Карманный хакер
رفتن به کانال در Telegram
Канал по инфобезу и хакингу без ванили: жёстко, честно и с уличным стилем. 18+. Незаконку не продаём и «взлом за деньги» не делаем — учим думать как атакующий, чтобы защищаться как параноик. Сотрудничество/реклама: @JeyRahol
نمایش بیشترکشور مشخص نشده استدسته بندی مشخص نشده است
2 002
مشترکین
+1624 ساعت
+897 روز
+13830 روز
آرشیو پست ها
2 002
Сделал тут небольшой мануальчик по тому, как войти в кибербезопасность.
Он поделён по удобным разделам. Впринципе, можно начинать с любого раздела, если уже освоили базу
2 002
Пользовательское соглашение очень прикольное. Прошëлся по основным пунктам и если кратко, то валдбериз вообще не несëт ответственности ни за что, даже за то, что произошло из-за неполадок в самом приложении.
Так же в приложении нельзя заниматься коммерческой деятельностью (хотя этот пункт я не до конца понял, но, вроде, он означает именно это)
2 002
ВБ выпустили свой собственный мессенджер!
Сейчас скачал, хочу глянуть, что он из себя представляет. И видимо это заявочка на здоровую конкуренцию внутри РФ. А то если норм конкуренции не будет, то все решения в этом направлении будут такими же гавëнными, как Мах.
2 002
+1
Я тут решил сделать небольшой ребрендинг. Заменить Аву, ибо предыдущая мне надоела.
У меня вышло два варианта и предоставляю выбор вам
2 002
Вообще буду искать тогда какой-нибудь похожий сервис. Потому что на VC не всё выкладывать можно из-за жёсткой модерации
2 002
Решил разобрать такую утилиту для визуального программирования плат ESP32.
Проект молодой, только в пре-релизе. Так что пока он подходит больше для баловства и небольшой домашней автоматики.
Пока прочитать можете только на VC. Потому что с телетайпом произошло что-то странное и вместо обычного сервиса со статьями там чисто рекламное поле, что даже в ЛК зайти не выходит.
https://vc.ru/id6068106/3092987-freedc-vizualnoe-programmirovanie-dlya-esp32-i-esp8266
2 002
👍 Вот оно и случилось... мы выпустили ролик на ютуб
Вместе с каналом «CodeGuard» разобрали сетевую базу, без которой сложно двигаться в ИБ.
📱 Смотреть ролик
https://youtu.be/_zDkGX87Rms
https://youtu.be/_zDkGX87Rms
https://youtu.be/_zDkGX87Rms
С любовью
Карманный хакер | CodeGuard: PySec Edition
2 002
Кстати, я тут частенько начал в treads выкладывать прикольные инструменты для пентеста, осинта, расследования инцидентов, по атака на Active Directory
Хотели бы вы видеть подобное и в телеге, ставьте 🔥
2 002
Сегодня написал про то, как можно спрятать текст или любой другой файл внутри обычного безобидного фото.
Читать, снова на teletype:
https://teletype.in/@pockethacker/fpRIgWVzmVY
2 002
Вот у меня есть тик ток. Я часто там делаю разные карусели на разные темы. И что-то у меня начали заканчиваться идеи для всего этого
Может вы хотели бы увидеть на нëм, какие-то конкретные темы. Подскажите, пожалуйста, если такие присутствуют
2 002
Я тут написал короткую инструкцию, как настроить свою домашнюю лабу!
Вообще это планировалось, как обычный пост, но я не уместился в лимиты телеграма по символам.
Так что читайте на teletype⬇️
https://teletype.in/@pockethacker/nrq-SOrKWZ7
2 002
• За 14 рублей и 40 минут запилили агента на дешёвой модели, который наконец-то разобрался с картами Питера, хотя год назад даже топовые нейронки сливались на этом квесте
• Про утилиту
revdiff она показывает полный дамп всех изменений в PR, а не эти рваные диффы, где ни черта не понять. Ревьюить многотысячные коммиты теперь как сканировать логи на скорость, а всё видно сразу
• Codex подогнали Responses API для DeepSeek V4 Flash. Конфиг - одна команда, никакого геморроя. Запрягай и правь, как хочешь.
Это материалы канала @coreinfra
Не про нытьё и холивары, а про то, как вскрывать свои же пет-проекты, агентов и инфраструктуру без лишней воды.
Заходи, там хлебосольно и без понтов.2 002
Кстати, был такой сервис EnrichLead.
