#security #devsecops
Security — как много в этом звуке для сердца девопсного слилось
История, которая оформлена в формате приключений Васи с Омского мясокомбината. Новый Chief Information Security Officer (CISO) ставит Васе новые задачи, создает новые заботы и новые проблемы.
Или, может быть, проблемы были и раньше, просто теперь они стали более заметны? Понимание мира, в котором живет CISO, поможет Васе и вам вместе с ним понять, какие проблемы безопасности стоят перед современной DevOps-организацией и как решить эти проблемы, не выкапывая новые колодцы и не создавая новые барьеры.
Эта история — текстовая версия доклада Баруха Садогурского и Леонида Игольника на конференции DevOops. История — выдуманная, но жизненная. Подача — 👍.
https://proglib.io/w/e5ea3d46
Security — как много в этом звуке для сердца девопсного слилось
История, которая оформлена в формате приключений Васи с Омского мясокомбината. Новый Chief Information Security Officer (CISO) ставит Васе новые задачи, создает новые заботы и новые проблемы.
Или, может быть, проблемы были и раньше, просто теперь они стали более заметны? Понимание мира, в котором живет CISO, поможет Васе и вам вместе с ним понять, какие проблемы безопасности стоят перед современной DevOps-организацией и как решить эти проблемы, не выкапывая новые колодцы и не создавая новые барьеры.
Эта история — текстовая версия доклада Баруха Садогурского и Леонида Игольника на конференции DevOops. История — выдуманная, но жизненная. Подача — 👍.
https://proglib.io/w/e5ea3d46
DevOops 2025. Конференция по инженерным решениям и DevOps-культуре
DevOops 2025 — конференция, посвященная инженерным DevOps-решениям. Спикеры со всего мира. Несколько десятков технических докладов о культуре, процессах и внедрении DevOps.
#security
Сравнение разных типов токенов API с точки зрения безопасности:
- Simple Random Tokens
- Platform Tokens
- OAuth 2.0
- JWT
- PASETO
- Protobuf Tokens
- Authenticated Requests
- Facebook CATs
- Macaroons
- Biscuits
https://proglib.io/w/47efdc33
Сколько вам знакомо из этого списка?
Сравнение разных типов токенов API с точки зрения безопасности:
- Simple Random Tokens
- Platform Tokens
- OAuth 2.0
- JWT
- PASETO
- Protobuf Tokens
- Authenticated Requests
- Facebook CATs
- Macaroons
- Biscuits
https://proglib.io/w/47efdc33
Сколько вам знакомо из этого списка?
Fly
API Tokens: A Tedious Survey
Documentation and guides from the team at Fly.io.
#security #blueteam
DeepBlueCLI — PowerShell-модуль для поиска угроз через журналы событий Windows.
https://proglib.io/w/6d5a25b1
DeepBlueCLI — PowerShell-модуль для поиска угроз через журналы событий Windows.
https://proglib.io/w/6d5a25b1
GitHub
GitHub - sans-blue-team/DeepBlueCLI
Contribute to sans-blue-team/DeepBlueCLI development by creating an account on GitHub.
#reverse
Гайд по реверсу Android-приложений с помощью инструмента Dexcalibur.
https://proglib.io/w/6154b868
Гайд по реверсу Android-приложений с помощью инструмента Dexcalibur.
https://proglib.io/w/6154b868
GitHub
GitHub - FrenchYeti/dexcalibur: [Official] Android reverse engineering tool focused on dynamic instrumentation automation leveraging…
[Official] Android reverse engineering tool focused on dynamic instrumentation automation leveraging Frida. It disassembles dex, analyzes it statically, generates hooks, discovers reflected methods...
#security
Безопасность Kubernetes
На видео представлены различные сценарии атак с использованием кластеров K8s и способы защиты последних.
https://proglib.io/w/727cd064
Безопасность Kubernetes
На видео представлены различные сценарии атак с использованием кластеров K8s и способы защиты последних.
https://proglib.io/w/727cd064
YouTube
Kubernetes Security: Attacking and Defending K8s Clusters
This presentation aims to talk about different attack scenarios leveraging Kubernetes clusters. We'll dig deeper into a real-world attack scenario using real-world applications to demonstrate different ways attackers and malicious users can use to exploit…
#pentest #bugbounty
Расшифровка доклада Ивана Румака на конференции Heisenbug об эффективном поиске XSS-уязвимостей.
https://proglib.io/w/1dad8c78
Расшифровка доклада Ивана Румака на конференции Heisenbug об эффективном поиске XSS-уязвимостей.
https://proglib.io/w/1dad8c78
Хабр
Эффективный поиск XSS-уязвимостей
Про XSS-уязвимости известно давным-давно — казалось бы, нужен ли миру ещё один материал о них? Но когда Иван Румак, занимающийся тестированием безопасности, поделился методологией их поиска на нашей...
