Карманный хакер
前往频道在 Telegram
Канал по инфобезу и хакингу без ванили: жёстко, честно и с уличным стилем. 18+. Незаконку не продаём и «взлом за деньги» не делаем — учим думать как атакующий, чтобы защищаться как параноик. Сотрудничество/реклама: @JeyRahol
显示更多未指定国家未指定类别
2 002
订阅者
+1624 小时
+897 天
+13830 天
吸引订阅者
八月 '26
八月 '26
+177
在37个频道中
七月 '26
+282
在7个频道中
Get PRO
六月 '26
+466
在12个频道中
Get PRO
五月 '26
+227
在1个频道中
Get PRO
四月 '26
+148
在15个频道中
Get PRO
三月 '26
+191
在8个频道中
Get PRO
二月 '26
+714
在54个频道中
| 日期 | 订阅者增长 | 提及 | 频道 | |
| 27 八月 | 0 | |||
| 26 八月 | +16 | |||
| 25 八月 | +8 | |||
| 24 八月 | +11 | |||
| 23 八月 | +10 | |||
| 22 八月 | +7 | |||
| 21 八月 | +32 | |||
| 20 八月 | +12 | |||
| 19 八月 | +6 | |||
| 18 八月 | +1 | |||
| 17 八月 | 0 | |||
| 16 八月 | +2 | |||
| 15 八月 | +3 | |||
| 14 八月 | +3 | |||
| 13 八月 | +6 | |||
| 12 八月 | 0 | |||
| 11 八月 | +4 | |||
| 10 八月 | +3 | |||
| 09 八月 | +4 | |||
| 08 八月 | +10 | |||
| 07 八月 | +1 | |||
| 06 八月 | +4 | |||
| 05 八月 | +10 | |||
| 04 八月 | +15 | |||
| 03 八月 | +2 | |||
| 02 八月 | +4 | |||
| 01 八月 | +3 |
频道帖子
Пользовательское соглашение очень прикольное. Прошëлся по основным пунктам и если кратко, то валдбериз вообще не несëт ответственности ни за что, даже за то, что произошло из-за неполадок в самом приложении.
Так же в приложении нельзя заниматься коммерческой деятельностью (хотя этот пункт я не до конца понял, но, вроде, он означает именно это)
| 2 | ВБ выпустили свой собственный мессенджер!
Сейчас скачал, хочу глянуть, что он из себя представляет. И видимо это заявочка на здоровую конкуренцию внутри РФ. А то если норм конкуренции не будет, то все решения в этом направлении будут такими же гавëнными, как Мах. | 310 |
| 3 | 没有文字... | 401 |
| 4 | Я тут решил сделать небольшой ребрендинг. Заменить Аву, ибо предыдущая мне надоела.
У меня вышло два варианта и предоставляю выбор вам | 387 |
| 5 | Вообще буду искать тогда какой-нибудь похожий сервис. Потому что на VC не всё выкладывать можно из-за жёсткой модерации | 514 |
| 6 | Решил разобрать такую утилиту для визуального программирования плат ESP32.
Проект молодой, только в пре-релизе. Так что пока он подходит больше для баловства и небольшой домашней автоматики.
Пока прочитать можете только на VC. Потому что с телетайпом произошло что-то странное и вместо обычного сервиса со статьями там чисто рекламное поле, что даже в ЛК зайти не выходит.
https://vc.ru/id6068106/3092987-freedc-vizualnoe-programmirovanie-dlya-esp32-i-esp8266 | 503 |
| 7 | И вот обещанный мануал из видео | 699 |
| 8 | 👍 Вот оно и случилось... мы выпустили ролик на ютуб
Вместе с каналом «CodeGuard» разобрали сетевую базу, без которой сложно двигаться в ИБ.
📱 Смотреть ролик
https://youtu.be/_zDkGX87Rms
https://youtu.be/_zDkGX87Rms
https://youtu.be/_zDkGX87Rms
С любовью
Карманный хакер | CodeGuard: PySec Edition | 5 672 |
| 9 | Завтра будет кое-что крутое) | 706 |
| 10 | И в каком виде это лучше сделать? | 730 |
| 11 | Кстати, я тут частенько начал в treads выкладывать прикольные инструменты для пентеста, осинта, расследования инцидентов, по атака на Active Directory
Хотели бы вы видеть подобное и в телеге, ставьте 🔥 | 688 |
| 12 | Сегодня написал про то, как можно спрятать текст или любой другой файл внутри обычного безобидного фото.
Читать, снова на teletype:
https://teletype.in/@pockethacker/fpRIgWVzmVY | 862 |
| 13 | Вот вам мемасик на ночь)
Вроде, какой-то инфантильный, но на улыбку пробивает | 851 |
| 14 | Вот у меня есть тик ток. Я часто там делаю разные карусели на разные темы. И что-то у меня начали заканчиваться идеи для всего этого
Может вы хотели бы увидеть на нëм, какие-то конкретные темы. Подскажите, пожалуйста, если такие присутствуют | 879 |
| 15 | Я тут написал короткую инструкцию, как настроить свою домашнюю лабу!
Вообще это планировалось, как обычный пост, но я не уместился в лимиты телеграма по символам.
