Кто я и о чём этот канал
Меня зовут Денис, мне 20 лет. Живу в Москве и учусь в МИРЭА на направлении «Искусственный интеллект и машинное обучение».
В конце первого курса я начал увлекаться информационной безопасностью. Постепенно она стала моим главным направлением развития.
Сейчас я готовлюсь к стажировкам, в первую очередь к отбору в Яндекс на позиции Security Engineer и Application Security. Мой первый опыт собеседования туда был в феврале. Тогда я занимался совсем другим и плохо представлял, какие знания действительно нужны для работы в этой сфере.
С тех пор я многое изучил и лучше понял, куда хочу двигаться. Сейчас стараюсь не просто изучать новые темы, а глубже разбираться в уже знакомых. В ближайшее время мой основной фокус — безопасность в Linux, Docker и Kubernetes.
Здесь я буду рассказывать:
— что изучаю и как выстраиваю подготовку
— о своём опыте собеседований
— об ошибках и выводах
— о проектах
— о развитии в информационной безопасности и IT
Меня зовут Денис, мне 20 лет. Живу в Москве и учусь в МИРЭА на направлении «Искусственный интеллект и машинное обучение».
В конце первого курса я начал увлекаться информационной безопасностью. Постепенно она стала моим главным направлением развития.
Сейчас я готовлюсь к стажировкам, в первую очередь к отбору в Яндекс на позиции Security Engineer и Application Security. Мой первый опыт собеседования туда был в феврале. Тогда я занимался совсем другим и плохо представлял, какие знания действительно нужны для работы в этой сфере.
С тех пор я многое изучил и лучше понял, куда хочу двигаться. Сейчас стараюсь не просто изучать новые темы, а глубже разбираться в уже знакомых. В ближайшее время мой основной фокус — безопасность в Linux, Docker и Kubernetes.
Здесь я буду рассказывать:
— что изучаю и как выстраиваю подготовку
— о своём опыте собеседований
— об ошибках и выводах
— о проектах
— о развитии в информационной безопасности и IT
❤7🤓6🤔5
Недавно я вдохновился одним сайтом про code review, решил там много задач и захотел сделать свой проект, развив эту идею.
Вот он: https://project-lab-site.vercel.app/
p.s. домен скоро изменю
Это один из проектов, который оказался очень полезен лично для меня.
На сайте ещё будут появляться новые разделы и обновления. я сам его использую для развития, постепенно нахожу какие-то недочеты и исправляю их, пока так.
В основном, этот сайт будет полезен тем, кто развивается в той же сфере, что и я. Но даже если вы из другой сферы, буду рад, если посмотрите проект и поделитесь впечатлениями.
Вот он: https://project-lab-site.vercel.app/
p.s. домен скоро изменю
Это один из проектов, который оказался очень полезен лично для меня.
На сайте ещё будут появляться новые разделы и обновления. я сам его использую для развития, постепенно нахожу какие-то недочеты и исправляю их, пока так.
В основном, этот сайт будет полезен тем, кто развивается в той же сфере, что и я. Но даже если вы из другой сферы, буду рад, если посмотрите проект и поделитесь впечатлениями.
LabSite
LabSite — тренажёр security code review
100 задач по реальному коду: найди уязвимую строку, обоснуй вердикт, сверься с разбором.
❤6👍5🔥5
Чему меня научили собеседования
1. Записывай вопросы после собеса, пока всё ещё помните, а если это разрешено, то записывайте сам созвон. Потом будет намного проще разобрать свои ошибки и подготовиться к следующим этапам.
2. Допустим, у вас есть компания мечты. Лучше потратить 2-3 собеса в менее приоритетные компании, чем тратить их на целевые.
3. Убирайте воду и следите за тем, как вы формулируете мысли. Смотрите на ютубе похожие собесы на свою позицию и если вам нравится, как человек строит ответы, то можно взять его модель общения как за основу.
4. Такое бывает далеко не часто, но лучше всегда спрашивать HR, есть ли материалы для подготовки. Например, перед собеседованием в Яндекс мне их присылали, а в МТС и Сбер — нет. Иногда благодаря этому можно закрыть значительную часть вопросов или тем. И последнее: Отвечают далеко не все, но после отказа стоит писать эйчару, что нужно подтянуть.
Я эти дни занимался мало, так как походу выгорел и мотивация ослабла. Сегодня снова продолжу обучение, сейчас для повторения и для глубины знаний смотрю курс от MIT 6.858 Computer Systems Security, Fall 2014. Давно не слышал, чтобы люди говорили настолько по делу и давали так много полезной информации без воды. Так же планирую на PortSwigger повторять блоки тем, так как давно не пробовал себя в black box, в последнее время изучал только white box подход.
* Black box — тестирование без знания внутреннего устройства приложения.
** White box — анализ с доступом к исходному коду и внутренней логике приложения.
1. Записывай вопросы после собеса, пока всё ещё помните, а если это разрешено, то записывайте сам созвон. Потом будет намного проще разобрать свои ошибки и подготовиться к следующим этапам.
2. Допустим, у вас есть компания мечты. Лучше потратить 2-3 собеса в менее приоритетные компании, чем тратить их на целевые.
3. Убирайте воду и следите за тем, как вы формулируете мысли. Смотрите на ютубе похожие собесы на свою позицию и если вам нравится, как человек строит ответы, то можно взять его модель общения как за основу.
4. Такое бывает далеко не часто, но лучше всегда спрашивать HR, есть ли материалы для подготовки. Например, перед собеседованием в Яндекс мне их присылали, а в МТС и Сбер — нет. Иногда благодаря этому можно закрыть значительную часть вопросов или тем. И последнее: Отвечают далеко не все, но после отказа стоит писать эйчару, что нужно подтянуть.
