Канал CodeGuard: PySec Edition є активним учасником. На даний момент спільнота об'єднує 14 268 підписників, посідаючи 8 681 місце в категорії Технології та додатки та 45 353 місце у регіоні Росія.
📊 Показники аудиторії та динаміка
З моменту свого створення невідомо, проект продемонстрував стрімке зростання, зібравши аудиторію у 14 268 підписників.
За останніми даними від 01 жовтня, 2026, канал демонструє стабільну активність. Хоча за останні 30 днів спостерігається зміна кількості учасників на 959, а за останні 24 години на 55, загальне охоплення залишається високим.
Статус верифікації: Не верифікований
Рівень залученості (ER): Середній показник залученості аудиторії становить 9.75%. Протягом перших 24 годин після публікації контент зазвичай збирає 5.40% реакцій від загальної кількості підписників.
Охоплення публікацій: В середньому кожен допис отримує 1 389 переглядів. Протягом першої доби публікація в середньому набирає 769 переглядів.
Реакції та взаємодія: Аудиторія активно підтримує контент: середня кількість реакцій на один пост – 5.
Тематичні інтереси: Контент зосереджений навколо ключових тем, таких як codeguard, pysec, docker, grep, контейнер.
📝 Опис та контентна політика
Автор описує ресурс як майданчик для висловлення суб'єктивної думки: “Канал по ИБ и этичному хакингу.
Автор: @Arakcheev_Ruslan
Ссылка: @invite_CodeGuard
Рекламный менеджер: @Diggsale
Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy”
Завдяки високій частоті оновлень (останні дані отримано 02 жовтня, 2026), канал підтримує актуальність та високий рівень охоплення публікацій. Аналітика показує, що аудиторія активно взаємодіє з контентом, що робить його важливою точкою впливу в категорії Технології та додатки.
\n\nЗаходим в админку (у нас же есть доступ, мы же легально тестим сайт) → скрипт выполнился?!\n💥 Это Stored XSS — один из самых опасных типов межсайтового скриптинга.\n\n 📦Что это значит?\nТы нашёл точку входа, где можно выполнить JS-код в браузере администратора. \nЭто может привести к:\n- Краже cookies (например, сессии админа)\n- Перенаправлению на фишинговый сайт\n- Выполнению фоновых запросов от имени пользователя\n- Получению доступа к внутренним системам\n И всё это — из-за одного поля формы, которое не экранирует вывод.\n\nXSS — одна из самых распространённых уязвимостей. \nОна позволяет выполнять произвольный код в браузере других пользователей.\n\nЕсли у тебя:\n- Форма обратной связи\n- Комментарии\n- Профиль пользователя\n- Поиск\n- Логирование ошибок\n👉 То ты обязан экранировать всё, что выводишь на экран.\n\n🛡 Как защититься?\n1. Экранируй всё при выводе\n - В шаблонах используй безопасные методы:\n - Django: {{ user_input|escape }}\n - Jinja2: {{ user_input }} уже безопасно по умолчанию\n - Flask: автоматически экранирует переменные\n\n2. Content-Security-Policy (CSP)\n Добавь заголовок:\n Content-Security-Policy: default-src 'self'; script-src 'self'\n \n Это запретит выполнение inline-скриптов.\n\n3. Фильтрация ввода\n Не позволяй вводить HTML, если это не нужно.\n Используй белые списки, например для редакторов.\n\n4. Тестирование\n Простая проверка:\n Test \n Если текст стал жирным — вывод не экранируется → потенциальная проблема.\n\n\n📬 Что делать после обнаружения?\nЕсли ты тестируешь чужой сайт (Бро, я надеюсь легально), вот как сообщить о найденной проблеме:\n> Здравствуйте! \n> Обнаружил потенциальную уязвимость XSS в разделе контактов. \n> При вводе JavaScript-кода он сохраняется и выполняется при просмотре. \n> Рекомендую экранировать вывод или использовать CSP.\n\n🤔 XSS — не только для хакеров. \nЭто дыра, которую можно найти где угодно. \nИ твоя задача — закрыть её до того, как кто-то этим воспользуется.