🇺🇦 Security QA
رفتن به کانال در Telegram
Книги по тестуванню, інструменти по хакінгу, відео з конференцій. Блог https://svyat.tech Написати мені @SvyatLogin
نمایش بیشتر5 613
مشترکین
+224 ساعت
-37 روز
-430 روز
در حال بارگیری داده...
کانالهای مشابه
ابر برچسبها
اشارات ورودی و خروجی
---
---
---
---
---
---
جذب مشترکین
اکتبر '26اکتبر '26
اکتبر '26
+8
در 0 کانالها
سپتامبر '26
+58
در 1 کانالها
Get PRO
اوت '26
+70
در 2 کانالها
Get PRO
ژوئیه '26
+74
در 2 کانالها
Get PRO
ژوئن '26
+38
در 2 کانالها
Get PRO
مه '26
+30
در 2 کانالها
Get PRO
آوریل '26
+41
در 3 کانالها
Get PRO
مارس '26
+40
در 2 کانالها
Get PRO
فوریه '26
+30
در 3 کانالها
Get PRO
ژانویه '26
+35
در 2 کانالها
Get PRO
دسامبر '25
+38
در 4 کانالها
Get PRO
نوامبر '25
+102
در 2 کانالها
Get PRO
اکتبر '25
+66
در 4 کانالها
Get PRO
سپتامبر '25
+67
در 3 کانالها
Get PRO
اوت '25
+76
در 3 کانالها
Get PRO
ژوئیه '25
+65
در 3 کانالها
Get PRO
ژوئن '25
+89
در 4 کانالها
Get PRO
مه '25
+97
در 4 کانالها
Get PRO
آوریل '25
+74
در 5 کانالها
Get PRO
مارس '25
+83
در 3 کانالها
Get PRO
فوریه '25
+76
در 2 کانالها
Get PRO
ژانویه '25
+28
در 3 کانالها
Get PRO
دسامبر '24
+80
در 4 کانالها
Get PRO
نوامبر '24
+225
در 4 کانالها
Get PRO
اکتبر '24
+64
در 2 کانالها
Get PRO
سپتامبر '24
+69
در 2 کانالها
Get PRO
اوت '24
+54
در 0 کانالها
Get PRO
ژوئیه '24
+106
در 1 کانالها
Get PRO
ژوئن '24
+41
در 1 کانالها
Get PRO
مه '24
+92
در 3 کانالها
Get PRO
آوریل '24
+100
در 2 کانالها
Get PRO
مارس '24
+145
در 3 کانالها
Get PRO
فوریه '24
+103
در 2 کانالها
Get PRO
ژانویه '24
+155
در 1 کانالها
Get PRO
دسامبر '23
+111
در 2 کانالها
Get PRO
نوامبر '23
+93
در 3 کانالها
Get PRO
اکتبر '23
+61
در 2 کانالها
Get PRO
سپتامبر '23
+373
در 0 کانالها
Get PRO
اوت '23
+74
در 0 کانالها
Get PRO
ژوئیه '23
+115
در 0 کانالها
Get PRO
ژوئن '23
+151
در 0 کانالها
Get PRO
مه '23
+872
در 0 کانالها
Get PRO
آوریل '23
+156
در 0 کانالها
Get PRO
مارس '23
+201
در 0 کانالها
Get PRO
فوریه '23
+283
در 0 کانالها
Get PRO
ژانویه '23
+56
در 0 کانالها
Get PRO
دسامبر '22
+48
در 0 کانالها
Get PRO
نوامبر '22
+107
در 0 کانالها
Get PRO
اکتبر '22
+99
در 0 کانالها
Get PRO
سپتامبر '22
+384
در 0 کانالها
Get PRO
اوت '22
+56
در 0 کانالها
Get PRO
ژوئیه '22
+68
در 0 کانالها
Get PRO
ژوئن '22
+82
در 0 کانالها
Get PRO
مه '22
+61
در 0 کانالها
Get PRO
آوریل '22
+90
در 0 کانالها
Get PRO
مارس '22
+51
در 0 کانالها
Get PRO
فوریه '22
+193
در 0 کانالها
Get PRO
ژانویه '22
+155
در 0 کانالها
Get PRO
دسامبر '21
+109
در 0 کانالها
Get PRO
نوامبر '21
+182
در 0 کانالها
Get PRO
اکتبر '21
+624
در 0 کانالها
Get PRO
سپتامبر '21
+156
در 0 کانالها
Get PRO
اوت '21
+61
در 0 کانالها
Get PRO
ژوئیه '21
+213
در 0 کانالها
Get PRO
ژوئن '21
+71
در 0 کانالها
Get PRO
مه '21
+31
در 0 کانالها
Get PRO
آوریل '21
+64
در 0 کانالها
Get PRO
