en
Feedback
Codeby

Codeby

Open in Telegram

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Show more

📈 Analytical overview of Telegram channel Codeby

Channel Codeby (@codeby_sec) in the Russian language segment is an active participant. Currently, the community unites 37 052 subscribers, ranking 3 541 in the Technologies & Applications category and 17 031 in the Russia region.

📊 Audience metrics and dynamics

Since its creation on невідомо, the project has demonstrated rapid growth, gathering an audience of 37 052 subscribers.

According to the latest data from 05 October, 2026, the channel demonstrates stable activity. Although there has been a change in the number of participants by 100 over the last 30 days and by 0 over the last 24 hours, overall reach remains high.

  • Verification status: Not verified
  • Engagement rate (ER): The average audience engagement rate is 7.50%. Within the first 24 hours after publication, content typically collects 4.29% reactions from the total number of subscribers.
  • Post reach: On average, each post receives 2 778 views. Within the first day, a publication typically gains 1 588 views.
  • Reactions and interaction: The audience actively supports content: the average number of reactions per post is 13.
  • Thematic interests: Content is focused on key topics such as edr, api, вектор, mitre, att&ck.

📝 Description and content policy

The author describes the resource as a platform for expressing subjective opinions:
“Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina”

Thanks to the high frequency of updates (latest data received on 06 October, 2026), the channel maintains relevance and a high level of publication reach. Analytics show that the audience actively interacts with content, making it an important point of influence in the Technologies & Applications category.

37 052
Subscribers
No data24 hours
+157 days
+10030 days
Posts Archive
Codeby
37 052
⚡️ Твоё резюме на codeby.net теперь прокачивается само. Пока ты решаешь задачи на HackerLab — в твоём резюме растут цифры: ур
⚡️ Твоё резюме на codeby.net теперь прокачивается само. Пока ты решаешь задачи на HackerLab — в твоём резюме растут цифры: уровень, место в рейтинге, топ %, прогресс по задачам, машинам и Pro Labs. HR открывает резюме и за 3 секунды видит, кто ты: web, osint, pwn, crypto — всё по полочкам. Не нужно ничего заполнять руками. Зашёл через Codeby ID — аккаунты связаны — блок появился. Резюме без доказательств — просто текст. Резюме с HackerLab — аргумент. Такого больше нигде в рунете нет: единственное резюме, где опыт за тебя подтверждает платформа, а не строчка «опытный» от себя. Публикуй: codeby.net → Карьера → Резюме 🔥

