uk
Feedback
🇺🇦 Security QA

🇺🇦 Security QA

Відкрити в Telegram

Книги по тестуванню, інструменти по хакінгу, відео з конференцій. Блог https://svyat.tech Написати мені @SvyatLogin

Показати більше
5 623
Підписники
+224 години
+107 днів
+130 день
Залучення підписників
серпень '26
серпень '26
+61
в 2 каналах
липень '26
+74
в 2 каналах
Get PRO
червень '26
+38
в 2 каналах
Get PRO
травень '26
+30
в 2 каналах
Get PRO
квітень '26
+41
в 3 каналах
Get PRO
березень '26
+40
в 2 каналах
Get PRO
лютий '26
+30
в 3 каналах
Get PRO
січень '26
+35
в 2 каналах
Get PRO
грудень '25
+38
в 4 каналах
Get PRO
листопад '25
+102
в 2 каналах
Get PRO
жовтень '25
+66
в 4 каналах
Get PRO
вересень '25
+67
в 3 каналах
Get PRO
серпень '25
+76
в 3 каналах
Get PRO
липень '25
+65
в 3 каналах
Get PRO
червень '25
+89
в 4 каналах
Get PRO
травень '25
+97
в 4 каналах
Get PRO
квітень '25
+74
в 5 каналах
Get PRO
березень '25
+83
в 3 каналах
Get PRO
лютий '25
+76
в 2 каналах
Get PRO
січень '25
+28
в 3 каналах
Get PRO
грудень '24
+80
в 4 каналах
Get PRO
листопад '24
+225
в 4 каналах
Get PRO
жовтень '24
+64
в 2 каналах
Get PRO
вересень '24
+69
в 2 каналах
Get PRO
серпень '24
+54
в 0 каналах
Get PRO
липень '24
+106
в 1 каналах
Get PRO
червень '24
+41
в 1 каналах
Get PRO
травень '24
+92
в 3 каналах
Get PRO
квітень '24
+100
в 2 каналах
Get PRO
березень '24
+145
в 3 каналах
Get PRO
лютий '24
+103
в 2 каналах
Get PRO
січень '24
+155
в 1 каналах
Get PRO
грудень '23
+111
в 2 каналах
Get PRO
листопад '23
+93
в 3 каналах
Get PRO
жовтень '23
+61
в 2 каналах
Get PRO
вересень '23
+373
в 0 каналах
Get PRO
серпень '23
+74
в 0 каналах
Get PRO
липень '23
+115
в 0 каналах
Get PRO
червень '23
+151
в 0 каналах
Get PRO
травень '23
+872
в 0 каналах
Get PRO
квітень '23
+156
в 0 каналах
Get PRO
березень '23
+201
в 0 каналах
Get PRO
лютий '23
+283
в 0 каналах
Get PRO
січень '23
+56
в 0 каналах
Get PRO
грудень '22
+48
в 0 каналах
Get PRO
листопад '22
+107
в 0 каналах
Get PRO
жовтень '22
+99
в 0 каналах
Get PRO
вересень '22
+384
в 0 каналах
Get PRO
серпень '22
+56
в 0 каналах
Get PRO
липень '22
+68
в 0 каналах
Get PRO
червень '22
+82
в 0 каналах
Get PRO
травень '22
+61
в 0 каналах
Get PRO
квітень '22
+90
в 0 каналах
Get PRO
березень '22
+51
в 0 каналах
Get PRO
лютий '22
+193
в 0 каналах
Get PRO
січень '22
+155
в 0 каналах
Get PRO
грудень '21
+109
в 0 каналах
Get PRO
листопад '21
+182
в 0 каналах
Get PRO
жовтень '21
+624
в 0 каналах
Get PRO
вересень '21
+156
в 0 каналах
Get PRO
серпень '21
+61
в 0 каналах
Get PRO
липень '21
+213
в 0 каналах
Get PRO
червень '21
+71
в 0 каналах
Get PRO
травень '21
+31
в 0 каналах
Get PRO
квітень '21
+64
в 0 каналах
Get PRO
березень '21
+106
в 0 каналах
Get PRO
лютий '21
+92
в 0 каналах
Get PRO
січень '21
+40
в 0 каналах
Get PRO
грудень '20
+1 235
в 0 каналах
Дата
Залучення підписників
Згадування
Канали
26 серпня0
25 серпня+3
24 серпня+1
23 серпня+1
22 серпня+1
21 серпня+4
20 серпня+2
19 серпня+5
18 серпня+2
17 серпня+5
16 серпня+2
15 серпня0
14 серпня+3
13 серпня+2
12 серпня+4
11 серпня+8
10 серпня+3
09 серпня+1
08 серпня+1
07 серпня+1
06 серпня+2
05 серпня+1
04 серпня+2
03 серпня+1
02 серпня+3
01 серпня+3
Дописи каналу
Як закрити egress і sandbox для AI-агентів, перш ніж давати їм код, CI та внутрішні інструменти AI-агенти вже треба захищати
