ch
Feedback
Codeby

Codeby

前往频道在 Telegram

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

显示更多

📈 Telegram 频道 Codeby 的分析概览

频道 Codeby (@codeby_sec) 俄语 语言赛道中的 是活跃参与者。目前社区聚集了 37 050 名订阅者,在 技术与应用 类别中位列第 3 541,并在 俄罗斯 地区排名第 17 031 位。

📊 受众指标与增长动态

自 невідомо 创建以来,项目保持高速增长,吸引了 37 050 名订阅者。

根据 05 十月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 100,过去 24 小时变化为 0,整体触达仍然可观。

  • 认证状态: 未认证
  • 互动率 (ER): 平均受众互动率为 7.50%。内容发布后 24 小时内通常能获得 4.29% 的反应,占订阅者总量。
  • 帖子覆盖: 每篇帖子平均可获得 2 778 次浏览,首日通常累积 1 588 次浏览。
  • 互动与反馈: 受众积极参与,单帖平均反应数为 13。
  • 主题关注点: 内容集中在 edr, api, вектор, mitre, att&ck 等核心主题上。

📝 描述与内容策略

作者将该频道定位为表达主观观点的平台:
“Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina”

凭借高频更新(最新数据采集于 06 十月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。

37 050
订阅者
无数据24 小时
+157 天
+10030 天
吸引订阅者
10月 '26
十月 '26
+34
在0个频道中
九月 '26
+454
在3个频道中
Get PRO
八月 '26
+292
在3个频道中
Get PRO
七月 '26
+401
在3个频道中
Get PRO
六月 '26
+362
在1个频道中
Get PRO
五月 '26
+453
在7个频道中
Get PRO
四月 '26
+372
在4个频道中
Get PRO
三月 '26
+372
在7个频道中
Get PRO
二月 '26
+326
在4个频道中
Get PRO
一月 '26
+4 488
在7个频道中
Get PRO
十二月 '25
+302
在6个频道中
Get PRO
十一月 '25
+311
在6个频道中
Get PRO
十月 '25
+384
在1个频道中
Get PRO
九月 '25
+344
在5个频道中
Get PRO
八月 '25
+695
在5个频道中
Get PRO
七月 '25
+306
在5个频道中
Get PRO
六月 '25
+527
在10个频道中
Get PRO
五月 '25
+472
在20个频道中
Get PRO
四月 '25
+458
在17个频道中
Get PRO
三月 '25
+532
在23个频道中
Get PRO
二月 '25
+505
在17个频道中
Get PRO
一月 '25
+192
在12个频道中
Get PRO
十二月 '24
+2 308
在13个频道中
Get PRO
十一月 '24
+532
在5个频道中
Get PRO
十月 '24
+562
在6个频道中
Get PRO
九月 '24
+797
在14个频道中
Get PRO
八月 '24
+918
在3个频道中
Get PRO
七月 '24
+213
在9个频道中
Get PRO
六月 '24
+240
在11个频道中
Get PRO
五月 '24
+232
在2个频道中
Get PRO
四月 '24
+297
在4个频道中
Get PRO
三月 '24
+421
在4个频道中
Get PRO
二月 '24
+324
在3个频道中
Get PRO
一月 '24
+321
在3个频道中
Get PRO
十二月 '23
+823
在12个频道中
Get PRO
十一月 '23
+214
在8个频道中
Get PRO
十月 '23
+216
在4个频道中
Get PRO
九月 '23
+301
在0个频道中
Get PRO
八月 '23
+386
在0个频道中
Get PRO
七月 '23
+398
在0个频道中
Get PRO
六月 '23
+256
在0个频道中
Get PRO
五月 '23
+681
在0个频道中
Get PRO
四月 '23
+299
在0个频道中
Get PRO
三月 '23
+614
在0个频道中
Get PRO
二月 '23
+383
在0个频道中
Get PRO
一月 '23
+206
在0个频道中
Get PRO
十二月 '22
+528
在0个频道中
Get PRO
十一月 '22
+795
在0个频道中
Get PRO
十月 '22
+629
在0个频道中
Get PRO
九月 '22
+229
在0个频道中
Get PRO
八月 '22
+702
在0个频道中
Get PRO
七月 '22
+1 290
在0个频道中
Get PRO
六月 '22
+400
在0个频道中
Get PRO
五月 '22
+1 389
在0个频道中
Get PRO
四月 '22
+447
在0个频道中
Get PRO
三月 '22
+1 859
在0个频道中
Get PRO
二月 '22
+167
在0个频道中
Get PRO
一月 '22
+366
在0个频道中
Get PRO
十二月 '21
+624
在0个频道中
Get PRO
十一月 '21
+454
在0个频道中
Get PRO
十月 '21
+381
在0个频道中
Get PRO
九月 '21
+147
在0个频道中
Get PRO
八月 '21
+569
在0个频道中
Get PRO
七月 '21
+1 287
在0个频道中
Get PRO
六月 '21
+291
在0个频道中
Get PRO
五月 '21
+572
在0个频道中
Get PRO
四月 '21
+423
在0个频道中
Get PRO
三月 '21
+771
在0个频道中
Get PRO
二月 '21
+169
在0个频道中
Get PRO
一月 '21
+123
在0个频道中
Get PRO
十二月 '20
+26 165
在0个频道中
日期
订阅者增长
提及
频道
05 十月+8
04 十月+9
03 十月+8
02 十月+2
01 十月+7
频道帖子
❗️Новости недели (28 сентября — 4 октября) Пять главных событий от роста атак на туристическую отрасль до случаев, когда авто
❗️Новости недели (28 сентября — 4 октября) Пять главных событий от роста атак на туристическую отрасль до случаев, когда автономные ИИ-агенты самостоятельно переходили к агрессивным действиям против государственных сайтов. 1️⃣DDoS-атаки на российский туризм Количество DDoS-атак на туроператоров, гостиницы и сервисы бронирования выросло на 42% год к году. ▶️Мощность атак стала свыше 700 Гбит/с ▶️Количество атак, превышающих 100 тыс. запросов в секунду, в августе выросло в 7,7 раз по сравнению с прошлым годом
