CodeGuard: PySec Edition
关闭频道
Канал по ИБ и этичному хакингу. Автор: @Arakcheev_Ruslan Ссылка: @invite_CodeGuard Рекламный менеджер: @Diggsale Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy
显示更多📈 Telegram 频道 CodeGuard: PySec Edition 的分析概览
频道 CodeGuard: PySec Edition 是活跃参与者。目前社区聚集了 14 097 名订阅者,在 技术与应用 类别中位列第 8 760,并在 俄罗斯 地区排名第 45 869 位。
📊 受众指标与增长动态
自 невідомо 创建以来,项目保持高速增长,吸引了 14 097 名订阅者。
根据 26 九月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 821,过去 24 小时变化为 0,整体触达仍然可观。
- 认证状态: 未认证
- 互动率 (ER): 平均受众互动率为 9.98%。内容发布后 24 小时内通常能获得 5.58% 的反应,占订阅者总量。
- 帖子覆盖: 每篇帖子平均可获得 1 407 次浏览,首日通常累积 786 次浏览。
- 互动与反馈: 受众积极参与,单帖平均反应数为 8。
- 主题关注点: 内容集中在 codeguard, pysec, docker, grep, контейнер 等核心主题上。
📝 描述与内容策略
作者将该频道定位为表达主观观点的平台:
“Канал по ИБ и этичному хакингу.
Автор: @Arakcheev_Ruslan
Ссылка: @invite_CodeGuard
Рекламный менеджер: @Diggsale
Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy”
凭借高频更新(最新数据采集于 27 九月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。
14 097
订阅者
无数据24 小时
+2477 天
+82130 天
帖子存档
14 091
📱 Держите 6 хороших каналов по искусственному интеллекту и программированию для любого уровня!
Выбирай направление:
📱 Нейросети — @neuro_prompt
🤖 AI-инструменты — @ai_prompt
📱 Python — @python_prompt
🤔 InfoSec & Хакинг — @infosec_prompt
👩💻 IT Новости — @it_news
😄 IT Мемы — @it_memes
Промпты, обучение, шпаргалки и полезные ресурсы на каждую тему!
14 091
🚀 Fail2ban на стероидах: свои фильтры и дикие баны для сканеров SSH + алерты в Telegram
Дефолтный fail2ban - это просто вежливая просьба остановиться. Пора превратить его в хладнокровный механизм возмездия, который не просто банит, а калечит ботов, а тебе шлет красивые уведомления.
1️⃣Ставим и включаем адреналин
sudo apt update && sudo apt install -y fail2ban python3-pip
sudo pip3 install python-telegram-bot
sudo systemctl enable --now fail2ban
2️⃣Создаем свой жестокий фильтр для сканеров (autoscan)
Файл: /etc/fail2ban/filter.d/sshd-aggressive.conf
[Definition]
failregex = ^%(__prefix_line)s(?:error: PAM: )?Authentication failure for .* from \s*$
^%(__prefix_line)sFailed (?:password|publickey) for .* from (?: port \d+)?\s*$
^%(__prefix_line)sReceived disconnect from .*: (?:11: )?Bye Bye\s*$
^%(__prefix_line)sConnection closed by (?:authenticating user|invalid user) .*?\s*$
# Особый регекс для ботов, которые быстро сканируют разные логины
^%(__prefix_line)sInvalid user .* from \s*$
ignoreregex =
Этот фильтр ловит не только неудачные попытки, но и быстрые отключения и сканирование несуществующих пользователей.
3️⃣Создаем тюрьму-монстра в /etc/fail2ban/jail.local
[DEFAULT]
bantime = 2592000 # 30 дней, а не 10 минут
findtime = 600 # 10 минут
maxretry = 2 # Всего две ошибки, и ты в бане, сука
[sshd-aggressive]
enabled = true
port = ssh,2222 # Если сменили порт
filter = sshd-aggressive
logpath = /var/log/auth.log
maxretry = 3
bantime = 604800 # Неделя за попытку скана
action = %(action_)s
sendmail-whois[name=SSH, dest=ваш@email.com]
4️⃣Скрипт-убийца для отправки алертов в Telegram
Файл: /usr/local/bin/fail2ban-telegram.sh
#!/bin/bash
TOKEN="YOUR_BOT_TOKEN"
CHAT_ID="YOUR_CHAT_ID"
SERVER=$(hostname)
IP=$(echo $1)
ACTION=$2
if [ "$ACTION" == "ban" ]; then
MESSAGE="🚨 Fail2ban ALERT на $SERVER
🔴 IP $IP забанен.
