Блог Сергея Попова
177 subscribers
139 photos
4 videos
142 links
Блог создателя codeby
Download Telegram
С чего начнёшь, если конфиг чужой, документации нет, а ИИ отключён?

Nginx, четыре виртуальных хоста, один перестал отдавать статику. Коллега уволился. В логе open() failed (2: No such file or directory): сервер ищет файл в /var/www/project3/static/, а на диске он лежит в /var/www/project3/assets/static/. Три хоста подключают общий сниппет через include, четвёртый дублирует директивы вручную.

Казалось бы, поправь root или alias и перезапусти. Но каждый рестарт роняет WebSocket-сессии на соседнем хосте. У тебя 15 минут до планёрки. Гуглить можно, спросить нейросеть нельзя.

Задача не про синтаксис Nginx. Она про порядок: что открыть первым, как убедиться, что фикс не сломает остальные три хоста, и когда хватит проверять.

15 минут, чужой конфиг: твой план?
Forwarded from Hacker Lab
Команда HackerLab заняла 4 место на Кибербитве GIS DAYS 2026!

30 сентября и 1 октября в Санкт-Петербурге и Москве, на площадке VK Play Arena, в рамках форума по информационной безопасности GIS DAYS 2026 прошла «Киберарена» — киберполигон от компании «Газинформсервис».

🎇В соревнованиях приняли участие 8 сильнейших команд из стран СНГ, а мы были в их числе.

Формат был максимально приближен к реальным сценариям. Четыре независимые инфраструктуры:
Банк • Нефтегаз • Университет • Госсектор

Команды Red Team самостоятельно выбирали полигон, определяли момент атаки и проходили сценарии, построенные вокруг этапов Cyber Kill Chain. Параллельно команды Blue Team расследовали происходящее в инфраструктуре и восстанавливали цепочку событий.

🏆По итогам двух дней соревнований команда HackerLab заняла 4 место.

Поздравляем нашу команду с достойным результатом!

Спасибо организаторам — «Газинформсервис» и всей команде GIS DAYS за крутой полигон и отличную организацию, а командам-соперникам за достойную борьбу.

Вернёмся за медалями! 🚗
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤1🔥1
С чего ты начинал разбираться в E2EE: с теории или сразу в код?

Задача простая: два пользователя обмениваются заметками, сервер не видит содержимое. Не Signal, не мессенджер, просто шифрованный блокнот.

Одни говорят: без понимания ECDH, KDF и обмена ключами любой криптографический код опасен. Сначала учебник, потом клавиатура.

Другие отвечают: бери libsodium, читай документацию, собирай прототип. Хороший API защитит от большинства ошибок, а теорию подтянешь, когда упрёшься в непонятное.

Оба пути звучат разумно. Оба имеют цену: месяцы чтения без строчки кода или неправильно использованные примитивы.

Учебник или прототип первым?
Ты учишься в контейнере или поставил систему целиком?

Контейнер подкупает: поднял образ, получил инструменты, основную систему не тронул. Откатил и забыл. Но стоит дойти до raw-сокетов, проброса USB или работы с сетевым стеком напрямую, начинаются костыли.

Полноценная установка на железо или в виртуалку снимает эти ограничения. Взамен забираешь время: настройка, драйверы, отдельный диск.

Автор пока сидит в контейнере, но уже ловит странности с сетевыми утилитами и думает о переезде.

Где упёрся ты?
Ты до сих пор работаешь из контейнера или уже переехал на железо?

Пока решаешь лабы, Docker закрывает всё: поднял образ, порешал, выбросил. Чисто и быстро. Но когда начинаются реальные задачи, одни говорят: контейнера хватает навсегда, окружение собирается за минуту и не засоряет систему. Другие отвечают: проброс USB и Wi-Fi-адаптеров на железе стабильнее, оверхеда нет, и «когда дойдёт до дела, сам поймёшь».

Вопрос не в том, что удобнее сейчас. Вопрос в том, упрёшься ли ты в стену, когда задачи станут сложнее, и придётся переезжать в последний момент.

Docker или железо: где твоя стена?
На чьей ты стороне и почему? Опиши случай, когда фундамент спас (или когда ИИ-подсказка оказалась достаточной).

Спор, который всё чаще слышу в чатах и на созвонах. Две позиции, обе с аргументами.

