ch
Feedback
Похек

Похек

前往频道在 Telegram

All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp

显示更多

📈 Telegram 频道 Похек 的分析概览

频道 Похек (@poxek) 俄语 语言赛道中的 是活跃参与者。目前社区聚集了 16 783 名订阅者,在 技术与应用 类别中位列第 7 478,并在 俄罗斯 地区排名第 38 960

📊 受众指标与增长动态

невідомо 创建以来,项目保持高速增长,吸引了 16 783 名订阅者。

根据 16 九月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 197,过去 24 小时变化为 7,整体触达仍然可观。

  • 认证状态: 未认证
  • 互动率 (ER): 平均受众互动率为 24.22%。内容发布后 24 小时内通常能获得 10.06% 的反应,占订阅者总量。
  • 帖子覆盖: 每篇帖子平均可获得 4 064 次浏览,首日通常累积 1 688 次浏览。
  • 互动与反馈: 受众积极参与,单帖平均反应数为 17
  • 主题关注点: 内容集中在 cvss, llm, cve, api, cve-2025 等核心主题上。

📝 描述与内容策略

作者将该频道定位为表达主观观点的平台:
All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp

凭借高频更新(最新数据采集于 17 九月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。

16 783
订阅者
+724 小时
+217 天
+19730 天
吸引订阅者
九月 '26
九月 '26
+179
在3个频道中
八月 '26
+293
在4个频道中
Get PRO
七月 '26
+430
在4个频道中
Get PRO
六月 '26
+482
在20个频道中
Get PRO
五月 '26
+490
在17个频道中
Get PRO
四月 '26
+464
在4个频道中
Get PRO
三月 '26
+465
在13个频道中
Get PRO
二月 '26
+769
在16个频道中
Get PRO
一月 '26
+413
在4个频道中
Get PRO
十二月 '25
+584
在24个频道中
Get PRO
十一月 '25
+436
在8个频道中
Get PRO
十月 '25
+775
在17个频道中
Get PRO
九月 '25
+269
在10个频道中
Get PRO
八月 '25
+426
在7个频道中
Get PRO
七月 '25
+573
在21个频道中
Get PRO
六月 '25
+346
在17个频道中
Get PRO
五月 '25
+398
在16个频道中
Get PRO
四月 '25
+457
在7个频道中
Get PRO
三月 '25
+554
在20个频道中
Get PRO
二月 '25
+384
在9个频道中
Get PRO
一月 '25
+358
在4个频道中
Get PRO
十二月 '24
+520
在12个频道中
Get PRO
十一月 '24
+990
在14个频道中
Get PRO
十月 '24
+764
在23个频道中
Get PRO
九月 '24
+1 180
在23个频道中
Get PRO
八月 '24
+983
在13个频道中
Get PRO
七月 '24
+1 153
在24个频道中
Get PRO
六月 '24
+1 115
在14个频道中
Get PRO
五月 '24
+728
在13个频道中
Get PRO
四月 '24
+668
在19个频道中
Get PRO
三月 '24
+599
在10个频道中
Get PRO
二月 '24
+830
在10个频道中
Get PRO
一月 '24
+1 172
在17个频道中
Get PRO
十二月 '23
+896
在12个频道中
Get PRO
十一月 '23
+607
在8个频道中
Get PRO
十月 '23
+637
在15个频道中
Get PRO
九月 '23
+255
在0个频道中
Get PRO
八月 '23
+289
在0个频道中
Get PRO
七月 '23
+182
在0个频道中
Get PRO
六月 '23
+197
在0个频道中
Get PRO
五月 '23
+215
在0个频道中
Get PRO
四月 '23
+95
在0个频道中
Get PRO
三月 '23
+122
在0个频道中
Get PRO
二月 '23
+387
在0个频道中
Get PRO
一月 '23
+40
在0个频道中
Get PRO
十二月 '22
+96
在0个频道中
Get PRO
十一月 '22
+99
在0个频道中
Get PRO
十月 '22
+47
在0个频道中
Get PRO
九月 '22
+49
在0个频道中
Get PRO
八月 '22
+38
在0个频道中
Get PRO
七月 '22
+130
在0个频道中
Get PRO
六月 '22
+27
在0个频道中
Get PRO
五月 '22
+25
在0个频道中
Get PRO
四月 '22
+50
在0个频道中
Get PRO
三月 '22
+38
在0个频道中
Get PRO
二月 '22
+26
在0个频道中
Get PRO
一月 '22
+279
在0个频道中
日期
订阅者增长
提及
频道
17 九月+7
16 九月+13
15 九月+7
14 九月+2
13 九月+9
12 九月+10
11 九月+6
10 九月+16
09 九月+15
08 九月+18
07 九月+10
06 九月+18
05 九月+6
04 九月+9
03 九月+14
02 九月+7
01 九月+12
频道帖子
Stored XSS в Telegram Desktop: от текста кнопки до JavaScript в экспорте ExPatch разобрали XSS в HTML-экспорте Telegram Deskt
Stored XSS в Telegram Desktop: от текста кнопки до JavaScript в экспорте ExPatch разобрали XSS в HTML-экспорте Telegram Desktop. Источник недоверенных данных — поле text inline-кнопки бота. Экспортёр записывал его в HTML без экранирования:

