ar
Feedback
Похек

Похек

الذهاب إلى القناة على Telegram

All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp

إظهار المزيد

📈 نظرة تحليلية على قناة تيليجرام Похек

تُعد قناة Похек (@poxek) في القطاع اللغوي الروسية لاعباً نشطاً. يضم المجتمع حالياً 16 783 مشتركاً، محتلاً المرتبة 7 478 في فئة التكنولوجيات والتطبيقات والمرتبة 38 960 في منطقة روسيا.

📊 مؤشرات الجمهور والحراك

منذ تأسيسه في невідомо، حقق المشروع نمواً سريعاً وجمع 16 783 مشتركاً.

بحسب آخر البيانات بتاريخ 16 سبتمبر, 2026، تحافظ القناة على نشاط مستقر. خلال آخر 30 يوماً تغيّر عدد الأعضاء بمقدار 197، وفي آخر 24 ساعة بمقدار 7، مع بقاء الوصول العام مرتفعاً.

  • حالة التحقق: غير موثّقة
  • معدل التفاعل (ER): يبلغ متوسط تفاعل الجمهور 24.22‎%. وخلال أول 24 ساعة من النشر يحصد المحتوى عادةً 10.06‎% من ردود الفعل نسبةً إلى إجمالي المشتركين.
  • وصول المنشورات: يحصل كل منشور على متوسط 4 064 مشاهدة. وخلال اليوم الأول يجمع عادةً 1 688 مشاهدة.
  • التفاعلات والاستجابة: يتفاعل الجمهور بانتظام؛ متوسط التفاعلات لكل منشور يبلغ 17.
  • الاهتمامات الموضوعية: يركز المحتوى على مواضيع رئيسية مثل cvss, llm, cve, api, cve-2025.

📝 الوصف وسياسة المحتوى

يصف المؤلف القناة بأنها مساحة للتعبير عن الآراء الذاتية:
All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp

بفضل وتيرة التحديث المرتفعة (أحدث البيانات بتاريخ 17 سبتمبر, 2026) تحافظ القناة على حداثتها ومستوى وصول مرتفع. وتُظهر التحليلات تفاعلاً نشطاً من الجمهور، ما يجعلها نقطة تأثير مهمة ضمن فئة التكنولوجيات والتطبيقات.

16 783
المشتركون
+724 ساعات
+217 أيام
+19730 أيام

جاري تحميل البيانات...