Я эти дни занимался мало, так как походу выгорел и мотивация ослабла. Сегодня снова продолжу обучение, сейчас для повторения и для глубины знаний смотрю курс от MIT 6.858 Computer Systems Security, Fall 2014. Давно не слышал, чтобы люди говорили настолько по делу и давали так много полезной информации без воды. Так же планирую на PortSwigger повторять блоки тем, так как давно не пробовал себя в black box, в последнее время изучал только white box подход.
* Black box — тестирование без знания внутреннего устройства приложения.
** White box — анализ с доступом к исходному коду и внутренней логике приложения.
❤6🔥5💯5
Кстати, кому интересно, что за курс я смотрю)
https://www.youtube.com/playlist?list=PLUl4u3cNGP62K2DjQLRxDNRi0z2IRWnNh
https://www.youtube.com/playlist?list=PLUl4u3cNGP62K2DjQLRxDNRi0z2IRWnNh
🆒6
Сегодня досмотрел второе и третье видео из курса MIT, как раз там изучил тему Buffer Overflow и какие атаки возможны благодаря этому (RCE, DoS, Privilege Escalation. Сделал для вас небольшую схему, в которой кратко показал, как возникает переполнение буфера и как от него защищаются. Также сегодня немного фиксил баги на своем сайте, а еще решил там пару задач 😎
Завтра выложу вопрос с собеседования и разберу его подробнее и ожидайте в течение нескольких дней мое первое видео 👀
Завтра выложу вопрос с собеседования и разберу его подробнее и ожидайте в течение нескольких дней мое первое видео 👀
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤🔥5🏆5
Планы немного изменились: вопрос, о котором я писал, уйдёт в видео.
Сегодня и вчера я изучал мобильную безопасность, в целом, в мобильных приложениях около 70% это обычная безопасность приложений, а 30% это чисто свои нюансы. Разработчики обычно, если сделали рабочий продукт для пк, то переносят в мобильное приложение те же подходы, которые использовали для ПК. Но то, что безопасно на компьютере, не всегда безопасно на телефоне. Телефон можно потерять или оставить без присмотра, на нём хранятся токены, переписки и другие чувствительные данные, так что на мобилах модель угроз шире и немного отличается.
Сегодня и вчера я изучал мобильную безопасность, в целом, в мобильных приложениях около 70% это обычная безопасность приложений, а 30% это чисто свои нюансы. Разработчики обычно, если сделали рабочий продукт для пк, то переносят в мобильное приложение те же подходы, которые использовали для ПК. Но то, что безопасно на компьютере, не всегда безопасно на телефоне. Телефон можно потерять или оставить без присмотра, на нём хранятся токены, переписки и другие чувствительные данные, так что на мобилах модель угроз шире и немного отличается.
👍6👌6❤5
Please open Telegram to view this post
VIEW IN TELEGRAM
Давно не было постов о том, чем я занимаюсь.
Вчера я смотрел курс по Privileage separation и решал таски по линуксу, в основном отдыхал.
Еще на днях скачал уязвимое мобильное приложение Android-InsecureBankv2, было очень интересно, ознакомлялся с OWASP Mobile Top 10.
А сегодня утром у меня был урок испанского, пришлось проснуться в 8:40 и начать доделывать дз, а потом я посмотрел немного обучающих видео по эспаньоле. Из остального: решал code review на своем сайте, задачи были на Access Control, SSRF (моя любимая уязвимость) и учил карточки в Anki.
Может на днях выпущу новое видео🤔
Вчера я смотрел курс по Privileage separation и решал таски по линуксу, в основном отдыхал.
Еще на днях скачал уязвимое мобильное приложение Android-InsecureBankv2, было очень интересно, ознакомлялся с OWASP Mobile Top 10.
А сегодня утром у меня был урок испанского, пришлось проснуться в 8:40 и начать доделывать дз, а потом я посмотрел немного обучающих видео по эспаньоле. Из остального: решал code review на своем сайте, задачи были на Access Control, SSRF (моя любимая уязвимость) и учил карточки в Anki.
Может на днях выпущу новое видео
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥4
photo_2026-08-05_22-47-13.jpg
176.8 KB
Для запоминания теории недавно начал использовать Anki на пк, а на телефоне Brainscape, так как Анки резко стала платной 😣 Я такое когда-то давно использовал для фразовых глаголов и все, ну и quizlet, но у них разные системы для запоминания.
А и вообще с появлением иишек стало так легко учиться и узнавать новое, просто можешь транскрибировать видео, которое посмотрел и скинуть AI, чтобы тебе сделали файл со всем тем, что тебе надо для Анки или другого приложения.
Пользуйтесь.
А и вообще с появлением иишек стало так легко учиться и узнавать новое, просто можешь транскрибировать видео, которое посмотрел и скинуть AI, чтобы тебе сделали файл со всем тем, что тебе надо для Анки или другого приложения.
Пользуйтесь.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4
За вчера прошел понятия, которые описывают архитектуру уязвимостей системы Confused Deputy, Ambient Authority и что их нужно исправлять с помощью capabilities и дескрипторов, а митигировать через chroot. Посмотрел уже половину курса от MIT. Начал практику по K&S, но пошел кататься на велосипедах)
Сегодня доделал практику по Кубернетес и начал повторять learning paths на PortSwigger: полностью прошел SSRF и в Server Side осталось совсем немного. А сейчас, наверное, пойду вайбкодить свой сайт дальше😎
Сегодня доделал практику по Кубернетес и начал повторять learning paths на PortSwigger: полностью прошел SSRF и в Server Side осталось совсем немного. А сейчас, наверное, пойду вайбкодить свой сайт дальше
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6🎉3🏆3