Blue (h/c)at Café
رفتن به کانال در Telegram
Здесь живут истории о безопасности — искренние, местами хаотичные, с оттенком усталости и самоиронии, но всегда честные и технически точные. Юмор слегка непостижимый, а котики появляются по мере критической необходимости. Без них никак.
نمایش بیشتر3 968
مشترکین
+424 ساعت
-87 روز
+5730 روز
در حال بارگیری داده...
کانالهای مشابه
ابر برچسبها
اشارات ورودی و خروجی
---
---
---
---
---
---
جذب مشترکین
اوت '26
اوت '26
+108
در 1 کانالها
ژوئیه '26
+97
در 3 کانالها
Get PRO
ژوئن '26
+121
در 3 کانالها
Get PRO
مه '26
+325
در 5 کانالها
Get PRO
آوریل '26
+150
در 1 کانالها
Get PRO
مارس '26
+132
در 1 کانالها
Get PRO
فوریه '26
+119
در 0 کانالها
Get PRO
ژانویه '26
+267
در 1 کانالها
Get PRO
دسامبر '25
+95
در 0 کانالها
Get PRO
نوامبر '25
+97
در 5 کانالها
Get PRO
اکتبر '25
+101
در 1 کانالها
Get PRO
سپتامبر '25
+89
در 1 کانالها
Get PRO
اوت '25
+90
در 0 کانالها
Get PRO
ژوئیه '25
+193
در 9 کانالها
Get PRO
ژوئن '25
+82
در 3 کانالها
Get PRO
مه '25
+92
در 0 کانالها
Get PRO
آوریل '25
+111
در 1 کانالها
Get PRO
مارس '25
+193
در 18 کانالها
Get PRO
فوریه '25
+121
در 0 کانالها
Get PRO
ژانویه '25
+98
در 2 کانالها
Get PRO
دسامبر '24
+91
در 1 کانالها
Get PRO
نوامبر '24
+131
در 1 کانالها
Get PRO
اکتبر '24
+221
در 5 کانالها
Get PRO
سپتامبر '24
+135
در 2 کانالها
Get PRO
اوت '24
+119
در 1 کانالها
Get PRO
ژوئیه '24
+91
در 3 کانالها
Get PRO
ژوئن '24
+50
در 1 کانالها
Get PRO
مه '24
+117
در 5 کانالها
Get PRO
آوریل '24
+147
در 3 کانالها
Get PRO
مارس '24
+271
در 4 کانالها
Get PRO
فوریه '24
+258
در 4 کانالها
Get PRO
ژانویه '24
+230
در 1 کانالها
Get PRO
دسامبر '23
+204
در 4 کانالها
Get PRO
نوامبر '23
+432
در 1 کانالها
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 29 اوت | +2 | |||
| 28 اوت | +4 | |||
| 27 اوت | 0 | |||
| 26 اوت | 0 | |||
| 25 اوت | +2 | |||
| 24 اوت | +3 | |||
| 23 اوت | +2 | |||
| 22 اوت | +4 | |||
| 21 اوت | +4 | |||
| 20 اوت | +6 | |||
| 19 اوت | +6 | |||
| 18 اوت | +1 | |||
| 17 اوت | +6 | |||
| 16 اوت | +4 | |||
| 15 اوت | +10 | |||
| 14 اوت | 0 | |||
| 13 اوت | +7 | |||
| 12 اوت | +7 | |||
| 11 اوت | +3 | |||
| 10 اوت | +1 | |||
| 09 اوت | 0 | |||
| 08 اوت | +1 | |||
| 07 اوت | 0 | |||
| 06 اوت | 0 | |||
| 05 اوت | +10 | |||
| 04 اوت | +4 | |||
| 03 اوت | +11 | |||
| 02 اوت | +3 | |||
| 01 اوت | +7 |
پستهای کانال
🐣 Пора открывать свой вайбкод гараж
Сидел за компом без интернета в последнее время (казалось бы, че делать), но в моей голове начали возникать мысли сделать что-то эдакое - я ж ебейший и скромный ai-инфлюенсер. Мне что, ничего не делать для комьюнити нажимателей "делай хорошо, плохо не делай"? Ну вот я и решил хоть как-то улучшить этот процесс и обезопасить хоть малую часть секретов и того, что катится/отправляется. Так что же это за проблема и решение?
