🇺🇦 Security QA
Open in Telegram
Книги по тестуванню, інструменти по хакінгу, відео з конференцій. Блог https://svyat.tech Написати мені @SvyatLogin
Show more5 613
Subscribers
+224 hours
-37 days
-430 days
Data loading in progress...
Similar Channels
Tags Cloud
Incoming and Outgoing Mentions
---
---
---
---
---
---
Attracting Subscribers
October '26Oct '26
October '26
+7
in 0 channels
September '26
+58
in 1 channels
Get PRO
August '26
+70
in 2 channels
Get PRO
July '26
+74
in 2 channels
Get PRO
June '26
+38
in 2 channels
Get PRO
May '26
+30
in 2 channels
Get PRO
April '26
+41
in 3 channels
Get PRO
March '26
+40
in 2 channels
Get PRO
February '26
+30
in 3 channels
Get PRO
January '26
+35
in 2 channels
Get PRO
December '25
+38
in 4 channels
Get PRO
November '25
+102
in 2 channels
Get PRO
October '25
+66
in 4 channels
Get PRO
September '25
+67
in 3 channels
Get PRO
August '25
+76
in 3 channels
Get PRO
July '25
+65
in 3 channels
Get PRO
June '25
+89
in 4 channels
Get PRO
May '25
+97
in 4 channels
Get PRO
April '25
+74
in 5 channels
Get PRO
March '25
+83
in 3 channels
Get PRO
February '25
+76
in 2 channels
Get PRO
January '25
+28
in 3 channels
Get PRO
December '24
+80
in 4 channels
Get PRO
November '24
+225
in 4 channels
Get PRO
October '24
+64
in 2 channels
Get PRO
September '24
+69
in 2 channels
Get PRO
August '24
+54
in 0 channels
Get PRO
July '24
+106
in 1 channels
Get PRO
June '24
+41
in 1 channels
Get PRO
May '24
+92
in 3 channels
Get PRO
April '24
+100
in 2 channels
Get PRO
March '24
+145
in 3 channels
Get PRO
February '24
+103
in 2 channels
Get PRO
January '24
+155
in 1 channels
Get PRO
December '23
+111
in 2 channels
Get PRO
November '23
+93
in 3 channels
Get PRO
October '23
+61
in 2 channels
Get PRO
September '23
+373
in 0 channels
Get PRO
August '23
+74
in 0 channels
Get PRO
July '23
+115
in 0 channels
Get PRO
June '23
+151
in 0 channels
Get PRO
May '23
+872
in 0 channels
Get PRO
April '23
+156
in 0 channels
Get PRO
March '23
+201
in 0 channels
Get PRO
February '23
+283
in 0 channels
Get PRO
January '23
+56
in 0 channels
Get PRO
December '22
+48
in 0 channels
Get PRO
November '22
+107
in 0 channels
Get PRO
October '22
+99
in 0 channels
Get PRO
September '22
+384
in 0 channels
Get PRO
August '22
+56
in 0 channels
Get PRO
July '22
+68
in 0 channels
Get PRO
June '22
+82
in 0 channels
Get PRO
May '22
+61
in 0 channels
Get PRO
April '22
+90
in 0 channels
Get PRO
March '22
+51
in 0 channels
Get PRO
February '22
+193
in 0 channels
Get PRO
January '22
+155
in 0 channels
Get PRO
December '21
+109
in 0 channels
Get PRO
November '21
+182
in 0 channels
Get PRO
October '21
+624
in 0 channels
Get PRO
September '21
+156
in 0 channels
Get PRO
August '21
+61
in 0 channels
Get PRO
July '21
+213
in 0 channels
Get PRO
June '21
+71
in 0 channels
Get PRO
May '21
+31
in 0 channels
Get PRO
April '21
+64
in 0 channels
Get PRO
March '21
+106
in 0 channels
Get PRO
February '21
+92
in 0 channels
Get PRO
January '21
+40
in 0 channels
Get PRO
December '20
+1 235
in 0 channels
| Date | Subscriber Growth | Mentions | Channels | |
| 06 October | 0 | |||
| 05 October | +2 | |||
| 04 October | +1 | |||
| 03 October | +2 | |||
| 02 October | 0 | |||
| 01 October | +2 |
Channel Posts
🤖 AI може згенерувати тест-кейси, проаналізувати вимоги, написати SQL-запит або розібрати лог. Але щоб він справді економив час, треба правильно поставити задачу, перевірити результат і безпечно вбудувати його у QA-процес.
Навчіться застосовувати AI на всіх етапах тестування — на курсі «AI для тестування» від robot_dreams.
