ch
Feedback
Blue (h/c)at Café

Blue (h/c)at Café

前往频道在 Telegram

Здесь живут истории о безопасности — искренние, местами хаотичные, с оттенком усталости и самоиронии, но всегда честные и технически точные. Юмор слегка непостижимый, а котики появляются по мере критической необходимости. Без них никак.

显示更多
3 980
订阅者
+324 小时
+117 天
+1530 天
吸引订阅者
10月 '26
十月 '260
在0个频道中
九月 '26
+84
在0个频道中
Get PRO
八月 '26
+109
在1个频道中
Get PRO
七月 '26
+97
在3个频道中
Get PRO
六月 '26
+121
在3个频道中
Get PRO
五月 '26
+325
在5个频道中
Get PRO
四月 '26
+150
在1个频道中
Get PRO
三月 '26
+132
在1个频道中
Get PRO
二月 '26
+119
在0个频道中
Get PRO
一月 '26
+267
在1个频道中
Get PRO
十二月 '25
+95
在0个频道中
Get PRO
十一月 '25
+97
在5个频道中
Get PRO
十月 '25
+101
在1个频道中
Get PRO
九月 '25
+89
在1个频道中
Get PRO
八月 '25
+90
在0个频道中
Get PRO
七月 '25
+193
在9个频道中
Get PRO
六月 '25
+82
在3个频道中
Get PRO
五月 '25
+92
在0个频道中
Get PRO
四月 '25
+111
在1个频道中
Get PRO
三月 '25
+193
在18个频道中
Get PRO
二月 '25
+121
在0个频道中
Get PRO
一月 '25
+98
在2个频道中
Get PRO
十二月 '24
+91
在1个频道中
Get PRO
十一月 '24
+131
在1个频道中
Get PRO
十月 '24
+221
在5个频道中
Get PRO
九月 '24
+135
在2个频道中
Get PRO
八月 '24
+119
在1个频道中
Get PRO
七月 '24
+91
在3个频道中
Get PRO
六月 '24
+50
在1个频道中
Get PRO
五月 '24
+117
在5个频道中
Get PRO
四月 '24
+147
在3个频道中
Get PRO
三月 '24
+271
在4个频道中
Get PRO
二月 '24
+258
在4个频道中
Get PRO
一月 '24
+230
在1个频道中
Get PRO
十二月 '23
+204
在4个频道中
Get PRO
十一月 '23
+432
在1个频道中
日期
订阅者增长
提及
频道
01 十月0
频道帖子
Repost from N/a
Привет! Это 🔹 PRIZMA 👋 Мы небольшая команда безопасников, и этот продукт вырос из очень знакомой нам боли. Компания запрещает ChatGPT, а через неделю в логах находится токен, который кто-то вставил в чат "просто спросить". Ругать человека бессмысленно, он хотел быстрее починить прод. Проблема в том, что у ИИ в компании нет нормальной точки контроля Сегодня через ИИ ходит всё: код, логи, выгрузки клиентов, договоры. Агенты уже сами читают репозитории, запускают команды и ходят во внутренние системы. А классическая защита видит там только зашифрованный поток к api.openai[.]com 🔹 PRIZMA - это AI Firewall/Gateway, который встаёт в вашем контуре между людьми, AI-инструментами, агентами и моделями. Весь AI-трафик идёт через него, и каждый запрос проходит один и тот же путь проверок. Что внутри: 🔹 DLP в 9 слоёв. Секреты, ключи, персональные данные, промпт-инъекции, текст на картинках. Слои работают параллельно, скан занимает около ~ 43 мс. Секреты заменяются плейсхолдерами, персданные правдоподобными суррогатами, а автор получает ответ уже со своими данными 🔹 Защита вашего кода. Регистрируете критичные исходники, и PRIZMA узнаёт их в промпте, даже если там кусок функции, спрятанный в комментарии или base64. Сам код мы не храним, только отпечатки 🔹 RAG firewall. Документы из базы знаний считаются недоверенными: спрятанные инструкции, невидимые символы и попытки увести данные через картинки отсекаются до модели 🔹 Агенты под присмотром. Проверка аргументов каждого вызова инструмента, правила allow / ask / deny, подтверждение человеком, MCP-брокер для Cursor, Claude Desktop и VS Code. Риск агента пересчитывается по его реальным действиям, и если он начинает чудить, PRIZMA останавливает его сама 🔹 Kill-switch на семь уровней. От одного агента до всей платформы, быстрее миллисекунды 🔹 Деньги и доступ. Бюджеты на человека, команду и компанию, лимиты, стоимость каждого запроса, SSO, SCIM и LDAP 🔹 Аудит, который не подделать. Журнал с HMAC-цепочкой, выгрузка в SIEM, пакеты доказательств под 152-ФЗ, GDPR и SOC 2 🔹 Red team для своих моделей. Проверки на утечку системного