جذب المشتركين
سبتمبر '26
سبتمبر '26
+179
في 3 قنوات
أغسطس '26
+293
في 4 قنوات
Get PRO
يوليو '26
+430
في 4 قنوات
Get PRO
يونيو '26
+482
في 20 قنوات
Get PRO
مايو '26
+490
في 17 قنوات
Get PRO
أبريل '26
+464
في 4 قنوات
Get PRO
مارس '26
+465
في 13 قنوات
Get PRO
فبراير '26
+769
في 16 قنوات
Get PRO
يناير '26
+413
في 4 قنوات
Get PRO
ديسمبر '25
+584
في 24 قنوات
Get PRO
نوفمبر '25
+436
في 8 قنوات
Get PRO
أكتوبر '25
+775
في 17 قنوات
Get PRO
سبتمبر '25
+269
في 10 قنوات
Get PRO
أغسطس '25
+426
في 7 قنوات
Get PRO
يوليو '25
+573
في 21 قنوات
Get PRO
يونيو '25
+346
في 17 قنوات
Get PRO
مايو '25
+398
في 16 قنوات
Get PRO
أبريل '25
+457
في 7 قنوات
Get PRO
مارس '25
+554
في 20 قنوات
Get PRO
فبراير '25
+384
في 9 قنوات
Get PRO
يناير '25
+358
في 4 قنوات
Get PRO
ديسمبر '24
+520
في 12 قنوات
Get PRO
نوفمبر '24
+990
في 14 قنوات
Get PRO
أكتوبر '24
+764
في 23 قنوات
Get PRO
سبتمبر '24
+1 180
في 23 قنوات
Get PRO
أغسطس '24
+983
في 13 قنوات
Get PRO
يوليو '24
+1 153
في 24 قنوات
Get PRO
يونيو '24
+1 115
في 14 قنوات
Get PRO
مايو '24
+728
في 13 قنوات
Get PRO
أبريل '24
+668
في 19 قنوات
Get PRO
مارس '24
+599
في 10 قنوات
Get PRO
فبراير '24
+830
في 10 قنوات
Get PRO
يناير '24
+1 172
في 17 قنوات
Get PRO
ديسمبر '23
+896
في 12 قنوات
Get PRO
نوفمبر '23
+607
في 8 قنوات
Get PRO
أكتوبر '23
+637
في 15 قنوات
Get PRO
سبتمبر '23
+255
في 0 قنوات
Get PRO
أغسطس '23
+289
في 0 قنوات
Get PRO
يوليو '23
+182
في 0 قنوات
Get PRO
يونيو '23
+197
في 0 قنوات
Get PRO
مايو '23
+215
في 0 قنوات
Get PRO
أبريل '23
+95
في 0 قنوات
Get PRO
مارس '23
+122
في 0 قنوات
Get PRO
فبراير '23
+387
في 0 قنوات
Get PRO
يناير '23
+40
في 0 قنوات
Get PRO
ديسمبر '22
+96
في 0 قنوات
Get PRO
نوفمبر '22
+99
في 0 قنوات
Get PRO
أكتوبر '22
+47
في 0 قنوات
Get PRO
سبتمبر '22
+49
في 0 قنوات
Get PRO
أغسطس '22
+38
في 0 قنوات
Get PRO
يوليو '22
+130
في 0 قنوات
Get PRO
يونيو '22
+27
في 0 قنوات
Get PRO
مايو '22
+25
في 0 قنوات
Get PRO
أبريل '22
+50
في 0 قنوات
Get PRO
مارس '22
+38
في 0 قنوات
Get PRO
فبراير '22
+26
في 0 قنوات
Get PRO
يناير '22
+279
في 0 قنوات
التاريخ
نمو المشتركين
الإشارات
القنوات
17 سبتمبر+7
16 سبتمبر+13
15 سبتمبر+7
14 سبتمبر+2
13 سبتمبر+9
12 سبتمبر+10
11 سبتمبر+6
10 سبتمبر+16
09 سبتمبر+15
08 سبتمبر+18
07 سبتمبر+10
06 سبتمبر+18
05 سبتمبر+6
04 سبتمبر+9
03 سبتمبر+14
02 سبتمبر+7
01 سبتمبر+12
منشورات القناة
Stored XSS в Telegram Desktop: от текста кнопки до JavaScript в экспорте ExPatch разобрали XSS в HTML-экспорте Telegram Deskt
Stored XSS в Telegram Desktop: от текста кнопки до JavaScript в экспорте ExPatch разобрали XSS в HTML-экспорте Telegram Desktop. Источник недоверенных данных — поле text inline-кнопки бота. Экспортёр записывал его в HTML без экранирования:

// Было
block.append(button.text.toUtf8());
// Исправление
block.append(SerializeString(button.text.toUtf8()));
toUtf8() меняет кодировку, но не обезвреживает HTML. Поэтому <script> внутри подписи кнопки становился исполняемой разметкой. Для текста сообщений экранирование уже применялось; отдельный путь сериализации кнопок его пропускал. Доставка шла через штатный Bot API: sendMessagereply_markup.inline_keyboardtext. Клавиатура с URL-кнопкой сохранялась при пересылке через CopyMarkupToForward. Участник мог перенести сообщение в группу, где самого бота никогда не было. В демонстрации символы U+3164 перед тегом маскировали его в интерфейсе клиента. Условие срабатывания: пользователь экспортирует историю уязвимой сборкой и открывает HTML-страницу, содержащую это сообщение. JavaScript запускается при загрузке, без нажатия кнопки. Доступен DOM открытого документа: тексты, отправители, временные метки. Возможны отправка данных наружу, подмена отображаемой истории и фишинговая форма. Чтение соседних страниц экспорта или произвольных файлов этим PoC не подтверждено; серверная переписка не меняется. Тот же патч исправляет инъекцию в JS-строку внутри onclick="return ShowTextCopied('…')": перед подстановкой содержимого экранируются обратная косая черта и одинарная кавычка. Здесь уже нужен учёт контекста JavaScript. Исправление вошло в Beta 6.9.4 и stable 7.0.1. Старые HTML-файлы обновление клиента не переписывает: их нужно экспортировать заново исправленной версией либо открывать с отключённым JavaScript.

