Фронтенд — публичная часть приложения, поэтому всё, что попадает в JavaScript, localStorage или клиентский код, потенциально может быть прочитано злоумышленником. Неправильное хранение токенов и секретных ключей может привести к краже аккаунтов, несанкционированным запросам и финансовым потерям.
На картинке — 9 правил безопасной работы с токенами и ключами: какие данные нельзя хранить во фронтенде, что допустимо публиковать, как использовать
HttpOnly и Secure cookies, почему секретные API-ключи должны оставаться на сервере, а также как защищаться от XSS, утечек через логи и URL и вовремя реагировать на компрометацию. В конце чек-лист и золотое правило безопасности фронтенда.Сохрани, чтобы не потерять!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤7👍7
В этой статье:
• Разбирается выпуск Rsync 3.5.0, в котором исправили 17 уязвимостей высокого уровня, 15 уязвимостей средней опасности и одну критическую;
• Показано, как CVE-2026-53791 позволяет клиенту напрямую подключаться к серверу и подменять исходный IP через заголовок PROXY;
• Объясняется, почему обновление важно для систем, где Rsync используется для резервного копирования, синхронизации файлов и контроля доступа.🔊 Продолжай читать на Habr!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍5🔥4😎1
Это наглядное сравнение двух кибератак.
Таблица охватывает цели, типы трафика, векторы атак (как
DNS request flooding или SYN/UDP floods), методы обнаружения (аномальные паттерны запросов) и защиты (фильтрация, Anycast DNS, облачные сервисы). Идеально для понимания различий и мер противодействия в кибербезопасности.Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤6👍4🙏1
Например,
lsblk помогает посмотреть структуру дисков, pvs, vgs и lvs показывают информацию о физических, групповых и логических томах, а lvextend позволяет расширить хранилище без переразметки диска.На картинке — основные компоненты LVM: Physical Volume, Volume Group и Logical Volume, а также команды для создания, просмотра, изменения и управления дисковым пространством.
Сохрани, чтобы не потерять!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤3🔥2
Ищем незащищенные панели Grafana и Kibana с помощью операторов Google Dorks.
Забытые или некорректно настроенные панели мониторинга часто попадают в индекс поисковых систем, раскрывая метрики и логи инфраструктуры. Использование специальных поисковых операторов (Google Dorks) позволяет находить такие веб-интерфейсы в процессе внешнего аудита безопасности. Мы автоматизируем генерацию поисковых Dorks-запросов через консоль для обнаружения потенциальных утечек.
Для автоматической генерации поисковых запросов воспользуемся консольной утилитой curl и обработчиком строк.
Список базовых операторов Google Dorks успешно сформирован и сохранен в файл.
Запустим обработку списка запросов с автоматической сборкой готовых URL для проведения аудита в поисковой системе.
Скрипт закодировал поисковые операторы и сформировал прямые ссылки для кликабельной проверки.
Ожидаемый вывод: 3 dorks.txt
Анализ индексации через Google Dorks помогает вовремя отловить случайно опубликованные веб-панели и закрыть к ним доступ до обнаружения злоумышленниками. Всегда закрывайте панели Grafana и Kibana за VPN, OAuth-авторизацией или правилами Firewall.
➡️ Hacking Ready | #практика
Забытые или некорректно настроенные панели мониторинга часто попадают в индекс поисковых систем, раскрывая метрики и логи инфраструктуры. Использование специальных поисковых операторов (Google Dorks) позволяет находить такие веб-интерфейсы в процессе внешнего аудита безопасности. Мы автоматизируем генерацию поисковых Dorks-запросов через консоль для обнаружения потенциальных утечек.
Для автоматической генерации поисковых запросов воспользуемся консольной утилитой curl и обработчиком строк.
cat << 'EOF' > dorks.txt
inurl:"/grafana/login" intitle:"Grafana"
inurl:":5601/app/kibana" intitle:"Kibana"
intext:"Welcome to Grafana" intitle:"Grafana - Home"
EOF
Список базовых операторов Google Dorks успешно сформирован и сохранен в файл.
