uz
Feedback
Blue (h/c)at Café

Blue (h/c)at Café

Kanalga Telegram’da o‘tish

Здесь живут истории о безопасности — искренние, местами хаотичные, с оттенком усталости и самоиронии, но всегда честные и технически точные. Юмор слегка непостижимый, а котики появляются по мере критической необходимости. Без них никак.

Ko'proq ko'rsatish
3 967
Obunachilar
Ma'lumot yo'q24 soatlar
-87 kunlar
+5730 kunlar
Postlar arxiv
🐣 Пора открывать свой вайбкод гараж Сидел за компом без интернета в последнее время (казалось бы, че делать), но в моей голове начали возникать мысли сделать что-то эдакое - я ж ебейший и скромный ai-инфлюенсер. Мне что, ничего не делать для комьюнити нажимателей "делай хорошо, плохо не делай"? Ну вот я и решил хоть как-то улучшить этот процесс и обезопасить хоть малую часть секретов и того, что катится/отправляется. Так что же это за проблема и решение? Проблема достаточно простая. Мы подключаем к агентам MCP, раздаём им ключи и токены, а потом верим, что prompt injection обойдёт нас стороной. Очень надёжный план НЕТ
Я сделяль
rutile - локальный брокер секретов для людей и ai-агентов. У каждого агента свой токен, по-умолчанию ему нельзя ничего. Нужен конкретный секрет? Выдаёте доступ на время, на одно чтение или подтверждаете заявку руками. Все попытки, включая отказы, уходят в журнал. Ага, будет отдельный агент, который будет раздавать апрувы - ну классно же придумал)))) Если секрет нужен только команде, есть rutile run. Значение подставляется в окружение процесса и не возвращается агенту. Но я не буду сказки рассказывать про "секрет теперь физически не может утечь". Дочерний процесс всё ещё способен его напечатать, а процесс под вашим uid в обычном режиме может обойти политику. Для настоящей границы есть запуск демона под отдельным пользователем, mTLS и SPIFFE. Это мне предложил ИИ, чтоб другие ИИ не пытались обойти ограничения ИИ Короче, не серебряная пуля, но нормальный способ перестать хранить боевые ключи в MCP-конфигах и раздавать агентам доступ ко всему гаражу Навайбленный сайт - ТЫК Сам инструмент - ТЫК

Repost from N/a
Потешный
Потешный

Из интересного:
+1
Из интересного:

Пук-среньк-LiteLLM Если у Вас в CI лежит секрет, рано или поздно кто-нибудь обязательно превратит его в публичный архив. В этот раз получилось сразу 153 ГБ В марте злоумышленники из TeamPCP добрались до PyPI-токена LiteLLM и выпустили заражённые версии 1.82.7 и 1.82.8. Пакет вытаскивал переменные окружения, AWS-ключи, Kubernetes-конфиги, токены GitHub/GitLab и другие радости, которые мы обычно называем "ну это же просто CI" Теперь Hudson Rock утверждает, что получил архив украденного: 433 909 файлов и 118 829 дампов CI-раннеров, которые удалось связать с 2 488 корпоративными доменами. В списке CloudSEK есть AWS, Samsung, Cisco, Boeing, Nvidia, Intel и много кого ещё С конкретными названиями пока аккуратно. Домен или почта коммитера в дампе ещё не означают, что компания публично подтвердила взлом. Но для тех, кто запускал LiteLLM 1.82.7 или 1.82.8, это уже не особо утешает Считайте доступные тому окружению секреты скомпрометированными. Отзывайте и перевыпускайте ключи, проверяйте CloudTrail, Kubernetes audit и CI-логи начиная с 24 марта 2026 года Расследование: ТЫК Проверка домена и список: ТЫК

