержать
Полный выпуск тут https://open.spotify.com/episode/05zvq8JOnu8D8Xe5qH4J1c
Please open Telegram to view this post
VIEW IN TELEGRAM
Практика, практика и ещё раз практика. Лучшие практикующие специалисты собрались чтобы запилить вам монстра для обучения: EverBank. Это микросервисное приложение из 16+ сервисов на Java/Spring, Go, Python и React, со своим CI/CD, инфраструктурой и уязвимостями. Мы покрываем сотни кейсов безопасности и про каждый из них расскажем как найти, починить и выстроить процесс работы с ними в компании.
📆 26 сентября стартует новый поток курса DevSecOps от Ever Secure Academy 💪
Что внутри:
👀 25 CTF-стендов по классам уязвимостей. Увлекательные взломы с пасхалками и внутрекурсовой монетизацией.
👀 База DevOps: Linux, git, Gitlab CI, docker, terraform, ansible. Убираем стену между безопасностью и разработкой: помогаем безболезненно интегрироваться в пайплайны.
👀 Threat Modeling и оценка зрелости DevSecOps-процессов
👀 Разбор сканеров изнутри. Как работают, какие движки для чего лучше подходят и какие есть ограничения.
👀 Secret Detection, SAST, SCA, IaC, Container Security и DAST.
👀 Управление уязвимостями: агрегация → дедупликация → триаж → приоритизация → remediation → валидация → SLA и метрики
👀 Compliance-as-a-code: Quality Gates и конфигурация CI
👀 Итоговая работа: единый DevSecOps-пайплайн для EverBank. В начале курса - это дырявый монстр, в конце - абсолютно понятный продукт, который раскроет перед вами все грани существующих проблем с безопасностью на реальных проектах.
👀 Живые разборы с экспертами индустрии: Можно получить ответы на насущные вопросы и сразу применить знания из курса к реальным рабочим задачам.
Всего в программе 12 модулей. Практика будет как на Open Source-инструментах, так и на продуктах топовых российских вендоров, а это значит что вы сразу на своём опыте сможете посмотреть и бесплатные и коммерческие продукты в деле и выбрать подходящий под свои задачи.
В результате вы не просто будете знать, какие инструменты бывают в DevSecOps, а пройдёте весь путь от поиска уязвимости до построения работающего процесса и пайплайна вокруг реального приложения.
🔮 Бонус: всем студентам курса открыт бесплатный отдельный вводный блок «Как работает веб» на 13 занятий. Чтобы на основном потоке уже не выяснять, чем cookie отличается от заголовка 🙂
Приходи учиться строить DevSecOps по настоящему 💪
🖥 Полная программа и запись на курс: https://edu.eversecure.ru/devsecops
Что внутри:
Всего в программе 12 модулей. Практика будет как на Open Source-инструментах, так и на продуктах топовых российских вендоров, а это значит что вы сразу на своём опыте сможете посмотреть и бесплатные и коммерческие продукты в деле и выбрать подходящий под свои задачи.
В результате вы не просто будете знать, какие инструменты бывают в DevSecOps, а пройдёте весь путь от поиска уязвимости до построения работающего процесса и пайплайна вокруг реального приложения.
Приходи учиться строить DevSecOps по настоящему 💪
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥7❤1
А вот такая учебная схема EverBank получается)
Самое важное - добавили сторисы
Я считаю, что это атрибут любого современного банка. Если пользователь зайдет и проверит сразу баланс, вместо того, чтобы узнать что нового у команды, про апдейты, ну и конечно почитать всю эту максимально полезную информацию в сторисах, то мы вообще зря все это начинали =)
Теперь приложение максимально приближено к настоящему
ЗЫ морковки и кредит после просмотра сторис пока не завезли(
ЗЗЫ пока мне оперативно не напихали, учебное приложение намеренно упрощено в части взаимодействия с платежкой, отсутсвием АБС и др.
