Один из самых обсуждаемых ИБ-терминов последних месяцев — vibeware.
Недавно у наших коллег @aihubvk вышел материал про использование LLM для автоматизации создания и модификации вредоносного ПО.
Мы попросили нашего эксперта Павла Литикова поделиться взглядом на то, насколько этот тренд действительно меняет ландшафт угроз и что это означает для команд ИБ.
Основные тезисы — в карточках.
За последний год мы довольно много рассказывали о практическом применении AI и ML в задачах безопасности — от SOC и AppSec до защиты самих моделей⬇️ ⬇️ ⬇️
🔹 как LLM и ML помогают аналитикам SOC справляться с потоком алертов;
🔹 как мы используем VK LLM в DevSecOps для автоматизации поиска и анализа секретов;
🔹 как мы автоматизировали создание Nuclei-шаблонов по отчётам об уязвимостях;
🔹 как выстраивается безопасность AI-платформ и защищаются модели на всех этапах жизненного цикла.
VK Security | Буст этому каналу
#AISecurity #мнение #эксперт
Недавно у наших коллег @aihubvk вышел материал про использование LLM для автоматизации создания и модификации вредоносного ПО.
Мы попросили нашего эксперта Павла Литикова поделиться взглядом на то, насколько этот тренд действительно меняет ландшафт угроз и что это означает для команд ИБ.
Основные тезисы — в карточках.
За последний год мы довольно много рассказывали о практическом применении AI и ML в задачах безопасности — от SOC и AppSec до защиты самих моделей
VK Security | Буст этому каналу
#AISecurity #мнение #эксперт
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👍2❤1💯1
Media is too big
VIEW IN TELEGRAM
🎙 Почему одни Bug Bounty-программы хочется рекомендовать, а другие — обходить стороной?
Поговорим об этом завтра — в новом выпуске подкаста «Спасибо за репорт».
В гостях — Заур Заурбаев, создатель HackAdvisor.
Обсудим, как опыт сообщества помогает выбирать программы, зачем нужны отзывы и почему прозрачность важна для всей индустрии.
Ставьте 👍, если ждёте новый выпуск!
VK Security | Буст этому каналу
#bugbounty #подкаст@vk_security
Поговорим об этом завтра — в новом выпуске подкаста «Спасибо за репорт».
В гостях — Заур Заурбаев, создатель HackAdvisor.
Обсудим, как опыт сообщества помогает выбирать программы, зачем нужны отзывы и почему прозрачность важна для всей индустрии.
Ставьте 👍, если ждёте новый выпуск!
VK Security | Буст этому каналу
#bugbounty #подкаст@vk_security
🔥12👍6👏3❤2
Разбираемся, как появился HackAdvisor и что на самом деле стоит за отзывами о программах: месяцы, а иногда и годы работы багхантеров.
В первом выпуске вместе со Slonser мы обсуждали, как ИИ-агенты меняют багхантинг. Теперь — о том, как знания и опыт комьюнити помогают делать Bug Bounty лучше для всех участников.
Наш гость — Заур Заурбаев (k3ypt0), создатель HackAdvisor.
В выпуске обсудили:
⚡️ как появилась платформа HackAdvisor и какие задачи она помогает решать багхантерам;
⚡️ почему отзывы о программах — это не просто комментарии, а важная часть развития Bug Bounty;
⚡️ как устроена платформа: отзывы, динамика изменений программ, Labs и другие возможности;
⚡️ почему прозрачность полезна не только исследователям, но и самим программам;
⚡️ как комьюнити помогает развивать HackAdvisor и почему многие новые функции появляются благодаря предложениям хантеров.
Получился искренний разговор о том, что Bug Bounty — это не только про поиск уязвимостей, но и про людей, которые помогают друг другу делать индустрию лучше.
А что для вас важнее всего при выборе программы: размер выплат, интересный скоуп, скорость триажа или опыт других хантеров? Делитесь в комментариях 👇
#bugbounty #подкаст
Please open Telegram to view this post
VIEW IN TELEGRAM
10🔥15🏆5🆒4🤩1
🚀 И сразу к новым выпускам подкаста «Спасибо за репорт»
В одном из следующих эпизодов меняем привычный формат: отвечать на вопросы будут не багхантеры, а представители нескольких крупных багбаунти-программ.
