InfoSec VK Hub
Открыть в Telegram
Как устроена безопасность VK: инженерные решения, процессы, внутренние платформы и практический опыт команды информационной безопасности. AppSec Bug Bounty AI Security InfraSec и другие направления BigTech
Больше3 075
Подписчики
Нет данных24 часа
Нет данных7 дней
-930 день
Загрузка данных...
Похожие каналы
Нет данных
Возникли проблемы? Пожалуйста, обновите страницу или обратитесь к нашему support-менеджеру .
Облако тегов
Входящие и исходящие упоминания
---
---
---
---
---
---
Привлечение подписчиков
август '26
август '26
+27
в 5 каналах
июль '26
+47
в 4 каналах
Get PRO
июнь '26
+42
в 3 каналах
Get PRO
май '26
+30
в 3 каналах
Get PRO
апрель '26
+45
в 0 каналах
Get PRO
март '26
+132
в 5 каналах
Get PRO
февраль '26
+127
в 7 каналах
Get PRO
январь '26
+392
в 1 каналах
Get PRO
декабрь '25
+46
в 2 каналах
Get PRO
ноябрь '25
+47
в 1 каналах
Get PRO
октябрь '25
+45
в 3 каналах
Get PRO
сентябрь '25
+94
в 3 каналах
Get PRO
август '25
+60
в 3 каналах
Get PRO
июль '25
+97
в 9 каналах
Get PRO
июнь '25
+115
в 5 каналах
Get PRO
май '25
+32
в 3 каналах
Get PRO
апрель '25
+105
в 2 каналах
Get PRO
март '25
+100
в 16 каналах
Get PRO
февраль '25
+149
в 9 каналах
Get PRO
январь '25
+167
в 2 каналах
Get PRO
декабрь '24
+1 445
в 61 каналах
Get PRO
ноябрь '24
+155
в 13 каналах
Get PRO
октябрь '24
+559
в 14 каналах
| Дата | Привлечение подписчиков | Упоминания | Каналы | |
| 28 августа | +2 | |||
| 27 августа | +1 | |||
| 26 августа | +1 | |||
| 25 августа | +1 | |||
| 24 августа | 0 | |||
| 23 августа | +1 | |||
| 22 августа | +1 | |||
| 21 августа | 0 | |||
| 20 августа | +2 | |||
| 19 августа | +1 | |||
| 18 августа | +2 | |||
| 17 августа | 0 | |||
| 16 августа | +2 | |||
| 15 августа | +1 | |||
| 14 августа | +1 | |||
| 13 августа | +1 | |||
| 12 августа | +3 | |||
| 11 августа | 0 | |||
| 10 августа | 0 | |||
| 09 августа | 0 | |||
| 08 августа | +2 | |||
| 07 августа | +1 | |||
| 06 августа | +1 | |||
| 05 августа | +1 | |||
| 04 августа | +1 | |||
| 03 августа | +1 | |||
| 02 августа | 0 | |||
| 01 августа | 0 |
Посты канала
Новый выпуск подкаста «Спасибо за репорт» уже в VK Видео!
В выпуске обсудили:
⚡ зачем багхантеру раскрывать свои отчёты и что это даёт сообществу;
⚡ как понять, какой репорт стоит публиковать и какие детали можно показывать;
⚡ почему чужие раскрытые отчёты могут становиться источником новых идей для собственного ресерча;
⚡ как выбирать, что делать дальше, если очевидные векторы уже закончились;
⚡ что помогает возвращаться к ресерчу после периодов без результативных находок.
И, конечно, разбираем реальные кейсы: с чего начинался поиск, как развивались гипотезы по ходу исследования и что в итоге можно было раскрыть публично.
🍿 Смотреть выпуск
🔹 Отчёты, о которых говорим в выпуске, будут доступны уже на следующей неделе — добавим ссылки в этот пост и в описание под видео.
Если после просмотра захочется что-то обсудить — оставляйте вопросы в комментариях 👇
VK Security | Буст этому каналу
#bugbounty #подкаст@vk_security
| 2 | 🎙 Уже завтра — новый выпуск подкаста «Спасибо за репорт»
В гостях — freeman.
