Карманный хакер
Open in Telegram
Канал по инфобезу и хакингу без ванили: жёстко, честно и с уличным стилем. 18+. Незаконку не продаём и «взлом за деньги» не делаем — учим думать как атакующий, чтобы защищаться как параноик. Сотрудничество/реклама: @JeyRahol
Show moreThe country is not specifiedThe category is not specified
2 002
Subscribers
+1624 hours
+897 days
+13830 days
Data loading in progress...
Similar Channels
No data
Any problems? Please refresh the page or contact our support manager.
Tags Cloud
No data
Any problems? Please refresh the page or contact our support manager.
Incoming and Outgoing Mentions
---
---
---
---
---
---
Attracting Subscribers
August '26
August '26
+177
in 37 channels
July '26
+282
in 7 channels
Get PRO
June '26
+466
in 12 channels
Get PRO
May '26
+227
in 1 channels
Get PRO
April '26
+148
in 15 channels
Get PRO
March '26
+191
in 8 channels
Get PRO
February '26
+714
in 54 channels
| Date | Subscriber Growth | Mentions | Channels | |
| 27 August | 0 | |||
| 26 August | +16 | |||
| 25 August | +8 | |||
| 24 August | +11 | |||
| 23 August | +10 | |||
| 22 August | +7 | |||
| 21 August | +32 | |||
| 20 August | +12 | |||
| 19 August | +6 | |||
| 18 August | +1 | |||
| 17 August | 0 | |||
| 16 August | +2 | |||
| 15 August | +3 | |||
| 14 August | +3 | |||
| 13 August | +6 | |||
| 12 August | 0 | |||
| 11 August | +4 | |||
| 10 August | +3 | |||
| 09 August | +4 | |||
| 08 August | +10 | |||
| 07 August | +1 | |||
| 06 August | +4 | |||
| 05 August | +10 | |||
| 04 August | +15 | |||
| 03 August | +2 | |||
| 02 August | +4 | |||
| 01 August | +3 |
Channel Posts
Пользовательское соглашение очень прикольное. Прошëлся по основным пунктам и если кратко, то валдбериз вообще не несëт ответственности ни за что, даже за то, что произошло из-за неполадок в самом приложении.
Так же в приложении нельзя заниматься коммерческой деятельностью (хотя этот пункт я не до конца понял, но, вроде, он означает именно это)
| 2 | ВБ выпустили свой собственный мессенджер!
Сейчас скачал, хочу глянуть, что он из себя представляет. И видимо это заявочка на здоровую конкуренцию внутри РФ. А то если норм конкуренции не будет, то все решения в этом направлении будут такими же гавëнными, как Мах. | 310 |
| 3 | No text... | 401 |
| 4 | Я тут решил сделать небольшой ребрендинг. Заменить Аву, ибо предыдущая мне надоела.
У меня вышло два варианта и предоставляю выбор вам | 387 |
| 5 | Вообще буду искать тогда какой-нибудь похожий сервис. Потому что на VC не всё выкладывать можно из-за жёсткой модерации | 514 |
| 6 | Решил разобрать такую утилиту для визуального программирования плат ESP32.
Проект молодой, только в пре-релизе. Так что пока он подходит больше для баловства и небольшой домашней автоматики.
Пока прочитать можете только на VC. Потому что с телетайпом произошло что-то странное и вместо обычного сервиса со статьями там чисто рекламное поле, что даже в ЛК зайти не выходит.
https://vc.ru/id6068106/3092987-freedc-vizualnoe-programmirovanie-dlya-esp32-i-esp8266 | 503 |
| 7 | И вот обещанный мануал из видео | 699 |
| 8 | 👍 Вот оно и случилось... мы выпустили ролик на ютуб
Вместе с каналом «CodeGuard» разобрали сетевую базу, без которой сложно двигаться в ИБ.
📱 Смотреть ролик
https://youtu.be/_zDkGX87Rms
https://youtu.be/_zDkGX87Rms
https://youtu.be/_zDkGX87Rms
С любовью
Карманный хакер | CodeGuard: PySec Edition | 5 672 |
| 9 | Завтра будет кое-что крутое) | 706 |
| 10 | И в каком виде это лучше сделать? | 730 |
| 11 | Кстати, я тут частенько начал в treads выкладывать прикольные инструменты для пентеста, осинта, расследования инцидентов, по атака на Active Directory
Хотели бы вы видеть подобное и в телеге, ставьте 🔥 | 688 |
| 12 | Сегодня написал про то, как можно спрятать текст или любой другой файл внутри обычного безобидного фото.
Читать, снова на teletype:
https://teletype.in/@pockethacker/fpRIgWVzmVY | 862 |
| 13 | Вот вам мемасик на ночь)
Вроде, какой-то инфантильный, но на улыбку пробивает | 851 |
| 14 | Вот у меня есть тик ток. Я часто там делаю разные карусели на разные темы. И что-то у меня начали заканчиваться идеи для всего этого
Может вы хотели бы увидеть на нëм, какие-то конкретные темы. Подскажите, пожалуйста, если такие присутствуют | 879 |
| 15 | Я тут написал короткую инструкцию, как настроить свою домашнюю лабу!
Вообще это планировалось, как обычный пост, но я не уместился в лимиты телеграма по символам.