Після 16 занять ви:
🔹аналізуватимете вимоги та генеруватимете тест-кейси
🔹створюватимете Test Plan, Test Strategy та regression scope
🔹працюватимете з Swagger/OpenAPI, API-запитами, SQL і тестовими даними
🔹аналізуватимете дефекти, логи та покриття
🔹використовуватимете AI для accessibility-, performance-, usability- та security-тестування
🔹навчитеся перевіряти AI-відповіді на галюцинації, помилки й ризики для даних
Лекторка: Юлія Заревич, Senior QA Lead в Intellias, із 10 роками досвіду в Quality Assurance та сертифікацією ISTQB Certified Tester Testing with Generative AI.
Деталі, програма та реєстрація ⬅️
| 2 | Завтра з @popeliuha проведемо стрім де будемо ділитись своїми інсайтами про те як змінилась/зміниться професія тестувальника у найближчому майбутньому.
Стрім буде інтерактивний, будемо спілкуватись з вами тож приходьте зі своїми історіями змін і думками що до цього.
Є багато конкретних тем які ми б хотіли з вами обговорити!
Четвер, 19:00,
📱https://www.youtube.com/live/gyxY3-9_2IM?si=K8vE2PKVFxf2C_87 | 649 |
| 3 | А як у вас? Який бекграунд робите в професіі будівельника? Бо я собі дивоюсь в фулстек)) | 820 |
| 4 | 💡Конференція — це не лише теми в програмі, а й люди, які можуть змусити вас подивитися на знайомі речі під іншим кутом.
🦄У каруселі — всі спікери, теми та короткий опис кожної доповіді, щоб ви могли заздалегідь обрати те, що найбільше відповідає вашим професійним інтересам.
Гортайте програму Hot ISTQB Conference 2026, обирайте свої must-see виступи та зустрінемося вже 19 вересня.
🔗Детальна програма та реєстрація | 1 096 |
| 5 | Якось так 😂 | 1 |
| 6 | Майже всі зараз обговорюють, наскільки добре AI вміє знаходити вразливості в коді.
Але мені здається, цікавіша історія починається трохи в іншому місці.
OpenBurp з'єднує Burp Suite Professional з Claude Code або Codex через MCP. Тобто агент отримує доступ до реального web security workflow: HTTP-трафіку, браузера через proxy, Burp та, за бажанням, окремого Kali-контейнера з nmap, sqlmap, impacket та іншими інструментами.
І ось тут AI переходить від ролі «порадника» до ролі оператора інструментів.
Він може побачити endpoint, проаналізувати request/response, сформувати гіпотезу, перевірити її через Burp, піти в браузер, виконати наступну дію і зберегти результати.
Тобто автоматизується вже не окрема перевірка, а шматок самого pentest workflow.
І це, як на мене, цікавіше за чергове «AI знайшов XSS».
Burp поки нікуди не йде. Просто тепер біля клавіатури може сидіти не тільки людина 🙂
https://github.com/luispacheco22/OpenBurp | 1 750 |
| 7 | У мене для вас подаруночок на день тестувальника, завтра о 19:00 буде унікальна подія на українському ютьюбі, вперше буде проводитись мок співбесіда на живо на позицію QA Transformation Lead - Automation & AI
Де кандидатом буде Олександр Хотемський (15 років в айтішці, займався як тестуванням так і інжінірінг менеджментом)
А співбесідувати його будуть Артур Шевченко Architect з бекграундом CTO і Михайло Чуб QA Director
Без договорнячка, просто будемо перевіряти чи Саня потягне позицію яка обʼєднує навички менеджера, технічного спеціаліста і AI.
Приходьте завтра о 19:00 на канал 📱 qa семпай | автоматизація тестування буде мега цікаво... (мені вже не терпиться це побачити)
Мок вакансія > https://dojo.courses/blog/mok-vakansiya-qa-transformation-lead---automation-ai | 1 277 |
| 8 | хто не зміг зайти, - поправив лінк | 1 506 |
| 9 | 🦄 Hot ISTQB Conference
🍹 Оновлена коктейльна карта сертифікацій ISTQB від Alexandra Kovalova
🥩 Гриль зала по Quality Engineering in DevOps від Oleg Zarevych;
💡GenAI на проєктній кухні тестувальника від Iryna Volnyh;
🥓 PROсмажка іспиту для Test Automation Engineer від Kostiantyn Teltov;
🍽 Таємна кухня від української національної борди (USQB) від Ramella Basenko;
🍳 Пательна дискусія: meta-skills тестувальника в часи АІ-істерики за участі Sviatoslav Login, Evgeny Tolchinsky, та Viktoriia Taraniuk — обговоримо, що залишається важливим для тестувальника в еру AI.
Детальна програма вже на сайті, тож реєструйтеся!
📆 Коли: 19 вересня
🎥 Де: онлайн
💸 Вартість: безкоштовно після реєстрації
🔗 Деталі і реєстрація: https://lnkd.in/dVisKRZR | 1 524 |
| 10 | 👀 Linux, RTOS та Bare Metal: де використовуються, як обрати та як тестувати?
