ch
Feedback
InfoSec VK Hub

InfoSec VK Hub

前往频道在 Telegram

Новости, митапы и вакансии от команды информационной безопасности VK и, конечно, программа Bug Bounty.

显示更多
3 083
订阅者
无数据24 小时
-27
+2530

数据加载中...

吸引订阅者
七月 '26
七月 '26
+45
在4个频道中
六月 '26
+42
在3个频道中
Get PRO
五月 '26
+30
在3个频道中
Get PRO
四月 '26
+45
在0个频道中
Get PRO
三月 '26
+132
在5个频道中
Get PRO
二月 '26
+127
在7个频道中
Get PRO
一月 '26
+392
在1个频道中
Get PRO
十二月 '25
+46
在2个频道中
Get PRO
十一月 '25
+47
在1个频道中
Get PRO
十月 '25
+45
在3个频道中
Get PRO
九月 '25
+94
在3个频道中
Get PRO
八月 '25
+60
在3个频道中
Get PRO
七月 '25
+97
在9个频道中
Get PRO
六月 '25
+115
在5个频道中
Get PRO
五月 '25
+32
在3个频道中
Get PRO
四月 '25
+105
在2个频道中
Get PRO
三月 '25
+100
在16个频道中
Get PRO
二月 '25
+149
在9个频道中
Get PRO
一月 '25
+167
在2个频道中
Get PRO
十二月 '24
+1 445
在61个频道中
Get PRO
十一月 '24
+155
在13个频道中
Get PRO
十月 '24
+559
在14个频道中
日期
订阅者增长
提及
频道
27 七月0
26 七月0
25 七月+2
24 七月0
23 七月+1
22 七月+3
21 七月+3
20 七月+1
19 七月+3
18 七月0
17 七月+4
16 七月+1
15 七月+2
14 七月0
13 七月+1
12 七月+2
11 七月+1
10 七月+2
09 七月0
08 七月+1
07 七月0
06 七月0
05 七月0
04 七月+2
03 七月+2
02 七月+4
01 七月+10
频道帖子
Увидимся завтра на CyberCamp! 17 июля встречаемся на летнем фестивале для кибербезопасников в Москве! Заглядывайте в простран
Увидимся завтра на CyberCamp! 17 июля встречаемся на летнем фестивале для кибербезопасников в Москве! Заглядывайте в пространство VK Tech на Пирсе — обсудим подходы к безопасной разработке и то, как находить потенциальные проблемы в коде ещё на этапе создания продукта. На площадке можно будет: 🔹проверить свой GitHub-проект с помощью VK Security Gate и оценить уровень безопасности кода; 🔹 узнать больше о подходах к поиску уязвимостей и практиках AppSec VK; 🔹 пообщаться в спокойной атмосфере между докладами и активностями; 🔹 отдохнуть в лаунж-зоне у воды, заглянуть в бар и получить кастомный мерч за участие в активности. 🔹 Когда: завтра, 17 июля, с 11-00 🔹 Где: Москва, Березы Парк Строгино Берите свои проекты, хорошее настроение и заглядывайте в пространство VK Tech — увидимся на фестивале! VK Security | Буст этому каналу! #appsec #VKSecurityGate

2
Обновляем механику получения мерча для багхантеров 👀 Начнём с приятного: подарки за второй квартал уже в пути к своим героям
Обновляем механику получения мерча для багхантеров 👀 Начнём с приятного: подарки за второй квартал уже в пути к своим героям 🔹 🔹Сейчас по правилам программы VK Bug Bounty мерч получают багхантеры, которые в течение квартала сдали четыре и более оплачиваемых отчёта или получили вознаграждение больше 400 000 рублей. Но мы знаем, что иногда до заветной цели может не хватить всего одного отчёта. При этом прогресс не переносится на следующий период — и отсчёт начинается заново. 🔹Мы слышим вашу обратную связь и решили изменить этот подход: уже в третьем квартале мы представим новую механику. Больше не нужно будет укладываться в рамки одного квартала — у каждого багхантера будет возможность получить заслуженную награду. Все детали пока раскрывать не будем — оставим немного интриги. Совсем скоро расскажем, как всё будет работать. А пока, как всегда, ждём ваши отчёты: ▫️Standoff Bug Bounty ▫️ BI.ZONE Bug Bounty ▫️ Bugbounty.ru 🔹 Если у вас есть вопросы, пишите нам: @vksecurityteam VK Security | Буст этому каналу! #bugbounty #bountypass
813
3
Лучший способ научиться сдавать хорошие уязвимости — это читать про хорошие уязвимости. 📖 Продолжаем раскрывать багбаунти-от