\n\nРасскажи другу, что бы не был мемом в чате пентестеров 😂\n\n😈 CodeGuard | #security #bugbounty #websecurity #xss #ethicalhacking","datePublished":"2025-07-17T13:59:09Z","dateModified":"2025-07-17T13:59:09Z","author":{"@type":"Organization","name":"CodeGuard: PySec Edition","url":"https://telemetr.io/uk/channels/2675453029-RmMhWjZb_285ZTli","image":"https://img.tlmtr.io/c/2V3Vyd/5461159051711871548?ty=x"},"publisher":{"@type":"Organization","name":"CodeGuard: PySec Edition","url":"https://telemetr.io/uk/channels/2675453029-RmMhWjZb_285ZTli","image":"https://img.tlmtr.io/c/2V3Vyd/5461159051711871548?ty=x"},"commentCount":0,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":429},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":4},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":12}]}},{"@type":"ListItem","position":20,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/uk/channels/2675453029-RmMhWjZb_285ZTli/posts/197","url":"https://telemetr.io/uk/channels/2675453029-RmMhWjZb_285ZTli/posts/197","mainEntityOfPage":"https://telemetr.io/uk/channels/2675453029-RmMhWjZb_285ZTli/posts/197","headline":"🛡 Perplexity запускает Comet — собственный AI-браузер, бросающий вызов Google 9 июля 2025 года компания Perpl…","articleBody":"🛡 Perplexity запускает Comet — собственный AI-браузер, бросающий вызов Google\n\n9 июля 2025 года компания Perplexity представила свой первый AI-браузер Comet , который объединяет возможности фирменного поисковика и умного ассистента. Новый продукт напрямую конкурирует с Google Chrome и привычными способами работы в интернете.\n\n🖥 Заявленные возможности:\n\n⏺AI-ассистент Comet Assistant: способен отвечать на вопросы по содержимому страниц, автоматически бронировать встречи, отправлять письма и анализировать документы или видео прямо в боковой панели без переключения вкладок.\n⏺Агентский поиск (AgenticSearch): браузер сам выполняет сложные действия, анализирует контекст и упрощает исследовательскую работу.\n⏺Рабочее пространство вместо вкладок: вся активность — в одном окне.\n⏺Приватность: данные хранятся локально, возможны строгие режимы конфиденциальности. Персональная информация не используется для обучения моделей.\n⏺Совместимость: браузер построен на Chromium, поддерживает расширения Chrome и импорт настроек.\n⏺Блокировка рекламы: встроенный блокировщик без ограничений.\n\n 💎 Протестить\n\n😈 CodeGuard | #infosecurity #AI","datePublished":"2025-07-17T07:26:07Z","dateModified":"2025-07-17T07:26:07Z","author":{"@type":"Organization","name":"CodeGuard: PySec Edition","url":"https://telemetr.io/uk/channels/2675453029-RmMhWjZb_285ZTli","image":"https://img.tlmtr.io/c/2V3Vyd/5461159051711871548?ty=x"},"publisher":{"@type":"Organization","name":"CodeGuard: PySec Edition","url":"https://telemetr.io/uk/channels/2675453029-RmMhWjZb_285ZTli","image":"https://img.tlmtr.io/c/2V3Vyd/5461159051711871548?ty=x"},"commentCount":3,"interactionStatistic":[{"@type":"InteractionCounter","interactionType":"https://schema.org/ViewAction","userInteractionCount":424},{"@type":"InteractionCounter","interactionType":"https://schema.org/LikeAction","userInteractionCount":3},{"@type":"InteractionCounter","interactionType":"https://schema.org/ShareAction","userInteractionCount":7},{"@type":"InteractionCounter","interactionType":"https://schema.org/CommentAction","userInteractionCount":3}]}}]}
🔍 Как проверить, есть ли в системе вредоносный автозапуск
Автозапуск — удобная функция, но злоумышленники часто используют его, чтобы запускать вредоносный код при старте системы.