مارس '21
+106
در 0 کانالها
Get PRO
فوریه '21
+92
در 0 کانالها
Get PRO
ژانویه '21
+40
در 0 کانالها
Get PRO
دسامبر '20
+1 235
در 0 کانالها
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 06 اکتبر | +1 | |||
| 05 اکتبر | +2 | |||
| 04 اکتبر | +1 | |||
| 03 اکتبر | +2 | |||
| 02 اکتبر | 0 | |||
| 01 اکتبر | +2 |
پستهای کانال
🤖 AI може згенерувати тест-кейси, проаналізувати вимоги, написати SQL-запит або розібрати лог. Але щоб він справді економив час, треба правильно поставити задачу, перевірити результат і безпечно вбудувати його у QA-процес.
Навчіться застосовувати AI на всіх етапах тестування — на курсі «AI для тестування» від robot_dreams.
Після 16 занять ви:
🔹аналізуватимете вимоги та генеруватимете тест-кейси
🔹створюватимете Test Plan, Test Strategy та regression scope
🔹працюватимете з Swagger/OpenAPI, API-запитами, SQL і тестовими даними
🔹аналізуватимете дефекти, логи та покриття
🔹використовуватимете AI для accessibility-, performance-, usability- та security-тестування
🔹навчитеся перевіряти AI-відповіді на галюцинації, помилки й ризики для даних
Лекторка: Юлія Заревич, Senior QA Lead в Intellias, із 10 роками досвіду в Quality Assurance та сертифікацією ISTQB Certified Tester Testing with Generative AI.
Деталі, програма та реєстрація ⬅️
| 2 | Завтра з @popeliuha проведемо стрім де будемо ділитись своїми інсайтами про те як змінилась/зміниться професія тестувальника у найближчому майбутньому.
Стрім буде інтерактивний, будемо спілкуватись з вами тож приходьте зі своїми історіями змін і думками що до цього.
Є багато конкретних тем які ми б хотіли з вами обговорити!
Четвер, 19:00,
📱https://www.youtube.com/live/gyxY3-9_2IM?si=K8vE2PKVFxf2C_87 | 649 |
| 3 | А як у вас? Який бекграунд робите в професіі будівельника? Бо я собі дивоюсь в фулстек)) | 820 |
| 4 | 💡Конференція — це не лише теми в програмі, а й люди, які можуть змусити вас подивитися на знайомі речі під іншим кутом.
🦄У каруселі — всі спікери, теми та короткий опис кожної доповіді, щоб ви могли заздалегідь обрати те, що найбільше відповідає вашим професійним інтересам.
Гортайте програму Hot ISTQB Conference 2026, обирайте свої must-see виступи та зустрінемося вже 19 вересня.
🔗Детальна програма та реєстрація | 1 096 |
| 5 | Якось так 😂 | 1 |
| 6 | Майже всі зараз обговорюють, наскільки добре AI вміє знаходити вразливості в коді.
Але мені здається, цікавіша історія починається трохи в іншому місці.
OpenBurp з'єднує Burp Suite Professional з Claude Code або Codex через MCP. Тобто агент отримує доступ до реального web security workflow: HTTP-трафіку, браузера через proxy, Burp та, за бажанням, окремого Kali-контейнера з nmap, sqlmap, impacket та іншими інструментами.
