Punk Programmer | Рассуждаю об IT
19 subscribers
964 photos
80 videos
8 files
321 links
Человек, который потерял мир.

А это его паблик в ТГ

Автор выражает собственное мнение, которое никоим образом не является единственно верным или объективным отражением реальности. Информация представлена исключительно в ознакомительных целях
Download Telegram
Forwarded from Order of Six Angles
Мой пайплайн по анализу андроид приложений:

Stage 0 — APK Metadata (apk-info):

Мгновенный парсинг (~2мс) манифеста без декомпиляции: пакет, SDK-версии, все permissions, exported-компоненты, подписи (v1/v2/v3), security profile. Уже на этом этапе детектит: debuggable-флаг, v1-only подпись (уязвимость Janus, CVE-2017-13156), привилегированные системные permissions, exported ContentProvider'ы без защиты.

Stage 1 — Декомпиляция + сканирование APK (параллельно):

Всё запускается одновременно:
• JADX — декомпиляция DEX → Java (8 потоков, 60-180с)
• apktool — распаковка ресурсов, AndroidManifest.xml, нативных .so библиотек (5-15с)
• dexfinder — поиск использования скрытых Android API + трассировка цепочек вызовов
• Mariana Trench — taint-анализ потоков данных от Meta (source→sink)
• Trueseeing — Dalvik bytecode scanner
• Автодетект Flutter → Blutter (реверс Dart-кода), React Native → декомпиляция Hermes

Stage 2 — Статический анализ (параллельно):

• 184 regex-правила — быстрый pattern matching по декомпилированным исходникам
• 331 semgrep-правило — AST-анализ (taint tracking, data flow)
• Анализ Blutter pp.txt (Dart-символы для Flutter-приложений)
• dexfinder call chain tracing — трассировка цепочек вызовов от exported-компонентов к уязвимым методам

Stage 3 — Merge + фильтрация + обогащение:

• Дедупликация по (rule_id, file, line)
• SDK-фильтр (732 паттерна) — убирает 98% шума от Google, Firebase, OkHttp, Retrofit и ещё 150+ SDK
• Классификация severity через RoBERTa модель
• Аннотация exported-статуса: кросс-проверка finding → AndroidManifest → dexfinder reachability
• RAG-обогащение каждого finding контекстом из базы знаний

Stage 4 — LLM-анализ (6 агентов параллельно):

Каждый агент — специалист в своей области, получает только релевантные findings + RAG-контекст:
• Agent 1: Manifest + Attack Surface
• Agent 2: Network + TLS
• Agent 3: Auth + Cryptography
• Agent 4: WebView + JS Bridge
• Agent 5: Business Logic
• Agent 6: Native Libraries
• Agent 7 (Judge): валидирует CRITICAL/HIGH от всех агентов, отсекает false positives

RAG Knowledge Base:

• 9675 chunks в ChromaDB (гибридный поиск: BM25 + vector + RRF)
• 1547+ отчётов из 18 источников:
— OWASP MASTG: 120 (тестовые процедуры с примерами кода)
— HackerOne: 170 (реальные bug bounty отчёты с PoC)
— MITRE ATT&CK Mobile: 124 (техники атак, детекция, митигации)
— Security blogs: 207 (Google, Zimperium, Lookout, Check Point)
— Samsung Bulletins: 111 (Samsung-specific CVE)
— NVD: 250 (CVE с CVSS)
— Exploit-DB: 50
— Android Bulletins: 34
— CISA KEV: 23
— Собственные аудиты: 144
— Прочие: arXiv, VulCorpus (94 OWASP Top-10 сэмплов)
• Граф знаний: 5597 узлов, 9213 связей (CVE↔️CWE↔️MITRE↔️MASTG)
• 970+ code snippets в отдельном индексе
🛡️ Canonical и Ubuntu подверглись мощной DDoS-атаке!

С 30 апреля и на протяжении двух суток пользователи по всему миру столкнулись с трудностями при обновлении и установке Ubuntu из-за мощной DDoS-атаки. Под ударом оказались ubuntu.com, Snap Store, Launchpad и Ubuntu Security API. Это привело к временной потере доступа к данным о CVE и патчах для администраторов и автосканеров.

Ответственность за атаку взяла на себя «Исламское киберсопротивление в Ираке — Команда 313». Они потребовали выкуп и использовали DDoS-for-hire сервис Beamed, скорость которого превышала 3,5 Тбит/с.

