uk
Feedback
InfoSec VK Hub

InfoSec VK Hub

Відкрити в Telegram

Как устроена безопасность VK: инженерные решения, процессы, внутренние платформы и практический опыт команды информационной безопасности. AppSec Bug Bounty AI Security InfraSec и другие направления BigTech

Показати більше
3 097
Підписники
+1224 години
+87 днів
+2230 днів
Архів дописів
Ну что там с подкастом «Спасибо за репорт»? 👀 Есть новости. Даже несколько. Новый выпуск уже совсем близко — его пока остави
Ну что там с подкастом «Спасибо за репорт»? 👀 Есть новости. Даже несколько. Новый выпуск уже совсем близко — его пока оставим за кадром. А вот один из будущих предлагаем собрать вместе с вами. Недавно мы спрашивали, кого вы хотите видеть в нашем подкасте, и очень много голосов было за… Барабанная дробь… 🥁 Сергея Зыбнева (Похека). Мы с удовольствием пригласили Сергея — и он согласился 🙌 О чём будем говорить? А это как раз решать вам. Задавайте вопросы. Можно один. Можно десять. Можно в комментарии, а можно через бота. 👉🏻 Задать вопрос #bugbounty #подкаст VK Security | Буст этому каналу

Петербург, снова к вам ⚡️⚡️ Год назад впервые привезли наш митап в северную столицу— говорили про AppSec, много общались и в
Петербург, снова к вам ⚡️⚡️ Год назад впервые привезли наш митап в северную столицу— говорили про AppSec, много общались и в итоге поняли: нам понравилось. Кажется, вам тоже :) Поэтому 29 сентября возвращаемся — уже с VK AI Security Nights’26. В этот раз всё вокруг AI × Security: как использовать AI в безопасности, как защищать сами AI-системы и что уже можно применять в работе прямо сейчас. Зовём всех, кто работает с AppSec, DevSecOps, AI Security, Bug Bounty и другими направлениями безопасности — и хочет оставаться на острие того, как AI меняет нашу индустрию. В программе — реальные кейсы, инструменты, эксперименты, рабочие решения и гипотезы, которые пережили встречу с реальностью. А ещё — дискуссия со спикерами, где можно будет задать вопросы и включиться в обсуждение. После докладов остаёмся на afterparty: музыка, общение и вечерний Петербург 🌃 Количество мест ограничено. Мероприятие будет только в офлайн-режиме. 👉 Регистрация А если едете на ZeroNights — считайте, что это наша pre-party перед конференцией 😎 Увидимся в Питере!

⚡MAX теперь удобнее исследовать через Burp Suite Подготовили плагин для Burp Suite, который позволяет полноценно работать с т
+1
⚡MAX теперь удобнее исследовать через Burp Suite Подготовили плагин для Burp Suite, который позволяет полноценно работать с трафиком веб-версии MAX. С его помощью можно: 🔹 перехватывать и читать запросы; 🔹 изменять их; 🔹 отправлять повторно — всё в привычном workflow Burp Suite. Раньше при исследовании веб-версии MAX эта часть работы была ограничена. Теперь можно быстрее переходить непосредственно к анализу приложения и проверке гипотез. 🔗 Плагин #bugbounty #MAX

🧩 LLM генерирует Nuclei-шаблон. Что может пойти не так? В новом выпуске цикла «Технологии безопасности Big Tech» разбираем к
🧩 LLM генерирует Nuclei-шаблон. Что может пойти не так? В новом выпуске цикла «Технологии безопасности Big Tech» разбираем кейс автоматизации с LLM и Nuclei. LLM анализирует описание уязвимости и готовит данные для Nuclei-шаблона: метод запроса, путь, параметры, тело запроса и признаки успешной проверки. ⚠️ На выходе результат может выглядеть корректно, но содержать ошибку. Например, модель подменила один путь — вернула похожий на исходный, но несуществующий. Такую ошибку легко пропустить: шаблон соберётся, сканирование запустится, но запрос уйдёт по адресу, которого нет. Глеб Зиновьев, старший специалист по безопасности приложений, разбирает, как проверять вывод LLM перед запуском Nuclei-шаблона. В фокусе: — как привязывать каждый извлечённый факт к цитате из исходного описания; — где останавливать процесс, если контекста не хватает; — как контролировать качество после изменений в модели или логике пайплайна. И шире — как выстраивать проверку вывода LLM перед его использованием в автоматизации. 🍿 Смотреть новый выпуск VK Security | Буст этому каналу

