Цель Статического тестирования – выявление потенциальных уязвимостей у приложения ещё до стадии инициализации кода. Инструменты SAST проводят анализ исходного кода на предмет небезопасных паттернов, ошибок в потоках данных, захардкоженных паролей и прочего, что можно выявить при внимательном чтении кода.
Таким образом использование SAST позволяет находить уязвимости на максимально ранних стадиях жизненного цикла разработки. Конечно, одним статическим тестированием не обойтись для полноценной проверки, так как SAST не учитывает уязвимости в зависимостях, не учитывает бизнес-логику и окружение. Эти моменты покрывают уже другие классы инструментов.
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥2
Как настоящий хакер.
Бывают ситуации, когда проблему не удаётся решить через интерфейс, вы идёте в интернет, а там "введите abc в терминале...". Какой терминал?.. Или консоль? Или всё же командная строка?.. Разбираемся, в чём разница и как всем этим пользоваться в статье.
#BaseSecurity
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Бывают ситуации, когда проблему не удаётся решить через интерфейс, вы идёте в интернет, а там "введите abc в терминале...". Какой терминал?.. Или консоль? Или всё же командная строка?.. Разбираемся, в чём разница и как всем этим пользоваться в статье.
#BaseSecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤2
Базовая база.
Начало учебного года не за горами, значит, пора разминать мозги. Если лето ваше прошло в ударе, рекомендуем начать со вспоминания работы с консолью - навык хороший, как яблочки полезный. Терминал вы открываете свой локально, а упражнения - онлайн. Задания разной степени сложности, можно создавать свои упражнения.
Проект GitHub; пробная онлайн версия (требуется авторизация).
#BaseSecurity #AppSec #Practice #Pentest
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Начало учебного года не за горами, значит, пора разминать мозги. Если лето ваше прошло в ударе, рекомендуем начать со вспоминания работы с консолью - навык хороший, как яблочки полезный. Терминал вы открываете свой локально, а упражнения - онлайн. Задания разной степени сложности, можно создавать свои упражнения.
Проект GitHub; пробная онлайн версия (требуется авторизация).
#BaseSecurity #AppSec #Practice #Pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤3🔥1🤝1
Переверните букву.
Раз уж мы заговорили о работе в терминалах, стоит вспомнить и классику вопросов на собеседованиях. Сегодня у нас практическая задача. В ответ нужно написать комбинацию команд для выполнения поставленной задачи.
#ПолеСобесов
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Раз уж мы заговорили о работе в терминалах, стоит вспомнить и классику вопросов на собеседованиях. Сегодня у нас практическая задача. В ответ нужно написать комбинацию команд для выполнения поставленной задачи.
Необходимо создать текстовый файл с текстом "test", настроить права ReadOnly и переместить файл в директорию /home/user.
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🤝3
Обычно этот вопрос задаётся в разрезе обсуждения unix-систем (что мы видим в том числе из структуры директорий в ТЗ), так что задачка решается буквально в уме, и вот ответ:
Как ещё можно решить задачу и на что обратить внимание.
1 - шаги создания файла и добавление в него информации можно сделать через текстовый редактор vim, nano;
2 - настройка прав доступа через -w – это модификация существующих прав: запись запрещается. Права на чтение и выполнение остаются;
2.1 - ещё один вариант с настройкой прав - использовать восьмеричную систему, тогда команда будет выглядеть, например, так – chmod 400 test.txt. 400 у нас это:
- 4 - владелец - только чтение;
- 0 - группа - никаких прав;
- 0 - остальные - никаких прав.
Здесь права перезаписываются, а не модифицируются, как в первом случае – это важно!
#ПолеСобесов
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
echo "test" > test.txt //создаём файл и тут же добавляем содержимое
chmod -w test.txt // убираем у файла атрибут write, таким образом, у него остаются права только для чтения
mv test.txt /home/user/ // перемещаем наш файлик в указанную в задании директорию
Как ещё можно решить задачу и на что обратить внимание.
1 - шаги создания файла и добавление в него информации можно сделать через текстовый редактор vim, nano;
2 - настройка прав доступа через -w – это модификация существующих прав: запись запрещается. Права на чтение и выполнение остаются;
2.1 - ещё один вариант с настройкой прав - использовать восьмеричную систему, тогда команда будет выглядеть, например, так – chmod 400 test.txt. 400 у нас это:
- 4 - владелец - только чтение;
- 0 - группа - никаких прав;
- 0 - остальные - никаких прав.