І ось тут AI переходить від ролі «порадника» до ролі оператора інструментів.
Він може побачити endpoint, проаналізувати request/response, сформувати гіпотезу, перевірити її через Burp, піти в браузер, виконати наступну дію і зберегти результати.
Тобто автоматизується вже не окрема перевірка, а шматок самого pentest workflow.
І це, як на мене, цікавіше за чергове «AI знайшов XSS».
Burp поки нікуди не йде. Просто тепер біля клавіатури може сидіти не тільки людина 🙂
https://github.com/luispacheco22/OpenBurp | 1 769 |
| 7 | У мене для вас подаруночок на день тестувальника, завтра о 19:00 буде унікальна подія на українському ютьюбі, вперше буде проводитись мок співбесіда на живо на позицію QA Transformation Lead - Automation & AI
Де кандидатом буде Олександр Хотемський (15 років в айтішці, займався як тестуванням так і інжінірінг менеджментом)
А співбесідувати його будуть Артур Шевченко Architect з бекграундом CTO і Михайло Чуб QA Director
Без договорнячка, просто будемо перевіряти чи Саня потягне позицію яка обʼєднує навички менеджера, технічного спеціаліста і AI.
Приходьте завтра о 19:00 на канал 📱 qa семпай | автоматизація тестування буде мега цікаво... (мені вже не терпиться це побачити)
Мок вакансія > https://dojo.courses/blog/mok-vakansiya-qa-transformation-lead---automation-ai | 1 277 |
| 8 | хто не зміг зайти, - поправив лінк | 1 506 |
| 9 | 🦄 Hot ISTQB Conference
🍹 Оновлена коктейльна карта сертифікацій ISTQB від Alexandra Kovalova
🥩 Гриль зала по Quality Engineering in DevOps від Oleg Zarevych;
💡GenAI на проєктній кухні тестувальника від Iryna Volnyh;
🥓 PROсмажка іспиту для Test Automation Engineer від Kostiantyn Teltov;
🍽 Таємна кухня від української національної борди (USQB) від Ramella Basenko;
🍳 Пательна дискусія: meta-skills тестувальника в часи АІ-істерики за участі Sviatoslav Login, Evgeny Tolchinsky, та Viktoriia Taraniuk — обговоримо, що залишається важливим для тестувальника в еру AI.
Детальна програма вже на сайті, тож реєструйтеся!
📆 Коли: 19 вересня
🎥 Де: онлайн
💸 Вартість: безкоштовно після реєстрації
🔗 Деталі і реєстрація: https://lnkd.in/dVisKRZR | 1 524 |
| 10 | 👀 Linux, RTOS та Bare Metal: де використовуються, як обрати та як тестувати?
9 вересня на єТЕМІ команда SQUAD вже традиційно ділитиметься своїми знаннями та інсайтами, але вперше — офлайн у Львові!
👉🏻 Формат: виступи 2-х спікерів, потім — питання та відповіді.
Приєднуйтеся до мітапу, щоб:
— розібратися в особливостях Linux, RTOS та Bare Metal і сферах їх використання,
— дізнатися, як тестувати обрану систему,
— поставити запитання спікерам і почути відповіді напряму,
— познайомитися та обмінятися досвідом з колегами.
📅 9 вересня, 19:00
📍 Львів, безпечний простір SQUAD
💻 Онлайн-трансляція для тих, хто не може долучитися фізично
🙌 Участь безкоштовна
Реєструйтеся на єТЕМУ за посиланням 👈🏻 | 1 581 |
| 11 | ‼️ Тяжка черепно-мозкова травма. Місяць в комі. Довгі тижні у реанімації. Втрати мови та руху
🫡🇺🇦 Олександр Тимошенко, позивний СНАЙПЕР
Історія Олександра та майбутній звіт: ctzn24.com/hero/309
«"Мамо, завтра я йду на війну" - так сказав мені син Олександр 24 лютого 2022 року. Я знала його характер. Знала, що переконати його залишитися вдома неможливо. Залишалося лише молитися за нього....
...Сьогодні я прошу про допомогу для сина.
