ru
Feedback
CodeGuard: PySec Edition

CodeGuard: PySec Edition

Закрытый канал

Канал по ИБ и этичному хакингу. Автор: @Arakcheev_Ruslan Ссылка: @invite_CodeGuard Рекламный менеджер: @Diggsale Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy

Больше

📈 Аналитический обзор Telegram-канала CodeGuard: PySec Edition

Канал CodeGuard: PySec Edition является активным участником. Сейчас сообщество объединяет 14 088 подписчиков, занимая 8 765 место в категории Технологии и приложения и 45 874 место в регионе Россия.

📊 Показатели аудитории и динамика

С момента создания невідомо проект демонстрирует стремительный рост, собрав аудиторию из 14 088 подписчиков.

Согласно последним данным от 27 сентября, 2026, канал показывает стабильную активность. За последние 30 дней изменение числа участников составило 805, а за последние 24 часа — -8, при этом общий охват остаётся высоким.

  • Статус верификации: Не верифицирован
  • Уровень вовлечённости (ER): Средний показатель вовлечённости аудитории составляет 9.78%. В первые 24 часа после публикации контент обычно набирает 5.55% реакций от общего числа подписчиков.
  • Охват публикаций: В среднем каждый пост получает 1 378 просмотров. В течение первых суток публикация набирает 782 просмотров.
  • Реакции и взаимодействия: Аудитория активно поддерживает контент: среднее количество реакций на один пост — 7.
  • Тематические интересы: Контент сосредоточен на ключевых темах, таких как codeguard, pysec, docker, grep, контейнер.

📝 Описание и контентная политика

Автор описывает ресурс как площадку для выражения субъективного мнения:
“Канал по ИБ и этичному хакингу. Автор: @Arakcheev_Ruslan Ссылка: @invite_CodeGuard Рекламный менеджер: @Diggsale Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy”

Благодаря высокой частоте обновлений (последние данные получены 28 сентября, 2026) канал поддерживает актуальность и высокий уровень охвата публикаций. Аналитика показывает, что аудитория активно взаимодействует с контентом, что делает его важной точкой влияния в категории Технологии и приложения.

14 088
Подписчики
-824 часа
+2107 дней
+80530 дней
Архив постов
Hashcat: выжимаем максимум из GPU для атаки на bcrypt и Argon2 ⚡️ Современные медленные KDF (функции формирования ключа) врод
Hashcat: выжимаем максимум из GPU для атаки на bcrypt и Argon2 ⚡️ Современные медленные KDF (функции формирования ключа) вроде bcrypt и Argon2 созданы, чтобы сопротивляться перебору. Но с правильной оптимизацией под железо даже их можно тестировать на прочность. Hashcat - это хреновый инструмент, который превращает ваши видеокарты в машину для взлома хешей. Почему bcrypt и Argon2 такие медленные и сложные для атаки?
🔵Bcrypt: Имеет настраиваемый фактор стоимости (work factor), который искусственно замедляет вычисления, потребляя много памяти. Каждое предположение пароля требует много времени. 🔵Argon2 (победитель PHC): Еще более адаптивен. Затрачивает вычислительное время, память и может задействовать несколько потоков/ядер. Создан, чтобы быть устойчивым к специализированным ASIC.
Базовый сценарий: Оптимизация атаки на bcrypt для одной карты Допустим, у вас есть хеш bcrypt и вы хотите настроить Hashcat для максимальной скорости на вашей GPU (например, NVIDIA RTX 4090). 1️⃣ Определение формата и запуск бенчмарка Сначала нужно точно узнать формат хеша и протестировать производительность.
# Определяем тип хеша (если не знаем)
hashcat --example-hashes | grep -i bcrypt

# Запускаем бенчмарк для формата bcrypt ($2b$)
hashcat -b -m 3200
Это покажет, сколько хешей в секунду (H/s) может обработать ваша система. Для bcrypt это будут десятки или сотни, а не миллионы. 2️⃣ Настройка параметров атаки для ускорения Ключевые опции для увеличения скорости - это оптимизация работы с памятью и ядрами GPU.
# Атака по словарю с оптимизацией под GPU (увеличиваем размер рабочей группы, уменьшаем задержки)
hashcat -m 3200 -w 4 -O -d 1 target_bcrypt.hash rockyou.txt

# Где:
# -m 3200  - это режим bcrypt
# -w 4     - профиль высокой нагрузки (максимальная производительность, система может стать менее отзывчивой)
# -O       - включение оптимизированных ядер (критически важно для скорости)
# -d 1     - использование только первого GPU (если у вас несколько карт)
3️⃣ Стратегия для Argon2 С Argon2 сложнее, так как он зависит от памяти. Нужно подбирать параметры, чтобы не превысить лимиты VRAM вашей видеокарты.
# Бенчмарк для Argon2 (например, Argon2id)
hashcat -b -m 10900