Проблема достаточно простая. Мы подключаем к агентам MCP, раздаём им ключи и токены, а потом верим, что prompt injection обойдёт нас стороной. Очень надёжный план НЕТ
Я сделяльrutile - локальный брокер секретов для людей и ai-агентов. У каждого агента свой токен, по-умолчанию ему нельзя ничего. Нужен конкретный секрет? Выдаёте доступ на время, на одно чтение или подтверждаете заявку руками. Все попытки, включая отказы, уходят в журнал. Ага, будет отдельный агент, который будет раздавать апрувы - ну классно же придумал)))) Если секрет нужен только команде, есть rutile run. Значение подставляется в окружение процесса и не возвращается агенту. Но я не буду сказки рассказывать про "секрет теперь физически не может утечь". Дочерний процесс всё ещё способен его напечатать, а процесс под вашим uid в обычном режиме может обойти политику. Для настоящей границы есть запуск демона под отдельным пользователем, mTLS и SPIFFE. Это мне предложил ИИ, чтоб другие ИИ не пытались обойти ограничения ИИ Короче, не серебряная пуля, но нормальный способ перестать хранить боевые ключи в MCP-конфигах и раздавать агентам доступ ко всему гаражу Навайбленный сайт - ТЫК Сам инструмент - ТЫК
| 2 | Потешный | 976 |
| 3 | Из интересного: | 1 996 |
| 4 | Пук-среньк-LiteLLM
Если у Вас в CI лежит секрет, рано или поздно кто-нибудь обязательно превратит его в публичный архив. В этот раз получилось сразу 153 ГБ
В марте злоумышленники из TeamPCP добрались до PyPI-токена LiteLLM и выпустили заражённые версии 1.82.7 и 1.82.8. Пакет вытаскивал переменные окружения, AWS-ключи, Kubernetes-конфиги, токены GitHub/GitLab и другие радости, которые мы обычно называем "ну это же просто CI"
Теперь Hudson Rock утверждает, что получил архив украденного: 433 909 файлов и 118 829 дампов CI-раннеров, которые удалось связать с 2 488 корпоративными доменами. В списке CloudSEK есть AWS, Samsung, Cisco, Boeing, Nvidia, Intel и много кого ещё
С конкретными названиями пока аккуратно. Домен или почта коммитера в дампе ещё не означают, что компания публично подтвердила взлом. Но для тех, кто запускал LiteLLM 1.82.7 или 1.82.8, это уже не особо утешает
Считайте доступные тому окружению секреты скомпрометированными. Отзывайте и перевыпускайте ключи, проверяйте CloudTrail, Kubernetes audit и CI-логи начиная с 24 марта 2026 года
Расследование: ТЫК
Проверка домена и список: ТЫК | 1 821 |
| 5 | Оно просто тут полежит и всё | 1 217 |
| 6 | Всем привет! 👋
Как я уже упоминал в предыдущих постах, у меня был готов функционал баг-баунти-платформы — гораздо более сложной и с большим объёмом операционки.
Вчера наткнулся на статью в канале Поросёнка Петра:
https://blog.teknogeek.io/posts/what-happened-to-hackerone/
Меня глубоко зацепили слова:
«And to whoever is fired up: The market is ready for a disruption. The tools are in your hands. Build what HackerOne could have been.»
И я подумал: почему бы не снять флаг и не дать возможность любой компании захостить свою баг-баунти-программу буквально за 2 минуты? 🚀
Поэтому я просто выложил новый раздел:
👉 https://hackadvisor.io/bounty
🔥 Hackadvisor теперь — бесплатный хостер баг-баунти-программ!
Больше не нужно тратить время и деньги на подбор площадки. Я знаю достаточно много хантеров, которые уже знакомы с Hackadvisor, так что компании смогут сэкономить бюджет и направить эти деньги на выплаты хакерам. 🪙
Все отчёты шифруются (кроме заголовков). Будет возможность оспорить результат и запросить медиацию.
