Демка хацкера.
На летних каникулах у нас появляется больше времениничего не делать изучать новое. В Steam вышло демо игры "симулятор хакера". Нас забрасывают в 1995 год, наш товарищ пропал или погиб и предстоит докопаться до правды и до тех, кто за этим стоит.
Взламываем системы, читаем форумы, становимся легендой.
#BaseSecurity #Practice
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
На летних каникулах у нас появляется больше времени
Взламываем системы, читаем форумы, становимся легендой.
#BaseSecurity #Practice
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10🙏2👍1
Cobalt-AI-Pentesting-Pulse-Report-2026.pdf
3.9 MB
А король-то голый.
Давно у нас не было всяких разных отчётиков в меню. На этот раз представляем вашему вниманию аналитику от Cobalt на тему безопасности ИИ и LLM.
Самое интересное из отчёта:
- Приложения на основе ИИ и LLM содержат в себе практически в 3 раза больше уязвимостей с уровнем риска High: во всём остальном ПО таких уязвимостей 12%, в искусственно интеллектуальном же 32%;
- У ИИ самый низкий уровень устранения уязвимостей, среди всех активов компаний – всего 38%;
- Уверенности в автономном ИИ-пентесте практически не осталось. В прошлом году этот показатель был на уровне 29%, сейчас же упал на 20 пунктов и составляет 9%. Большинство команд безопасности при использовании соответствующих инструментов жалуются на частые пропуски критических уязвимостей.
И это ещё не всё. Остальные радостные новости читайте в подробном отчётике в приложенном документе.
И главное: не поддавайтесь унынию и панике из-за очередной новости о новом сверх супер-дупер крутом ИИ, который вот прям щас всё отпентестит, сделает крутой отчёт, да ещё и сам всё пофиксит! Как видно на практике, толковые специалисты всегда будут нужны, а сказки о сверхсильном ИИ по большей части – маркетинговая история.
#AI #Pentest #AppSec
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Давно у нас не было всяких разных отчётиков в меню. На этот раз представляем вашему вниманию аналитику от Cobalt на тему безопасности ИИ и LLM.
Самое интересное из отчёта:
- Приложения на основе ИИ и LLM содержат в себе практически в 3 раза больше уязвимостей с уровнем риска High: во всём остальном ПО таких уязвимостей 12%, в искусственно интеллектуальном же 32%;
- У ИИ самый низкий уровень устранения уязвимостей, среди всех активов компаний – всего 38%;
- Уверенности в автономном ИИ-пентесте практически не осталось. В прошлом году этот показатель был на уровне 29%, сейчас же упал на 20 пунктов и составляет 9%. Большинство команд безопасности при использовании соответствующих инструментов жалуются на частые пропуски критических уязвимостей.
И это ещё не всё. Остальные радостные новости читайте в подробном отчётике в приложенном документе.
И главное: не поддавайтесь унынию и панике из-за очередной новости о новом сверх супер-дупер крутом ИИ, который вот прям щас всё отпентестит, сделает крутой отчёт, да ещё и сам всё пофиксит! Как видно на практике, толковые специалисты всегда будут нужны, а сказки о сверхсильном ИИ по большей части – маркетинговая история.
#AI #Pentest #AppSec
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥9🔥4❤2🤣2👍1🤮1
Опасность по-разному.
Сегодня читаем статью о (без)опасности мобилок и веба, в чём отличия и схожести, и о чём не стоит забывать при проектировании систем. Разбираемся со слабыми и сильными сторонами веба, Android и iOS по ссылке.
#BaseSecurity
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Сегодня читаем статью о (без)опасности мобилок и веба, в чём отличия и схожести, и о чём не стоит забывать при проектировании систем. Разбираемся со слабыми и сильными сторонами веба, Android и iOS по ссылке.
#BaseSecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6🤝2🫡1
Forwarded from Менторство ИБ | Пакет Безопасности
Консультируем
Провел тут консультацию на тему перехода из SOC L1 на SOC L2, посмотрели резюме и обсудили, что обычно происходит на собеседованиях на эту позицию.
https://youtu.be/-Z6XrOUN_RM
https://youtu.be/-Z6XrOUN_RM
https://youtu.be/-Z6XrOUN_RM
В общем, айда смотреть.
📹 Youtube
📺 VK Video
👨🏫 Менторство ИБ | Отзывы
Провел тут консультацию на тему перехода из SOC L1 на SOC L2, посмотрели резюме и обсудили, что обычно происходит на собеседованиях на эту позицию.
https://youtu.be/-Z6XrOUN_RM
https://youtu.be/-Z6XrOUN_RM
https://youtu.be/-Z6XrOUN_RM
В общем, айда смотреть.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍5🕊1
Переверните букву.