# Атака с ручной настройкой лимитов памяти (если стандартные вызывают ошибки)
hashcat -m 10900 -I --kernel-accel 64 --kernel-loops 128 target_argon2.hash wordlist.txt
Результат (ожидание):
Speed.#1.........:      543 H/s (bcrypt) или 85 H/s (Argon2) - это победа над медленным KDF
Вывод: Даже с оптимизацией, атака на современные KDF остается крайне медленной, что доказывает их эффективность. Но правильная настройка Hashcat может ускорить процесс в разы по сравнению с дефолтными настройками. Как выжать еще больше скорости:
🔵Разгон GPU: Увеличение частоты ядра и памяти (с осторожностью!). Каждый лишний мегагерц важен для медленных хешей. 🔵Тонкая настройка --kernel-accel и --kernel-loops: Эксперименты с этими параметрами под конкретную карту и хеш могут дать прирост. 🔵Распараллеливание на несколько GPU: Используйте опцию -d 1,2,3 для загрузки всех доступных видеокарт. Важно: для Argon2 убедитесь, что суммарной видеопамяти хватает.
Защита: Как сделать пароли неуязвимыми?
🔴Используйте Argon2 или bcrypt с максимально высокими, но практичными настройками стоимости (work factor, memory cost). 🔴Увеличивайте длину соли (salt) и убедитесь, что она уникальна для каждого пароля. 🔴Для веб-приложений внедряйте искусственные задержки, лимиты попыток и обязательную 2FA для критичных операций. 🔴Помните: никакая оптимизация Hashcat не спасет от truly рандомного пароля длиной в 12+ символов.
😈 CodeGuard: PySec Edition | Чат

🔐 SSH через Kerberos: забудь про ключи и пароли в AD-сети Надоело таскать ключи и помнить пароли? В корпоративной сети с Active Directory есть способ лучше. Настроим аутентификацию SSH через Kerberos (GSSAPI) - входи по билету, как в Windows. 1️⃣Подготовка: клиент и сервер Убедись, что машины в домене и время синхронизировано с контроллером домена. Это критично для Kerberos. 2️⃣Установка пакетов на сервере (Linux)
sudo apt-get install krb5-user libpam-krb5 libssh-4
Во время установки укажи realm (домен) и KDC-серверы твоего AD. 3️⃣Настройка /etc/ssh/sshd_config
sudo nano /etc/ssh/sshd_config
Добавь или измени строки:
GSSAPIAuthentication yes
GSSAPICleanupCredentials yes
PasswordAuthentication no
PubkeyAuthentication no # Или оставь как fallback
KerberosAuthentication yes
4️⃣Создание SPN для хоста в AD Это самая важная часть. На контроллере домена или с утилитами RSAT создай Principal для сервера:
setspn -S host/your-linux-server.your.domain YOURDOMAIN\server-machine-account$
Или через оснастку AD. Без этого - ничего не получится заработает. 5️⃣Настройка клиента (твой рабочий ПК с Linux) Установи те же пакеты krb5. Получи билет (TGT):
kinit your_ad_username@YOURDOMAIN.LOCAL
Проверь:
klist
Должен быть виден билет. 6️⃣Тестирование подключения
ssh -o GSSAPIAuthentication=yes -o GSSAPIDelegateCredentials=yes your-linux-server
Если всё настроено верно, тебя пустит без пароля и ключа. Магия билета Krb5. ✅Проверка и отладка Включи подробное логирование на сервере в sshd_config:
LogLevel DEBUG3
Смотри логи /var/log/auth.log. Ищи строки с GSSAPI. 🔄Перезапуск и применение
sudo systemctl restart sshd
Не забудь про firewall. Открой порт 22 (или свой) для нужных подсетей. 🚨 Важные нюансы - Reverse DNS должен работать правильно. - Имя хоста в SSH-команде должно полностью совпадать с именем в SPN (host/...). - Срок жизни билета Kerberos ограничен. Используй kinit для обновления. 💥 Результат: Единый вход (SSO) в инфраструктуру. Вошел в Windows - получил билет - подключился к любому Linux-серверу в домене. Удобная хрень. 😈 CodeGuard: PySec Edition | Чат

30–50% обращений в IT-поддержку и HR — типовые вопросы. Регламенты есть, инструкции есть, но сотрудники всё равно пишут и зво
30–50% обращений в IT-поддержку и HR — типовые вопросы. Регламенты есть, инструкции есть, но сотрудники всё равно пишут и звонят. Приглашаем на вебинар, где мы покажем, как за 5 дней запустить ИИ-помощника на базеваших документов, который: — отвечает на типовые вопросы сотрудников, — снижает нагрузку на поддержку и HR, — работает в enterprise-контуре с контролем данных. На вебинаре: — с чего начать и как оцифровать — практика RAG без теории, — демо реального ИИ-бота для ИТ-поддержки Когда: 5 февраля в 11:00, онлайн Зарегистрироваться на вебинар

🛠 ХАКНИ БАГО-ТРЕКЕР: КАК ИСКАТЬ УЯЗВИМОСТИ В ИНСТЕРНЕТЕ OSINT — это не только люди, но и технологии. Иногда лучшая находка — это открытый баг в системе, о котором забыли. Искать можно даже без сканеров, если знать где копать. 🔍 Где искать забытые данные и конфиги: 🔴 GitHub / GitLab — ищем api_key, password, config, .env в публичных репозиториях. Фильтры по языку и дате. 🔴 Shodan (shodan.io) — поисковик для интернета вещей. Находит открытые камеры, базы данных, панели админов без пароля. 🔴 Censys (censys.io) — аналог Shodan, иногда находит то, что пропустил первый. Хорош для обнаружения самописных API. 🔴 GrayHatWarfare — поиск по публичным S3-бакетатам Amazon. Часто находят резервные копии сайтов, логи, файлы с паролями. 🔴 Wayback Machine + urlscan.io — смотрим старые версии сайта, ищем забытые поддомены и тестовые среды. 📍 Простой алгоритм для разведки на уязвимости:
1. Определяем цель (домен, компания). 2. Собираем всё: поддомены (subfinder, assetfinder), связанные домены, IP-адреса. 3. Ищем артефакты: проверяем каждый найденный адрес в Shodan/Censys на наличие открытых портов (особенно 21, 22, 23, 80, 443, 8080, 9000). 4. Смотрим в историю: прогоняем найденные URL через Wayback Machine, ищем старые версии, конфигурационные файлы (robots.txt, sitemap.xml). 5. Чекаем GitHub: ищем по названию компании, домену. Ищем коммиты с названиями fix, hotfix, security.
💡 Лайфхак: Комбинируй. Нашёл поддомен dev.company.com → прогнал через Wayback → увидел старую панель входа 2019 года → проверил её на Shodan → обнаружил, что она до сих пор висит на старом IP и открыта. 😈 CodeGuard: PySec Edition | Чат