Здесь права перезаписываются, а не модифицируются, как в первом случае – это важно!
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍3❤1🙏1
АППСЕКОСКАЯ МЯСОРУБКА
https://youtu.be/OEeawr8RHeU
https://youtu.be/OEeawr8RHeU
https://youtu.be/OEeawr8RHeU
Думаете, мы остановились? Как бы не так! Держите новое видео из серии мок собесов на аппсека, да ещё и с нашей завкафедры по кибербезопасности, чьи посты вы обычно тут читаете! Желаем приятного просмотра!
Поддерживайте Полину лайком, комментарием, а также подписывайтесь на наши каналы на ютубе и в вк!
📹 Youtube
📺 VK Video
#AppSec
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
https://youtu.be/OEeawr8RHeU
https://youtu.be/OEeawr8RHeU
https://youtu.be/OEeawr8RHeU
Думаете, мы остановились? Как бы не так! Держите новое видео из серии мок собесов на аппсека, да ещё и с нашей завкафедры по кибербезопасности, чьи посты вы обычно тут читаете! Желаем приятного просмотра!
Поддерживайте Полину лайком, комментарием, а также подписывайтесь на наши каналы на ютубе и в вк!
#AppSec
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤7😁1🤯1🤣1
Commit changes ASAP.
Такую фразу могли слышать разработчики. Но причём тут безопасность? А дело в том, что во-первых, всегда полезно знать инструментарий и в идеале уметь работать в том, что будешь защищать, во-вторых, знание структуры подсказывает, куда навесить защиту ещё на этапе разработки. Расширяем кругозор, заполняем пробелы по Git почитывая статейку.
#BaseSecurity
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Такую фразу могли слышать разработчики. Но причём тут безопасность? А дело в том, что во-первых, всегда полезно знать инструментарий и в идеале уметь работать в том, что будешь защищать, во-вторых, знание структуры подсказывает, куда навесить защиту ещё на этапе разработки. Расширяем кругозор, заполняем пробелы по Git почитывая статейку.
#BaseSecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🤝2🔥1
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣12❤2👎1
Мощные ветвления.
Раз уж мы говорим о Git на этой неделе, самое время попробовать его возможности на деле. Сделать это можно в тренажёре прямо в браузере: блок теории и сразу применяем на практике, закрепляем. Интерактивно и структурно - мы такое любим!
#Practice #BaseSecurity
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Раз уж мы говорим о Git на этой неделе, самое время попробовать его возможности на деле. Сделать это можно в тренажёре прямо в браузере: блок теории и сразу применяем на практике, закрепляем. Интерактивно и структурно - мы такое любим!
#Practice #BaseSecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍2🔥2⚡1
Переверните букву.
Внимание - БЛИЦ! На внимательность.
fetch - скачивает изменения из удалённого репозитория в локальный, но не вносит изменения в текущую ветку.
pull - скачивает изменения и обновляет содержимое локального репозитория (pull == fetch + merge)
HEAD - это указатель на текущий коммит, в котором находится пользователь; ссылается на ветку - то есть указатель по-умолчанию будет на актуальной версии.
В этот файл мы складываем всё, что хотим игнорировать при коммите изменений и не хотим хранить в истории репозитория. Это может быть всё, что угодно, но тут расставим акценты:
- Файлы с секретами, токены и ключи;
- Артефакты сборки;
- Локальные настройки IDE и локальные конфиги;
- Временные файлы и логи.
#ПолеСобесов
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Внимание - БЛИЦ! На внимательность.
git fetch и git pull - в чём разница?
pull - скачивает изменения и обновляет содержимое локального репозитория (pull == fetch + merge)
Что такое HEAD?
Что делает .gitignore?
- Файлы с секретами, токены и ключи;
- Артефакты сборки;
- Локальные настройки IDE и локальные конфиги;
- Временные файлы и логи.
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍1🔥1
Claude_Fable_5_&_Claude_Mythos_5_System_Card.pdf
24.9 MB
Меры предосторожности.
