🏃♀️ Уже завтра стартует курс по разработке AI-агентов.
Про AI-агентов часто думают, что это просто модная обертка над джпт для пет-проектов. Кажется, прикрутил API к скрипту и типа готово. А вот и нет! Когда дело доходит до прода, начинаются настоящие проблемы.
Эту инженерную часть мы и будем разбирать на курсе. Будем учиться интегрировать внешние API, работать с RAG, LangGraph, CrewAI и деплоить всё это так, чтобы работало как часы.
Стартуем завтра. Для участия и доступа к программе переходите по ссылке.
Про AI-агентов часто думают, что это просто модная обертка над джпт для пет-проектов. Кажется, прикрутил API к скрипту и типа готово. А вот и нет! Когда дело доходит до прода, начинаются настоящие проблемы.
Зачем глубоко копать мультиагентные системы, если можно обойтись старым добрым кодом? Как контролировать расходы на токены, чтобы новая фича не разорила бизнес? Как заставить агента работать стабильно и предсказуемо, а не галлюцинировать?
Эту инженерную часть мы и будем разбирать на курсе. Будем учиться интегрировать внешние API, работать с RAG, LangGraph, CrewAI и деплоить всё это так, чтобы работало как часы.
Стартуем завтра. Для участия и доступа к программе переходите по ссылке.
🥰2👾1
vim_cheat_sheet.jpeg
775.6 KB
В ней — всё необходимое для повседневных задач: от переключения режимов до работы с буферами и вкладками.
#cheat_sheet #vim
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥1
Злоумышленники получили доступ к части внутренних систем через компрометацию Google Workspace-аккаунта сотрудника (через сторонний AI-сервис).
Что известно:
Хакер заявляет о продаже:
— API-ключей и токенов (GitHub, NPM)
— исходного кода и БД
— доступа к внутренним деплоям
(подлинность данных не подтверждена)
— ротировать все секреты
— пересмотреть env variables
— включить sensitive variables
— проверить OAuth-приложения в Google Workspace
#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🤔2🌚2🥰1
⚡️ Мы рады представить команду экспертов курса AgentOps!
— Дмитрий Антипов расскажет, как грамотно проверить работу AI-моделей
— Курилл Кухарев поделится, почему компаниям выгодно использовать локальные модели и как их развернуть
— Андрей Носов расскажет, как работать с данными и знаниями в AI-системах: построение RAG, выбор подходов к поиску и организация хранения данных
— Антон Будняк разберет, как обеспечить устойчивость сервиса, в котором используется ИИ
— Александр Ошурков расскажет, как оценивать качество работы LLM в backend-сервисах
— Екатерина Трофимов разберет, как проектировать инструменты для AI-агентов и выстраивать взаимодействие с внешними сервисами
Курс для backend-разработчиков, тимлидов и LLM инженеров о том, как внедрять AI-логику в бэкенд IT-продуктов и сохранять стабильность сервиса.
К концу обучения вы получите:
• Структурированный подход к архитектуре и деплою AI-агентов
• Навыки настройки мониторинга, тестирования и контроля расходов на токены
• Разбор сложных инженерных кейсов из реальной практики
🎁 Доступ к материалам курса «Разработка ИИ-агентов» в подарок при покупке Инженерного трека
👉 Все подробности и программа обучения.
— Дмитрий Антипов расскажет, как грамотно проверить работу AI-моделей
— Курилл Кухарев поделится, почему компаниям выгодно использовать локальные модели и как их развернуть
— Андрей Носов расскажет, как работать с данными и знаниями в AI-системах: построение RAG, выбор подходов к поиску и организация хранения данных
— Антон Будняк разберет, как обеспечить устойчивость сервиса, в котором используется ИИ
— Александр Ошурков расскажет, как оценивать качество работы LLM в backend-сервисах
— Екатерина Трофимов разберет, как проектировать инструменты для AI-агентов и выстраивать взаимодействие с внешними сервисами
Курс для backend-разработчиков, тимлидов и LLM инженеров о том, как внедрять AI-логику в бэкенд IT-продуктов и сохранять стабильность сервиса.
К концу обучения вы получите:
• Структурированный подход к архитектуре и деплою AI-агентов
• Навыки настройки мониторинга, тестирования и контроля расходов на токены
• Разбор сложных инженерных кейсов из реальной практики
🎁 Доступ к материалам курса «Разработка ИИ-агентов» в подарок при покупке Инженерного трека
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3👾3😁2🥰1
Оба — про VA (анализ уязвимостей), но подход разный.