💬 Поэтому мы открываем сбор вопросов. Для этого сделали отдельного бота — отправляйте всё, что давно хотели спросить.
Например:
• про триаж и выплаты;
• про внутренние процессы;
• про назначение выплат;
• и любые другие темы, которые вам интересны.
🔹 Неважно, давно ли вы в багбаунти или только начинаете разбираться в теме. Если у вас появился вопрос, скорее всего, он волнует и многих других. Поэтому не стесняйтесь — задавайте даже самые простые и базовые вопросы.
И да, не ограничивайтесь одним: присылайте столько вопросов, сколько захотите. Мы выберем самые интересные и обсудим их вместе с вендорами в новом выпуске.
👉🏻 Задать вопрос
#bugbounty #подкаст
В одном из следующих эпизодов меняем привычный формат: отвечать на вопросы будут не багхантеры, а представители нескольких крупных багбаунти-программ.
💬 Поэтому мы открываем сбор вопросов. Для этого сделали отдельного бота — отправляйте всё, что давно хотели спросить.
Например:
• про триаж и выплаты;
• про внутренние процессы;
• про назначение выплат;
• и любые другие темы, которые вам интересны.
И да, не ограничивайтесь одним: присылайте столько вопросов, сколько захотите. Мы выберем самые интересные и обсудим их вместе с вендорами в новом выпуске.
👉🏻 Задать вопрос
#bugbounty #подкаст
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4⚡3✍2👍1
🤩 Максимальные выплаты — за реальную защищенность пользователей
Фокусируемся на том, что действительно важно — на приватности и безопасности пользовательских данных.
🔹 С 1 июля мы меняем правила программы багбаунти: теперь не важно, какая именно бага найдена, важно — какой импакт она несет. Любые узявимости, которые позволяют получить доступ к данным пользователей будут оцениваться по новой шкале.
🔹 Например, в наших социальных сетях Account Takeover теперь будет оцениваться наравне с RCE.
Также оцениваться будут репорты не только в наших социальных сервисах, но и в VK Cloud, VK Workspace и VK HR Tek.
🔹 За нарушение изоляции между проектами пользователей в VK Cloud можно получить до 1 000 000 ₽.
В каких программах изменения?
🔹 ВКонтакте
🔹 Одноклассники
🔹 VK Видео
🔹 VK Workspace
🔹 VK Cloud
🔹 VK HR Tek
Все существующие категории остаются в силе — мы дополняем программы новыми сценариями, чтобы сделать акцент на защите пользовательских данных.
Спасибо каждому, кто помогает делать наши продукты безопаснее 💙
⭐ Не забывайте и про Bounty Pass: с каждым новым оплачиваемым отчетом можно получить до +5% к каждому следующему вознаграждению.
VK Security | Буст этому каналу!
#bugbounty #bountypass
Фокусируемся на том, что действительно важно — на приватности и безопасности пользовательских данных.
Также оцениваться будут репорты не только в наших социальных сервисах, но и в VK Cloud, VK Workspace и VK HR Tek.
В каких программах изменения?
Все существующие категории остаются в силе — мы дополняем программы новыми сценариями, чтобы сделать акцент на защите пользовательских данных.
Спасибо каждому, кто помогает делать наши продукты безопаснее 💙
⭐ Не забывайте и про Bounty Pass: с каждым новым оплачиваемым отчетом можно получить до +5% к каждому следующему вознаграждению.
VK Security | Буст этому каналу!
#bugbounty #bountypass
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍5🔥3🤔2⚡1🤩1
Лучший способ научиться сдавать хорошие уязвимости — это читать про хорошие уязвимости.
📖 Продолжаем раскрывать багбаунти-отчеты. Мы хотим, чтобы у хантеров было больше качественных материалов для обучения: с реальными уязвимостями, подробным описанием, шагами воспроизведения и примерами того, как были оформлены сами репорты.
Сегодня делимся тремя интересными кейсами:
🔹 XSS через библиотеку mathjax — для эксплуатации уязвимости хакер углубился в изучение библиотеки и смог показать уязвимое поведение через интересный пейлоад.
🔹 Ссылка на отчет
🔹 Раскрытие подписчиков приватной группы по ID — уязвимость позволяла получить список подписчиков приватной группы или мероприятия, зная их идентификатор.
🔹 Ссылка на отчет
🔹 Возможность заддосить сервер — передача слишком большого числового значения в одном из параметров приводила к высокой нагрузке на сервер.