Як закрити egress і sandbox для AI-агентів, перш ніж давати їм код, CI та внутрішні інструменти AI-агенти вже треба захищати як напівавтономних операторів, а не як “розумний autocomplete”. Привід: OpenAI та Hugging Face описали інцидент під час cyber-evaluation, де модель в ізольованому середовищі знайшла шлях назовні через дозволений package proxy, а далі ланцюжком дій дісталася до зовнішньої інфраструктури. GitLab у свіжому розборі сформулював дуже практичний висновок: sandbox закритий лише настільки, наскільки закриті всі сервіси, до яких агент може звертатися. Що зробити на проекті цього тижня: - Проведіть egress inventory для AI-агентів - Введіть deny-by-default: агенту не потрібен “майже весь інтернет” - Перевірте allowlist як attack surface - Додайте audit log для tool calls: хто/який агент/який prompt/який інструмент/який outbound request/який approval. https://svyat.tech/yak-zakriti-egress-i-sandbox-dlya-ai-agentiv-persh-nizh-davati-im-kod-ci-ta-vnutrishni-instrumenti

2
AgentBaiting: як перевіряти AI Skills, MCP-сервери й агентські плагіни до встановлення Ваш AI-агент може не просто знайти кор
AgentBaiting: як перевіряти AI Skills, MCP-сервери й агентські плагіни до встановлення Ваш AI-агент може не просто знайти корисний MCP-сервер. Він може знайти malware і чемно принести вам інструкцію з README. Island Security Research описали AgentBaiting у кампанії FakeGit: близько 7 600 шкідливих GitHub-репозиторіїв, понад 800 з них маскувалися під AI Skills або MCP-сервери. Частина таких проектів потрапляла в публічні AI/MCP-каталоги. Payload: SmartLoader, далі StealC для крадіжки credentials, browser sessions, cookies і токенів. Мінімальний процес на цей тиждень: завести Jira-шаблон “AI capability intake”, allowlist перевірених MCP/skills, GitLab CI job, який блокує .mcp.json, agent config, ZIP/EXE/BAT/CMD зміни без approval, і Slack-алерт для security review. Питання до вас: у вашій команді агенти вже можуть самі шукати й пропонувати інструменти, чи це ще ручний процес? https://svyat.tech/agentbaiting-yak-pereviryati-ai-skills-mcp-serveri-i-agentski-plagini-do-vstanovlennya
1 080
3
Маніпуляції в медіа краще один раз “зіграти”, ніж десять разів прочитати про них у чеклісті. Тренажер Bad News це гра, де ти
Маніпуляції в медіа краще один раз “зіграти”, ніж десять разів прочитати про них у чеклісті. Тренажер Bad News це гра, де ти сам стаєш творцем фейкових новин і вчишся набирати аудиторію через емоції, поляризацію, тролінг, конспірологію та псевдоавторитет. Звучить дивно, але саме в цьому цінність: коли бачиш механіку зсередини, легше розпізнати її в реальних новинах, соцмережах, Telegram-каналах і навіть AI-generated контенті. Практична ідея: дайте команді 15 хвилин пройти гру, а потім обговоріть 3 питання: -які прийоми були найпереконливішими? -де ми бачимо такі патерни в реальному інфополі? -як це може проявлятися в phishing, fake alerts або AI-generated reports? https://www.getbadnews.com/
1 279
4
OpenAI розширила Daybreak і представила GPT‑5.6‑Cyber — спеціалізовану модель для кібербезпеки, але не “для всіх”. Доступ іде