В этом посте расскажем, где искать точки автозапуска, как проверить их на подозрительные файлы и как автоматизировать процесс с помощью Python.
📍 Где искать автозапуск?
💻 Windows
1. Папка автозапуска в меню «Пуск»C:\Users\%username%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
2. Реестр Windows
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
3. Планировщик заданий (Task Scheduler)
Может содержать скрытые задачи, запускаемые при старте
4. Службы Windowsservices.msc — можно проверить подозрительные службы
👩💻 Linux
1. Autostart директория (для графической среды)~/.config/autostart/
2. Cron jobs (crontab)
crontab -l
3. Systemd юниты (user)~/.config/systemd/user/
4. Стартовые скрипты.bashrc, .bash_profile, .profile, .xinitrc🪩 Как проверить вручную?
💻 Windows
- Открой «Выполнить» (Win + R) → shell:startup
- Проверь содержимое папки
- Открой редактор реестра (regedit) → проверь разделы Run
👩💻 Linux
- Открой терминал:
ls -la ~/.config/autostart/
crontab -l
ls -la ~/.config/systemd/user/
🧰 Как проверить программно? (Python)
1 . Бери полный код —> [Архив]
Сохрани как check_autostart.py2. Запусти:
python check_autostart.py
3. Скрипт покажет:
- Файлы автозапуска
- Записи в реестре (Windows)
- Cron-задачи (Linux)
- .desktop файлы (Linux)
🔍Как защититься?- Регулярно проверяй автозапуск
- Не запускай неизвестные файлы
- Используй антивирус (Windows) или clamav (Linux)
- Обновляй систему и программы
- Анализируй неизвестные процессы через Process Explorer (Windows) или htop (Linux)Автозапуск — удобная функция, но и потенциальная точка входа для вредоносных программ.
Знание, где и как искать, помогает защитить систему и обнаружить угрозы на раннем этапе.
😈 CodeGuard | #hacking #tutorial
📕 Перенастроить тысячи удаленных устройств — Java, SSH, Native executable
Привет, участникам CodeGuard!
Начну с того, что немного уточню, о каких именно устройствах пойдёт речь. Ни для кого не секрет, что для организации мобильной связи используются базовые станции, на которых стоит много разного электрооборудования. А значит, за энергопотреблением надо следить, отчитываться и оплачивать его. Естественно, всё это логично делать удалённо, для чего на базовых станциях установлены специальные устройства сбора и передачи данных (далее УСПД).
Основная задача УСПД — это опрос подключённого к нему оборудования (электросчётчиков, резервных генераторов и других устройств, необходимых для работы базовых станций) с последующей передачей собранных данных на серверы МегаФона, где в дальнейшем они используются для формирования отчётности, анализа и управления работой базовых станций. По сути, это классическая IoT-система.
Речь пойдёт как раз о перенастройке УСПД
🙂 Ссылка на статью внутри
😈 CodeGuard | #programming
🧰 Меню хакерских инструментов — всё в одном месте
Если ты в безопасности, тебе нужен набор инструментов, все для настоящего спеца.
Он содержит всё, что может понадобиться при тестировании: от разведки до эксплуатации.
