🇺🇦 Security QA
5.62K subscribers
315 photos
69 videos
117 files
897 links
Книги по тестуванню, інструменти по хакінгу, відео з конференцій.

Блог https://svyat.tech

Написати мені @SvyatLogin
Download Telegram
Маніпуляції в медіа краще один раз “зіграти”, ніж десять разів прочитати про них у чеклісті.

Тренажер Bad News це гра, де ти сам стаєш творцем фейкових новин і вчишся набирати аудиторію через емоції, поляризацію, тролінг, конспірологію та псевдоавторитет.

Звучить дивно, але саме в цьому цінність: коли бачиш механіку зсередини, легше розпізнати її в реальних новинах, соцмережах, Telegram-каналах і навіть AI-generated контенті.

Практична ідея: дайте команді 15 хвилин пройти гру, а потім обговоріть 3 питання:

-які прийоми були найпереконливішими?
-де ми бачимо такі патерни в реальному інфополі?
-як це може проявлятися в phishing, fake alerts або AI-generated reports?

https://www.getbadnews.com/
🔥7❤2🤔1
AgentBaiting: як перевіряти AI Skills, MCP-сервери й агентські плагіни до встановлення

Ваш AI-агент може не просто знайти корисний MCP-сервер. Він може знайти malware і чемно принести вам інструкцію з README.
Island Security Research описали AgentBaiting у кампанії FakeGit: близько 7 600 шкідливих GitHub-репозиторіїв, понад 800 з них маскувалися під AI Skills або MCP-сервери. Частина таких проектів потрапляла в публічні AI/MCP-каталоги. Payload: SmartLoader, далі StealC для крадіжки credentials, browser sessions, cookies і токенів.

Мінімальний процес на цей тиждень: завести Jira-шаблон “AI capability intake”, allowlist перевірених MCP/skills, GitLab CI job, який блокує .mcp.json, agent config, ZIP/EXE/BAT/CMD зміни без approval, і Slack-алерт для security review.

Питання до вас: у вашій команді агенти вже можуть самі шукати й пропонувати інструменти, чи це ще ручний процес?

https://svyat.tech/agentbaiting-yak-pereviryati-ai-skills-mcp-serveri-i-agentski-plagini-do-vstanovlennya
👍9❤2
Як закрити egress і sandbox для AI-агентів, перш ніж давати їм код, CI та внутрішні інструменти

AI-агенти вже треба захищати як напівавтономних операторів, а не як “розумний autocomplete”.

Привід: OpenAI та Hugging Face описали інцидент під час cyber-evaluation, де модель в ізольованому середовищі знайшла шлях назовні через дозволений package proxy, а далі ланцюжком дій дісталася до зовнішньої інфраструктури. GitLab у свіжому розборі сформулював дуже практичний висновок: sandbox закритий лише настільки, наскільки закриті всі сервіси, до яких агент може звертатися.

Що зробити на проекті цього тижня:
- Проведіть egress inventory для AI-агентів
- Введіть deny-by-default: агенту не потрібен “майже весь інтернет”
- Перевірте allowlist як attack surface
- Додайте audit log для tool calls: хто/який агент/який prompt/який інструмент/який outbound request/який approval.

https://svyat.tech/yak-zakriti-egress-i-sandbox-dlya-ai-agentiv-persh-nizh-davati-im-kod-ci-ta-vnutrishni-instrumenti
❤5🔥4
🦄 Hot ISTQB Conference

🍹 Оновлена коктейльна карта сертифікацій ISTQB від Alexandra Kovalova
🥩 Гриль зала по Quality Engineering in DevOps від Oleg Zarevych;
💡GenAI на проєктній кухні тестувальника від Iryna Volnyh;
🥓 PROсмажка іспиту для Test Automation Engineer від Kostiantyn Teltov;
🍽 Таємна кухня від української національної борди (USQB) від Ramella Basenko;
🍳 Пательна дискусія: meta-skills тестувальника в часи АІ-істерики за участі Sviatoslav Login, Evgeny Tolchinsky, та Viktoriia Taraniuk — обговоримо, що залишається важливим для тестувальника в еру AI.

Детальна програма вже на сайті, тож реєструйтеся!

📆 Коли: 19 вересня
🎥 Де: онлайн
💸 Вартість: безкоштовно після реєстрації
🔗 Деталі і реєстрація: https://certifiedunicorns.pro/hot-istqb-conference-2026
❤4
хто не зміг зайти, - поправив лінк
У мене для вас подаруночок на день тестувальника, завтра о 19:00 буде унікальна подія на українському ютьюбі, вперше буде проводитись мок співбесіда на живо на позицію QA Transformation Lead - Automation & AI

Де кандидатом буде Олександр Хотемський (15 років в айтішці, займався як тестуванням так і інжінірінг менеджментом)
А співбесідувати його будуть Артур Шевченко Architect з бекграундом CTO і Михайло Чуб QA Director

Без договорнячка, просто будемо перевіряти чи Саня потягне позицію яка обʼєднує навички менеджера, технічного спеціаліста і AI.

Приходьте завтра о 19:00 на канал 📱 qa семпай | автоматизація тестування буде мега цікаво... (мені вже не терпиться це побачити)

Мок вакансія > https://dojo.courses/blog/mok-vakansiya-qa-transformation-lead---automation-ai
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤1👍1
Майже всі зараз обговорюють, наскільки добре AI вміє знаходити вразливості в коді.

Але мені здається, цікавіша історія починається трохи в іншому місці.

OpenBurp з'єднує Burp Suite Professional з Claude Code або Codex через MCP. Тобто агент отримує доступ до реального web security workflow: HTTP-трафіку, браузера через proxy, Burp та, за бажанням, окремого Kali-контейнера з nmap, sqlmap, impacket та іншими інструментами.

І ось тут AI переходить від ролі «порадника» до ролі оператора інструментів.

Він може побачити endpoint, проаналізувати request/response, сформувати гіпотезу, перевірити її через Burp, піти в браузер, виконати наступну дію і зберегти результати.

Тобто автоматизується вже не окрема перевірка, а шматок самого pentest workflow.

І це, як на мене, цікавіше за чергове «AI знайшов XSS».

Burp поки нікуди не йде. Просто тепер біля клавіатури може сидіти не тільки людина 🙂

https://github.com/luispacheco22/OpenBurp
👍15🔥4❤1
Forwarded from ISTQB Certified Unicorns
💡Конференція — це не лише теми в програмі, а й люди, які можуть змусити вас подивитися на знайомі речі під іншим кутом.

🦄У каруселі — всі спікери, теми та короткий опис кожної доповіді, щоб ви могли заздалегідь обрати те, що найбільше відповідає вашим професійним інтересам.

Гортайте програму Hot ISTQB Conference 2026, обирайте свої must-see виступи та зустрінемося вже 19 вересня.

🔗Детальна програма та реєстрація
🤣3❤2
А як у вас? Який бекграунд робите в професіі будівельника? Бо я собі дивоюсь в фулстек))
Завтра з @popeliuha проведемо стрім де будемо ділитись своїми інсайтами про те як змінилась/зміниться професія тестувальника у найближчому майбутньому.
Стрім буде інтерактивний, будемо спілкуватись з вами тож приходьте зі своїми історіями змін і думками що до цього.

Є багато конкретних тем які ми б хотіли з вами обговорити!

Четвер, 19:00,
📱https://www.youtube.com/live/gyxY3-9_2IM?si=K8vE2PKVFxf2C_87
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12