Лучший способ научиться сдавать хорошие уязвимости — это читать про хорошие уязвимости. 📖 Продолжаем раскрывать багбаунти-отчеты. Мы хотим, чтобы у хантеров было больше качественных материалов для обучения: с реальными уязвимостями, подробным описанием, шагами воспроизведения и примерами того, как были оформлены сами репорты. Сегодня делимся тремя интересными кейсами: 🔹XSS через библиотеку mathjax — для эксплуатации уязвимости хакер углубился в изучение библиотеки и смог показать уязвимое поведение через интересный пейлоад. 🔹 Ссылка на отчет 🔹Раскрытие подписчиков приватной группы по ID — уязвимость позволяла получить список подписчиков приватной группы или мероприятия, зная их идентификатор. 🔹 Ссылка на отчет 🔹Возможность заддосить сервер — передача слишком большого числового значения в одном из параметров приводила к высокой нагрузке на сервер. 🔹 Ссылка на отчет 🎓 Больше раскрытых репортов — в наших предыдущих публикациях: 🔗 https://t.me/vk_security/177 🔗https://t.me/vk_security/256 Меньше теории — больше практики. Читайте, разбирайте, повторяйте. А потом идите ломать... конечно же, только в рамках Bug Bounty 😏 VK Security | Буст этому каналу! #bugbounty #разборы
1 439
4
🤩 Максимальные выплаты — за реальную защищенность пользователей Фокусируемся на том, что действительно важно — на приватност
🤩 Максимальные выплаты — за реальную защищенность пользователей Фокусируемся на том, что действительно важно — на приватности и безопасности пользовательских данных. 🔹С 1 июля мы меняем правила программы багбаунти: теперь не важно, какая именно бага найдена, важно — какой импакт она несет. Любые узявимости, которые позволяют получить доступ к данным пользователей будут оцениваться по новой шкале. 🔹 Например, в наших социальных сетях Account Takeover теперь будет оцениваться наравне с RCE. Также оцениваться будут репорты не только в наших социальных сервисах, но и в VK Cloud, VK Workspace и VK HR Tek. 🔹 За нарушение изоляции между проектами пользователей в VK Cloud можно получить до 1 000 000 ₽. В каких программах изменения? 🔹ВКонтакте 🔹Одноклассники 🔹VK Видео 🔹VK Workspace 🔹VK Cloud 🔹VK HR Tek Все существующие категории остаются в силе — мы дополняем программы новыми сценариями, чтобы сделать акцент на защите пользовательских данных. Спасибо каждому, кто помогает делать наши продукты безопаснее 💙 ⭐ Не забывайте и про Bounty Pass: с каждым новым оплачиваемым отчетом можно получить до +5% к каждому следующему вознаграждению. VK Security | Буст этому каналу! #bugbounty #bountypass
4 463
5
🚀 И сразу к новым выпускам подкаста «Спасибо за репорт» В одном из следующих эпизодов меняем привычный формат: отвечать на в
🚀 И сразу к новым выпускам подкаста «Спасибо за репорт» В одном из следующих эпизодов меняем привычный формат: отвечать на вопросы будут не багхантеры, а представители багбаунти-программ. 💬 Поэтому мы открываем сбор вопросов. Для этого сделали отдельного бота — отправляйте всё, что давно хотели спросить. Например: • про триаж и выплаты; • про внутренние процессы; • про назначение выплат; • и любые другие темы, которые вам интересны. 🔹 Неважно, давно ли вы в багбаунти или только начинаете разбираться в теме. Если у вас появился вопрос, скорее всего, он волнует и многих других. Поэтому не стесняйтесь — задавайте даже самые простые и базовые вопросы. И да, не ограничивайтесь одним: присылайте столько вопросов, сколько захотите. Мы выберем самые интересные и обсудим их вместе с вендорами в новом выпуске. 🔹 Задать вопрос👇 #bugbounty #подкаст
1 150
6
📹 Второй выпуск «Спасибо за репорт» уже доступен! Разбираемся, как появился HackAdvisor и что на самом деле стоит за отзывам