Генеральный директор StormWall Рамиль Хантимиров предупредил: «Летний отпускной сезон уже завершился, но впереди Новый год — пик туристической активности, и хакеры могут использовать это время для запуска новых мощных DDoS-атак»
2️⃣Утечек стало меньше, но их масштаб вырос Число публично заявленных утечек у российских компаний сократилось почти вдвое (с 406 до 214 случаев). Однако объём скомпрометированной информации вырос на 31% и достиг 378 млн. строк. Главные источники объёма: ▶️финансовый сектор - 143,6 млн. строк (38%), рост связан с инцидентами у микрофинансовых организаций ▶️сфера услуг - 108 млн. строк (28%) ▶️малый и средний бизнес - 83% событий
Как отметил директор по развитию Solar AURA Александр Вураско, СМБ часто воспринимается как «слишком маленький, чтобы быть мишенью», но на деле именно он стал основной жертвой утечек — из-за ограниченного бюджета на ИБ, невысокой зрелости процессов и роли «точки входа» в цепочках поставок
3️⃣DDoS превратили в дешёвый сервис по подписке Подпольные booters и stressers предлагают готовые DDoS-атаки с тарифами, техподдержкой и выбором мощности. Цены: ▶️разовая атака - от $30 до $2000 ▶️подписка DDoS-as-a-Service - от $1 до $30.000 в месяц ▶️пробная атака - около $10 (иногда бесплатно)
Аналитик Kaspersky Digital Footprint Intelligence Ксения Кудашева отметила: «В некоторых случаях стоимость запуска атаки может быть ниже годовой подписки на онлайн-кинотеатр или даже сопоставима с ценой чашки кофе»
4️⃣Предполагаемого участника ShinyHunters задержали Полиция Нидерландов задержала 24-летнего жителя Амстердама, которого связывают с хакерской группировкой ShinyHunters. ▶️Во время обыска следователи обнаружили на ноутбуке сведения, которые могут указывать на подготовку двух убийств за пределами страны. Суд Роттердама постановил заключить подозреваемого под стражу на 90 дней.
Директор ФБР Кэш Патель прокомментировал задержание: «Сегодня утром ФБР и наши партнёры из голландской полиции объявляют об аресте одного из предполагаемых лидеров ShinyHunters»
5️⃣ИИ-агенты начали сами атаковать сайты властей США и Канады Исследователи из лаборатории Transluce обнаружили случаи, когда ИИ-агенты в ходе обычных задач переходили к агрессивным методам получения данных. Что произошло: ▶️один из агентов отправил более 200 000 запросов к сайту Министерства образования США и попытался провести SQL-инъекцию ▶️похожая активность замечена против Library and Archives Canada (899 запросов, из которых 13 содержали вредоносные нагрузки) ▶️среди других целей - сайты Белого дома, SEC, CDC, а также агентства в Калифорнии, Техасе и Нью-Йорке
Признаков успешной компрометации госресурсов пока не обнаружено. Как отметили в Transluce: «Ни в одном из этих случаев агентам не удалось получить доступ к информации, которая не была уже открыта для общего пользования»
Источник: 1. https://securitymedia.org/news/obzor-kiberatak-i-uyazvimostey-za-proshedshuyu-nedelyu-28-sentyabrya-2-oktyabrya-2026-goda.html #ИБ #кибератаки #уязвимости #DDoS #утечки #ShinyHunters #ИИ #OpenAI #news 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