Этот прекрасный субботний день мы посвятим уязвимостям. Ответ будет через 2 часа.
#ПолеСобесов
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Этот прекрасный субботний день мы посвятим уязвимостям. Ответ будет через 2 часа.
Расскажите об OWASP и какие уязвимости вы знаете из OWASP Top 10 Web?
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥2👍1
Один из самых популярных проектов сообщества является Top 10 угроз для веб-приложений. Также существуют версии для мобилок, API и ИИ. Топ 10 по вебу обновился в конце 2025 года и содержит следующие угрозы:
- Нарушение контроля доступа (остаётся в топе с 2021 года);
- Небезопасная конфигурация и атаки на цепочки поставок – первые поднялись в топ из-за популярности контейнерных сред, а цепочки – программисты всё ещё не всегда изобретают велосипед, а используют опенсорс;
- Классика – инъекции (SQLi, XSS, XXE, Command Injection) и ошибки криптографии.
Ещё у нас топе затесались: ошибки архитектуры и аутентификации, отсутствие или неполнота логирования, сбои в работе ПО, приводящие к потери целостности и неправильная обработка исключений.
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🤝3🕊2
Рождается, живёт, умирает.
Помните ли вы ответ на загадку "Утром на четырёх ногах, днём на двух, вечером на трёх"? Если подзабыли, то читаем статью про жизненный цикл API-токена. Разберут, почему важно не опираться на "встроенную" безопасность, есть ли "серебряная пуля" от компрометации и в каких случаях токен лучше "прибить".
#BaseSecurity
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Помните ли вы ответ на загадку "Утром на четырёх ногах, днём на двух, вечером на трёх"? Если подзабыли, то читаем статью про жизненный цикл API-токена. Разберут, почему важно не опираться на "встроенную" безопасность, есть ли "серебряная пуля" от компрометации и в каких случаях токен лучше "прибить".
#BaseSecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍2⚡1
Кто вы? Я вас не звал!
Что происходит, когда пользователь заходит на сайт, логинится и почему в целях безопасности можно не подтверждать свою личность, когда вы повторно открываете приложение? За проверку подлинности у нас отвечает API-аутентификации. В видео разобрали разницу между ключами, JWT и OAuth - это вам точно пригодиться!
#BaseSecurity
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Что происходит, когда пользователь заходит на сайт, логинится и почему в целях безопасности можно не подтверждать свою личность, когда вы повторно открываете приложение? За проверку подлинности у нас отвечает API-аутентификации. В видео разобрали разницу между ключами, JWT и OAuth - это вам точно пригодиться!
#BaseSecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤2🙏2🍌1
ВЫШЕЛ ВЫШЕЛ ВЫШЕЛ
https://youtu.be/CqOEdkynVmk
https://youtu.be/CqOEdkynVmk
https://youtu.be/CqOEdkynVmk
Марафон мок собесов на аппсека продолжается. В этот раз на позицию стажера/джуна. Всем приятного просмотра!
Подписывайтесь, ставьте лайки, комментируйте, жмите на колокольчики, в общем, че я вас учу, сами знаете:
📹 Youtube
📺 VK Video
#AppSec
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
https://youtu.be/CqOEdkynVmk
https://youtu.be/CqOEdkynVmk
https://youtu.be/CqOEdkynVmk
Марафон мок собесов на аппсека продолжается. В этот раз на позицию стажера/джуна. Всем приятного просмотра!
Подписывайтесь, ставьте лайки, комментируйте, жмите на колокольчики, в общем, че я вас учу, сами знаете:
#AppSec
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8🔥4😱1🥴1
Переверните букву.
Ну что, про ключики-токены вы уже кое-что знаете, время отвечать на вопросы.
#ПолеСобесов
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Ну что, про ключики-токены вы уже кое-что знаете, время отвечать на вопросы.
Перечислите основные вектора атак на JWT.
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2🔥1
1) Итак, первое с чего начинаем - шифрование. Если для подписи использованы слабые секретные ключи, то перехватив такой токен, можно запустить по нему brute-force офлайн режиме.
2) Расшифровав токен, можно его изменить - например, из заголовка убрать алгоритм (alg: none), поколдовать с флагами во второй части и выкинуть подпись. И если сервер некорректно настроен, то он может принять такой токен. А ещё, если используется асимметричное шифрование, можно заменить алгоритм на симметричный, подписать публичным ключом, и сервер примет этот токен уже по симметрии - ключ-то сошёлся.