// Было
block.append(button.text.toUtf8());
// Исправление
block.append(SerializeString(button.text.toUtf8()));
toUtf8() меняет кодировку, но не обезвреживает HTML. Поэтому <script> внутри подписи кнопки становился исполняемой разметкой. Для текста сообщений экранирование уже применялось; отдельный путь сериализации кнопок его пропускал. Доставка шла через штатный Bot API: sendMessagereply_markup.inline_keyboardtext. Клавиатура с URL-кнопкой сохранялась при пересылке через CopyMarkupToForward. Участник мог перенести сообщение в группу, где самого бота никогда не было. В демонстрации символы U+3164 перед тегом маскировали его в интерфейсе клиента. Условие срабатывания: пользователь экспортирует историю уязвимой сборкой и открывает HTML-страницу, содержащую это сообщение. JavaScript запускается при загрузке, без нажатия кнопки. Доступен DOM открытого документа: тексты, отправители, временные метки. Возможны отправка данных наружу, подмена отображаемой истории и фишинговая форма. Чтение соседних страниц экспорта или произвольных файлов этим PoC не подтверждено; серверная переписка не меняется. Тот же патч исправляет инъекцию в JS-строку внутри onclick="return ShowTextCopied('…')": перед подстановкой содержимого экранируются обратная косая черта и одинарная кавычка. Здесь уже нужен учёт контекста JavaScript. Исправление вошло в Beta 6.9.4 и stable 7.0.1. Старые HTML-файлы обновление клиента не переписывает: их нужно экспортировать заново исправленной версией либо открывать с отключённым JavaScript.