📱 Держите 6 хороших каналов по искусственному интеллекту и программированию для любого уровня! Выбирай направление: 📱 Нейро
📱 Держите 6 хороших каналов по искусственному интеллекту и программированию для любого уровня! Выбирай направление: 📱 Нейросети — @neuro_prompt 🤖 AI-инструменты — @ai_prompt 📱 Python — @python_prompt 🤔 InfoSec & Хакинг — @infosec_prompt 👩‍💻 IT Новости — @it_news 😄 IT Мемы — @it_memes Промпты, обучение, шпаргалки и полезные ресурсы на каждую тему!

🚀 Fail2ban на стероидах: свои фильтры и дикие баны для сканеров SSH + алерты в Telegram Дефолтный fail2ban - это просто вежливая просьба остановиться. Пора превратить его в хладнокровный механизм возмездия, который не просто банит, а калечит ботов, а тебе шлет красивые уведомления. 1️⃣Ставим и включаем адреналин
sudo apt update && sudo apt install -y fail2ban python3-pip
sudo pip3 install python-telegram-bot
sudo systemctl enable --now fail2ban
2️⃣Создаем свой жестокий фильтр для сканеров (autoscan) Файл: /etc/fail2ban/filter.d/sshd-aggressive.conf
[Definition]
failregex = ^%(__prefix_line)s(?:error: PAM: )?Authentication failure for .* from \s*$
            ^%(__prefix_line)sFailed (?:password|publickey) for .* from (?: port \d+)?\s*$
            ^%(__prefix_line)sReceived disconnect from .*: (?:11: )?Bye Bye\s*$
            ^%(__prefix_line)sConnection closed by (?:authenticating user|invalid user) .*?\s*$
# Особый регекс для ботов, которые быстро сканируют разные логины
            ^%(__prefix_line)sInvalid user .* from \s*$
ignoreregex =
Этот фильтр ловит не только неудачные попытки, но и быстрые отключения и сканирование несуществующих пользователей. 3️⃣Создаем тюрьму-монстра в /etc/fail2ban/jail.local
[DEFAULT]
bantime = 2592000 # 30 дней, а не 10 минут
findtime = 600    # 10 минут
maxretry = 2      # Всего две ошибки, и ты в бане, сука

[sshd-aggressive]
enabled = true
port = ssh,2222 # Если сменили порт
filter = sshd-aggressive
logpath = /var/log/auth.log
maxretry = 3
bantime = 604800 # Неделя за попытку скана
action = %(action_)s
         sendmail-whois[name=SSH, dest=ваш@email.com]
4️⃣Скрипт-убийца для отправки алертов в Telegram Файл: /usr/local/bin/fail2ban-telegram.sh
#!/bin/bash
TOKEN="YOUR_BOT_TOKEN"
CHAT_ID="YOUR_CHAT_ID"
SERVER=$(hostname)
IP=$(echo $1)
ACTION=$2

if [ "$ACTION" == "ban" ]; then
    MESSAGE="🚨 Fail2ban ALERT на $SERVER
🔴 IP $IP забанен.
⏰ Время: $(date)
📁 Jail: $3
Лог: $4"
elif [ "$ACTION" == "unban" ]; then
    MESSAGE="🟢 Fail2ban UNBAN на $SERVER
IP $IP разбанен."
fi

curl -s -X POST "https://api.telegram.org/bot$TOKEN/sendMessage" \
     -d chat_id="$CHAT_ID" \
     -d text="$MESSAGE" \
     -d parse_mode="HTML" \
     -d disable_web_page_preview="true" > /dev/null 2>&1
sudo chmod +x /usr/local/bin/fail2ban-telegram.sh
5️⃣Интеграция скрипта в действие fail2ban Файл: /etc/fail2ban/action.d/telegram.conf
[Definition]
actionstart = /usr/local/bin/fail2ban-telegram.sh  start 
actionstop = /usr/local/bin/fail2ban-telegram.sh  stop 
actioncheck =
actionban = /usr/local/bin/fail2ban-telegram.sh  ban  ""
actionunban = /usr/local/bin/fail2ban-telegram.sh  unban 

[Init]
init = 1
Добавляем это действие в нашу тюрьму (в jail.local):
[sshd-aggressive]
action = iptables-multiport[name=SSHAggressive, port="ssh,2222"]
         telegram
6️⃣Генерация белого списка доверенных подсетей (чтобы не забанить себя)
# В /etc/fail2ban/jail.local, в секции [DEFAULT]:
ignoreip = 127.0.0.1/8 ::1 192.168.1.0/24 10.0.0.0/8 Ваш.Домашний.IP
7️⃣Финальная проверка и перезапуск
sudo fail2ban-client reload
sudo fail2ban-client status sshd-aggressive
# Проверяем логи
sudo tail -f /var/log/fail2ban.log | grep --color -E "(ban|unban|WARNING)"
✅Тест на живом боте Попробуй с другой машины (не из ignoreip) ввести пароль неправильно 3 раза. В течение минуты придет сообщение в Telegram, а IP получит недельный бан. 💥Итог: Боты не просто получают временный таймаут. Они попадают в долгий бан, а ты в реальном времени видишь всю эту фигню в мессенджере. Система становится активным защитником. 😈 CodeGuard: PySec Edition | Чат