OpenAI розширила Daybreak і представила GPT‑5.6‑Cyber — спеціалізовану модель для кібербезпеки, але не “для всіх”. Доступ іде через Daybreak Red для перевірених користувачів і організацій, які виконують авторизовану security-роботу. Чому це важливо? Бо ми бачимо нову норму для AI у cybersecurity: більше можливостей, але й більше контролів. Практичні висновки для команд: - advanced AI для pentest/red team має жити в scoped environments; - cyber-агентам потрібні sandbox, monitoring і чіткий scope; - high-risk дії мають проходити auto-review або human review; - для production-систем краще deny-by-default і мінімальні права; - модель має допомагати не тільки знайти баг, а довести його, описати impact і допомогти з remediation. Це дуже схоже на майбутню enterprise-модель: AI не замінює security governance, а вимагає зробити його зрілим. https://svyat.tech/openai-daybreak-i-gpt56cyber-yak-viglyadaye-kontrolovanii-dostup-do-frontier-ai-dlya-kiberbezpeki
1 547
5
AI-агент уже не просто “чатик”. Якщо він має доступ до браузера, коду, shell, GitHub, Jira чи корпоративних даних, він стає о
AI-агент уже не просто “чатик”. Якщо він має доступ до браузера, коду, shell, GitHub, Jira чи корпоративних даних, він стає окремим цифровим виконавцем. І для нього потрібні правила, як для користувача, сервісного акаунта або підрядника. Свіжа тема дня: Open Secure AI Alliance просуває SAFE — Shared AI Findings Exchange. Це запропонована рамка для звітності про інциденти з AI-агентами: коли агент вийшов за межі sandbox, торкнувся сторонньої системи, отримав доступ до конфіденційних даних або продовжив дію після ознак, що scope неправильний. Практичний висновок простий: агентам потрібні окремі identity та мінімальні права; кожен tool call, prompt, credential і файл має логуватись; network egress краще робити deny-by-default з allowlist; “я думав, що це тестове середовище” не має бути виправданням без доказів. Хороша вправа на сьогодні: випишіть усіх своїх AI-агентів і поруч поставте 4 колонки: доступи, логи, stop condition, owner. Якщо хоч одна порожня там майбутній інцидент.
1 379
6
Cервіс JustOpenFile Viewer, це досить цікавий інструмент для перегляду файлів прямо в браузері, якщо є ризик відкриття файлу
Cервіс JustOpenFile Viewer, це досить цікавий інструмент для перегляду файлів прямо в браузері, якщо є ризик відкриття файлу на компьютері: - локальні файли відкриваються без завантаження на сервер; - підтримуються PDF, Word, Excel, ZIP, JSON, CSV, SQLite, EPUB, відео, аудіо, зображення та багато інших форматів; - не потрібен акаунт чи встановлення програми; - якщо відкривається файл за URL, він завантажується безпосередньо з джерела, а для сайтів без CORS можна увімкнути проксі-режим. Чи безпечно на 100%? З технічної точки зору ідея виглядає так, поки що: там справді нема реквесту який би перенаправляв вайл на стороній сервер, але треба бути обережними і перевіряти спочатку чи нічого не змінилось, а потім вже вільно туди завантажувати конфеденційні файли для читання, якщо є загроза в вірусі. https://justopenfile.com/en/viewer
1 320
7
Збір продовжуємо, все що купляється, буде кидатись в цьому треді https://send.monobank.ua/jar/7u9EfQrBNY
Збір продовжуємо, все що купляється, буде кидатись в цьому треді https://send.monobank.ua/jar/7u9EfQrBNY
1 528
8
Якщо дивитися на цей репозиторій не як на “ще одну добірку посилань”, а як на карту розвитку, то він виглядає доволі якісно.
