🇺🇦 Security QA
5.64K subscribers
296 photos
68 videos
117 files
882 links
Книги по тестуванню, інструменти по хакінгу, відео з конференцій.

Блог https://svyat.tech

Написати мені @SvyatLogin
Download Telegram
🎬 Як знайти видалені або приватні відео з YouTube-плейлистів

У тебе в плейлисті є “Відео недоступне”?
І ти навіть не пам’ятаєш, що там було?

Є простий спосіб дізнатись 👇

🔎 Quite a Playlist або findyoutubevideo— сервіс, який дозволяє відновити інформацію про видалені або приватні відео у YouTube-плейлистах.

Якщо у плейлисті з’являється слот:
“This video is unavailable” і як же мене бісили такі відоси в плей лісті))) Але круто що є рішення глянути що то було.

Берете урл того відео що не відкривається закидуєте або в цей або в інший сервіс і воля, у вас доступ до того відео. А далі думайте чи вадаляти його.

Сервіс 1 - https://quiteaplaylist.com/
Сервіс 2 - https://findyoutubevideo.thetechrobo.ca/
22🔥2
Більшість з нас користується Google Chrome. Але не всі вкурсі про ці функції. Ось поради:

1) Для видалення сесії з сумнівних ресурсів https://myaccount.google.com/data-and-privacy в розділі Сторонні додатки й сервіси.

2) якщо ви хочете подивитись список всіх адрес хрома, щоб більше розібратись і налаштувати chrome://chrome-urls/

3) покращити швидкість завантаження файлів в Chrome можна за допомогою функції збільшення потоків chrome://flags/#enable-parallel-downloading, навпроти Parallel downloading вибираємо значення Enable, тиснемо Relaunch.

4) щоб повністю видалити історії веб-перегляду в хром. https://myactivity.google.com/myactivity, тут за весь час існування акаунту ваша історія.

5) продали пристрій але не вийшли з нього? не біда це можна зробити тут https://myaccount.google.com/security, деактивуйте свою учотку негайно на тих пристроях яких у вас вже нема.
17👍14
SafePilot — AI-асистент, який реально виконує задачі (і робить це безпечніше)

Це open-source проєкт, який перетворює AI з “чат-бота” у інструмент автоматизації реальних дій: задачі, інтеграції, workflow та виконання команд.

Він не просто відповідає на питання — він може виконувати роботу.

Наприклад:
• створити задачу
• оновити документ
• зробити запит до API
• виконати workflow

Підтримуються інтеграції:
• Slack
• GitHub
• Notion
• Jira
• Linear
• Todoist
• Telegram
• Brave Search
• Weather API

https://github.com/3DCF-Labs/safepilot

Дока - https://safepilot.dev/#configuration-guide
👍10
Dublin Traceroute
Це інструмент для аналізу мережевих маршрутів, який:
• правильно працює у multi-path мережах
• може виявляти NAT
• показує всі можливі шляхи пакетів

Тобто він значно точніше відображає реальну топологію мережі.

⚙️ Що робить
визначає всі можливі маршрути
виявляє NAT (наприклад CGNAT у провайдера)
експортує результати у JSON
дозволяє будувати графи маршрутів
має CLI, C++ library і Python bindings

🛠️ Де це корисно
🔹 мережевий аналіз
🔹 troubleshooting routing проблем
🔹 дослідження інтернет-топології
🔹 DevOps / SRE
🔹 security / network research

https://github.com/insomniacslk/dublin-traceroute
7👍3
BROKEN ACCESS підглядаємо пароль АДМІНІСТРАТОРА та ВИДАЛЯЄМО користувача. portswigger lab50

Показується, як через неправильну перевірку доступу можна отримати доступ до чужих даних, зокрема підглянути пароль або іншу конфіденційну інформацію.

🧠 Що демонструється
• як виникає Broken Access Control
• як атакуючий може обійти перевірку прав доступу
• як отримати чутливі дані іншого користувача
• чому це одна з найкритичніших OWASP-вразливостей

https://www.youtube.com/watch?v=ezA5kRJR9K0
17
SwaggerSpy

OSINT-інструмент для пошуку витоків у Swagger API
Написаний на Python для автоматизованого OSINT-аналізу SwaggerHub.
Він допомагає знаходити потенційно чутливі дані в API-документації. 
Swagger — популярний фреймворк для опису REST-API у форматі JSON/YAML, який дозволяє створювати інтерактивну документацію для сервісів.

Чому це важливо
Розробники іноді випадково залишають у Swagger:
🔑 API keys
🔐 credentials
🪪 токени доступу
📡 внутрішні endpoints
📄 конфігураційні дані

SwaggerSpy допомагає знайти такі помилки до того, як ними скористаються зловмисники.