промпта и сканирование файлов моделей на вредоносный код И всё это без боли для команды. Claude Code, Codex, Cursor, opencode, VS Code, JetBrains и n8n подключаются за минуты, чаще всего сменой одного адреса. Модели любые: OpenAI, Anthropic, Gemini, DeepSeek или свои на vLLM и Ollama. PRIZMA работает целиком у вас, в том числе без интернета, и никуда не просит сходить, отправить телеметрию Мы не пишем в фичах то, чего нет. Цифры берём из замеров, а про ограничения рассказываем так же открыто, как про возможности. Хочется, чтобы безопасник доверял PRIZMA так же, как скрипту, который написал сам Отдельно про конкурентов. Если нас начнут копировать, мы правда будем рады и чуть-чуть горды 🙂. Значит, попали ровно в то, что нужно рынку. Список фич можно скопировать за вечер. Прожить каждый сценарий на пилотах и выпускать обновления в нашем темпе куда сложнее, так что встретимся на следующем релизе, когда всё ии хрючево развалится 🍽 Сейчас идут пилоты, и нам очень хочется показать PRIZMA тем, кому она действительно нужна. Если у вас стоит задача безопасно пустить ИИ в работу, напишите нам: развернём у вас и покажем, что на самом деле уходит в модели, а также можем отдельно построить Вам систему работы с ИИ практически с 0 А здесь будет всё самое интересное: разборы того, что происходит в мире AI security, новости о релизах и о том, что у нас под капотом, а также обзоры последних решений на рынке. Да, вы не ослышались: вы сможете предлагать, что добавить, исправить или улучшить. Со своей стороны мы будем выделять процент от каждой продажи на нужды комьюнити. Эти деньги пойдут на развитие наших бесплатных проектов, розыгрыши и вознаграждения за "лучшую фичу", "неоценимый вклад в сообщество" и другие достижения. Номинации обсудим и опубликуем отдельно Рады, что вы с нами 💙 🌎Сайт | 📱@k3ypt0 | ✉️Почта

2
🐈 Котятки, минутка откровенности и немного наглости Если вы вдруг замечали, что я последнее время пишу реже - вот честный от
🐈 Котятки, минутка откровенности и немного наглости Если вы вдруг замечали, что я последнее время пишу реже - вот честный ответ, куда я пропал. Мы с ребятами делаем PRIZMA AI Firewall, и это сейчас съедает примерно всё - вечера, выходные и остатки здорового сна 😈 Что это такое, если без маркетинговой шелухи (вы же знаете, как я её "люблю") - шлюз между сотрудниками, их AI-инструментами и моделями. Всё, что уходит в ИИ, проходит через него: 🔵 видно, кто, что и в какую модель отправил - а не "ну вроде у нас никто ключи в ChatGPT не вставляет" 🔵 DLP режет секреты и персданные ещё до того, как они улетят провайдеру 🔵 доступ к моделям - по ролям и с бюджетами, без сюрпризов в конце месяца 🔵 AI-агенты тоже под политиками - с ручным одобрением и стоп-краном, если кто-то из них решит, что rm -rf это отличная идея Разработчику при этом почти ничего не надо менять - одна переменная окружения, и Claude Code, Cursor, Codex работают как раньше. Просто теперь кто-то смотрит 👀 И вот что для меня важно. PRIZMA не родилась в переговорке из слайда "рынок AI Security растёт на N% в год". Она выросла из того, что мы с вами обсуждаем тут и в чатах - как один .env в промпте превращается в инцидент, как агенты творят дичь без присмотра, как безопасник узнаёт про новый AI-сервис в компании последним. Это наша общая боль, и хочется закрыть её нормально, а не очередной коробкой "AI-powered-next-gen-что-то-там". Также, я хочу отметить важный факт, который отметит для себя читающий - "А что получу