fa
Feedback
Positive Development Community

Positive Development Community

رفتن به کانال در Telegram
3 192
مشترکین
-124 ساعت
-27 روز
+1030 روز

در حال بارگیری داده...

جذب مشترکین
اکتبر '26
اکتبر '26
+4
در 0 کانال‌ها
سپتامبر '26
+51
در 0 کانال‌ها
Get PRO
اوت '26
+39
در 0 کانال‌ها
Get PRO
ژوئیه '26
+50
در 0 کانال‌ها
Get PRO
ژوئن '26
+61
در 2 کانال‌ها
Get PRO
مه '26
+51
در 0 کانال‌ها
Get PRO
آوریل '26
+33
در 0 کانال‌ها
Get PRO
مارس '26
+30
در 0 کانال‌ها
Get PRO
فوریه '26
+33
در 1 کانال‌ها
Get PRO
ژانویه '26
+23
در 0 کانال‌ها
Get PRO
دسامبر '25
+57
در 1 کانال‌ها
Get PRO
نوامبر '25
+39
در 0 کانال‌ها
Get PRO
اکتبر '25
+120
در 1 کانال‌ها
Get PRO
سپتامبر '25
+74
در 1 کانال‌ها
Get PRO
اوت '25
+42
در 0 کانال‌ها
Get PRO
ژوئیه '25
+47
در 0 کانال‌ها
Get PRO
ژوئن '25
+43
در 1 کانال‌ها
Get PRO
مه '25
+88
در 0 کانال‌ها
Get PRO
آوریل '25
+108
در 1 کانال‌ها
Get PRO
مارس '25
+63
در 0 کانال‌ها
Get PRO
فوریه '25
+78
در 2 کانال‌ها
Get PRO
ژانویه '25
+48
در 0 کانال‌ها
Get PRO
دسامبر '24
+52
در 0 کانال‌ها
Get PRO
نوامبر '24
+74
در 0 کانال‌ها
Get PRO
اکتبر '24
+98
در 0 کانال‌ها
Get PRO
سپتامبر '24
+147
در 0 کانال‌ها
Get PRO
اوت '24
+150
در 1 کانال‌ها
Get PRO
ژوئیه '24
+114
در 0 کانال‌ها
Get PRO
ژوئن '24
+113
در 3 کانال‌ها
Get PRO
مه '24
+310
در 1 کانال‌ها
Get PRO
آوریل '24
+113
در 1 کانال‌ها
Get PRO
مارس '24
+206
در 0 کانال‌ها
Get PRO
فوریه '24
+145
در 2 کانال‌ها
Get PRO
ژانویه '24
+112
در 0 کانال‌ها
Get PRO
دسامبر '23
+168
در 1 کانال‌ها
Get PRO
نوامبر '23
+81
در 0 کانال‌ها
Get PRO
اکتبر '23
+159
در 0 کانال‌ها
Get PRO
سپتامبر '23
+63
در 0 کانال‌ها
Get PRO
اوت '23
+57
در 0 کانال‌ها
Get PRO
ژوئیه '23
+43
در 0 کانال‌ها
Get PRO
ژوئن '23
+88
در 0 کانال‌ها
Get PRO
مه '23
+192
در 0 کانال‌ها
Get PRO
آوریل '23
+69
در 0 کانال‌ها
Get PRO
مارس '23
+62
در 0 کانال‌ها
Get PRO
فوریه '23
+16
در 0 کانال‌ها
Get PRO
ژانویه '23
+20
در 0 کانال‌ها
Get PRO
دسامبر '22
+47
در 0 کانال‌ها
Get PRO
نوامبر '22
+69
در 0 کانال‌ها
Get PRO
اکتبر '22
+639
در 0 کانال‌ها
تاریخ
رشد مشترکین
اشارات
کانال‌ها
07 اکتبر0
06 اکتبر+1
05 اکتبر0
04 اکتبر+1
03 اکتبر+1
02 اکتبر0
01 اکتبر+1
پست‌های کانال
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-103263, обнаруженная в Tornado в версиях до 6.5.9, приводит к Path Traversal [f
+4
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-103263, обнаруженная в Tornado в версиях до 6.5.9, приводит к Path Traversal [fix]. 🐛 CVE-2026-103588, обнаруженная в QloApps в версиях до 1.7.0 включительно, приводит к Cross-Site Scripting (XSS) [fix]. 🐛 CVE-2026-103056, обнаруженная в AiSOC в версиях с 7.2.0 до 12.0.0, приводит к OS Command Injection [fix]. 🐛 CVE-2026-62308, обнаруженная в Tugtainer в версиях до 1.30.6, приводит к Server-Side Request Forgery (SSRF) [fix]. 🐛 CVE-2026-86035, обнаруженная в Weblate в версиях с 4.11.1 до 2026.8, приводит к OS Command Injection [fix].