⚡️Есть планы на 30 сентября? До ZeroNights остался месяц — хороший повод вспомнить, как это было в прошлом году. Тогда у VK б
+8
⚡️Есть планы на 30 сентября? До ZeroNights остался месяц — хороший повод вспомнить, как это было в прошлом году. Тогда у VK было несколько зон: от пространства для общения и отдыха до продуктовой площадки, где можно было подробнее узнать о наших решениях, задать вопросы командам и обсудить реальные подходы к безопасности продуктов и инфраструктуры. В этом году VK снова поддерживает ZeroNights. Готовим новую программу с техническим контентом, экспертами и активностями вокруг практической ИБ. Часть деталей пока оставим за кадром, но точно будет что обсудить с теми, кто каждый день работает с AppSec, инфраструктурной безопасностью, AI Security и другими направлениями. Для багхантеров тоже будет своя точка притяжения: можно будет пообщаться, обсудить свежие кейсы, находки и подходы — с теми, кто действительно живёт Bug Bounty. Если будете на ZeroNights — ставьте 🔥 VK Security | Буст этому каналу #конференция

Новый выпуск подкаста «Спасибо за репорт» уже в VK Видео! В выпуске обсудили: ⚡ зачем багхантеру раскрывать свои отчёты и что
Новый выпуск подкаста «Спасибо за репорт» уже в VK Видео! В выпуске обсудили: ⚡ зачем багхантеру раскрывать свои отчёты и что это даёт сообществу; ⚡ как понять, какой репорт стоит публиковать и какие детали можно показывать; ⚡ почему чужие раскрытые отчёты могут становиться источником новых идей для собственного ресерча; ⚡ как выбирать, что делать дальше, если очевидные векторы уже закончились; ⚡ что помогает возвращаться к ресерчу после периодов без результативных находок. И, конечно, разбираем реальные кейсы: с чего начинался поиск, как развивались гипотезы по ходу исследования и что в итоге можно было раскрыть публично. 🍿 Смотреть выпуск 🔹 Отчёты, о которых говорим в выпуске, будут доступны уже на следующей неделе — добавим ссылки в этот пост и в описание под видео. Если после просмотра захочется что-то обсудить — оставляйте вопросы в комментариях 👇 VK Security | Буст этому каналу #bugbounty #подкаст@vk_security

🎙 Уже завтра — новый выпуск подкаста «Спасибо за репорт» В гостях — freeman. Поговорим о том, что обычно остаётся за пределами самого поиска уязвимости, — о раскрытии отчётов. Зачем публиковать свои репорты, что это даёт другим исследователям и как понять, какие детали вообще стоит выносить в паблик. А ещё разберём, как оценивать потенциал находки, докручивать её до более серьёзного сценария и выбирать, куда копать дальше. Ставьте 🔥, если ждёте выпуск! VK Security | Буст этому каналу #bugbounty #подкаст@vk_security