Честно говоря, вопросов пока ещё много, и я не на все ответил, но посмотрим. Даже если через год там появится 1–2 программы — для меня это уже победа. 🏆
Кстати, хотя я и предлагаю компаниям взять операционку на себя, скоро я дам им чёткие пошаговые инструкции и механизмы, как легально, в рамках закона, оплачивать хантерам баунти криптой или банковским переводом. ✏️
Спасибо вам всем за то, что так сильно бустите проект! Я очень рад быть частью этого сообщества ❤️
Всем хороших выходных и отличного отдыха! ☀️
#hackadvisor #bugbounty #кибербезопасность | 1 344 |
| 7 | Всем привет!
Подобный трюк возможно провернуть и в Jira. Для этого достаточно получить доступ к связанной со службой базой данных, например, postgresql. Затем нужно сгенерировать хэш PBKDF2-HMAC-SHA1 для пароля нового админ-пользователя и вставить в нужные таблицы, не забыв накинуть себе пару привилегированных групп администраторов : )
Основной "красной тряпкой", свидетельствующей о том, что перед нами база Jira является наличие таблиц cwd_user / cwd_group / cwd_membership / cwd_directory. Скрипт умеет автоматически определять нужную базу для вставки данных
https://github.com/CICADA8-Research/Penetration/blob/main/Atlassian/Jira/create_admin.py | 1 024 |
| 8 | Shai-hulud 3.0
ChainDrop npm worm (keyv/cacheable maintainer compromise, Shai-Hulud-класс)
Экосистема: npm
Скомпрометирован GitHub-аккаунт мейнтейнера Jared Wray (keyv/cacheable/ecto). Отравлено 435 пакетов / 1557 версий, суммарный охват ~500M+ загрузок/неделю. preinstall-дроппер (setup.mjs) скачивает официальный Bun 1.3.13 и запускает Stage-2 (Math_Symbol.js / math_init.js, ~727KB), который скрапит GitHub Actions runner memory и крадёт npm tokens, GitHub PATs/App tokens, AWS creds, K8s configs, HashiCorp Vault tokens, AI-креды (Claude/Copilot/VSCode).
https://www.stepsecurity.io/blog/chaindrop-npm-worm | 1 367 |
| 9 | 🎸 Вышел Prowl 1.3.0
Главное в обновлении:
🔵 поиск секретов в PDF, DOCX, XLSX, PPTX, архивах и почтовых экспортax
🔵 локальный OCR для изображений и сканированных PDF
🔵 сканирование логов и артефактов GitHub Actions и GitLab CI
🔵 новые детекторы и проверка ключей DeepSeek, DeepInfra, Fireworks и Perplexity
🔵 усиленная защита от небезопасных URL, редиректов и архивных бомб
🔵 175 правил, 84 верификатора и 80 E2E-сценариев
ТЫК | 7 049 |
| 10 | #meme | 2 780 |
| 11 | Ребятам из MWS респект за https://github.com/mts-ai/MWS-Vision-Bench
Из минусов - относительно мало примеров, но работа проделана хорошая | 2 279 |
| 12 | ☀️ Лето, вода, ИБ без пиджачков
Обычно пресс-релиз конференции выглядит так, что его копипастят в двадцать каналов слово-в-слово, и вы это уже видели. Так воооот, тут я своими словами, потому что мероприятие мне реально по душе, и я бы сходил, даже если б меня не звали
17 июля CyberCamp впервые вылезает из онлайна на свежий воздух. Москва, "Берёзы Парк Строгино", у воды, с 11 утра и до восьми вечера. Опен-эйр-фестиваль для нашего брата ибшника
🟢 Что мне зашло
Доклады есть, куда без них: практика от Red, Blue и даже Yellow team(ЧТОООО), мини-киберучения, разборы кейсов, темы про ИИ (куда же без него), таргетированные атаки, DFIR, Bug Bounty и TableTop. Но между докладами гамаки в тени, пинг-понг, D&D (да!!), крафтовые деревянные настолки и вода рядом
