В ᴦоᴄᴛях у 𝒕𝒉𝒙𝑷𝒍𝒖𝒙𝒖𝒓𝒚
934 subscribers
406 photos
11 videos
25 files
118 links
DFIR|Bugbounty|Purp


<->
Все, что нужно для торжества зла - это бездействие добрых людей.

Hard Work Pays Off

<Позиция автора может отличаться от позиции его работодателя>
Download Telegram
Если кто-то играет квалификации на Уральский форум и сделал задание с форензикой - кто первый сможет мне внятно доказать что за приложение/утилита являлось конечным злом - сделаю мини подарок от себя. Такая задачка на подумать как в респонсе понять чем является интересующий нас процесс.

Подарок от разраба скажем так.


Флаг то вы нашли - а понять...
422
Forwarded from ГойдаCTF 2026
Новое задание

Продолжаем марафон по новым таскам)
Встречайте цепочку задачек от великого thxpluxury - Goida_Response! Уже доступно на борде.

Обратите внимание: количество звездочек в маске флага не обязательно должно соответствовать итоговому значению.
61
Теперь когда я успел наконец-то ознакомиться, можно и запостить.

Компания BI.ZONE представила новое глобальное исследования ландшафта киберугроз в России и странах СНГ.
Официальный пост в канале BI.ZONE ждет ваши лайки - https://t.me/bizone_channel/2447

Мне такие ресерчи всегда нравятся потому что в них собраны основные тренды, которые за год конечно публиковались, но что-то всегда можешь отпустить + интересная статистика и выводы.
173321
WinRM (Windows Remote Management) — это компонент операционной системы Windows, который позволяет управлять удалёнными компьютерами, получать информацию о них и исполнять команды на них.
WinRM является реализацией протокола WS-Management, предназначенного для управления различными устройствами при помощи SOAP-запросов.

Запускается и работает в контексте процесса svchost.exe -k NetworkServices -p -s WinRM.
Поддерживает следующие механизмы аутентификации:
- Basic
- Digest
- NTLM
- Kerberos
- SSl-серт
- CredSSP (для делегирования учетных данных на сервер, который может их использовать для выполнения задач на удаленных компьютерах.)

Легитимно в зависимости от выбранного способа запускает один из провайдеров:
- wsmprovhost.exe
- winrshost.exe
- wmiprvse.exe

Родителем станет svchost.exe

Хантинг:
В сценарии с подключением к рабочей станции и выполнении команд, с загрузкой файла и его запуском будет такая картина:
4672, 4624 (Security.evtx) говорящие о том что юзер осуществил вход и
4688 (Security.evtx) и 91 (Microsoft-Windows-WinRM%4Operational.evtx) - запуск выше оговоренного провайдера
Далее идут события запусков процессов от ранее запущенного провайдера - 4688 (Security.evtx) Тут выполняется запуск команд. (например wsmprovhost.exe -> cmd.exe)
В зависимости от того, что конкретно выполняются появятся события запуска командлетов
4103, 4104 (Microsoft-Windows-PowerShell%4Operational.evtx)
И сам запуск файла это опять же 4688 от процесса провайдера (wsmprovhost.exe -> capybara.exe)

Так же есть параметр реестра WSManSafeClientList -> HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WSMAN\SafeClientList
В нем хранятся Hexы ip адресов IPv4 & IPv6 последних 10 подключений по 16 байт на каждый.
561
Ну теперь когда до конца ознакомился с новым отчетом от F6, можно и запостить.

Что у нас внутри?
- Обзор APT
- Примеры фишинговых компаний, есть смешная.
- Статистика по утечкам
- Обзор угроз с форумов
- Обзор ратников под Android

Мне не хватило ioc, более детального описания инцидентов, было бы интересно посмотреть на примере допустим с какими параметрами чета запускалось, как крипились, мб даже попытка в реверс как делало в последнем своем глобал ресерче компания Kaspersky. С другой стороны есть TI активность по форумам и тд, что тоже было интересно.

