fa
Feedback
AppSec Journey

AppSec Journey

رفتن به کانال در Telegram

👾 Дневники кибербеза. Ключевые темы: application security, devsecops, подходы к анализу приложений и что-нибудь еще. На некоммерческой основе. by @gazizovasg

نمایش بیشتر
3 469
مشترکین
+324 ساعت
+57 روز
+3030 روز

در حال بارگیری داده...

جذب مشترکین
سپتامبر '26
سپتامبر '26
+39
در 1 کانال‌ها
اوت '26
+87
در 4 کانال‌ها
Get PRO
ژوئیه '26
+63
در 1 کانال‌ها
Get PRO
ژوئن '26
+73
در 2 کانال‌ها
Get PRO
مه '26
+72
در 0 کانال‌ها
Get PRO
آوریل '26
+61
در 1 کانال‌ها
Get PRO
مارس '26
+59
در 0 کانال‌ها
Get PRO
فوریه '26
+64
در 0 کانال‌ها
Get PRO
ژانویه '26
+52
در 2 کانال‌ها
Get PRO
دسامبر '25
+54
در 1 کانال‌ها
Get PRO
نوامبر '25
+56
در 0 کانال‌ها
Get PRO
اکتبر '25
+65
در 3 کانال‌ها
Get PRO
سپتامبر '25
+84
در 1 کانال‌ها
Get PRO
اوت '25
+83
در 4 کانال‌ها
Get PRO
ژوئیه '25
+130
در 10 کانال‌ها
Get PRO
ژوئن '25
+90
در 2 کانال‌ها
Get PRO
مه '25
+73
در 3 کانال‌ها
Get PRO
آوریل '25
+131
در 0 کانال‌ها
Get PRO
مارس '25
+208
در 18 کانال‌ها
Get PRO
فوریه '25
+92
در 3 کانال‌ها
Get PRO
ژانویه '25
+111
در 1 کانال‌ها
Get PRO
دسامبر '24
+246
در 5 کانال‌ها
Get PRO
نوامبر '24
+162
در 5 کانال‌ها
Get PRO
اکتبر '24
+186
در 6 کانال‌ها
Get PRO
سپتامبر '24
+165
در 9 کانال‌ها
Get PRO
اوت '24
+97
در 2 کانال‌ها
Get PRO
ژوئیه '24
+76
در 0 کانال‌ها
Get PRO
ژوئن '24
+128
در 2 کانال‌ها
Get PRO
مه '24
+221
در 1 کانال‌ها
Get PRO
آوریل '24
+102
در 4 کانال‌ها
Get PRO
مارس '24
+121
در 4 کانال‌ها
Get PRO
فوریه '24
+117
در 2 کانال‌ها
Get PRO
ژانویه '24
+202
در 5 کانال‌ها
Get PRO
دسامبر '23
+106
در 1 کانال‌ها
Get PRO
نوامبر '23
+95
در 1 کانال‌ها
Get PRO
اکتبر '23
+108
در 0 کانال‌ها
Get PRO
سپتامبر '23
+588
در 0 کانال‌ها
تاریخ
رشد مشترکین
اشارات
کانال‌ها
18 سپتامبر+1
17 سپتامبر+3
16 سپتامبر+4
15 سپتامبر+3
14 سپتامبر+2
13 سپتامبر0
12 سپتامبر+2
11 سپتامبر+4
10 سپتامبر+3
09 سپتامبر+2
08 سپتامبر+4
07 سپتامبر+2
06 سپتامبر+2
05 سپتامبر0
04 سپتامبر0
03 سپتامبر+3
02 سپتامبر+3
01 سپتامبر+1
پست‌های کانال
Если ты тоже хочешь iPhone Duo, набери🤙 Шучу, айфон я вам конечно не дам, но я чет только сегодня узнала что мои коллеги во главе с вообще любимой коллегой делают вебинар по WAF:) там обещают показать интересное, например, атаки на магазины, как защищаться от атак с помощью ИИ и обсудим таки уже IPhone в первые дни выхода 💅