— коммерческий продукт
— регулярные и быстрые обновления сигнатур
— удобный UI и отчёты из коробки
— меньше ложных срабатываний
— open-source
— гибкая настройка
— бесплатно
— требует больше времени на настройку и поддержку
Что используете вы?
❤️ — Nessus
🔥 — OpenVAS
👍 — Оба
🤔 — Ничего / другое
#tool_vs_tool
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤5🥰2🤔1
В Chrome 146 на Windows появился механизм DBSC (Device Bound Session Credentials). Теперь украденной куки недостаточно, чтобы зайти в аккаунт.
Что меняется:
— кража cookies больше не даёт автоматический доступ
— схемы инфостилеров теряют эффективность
— сессии становятся короткоживущими и привязанными
#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🥰2❤1🤔1
This media is not supported in your browser
VIEW IN TELEGRAM
OpenPlanter собирает и склеивает данные из разных источников:
— реестры компаний
— госконтракты
— лоббизм и финансы
— открытые базы
И сам находит неочевидные связи между сущностями.
1. Граф связей в реальном времени
Пока идёт анализ — строится граф (кто с кем связан, через что)
2. Wiki внутри инструмента
Любой узел → можно открыть источник и посмотреть доказательства
3. Рекурсивные агенты
Задача дробится на подзадачи → параллельно ищутся связи
4. Автоматизация расследования
— парсинг данных
— запуск скриптов
— веб-поиск
— проверка гипотез
Как использовать:
openplanter-agent --task "Find links between vendors and lobbying data»
Или полноценное приложение: чат с агентом, визуализация графа, сохранение сессий.
— OSINT / расследования
— bug bounty (поиск связей, инфраструктуры)
— антифрод / финансы
— анализ компаний и подрядчиков
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥3🥰2👍1👾1
Большинство отчётов выглядят одинаково: базовые XSS, пара misconfig, иногда IDOR. Но критичные уязвимости чаще остаются незамеченными — не из-за отсутствия знаний, а из-за прямолинейного подхода к тестированию. Ниже — типичные ошибки, которые мешают находить серьёзные баги.
Вставили <script>alert(1)</script> → не сработало → идём дальше.
Что пропускают:
— DOM XSS
— обход фильтров и CSP
— инъекции в нестандартных контекстах
Открыли пару endpoint’ов → всё выглядит нормально.
Что пропускают:
— доступ к чужим данным (IDOR)
— лишние поля в ответах
— изменение скрытых параметров
Нашли уязвимость → зафиксировали → пошли дальше.
Что пропускают:
— усиление атаки через комбинации
— переход от среднего бага к критичному
Если кнопки нет — значит нельзя.
Что пропускают:
— прямые запросы к API
— обход ролей и ограничений
GraphQL, WebSocket, нестандартные точки откладываются.
Что пропускают:
— introspection
— batching abuse
— обход авторизации
Тестируется только приложение.
Что пропускают:
— cache poisoning
— request smuggling
— ошибки проксирования
Нет технических уязвимостей — значит всё безопасно.
Что пропускают:
— обход ограничений
— логические ошибки
— злоупотребление функционалом
Отправили запрос → посмотрели ответ → сделали вывод.
Что пропускают:
— race conditions
— проблемы состояния
— тайминги
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰4🔥2👾1
top sqlmap commands cheatsheet.jpeg
191.3 KB
На практике его используют не только для сканирования, но и для:
— работы с POST-запросами и сложными кейсами
— анализа структуры базы
— проверки прав и пользователей
— извлечения данных
Выше — компактная шпаргалка с командами, которые закрывают основные сценарии в реальном пентесте.
Сохраните, чтобы не тратить время на поиск нужных флагов
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2🥰2🔥1
Penetration testing specialist (industrial) — офис (Москва)
Инженер ИБ / SOC — офис (Нижний Новгород)
Senior Cybersecurity Professional — удаленно (Греция)
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3
Разберём ключевые изменения в Git 2.54 и посмотрим, что они меняют на практике — в том числе с точки зрения безопасности и анализа кода.
Обновлённый git log -L теперь лучше работает с поиском по содержимому.
Это ускоряет:
— поиск утёкших токенов и паролей
— понимание, когда появилась уязвимость
— анализ правок в чувствительных местах
Фактически, копаться в истории стало быстрее и точнее.
Новая git history упрощает редактирование старых коммитов.
