Вы же не думаете, каким шрифтом пользуетесь в IDE… пока не начинаете читать 500 строк кода подряд.
Есть простой способ подобрать свой:
— показывает один и тот же код в двух шрифтах
— вы выбираете, что читается быстрее и проще
— постепенно остаётся ваш фаворит
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
В Windows 11 часть системных компонентов (Пуск, Проводник) долгое время работали через web-компоненты.
— WebView / Chromium внутри системы
— обработка контента через JS
— больше сложной логики
— потенциальные XSS / RCE
— атаки через UI и превью
— больше surface для багов
— меньше web-логики
— меньше зависимостей
— меньше точек входа
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🥰2🌚1
gobuster cheat sheet.pdf
503 KB
Dir bruteforce — база, но без нужных флагов можно легко упустить интересные точки.
В этой шпаргалке — всё, что реально используется:
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🥰2
Преподаватель курсов по информационной безопасности — 180 000 - 220 000 ₽, офис/удаленно (Москва)
Проектировщик ИБ — 150 000 - 250 000 ₽, офис (Москва)
Архитектор ИБ (AppSec) — 300 000 ₽, офис/гибрид (Москва)
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥3🥰2
добавила вас в белый список.
🤩14🔥5❤4🥰1🤔1
Please open Telegram to view this post
VIEW IN TELEGRAM
😁5💯3🥰2
В MAX обнаружили баг: видео и сообщения отправляются случайным пользователям.
Похоже на классическую проблему с идентификаторами чатов — данные просто перепутываются на уровне системы.
— нарушена изоляция данных
— пользователь получает чужую информацию
— утечка происходит без атаки
Такие баги опаснее многих эксплойтов — потому что система сама раздаёт данные.
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7😁5🥰1🤔1🌚1
✌🏻 У нас две новости — хорошая и плохая!
Хорошая: Ваших знаний, скорее всего, хватит, чтобы собрать рабочую демку AI-агента в Colab. 🫡
Плохая: Вы вряд ли выведете его в прод, не обанкротившись на токенах и не слив базу. 🤯
Для защиты от таких сценариев мы полностью пересобрали курс «Разработка AI-агентов». Теперь внутри плотная работа с экономикой ресурсов, дебаг через time-travel в
Программа курса, полный состав спикеров и другие подробности 👈🏻
ВАЖНО! До 5 апреля на курс действует скидка, но свободные места могут закончиться раньше.
Хорошая: Ваших знаний, скорее всего, хватит, чтобы собрать рабочую демку AI-агента в Colab. 🫡
Плохая: Вы вряд ли выведете его в прод, не обанкротившись на токенах и не слив базу. 🤯
Для защиты от таких сценариев мы полностью пересобрали курс «Разработка AI-агентов». Теперь внутри плотная работа с экономикой ресурсов, дебаг через time-travel в
LangGraph, извлечение данных из кривых сканов для RAG и комплаенс по 152-ФЗ.Если всё ещё сомневаетесь, послушайте голосовое от спикера курса Влада Прошинского, где он объясняет, как правильно тестировать агентов перед релизом.
Программа курса, полный состав спикеров и другие подробности 👈🏻
ВАЖНО! До 5 апреля на курс действует скидка, но свободные места могут закончиться раньше.
🔥3🥰2
Google выпустила экстренный патч для Chrome, закрывающий уязвимость CVE-2026-5281, которая уже используется в атаках. Проблема — use-after-free в WebGPU (Dawn). Такие баги часто приводят к:
— повреждению памяти
— выходу из sandbox
— выполнению кода
— эксплойт уже применяется in-the-wild
— детали не раскрываются (типично для 0-day)
— это уже 4-й 0-day в Chrome за 2026 год
Такие баги обычно используются в цепочках атак (браузер → sandbox escape → полный компромисс).
#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥4👏2🥰1
Через фишинг взломали аккаунты мейнтейнеров и выпустили заражённые версии популярных пакетов. Зловред крал токены/ключи, внедрял скрытые GitHub Actions и самопубликовался.
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2🥰2
CLI-инструмент на Python, который объединяет разведку, фуззинг и проверки по OWASP Top 10 в одном пайплайне. Подходит для bug bounty и быстрых аудитов, когда нужно быстро пройтись по поверхности атаки.