2
没有文字...
1 227
3
没有文字...
1
4
Команда HackerLab заняла 4 место на Кибербитве GIS DAYS 2026! 30 сентября и 1 октября в Санкт-Петербурге и Москве, на площадк+3
Команда HackerLab заняла 4 место на Кибербитве GIS DAYS 2026! 30 сентября и 1 октября в Санкт-Петербурге и Москве, на площадке VK Play Arena, в рамках форума по информационной безопасности GIS DAYS 2026 прошла «Киберарена» — киберполигон от компании «Газинформсервис». 🎇В соревнованиях приняли участие 8 сильнейших команд из стран СНГ, а мы были в их числе. Формат был максимально приближен к реальным сценариям. Четыре независимые инфраструктуры: Банк • Нефтегаз • Университет • Госсектор Команды Red Team самостоятельно выбирали полигон, определяли момент атаки и проходили сценарии, построенные вокруг этапов Cyber Kill Chain. Параллельно команды Blue Team расследовали происходящее в инфраструктуре и восстанавливали цепочку событий. 🏆По итогам двух дней соревнований команда HackerLab заняла 4 место. Поздравляем нашу команду с достойным результатом! Спасибо организаторам — «Газинформсервис» и всей команде GIS DAYS за крутой полигон и отличную организацию, а командам-соперникам за достойную борьбу. Вернёмся за медалями! 🚗
1 826
5
🚩 Новые задания на платформе HackerLab! 👩‍💻 Категория Pentest Machines (Linux) — Клёвое место Приятного хакинга!
🚩 Новые задания на платформе HackerLab! 👩‍💻  Категория Pentest Machines (Linux) — Клёвое место Приятного хакинга!
1 739
6
❓Пятничный опрос Обфускация затрудняет реверс-инжиниринг: код становится менее читаемым, но работает так же. В Android-приложениях для этого обычно используют R8 (раньше ProGuard).
2 107
7
🎇Главная идея DevSecOps: безопасность перестаёт тормозить разработку. Вместо проверок «после релиза» всё встроено в пайплайн
🎇Главная идея DevSecOps: безопасность перестаёт тормозить разработку. Вместо проверок «после релиза» всё встроено в пайплайн: код проходит SAST, контейнеры сканируются, инфраструктура проверяется на комплайенс. В итоге релизы выходят быстрее и при этом безопаснее. Этому и учит курс DevSecOps от Академии Codeby на практике: ⏺️9 модулей, 48 занятий, 90% практики ⏺️Стек: Docker, Kubernetes, Terraform, Vault, Ansible, Prometheus ⏺️Финальный экзамен в стиле OSCP — только реальные задачи ⏺️Авторы — практики: внедрение Zero Trust, построение SOC, разработка DevSec-инструментов под Burp Suite Инженеры, которые умеют встраивать безопасность в CI/CD, сегодня в дефиците на стыке ИБ и DevOps — компании поняли, что «сначала сделать, потом чинить» обходится дороже. 👉 Старт курса 5 октября ➡️️️Программа и регистрация Бесплатная консультация — @CodebyAcademyBot
2 100
8
🌐Screamer Инструмент для сетевой разведки, предназначенный для быстрого обнаружения подсетей в условиях неизвестной сетевой
🌐Screamer Инструмент для сетевой разведки, предназначенный для быстрого обнаружения подсетей в условиях неизвестной сетевой адресации. Вместо сканирования всех хостов он эвристически проверяет вероятные адреса шлюзов в каждой подсети и прослушивает трафик, собирая информацию о ближайших хостах. ⬇Принцип работы ⏺️Инструмент манипулирует значением TTL. У каждого IPv4-пакета есть поле TTL, значение которого уменьшается на единицу на каждом маршрутизаторе (хопе). Когда значение TTL достигает нуля, маршрутизатор отбрасывает пакет и отправляет обратно пакет ICMP Time Exceeded, тем самым раскрывая свой адрес. ⏺️Последовательно увеличивая значение TTL, инструмент заставляет каждый маршрутизатор на пути следования «представляться» по порядку, создавая цепочку переходов до самого пункта назначения. Если пункт назначения успешно отвечает (Echo Reply, Timestamp Reply, TCP ACK, TCP RST, Port Unreachable), это означает, что подсеть доступна. ⬇️Установка Работает в Unix-подобных системах и требует Python 3.7 или более поздней версии. Инструмент использует необработанные сокеты и запускается от имени пользователя root, поэтому установка через pipx с флагом --global обязательна: sudo pipx install --global git+https://github.com/ifritnoises/screamer 1️⃣Активный режим Инструмент отправляет пакеты с постепенно увеличивающимися значениями TTL в указанном диапазоне и отображает сеть: какие существуют переходы и к каким подсетям они подключаются. Используется несколько протоколов для обхода фильтров: ICMP, TCP и UDP sudo screamer active 192.168.0.0/16 -m icmp-echo —max-ttl 3—out-dot graph.dot --out-subnets subnets.txt 2️⃣Пассивный режим С помощью анализа трафика позволяет увидеть, что происходит в широковещательном домене и какие устройства активны. Инструмент поддерживает следующие протоколы: ARP, NDP, SSDP, CDP, LLDP, DHCP, DHCPv6, LLMNR, NBT-NS и mDNS. sudo screamer passive —iface eth0 —timeout 30 #tools #network #pentest 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