Всем привет! Недавно мы разбирали возможности VK Security Gate — AppSec-платформы, которая объединяет проверки кода, зависимо
Всем привет! Недавно мы разбирали возможности VK Security Gate — AppSec-платформы, которая объединяет проверки кода, зависимостей и других компонентов разработки и встраивает их в привычный процесс работы с кодом. 🎥 Если пропустили обзор — можно начать с небольшого видео о платформе. Один из интересных вопросов внутри такой системы — не только как собрать результаты разных анализаторов, но и какие решения можно автоматизировать без потери качества триажа. 🔎 Например, при работе с CVE в Security Gate используется не только CVSS. В собственной оценке учитываются: ▫️ достижимость уязвимых методов из кода ▫️dev- или prod-контекст зависимости ▫️наличие и доступность эксплойта ▫️ зафиксированные случаи эксплуатации в реальной среде. При поиске секретов агент может автоматически отклонять часть ложноположительных срабатываний: на внутренних данных F1-мера выявления ложноположительных срабатываний составила 0,981. В SAST результат LLM не используется как финальный автоматический вердикт — модели может не хватать контекста, например конфигураций или журналов. То есть уровень автоматизации определяется не самим фактом наличия подключенной модели, а тем, достаточно ли у системы контекста, чтобы принимать решение без участия специалиста. 👉 Подробнее о приоритизации, LLM-триаже, кросс-веточном триаже, Fast Scanner, работе с malware и других механизмах Security Gate — в новой статье на Хабре.   👉 Читать статью VK Security | Буст этому каналу #appsec #VKSecurityGate

Ну что, до OFFZONE остался всего день 👀 Самое время отметить доклад, на который стоит заглянуть: 🎮 Пётр Уваров — «GGWP, или
Ну что, до OFFZONE остался всего день 👀 Самое время отметить доклад, на который стоит заглянуть: 🎮 Пётр Уваров — «GGWP, или Конец ББ» Порассуждаем о том, правда ли багбаунти движется к своему «концу», посмотрим на происходящее с разных сторон — вендора, багхантера и стороннего наблюдателя — и попробуем понять, что ждёт багбаунти дальше. 📍 20 августа · 18:00–18:30 · AppSec.Zone Отмечайте нужный слот и приходите — будем рады увидеться, пообщаться и обсудить всё после доклада👋 VK Security | Буст этому каналу! #эксперты #доклады #bugbounty

Всем привет! 🔹В первой части рассказали, как «Эгида» помогает разбирать поток заявок на доступ и выделять те, которые требую
+7
Всем привет! 🔹В первой части рассказали, как «Эгида» помогает разбирать поток заявок на доступ и выделять те, которые требуют большего внимания. Но у модели не всегда есть идеальный набор данных и однозначный ответ. Иногда информации не хватает, признаки противоречат друг другу, а сама модель не уверена в прогнозе. И здесь важно не заставлять систему любой ценой выбирать между «всё хорошо» и «всё плохо». 🔹 Во второй части разбираем, как «Эгида» работает с такими ситуациями: почему отсутствие данных не считается негативным признаком, как система показывает противоречивые сигналы и что происходит с неуверенными прогнозами. Отдельно рассказываем, как проверяем модель уже после запуска: сравниваем прогнозируемый риск с реальными решениями специалистов и следим, чтобы одинаковый скор со временем сохранял одинаковый смысл. И ещё один важный принцип: объяснение оценки строится только на тех факторах, которые действительно есть в заявке. Если данных нет, модель не должна их додумывать. 🔹 При этом «Эгида» остаётся помощником, а не автоматическим согласователем. Она показывает риски и аргументы, но финальное решение принимает специалист — и именно его выбор передаётся в систему доступа. #разбор #IDM #автоматизация VK Security | Буст этому каналу