⏰ Время: $(date)
📁 Jail: $3
Лог: $4"
elif [ "$ACTION" == "unban" ]; then
MESSAGE="🟢 Fail2ban UNBAN на $SERVER
IP $IP разбанен."
fi
curl -s -X POST "https://api.telegram.org/bot$TOKEN/sendMessage" \
-d chat_id="$CHAT_ID" \
-d text="$MESSAGE" \
-d parse_mode="HTML" \
-d disable_web_page_preview="true" > /dev/null 2>&1
sudo chmod +x /usr/local/bin/fail2ban-telegram.sh
5️⃣Интеграция скрипта в действие fail2ban
Файл: /etc/fail2ban/action.d/telegram.conf
[Definition] actionstart = /usr/local/bin/fail2ban-telegram.sh start actionstop = /usr/local/bin/fail2ban-telegram.sh stop actioncheck = actionban = /usr/local/bin/fail2ban-telegram.sh ban "" actionunban = /usr/local/bin/fail2ban-telegram.sh unban [Init] init = 1Добавляем это действие в нашу тюрьму (в jail.local):
[sshd-aggressive]
action = iptables-multiport[name=SSHAggressive, port="ssh,2222"]
telegram
6️⃣Генерация белого списка доверенных подсетей (чтобы не забанить себя)
# В /etc/fail2ban/jail.local, в секции [DEFAULT]: ignoreip = 127.0.0.1/8 ::1 192.168.1.0/24 10.0.0.0/8 Ваш.Домашний.IP7️⃣Финальная проверка и перезапуск
sudo fail2ban-client reload
sudo fail2ban-client status sshd-aggressive
# Проверяем логи
sudo tail -f /var/log/fail2ban.log | grep --color -E "(ban|unban|WARNING)"
✅Тест на живом боте
Попробуй с другой машины (не из ignoreip) ввести пароль неправильно 3 раза. В течение минуты придет сообщение в Telegram, а IP получит недельный бан.
💥Итог: Боты не просто получают временный таймаут. Они попадают в долгий бан, а ты в реальном времени видишь всю эту фигню в мессенджере. Система становится активным защитником.
😈 CodeGuard: PySec Edition | Чат14 091
🔐 Убиваем authorized_keys: SSH-сертификаты и свой CA вместо старых ключей
Ключи SSH - это прошлый век. authorized_keys превращается в админский кошмар на 100 серверах. Временные сертификаты через свой CA - это как динамический доступ: выписал на час, подключился, срок истёк - хакеру уже не войти.
1️⃣Создаём свой корневой CA для SSH
Сначала на защищённой машине (не на серверах!) генерируем пару для CA.
ssh-keygen -t ed25519 -f ~/ssh-ca -C "SSH Internal CA"
# Публичную часть (ssh-ca.pub) раскидываем на все серверы
# Закрытый ключ (ssh-ca) храним как зеницу ока
2️⃣Настраиваем серверы: доверяем нашему CA
На каждом сервере в /etc/ssh/sshd_config:
# Отключаем обычные ключи. Да, это страшно. PubkeyAuthentication no # Включаем аутентификацию по сертификатам TrustedUserCAKeys /etc/ssh/ca.pub AuthorizedPrincipalsFile /etc/ssh/auth_principals/%uКладём наш публичный CA-ключ на сервер:
sudo cp ssh-ca.pub /etc/ssh/ca.pub
sudo chmod 644 /etc/ssh/ca.pub
3️⃣Выписываем временный сертификат для пользователя
На машине с CA-ключом. Хотим дать доступ user1 к серверам на 2 часа:
ssh-keygen -s ~/ssh-ca -I "user1_access" -n user1 -V +2h ~/.ssh/id_ed25519.pub
# -n (principals) - кому выдаём. -V +2h - живёт 2 часа.
# Получим файл сертификата: ~/.ssh/id_ed25519-cert.pub
4️⃣На сервере: настраиваем принципалы
Создаём файл, который говорит, какие роли (principals) разрешены пользователю.
sudo mkdir -p /etc/ssh/auth_principals
echo "user1" | sudo tee /etc/ssh/auth_principals/user1
5️⃣Подключаемся с сертификатом
Клиент автоматически использует сертификат (~/.ssh/id_ed25519-cert.pub) вместе с приватным ключом.
ssh -i ~/.ssh/id_ed25519 user1@server
Проверить детали сертификата:
ssh-keygen -L -f ~/.ssh/id_ed25519-cert.pub
6️⃣Автоматизация и отзыв
Весь сброс - это просто перестать выписывать новые сертификаты. Старые сами протухнут. Можно выписывать сертификаты через CI/CD при деплое.
😱Важные нюансы
- Бэкап старого sshd_config! Первый запуск - с параллельной сессией.
- Сертификат - это надстройка к ключу. Приватный ключ всё ещё нужен.
- Для разных целей (деплой, админ) делайте разные принципалы.
💥Итог: authorized_keys - мёртв. Доступ выдаётся централизованно и на время. Потерял ключ? Не страшно - срок действия и так истёк. Это нихуя не сложно, но в разы безопаснее.
😈 CodeGuard: PySec Edition | Чат14 091
🔠 Курс, который Сфинкс создавал для обучения новых ребят!
↘️ @Logovo_Sphinxa сделал курс для ИБэшников от нуля до джуна на инфре (будем учиться взламывать корпоративную среду)!
Осваеваем реальные кейсы — тебя ждут 28 лабораторий, с полным разбором и объяснением.
↘️ Что в программе: — Nmap (обход фильтров) — C2, payloads, pivoting — Повышение до рута в Linux — Взятие админа в Windows — Атаки на корпоративную инфраструктуру — Фишинг (обход 2FA) + AV-bypass — Резюме + собесы❌ Только внутренняя сеть, минимум — web. 📰 28.01 — 02.05 (3 мес). 20к ₽. 18 мест — для обучения и обратная связь от создателя! Запись: через админа @sphqx. ⚡️ Подробности. p.s админ уже записался)) Берем?