Отдельно порадовал состав. Помимо звёзд иб-рыночка и резидентов кэмпа зовут астронома Владимира Сурдина с лекцией "Заблуждения и мифы о Вселенной". Вы точно видели нарезки с его подкастов. Плюс занятие по сторителлингу и психолог про soft skills. То есть не только "вот так вас поломают", но и про то, как вообще говорить и не выгорать 😥
И момент, который в 2026-м звучит почти вызывающе: трансляции не будет. Совсем. Всё важное только вживую. В эпоху, когда мы всё смотрим через экран и общаемся с нейронкой вместо человека, сходить и поговорить с коллегами, знакомыми и друзьями глазами в глаза, а не в комментах, дорогого стоит
🐈 По тех деталям:
🔵 17 июля, "Берёзы Парк Строгино", 11:00–20:00, под вечер DJ-сет
🔵 билет стандартный 1000 рублей, студенческий 500 (доступ одинаковый, полный)
🔵 по стандартному можно взять с собой одного ребёнка от 7 до 13 лет
🔵 бесплатный трансфер от метро "Щукинская", ножками топать не придётся
🔵 деньги от билетов идут на благотворительность, а не в чей-то карман
Программа и билеты - ТЫК
Так что если хочется наконец не душной конфы, а нормального летнего дня с коллегами, докладами, D&D и видом на воду - вот оно. Я планирую прийти и хорошо пооткисать | 2 380 |
| 13 | Типичное начало любого диалога | 1 891 |
| 14 | Приходит СТО в ит отдел и говорит:
- Вот, пацаны, новая GLM-5.2, на уровне опуса качество!
Разрабы собираются, смотрят такие, удивляются.
СТО говорит: "Иванов, запусти на своем макбуке!"
Иванов тужится, кряхтит: "Не хватает памяти, товарищ СТО!"
СТО: "Сидоров, помоги ему!"
Подключает Сидоров свой макбук, кряхтят, макбуки шумят вентиляторами: "Не запускается, товарищ СТО!"
СТО: "Все вместе давайте!"
Весь департамент объединяет макбуки в один кластер RJ45 шнурами, мониторы спичечными коробками подпирают, воздух накаляется.
Директор департамента: "Товарищ СТО, не работает..."
СТО: "Ну а хули вы хотели? 754B!" | 2 061 |
| 15 | Заведу и в этой помойке себе мини-канальчик, вдруг поможет чем-то
https://x.com/sudo_belka | 1 741 |
| 16 | 📹 Второй выпуск «Спасибо за репорт» уже доступен!
Разбираемся, как появился HackAdvisor и что на самом деле стоит за отзывами о программах: месяцы, а иногда и годы работы багхантеров.
В первом выпуске вместе со Slonser мы обсуждали, как ИИ-агенты меняют багхантинг. Теперь — о том, как знания и опыт комьюнити помогают делать Bug Bounty лучше для всех участников.
Наш гость — Заур Заурбаев (k3ypt0), создатель HackAdvisor.
В выпуске обсудили:
⚡️ как появилась платформа HackAdvisor и какие задачи она помогает решать багхантерам;
⚡️ почему отзывы о программах — это не просто комментарии, а важная часть развития Bug Bounty;
⚡️ как устроена платформа: отзывы, динамика изменений программ, Labs и другие возможности;
⚡️ почему прозрачность полезна не только исследователям, но и самим программам;
⚡️ как комьюнити помогает развивать HackAdvisor и почему многие новые функции появляются благодаря предложениям хантеров.
Получился искренний разговор о том, что Bug Bounty — это не только про поиск уязвимостей, но и про людей, которые помогают друг другу делать индустрию лучше.
🍿 Смотреть
А что для вас важнее всего при выборе программы: размер выплат, интересный скоуп, скорость триажа или опыт других хантеров? Делитесь в комментариях 👇
#bugbounty #подкаст | 1 515 |
| 17 | 🎙 Почему одни Bug Bounty-программы хочется рекомендовать, а другие — обходить стороной?
Поговорим об этом завтра — в новом выпуске подкаста «Спасибо за репорт».
В гостях — Заур Заурбаев, создатель HackAdvisor.