😁 Что внутри:
- Сбор информации (ReconSpider, RED HAWK, Infoga)
- SQLi / XSS / CSRF (Sqlmap, DalFox, XSSCon)
- Фишинг и соцсети (HiddenEye, SocialFish, Evilginx2)
- Wi-Fi атаки (Wifite, WiFi-Pumpkin, PixieWPS)
- DDoS, RAT, Steganography
- Bluetooth, Android, QR-кража, WebScanner
- Anonymity (Tor, Proxy, MultiTor)
- Payload generation (FatRat, Venom, MSFvenom)
- Reverse Engineering
- Forensics (Autopsy, Volatility3, DiskDigger)
- И даже омографические атаки и поиск по Shodan
🚀 Зачем это тебе?- Все инструменты в одном месте
- Удобный интерфейс меню
- Отлично подходит для обучения и лабораторной среды
- Полезен как для новичков, так и для опытных хакеров
💡 Как использовать:Клонируй репозиторий:
git clone https://github.com/Z4nzu/hackingtool
Установи зависимости:
cd hackingtool
chmod +x install.sh && ./install.sh
Запускай:
python hackingtool.py
📌 Это не просто набор ссылок — это твой личный хакерский инструментарий, который ты можешь использовать для обучения и практики.
Поставь 🔥 если пост зашел
📱 GitHub проекта
😈 CodeGuard | #bugbounty #tools #ethicalhacking
👩💻 Хакинг на С++Автор: Антон Ярошенко
Год издания: 2022
«Понимание программирования начинается с понимания его возможностей»
Если ты уже знаешь основы C++ и хочешь посмотреть на него с другой стороны — эта книга для тебя.
Не про «Hello, World», а про программирование глазами хакера.
🧠 Что внутри?
- Объектно-ориентированное программирование, которое работает нестандартно
- Создание приложения клиент-сервер с неожиданными поворотами
- Алгоритмы поиска и сортировки — но не для экзамена, а для экспериментов
- Сканер портов своими руками — и да, это работает
- Шифрование файлов с возможностью обратного расшифрования
- Разработка Malware — теоретически, конечно 😎
- Что не встретишь в обычных учебниках по C++
🔝 Подходит:
- Тем, кто уже знает базу C++
- Программистам, уставшим от скучных примеров
- Тем, кто хочет видеть код глубже и необычнее
- DevOps, Reverse-инженерам и любителям low-level
Эта книга — про мышление хакера: искать дыры, ломать шаблоны, видеть возможности там, где другие видят только код.
💠 Бери книгу → [Code Guard: Archive]
😈 CodeGuard | #book #cpp #devops #hacking
📀 Livepatching: готовим «точечное» обновление ядра Linux на примере реального бага
Бывает так, что серверные Linux-системы неделями или даже месяцами работают без перезагрузки. Переносить нагрузку с одного сервера на другие, устанавливать обновления, проверять, что после перезагрузки железо работает верно, запускать заново все необходимое ПО — это далеко не всегда просто, быстро и дешево.
Но как быть, если нужно устранить критические уязвимости или другие серьезные ошибки в ядре Linux?
Об одном из способов сделать это без перезагрузки системы и пойдет речь в этой статье.
Я расскажу, что такое livepatching (далее для удобства чтения будем использовать русскоязычную кальку), как такая технология появилась и как она применяется. А также покажу на примере, как можно самому сделать лайвпатч, чтобы исправить реальный баг в ядре Ubuntu 22.04 Server.
Ставь 👍 если не знал
👩💻 Ссылка на статью внутри
😈 CodeGuard | #linux
📱 Декораторы в Python: мощь в одной строчке
Декоратор — это функция, которая меняет поведение другой функции, не изменяя её код.
Он позволяет добавлять логирование, тайминг, проверки доступа и многое другое — чисто, лаконично, многократно.
🔧 Простой декоратор
def my_decorator(func):
def wrapper():
print("➡️ До выполнения")
func()
print("⬅️ После выполнения")
return wrapper
@my_decorator
def hello():
print("Привет, мир!")
hello()
Вывод:
➡️ До выполнения
Привет, мир!
