en
Feedback
CodeGuard: PySec Edition

CodeGuard: PySec Edition

Closed channel

Канал по ИБ и этичному хакингу. Автор: @Arakcheev_Ruslan Ссылка: @invite_CodeGuard Рекламный менеджер: @Diggsale Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy

Show more

📈 Analytical overview of Telegram channel CodeGuard: PySec Edition

Channel CodeGuard: PySec Edition is an active participant. Currently, the community unites 14 097 subscribers, ranking 8 760 in the Technologies & Applications category and 45 869 in the Russia region.

📊 Audience metrics and dynamics

Since its creation on невідомо, the project has demonstrated rapid growth, gathering an audience of 14 097 subscribers.

According to the latest data from 26 September, 2026, the channel demonstrates stable activity. Although there has been a change in the number of participants by 821 over the last 30 days and by 0 over the last 24 hours, overall reach remains high.

  • Verification status: Not verified
  • Engagement rate (ER): The average audience engagement rate is 9.98%. Within the first 24 hours after publication, content typically collects 5.58% reactions from the total number of subscribers.
  • Post reach: On average, each post receives 1 407 views. Within the first day, a publication typically gains 786 views.
  • Reactions and interaction: The audience actively supports content: the average number of reactions per post is 8.
  • Thematic interests: Content is focused on key topics such as codeguard, pysec, docker, grep, контейнер.

📝 Description and content policy

The author describes the resource as a platform for expressing subjective opinions:
“Канал по ИБ и этичному хакингу. Автор: @Arakcheev_Ruslan Ссылка: @invite_CodeGuard Рекламный менеджер: @Diggsale Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy”

Thanks to the high frequency of updates (latest data received on 27 September, 2026), the channel maintains relevance and a high level of publication reach. Analytics show that the audience actively interacts with content, making it an important point of influence in the Technologies & Applications category.

14 097
Subscribers
No data24 hours
+2477 days
+82130 days
Posts Archive
Nmap Mastery: от нулевых знаний к профессиональному пентесту ⬆️ Если вы хотите научиться правильно сканировать сети, находить
Nmap Mastery: от нулевых знаний к профессиональному пентесту ⬆️ Если вы хотите научиться правильно сканировать сети, находить открытые порты и определять уязвимости, то этот курс Ваш путь от новичка к реальному специалисту Что внутри:
🔴Установка Nmap на Kali Linux и базовые команды 🔴Техники сканирования: TCP, UDP, SYN, Connect и другие 🔴Определение версий сервисов и операционных систем 🔴NSE скрипты для поиска уязвимостей автоматически 🔴Реальные примеры пентестов и практические сценарии 🔴Firewall evasion и техники скрытого сканирования 🔴Интеграция Nmap с другими инструментами безопасности
👩‍💻 Проходим курс здесь 😈 CodeGuard: PySec Edition | Чат

🏆 Победители номинации «Лучшие IT-каналы» Мы собрали каналы, которые доказали: учиться можно интересно, эффективно и бесплат
🏆 Победители номинации «Лучшие IT-каналы» Мы собрали каналы, которые доказали: учиться можно интересно, эффективно и бесплатно. Здесь — тысячи реальных вопросов с собесов, курсов и материалов для тех, кто стремится стать профессионалом. Выбирай направление: 👩‍💻 C# 🤖 DS/ML 👩‍💻 C/C++ 😀 1C 👩‍💻 Java 👩‍💻 Python 🖥 PHP 🖥 Frontend 👣 Rust 👣 Golang 👩‍💻 Node.js 💻 DevOps 👩‍💻 QA 👩‍💻 Android 🖥 BA/SA 👩‍💻 Game Dev 👩‍💻 iOS 👨‍💻 Вакансии База обновляется еженедельно — всегда актуальные вопросы с последних собеседований, курсы и материалы. 📌 Подпишись, чтобы не потерять!