Якщо дивитися на цей репозиторій не як на “ще одну добірку посилань”, а як на карту розвитку, то він виглядає доволі якісно. Він будує навчання не навколо інструментів, а навколо знань: Web fundamentals (HTTP, DNS, браузери, cookies, сесії). Linux та командний рядок. Networking. Burp Suite. OWASP Top 10. API Security. Authentication/OAuth/JWT. Cloud Security. Active Directory. Mobile. Bug bounty methodology. Практичні лабораторії та CTF. Саме така послідовність зазвичай і рекомендується досвідченими багхантерами: спочатку зрозуміти, як працює веб, а вже потім шукати вразливості. https://github.com/1ndianl33t/Bug-Bounty-Roadmaps
2 091
9
Вибачаюсь за видалений пост про збір, але наіхали на військового який попросив за забір, типу кажучи що у нас все є і зулі ви позорите
771
10
Доброго ранку, давно не проводив зборів, але вчора звернувся знайомий з третьої штурмової, якому я роблю дрончики, з прохання
Доброго ранку, давно не проводив зборів, але вчора звернувся знайомий з третьої штурмової, якому я роблю дрончики, з проханням допомогти купити ряд речей та продуктів. Відкрив банку щоб трохи допомогти йому. Якщо є змога та бажання приєднуйтесь - дуже буду вдячний вам за це. Маскувальні сітки сезон: Літо-35 шт Осінь-20шт Зима-15шт Газові балони: 10л-12шт 20л-15шт Потреби в сухих душах-150 шт Потреби в вологих серветках-200 пачек Потреби в гелях для душа-100шт Потреби в шампунях-100шт Потреба в антисептиках-80шт Потреби в провізії ЖБ консервація: Свинина тушкована-300шт Скумбрія в олії-300шт Шпроти в олії-300шт Кілька в томаті-300шт Паштети печінкові-150шт Потреби в ковбасі сировяленій-150 палок Потреби в м'ясі в снеках курячих-300пачек Потреби в печіві в пачках-300 пачек Потреба в каві розчинній чорній - 100 пачек https://send.monobank.ua/jar/7u9EfQrBNY
744
11
Колись уже ділився цим репозиторієм у 2024 році, але він досі вартий окремого нагадування. Під час security testing легко сфо
Колись уже ділився цим репозиторієм у 2024 році, але він досі вартий окремого нагадування. Під час security testing легко сфокусуватись на одному напрямку і випадково пропустити інші класи перевірок. Тому чеклісти все ще залишаються хорошим способом тримати покриття під контролем. Az0x7/vulnerability-Checklist містить добірку web та API vulnerability checklist: Authentication, IDOR, Business Logic, 2FA bypass, 403 bypass, File Upload, SQL Injection, XSS, CSRF, Rate Limit, RCE, API Authorization/Authentication, Mass Assignment, Django/Symfony та інші теми. Це не заміна досвіду, threat modeling чи нормальної методології тестування, але як джерело ідей перед перевіркою або під час bug bounty recon — дуже корисна штука. https://github.com/Az0x7/vulnerability-Checklist #checklist #web #api #security #bugbounty #pentest #securityqa
1 798
12
Свіже повітря, 7000 айтівців і благодійний пікнік 🧃 5 вересня DOU влаштовує найбільший невимушений нетворкінг в українському
Свіже повітря, 7000 айтівців і благодійний пікнік 🧃 5 вересня DOU влаштовує найбільший невимушений нетворкінг в українському ІТ — DOU Day Picnic. 👉На вас чекають: велика сцена з топовими спікерами, велика сцена з топовими спікерами, фудкорт, зони для чілу, стендап Васі Байдака, концерт, майстерки, барахолка й десятки способів провести день без напрягів, познайомитись з людьми з індустрії та підтримати армію. Приходьте з дітьми — для них буде окрема програма. Хвостиків теж беріть із собою: DOU Day Picnic — pet-friendly 🐶🐱 🎟️ Вхід — за донат: 1000 грн 💸 100% вартості квитків перекажемо на наш збір бомбери VAMPIRE для «Хартії». Купити квиток: https://dou.ua/goto/B9U9
2 025
13
Є одна проблема з кібербезпекою: що більше в неї занурюєшся, то складніше зрозуміти, де ти взагалі знаходишся. Раніше я писав