🔐 Убиваем authorized_keys: SSH-сертификаты и свой CA вместо старых ключей Ключи SSH - это прошлый век. authorized_keys превращается в админский кошмар на 100 серверах. Временные сертификаты через свой CA - это как динамический доступ: выписал на час, подключился, срок истёк - хакеру уже не войти. 1️⃣Создаём свой корневой CA для SSH Сначала на защищённой машине (не на серверах!) генерируем пару для CA.
ssh-keygen -t ed25519 -f ~/ssh-ca -C "SSH Internal CA"
# Публичную часть (ssh-ca.pub) раскидываем на все серверы
# Закрытый ключ (ssh-ca) храним как зеницу ока
2️⃣Настраиваем серверы: доверяем нашему CA На каждом сервере в /etc/ssh/sshd_config:
# Отключаем обычные ключи. Да, это страшно.
PubkeyAuthentication no
# Включаем аутентификацию по сертификатам
TrustedUserCAKeys /etc/ssh/ca.pub
AuthorizedPrincipalsFile /etc/ssh/auth_principals/%u
Кладём наш публичный CA-ключ на сервер:
sudo cp ssh-ca.pub /etc/ssh/ca.pub
sudo chmod 644 /etc/ssh/ca.pub
3️⃣Выписываем временный сертификат для пользователя На машине с CA-ключом. Хотим дать доступ user1 к серверам на 2 часа:
ssh-keygen -s ~/ssh-ca -I "user1_access" -n user1 -V +2h ~/.ssh/id_ed25519.pub
# -n (principals) - кому выдаём. -V +2h - живёт 2 часа.
# Получим файл сертификата: ~/.ssh/id_ed25519-cert.pub
4️⃣На сервере: настраиваем принципалы Создаём файл, который говорит, какие роли (principals) разрешены пользователю.
sudo mkdir -p /etc/ssh/auth_principals
echo "user1" | sudo tee /etc/ssh/auth_principals/user1
5️⃣Подключаемся с сертификатом Клиент автоматически использует сертификат (~/.ssh/id_ed25519-cert.pub) вместе с приватным ключом.
ssh -i ~/.ssh/id_ed25519 user1@server
Проверить детали сертификата:
ssh-keygen -L -f ~/.ssh/id_ed25519-cert.pub
6️⃣Автоматизация и отзыв Весь сброс - это просто перестать выписывать новые сертификаты. Старые сами протухнут. Можно выписывать сертификаты через CI/CD при деплое. 😱Важные нюансы - Бэкап старого sshd_config! Первый запуск - с параллельной сессией. - Сертификат - это надстройка к ключу. Приватный ключ всё ещё нужен. - Для разных целей (деплой, админ) делайте разные принципалы. 💥Итог: authorized_keys - мёртв. Доступ выдаётся централизованно и на время. Потерял ключ? Не страшно - срок действия и так истёк. Это нихуя не сложно, но в разы безопаснее. 😈 CodeGuard: PySec Edition | Чат

🔠 Курс, который Сфинкс создавал для обучения новых ребят! ↘️ @Logovo_Sphinxa сделал курс для ИБэшников от нуля до джуна на инфре (будем учиться взламывать корпоративную среду)! Осваеваем реальные кейсы — тебя ждут 28 лабораторий, с полным разбором и объяснением.
↘️ Что в программе: — Nmap (обход фильтров) — C2, payloads, pivoting — Повышение до рута в Linux — Взятие админа в Windows — Атаки на корпоративную инфраструктуру — Фишинг (обход 2FA) + AV-bypass — Резюме + собесы
❌ Только внутренняя сеть, минимум — web. 📰 28.01 — 02.05 (3 мес). 20к ₽. 18 мест — для обучения и обратная связь от создателя! Запись: через админа @sphqx. ⚡️ Подробности. p.s админ уже записался)) Берем?

Dropbear: мобильный SSH-сервер и автосмена ключей Dropbear - это хрень, но офигенная: компактный SSH-сервер и клиент для встраиваемых и мобильных систем (Android, OpenWRT). Идеален, когда от каждой копейки зависит - низкое потребление памяти и CPU. ⚙️ Зачем он на телефоне?
▶️ Удаленное управление смартфоном через терминал ▶️ Портфорвардинг, туннели, файловые операции ▶️ Запуск скриптов и демонов прямо на девайсе ▶️ Альтернатива тяжеловесному OpenSSH
⚡️Быстрая настройка на Android (через Termux): Установка Dropbear:
pkg update
pkg install dropbear
Генерация и настройка ключей:
dropbearkey -t ed25519 -f ~/.ssh/id_dropbear
dropbearkey -y -f ~/.ssh/id_dropbear | grep "^ssh-ed25519" > ~/.ssh/authorized_keys
Запуск сервера с паролем или по ключу:
dropbear -F -E -m -s -j -k -p 8022
Автоматическая ротация ключей (скрипт для cron/anacron):
#!/data/data/com.termux/files/usr/bin/bash
cd ~/.ssh
mv id_dropbear id_dropbear.old
dropbearkey -t ed25519 -f id_dropbear
dropbearkey -y -f id_dropbear | grep "^ssh-ed25519" > authorized_keys
pkill -HUP dropbear
➡️ Официальный сайт 😈 CodeGuard: PySec Edition | Чат

