Channel created
Кто я и о чём этот канал

Меня зовут Денис, мне 20 лет. Живу в Москве и учусь в МИРЭА на направлении «Искусственный интеллект и машинное обучение».

В конце первого курса я начал увлекаться информационной безопасностью. Постепенно она стала моим главным направлением развития.

Сейчас я готовлюсь к стажировкам, в первую очередь к отбору в Яндекс на позиции Security Engineer и Application Security. Мой первый опыт собеседования туда был в феврале. Тогда я занимался совсем другим и плохо представлял, какие знания действительно нужны для работы в этой сфере.

С тех пор я многое изучил и лучше понял, куда хочу двигаться. Сейчас стараюсь не просто изучать новые темы, а глубже разбираться в уже знакомых. В ближайшее время мой основной фокус — безопасность в Linux, Docker и Kubernetes.

Здесь я буду рассказывать:
— что изучаю и как выстраиваю подготовку
— о своём опыте собеседований
— об ошибках и выводах
— о проектах
— о развитии в информационной безопасности и IT
7🤓6🤔5
Недавно я вдохновился одним сайтом про code review, решил там много задач и захотел сделать свой проект, развив эту идею.

Вот он: https://project-lab-site.vercel.app/
p.s. домен скоро изменю

Это один из проектов, который оказался очень полезен лично для меня.

На сайте ещё будут появляться новые разделы и обновления. я сам его использую для развития, постепенно нахожу какие-то недочеты и исправляю их, пока так.

В основном, этот сайт будет полезен тем, кто развивается в той же сфере, что и я. Но даже если вы из другой сферы, буду рад, если посмотрите проект и поделитесь впечатлениями.
6👍5🔥5
fantSec pinned «Кто я и о чём этот канал Меня зовут Денис, мне 20 лет. Живу в Москве и учусь в МИРЭА на направлении «Искусственный интеллект и машинное обучение». В конце первого курса я начал увлекаться информационной безопасностью. Постепенно она стала моим главным направлением…»
Чему меня научили собеседования

1. Записывай вопросы после собеса, пока всё ещё помните, а если это разрешено, то записывайте сам созвон. Потом будет намного проще разобрать свои ошибки и подготовиться к следующим этапам.
2. Допустим, у вас есть компания мечты. Лучше потратить 2-3 собеса в менее приоритетные компании, чем тратить их на целевые.
3. Убирайте воду и следите за тем, как вы формулируете мысли. Смотрите на ютубе похожие собесы на свою позицию и если вам нравится, как человек строит ответы, то можно взять его модель общения как за основу.
4. Такое бывает далеко не часто, но лучше всегда спрашивать HR, есть ли материалы для подготовки. Например, перед собеседованием в Яндекс мне их присылали, а в МТС и Сбер — нет. Иногда благодаря этому можно закрыть значительную часть вопросов или тем. И последнее: Отвечают далеко не все, но после отказа стоит писать эйчару, что нужно подтянуть.

Я эти дни занимался мало, так как походу выгорел и мотивация ослабла. Сегодня снова продолжу обучение, сейчас для повторения и для глубины знаний смотрю курс от MIT 6.858 Computer Systems Security, Fall 2014. Давно не слышал, чтобы люди говорили настолько по делу и давали так много полезной информации без воды. Так же планирую на PortSwigger повторять блоки тем, так как давно не пробовал себя в black box, в последнее время изучал только white box подход.

* Black box — тестирование без знания внутреннего устройства приложения.

** White box — анализ с доступом к исходному коду и внутренней логике приложения.
6🔥5💯5
Кстати, кому интересно, что за курс я смотрю)

https://www.youtube.com/playlist?list=PLUl4u3cNGP62K2DjQLRxDNRi0z2IRWnNh
🆒6
Сегодня досмотрел второе и третье видео из курса MIT, как раз там изучил тему Buffer Overflow и какие атаки возможны благодаря этому (RCE, DoS, Privilege Escalation. Сделал для вас небольшую схему, в которой кратко показал, как возникает переполнение буфера и как от него защищаются. Также сегодня немного фиксил баги на своем сайте, а еще решил там пару задач 😎

Завтра выложу вопрос с собеседования и разберу его подробнее и ожидайте в течение нескольких дней мое первое видео 👀
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤‍🔥5🏆5
Планы немного изменились: вопрос, о котором я писал, уйдёт в видео.

Сегодня и вчера я изучал мобильную безопасность, в целом, в мобильных приложениях около 70% это обычная безопасность приложений, а 30% это чисто свои нюансы. Разработчики обычно, если сделали рабочий продукт для пк, то переносят в мобильное приложение те же подходы, которые использовали для ПК. Но то, что безопасно на компьютере, не всегда безопасно на телефоне. Телефон можно потерять или оставить без присмотра, на нём хранятся токены, переписки и другие чувствительные данные, так что на мобилах модель угроз шире и немного отличается.
👍6👌65
Первое видео уже в сети 👇

Тык
Please open Telegram to view this post
VIEW IN TELEGRAM
Звук у видео удалили, поэтому что делать не знаю, пока скрыл
Ну хотя бы в тт все окей будет

https://vt.tiktok.com/ZS4fjWYN1/
Давно не было постов о том, чем я занимаюсь.

Вчера я смотрел курс по Privileage separation и решал таски по линуксу, в основном отдыхал.

Еще на днях скачал уязвимое мобильное приложение Android-InsecureBankv2, было очень интересно, ознакомлялся с OWASP Mobile Top 10.

А сегодня утром у меня был урок испанского, пришлось проснуться в 8:40 и начать доделывать дз, а потом я посмотрел немного обучающих видео по эспаньоле. Из остального: решал code review на своем сайте, задачи были на Access Control, SSRF (моя любимая уязвимость) и учил карточки в Anki.

Может на днях выпущу новое видео 🤔
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥4
photo_2026-08-05_22-47-13.jpg
176.8 KB
Для запоминания теории недавно начал использовать Anki на пк, а на телефоне Brainscape, так как Анки резко стала платной 😣 Я такое когда-то давно использовал для фразовых глаголов и все, ну и quizlet, но у них разные системы для запоминания.

А и вообще с появлением иишек стало так легко учиться и узнавать новое, просто можешь транскрибировать видео, которое посмотрел и скинуть AI, чтобы тебе сделали файл со всем тем, что тебе надо для Анки или другого приложения.

Пользуйтесь.
Please open Telegram to view this post
VIEW IN TELEGRAM
4
За вчера прошел понятия, которые описывают архитектуру уязвимостей системы Confused Deputy, Ambient Authority и что их нужно исправлять с помощью capabilities и дескрипторов, а митигировать через chroot. Посмотрел уже половину курса от MIT. Начал практику по K&S, но пошел кататься на велосипедах)

Сегодня доделал практику по Кубернетес и начал повторять learning paths на PortSwigger: полностью прошел SSRF и в Server Side осталось совсем немного. А сейчас, наверное, пойду вайбкодить свой сайт дальше 😎
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6🎉3🏆3