Поговорим о том, что обычно остаётся за пределами самого поиска уязвимости, — о раскрытии отчётов. Зачем публиковать свои репорты, что это даёт другим исследователям и как понять, какие детали вообще стоит выносить в паблик.
А ещё разберём, как оценивать потенциал находки, докручивать её до более серьёзного сценария и выбирать, куда копать дальше.
Ставьте 🔥, если ждёте выпуск!
VK Security | Буст этому каналу
#bugbounty #подкаст@vk_security | 566 |
| 3 | Всем привет!
Недавно мы разбирали возможности VK Security Gate — AppSec-платформы, которая объединяет проверки кода, зависимостей и других компонентов разработки и встраивает их в привычный процесс работы с кодом.
🎥 Если пропустили обзор — можно начать с небольшого видео о платформе.
Один из интересных вопросов внутри такой системы — не только как собрать результаты разных анализаторов, но и какие решения можно автоматизировать без потери качества триажа.
🔎 Например, при работе с CVE в Security Gate используется не только CVSS.
В собственной оценке учитываются:
▫️ достижимость уязвимых методов из кода
▫️dev- или prod-контекст зависимости
▫️наличие и доступность эксплойта
▫️ зафиксированные случаи эксплуатации в реальной среде.
При поиске секретов агент может автоматически отклонять часть ложноположительных срабатываний: на внутренних данных F1-мера выявления ложноположительных срабатываний составила 0,981.
В SAST результат LLM не используется как финальный автоматический вердикт — модели может не хватать контекста, например конфигураций или журналов.
То есть уровень автоматизации определяется не самим фактом наличия подключенной модели, а тем, достаточно ли у системы контекста, чтобы принимать решение без участия специалиста.
👉 Подробнее о приоритизации, LLM-триаже, кросс-веточном триаже, Fast Scanner, работе с malware и других механизмах Security Gate — в новой статье на Хабре.
👉 Читать статью
VK Security | Буст этому каналу
#appsec #VKSecurityGate | 642 |
| 4 | Ну что, до OFFZONE остался всего день 👀
Самое время отметить доклад, на который стоит заглянуть:
🎮 Пётр Уваров — «GGWP, или Конец ББ»
Порассуждаем о том, правда ли багбаунти движется к своему «концу», посмотрим на происходящее с разных сторон — вендора, багхантера и стороннего наблюдателя — и попробуем понять, что ждёт багбаунти дальше.
📍 20 августа · 18:00–18:30 · AppSec.Zone
Отмечайте нужный слот и приходите — будем рады увидеться, пообщаться и обсудить всё после доклада👋
VK Security | Буст этому каналу!
#эксперты #доклады #bugbounty | 1 108 |
| 5 | Всем привет!
🔹В первой части рассказали, как «Эгида» помогает разбирать поток заявок на доступ и выделять те, которые требуют большего внимания.
Но у модели не всегда есть идеальный набор данных и однозначный ответ. Иногда информации не хватает, признаки противоречат друг другу, а сама модель не уверена в прогнозе. И здесь важно не заставлять систему любой ценой выбирать между «всё хорошо» и «всё плохо».
🔹 Во второй части разбираем, как «Эгида» работает с такими ситуациями: почему отсутствие данных не считается негативным признаком, как система показывает противоречивые сигналы и что происходит с неуверенными прогнозами.
Отдельно рассказываем, как проверяем модель уже после запуска: сравниваем прогнозируемый риск с реальными решениями специалистов и следим, чтобы одинаковый скор со временем сохранял одинаковый смысл.
И ещё один важный принцип: объяснение оценки строится только на тех факторах, которые действительно есть в заявке. Если данных нет, модель не должна их додумывать.
🔹 При этом «Эгида» остаётся помощником, а не автоматическим согласователем. Она показывает риски и аргументы, но финальное решение принимает специалист — и именно его выбор передаётся в систему доступа.
#разбор #IDM #автоматизация
VK Security | Буст этому каналу | 1 101 |
| 6 | Сегодня расскажем, как мы упростили проверку заявок на доступ и какую часть этого процесса автоматизировали с помощью нового инструмента.