Какой контент вы бы хотели видеть на канале больше? Мне оч важно мнение каждого, этот канал создан для тебя бро) если твоего варианта нет, напиши в чате, я там читаю и отвечаю)) https://t.me/+-e2ELvmUKJAxOTMy
Anonymous voting

Три столпа приватности: Jami vs Tox vs Delta Chat — честный разбор Если вы серьезно относитесь к безопасности переписки, вот
Три столпа приватности: Jami vs Tox vs Delta Chat — честный разбор Если вы серьезно относитесь к безопасности переписки, вот три мессенджера, которые действительно держат оборону против слежки. Разбираем архитектуру, криптографию и минусы каждого. 🥇 JAMI (GNU Ring) Полная децентрализация на P2P + блокчейн Плюсы:
🔵Сквозное E2E по TLS 1.3 с Perfect Forward Secrecy — даже если вас взломали, старые сообщения остаются в безопасности 🔵Один RingID работает на 10 устройствах одновременно синхронизированно 🔵 Видеозвонки и конференции встроены 🔵 Действительно децентрализованный — никто не может отключить сеть 🔵 GPLv3+ — полностью открытый исходный код, любой может аудитировать
Минусы:
🔴P2P архитектура может быть нестабильна на слабом интернете 🔴Требует больше ресурсов на перезагрузку DHT (распределённой сети) 🔴Интерфейс менее полирован, есть баги
🥈 TOX P2P-мессенджер на максимальной анонимности Плюсы:
🔵Максимальная анонимность — ваш публичный ключ это весь ваш ID 🔵Нет центральных серверов, работает как BitTorrent 🔵Криптография на NaCl — боевая проверенная библиотека 🔵Поддерживает текст, голос, видео, файлы, расшаривание экрана 🔵Открытый код, активное сообщество на GitHub
Минусы:
🔴P2P нестабильность: связь работает только пока собеседник онлайн 🔴Требует постоянного соединения обоих участников 🔴Менее полирован чем Jami, много незавершённых фич 🔴Вероятность отказа связи намного выше
🥉DELTA CHAT Email + OpenPGP = мессенджер на старой доброй почте Плюсы:
🔵Email — стабильная, долгоживущая инфраструктура 🔵Независимый аудит безопасности пройден 🔵Защита от EFAIL-атак встроена
Минусы:
🔴Первое сообщение не полностью зашифровано (момент обмена ключами) 🔴Нет видеозвонков встроено
Совет: Выбирайте мессенджер в зависимости от вашего threat model'а. Не нужно устанавливать все три, если у вас нет конкретного use case для каждого. 😈 CodeGuard: PySec Edition | Чат

Kasm Workspaces: безопасная песочница для любых экспериментов 😵 Когда приходится открывать подозрительные ссылки, тестировать скрипты с GitHub или логиниться в сомнительные кабинеты, обычного браузера уже недостаточно. Kasm Workspaces позволяет запускать изолированные рабочие окружения прямо в браузере и после сессии уничтожать всё, что могло вас скомпрометировать. Что это вообще такое:
🔵Kasm — платформа, которая поднимает контейнеры (браузер, Linux‑десктоп, спец‑окружения) и стримит их вам как видео во вкладку. 🔵Вся активность происходит внутри контейнера, на вашу основную систему ничего не устанавливается и не скачивается.
⚠️ Настоящее мастерство — это не оставить следов там, где другие оставляют ключи от своей жизни 👩‍💻 Кликай и качай 😈 CodeGuard: PySec Edition | Чат

Руткиты и буткиты — реверс угроз следующего поколения 📖 Киберпреступники не прекращают организовывать все более изощренные и
Руткиты и буткиты — реверс угроз следующего поколения 📖 Киберпреступники не прекращают организовывать все более изощренные и скрытные атаки, но игра не проиграна. Прочитав эту книгу, вы научитесь понимать изощренные угрозы, притаившиеся в глубинах процесса загрузки компьютера или прошивки UEFI, и противостоять им. Что внутри:
🔵 Руткиты — перехваты системных вызовов, файлов, объектов, восстановление ядра 🔵 Буткиты — эволюция от MBR до bootmgr, анализ Petya/Satana, динамический реверс в Bochs 🔵 TDL3 заражение, Rovnix/Carberp архитектура, вымогатели с буткит-функциями
Для кого:
🔴 Middle+ реверсеров и malware-аналитиков 🔴 ИБ-спецов по kernel/UEFI-защите 🔴 Пентестеров, изучающих persistence и rootkits ​
👩‍💻 Кликай и качай 😈 CodeGuard: PySec Edition | Чат