1 888
9
Друзья, встречаем октябрь с новым расписанием курсов! 🍂 Напоминаем, на каких курсах начинается обучение в этом месяце. Выбир
Друзья, встречаем октябрь с новым расписанием курсов! 🍂 Напоминаем, на каких курсах начинается обучение в этом месяце. Выбирайте направление и присоединяйтесь к обучению ⬇ Старт 5 октября: ⏺️Курс «Python для Пентестера» — научимся писать софт на Python под собственные нужды и редактировать чужой код. ⏺️Курс «Профессия DevSecOps - инженер: безопасная разработка» — освоим DevSecOps-инженерию: от автоматизации безопасности до работы с Kubernetes и Terraform. Старт 12 октября: ⏺️Курс «Основы информационной безопасности» — освоите ключевые навыки информационной безопасности: от основ Linux до проведения пентестов. Старт 19 октября: ⏺️Курс «Профессия Аналитик SOC» — научитесь выявлять атаки и расследовать инциденты на реальных задачах, работать с SIEM и пройдёте полный трек от L1 до L2. Старт 22 октября: ⏺️Курс «Тестирование Веб-приложений на проникновение (WAPT)» — отработаем полный цикл тестирования: от разведки до пост-эксплуатации. Старт 26 октября: ⏺️Курс «Цифровая криминалистика и реагирование на инциденты ОС Linux (DFIR)» — ищем и анализируем следы кибервзломов (анализ артефактов, работа с opensource инструментами). ⏺️Курс «OSINT: технология боевой разведки» — освоим профессиональный поиск информации и анализ данных из открытых источников. ➡️Запишитесь у нашего менеджера @CodebyAcademyBot или узнайте подробности на сайте!
1 979
10
9% компаний доверяют AI-сканерам безопасности. Остальные 91% знают что-то важное Cobalt в 2025 году зафиксировал обвал: доля
9% компаний доверяют AI-сканерам безопасности. Остальные 91% знают что-то важное Cobalt в 2025 году зафиксировал обвал: доля организаций, полагающихся исключительно на автоматическое AI-сканирование, рухнула на 20 процентных пунктов. Доверие схлопнулось до однозначных цифр. И это не луддизм — это рациональная реакция рынка на конкретные провалы. 🔎Вендоры обещали точность пентестера при скорости автоматического сканера. На практике всё упёрлось в старую проблему DAST/SAST: инструмент работает с паттернами и не понимает контекст — сетевую топологию, компенсирующие контроли, бизнес-логику. Красивая обёртка, внутри — тот же движок. Цифры говорят сами за себя: уровень ложных срабатываний автоматических сканеров стабильно держится в диапазоне 30–60%. Каждый второй алерт — мусор. Откуда шум? Например, RHEL и Ubuntu LTS бэкпортируют фиксы без смены номера версии. Сканер видит OpenSSL 1.1.1k, флагует CVE, закрытые месяцы назад. Команда проверяет, подтверждает патч, закрывает тикет. Умножьте на десятки таких находок — и день улетает в никуда. Или классика: сканер находит SQL injection в форме, но WAF с virtual patching блокирует инъекции. Уязвимость в коде формально есть, эксплуатируемость — ноль. 🎇Самое интересное — AI-агенты сами уязвимы. Исследователи из George Mason University показали фреймворк Mantis: защитник выставляет decoy-FTP с anonymous-входом и прячет в выводе сервера prompt injection через ANSI-escape-последовательности. Невидимые в терминале, но попадающие в контекстное окно агента. Результат? Reverse shell открывается на машине атакующего. Эффективность — свыше 95%. Живой пентестер обойдёт подозрительно открытый FTP из чистого скепсиса. Агент не различает данные и инструкции — это архитектурное свойство, а не баг. Но списывать технологию рано. Vulnhuntr от Protect AI автономно нашёл подтверждённые уязвимости в крупных open-source проектах: stored XSS в ComfyUI, RCE в RagFlow. Стоимость — около $200 токенов Claude API. Правда, большинство находок оказалось невалидным, а два запуска на одном проекте давали разные результаты. 