InfoSec VK Hub
3.1K subscribers
351 photos
24 videos
196 links
Как устроена безопасность VK:
инженерные решения, процессы, внутренние платформы и практический опыт команды информационной безопасности.

AppSec
Bug Bounty
AI Security
InfraSec
и другие направления BigTech
Download Telegram
Ну что, до OFFZONE остался всего день 👀
Самое время отметить доклад, на который стоит заглянуть
:

🎮 Пётр Уваров — «GGWP, или Конец ББ»
Порассуждаем о том, правда ли багбаунти движется к своему «концу», посмотрим на происходящее с разных сторон — вендора, багхантера и стороннего наблюдателя — и попробуем понять, что ждёт багбаунти дальше.

📍 20 августа · 18:00–18:30 · AppSec.Zone

Отмечайте нужный слот и приходите — будем рады увидеться, пообщаться и обсудить всё после доклада👋

VK Security | Буст этому каналу!

#эксперты #доклады #bugbounty
Please open Telegram to view this post
VIEW IN TELEGRAM
10👏3😁2🤔2🤪2👍1👨‍💻1
Всем привет!

Недавно мы разбирали возможности VK Security Gate — AppSec-платформы, которая объединяет проверки кода, зависимостей и других компонентов разработки и встраивает их в привычный процесс работы с кодом.

🎥 Если пропустили обзор — можно начать с небольшого видео о платформе.

Один из интересных вопросов внутри такой системы — не только как собрать результаты разных анализаторов, но и какие решения можно автоматизировать без потери качества триажа.

🔎 Например, при работе с CVE в Security Gate используется не только CVSS.

В собственной оценке учитываются:
▫️ достижимость уязвимых методов из кода
▫️dev- или prod-контекст зависимости
▫️наличие и доступность эксплойта
▫️ зафиксированные случаи эксплуатации в реальной среде.

При поиске секретов агент может автоматически отклонять часть ложноположительных срабатываний: на внутренних данных F1-мера выявления ложноположительных срабатываний составила 0,981.

В SAST результат LLM не используется как финальный автоматический вердикт — модели может не хватать контекста, например конфигураций или журналов.
То есть уровень автоматизации определяется не самим фактом наличия подключенной модели, а тем, достаточно ли у системы контекста, чтобы принимать решение без участия специалиста.

👉 Подробнее о приоритизации, LLM-триаже, кросс-веточном триаже, Fast Scanner, работе с malware и других механизмах Security Gate — в новой статье на Хабре.
 
👉 Читать статью

VK Security | Буст этому каналу

#appsec #VKSecurityGate
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥821👍1😁1🤔1
Media is too big
VIEW IN TELEGRAM
🎙 Уже завтра — новый выпуск подкаста «Спасибо за репорт»

В гостях — freeman.

Поговорим о том, что обычно остаётся за пределами самого поиска уязвимости, — о раскрытии отчётов. Зачем публиковать свои репорты, что это даёт другим исследователям и как понять, какие детали вообще стоит выносить в паблик.

А ещё разберём, как оценивать потенциал находки, докручивать её до более серьёзного сценария и выбирать, куда копать дальше.

Ставьте 🔥, если ждёте выпуск!

VK Security | Буст этому каналу

#bugbounty #подкаст@vk_security
🔥121👏1🤩1
Новый выпуск подкаста «Спасибо за репорт» уже в VK Видео!

В выпуске обсудили:

зачем багхантеру раскрывать свои отчёты и что это даёт сообществу;
как понять, какой репорт стоит публиковать и какие детали можно показывать;
почему чужие раскрытые отчёты могут становиться источником новых идей для собственного ресерча;
как выбирать, что делать дальше, если очевидные векторы уже закончились;
что помогает возвращаться к ресерчу после периодов без результативных находок.

И, конечно, разбираем реальные кейсы: с чего начинался поиск, как развивались гипотезы по ходу исследования и что в итоге можно было раскрыть публично.

