Блог Сергея Попова
177 subscribers
140 photos
4 videos
143 links
Блог создателя codeby
Download Telegram
Твоя специализация в ИБ платит меньше, чем разработка?

Пентестеры говорят: пять лет опыта, а бэкенд-разработчик того же стажа получает заметно больше. Те, кто ушёл в AppSec или incident response, возражают: доход догнал и перегнал соседние треки. Третьи вообще считают сравнение бессмысленным: рынок слишком разный по городам.

Публичные зарплатные данные усреднены до бесполезности. Реальную картину могут собрать только сами люди из индустрии. В теме простой шаблон: специализация, грейд, соотношение с разработчиками рядом. Без точных цифр.

Одна строка, анонимно
❤1
Какой путь в ИБ ты бы выбрал на его месте?

28 лет, не из IT. Два часа в будни, шесть в выходной. Kali стоит, пара комнат на TryHackMe пройдена, половина книги по сетям. Бюджет: 30 000 в месяц или ноль.

Три направления: пентест, SOC-аналитик, appsec. Каждое требует разного за первые полгода, и каждое по-разному оценивается работодателем, когда вместо опыта ты приносишь лабы и CTF.

Вопрос не «что интереснее», а что реалистично закрыть за 12 месяцев с такими вводными и выйти на первую позицию.

Спрогнозируй его результат через год
С чего начнёшь, если конфиг чужой, документации нет, а ИИ отключён?

Nginx, четыре виртуальных хоста, один перестал отдавать статику. Коллега уволился. В логе open() failed (2: No such file or directory): сервер ищет файл в /var/www/project3/static/, а на диске он лежит в /var/www/project3/assets/static/. Три хоста подключают общий сниппет через include, четвёртый дублирует директивы вручную.

Казалось бы, поправь root или alias и перезапусти. Но каждый рестарт роняет WebSocket-сессии на соседнем хосте. У тебя 15 минут до планёрки. Гуглить можно, спросить нейросеть нельзя.

Задача не про синтаксис Nginx. Она про порядок: что открыть первым, как убедиться, что фикс не сломает остальные три хоста, и когда хватит проверять.

15 минут, чужой конфиг: твой план?
Forwarded from Hacker Lab
Команда HackerLab заняла 4 место на Кибербитве GIS DAYS 2026!

30 сентября и 1 октября в Санкт-Петербурге и Москве, на площадке VK Play Arena, в рамках форума по информационной безопасности GIS DAYS 2026 прошла «Киберарена» — киберполигон от компании «Газинформсервис».

🎇В соревнованиях приняли участие 8 сильнейших команд из стран СНГ, а мы были в их числе.

Формат был максимально приближен к реальным сценариям. Четыре независимые инфраструктуры:
Банк • Нефтегаз • Университет • Госсектор

Команды Red Team самостоятельно выбирали полигон, определяли момент атаки и проходили сценарии, построенные вокруг этапов Cyber Kill Chain. Параллельно команды Blue Team расследовали происходящее в инфраструктуре и восстанавливали цепочку событий.

🏆По итогам двух дней соревнований команда HackerLab заняла 4 место.

Поздравляем нашу команду с достойным результатом!

Спасибо организаторам — «Газинформсервис» и всей команде GIS DAYS за крутой полигон и отличную организацию, а командам-соперникам за достойную борьбу.

Вернёмся за медалями! 🚗
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤1🔥1
С чего ты начинал разбираться в E2EE: с теории или сразу в код?

Задача простая: два пользователя обмениваются заметками, сервер не видит содержимое. Не Signal, не мессенджер, просто шифрованный блокнот.

Одни говорят: без понимания ECDH, KDF и обмена ключами любой криптографический код опасен. Сначала учебник, потом клавиатура.

Другие отвечают: бери libsodium, читай документацию, собирай прототип. Хороший API защитит от большинства ошибок, а теорию подтянешь, когда упрёшься в непонятное.

Оба пути звучат разумно. Оба имеют цену: месяцы чтения без строчки кода или неправильно использованные примитивы.

Учебник или прототип первым?
Ты учишься в контейнере или поставил систему целиком?

Контейнер подкупает: поднял образ, получил инструменты, основную систему не тронул. Откатил и забыл. Но стоит дойти до raw-сокетов, проброса USB или работы с сетевым стеком напрямую, начинаются костыли.

Полноценная установка на железо или в виртуалку снимает эти ограничения. Взамен забираешь время: настройка, драйверы, отдельный диск.

Автор пока сидит в контейнере, но уже ловит странности с сетевыми утилитами и думает о переезде.

Где упёрся ты?
Ты до сих пор работаешь из контейнера или уже переехал на железо?

Пока решаешь лабы, Docker закрывает всё: поднял образ, порешал, выбросил. Чисто и быстро. Но когда начинаются реальные задачи, одни говорят: контейнера хватает навсегда, окружение собирается за минуту и не засоряет систему. Другие отвечают: проброс USB и Wi-Fi-адаптеров на железе стабильнее, оверхеда нет, и «когда дойдёт до дела, сам поймёшь».

Вопрос не в том, что удобнее сейчас. Вопрос в том, упрёшься ли ты в стену, когда задачи станут сложнее, и придётся переезжать в последний момент.