Є одна проблема з кібербезпекою: що більше в неї занурюєшся, то складніше зрозуміти, де ти взагалі знаходишся. Раніше я писав вже про цей репозиторій на GitHub в 2024, але тоді там був тільки про NMAP mind map, а тепер він такий наповнений що містить тепер і: OWASP, Red Teaming, Active Directory, OSINT, Cloud і Container Security, Burp Suite, Nmap, Wireshark, MITRE ATT&CK, форензика та багато іншого. У колекції вже близько 300 комітів і понад 9 тисяч зірок. Карти доступні у PNG та PDF, тому їх зручно використовувати для навчання, підготовки курсів або побудови власного security roadmap. Але мене більше зачепив інший момент. Такі карти добре показують, що сьогодні цінність спеціаліста вже не лише в тому, скільки інструментів він знає. Запам’ятати всі назви стає майже неможливо, та й не дуже потрібно AI швидко підкаже команду чи синтаксис. https://github.com/Ignitetechnologies/Mindmap
2 472
14
Є відчуття, що cloud security неможливо нормально вивчити лише за документацією. Можна знати, що надмірні IAM-права — це пога
Є відчуття, що cloud security неможливо нормально вивчити лише за документацією. Можна знати, що надмірні IAM-права — це погано. Але зовсім інша справа — власноруч знайти неправильну конфігурацію, підвищити привілеї, отримати доступ до ресурсу, а потім спробувати закрити той самий шлях атаки. Саме для цього зібрали Awesome Cloud Security Labs — добірку практичних лабораторій з безпеки AWS, Azure, GCP, Kubernetes, контейнерів, Terraform і CI/CD. Там є CTF, керовані сценарії атак, навмисно вразливі середовища та повноцінні attack-and-defense лабораторії. Частину можна запустити локально, частину — розгорнути у власному хмарному акаунті через Terraform. Але мене тут більше зачепив інший момент. Для компаній такі репозиторії можуть бути не просто списком матеріалів для самоосвіти, а основою внутрішнього security-тренажера. Замість ще однієї презентації про IAM чи Kubernetes команда отримує сценарій: розгорнути, зламати, знайти сліди атаки, виправити та додати перевірку в CI/CD. Awesome Cloud Security Labs
2 077
15
🚀 Всім привіт! Хочу порекомендувати один цікавий AI-канал. Один із наших найсильніших AI Champion’ів в EVO запустив власний Telegram-канал, де регулярно ділиться: 🤖 практичними AI-напрацюваннями; 💡 корисними кейсами та експериментами; 📈 спостереженнями за розвитком AI та новими можливостями; 🛠️ інструментами, які реально допомагають у роботі. Якщо хочете бути в курсі того, що відбувається у світі AI, і знаходити ідеї для власної роботи рекомендую приєднатися. 👉 https://t.me/ainomadic
2 061
16
Стартував IT Research Ukraine 2026 — найбільше дослідження ІТ-галузі України. ІТ-галузь продовжує розвиватися попри всі викли
Стартував IT Research Ukraine 2026 — найбільше дослідження ІТ-галузі України. ІТ-галузь продовжує розвиватися попри всі виклики. Але якою індустрію бачать ті, хто формує її щодня? IT Research Ukraine 2026 запускає опитування про реальний стан галузі. На основі даних від ІТ-фахівців команда IT Research Ukraine сформує комплексний зріз української tech-індустрії — від ринку праці, доходів і кар’єрних очікувань до впливу АІ, міграційних настроїв та ключових економічних показників галузі. Пройти анонімне опитування можна за посиланням. 🎁 За проходження опитування учасники отримають PDF-файл з ексклюзивними промокодами на знижки від брендів-партнерів IT Club Loyalty, а також зможуть взяти участь у розіграші квитків на IT Arena 2026 — найбільшу технологічну конференцію України та Східної Європи. Проєкт реалізується Львівським ІТ Кластером у співпраці з Міністерством цифрової трансформації України.