⬅️ После выполнения
Пошагово:
1. @my_decorator означает:
"Оберни функцию hello в декоратор my_decorator, когда она создаётся"
2. Когда вызывается hello(), на самом деле запускается внутренняя функция wrapper
3. Она:
Печатает «➡️ До выполнения»
Запускает настоящую функцию hello
Печатает «⬅️ После выполнения»
т.е мы с Вами как бы обернули функцию hello() декоратором)
💡 Работа с аргументами и возвратом
Чтобы декоратор работал с любыми функциями — используй *args, **kwargs и @functools.wraps.
🛠 Декоратор с параметрами
Иногда нужно передать настройки в сам декоратор:
def repeat(times):
def decorator(func):
@functools.wraps(func)
def wrapper(*args, **kwargs):
for _ in range(times):
result = func(*args, **kwargs)
return result
return wrapper
return decorator
@repeat(times=3)
def say_hi():
print("Hi!")
say_hi()
Если хочешь подробно изучить декораторы, переходи в архив, там я набросал небольшую обучалку)
👉Взять туторал их [Архива]🔝 Вывод
Декораторы — одна из самых элегантных фич Python.
С ними код становится чище, гибче — и ты выйдешь на новый уровень.
Поставь реакцию 😊, тебе не сложно мне приятно)
😈 CodeGuard | #python #decorators
📀 Как один глупый Bash-скрипт сэкономил нам 100 часов ручной работы
Есть некоторая ирония в том, как простые инструменты решают сложные задачи. Пока технические форумы гудят от обсуждений Kubernetes, пайплайнов машинного обучения и микросервисных архитектур, я хочу на минуту отвлечься и поговорить о чем-то до безобразия простом: Bash-скрипте. Не особенно изящном. Без функций. Без параметров. Без проверок корректности. Просто линейный, безжалостно прагматичный shell-скрипт, который за год сэкономил нам несколько недель работы.
Это история не о красоте кода, а об его полезности. Не о совершенстве, а о решении реальных проблем в условиях нехватки времени, терпения и мотивации команды. Если вы разработчик, системный администратор, специалист по данным или просто устали от рутинных задач — этот пост для вас.
➡️ Если интересно — почитайте
😈 CodeGuard | #linux
👩💻 Bash vs Python: битва, где нет проигравших
Привет, участникам CodeGuard! В мире автоматизации часто возникает вопрос: писать скрипт на Bash или на Python? Оба инструмента подходят отлично, но принципиально разные. Bash - больше про "скоропись", для системных задач, где важна скорость и краткость. Python же - универсальный язык, который намного лучше справляется со сложной логикой и структурами данных. Но когда лучше выбрать один, а когда - другой?
Некоторые задачи в Bash решаются одной строкой, когда же на Python потребуется десяток строк кода. При усложнении сценария - Bash превращается в головоломку из «awk» , «sed» и прочих, что значительно усложняет поддержку. В данной статье сравним подходы и определим, когда и какой язык лучше использовать.
🧩 Это может быть полезно
😈 CodeGuard | #python #bash
🛠 HackTools — расширение для браузера, которое должен иметь каждый, кто всерьёз занимается веб-пентестом
Это не просто набор полезных функций. Это полноценный помощник на всех этапах ручного анализа и эксплуатации уязвимостей.
🧰Что внутри:
⏺Генератор обратных оболочек (PHP, Bash, Python, Ruby, Perl, Netcat)
⏺ TTY Shell Spawning — выйти в интерактивную оболочку стало проще
⏺ XSS-полезные нагрузки — готовые payload'ы под разные сценарии
⏺ SQLi база — часто используемые запросы и обходы фильтров
⏺ LFI/RFI атаки — шаблоны для чтения файлов и удаленного исполнения
⏺ Base64 кодировщик/декодер — быстро закодировать или раскодировать данные
⏺ Генератор хэшей (MD5, SHA1, SHA256, SHA512, SM3)
⏺ Linux команды — работа с перенаправлением портов, SUID, reverse shell и многое другое
⏺ Методы загрузки и извлечения данных с удалённой машины
Вместо того чтобы листать заметки, гуглить payloads или держать кучу вкладок с cheat-листами:
- Все инструменты собраны в одном месте
- Доступны в 1 клик прямо из DevTools или всплывающего окна
- Подходит как для обучения, так и для реальных заданий
💡 Поддерживается Chrome / Edge / Firefox
🧩 Расширение идеально подойдёт:
- Pentester'ам
- QA-инженерам по безопасности
- Разработчикам, изучающим защиту своих решений
- CTF-игрокам и студентам ИБ
📱 GitHub
😈 CodeGuard | #websecurity #tools #hacking
💻 Что такое Nmap и зачем он нужен?