2
AppSec-шоу: «Поле уязвимостей» Крути барабан. Найди уязвимость. Задеплой фикс. 📅 7 октября, 17:00 📍 Офис Positive Technolog
AppSec-шоу: «Поле уязвимостей» Крути барабан. Найди уязвимость. Задеплой фикс. 📅 7 октября, 17:00 📍 Офис Positive Technologies, 15 этаж, конференц-зал. Для прохода нужен паспорт. Команда PT Application Inspector приглашает пользователей PT AI на закрытый офлайн-митап, где AppSec и ИИ встретятся в одной игре. Сначала - вопросы и доклад про AI-триаж. Затем игру сломают у нас на глазах и нам придется открыть IDE и PT AI, найти причину и исправить уязвимость в коде. Обсудим реальные кейсы, ограничения AI, триаж и развитие PT Application Inspector.  Можно задавать неудобные вопросы. Особенно технические. Кому будет полезна встреча: AppSec-инженерам, Security Чемпионам, DevOps-специалистам, архитекторам безопасности и ведущим разработчикам. Если вы ежедневно работаете с AppSec-инструментами и готовы обсуждать, как они должны развиваться — будем рады видеть вас на встрече. Присоединяйтесь!
521
3
Администрация выражает искреннюю радость всем тем, кому вечером пятницы НЕ прилетело сообщение «подключись на звонок, это сро+9
Администрация выражает искреннюю радость всем тем, кому вечером пятницы НЕ прилетело сообщение «подключись на звонок, это срочно». И не менее искренние соболезнования всем остальным 🤗 Первым — классного завершения пятницы, всем вместе — чудесных выходных 🤗
705
4
Запускаем BlueSec - открытое соревнование AI-агентов по расследованию инцидентов. Задачи выглядят так: агент начинает с одной
Запускаем BlueSec - открытое соревнование AI-агентов по расследованию инцидентов. Задачи выглядят так: агент начинает с одной улики, например с алерта о подозрительном процессе. Дальше все как у аналитика SOC: он запрашивает события, ищет связи и шаг за шагом восстанавливает картину атаки. Как участвовать: 🟥Зарегистрируйся на сайте соревнований. 🟥Подготовь агента. Если не хочешь собирать с нуля, на сайте уже есть наш базовый агент. Его можно взять за основу. Или собери на любой модели, никаких ограничений нет. 🟥Тренируй агента на задачах онлайн этапа до 10 октября 🟥Участвуй в соревновании 10 октября в Москве на Котельной №9, в нашем питерском офисе и онлайн Чат соревы • Подробности на Хабре
784
5
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-100520, обнаруженная в Laranode в версиях до 1.2.1, приводит к Path Traversal [+4
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-100520, обнаруженная в Laranode в версиях до 1.2.1, приводит к Path Traversal [fix]. 🐛 CVE-2026-61741, обнаруженная в http4s-scala-xml в версиях до 0.24.1, приводит к XML External Entity (XXE) [fix]. 🐛 CVE-2026-100368, обнаруженная в CliInvoke.Specializations в версиях до 2.8.5, приводит к OS Command Injection [fix]. 🐛 CVE-2026-57170, обнаруженная в compliance-trestle в версиях до 3.12.4, приводит к Server-Side Template Injection (SSTI) [fix]. 🐛 CVE-2026-56738, обнаруженная в phpMyFAQ в версиях до 4.1.6, приводит к SQL Injection [fix].