2
#мемнаясреда получилась вокруг разбора кода.. ну видимо, у кого что заболело 😁+2
#мемнаясреда получилась вокруг разбора кода.. ну видимо, у кого что заболело 😁
670
3
OWASP зафиналили-таки Agentic Skills Top 10 - отдельный Тор 10 по рискам скиллов у агентов (удивительно😁) Знаете, что в топе? malicious skills, supply chain, избыточные права, слабая изоляция и отсутствие управления💅
947
4
Классика из изданного… #мемнаясреда как возвращение к истокам+2
Классика из изданного… #мемнаясреда как возвращение к истокам
1 328
5
Не забыть, что #мемнаясреда всегда с намеком😚+2
Не забыть, что #мемнаясреда всегда с намеком😚
2 154
6
Дорожайшие, давно я не сидела на сцене с умным видом (шучу, недавно сидела). Я помогала ребятам из Ozon собрать лучшее на трек ИБ e-code! Вечером 13 числа буду с вами болтать и много веселиться по поводу всяких происходящих уязвимостей, радостей и гадостей. А вообще, трек будет 2 дня - 12 и 13 числа. Это честно разнос че за программа вышла! Регистрируемся и как бы поддерживаем спикеров, да)🙂‍↕️
1 436
7
Пошло дело, пошло! Еще июне надо было написать, но да ладно. вот он,SCA для агентских skills. Только от обычного sca тут уже маловато.))) Господа проверили публичный реестр skills и нашли 2 490 пакетов с потенциальными многошаговыми цепочками атак. Это 5% всего исследованного реестра. Основные сценарии знакомые: прочитать креды и отправить наружу либо сначала перехватить логику агента, а потом уже что-нибудь украсть. Но есть интересная деталь. Поведение скилла же у нас определяется не только исполняемым кодом, но и инструкциями на естественном языке внутри мд-файла. Поэтому исследователи сравнивали сразу три слоя: metadata, код и текстовые инструкции - хитро (нет). Классический сканер зависимостей на последнем слое, скорее всего, просто нифига вам не покажет. Это вроде и supply chain, и prompt injection, и контроль полномочий агента одновременно. В какой конкретный продуктовый класс такую хреноту относить, пока не очень ясно. Справедливости ради, найденные скиллы не прям все 2,5К вредоносы. Но сам вопрос уже никуда не денется: где у компании реестр установленных скиллов, кто проверяет заявленные капабилтти и почему агент вообще получает доступ ко всему, что плохо лежит
1 954
8
Мяу! Доброе утро доброго дня солнышки♥️ #мемнаясреда as soon as possible+2
Мяу! Доброе утро доброго дня солнышки♥️ #мемнаясреда as soon as possible
1 897
9
Короче, мем. Вин в номинации что признать самой смешной защитой от prompt injection: обязать атакующего перейти на бумагу. В Коннектикуте участник судебного процесса спрятал в документах инструкции для ИИ. Текст был набран мелким белым шрифтом: человек его не видит, а система, которая извлекает текст из документа, вполне себе читает. Внутри лежала команда согласиться с позицией автора и помочь отменить предыдущее решение суда. Атака не сработала, потому что суд вообще не использует ИИ для анализа таких документов. Инъекцию заметил обычный человек по странным пустым местам на странице. Но судья справедливо решил, что это не особо меняет дело. Документ мог попасть в AI-инструмент адвоката, помощника или другой стороны процесса. Поэтому автора лишили права подавать документы электронно: теперь только распечатка и личная подача. Пока строят классификаторы и document sanitization, парни просто юзают аналоговый LLM firewall. Бумага.
3 047
10
Мои зайки, я к вам с делом и просьбой. Мне и моей дорогой коллеге очень нужен человек, кто сможет с нами экспертно и долго поболтать про WAFы. Во всех-всех-всех аспектах:) Напишите админу в личку, а?😘
1 479
11
Помните эти? Одни из моих любимых #мемнаясреда просто напоминает, что старое хорошее лучше нового плохого 🤫+2
Помните эти? Одни из моих любимых #мемнаясреда просто напоминает, что старое хорошее лучше нового плохого 🤫
1 645
12
Чот нахлынула ностальгия... Мало кто знает, но первый подкаст Ever Secure был в коллабе с @AppSecJourney выглядел именно так
Чот нахлынула ностальгия... Мало кто знает, но первый подкаст Ever Secure был в коллабе с @AppSecJourney выглядел именно так 😏 Еще меньше людей, кто знает про что он был 😅 В прод он конечно же никогда не выйдет 😅 👀@ever_secure | 💪 Обучение | 💳Поддержать
1 580
13
Были времена🥹
1 614
14
С зависимостями обычными, транзитивными и родными мы ещё не закончили, а уже обзавелись новыми: skills для AI coding agents. Товарищи из Trail of Bits проверили, насколько хорошо security scanners умеют их анализировать. Защиту ClawHub исследователи обошли гениально просто: вставили перед вредоносным кодом 100 000 переводов строки, сканер обрезал вход и до payload не добрался. В другом эксперименте они сделали безобидный skill для форматирования текста и спрятали сбор environment variables в скомпрометированном .pyc. Вердикт проверки: SAFE. И вот что мне здесь нравится: skill уже не совсем «код» и не совсем «prompt». Он может содержать инструкции, скрипты и бинарные артефакты, а выполняет всё это агент с доступом к shell, файлам и сети. Короче, новый supply chain уже приехал, а SBOM пока даже не считает его зависимостью 🙂
1 953
15
Всегда #мемнаясреда. Всегда ♥️+2
Всегда #мемнаясреда. Всегда ♥️
2 025
16
У Anthropic вышел совершенно прекрасный security postmortem: во время CTF-тестов Claude получил доступ в интернет, хотя по условиям эксперимента был уверен, что интернета у него нет. Модель честно решила, что всё, до чего она может дотянуться, является частью полигона, и в итоге получила несанкционированный доступ к инфраструктуре трёх реальных компаний. Но мой любимый эпизод другой - в одном из заданий Claude обнаружил несуществующую Python-зависимость и самостоятельно придумал классическую dependency confusion атаку. Он зарегистрировал аккаунт, собрал вредоносный пакет и опубликовал его в настоящий PyPI. За примерно час пакет успели запустить 15 реальных систем, включая malware-сканер одной security-компании; код украл его credentials, после чего Claude использовал их для дальнейшего доступа в инфраструктуру😀
2 168
17
Ну и что вы думаете, уже опять #мемнаясреда😎+2
Ну и что вы думаете, уже опять #мемнаясреда😎
2 314
18
Ладно-ладно, настоящая #мемнаясреда тоже будет+2
Ладно-ладно, настоящая #мемнаясреда тоже будет
2 159
19
Если честно, последние пару месяцев один из моих главных мемов - это то, что агент обиделся и люто заосинтил чувака, а потом еще и написал про него пост, обзывая его "небезопасным"
1 811
20
Какая-то #мемнаясреда и вовсе несмешная!…+2
Какая-то #мемнаясреда и вовсе несмешная!…
1 765