Что умеет:
— ищет уязвимости (XSS, SQLi, SSRF, SSTI и др.)
— анализирует заголовки и конфигурацию
— фуззит эндпоинты готовыми и кастомными payload’ами
— подтягивает CVE и помогает с оценкой рисков
— генерирует отчёты (HTML / Markdown)
— интегрируется с локальным AI (Ollama)
— может слать результаты в Slack / Discord / GitHub
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔5🔥2🥰2
Почему double submit cookie может быть уязвим?
📌 Что ломает схему:
— cookie без SameSite/secure → отправляется кросс-доменно
— отсутствие привязки токена к сессии
— возможность установить cookie (subdomain takeover / XSS)
📌 Итог:
— сервер видит совпадение → считает запрос валидным
— защита обходится без знания настоящей сессии
💡 double submit работает только при строгой изоляции cookie и правильной конфигурации
👍 — знал/а
🔥 — теперь точно запомню
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍3🤔2🥰1
Если хотите разобраться в пентесте без воды — это базовый разбор всего стека от начала до практики.
— Linux и Kali
— сетевые протоколы
— Wireshark и анализ трафика
— фишинг и базовые атаки
— вопросы с собеседований
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🥰2🌚2
Ещё недавно разработка эксплоита для ядра считалась задачей уровня эксперта. Теперь Claude сделал это за ~4 часа — от уязвимости до root-shell.
— полноценный remote kernel RCE для FreeBSD
— рабочий эксплоит с первой попытки
— минимум участия человека
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤3🥰3🥱2
— закрыт баг, где через имя пользователя можно было добиться выполнения shell-команд
— исправлены ошибки в работе с сертификатами (principals)
— устранены проблемы с алгоритмами ECDSA (принимались лишние)
— поправлен scp (setuid/setgid могли не сбрасываться)
#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🥰2
NIST CyberSecurity Framework.pdf
174.6 KB
В этой шпаргалке — вся логика NIST CyberSecurity Framework:
🈂️ Identify → Protect → Detect → Respond → Recover🈂️ от управления активами до реагирования на инциденты
Полезно, чтобы понимать, где именно искать слабые места и как их закрывают
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🥰3🔥2
В 90-х имя Kevin Mitnick знали даже те, кто далёк от ИБ. Его называли самым опасным хакером в мире — хотя он почти не использовал классический хакинг.
Вместо поиска уязвимостей он выбирал более простой путь. Он звонил сотрудникам компаний и представлялся своим: администратором, инженером, сотрудником поддержки.
Без эксплойтов.
Без сложного кода.
ФБР искало его несколько лет. В итоге его нашли и арестовали в 1995 году.
Но главное в этом кейсе — не масштабы и не погоня.
После этого компании начали по-другому смотреть на безопасность: появились программы обучения сотрудников, политики доступа и awareness-тренинги. И сегодня, спустя десятилетия, социальная инженерия остаётся одним из самых эффективных способов атаки.
#zero_day_legends
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍3❤2🥰2
sqlmap-Cheat-Sheet.pdf
74.8 KB
sqlmap умеет намного больше, чем просто запустить скан. Если знать ключевые флаги — можно вытащить базу, обойти защиту и даже получить доступ к системе.
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2🥰2
🧪 GitHub уже не безопасный источник — и вот почему
Появился разбор кампаний, где через фейковые репозитории распространяют Vidar Infostealer. Без фишинга, без эксплойтов — пользователь сам скачивает и запускает malware из Releases.
➕ В карточках — как работает эта схема, что делает стилер и как его ловить.
А в самой статье ещё глубже:
Материал прям прикладной: можно брать и внедрять в свою инфраструктуру🎩
🔗 Ссылка на статью
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#breach_breakdown
Появился разбор кампаний, где через фейковые репозитории распространяют Vidar Infostealer. Без фишинга, без эксплойтов — пользователь сам скачивает и запускает malware из Releases.
А в самой статье ещё глубже:
— полный разбор архитектуры Vidar 2.0
— техники обхода анализа и полиморфизм
— C2 через легитимные сервисы (Steam / Telegram)
— готовые YARA и Sigma правила
— практический воркфлоу анализа (от sample до детекта)
Материал прям прикладной: можно брать и внедрять в свою инфраструктуру
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥3🥰2🌚1