14 091
Dropbear: мобильный SSH-сервер и автосмена ключей
Dropbear - это хрень, но офигенная: компактный SSH-сервер и клиент для встраиваемых и мобильных систем (Android, OpenWRT). Идеален, когда от каждой копейки зависит - низкое потребление памяти и CPU.
⚙️ Зачем он на телефоне?
▶️ Удаленное управление смартфоном через терминал ▶️ Портфорвардинг, туннели, файловые операции ▶️ Запуск скриптов и демонов прямо на девайсе ▶️ Альтернатива тяжеловесному OpenSSH⚡️Быстрая настройка на Android (через Termux): Установка Dropbear:
pkg update
pkg install dropbear
Генерация и настройка ключей:
dropbearkey -t ed25519 -f ~/.ssh/id_dropbear
dropbearkey -y -f ~/.ssh/id_dropbear | grep "^ssh-ed25519" > ~/.ssh/authorized_keys
Запуск сервера с паролем или по ключу:
dropbear -F -E -m -s -j -k -p 8022
Автоматическая ротация ключей (скрипт для cron/anacron):
#!/data/data/com.termux/files/usr/bin/bash
cd ~/.ssh
mv id_dropbear id_dropbear.old
dropbearkey -t ed25519 -f id_dropbear
dropbearkey -y -f id_dropbear | grep "^ssh-ed25519" > authorized_keys
pkill -HUP dropbear
➡️ Официальный сайт
😈 CodeGuard: PySec Edition | Чат14 091
Почему ваше резюме попадает в папку «Отказы»?
На картинке вы видите 295 отказов.
Среднестатистический соискатель думает: «Нужно лучше составить резюме» или «У меня мало опыта».
Рекрутер видит другое: 295 ошибок.
❌ Неправильно выбранная стратегия откликов.
❌ Ключевые слова, которые не видит система ATS.
❌ Отклик на ФЕЙКОВЫЕ вакансии.
Работодатели не будут учить вас, как проходить их собственные фильтры. Это не в их интересах. Но это в наших интересах.
Мы — @Mathcareer — знаем систему изнутри.
Хотите узнать, что на самом деле скрывается за отказами и как это исправить? Подписывайтесь: https://t.me/+NJFk6eM3K_o5YjYy
14 091
🔗 Docker: от изоляции к автосборке с Git Hooks
Контейнерная изоляция - это круто, но ручная сборка образов - хрень. Каждый раз
docker build перед пушем утомляет. Автоматизируем с помощью хуков: коммит - и образ уже в репозитории.
1️⃣Суть проблемы и решение
Отдельные контейнеры - это хорошо. Отдельные ручные шаги для их обновления - плохо. Git hook на pre-push или post-commit запустит сборку и пуш образа автоматически. Разгрузим себе голову.
2️⃣Создаём хук в локальном репозитории
cd /ваш/проект/.git/hooks
cat > pre-push << 'EOF'
#!/bin/bash
# Хук на пуш в master/main
branch=$(git symbolic-ref --short HEAD)
if [ "$branch" = "main" ] || [ "$branch" = "master" ]; then
echo "🚀 Запуск автосборки Docker образа..."
docker build -t yourusername/app:latest .
docker push yourusername/app:latest
fi
EOF
chmod +x pre-push
3️⃣Умный Dockerfile с кэшированием и тегами
Хук - это триггер. Сам Dockerfile должен быть эффективным.
Пример оптимизированного файла:
FROM python:3.11-slim as builder
WORKDIR /app
COPY requirements.txt .
RUN pip install --user -r requirements.txt
FROM python:3.11-slim
WORKDIR /app
COPY --from=builder /root/.local /root/.local
COPY . .
ENV PATH=/root/.local/bin:$PATH
CMD ["python", "main.py"]
4️⃣Безопасность: не толкай секреты
Автоматизация - не повод заливать ключи в образ. Используй .dockerignore и secrets.
.dockerignore:
.git .env *.pyc __pycache__ README.md .gitignore5️⃣Расширяем хук: теги по версии и тестам Делаем сборку умнее. Тег вида
v1.2-<commit_hash> и прогон тестов.
#!/bin/bash
# pre-push v2
VERSION=$(cat VERSION 2>/dev/null || echo "latest")
SHORT_SHA=$(git rev-parse --short HEAD)
IMAGE_NAME="yourregistry/app:${VERSION}-${SHORT_SHA}"
docker build -t $IMAGE_NAME .
# Запустим простой тест контейнера
if docker run --rm $IMAGE_NAME python -c "import sys; sys.exit(0)"; then
echo "✅ Тест пройден. Пушим образ..."
docker push $IMAGE_NAME
else
echo "❌ Тест не пройден. Пуш отменён."
exit 1
fi
6️⃣Для команды: хуки в общий репо
Локальные хуки не копируются. Используй папку git-hooks/ в проекте и настройку core.hooksPath.
git config core.hooksPath .githooks
# Положи скрипты в .githooks/
# Каждый разработчик получит их автоматически
✅Что получили
Коммит или пуш в основную ветку → автоматическая сборка образа → тестирование → пуш в реестр. Никакой рутины.