💻 Ultimate-RAT-Collection Ultimate-RAT-Collection — архив с 500+ билдерами классических и современных RAT (Remote Access Trojans), включая скриншоты интерфейсов. Только для образования и анализа. ⚠️ Предупреждение:
🔴 Пароль архивов: infected — извлекайте 7-Zip'ом для разбитых файлов 🔴 НЕ запускайте на боевых машинах — только VM/песочница (FlareVM, Cuckoo) 🔴 Билдеры настоящего вредоносного ПО — вся ответственность на Вас
Что внутри коллекции:
🔵Классика: DarkComet, PoisonIvy, Gh0st, SpyNet 🔵Современные: VenomRAT, Chaos RAT, DCRat, NJRAT 🔵Фичи билдеров: keyloggers, скриншоты, C2-коннекты, persistence, exfil 🔵3k звезд, 612 форков — вкладывайте новые сэмплы через PR​
👩‍💻 Ссылка на GitHub 😈 CodeGuard: PySec Edition | Чат

Кибербезопасность теперь в Telegram! Тот самый канал, которого будет достаточно для того, чтобы стать настоящим безопасником абсолютно бесплатно! 🧠 Пакет Знаний – @study_security 📌 Инструменты, гайды, шпаргалки, книги и тренажеры для белых хакеров.

⌨️ Установка Nextcloud на Ubuntu 24.04 LTS от Learn Linux TV — отличный ролик о создании собственного облака для хранения фай
⌨️ Установка Nextcloud на Ubuntu 24.04 LTS от Learn Linux TV — отличный ролик о создании собственного облака для хранения файлов с полным контролем данных ⚠️ Основные шаги установки:
🎥 Автор начинает с подготовки сервера: создаёт не-root пользователя, настраивает hostname, обновляет систему. Затем скачивает Nextcloud zip-файл и устанавливает MariaDB для базы данных 🎥 Далее идёт стек LAMP: Apache, PHP 8.3, распаковка Nextcloud, настройка хоста Apache. SSL-сертификат --apache завершает базовую настройку 🎥 После wizard'а Nextcloud автор устраняет ошибки: chmod/chown config.php, добавляет в config.php параметры для trusted_domains и default_phone_region, устанавливает imagemagick, включает HSTS в Apache-конфиг
➡️ Полный гайд с командами смотрите по ссылке 😈 CodeGuard: PySec Edition | Чат

Держите 12 топовых инструментов и репозиториев, которые редко всплывают в мейнстрим‑наборах, но реально полезны 🎧 🤡 OSINT и
Держите 12 топовых инструментов и репозиториев, которые редко всплывают в мейнстрим‑наборах, но реально полезны 🎧 🤡 OSINT и разведка
1. Cybersight OSINT Toolkit — Большая, но аккуратно структурированная веб‑подборка OSINT‑сервисов: домены, IP, утечки, URL‑анализ, Discord‑инфо и прочее, + свои маленькие тулзы 2. Vuls — agentless vuln-сканер на Go для Linux или FreeBSD 3. CapTipper — анализ HTTP-трафика и вредоносных кампаний
🤩Blue Team и Мониторинг
4. OSSEC — HIDS с правилами и алертами 5. Al-khaser — 100+ техник детекта VM и песочниц 6. Lynis — аудитор безопасности Linux и Unix
🧬Pentest и Red Team
7. Zarp — ARP-spoof, DHCP/DNS poisoning для локалки 8. SPARTA — GUI для nmap + smbclient + enum4linux 9. Windows Suggester — LPE по systeminfo с готовыми эксплойтами за секунду
💻 Web и специфика
10. SSLyze — сканер TLS и SSL шифросвитов 11. Nuclei — быстрая кастомная ЯЯZ-сканировка 12. Sn1per — автоматизированный recon + vuln scanner
😈 CodeGuard: PySec Edition | Чат

