Кибер ПТУ | Кибербезопасность
6.02K subscribers
71 photos
3 videos
60 files
389 links
Только проверенные образовательные материалы для кибербезопасников и айтишников, прямые эфиры и стримы с людьми из индустрии

В канал пишут @Valerka321 и @Trainwe
По вопросам – @romanpnn
По рекламе – @nodosaur

https://telega.in/c/study_security
Download Telegram
В связи с форс мажором мы переносим доклад Сергея Терешина на пятницу, 10 июля в 20:00.

Дико извиняемся за эту ситуацию, в следующий раз подготовимся более тщательно!

🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ
📂 Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
4🫡2🤡1💘1
Forwarded from Менторство ИБ | Пакет Безопасности
А что там с рынком то?

https://youtu.be/pNE2qDG3WMI
https://youtu.be/pNE2qDG3WMI
https://youtu.be/pNE2qDG3WMI

Собрались с ребятами из Школы 21 от Сбера, чтобы потолковать о том, что там вообще происходит с рынком кибербезопасности. Какие сейчас в тренде направления, кто из них в красном океане, что по деньгам, что по ИИ, что по вакансиям, чей сейчас рынок и стоит ли туда вообще выходить.

Глянуть можно здесь
📹 Youtube
📺 VK Video

👨‍🏫 Менторство ИБ | Отзывы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥53🎉1
Сегодня пятница, а это значит что?

Нет, не угадали. Это значит, что сегодня нас ждёт завершение недели с докладом Сергея Терешина про продажи в ИБ!

Приходите сегодня в 20:00 на эфир, ссылка появится за 5 минут до начала. В этот раз не дадим всяким форсам и мажорам вмешиваться в наше мероприятие!

🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ
📂 Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
4🔥2👍1
Спасибо всем, кто сегодня пришёл, слушал и задавал свои вопросы!

С авторами лучших вопросов свяжется Сергей и отправит книги.

Через несколько дней выложим запись доклада!

🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ
📂 Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
👍85🔥4
Переверните букву.

И раз уж у нас неделя баз данных, вопрос будет тоже по базам данных.
Уже набило нам оскомину отвечать на вопрос про механизм SQL-injection, предлагаем разобраться с митигацией проблемы.

Как защищаться от SQLi?


#ПолеСобесов

🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ
📂 Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍2🔥1🙏1
Вспоминаем, что у нас в первую очередь запросы не должны напрямую уходить в базу данных в чистом виде. Мы должны обработать ввод пользователя и только потом пытать вытащить из базы ответ. Соответсвенно тут у нас будет:
- валидация входных данных (принимаем на вход ожидаемый для нас формат);
- параметризация запроса (мы обрабатываем вводимые данные и только потом отдаём их в запрос в БД).

Дальше представим, что наш Жулик пытается вытащить пароли администратора. Здесь мы конфигурируем саму БД и права доступа к ней:
- применяем принцип наименьших привилегий (учётка из веба не должна иметь прав администратора, только на конкретные таблицы и минимально необходимые операции - Select, Insert, Update);
- хранимые процедуры (изолирует БД от внешнего мира, не даём прямой доступ к таблицам, только на выполнения конкретных процедур);
- отключение неиспользуемого или небезопасного функционала (база).

И последнее, про что не стоит забывать на сегодняшний день - это мониторинг и уровень сети:
- ставим сигнатурный и поведенчески WAF (web application firewall) - отсекаем вредные запросы ещё до попадания таковых на сервер;
- аудит и логирование (аномалии, ошибки синтаксиса, попытка доступа к защищённым таблицам - повод присмотреть к таким события внимательнее).


#ПолеСобесов

🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ
📂 Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
🤓6👨‍💻21🔥1
Демка хацкера.

На летних каникулах у нас появляется больше времени ничего не делать изучать новое. В Steam вышло демо игры "симулятор хакера". Нас забрасывают в 1995 год, наш товарищ пропал или погиб и предстоит докопаться до правды и до тех, кто за этим стоит.