Codeby
37 052
Arsenal-NG: лаунчер команд для пентеста Arsenal-NG — лаунчер команд для пентеста, написанный на Go. Он представляет собой пер
Arsenal-NG: лаунчер команд для пентеста
Arsenal-NG — лаунчер команд для пентеста, написанный на Go. Он представляет собой переписанную с нуля версию классического инструмента arsenal. Вместо запоминания синтаксиса сотен утилит вы ищете нужную задачу через полноэкранный терминальный интерфейс, заполняете параметры, и готовая команда попадает в буфер ввода терминала для проверки и запуска. Инструмент поставляет более 200 наборов шпаргалок (cheat-sheets) по кибербезопасности и содержит около 3000 готовых команд.
🎇 Возможности ▶️единый бинарник без зависимостей, запуск за миллисекунды ▶️поиск по названиям, заголовкам, тегам, описаниям и командам ▶️команды выделяются цветом для лучшей читаемости ▶️каждый тег имеет свой цвет на основе хеша для быстрой визуальной идентификации ▶️глобальные переменные (задаются один раз, используются во всех командах) ▶️команды записываются в буфер ввода терминала для редактирования перед выполнением ⬇️ Установка
sudo apt install arsenal-ng
Запуск
arsenal-ng 
🧠 Базовый рабочий процесс 1️⃣Найдите команду (введите ключевые слова, например, nmap scan, ffuf) 2️⃣Перейдите к результатам (используйте стрелки для навигации) 3️⃣Выберите команду и нажмите Enter 4️⃣Заполните аргументы (если есть {{placeholders}}, введите значения) 5️⃣Выполните, нажав Enter (команда попадёт в терминал) 🧿 Специальные команды - set key=value - установить глобальную переменную (например, set ip=10.10.10.10) - unset key - удалить глобальную переменную - variables - показать все установленные переменные - tools - показать все доступные инструменты с количеством команд - help - отобразить полный экран справки #arsenalng #pentesting #terminal #security #kalilinux #tool 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
37 052
❗️Новости недели (28 сентября — 4 октября) Пять главных событий от роста атак на туристическую отрасль до случаев, когда авто
❗️Новости недели (28 сентября — 4 октября) Пять главных событий от роста атак на туристическую отрасль до случаев, когда автономные ИИ-агенты самостоятельно переходили к агрессивным действиям против государственных сайтов. 1️⃣DDoS-атаки на российский туризм Количество DDoS-атак на туроператоров, гостиницы и сервисы бронирования выросло на 42% год к году. ▶️Мощность атак стала свыше 700 Гбит/с ▶️Количество атак, превышающих 100 тыс. запросов в секунду, в августе выросло в 7,7 раз по сравнению с прошлым годом
Генеральный директор StormWall Рамиль Хантимиров предупредил: «Летний отпускной сезон уже завершился, но впереди Новый год — пик туристической активности, и хакеры могут использовать это время для запуска новых мощных DDoS-атак»
2️⃣Утечек стало меньше, но их масштаб вырос Число публично заявленных утечек у российских компаний сократилось почти вдвое (с 406 до 214 случаев). Однако объём скомпрометированной информации вырос на 31% и достиг 378 млн. строк. Главные источники объёма: ▶️финансовый сектор - 143,6 млн. строк (38%), рост связан с инцидентами у микрофинансовых организаций ▶️сфера услуг - 108 млн. строк (28%) ▶️малый и средний бизнес - 83% событий
Как отметил директор по развитию Solar AURA Александр Вураско, СМБ часто воспринимается как «слишком маленький, чтобы быть мишенью», но на деле именно он стал основной жертвой утечек — из-за ограниченного бюджета на ИБ, невысокой зрелости процессов и роли «точки входа» в цепочках поставок
3️⃣DDoS превратили в дешёвый сервис по подписке Подпольные booters и stressers предлагают готовые DDoS-атаки с тарифами, техподдержкой и выбором мощности. Цены: ▶️разовая атака - от $30 до $2000 ▶️подписка DDoS-as-a-Service - от $1 до $30.000 в месяц ▶️пробная атака - около $10 (иногда бесплатно)
Аналитик Kaspersky Digital Footprint Intelligence Ксения Кудашева отметила: «В некоторых случаях стоимость запуска атаки может быть ниже годовой подписки на онлайн-кинотеатр или даже сопоставима с ценой чашки кофе»
4️⃣Предполагаемого участника ShinyHunters задержали Полиция Нидерландов задержала 24-летнего жителя Амстердама, которого связывают с хакерской группировкой ShinyHunters. ▶️Во время обыска следователи обнаружили на ноутбуке сведения, которые могут указывать на подготовку двух убийств за пределами страны. Суд Роттердама постановил заключить подозреваемого под стражу на 90 дней.
Директор ФБР Кэш Патель прокомментировал задержание: «Сегодня утром ФБР и наши партнёры из голландской полиции объявляют об аресте одного из предполагаемых лидеров ShinyHunters»
5️⃣ИИ-агенты начали сами атаковать сайты властей США и Канады Исследователи из лаборатории Transluce обнаружили случаи, когда ИИ-агенты в ходе обычных задач переходили к агрессивным методам получения данных. Что произошло: ▶️один из агентов отправил более 200 000 запросов к сайту Министерства образования США и попытался провести SQL-инъекцию ▶️похожая активность замечена против Library and Archives Canada (899 запросов, из которых 13 содержали вредоносные нагрузки) ▶️среди других целей - сайты Белого дома, SEC, CDC, а также агентства в Калифорнии, Техасе и Нью-Йорке
Признаков успешной компрометации госресурсов пока не обнаружено. Как отметили в Transluce: «Ни в одном из этих случаев агентам не удалось получить доступ к информации, которая не была уже открыта для общего пользования»
Источник: 1. https://securitymedia.org/news/obzor-kiberatak-i-uyazvimostey-za-proshedshuyu-nedelyu-28-sentyabrya-2-oktyabrya-2026-goda.html #ИБ #кибератаки #уязвимости #DDoS #утечки #ShinyHunters #ИИ #OpenAI #news 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
37 052