Я радію кожному його кроку. Кожному слову. Для мене це справжнє диво. Допоможіть Саші зробити наступний крок...» — розповідає мама.
❗️Олександру потрібна спеціалізована реабілітація у Західному реабілітаційному центрі❗️
🎯 Потрібно зібрати 210 000 грн.
✅ Монобанка:
send.monobank.ua/jar/2YqBU71bDq
✅ ПриватБанк (IBAN):
pb.ua/short?2ZMHT
✅ Інші способи підтримати:
ctzn24.com/donate
🙏 Якщо можете — допоможіть. Навіть невеликий донат наближає Олександра до відновлення. | 1 480 |
| 12 | Як закрити egress і sandbox для AI-агентів, перш ніж давати їм код, CI та внутрішні інструменти
AI-агенти вже треба захищати як напівавтономних операторів, а не як “розумний autocomplete”.
Привід: OpenAI та Hugging Face описали інцидент під час cyber-evaluation, де модель в ізольованому середовищі знайшла шлях назовні через дозволений package proxy, а далі ланцюжком дій дісталася до зовнішньої інфраструктури. GitLab у свіжому розборі сформулював дуже практичний висновок: sandbox закритий лише настільки, наскільки закриті всі сервіси, до яких агент може звертатися.
Що зробити на проекті цього тижня:
- Проведіть egress inventory для AI-агентів
- Введіть deny-by-default: агенту не потрібен “майже весь інтернет”
- Перевірте allowlist як attack surface
- Додайте audit log для tool calls: хто/який агент/який prompt/який інструмент/який outbound request/який approval.
https://svyat.tech/yak-zakriti-egress-i-sandbox-dlya-ai-agentiv-persh-nizh-davati-im-kod-ci-ta-vnutrishni-instrumenti | 1 850 |
| 13 | AgentBaiting: як перевіряти AI Skills, MCP-сервери й агентські плагіни до встановлення
Ваш AI-агент може не просто знайти корисний MCP-сервер. Він може знайти malware і чемно принести вам інструкцію з README.
Island Security Research описали AgentBaiting у кампанії FakeGit: близько 7 600 шкідливих GitHub-репозиторіїв, понад 800 з них маскувалися під AI Skills або MCP-сервери. Частина таких проектів потрапляла в публічні AI/MCP-каталоги. Payload: SmartLoader, далі StealC для крадіжки credentials, browser sessions, cookies і токенів.
Мінімальний процес на цей тиждень: завести Jira-шаблон “AI capability intake”, allowlist перевірених MCP/skills, GitLab CI job, який блокує .mcp.json, agent config, ZIP/EXE/BAT/CMD зміни без approval, і Slack-алерт для security review.
Питання до вас: у вашій команді агенти вже можуть самі шукати й пропонувати інструменти, чи це ще ручний процес?
https://svyat.tech/agentbaiting-yak-pereviryati-ai-skills-mcp-serveri-i-agentski-plagini-do-vstanovlennya | 1 616 |
| 14 | Маніпуляції в медіа краще один раз “зіграти”, ніж десять разів прочитати про них у чеклісті.
Тренажер Bad News це гра, де ти сам стаєш творцем фейкових новин і вчишся набирати аудиторію через емоції, поляризацію, тролінг, конспірологію та псевдоавторитет.
Звучить дивно, але саме в цьому цінність: коли бачиш механіку зсередини, легше розпізнати її в реальних новинах, соцмережах, Telegram-каналах і навіть AI-generated контенті.
Практична ідея: дайте команді 15 хвилин пройти гру, а потім обговоріть 3 питання:
-які прийоми були найпереконливішими?
-де ми бачимо такі патерни в реальному інфополі?
-як це може проявлятися в phishing, fake alerts або AI-generated reports?
https://www.getbadnews.com/ | 1 684 |
| 15 | OpenAI розширила Daybreak і представила GPT‑5.6‑Cyber — спеціалізовану модель для кібербезпеки, але не “для всіх”. Доступ іде через Daybreak Red для перевірених користувачів і організацій, які виконують авторизовану security-роботу.