Взламываем системы, читаем форумы, становимся легендой.

#BaseSecurity #Practice

🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ
📂 Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
10🙏2👍1
Cobalt-AI-Pentesting-Pulse-Report-2026.pdf
3.9 MB
А король-то голый.

Давно у нас не было всяких разных отчётиков в меню. На этот раз представляем вашему вниманию аналитику от Cobalt на тему безопасности ИИ и LLM.

Самое интересное из отчёта:
- Приложения на основе ИИ и LLM содержат в себе практически в 3 раза больше уязвимостей с уровнем риска High: во всём остальном ПО таких уязвимостей 12%, в искусственно интеллектуальном же 32%;
- У ИИ самый низкий уровень устранения уязвимостей, среди всех активов компаний – всего 38%;
- Уверенности в автономном ИИ-пентесте практически не осталось. В прошлом году этот показатель был на уровне 29%, сейчас же упал на 20 пунктов и составляет 9%. Большинство команд безопасности при использовании соответствующих инструментов жалуются на частые пропуски критических уязвимостей.

И это ещё не всё. Остальные радостные новости читайте в подробном отчётике в приложенном документе.

И главное: не поддавайтесь унынию и панике из-за очередной новости о новом сверх супер-дупер крутом ИИ, который вот прям щас всё отпентестит, сделает крутой отчёт, да ещё и сам всё пофиксит! Как видно на практике, толковые специалисты всегда будут нужны, а сказки о сверхсильном ИИ по большей части – маркетинговая история.

#AI #Pentest #AppSec

🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ
📂 Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥9🔥42🤣2👍1🤮1
Please open Telegram to view this post
VIEW IN TELEGRAM
🗿13🔥42
Опасность по-разному.

Сегодня читаем статью о (без)опасности мобилок и веба, в чём отличия и схожести, и о чём не стоит забывать при проектировании систем. Разбираемся со слабыми и сильными сторонами веба, Android и iOS по ссылке.

#BaseSecurity

🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ
📂 Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6🤝2🫡1
Forwarded from Менторство ИБ | Пакет Безопасности
Консультируем

Провел тут консультацию на тему перехода из SOC L1 на SOC L2, посмотрели резюме и обсудили, что обычно происходит на собеседованиях на эту позицию.

https://youtu.be/-Z6XrOUN_RM
https://youtu.be/-Z6XrOUN_RM
https://youtu.be/-Z6XrOUN_RM

В общем, айда смотреть.
📹 Youtube
📺 VK Video

👨‍🏫 Менторство ИБ | Отзывы
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍5🕊1
Переверните букву.

Этот прекрасный субботний день мы посвятим уязвимостям. Ответ будет через 2 часа.

Расскажите об OWASP и какие уязвимости вы знаете из OWASP Top 10 Web?


#ПолеСобесов

🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ
📂 Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
4🔥2👍1
OWASP - это некоммерческая организация, открытое сообщество, главной целью которого является повышение безопасность ПО. Они разрабатывают методологии, стандарты, инструменты, пишут статьи. На их наработки опираются как на базовый стандарт при построении процессов, используют для обучения, аудитов.
Один из самых популярных проектов сообщества является Top 10 угроз для веб-приложений. Также существуют версии для мобилок, API и ИИ. Топ 10 по вебу обновился в конце 2025 года и содержит следующие угрозы:
- Нарушение контроля доступа (остаётся в топе с 2021 года);
- Небезопасная конфигурация и атаки на цепочки поставок – первые поднялись в топ из-за популярности контейнерных сред, а цепочки – программисты всё ещё не всегда изобретают велосипед, а используют опенсорс;
- Классика – инъекции (SQLi, XSS, XXE, Command Injection) и ошибки криптографии.

Ещё у нас топе затесались: ошибки архитектуры и аутентификации, отсутствие или неполнота логирования, сбои в работе ПО, приводящие к потери целостности и неправильная обработка исключений.