Codeby
37 052

Codeby
37 052
Repost from Hacker Lab
Команда HackerLab заняла 4 место на Кибербитве GIS DAYS 2026! 30 сентября и 1 октября в Санкт-Петербурге и Москве, на площадк
+3
Команда HackerLab заняла 4 место на Кибербитве GIS DAYS 2026! 30 сентября и 1 октября в Санкт-Петербурге и Москве, на площадке VK Play Arena, в рамках форума по информационной безопасности GIS DAYS 2026 прошла «Киберарена» — киберполигон от компании «Газинформсервис». 🎇В соревнованиях приняли участие 8 сильнейших команд из стран СНГ, а мы были в их числе. Формат был максимально приближен к реальным сценариям. Четыре независимые инфраструктуры: Банк • Нефтегаз • Университет • Госсектор Команды Red Team самостоятельно выбирали полигон, определяли момент атаки и проходили сценарии, построенные вокруг этапов Cyber Kill Chain. Параллельно команды Blue Team расследовали происходящее в инфраструктуре и восстанавливали цепочку событий. 🏆По итогам двух дней соревнований команда HackerLab заняла 4 место. Поздравляем нашу команду с достойным результатом! Спасибо организаторам — «Газинформсервис» и всей команде GIS DAYS за крутой полигон и отличную организацию, а командам-соперникам за достойную борьбу. Вернёмся за медалями! 🚗

Codeby
37 052
Repost from Hacker Lab
🚩 Новые задания на платформе HackerLab! 👩‍💻 Категория Pentest Machines (Linux) — Клёвое место Приятного хакинга!
🚩 Новые задания на платформе HackerLab! 👩‍💻  Категория Pentest Machines (Linux) — Клёвое место Приятного хакинга!

Codeby
37 052
❓Пятничный опрос Обфускация затрудняет реверс-инжиниринг: код становится менее читаемым, но работает так же. В Android-приложениях для этого обычно используют R8 (раньше ProGuard).

Codeby
37 052
🎇Главная идея DevSecOps: безопасность перестаёт тормозить разработку. Вместо проверок «после релиза» всё встроено в пайплайн
🎇Главная идея DevSecOps: безопасность перестаёт тормозить разработку. Вместо проверок «после релиза» всё встроено в пайплайн: код проходит SAST, контейнеры сканируются, инфраструктура проверяется на комплайенс. В итоге релизы выходят быстрее и при этом безопаснее. Этому и учит курс DevSecOps от Академии Codeby на практике: ⏺️9 модулей, 48 занятий, 90% практики ⏺️Стек: Docker, Kubernetes, Terraform, Vault, Ansible, Prometheus ⏺️Финальный экзамен в стиле OSCP — только реальные задачи ⏺️Авторы — практики: внедрение Zero Trust, построение SOC, разработка DevSec-инструментов под Burp Suite Инженеры, которые умеют встраивать безопасность в CI/CD, сегодня в дефиците на стыке ИБ и DevOps — компании поняли, что «сначала сделать, потом чинить» обходится дороже. 👉 Старт курса 5 октября ➡️️️Программа и регистрация Бесплатная консультация — @CodebyAcademyBot