Почему ваше резюме попадает в папку «Отказы»? На картинке вы видите 295 отказов. Среднестатистический соискатель думает: «Нуж
Почему ваше резюме попадает в папку «Отказы»? На картинке вы видите 295 отказов. Среднестатистический соискатель думает: «Нужно лучше составить резюме» или «У меня мало опыта». Рекрутер видит другое: 295 ошибок. ❌ Неправильно выбранная стратегия откликов. ❌ Ключевые слова, которые не видит система ATS. ❌ Отклик на ФЕЙКОВЫЕ вакансии. Работодатели не будут учить вас, как проходить их собственные фильтры. Это не в их интересах. Но это в наших интересах. Мы — @Mathcareer — знаем систему изнутри. Хотите узнать, что на самом деле скрывается за отказами и как это исправить? Подписывайтесь: https://t.me/+NJFk6eM3K_o5YjYy

🔗 Docker: от изоляции к автосборке с Git Hooks Контейнерная изоляция - это круто, но ручная сборка образов - хрень. Каждый р
🔗 Docker: от изоляции к автосборке с Git Hooks Контейнерная изоляция - это круто, но ручная сборка образов - хрень. Каждый раз docker build перед пушем утомляет. Автоматизируем с помощью хуков: коммит - и образ уже в репозитории. 1️⃣Суть проблемы и решение Отдельные контейнеры - это хорошо. Отдельные ручные шаги для их обновления - плохо. Git hook на pre-push или post-commit запустит сборку и пуш образа автоматически. Разгрузим себе голову. 2️⃣Создаём хук в локальном репозитории
cd /ваш/проект/.git/hooks
cat > pre-push << 'EOF'
#!/bin/bash
# Хук на пуш в master/main
branch=$(git symbolic-ref --short HEAD)
if [ "$branch" = "main" ] || [ "$branch" = "master" ]; then
  echo "🚀 Запуск автосборки Docker образа..."
  docker build -t yourusername/app:latest .
  docker push yourusername/app:latest
fi
EOF
chmod +x pre-push
3️⃣Умный Dockerfile с кэшированием и тегами Хук - это триггер. Сам Dockerfile должен быть эффективным. Пример оптимизированного файла:
FROM python:3.11-slim as builder
WORKDIR /app
COPY requirements.txt .
RUN pip install --user -r requirements.txt

FROM python:3.11-slim
WORKDIR /app
COPY --from=builder /root/.local /root/.local
COPY . .
ENV PATH=/root/.local/bin:$PATH
CMD ["python", "main.py"]
4️⃣Безопасность: не толкай секреты Автоматизация - не повод заливать ключи в образ. Используй .dockerignore и secrets. .dockerignore:
.git
.env
*.pyc
__pycache__
README.md
.gitignore
5️⃣Расширяем хук: теги по версии и тестам Делаем сборку умнее. Тег вида v1.2-<commit_hash> и прогон тестов.
#!/bin/bash
# pre-push v2
VERSION=$(cat VERSION 2>/dev/null || echo "latest")
SHORT_SHA=$(git rev-parse --short HEAD)
IMAGE_NAME="yourregistry/app:${VERSION}-${SHORT_SHA}"

docker build -t $IMAGE_NAME .
# Запустим простой тест контейнера
if docker run --rm $IMAGE_NAME python -c "import sys; sys.exit(0)"; then
  echo "✅ Тест пройден. Пушим образ..."
  docker push $IMAGE_NAME
else
  echo "❌ Тест не пройден. Пуш отменён."
  exit 1
fi
6️⃣Для команды: хуки в общий репо Локальные хуки не копируются. Используй папку git-hooks/ в проекте и настройку core.hooksPath.
git config core.hooksPath .githooks
# Положи скрипты в .githooks/
# Каждый разработчик получит их автоматически
✅Что получили Коммит или пуш в основную ветку → автоматическая сборка образа → тестирование → пуш в реестр. Никакой рутины. 🚨 Важный нюанс Это работает для личных проектов и CI-like окружений. В продакшене используй полноценный CI/CD (GitHub Actions, GitLab CI). Хук - это быстрый и дебильный локальный автоматизатор. 💥 Результат: Изоляция процессов в контейнерах + изоляция себя от ручной сборки. 😈 CodeGuard: PySec Edition | Чат

Аккуратно спиздил позаимствовал чужой архив с книгами Что внутри: 🔵The Tangled Web: A Guide to Securing Modern Web Applicati
Аккуратно спиздил позаимствовал чужой архив с книгами Что внутри:
🔵The Tangled Web: A Guide to Securing Modern Web Applications 🔴Silence on the Wire 🔵Metasploit: The Penetration Tester’s Guide 🔴The Car Hacker’s Handbook: A Guide for the Penetration Tester 🔵Practical Forensic Imaging: Securing Digital Evidence with Linux Tools 🔴Android Security Internals: An In‑Depth Guide to Android’s Security Architecture 🔵Gray Hat C#: A Hacker’s Guide to Creating and Automating Security Tools 🔴Practical Malware Analysis: The Hands‑On Guide to Dissecting Malicious Software 🔵iOS Application Security: The Definitive Guide for Hackers and Developers 🔴Black Hat Python: Python Programming for Hackers and Pentesters 🔵Pentesting Azure Applications: The Definitive Guide to Testing and Securing Deployments 🔴Hacking: The Art of Exploitation (2nd Edition) 🔵Serious Cryptography: A Practical Introduction to Modern Encryption 🔴Penetration Testing: A Hands‑On Introduction to Hacking 🔵Attacking Network Protocols: A Hacker’s Guide to Capture, Analysis, and Exploitation
➡️ Качаем тут 😈 CodeGuard: PySec Edition | Чат