🚨 Важный нюанс
Это работает для личных проектов и CI-like окружений. В продакшене используй полноценный CI/CD (GitHub Actions, GitLab CI). Хук - это быстрый и дебильный локальный автоматизатор.
💥 Результат: Изоляция процессов в контейнерах + изоляция себя от ручной сборки.
😈 CodeGuard: PySec Edition | Чат14 091
Аккуратно спиздил позаимствовал чужой архив с книгами
Что внутри:
🔵The Tangled Web: A Guide to Securing Modern Web Applications 🔴Silence on the Wire 🔵Metasploit: The Penetration Tester’s Guide 🔴The Car Hacker’s Handbook: A Guide for the Penetration Tester 🔵Practical Forensic Imaging: Securing Digital Evidence with Linux Tools 🔴Android Security Internals: An In‑Depth Guide to Android’s Security Architecture 🔵Gray Hat C#: A Hacker’s Guide to Creating and Automating Security Tools 🔴Practical Malware Analysis: The Hands‑On Guide to Dissecting Malicious Software 🔵iOS Application Security: The Definitive Guide for Hackers and Developers 🔴Black Hat Python: Python Programming for Hackers and Pentesters 🔵Pentesting Azure Applications: The Definitive Guide to Testing and Securing Deployments 🔴Hacking: The Art of Exploitation (2nd Edition) 🔵Serious Cryptography: A Practical Introduction to Modern Encryption 🔴Penetration Testing: A Hands‑On Introduction to Hacking 🔵Attacking Network Protocols: A Hacker’s Guide to Capture, Analysis, and Exploitation➡️ Качаем тут 😈 CodeGuard: PySec Edition | Чат
14 091
НЕ ПОКУПАЙ КУРСЫ В ИНТЕРЕНЕТ И НЕ ИДИ В ВУЗ!
❌ Курсы — СКАМ чистой воды,
❌ В ВУЗ'е тебя учат 60 летние бабки программировать в 1С
Самый лучший вариант — канал Влада
Все знания в IT, которые он получил за 11+ лет коммерческого опыта он рассказывает в своём канале абсолютно бесплатно.
Всего 10 минут в день в канале Влада и ты поймешь, как нужно правльно учиться и искать работу👇
https://t.me/+8hn2tyYjgJQwMDc6
14 091
Hydra: брутфорс SSH, FTP и веб-форм - настройка атаки по словарю и перебору в локальной сети⚔️
Когда нужно проверить, не повесил ли кто-то на свой сервер пароль 'admin123', на помощь приходит Hydra. Это де-факто стандарт для быстрого перебора логинов и паролей к сетевым сервисам. Работает в локальной сети, идеально для легального пентеста уязвимых служб.
Hydra умеет атаковать десятки протоколов. Самые частые цели:
🔵SSH (порт 22): Частая цель для сканеров в интернете. Подбор пароля к root или пользователю. 🔵FTP (порт 21): Много легаси-систем с простыми паролями для анонимного доступа или 'admin'. 🔵Веб-формы входа: POST/GET-запросы к страницам вроде /login.php. Нужно правильно указать параметры. Telnet, RDP, MySQL, PostgreSQL и другие.Базовый сценарий: Атака на SSH-сервер в локальной сети Допустим, вы нашли в сети устройство с открытым 22-м портом и хотите проверить его на слабые учётные данные. 1️⃣ Подготовка словарей Нужны два файла: список логинов (users.txt) и список паролей (pass.txt). Для начала можно использовать стандартные.
# Создаем простой файл с логинами
echo -e "admin\nroot\nuser\ntest" > users.txt
# Берем известный словарь (например, rockyou)
cp /usr/share/wordlists/rockyou.txt.gz .
gunzip rockyou.txt.gz
head -1000 rockyou.txt > pass.txt # Берём первую тысячу для скорости
2️⃣ Запуск атаки по словарю
Команда для атаки на SSH по протоколу ssh. Указываем цель, логины, пароли и порт.
# Базовая команда для перебора
hydra -L users.txt -P pass.txt ssh://192.168.1.100 -t 4 -V
Ключи: -L (файл логинов), -P (файл паролей), -t (количество потоков), -V (подробный вывод). Hydra начнет перебор и покажет найденные пары.
3️⃣ Работа с результатами
Если пароль найден, Hydra выведет что-то вроде:
[22][ssh] host: 192.168.1.100 login: root password: password123Вывод: На сервере используется хреновый пароль по умолчанию. Устройство скомпрометировано. Как это работает изнутри:
🔵Атака по словарю (Dictionary): Быстрая проверка пароля против заранее подготовленного списка (например, rockyou). 🔵Перебор (Brute-force): Методичный перебор всех возможных комбинаций символов. Задаётся маской, например, -x 'l:6:6:a' для 6 строчных букв. 🔵Комбинированная атака: Можно задать одно значение для логина и перебирать пароли, или наоборот.Профилактика: Как защитить свои сервисы?