2
Вендор резко поднял цену. OSS проект перестал развиваться. После инцидента нужна срочная доработка. Насколько уверенно вы бы
Вендор резко поднял цену. OSS проект перестал развиваться. После инцидента нужна срочная доработка. Насколько уверенно вы бы защищали свой выбор решения в каждой из этих ситуаций? В первом выпуске шоу «Периметр доверия» обсуждают, что бизнесу выгоднее: развивать решение своими силами или покупать готовый продукт. В центре разговора — психология управленческих решений: какие риски руководитель готов принять и кому доверяет, когда всё идёт не по плану. За OSS выступает Александр Ишанов, директор департамента защиты информации «Газпромбанк Мобайл». За вендорские решения — Александр Лискин, руководитель управления исследования угроз «Лаборатории Касперского». Ведёт разговор Станислав Дарчинов, исполнительный директор «Кросстех». Участники разбирают вполне конкретные дилеммы. Достаточно ли скачка цены, чтобы пересмотреть выбор вендора? Кто продолжит поддерживать открытый проект, если его разработчики остановились? Ждать доработки от поставщика после инцидента — или доступ к исходникам позволил бы справиться быстрее? А затем участникам приходится защищать позицию оппонента. Сторонник Open Source объясняет преимущества вендорских продуктов для малого и среднего бизнеса. Его собеседник разбирает ситуации, в которых открытый код предпочтительнее: когда компания готова разрабатывать сама или подходящего продукта на рынке просто нет. Смотреть первый выпуск ▶️ ссылка на выпуск ◀️
1 924
3
لا يوجد نص...
2 156
4
За ИИ придётся отвечать: «дочка» «Ростелекома» ввела новые условия в договорах Подрядчикам разрешат применять нейросети только после согласования — иначе оплату могут сократить на 30% Как выяснил CNews, пункты о запрете на теневое применение нейросетей ГК «Солар» уже внесла в проект договора с подрядчиком в рамках исполнения госконтракта с Генпрокуратурой России. Конкурс выиграла структура «Ростелекома» — «РТК — Информационная безопасность». К работам компания решила привлечь стороннего исполнителя с лицензиями ФСТЭК, которому и ограничила доступ к ИИ. Решение ограничить бесконтрольное использование ИИ при выполнении подрядных работ связано не только с контрактом с прокуратурой, это общий тренд для «Солар», пояснили CNews в пресс-службе группы компаний. «Такой пункт мы ввели во все новые договоры с подрядчиками. Это требование касается всех новых контрактов с подрядчиками», — указали в компании. При этом признали, что в госконтрактах вопрос особенно чувствительный, поскольку должно быть понятно, каким образом подрядчик получил результат и кто отвечает за его качество. «Если в работе применялся ИИ, мы хотим знать, где именно он использовался и как подрядчик проверил то, что выдала модель», — рассказали в ГК «Солар». Мое мнение: Сами мы (Солар) пользоваться можем и будем, а вот подрядчикам ата-та-та таким пользоваться. Вот есть в играх есть HvH (Hacker vs Hacker), а у нас сейчас CvC (Claude/Codex vs Claude/Codex). Аргумент про утечку чувствительных данных - это окей, но все остальное это бред. Особенно уменьшение стоимости 30%, типо неустойка, но если работа выполнена качественно и в полном объеме, то я не думаю что грамотным юристам будет сложно обжаловать это в суде. Интересно какая судебная практика сложится за последующие годы) 🔗 Первоисточник 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
2 479
5
Посвящается тем кому 30+ в ИТ #meme
Посвящается тем кому 30+ в ИТ #meme
2 533
6
لا يوجد نص...
2 525
7
Нечеткая логика в ИБ: сокращаю очередь уязвимостей в 7,5 раз, сравниваю с CVSS, EPSS и методикой ФСТЭК На Хабре разобрали при
Нечеткая логика в ИБ: сокращаю очередь уязвимостей в 7,5 раз, сравниваю с CVSS, EPSS и методикой ФСТЭК На Хабре разобрали приоритизацию уязвимостей через нечёткую логику. Автор собрал два контура: первый оценивает техническую срочность по CVSS, EPSS и возрасту CVE; второй учитывает доступность компонента, критичность актива и компенсирующие меры. Всего 38 правил с плавными переходами между уровнями срочности. В эксперименте на 193 120 CVE порог CVSS ≥ 9.0 сформировал очередь из 27 480 записей и охватил 24 уязвимости, позднее добавленные в CISA KEV. Корзина «немедленно» у нечёткой модели — 3 654 записи и 25 таких уязвимостей. Отсюда и сокращение в 7,5 раза: речь о размере выбранной очереди, а не об измеренных трудозатратах команды. Самая содержательная деталь — проверка