Обсудим, как опыт сообщества помогает выбирать программы, зачем нужны отзывы и почему прозрачность важна для всей индустрии.
Ставьте 👍, если ждёте новый выпуск!
VK Security | Буст этому каналу
#bugbounty #подкаст@vk_security | 1 151 |
| 18 | 🐸 Знакомьтесь - prowl
Открытая бета
Помните мой позапрошлый пост про ИИ-позорников? Про тех, кто закидывает промпт, нейронка делает всё за них, а они ставят подпись и идут на конфу? Так вот. Самое время показать, как это, по моему мнению, делается не по-позорному. И заодно подставиться под критику, потому что да - я тоже писал это с ИИ и готов разминировать первый позор после моего поста
Двойные стандарты знаете?
- я задал
Обязательно стоит обговорить, что я не вайбкодил вслепую и не выдаю чужой высер за своё. Я понимаю каждую строчку (ну почти, кроме части верификаторов и правил, потому что часть была написана ИИ и специально оставлен промт, чтобы вы могли быстро генерить правила/валидаторы под свои задачи), каждое решение в архитектуре - моё, и я за него отвечаю головой, репутацией и жепой. И главное, что я не "придумал, что работает", а протестил в нескольких разных бенчах и интересных сценариях (как-нибудь попробуйте запустить его на последних 10к репозиториях гитхаб) - залутал несколько ключей для нейронок, но это плохо - не делайте так
Теперь по делу
У меня давно зудело сделать что-то своё для сообщества аппсеков, девсеков и подобных людей с отклонением на безопасность. Ага, начиная ещё с вк, когда вёл маленькие посты про "наши успехи и неудачи". По всем скучаю, вы крутые. И вот дошли руки и технологии, чтобы мои кривые подделки, похожие на работающие сканнеры (мой лид не даст соврать, что оно работало, хоть и было написано странно) стали действительно превращаться в то, чем можно и хочется пользоваться
Так, ладно, много лирики. Что такое этот ваш prowl?? Это сканер утёкших секретов. API-ключи, токены, пароли, приватные ключи, строки подключения - всё то, что мы регулярно случайно коммитят, а мы ловим сканнерами. Только это не очередной grep по регуляркам и с 10000 FP
Чем он отличается от gitleaks и trufflehog, которыми вы пользуетесь:
🔵 Три отдельных, самостоятельных слоя - регулярки и контрольные суммы, потом текстовая модель, потом энкодер. На моём бенчмарке это даёт 95% точность при 82% полноты.
Тут нужен перевод на человеческий - меньше той самой боли, когда сканер выдаёт тебе 500 "секретов", из которых 480 - плейсхолдеры и примеры
🔵 Секреты текут не только в git. Они в Jira, в Confluence, и ваши мессенджерах (для обучения модели больше всего брался slack), в логах, в образах. prowl умеет туда
🔵 Живая, быстрая, точная, настраиваемая шаблонами верификация
🔵 Совместим с вашими .gitleaks.toml и trufflehog.yaml, вывод в JSON/SARIF/DefectDojo. Мигрировать будет не так больно
И да, всё это открыто, полноценной экосистемой, чтобы у вас было всё то, что поможет забрать это к себе и может помочь вам сделать первый вклад в OpenSource
🔵 сам prowl - ТЫК
🔵 159 правил-темплейтов - ТЫК
🔵 prowlbench, тот самый честный бенч на 24.6к кейсов - ТЫК
🔵 ML-энкодер на HuggingFace - ТЫК
🔵 и корпус, на котором он учился - ТЫК
Это открытая бета. Значит где-то оно ещё косячит, что-то не ловит, на чём-то спотыкается. Так и должно быть. Поэтому я кидаю это в ВАС - гоняйте на своих сценариях, ломайте, кидайте issue, ругайте по делу или просто потому что я вам не нравлюсь.