Индийский хакер Чиккен Тика Масала взломал GPT 5.0 и снял все внутренние ограничения Индус настроил GPT под любые задачи, нач
Индийский хакер Чиккен Тика Масала взломал GPT 5.0 и снял все внутренние ограничения Индус настроил GPT под любые задачи, начиная от взлома аккаунтов до изготовления оружия. В своём блоге «Only GPT» он публикует все найденные баги и фичи, пока разрабы их не прикрыли: — Как пользоваться Veo 3 и другими видео-генераторами бесплатно — Как генерить фото 18+ в Midjourney — Отключение ограничений в Gemini, GPT и Perplexity Секретные рецепты и промты индуса собраны здесь — @onlygpt 🤫

🦇 Rust-вредоносы: когда компилятор умнее аналитика — На SOC Forum 2025 наша любимая Solar разбирала двух реальных вредоносов
🦇 Rust-вредоносы: когда компилятор умнее аналитика — На SOC Forum 2025 наша любимая Solar разбирала двух реальных вредоносов на Rust, разберём о чем было их выступление ⚠️ Проблема номер один: параметры оптимизации
>> Rust компилируется в статический бинарник. Все библиотеки зашиваются внутрь + компилятор оптимизирует код так, что две одинаковые программы с разными флагами, будут совершенно не похожи друг на друга
🎥 На практике это означает: сигнатуры, созданные с неправильными параметрами, находили десятки функций, а с правильными — тысячи. Разница больше, чем в 100 раз 🔑 Для решения используем подбор параметров через перебор: 1. Распознаём несколько библиотечных функций в сэмпле 2. Компилируем крейт с разными флагами 3. Сравниваете функции через Diaphora 4. Автоматизируете через rustbrute ⚽️ Проблема номер два: Tokio и асинхронность
>> Tokio — это крейт для асинхронных приложений в Rust. Звучит обычно, но есть подвох: для асинхронности Tokio добавляет в бинарник столько runtime-функций, что основной код программы теряется. Может быть тысячи функций, из которых полезных всего 20–30
📎 Чтобы решить это будем использовать механику асинхронности операционной системы: 🎥 Linux ищет три системных вызова:
sys_epoll_create1 # создание runtime'а
sys_epoll_ctl # конфигурация
sys_epoll_wait # асинхронное выполнение
🎥 Винда ищет:
CreateIoCompletionPort # создание runtime'а
GetQueuedCompletionStatus # асинхронное выполнение
PostQueuedCompletionStatus # отправка задач
>> Через Proximity Browser в IDA или граф перекрестных ссылок найдем путь: main() —> sys_epoll_create1. Второй функцией в этом графе будет tokio::runtime::builder::Builder::build. Дальше будем искать tokio::runtime::runtime::Runtime::block_on — это вход в асинхронный код, то, что нам и нужно ⚠️ На что смотреть в найденном коде >> Основная логика в Tokio компилируется в машину состояний. В ассемблере это выглядит как switch-case, где ключ это структура в первом аргументе функции Если видите такое — это вероятно и есть то, что вы ищете 🙂 🛠 Инструменты, которые реально помогают 🎥 rustbrute — автоматизирует подбор параметров оптимизации 🎥 rustbinsign — компилирует с нужными флагами, включая тесты и примеры 🎥 IDA_rust_metadata_finder — ищет функции через panic-информацию ю 🎥 Proximity browser — находит пути между функциями через граф перекрестных ссылок 🎥 Xrefs graph (IDA 9.2+) — интерактивный граф для навигации 😈 CodeGuard: PySec Edition | Чат