Codeby
37 052
🌐Screamer Инструмент для сетевой разведки, предназначенный для быстрого обнаружения подсетей в условиях неизвестной сетевой
🌐Screamer
Инструмент для сетевой разведки, предназначенный для быстрого обнаружения подсетей в условиях неизвестной сетевой адресации. Вместо сканирования всех хостов он эвристически проверяет вероятные адреса шлюзов в каждой подсети и прослушивает трафик, собирая информацию о ближайших хостах.
⬇Принцип работы ⏺️Инструмент манипулирует значением TTL. У каждого IPv4-пакета есть поле TTL, значение которого уменьшается на единицу на каждом маршрутизаторе (хопе). Когда значение TTL достигает нуля, маршрутизатор отбрасывает пакет и отправляет обратно пакет ICMP Time Exceeded, тем самым раскрывая свой адрес. ⏺️Последовательно увеличивая значение TTL, инструмент заставляет каждый маршрутизатор на пути следования «представляться» по порядку, создавая цепочку переходов до самого пункта назначения. Если пункт назначения успешно отвечает (Echo Reply, Timestamp Reply, TCP ACK, TCP RST, Port Unreachable), это означает, что подсеть доступна. ⬇️Установка Работает в Unix-подобных системах и требует Python 3.7 или более поздней версии. Инструмент использует необработанные сокеты и запускается от имени пользователя root, поэтому установка через pipx с флагом --global обязательна:
sudo pipx install --global git+https://github.com/ifritnoises/screamer
1️⃣Активный режим Инструмент отправляет пакеты с постепенно увеличивающимися значениями TTL в указанном диапазоне и отображает сеть: какие существуют переходы и к каким подсетям они подключаются. Используется несколько протоколов для обхода фильтров: ICMP, TCP и UDP
sudo screamer active 192.168.0.0/16 -m icmp-echo —max-ttl 3—out-dot graph.dot --out-subnets subnets.txt
2️⃣Пассивный режим С помощью анализа трафика позволяет увидеть, что происходит в широковещательном домене и какие устройства активны. Инструмент поддерживает следующие протоколы: ARP, NDP, SSDP, CDP, LLDP, DHCP, DHCPv6, LLMNR, NBT-NS и mDNS.
sudo screamer passive —iface eth0 —timeout 30
#tools #network #pentest 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
37 052
Друзья, встречаем октябрь с новым расписанием курсов! 🍂 Напоминаем, на каких курсах начинается обучение в этом месяце. Выбир
Друзья, встречаем октябрь с новым расписанием курсов! 🍂 Напоминаем, на каких курсах начинается обучение в этом месяце. Выбирайте направление и присоединяйтесь к обучению ⬇ Старт 5 октября: ⏺️Курс «Python для Пентестера» — научимся писать софт на Python под собственные нужды и редактировать чужой код. ⏺️Курс «Профессия DevSecOps - инженер: безопасная разработка» — освоим DevSecOps-инженерию: от автоматизации безопасности до работы с Kubernetes и Terraform. Старт 12 октября: ⏺️Курс «Основы информационной безопасности» — освоите ключевые навыки информационной безопасности: от основ Linux до проведения пентестов. Старт 19 октября: ⏺️Курс «Профессия Аналитик SOC» — научитесь выявлять атаки и расследовать инциденты на реальных задачах, работать с SIEM и пройдёте полный трек от L1 до L2. Старт 22 октября: ⏺️Курс «Тестирование Веб-приложений на проникновение (WAPT)» — отработаем полный цикл тестирования: от разведки до пост-эксплуатации. Старт 26 октября: ⏺️Курс «Цифровая криминалистика и реагирование на инциденты ОС Linux (DFIR)» — ищем и анализируем следы кибервзломов (анализ артефактов, работа с opensource инструментами). ⏺️Курс «OSINT: технология боевой разведки» — освоим профессиональный поиск информации и анализ данных из открытых источников. ➡️Запишитесь у нашего менеджера @CodebyAcademyBot или узнайте подробности на сайте!