📌Вывод прост: AI в пентесте работает не как замена, а как ассистент. Вот где он реально экономит часы: • Триаж и приоритизация — разгребать сотни алертов вручную бессмысленно • Генерация гипотез — подсказать вектор, который пентестер проверит • Рутинная разведка — сбор и структурирование данных перед ручной работой По данным SANS, у организаций с высоким уровнем ложных срабатываний MTTR реальных уязвимостей на 40% дольше. Шум убивает не бюджет — он убивает внимание. Когда инженер трижды бросает задачу ради «критической» пустышки, он начинает игнорировать security-тикеты. И через эту рациональную реакцию ложные срабатывания создают реальные бреши. Полный разбор с конкретными CVE, кейсами и рекомендациями по выстраиванию ML-пайплайна триажа — в статье на форуме. https://codeby.net/threads/ai-v-penteste-pochemu-9-doveriya-eto-normal-no.95722/
2 113
11
🧠Перед вами доска с уликами. Соберите портрет того, кто оставил эти следы! Кто этот подозреваемый? Назовите его тип (одним с
🧠Перед вами доска с уликами. Соберите портрет того, кто оставил эти следы! Кто этот подозреваемый? Назовите его тип (одним словом или фразой). ⬇Пишите свои версии и рассуждения в комментариях! 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
2 398
12
Кибератака началась. Время пошло ⏱️ «Не защищены» — подкаст о том, что происходит после взлома. Кто должен принимать ключевые
Кибератака началась. Время пошло ⏱️ «Не защищены» — подкаст о том, что происходит после взлома. Кто должен принимать ключевые решения? Как снизить негативные последствия? Ринат Сагиров, директор центра мониторинга и реагирования «Инфосистемы Джет», вместе с коллегами и экспертами рынка обсуждают: есть ли идеальный план спасения; 💠 как атакуют злоумышленники; 💠 где команды теряют драгоценное время сразу после взлома; 💠 в какой момент лучше подключать экспертов по форензике; 💠 на какие ошибки рассчитывают атакующие; 💠 как выстроить взаимодействие ИТ и ИБ под давлением. В центре разговора — первые действия команды, восстановление бизнес-процессов и реальный опыт противодействия кибератакам. Посмотрите, какие решения помогают восстановить работу компании, — до того, как принимать их придется вам. ⚡ Смотреть подкаст
1 862
13
💻 Turbo Intruder — быстрый генератор HTTP-запросов для Burp Suite Turbo Intruder — расширение для Burp Suite от PortSwigger
💻 Turbo Intruder — быстрый генератор HTTP-запросов для Burp Suite Turbo Intruder — расширение для Burp Suite от PortSwigger для отправки большого количества HTTP-запросов и анализа ответов. Он рассчитан на задачи, где стандартного Burp Intruder недостаточно по скорости или гибкости. ❓ Turbo Intruder vs Burp Intruder Burp Intruder удобнее для стандартного fuzzing: выбрать позиции, загрузить payload'ы и сразу анализировать результаты. Turbo Intruder больше подходит для сложных и масштабных задач. Python позволяет самостоятельно управлять генерацией запросов, их последовательностью и обработкой ответов. Проще говоря: Intruder — для типового fuzzing, Turbo Intruder — для нестандартных и высоконагруженных HTTP-тестов. 🎇 Как работает Turbo Intruder поддерживает несколько движков: ▶️Engine.THREADED — собственный быстрый HTTP/1.1-стек. ▶️Engine.BURP — использует HTTP-стек Burp Suite. ▶️Engine.BURP2 — работает с HTTP/2 и подходит для некоторых сценариев с race conditions. 🪧 Где полезен Turbo Intruder особенно интересен для тестирования race conditions, rate limiting, авторизации, нестандартных HTTP-запросов и сложных последовательностей действий. Также его удобно использовать для массового fuzzing, когда требуется отправить большое количество запросов и отфильтровать неинтересные ответы. 🔎 Пример def queueRequests(target, wordlists): engine = RequestEngine( endpoint=target.endpoint, concurrentConnections=5, requestsPerConnection=100, engine=Engine.THREADED ) for word in open('/usr/share/dict/words'): engine.queue(target.req, word.rstrip()) def handleResponse(req, interesting): table.add(req) Здесь Turbo Intruder перебирает значения из словаря и отправляет их в исходный запрос, а результаты передаются в таблицу для дальнейшего анализа. ⬇️ Установка Turbo Intruder устанавливается как расширение для Burp Suite. Исходный код и документация доступны в официальном репозитории PortSwigger. #BurpSuite #TurboIntruder #Pentest #WebSecurity #BugBounty #AppSec #Cybersecurity #InfoSec 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