2
Вендор резко поднял цену. OSS проект перестал развиваться. После инцидента нужна срочная доработка. Насколько уверенно вы бы
Вендор резко поднял цену. OSS проект перестал развиваться. После инцидента нужна срочная доработка. Насколько уверенно вы бы защищали свой выбор решения в каждой из этих ситуаций? В первом выпуске шоу «Периметр доверия» обсуждают, что бизнесу выгоднее: развивать решение своими силами или покупать готовый продукт. В центре разговора — психология управленческих решений: какие риски руководитель готов принять и кому доверяет, когда всё идёт не по плану. За OSS выступает Александр Ишанов, директор департамента защиты информации «Газпромбанк Мобайл». За вендорские решения — Александр Лискин, руководитель управления исследования угроз «Лаборатории Касперского». Ведёт разговор Станислав Дарчинов, исполнительный директор «Кросстех». Участники разбирают вполне конкретные дилеммы. Достаточно ли скачка цены, чтобы пересмотреть выбор вендора? Кто продолжит поддерживать открытый проект, если его разработчики остановились? Ждать доработки от поставщика после инцидента — или доступ к исходникам позволил бы справиться быстрее? А затем участникам приходится защищать позицию оппонента. Сторонник Open Source объясняет преимущества вендорских продуктов для малого и среднего бизнеса. Его собеседник разбирает ситуации, в которых открытый код предпочтительнее: когда компания готова разрабатывать сама или подходящего продукта на рынке просто нет. Смотреть первый выпуск ▶️ ссылка на выпуск ◀️
1 924
3
没有文字...
2 156
4
За ИИ придётся отвечать: «дочка» «Ростелекома» ввела новые условия в договорах Подрядчикам разрешат применять нейросети только после согласования — иначе оплату могут сократить на 30% Как выяснил CNews, пункты о запрете на теневое применение нейросетей ГК «Солар» уже внесла в проект договора с подрядчиком в рамках исполнения госконтракта с Генпрокуратурой России. Конкурс выиграла структура «Ростелекома» — «РТК — Информационная безопасность». К работам компания решила привлечь стороннего исполнителя с лицензиями ФСТЭК, которому и ограничила доступ к ИИ. Решение ограничить бесконтрольное использование ИИ при выполнении подрядных работ связано не только с контрактом с прокуратурой, это общий тренд для «Солар», пояснили CNews в пресс-службе группы компаний. «Такой пункт мы ввели во все новые договоры с подрядчиками. Это требование касается всех новых контрактов с подрядчиками», — указали в компании. При этом признали, что в госконтрактах вопрос особенно чувствительный, поскольку должно быть понятно, каким образом подрядчик получил результат и кто отвечает за его качество. «Если в работе применялся ИИ, мы хотим знать, где именно он использовался и как подрядчик проверил то, что выдала модель», — рассказали в ГК «Солар». Мое мнение: Сами мы (Солар) пользоваться можем и будем, а вот подрядчикам ата-та-та таким пользоваться. Вот есть в играх есть HvH (Hacker vs Hacker), а у нас сейчас CvC (Claude/Codex vs Claude/Codex). Аргумент про утечку чувствительных данных - это окей, но все остальное это бред. Особенно уменьшение стоимости 30%, типо неустойка, но если работа выполнена качественно и в полном объеме, то я не думаю что грамотным юристам будет сложно обжаловать это в суде. Интересно какая судебная практика сложится за последующие годы) 🔗 Первоисточник 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
2 479
5
Посвящается тем кому 30+ в ИТ #meme
Посвящается тем кому 30+ в ИТ #meme
2 533
6
没有文字...
2 525
7
Нечеткая логика в ИБ: сокращаю очередь уязвимостей в 7,5 раз, сравниваю с CVSS, EPSS и методикой ФСТЭК На Хабре разобрали при
Нечеткая логика в ИБ: сокращаю очередь уязвимостей в 7,5 раз, сравниваю с CVSS, EPSS и методикой ФСТЭК На Хабре разобрали приоритизацию уязвимостей через нечёткую логику. Автор собрал два контура: первый оценивает техническую срочность по CVSS, EPSS и возрасту CVE; второй учитывает доступность компонента, критичность актива и компенсирующие меры. Всего 38 правил с плавными переходами между уровнями срочности. В эксперименте на 193 120 CVE порог CVSS ≥ 9.0 сформировал очередь из 27 480 записей и охватил 24 уязвимости, позднее добавленные в CISA KEV. Корзина «немедленно» у нечёткой модели — 3 654 записи и 25 таких уязвимостей. Отсюда и сокращение в 7,5 раза: речь о размере выбранной очереди, а не об измеренных трудозатратах команды. Самая содержательная деталь — проверка без