Codeby
37 052
9% компаний доверяют AI-сканерам безопасности. Остальные 91% знают что-то важное Cobalt в 2025 году зафиксировал обвал: доля
9% компаний доверяют AI-сканерам безопасности. Остальные 91% знают что-то важное Cobalt в 2025 году зафиксировал обвал: доля организаций, полагающихся исключительно на автоматическое AI-сканирование, рухнула на 20 процентных пунктов. Доверие схлопнулось до однозначных цифр. И это не луддизм — это рациональная реакция рынка на конкретные провалы. 🔎Вендоры обещали точность пентестера при скорости автоматического сканера. На практике всё упёрлось в старую проблему DAST/SAST: инструмент работает с паттернами и не понимает контекст — сетевую топологию, компенсирующие контроли, бизнес-логику. Красивая обёртка, внутри — тот же движок. Цифры говорят сами за себя: уровень ложных срабатываний автоматических сканеров стабильно держится в диапазоне 30–60%. Каждый второй алерт — мусор. Откуда шум? Например, RHEL и Ubuntu LTS бэкпортируют фиксы без смены номера версии. Сканер видит OpenSSL 1.1.1k, флагует CVE, закрытые месяцы назад. Команда проверяет, подтверждает патч, закрывает тикет. Умножьте на десятки таких находок — и день улетает в никуда. Или классика: сканер находит SQL injection в форме, но WAF с virtual patching блокирует инъекции. Уязвимость в коде формально есть, эксплуатируемость — ноль. 🎇Самое интересное — AI-агенты сами уязвимы. Исследователи из George Mason University показали фреймворк Mantis: защитник выставляет decoy-FTP с anonymous-входом и прячет в выводе сервера prompt injection через ANSI-escape-последовательности. Невидимые в терминале, но попадающие в контекстное окно агента. Результат? Reverse shell открывается на машине атакующего. Эффективность — свыше 95%. Живой пентестер обойдёт подозрительно открытый FTP из чистого скепсиса. Агент не различает данные и инструкции — это архитектурное свойство, а не баг. Но списывать технологию рано. Vulnhuntr от Protect AI автономно нашёл подтверждённые уязвимости в крупных open-source проектах: stored XSS в ComfyUI, RCE в RagFlow. Стоимость — около $200 токенов Claude API. Правда, большинство находок оказалось невалидным, а два запуска на одном проекте давали разные результаты. 📌Вывод прост: AI в пентесте работает не как замена, а как ассистент. Вот где он реально экономит часы: • Триаж и приоритизация — разгребать сотни алертов вручную бессмысленно • Генерация гипотез — подсказать вектор, который пентестер проверит • Рутинная разведка — сбор и структурирование данных перед ручной работой По данным SANS, у организаций с высоким уровнем ложных срабатываний MTTR реальных уязвимостей на 40% дольше. Шум убивает не бюджет — он убивает внимание. Когда инженер трижды бросает задачу ради «критической» пустышки, он начинает игнорировать security-тикеты. И через эту рациональную реакцию ложные срабатывания создают реальные бреши. Полный разбор с конкретными CVE, кейсами и рекомендациями по выстраиванию ML-пайплайна триажа — в статье на форуме. https://codeby.net/threads/ai-v-penteste-pochemu-9-doveriya-eto-normal-no.95722/

Codeby
37 052
🧠Перед вами доска с уликами. Соберите портрет того, кто оставил эти следы! Кто этот подозреваемый? Назовите его тип (одним с
🧠Перед вами доска с уликами. Соберите портрет того, кто оставил эти следы! Кто этот подозреваемый? Назовите его тип (одним словом или фразой). ⬇Пишите свои версии и рассуждения в комментариях! 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
37 052
Кибератака началась. Время пошло ⏱️ «Не защищены» — подкаст о том, что происходит после взлома. Кто должен принимать ключевые
Кибератака началась. Время пошло ⏱️ «Не защищены» — подкаст о том, что происходит после взлома. Кто должен принимать ключевые решения? Как снизить негативные последствия? Ринат Сагиров, директор центра мониторинга и реагирования «Инфосистемы Джет», вместе с коллегами и экспертами рынка обсуждают: есть ли идеальный план спасения; 💠 как атакуют злоумышленники; 💠 где команды теряют драгоценное время сразу после взлома; 💠 в какой момент лучше подключать экспертов по форензике; 💠 на какие ошибки рассчитывают атакующие; 💠 как выстроить взаимодействие ИТ и ИБ под давлением. В центре разговора — первые действия команды, восстановление бизнес-процессов и реальный опыт противодействия кибератакам. Посмотрите, какие решения помогают восстановить работу компании, — до того, как принимать их придется вам. ⚡ Смотреть подкаст