НЕ ПОКУПАЙ КУРСЫ В ИНТЕРЕНЕТ И НЕ ИДИ В ВУЗ! ❌ Курсы — СКАМ чистой воды, ❌ В ВУЗ'е тебя учат 60 летние бабки программировать
НЕ ПОКУПАЙ КУРСЫ В ИНТЕРЕНЕТ И НЕ ИДИ В ВУЗ! ❌ Курсы — СКАМ чистой воды, ❌ В ВУЗ'е тебя учат 60 летние бабки программировать в 1С Самый лучший вариант — канал Влада Все знания в IT, которые он получил за 11+ лет коммерческого опыта он рассказывает в своём канале абсолютно бесплатно. Всего 10 минут в день в канале Влада и ты поймешь, как нужно правльно учиться и искать работу👇 https://t.me/+8hn2tyYjgJQwMDc6

Hydra: брутфорс SSH, FTP и веб-форм - настройка атаки по словарю и перебору в локальной сети⚔️ Когда нужно проверить, не пове
Hydra: брутфорс SSH, FTP и веб-форм - настройка атаки по словарю и перебору в локальной сети⚔️ Когда нужно проверить, не повесил ли кто-то на свой сервер пароль 'admin123', на помощь приходит Hydra. Это де-факто стандарт для быстрого перебора логинов и паролей к сетевым сервисам. Работает в локальной сети, идеально для легального пентеста уязвимых служб. Hydra умеет атаковать десятки протоколов. Самые частые цели:
🔵SSH (порт 22): Частая цель для сканеров в интернете. Подбор пароля к root или пользователю. 🔵FTP (порт 21): Много легаси-систем с простыми паролями для анонимного доступа или 'admin'. 🔵Веб-формы входа: POST/GET-запросы к страницам вроде /login.php. Нужно правильно указать параметры. Telnet, RDP, MySQL, PostgreSQL и другие.
Базовый сценарий: Атака на SSH-сервер в локальной сети Допустим, вы нашли в сети устройство с открытым 22-м портом и хотите проверить его на слабые учётные данные. 1️⃣ Подготовка словарей Нужны два файла: список логинов (users.txt) и список паролей (pass.txt). Для начала можно использовать стандартные.
# Создаем простой файл с логинами
echo -e "admin\nroot\nuser\ntest" > users.txt
# Берем известный словарь (например, rockyou)
cp /usr/share/wordlists/rockyou.txt.gz .
gunzip rockyou.txt.gz
head -1000 rockyou.txt > pass.txt # Берём первую тысячу для скорости
2️⃣ Запуск атаки по словарю Команда для атаки на SSH по протоколу ssh. Указываем цель, логины, пароли и порт.
# Базовая команда для перебора
hydra -L users.txt -P pass.txt ssh://192.168.1.100 -t 4 -V
Ключи: -L (файл логинов), -P (файл паролей), -t (количество потоков), -V (подробный вывод). Hydra начнет перебор и покажет найденные пары. 3️⃣ Работа с результатами Если пароль найден, Hydra выведет что-то вроде:
[22][ssh] host: 192.168.1.100   login: root   password: password123
Вывод: На сервере используется хреновый пароль по умолчанию. Устройство скомпрометировано. Как это работает изнутри:
🔵Атака по словарю (Dictionary): Быстрая проверка пароля против заранее подготовленного списка (например, rockyou). 🔵Перебор (Brute-force): Методичный перебор всех возможных комбинаций символов. Задаётся маской, например, -x 'l:6:6:a' для 6 строчных букв. 🔵Комбинированная атака: Можно задать одно значение для логина и перебирать пароли, или наоборот.
Профилактика: Как защитить свои сервисы?
🔴Отключайте парольную аутентификацию для SSH. Используйте только ключи. 🔴Настройте fail2ban или аналоги. После N неудачных попыток IP блокируется. 🔴Используйте сложные, длинные пароли. Менеджер паролей - must have. 🔴Не открывайте такие сервисы (FTP, Telnet) в публичный интернет. Держите за VPN или в изолированной сети.
😈 CodeGuard: PySec Edition | Чат

📚 Книги и статьи, без которых ты в айти херню пишешь Тысячи статей и видосов в день, а в голове каша. Классика не умрет, пот
📚 Книги и статьи, без которых ты в айти херню пишешь Тысячи статей и видосов в день, а в голове каша. Классика не умрет, потому что она учит думать, а не копировать с Stack Overflow. Без этого фундамента твой код - костыль на костыле. 1️⃣ Код: Чистый, понятный и без дураков
"Чистый код" - Роберт Мартин
"Совершенный код" - Стив Макконнелл
"Программист-прагматик" - Дэвид Томас, Эндрю Хант
Первая убивает индусский код в зародыше. Вторая - библия по архитектуре. Третья учит не быть тупым инструментом. 2️⃣ Алгоритмы: Чтобы не изобретать велосипед на собесе
"Алгоритмы: построение и анализ" - Кормен, Лейзерсон
"Грокаем алгоритмы" - Адитья Бхаргава
Кормена надо прорешать. Бхаргава - для визуалов и начала. Без этого ты даже не поймешь, почему твой скрипт тормозит на 10 строках. 3️⃣ Компьютерные системы: Что происходит под капотом
"Компьютерные системы: архитектура и программирование" - Брайант, О'Халларон (CS:APP)
Эта хрень свяжет в голове код, память, процессор и сеть. После нее пазл сложится. 4️⃣ Блоги и письма, которые учат мыслить
Paul Graham (paulgraham.com) - про стартапы и мышление
Joel on Software (joelonsoftware.com) - фундаментальные статьи о разработке
"Филфак" (habr.com/ru/hubs/philosophy/articles) - не ожидал? А зря. Учит формулировать мысли.
Читай не туториалы, а рассуждения. Учись аргументировать, а не повторять. 5️⃣ Человеческий фактор: Как не стать социопатом в опенспейсе
"Мифический человеко-месяц" - Фредерик Брукс
"Не заставляйте меня думать" - Стив Круг (про UX)
Первая - манифест о том, что добавление людей в просроченный проект лишь задержит его. Вечная классика управления. Вторая - must read даже для бэкендера, чтобы понимать, для кого он вообще пишет. 6️⃣ Паттерны и архитектура: Чтобы масштабировать без боли
"Паттерны проектирования" - Банда четырех (Gang of Four)
"Чистая архитектура" - Р. Мартин
Паттерны - это не для галочки, а язык для общения архитекторов. Чистая архитектория - чтобы твой монолит не превратился в спагетти-монстр. ✅ Как читать?
1. Не глотай подряд. Бери одну книгу в квартал.
2. Конспектируй. Пиши свои примеры.
3. Обсуждай. Иди в книжный клуб или пиши рецензии.
🔥Итого: Ты - то, что ты читаешь. Читай основу, а не только мануалы к очередному фреймворку-однодневке. 😈 CodeGuard: PySec Edition | Чат