9 вересня на єТЕМІ команда SQUAD вже традиційно ділитиметься своїми знаннями та інсайтами, але вперше — офлайн у Львові!
👉🏻 Формат: виступи 2-х спікерів, потім — питання та відповіді.
Приєднуйтеся до мітапу, щоб:
— розібратися в особливостях Linux, RTOS та Bare Metal і сферах їх використання,
— дізнатися, як тестувати обрану систему,
— поставити запитання спікерам і почути відповіді напряму,
— познайомитися та обмінятися досвідом з колегами.
📅 9 вересня, 19:00
📍 Львів, безпечний простір SQUAD
💻 Онлайн-трансляція для тих, хто не може долучитися фізично
🙌 Участь безкоштовна
Реєструйтеся на єТЕМУ за посиланням 👈🏻 | 1 581 |
| 11 | ‼️ Тяжка черепно-мозкова травма. Місяць в комі. Довгі тижні у реанімації. Втрати мови та руху
🫡🇺🇦 Олександр Тимошенко, позивний СНАЙПЕР
Історія Олександра та майбутній звіт: ctzn24.com/hero/309
«"Мамо, завтра я йду на війну" - так сказав мені син Олександр 24 лютого 2022 року. Я знала його характер. Знала, що переконати його залишитися вдома неможливо. Залишалося лише молитися за нього....
...Сьогодні я прошу про допомогу для сина.
Я радію кожному його кроку. Кожному слову. Для мене це справжнє диво. Допоможіть Саші зробити наступний крок...» — розповідає мама.
❗️Олександру потрібна спеціалізована реабілітація у Західному реабілітаційному центрі❗️
🎯 Потрібно зібрати 210 000 грн.
✅ Монобанка:
send.monobank.ua/jar/2YqBU71bDq
✅ ПриватБанк (IBAN):
pb.ua/short?2ZMHT
✅ Інші способи підтримати:
ctzn24.com/donate
🙏 Якщо можете — допоможіть. Навіть невеликий донат наближає Олександра до відновлення. | 1 480 |
| 12 | Як закрити egress і sandbox для AI-агентів, перш ніж давати їм код, CI та внутрішні інструменти
AI-агенти вже треба захищати як напівавтономних операторів, а не як “розумний autocomplete”.
Привід: OpenAI та Hugging Face описали інцидент під час cyber-evaluation, де модель в ізольованому середовищі знайшла шлях назовні через дозволений package proxy, а далі ланцюжком дій дісталася до зовнішньої інфраструктури. GitLab у свіжому розборі сформулював дуже практичний висновок: sandbox закритий лише настільки, наскільки закриті всі сервіси, до яких агент може звертатися.
Що зробити на проекті цього тижня:
- Проведіть egress inventory для AI-агентів
- Введіть deny-by-default: агенту не потрібен “майже весь інтернет”
- Перевірте allowlist як attack surface
- Додайте audit log для tool calls: хто/який агент/який prompt/який інструмент/який outbound request/який approval.
https://svyat.tech/yak-zakriti-egress-i-sandbox-dlya-ai-agentiv-persh-nizh-davati-im-kod-ci-ta-vnutrishni-instrumenti | 1 850 |
| 13 | AgentBaiting: як перевіряти AI Skills, MCP-сервери й агентські плагіни до встановлення
Ваш AI-агент може не просто знайти корисний MCP-сервер. Він може знайти malware і чемно принести вам інструкцію з README.
Island Security Research описали AgentBaiting у кампанії FakeGit: близько 7 600 шкідливих GitHub-репозиторіїв, понад 800 з них маскувалися під AI Skills або MCP-сервери. Частина таких проектів потрапляла в публічні AI/MCP-каталоги. Payload: SmartLoader, далі StealC для крадіжки credentials, browser sessions, cookies і токенів.
Мінімальний процес на цей тиждень: завести Jira-шаблон “AI capability intake”, allowlist перевірених MCP/skills, GitLab CI job, який блокує .mcp.json, agent config, ZIP/EXE/BAT/CMD зміни без approval, і Slack-алерт для security review.
Питання до вас: у вашій команді агенти вже можуть самі шукати й пропонувати інструменти, чи це ще ручний процес?
https://svyat.tech/agentbaiting-yak-pereviryati-ai-skills-mcp-serveri-i-agentski-plagini-do-vstanovlennya | 1 616 |
| 14 | Маніпуляції в медіа краще один раз “зіграти”, ніж десять разів прочитати про них у чеклісті.
Тренажер Bad News це гра, де ти сам стаєш творцем фейкових новин і вчишся набирати аудиторію через емоції, поляризацію, тролінг, конспірологію та псевдоавторитет.