🍿 Смотреть выпуск

🔹 Отчёты:
Доступ к редактированию контента
Возможность отправки задачи в баг-трекер
SQLi на n8n-ha.skillfactory.tech
Доступ к БД на tools.skillfactory.ru

Если после просмотра захочется что-то обсудить — оставляйте вопросы в комментариях 👇

VK Security | Буст этому каналу

#bugbounty #подкаст@vk_security
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👏5🤩41
⚡️Есть планы на 30 сентября?

До ZeroNights остался месяц — хороший повод вспомнить, как это было в прошлом году. Тогда у VK было несколько зон: от пространства для общения и отдыха до продуктовой площадки, где можно было подробнее узнать о наших решениях, задать вопросы командам и обсудить реальные подходы к безопасности продуктов и инфраструктуры.

В этом году VK снова поддерживает ZeroNights. Готовим новую программу с техническим контентом, экспертами и активностями вокруг практической ИБ. Часть деталей пока оставим за кадром, но точно будет что обсудить с теми, кто каждый день работает с AppSec, инфраструктурной безопасностью, AI Security и другими направлениями.

Для багхантеров тоже будет своя точка притяжения: можно будет пообщаться, обсудить свежие кейсы, находки и подходы — с теми, кто действительно живёт Bug Bounty.

Если будете на ZeroNights — ставьте 🔥

VK Security | Буст этому каналу

#конференция
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12👏4🤩31👍1
MAX теперь удобнее исследовать через Burp Suite

Подготовили плагин для Burp Suite, который позволяет полноценно работать с трафиком веб-версии MAX.

С его помощью можно:
🔹 перехватывать и читать запросы;
🔹 изменять их;
🔹 отправлять повторно — всё в привычном workflow Burp Suite.

Раньше при исследовании веб-версии MAX эта часть работы была ограничена. Теперь можно быстрее переходить непосредственно к анализу приложения и проверке гипотез.

🔗 Плагин

#bugbounty #MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12😁821👍1👏1🎉1
Петербург, снова к вам ⚡️⚡️

Год назад впервые привезли наш митап в северную столицу— говорили про AppSec, много общались и в итоге поняли: нам понравилось. Кажется, вам тоже :)

Поэтому 29 сентября возвращаемся — уже с VK AI Security Nights’26.

В этот раз всё вокруг AI × Security: как использовать AI в безопасности, как защищать сами AI-системы и что уже можно применять в работе прямо сейчас.

Зовём всех, кто работает с AppSec, DevSecOps, AI Security, Bug Bounty и другими направлениями безопасности — и хочет оставаться на острие того, как AI меняет нашу индустрию.

В программе — реальные кейсы, инструменты, эксперименты, рабочие решения и гипотезы, которые пережили встречу с реальностью. А ещё — дискуссия со спикерами, где можно будет задать вопросы и включиться в обсуждение.

После докладов остаёмся на afterparty: музыка, общение и вечерний Петербург 🌃

Количество мест ограничено.
Мероприятие будет только в офлайн-режиме.


👉 Регистрация

А если едете на ZeroNights — считайте, что это наша pre-party перед конференцией 😎

Увидимся в Питере!

VK Security | Буст этому каналу

#конференция #митап #aisecurity
🔥126🤩41
Ну что там с подкастом «Спасибо за репорт»? 👀

Есть новости. Даже несколько.

Новый выпуск уже совсем близко — его пока оставим за кадром. А вот один из будущих предлагаем собрать вместе с вами.

Недавно мы спрашивали, кого вы хотите видеть в нашем подкасте, и очень много голосов было за…

Барабанная дробь… 🥁 Сергея Зыбнева (Похека).

Мы с удовольствием пригласили Сергея — и он согласился 🙌

О чём будем говорить? А это как раз решать вам.

Задавайте вопросы.

Можно один. Можно десять.
Можно в комментарии, а можно через бота.

👉🏻 Задать вопрос

#bugbounty #подкаст

VK Security | Буст этому каналу
👍2👏2🆒21😁1🤩1🌚1💔1