Як працює інструмент

1️⃣ шукає API на SwaggerHub
2️⃣ витягує документацію
3️⃣ сканує її через regex-патерни
4️⃣ формує звіт з можливими витоками

https://github.com/UndeadSec/SwaggerSpy
10👍7
хто був на API OWASP знижка -20%
З чого почати свій шлях в кібербезпеку. Іспит Portswigger/BurpSuite. Штучний Інтелект VS Хакери

Привіт! Як стати penetration tester’ом і скласти один із найскладніших іспитів у веббезпеці?
У цьому відео говоримо з Назарієм про його шлях у кібербезпеку, реальний досвід складання Burp Suite Certified Practitioner і те, що насправді працює в навчанні. Впевнений, що це відео зекономить тобі мінімум одну спробу скласти іспит.
Я отримав задоволення від цієї розмови - сподіваюся, вам також сподобається.

https://www.youtube.com/watch?v=dXRkXlC-Tc8&feature=youtu.be
🔥18👍7
Ефективне використання Cursor та оптимізація витрат на AI


Давно піднялась проблема в компанії, що не вистачає девелоперам місячної корпоративної підписки курсора на місяць і за 2-3 задачі всі токени улетають в прірву, але треба ще працювати цілий місяць, а вже лінь писати самому код, всі хотять, щоб за цього писала іяйка, але впадло розібратись як ефективно та екномно поводитись з токенами, щоб і не втрачалась якість його.

Прийшлось внікнуть як так зробити і от народилась ця дока, тестував на своїй реальній задачці, приклади також додані в статейку.

(Спойлер - у мене з цими порадами кількість токенів зменшилась в 6 раз, з 77к до 11.5к ):

Зокрема описано:
-які моделі краще використовувати за замовчуванням
-як правильно працювати з @file
-як зменшувати контекст запитів
-як уникати зайвих regenerate
-як правильно формулювати prompts
-і ще інші

https://svyat.tech/efektivne-vikoristannya-cursor-ta-optimizaciya-vitrat-na-ai
🔥256👍3
Хто ще не купив квиточки на партіхард Київ?
Як так Ромчик старається, а людей не вистачає.

https://partyhard.com.ua/
3
Всім привіт, ще одна реклама івентику, якщо хтось пропустив таку подію, але таке важко пропустити від DOU, но мало лі:

- один із найбільших івентів для IT-спільноти
- спікери з Google, Cisco, MacPaw, Swarmer, GitLab, Wix та інших компаній
- Більше 7 тематичних треків
- А ще стендап, концерт, афтепаті, фудкорт, сайд-івенти

https://dou.ua/dou-day-2026/
3
Клод Код: Створіть агента на основі штучного інтелекту, який знаходить вразливості

У цьому відео ми занурюємося в щотижневе лабораторне завдання зі створення агента сканера безпеки, зосереджуючись на критичних аспектах кібербезпеки. Ми розглядаємо результати, пов'язані з «Порушенням контролю доступу» – ключовою областю серед 10 головних вразливостей OWASP. Цей сеанс пропонує практичний огляд оцінки вразливостей та того, як ми виявляємо потенційні докази недоліків безпеки.

https://youtu.be/VFLieg8JjLA?si=eWdmRRVut-X8tMH5
🔥11👍101
⚡️ Manual-тестування працює, поки продукт невеликий, але зі зростанням кількості релізів і сервісів цей підхід уже не масштабується.

Забути про виснажливі й монотонні ручні перевірки та оптимізувати власні ресурси, — можна після 27 занять на курсі QA Automation TypeScript від robot_dreams.

На курсі ви навчитеся:
✔️ кодити на JavaScript i TypeScript та писати програми під автотести
✔️ запускати перевірку користувацьких інтерфейсів за заданим графіком
✔️ користуватися інструментами та фреймворками для інтеграції СІ/CD
✔️ писати зрозумілі тест-репорти

Лектор: Вячеслав Левконюк — Software Developer Engineer in Test в ELEKS, який має понад 14 років досвіду в тестуванні та працював у GlobalLogic і Luxoft.

Старт: 27 квітня

Деталі, програма та реєстрація ⬅️
4
🔥 Новий цікавий проєкт від OWASP для тих, хто в темі кібербезпеки

🚀 Що це взагалі таке?

OWASP APTS — це спроба стандартизувати автономне тестування безпеки, де частину роботи виконують не люди, а системи/AI/агенти.

Фактично:
* це набір вимог
* чеклістів (≈170+ пунктів)
* підходів до побудови automated pentest

🤖 Чому це важливо саме зараз?
Ми швидко рухаємось у світ, де:
* AI вже пише код
* AI вже робить code review
* AI вже шукає баги

👉 логічний наступний крок — AI робить pentest

https://github.com/OWASP/APTS
16👍1