Сегодня расскажем, как мы упростили проверку заявок на доступ и какую часть этого процесса автоматизировали с помощью нового
+7
Сегодня расскажем, как мы упростили проверку заявок на доступ и какую часть этого процесса автоматизировали с помощью нового инструмента. Ежедневно на согласование специалистам ИБ поступает не менее 2 тысяч заявок — и это только в IDM. Чтобы оценить каждую, недостаточно знать, кто и какую роль запрашивает. Важно понять, для какой задачи нужен доступ, какие полномочия у человека уже есть и как они сочетаются с новой ролью. Раньше специалистам приходилось искать эту информацию вручную в нескольких системах. При большом потоке именно сбор недостающих данных занимал значительную часть времени. Так появилась «Эгида» — наш внутренний инструмент для оценки и ранжирования заявок на доступ. Она объединяет формальные признаки и анализ обоснования, рассчитывает оценку риска и показывает, какие факторы на неё повлияли. Благодаря этому специалист видит, какие заявки требуют повышенного внимания. В карточках разбираем, как устроена оценка и какой путь проходит заявка внутри системы. 🔹В следующей части расскажем, что происходит, если данных недостаточно, сигналы противоречат друг другу или модель не уверена в оценке. #разбор #IDM #автоматизация VK Security | Буст этому каналу

🔹 Как устроена безопасная разработка в масштабе Big Tech? Безопасная разработка в VK — большая тема, которую сложно уместить
🔹 Как устроена безопасная разработка в масштабе Big Tech? Безопасная разработка в VK — большая тема, которую сложно уместить в один материал. Поэтому в ближайшие недели будем разбирать её с разных сторон: рассказывать о собственных инструментах, архитектурных решениях и опыте их внедрения. Начнём с одного из ключевых элементов нашей AppSec-экосистемы. Первый материал — видео о VK Security Gate. Это собственная платформа VK, которая автоматизирует проверки безопасности кода и встраивает их непосредственно в процесс разработки. Вместе с Анатолием Коваленко, руководителем отдела платформенной разработки и интеграции направления защиты приложений блока Безопасность VK, разбираем: 🔹как появилась VK Security Gate и какие требования легли в её основу; 🔹как платформа работает с SAST, SCA и поиском секретов; 🔹как устроены автоматическое подключение проектов и оркестрация анализаторов; 🔹как работают кросс-веточный триаж, дедупликация и устойчивый фингерпринт; 🔹как проверки встраиваются в разработку по принципу shift-left. 🍿 Смотреть видео VK Security | Буст этому каналу #appsec #VKSecurityGate

Новый выпуск подкаста «Спасибо за репорт» уже на нашем канале в VK Видео! В гостях — Анна Куренова, также известная как SavAn
Новый выпуск подкаста «Спасибо за репорт» уже на нашем канале в VK Видео! В гостях — Анна Куренова, также известная как SavAnna. В выпуске обсудили: ⚡ как Анна пришла в багбаунти и что мотивирует её продолжать искать уязвимости; ⚡ что она делает, когда начинает работать с новым скоупом; ⚡ как коммуникация с вендором влияет на выбор программы; ⚡ почему иногда стоит отправить репорт, даже если не уверен, что найденное поведение — действительно баг; ⚡ насколько сложно начинать в багбаунти сейчас и как ИИ может повлиять на поиск уязвимостей и выплаты. Почему один из репортов оказался критичнее, чем предполагала Анна, и за какие информативы ей всё же заплатили — узнаете в новом выпуске. 🍿 Смотреть выпуск Если после просмотра у вас появятся вопросы, оставляйте их в комментариях 👇 VK Security | Буст этому каналу #bugbounty #подкаст@vk_security

🎙 Уже завтра — новый выпуск подкаста «Спасибо за репорт». В гостях — Анна Куренова (SavAnna), Application Security-специалист и багхантер. Обсудим, как Анна подходит к новому скоупу и зачем следит за релизами и планами развития продукта. А ещё — почему иногда стоит отправить репорт, даже если сомневаешься: это бага или всё работает так, как задумано 👀 Ставьте 🔥, если ждёте выпуск! VK Security | Буст этому каналу #bugbounty #подкаст@vk_security

