Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.8K subscribers
2.75K photos
202 videos
259 files
3.9K links
Все самое полезное по инфобезу в одном канале.

Наши курсы: https://clc.to/wPiZMA

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv

РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
🤨 Как заставить AI-агента не ломать архитектуру, а нормально писать код?

Мы привыкли общаться с ИИ промптами, но для автономных систем это путь к бесконечным циклам и сливу бюджета. Чтобы убрать хаос, инженеры переходят на Spec-Driven Development (SDD).

Вот как этот подход меняет работу агента на практике:

🔹Контракт вместо текста. Сначала пишется строгая спецификация (JSON-схема/OpenAPI) и автотесты. Агент зажат в рамки интерфейсов, за которые физически не может выйти.
🔹Контроль на шагах. Внутри петли Think-Act-Observe агент сверяет действия со спецификацией.
🔹Саморефлексия. Если ИИ нарушил типы или «додумал» лишнее, тест падает. Агент получает ошибку в контекст и сам правит код, не выходя за рамки ТЗ.

Это лишь база того, как укротить ИИ-разработку. Если вы хотите глубоко внедрить эту методологию, научиться проектировать архитектурные контракты и собирать отказоустойчивые системы — оставляйте заявку на наш новый курс по Spec-Driven Development. Стартуем совсем скоро🙂
2
Media is too big
VIEW IN TELEGRAM
🔥 Не называйте любого продвинутого чат-бота «ИИ-агентом»!

Дмитрий Юдин, руководитель AI/ML-направления в Сloud․ru, наглядно разбирает уровни абстракции ИИ-продуктов и убирает путаницу в понятиях.

Что внутри видео:

- Почему ассистент и агент принципиально разные сущности;
- Как ассистент может быть просто «обёрткой» над LLM, а может скрывать под капотом сложнейшую мультиагентную систему;
- Как понимать архитектуру глубже, чтобы проектировать сильные решения.

Начните создавать агентные системы с нашего бесплатного демо-урока. Всего за 2 часа разберем внутреннее устройство агента, научим его чинить свой собственный код и сохранять контекст после перезапуска.

🔗 Забрать бесплатный демо-урок
2
This media is not supported in your browser
VIEW IN TELEGRAM
🖥 AI-агент, который работает прямо в браузере

peerd — экспериментальное расширение для Chrome и Firefox, которое запускает AI-агента внутри браузера и позволяет ему работать с открытыми вкладками и сессиями.

Что умеет:

— читать страницы и выполнять действия в браузере;
— запускать JS-ноутбуки, WebAssembly-инструменты и Linux VM;
— собирать небольшие клиентские приложения;
— подключать OpenAI, Anthropic, OpenRouter, Z.ai или локальный Ollama;
— координировать несколько изолированных агентов.


Главная особенность — локальная архитектура без собственного backend и телеметрии. API-ключи хранятся в зашифрованном хранилище, а каждый агент работает только со своей вкладкой или средой.

⚠️ Проект пока в экспериментальной beta, поэтому использовать его стоит осторожно.

💡 Разобраться, как проектировать и собирать такие системы, поможет курс «Разработка ИИ-агентов».

🔗 GitHub

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
4
🛡 AI против уязвимостей: разбор реального security review

Разработчик проверил своё веб-приложение с помощью AI-агента и получил полноценный список проблем — от stored XSS до отсутствия rate limiting и защитных HTTP-заголовков.

В статье показано как эти уязвимости были исправлены: CSP, sandboxed iframe, HMAC, Web Crypto API, защита от brute-force и другие практические митигации.

💡 Изучить применение ИИ в подобных задачах глубже поможет курс «Разработка ИИ-агентов».

🔗 Ссылка на статью

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
3
🚀 Уже завтра стартует новый поток курса «ИИ-агенты»!

Мы собрали мощнейший состав преподавателей. Учить вас проектировать архитектуру и собирать продакшн-агентов будут инженеры и исследователи из топовых IT-компаний.

Старт уже завтра!

Сомневаетесь, подойдет ли вам программа и подача? Начните с бесплатного демо-урока!