без возраста CVE. AUC упал с 0,861 до 0,742: результат заметно зависит от учёта свежести уязвимости. При этом для охвата половины положительных примеров простая взвешенная сумма почти сравнялась с нечёткой моделью: 9 584 против 9 550 задач. Оговорки существенные: всего 68 положительных примеров; добавление в KEV не устанавливает дату начала эксплуатации. Сравнение с методикой ФСТЭК выполнено с допущениями вместо реального контекста организации. Кейс полезен как повод проверить собственные правила приоритизации: какой сигнал улучшает очередь и сохраняется ли выигрыш при сравнении с простым методом. Статья на Хабре 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
3 048
8
🙂 Лучше вкусного напитка в пятницу может быть только вкусный напиток + доклады с OFFZONE 2026 Ловите все записи докладов во ВКонтакте: 1️⃣ Main track 2️⃣ Fast track 3️⃣ AppSec.Zone 4️⃣ Threat.Zone 5️⃣ AI.Zone 6️⃣ Community track 7️⃣ AntiFraud.Zone Презентации тоже загрузили, они доступны на сайте программы. Чтобы скачать презентацию, нажмите на интересующий доклад. Доклады на YouTube выложили, но пока частично. Оставшиеся догрузим в среду и напишем об этом.
2 491
9
WeWorm: захват WeChat через звонок и распространение по контактам Исследователи Calif показали WeWorm — демонстрационный черв
WeWorm: захват WeChat через звонок и распространение по контактам Исследователи Calif показали WeWorm — демонстрационный червь, использующий ошибку повреждения памяти в VoIP-стеке WeChat. Эксплуатация давала удалённое выполнение кода и контроль над аккаунтом ещё до ответа на звонок. Начальная точка атаки — аккаунт из списка друзей жертвы. В демонстрации Android звонил на iPhone, после чего скомпрометированный iPhone атаковал следующий Android. Захваченный аккаунт позволял читать и отправлять сообщения, совершать звонки и продолжать распространение. Пользователю не требовалось взаимодействовать с телефоном. Исследование Calif.
3 387
10
Собрать AI-агента для пентеста — полдела. Дальше нужно проверить, как он выполняет задачу, где ошибается и что придётся попра
Собрать AI-агента для пентеста — полдела. Дальше нужно проверить, как он выполняет задачу, где ошибается и что придётся поправить в инструкциях. Под такую практику CyberED и Standoff Hackbase запускают недельный челлендж: собираешь своего агента, отправляешь на полигон и дорабатываешь по результатам. Старт — 10 сентября в 19:30 МСК. Багхантер Kekis в прямом эфире соберёт агента с нуля: постановка задачи, системные инструкции, инструменты, границы доступа и первый запуск. Заодно разберёт, где агенты уже помогают в пентесте и CTF, а где нужен ручной контроль. Запись останется, чтобы возвращаться к настройке во время практики. С 10 по 17 сентября — самостоятельная работа на Standoff Hackbase в удобное время. Задания меняются динамически: придётся смотреть на результаты, менять инструкции и добиваться стабильной работы агента. Прогресс участников будет виден в публичном рейтинге. 17 сентября Kekis покажет прохождение своим агентом и разберёт рабочие стратегии, тупики и ошибки управления. Трое лидеров получат призы. Для старта нужны базовое понимание пентеста, веб-уязвимостей и командной строки. До первого вебинара ничего устанавливать не требуется — окружение подготовишь к практике. Если давно хотел попробовать агентский пентест, здесь есть конкретная задача, неделя на эксперименты и разбор с экспертом. Зарегистрироваться на челлендж
4 107
11
Как вы относитесь к оффлайн собеседованиям?
3 977
12
لا يوجد نص...
5 431
13
Хорошая статья для тех, кто хочет быстро понять как вкатиться в багхантИИнг и заработать денег) https://www.yeswehack.com/lea
Хорошая статья для тех, кто хочет быстро понять как вкатиться в багхантИИнг и заработать денег) https://www.yeswehack.com/learn-bug-bounty/llm-series-codex Жаль что в статье не раскрывается как не сдавать AI-слоп. Но у меня есть ответ: думать своей головой и читать внимательно что вам выдает AI. Вот и весь секрет. Девиз моего канала @poxek_ai - AI is not second brain, when you don't use your main brain
4 299
14
— А ты динозавров ИБ без MFA видел? В новом выпуске техно-дискуссий К2 Кибербезопасность сравним, как менялась сфера: от набо