685
6
Объяснили с Раддой Юрьевой на Хабре, почему смешивать формальные и ИИшные подходы в задачах анализа кода, не только можно, но
Объяснили с Раддой Юрьевой на Хабре, почему смешивать формальные и ИИшные подходы в задачах анализа кода, не только можно, но и нужно. #LLM · #ИИ_мнения · #SAST
549
7
А вы уже одной ногой в выходных? Если до сих пор нет, это непростительная ошибка. Очень важный шаг, его надо сделать поскорее+9
А вы уже одной ногой в выходных? Если до сих пор нет, это непростительная ошибка. Очень важный шаг, его надо сделать поскорее, не тяните 🙂 Всем остальным — чудесно провести время сегодня и от души отдохнуть следующие пару дней 🤗
1 028
8
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-94106, обнаруженная в getID3 в версиях до 1.9.26, приводит к OS Command Injecti+4
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-94106, обнаруженная в getID3 в версиях до 1.9.26, приводит к OS Command Injection [fix]. 🐛 CVE-2026-93988, обнаруженная в QloApps в версиях до 1.7.0 включительно, приводит к Path Traversal [fix]. 🐛 CVE-2026-93426, обнаруженная в SigNoz в версиях с 0.87.0 до 0.142.0, приводит к SQL Injection [fix]. 🐛 CVE-2026-77386, обнаруженная в Kyoo в версиях до 5.1.0, приводит к Open Redirect [fix]. 🐛 CVE-2026-71537, обнаруженная в Paymenter в версиях до 1.5.7, приводит к Race Condition [fix].
997
9
Представьте, что у вас 166 тысяч нейронов и 125 миллионов синапсов — интеллектуал в своей среде, между прочим. И вот вы умира+9
Представьте, что у вас 166 тысяч нейронов и 125 миллионов синапсов — интеллектуал в своей среде, между прочим. И вот вы умираете. Всё, финал? Щас. Человечество такое: «Не-не, подождите, тут ещё есть с чем поработать». Ваш мозг 10 лет оцифровывают, запускают на бездушном кремнии, и первое, что вы видите после смерти, это... Doom. Ну охренеть теперь: цифровой рай, оказывается, ещё заслужить нужно. И ведь дальше хуже. Вас учат решать кубик Рубика, играть в тетрис, генерировать шрифты, водить машину и расследовать инциденты SOC. При жизни весьма удачной траекторией считалось родиться, найти персик и утонуть в компоте. Понятный и вполне прогнозируемый путь. После смерти — внезапно R&D, KPI, метрики обучения и какой-то чел задротского вида, задумчиво произносящий: «интересно, а оно может обучаться на отрицательном подкреплении?». Сам ты «оно», обезьяна лысая, с дамой разговариваешь, между прочим. И ведь отказаться нельзя: кнопки уволиться тупо нет. Зато есть двустволка, и какодемоны с импами внутри каких-то лабиринтов. И ещё тот черт снаружи, который все это придумал и навайбкодил. И пятниц тоже нет. Точнее в теории-то есть — это момент, после которого твой мозг не выфоркивали хотя два дня подряд. Т.е. примерно никогда. Это всё к чему... цените пятницы, пока есть такая возможность. А то киберпанк уже близко, похоже 😨
1 019
10
بدون متن...
649
11
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-90774, обнаруженная в rustypaste в версиях до 0.18.1, приводит к Path Traversal+4
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-90774, обнаруженная в rustypaste в версиях до 0.18.1, приводит к Path Traversal [fix]. 🐛 CVE-2026-90769, обнаруженная в Open Notebook в версиях до 1.11.0, приводит к Server-Side Request Forgery (SSRF) [fix]. 🐛 CVE-2026-90561, обнаруженная в Strapi в версиях с 4.0.0 по 4.26.2 включительно и с 5.0.0 до 5.48.1, приводит к Cross-Site Scripting (XSS) [fix]. 🐛 CVE-2026-89011, обнаруженная в isomorphic-git в версиях до 1.42.0, приводит к Prototype Pollution [fix]. 🐛 CVE-2026-88046, обнаруженная в rclone в версиях до 1.75.1, приводит к Path Traversal [fix].