🔴Отключайте парольную аутентификацию для SSH. Используйте только ключи. 🔴Настройте fail2ban или аналоги. После N неудачных попыток IP блокируется. 🔴Используйте сложные, длинные пароли. Менеджер паролей - must have. 🔴Не открывайте такие сервисы (FTP, Telnet) в публичный интернет. Держите за VPN или в изолированной сети.😈 CodeGuard: PySec Edition | Чат
14 091
📚 Книги и статьи, без которых ты в айти херню пишешь
Тысячи статей и видосов в день, а в голове каша. Классика не умрет, потому что она учит думать, а не копировать с Stack Overflow. Без этого фундамента твой код - костыль на костыле.
1️⃣ Код: Чистый, понятный и без дураков
"Чистый код" - Роберт Мартин "Совершенный код" - Стив Макконнелл "Программист-прагматик" - Дэвид Томас, Эндрю ХантПервая убивает индусский код в зародыше. Вторая - библия по архитектуре. Третья учит не быть тупым инструментом. 2️⃣ Алгоритмы: Чтобы не изобретать велосипед на собесе
"Алгоритмы: построение и анализ" - Кормен, Лейзерсон "Грокаем алгоритмы" - Адитья БхаргаваКормена надо прорешать. Бхаргава - для визуалов и начала. Без этого ты даже не поймешь, почему твой скрипт тормозит на 10 строках. 3️⃣ Компьютерные системы: Что происходит под капотом
"Компьютерные системы: архитектура и программирование" - Брайант, О'Халларон (CS:APP)Эта хрень свяжет в голове код, память, процессор и сеть. После нее пазл сложится. 4️⃣ Блоги и письма, которые учат мыслить
Paul Graham (paulgraham.com) - про стартапы и мышление Joel on Software (joelonsoftware.com) - фундаментальные статьи о разработке "Филфак" (habr.com/ru/hubs/philosophy/articles) - не ожидал? А зря. Учит формулировать мысли.Читай не туториалы, а рассуждения. Учись аргументировать, а не повторять. 5️⃣ Человеческий фактор: Как не стать социопатом в опенспейсе
"Мифический человеко-месяц" - Фредерик Брукс "Не заставляйте меня думать" - Стив Круг (про UX)Первая - манифест о том, что добавление людей в просроченный проект лишь задержит его. Вечная классика управления. Вторая - must read даже для бэкендера, чтобы понимать, для кого он вообще пишет. 6️⃣ Паттерны и архитектура: Чтобы масштабировать без боли
"Паттерны проектирования" - Банда четырех (Gang of Four) "Чистая архитектура" - Р. МартинПаттерны - это не для галочки, а язык для общения архитекторов. Чистая архитектория - чтобы твой монолит не превратился в спагетти-монстр. ✅ Как читать?
1. Не глотай подряд. Бери одну книгу в квартал. 2. Конспектируй. Пиши свои примеры. 3. Обсуждай. Иди в книжный клуб или пиши рецензии.🔥Итого: Ты - то, что ты читаешь. Читай основу, а не только мануалы к очередному фреймворку-однодневке. 😈 CodeGuard: PySec Edition | Чат
14 091
90% айтишников проваливают рост в тимлиды ещё до старта
Они читают книжки, смотрят курсы — а потом ломаются на первом конфликте с командой или бизнесом
В канале Артём Харченков | IT Инсайты:
— Разборы реальных ситуаций из жизни тимлида
— Как выглядят правильные решения глазами тимлида
— Чем отличается сильный айтишник от тимлида
Подписывайся, если хочешь понимать, как устроено тимлидство изнутри: @teamlead_insights
14 091
💾 Резервное копирование = спасательный круг, а не "завтра сделаю"
Твои данные — это единственная ценность на сервере. Железко сдохнет, облако пошлет тебя, а бэкап вытащит из жопы. Всего за 10 минут ты настроишь систему, которая не даст тебе ебаться в самое неподходящее время.
1️⃣Логика и частота: правило 3-2-1
Это не заумь, а закон. 3 копии данных, 2 разных типа носителей, 1 копия вне локации. Если всё лежит на одном диске в дата-центре — это не бэкап, это самоубийство.
2️⃣Ставим BorgBackup: дедушку, который не подводит
sudo apt install borgbackup
# Создаем репозиторий (локально или на удаленном сервере)
borg init --encryption=repokey /путь/к/репозиторию
# или на удаленке
borg init --encryption=repokey ssh://user@backup.server:/путь/к/репозиторию
3️⃣Первый полный бэкап
export BORG_PASSPHRASE='твой_крепкий_ключ'
borg create --stats --progress /путь/к/репозиторию::сервер-{now} /home /etc /var/www
Где сервер-{now} — имя снапшота. Borg делает дедупликацию, сжимает и шифрует нахуй.
4️⃣Автоматизируем это дерьмо (cron)
# crontab -e
0 2 * * * /usr/bin/borg create --stats /путь/к/репозиторию::сервер-{now:%Y-%m-%d_%H:%M} /home /etc 2>&1
Каждую ночь в 2 часа. Не забывай про BORG_PASSPHRASE в переменных окружения или скрипте.