👀 @ever_secure | 💪 Обучение | 💳 Поддержать
Самое важное - добавили сторисы
Я считаю, что это атрибут любого современного банка. Если пользователь зайдет и проверит сразу баланс, вместо того, чтобы узнать что нового у команды, про апдейты, ну и конечно почитать всю эту максимально полезную информацию в сторисах, то мы вообще зря все это начинали =)
Теперь приложение максимально приближено к настоящему
ЗЫ морковки и кредит после просмотра сторис пока не завезли(
ЗЗЫ пока мне оперативно не напихали, учебное приложение намеренно упрощено в части взаимодействия с платежкой, отсутсвием АБС и др.
Please open Telegram to view this post
VIEW IN TELEGRAM
Тут ребята провели какой-никакой ресерч приватности браузеров, Яндекс браузер занял почетное последнее место 🌚
Вообще ничего удивительного. Сейчас этот браузер ВК пытается пропихнуть, как только может, ловите и вы статейку на злобу дня.
Вк я пользуюсь только для перезалива и то эта навязчивость удручает.
В старые времена, если при установке игры с торрента, ты пропускал галочку, то все это мракобесие вместе с спутниками мейл.ру и браузерами амиго попадало тебе на компуктер) Эх вот были времена 🤣
Пора вспоминать старые методы? 💪
Ссылка: https://www.securitylab.ru/analytics/575956.php
Вообще ничего удивительного. Сейчас этот браузер ВК пытается пропихнуть, как только может, ловите и вы статейку на злобу дня.
Вк я пользуюсь только для перезалива и то эта навязчивость удручает.
В старые времена, если при установке игры с торрента, ты пропускал галочку, то все это мракобесие вместе с спутниками мейл.ру и браузерами амиго попадало тебе на компуктер) Эх вот были времена 🤣
Пора вспоминать старые методы? 💪
Ссылка: https://www.securitylab.ru/analytics/575956.php
❤7👍5 3😁2
Отсмотрел огромную кучу докладов, что вы подали на ZeroNights, и остался очень расстроен AppSecами. Каждый второй доклад про AI-SAST, AI триаж 😓
Все понятно, триаж рутинная и нелюбимая часть, но просто поголовное отсутствие творчества несколько разочаровывает. Мы сами активно используем ИИ для триажа, но, кажется, это уже есть почти у всех. Ай мин все так или иначе используют помощь ИИ в триаже, кто-то в более автоматизированном режиме, кто-то еще только идет этой дорогой. Но вообще хотелось бы гораздо больше интересных идей и творчества.
MAKE APPSEC GREAT AGAIN
👀 @ever_secure | 💪 Обучение | 💳 Поддержать
Все понятно, триаж рутинная и нелюбимая часть, но просто поголовное отсутствие творчества несколько разочаровывает. Мы сами активно используем ИИ для триажа, но, кажется, это уже есть почти у всех. Ай мин все так или иначе используют помощь ИИ в триаже, кто-то в более автоматизированном режиме, кто-то еще только идет этой дорогой. Но вообще хотелось бы гораздо больше интересных идей и творчества.
MAKE APPSEC GREAT AGAIN
Please open Telegram to view this post
VIEW IN TELEGRAM
47👍13🤔4 2 2
Как часто вы совмещаете поездки с работой? Не путать с поездками по работе 😄
Я вот решил чуть расширить поездку на Код ИБ (спасибо, что позвали выступить) и провести недельку на море за работой и недельку в горах, совместить конференцию, работу и немного отдыха. Все равно лететь в ту сторону 🌚
Это не первый раз, когда я еду поработать на море, но в этот раз я поменял свой подход.
1) поехал без друзей в отпуске. Никаких гулянок до поздна и подъемов разбитым, ибо им никуда не надо 😏
2) ранний сон и ранний подъем. В 7 утра я уже на море, пока нет всей этой жары и успеваешь зарядиться перед рабочим днем
И знаете, мне очень зашло. Первые несколько дней сложно было перестроиться, но потом прям переключило: много моря, солнца, фруктов и хорошего сна и совсем другое настроение, идешь на работу на диком плюс вайбе
ЗЫ. Только коллеги на работе не очень оценили мой новый фон для созвонов
Шутка
Я вот решил чуть расширить поездку на Код ИБ (спасибо, что позвали выступить) и провести недельку на море за работой и недельку в горах, совместить конференцию, работу и немного отдыха. Все равно лететь в ту сторону 🌚
Это не первый раз, когда я еду поработать на море, но в этот раз я поменял свой подход.