Лицензия некоммерческая, это не продукт на продажу, это для комьюнити. Увижу - пойдем судиться, а все деньги отправлю в фонд поддержки опенсорса
Не закидывайте помидорами. И покажите prowl своим секретам, вдруг найдёт что-нибудь, о чём вы давно забыли | 2 555 |
| 19 | Снова инц что-ли делать (( CVE-2026-55200 | 1 423 |
| 20 | Сказ об ИИ-позорниках
Знакомьтесь, ИИ-позорники. Племя, которое за последний год расплодилось как плесень. (образ собирательный, но все совпадения с реальными людьми ни хрена не случайны, и вы их быстро узнаете)
Начинается у всех одинаково. ИИ-позорник прочитал на Хабре статейку "Машинное обучение для самых маленьких", добил парой научпоп-каналов, где всё разжёвано до состояния детского пюре, и всё - прозрел. Он в теме. Не "начал разбираться", заметьте. А сразу понял. Целиком и навсегда. И таких прозревших - легион, и с каждым релизом новой модельки их всё больше
Дальше схема у всех одна. Открывают нейронку, закидывают промпт - и она пишет за них код, ищет за них баг, генерит за них "авторский ресёрч". А они сверху, не моргнув, ставят подпись: "я сделал", "я нашёл", "я обучил модель". Я. Лично. Своими, блять, руками
Код "как-то завёлся" на ноуте, и они, не прочитав ни единой строки, с гордым ебалом заливают это в прод. А чего там читать, оно ж работает. ГЫГ
Параллельно, чтоб мир узнал о подвиге, они строчат посты. Длинные, водянистые с почерком отборнейшего нейрослопа. В био подвозят "AI-powered researcher | prompt engineer | визионер" и прутся на митапы с докладами. И их, сука, зовут. Потому что в названии есть "AI", а значит зал будет полный (в большинстве своём таких же любителей вкуснятинки)
И вот один такой выходит на сцену. И тут страшное: из зала встаёт душнила и спрашивает - а как вот эта штука внутри-то работает?
Тишина. Позорник хлопает глазами. Он не знает. Он и не может знать, потому что писал не он: нет у него никакого результата, есть высер модели, который он не глядя протолкнул дальше. И он делает единственное, что эта братия реально освоила, - строчит в чат "токсики, харе душнить, ГЛАВНОЕ ЧТО РАБОТАЕТ"
А оно в проде уже тихо легло. Нейронка где-то уверенно сгаллюцинировала, кожанный мешок уверенно это скопипастил - он же не отличает галлюцинацию от факта, для него любой высер ИИ это святая истина. И ошибку находит не он. Ошибку находит прод, клиент и бедолага на дежурстве в три часа ночи
А теперь правда, от которой подгорает. Этих берут на работу. HR видит "AI" в резюме и плывёт, а реального инженера с десятью годами за плечами заворачивают, потому что "у вас в стеке нет нейросетей". В ИБ это вообще не смешно: позорник делает "AI-аудит", нейронка пропускает половину дыр, клиент платит и спит спокойно. А он не защищён. Он просто купил красивый отчёт, сгенеренный за тридцать минут (взято с реальных пентестов)
И чинить, и краснеть за всё это будет, сюрприз, не позорник. Поднимут того тихого мужика из угла, который десять лет реально въезжал, как оно устроено. А мужик сидит выгоревший и молчит, потому что его разбор, в который вложено три ночи, репостнули полтора человека, а позорничий нейрослоп улетел в топ за час
Вот это и есть самое поганое во всей истории. Нормальные спецы есть. Настоящие, штучные, золотые, но их так мало и они так тихо пашут, что их банально не видно и не слышно - их перекрикивает бодрый, уверенный хор ИИшных бздунов, у которых под капотом ровно нихрена, а гонора на десятерых. И ладно бы им было хоть чуточку стыдно. Хрен там. Раньше списывать было стыдно. Сейчас это гордо зовётся "продуктивность" и идёт жирной строкой в резюме
Я не против нейронок, я ими сам пользуюсь каждый день. Я против того, чтобы молоток путали с плотником. Пользуйтесь на здоровье. Но прочитайте, что вам там нагенерили, прежде чем ставить под этим подпись. Иначе подпись не стоит ни-хе-ра. И вы, дорогие позорники, уж простите, тоже
Не болейте, не скучайте, занимайтесь делом
#бредниавтора | 2 040 |