Всего за 2 часа вы заглянете под капот ИИ-агента, поймете, чем мышление модели отличается от ее ответа, и научите систему чинить собственный код. Это идеальный способ протестировать нашу платформу перед покупкой.

🔗 Пройти демо-урок и занять место на курсе
😁21
📌 Тест на open redirect через curl

Open redirect — уязвимость, позволяющая перенаправить пользователя на внешний сайт (часто для фишинга).

Пример проверки:


curl -L "http://<target>/redirect?url=http://evil.com" --max-redirs 10


🔵 -L — следовать за редиректами
🔵 --max-redirs 10 — ограничить переходы, чтобы избежать бесконечного цикла

Если приложение не фильтрует URL, произойдёт перенаправление на evil.com, что подтверждает уязвимость.

Что тестируем:

➡️ Перенаправление на внешние сайты
➡️ Обработку параметров с URL (next, target, redirect и др.)
➡️ Корректность валидации ссылок

Советы:

— Проверяй разные параметры (next, goto, return, redirect)
— Для автоматизации используй Burp Suite, OWASP ZAP или собственные скрипты

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥2🔥2
🔥 Стартуем СЕГОДНЯ! Новый поток курса «Разработка ИИ-агентов» открыт

По этому поводу мы решили выложить закрытую запись одного из уроков из программы. Найти её в поиске YouTube нельзя — она доступна только по ссылке и всем, кто будет на курсе.

Внутри глубокий разбор LLM от Алексея Яндутова (Senior ML-инженер, развивал ответы «Алисы» и «Нейро» в Яндексе). Учимся получать точный результат без галлюцинаций.

Что внутри урока:

- Устройство LLM.
- Рабочие шаблоны промптов (Persona, Chain-of-Thought и др.).
- Разбор реального кейса Яндекса. Как автоматизировать разметку, обойти качество людей на 5% и срезать косты на 60%.


После просмотра вы поймете, когда хватает промпт-инжиниринга, а когда нужен RAG или fine-tuning.

👉Смотреть закрытый урок на YouTube

Понравился урок? Переходите на новый уровень! Оставляйте заявку на курс, чтобы научиться проектировать надежные автономные системы. Обучение началось, но вы еще успеваете присоединиться.

🔗 Занять место на курсе
3😁2
👮‍♀️ Практика для хакера: платформы для отработки навыков

Для прокачки offensive-навыков в боевых условиях — подборка отличных бесплатных площадок, с которых стоит начать:

➡️ Hack The Box (HTB): от простых web-апп до реальных AD-лабораторий. Отлично подходит для подготовки к OSCP.

➡️ TryHackMe — Offensive Path: много практики с подсказками. Пошаговый путь: reconnaissance, exploitation, privilege escalation и др.

➡️ picoCTF — отличный CTF для начинающих от Carnegie Mellon. Есть задачи по реверсу, web, крипте и pwn.

➡️ OverTheWire — Bandit & Narnia: мини-игры в терминале: Linux, бинарки, эксплуатация. Идеально для новичков и практики CLI-навыков.

➡️ CTFlearn: платформа с сотнями CTF-задач: web, stegano, reversing, OSINT и др.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥1
🔥 Курс «Разработка ИИ-агентов» стартовал, но вы еще успеваете присоединиться!

Мы только начали, а первый практический воркшоп пройдет только 23 июля. До этого времени вы спокойно успеете изучить материалы и нагнать группу.

💼 Главная фишка: финальный проект в портфолио:

В финальном проекте вы сможете выбрать один из двух вариантов: реализовать свою идею или решить задачу от партнера курса — крупной российской финтех-компании. Вы будете работать с датасетом, построенным по реальным сценариям, получите бизнес-контекст и продовые ограничения. В результате соберете AI-агента, который станет сильным проектом для портфолио.


🎁 Упомяните менеджеру специальное предложение «3 курса по цене 1»: Берете VIP-тариф — получаете курс «Разработка ИИ-агентов», хардкорный «AgentOps» и ещё один курс на выбор. Выгода 129.000 ₽!

Двери потока вот-вот закроются окончательно. Успейте забрать стек курсов и начать работу над реальным проектом

🔗 Занять место и забрать 3 курса
3😁2
SonicWall SMA1000: два zero-day уже эксплуатируются. Один из них — с CVSS 10.0

SonicWall предупредила об активной эксплуатации сразу двух уязвимостей в устройствах SMA1000.