Docker или железо: где твоя стена?
На чьей ты стороне и почему? Опиши случай, когда фундамент спас (или когда ИИ-подсказка оказалась достаточной).

Спор, который всё чаще слышу в чатах и на созвонах. Две позиции, обе с аргументами.

Твой вариант в теме →
Ты за онлайн-песочницу или за локальную виртуалку?

Файл подозрительный, запускать на основной машине нельзя. Дальше два лагеря.

Одни загружают в ANY.RUN: минута, и на экране дерево процессов, сетевые запросы, реестр. Никакой настройки, файл крутится на чужой инфраструктуре.

Другие поднимают одноразовый снапшот в VirtualBox, цепляют Procmon и Wireshark, гоняют файл руками. Полный контроль, ничего не утекает наружу.

Но у каждого подхода дыра: малварь умеет распознавать облачный гипервизор и молчать, а неаккуратно настроенная сеть виртуалки подставляет хост.

Спорим на форуме →
Ты за «сначала методика» или «сразу инструменты», если учишь OSINT нетехнаря?

В OSINT всё больше людей из маркетинга, журналистики, конкурентной разведки. Терминал для них чужой, скрипты пугают. Одни говорят: начни с методики. Умение ставить вопрос и проверять источник не устареет, а инструменты меняются каждый год. Другие возражают: без быстрого результата на экране мотивация сдохнет через неделю. Парсинг метаданных или граф связей дают тот самый feedback loop, ради которого новичок возвращается.

Автор поста видел оба провала: одни бросали после трёх занятий по теории, другие тонули в инструментах и не отличали достоверный результат от мусора.

Теория или практика первой?
Ты вкладываешь первые полгода в английский, откладывая практику, или сразу идёшь в лабы с переводчиком?

Открыл курс: видео на английском. Полез в документацию: снова английский. Нашёл свежий write-up на HackTheBox: опять. На русском пересказы приходят с задержкой в дни, а иногда не приходят вовсе.

Одни берут паузу на полгода и тянут язык до уверенного чтения. Потом читают первоисточники без искажений, но рискуют так и не дойти до практики.

Другие стартуют сразу с переводчиком. Руки в деле с первого дня, но переводчик иногда врёт в терминах: ты месяцами строишь на кривом фундаменте и не замечаешь этого.

Полгода пауза или кривой фундамент?
Ты платишь облаку или чинишь диск в пятницу вечером?

Проект стартует в облаке: быстро, удобно, без забот. Через год трафик выравнивается, а счёт растёт. Инженер считает: «За эти деньги купим три сервера и окупим за полгода». Руководство соглашается.

Но дальше нужен человек на сеть, мониторинг, бэкапы, второй канал связи. Диск умирает в пятницу вечером, и это теперь твоя проблема, не провайдера.

Те, кто остаётся в облаке, платят иначе: вендор-лок, внезапные тарифы, регион падает, и ты ждёшь, пока чужая команда починит чужое железо.

Одна команда вернулась на своё и сэкономила. Другая потеряла двое суток на миграции и откатилась обратно.

Счёт или простой: что больнее?
Forwarded from Hacker Lab
⚡️ Твоё резюме на codeby.net теперь прокачивается само.

Пока ты решаешь задачи на HackerLab — в твоём резюме растут цифры: уровень, место в рейтинге, топ %, прогресс по задачам, машинам и Pro Labs. HR открывает резюме и за 3 секунды видит, кто ты: web, osint, pwn, crypto — всё по полочкам.

Не нужно ничего заполнять руками. Зашёл через Codeby ID — аккаунты связаны — блок появился.

Резюме без доказательств — просто текст. Резюме с HackerLab — аргумент.

Такого больше нигде в рунете нет: единственное резюме, где опыт за тебя подтверждает платформа, а не строчка «опытный» от себя.

Публикуй: codeby.net → Карьера → Резюме 🔥
С какой платформы ты начал свой первый CTF?

Открываешь браузер, а там десяток площадок. picoCTF ведёт за руку: задачи от простейших, каждый шаг разобран. HTB бросает сразу на реальные машины, где сложнее, зато навык ближе к боевому. А кто-то вообще забивает на платформы и идёт в локальное сообщество с еженедельными тасками и живым чатом.

Одним важны готовые райтапы, чтобы не застревать на часы. Другим нужна команда, без которой бросишь через неделю. Третьи берут одну категорию (web, pwn, crypto) и не хватаются за всё сразу.

Два практика дадут три разных ответа.

Назови свою первую площадку
Что тормозит твою ИБ сильнее: легаси или нехватка обучения?

Одни говорят: главная боль в старом железе. Процессорам десять и больше лет, выкинуть нельзя, пропатчить нормально нельзя. Любая новая защита упирается в ограничения архитектуры, на которой завязаны процессы.

Другие возражают: техника вторична. Курсы устаревают быстрее, чем выходят, документация на русском отстаёт. Утечки множатся не потому, что железо слабое, а потому что некому грамотно настроить то, что уже есть.

Автор темы склоняется к обучению, но признаёт: когда ты физически не можешь закрыть уязвимость, никакие курсы не спасут.

Легаси или курсы: что больнее?