Я ?". Так вот, во первых, мы готовим 3 релиза в опенсорс без "фича для энтерпрайз" и то что я отстоял: агент Iteralys (собрали всё для ИБ, упаковали, потратили 14 миллиардов токенов на тесты), sandbox для ваших агентов (про это стоит сделать отдельный пост про то, как мы обошли гарды и натравили фронтиры на фронтиры и гоняли свыше 600 часов (больше чем у меня в CS2)) и конечно же ТАЙНЫЙ ПРОЕКТ, который делается полностью под комьюнити ББ и аппсек (своих мух не предлагаю, но и расскрывать тайну не хочу) . Да-да, то самое "часть с продаж уходит в комьюнити это ко мне", потому что друзей у меня мало, канал заброшен и только 400-700 человек, которые действительно верят в "оно вернется с новой силой" окажутся правыми. Ну, или просто мне хочется верить в это. Ну и мой любимый демпинг рынка - если вы ПМ, CISO или любой другой со связями, я готов со своих отдать все 20% от любой продажи через вас, что кратно выше каждого нашего конкурента, а также маленький процентный бонус с нескольких из следующих продаж. Если есть свои предложения, доработки и тп - всех рассмотрим и предложим то, что вам понравится, буду гарантом 🙏 А так, мы вообще живём по простому принципу: коммерческие штуки вроде PRIZMA кормят то, что мы делаем бесплатно - HackAdvisor и всё остальное для сообщества. Держать свои проекты непросто, иногда прям выматывает до состояния «зачем я это всё начал». Но это тот случай, когда я точно знаю, зачем. И вот тут наглость, о которой я предупреждал 🥺 Я вас почти никогда ни о чём не просил - пусть это будет тем самым маленьким исключением. Здесь собрались люди из ИБ, те, кто плотно сидит на AI, и те, кто знает, у кого прямо сейчас горит. Помочь можно очень по-разному: 🔵 если у вас или у знакомых всплывает задача "как пустить ИИ в компанию и не слить всё подряд" - вспомните про нас и киньте интро 🔵 если хотите погонять PRIZMA на пилоте - напишите, покажем и развернём 🔵 если видите, что у нас что-то не так, - скажите прямо. Фидбэк "вот тут у вас фигня" сейчас ценнее любой похвалы 🔵 если просто откликается идея - перешлите пост тому, кому это может быть полезно Мы также преветствуем партнерство❤️ Ну и действительно хочется сделать то, за что не стыдно и про что комьюнити потом скажет: "ну вот, наконец-таки нормальный продукт, от своих, с живой поддержкой и ценником не в почку CISO" 🙏 Посмотреть, что мы там наворотили - ТЫК Спасибо, что вы здесь. Правда. Всех обнял 🤗
825
3
#мемы
#мемы
1 277
4
🐣 Пора открывать свой вайбкод гараж Сидел за компом без интернета в последнее время (казалось бы, че делать), но в моей голове начали возникать мысли сделать что-то эдакое - я ж ебейший и скромный ai-инфлюенсер. Мне что, ничего не делать для комьюнити нажимателей "делай хорошо, плохо не делай"? Ну вот я и решил хоть как-то улучшить этот процесс и обезопасить хоть малую часть секретов и того, что катится/отправляется. Так что же это за проблема и решение? Проблема достаточно простая. Мы подключаем к агентам MCP, раздаём им ключи и токены, а потом верим, что prompt injection обойдёт нас стороной. Очень надёжный план НЕТ Я сделяль rutile - локальный брокер секретов для людей и ai-агентов. У каждого агента свой токен, по-умолчанию ему нельзя ничего. Нужен конкретный секрет? Выдаёте доступ на время, на одно чтение или подтверждаете заявку руками. Все попытки, включая отказы, уходят в журнал. Ага, будет отдельный агент, который будет раздавать апрувы - ну классно же придумал)))) Если секрет нужен только