Codeby
37 052
💻 Turbo Intruder — быстрый генератор HTTP-запросов для Burp Suite Turbo Intruder — расширение для Burp Suite от PortSwigger
💻 Turbo Intruder — быстрый генератор HTTP-запросов для Burp Suite
Turbo Intruder — расширение для Burp Suite от PortSwigger для отправки большого количества HTTP-запросов и анализа ответов. Он рассчитан на задачи, где стандартного Burp Intruder недостаточно по скорости или гибкости.
❓ Turbo Intruder vs Burp Intruder Burp Intruder удобнее для стандартного fuzzing: выбрать позиции, загрузить payload'ы и сразу анализировать результаты. Turbo Intruder больше подходит для сложных и масштабных задач. Python позволяет самостоятельно управлять генерацией запросов, их последовательностью и обработкой ответов. Проще говоря: Intruder — для типового fuzzing, Turbo Intruder — для нестандартных и высоконагруженных HTTP-тестов. 🎇 Как работает Turbo Intruder поддерживает несколько движков: ▶️Engine.THREADED — собственный быстрый HTTP/1.1-стек. ▶️Engine.BURP — использует HTTP-стек Burp Suite. ▶️Engine.BURP2 — работает с HTTP/2 и подходит для некоторых сценариев с race conditions. 🪧 Где полезен Turbo Intruder особенно интересен для тестирования race conditions, rate limiting, авторизации, нестандартных HTTP-запросов и сложных последовательностей действий. Также его удобно использовать для массового fuzzing, когда требуется отправить большое количество запросов и отфильтровать неинтересные ответы. 🔎 Пример def queueRequests(target, wordlists): engine = RequestEngine( endpoint=target.endpoint, concurrentConnections=5, requestsPerConnection=100, engine=Engine.THREADED ) for word in open('/usr/share/dict/words'): engine.queue(target.req, word.rstrip()) def handleResponse(req, interesting): table.add(req) Здесь Turbo Intruder перебирает значения из словаря и отправляет их в исходный запрос, а результаты передаются в таблицу для дальнейшего анализа. ⬇️ Установка Turbo Intruder устанавливается как расширение для Burp Suite. Исходный код и документация доступны в официальном репозитории PortSwigger. #BurpSuite #TurboIntruder #Pentest #WebSecurity #BugBounty #AppSec #Cybersecurity #InfoSec 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
37 052
🧠open-kritt Платформа с открытым исходным кодом для проведения тестирований по безопасности и поиска уязвимостей, которая пр
🧠open-kritt
Платформа с открытым исходным кодом для проведения тестирований по безопасности и поиска уязвимостей, которая превращает целенаправленный ИИ-анализ в дедуплицированные ранжированные результаты с настраиваемой проверкой и обогащением.
Для чего нужен инструмент❓ Часто при поиске уязвимостей специалисты указывают модели на весь репозиторий и просят ее найти уязвимости, что является не самым эффективным подходом. Open·kritt использует целенаправленный подход: разбивает исследование на небольшие четко сформулированные задачи, распределяет их между ИИ-агентами и объединяет результаты в выводы, которые можно проверить и расставить по приоритетности. 📐Функционал 📉Создание рабочих процессов (workflows) — позволяет объединять специализированные промпты в переиспользуемые сценарии для исследований в области безопасности. 📉Запуск сканирования — анализ удалённых или локальных репозиториев и их зависимостей с помощью Codex или Claude Code. 📉Проверка найденных проблем — использование пост-скриптов для валидации уязвимостей, создания proof-of-concept (PoC) и подготовки отчётов. 📉Экспорт результатов сканирования — упаковка канонических результатов, структурированных данных, результатов пост-обработки, отчётов и proof-of-concept в единый ZIP-архив с манифестом, безопасным для передачи третьим лицам. Завершённые сканирования экспортируются полностью; для остановленных или завершившихся с ошибкой сканирований, в которых были найдены проблемы, создаются явно помеченные частичные экспорты. Исходный код отчётов и PoC, содержащий данные, контролируемые атакующим, сохраняется в виде обычного текста. 🖱Расстановка приоритетов среди результатов — применение собственных ранжировщиков критичности, единообразной схемы описания найденных проблем и автоматической дедупликации. ⬇️Установка
git clone https://github.com/Kritt-ai/open-kritt
cd open-kritt
./kritt setup
./kritt start
После запуска необходимо открыть http://localhost:5173. Агенты с поддержкой инструментов запускаются от имени пользователя root в одноразовых контейнерах для заданий с копиями репозитория, доступными для записи, и прямым доступом в интернет, что позволяет им устанавливать инструменты, компилировать цели, запускать тесты и создавать прототипы. ❗️Запускайте open·kritt на выделенном хосте Docker или виртуальной машине. #tools #AI #research 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
37 052
🔥 Ищем Go Backend Developer (Сети, DevOps, Security) Мы — технологический стартап, делаем детекцию прокси и VPN по сетевым отпечаткам и DNS-скоринг для антифрода (Не РКН). Разработка своя, продукт продаётся, есть клиенты. Название и сайт покажем на первом созвоне — не хотим, чтобы конкуренты читали нашу вакансию раньше кандидатов. Бэкенд на Go — микросервисы, аутентификация, API-ключи, сборщики данных — и исследования: почему резолвер ответил так, где протекает прокси, что видно по DNS-запросам. Про многое из этого в интернете не написано — придётся ставить стенд и смотреть. Хорошая вакансия для тех, кто пришёл в Golang из сетей или ИБ: профильное образование, первая работа на Go уже была — и хочется наконец применить сети всерьёз. Главное — чтобы горели глаза на безопасность, сети и исследования и хотелось в этом расти. ⚙️ Требования: ▪️Go: год коммерческой разработки (микросервисы с аутентификацией, парсинг данных, Docker/compose); ▪️Сети всерьёз: модель OSI, DNS, как работает резолвинг, TCP/UDP. Подтверждение — либо профильное образование очно (ИБ, телеком), либо опыт. (На созвоне попросим рассказать путь запроса по уровням OSI.) ▪️Linux на уровне администратора: сами поднимали серверы, настраивали сеть, DNS, HTTPS. ▪️Дотошность: докопаться и записать, что нашли. Понятная техдокументация. ▪️Аккуратность с ИИ: мы им пользуемся, но нужен человек, который проверяет за моделью и понимает каждую строку, которую коммитит. Плюсом: понимание VPN/Proxy, базовая ИБ-грамотность. ❌ Не подойдёт: студентам очной формы; тем, кому нужен ментор и жёсткое ревью, чтобы расти; тем, кто отдаёт задачу агенту и присылает результат не читая. 💼 R&D и рост в перспективе: погружение в наши сервисы анализа сетевых протоколов, участие в исследованиях и разработке новых методов детекции в сфере anti-fraud. 🤝 Формат: удалёнка, фултайм, самозанятость, РФ или РБ ▪️Зарплата от 70-170 тыс. руб. на руки (возможны выплаты в USDT). ▪️Задачка на интерес: клиент резолвит имя через Cloudflare DNS, а ответ приходит с адреса Google. Если интересно, почему так, — вам к нам. ▪️Анкета: [Заполнить анкету] #вакансия #Go #Golang #backend #remote #работа #job #vacancy #разработчик #fulltime #удаленка