Ежедневно на согласование специалистам ИБ поступает не менее 2 тысяч заявок — и это только в IDM. Чтобы оценить каждую, недостаточно знать, кто и какую роль запрашивает. Важно понять, для какой задачи нужен доступ, какие полномочия у человека уже есть и как они сочетаются с новой ролью. Раньше специалистам приходилось искать эту информацию вручную в нескольких системах. При большом потоке именно сбор недостающих данных занимал значительную часть времени.
Так появилась «Эгида» — наш внутренний инструмент для оценки и ранжирования заявок на доступ. Она объединяет формальные признаки и анализ обоснования, рассчитывает оценку риска и показывает, какие факторы на неё повлияли. Благодаря этому специалист видит, какие заявки требуют повышенного внимания.
В карточках разбираем, как устроена оценка и какой путь проходит заявка внутри системы.
🔹В следующей части расскажем, что происходит, если данных недостаточно, сигналы противоречат друг другу или модель не уверена в оценке.
#разбор #IDM #автоматизация
VK Security | Буст этому каналу | 1 301 |
| 7 | 🔹 Как устроена безопасная разработка в масштабе Big Tech?
Безопасная разработка в VK — большая тема, которую сложно уместить в один материал. Поэтому в ближайшие недели будем разбирать её с разных сторон: рассказывать о собственных инструментах, архитектурных решениях и опыте их внедрения. Начнём с одного из ключевых элементов нашей AppSec-экосистемы.
Первый материал — видео о VK Security Gate. Это собственная платформа VK, которая автоматизирует проверки безопасности кода и встраивает их непосредственно в процесс разработки.
Вместе с Анатолием Коваленко, руководителем отдела платформенной разработки и интеграции направления защиты приложений блока Безопасность VK, разбираем:
🔹как появилась VK Security Gate и какие требования легли в её основу;
🔹как платформа работает с SAST, SCA и поиском секретов;
🔹как устроены автоматическое подключение проектов и оркестрация анализаторов;
🔹как работают кросс-веточный триаж, дедупликация и устойчивый фингерпринт;
🔹как проверки встраиваются в разработку по принципу shift-left.
🍿 Смотреть видео
VK Security | Буст этому каналу
#appsec #VKSecurityGate | 1 167 |
| 8 | Новый выпуск подкаста «Спасибо за репорт» уже на нашем канале в VK Видео!
В гостях — Анна Куренова, также известная как SavAnna.
В выпуске обсудили:
⚡ как Анна пришла в багбаунти и что мотивирует её продолжать искать уязвимости;
⚡ что она делает, когда начинает работать с новым скоупом;
⚡ как коммуникация с вендором влияет на выбор программы;
⚡ почему иногда стоит отправить репорт, даже если не уверен, что найденное поведение — действительно баг;
⚡ насколько сложно начинать в багбаунти сейчас и как ИИ может повлиять на поиск уязвимостей и выплаты.
Почему один из репортов оказался критичнее, чем предполагала Анна, и за какие информативы ей всё же заплатили — узнаете в новом выпуске.
🍿 Смотреть выпуск
Если после просмотра у вас появятся вопросы, оставляйте их в комментариях 👇
VK Security | Буст этому каналу
#bugbounty #подкаст@vk_security | 1 126 |
| 9 | 🎙 Уже завтра — новый выпуск подкаста «Спасибо за репорт».
В гостях — Анна Куренова (SavAnna), Application Security-специалист и багхантер.
Обсудим, как Анна подходит к новому скоупу и зачем следит за релизами и планами развития продукта. А ещё — почему иногда стоит отправить репорт, даже если сомневаешься: это бага или всё работает так, как задумано 👀
Ставьте 🔥, если ждёте выпуск!
VK Security | Буст этому каналу
#bugbounty #подкаст@vk_security | 998 |
| 10 | Увидимся завтра на CyberCamp!
17 июля встречаемся на летнем фестивале для кибербезопасников в Москве!
Заглядывайте в пространство VK Tech на Пирсе — обсудим подходы к безопасной разработке и то, как находить потенциальные проблемы в коде ещё на этапе создания продукта.