возраста CVE. AUC упал с 0,861 до 0,742: результат заметно зависит от учёта свежести уязвимости. При этом для охвата половины положительных примеров простая взвешенная сумма почти сравнялась с нечёткой моделью: 9 584 против 9 550 задач. Оговорки существенные: всего 68 положительных примеров; добавление в KEV не устанавливает дату начала эксплуатации. Сравнение с методикой ФСТЭК выполнено с допущениями вместо реального контекста организации. Кейс полезен как повод проверить собственные правила приоритизации: какой сигнал улучшает очередь и сохраняется ли выигрыш при сравнении с простым методом. Статья на Хабре 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
3 048
8
🙂 Лучше вкусного напитка в пятницу может быть только вкусный напиток + доклады с OFFZONE 2026 Ловите все записи докладов во ВКонтакте: 1️⃣ Main track 2️⃣ Fast track 3️⃣ AppSec.Zone 4️⃣ Threat.Zone 5️⃣ AI.Zone 6️⃣ Community track 7️⃣ AntiFraud.Zone Презентации тоже загрузили, они доступны на сайте программы. Чтобы скачать презентацию, нажмите на интересующий доклад. Доклады на YouTube выложили, но пока частично. Оставшиеся догрузим в среду и напишем об этом.
2 491
9
WeWorm: захват WeChat через звонок и распространение по контактам Исследователи Calif показали WeWorm — демонстрационный черв
WeWorm: захват WeChat через звонок и распространение по контактам Исследователи Calif показали WeWorm — демонстрационный червь, использующий ошибку повреждения памяти в VoIP-стеке WeChat. Эксплуатация давала удалённое выполнение кода и контроль над аккаунтом ещё до ответа на звонок. Начальная точка атаки — аккаунт из списка друзей жертвы. В демонстрации Android звонил на iPhone, после чего скомпрометированный iPhone атаковал следующий Android. Захваченный аккаунт позволял читать и отправлять сообщения, совершать звонки и продолжать распространение. Пользователю не требовалось взаимодействовать с телефоном. Исследование Calif.
3 387
10
Собрать AI-агента для пентеста — полдела. Дальше нужно проверить, как он выполняет задачу, где ошибается и что придётся попра
Собрать AI-агента для пентеста — полдела. Дальше нужно проверить, как он выполняет задачу, где ошибается и что придётся поправить в инструкциях. Под такую практику CyberED и Standoff Hackbase запускают недельный челлендж: собираешь своего агента, отправляешь на полигон и дорабатываешь по результатам. Старт — 10 сентября в 19:30 МСК. Багхантер Kekis в прямом эфире соберёт агента с нуля: постановка задачи, системные инструкции, инструменты, границы доступа и первый запуск. Заодно разберёт, где агенты уже помогают в пентесте и CTF, а где нужен ручной контроль. Запись останется, чтобы возвращаться к настройке во время практики. С 10 по 17 сентября — самостоятельная работа на Standoff Hackbase в удобное время. Задания меняются динамически: придётся смотреть на результаты, менять инструкции и добиваться стабильной работы агента. Прогресс участников будет виден в публичном рейтинге. 17 сентября Kekis покажет прохождение своим агентом и разберёт рабочие стратегии, тупики и ошибки управления. Трое лидеров получат призы. Для старта нужны базовое понимание пентеста, веб-уязвимостей и командной строки. До первого вебинара ничего устанавливать не требуется — окружение подготовишь к практике. Если давно хотел попробовать агентский пентест, здесь есть конкретная задача, неделя на эксперименты и разбор с экспертом. Зарегистрироваться на челлендж
4 107
11
Как вы относитесь к оффлайн собеседованиям?
3 977
12
没有文字...
5 431
13
Хорошая статья для тех, кто хочет быстро понять как вкатиться в багхантИИнг и заработать денег) https://www.yeswehack.com/lea
Хорошая статья для тех, кто хочет быстро понять как вкатиться в багхантИИнг и заработать денег) https://www.yeswehack.com/learn-bug-bounty/llm-series-codex Жаль что в статье не раскрывается как не сдавать AI-слоп. Но у меня есть ответ: думать своей головой и читать внимательно что вам выдает AI. Вот и весь секрет. Девиз моего канала @poxek_ai - AI is not second brain, when you don't use your main brain
4 299
14
— А ты динозавров ИБ без MFA видел? В новом выпуске техно-дискуссий К2 Кибербезопасность сравним, как менялась сфера: от набо
