Ever Secure
4.7K subscribers
907 photos
71 videos
28 files
536 links
Авторский канал про безопасность и не только
Youtube - https://www.youtube.com/@EverSecure
Boosty - boosty.to/ever_secure
Чат - @ever_secure_chat
Вакансии - @ever_secure_jobs
Несмешные мемы - @fsecurity_channel

По всем вопросам: @aleksey0xffd
Download Telegram
Сейчас много разговоров о фильтрах на hh и разборах резюме ИИ, делюсь с вами лайфхаком, как привлечь внимание к вашему резюме
🤣20😁5💯3
Готовлю нереальный эксклюзив для вас 🔥
Сегодня отсняли выпуск с CISO госкорпорации по организации воздушного движения
🔥122
This media is not supported in your browser
VIEW IN TELEGRAM
1000+ уязвимостей linux lpe в процессе раскрытия…

Полный выпуск тут https://open.spotify.com/episode/05zvq8JOnu8D8Xe5qH4J1c

👀@ever_secure | 💪 Обучение | 💳Поддержать
Please open Telegram to view this post
VIEW IN TELEGRAM
9😁2🌚2
Что-то интересное тут происходит 👀

Когда понимаешь, что на конфе попал за нужный стол
🔥9
Практика, практика и ещё раз практика. Лучшие практикующие специалисты собрались чтобы запилить вам монстра для обучения: EverBank. Это микросервисное приложение из 16+ сервисов на Java/Spring, Go, Python и React, со своим CI/CD, инфраструктурой и уязвимостями. Мы покрываем сотни кейсов безопасности и про каждый из них расскажем как найти, починить и выстроить процесс работы с ними в компании.

📆 26 сентября стартует новый поток курса DevSecOps от Ever Secure Academy 💪

Что внутри:
👀 25 CTF-стендов по классам уязвимостей. Увлекательные взломы с пасхалками и внутрекурсовой монетизацией.
👀 База DevOps: Linux, git, Gitlab CI, docker, terraform, ansible. Убираем стену между безопасностью и разработкой: помогаем безболезненно интегрироваться в пайплайны.
👀 Threat Modeling и оценка зрелости DevSecOps-процессов
👀 Разбор сканеров изнутри. Как работают, какие движки для чего лучше подходят и какие есть ограничения.
👀 Secret Detection, SAST, SCA, IaC, Container Security и DAST.
👀 Управление уязвимостями: агрегация → дедупликация → триаж → приоритизация → remediation → валидация → SLA и метрики
👀 Compliance-as-a-code: Quality Gates и конфигурация CI
👀 Итоговая работа: единый DevSecOps-пайплайн для EverBank. В начале курса - это дырявый монстр, в конце - абсолютно понятный продукт, который раскроет перед вами все грани существующих проблем с безопасностью на реальных проектах.
👀 Живые разборы с экспертами индустрии: Можно получить ответы на насущные вопросы и сразу применить знания из курса к реальным рабочим задачам.

Всего в программе 12 модулей. Практика будет как на Open Source-инструментах, так и на продуктах топовых российских вендоров, а это значит что вы сразу на своём опыте сможете посмотреть и бесплатные и коммерческие продукты в деле и выбрать подходящий под свои задачи.

В результате вы не просто будете знать, какие инструменты бывают в DevSecOps, а пройдёте весь путь от поиска уязвимости до построения работающего процесса и пайплайна вокруг реального приложения.

🔮 Бонус: всем студентам курса открыт бесплатный отдельный вводный блок «Как работает веб» на 13 занятий. Чтобы на основном потоке уже не выяснять, чем cookie отличается от заголовка 🙂

Приходи учиться строить DevSecOps по настоящему 💪

🖥 Полная программа и запись на курс: https://edu.eversecure.ru/devsecops
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥71
А вот такая учебная схема EverBank получается)

Самое важное - добавили сторисы
Я считаю, что это атрибут любого современного банка. Если пользователь зайдет и проверит сразу баланс, вместо того, чтобы узнать что нового у команды, про апдейты, ну и конечно почитать всю эту максимально полезную информацию в сторисах, то мы вообще зря все это начинали =)

Теперь приложение максимально приближено к настоящему

ЗЫ морковки и кредит после просмотра сторис пока не завезли(

ЗЗЫ пока мне оперативно не напихали, учебное приложение намеренно упрощено в части взаимодействия с платежкой, отсутсвием АБС и др.