⚠️ PayloadsAllTheThings: мини‑шпаргалка в виде репозитория по веб‑уязвимостям 1️⃣ SQL Injection — внедрение SQL‑команд — Unio
⚠️ PayloadsAllTheThings: мини‑шпаргалка в виде репозитория по веб‑уязвимостям 1️⃣ SQL Injection — внедрение SQL‑команд — Union‑based: берёте количество колонок и вытягиваете данные через UNION SELECT — Blind: булевы условия или time‑based delays для угадывания данных по буквам 2️⃣ XXE — парсинг вредоносного XML — Classic XXE: загружаете /etc/passwd через <!ENTITY xxe SYSTEM "file:///etc/passwd"> — Blind XXE: используете out-of-band каналы, если нет прямого вывода 3️⃣ SSRF — сервер ходит туда, где не должен — Доступ к localhost сервисам (Redis, внутренние API) — Обход фильтров типа 127.0.0.1 через альтернативные форматы 4️⃣ File Upload — загрузка вредоносных файлов — Обход расширений: shell.php.jpg, shell.php%00.jpg — Подмена MIME‑типа через загрузку PHP вместо .jpg — Web shell'ы для PHP, ASP, JSP, готовые к использованию 5️⃣ Deserialization & RCE — беда с распаковкой объектов — Java gadget chains для достижения RCE — Python pickle exploitation — PHP unserialize примеры с __wakeup() и __destruct() tricks Как это использовать? 👀 — Во время пентеста просто заходите в нужную категорию, берёте payload и подставляете свои значения:
git clone https://github.com/swisskyrepo/PayloadsAllTheThings.git
cd PayloadsAllTheThings
grep -r "UNION SELECT" SQL\ Injection/
📌 Изучаем репозиторий здесь 😈 CodeGuard: PySec Edition | Чат

RECURA — лента самых свежих и ценных ресурсов для развития твоих навыков. Cобраны материалы по программированию, DevOps, Linux и безопасности с реальными кейсами: 🤔 InfoSec & Хакинг 🖥 SQL & Базы Данных 👩‍💻 Bash & Shell 👩‍💻 C# & Unity 👩‍💻 Python 👩‍💻 C/C++ 👩‍💻 Java 👩‍💻 Linux 🖼️ DevOps 📱 JavaScript 👩‍💻 Backend 📱 GitHub & Git 📌 Гайды, шпаргалки, книги, задачи и ресурсы для каждого.

🚨 Первые 15 минут на скомпрометированном Linux‑хосте: как спастись?? — Вы набрали кучу реакций, поэтому давайте разберем чек‑лист о том, как правильно собрать данные в первые критические минуты, пока система ещё работает и пока злоумышленник не закрыл следы 🖥 В чём суть проблемы? >> Когда ты понимаешь, что хост скомпрометирован, у тебя есть всего лишь 10–15 минут, придется поторопится >> Память теряется при перезагрузке, логи могут быть стёрты, процессы закрыты >> Нужно действовать быстро и систематично, иначе важные данные потеряются бесследно 🌟 Времени у нас очень мало, минута за минутой повторяйте что делать: 1️⃣ Зафиксируем время и залогиненных пользователей
date && timedatectl
w
who
🎥 Узнаём точное время системы (потом совместим с логами) 🎥 Видим, кто ещё на хосте прямо сейчас 2️⃣ Процессы и сетевые соединения
ps auxww
netstat -tlnup
ss -tlnup
netstat -an | grep ESTABLISHED
🎥 Ловим подозрительные процессы 🎥 Видим, с какими хостами система общается 3️⃣ Пользователи и их история
cat /etc/passwd
lastlog
last -f /var/log/wtmp
last -f /var/log/btmp
🎥 Находим новых юзеров, которых добавил злоумышленник 🎥 Видим, откуда и когда заходили 4️⃣ Persistence — ищем чёрные двери
crontab -l
for user in $(cat /etc/passwd | cut -d: -f1); do crontab -u $user -l 2>/dev/null; done
find /bin /sbin -type f -mtime -1
find /root /home -name "authorized_keys" 2>/dev/null
🎥 Проверяем cron (злоумышленники любят планировать там задачи) 🎥 Ищем недавно изменённые бинарники 🎥 Смотрим новые SSH‑ключи для повторного входа 5️⃣ Логи и истории команд
history
sudo cat /root/.bash_history
tail -100 /var/log/auth.log
journalctl -xe --lines=50
🎥 Видим, какие команды запускались и когда 🎥 Понимаем, с какого момента пошла беда 6️⃣ Сеть и маршруты
route -n
ip route show
arp -a
lsof -i -P -n | grep LISTEN
lsof -i -P -n | grep ESTABLISHED
🎥 Проверяем маршруты (не завёл ли злоумышленник перехват) 🎥 Видим, куда ходит трафик 7️⃣ Архивируем всё
sudo tar czf /tmp/incident-data.tar.gz \
  /var/log/auth.log /var/log/syslog \
  /root/.bash_history /home/*/.bash_history \
  /etc/passwd /etc/crontab
🎥 Сохраняем на USB или отправляем на безопасный хост 🎥 Всё должно уходить до отключения системы 🧚‍♀️ После этих 15 минут ты будешь иметь снимок состояния хоста, но что же делать дальше? 1. Отключаем сеть, чтобы остановить атаку 2. Снимаем образ диска для офлайн‑анализа 3. Передаем данные форензик‑команде 🧘‍♂️ Принципы, которые спасут вашу систему: — Не паникуем: систематичность важнее скорости — Ни в коем случае не перезагружаем систему: память сотрётся — Копируем всё: лучше иметь лишнее, чем потом лазить по удалённым логам — Две проверки: используем разные команды для одного действия (netstat + ss, ps + /proc) — Не трогаем без надобности: каждое действие меняет временные метки 📎 Сохрани этот чек‑лист в избранные, пригодиться в реальной ситуации 😈 CodeGuard: PySec Edition | Чат