2 137
14
🧠open-kritt Платформа с открытым исходным кодом для проведения тестирований по безопасности и поиска уязвимостей, которая пр
🧠open-kritt Платформа с открытым исходным кодом для проведения тестирований по безопасности и поиска уязвимостей, которая превращает целенаправленный ИИ-анализ в дедуплицированные ранжированные результаты с настраиваемой проверкой и обогащением. Для чего нужен инструмент❓ Часто при поиске уязвимостей специалисты указывают модели на весь репозиторий и просят ее найти уязвимости, что является не самым эффективным подходом. Open·kritt использует целенаправленный подход: разбивает исследование на небольшие четко сформулированные задачи, распределяет их между ИИ-агентами и объединяет результаты в выводы, которые можно проверить и расставить по приоритетности. 📐Функционал 📉Создание рабочих процессов (workflows) — позволяет объединять специализированные промпты в переиспользуемые сценарии для исследований в области безопасности. 📉Запуск сканирования — анализ удалённых или локальных репозиториев и их зависимостей с помощью Codex или Claude Code. 📉Проверка найденных проблем — использование пост-скриптов для валидации уязвимостей, создания proof-of-concept (PoC) и подготовки отчётов. 📉Экспорт результатов сканирования — упаковка канонических результатов, структурированных данных, результатов пост-обработки, отчётов и proof-of-concept в единый ZIP-архив с манифестом, безопасным для передачи третьим лицам. Завершённые сканирования экспортируются полностью; для остановленных или завершившихся с ошибкой сканирований, в которых были найдены проблемы, создаются явно помеченные частичные экспорты. Исходный код отчётов и PoC, содержащий данные, контролируемые атакующим, сохраняется в виде обычного текста. 🖱Расстановка приоритетов среди результатов — применение собственных ранжировщиков критичности, единообразной схемы описания найденных проблем и автоматической дедупликации. ⬇️Установка git clone https://github.com/Kritt-ai/open-kritt cd open-kritt ./kritt setup ./kritt start После запуска необходимо открыть http://localhost:5173. Агенты с поддержкой инструментов запускаются от имени пользователя root в одноразовых контейнерах для заданий с копиями репозитория, доступными для записи, и прямым доступом в интернет, что позволяет им устанавливать инструменты, компилировать цели, запускать тесты и создавать прототипы. ❗️Запускайте open·kritt на выделенном хосте Docker или виртуальной машине. #tools #AI #research 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
2 067
15
🔥 Ищем Go Backend Developer (Сети, DevOps, Security) Мы — технологический стартап, делаем детекцию прокси и VPN по сетевым отпечаткам и DNS-скоринг для антифрода (Не РКН). Разработка своя, продукт продаётся, есть клиенты. Название и сайт покажем на первом созвоне — не хотим, чтобы конкуренты читали нашу вакансию раньше кандидатов. Бэкенд на Go — микросервисы, аутентификация, API-ключи, сборщики данных — и исследования: почему резолвер ответил так, где протекает прокси, что видно по DNS-запросам. Про многое из этого в интернете не написано — придётся ставить стенд и смотреть. Хорошая вакансия для тех, кто пришёл в Golang из сетей или ИБ: профильное образование, первая работа на Go уже была — и хочется наконец применить сети всерьёз. Главное — чтобы горели глаза на безопасность, сети и исследования и хотелось в этом расти. ⚙️ Требования: ▪️Go: год коммерческой разработки (микросервисы с аутентификацией, парсинг данных, Docker/compose); ▪️Сети всерьёз: модель OSI, DNS, как работает резолвинг, TCP/UDP. Подтверждение — либо профильное образование очно (ИБ, телеком), либо опыт. (На созвоне попросим рассказать путь запроса по уровням OSI.) ▪️Linux на уровне администратора: сами поднимали серверы, настраивали сеть, DNS, HTTPS. ▪️Дотошность: докопаться и записать, что нашли. Понятная техдокументация. ▪️Аккуратность с ИИ: мы им пользуемся, но нужен человек, который проверяет за моделью и понимает каждую строку, которую коммитит. Плюсом: понимание VPN/Proxy, базовая ИБ-грамотность. ❌ Не подойдёт: студентам очной формы; тем, кому нужен ментор и жёсткое ревью, чтобы расти; тем, кто отдаёт задачу агенту и присылает результат не читая. 💼 R&D и рост в перспективе: погружение в наши сервисы анализа сетевых протоколов, участие в исследованиях и разработке новых методов детекции в сфере anti-fraud. 🤝 Формат: удалёнка, фултайм, самозанятость, РФ или РБ ▪️Зарплата от 70-170 тыс. руб. на руки (возможны выплаты в USDT). ▪️Задачка на интерес: клиент резолвит имя через Cloudflare DNS, а ответ приходит с адреса Google. Если интересно, почему так, — вам к нам. ▪️Анкета: [Заполнить анкету] #вакансия #Go #Golang #backend #remote #работа #job #vacancy #разработчик #fulltime #удаленка