Сейчас ubuntu.com и зеркала снова доступны, однако Launchpad всё ещё работает с перебоями. ФБР и Европол активно ищут операторов Beamed.
Forwarded from Репка / Repka-Pi
"Своя автономная Алиса" на Repka Pi 4

Немного пятничного инженерного позитива - кому то полезного Идеями, кому то просто интересного, чтобы посмотреть и улыбнуться :-)

Своя умная колонка типа Алисы, система управления "Умным Домом" с голосовым управлением и синтезом речи для запросов подтверждения и уточнения команд управления, голосовое управление роботом или ещё много чего - с возможностью локальной реализации без обращения к внешним сервисам для работы в условиях, когда нет связи и доступа в интернет или необходимо обеспечить безопасность и отсутствие передачи данных наружу.
Всё это может быть а) просто интересным домашним DIY проектом, б) проектом для современного обучения в образовательных организациях, в) идеей для реализации своего варианта взаимодействия в промышленных решениях и продуктах.

Смотреть на Ютуб
youtube.com/shorts/CPANy2naDjs

Смотреть на Рутуб
rutube.ru/shorts/5b6a4bda035230beb091c61e601e284e/

Сайт проекта Репка тут, группа сообщества пользователей тут. Спасибо, что Вы с нами!

Всем хорошего настроения, интересных проектов и сил на их реализацию!

#УмныйДом #АлисаБезИнтелнета #ИИ #ГолосовоеУправление #СинтезРечи #Автоматика #DIY #образование #обучение #БудетСделаноМойГосподин
Forwarded from МашТех
This media is not supported in your browser
VIEW IN TELEGRAM
▶️ Будущее наступило на отдельно взятой АЗС в Екатеринбурге - там появился робот-заправщик, который обслуживает машины без участия человека.

Он находит лючок, открывает его, вставляет пистолет, а после заправки всё аккуратно возвращает на место. Делает он всё это ужасно медленно, но очень залипательно.

™️ МашТех в Telegram | в MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
Хочу посоветовать вам отличное решение при работе с Nginx

Nginx Proxy Manager

Лёгок в настройке, разворачивается в Докере и не требует знаний написания конфигов для стандартных операций. Сам давно пользуюсь, поэтому знаю о чём говорю.
Forwarded from МойОфис
Представляем новый релиз «МойОфис для дома» 26.1💜

В новой версии настольных редакторов для частных пользователей мы добавили инструменты, которые раньше были доступны только корпоративным клиентам – например, интерпретатор VBA-макрокоманд.

VBA — это язык, на котором пишут макросы в Excel для автоматизации расчётов, отчётности и финансовых моделей. Теперь файлы с такими макрокомандами можно открывать в «МойОфис Таблица». Накопленные наработки сохраняются, привычная автоматизация работает.

Ещё мы исполнили пожелание многих пользователей — реализовали удобный интерфейс для работы вечером и ночью.
Листайте карточки, чтобы узнать о главных изменениях релиза 26.1 ⬆️
Please open Telegram to view this post
VIEW IN TELEGRAM
🤖 Google представляет масштабное обновление с ИИ-помощником Gemini в автомобилях! 🚀

Теперь Gemini глубже интегрирован с системами машины и поддерживает естественный диалог вместо жёстких команд. Это сделает взаимодействие с автомобилем более удобным и интуитивно понятным.

Крупнейший партнёр Google — General Motors: Gemini появится в 4 миллионах автомобилей Cadillac, Chevrolet, Buick и GMC 2022 года и новее. Обновления уже получают Polestar и Volvo.

Что умеет Gemini:

* пересказывать и переводить сообщения (более 40 языков);
* помогать с ответами;
* управлять музыкой «по настроению»;
* предоставлять данные по электромобилю, включая планирование зарядок.

Старт — в США на английском языке. В будущем обещают расширение на другие страны, языки и интеграцию с Gmail и Google Calendar.