— А ты динозавров ИБ без MFA видел? В новом выпуске техно-дискуссий К2 Кибербезопасность сравним, как менялась сфера: от набора уязвимостей и инструментов до подходов к обучению специалистов. В эфире обсудим: ✅ в чье время кибербезопасность была более понятной и предсказуемой ✅ как менялось отношение к ИБ: отказ, аутсорс, создание внутренних отделов ✅ было ли (и есть ли) сильное ИБ-образование в России и что важнее: диплом или скиллы Встречаемся онлайн 15 сентября в 19:00 (мск) Зарегистрироваться
3 255
15
вы пробили приложение на Windows IIS и сидите в контексте AppPool дальше пользуетесь тем, что в сеть этот AppPool ходит уже под машинным аккаунтом выпускаем на него сертификат в AD CS по дефолтному шаблону Machine, через PKINIT меняете серт на TGT машины -> S4U2Self -> Administrator к CIFS этого же хоста ?????? SYSTEM без картошки и других танцев с SeImpersonatePrivilege https://www.mannulinux.org/2026/08/Privilege-escalation-from-IIS-AppPool-to-NT-AuthoritySYSTEM-via-AD-CS-RPC-endpoint.html
3 964
16
Week Offer для инженеров AppSec, InfraSec и SOC L3 Приглашаем инженеров по информационной безопасности с опытом от 2 лет полу
Week Offer для инженеров AppSec, InfraSec и SOC L3 Приглашаем инженеров по информационной безопасности с опытом от 2 лет получить офер в Яндекс за неделю.  Как всё устроено: ♒️Зарегистрируйтесь до 4 сентября. ♒️Пройдите технические секции 12 и 13 сентября. ♒️Познакомьтесь с нанимающими менеджерами и получите офер 14–18 сентября. Формат полностью удалённый, от вас нужен только ноутбук и тихое место, где вас никто не будет отвлекать. Рекрутер заранее договорится с вами о временных интервалах, удобных для интервью. ⏩Регистрируйтесь и присоединяйтесь к команде Яндекса: https://yandex.ru/project/events/wo-security-0926
3 006
17
Когда скучно стало, а вендор долго отвечает
Когда скучно стало, а вендор долго отвечает
5 012
18
Всем привет! Мой коллега Вячеслав Цепенников выступал на OFFZONE с докладом «Living off the Browser». Он наресерчил крутой фу
Всем привет! Мой коллега Вячеслав Цепенников выступал на OFFZONE с докладом «Living off the Browser». Он наресерчил крутой функционал Direct Sockets внутри Chrome, который позволяет через Isolated Web Apps отправлять полноценные сетевые TCP/UDP-запросы. Путем нескольких бессонных ночей получилось внутрь Isolated Web App портировать большинство самых популярных тулз для пентеста! Теперь вы можете буквально ломать через браузер : ) Демо: https://iwa-tools.pkilla.pw/ Сорцы: https://github.com/CICADA8-Research/iwa-tools
4 997
19
7-Zip читает заблокированные файлы Windows — дампим SAM Тестировал один интересный вектор — 7-Zip умеет открывать физический
7-Zip читает заблокированные файлы Windows — дампим SAM Тестировал один интересный вектор — 7-Zip умеет открывать физический диск напрямую через raw disk access. Запускаем от администратора, в адресной строке вводим: \\.\PhysicalDrive0\ Дальше переходим до нужного раздела и находим Windows\System32\config\ — SAM и SYSTEM лежат там как обычные файлы, Windows их не блокирует на этом уровне. Копируем, извлекаем через secretsdump: secretsdump.py -sam SAM -system SYSTEM local Хеши получены. Почему это работает там, где не работает reg save или прямое копирование — 7-Zip обращается к диску на уровне ниже файловой системы и не взаимодействует с механизмами блокировки файлов Windows. EDR это тоже может не замечать (пока проверил с Defender), потому что 7-Zip — легитимное ПО, которое стоит почти на каждой рабочей станции. Этим же методом можно вытаскивать MFT и другие locked-файлы. #redteam #windows #credentials
5 282
20
ИИ-агент устроил инцидент. Кто и как будет его расследовать? На E-CODE 2026 об этом поговорят в отдельном треке по информацио
ИИ-агент устроил инцидент. Кто и как будет его расследовать? На E-CODE 2026 об этом поговорят в отдельном треке по информационной безопасности. Один из докладов разберёт применение Defense-in-Depth и DFIR в компании ИИ-агентов: как строить эшелонированную защиту и готовиться к расследованиям в инфраструктуре, где агенты действуют самостоятельно. Контекст шире одной темы. В программе — создание аналога SLSA одновременно для банка и спутниковой системы, разбор ландшафта киберугроз и критических ошибок, а также практические кейсы Zero Trust. О том, куда в кибербезопасности движется сам Ozon Tech, расскажет CISO компании Кирилл Мякишев. После технической части микрофоны перейдут к Нейромонаху Феофану, Кассете, группам «ХЛЕБ» и Jane Air, DJ Groove и Александру Анатольевичу. Будут концерты и караоке — уже без слайдов, зато с гостями конференции в свете софитов. Доклады и остальные детали собраны в программе E-CODE.
4 736