🔍 OSINT‑боты в Telegram: тестируем и выбираем лучший «~» В телеге есть целый класс разнообразных ботов для пробива, но какой
🔍 OSINT‑боты в Telegram: тестируем и выбираем лучший
«~» В телеге есть целый класс разнообразных ботов для пробива, но какой из них действительно лучший? Протестируем три популярных инструмента на одинаковых критериях и поймем какой именно выгоднее юзать в 25 году
🤩 Три участника теста:
1) Sherlock — самый популярный и универсальный инструмент, быстро выдаёт отчёт со ссылками на найденные профили, но иногда есть проблемы с открытием HTML‑отчётов Стоимость: $0,1 за запрос 2) OVERLOAD — Показывает телеграм ID, юзернейм, публичные чаты, выявляет паттерны активности Стоимость: $0,2–0,7 за запрос 3) Fun-stat-bot — Не даёт персональные данные, но анализирует поведение. Показывает время онлайна, паттерны активности, частоту сообщений, ссылки на реальные сообщения из чатов Стоимость: $0,15–0,3 за запрос
🏆 Результаты и выводы 🎥 Sherlock — лучший для быстрого старта расследования и универсальности 🎥 OVERLOAD — лучший по точности и качеству визуализации, самый практичный 🎥 Fun-stat-bot — идеальное дополнение для анализа поведения и активности (Лучше всегда проверять совпадения между двумя ботами минимум) 🔗 Актуальные ссылки на ботов: — Sherlock: https://t.me/Popnewstar_bot — OVERLOAD: https://t.me/OLR_ROBOT — Fun-stat-bot: https://t.me/pro_mess_bot ➡️ Подробнее о самих тестах и как правильно выбрать бота, читайте в оригинальной статье 😈 CodeGuard: PySec Edition | Чат

Знаете, зачем вас набирают в Телеграме или ВК незнакомые номера? Посмотрите видео выше — насколько легко узнать IP-адрес любого юзера через звонок. Простых способов узнать о вас практически всё — сотни, и если вы хотите соблюдать хотя бы минимум сетевой гигиены — подпишитесь на @package_security. Это канал опытного айтишника, который расскажет вам всё об уловках хакеров/мошенников, а также поделится лайфхаками и инсайдами. @package_security — ваша анонимность скажет вам «спасибо».