Чому це важливо?
Бо ми бачимо нову норму для AI у cybersecurity: більше можливостей, але й більше контролів.
Практичні висновки для команд:
- advanced AI для pentest/red team має жити в scoped environments;
- cyber-агентам потрібні sandbox, monitoring і чіткий scope;
- high-risk дії мають проходити auto-review або human review;
- для production-систем краще deny-by-default і мінімальні права;
- модель має допомагати не тільки знайти баг, а довести його, описати impact і допомогти з remediation.
Це дуже схоже на майбутню enterprise-модель: AI не замінює security governance, а вимагає зробити його зрілим.
https://svyat.tech/openai-daybreak-i-gpt56cyber-yak-viglyadaye-kontrolovanii-dostup-do-frontier-ai-dlya-kiberbezpeki | 1 755 |
| 16 | AI-агент уже не просто “чатик”. Якщо він має доступ до браузера, коду, shell, GitHub, Jira чи корпоративних даних, він стає окремим цифровим виконавцем. І для нього потрібні правила, як для користувача, сервісного акаунта або підрядника.
Свіжа тема дня: Open Secure AI Alliance просуває SAFE — Shared AI Findings Exchange. Це запропонована рамка для звітності про інциденти з AI-агентами: коли агент вийшов за межі sandbox, торкнувся сторонньої системи, отримав доступ до конфіденційних даних або продовжив дію після ознак, що scope неправильний.
Практичний висновок простий:
агентам потрібні окремі identity та мінімальні права;
кожен tool call, prompt, credential і файл має логуватись;
network egress краще робити deny-by-default з allowlist;
“я думав, що це тестове середовище” не має бути виправданням без доказів.
Хороша вправа на сьогодні: випишіть усіх своїх AI-агентів і поруч поставте 4 колонки: доступи, логи, stop condition, owner. Якщо хоч одна порожня там майбутній інцидент. | 1 509 |
| 17 | Cервіс JustOpenFile Viewer, це досить цікавий інструмент для перегляду файлів прямо в браузері, якщо є ризик відкриття файлу на компьютері:
- локальні файли відкриваються без завантаження на сервер;
- підтримуються PDF, Word, Excel, ZIP, JSON, CSV, SQLite, EPUB, відео, аудіо, зображення та багато інших форматів;
- не потрібен акаунт чи встановлення програми;
- якщо відкривається файл за URL, він завантажується безпосередньо з джерела, а для сайтів без CORS можна увімкнути проксі-режим.
Чи безпечно на 100%?
З технічної точки зору ідея виглядає так, поки що: там справді нема реквесту який би перенаправляв вайл на стороній сервер, але треба бути обережними і перевіряти спочатку чи нічого не змінилось, а потім вже вільно туди завантажувати конфеденційні файли для читання, якщо є загроза в вірусі.
https://justopenfile.com/en/viewer | 1 431 |
| 18 | Збір продовжуємо, все що купляється, буде кидатись в цьому треді
https://send.monobank.ua/jar/7u9EfQrBNY | 1 620 |
| 19 | Якщо дивитися на цей репозиторій не як на “ще одну добірку посилань”, а як на карту розвитку, то він виглядає доволі якісно.
Він будує навчання не навколо інструментів, а навколо знань:
Web fundamentals (HTTP, DNS, браузери, cookies, сесії).
Linux та командний рядок.
Networking.
Burp Suite.
OWASP Top 10.
API Security.
Authentication/OAuth/JWT.
Cloud Security.
Active Directory.
Mobile.
Bug bounty methodology.
Практичні лабораторії та CTF.
Саме така послідовність зазвичай і рекомендується досвідченими багхантерами: спочатку зрозуміти, як працює веб, а вже потім шукати вразливості.
https://github.com/1ndianl33t/Bug-Bounty-Roadmaps | 2 227 |
| 20 | Вибачаюсь за видалений пост про збір, але наіхали на військового який попросив за забір, типу кажучи що у нас все є і зулі ви позорите | 771 |