— А ты динозавров ИБ без MFA видел? В новом выпуске техно-дискуссий К2 Кибербезопасность сравним, как менялась сфера: от набора уязвимостей и инструментов до подходов к обучению специалистов. В эфире обсудим: ✅ в чье время кибербезопасность была более понятной и предсказуемой ✅ как менялось отношение к ИБ: отказ, аутсорс, создание внутренних отделов ✅ было ли (и есть ли) сильное ИБ-образование в России и что важнее: диплом или скиллы Встречаемся онлайн 15 сентября в 19:00 (мск) Зарегистрироваться
3 255
15
вы пробили приложение на Windows IIS и сидите в контексте AppPool дальше пользуетесь тем, что в сеть этот AppPool ходит уже под машинным аккаунтом выпускаем на него сертификат в AD CS по дефолтному шаблону Machine, через PKINIT меняете серт на TGT машины -> S4U2Self -> Administrator к CIFS этого же хоста ?????? SYSTEM без картошки и других танцев с SeImpersonatePrivilege https://www.mannulinux.org/2026/08/Privilege-escalation-from-IIS-AppPool-to-NT-AuthoritySYSTEM-via-AD-CS-RPC-endpoint.html
3 964
16
Week Offer для инженеров AppSec, InfraSec и SOC L3 Приглашаем инженеров по информационной безопасности с опытом от 2 лет полу
Week Offer для инженеров AppSec, InfraSec и SOC L3 Приглашаем инженеров по информационной безопасности с опытом от 2 лет получить офер в Яндекс за неделю.  Как всё устроено: ♒️Зарегистрируйтесь до 4 сентября. ♒️Пройдите технические секции 12 и 13 сентября. ♒️Познакомьтесь с нанимающими менеджерами и получите офер 14–18 сентября. Формат полностью удалённый, от вас нужен только ноутбук и тихое место, где вас никто не будет отвлекать. Рекрутер заранее договорится с вами о временных интервалах, удобных для интервью. ⏩Регистрируйтесь и присоединяйтесь к команде Яндекса: https://yandex.ru/project/events/wo-security-0926
3 006
17
Когда скучно стало, а вендор долго отвечает
Когда скучно стало, а вендор долго отвечает
5 012
18
Всем привет! Мой коллега Вячеслав Цепенников выступал на OFFZONE с докладом «Living off the Browser». Он наресерчил крутой фу
Всем привет! Мой коллега Вячеслав Цепенников выступал на OFFZONE с докладом «Living off the Browser». Он наресерчил крутой функционал Direct Sockets внутри Chrome, который позволяет через Isolated Web Apps отправлять полноценные сетевые TCP/UDP-запросы. Путем нескольких бессонных ночей получилось внутрь Isolated Web App портировать большинство самых популярных тулз для пентеста! Теперь вы можете буквально ломать через браузер : ) Демо: https://iwa-tools.pkilla.pw/ Сорцы: https://github.com/CICADA8-Research/iwa-tools
4 997
19
7-Zip читает заблокированные файлы Windows — дампим SAM Тестировал один интересный вектор — 7-Zip умеет открывать физический
7-Zip читает заблокированные файлы Windows — дампим SAM Тестировал один интересный вектор — 7-Zip умеет открывать физический диск напрямую через raw disk access. Запускаем от администратора, в адресной строке вводим: \\.\PhysicalDrive0\ Дальше переходим до нужного раздела и находим Windows\System32\config\ — SAM и SYSTEM лежат там как обычные файлы, Windows их не блокирует на этом уровне. Копируем, извлекаем через secretsdump: secretsdump.py -sam SAM -system SYSTEM local Хеши получены. Почему это работает там, где не работает reg save или прямое копирование — 7-Zip обращается к диску на уровне ниже файловой системы и не взаимодействует с механизмами блокировки файлов Windows. EDR это тоже может не замечать (пока проверил с Defender), потому что 7-Zip — легитимное ПО, которое стоит почти на каждой рабочей станции. Этим же методом можно вытаскивать MFT и другие locked-файлы. #redteam #windows #credentials
5 282
20
ИИ-агент устроил инцидент. Кто и как будет его расследовать? На E-CODE 2026 об этом поговорят в отдельном треке по информацио
ИИ-агент устроил инцидент. Кто и как будет его расследовать? На E-CODE 2026 об этом поговорят в отдельном треке по информационной безопасности. Один из докладов разберёт применение Defense-in-Depth и DFIR в компании ИИ-агентов: как строить эшелонированную защиту и готовиться к расследованиям в инфраструктуре, где агенты действуют самостоятельно. Контекст шире одной темы. В программе — создание аналога SLSA одновременно для банка и спутниковой системы, разбор ландшафта киберугроз и критических ошибок, а также практические кейсы Zero Trust. О том, куда в кибербезопасности движется сам Ozon Tech, расскажет CISO компании Кирилл Мякишев. После технической части микрофоны перейдут к Нейромонаху Феофану, Кассете, группам «ХЛЕБ» и Jane Air, DJ Groove и Александру Анатольевичу. Будут концерты и караоке — уже без слайдов, зато с гостями конференции в свете софитов. Доклады и остальные детали собраны в программе E-CODE.
4 736