команде, есть rutile run. Значение подставляется в окружение процесса и не возвращается агенту. Но я не буду сказки рассказывать про "секрет теперь физически не может утечь". Дочерний процесс всё ещё способен его напечатать, а процесс под вашим uid в обычном режиме может обойти политику. Для настоящей границы есть запуск демона под отдельным пользователем, mTLS и SPIFFE. Это мне предложил ИИ, чтоб другие ИИ не пытались обойти ограничения ИИ Короче, не серебряная пуля, но нормальный способ перестать хранить боевые ключи в MCP-конфигах и раздавать агентам доступ ко всему гаражу Навайбленный сайт - ТЫК Сам инструмент - ТЫК
1 624
5
Потешный
Потешный
1 396
6
Из интересного:+1
Из интересного:
2 074
7
Пук-среньк-LiteLLM Если у Вас в CI лежит секрет, рано или поздно кто-нибудь обязательно превратит его в публичный архив. В этот раз получилось сразу 153 ГБ В марте злоумышленники из TeamPCP добрались до PyPI-токена LiteLLM и выпустили заражённые версии 1.82.7 и 1.82.8. Пакет вытаскивал переменные окружения, AWS-ключи, Kubernetes-конфиги, токены GitHub/GitLab и другие радости, которые мы обычно называем "ну это же просто CI" Теперь Hudson Rock утверждает, что получил архив украденного: 433 909 файлов и 118 829 дампов CI-раннеров, которые удалось связать с 2 488 корпоративными доменами. В списке CloudSEK есть AWS, Samsung, Cisco, Boeing, Nvidia, Intel и много кого ещё С конкретными названиями пока аккуратно. Домен или почта коммитера в дампе ещё не означают, что компания публично подтвердила взлом. Но для тех, кто запускал LiteLLM 1.82.7 или 1.82.8, это уже не особо утешает Считайте доступные тому окружению секреты скомпрометированными. Отзывайте и перевыпускайте ключи, проверяйте CloudTrail, Kubernetes audit и CI-логи начиная с 24 марта 2026 года Расследование: ТЫК Проверка домена и список: ТЫК
1 892
8
Оно просто тут полежит и всё
Оно просто тут полежит и всё
1 259
9
Всем привет! 👋 Как я уже упоминал в предыдущих постах, у меня был готов функционал баг-баунти-платформы — гораздо более слож
Всем привет! 👋 Как я уже упоминал в предыдущих постах, у меня был готов функционал баг-баунти-платформы — гораздо более сложной и с большим объёмом операционки. Вчера наткнулся на статью в канале Поросёнка Петра: https://blog.teknogeek.io/posts/what-happened-to-hackerone/ Меня глубоко зацепили слова: «And to whoever is fired up: The market is ready for a disruption. The tools are in your hands. Build what HackerOne could have been.» И я подумал: почему бы не снять флаг и не дать возможность любой компании захостить свою баг-баунти-программу буквально за 2 минуты? 🚀 Поэтому я просто выложил новый раздел: 👉 https://hackadvisor.io/bounty 🔥 Hackadvisor теперь — бесплатный хостер баг-баунти-программ! Больше не нужно тратить время и деньги на подбор площадки. Я знаю достаточно много хантеров, которые уже знакомы с Hackadvisor, так что компании смогут сэкономить бюджет и направить эти деньги на выплаты хакерам. 🪙 Все отчёты шифруются (кроме заголовков). Будет возможность оспорить результат и запросить медиацию. Честно говоря, вопросов пока ещё много, и я не на все ответил, но посмотрим. Даже если через год там появится 1–2 программы — для меня это уже победа. 🏆 Кстати, хотя я и предлагаю компаниям взять операционку на себя, скоро я дам им чёткие пошаговые инструкции и механизмы, как легально, в рамках закона, оплачивать хантерам баунти криптой или банковским переводом. ✏️ Спасибо вам всем за то, что так сильно бустите проект! Я очень рад быть частью этого сообщества ❤️ Всем хороших выходных и отличного отдыха! ☀️ #hackadvisor #bugbounty #кибербезопасность