Оно просто тут полежит и всё

Repost from Ocherk BB
Всем привет! 👋 Как я уже упоминал в предыдущих постах, у меня был готов функционал баг-баунти-платформы — гораздо более слож
Всем привет! 👋 Как я уже упоминал в предыдущих постах, у меня был готов функционал баг-баунти-платформы — гораздо более сложной и с большим объёмом операционки. Вчера наткнулся на статью в канале Поросёнка Петра: https://blog.teknogeek.io/posts/what-happened-to-hackerone/ Меня глубоко зацепили слова: «And to whoever is fired up: The market is ready for a disruption. The tools are in your hands. Build what HackerOne could have been.» И я подумал: почему бы не снять флаг и не дать возможность любой компании захостить свою баг-баунти-программу буквально за 2 минуты? 🚀 Поэтому я просто выложил новый раздел: 👉 https://hackadvisor.io/bounty 🔥 Hackadvisor теперь — бесплатный хостер баг-баунти-программ! Больше не нужно тратить время и деньги на подбор площадки. Я знаю достаточно много хантеров, которые уже знакомы с Hackadvisor, так что компании смогут сэкономить бюджет и направить эти деньги на выплаты хакерам. 🪙 Все отчёты шифруются (кроме заголовков). Будет возможность оспорить результат и запросить медиацию. Честно говоря, вопросов пока ещё много, и я не на все ответил, но посмотрим. Даже если через год там появится 1–2 программы — для меня это уже победа. 🏆 Кстати, хотя я и предлагаю компаниям взять операционку на себя, скоро я дам им чёткие пошаговые инструкции и механизмы, как легально, в рамках закона, оплачивать хантерам баунти криптой или банковским переводом. ✏️ Спасибо вам всем за то, что так сильно бустите проект! Я очень рад быть частью этого сообщества ❤️ Всем хороших выходных и отличного отдыха! ☀️ #hackadvisor #bugbounty #кибербезопасность

Repost from RedTeam brazzers
Всем привет! Подобный трюк возможно провернуть и в Jira. Для этого достаточно получить доступ к связанной со службой базой да
+2
Всем привет! Подобный трюк возможно провернуть и в Jira. Для этого достаточно получить доступ к связанной со службой базой данных, например, postgresql. Затем нужно сгенерировать хэш PBKDF2-HMAC-SHA1 для пароля нового админ-пользователя и вставить в нужные таблицы, не забыв накинуть себе пару привилегированных групп администраторов : ) Основной "красной тряпкой", свидетельствующей о том, что перед нами база Jira является наличие таблиц cwd_user / cwd_group / cwd_membership / cwd_directory. Скрипт умеет автоматически определять нужную базу для вставки данных https://github.com/CICADA8-Research/Penetration/blob/main/Atlassian/Jira/create_admin.py

Shai-hulud 3.0 ChainDrop npm worm (keyv/cacheable maintainer compromise, Shai-Hulud-класс) Экосистема: npm Скомпрометирован GitHub-аккаунт мейнтейнера Jared Wray (keyv/cacheable/ecto). Отравлено 435 пакетов / 1557 версий, суммарный охват ~500M+ загрузок/неделю. preinstall-дроппер (setup.mjs) скачивает официальный Bun 1.3.13 и запускает Stage-2 (Math_Symbol.js / math_init.js, ~727KB), который скрапит GitHub Actions runner memory и крадёт npm tokens, GitHub PATs/App tokens, AWS creds, K8s configs, HashiCorp Vault tokens, AI-креды (Claude/Copilot/VSCode). https://www.stepsecurity.io/blog/chaindrop-npm-worm

🎸 Вышел Prowl 1.3.0 Главное в обновлении: 🔵 поиск секретов в PDF, DOCX, XLSX, PPTX, архивах и почтовых экспортax 🔵 локальный OCR для изображений и сканированных PDF 🔵 сканирование логов и артефактов GitHub Actions и GitLab CI 🔵 новые детекторы и проверка ключей DeepSeek, DeepInfra, Fireworks и Perplexity 🔵 усиленная защита от небезопасных URL, редиректов и архивных бомб 🔵 175 правил, 84 верификатора и 80 E2E-сценариев ТЫК

#meme
#meme

Ребятам из MWS респект за https://github.com/mts-ai/MWS-Vision-Bench Из минусов - относительно мало примеров, но работа проделана хорошая