👀@ever_secure | 💪 Обучение | 💳Поддержать
Please open Telegram to view this post
VIEW IN TELEGRAM
9👍1
И еще один подкаст отснят 🥳

Новый гость подкаста: Сергей Голованов, человек, который разбирал одни из самых громких инцидентов в стране. Приоткрыли завесу тайны, а что же происходит по ту сторону расследования 👀
21👍148😡11
Тут ребята провели какой-никакой ресерч приватности браузеров, Яндекс браузер занял почетное последнее место 🌚

Вообще ничего удивительного. Сейчас этот браузер ВК пытается пропихнуть, как только может, ловите и вы статейку на злобу дня.
Вк я пользуюсь только для перезалива и то эта навязчивость удручает.

В старые времена, если при установке игры с торрента, ты пропускал галочку, то все это мракобесие вместе с спутниками мейл.ру и браузерами амиго попадало тебе на компуктер) Эх вот были времена 🤣

Пора вспоминать старые методы? 💪

Ссылка: https://www.securitylab.ru/analytics/575956.php
7👍53😁2
Отсмотрел огромную кучу докладов, что вы подали на ZeroNights, и остался очень расстроен AppSecами. Каждый второй доклад про AI-SAST, AI триаж 😓

Все понятно, триаж рутинная и нелюбимая часть, но просто поголовное отсутствие творчества несколько разочаровывает. Мы сами активно используем ИИ для триажа, но, кажется, это уже есть почти у всех. Ай мин все так или иначе используют помощь ИИ в триаже, кто-то в более автоматизированном режиме, кто-то еще только идет этой дорогой. Но вообще хотелось бы гораздо больше интересных идей и творчества.

MAKE APPSEC GREAT AGAIN
👀@ever_secure | 💪 Обучение | 💳Поддержать
Please open Telegram to view this post
VIEW IN TELEGRAM
47👍13🤔422
а что поменялось то?

👀@ever_secure | 💪 Обучение | 💳Поддержать
Please open Telegram to view this post
VIEW IN TELEGRAM
😁3162👍1🤔1
Даже Кубер в этом году был на море, а ты нет!
1😭33🥰104🔥4💯2
Как часто вы совмещаете поездки с работой? Не путать с поездками по работе 😄

Я вот решил чуть расширить поездку на Код ИБ (спасибо, что позвали выступить) и провести недельку на море за работой и недельку в горах, совместить конференцию, работу и немного отдыха. Все равно лететь в ту сторону 🌚

Это не первый раз, когда я еду поработать на море, но в этот раз я поменял свой подход.
1) поехал без друзей в отпуске. Никаких гулянок до поздна и подъемов разбитым, ибо им никуда не надо 😏
2) ранний сон и ранний подъем. В 7 утра я уже на море, пока нет всей этой жары и успеваешь зарядиться перед рабочим днем

И знаете, мне очень зашло. Первые несколько дней сложно было перестроиться, но потом прям переключило: много моря, солнца, фруктов и хорошего сна и совсем другое настроение, идешь на работу на диком плюс вайбе

ЗЫ. Только коллеги на работе не очень оценили мой новый фон для созвонов
Шутка
3🔥25👍2😁2
Предложил своим appsec ам собраться, позаниматься спортом

Где-то меня нае*али
😁22111👍1
Senior Software Vlogger
Мы так мечтали о своих проектах, а когда получили бесплатного кодера оказалось, что большинство наших идей — говно.
Полностью согласен
Я уже достаточно давно говорил, что ИИ это мультиплексатор таланта и идей, а их накрутить не получится

Общаюсь с ребятами <25 лет и у всех у них поголовно только одна идея: вот бы сейчас написать свой b2b AI 67 SaaS и получать лям в месяц, чтобы при этом ничего не делать. Только вот нет никаких идей, что написать, можете накидать?
Бро, да мы и без тебя можем все это сделать и делаем, зачем нам meat proxy между нами и claude?)