Codeby
37 052
NIST запретил менять пароли. ФСТЭК — обязал. Как жить в 2026? Представьте ситуацию: на аттестации ГИС проверяющий открывает A
NIST запретил менять пароли. ФСТЭК — обязал. Как жить в 2026? Представьте ситуацию: на аттестации ГИС проверяющий открывает Active Directory, видит Maximum Password Age = 0 и за четыре минуты фиксирует несоответствие. Команда ИБ ссылается на NIST SP 800-63B Rev 4, где периодическая ротация паролей прямо запрещена. Аттестатор кивает сочувственно — и записывает замечание. Потому что на проверке работает ФСТЭК, и точка. Это не гипотетика. Два крупнейших регулятора в области паролей пришли к диаметрально противоположным выводам. 📌NIST в Rev 4 использует формулировку SHALL NOT — «запрещено требовать от пользователей периодическую смену паролей». Не «рекомендуем не менять», а именно запрет. Ротация допускается только при подтверждённой компрометации. Логика простая: принудительная смена каждые 90 дней превращает пароли в Vesna2026! на стикере под монитором. Формально сложный, реально — в любом словаре на первой странице. ➡️ФСТЭК в методическом документе от апреля 2026 года (мера ИАФ.3) требует обратное: • Смена паролей не реже чем раз в 90 дней для систем • Для мобильных устройств — каждые 30 дней • Минимум 12 символов, алфавит от 70 символов • Блокировка после 5 неудачных попыток на 15 минут • Запрет повторного использования предыдущих паролей А теперь самое интересное — где подходы расходятся ещё сильнее. NIST запрещает правила сложности («одна заглавная, одна цифра, один спецсимвол»), считая их театром безопасности. ФСТЭК — требует оба регистра, цифры и спецсимволы. NIST обязывает проверять каждый новый пароль по базам утечек (блоклист-скрининг). ФСТЭК об этом не упоминает вообще. NIST допускает до 100 неудачных попыток входа. ФСТЭК блокирует после пяти. ❓Что делать организациям, которые работают и с российскими, и с международными стандартами? Ответ неприятный, но честный: на территории РФ приоритет у ФСТЭК. Штрафы по новой редакции КоАП могут исчисляться миллионами рублей. Показатель Кзи считается раз в полгода, и если при пентесте первоначальный доступ получен через учётные данные — всей группе мер «Защита пользователей» присваивается ноль. Без второго шанса. 👌Практический компромисс существует: выставить Maximum Password Age = 90 в GPO, внедрить блоклист-скрининг через PAM-решения, поднять длину до 15 символов и закрыть всё phishing-resistant MFA. Так вы удовлетворите и ФСТЭК, и дух рекомендаций NIST. В полной статье — матрица применимости по типам организаций, detection-чеклист для SIEM и готовые конфигурации GPO. Разбираем детально. https://codeby.net/threads/parol-naya-politika-nist-i-fst-ek-sravneniye-2026.95699/