90% айтишников проваливают рост в тимлиды ещё до старта Они читают книжки, смотрят курсы — а потом ломаются на первом конфлик
90% айтишников проваливают рост в тимлиды ещё до старта Они читают книжки, смотрят курсы — а потом ломаются на первом конфликте с командой или бизнесом В канале Артём Харченков | IT Инсайты: — Разборы реальных ситуаций из жизни тимлида — Как выглядят правильные решения глазами тимлида — Чем отличается сильный айтишник от тимлида Подписывайся, если хочешь понимать, как устроено тимлидство изнутри: @teamlead_insights

💾 Резервное копирование = спасательный круг, а не "завтра сделаю" Твои данные — это единственная ценность на сервере. Железк
💾 Резервное копирование = спасательный круг, а не "завтра сделаю" Твои данные — это единственная ценность на сервере. Железко сдохнет, облако пошлет тебя, а бэкап вытащит из жопы. Всего за 10 минут ты настроишь систему, которая не даст тебе ебаться в самое неподходящее время. 1️⃣Логика и частота: правило 3-2-1 Это не заумь, а закон. 3 копии данных, 2 разных типа носителей, 1 копия вне локации. Если всё лежит на одном диске в дата-центре — это не бэкап, это самоубийство. 2️⃣Ставим BorgBackup: дедушку, который не подводит
sudo apt install borgbackup
# Создаем репозиторий (локально или на удаленном сервере)
borg init --encryption=repokey /путь/к/репозиторию
# или на удаленке
borg init --encryption=repokey ssh://user@backup.server:/путь/к/репозиторию
3️⃣Первый полный бэкап
export BORG_PASSPHRASE='твой_крепкий_ключ'
borg create --stats --progress /путь/к/репозиторию::сервер-{now} /home /etc /var/www
Где сервер-{now} — имя снапшота. Borg делает дедупликацию, сжимает и шифрует нахуй. 4️⃣Автоматизируем это дерьмо (cron)
# crontab -e
0 2 * * * /usr/bin/borg create --stats /путь/к/репозиторию::сервер-{now:%Y-%m-%d_%H:%M} /home /etc 2>&1
Каждую ночь в 2 часа. Не забывай про BORG_PASSPHRASE в переменных окружения или скрипте. 5️⃣Проверка и листинг, если не проверил, бэкапа нет
borg list /путь/к/репозиторию
# Проверяем целостность, чтобы не обосраться
borg check /путь/к/репозиторию
6️⃣Восстановление (когда всё пошло по пизде)
borg extract /путь/к/репозиторию::сервер-2025-03-29_14:30
Выбираешь нужный снапшот и тащишь данные обратно. Не жди момента "ой, блять". 🔄Копия на холодное хранение (Rsync + внешний диск)
rsync -avz --delete /home/user/ /media/user/external_drive/backup/
Раз в неделю суй хуй (диск) в USB и синхронизируй. Дешево и сердито. 🚨 Тестирование — единственный способ не обосраться Раз в месяц делай учебную тревогу: восстанавливай какой-нибудь каталог на тестовую машину. Если не работает — твой план говно. 💥 Результат: Когда у соседа по дата-центру всё горит, ты спокойно восстанавливаешься и идешь пить кофе. 😈 CodeGuard: PySec Edition | Чат

🔒 Как не отдать хакерам всё через общественный Wi-Fi: инструкция для параноиков 99% этих сетей - это рассадник сниффинга и МИТМ-атак. Сидишь в кафе, а какой-то уебан уже сканирует твой незашифрованный трафик. За 5 минут настроим защиту, чтобы не ебать мозг. 1️⃣VPN - твой новый бог. Обязательно и без вариантов. Нет своего? Бери проверенные: Mullvad, IVPN, Proton. Настрой на всех устройствах до подключения к сети. Если VPN отвалился - интернет тоже должен отвалиться. Используй Kill Switch.
# Пример для WireGuard на телефоне/ноуте
# Скачал конфиг с сайта провайдера, закинул в приложение, включил - всё.
2️⃣Выруби эту хуйню: общий доступ и авто-коннект
Windows: Панель управления -> Сеть -> Изменение параметров адаптера -> Свойства беспроводной сети -> Выключить "Общий доступ к файлам и принтерам".
macOS: Системные настройки -> Общий доступ -> Убери все галочки.
Телефон: Настройки -> Wi-Fi -> Отключи "Автоподключение" к открытым сетям.
3️⃣HTTPS Everywhere - базовая гигиена Убедись, что в браузере стоит HTTPS-Only режим. Видишь в адресной строке открытый замок или "Не защищено"? Закрой эту пиздоглазую вкладку и больше не заходи. 4️⃣Двухфакторная аутентификация (2FA) ВЕЗДЕ Даже если спалят пароль в открытой сети, без кода из приложения или ключа - нихуя не сделают. Используй TOTP (Google Authenticator, Aegis) или аппаратные ключи (YubiKey). 5️⃣Не делай ничего важного. Серьёзно. Не логинься в банк, не вводи данные карты, не работай с почтой, где есть доступ к чему-то важному. Отложи это, пока не будешь на своём LTE или домашнем интернете. Общественный Wi-Fi - только для просмотра херни. 6️⃣Фаервол и антивирус - включи, блять Даже на телефоне. Заблокируй все входящие подключения в настройках фаервола. Это отсечёт попытки доступа к тебе из локальной сети кафешного роутера. ✅Итоговый чек-лист перед подключением:
1. VPN включен и работает (проверил на ipleak.net).
2. Файрвол включен.
3. Отключен общий доступ.
4. В браузере горит HTTPS-Only.
5. Не открываешь банк и почту.
6. Сидишь и смотришь ютуб/читаешь новости. Всё.
💥Результат: твой трафик - непрочитанная шифровка для любого соседа по сети. Спи спокойно. 😈 CodeGuard: PySec Edition | Чат