1 379
10
Всем привет! Подобный трюк возможно провернуть и в Jira. Для этого достаточно получить доступ к связанной со службой базой да+2
Всем привет! Подобный трюк возможно провернуть и в Jira. Для этого достаточно получить доступ к связанной со службой базой данных, например, postgresql. Затем нужно сгенерировать хэш PBKDF2-HMAC-SHA1 для пароля нового админ-пользователя и вставить в нужные таблицы, не забыв накинуть себе пару привилегированных групп администраторов : ) Основной "красной тряпкой", свидетельствующей о том, что перед нами база Jira является наличие таблиц cwd_user / cwd_group / cwd_membership / cwd_directory. Скрипт умеет автоматически определять нужную базу для вставки данных https://github.com/CICADA8-Research/Penetration/blob/main/Atlassian/Jira/create_admin.py
1 049
11
Shai-hulud 3.0 ChainDrop npm worm (keyv/cacheable maintainer compromise, Shai-Hulud-класс) Экосистема: npm Скомпрометирован GitHub-аккаунт мейнтейнера Jared Wray (keyv/cacheable/ecto). Отравлено 435 пакетов / 1557 версий, суммарный охват ~500M+ загрузок/неделю. preinstall-дроппер (setup.mjs) скачивает официальный Bun 1.3.13 и запускает Stage-2 (Math_Symbol.js / math_init.js, ~727KB), который скрапит GitHub Actions runner memory и крадёт npm tokens, GitHub PATs/App tokens, AWS creds, K8s configs, HashiCorp Vault tokens, AI-креды (Claude/Copilot/VSCode). https://www.stepsecurity.io/blog/chaindrop-npm-worm
1 389
12
🎸 Вышел Prowl 1.3.0 Главное в обновлении: 🔵 поиск секретов в PDF, DOCX, XLSX, PPTX, архивах и почтовых экспортax 🔵 локальный OCR для изображений и сканированных PDF 🔵 сканирование логов и артефактов GitHub Actions и GitLab CI 🔵 новые детекторы и проверка ключей DeepSeek, DeepInfra, Fireworks и Perplexity 🔵 усиленная защита от небезопасных URL, редиректов и архивных бомб 🔵 175 правил, 84 верификатора и 80 E2E-сценариев ТЫК
7 076
13
#meme
#meme
2 780
14
Ребятам из MWS респект за https://github.com/mts-ai/MWS-Vision-Bench Из минусов - относительно мало примеров, но работа проделана хорошая
2 279
15
☀️ Лето, вода, ИБ без пиджачков Обычно пресс-релиз конференции выглядит так, что его копипастят в двадцать каналов слово-в-слово, и вы это уже видели. Так воооот, тут я своими словами, потому что мероприятие мне реально по душе, и я бы сходил, даже если б меня не звали 17 июля CyberCamp впервые вылезает из онлайна на свежий воздух. Москва, "Берёзы Парк Строгино", у воды, с 11 утра и до восьми вечера. Опен-эйр-фестиваль для нашего брата ибшника 🟢 Что мне зашло Доклады есть, куда без них: практика от Red, Blue и даже Yellow team(ЧТОООО), мини-киберучения, разборы кейсов, темы про ИИ (куда же без него), таргетированные атаки, DFIR, Bug Bounty и TableTop. Но между докладами гамаки в тени, пинг-понг, D&D (да!!), крафтовые деревянные настолки и вода рядом Отдельно порадовал состав. Помимо звёзд иб-рыночка и резидентов кэмпа зовут астронома Владимира Сурдина с лекцией "Заблуждения и мифы о Вселенной". Вы точно видели нарезки с его подкастов. Плюс занятие по сторителлингу и психолог про soft skills. То есть не только "вот так вас поломают", но и про то, как вообще говорить и не выгорать 😥 И момент, который в 2026-м звучит почти вызывающе: трансляции не будет. Совсем. Всё важное только вживую. В эпоху, когда мы всё смотрим через экран и общаемся с нейронкой