Ссылка на канал - https://t.me/f6_cybersecurity
Ссылка на пост - https://t.me/f6_cybersecurity/4059

Еще прошу - ну переименуйте канал в ТГ. Это просто треш, в поиске тг вбиваешь F6 и тебе канал даже не выдается. Попробуйте сделать это с другой любой компанией. Мое мнение - у компании крутое название, но блин почему канал так называется...
Добавил ссылку на канал чтоб было.
4211
Коль я сейчас изучаю тему атак на AD CS, вы получите серию моих заметок с ссылками на первоисточники.

Active Directory Certificate Services (AD CS) — это серверная роль Microsoft,
реализующая инфраструктуру открытых ключей в среде Active Directory.
Подробнее о настройке центра AD CS и атаках на него можно узнать в статье Романа Мгоева из BI.ZONE

ESC1 — это атака, при которой злоумышленник самостоятельно указывает имя
владельца сертификата и таким образом может пройти аутентификацию от имени
любого пользователя, включая администратора.
ESC1 — самая простая атака на ADCS. на использует шаблоны сертификатов, которые позволяют злоумышленникам указывать произвольные альтернативные имена субъекта (Subject Alternative Names, SAN)
Это происходит потому что:
- в свойстве mspki-certificate-name-flag установлен флаг CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT что реализует опцию Supply in the request.
- Так же непривилегированный пользователь или группа имеет права enroll на выдачу в шаблоне.
- Одобрение выдачи отключено
- Authorized signature не требуется;
Дескриптор безопасности уязвимого шаблона предоставляет права запроса сертификата пользователям с низким уровнем привилегий и CA предоставляет права на запрос сертификата.
- EKU шаблона имеет права на аутентификацию.
———
При помощи утилиты certipy
certipy find -u 'user@domain'

Утилита подсветит уязвимые к атаке шаблоны
Далее через тот же certipy можно запросить сертификат с произвольным SAN
Результатом будет сертификат и приватный ключ name.pfx
Далее через certipy auth можно получить NTLM хэш

———
DFIR.exe
- Наличие утилит Certipy(https://github.com/ly4k/Certipy) и Certify (https://github.com/GhostPack/Certify)
- Событие 4768 с полем <Data Name="PreAuthType">16</Data>
- цепочка EventID 4624 с обращением к хосу ad ca по NtLmSsp -> EventID 4886 c запросом на выдачу серта и успешный вход EventID 4887 от hostname = ad ca

———
На почитать

Google Cloud - https://cloud.google.com/blog/topics/threat-intelligence/ivanti-post-exploitation-lateral-movement
Purple Chronicles - https://telegra.ph/Detecting-ESC1-Misconfigured-Certificate-Templates-09-11
Bi.ZONE - https://bi.zone/expertise/active-directory-certificate-services/
722
⚠️ ESC4 — это эскалация привилегий в домене за счет уязвимой настройки прав доступа (ACL) на объекте шаблона сертификата в AD CS. Если в списке управления доступом шаблона есть записи, позволяющие непривилегированным пользователям изменять свойства этого шаблона, злоумышленник может модифицировать шаблон сертификата и тем самым привнести в него опасные настройки.
Атакующий с некорректно выданными правами на шаблон сам делает его уязвимым, внося изменения, а затем эксплуатирует их.
🔥Неправильный ACL шаблона сертификата.
🔥 Возможность выпуска сертификата.
🔥 Аутентификация в домене
Реализация
1.Надо найти шаблон с правами
➡️WriteProperty — изменение параметров шаблона.
➡️ WriteDACL — изменение прав доступа.
➡️ WriteOwner — смена владельца.
➡️ GenericAll, GenericWrite, Full Control — полный или почти полный контроль.
2.Далее злоумышленник редактирует свойства шаблона ESC4, чтобы сделать его небезопасным. Тут может быть возможно включить флаг CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT и провести дальше ESC1