🈂️ CVE-2026-15409 (CVSS 10.0) — SSRF. Неаутентифицированный удалённый атакующий может заставить appliance выполнять запросы к произвольным адресам.


🈂️ CVE-2026-15410 (CVSS 7.2) — post-auth Code Injection в Appliance Management Console. Позволяет администратору выполнить произвольные команды ОС.


SonicWall подтвердила, что обе уязвимости уже активно эксплуатируются.

⚠️ Если вы используете SMA1000, обновитесь до 12.4.3-03453 или 12.5.0-02835 (либо более новой версии) как можно скорее.

🔗 Источник

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥32
🫡 Один и тот же запрос к AI можно выполнить двумя способами — и получить совершенно разный результат.

1️⃣ способ — просто попросить написать код. Модель может сгенерировать рабочее решение, но именно на этапе проверки часто всплывают пропущенные edge case’ы, ошибки обработки или проблемы с тестами.

2️⃣ способ — дать агенту цикл Think → Act → Observe. Он не останавливается после первой попытки: планирует действия, проверяет результат и, если находит ошибку, исправляет её и пробует снова.

Самое интересное, что разница здесь не столько в модели Claude, GPT или другая LLM могут быть одинаковыми. Разницу создаёт инженерная система вокруг них.

📅 Именно это разберём 23 июля в 19:00 (МСК) на бесплатном вебинаре с Алексеем Жиряковым (Executive Director в Сбере, GenAI Data Platform, ex-CTO Stream и KION).

На живом демо покажем, как один и тот же запрос работает без агентной системы и с ней 🔥

🔗 Регистрация

🏃‍♀️ Proglib Academy
Please open Telegram to view this post
VIEW IN TELEGRAM
3
🔖 ТОП-5 книг для хакера

Прокачайте навыки этичного взлома и понимание уязвимостей — эти книги дают технику, мышление и практику из мира кибербезопасности.

Карточки выше помогут выбрать, с чего начать 📖

💡 Все книги можно найти по оригинальному названию в нашем канале

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
6
📍 Курс — это не только темы и домашние задания

Во многом его ценность определяет опыт тех, кто его разрабатывает и ведёт.

Об этом как раз новый пост Proglib Academy 🔥
Please open Telegram to view this post
VIEW IN TELEGRAM
2
🧑‍💻 Учиться агентной разработке — у тех, кто уже внедряет её в бигтехе

Курс «ИИ для разработчиков» ведут практики из ведущих российских IT-компаний 🔥

🔵 Они прошли путь от первых экспериментов с AI до рабочих процессов, в которых агенты помогают команде писать код, готовить PR и быстрее доводить задачи до продакшена.

В ближайшее время познакомим вас с каждым преподавателем. Программа курса — по ссылке 🎹

🏃‍♀️ Proglib Academy
Please open Telegram to view this post
VIEW IN TELEGRAM
2
🚨 Microsoft выпустила крупнейший пакет обновлений безопасности за всю историю

570 уязвимостей (по методике подсчёта BleepingComputer) или 622 CVE в Security Update Guide.

🔴 Уже эксплуатируются:

CVE-2026-56164 — Microsoft SharePoint Server (EoP)
Удалённое повышение привилегий. Microsoft подтвердила активную эксплуатацию.

CVE-2026-56155 — Active Directory Federation Services (EoP)
Повышение привилегий в ADFS. Также уже эксплуатируется в реальных атаках.

🟡 Публично раскрыта:

CVE-2026-50661 — BitLocker Security Feature Bypass
Уязвимость была публично раскрыта до выхода патча.

🟢 Также стоит обновить:

SonicWall SMA1000 — два активно эксплуатируемых zero-day. ⁠SonicWall Advisory
Firefox 152.0.6 — исправления критических уязвимостей в WebAssembly и DOM.
SAP NetWeaver — критическая уязвимость CVE-2026-44747 (CVSS 9.9).
ShareFile (Citrix) — закрыт zero-day, из-за которого ранее пришлось экстренно отключать Storage Zone Controllers.


📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
4