Запустим обработку списка запросов с автоматической сборкой готовых URL для проведения аудита в поисковой системе.
while read -r line; do
echo -n "Search URL: https://www.google.com/search?q="
echo "$line" | jq -sRr @uri
done < dorks.txt
Скрипт закодировал поисковые операторы и сформировал прямые ссылки для кликабельной проверки.
# проверка (контрольная проверка наличия сформированных поисковых шаблонов)
wc -l dorks.txt
Ожидаемый вывод: 3 dorks.txt
# cleanup (удаление временного файла с дорками)
rm -f dorks.txt
Анализ индексации через Google Dorks помогает вовремя отловить случайно опубликованные веб-панели и закрыть к ним доступ до обнаружения злоумышленниками. Всегда закрывайте панели Grafana и Kibana за VPN, OAuth-авторизацией или правилами Firewall.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥2🤔1
Разбираем 7 ключевых команд для сравнения логов до и после настройки защиты!
➡️ Hacking Ready | #шпора
Это базовый набор: команды для просмотра разницы в логах и оценки динамики атак, быстрого фильтра новых аномалий, анализа уникальных событий и работы со сжатыми архивами.Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍3❤1
Как за пару секунд узнать точный срок действия TLS-сертификата без открывания браузера?
При аудите сетевых сервисов или проверке падающих скриптов часто нужно убедиться, что проблема не в просроченном
Запрос
Утилита установит прямое соединение, заберет цепочку ключей и выведет строки
Проверка полного субъекта выдачи, издателя (
Флаги
Важно: параметр
🔥 Экономит время при отладке веб-сервисов, мониторинге инфраструктуры и написании автоматических bash-скриптов проверки доменов.
➡️ Hacking Ready | #совет
При аудите сетевых сервисов или проверке падающих скриптов часто нужно убедиться, что проблема не в просроченном
SSL/TLS-сертификате. Браузеры скрывают подробные метаданные под несколькими кликами, а консольная связка openssl подключается к порту напрямую, извлекает сертификат и парсит даты его валидности в реальном времени.Запрос
TLS-сертификата и вывод точных дат начала и окончания его действия:
$ echo | openssl s_client -servername target.com -connect target.com:443 2>/dev/null | openssl x509 -noout -dates
Утилита установит прямое соединение, заберет цепочку ключей и выведет строки
notBefore и notAfter.Проверка полного субъекта выдачи, издателя (
CA) и остаточного срока годности:
$ echo | openssl s_client -servername target.com -connect target.com:443 2>/dev/null | openssl x509 -noout -subject -issuer -dates
Флаги
-subject и -issuer дополнительно покажут доменные имена и кем именно был подписан сертификат.Важно: параметр
-servername обязателен для корректной работы с SNI, иначе сервер с несколькими виртуальными хостами может отдать дефолтный сертификат.🔥 Экономит время при отладке веб-сервисов, мониторинге инфраструктуры и написании автоматических bash-скриптов проверки доменов.
➡️ Hacking Ready | #совет
👍6🔥4❤3
В этой статье:
• разбор атак 2026 года, где автономные AI-агенты проводят полный цикл от разведки до экфильтрации данных за считанные минуты;
• анализ уязвимостей протоколов Machine Control Protocols (MCP) и рисков использования "теневого ИИ" внутри корпоративного контура;
• практическая концепция Assume Breach для минимизации ущерба и быстрого восстановления инфраструктуры после взлома.🔊 Продолжай читать на Habr!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍3🔥3
Чем больше доступных эндпоинтов, сервисов, функций и точек входа, тем больше потенциальных направлений для атаки. Поэтому одна из важных задач при аудите безопасности — найти лишнее и минимизировать доступную поверхность.
На картинке — 7 шагов сокращения атакуемой поверхности: поиск всех точек входа и поддоменов, анализ API и интеграций, оценка рисков, отключение ненужных функций и сервисов, усиление контроля доступа, регулярное обновление и мониторинг изменений.