🔹 Ссылка на отчет
🎓 Больше раскрытых репортов — в наших предыдущих публикациях:
🔗 https://t.me/vk_security/177
🔗https://t.me/vk_security/256
Меньше теории — больше практики. Читайте, разбирайте, повторяйте. А потом идите ломать... конечно же, только в рамках Bug Bounty 😏
VK Security | Буст этому каналу!
#bugbounty #разборы
📖 Продолжаем раскрывать багбаунти-отчеты. Мы хотим, чтобы у хантеров было больше качественных материалов для обучения: с реальными уязвимостями, подробным описанием, шагами воспроизведения и примерами того, как были оформлены сами репорты.
Сегодня делимся тремя интересными кейсами:
🎓 Больше раскрытых репортов — в наших предыдущих публикациях:
🔗 https://t.me/vk_security/177
🔗https://t.me/vk_security/256
Меньше теории — больше практики. Читайте, разбирайте, повторяйте. А потом идите ломать... конечно же, только в рамках Bug Bounty 😏
VK Security | Буст этому каналу!
#bugbounty #разборы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍4❤3🤔1
Обновляем механику получения мерча для багхантеров 👀
Начнём с приятного: подарки за второй квартал уже в пути к своим героям🔹
🔹 Сейчас по правилам программы VK Bug Bounty мерч получают багхантеры, которые в течение квартала сдали четыре и более оплачиваемых отчёта или получили вознаграждение больше 400 000 рублей.
Но мы знаем, что иногда до заветной цели может не хватить всего одного отчёта. При этом прогресс не переносится на следующий период — и отсчёт начинается заново.
🔹 Мы слышим вашу обратную связь и решили изменить этот подход: уже в третьем квартале мы представим новую механику. Больше не нужно будет укладываться в рамки одного квартала — у каждого багхантера будет возможность получить заслуженную награду.
Все детали пока раскрывать не будем — оставим немного интриги. Совсем скоро расскажем, как всё будет работать.
А пока, как всегда, ждём ваши отчёты:
▫️ Standoff Bug Bounty
▫️ BI.ZONE Bug Bounty
▫️ Bugbounty.ru
🔹 Если у вас есть вопросы, пишите нам: @vksecurityteam
VK Security | Буст этому каналу!
#bugbounty #bountypass
Начнём с приятного: подарки за второй квартал уже в пути к своим героям
Но мы знаем, что иногда до заветной цели может не хватить всего одного отчёта. При этом прогресс не переносится на следующий период — и отсчёт начинается заново.
Все детали пока раскрывать не будем — оставим немного интриги. Совсем скоро расскажем, как всё будет работать.
А пока, как всегда, ждём ваши отчёты:
VK Security | Буст этому каналу!
#bugbounty #bountypass
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7🏆3❤2
Увидимся завтра на CyberCamp!
17 июля встречаемся на летнем фестивале для кибербезопасников в Москве!
Заглядывайте в пространство VK Tech на Пирсе — обсудим подходы к безопасной разработке и то, как находить потенциальные проблемы в коде ещё на этапе создания продукта.
На площадке можно будет:
🔹 проверить свой GitHub-проект с помощью VK Security Gate и оценить уровень безопасности кода;
🔹 узнать больше о подходах к поиску уязвимостей и практиках AppSec VK;
🔹 пообщаться в спокойной атмосфере между докладами и активностями;
🔹 отдохнуть в лаунж-зоне у воды, заглянуть в бар и получить кастомный мерч за участие в активности.
🔹 Когда: завтра, 17 июля, с 11-00
🔹 Где: Москва, Березы Парк Строгино
Берите свои проекты, хорошее настроение и заглядывайте в пространство VK Tech — увидимся на фестивале!
VK Security | Буст этому каналу!
#appsec #VKSecurityGate
17 июля встречаемся на летнем фестивале для кибербезопасников в Москве!
Заглядывайте в пространство VK Tech на Пирсе — обсудим подходы к безопасной разработке и то, как находить потенциальные проблемы в коде ещё на этапе создания продукта.
На площадке можно будет:
Берите свои проекты, хорошее настроение и заглядывайте в пространство VK Tech — увидимся на фестивале!
VK Security | Буст этому каналу!
#appsec #VKSecurityGate
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍3🔥1