---
Dfir.exe 👁

1️⃣ Событие Event ID 4899 изменение шаблона
2️⃣ Анализ события Event ID 4900 изучение прав которые теперь доступны.
3️⃣ По событию Event ID 4898 можно написать сигма правило условно для chainsaw чтоб сканировать журналы и выявлять уязвимые шаблоны, что потенциально уже может быть проанализировано. В таком случае правило должно анализировать Security Descriptor и давать алерт на потенциально уязвимый к атаке ESC4 шаблон.
*️⃣В ресерче от BI.ZONE так же описано что есть настройка позволяющая генерировать события Event ID 4662 и 5136, но глядя на реалии атаки и так достаточно продвинутые, а вероятность что у заказчика такое будет настроено мала. Но как факт. Если данная настройка все же включена - можно на всякий в правило вписать и это. Впрочем грепнуть по достаточно специфичным номерам ивентов тоже не долго и в ручную. Другое дело что атака не частая и чтоб не пропустить я б задумался о написании правила.
4️⃣Ну и наличие утилит типа certipy,cerify и rubius заставит задуматься.

---
ESC2 и ESC3 я пропустил, универсальных детектов под них нет, нужно изучать события и исходить из ситуации.

---
Полезные источники:
- Все тот же ресерч Бизонов https://bi.zone/expertise/active-directory-certificate-services/
- У этого я не нашел паблик ресерчей
- Вообще подтверждения что данный мисконфиг в реал лайфе юзали.
- https://book.hacktricks.wiki/en/windows-hardening/active-directory-methodology/ad-certificates/domain-escalation.html
Please open Telegram to view this post
VIEW IN TELEGRAM
3311
Процесс прямого подключения к RDP с включенной функцией NLA

NLA, или аутентификация на сетевом уровне, — это метод аутентификации, при котором пользователь проходит проверку подлинности с помощью хешированных учетных данных, передаваемых по протоколу RDP. Вместо того чтобы передавать учетные данные в открытом виде, перед отправкой на сервер они подвергаются ряду вычислений. Затем сервер выполняет те же вычисления со своей (возможно, хешированной) копией учетных данных пользователя. Если данные совпадают, пользователь проходит аутентификацию.

Согласно статье Microsoft, процесс RDP-подключения с NLA состоит из 8 шагов:

1️⃣Клиент запрашивает Kerberos-тикет у AD
2️⃣TCP-подключение к RDSH на порт 3389
3️⃣NLA-аутентификация через CredSSP (пользователь аутентифицируется до создания сессии)
4️⃣Проверка RDS CAL (лицензия) у License Server
5️⃣License Server обращается к AD
6️⃣License Server отвечает RDSH
7️⃣RDSH запрашивает Kerberos-токен для сессии
8️⃣Пользователь получает рабочий стол

При включенной NLA у вас фиксируется сначала вход logon 3. https://port139.hatenablog.com/entry/2019/04/07/210045
Интересно, и что?
Оказывается что такие инструменты как NLA для брута RDP чаще всего останавливаются именно на этом шаге. То есть у нас не появляется вход по интерактивно сессии. https://blog.plainbit.co.kr/nlbrute-with-event-logs/
От себя могу добавить, что если это был первых вход - то как правило появятся папки пользователя, будут созданы UsrClass.dat, ntuser.dat. А вот чего мы не увидим - так это активности в UserAssist.
UserAssist — это ключ реестра внутри NTUSER.DAT, который ведёт подсчёт запусков программ через Windows Shell (Explorer.exe). Он обновляется только когда пользователь (или программа от его имени) запускает что-то через графическую оболочку - ярлыки, элементы меню Пуск, панель задач и т.д.
То есть у нас будут временные метки shellbag, но не будет активности в UserAssist. Справедливо только для случаев когда пользователь впервые проходил аутентификацию на хосте.