2 234
16
NIST запретил менять пароли. ФСТЭК — обязал. Как жить в 2026? Представьте ситуацию: на аттестации ГИС проверяющий открывает A
NIST запретил менять пароли. ФСТЭК — обязал. Как жить в 2026? Представьте ситуацию: на аттестации ГИС проверяющий открывает Active Directory, видит Maximum Password Age = 0 и за четыре минуты фиксирует несоответствие. Команда ИБ ссылается на NIST SP 800-63B Rev 4, где периодическая ротация паролей прямо запрещена. Аттестатор кивает сочувственно — и записывает замечание. Потому что на проверке работает ФСТЭК, и точка. Это не гипотетика. Два крупнейших регулятора в области паролей пришли к диаметрально противоположным выводам. 📌NIST в Rev 4 использует формулировку SHALL NOT — «запрещено требовать от пользователей периодическую смену паролей». Не «рекомендуем не менять», а именно запрет. Ротация допускается только при подтверждённой компрометации. Логика простая: принудительная смена каждые 90 дней превращает пароли в Vesna2026! на стикере под монитором. Формально сложный, реально — в любом словаре на первой странице. ➡️ФСТЭК в методическом документе от апреля 2026 года (мера ИАФ.3) требует обратное: • Смена паролей не реже чем раз в 90 дней для систем • Для мобильных устройств — каждые 30 дней • Минимум 12 символов, алфавит от 70 символов • Блокировка после 5 неудачных попыток на 15 минут • Запрет повторного использования предыдущих паролей А теперь самое интересное — где подходы расходятся ещё сильнее. NIST запрещает правила сложности («одна заглавная, одна цифра, один спецсимвол»), считая их театром безопасности. ФСТЭК — требует оба регистра, цифры и спецсимволы. NIST обязывает проверять каждый новый пароль по базам утечек (блоклист-скрининг). ФСТЭК об этом не упоминает вообще. NIST допускает до 100 неудачных попыток входа. ФСТЭК блокирует после пяти. ❓Что делать организациям, которые работают и с российскими, и с международными стандартами? Ответ неприятный, но честный: на территории РФ приоритет у ФСТЭК. Штрафы по новой редакции КоАП могут исчисляться миллионами рублей. Показатель Кзи считается раз в полгода, и если при пентесте первоначальный доступ получен через учётные данные — всей группе мер «Защита пользователей» присваивается ноль. Без второго шанса. 👌Практический компромисс существует: выставить Maximum Password Age = 90 в GPO, внедрить блоклист-скрининг через PAM-решения, поднять длину до 15 символов и закрыть всё phishing-resistant MFA. Так вы удовлетворите и ФСТЭК, и дух рекомендаций NIST. В полной статье — матрица применимости по типам организаций, detection-чеклист для SIEM и готовые конфигурации GPO. Разбираем детально. https://codeby.net/threads/parol-naya-politika-nist-i-fst-ek-sravneniye-2026.95699/
2 629
17
🔎 В ходе проведения работ по тестированию на проникновение специалисты часто находят учетные данные, API-ключи, сессионные т
🔎 В ходе проведения работ по тестированию на проникновение специалисты часто находят учетные данные, API-ключи, сессионные токены в открытом виде в исходном коде, в образах контейнеров, конфигурационных файлах и т.д. Утечка секретов является серьёзной находкой для злоумышленника. Она может привести к компрометации отдельного ресурса или всей системы. ❗️ В этой статьей разберемся где не стоит хранить секреты и какие инструменты использовать для безопасного хранения. Надежные способы хранения секретов 1️⃣Чтобы убрать секреты из исходного кода, можно установить их значения в качестве переменных среды на сервере, который команда использует для разработки. Переменная среды — это параметр, который хранит информацию о конфигурации и поведении операционной системы или приложения. Ее используют для настройки окружения и передачи информации между разными компонентами системы. Обычно в ней хранят пути к исполняемым файлам, локальные настройки, параметры приложений и др. Данный метод позволяют программам получать нужную информацию извне. При этом не нужно менять исходный код или настройки конфигурационных файлов. Однако он не является полностью безопасным, так как в случае компрометации сервера злоумышленник может получить доступ к переменным окружения. 