5️⃣Проверка и листинг, если не проверил, бэкапа нет
borg list /путь/к/репозиторию # Проверяем целостность, чтобы не обосраться borg check /путь/к/репозиторию6️⃣Восстановление (когда всё пошло по пизде)
borg extract /путь/к/репозиторию::сервер-2025-03-29_14:30Выбираешь нужный снапшот и тащишь данные обратно. Не жди момента "ой, блять". 🔄Копия на холодное хранение (Rsync + внешний диск)
rsync -avz --delete /home/user/ /media/user/external_drive/backup/
Раз в неделю суй хуй (диск) в USB и синхронизируй. Дешево и сердито.
🚨 Тестирование — единственный способ не обосраться
Раз в месяц делай учебную тревогу: восстанавливай какой-нибудь каталог на тестовую машину. Если не работает — твой план говно.
💥 Результат: Когда у соседа по дата-центру всё горит, ты спокойно восстанавливаешься и идешь пить кофе.
😈 CodeGuard: PySec Edition | Чат14 091
🔒 Как не отдать хакерам всё через общественный Wi-Fi: инструкция для параноиков
99% этих сетей - это рассадник сниффинга и МИТМ-атак. Сидишь в кафе, а какой-то уебан уже сканирует твой незашифрованный трафик. За 5 минут настроим защиту, чтобы не ебать мозг.
1️⃣VPN - твой новый бог. Обязательно и без вариантов.
Нет своего? Бери проверенные: Mullvad, IVPN, Proton. Настрой на всех устройствах до подключения к сети. Если VPN отвалился - интернет тоже должен отвалиться. Используй Kill Switch.
# Пример для WireGuard на телефоне/ноуте # Скачал конфиг с сайта провайдера, закинул в приложение, включил - всё.2️⃣Выруби эту хуйню: общий доступ и авто-коннект
Windows: Панель управления -> Сеть -> Изменение параметров адаптера -> Свойства беспроводной сети -> Выключить "Общий доступ к файлам и принтерам". macOS: Системные настройки -> Общий доступ -> Убери все галочки. Телефон: Настройки -> Wi-Fi -> Отключи "Автоподключение" к открытым сетям.3️⃣HTTPS Everywhere - базовая гигиена Убедись, что в браузере стоит HTTPS-Only режим. Видишь в адресной строке открытый замок или "Не защищено"? Закрой эту пиздоглазую вкладку и больше не заходи. 4️⃣Двухфакторная аутентификация (2FA) ВЕЗДЕ Даже если спалят пароль в открытой сети, без кода из приложения или ключа - нихуя не сделают. Используй TOTP (Google Authenticator, Aegis) или аппаратные ключи (YubiKey). 5️⃣Не делай ничего важного. Серьёзно. Не логинься в банк, не вводи данные карты, не работай с почтой, где есть доступ к чему-то важному. Отложи это, пока не будешь на своём LTE или домашнем интернете. Общественный Wi-Fi - только для просмотра херни. 6️⃣Фаервол и антивирус - включи, блять Даже на телефоне. Заблокируй все входящие подключения в настройках фаервола. Это отсечёт попытки доступа к тебе из локальной сети кафешного роутера. ✅Итоговый чек-лист перед подключением:
1. VPN включен и работает (проверил на ipleak.net). 2. Файрвол включен. 3. Отключен общий доступ. 4. В браузере горит HTTPS-Only. 5. Не открываешь банк и почту. 6. Сидишь и смотришь ютуб/читаешь новости. Всё.💥Результат: твой трафик - непрочитанная шифровка для любого соседа по сети. Спи спокойно. 😈 CodeGuard: PySec Edition | Чат
14 091
Очнись, нас готовят к цифровому ГУЛАГу
Уже в десятках регионов России отключают мобильный интернет (даже когда нет атак БПЛА), тестируют «белые списки» и замедляют Телегу.
90% людей тупо смотрят на уплывающий корабль свободного Интернета. Люди поумнее готовятся к новой реальности и читают «Пакет Безопасности».
Здесь дают самые свежие связки для приватности: приложения и утилиты на случай вайтлистов, прокси, браузеры, сервисы — чего тут только нет.
Без шуток, сейчас это один из самых полезных каналов в Телеге. Надеемся на лучшее, но к чему нужно готовиться — вы и сами понимаете: @package_security
14 091
Безопасность в соцсетях: что нельзя публиковать никогда 🔒
Люди, блять, вы совсем ёбнулись? Выкладываете в интернет такое, от чего любой мало-мальски сообразительный мудак может вас развести на деньги, украсть аккаунт или приехать в гости с битой. Давайте начистоту.