#bugbounty #pentest #guide
Гайд по аудиту безопасности GraphQL и автоматизации аудита с помощью инструмента batchql.
https://proglib.io/w/970de919
Гайд по аудиту безопасности GraphQL и автоматизации аудита с помощью инструмента batchql.
https://proglib.io/w/970de919
Telegram
Библиотека хакера
#pentest #bugbounty
GraphQL — язык запросов для API с открытым исходным кодом, который создавался как более эффективная альтернатива REST. GraphQL предоставляет полное и понятное описание данных в API, дает пользователям возможность запрашивать именно…
GraphQL — язык запросов для API с открытым исходным кодом, который создавался как более эффективная альтернатива REST. GraphQL предоставляет полное и понятное описание данных в API, дает пользователям возможность запрашивать именно…
Вокруг поиска первой работы в IT много вопросов и проблем: большой конкурс на позицию junior, провалы на собеседованиях, глобальная незаинтересованность рынка в джунах, особенно если им больше 30. Мы, издание «Библиотека программиста», решили провести опрос среди всех, кто когда-либо искал первую работу в IT-сфере, чтобы понять кто, каким образом и с какой эффективностью (не) справляется с этой задачей. Опрос займет около 3 минут, результаты опубликуем на сайте proglib.io ориентировочно 19 сентября.
https://forms.gle/kuFeTtoHhKQW2Ekc8
https://forms.gle/kuFeTtoHhKQW2Ekc8
Google Docs
Поиск первой работы в IT
Вокруг поиска первой работы в IT много вопросов и проблем: большой конкурс на позицию junior, провалы на собеседованиях, глобальная незаинтересованность рынка в джунах, особенно если им больше 30. Мы, издание «Библиотека программиста», решили провестискал…
#cheatsheet
Mobile Hacking CheatSheet — документ, в котором обобщены основные сведения об инструментах и командах, необходимых для оценки безопасности мобильных приложений iOS и Android.
Mobile Hacking CheatSheet — документ, в котором обобщены основные сведения об инструментах и командах, необходимых для оценки безопасности мобильных приложений iOS и Android.
GitHub
MobileHackingCheatSheet/pdf/Mobile_Hacking_iOS_cheatsheet_v1.0.pdf at master · randorisec/MobileHackingCheatSheet
Basics on commands/tools/info on how to assess the security of mobile applications - randorisec/MobileHackingCheatSheet
Проходишь курсы по Python, но по итогу у тебя шаблонное резюме и нет проекта, который можешь показать работодателю?
😡HR устали рассматривать однотипные резюме –– хочется представить свой проект и знания, достаточные для начала карьеры.
Специально для тех, кто устал от теории и хочет начать создавать реальные продукты Proglib Academy подготовил курс «Основы программирования на Python».
Мы учли все:
🔹После завершения курса у вас будет проект. И не один, а целых два в портфолио, но если будете выполнять все практические задания, то 4🤤
🔹Ваших знаний будет достаточно, чтобы встать на позицию Junior и начать карьеру
🔹Наши кураторы всегда смогут оказать поддержку и никогда не оставят вас без ответа
🔹Образование стало доступным, поэтому курс доступен от 1916 руб/мес
Эксклюзивный промокод подписчикам канала HACKER на скидку 15% только до 11 сентября. Подробнее о курсе можно узнать здесь
И ключевое, –– войти в IT быстрее с Proglib Academy😏
😡HR устали рассматривать однотипные резюме –– хочется представить свой проект и знания, достаточные для начала карьеры.
Специально для тех, кто устал от теории и хочет начать создавать реальные продукты Proglib Academy подготовил курс «Основы программирования на Python».
Мы учли все:
🔹После завершения курса у вас будет проект. И не один, а целых два в портфолио, но если будете выполнять все практические задания, то 4🤤
🔹Ваших знаний будет достаточно, чтобы встать на позицию Junior и начать карьеру
🔹Наши кураторы всегда смогут оказать поддержку и никогда не оставят вас без ответа
🔹Образование стало доступным, поэтому курс доступен от 1916 руб/мес
Эксклюзивный промокод подписчикам канала HACKER на скидку 15% только до 11 сентября. Подробнее о курсе можно узнать здесь
И ключевое, –– войти в IT быстрее с Proglib Academy😏
#pentest #bugbounty
Описание популярных цепочек эксплойтов при эксплуатации слепой SSRF.
https://proglib.io/w/ec33aeee
Описание популярных цепочек эксплойтов при эксплуатации слепой SSRF.
https://proglib.io/w/ec33aeee
Assetnote
A Glossary of Blind SSRF Chains
Application security issues found by Assetnote
#tools #pentest #bugbounty
Знакомимся с KiteRunner — инструментом для традиционного обнаружения контента с молниеносной скоростью и перебора маршрутов / эндпойнтов API в современных веб-приложениях.
https://proglib.io/w/11040735
Знакомимся с KiteRunner — инструментом для традиционного обнаружения контента с молниеносной скоростью и перебора маршрутов / эндпойнтов API в современных веб-приложениях.
https://proglib.io/w/11040735
Intigriti
KiteRunner - Hacker Tools: Next-level API hacking 👩💻 - Intigriti
The days where a webserver is just a directory tree are over. The more modern 'routes' have taken over. Let's look at how KiteRunner can help with scanning!