#Gemini #Google #автомобили #технологии
Хочу посоветовать вам удобный и практичный self-hosted загрузчик видео с Ютуб

https://github.com/alexta69/metube

Главное преимущество — простота использования. Вместо запоминания команд и параметров вы получаете удобный веб-интерфейс, где можно:

Добавлять видео по URL
Управлять очередью загрузок
Настраивать параметры скачивания
Просматривать историю загрузок

Разворачивается в Docker, что делает установки буквально в 1 команду.
Forwarded from BITBLAZE
Первые в реестре⚡️

В прошлом году мы первыми внесли в реестр Минпромторга РФ систему хранения данных полностью на NVMe-накопителях. И вот новая веха: BITBLAZE Titan первым получил 1 уровень локализации среди российских ноутбуков.

Titan базируется на процессоре «Эльбрус-2С3». Именно эта ключевая особенность позволила претендовать нашему ноутбуку на максимальный уровень локализации. Ноутбук 1 уровня – это не просто формальный статус, это реальный шаг в развитии производства собственных сложных высокотехнологичных продуктов в России.

BITBLAZE Titan ориентирован на корпоративный и государственный сектор, а также компании, для которых критичны: высокий уровень информационной безопасности, контроль цепочки поставок и минимизация рисков «закладок» в процессорных архитектурах.

Характеристики Titan 2C315
Процессор: Эльбрус-2С3 (2 ядра, 2 ГГц). Материнская плата собственной разработки и тоже вошла в реестр.
ОЗУ: 32 ГБ DDR4 ECC.
SSD: 512 ГБ NVMe.
Экран: 15,6" IPS Full HD.
ОС: Альт.

#bitblaze #эльбрус
Please open Telegram to view this post
VIEW IN TELEGRAM
Сказано - сделано.

Яндекс в очередной раз доказал, что они - КОНТОРА сам знаете кого. Вы и так не давали отправлять файлы больше 1ГБ без 360 (Хотя раньше можно было).
Вы теперь при регистрации даёте всего 5гб (хотя раньше давали хотя бы 10)

Так теперь вы ещё и ахуели с тем, что ваше же приложение теперь не будет синхронизировать файлы.

Мой вам совет - переходите на другие облачные сервисы или разворачивайте Open Source. Потому что Яндекс - КОНТОРА сами знаете кого
🤩3
Знали ли вы, что еб@чий MacOS и iOS без нужного заголовка не будет открывать вам аудио в вашем приложении? У вас везде будет работать, кроме яблочных систем. Там будет всегда ошибка.

Я вот ах@ел, когда узнал. Без заголовка Content-Type что одной системе, что второй - тупо пох@й на всё.

А решение оказалось простое - заливать аудио и создавать блок <audio> через Safari. Ну либо на бэке сделать автоматическое добавление заголовка.

Apple - ты походу хочешь быть как Яндекс из прошлого поста?
😁1
Новый reCAPTCHA не позволит пройти проверку на Android-устройствах без сервисов Google
https://www.opennet.ru/opennews/art.shtml?num=65420

Компания Google анонсировала новое поколение системы отсеивания ботов reCAPTCHA, применяемой на многих сайтах для проверки обращения человеком. В новой реализации reCAPTCHA вместо выбора картинок, соответствующих заданному вопросу, применяется подтверждение через сканирование QR-кода смартфоном. Проблема в том, что в числе требований к смартфонам, которые могут использоваться для прохождения капчи, заявлены относительно новые версии iPhone/iPad, а также устройства с платформой Android c установленным проприетарным пакетом Google Play Services.
Устройства iPhone/iPad с iOS до версии 16.4, а также смартфоны с альтернативными прошивками на базе Android, поставляемые без сервисов Google (например, GrapheneOS), не смогут пройти новую капчу. Суть метода на основе QR-кода в подтверждении обладания сертифицированным устройством. В случае с Android, подтверждение осуществляется при помощи API Play Integrity, предоставляемого в Play Services для аттестации аппаратного обеспечения, и позволяющего убедиться, что устройство не модифицировано и сертифицировано в Google. Для устройств Apple используется API App Attest.
Дополнение: Проект GrapheneOS, разрабатывающий защищённую свободную прошивку на базе Android, считает, что продвижение API аттестации аппаратного обеспечения, на фоне усложнения их обхода и навязывания пользователям других ОС через капчу в Web, следует рассматривать как действия по подавлению конкуренции и построению компаниями Apple и Google дуополии в сфере мобильных устройств.


Оригинал
Introducing Google Cloud Fraud Defense, the next evolution of reCAPTCHA
https://cloud.google.com/blog/products/identity-security/introducing-google-cloud-fraud-defense-the-next-evolution-of-recaptcha/