Это пиздец как опасно. Никогда не публикуйте:
🔴Фото документов и билетов. Даже в сторис. Штрих-код на авиабилете? По нему можно получить доступ к брони. Серия и номер паспорта? Это уже половина дела для мошенника. Вы что, долбоёбы? 🔴Данные о месте жительства в реальном времени. "Вот я у себя дома один, вот вид из моего окна". Поздравляю, вы только что дали наводку ворам или сталкеру. Геометки с дома, школы детей, регулярных маршрутов — это самоубийство. 🔴Информацию, которая отвечает на контрольные вопросы. Девичья фамилия матери? Кличка первого питомца? Любимый фильм? Это же стандартные вопросы для восстановления пароля! Выкладывая это, вы сами вручаете ключи от своих аккаунтов. 🔴Фото рабочих пропусков, визиток с корпоративной почтой. Это готовый сценарий для целевой фишинг-атаки на вашу компанию. "Привет, я Иван из отдела, вот моя почта, срочно переведи деньги". И понеслась. 🔴Чеки и штрих-коды с покупок. С них иногда можно слить данные карты, номер заказа, ваши персональные данные. Просто зачем, а?Реальный сценарий: как из вашей "милой" публикации делают развод Выложил фото в инсту: "Ура, завтра лечу в отпуск!" + геометка дома + вид на аэропорт. 1. Злоумышленник видит это. Он знает, где вы живете и что вас не будет дома. 2. Он находит ваш профиль в другом сервисе, где вы писали кличку собаки (контрольный вопрос). 3. Через "Восстановление пароля" он получает доступ, например, к вашей почте. 4. В почте ищет письма от банка или подтверждения заказов. 5. Профит: либо заказ такси/еды на ваш адрес с карты, привязанной к аккаунту, либо реальный визит в вашу пустующую квартиру. Как это работает изнутри: сбор информации (OSINT)
🔵Пассивный сбор. Мошеннику не нужно взламывать ничего. Вы сами выкладываете всё в открытый доступ. Соцсети, форумы, маркетплейсы — всё это складывается в единый пазл. 🔵Социальная инженерия. Используя ваши увлечения, имена родных, клички питомцев, злоумышленник может вам позвонить или написать, представившись знакомым, и выманить деньги или данные. 🔵Кросс-платформенный анализ. Один и тот же никнейм, аватарка или фото в ВК, Телеге, Гитхабе и на форуме геймеров позволяют собрать о вас полное досье.Профилактика: Как не быть идиотом?
🔴Забудьте про геометки. Отключите их везде. Отмечайте места только постфактум и без привязки к дому. 🔴Настройте приватность. Закройте профили, особенно с личными фото и данными, от посторонних. Друзья друзей — это тоже посторонние. 🔴Не отвечайте на дурацкие опросы. "Твое имя наоборот", "Имя первого учителя", "Девичья фамилия матери" — это не интерактив, это сбор данных. Вы же не оставляете пин-код от карты в комментариях? 🔴Проверяйте фон на фото. Перед публикацией фото дома или офиса убедитесь, что на столе, мониторе или доске нет ничего важного: паролей, документов, номеров телефонов. 🔴Используйте менеджеры паролей и 2FA. Даже если кто-то узнает ответ на ваш секретный вопрос, без второго фактора (код из приложения) он не зайдёт. KeePass, Bitwarden, Aegis — ваши новые лучшие друзья.😈 CodeGuard: PySec Edition | Чат
14 091
14 091
Создание и хранение: как не стать лёгкой добычей💀
Большинство людей используют для всего один херовый пароль, который взламывается за секунды. Твоя безопасность начинается с того, как ты создаёшь и где хранишь эти ключи. Забудь про "qwerty123" это билет на помойку твоих данных.
Хуёвая методология: почему обычные пароли не работают
🔵Повторение паролей: Взломали один сервис — получили ключи ко всем твоим аккаунтам. Тупость чистой воды. 🔵Простые комбинации: Даты рождения, имена, последовательности клавиш. Боты перебирают эту хуйню за миллисекунды. 🔵Короткие пароли: Меньше 12 символов — это уже не пароль, а приглашение.Правильный подход: генерация неуязвимых паролей Нужны не запоминаемые, а уникальные и случайные последовательности. 1️⃣ Используй менеджер паролей Это не опция, а необходимость. KeePassXC, Bitwarden, 1Password, выбирай любой. Они создают криптостойкие пароли.
# Пример генерации в Bitwarden через CLI (условно)
bw generate --length 20 --uppercase --lowercase --number --special
Получишь что-то вроде: g7#Q!pL2@z9$vR5*mX8&
2️⃣ Метод "diceware" для мастер-пароля
Мастер-пароль к менеджеру должен быть единственным, который ты запоминаешь. Используй метод diceware: 5-7 случайных слов через дефис.
Пример: правильный-геймер-бензопила-радуга-42Длинно, бессмысленно для других, легко запомнить. 3️⃣ Никогда не храни в браузере Встроенные менеджеры браузеров — это дырявое дерьмо. Они синхронизируют пароли в облако, которое могут выкачать. Как это работает изнутри:
🔵Менеджер хранит пароли в зашифрованной базе. Ключ шифрования твой мастер-пароль. Без него это просто куча мусора. 🔵Автозаполнение работает только после разблокировки базы. Нет мастер-пароля = нет доступа, даже если файл базы украли. 🔵Синхронизация через облако (у Bitwarden, 1Password) зашифрованные данные летят по сети. Провайдер не видит твоих паролей.Профилактика: жёсткие правила
🔴Длина минимум 16 символов для важных аккаунтов (почта, банк). Случайный набор: буквы (заглавные и строчные), цифры, спецсимволы. 🔴Уникальный пароль для КАЖДОГО сервиса. Менеджер делает это тривиальным. 🔴 Включи двухфакторную аутентификацию (2FA) везде, где есть. Идеально - аппаратный ключ (YubiKey) или TOTP (Google Authenticator, Aegis). 🔴Регулярно проверяй, не слили ли твои данные в утечках (haveibeenpwned.com). Меняй пароли при малейшем подозрении.😈 CodeGuard: PySec Edition | Чат
14 091
👩💻 В сеть вывалилась гигантская куча курсов и книг от топовых IT‑школ
Держи сотни гигабайт свежих уроков, и каждую неделю мы подкидываем ещё!