1) поехал без друзей в отпуске. Никаких гулянок до поздна и подъемов разбитым, ибо им никуда не надо 😏
2) ранний сон и ранний подъем. В 7 утра я уже на море, пока нет всей этой жары и успеваешь зарядиться перед рабочим днем
И знаете, мне очень зашло. Первые несколько дней сложно было перестроиться, но потом прям переключило: много моря, солнца, фруктов и хорошего сна и совсем другое настроение, идешь на работу на диком плюс вайбе
ЗЫ. Только коллеги на работе не очень оценили мой новый фон для созвонов
3🔥24😁2👍1
Берлин стал топ контрибьютером в опенсорс, обогнав предыдущего лидера в лице желтой компании
https://medium.com/@jankammerath/the-berlin-mega-leak-inside-the-massive-5-26-tb-leak-of-the-citys-most-sensitive-documents-ab133444d1ba
https://medium.com/@jankammerath/the-berlin-mega-leak-inside-the-massive-5-26-tb-leak-of-the-citys-most-sensitive-documents-ab133444d1ba
Medium
The Berlin Mega-Leak: Inside the Massive 5.26 TB Leak of the City’s Most Sensitive Documents
The city of Berlin just had almost all of their fileservers leaked on the Darknet. A total of 5.26 TB with 1,439,893 files, including…
Senior Software Vlogger
Мы так мечтали о своих проектах, а когда получили бесплатного кодера оказалось, что большинство наших идей — говно.
Полностью согласен
Я уже достаточно давно говорил, что ИИ это мультиплексатор таланта и идей, а их накрутить не получится
Общаюсь с ребятами <25 лет и у всех у них поголовно только одна идея: вот бы сейчас написать свой b2b AI 67 SaaS и получать лям в месяц, чтобы при этом ничего не делать. Только вот нет никаких идей, что написать, можете накидать?
ИИ очень сильно уравняло людей в плане разработки. И если раньше тебе нужна была команда, вложения, либо время научиться кодить и разбираться во всем этом, то сейчас можно сделать MVP оплатив подписку, а уже после того, как продукт привлек внимание и идея оказалась годной, обзавестись командой, которая поможет это все доделать до продакшен уровня, поддерживать и развивать дальше.
И тут на сцену выходит совсем другое: умение видеть в окружающем мире то, что можно улучшить, сделать проще, быстрее, удобнее.
Следовательно нужно отказаться от запроса, чтобы такого наговнокодить, чтобы сидеть ничего не делать и лутать 1кк/мес, а какую проблему я могу решить. И уже на базе таких идей пытаться строить какие-то продукты
👀 @ever_secure | 💪 Обучение | 💳 Поддержать
Я уже достаточно давно говорил, что ИИ это мультиплексатор таланта и идей, а их накрутить не получится
Общаюсь с ребятами <25 лет и у всех у них поголовно только одна идея: вот бы сейчас написать свой b2b AI 67 SaaS и получать лям в месяц, чтобы при этом ничего не делать. Только вот нет никаких идей, что написать, можете накидать?
Бро, да мы и без тебя можем все это сделать и делаем, зачем нам meat proxy между нами и claude?)
ИИ очень сильно уравняло людей в плане разработки. И если раньше тебе нужна была команда, вложения, либо время научиться кодить и разбираться во всем этом, то сейчас можно сделать MVP оплатив подписку, а уже после того, как продукт привлек внимание и идея оказалась годной, обзавестись командой, которая поможет это все доделать до продакшен уровня, поддерживать и развивать дальше.
И тут на сцену выходит совсем другое: умение видеть в окружающем мире то, что можно улучшить, сделать проще, быстрее, удобнее.
Следовательно нужно отказаться от запроса, чтобы такого наговнокодить, чтобы сидеть ничего не делать и лутать 1кк/мес, а какую проблему я могу решить. И уже на базе таких идей пытаться строить какие-то продукты
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8💯6🦄2🔥1
Forwarded from Райтапы по CTF{2026}
🔶 формат task-based
🔶 команды до 5 человек
🔶 с 12.00 17 октября по 12.00 18 октября (мск)
Регистрация откроется совсем скоро!