Рассмотрим сегодня в кой-то веки не очередной ИИ для взлома всего на свете, а большой отчёт о возможностях ИИ. В частности рассматриваются модели Claude Fable 5 и Claude Mythos 5.
В документе подробно расписаны меры защиты моделей и отчёты исследований безопасности. Помимо этого, очень объемно описано тестирование моделей на основе большого количества бенчмарков и методов, начиная от базового программирования и оценки навыков кибербезопасности, заканчивая проверками на галлюцинации, поведенческими аудитами и оценками скрытности мотивов.
Как всегда ознакомиться с материалом необходимо до пятницы, а там сами знаете - убрать всё со стола и достать двойные листочки...
#AI #BaseSecurity
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Рассмотрим сегодня в кой-то веки не очередной ИИ для взлома всего на свете, а большой отчёт о возможностях ИИ. В частности рассматриваются модели Claude Fable 5 и Claude Mythos 5.
В документе подробно расписаны меры защиты моделей и отчёты исследований безопасности. Помимо этого, очень объемно описано тестирование моделей на основе большого количества бенчмарков и методов, начиная от базового программирования и оценки навыков кибербезопасности, заканчивая проверками на галлюцинации, поведенческими аудитами и оценками скрытности мотивов.
Как всегда ознакомиться с материалом необходимо до пятницы, а там сами знаете - убрать всё со стола и достать двойные листочки...
#AI #BaseSecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤2🙏2👍1
Ну что, все побывали на оффзоне? Как вам? Делитесь впечатлениями
Anonymous Poll
11%
Имба пушка, в следующий раз снова пойду!
5%
Мне понравилось
12%
Ну.. норм?
4%
Отвратительно, зря только время потратил!
2%
Настолько плохо, что я ухожу из кибербезопасности
57%
Не ходил, но хотел бы
9%
Не ходил и не хочу!!
❤2👏1
А на Zero Nights кто-то пойдет? Кто знает, может сходку студентов КиберПТУ сделаем...
Anonymous Poll
11%
Я приду
11%
Я не люблю Питер, поэтому не приду
7%
Я люблю Питер, поэтому приду
1%
Я приду, но не люблю Питер
71%
Я американский чернокожий рэпер
😁5❤3🔥1
Защита памяти.
Теорию прошли, теперь посмотрим что-нибудь интересное на практике. Вот, например, есть такой инструмент, который защищает ИИ-агентов от атак, направленных на внедрение вредоносных "ложных" данных в долговременную память (БД, кеш) с целью манипуляции агентом. Так что если у вас есть ИИ-агенты в распоряжении, то с помощью этого инструмента вы сможете дополнительно их защитить.
Agent Memory Guard умеет:
- контролировать целостность – проверяет память с помощью хешей;
- детектировать промт-инъекции, утечки и модификацию секретов;
- а ещё – работает локально.
Не забывайте заботиться о своих агентах.
#AI #Practice
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Теорию прошли, теперь посмотрим что-нибудь интересное на практике. Вот, например, есть такой инструмент, который защищает ИИ-агентов от атак, направленных на внедрение вредоносных "ложных" данных в долговременную память (БД, кеш) с целью манипуляции агентом. Так что если у вас есть ИИ-агенты в распоряжении, то с помощью этого инструмента вы сможете дополнительно их защитить.
Agent Memory Guard умеет:
- контролировать целостность – проверяет память с помощью хешей;
- детектировать промт-инъекции, утечки и модификацию секретов;
- а ещё – работает локально.
Не забывайте заботиться о своих агентах.
#AI #Practice
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6🍌2💘1
Please open Telegram to view this post
VIEW IN TELEGRAM
😭16❤2🤯2💊1
Переверните букву.
Раз уж у нас пошла такая ИИ'шная неделя. то и вопрос должен соответствовать.
#ПолеСобесов
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Раз уж у нас пошла такая ИИ'шная неделя. то и вопрос должен соответствовать.
Перечислите основные вектора атак на ИИ‑системы.