Если ты в безопасности , сетях или DevOps — ты обязан знать nmap.
🔄Это сканер портов, который помогает понять:
Что доступно в сети?
Какие сервисы работают?
Какие уязвимости могут быть?
🧰 Пример: простой скан
nmap 192.168.1.1
Выведет открытые порты и сервисы на роутере.
От 22 (SSH) до 80 (HTTP) — ты увидишь всё.
🔍 Зачем это нужно?
- Понять, что доступно в сети
- Найти слабые места перед атакой (или защитой)
- Проверить, какие порты открыты у тебя дома или на сервере
- Узнать, что за сервис работает на порту (версию и название)
🚀 Полезные команды
- Скан нескольких IP:
nmap 192.168.1.1 192.168.1.2
- Скан диапазона:
nmap 192.168.1.1-100
- С деталями сервисов:
nmap -sV 192.168.1.1
- Быстро проверить популярные порты:
nmap --top-ports 20 192.168.1.1
🔒 Почему это важно для безопасности?
Представь, что ты нашёл открытый порт 23 (Telnet) — протокол без шифрования.
Или 21 (FTP) с устаревшей версией.
Это дыры, через которые можно проникнуть внутрь системы.
💻 Nmap — это про понимание, что доступно в сети и как это можно использовать или защитить.
🖥 Руководство по использованию nmap —> [Архив]
😈 CodeGuard | #nmap #linux
👩💻Скрипт-реаниматор: автоматическое восстановление упавших SSH-сессий
Привет, участникам CodeGuard! Представим ситуацию: вы настраиваете сервер, работаете с критически важными процессами или изучаете логи - и внезапно SSH-соединение обрывается. Все не сохранённые изменения улетучиваются, прогресс откатывается, а вам приходится переподключаться и начинать всё заново.
В данной статье представлен скрипт-реаниматор для SSH, который:
✅Восстанавливает соединение при любых обрывах
✅Сохраняет рабочую сессию и историю команд
✅Поддерживает tmux/screen для полного сохранения контекста
✅Может отправлять уведомления о проблемах в Telegram
SSH-реаниматор фактически является "обёрткой" вокруг SSH-клиента.
🧩 Почему Python стал языком нейросетей и как это работает на практике
Python давно перестал быть просто «языком скриптов» и уверенно вышел в лидеры среди инструментов для нейросетей. Его синтаксис понятен «с первого взгляда», а мощные библиотеки позволяют сосредоточиться на идее, а не на рутине. Сегодня, от первых численных расчётов в NumPy до сложных моделей в TensorFlow и PyTorch, всё строится вокруг привычного Python-кода.
В этой статье мы пройдём путь от базовых скриптов до «ручных» нейросетей и ноукод-решений, чтобы понять, почему именно Python стал стандартом в мире ИИ и как с его помощью оживить ваши первые нейросети.
🙂 Ссылка на статью внутри
😈 CodeGuard | #python
🔄 Что такое CI/CD? Простыми словами + примеры
CI/CD — это не просто модное слово. Это автоматизация разработки и доставки кода, которая помогает командам чаще и безопаснее выпускать обновления.