вместо человека, сходить и поговорить с коллегами, знакомыми и друзьями глазами в глаза, а не в комментах, дорогого стоит 🐈 По тех деталям: 🔵 17 июля, "Берёзы Парк Строгино", 11:00–20:00, под вечер DJ-сет 🔵 билет стандартный 1000 рублей, студенческий 500 (доступ одинаковый, полный) 🔵 по стандартному можно взять с собой одного ребёнка от 7 до 13 лет 🔵 бесплатный трансфер от метро "Щукинская", ножками топать не придётся 🔵 деньги от билетов идут на благотворительность, а не в чей-то карман Программа и билеты - ТЫК Так что если хочется наконец не душной конфы, а нормального летнего дня с коллегами, докладами, D&D и видом на воду - вот оно. Я планирую прийти и хорошо пооткисать
2 380
16
Типичное начало любого диалога
Типичное начало любого диалога
1 891
17
Приходит СТО в ит отдел и говорит: - Вот, пацаны, новая GLM-5.2, на уровне опуса качество! Разрабы собираются, смотрят такие, удивляются. СТО говорит: "Иванов, запусти на своем макбуке!" Иванов тужится, кряхтит: "Не хватает памяти, товарищ СТО!" СТО: "Сидоров, помоги ему!" Подключает Сидоров свой макбук, кряхтят, макбуки шумят вентиляторами: "Не запускается, товарищ СТО!" СТО: "Все вместе давайте!" Весь департамент объединяет макбуки в один кластер RJ45 шнурами, мониторы спичечными коробками подпирают, воздух накаляется. Директор департамента: "Товарищ СТО, не работает..." СТО: "Ну а хули вы хотели? 754B!"
2 061
18
Заведу и в этой помойке себе мини-канальчик, вдруг поможет чем-то https://x.com/sudo_belka
1 741
19
📹 Второй выпуск «Спасибо за репорт» уже доступен! Разбираемся, как появился HackAdvisor и что на самом деле стоит за отзывам
📹 Второй выпуск «Спасибо за репорт» уже доступен! Разбираемся, как появился HackAdvisor и что на самом деле стоит за отзывами о программах: месяцы, а иногда и годы работы багхантеров. В первом выпуске вместе со Slonser мы обсуждали, как ИИ-агенты меняют багхантинг. Теперь — о том, как знания и опыт комьюнити помогают делать Bug Bounty лучше для всех участников. Наш гость — Заур Заурбаев (k3ypt0), создатель HackAdvisor. В выпуске обсудили: ⚡️ как появилась платформа HackAdvisor и какие задачи она помогает решать багхантерам; ⚡️ почему отзывы о программах — это не просто комментарии, а важная часть развития Bug Bounty; ⚡️ как устроена платформа: отзывы, динамика изменений программ, Labs и другие возможности; ⚡️ почему прозрачность полезна не только исследователям, но и самим программам; ⚡️ как комьюнити помогает развивать HackAdvisor и почему многие новые функции появляются благодаря предложениям хантеров. Получился искренний разговор о том, что Bug Bounty — это не только про поиск уязвимостей, но и про людей, которые помогают друг другу делать индустрию лучше. 🍿 Смотреть А что для вас важнее всего при выборе программы: размер выплат, интересный скоуп, скорость триажа или опыт других хантеров? Делитесь в комментариях 👇 #bugbounty #подкаст
1 515
20
🎙 Почему одни Bug Bounty-программы хочется рекомендовать, а другие — обходить стороной? Поговорим об этом завтра — в новом в
🎙 Почему одни Bug Bounty-программы хочется рекомендовать, а другие — обходить стороной? Поговорим об этом завтра — в новом выпуске подкаста «Спасибо за репорт». В гостях — Заур Заурбаев, создатель HackAdvisor. Обсудим, как опыт сообщества помогает выбирать программы, зачем нужны отзывы и почему прозрачность важна для всей индустрии. Ставьте 👍, если ждёте новый выпуск! VK Security | Буст этому каналу #bugbounty #подкаст@vk_security
1 151