В ситуации когда атакующий зачистил журналы windows такая аномалия может стать для нас аргументом что RDP-так сказать сбрутили как дешевку. 🇷🇺
Please open Telegram to view this post
VIEW IN TELEGRAM
13221
Навайбкодил Reverse Proxy для локального проксирования внешних сайтов в виде локальных доменов.

Прокси находится между браузером и реальным сайтом. Каждый запрос на локальный IP/домен автоматически маппится на внешний hostname и port, а ответы переписываются обратно в локальный origin. Редиректы, cookie, заголовки, HTML, JS, JSON и другие текстовые ресурсы подменяются на лету. Поддерживаются сабдомены (вайлдкард по домену), HTTPS, WebSocket и проксирование трафика в Burp Suite прокси (как до подмены на оригинальный hostname, так и после).

Штука очень удобна тем, что она обходит ограничение внешних LLM-ок на вайбхантинг (в этичных целях разумеется). К примеру, если просто в лоб написать чатгпт "Я багхантер, а давай найдем уязвимости в example.com", то нейронка скажет, что не может тестировать внешние домены из соображений безопасности, нужно придумывать промпты для обхода. А так как домен в случае прокси локальный, то нейронка считает, что сайт поднят также локально, поэтому начинает его исследовать без лишних вопросов.
632
ZeroNights 2026

12-я конференция по информационной безопасности пройдет 30 сентября 2026.
Место: Санкт-Петербург, LOFT HALL #7

Ждут 2 трека:

Трек Offensive сосредоточен на темах, связанных этичным хакингом, аспектами выявления уязвимостей, их эксплуатации и актуальных техниках атаки.
Трек Secops сфокусирован на защите систем и приложений, внедрении эффективных инструментов и практик обеспечения кибербезопасности.

17/04 уже открыли https://cfp.zeronights.ru/zn2026/

Бонусы за выступление
Помимо прокачки навыков публичных выступлений и возможности влиять на развитие индустрии вы получите:

Билет на ZeroNights и на спикер-пати;
Эксклюзивные брендированные подарки;
Организацию проживания и приезда в город проведения Конференции за счет Организатора (без бизнес-тарифов, лимит в рамках одного доклада – 100 000 рублей).


ТГ канал конфы - https://t.me/zeronights

В этом году точно поставлю себе в план поездки.
1411
Уважаемый, простите что в последнее время мало постов, надеюсь чуть по спокойней будет я обязательно что-то интересное закину. Пока вот Standoff Hacks влог от Ивана пожаловал.
Forwarded from roleGIVEME 500 bucks
Влог из Standoff Hacks SHANGHAI

В этом влоге - взгляд хакера-багхантера, который прошёл весь тернистый путь мероприятия. В нём - вся наша жизнь на офлайн части ивента, где багхантеры раскрываются не только как талантливые исследователи, но и - в первую очередь - как личности. Отличный способ посмотреть, зарядиться и попасть в их число на следующем Standoff Hacks!

В выпуске вас ждут:
- Лучшие диалоги с топовыми багхантерами
- Поездка в Shanghai Disney Resort
- Пробуем острую еду с rolegiv'ом
- Готовим острую еду с rolegiv'ом
- Красная и синяя таблетки by kaban4ik
- Мини-интервью с двумя топовыми багхантерами - byq и orwagodfather
- Подведение итогов нашего конкурса с porridge
И многое, многое другое!

Всем приятного просмотра!

🔗Ссылки
💙VK Видео
📹 YouTube
Please open Telegram to view this post
VIEW IN TELEGRAM
21
Такс, после некоторого отсутствия - я тут.
Было прям много всего за последний месяц, времени совсем нет.