- CI (Continuous Integration) — постоянная интеграция:
Разработчики часто отправляют изменения в общий репозиторий, а система автоматически проверяет их (запускает тесты, сборку и т.д.).
- CD (Continuous Delivery / Deployment) — постоянная доставка / развёртывание:
Готовый код автоматически попадает на тестовый или боевой сервер.
👩💻 Представь: ты написал новый функционал для сайта.
Вместо того чтобы вручную копировать файлы и запускать скрипты на сервере:
1. Ты делаешь git push в репозиторий
2. Система сама собирает проект
3. Запускаются тесты
4. Если всё ок — код автоматически публикуется на сервер, без твоего участия, Бро!
- Минимум ошибок при ручной сборке
- Быстрая доставка фич и багфиксов
- Возможность отката до рабочей версии
- Удобно масштабировать
👩💻 Популярные инструменты:
- GitHub Actions
- GitLab CI/CD
- Jenkins
- Travis CI
- Docker + Kubernetes (для автоматизации развёртывания)
Отлично подходит для DevOps и любого проекта, который хочешь развивать быстро и стабильно.
😈 CodeGuard | #DevOps #CI_CD
✅ [Перевод] IntelliJ IDEA переходит на единый дистрибутив
Команда Spring АйО перевела статью от JetBrains, в которой анонсировано важное обновление: начиная с версии 2025.3, IntelliJ IDEA будет распространяться в виде единого дистрибутива, вместо отдельных версий Community и Ultimate.
Теперь каждый разработчик получит более мощный, гибкий и удобный инструмент «из коробки», независимо от подписки. Open source-компоненты по-прежнему доступны, а новая модель обещает улучшенный user experience, бесплатный доступ к большему числу функций и упрощённый процесс сборки из исходников.
Мы рады объявить о следующем шаге в развитии IntelliJ IDEA: мы переходим на единый дистрибутив. И да, заранее отвечаем на возможный вопрос — наша приверженность open source остаётся такой же сильной, как и прежде.
👩💻 Скачать IntelIJ IDEA
😈 CodeGuard | #programming
👩💻 Vibe Coding: Заглянем под капот Claude Code.
В этой статье мы погрузимся во внутреннее устройство Claude Code - Coding агента от Anthropic. Мы проанализируем его с точки зрения архитектуры, рассмотрим доступные инструменты и разберем системные промпты, которые определяют его поведение.
Я заменил его стандартную модель claude на GPT-4.1, что позволило мне детально проанализировать логи, архитектуру и системные промпты, определяющие его поведение.
Начнем с основ. В Claude Code используется архитектура ReAct - агнета (Reasoning and Acting) , которая позволяет агенту взаимодействовать с окружением через набор специализированных инструментов для выполнения задач.
Агент имеет доступ к следующим инструментам:
1. Read
Читает содержимое файла. Может отображать изображения (PNG, JPG) и работать с временными файлами скриншотов. Рекомендуется читать сразу несколько потенциально полезных файлов.
2. Write
Записывает новое содержимое в файл, полностью перезаписывая его. Если файл уже существует, его необходимо предварительно прочесть.
3. Edit
Выполняет точечную замену строк в файле. Требует точного совпадения заменяемой строки, включая отступы. Перед редактированием файл нужно обязательно прочитать.
4. MultiEdit
Позволяет выполнить несколько операций замены в одном файле за один шаг. Правки применяются последовательно и атомарно: либо все, либо ни одна.
4. NotebookRead
Специализированный инструмент для чтения ячеек и их вывода из файлов Jupyter Notebook (.ipynb).
6. NotebookEdit
Редактирует ячейки в Jupyter Notebook, поддерживая операции вставки, замены и удаления
💀 XSS в контактной форме: как одна строчка кода стала дырой в безопасности
Контактная форма — это не просто способ написать в поддержку.
Так бывает, что любой ввод становится дырой в безопасности, через которую можно проникнуть внутрь системы.