Увидимся завтра на CyberCamp! 17 июля встречаемся на летнем фестивале для кибербезопасников в Москве! Заглядывайте в простран
Увидимся завтра на CyberCamp! 17 июля встречаемся на летнем фестивале для кибербезопасников в Москве! Заглядывайте в пространство VK Tech на Пирсе — обсудим подходы к безопасной разработке и то, как находить потенциальные проблемы в коде ещё на этапе создания продукта. На площадке можно будет: 🔹проверить свой GitHub-проект с помощью VK Security Gate и оценить уровень безопасности кода; 🔹 узнать больше о подходах к поиску уязвимостей и практиках AppSec VK; 🔹 пообщаться в спокойной атмосфере между докладами и активностями; 🔹 отдохнуть в лаунж-зоне у воды, заглянуть в бар и получить кастомный мерч за участие в активности. 🔹 Когда: завтра, 17 июля, с 11-00 🔹 Где: Москва, Березы Парк Строгино Берите свои проекты, хорошее настроение и заглядывайте в пространство VK Tech — увидимся на фестивале! VK Security | Буст этому каналу! #appsec #VKSecurityGate

Обновляем механику получения мерча для багхантеров 👀 Начнём с приятного: подарки за второй квартал уже в пути к своим героям
Обновляем механику получения мерча для багхантеров 👀 Начнём с приятного: подарки за второй квартал уже в пути к своим героям 🔹 🔹Сейчас по правилам программы VK Bug Bounty мерч получают багхантеры, которые в течение квартала сдали четыре и более оплачиваемых отчёта или получили вознаграждение больше 400 000 рублей. Но мы знаем, что иногда до заветной цели может не хватить всего одного отчёта. При этом прогресс не переносится на следующий период — и отсчёт начинается заново. 🔹Мы слышим вашу обратную связь и решили изменить этот подход: уже в третьем квартале мы представим новую механику. Больше не нужно будет укладываться в рамки одного квартала — у каждого багхантера будет возможность получить заслуженную награду. Все детали пока раскрывать не будем — оставим немного интриги. Совсем скоро расскажем, как всё будет работать. А пока, как всегда, ждём ваши отчёты: ▫️Standoff Bug Bounty ▫️ BI.ZONE Bug Bounty ▫️ Bugbounty.ru 🔹 Если у вас есть вопросы, пишите нам: @vksecurityteam VK Security | Буст этому каналу! #bugbounty #bountypass

Лучший способ научиться сдавать хорошие уязвимости — это читать про хорошие уязвимости. 📖 Продолжаем раскрывать багбаунти-от
Лучший способ научиться сдавать хорошие уязвимости — это читать про хорошие уязвимости. 📖 Продолжаем раскрывать багбаунти-отчеты. Мы хотим, чтобы у хантеров было больше качественных материалов для обучения: с реальными уязвимостями, подробным описанием, шагами воспроизведения и примерами того, как были оформлены сами репорты. Сегодня делимся тремя интересными кейсами: 🔹XSS через библиотеку mathjax — для эксплуатации уязвимости хакер углубился в изучение библиотеки и смог показать уязвимое поведение через интересный пейлоад. 🔹 Ссылка на отчет 🔹Раскрытие подписчиков приватной группы по ID — уязвимость позволяла получить список подписчиков приватной группы или мероприятия, зная их идентификатор. 🔹 Ссылка на отчет 🔹Возможность заддосить сервер — передача слишком большого числового значения в одном из параметров приводила к высокой нагрузке на сервер. 🔹 Ссылка на отчет 🎓 Больше раскрытых репортов — в наших предыдущих публикациях: 🔗 https://t.me/vk_security/177 🔗https://t.me/vk_security/256 Меньше теории — больше практики. Читайте, разбирайте, повторяйте. А потом идите ломать... конечно же, только в рамках Bug Bounty 😏 VK Security | Буст этому каналу! #bugbounty #разборы