☀️ Лето, вода, ИБ без пиджачков Обычно пресс-релиз конференции выглядит так, что его копипастят в двадцать каналов слово-в-слово, и вы это уже видели. Так воооот, тут я своими словами, потому что мероприятие мне реально по душе, и я бы сходил, даже если б меня не звали 17 июля CyberCamp впервые вылезает из онлайна на свежий воздух. Москва, "Берёзы Парк Строгино", у воды, с 11 утра и до восьми вечера. Опен-эйр-фестиваль для нашего брата ибшника 🟢 Что мне зашло Доклады есть, куда без них: практика от Red, Blue и даже Yellow team(ЧТОООО), мини-киберучения, разборы кейсов, темы про ИИ (куда же без него), таргетированные атаки, DFIR, Bug Bounty и TableTop. Но между докладами гамаки в тени, пинг-понг, D&D (да!!), крафтовые деревянные настолки и вода рядом Отдельно порадовал состав. Помимо звёзд иб-рыночка и резидентов кэмпа зовут астронома Владимира Сурдина с лекцией "Заблуждения и мифы о Вселенной". Вы точно видели нарезки с его подкастов. Плюс занятие по сторителлингу и психолог про soft skills. То есть не только "вот так вас поломают", но и про то, как вообще говорить и не выгорать 😥 И момент, который в 2026-м звучит почти вызывающе: трансляции не будет. Совсем. Всё важное только вживую. В эпоху, когда мы всё смотрим через экран и общаемся с нейронкой вместо человека, сходить и поговорить с коллегами, знакомыми и друзьями глазами в глаза, а не в комментах, дорогого стоит 🐈 По тех деталям: 🔵 17 июля, "Берёзы Парк Строгино", 11:00–20:00, под вечер DJ-сет 🔵 билет стандартный 1000 рублей, студенческий 500 (доступ одинаковый, полный) 🔵 по стандартному можно взять с собой одного ребёнка от 7 до 13 лет 🔵 бесплатный трансфер от метро "Щукинская", ножками топать не придётся 🔵 деньги от билетов идут на благотворительность, а не в чей-то карман Программа и билеты - ТЫК Так что если хочется наконец не душной конфы, а нормального летнего дня с коллегами, докладами, D&D и видом на воду - вот оно. Я планирую прийти и хорошо пооткисать

Типичное начало любого диалога
Типичное начало любого диалога

Repost from RWPS::Mirror
Приходит СТО в ит отдел и говорит: - Вот, пацаны, новая GLM-5.2, на уровне опуса качество! Разрабы собираются, смотрят такие, удивляются. СТО говорит: "Иванов, запусти на своем макбуке!" Иванов тужится, кряхтит: "Не хватает памяти, товарищ СТО!" СТО: "Сидоров, помоги ему!" Подключает Сидоров свой макбук, кряхтят, макбуки шумят вентиляторами: "Не запускается, товарищ СТО!" СТО: "Все вместе давайте!" Весь департамент объединяет макбуки в один кластер RJ45 шнурами, мониторы спичечными коробками подпирают, воздух накаляется. Директор департамента: "Товарищ СТО, не работает..." СТО: "Ну а хули вы хотели? 754B!"

Заведу и в этой помойке себе мини-канальчик, вдруг поможет чем-то https://x.com/sudo_belka

Repost from InfoSec VK Hub
📹 Второй выпуск «Спасибо за репорт» уже доступен! Разбираемся, как появился HackAdvisor и что на самом деле стоит за отзывам
📹 Второй выпуск «Спасибо за репорт» уже доступен! Разбираемся, как появился HackAdvisor и что на самом деле стоит за отзывами о программах: месяцы, а иногда и годы работы багхантеров. В первом выпуске вместе со Slonser мы обсуждали, как ИИ-агенты меняют багхантинг. Теперь — о том, как знания и опыт комьюнити помогают делать Bug Bounty лучше для всех участников. Наш гость — Заур Заурбаев (k3ypt0), создатель HackAdvisor. В выпуске обсудили: ⚡️ как появилась платформа HackAdvisor и какие задачи она помогает решать багхантерам; ⚡️ почему отзывы о программах — это не просто комментарии, а важная часть развития Bug Bounty; ⚡️ как устроена платформа: отзывы, динамика изменений программ, Labs и другие возможности; ⚡️ почему прозрачность полезна не только исследователям, но и самим программам; ⚡️ как комьюнити помогает развивать HackAdvisor и почему многие новые функции появляются благодаря предложениям хантеров. Получился искренний разговор о том, что Bug Bounty — это не только про поиск уязвимостей, но и про людей, которые помогают друг другу делать индустрию лучше. 🍿 Смотреть А что для вас важнее всего при выборе программы: размер выплат, интересный скоуп, скорость триажа или опыт других хантеров? Делитесь в комментариях 👇 #bugbounty #подкаст