3) Шифрование пошифровали, подпись подписали, а поля проверить забыли - логические ошибки валидации и утечки. Если не настроена проверка полезной нагрузки, в например, поля время истечения, то страый или украденный токен будет работать вечно.
4) Бонус - путаем кодирование и шифрование. Токен передаётся в закодированным виде в Base64Url, кодировку легко вернуть в исходный вид, и если предварительно данные не зашифрованы, то токен передаётся по сути "в голом виде".
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥2
Сканирование местности завершено, уязвимости обнаружены!
Сканеров безопасности веб-приложений много не бывает, так что принесли ещё один. Этот товарищ умеет находить и распространённые уязвимости, и сложные, например, "слепые", когда сервер не отвечает мгновенно. Из особенностей отметим быстродействие и поддержка ИИ для анализа и описания найденных уязвимостей (будет очень полезно для новичков).
#Pentest #Practice
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Сканеров безопасности веб-приложений много не бывает, так что принесли ещё один. Этот товарищ умеет находить и распространённые уязвимости, и сложные, например, "слепые", когда сервер не отвечает мгновенно. Из особенностей отметим быстродействие и поддержка ИИ для анализа и описания найденных уязвимостей (будет очень полезно для новичков).
#Pentest #Practice
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤2🤯2🤝2
Откручиваем солонки в столовке.
Для развития "безопасного нюха" полезно смотреть на привычные вещи под углом исследователя. Вот, например, идёте вы в ближайший супермаркет, а там и касса самообслуживания, и охранник спит - раздолье для всякого технологического вмешательства!
В статье как раз разобрали по косточкам такой обыденный поход за продуктами - это мы читаем.
#BaseSecurity
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Для развития "безопасного нюха" полезно смотреть на привычные вещи под углом исследователя. Вот, например, идёте вы в ближайший супермаркет, а там и касса самообслуживания, и охранник спит - раздолье для всякого технологического вмешательства!
В статье как раз разобрали по косточкам такой обыденный поход за продуктами - это мы читаем.
#BaseSecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🤣2✍1🔥1
🎫Разыгрываем проходку на OFFZONE!
Доцент нашей кафедрыкофереверс-инжиниринга (он же – один из наших менторов) в этом году выступает спикером на OFFZONE – и по случаю таких событий разыгрывает один билет на конференцию.
Чтобы участвовать, нужно всего лишь:
☕️ подписаться на Coffee Cube
🧠 подписаться на Кибер ПТУ | Кибербезопасность
📹 написать любой коммент и поставить лайк под нашим новым видео с разбором лаб по криптографии
Через неделю случайным образом выберем победителя – проходка достанется ему🥳
Доцент нашей кафедры
Чтобы участвовать, нужно всего лишь:
Через неделю случайным образом выберем победителя – проходка достанется ему
Please open Telegram to view this post
VIEW IN TELEGRAM
Telegram
Coffee cube
Этот канал посвещен моему пути в сфере Информационной безопасности.
Выкладываю статьи по моим исследованиям, райтапы на лабораторные работы и забавные истории. Присоединяйтесь^3
По всем вопросам можете писать мне в ЛС: @ju57_4_cu63
Выкладываю статьи по моим исследованиям, райтапы на лабораторные работы и забавные истории. Присоединяйтесь^3
По всем вопросам можете писать мне в ЛС: @ju57_4_cu63
🔥4❤3🤝1
Переверните букву.
Ну что, насобирали "солонок"? Пришло время отчитываться.
#ПолеСобесов
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Ну что, насобирали "солонок"? Пришло время отчитываться.
Какие существуют типы XSS уязвимости и какая является наиболее опасной?
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍1🤝1
- Reflected, или Отражённая XSS - когда скрипт оформляется, например, в url как параметр, далее при переходе жертвы по ссылке сервер включает скрипт в ответ клиенту, и браузер исполняет вредоносную нагрузку;
- Stored, или Хранимая XSS - скрипт сохраняется на сервере и выполняется у каждого, кто открывает заражённый объект. Например, это может быть комментарий в социальной сети, пост, профиль или заявка на звонок или в техподдержку;
- DOM-based XSS - уязвимость возникает, когда скрипт попадает в DOM (объектная модель страницы; дерево связанных объектов) страницы жертвы: либо через HTML-код, либо собирается на клиенте, например, из URL.