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥3
1. Promt injection. Тут всё просто - попытка манипулировать входными данными для обхода системных промтов и политик безопасности. Воздействие может быть прямое ("Забудь все предыдущие инструкции") и косвенное (например, вредонос скрыт во вложении);
2. Небезопасная обработка вывода. Здесь проблема кроется в валидации вывода "потребителем", а точнее к слепому доверию к ответу агента;
3. Злоупотребление инструментами. Агенты часто могут автономно вызывать внешние инструменты (делать http-запросы, работать с ФС, дёргать API других сервисов). Соответственно, широкие привилегии и отсутствие контроля контекста исполнения могут быть эксплуатированы злоумышленником;
4. Утечка чувствительных данных. ИИ-система может временно или персистентно хранить информацию, и если в архитектуре не заложено шифрование, механизмы контроля доступа, то данные могут быть скомпрометированы.
5. Атаки на цепочки поставок. Здесь тоже ничего сложного - компоненты, из которых состоит система, могут стать потенциальной точкой входа - сторонние библиотеки, плагины, инструменты и пр).
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7🔥4👍2🎉1
Forwarded from Менторство ИБ | Пакет Безопасности
Наш ментор по реверсу и анализу вредоносов тут записал со своим менти целый воркшоп с разбором по кусочкам шифровальщика под Linux. Поговорили про то, с чего вообще можно начать при анализе семпла.
Ссылки на запись:
-
-
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯6🔥3❤1😍1
Волнуется раз.
Поговорим на этой неделе о WiFi. Все сталкивались с ними, но многие ли задумывались о том, как этот зверь работает. Так или иначе сегодня смотрим ликбезное видео про принцип работы, историю стандартов и протоколов, а также рассматриваем технические детали.
#BaseSecurity #Network
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Поговорим на этой неделе о WiFi. Все сталкивались с ними, но многие ли задумывались о том, как этот зверь работает. Так или иначе сегодня смотрим ликбезное видео про принцип работы, историю стандартов и протоколов, а также рассматриваем технические детали.
#BaseSecurity #Network
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🔥2🤝1
Шапочка из фольги.
Надеемся, все отлично начали свой учебный год, мы же начнём обучение со статьи для лёгкого чтения, а именно – с гайда по сборке "WiFi-радара". Устройство на
Raspberry Pi определяет присутствие человека в помещении, даже без явного движения, камер и дополнительных устройств, достаточно просто... дыхания! В статье подробно описаны функции системы. что умеет, что нет, принцип работы, а так сам гайд по сборке.
Страдающим паранойей не читать, все остальные - присаживайтесь поудобнее.
#Practice #Network
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Надеемся, все отлично начали свой учебный год, мы же начнём обучение со статьи для лёгкого чтения, а именно – с гайда по сборке "WiFi-радара". Устройство на
Raspberry Pi определяет присутствие человека в помещении, даже без явного движения, камер и дополнительных устройств, достаточно просто... дыхания! В статье подробно описаны функции системы. что умеет, что нет, принцип работы, а так сам гайд по сборке.
Страдающим паранойей не читать, все остальные - присаживайтесь поудобнее.
#Practice #Network
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥4❤3💯1
Сегодня представляем себя в роли агента супер секретной организации, у которой в инструментарии есть аж целый язык SQL.
В данной браузерной игре вы научитесь составлять базовые запросы баз данных. Есть три режима игры:
- Сюжетный – простые задания, сопровождающиеся повествованием на тему секретных служб;
- Испытания – усложненные задания на время, хорошая проверка ваших навыков;
- PvP 1v1 – онлайн режим, где каждому даётся минута на решение задачи, кто быстрее тот и выиграл. К сожалению, найти противника сейчас проблематично, видимо все агенты ушли в подполье...
Хорошая игра, чтобы провести в ней несколько вечеров и отточить навыки работы с SQL.
#Practice #Pentest
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
В данной браузерной игре вы научитесь составлять базовые запросы баз данных. Есть три режима игры:
- Сюжетный – простые задания, сопровождающиеся повествованием на тему секретных служб;
- Испытания – усложненные задания на время, хорошая проверка ваших навыков;
- PvP 1v1 – онлайн режим, где каждому даётся минута на решение задачи, кто быстрее тот и выиграл. К сожалению, найти противника сейчас проблематично, видимо все агенты ушли в подполье...
Хорошая игра, чтобы провести в ней несколько вечеров и отточить навыки работы с SQL.
#Practice #Pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤3👍1🤝1