📹 Второй выпуск «Спасибо за репорт» уже доступен! Разбираемся, как появился HackAdvisor и что на самом деле стоит за отзывами о программах: месяцы, а иногда и годы работы багхантеров. В первом выпуске вместе со Slonser мы обсуждали, как ИИ-агенты меняют багхантинг. Теперь — о том, как знания и опыт комьюнити помогают делать Bug Bounty лучше для всех участников. Наш гость — Заур Заурбаев (k3ypt0), создатель HackAdvisor. В выпуске обсудили: ⚡️ как появилась платформа HackAdvisor и какие задачи она помогает решать багхантерам; ⚡️ почему отзывы о программах — это не просто комментарии, а важная часть развития Bug Bounty; ⚡️ как устроена платформа: отзывы, динамика изменений программ, Labs и другие возможности; ⚡️ почему прозрачность полезна не только исследователям, но и самим программам; ⚡️ как комьюнити помогает развивать HackAdvisor и почему многие новые функции появляются благодаря предложениям хантеров. Получился искренний разговор о том, что Bug Bounty — это не только про поиск уязвимостей, но и про людей, которые помогают друг другу делать индустрию лучше. 🍿 Смотреть А что для вас важнее всего при выборе программы: размер выплат, интересный скоуп, скорость триажа или опыт других хантеров? Делитесь в комментариях 👇 #bugbounty #подкаст
2 746
7
🎙 Почему одни Bug Bounty-программы хочется рекомендовать, а другие — обходить стороной? Поговорим об этом завтра — в новом в
🎙 Почему одни Bug Bounty-программы хочется рекомендовать, а другие — обходить стороной? Поговорим об этом завтра — в новом выпуске подкаста «Спасибо за репорт». В гостях — Заур Заурбаев, создатель HackAdvisor. Обсудим, как опыт сообщества помогает выбирать программы, зачем нужны отзывы и почему прозрачность важна для всей индустрии. Ставьте 👍, если ждёте новый выпуск! VK Security | Буст этому каналу #bugbounty #подкаст@vk_security
2 297
8
Один из самых обсуждаемых ИБ-терминов последних месяцев — vibeware. Недавно у наших коллег @aihubvk вышел материал про исполь+5
Один из самых обсуждаемых ИБ-терминов последних месяцев — vibeware. Недавно у наших коллег @aihubvk вышел материал про использование LLM для автоматизации создания и модификации вредоносного ПО. Мы попросили нашего эксперта Павла Литикова поделиться взглядом на то, насколько этот тренд действительно меняет ландшафт угроз и что это означает для команд ИБ. Основные тезисы — в карточках. За последний год мы довольно много рассказывали о практическом применении AI и ML в задачах безопасности — от SOC и AppSec до защиты самих моделей ⬇️⬇️⬇️ 🔹 как LLM и ML помогают аналитикам SOC справляться с потоком алертов; 🔹как мы используем VK LLM в DevSecOps для автоматизации поиска и анализа секретов; 🔹 как мы автоматизировали создание Nuclei-шаблонов по отчётам об уязвимостях; 🔹 как выстраивается безопасность AI-платформ и защищаются модели на всех этапах жизненного цикла. VK Security | Буст этому каналу #AISecurity #мнение #эксперт
1 418
9
Как закрывать риски внедрения вредоносного ПО ещё до продакшена? 17 июня на VK Cloud Conf 2026 Игорь Игнатьев, руководитель н
Как закрывать риски внедрения вредоносного ПО ещё до продакшена? 17 июня на VK Cloud Conf 2026 Игорь Игнатьев, руководитель направления защиты приложений VK, выступит с докладом: «Доверенная среда разработки: как обеспечить чистоту кода и закрыть риски внедрения вредоносного ПО». Тема особенно актуальна сейчас: атаки на цепочку поставки кода становятся всё привычнее. Вредоносные зависимости, скомпрометированные образы, уязвимости в сторонних компонентах — всё это уже не редкие исключения, а реальные риски для разработки. VK Security Gate — это единый контур контроля, который закрывает эти риски от момента сборки до хранения образа в Registry. Игорь расскажет, как выстроить доверенную среду разработки на российском стеке в инфраструктуре VK Cloud: 🔹что можно проверять автоматически; 🔹где выставлять блокировки; 🔹как встроить контроль в CI/CD; 🔹 как закрывать риски без потери скорости разработки. 🔹 17 июня, 12:50–13:10 Доклад: «Доверенная среда разработки: как обеспечить чистоту кода и закрыть риски внедрения вредоносного ПО» 🔹 Подробности и регистрация — на сайте конференции. #VKSecurityGate #эксперты VK Security | Буст этому каналу!