#security #pentest
Phillip Wylie разместил на YouTube лекции, которые ранее использовал на курсе по этичному хакингу.
https://proglib.io/w/2abbda1d
Phillip Wylie разместил на YouTube лекции, которые ранее использовал на курсе по этичному хакингу.
https://proglib.io/w/2abbda1d
X (formerly Twitter)
Phillip Wylie (@PhillipWylie) on X
Security Director @AliasInfosec | The Hacker Factory Podcast Host | @schoolpwn & @dcg940 Founder | @pentesterblue coauthor | @TribeOfHackers Red Team
#news
ProtonMail раскрыл IP-адрес активиста правоохранительным органам
ProtonMail — всё. Фразу «мы не ведем логи IP-адресов» удалили, заменив ее на следующую формулировку: «ProtonMail — это электронная почта, которая уважает конфиденциальность и ставит людей (а не рекламодателей) на первое место».
Читать подробнее
ProtonMail раскрыл IP-адрес активиста правоохранительным органам
ProtonMail — всё. Фразу «мы не ведем логи IP-адресов» удалили, заменив ее на следующую формулировку: «ProtonMail — это электронная почта, которая уважает конфиденциальность и ставит людей (а не рекламодателей) на первое место».
Читать подробнее
XAKEP
ProtonMail раскрыл IP-адрес активиста правоохранительным органам
Защищенный почтовый сервис ProtonMail исключил из своей политики конфиденциальности фразу «мы не ведем логи IP-адресов». Дело в том, что недавно сервис был вынужден передать IP-адрес французского активиста швейцарским властям, после чего активиста арестовали.
#bugbounty
Нашли багу в рамках программы Bug Bounty, но есть сложности с оформлением отчета? Используйте готовые шаблоны от матёрого багхантера.
https://proglib.io/w/b824abe6
Нашли багу в рамках программы Bug Bounty, но есть сложности с оформлением отчета? Используйте готовые шаблоны от матёрого багхантера.
https://proglib.io/w/b824abe6
GitHub
GitHub - pdelteil/BugBountyReportTemplates: List of reporting templates I have used since I started doing BBH.
List of reporting templates I have used since I started doing BBH. - GitHub - pdelteil/BugBountyReportTemplates: List of reporting templates I have used since I started doing BBH.
🕵 Что такое Топ-10 OWASP и какие уязвимости веб-приложений наиболее опасны?
Использование рекомендаций Open Web Application Security Project (OWASP) давно стало стандартом обеспечения безопасности веб-приложений. Давайте разберемся, какие 10 уязвимостей организация считает наиболее опасными на данный момент.
https://proglib.io/sh/SUjC5M2VFb
Использование рекомендаций Open Web Application Security Project (OWASP) давно стало стандартом обеспечения безопасности веб-приложений. Давайте разберемся, какие 10 уязвимостей организация считает наиболее опасными на данный момент.
https://proglib.io/sh/SUjC5M2VFb
#news
Яндекс поглотила чума, а точнее Mēris — «чума» в переводе с латышского. Если серьезно, то компания уже несколько недель отражает одну из крупнейших DDoS-атак. В статье можно почитать подробности.
https://proglib.io/w/a2891436
Яндекс поглотила чума, а точнее Mēris — «чума» в переводе с латышского. Если серьезно, то компания уже несколько недель отражает одну из крупнейших DDoS-атак. В статье можно почитать подробности.
https://proglib.io/w/a2891436
Хабр
Ботнет Mēris: расследуем крупнейшую DDoS-атаку в истории интернета
На днях в СМИ появилась информация о DDoS-атаке на Яндекс. Это правда, но не вся. Нашим специалистам действительно удалось отразить рекордную атаку более чем в 20 млн RPS — это самая крупная атака...
#bugbounty #writeup
Очередная история Bug Bounty программы Facebook, только на этот раз последствия выявленных ошибок приводят к захвату учетных записей Facebook.
Суммарный профит — 126 000💲.
https://proglib.io/w/cbc33ac4
Очередная история Bug Bounty программы Facebook, только на этот раз последствия выявленных ошибок приводят к захвату учетных записей Facebook.
Суммарный профит — 126 000💲.
https://proglib.io/w/cbc33ac4