На площадке можно будет:
🔹проверить свой GitHub-проект с помощью VK Security Gate и оценить уровень безопасности кода;
🔹 узнать больше о подходах к поиску уязвимостей и практиках AppSec VK;
🔹 пообщаться в спокойной атмосфере между докладами и активностями;
🔹 отдохнуть в лаунж-зоне у воды, заглянуть в бар и получить кастомный мерч за участие в активности.
🔹 Когда: завтра, 17 июля, с 11-00
🔹 Где: Москва, Березы Парк Строгино
Берите свои проекты, хорошее настроение и заглядывайте в пространство VK Tech — увидимся на фестивале!
VK Security | Буст этому каналу!
#appsec #VKSecurityGate | 1 494 |
| 11 | Обновляем механику получения мерча для багхантеров 👀
Начнём с приятного: подарки за второй квартал уже в пути к своим героям 🔹
🔹Сейчас по правилам программы VK Bug Bounty мерч получают багхантеры, которые в течение квартала сдали четыре и более оплачиваемых отчёта или получили вознаграждение больше 400 000 рублей.
Но мы знаем, что иногда до заветной цели может не хватить всего одного отчёта. При этом прогресс не переносится на следующий период — и отсчёт начинается заново.
🔹Мы слышим вашу обратную связь и решили изменить этот подход: уже в третьем квартале мы представим новую механику. Больше не нужно будет укладываться в рамки одного квартала — у каждого багхантера будет возможность получить заслуженную награду.
Все детали пока раскрывать не будем — оставим немного интриги. Совсем скоро расскажем, как всё будет работать.
А пока, как всегда, ждём ваши отчёты:
▫️Standoff Bug Bounty
▫️ BI.ZONE Bug Bounty
▫️ Bugbounty.ru
🔹 Если у вас есть вопросы, пишите нам: @vksecurityteam
VK Security | Буст этому каналу!
#bugbounty #bountypass | 1 219 |
| 12 | Лучший способ научиться сдавать хорошие уязвимости — это читать про хорошие уязвимости.
📖 Продолжаем раскрывать багбаунти-отчеты. Мы хотим, чтобы у хантеров было больше качественных материалов для обучения: с реальными уязвимостями, подробным описанием, шагами воспроизведения и примерами того, как были оформлены сами репорты.
Сегодня делимся тремя интересными кейсами:
🔹XSS через библиотеку mathjax — для эксплуатации уязвимости хакер углубился в изучение библиотеки и смог показать уязвимое поведение через интересный пейлоад.
🔹 Ссылка на отчет
🔹Раскрытие подписчиков приватной группы по ID — уязвимость позволяла получить список подписчиков приватной группы или мероприятия, зная их идентификатор.
🔹 Ссылка на отчет
🔹Возможность заддосить сервер — передача слишком большого числового значения в одном из параметров приводила к высокой нагрузке на сервер.
🔹 Ссылка на отчет
🎓 Больше раскрытых репортов — в наших предыдущих публикациях:
🔗 https://t.me/vk_security/177
🔗https://t.me/vk_security/256
Меньше теории — больше практики. Читайте, разбирайте, повторяйте. А потом идите ломать... конечно же, только в рамках Bug Bounty 😏
VK Security | Буст этому каналу!
#bugbounty #разборы | 1 677 |
| 13 | 🤩 Максимальные выплаты — за реальную защищенность пользователей
Фокусируемся на том, что действительно важно — на приватности и безопасности пользовательских данных.
🔹С 1 июля мы меняем правила программы багбаунти: теперь не важно, какая именно бага найдена, важно — какой импакт она несет. Любые узявимости, которые позволяют получить доступ к данным пользователей будут оцениваться по новой шкале.
🔹 Например, в наших социальных сетях Account Takeover теперь будет оцениваться наравне с RCE.
Также оцениваться будут репорты не только в наших социальных сервисах, но и в VK Cloud, VK Workspace и VK HR Tek.
🔹 За нарушение изоляции между проектами пользователей в VK Cloud можно получить до 1 000 000 ₽.
В каких программах изменения?
🔹ВКонтакте
🔹Одноклассники
🔹VK Видео
🔹VK Workspace
🔹VK Cloud
🔹VK HR Tek
Все существующие категории остаются в силе — мы дополняем программы новыми сценариями, чтобы сделать акцент на защите пользовательских данных.