1 390
10
Привет 👋 На связи Никита Галимов, руководитель команды безопасности Технического департамента VK. 🔹 Сейчас у нас открыта ро
Привет 👋 На связи Никита Галимов, руководитель команды безопасности Технического департамента VK. 🔹 Сейчас у нас открыта роль Архитектора информационной безопасности — человека, который умеет смотреть на систему целиком: от бизнес-рисков и модели угроз до DevOps-пайплайнов, сетевых политик, легаси и целевой архитектуры. Нужно разбираться в инфраструктуре «руками» — CI/CD, подписи артефактов, Kubernetes, сетевых логах — и уметь объяснять решения разработке, CTO и продукту на языке сроков, устойчивости и стоимости риска. О задачах рассказываю ниже, смотрите и откликайтесь на сайте. 🔹 Больше вакансий от моих коллег: 🔹AppSec AppSec-инженер AppSec-инженер в MAX AppSec-инженер в VK ID 🔹InfraSec: Эксперт по инфраструктурной безопасности Технический менеджер в MAX 🔹AI Security Специалист по безопасности Gen AI 🔹SOC Аналитик Threat Intelligence в MAX Аналитик SOC (L2) в MAX 🔹Antifraud Аналитик антифрода (L2) в MAX Аналитик антифрода (L3) в MAX 🔹 Контакт для связи: @nstslis VK Security | Буст этому каналу! #вакансии
1 655
11
Ого, что?! Вышел первый выпуск нашего подкаста «Спасибо за репорт» 🎧 Это проект VK Bug Bounty для багхантеров, а также для в
Ого, что?! Вышел первый выпуск нашего подкаста «Спасибо за репорт» 🎧 Это проект VK Bug Bounty для багхантеров, а также для всех, кто формирует индустрию. Поговорим с топ-хантерами, командами bug bounty-платформ, вендорами и теми, кому не всё равно, как развивается поиск уязвимостей. Гость первого выпуска — Всеволод Кокорин aka Slonser. Разбираемся с ИИ-агентами в багхантинге без восторженных «они всё заменят» и без паники. Что уже работает, что лучше перепроверять три раза и почему хороший результат не получить без реальных знаний. Всеволод как раз из тех, кто разбирается в этом по-настоящему. Он эффективно применяет ИИ-агентов в реальных задачах и точно знает, где они ускоряют работу, а где им не стоит доверять. В выпуске: – как ИИ-агенты меняют поиск уязвимостей? – какие задачи можно отдавать агентам, а какие лучше оставить себе? – где агенты начинают галлюцинировать вместо того, чтобы искать баги? – от чего зависят аватарки Slonser'а? 🍿 Первый выпуск Ставьте лайк, шерьте друзьям, репостите в чатики — будет полезно всем, кто хочет использовать агентов точнее и получать на выходе качественные репорты. Пишите в комментариях: как вам запуск, кого позвать дальше и какие темы разобрать👇👇👇 VK Security | Буст этому каналу! #bugbounty #подкаст
3 265
12
🤖 Багхантинг + ИИ — это уже наша реальность Нейросети помогают автоматизировать рутину, ускоряют анализ, позволяют быстрее р
🤖 Багхантинг + ИИ — это уже наша реальность Нейросети помогают автоматизировать рутину, ускоряют анализ, позволяют быстрее разбирать большие объёмы данных и искать нестандартные векторы. Мы сами видим много кейсов, где ИИ реально помогает хантерам усиливать свой подход. 