Он помогал владельцам сайтов превращать анонимных посетителей в лиды для отдела продаж. Его владелец очень хвалился, что собрал сайт с помощью ИИ, не написав ни строчки кода.
И вот примерно таким способом, как описано в посте, "добрые" люди в коде нашли API-ключи. Ну. а после бизнес разорился и проект был закрыт
2 002
🕵️ F12 — «ВЗЛОМ», КОТОРЫЙ УМЕЕТ КАЖДЫЙ ШКОЛЬНИК
Сегодня расскажу тебе про самый унизительный способ обнести приложение. Унизительный — потому что это даже не взлом. Тут не нужен ни эксплойт, ни Kali, ни годы практики. Нужна одна клавиша. F12. И если проект сляпан на вайб-коде за вечер — этой клавиши хватит, чтобы вынуть из него всё самое сокровенное.
Погнали./
Что вообще происходит
Когда ты открываешь любой сайт, твой браузер скачивает его фронтенд — весь HTML, CSS и, самое вкусное, JavaScript. Целиком. К себе на компьютер. Это не баг, так интернет и работает: чтобы страница ожила у тебя перед глазами, браузер обязан получить её код. А раз код лежит у тебя, значит, ты можешь его прочитать. Весь. До последней строчки.
И вот тут начинается веселье. Открываешь DevTools — те самые «инструменты разработчика» — клавишей F12 (или правой кнопкой → «Просмотреть код»). Идёшь во вкладку Sources или Network — и перед тобой вываливаются все потроха сайта: каждый JS-файл, каждый запрос, каждый адрес, куда приложение стучится за данными. Разработчик это писал «для себя», думая, что никто туда не полезет. А ты уже там.
Почему вайб-код тут особенно беззащитен
Вот ключевой момент, ради которого весь пост. Когда человек просит нейросеть «сделай мне приложение с базой данных», ИИ выдаёт рабочий код. Рабочий — это главное слово. Он не думает о том, что фронтенд виден всем. Ему сказали «чтобы работало» — оно работает. И чтобы оно заработало прямо сейчас, ИИ спокойно зашивает ключ доступа к базе данных прямо в JavaScript, который улетает в браузер каждому посетителю.
Представь картину. Заходишь на свежий стартап, сляпанный за вечер. Жмёшь F12, идёшь в Sources, вбиваешь в поиск по файлам слово «key» или «supabase». И тебе прямо в глаза светит что-то вроде
const SUPABASE_KEY = "eyJhbGciOi...". Всё. Это не «похоже на ключ» — это и есть ключ от всей базы данных, лежащий в открытом коде, который тебе только что добровольно отдал сам сайт. Не зря говорят, что каждое одиннадцатое вайб-приложение светит такими ключами наружу — это не редкость, это норма для тех, кто гонится за скоростью.
Дальше ещё интереснее. Вкладка Network показывает тебе каждый запрос, который приложение отправляет на сервер. Ты видишь адреса эндпоинтов — те самые «двери», через которые сайт общается с бэкендом. И если разработчик не проверяет права на стороне сервера (а вайб-код это обожает пропускать), то ничто не мешает тебе постучаться в эти двери напрямую. Меняешь в запросе id=5 на id=1 — и читаешь чужие данные. Просишь список всех пользователей — и получаешь его, потому что сервер наивно верит, что раз ты дошёл до этой двери, значит тебе можно.
А теперь самое важное
Всё, что попало во фронтенд, — публично. Точка. Не существует способа «спрятать» ключ или пароль в JavaScript так, чтобы его не достали. Минификация, обфускация, хитрые имена переменных — это не защита, это фиговый листок, который снимается за пять минут. Секретам место только на сервере, и сервер обязан перепроверять каждое право доступа сам, а не верить браузеру на слово.
Если ты сам что-то вайб-кодишь — открой свой проект прямо сейчас, нажми F12, зайди в Sources и честно поищи по коду слова «key», «token», «password», «secret». Загляни в Network и посмотри, что летит в запросах. Если сердце ёкнуло — считай, что ты только что провёл первый в своей жизни аудит безопасности. На себе. И сделал это раньше, чем это сделал бы кто-то с 4chan.
А если ты по ту сторону — теперь понятно, почему опытный человек первым делом жмёт F12 на любом новом проекте. Иногда взлом — это не про хитрость.
#ВайбКод #DevTools
Карманный хакер