Спасибо каждому, кто помогает делать наши продукты безопаснее 💙
⭐ Не забывайте и про Bounty Pass: с каждым новым оплачиваемым отчетом можно получить до +5% к каждому следующему вознаграждению.
VK Security | Буст этому каналу!
#bugbounty #bountypass | 4 603 |
| 14 | 🚀 И сразу к новым выпускам подкаста «Спасибо за репорт»
В одном из следующих эпизодов меняем привычный формат: отвечать на вопросы будут не багхантеры, а представители багбаунти-программ.
💬 Поэтому мы открываем сбор вопросов. Для этого сделали отдельного бота — отправляйте всё, что давно хотели спросить.
Например:
• про триаж и выплаты;
• про внутренние процессы;
• про назначение выплат;
• и любые другие темы, которые вам интересны.
🔹 Неважно, давно ли вы в багбаунти или только начинаете разбираться в теме. Если у вас появился вопрос, скорее всего, он волнует и многих других. Поэтому не стесняйтесь — задавайте даже самые простые и базовые вопросы.
И да, не ограничивайтесь одним: присылайте столько вопросов, сколько захотите. Мы выберем самые интересные и обсудим их вместе с вендорами в новом выпуске.
🔹 Задать вопрос👇
#bugbounty #подкаст | 1 154 |
| 15 | 📹 Второй выпуск «Спасибо за репорт» уже доступен!
Разбираемся, как появился HackAdvisor и что на самом деле стоит за отзывами о программах: месяцы, а иногда и годы работы багхантеров.
В первом выпуске вместе со Slonser мы обсуждали, как ИИ-агенты меняют багхантинг. Теперь — о том, как знания и опыт комьюнити помогают делать Bug Bounty лучше для всех участников.
Наш гость — Заур Заурбаев (k3ypt0), создатель HackAdvisor.
В выпуске обсудили:
⚡️ как появилась платформа HackAdvisor и какие задачи она помогает решать багхантерам;
⚡️ почему отзывы о программах — это не просто комментарии, а важная часть развития Bug Bounty;
⚡️ как устроена платформа: отзывы, динамика изменений программ, Labs и другие возможности;
⚡️ почему прозрачность полезна не только исследователям, но и самим программам;
⚡️ как комьюнити помогает развивать HackAdvisor и почему многие новые функции появляются благодаря предложениям хантеров.
Получился искренний разговор о том, что Bug Bounty — это не только про поиск уязвимостей, но и про людей, которые помогают друг другу делать индустрию лучше.
🍿 Смотреть
А что для вас важнее всего при выборе программы: размер выплат, интересный скоуп, скорость триажа или опыт других хантеров? Делитесь в комментариях 👇
#bugbounty #подкаст | 2 746 |
| 16 | 🎙 Почему одни Bug Bounty-программы хочется рекомендовать, а другие — обходить стороной?
Поговорим об этом завтра — в новом выпуске подкаста «Спасибо за репорт».
В гостях — Заур Заурбаев, создатель HackAdvisor.
Обсудим, как опыт сообщества помогает выбирать программы, зачем нужны отзывы и почему прозрачность важна для всей индустрии.
Ставьте 👍, если ждёте новый выпуск!
VK Security | Буст этому каналу
#bugbounty #подкаст@vk_security | 2 297 |
| 17 | Один из самых обсуждаемых ИБ-терминов последних месяцев — vibeware.
Недавно у наших коллег @aihubvk вышел материал про использование LLM для автоматизации создания и модификации вредоносного ПО.
Мы попросили нашего эксперта Павла Литикова поделиться взглядом на то, насколько этот тренд действительно меняет ландшафт угроз и что это означает для команд ИБ.
Основные тезисы — в карточках.
За последний год мы довольно много рассказывали о практическом применении AI и ML в задачах безопасности — от SOC и AppSec до защиты самих моделей ⬇️⬇️⬇️
🔹 как LLM и ML помогают аналитикам SOC справляться с потоком алертов;
🔹как мы используем VK LLM в DevSecOps для автоматизации поиска и анализа секретов;
🔹 как мы автоматизировали создание Nuclei-шаблонов по отчётам об уязвимостях;
🔹 как выстраивается безопасность AI-платформ и защищаются модели на всех этапах жизненного цикла.