Специфичное, но полезно знать о:
- Blind XSS, "Слепая" XSS - подвид хранимой, означает, что результат злоумышленник сразу не увидит - для активации скрипта мы ожидаем действий привилегированного пользователя;
- Mutated XSS - атака, при которой изначально безопасный код мутирует при обработке браузером или системой шаблонов (компонент, который в шаблон страницы подставляет динамические значения), и на выходе становится вредоносным;
- Self-XSS - когда жертва сама вставляет скрипт в консоль браузера.
Из основных трёх (Отражённая, Хранимая и DOM) наиболее опасной считается Хранимая из-за своей массовости и отсутствия необходимости явно опасных действий со стороны жертвы.
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍2✍1
НАКОНЕЦ-ТО В ЗАПИСИ
https://youtu.be/IJ9groKOw9o
https://youtu.be/IJ9groKOw9o
https://youtu.be/IJ9groKOw9o
Выкладываем запись недавнего доклада Сергея Терёшина. Все, кто пропустил - бегом смотреть! Из видео вы подробнее узнаете про продажи в ИБ и можно ли туда вообще вкатиться.
Ставьте подписку, пишите лайки, звените в комментарии!
📹 Youtube
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
https://youtu.be/IJ9groKOw9o
https://youtu.be/IJ9groKOw9o
https://youtu.be/IJ9groKOw9o
Выкладываем запись недавнего доклада Сергея Терёшина. Все, кто пропустил - бегом смотреть! Из видео вы подробнее узнаете про продажи в ИБ и можно ли туда вообще вкатиться.
Ставьте подписку, пишите лайки, звените в комментарии!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10🍓4
Упражнение в статике.
На этой неделе поговорим о статическом анализе уязвимостей, начнём с теории.
Подобрали хорошую статью про SAST и роль машинного обучения при поиске и анализе уязвимостей: тут хорошо и подробно описаны детали работы инструмента, и, бонусом, спасёт ли нас всех ML (от триажа).
#BaseSecurity #AppSec
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
На этой неделе поговорим о статическом анализе уязвимостей, начнём с теории.
Подобрали хорошую статью про SAST и роль машинного обучения при поиске и анализе уязвимостей: тут хорошо и подробно описаны детали работы инструмента, и, бонусом, спасёт ли нас всех ML (от триажа).
#BaseSecurity #AppSec
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍1🔥1🤯1
Карту прикладывать вот сюда.
Статическим анализатором кода уже никого не удивить – так сказать, базовый минимум. А вот SAST со встроенным ИИ – уже интереснее.
Нашли в открытый проект SAST, который умеет помимо поиска уязвимостей по коду: анализировать и проверять свои находки, систематизировать их, а также предлагать проверенные им самим же варианты митигации. Ещё один инструмент в рукаве точно не будет лишним, пользуемся.
#AppSec
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Статическим анализатором кода уже никого не удивить – так сказать, базовый минимум. А вот SAST со встроенным ИИ – уже интереснее.
Нашли в открытый проект SAST, который умеет помимо поиска уязвимостей по коду: анализировать и проверять свои находки, систематизировать их, а также предлагать проверенные им самим же варианты митигации. Ещё один инструмент в рукаве точно не будет лишним, пользуемся.
#AppSec
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥2
Forwarded from Менторство ИБ | Пакет Безопасности
Как стать кибербезопасником с нуля за 6(7 ) месяцев или что я бы учил, если бы начинал заново?
https://youtu.be/T9577b24VCQ
https://youtu.be/T9577b24VCQ
https://youtu.be/T9577b24VCQ
Ну все, я наконец-то снял и домонтировал ролик, благодаря которому наше менторство больше никому не понадобится (или нет?). Я постарался впихнуть туда весь мастхэв, который вам пригодится и для собесов, и для работы; и по хардам, и по софтам; и по психологическим ловушкам, и по обманутым ожидамниям.
Я бы многое отдал за то, чтобы увидеть такой ролик лет 10 назад. А еще, знали бы вы, как я намучался с монтажом этого 10-ти минутного монстра...
Смотрим тут
📹 Youtube
📺 VK Video
👨🏫 Менторство ИБ | Отзывы
https://youtu.be/T9577b24VCQ
https://youtu.be/T9577b24VCQ
https://youtu.be/T9577b24VCQ
Ну все, я наконец-то снял и домонтировал ролик, благодаря которому наше менторство больше никому не понадобится (или нет?). Я постарался впихнуть туда весь мастхэв, который вам пригодится и для собесов, и для работы; и по хардам, и по софтам; и по психологическим ловушкам, и по обманутым ожидамниям.
Я бы многое отдал за то, чтобы увидеть такой ролик лет 10 назад. А еще, знали бы вы, как я намучался с монтажом этого 10-ти минутного монстра...
Смотрим тут
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10🍓2💘2