Твой вариант в теме →
Ты за онлайн-песочницу или за локальную виртуалку?

Файл подозрительный, запускать на основной машине нельзя. Дальше два лагеря.

Одни загружают в ANY.RUN: минута, и на экране дерево процессов, сетевые запросы, реестр. Никакой настройки, файл крутится на чужой инфраструктуре.

Другие поднимают одноразовый снапшот в VirtualBox, цепляют Procmon и Wireshark, гоняют файл руками. Полный контроль, ничего не утекает наружу.

Но у каждого подхода дыра: малварь умеет распознавать облачный гипервизор и молчать, а неаккуратно настроенная сеть виртуалки подставляет хост.

Спорим на форуме →
Ты за «сначала методика» или «сразу инструменты», если учишь OSINT нетехнаря?

В OSINT всё больше людей из маркетинга, журналистики, конкурентной разведки. Терминал для них чужой, скрипты пугают. Одни говорят: начни с методики. Умение ставить вопрос и проверять источник не устареет, а инструменты меняются каждый год. Другие возражают: без быстрого результата на экране мотивация сдохнет через неделю. Парсинг метаданных или граф связей дают тот самый feedback loop, ради которого новичок возвращается.

Автор поста видел оба провала: одни бросали после трёх занятий по теории, другие тонули в инструментах и не отличали достоверный результат от мусора.

Теория или практика первой?
Ты вкладываешь первые полгода в английский, откладывая практику, или сразу идёшь в лабы с переводчиком?

Открыл курс: видео на английском. Полез в документацию: снова английский. Нашёл свежий write-up на HackTheBox: опять. На русском пересказы приходят с задержкой в дни, а иногда не приходят вовсе.

Одни берут паузу на полгода и тянут язык до уверенного чтения. Потом читают первоисточники без искажений, но рискуют так и не дойти до практики.

Другие стартуют сразу с переводчиком. Руки в деле с первого дня, но переводчик иногда врёт в терминах: ты месяцами строишь на кривом фундаменте и не замечаешь этого.

Полгода пауза или кривой фундамент?
Ты платишь облаку или чинишь диск в пятницу вечером?

Проект стартует в облаке: быстро, удобно, без забот. Через год трафик выравнивается, а счёт растёт. Инженер считает: «За эти деньги купим три сервера и окупим за полгода». Руководство соглашается.

Но дальше нужен человек на сеть, мониторинг, бэкапы, второй канал связи. Диск умирает в пятницу вечером, и это теперь твоя проблема, не провайдера.

Те, кто остаётся в облаке, платят иначе: вендор-лок, внезапные тарифы, регион падает, и ты ждёшь, пока чужая команда починит чужое железо.

Одна команда вернулась на своё и сэкономила. Другая потеряла двое суток на миграции и откатилась обратно.

Счёт или простой: что больнее?
Forwarded from Hacker Lab
⚡️ Твоё резюме на codeby.net теперь прокачивается само.

Пока ты решаешь задачи на HackerLab — в твоём резюме растут цифры: уровень, место в рейтинге, топ %, прогресс по задачам, машинам и Pro Labs. HR открывает резюме и за 3 секунды видит, кто ты: web, osint, pwn, crypto — всё по полочкам.

Не нужно ничего заполнять руками. Зашёл через Codeby ID — аккаунты связаны — блок появился.

Резюме без доказательств — просто текст. Резюме с HackerLab — аргумент.

Такого больше нигде в рунете нет: единственное резюме, где опыт за тебя подтверждает платформа, а не строчка «опытный» от себя.

Публикуй: codeby.net → Карьера → Резюме 🔥
С какой платформы ты начал свой первый CTF?

Открываешь браузер, а там десяток площадок. picoCTF ведёт за руку: задачи от простейших, каждый шаг разобран. HTB бросает сразу на реальные машины, где сложнее, зато навык ближе к боевому. А кто-то вообще забивает на платформы и идёт в локальное сообщество с еженедельными тасками и живым чатом.

Одним важны готовые райтапы, чтобы не застревать на часы. Другим нужна команда, без которой бросишь через неделю. Третьи берут одну категорию (web, pwn, crypto) и не хватаются за всё сразу.

Два практика дадут три разных ответа.

Назови свою первую площадку