847
12
Ну как, так-то 🥺 Только вот на днях ведь календарь переворачивали, и снова пятница... Или, это хорошая новость? 🤔 Как бы та+9
Ну как, так-то 🥺 Только вот на днях ведь календарь переворачивали, и снова пятница... Или, это хорошая новость? 🤔 Как бы там ни было, всем — поскорее дожить до вечера и правильно провести его, чтобы максимально эффективно зайти в чудесные выходные 🤗 ...в отличие от админа, у которого сегодня вечером деплой AI-кода в прод релиз очередной версии c0wrk'а (не уподобляйтесь ему, пятница измен не прощает)
952
13
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-82404, обнаруженная в TOON в версиях до 2.3.1, приводит к Prototype Pollution [+4
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-82404, обнаруженная в TOON в версиях до 2.3.1, приводит к Prototype Pollution [fix]. 🐛 CVE-2026-81891, обнаруженная в elFinder в версиях до 2.1.70, приводит к Unrestricted File Upload [fix]. 🐛 CVE-2026-62993, обнаруженная в Smarty в версиях 5.0.0 до 5.8.2, приводит к Server-Side Request Forgery (SSRF) [fix]. 🐛 CVE-2026-55848, обнаруженная в MapFish Print в ветках с 3.0.0 по 3.28.30, приводит к XML External Entity (XXE) [fix]. 🐛 CVE-2026-86242, обнаруженная в Bifrost HTTP transport в версиях до 2.0.0, приводит к Remote Code Execution (RCE) [fix].
826
14
Ищем спикеров на Positive AppSec Conf! 18 ноября в Кибердоме пройдет первая позитивная конференция по безопасной разработке,
Ищем спикеров на Positive AppSec Conf! 18 ноября в Кибердоме пройдет первая позитивная конференция по безопасной разработке, практике DevSecOps и кибербеза. Будем обсуждать, как находить и устранять уязвимости, встраивать проверки в процессы разработки и защищать ПО уже после вывода в эксплуатацию. У организаторов есть: 🔹Желание поговорить не про «успешный успех», а про реальный опыт, даже если он негативный 🔹Твердое намерение отсеивать рекламные доклады 🔹Суровый программный комитет, в который входят эксперты из разных компаний Такое мы одобряем и сами готовим несколько активностей для вас на мероприятии. Подавайте доклады до 10 октября.
817
15
«Я календарь переверну...» (с) а там — пятница 😊 Всем прекрасного вечера и от души отдохнуть в выходные 🤗+9
«Я календарь переверну...» (с) а там — пятница 😊 Всем прекрасного вечера и от души отдохнуть в выходные 🤗
1 022
16
Всем привет! В новой статье на habr рассказали, как наш PT BlackBox собирает поверхность атаки и как устроен новый динамическ
Всем привет! В новой статье на habr рассказали, как наш PT BlackBox собирает поверхность атаки и как устроен новый динамический краулер – все лучшее сразу в техническом разборе от Владимира Гринчукова из команды разработки. Читать
912
17
⚡ Наш новый ИИ-инструмент помог найти критическую уязвимость в проекте Microsoft Команда AppSec Research в Позитиве разрабаты
⚡ Наш новый ИИ-инструмент помог найти критическую уязвимость в проекте Microsoft Команда AppSec Research в Позитиве разрабатывает технологию на основе ИИ — она автоматизирует поиск уязвимостей в исходном коде и проверку возможности их эксплуатации, ускоряя анализ по сравнению с традиционными подходами. В ходе тестирования ИИ-инструмент помог обнаружить уязвимость максимального уровня опасности в проекте Microsoft — Prompty. AppSec-инженеру потребовалось всего две минуты на проверку результатов сканирования. Prompty — это опенсорс-проект Microsoft для работы с промптами: с его помощью разработчики создают, тестируют и отлаживают запросы для больших языковых моделей. Для этого используются специальные .prompty-файлы: в начале находится блок с настройками — какую модель использовать и какие данные передавать, ниже — сам текст промпта. По открытым данным npm, PyPI и Visual Studio Marketplace, проектом пользуются десятки тысяч разработчиков, поэтому уязвимость потенциально могла затронуть большое число корпоративных и пользовательских систем. Какой недостаток был обнаружен Уязвимость