Но, о чем же сегодняшний пост?
Об искуственном тугодуме ии.
Посмотрел я видео Ричарда Девиса с 13cubed о том как он видет работу с ИИ в криминалистике и о тех подводных камнях, которые за этим стоят.
Основные тезисы:
• Если мы используем общедоступные модели, мы не можем гарантировать что не вскроется потом какая-то уяза или недостаток (когда например как недавно окажется что чаты допустим индексируются поисковыми системами) и как следствие не можем быть уверены что данные заказчика не утекут.
• Так же сами по себе ИИ достаточно плохо понимают что происходит, тут могу добавить что одно дело когда оно ищет флаг на ctf, другое дело когда флаг сборный и надо ответить на пару вопросов - даже opus4.7 плывет.
То есть сказать что можно условного опуска натравить на несколько триажей и он смог бы решить и найти хотя бы большую часть зла в триажах - ну нет, он скорее найдет самое явно и будет кричать об этом. Опять же опыт на ЦБ CTF который мы делали когда я юзал его для речека показывал это. Короче я б не стал ставить хоть какие-то деньги что эта штука может провести хоть какой-то IR

Ну допустим не IR - мб можем автоматизировать работу?
Ну как посмотреть.
Если задача написать какой-то вайбкод инструмент - то как пример могу привести иногда очень специфичные временные метки - не факт что таймстепы специфичные инструмент ии сможет перевести верно, как следствие вы получите не те временные метки и будете дальше искать не там. С другой стороны а зачем? Есть инструменты уже многократно проверенные, которым доверяет мировое сообщество, зачем делать квадратные колеса нашему МТБ?
Окей - инструменты старые, но автоматизация допустим извлечения. Проблем нет - кроме разве что индексации чата, но допустим это решается тем что агент очень ограничен и может запускать только команды по триажу. В таком случае вы тратите токены на достаточно глупую работу, которую спокойно можно было выполнить скриптом, без подписок, без токенов и ВПН.

Вот и получается что по большому счету на данный момент это просто не работает - тебе иишка не дает не гарантий безопасности заказчика, не гарантий качественного ir, а автоматизации не много смысла. Думаю что возможно в траблшутинге может быть применение и есть - об этом кстати и автор видео сказал, приведя пример что как поисковик универсальный под форзу очень даже то.

Так же на канале есть еще видос про локальные модели - так мы решаем проблемы конфеденциальности заказчика, так что это как будто можно уже использовать например для подсвечивания и перепроверки своего анализа - что вы ничего не пропустили например.
Вообщем хочется сказать что как говорится - все не так однозначно. Агенты не дают весомого приемущества, но имеют минусы. Ну и в целом пока в сфере я лично не видел чтоб кто-то публично говорил что респонсить иишкой стал, хотя мб 2026 нам чета новое покажет.
Важно знать один принцип всех агентов - если есть возможность налажать, он обзательно это сделает.

Важно - я не поднимал тему mcp, мини ембендинг моделей и графов с локал агентами. Это совершенно другое.
Еще думал чучуть сказать про модуль MaxPatrol BAD - но тут анлак, пост не резиновый.
Оригинальное видео 13cubed - https://www.youtube.com/watch?v=lvkBtIhvThk
41
12 мая — международный День борьбы с шифровальщиками.
111331
Поговаривают, что Bug$Zone 7.0 я выиграл получается.
В любых условиях забрать призовой на чем-то таком безусловно очень приятно, спасибо всем за поздравления, с кем-то мы общаемся заметно реже и неожиданно, и приятно получать поздравления. Помнят 🤝.
Че по ивенту - слышал разные мнения про скоуп. Но тут у нас все как обычно, у бб есть 2 основополагающие проблемы: Вендора что не правы в глазах хантеров и хантеры не правые в глазах вендора - в такой системе взаимообьюза с счастливыми моментами конфетно букетных периодов мы живем. Так что это нормально.

Чуть про багс. Bug$ Zone - это приватный ивент Bugbounty BI.ZONE. Условием участия является топ 25 сезона. Топ сезона, как и правила победы на самом багсе определяются количеством баллов полученных за отчет. То есть сдав одну критическую уязвимость за очень большие деньги ты очень не факт войдешь в топ.