Обратная сторона:
— секреты можно быстрее зачистить
— следы изменений проще убрать
— сложнее восстановить реальное состояние репозитория
Для форензики это минус.
Теперь их можно задавать через конфиги.
Что это даёт:
— выполнение кода при git-операциях
— возможность спрятать логику вне .git/hooks
— точку закрепления в dev-окружении
Это уже не просто скрипты, а часть конфигурации.
Git теперь сам ждёт и повторяет запросы при HTTP 429.
На практике:
— автоматизация становится менее заметной
— меньше шумных ошибок
— сложнее отличить легитимную активность от перебора
#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3❤🔥1🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
🥰3
Тема:
Как эффективно управлять контекстным окном LLM в мультиагентных системах и не сливать бюджет на токены
В кружке Кирилл рассказал, какие именно подходы будем разбирать.
👉 Занять место на вебинаре
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3
Репозиторий с уязвимым ПО в docker-compose. Можно развернуть окружение, изучить уязвимости и потренироваться в их закрытии. Каждая лаборатория снабжена документацией — удобно для обучения и практики.
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5
Мощный инструмент для поиска, классификации и анализа утечек ключей и токенов в коде. Поддерживает более 800 типов секретов и может проверять их актуальность.
Лёгкий и быстрый сканер для обнаружения токенов в Git-репозиториях. Идеально подходит для интеграции в CI/CD пайплайны.
Обеспечивает обнаружение более 350 типов токенов в реальном времени как в публичных, так и в приватных репозиториях. Предлагает подробные отчёты и интеграции с различными платформами.
Инструмент от Yelp с плагинной архитектурой, позволяющей настраивать правила обнаружения в соответствии с потребностями проекта.
Инструмент от ThoughtWorks, предотвращающий случайную отправку данных в репозиторий с помощью хуков предварительной фиксации.
#tool_vs_tool
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🥰2
За несколько месяцев злоумышленники получили миллионы долларов, используя связку социальной инженерии и AI-инструментов.
AI используется на каждом этапе: генерация кода, подготовка переписки, сборка инфраструктуры. Это сокращает время запуска атак и позволяет масштабировать их без большой команды.
#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3🔥2🌚1
Вышел новый LTS-релиз Ubuntu — версия, на которой будут жить инфраструктуры ближайшие годы.
Добавили:
— шифрование диска с привязкой к TPM
— больше memory-safe компонентов
— улучшенный контроль прав приложений
— Livepatch для ARM (обновления без перезагрузки)
Обновился и стек:
— GNOME 50 на Wayland
— оптимизации под cloud и серверы
— поддержка AI и HPC-инструментов
— с 25.10 — сразу
— с 24.04 LTS — после 26.04.1
#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3🔥2
Почему даже при использовании экранирования (escaping) XSS всё равно возникает?
— Разные контексты
HTML, атрибут, JS, URL — для каждого нужен свой способ экранирования
Один универсальный “escape” не работает
— Смена контекста
Данные могут попасть сначала в HTML, потом внутрь <script> или атрибута
→ защита перестаёт соответствовать месту исполнения
— DOM XSS
Данные обрабатываются уже в браузере (innerHTML, eval, setTimeout)
→ серверная санитизация не помогает
— Декодирование
Данные могут декодироваться несколько раз
→ то, что было «безопасным», снова становится опасным
— Фильтры вместо строгих правил
Чёрные списки обходятся
→ браузер всё равно найдёт способ выполнить код
— Интеграции и библиотеки
сторонний код может вставлять данные в опасный контекст
→ защита теряется на уровне фронта
👍 — знал/а
🔥 — теперь буду знать
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍2🥰2
Укажите в комментариях:
— 1–2 авторов
— где их читаете (Telegram / блог / X / GitHub / Habr)
— тематика (web, bug bounty, reverse, red team)
Пример:
@nickname — Telegram, web / bug bountyСобираем список сильных источников по делу
#ask_the_community
Please open Telegram to view this post
VIEW IN TELEGRAM
1🥰3❤1🤔1
Компрометация учётных данных стала обычной практикой: фишинг и утечки дают доступ без сложных атак.
При этом сценарий входа чаще всего одинаковый и не учитывает контекст — устройство, поведение или место входа. Из-за этого подозрительная активность может выглядеть как нормальная. Подход меняется: система начинает учитывать условия входа, а не только логин и пароль.
В карточках — как это работает
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🥰3👍2