Так что читайте на teletype⬇️
https://teletype.in/@pockethacker/nrq-SOrKWZ7 | 831 |
| 16 | • За 14 рублей и 40 минут запилили агента на дешёвой модели, который наконец-то разобрался с картами Питера, хотя год назад даже топовые нейронки сливались на этом квесте
• Про утилиту revdiff она показывает полный дамп всех изменений в PR, а не эти рваные диффы, где ни черта не понять. Ревьюить многотысячные коммиты теперь как сканировать логи на скорость, а всё видно сразу
• Codex подогнали Responses API для DeepSeek V4 Flash. Конфиг - одна команда, никакого геморроя. Запрягай и правь, как хочешь.
Это материалы канала @coreinfra
Не про нытьё и холивары, а про то, как вскрывать свои же пет-проекты, агентов и инфраструктуру без лишней воды.
Заходи, там хлебосольно и без понтов. | 286 |
| 17 | Кстати, был такой сервис EnrichLead.
Он помогал владельцам сайтов превращать анонимных посетителей в лиды для отдела продаж. Его владелец очень хвалился, что собрал сайт с помощью ИИ, не написав ни строчки кода.
И вот примерно таким способом, как описано в посте, "добрые" люди в коде нашли API-ключи. Ну. а после бизнес разорился и проект был закрыт | 914 |
| 18 | 🕵️ F12 — «ВЗЛОМ», КОТОРЫЙ УМЕЕТ КАЖДЫЙ ШКОЛЬНИК
Сегодня расскажу тебе про самый унизительный способ обнести приложение. Унизительный — потому что это даже не взлом. Тут не нужен ни эксплойт, ни Kali, ни годы практики. Нужна одна клавиша. F12. И если проект сляпан на вайб-коде за вечер — этой клавиши хватит, чтобы вынуть из него всё самое сокровенное.
Погнали./
Что вообще происходит
Когда ты открываешь любой сайт, твой браузер скачивает его фронтенд — весь HTML, CSS и, самое вкусное, JavaScript. Целиком. К себе на компьютер. Это не баг, так интернет и работает: чтобы страница ожила у тебя перед глазами, браузер обязан получить её код. А раз код лежит у тебя, значит, ты можешь его прочитать. Весь. До последней строчки.
И вот тут начинается веселье. Открываешь DevTools — те самые «инструменты разработчика» — клавишей F12 (или правой кнопкой → «Просмотреть код»). Идёшь во вкладку Sources или Network — и перед тобой вываливаются все потроха сайта: каждый JS-файл, каждый запрос, каждый адрес, куда приложение стучится за данными. Разработчик это писал «для себя», думая, что никто туда не полезет. А ты уже там.
Почему вайб-код тут особенно беззащитен
Вот ключевой момент, ради которого весь пост. Когда человек просит нейросеть «сделай мне приложение с базой данных», ИИ выдаёт рабочий код. Рабочий — это главное слово. Он не думает о том, что фронтенд виден всем. Ему сказали «чтобы работало» — оно работает. И чтобы оно заработало прямо сейчас, ИИ спокойно зашивает ключ доступа к базе данных прямо в JavaScript, который улетает в браузер каждому посетителю.
Представь картину. Заходишь на свежий стартап, сляпанный за вечер. Жмёшь F12, идёшь в Sources, вбиваешь в поиск по файлам слово «key» или «supabase». И тебе прямо в глаза светит что-то вроде const SUPABASE_KEY = "eyJhbGciOi...". Всё. Это не «похоже на ключ» — это и есть ключ от всей базы данных, лежащий в открытом коде, который тебе только что добровольно отдал сам сайт. Не зря говорят, что каждое одиннадцатое вайб-приложение светит такими ключами наружу — это не редкость, это норма для тех, кто гонится за скоростью.
Дальше ещё интереснее. Вкладка Network показывает тебе каждый запрос, который приложение отправляет на сервер. Ты видишь адреса эндпоинтов — те самые «двери», через которые сайт общается с бэкендом. И если разработчик не проверяет права на стороне сервера (а вайб-код это обожает пропускать), то ничто не мешает тебе постучаться в эти двери напрямую. Меняешь в запросе id=5 на id=1 — и читаешь чужие данные. Просишь список всех пользователей — и получаешь его, потому что сервер наивно верит, что раз ты дошёл до этой двери, значит тебе можно.
А теперь самое важное
Всё, что попало во фронтенд, — публично. Точка. Не существует способа «спрятать» ключ или пароль в JavaScript так, чтобы его не достали. Минификация, обфускация, хитрые имена переменных — это не защита, это фиговый листок, который снимается за пять минут. Секретам место только на сервере, и сервер обязан перепроверять каждое право доступа сам, а не верить браузеру на слово.
Если ты сам что-то вайб-кодишь — открой свой проект прямо сейчас, нажми F12, зайди в Sources и честно поищи по коду слова «key», «token», «password», «secret». Загляни в Network и посмотри, что летит в запросах. Если сердце ёкнуло — считай, что ты только что провёл первый в своей жизни аудит безопасности. На себе. И сделал это раньше, чем это сделал бы кто-то с 4chan.
А если ты по ту сторону — теперь понятно, почему опытный человек первым делом жмёт F12 на любом новом проекте. Иногда взлом — это не про хитрость.
#ВайбКод #DevTools
Карманный хакер | 808 |
| 19 | Нас в тик токе уже больше 1к!
Спасибо всем, кто смотрит) 😊 | 711 |
| 20 | Оставляем рубрику CTF-мини? | 719 |