Codeby
37 052
🔎 В ходе проведения работ по тестированию на проникновение специалисты часто находят учетные данные, API-ключи, сессионные т
🔎 В ходе проведения работ по тестированию на проникновение специалисты часто находят учетные данные, API-ключи, сессионные токены в открытом виде в исходном коде, в образах контейнеров, конфигурационных файлах и т.д. Утечка секретов является серьёзной находкой для злоумышленника. Она может привести к компрометации отдельного ресурса или всей системы.
❗️ В этой статьей разберемся где не стоит хранить секреты и какие инструменты использовать для безопасного хранения.
Надежные способы хранения секретов 1️⃣Чтобы убрать секреты из исходного кода, можно установить их значения в качестве переменных среды на сервере, который команда использует для разработки.
Переменная среды — это параметр, который хранит информацию о конфигурации и поведении операционной системы или приложения. Ее используют для настройки окружения и передачи информации между разными компонентами системы. Обычно в ней хранят пути к исполняемым файлам, локальные настройки, параметры приложений и др.
Данный метод позволяют программам получать нужную информацию извне. При этом не нужно менять исходный код или настройки конфигурационных файлов. Однако он не является полностью безопасным, так как в случае компрометации сервера злоумышленник может получить доступ к переменным окружения. 2️⃣Более безопасным хранилищем секретов являются специальные программы, в которых пароли хранятся в зашифрованном виде. Такой программой может быть HashiCorp Vault. В ней данные хранятся в виде пар «ключ=значение», а доступ к хранилищу можно получить только через API. Установка 📐Для установки необходимо скачать последнюю версию с официального сайта. 📉 Затем распаковать архив и переместить исполняемый файл Vault в каталог, доступный в переменной окружения PATH. 📉Запустить Vault в режиме разработчика (Dev mode) командой vault server -dev (в режиме разработчика Vault автоматически инициализируется и разблокируется). 🖱В консоли будут показаны значения переменных среды VAULT_ADDR и VAULT_TOKEN, которые надо установить. ✏Использование ⏺️Создание/обновление секрета в Vault.
vault kv put <путь> <ключ=значение>
⏺️Чтение секрета.
vault kv get <путь> 
⏺️Для удаления используется команда delete, а для просмотра все секретов list. #tools #pentest #credentials 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
37 052
377 вакансий в ИБ. И всего 63 резюме. Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы бо
377 вакансий в ИБ. И всего 63 резюме. Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу». Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки. Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы. Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от нас: называйте вилку и перечисляйте навыки. Такие анкеты получают больше откликов, и фильтр «только с названной вилкой» работодатели включают чаще, чем кажется. Если ищете работу или просто хотите понять, сколько вы стоите на рынке, разместите резюме здесь Посмотреть, кто уже на доске и какие вакансии открыты Пока вакансий больше, чем резюме, шанс, что заметят именно вас, выше, чем обычно.