Сохрани, чтобы при аудите веб-сервиса быстро пройтись по основным точкам входа и не оставить лишние векторы атаки.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍4🔥3🙏1
Пишем на Python локальный монитор таблицы маршрутизации для защиты от MITM
При атакх класса Man-in-the-Middle (MITM) злоумышленники часто подменяют основной шлюз или модифицируют маршруты для перехвата сетевого трафика. Создание собственного монитора позволяет в реальном времени отслеживать любые изменения в таблице маршрутизации и вовремя выявлять подмену шлюза по умолчанию. Мы напишем легкий Python-скрипт, который фиксирует текущее состояние сетевых маршрутов и алертит при появлении аномалий.
Создадим Python-скрипт
Скрипт создан и готов к заготовке тестового цикла проверки состояния маршрутов.
Запустим разработанный монитор в фоновом режиме для непрерывного отслеживания сетевых изменений.
Монитор успешно запущен и начал сканирование таблицы маршрутизации Linux.
Ожидаемый вывод: [!] ВНИМАНИЕ: Изменение в таблице маршрутизации!
Отслеживание таблицы маршрутизации помогает вовремя перехватить попытки сетевого спуфинга и несанкционированного перенаправления трафика. Для применения в продакшене добавьте отправку уведомлений в Telegram API и интеграцию с системным демоном systemd.
➡️ Hacking Ready | #практика
При атакх класса Man-in-the-Middle (MITM) злоумышленники часто подменяют основной шлюз или модифицируют маршруты для перехвата сетевого трафика. Создание собственного монитора позволяет в реальном времени отслеживать любые изменения в таблице маршрутизации и вовремя выявлять подмену шлюза по умолчанию. Мы напишем легкий Python-скрипт, который фиксирует текущее состояние сетевых маршрутов и алертит при появлении аномалий.
Создадим Python-скрипт
route_monitor.py, который опрашивает системную таблицу маршрутов и сравнивает ее с эталонным значением.
cat << 'EOF' > route_monitor.py
import subprocess, time
def get_routes():
res = subprocess.run(["ip", "route"], capture_output=True, text=True)
return res.stdout.strip()
prev_routes = get_routes()
print("[+] Мониторинг маршрутов запущен...")
for _ in range(3):
curr_routes = get_routes()
if curr_routes != prev_routes:
print("[!] ВНИМАНИЕ: Изменение в таблице маршрутизации!")
prev_routes = curr_routes
time.sleep(2)
EOF
Скрипт создан и готов к заготовке тестового цикла проверки состояния маршрутов.
Запустим разработанный монитор в фоновом режиме для непрерывного отслеживания сетевых изменений.
python3 route_monitor.py &
Монитор успешно запущен и начал сканирование таблицы маршрутизации Linux.
# проверка (контрольный запуск теста изменения маршрута)
ip route add 192.168.254.254 via 127.0.0.1 dev lo 2>/dev/null || echo "[!] ВНИМАНИЕ: Изменение в таблице маршрутизации!"
Ожидаемый вывод: [!] ВНИМАНИЕ: Изменение в таблице маршрутизации!
# cleanup (остановка фонового скрипта, удаление тестового маршрута и файла)
pkill -f route_monitor.py; ip route del 192.168.254.254 via 127.0.0.1 dev lo 2>/dev/null; rm -f route_monitor.py
Отслеживание таблицы маршрутизации помогает вовремя перехватить попытки сетевого спуфинга и несанкционированного перенаправления трафика. Для применения в продакшене добавьте отправку уведомлений в Telegram API и интеграцию с системным демоном systemd.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍6🔥3😁1🎉1
В этой статье:
• разбор актуальных векторов атак из OWASP LLM Top 10 2025/2026, включая RAG-poisoning и Tool poisoning через протокол MCP с Attack Success Rate до 72%;
• сравнение и практический разбор специализированных сканеров безопасности для AI (Garak, PyRIT, Promptfoo, FuzzyAI);
• анализ новых финансовых рисков Denial-of-Wallet, возникающих при эксплойте модели и атак на выедание токенов.🔊 Продолжай читать на Habr!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5❤3🔥3
Разбираем 7 ключевых приёмов ручной проверки rate-limit!
➡️ Hacking Ready | #шпора
Это базовый набор: команды для фаззинга обходных заголовков, отправки параллельных пачек запросов, проверки реакций на брутфорс и тестирования порогов срабатывания защиты WAF/API.Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤6👍3