VK Security | Буст этому каналу
#AISecurity #мнение #эксперт | 1 418 |
| 18 | Как закрывать риски внедрения вредоносного ПО ещё до продакшена?
17 июня на VK Cloud Conf 2026 Игорь Игнатьев, руководитель направления защиты приложений VK, выступит с докладом: «Доверенная среда разработки: как обеспечить чистоту кода и закрыть риски внедрения вредоносного ПО».
Тема особенно актуальна сейчас: атаки на цепочку поставки кода становятся всё привычнее. Вредоносные зависимости, скомпрометированные образы, уязвимости в сторонних компонентах — всё это уже не редкие исключения, а реальные риски для разработки.
VK Security Gate — это единый контур контроля, который закрывает эти риски от момента сборки до хранения образа в Registry.
Игорь расскажет, как выстроить доверенную среду разработки на российском стеке в инфраструктуре VK Cloud:
🔹что можно проверять автоматически;
🔹где выставлять блокировки;
🔹как встроить контроль в CI/CD;
🔹 как закрывать риски без потери скорости разработки.
🔹 17 июня, 12:50–13:10
Доклад: «Доверенная среда разработки: как обеспечить чистоту кода и закрыть риски внедрения вредоносного ПО»
🔹 Подробности и регистрация — на сайте конференции.
#VKSecurityGate #эксперты
VK Security | Буст этому каналу! | 1 390 |
| 19 | Привет 👋 На связи Никита Галимов, руководитель команды безопасности Технического департамента VK.
🔹 Сейчас у нас открыта роль Архитектора информационной безопасности — человека, который умеет смотреть на систему целиком: от бизнес-рисков и модели угроз до DevOps-пайплайнов, сетевых политик, легаси и целевой архитектуры. Нужно разбираться в инфраструктуре «руками» — CI/CD, подписи артефактов, Kubernetes, сетевых логах — и уметь объяснять решения разработке, CTO и продукту на языке сроков, устойчивости и стоимости риска.
О задачах рассказываю ниже, смотрите и откликайтесь на сайте.
🔹 Больше вакансий от моих коллег:
🔹AppSec
AppSec-инженер
AppSec-инженер в MAX
AppSec-инженер в VK ID
🔹InfraSec:
Эксперт по инфраструктурной безопасности
Технический менеджер в MAX
🔹AI Security
Специалист по безопасности Gen AI
🔹SOC
Аналитик Threat Intelligence в MAX
Аналитик SOC (L2) в MAX
🔹Antifraud
Аналитик антифрода (L2) в MAX
Аналитик антифрода (L3) в MAX
🔹 Контакт для связи: @nstslis
VK Security | Буст этому каналу!
#вакансии | 1 655 |
| 20 | Ого, что?! Вышел первый выпуск нашего подкаста «Спасибо за репорт» 🎧
Это проект VK Bug Bounty для багхантеров, а также для всех, кто формирует индустрию. Поговорим с топ-хантерами, командами bug bounty-платформ, вендорами и теми, кому не всё равно, как развивается поиск уязвимостей.
Гость первого выпуска — Всеволод Кокорин aka Slonser.
Разбираемся с ИИ-агентами в багхантинге без восторженных «они всё заменят» и без паники. Что уже работает, что лучше перепроверять три раза и почему хороший результат не получить без реальных знаний. Всеволод как раз из тех, кто разбирается в этом по-настоящему. Он эффективно применяет ИИ-агентов в реальных задачах и точно знает, где они ускоряют работу, а где им не стоит доверять.
В выпуске:
– как ИИ-агенты меняют поиск уязвимостей?
– какие задачи можно отдавать агентам, а какие лучше оставить себе?
– где агенты начинают галлюцинировать вместо того, чтобы искать баги?
– от чего зависят аватарки Slonser'а?
🍿 Первый выпуск
Ставьте лайк, шерьте друзьям, репостите в чатики — будет полезно всем, кто хочет использовать агентов точнее и получать на выходе качественные репорты.
Пишите в комментариях: как вам запуск, кого позвать дальше и какие темы разобрать👇👇👇
VK Security | Буст этому каналу!
#bugbounty #подкаст | 3 265 |