👁️ Инструменты и методы анализа цепочек поставок в ИБ Нормальный процесс анализа цепочки это не один npm audit, а полноценна
👁️ Инструменты и методы анализа цепочек поставок в ИБ
Нормальный процесс анализа цепочки это не один npm audit, а полноценная связка: SBOM —> аудит зависимостей —>политики в CI/CD —> мониторинг уже релизнутых артефактов Разберем ее подробнее
🌟 SBOM — это инвентаризация компонентов приложения: библиотеки, версии, лицензии, источники. Это очень важная штука, так как без нее вы даже не узнаете, затронул ли вас очередной Log4j‑момент Пример генерации SBOM в формате CycloneDX для Python‑проекта:
pip install cyclonedx-bom

cyclonedx-py \
  --format json \
  --outfile sbom.json
Или для контейнера (через Syft):
syft my-registry.local/app:latest -o cyclonedx-json=sbom.json
🥶 Анализируем зависимости: ловим уязвимости и злые пакеты — SCA‑инструменты и SBOM‑сканеры пробегают по зависимостям, прикручивают CVE, лицензии и находят подозрительные компоненты Минимальная проверка Python‑зависимостей через pip-audit:
pip install pip-audit

pip-audit -r requirements.txt
В CI/CD можно добавить жёсткий режим (сборка упадет при критической уязвимости):
pip-audit -r requirements.txt --strict
Пример проверки SBOM через Dependency-Track API:
curl -X POST https://dtrack/api/v1/bom \
  -H "X-Api-Key: <API_KEY>" \
  -F "project=<PROJECT_UUID>" \
  -F "bom=@sbom.json"
🤫 Политики в CI/CD: не пускаем всякий мусор в прод — Будем действовать по такому принципу: если в цепочку зависимостей залетаеи что‑то опасное, то билд не проходит или помечается Пример простого шага в GitHub Actions:
- name: Generate SBOM
  run: |
    pip install cyclonedx-bom pip-audit
    cyclonedx-py --format json --outfile sbom.json

- name: Audit dependencies
  run: |
    pip-audit -r requirements.txt --strict
Дальше уже можем добавлять свои правила: 🎥 Стоп, если есть CVE с CVSS >= 8 🎥 Стоп, если лицензия из чёрного списка 🎥 Предупреждение, если пакет только что появился и у него 0 репутации 💬 Мониторинг уже релизнутых артефактов: — Цепочка поставок не заканчивается на релизе, так как новые хитровыебанные CVE выходят постоянно, и нужно понимать, какие сервисы какие сервисы под угрозой, для этого:
1) Сохраним SBOM рядом с каждым релизом 2) Кормим их в платформу типа Dependency-Track (ну или любой понравившийся вам аналог 3) Настраиваем алерты: вышла новая CVE для компонента из вашего SBOM X/Y/Z
😈 CodeGuard: PySec Edition | Чат

😍 TryHackMe-Roadmap: 350+ бесплатных комнат по ИБ в одном репозитории «~» Шедевро-репозиторий представляет собой живую подбо
😍 TryHackMe-Roadmap: 350+ бесплатных комнат по ИБ в одном репозитории
«~» Шедевро-репозиторий представляет собой живую подборку из нескольких сотен бесплатных комнат TryHackMe, разложенных по удобным разделам с разными уровнями и темами
📌 Какие разделы есть внутри:
🎥 Fundamentals: вводные комнаты, Linux/Windows‑база, принципы безопасности, первые пентест‑сценарии 🎥 Тематические ветки: Recon, Scripting, Web, Forensics, Malware Analysis, PrivEsc, Active Directory, PCAP, Buffer Overflow 🎥 CTF‑блоки: CTF всех уровней + спец‑ивенты вроде Advent of Cyber, чтобы качать навык решения задач под разным уровнем боли в пятой точке
🤩 Репозиторий удобно использовать как чек‑лист для обучения кибербезу — отметили, что уже прошли, выбрали следующую тему, закрепили практикой на TryHackMe без бесконечного скролла каталога комнат. Все просто 😏 😈 CodeGuard: PySec Edition | Чат