🤩 Максимальные выплаты — за реальную защищенность пользователей Фокусируемся на том, что действительно важно — на приватност
🤩 Максимальные выплаты — за реальную защищенность пользователей Фокусируемся на том, что действительно важно — на приватности и безопасности пользовательских данных. 🔹С 1 июля мы меняем правила программы багбаунти: теперь не важно, какая именно бага найдена, важно — какой импакт она несет. Любые узявимости, которые позволяют получить доступ к данным пользователей будут оцениваться по новой шкале. 🔹 Например, в наших социальных сетях Account Takeover теперь будет оцениваться наравне с RCE. Также оцениваться будут репорты не только в наших социальных сервисах, но и в VK Cloud, VK Workspace и VK HR Tek. 🔹 За нарушение изоляции между проектами пользователей в VK Cloud можно получить до 1 000 000 ₽. В каких программах изменения? 🔹ВКонтакте 🔹Одноклассники 🔹VK Видео 🔹VK Workspace 🔹VK Cloud 🔹VK HR Tek Все существующие категории остаются в силе — мы дополняем программы новыми сценариями, чтобы сделать акцент на защите пользовательских данных. Спасибо каждому, кто помогает делать наши продукты безопаснее 💙 ⭐ Не забывайте и про Bounty Pass: с каждым новым оплачиваемым отчетом можно получить до +5% к каждому следующему вознаграждению. VK Security | Буст этому каналу! #bugbounty #bountypass

🚀 И сразу к новым выпускам подкаста «Спасибо за репорт» В одном из следующих эпизодов меняем привычный формат: отвечать на в
🚀 И сразу к новым выпускам подкаста «Спасибо за репорт» В одном из следующих эпизодов меняем привычный формат: отвечать на вопросы будут не багхантеры, а представители багбаунти-программ. 💬 Поэтому мы открываем сбор вопросов. Для этого сделали отдельного бота — отправляйте всё, что давно хотели спросить. Например: • про триаж и выплаты; • про внутренние процессы; • про назначение выплат; • и любые другие темы, которые вам интересны. 🔹 Неважно, давно ли вы в багбаунти или только начинаете разбираться в теме. Если у вас появился вопрос, скорее всего, он волнует и многих других. Поэтому не стесняйтесь — задавайте даже самые простые и базовые вопросы. И да, не ограничивайтесь одним: присылайте столько вопросов, сколько захотите. Мы выберем самые интересные и обсудим их вместе с вендорами в новом выпуске. 🔹 Задать вопрос👇 #bugbounty #подкаст

📹 Второй выпуск «Спасибо за репорт» уже доступен! Разбираемся, как появился HackAdvisor и что на самом деле стоит за отзывам
📹 Второй выпуск «Спасибо за репорт» уже доступен! Разбираемся, как появился HackAdvisor и что на самом деле стоит за отзывами о программах: месяцы, а иногда и годы работы багхантеров. В первом выпуске вместе со Slonser мы обсуждали, как ИИ-агенты меняют багхантинг. Теперь — о том, как знания и опыт комьюнити помогают делать Bug Bounty лучше для всех участников. Наш гость — Заур Заурбаев (k3ypt0), создатель HackAdvisor. В выпуске обсудили: ⚡️ как появилась платформа HackAdvisor и какие задачи она помогает решать багхантерам; ⚡️ почему отзывы о программах — это не просто комментарии, а важная часть развития Bug Bounty; ⚡️ как устроена платформа: отзывы, динамика изменений программ, Labs и другие возможности; ⚡️ почему прозрачность полезна не только исследователям, но и самим программам; ⚡️ как комьюнити помогает развивать HackAdvisor и почему многие новые функции появляются благодаря предложениям хантеров. Получился искренний разговор о том, что Bug Bounty — это не только про поиск уязвимостей, но и про людей, которые помогают друг другу делать индустрию лучше. 🍿 Смотреть А что для вас важнее всего при выборе программы: размер выплат, интересный скоуп, скорость триажа или опыт других хантеров? Делитесь в комментариях 👇 #bugbounty #подкаст