На самом ивенте ждут вендора с приватным скоупом, не редко новым и иногда с повышенными выплатами - участие в таких ивентах для хантеров важно.

Что по ощущениям - недавно была годовщина в 1 год от того как я пришел на бб, о том как это было я не раз говорил. Чувства когда ты год назад на Уральском форуме подходишь к какому-то типу в пиджаке и он затирает тебе за какое-то багбаунти и через год ты выигрываешь такой ивент - конечно значимо. Так же введу очень прозрачной системы рейта(читайте доку) можно сказать что фактически выйграть в багсе может любой и это круто. Ждем афтепати багзона в Краснодаре:) 🪲
Please open Telegram to view this post
VIEW IN TELEGRAM
2218611
This media is not supported in your browser
VIEW IN TELEGRAM
CPTS в 2026 году?

Короче, тут решил пройти пару сертификатов. Из международных начальных с понятным чейном выполнения — Certified Penetration Testing Specialist.
Ну а учитывая, что у меня есть много ребят тут, которые в начале пути, думаю, вам интересно будет.

Этапы:
🔵Прохождение курса
🔵Сдача экзамена

1️⃣ Этап с прохождением курса — это самое лучшее в этой процедуре. Обучение прям с 0: вы можете никогда в жизни веб-таски не решать и не слышать, что такое Active Directory, — и вы будете нормально себя ощущать при прохождении курса. В общем, как обучение — точно да. По цене 8 долларов за подписку в месяц, если у вас есть студенческая почта. Да, HTB всё ещё принимает ру-почты. Если попотеть за месяц, можно пробежаться; Для большинства предлагаю расчитывать на 2-3. Если её нет — то всё сильно хуже, ибо чтобы пройти полный путь, надо около 1500–2000 кубов (внутренняя валюта) — это около 200$. Ещё вариант: Silver-подписка, 18$ без tax в месяц, которая даёт 200 кубов и какие-то ещё плюшки.
Или взять сразу пакет, что даст обучение + сдача базового серта + серт на выбор за 450$. Сдача серта отдельно также выходит 210-250$.
При покупке студенческой подписки все модули обучения из основных сертов бесплатны.
В общем, если вы чуть шарите в IT и хотите стать пентестером — обучение точно рекомендую.

2️⃣Сдача серта.
«Будь проклят тот день, когда я сел за баранку этого пылесоса» — эту фразу я держал в голове на протяжении всей сдачи серта.
Но об этом чуть позже.
Что из себя представляет сдача серта? Вам дают VPN или Pwnbox, IP DMZ, и ваша задача — разными способами найти уязвимость(и) и получить доступ внутрь, попутно собирая флаги. На данный момент для успешной сдачи необходимо получить 12 флагов из 14. Формат — black box. 12 флагов — это получение контроля над DMZ, хостами доменов и контроллерами двух внутренних доменов. На это даётся 10 суток, за которые вы должны не только атаковать, но и написать отчёт о тестировании.
Всё бы ничего, но. Как вы думаете, что могло помешать мне, кроме меня самого?
- VPN и сеть тачки в целом.
То есть представьте: вы пробили тачку, но не можете пропивотиться дальше просто потому, что сеть мертвая. Короче, я 8 раз пересоздавал инфру, и первые пару хостов пробивались столько раз, что мне уже больно на них смотреть. В поддержке скажут, что мол VPN TCP поставьте. Не знаю, как это должно помочь Pwnbox, который стоит в их инфре и с VPN не связан, — но окей. По итогу закрыть 12 флагов я смог ровно к концу и еле успел накидать отчёт и за 2 минуты до конца загрузить.