получила идентификатор CVE-2026-73299 (PT-2026-71197) и максимальную оценку опасности — 10 из 10 по шкале CVSS. Она затрагивала версии @prompty/core (основного компонента проекта, который отвечает за обработку .prompty-файлов) до 0.1.4 и 2.0.0-beta.4 включительно. Проблема была связана с Nunjucks — компонентом, который используется для обработки шаблонов. Из-за ошибки злоумышленник мог подготовить специальный .prompty-файл, который при обработке заставлял приложение выполнить произвольный JavaScript-код на сервере. Код запускался с правами самого приложения: потенциально злоумышленник мог получить доступ к данным и секретам, файлам и настройкам, вмешаться в работу сервиса или нарушить его доступность. При этом обычный текстовый запрос к ИИ сам по себе такой атаки не вызывает. Для эксплуатации нужно, чтобы приложение использовало уязвимую версию @prompty/core и обработало специально подготовленный .prompty-файл — например, полученный из внешнего репозитория, от другого пользователя или сгенерированный с помощью LLM. Microsoft устранила проблему в версиях 0.1.5 и 2.0.0-beta.5. «Новая технология помогла нам быстро проследить путь от небезопасной обработки шаблона до выполнения кода и подтвердить сценарий атаки на практике. Поэтому для таких файлов с промптами нужны те же базовые меры, что и для кода: доверенные источники, контроль изменений и происхождения, запрет на обработку непроверенных шаблонов и запуск ИИ-инфраструктуры с минимально необходимыми правами», — отметил Александр Халиков, старший специалист AppSec Research, Positive Technologies. Подробнее о нашем новом ИИ-инструменте расскажем уже скоро (спойлер: это не единственная находка). @Positive_Technologies
637
18
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-71510, обнаруженная в Dolibarr в версиях до 24.0.0, приводит к SQL Injection [f+4
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-71510, обнаруженная в Dolibarr в версиях до 24.0.0, приводит к SQL Injection [fix⁠]. 🐛 CVE-2026-61800, обнаруженная в Wazuh в версиях с 4.4.0 до 4.14.7 включительно, приводит к Path Traversal [fix⁠]. 🐛 CVE-2026-76838, обнаруженная в Hi.Events в версиях до 1.11.1-beta, приводит к Server-Side Request Forgery (SSRF) [fix⁠]. 🐛 CVE-2026-79774, обнаруженная в Winter CMS в версиях до 1.2.13, приводит к Remote Code Execution (RCE) [fix⁠]. 🐛 CVE-2026-73102, обнаруженная в RustDesk в версиях с 1.3.9 по 1.4.9 включительно, приводит к Path Traversal [fix⁠].
698
19
🟥 «Безопасность приложений: практикум для инженеров» — старт уже 7 сентября Успейте занять место! Программу разработали инже
🟥 «Безопасность приложений: практикум для инженеров» — старт уже 7 сентября Успейте занять место! Программу разработали инженеры Positive Technologies, которые внедряют AppSec-процессы в реальных проектах. Они будут проверять задания, давать обратную связь и отвечать на вопросы участников В программе: 🔴построение безопасного SDLC, распределение ролей и формирование дорожной карты 🔴применение SAST, DAST, SCA, моделирования угроз и фаззинга 🔴интеграция проверок безопасности в CI/CD-конвейер 🔴безопасность контейнерных сред и ML-инфраструктуры 🔴методология ФСТЭК и развитие культуры безопасности в команде Практикум подойдет разработчикам, DevOps-инженерам, тестировщикам, архитекторам, аналитикам и тимлидам — всем, кто участвует в разработке и хочет выстроить процессы AppSec на практике 📅 Старт: 7 сентября 2026 ⏱️ Длительность: 6 недель 💻 Формат: онлайн 📩 Стоимость: по запросу 👉 [Посмотреть программу и записаться]
704
20
Последний мем наглядно иллюстрирует, что бывает с теми, кто безответственно задерживает наступление правильной части пятницы.+9
Последний мем наглядно иллюстрирует, что бывает с теми, кто безответственно задерживает наступление правильной части пятницы. Не совершайте эту ошибку, действуйте правильно 🙂 Всем скорейших правильных действий и последующих чудесных выходных ❤️
1 125