2️⃣Более безопасным хранилищем секретов являются специальные программы, в которых пароли хранятся в зашифрованном виде. Такой программой может быть HashiCorp Vault. В ней данные хранятся в виде пар «ключ=значение», а доступ к хранилищу можно получить только через API. Установка 📐Для установки необходимо скачать последнюю версию с официального сайта. 📉 Затем распаковать архив и переместить исполняемый файл Vault в каталог, доступный в переменной окружения PATH. 📉Запустить Vault в режиме разработчика (Dev mode) командой vault server -dev (в режиме разработчика Vault автоматически инициализируется и разблокируется). 🖱В консоли будут показаны значения переменных среды VAULT_ADDR и VAULT_TOKEN, которые надо установить. ✏Использование ⏺️Создание/обновление секрета в Vault. vault kv put <путь> <ключ=значение> ⏺️Чтение секрета. vault kv get <путь> ⏺️Для удаления используется команда delete, а для просмотра все секретов list. #tools #pentest #credentials 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
2 488
18
377 вакансий в ИБ. И всего 63 резюме. Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы бо
377 вакансий в ИБ. И всего 63 резюме. Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу». Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки. Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы. Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от нас: называйте вилку и перечисляйте навыки. Такие анкеты получают больше откликов, и фильтр «только с названной вилкой» работодатели включают чаще, чем кажется. Если ищете работу или просто хотите понять, сколько вы стоите на рынке, разместите резюме здесь Посмотреть, кто уже на доске и какие вакансии открыты Пока вакансий больше, чем резюме, шанс, что заметят именно вас, выше, чем обычно.
2 667
19
numasec Numasec - это агент безопасности на базе ИИ, работающий прямо в вашем терминале. Он использует инструменты, уже устан
numasec Numasec - это агент безопасности на базе ИИ, работающий прямо в вашем терминале. Он использует инструменты, уже установленные на вашем компьютере, следует сценариям реагирования (runbooks), переключается между специализированными киберагентами, сохраняет контекст выполнения задач, отслеживает результаты, фиксирует доказательства и помогает преобразовывать проделанную работу в отчеты. Этот инструмент создан для тех, чья деятельность проходит на стыке командной строки, браузера, HTTP-запросов, сканеров, бюллетеней безопасности, заметок и отчетов. ➡️Не чат-бот. ➡️Не просто "обертка" для сканера. ➡️Не замена Burp или Kali. Агент безопасности, который органично вписывается в ваш привычный рабочий процесс. Описание: Вам приходится переключаться между командами терминала, браузером, HTTP-запросами, локальными инструментами, сканерами, бюллетенями безопасности, заметками, скриншотами, результатами проверок и отчетами. ИИ может помочь, но только если он интегрирован непосредственно в этот рабочий процесс. numasec предоставляет модели полноценное рабочее пространство для задач безопасности, а не просто окно чата. Система объединяет в единую среду все ключевые элементы: цели, область тестирования, инструменты, сценарии действий (runbooks), выявленные уязвимости, доказательства, возможность воспроизведения атак и текущее состояние отчета. 🎇Цель проста: сделать работу по обеспечению безопасности более быстрой, точной и структурированной. Установка: npm install -g numasec Запуск: numasec #ai #tools #pentest 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
2 600
20
🚩 Новые задания на платформе HackerLab! 👩‍💻 Категория Pentest Machines (Active Directory) — Первая работа Приятного хакинг
🚩 Новые задания на платформе HackerLab! 👩‍💻  Категория Pentest Machines (Active Directory) — Первая работа Приятного хакинга!
2 666