🔹 Но есть и обратная сторона. За последние месяцы мы столкнулись с резким ростом количества сгенерированных отчётов. Речь не про единичные случаи, а буквально про десятки подобных репортов каждую неделю. Чаще всего это выглядит так: ▫️ агент генерирует набор «уязвимостей» по шаблону; ▫️ хантер не проверяет выводы вручную; ▫️ отчёт улетает в программу без PoC, без подтверждения импакта и без понимания, существует ли проблема вообще. Иногда это доходит до абсурда. Например: ▫️репорт с критической уязвимостью, где вместо развернутого отчета — скрины переписки с Deepseek и ссылка на чат, чтобы мы спросили, как уязвимость была найдена; ▫️пачки одинаковых репортов, которые выглядят страшно только на словах, но не приводят ни к какой атаке; ▫️«информативные» и невалидные отчеты, которые ИИ сам же не признаёт уязвимостями после простого уточняющего вопроса. Большой поток нейрослопа влияет на всю экосистему багбаунти: 🔹растёт время обработки отчётов; 🔹увеличивается бэклог; 🔹триаж тратит ресурсы на откровенный шум; 🔹 замедляются ответы даже на хорошие и критические находки. Есть и менее очевидная проблема — замыливается восприятие. Когда подряд смотришь десятки сгенерированных репортов без доказательств, к следующему отчёту автоматически появляется скепсис, даже если он валидный. Некоторые зарубежные программы и платформы уже начали вводить ограничения: 🔹 требования по репутации и signal score; 🔹 ограничения на отправку отчётов; 🔹 механики платной отправки High/Critical-репортов с возвратом средств за валидные находки; 🔹 внутренние AI-фильтры и автоматический триаж. 🔹 Мы тоже начали адаптировать процессы под новую реальность. За последний квартал мы обновили внутренние правила и усилили проверку подобных отчётов. В том числе протестировали механику промпт-инъекций против AI-агентов и вайбхантинга. 🔹 Опытные хантеры уже используют ИИ как инструмент для автоматизации рутины, для обработки больших объёмов данных, для ускорения хантинга, для генерации гипотез и поиска нестандартных цепочек. Проблема начинается тогда, когда AI полностью заменяет понимание атаки и ручную проверку — без понимания угрозы и знания уязвимостей не получится их находить даже с помощью ИИ. Некоторые слишком сильно доверяют этому и могут столкнуться с неприятными последствиями. Если уязвимость нельзя воспроизвести, объяснить и показать её влияние на безопасность — это невалидный отчёт. Даже если он красиво оформлен и наполнен красивыми и сложными терминами, которые сгенерировала нейросеть. Если AI-агент «нашёл», что на ресурсе есть компонент с уязвимой версией, что может привести к critical devtools xss injection, и вы это сдали — это тоже будет невалидным отчётом. Поэтому, если пользуетесь ИИ-агентами для поиска уязвимостей, перед отправкой репорта стоит задать простой вопрос: «Примут ли эту уязвимость в bug bounty?». Очень часто после этого вопроса агент сам отвечает: «Ты абсолютно прав, это не примут в bug bounty» 🔹 И, кстати, если вы пропустили — доклад Петра Уварова с митапа о том, почему не стоит слепо доверять ИИ и как триажеры разбирают потоки сгенерированных отчётов: 👉 Смотреть презентацию P.S. Следите за новостями канала! Совсем скоро стартуем с новым крутым проектом. Совсем скоро стартуем с новым проектом, в котором будем говорить о реальном опыте багхантеров. И, конечно, тема ИИ не останется без внимания! VK Security | Буст этому каналу! #bugbounty
1 472