Сегодня покажу тебе реальный сценарий атаки, который работает даже сейчас — на современных сайтах.
🧪Проверяем форму обратной связи
Допустим, есть сайт компании. Там есть страница контактов:
Имя: [ввод]
Email: [ввод]
Сообщение: [ввод]
Обычный пользователь вводит данные — сообщение сохраняется в админке.
Но если ты — разработчик или тестер безопасности, ты сразу задаёшь себе вопрос:
А что будет, если ввести не текст, а HTML?
Проверяем:
<script>alert(1)</script>
Заходим в админку (у нас же есть доступ, мы же легально тестим сайт) → скрипт выполнился?!
💥 Это Stored XSS — один из самых опасных типов межсайтового скриптинга.
📦Что это значит?
Ты нашёл точку входа, где можно выполнить JS-код в браузере администратора.
Это может привести к:
- Краже cookies (например, сессии админа)
- Перенаправлению на фишинговый сайт
- Выполнению фоновых запросов от имени пользователя
- Получению доступа к внутренним системам
И всё это — из-за одного поля формы, которое не экранирует вывод.
XSS — одна из самых распространённых уязвимостей.
Она позволяет выполнять произвольный код в браузере других пользователей.
Если у тебя:
- Форма обратной связи
- Комментарии
- Профиль пользователя
- Поиск
- Логирование ошибок
👉 То ты обязан экранировать всё, что выводишь на экран.
🛡 Как защититься?
1. Экранируй всё при выводе
- В шаблонах используй безопасные методы:
- Django: {{ user_input|escape }}
- Jinja2: {{ user_input }} уже безопасно по умолчанию
- Flask: автоматически экранирует переменные
2. Content-Security-Policy (CSP)
Добавь заголовок:
Это запретит выполнение inline-скриптов.
3. Фильтрация ввода
Не позволяй вводить HTML, если это не нужно.
Используй белые списки, например для редакторов.
4. Тестирование
Простая проверка:
<b>Test</b>
Если текст стал жирным — вывод не экранируется → потенциальная проблема.
📬 Что делать после обнаружения?
Если ты тестируешь чужой сайт (Бро, я надеюсь легально), вот как сообщить о найденной проблеме:
> Здравствуйте!
> Обнаружил потенциальную уязвимость XSS в разделе контактов.
> При вводе JavaScript-кода он сохраняется и выполняется при просмотре.
> Рекомендую экранировать вывод или использовать CSP.
🤔 XSS — не только для хакеров.
Это дыра, которую можно найти где угодно.
И твоя задача — закрыть её до того, как кто-то этим воспользуется.
Расскажи другу, что бы не был мемом в чате пентестеров 😂
😈 CodeGuard | #security #bugbounty #websecurity #xss #ethicalhacking
🛡 Perplexity запускает Comet — собственный AI-браузер, бросающий вызов Google
9 июля 2025 года компания Perplexity представила свой первый AI-браузер Comet , который объединяет возможности фирменного поисковика и умного ассистента. Новый продукт напрямую конкурирует с Google Chrome и привычными способами работы в интернете.
🖥 Заявленные возможности:
⏺AI-ассистент Comet Assistant: способен отвечать на вопросы по содержимому страниц, автоматически бронировать встречи, отправлять письма и анализировать документы или видео прямо в боковой панели без переключения вкладок.
⏺Агентский поиск (AgenticSearch): браузер сам выполняет сложные действия, анализирует контекст и упрощает исследовательскую работу.
⏺Рабочее пространство вместо вкладок: вся активность — в одном окне.
⏺Приватность: данные хранятся локально, возможны строгие режимы конфиденциальности. Персональная информация не используется для обучения моделей.
⏺Совместимость: браузер построен на Chromium, поддерживает расширения Chrome и импорт настроек.
⏺Блокировка рекламы: встроенный блокировщик без ограничений.
💎 Протестить
😈 CodeGuard | #infosecurity #AI