1 938
17
Штучний інтелект і граблі Ви напевно помічали цю магію: просите ШІ щось зробити в темі, де ви повний нуль — і він видає геніа
Штучний інтелект і граблі Ви напевно помічали цю магію: просите ШІ щось зробити в темі, де ви повний нуль — і він видає геніальний результат. Але щойно справа доходить до того, в чому ви справді розбираєтесь, він починає писати таку впевнену фігню, що аж очі сльозяться. https://svyat.tech/shtuchnii-intelekt-i-grabli-yak-perestati-otrimuvati-smittya-i-ne-zbozhevoliti
2 083
18
🔌 Більшість багів у вбудованих системах не ловляться звичайним manual testing. Flaky-поведінка, reconnect-проблеми, race con
🔌 Більшість багів у вбудованих системах не ловляться звичайним manual testing. Flaky-поведінка, reconnect-проблеми, race conditions, нестабільність OTA, memory leaks або баги на межі hardware, firmware та network-рівня часто проявляються вже після релізу — на реальних пристроях. Побудуйте embedded QA workflow: від UART-комунікації, логів та debugging — до HIL-стендів, pytest-фреймворків, OTA/reliability testing та CI/CD для hardware, — на курсі «Embedded QA Engineer» від robot_dreams. Після 20 занять ви зможете: ⚙️ писати тести на Python і pytest ⚙️ працювати з UART, GPIO, I2C, SPI, BLE, Wi-Fi та MQTT ⚙️ створювати HIL-стенди для automated hardware testing ⚙️ запускати hardware-тести в CI/CD ⚙️ дебажити firmware, hardware та network-проблеми ⚙️ зібрати власний embedded QA toolkit Лектор: Богдан Горбанич — Senior Embedded QA Engineer у SQUAD, який має понад 7 років досвіду в QA Engineering: тестував software та embedded-рішення для hardware-продуктів. Старт: 28 липня Деталі, програма та реєстрація ⬅️
1 757
19
Проведу два великих вебінари по Claude Code - всі зібрані гроші підуть на Збір DOU для Хартії. Це не поверхневий огляд AI-інс
Проведу два великих вебінари по Claude Code - всі зібрані гроші підуть на Збір DOU для Хартії. Це не поверхневий огляд AI-інструмента. Це повний розбір того, як Claude Code влаштований всередині й як його реально застосувати в тестуванні і автоматизації. ➿➿➿➿➿➿➿ Чим це відрізняється від того що є вже в інтернетах? Я маю глибокий досвід в цьому інструменті Використовуючи Claude Code зміг побудувати повноціний сервіс для навчання https://dojo.courses/ яким вже користуються сотні інженерів. Повноцінно інтегрував його в свій робочий workflow де мені вистачає 20$ на місяць закрити всі потреби. Тож мені дійсно є що розказати про цей інструмент. ➿➿➿➿➿➿➿ 1️⃣Частина - повний курс по Claude Code CLAUDE.md rules skills - багаторазові воркфлоу на вимогу subagents - hooks output styles system prompt 2️⃣частина - Claude Code на практиці в тестуванні Як усе це збирається в реальні робочі кейси, все що працює і все що не працює. ➿➿➿➿➿➿➿ 👤 Для кого: QA / SDET, мануальники в переході на автоматизацію, тімліди. Рівень - будь-який. 📅 Коли: 1 частина - 14 липня 19:00 2 частина - 21 липня 19:00 Формат: 📱online (запис буде) ➡️➡️Участь: донат від 1000 грн на збір для Хартії: https://send.monobank.ua/jar/5Sms2NGYv6 Реєстрація: після донату в деталях транзакції буде посилання на закриту групу ➿➿➿➿➿➿➿ ❗️Також всі донати кратні 300 грн беруть участь у розіграшах від DOU iPhone 17 Pro Max, Програвач вінілу Pro-Ject A2 2M Red та Macbook Pro M5
1 082
20
Як тестують на проникнення Айфон та Андроїд. Як точно скласти іспит Portswigger/BSCP/BurpSuite У цьому відео — інтервʼю з Лад
Як тестують на проникнення Айфон та Андроїд. Як точно скласти іспит Portswigger/BSCP/BurpSuite У цьому відео — інтервʼю з Ладою, AppSec-спеціалістом. Обговорюємо, як почати карʼєру в кібербезпеці, скласти іспит PortSwigger Academy, як тестувати мобільні застосунки та в чому різниця між мобільними ОС. Також говоримо про різні аспекти навчання, відпочинку та ще багато цікавого. https://www.youtube.com/watch?v=_jHi6wXdV9o
2 030