Так что читайте на teletype⬇️
https://teletype.in/@pockethacker/nrq-SOrKWZ7 | 831 |
| 16 | • За 14 рублей и 40 минут запилили агента на дешёвой модели, который наконец-то разобрался с картами Питера, хотя год назад даже топовые нейронки сливались на этом квесте
• Про утилиту revdiff она показывает полный дамп всех изменений в PR, а не эти рваные диффы, где ни черта не понять. Ревьюить многотысячные коммиты теперь как сканировать логи на скорость, а всё видно сразу
• Codex подогнали Responses API для DeepSeek V4 Flash. Конфиг - одна команда, никакого геморроя. Запрягай и правь, как хочешь.
Это материалы канала @coreinfra
Не про нытьё и холивары, а про то, как вскрывать свои же пет-проекты, агентов и инфраструктуру без лишней воды.
Заходи, там хлебосольно и без понтов. | 286 |
| 17 | Кстати, был такой сервис EnrichLead.
Он помогал владельцам сайтов превращать анонимных посетителей в лиды для отдела продаж. Его владелец очень хвалился, что собрал сайт с помощью ИИ, не написав ни строчки кода.
И вот примерно таким способом, как описано в посте, "добрые" люди в коде нашли API-ключи. Ну. а после бизнес разорился и проект был закрыт | 914 |
| 18 | 🕵️ F12 — «ВЗЛОМ», КОТОРЫЙ УМЕЕТ КАЖДЫЙ ШКОЛЬНИК
Сегодня расскажу тебе про самый унизительный способ обнести приложение. Унизительный — потому что это даже не взлом. Тут не нужен ни эксплойт, ни Kali, ни годы практики. Нужна одна клавиша. F12. И если проект сляпан на вайб-коде за вечер — этой клавиши хватит, чтобы вынуть из него всё самое сокровенное.
Погнали./
Что вообще происходит
Когда ты открываешь любой сайт, твой браузер скачивает его фронтенд — весь HTML, CSS и, самое вкусное, JavaScript. Целиком. К себе на компьютер. Это не баг, так интернет и работает: чтобы страница ожила у тебя перед глазами, браузер обязан получить её код. А раз код лежит у тебя, значит, ты можешь его прочитать. Весь. До последней строчки.
И вот тут начинается веселье. Открываешь DevTools — те самые «инструменты разработчика» — клавишей F12 (или правой кнопкой → «Просмотреть код»). Идёшь во вкладку Sources или Network — и перед тобой вываливаются все потроха сайта: каждый JS-файл, каждый запрос, каждый адрес, куда приложение стучится за данными. Разработчик это писал «для себя», думая, что никто туда не полезет. А ты уже там.
Почему вайб-код тут особенно беззащитен
Вот ключевой момент, ради которого весь пост. Когда человек просит нейросеть «сделай мне приложение с базой данных», ИИ выдаёт рабочий код. Рабочий — это главное слово. Он не думает о том, что фронтенд виден всем. Ему сказали «чтобы работало» — оно работает. И чтобы оно заработало прямо сейчас, ИИ спокойно зашивает ключ доступа к базе данных прямо в JavaScript, который улетает в браузер каждому посетителю.
Представь картину. Заходишь на свежий стартап, сляпанный за вечер. Жмёшь F12, идёшь в Sources, вбиваешь в поиск по файлам слово «key» или «supabase». И тебе прямо в глаза светит что-то вроде const SUPABASE_KEY = "eyJhbGciOi...". Всё. Это не «похоже на ключ» — это и есть ключ от всей базы данных, лежащий в открытом коде, который тебе только что добровольно отдал сам сайт. Не зря говорят, что каждое одиннадцатое вайб-приложение светит такими ключами наружу — это не редкость, это норма для тех, кто гонится за скоростью.
Дальше ещё интереснее. Вкладка Network показывает тебе каждый запрос, который приложение отправляет на сервер. Ты видишь адреса эндпоинтов — те самые «двери», через которые сайт общается с бэкендом. И если разработчик не проверяет права на стороне сервера (а вайб-код это обожает пропускать), то ничто не мешает тебе постучаться в эти двери напрямую. Меняешь в запросе id=5 на id=1 — и читаешь чужие данные. Просишь список всех пользователей — и получаешь его, потому что сервер наивно верит, что раз ты дошёл до этой двери, значит тебе можно.
А теперь самое важное
Всё, что попало во фронтенд, — публично. Точка. Не существует способа «спрятать» ключ или пароль в JavaScript так, чтобы его не достали. Минификация, обфускация, хитрые имена переменных — это не защита, это фиговый листок, который снимается за пять минут. Секретам место только на сервере, и сервер обязан перепроверять каждое право доступа сам, а не верить браузеру на слово.
Если ты сам что-то вайб-кодишь — открой свой проект прямо сейчас, нажми F12, зайди в Sources и честно поищи по коду слова «key», «token», «password», «secret». Загляни в Network и посмотри, что летит в запросах. Если сердце ёкнуло — считай, что ты только что провёл первый в своей жизни аудит безопасности. На себе. И сделал это раньше, чем это сделал бы кто-то с 4chan.
А если ты по ту сторону — теперь понятно, почему опытный человек первым делом жмёт F12 на любом новом проекте. Иногда взлом — это не про хитрость.
#ВайбКод #DevTools
Карманный хакер | 808 |
| 19 | Нас в тик токе уже больше 1к!
Спасибо всем, кто смотрит) 😊 | 711 |
| 20 | Оставляем рубрику CTF-мини? | 719 |