#ПолеСобесов

🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ
📂 Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
6🤝3🕊2
Рождается, живёт, умирает.

Помните ли вы ответ на загадку "Утром на четырёх ногах, днём на двух, вечером на трёх"? Если подзабыли, то читаем статью про жизненный цикл API-токена. Разберут, почему важно не опираться на "встроенную" безопасность, есть ли "серебряная пуля" от компрометации и в каких случаях токен лучше "прибить".

#BaseSecurity

🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ
📂 Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍21
Кто вы? Я вас не звал!

Что происходит, когда пользователь заходит на сайт, логинится и почему в целях безопасности можно не подтверждать свою личность, когда вы повторно открываете приложение? За проверку подлинности у нас отвечает API-аутентификации. В видео разобрали разницу между ключами, JWT и OAuth - это вам точно пригодиться!

#BaseSecurity

🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ
📂 Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥42🙏2🍌1
ВЫШЕЛ ВЫШЕЛ ВЫШЕЛ

https://youtu.be/CqOEdkynVmk
https://youtu.be/CqOEdkynVmk
https://youtu.be/CqOEdkynVmk

Марафон мок собесов на аппсека продолжается. В этот раз на позицию стажера/джуна. Всем приятного просмотра!

Подписывайтесь, ставьте лайки, комментируйте, жмите на колокольчики, в общем, че я вас учу, сами знаете:
📹Youtube
📺VK Video

#AppSec

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
8🔥4😱1🥴1
Переверните букву.

Ну что, про ключики-токены вы уже кое-что знаете, время отвечать на вопросы.

Перечислите основные вектора атак на JWT.


#ПолеСобесов

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍2🔥1
Вспоминаем, что у нас есть JWT: это токен, который состоит из трёх "блоков" - заголовок (тут передаём алгоритм шифрования), "полезная нагрузка" (могут передаваться данные о пользователе, информация о токене и его параметры, и прочее) и подпись.

1) Итак, первое с чего начинаем - шифрование. Если для подписи использованы слабые секретные ключи, то перехватив такой токен, можно запустить по нему brute-force офлайн режиме.
2) Расшифровав токен, можно его изменить - например, из заголовка убрать алгоритм (alg: none), поколдовать с флагами во второй части и выкинуть подпись. И если сервер некорректно настроен, то он может принять такой токен. А ещё, если используется асимметричное шифрование, можно заменить алгоритм на симметричный, подписать публичным ключом, и сервер примет этот токен уже по симметрии - ключ-то сошёлся.
3) Шифрование пошифровали, подпись подписали, а поля проверить забыли - логические ошибки валидации и утечки. Если не настроена проверка полезной нагрузки, в например, поля время истечения, то страый или украденный токен будет работать вечно.
4) Бонус - путаем кодирование и шифрование. Токен передаётся в закодированным виде в Base64Url, кодировку легко вернуть в исходный вид, и если предварительно данные не зашифрованы, то токен передаётся по сути "в голом виде".

#ПолеСобесов

🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ
📂 Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍3🔥2
Сканирование местности завершено, уязвимости обнаружены!

Сканеров безопасности веб-приложений много не бывает, так что принесли ещё один. Этот товарищ умеет находить и распространённые уязвимости, и сложные, например, "слепые", когда сервер не отвечает мгновенно. Из особенностей отметим быстродействие и поддержка ИИ для анализа и описания найденных уязвимостей (будет очень полезно для новичков).

#Pentest #Practice

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥42🤯2🤝2
Откручиваем солонки в столовке.

Для развития "безопасного нюха" полезно смотреть на привычные вещи под углом исследователя. Вот, например, идёте вы в ближайший супермаркет, а там и касса самообслуживания, и охранник спит - раздолье для всякого технологического вмешательства!

В статье как раз разобрали по косточкам такой обыденный поход за продуктами - это мы читаем.

#BaseSecurity

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
3🤣21🔥1