Очнись, нас готовят к цифровому ГУЛАГу Уже в десятках регионов России отключают мобильный интернет (даже когда нет атак БПЛА), тестируют «белые списки» и замедляют Телегу. 90% людей тупо смотрят на уплывающий корабль свободного Интернета. Люди поумнее готовятся к новой реальности и читают «Пакет Безопасности». Здесь дают самые свежие связки для приватности: приложения и утилиты на случай вайтлистов, прокси, браузеры, сервисы — чего тут только нет. Без шуток, сейчас это один из самых полезных каналов в Телеге. Надеемся на лучшее, но к чему нужно готовиться — вы и сами понимаете: @package_security

Безопасность в соцсетях: что нельзя публиковать никогда 🔒 Люди, блять, вы совсем ёбнулись? Выкладываете в интернет такое, от чего любой мало-мальски сообразительный мудак может вас развести на деньги, украсть аккаунт или приехать в гости с битой. Давайте начистоту. Это пиздец как опасно. Никогда не публикуйте:
🔴Фото документов и билетов. Даже в сторис. Штрих-код на авиабилете? По нему можно получить доступ к брони. Серия и номер паспорта? Это уже половина дела для мошенника. Вы что, долбоёбы? 🔴Данные о месте жительства в реальном времени. "Вот я у себя дома один, вот вид из моего окна". Поздравляю, вы только что дали наводку ворам или сталкеру. Геометки с дома, школы детей, регулярных маршрутов — это самоубийство. 🔴Информацию, которая отвечает на контрольные вопросы. Девичья фамилия матери? Кличка первого питомца? Любимый фильм? Это же стандартные вопросы для восстановления пароля! Выкладывая это, вы сами вручаете ключи от своих аккаунтов. 🔴Фото рабочих пропусков, визиток с корпоративной почтой. Это готовый сценарий для целевой фишинг-атаки на вашу компанию. "Привет, я Иван из отдела, вот моя почта, срочно переведи деньги". И понеслась. 🔴Чеки и штрих-коды с покупок. С них иногда можно слить данные карты, номер заказа, ваши персональные данные. Просто зачем, а?
Реальный сценарий: как из вашей "милой" публикации делают развод Выложил фото в инсту: "Ура, завтра лечу в отпуск!" + геометка дома + вид на аэропорт. 1. Злоумышленник видит это. Он знает, где вы живете и что вас не будет дома. 2. Он находит ваш профиль в другом сервисе, где вы писали кличку собаки (контрольный вопрос). 3. Через "Восстановление пароля" он получает доступ, например, к вашей почте. 4. В почте ищет письма от банка или подтверждения заказов. 5. Профит: либо заказ такси/еды на ваш адрес с карты, привязанной к аккаунту, либо реальный визит в вашу пустующую квартиру. Как это работает изнутри: сбор информации (OSINT)
🔵Пассивный сбор. Мошеннику не нужно взламывать ничего. Вы сами выкладываете всё в открытый доступ. Соцсети, форумы, маркетплейсы — всё это складывается в единый пазл. 🔵Социальная инженерия. Используя ваши увлечения, имена родных, клички питомцев, злоумышленник может вам позвонить или написать, представившись знакомым, и выманить деньги или данные. 🔵Кросс-платформенный анализ. Один и тот же никнейм, аватарка или фото в ВК, Телеге, Гитхабе и на форуме геймеров позволяют собрать о вас полное досье.
Профилактика: Как не быть идиотом?
🔴Забудьте про геометки. Отключите их везде. Отмечайте места только постфактум и без привязки к дому. 🔴Настройте приватность. Закройте профили, особенно с личными фото и данными, от посторонних. Друзья друзей — это тоже посторонние. 🔴Не отвечайте на дурацкие опросы. "Твое имя наоборот", "Имя первого учителя", "Девичья фамилия матери" — это не интерактив, это сбор данных. Вы же не оставляете пин-код от карты в комментариях? 🔴Проверяйте фон на фото. Перед публикацией фото дома или офиса убедитесь, что на столе, мониторе или доске нет ничего важного: паролей, документов, номеров телефонов. 🔴Используйте менеджеры паролей и 2FA. Даже если кто-то узнает ответ на ваш секретный вопрос, без второго фактора (код из приложения) он не зайдёт. KeePass, Bitwarden, Aegis — ваши новые лучшие друзья.
😈 CodeGuard: PySec Edition | Чат