⚠️Рекомендации по сдаче:
Выделяйте себе 10 дней так, чтобы вас вообще никто и ничто не трогало.
Если вы тратите слишком много времени на раскрутку вектора (уязвимости или байпаса) — то это, скорее всего, не канон.
Готовьтесь к траблшутингу инструментов.
Записывайте сразу результативные чейны, чтобы в отчёте не вспоминать, и скриньте сразу всё.
Я использовал Mythic и Ligolo-ng — как по мне, наиболее эффективно себя показали.

👤 Ещё чуть о сертах в целом.
Нужны ли они? Ну, может быть, в целом на начальных этапах легче пройти HR и, может быть, там какие-то организационные истории про лицензирование деятельности. В целом есть куча крутых спецов без сертов, и им норм. Эта культура больше зарубежная. Так что кому кайф — те и сдают.

🧑‍💻ps: Видео это я багфикшу и недоумеваю, зачем я на это подписался.
🧑‍💻ps2: Я ещё что-нибудь сдам скоро.
Please open Telegram to view this post
VIEW IN TELEGRAM
11553
Forwarded from BI.ZONE Bug Bounty
🪲 Новый квартал — новые герои

Пока лето набирает обороты, вы продолжаете исследовать скоупы, находить уязвимости и подниматься в рейтинге.

Время назвать исследователей, которые показали лучшие результаты во II квартале и получают +5% к каждой выплате на следующие 3 месяца.

King of reports:

1️⃣rolegiv
2️⃣Lanyac
3️⃣cheenve

Top moneymaker:

1️⃣cutoffurmind
2️⃣hunter
3️⃣s4ar

Jack of all trades:

1️⃣Lanyac
2️⃣rolegiv
3️⃣thxStuck

Поздравляем победителей! Спасибо всем, кто продолжает багхантить, отправлять качественные отчеты и делать программы безопаснее.

Впереди новый квартал — посмотрим, кто окажется в этом списке следующим ;)
Please open Telegram to view this post
VIEW IN TELEGRAM
852
Вы здесь? Я вернулся.
Так еще и не с пустыми руками. Поговаривают, что последний год на багбаунти какие-то искусственные разумы какие-то уязвимости ищут. Пока у ИИ нету собственного счета чтоб получать баунти и покупать себе токены - прослойкой выбран исследователь. А ввиду отсутствия мотивации у самого агента, при поиске багов часто появляются отчеты уровня "Мы нашли клиентский ключ - это токен - токены открыто хранить нельзя - утечка секретов и влияние на доступность и конфиденциальность, значит крит"
К счастью или к сожалению - вендоры так не считают. То есть часто итогом такого багхантинга является потраченные токены и информативы. Короче не круто. При этом если подходить с головой и разбираться, то окажется что процент верных отчетов все больше и больше стремится к 0. Но это не результат того, что условный Claude Code решил что он не хочет работать и будет вам присылать бесполезные отчеты. ИИ часто просто не имеет представления о бизнес-процессах, о том что является уязвимостью в контексте конкретной программы, а также не имеет хороших инструментов для проверки. Вот о каком-то своем опыте в юзинге ИИ я и хотел написать.
Короче вот статья - https://habr.com/ru/companies/bastion/articles/1057486/
Вы заходите и дочитываете до конца.
Ставите плюсик на статью - мне приятно будет:)
Ну и можете задавать вопросы. Под статьей. Тут в комментариях. Или ЛС.

ps v1.0:
shout-out @slonser_notes

ps v1.1:
В дополнение к этому я хотел бы еще сказать, что как мне кажется решение проблемы большого количества отчетов false-positive на площадках ББ лежит не только в плоскости ограничительных мер. То есть нужно понимать, у людей появился инструмент которым они могут не очень пользоваться - способ избежать последствий тут напрашивается сам собой. Можно сконцентрироваться на обучении комьюнити, поддержку различных советов как улучшать ии ресерчера. Я считаю, что площадки могут больше поддерживать истории по улучшению инструментария, а не полагаться на ограничения и запреты.
413