• 1612 ГБ — DevOps
• 1402 ГБ — Python
• 1300 ГБ — C, C++
• 1815 ГБ — Frontend
• 1515 ГБ — Backend
• 898 ГБ — ИБ, Хакинг
• 996 ГБ — Kotlin, Swift
• 212 ГБ — JavaScript
• 315 ГБ — Flutter
• 820 ГБ — Go, PHP
• 419 ГБ — Java, Rust
• 648 ГБ — GameDev
• 517 ГБ — Windows, Linux
• 998 ГБ — Дизайн (UX/UI)
• 617 ГБ — Нейросети (ML/RL)
• 546 ГБ — БД (SQL & NoSQL)
• 687 ГБ — Аналитика данных
• 115 ГБ — QA-тестирование
Подписывайся и не плати за то, что можно получить бесплатно
14 091
💻 PenTest (тестирование на проникновение) — методика оценки безопасности через атаку
Penetration Testing — процесс моделирования реальной кибератаки на инфраструктуру, приложения или персонал для выявления уязвимостей до их эксплуатации злоумышленниками. Не аудит, а живая атака с целями, ограничениями и отчётом о добыче.
⚙️ Ключевые этапы современного пентеста:
▶️ Разведка (Reconnaissance) — сбор информации через OSINT, сканирование, анализ поверхности атаки
▶️ Сканирование и анализ (Scanning & Enumeration) — поиск уязвимостей, векторов входа, слабых мест
▶️ Получение доступа (Exploitation) — эксплуатация уязвимостей для получения первоначального фута
▶️ Закрепление и продвижение (Persistence & Lateral Movement) — удержание доступа, движение по сети
▶️ Анализ и отчёт (Analysis & Reporting) — документирование векторов, доказательств, рекомендаций по исправлению
⚡️ Быстрый старт: методология для начинающих в 2026
# 1. Определение Scope (что можно атаковать)
# 2. Пассивная разведка (SpiderFoot, ShodanX, theHarvester)
# 3. Активное сканирование (Nmap, Nuclei, Nessus)
# 4. Эксплуатация (Metasploit, custom exploits)
# 5. Документирование (Dradis, Serpico, отчёты)
Минимальный стек инструментов:
▶️ Разведка: SpiderFoot, ShodanX, Amass
▶️ Сканирование: Nmap, Masscan, Nuclei
▶️ Эксплуатация: Metasploit, SQLmap, Burp Suite Pro
▶️ Пост-эксплуатация: Mimikatz, BloodHound, Cobalt Strike
▶️ Отчётность: Dradis, PlexTrac, LaTeX-шаблоны
🛡 Современные векторы атак 2026:
# Cloud-native атаки (AWS/Azure/GCP)
- Уязвимости контейнеров (Kubernetes, Docker)
- Неправильные конфигурации S3 buckets, IAM roles
- Serverless function injection
# IoT/OT пентестинг
- Прошивки устройств, кастомные протоколы
- Промышленные контроллеры (SCADA, PLC)
# Мобильные приложения
- Статический/динамический анализ (MobSF, Frida)
- Reverse engineering iOS/Android apps
# Атаки через AI
- Jailbreak LLM-систем
- Prompt injection в AI-ассистентов
- Data poisoning атак
📊 Методологии и стандарты:
- PTES (Penetration Testing Execution Standard) — полный цикл
- OWASP Testing Guide — для веб-приложений
- NIST SP 800-115 — техническое руководство по тестированию
- PCI DSS — для платежных систем
- CREST — для сертифицированных провайдеров
🔧 Интеграция в DevSecOps:
# Пример пайплайна в GitLab CI
stages:
- recon
- scanning
- exploitation
- reporting
pentest:
stage: exploitation
script:
- nuclei -u $TARGET -t cves/ -o nuclei_report.json
- sqlmap -u "$TARGET/api" --batch --level=3
only:
- schedules # Запуск по расписанию
artifacts:
paths:
- ./*_report.json
📌 Когда заказывать пентест:
🟢 После крупных изменений в инфраструктуре
🟢 Перед запуском нового продукта/сервиса
🟢 По требованию compliance (PCI DSS, ISO 27001)
🟢 После инцидентов безопасности
🟢 Регулярно (ежегодно/полугодично)
📚 Ресурсы для обучения:
🟢 Certifications: OSCP, GPEN, PNPT, CRTP
🟢 Лаборатории: HackTheBox, TryHackMe, PentesterLab
🟢 Книги: "The Hacker Playbook 3", "Advanced Penetration Testing"
🟢 Сообщества: Reddit /r/netsec, Discord-сервера, конференции (BlackHat, DEF CON)
😈 CodeGuard: PySec Edition | Чат