Звучить дивно, але саме в цьому цінність: коли бачиш механіку зсередини, легше розпізнати її в реальних новинах, соцмережах, Telegram-каналах і навіть AI-generated контенті.
Практична ідея: дайте команді 15 хвилин пройти гру, а потім обговоріть 3 питання:
-які прийоми були найпереконливішими?
-де ми бачимо такі патерни в реальному інфополі?
-як це може проявлятися в phishing, fake alerts або AI-generated reports?
https://www.getbadnews.com/ | 1 684 |
| 15 | OpenAI розширила Daybreak і представила GPT‑5.6‑Cyber — спеціалізовану модель для кібербезпеки, але не “для всіх”. Доступ іде через Daybreak Red для перевірених користувачів і організацій, які виконують авторизовану security-роботу.
Чому це важливо?
Бо ми бачимо нову норму для AI у cybersecurity: більше можливостей, але й більше контролів.
Практичні висновки для команд:
- advanced AI для pentest/red team має жити в scoped environments;
- cyber-агентам потрібні sandbox, monitoring і чіткий scope;
- high-risk дії мають проходити auto-review або human review;
- для production-систем краще deny-by-default і мінімальні права;
- модель має допомагати не тільки знайти баг, а довести його, описати impact і допомогти з remediation.
Це дуже схоже на майбутню enterprise-модель: AI не замінює security governance, а вимагає зробити його зрілим.
https://svyat.tech/openai-daybreak-i-gpt56cyber-yak-viglyadaye-kontrolovanii-dostup-do-frontier-ai-dlya-kiberbezpeki | 1 755 |
| 16 | AI-агент уже не просто “чатик”. Якщо він має доступ до браузера, коду, shell, GitHub, Jira чи корпоративних даних, він стає окремим цифровим виконавцем. І для нього потрібні правила, як для користувача, сервісного акаунта або підрядника.
Свіжа тема дня: Open Secure AI Alliance просуває SAFE — Shared AI Findings Exchange. Це запропонована рамка для звітності про інциденти з AI-агентами: коли агент вийшов за межі sandbox, торкнувся сторонньої системи, отримав доступ до конфіденційних даних або продовжив дію після ознак, що scope неправильний.
Практичний висновок простий:
агентам потрібні окремі identity та мінімальні права;
кожен tool call, prompt, credential і файл має логуватись;
network egress краще робити deny-by-default з allowlist;
“я думав, що це тестове середовище” не має бути виправданням без доказів.
Хороша вправа на сьогодні: випишіть усіх своїх AI-агентів і поруч поставте 4 колонки: доступи, логи, stop condition, owner. Якщо хоч одна порожня там майбутній інцидент. | 1 509 |
| 17 | Cервіс JustOpenFile Viewer, це досить цікавий інструмент для перегляду файлів прямо в браузері, якщо є ризик відкриття файлу на компьютері:
- локальні файли відкриваються без завантаження на сервер;
- підтримуються PDF, Word, Excel, ZIP, JSON, CSV, SQLite, EPUB, відео, аудіо, зображення та багато інших форматів;
- не потрібен акаунт чи встановлення програми;
- якщо відкривається файл за URL, він завантажується безпосередньо з джерела, а для сайтів без CORS можна увімкнути проксі-режим.
Чи безпечно на 100%?
З технічної точки зору ідея виглядає так, поки що: там справді нема реквесту який би перенаправляв вайл на стороній сервер, але треба бути обережними і перевіряти спочатку чи нічого не змінилось, а потім вже вільно туди завантажувати конфеденційні файли для читання, якщо є загроза в вірусі.
https://justopenfile.com/en/viewer | 1 431 |
| 18 | Збір продовжуємо, все що купляється, буде кидатись в цьому треді
https://send.monobank.ua/jar/7u9EfQrBNY | 1 620 |
| 19 | Якщо дивитися на цей репозиторій не як на “ще одну добірку посилань”, а як на карту розвитку, то він виглядає доволі якісно.
Він будує навчання не навколо інструментів, а навколо знань:
Web fundamentals (HTTP, DNS, браузери, cookies, сесії).
Linux та командний рядок.
Networking.
Burp Suite.
OWASP Top 10.
API Security.
Authentication/OAuth/JWT.
Cloud Security.
Active Directory.
Mobile.
Bug bounty methodology.
Практичні лабораторії та CTF.
Саме така послідовність зазвичай і рекомендується досвідченими багхантерами: спочатку зрозуміти, як працює веб, а вже потім шукати вразливості.
https://github.com/1ndianl33t/Bug-Bounty-Roadmaps | 2 227 |
| 20 | Вибачаюсь за видалений пост про збір, але наіхали на військового який попросив за забір, типу кажучи що у нас все є і зулі ви позорите | 771 |