ИИ очень сильно уравняло людей в плане разработки. И если раньше тебе нужна была команда, вложения, либо время научиться кодить и разбираться во всем этом, то сейчас можно сделать MVP оплатив подписку, а уже после того, как продукт привлек внимание и идея оказалась годной, обзавестись командой, которая поможет это все доделать до продакшен уровня, поддерживать и развивать дальше.

И тут на сцену выходит совсем другое: умение видеть в окружающем мире то, что можно улучшить, сделать проще, быстрее, удобнее.
Следовательно нужно отказаться от запроса, чтобы такого наговнокодить, чтобы сидеть ничего не делать и лутать 1кк/мес, а какую проблему я могу решить. И уже на базе таких идей пытаться строить какие-то продукты

👀@ever_secure | 💪 Обучение | 💳Поддержать
Please open Telegram to view this post
VIEW IN TELEGRAM
9💯7🔥3🦄2
❤️ 17–18 октября SOLAR проведет свой первый CTF!

🔶 формат task-based
🔶 команды до 5 человек
🔶 с 12.00 17 октября по 12.00 18 октября (мск)

Регистрация откроется совсем скоро!

Подписывайтесь на официальный канал SOLAR CTF, чтобы не пропустить старт.

А еще я выступаю как соорганизатор!

P.S. Инсайдерская инфа: поговаривают, что в орг. команде можно найти ребят из DUCKERZ 😏
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
Forwarded from Positive Events
Ищем тех, кто может и хочет рассказать про реальный AppSec

Если это вы, зовем вас стать спикером первой позитивной конференции по безопасной разработке — Positive AppSec Conf, — которая пройдет 18 ноября в Кибердоме.

На ней соберутся гуру безопасной разработки, практики DevSecOps и эксперты кибербеза. Будем обсуждать, как находить и устранять уязвимости, встраивать проверки в процессы разработки и защищать ПО уже после вывода в эксплуатацию.

Если вам есть что сказать без воды, без «идеального плана» и «успешного успеха» — выбирайте подходящую тему и заявляйте доклад до 10 октября.

На Positive AppSec Conf честно и по делу собираемся обсуждать:

1️⃣ Когда уже нас заменит ИИ и мы будем только получать деньги?

Разберемся, где нейросети реально облегчают жизнь, а где — генерируют новые задачи, которые никто не планировал.

2️⃣ Какие AppSec-инструменты реально снижают риски, а какие — просто генерят красивые отчеты для аудита?

Поговорим о том, что действительно работает, а что съедает бюджет без ощутимой пользы.

3️⃣ Цепочка поставок и open source: как одна уязвимость бьет по десяткам компаний одновременно.

Узнаем, как не оказаться в этой статистике.

4️⃣ Нашли тысячу уязвимостей. И что дальше?

Обсудим, как измерять эффективность AppSec не количеством найденных багов, а возможностью их реальной эксплуатации и влиянием на бизнес.

5️⃣ Уязвимостей становится больше, а бюджеты не растут. Что делать?

Поищем рабочие стратегии без иллюзий и с оглядкой на реальность.

От докладчиков мы хотим самого важного — честности и реального опыта. Такого, как есть: со сбоями, находками и неочевидными ответами на вопросы. Нам не нужны гладкие истории, нам нужны работающие решения.

Если они у вас есть, ждем ваших заявок.

@Positive_Technologies
🤝322
Positive Events
Ищем тех, кто может и хочет рассказать про реальный AppSec Если это вы, зовем вас стать спикером первой позитивной конференции по безопасной разработке — Positive AppSec Conf, — которая пройдет 18 ноября в Кибердоме. На ней соберутся гуру безопасной разработки…
Я тут вписался в ПК делать конференцию по AppSec, поэтому жду очередной поток ваших докладов, как вы сделали AI-триаж 🌚

А если без шуток, очень ждем ваших заявок, сделаем ламповую экспертную конференцию про AppSec!

MAKE APPSEC GREAT AGAIN
5🔥3