Подписывайтесь на официальный канал SOLAR CTF, чтобы не пропустить старт.
А еще я выступаю как соорганизатор!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
Forwarded from Positive Events
Ищем тех, кто может и хочет рассказать про реальный AppSec
Если это вы, зовем вас стать спикером первой позитивной конференции по безопасной разработке — Positive AppSec Conf, — которая пройдет 18 ноября в Кибердоме.
На ней соберутся гуру безопасной разработки, практики DevSecOps и эксперты кибербеза. Будем обсуждать, как находить и устранять уязвимости, встраивать проверки в процессы разработки и защищать ПО уже после вывода в эксплуатацию.
Если вам есть что сказать без воды, без «идеального плана» и «успешного успеха» — выбирайте подходящую тему и заявляйте доклад до 10 октября.
На Positive AppSec Conf честно и по делу собираемся обсуждать:
1️⃣ Когда уже нас заменит ИИ и мы будем только получать деньги?
Разберемся, где нейросети реально облегчают жизнь, а где — генерируют новые задачи, которые никто не планировал.
2️⃣ Какие AppSec-инструменты реально снижают риски, а какие — просто генерят красивые отчеты для аудита?
Поговорим о том, что действительно работает, а что съедает бюджет без ощутимой пользы.
3️⃣ Цепочка поставок и open source: как одна уязвимость бьет по десяткам компаний одновременно.
Узнаем, как не оказаться в этой статистике.
4️⃣ Нашли тысячу уязвимостей. И что дальше?
Обсудим, как измерять эффективность AppSec не количеством найденных багов, а возможностью их реальной эксплуатации и влиянием на бизнес.
5️⃣ Уязвимостей становится больше, а бюджеты не растут. Что делать?
Поищем рабочие стратегии без иллюзий и с оглядкой на реальность.
От докладчиков мы хотим самого важного — честности и реального опыта. Такого, как есть: со сбоями, находками и неочевидными ответами на вопросы. Нам не нужны гладкие истории, нам нужны работающие решения.
Если они у вас есть, ждем ваших заявок.
@Positive_Technologies
Если это вы, зовем вас стать спикером первой позитивной конференции по безопасной разработке — Positive AppSec Conf, — которая пройдет 18 ноября в Кибердоме.
На ней соберутся гуру безопасной разработки, практики DevSecOps и эксперты кибербеза. Будем обсуждать, как находить и устранять уязвимости, встраивать проверки в процессы разработки и защищать ПО уже после вывода в эксплуатацию.
Если вам есть что сказать без воды, без «идеального плана» и «успешного успеха» — выбирайте подходящую тему и заявляйте доклад до 10 октября.
На Positive AppSec Conf честно и по делу собираемся обсуждать:
1️⃣ Когда уже нас заменит ИИ и мы будем только получать деньги?
Разберемся, где нейросети реально облегчают жизнь, а где — генерируют новые задачи, которые никто не планировал.
2️⃣ Какие AppSec-инструменты реально снижают риски, а какие — просто генерят красивые отчеты для аудита?
Поговорим о том, что действительно работает, а что съедает бюджет без ощутимой пользы.
3️⃣ Цепочка поставок и open source: как одна уязвимость бьет по десяткам компаний одновременно.
Узнаем, как не оказаться в этой статистике.
4️⃣ Нашли тысячу уязвимостей. И что дальше?
Обсудим, как измерять эффективность AppSec не количеством найденных багов, а возможностью их реальной эксплуатации и влиянием на бизнес.
5️⃣ Уязвимостей становится больше, а бюджеты не растут. Что делать?
Поищем рабочие стратегии без иллюзий и с оглядкой на реальность.
От докладчиков мы хотим самого важного — честности и реального опыта. Такого, как есть: со сбоями, находками и неочевидными ответами на вопросы. Нам не нужны гладкие истории, нам нужны работающие решения.
Если они у вас есть, ждем ваших заявок.
@Positive_Technologies
🤝1 1