Repost from InfoSec VK Hub
🎙 Почему одни Bug Bounty-программы хочется рекомендовать, а другие — обходить стороной? Поговорим об этом завтра — в новом выпуске подкаста «Спасибо за репорт». В гостях — Заур Заурбаев, создатель HackAdvisor. Обсудим, как опыт сообщества помогает выбирать программы, зачем нужны отзывы и почему прозрачность важна для всей индустрии. Ставьте 👍, если ждёте новый выпуск! VK Security | Буст этому каналу #bugbounty #подкаст@vk_security

🐸 Знакомьтесь - prowl
Открытая бета
Помните мой позапрошлый пост про ИИ-позорников? Про тех, кто закидывает промпт, нейронка делает всё за них, а они ставят подпись и идут на конфу? Так вот. Самое время показать, как это, по моему мнению, делается не по-позорному. И заодно подставиться под критику, потому что да - я тоже писал это с ИИ и готов разминировать первый позор после моего поста
Двойные стандарты знаете? - я задал
Обязательно стоит обговорить, что я не вайбкодил вслепую и не выдаю чужой высер за своё. Я понимаю каждую строчку (ну почти, кроме части верификаторов и правил, потому что часть была написана ИИ и специально оставлен промт, чтобы вы могли быстро генерить правила/валидаторы под свои задачи), каждое решение в архитектуре - моё, и я за него отвечаю головой, репутацией и жепой. И главное, что я не "придумал, что работает", а протестил в нескольких разных бенчах и интересных сценариях (как-нибудь попробуйте запустить его на последних 10к репозиториях гитхаб) - залутал несколько ключей для нейронок, но это плохо - не делайте так Теперь по делу У меня давно зудело сделать что-то своё для сообщества аппсеков, девсеков и подобных людей с отклонением на безопасность. Ага, начиная ещё с вк, когда вёл маленькие посты про "наши успехи и неудачи". По всем скучаю, вы крутые. И вот дошли руки и технологии, чтобы мои кривые подделки, похожие на работающие сканнеры (мой лид не даст соврать, что оно работало, хоть и было написано странно) стали действительно превращаться в то, чем можно и хочется пользоваться Так, ладно, много лирики. Что такое этот ваш prowl?? Это сканер утёкших секретов. API-ключи, токены, пароли, приватные ключи, строки подключения - всё то, что мы регулярно случайно коммитят, а мы ловим сканнерами. Только это не очередной grep по регуляркам и с 10000 FP Чем он отличается от gitleaks и trufflehog, которыми вы пользуетесь: 🔵 Три отдельных, самостоятельных слоя - регулярки и контрольные суммы, потом текстовая модель, потом энкодер. На моём бенчмарке это даёт 95% точность при 82% полноты.
Тут нужен перевод на человеческий - меньше той самой боли, когда сканер выдаёт тебе 500 "секретов", из которых 480 - плейсхолдеры и примеры
🔵 Секреты текут не только в git. Они в Jira, в Confluence, и ваши мессенджерах (для обучения модели больше всего брался slack), в логах, в образах. prowl умеет туда 🔵 Живая, быстрая, точная, настраиваемая шаблонами верификация 🔵 Совместим с вашими .gitleaks.toml и trufflehog.yaml, вывод в JSON/SARIF/DefectDojo. Мигрировать будет не так больно И да, всё это открыто, полноценной экосистемой, чтобы у вас было всё то, что поможет забрать это к себе и может помочь вам сделать первый вклад в OpenSource 🔵 сам prowl - ТЫК 🔵 159 правил-темплейтов - ТЫК 🔵 prowlbench, тот самый честный бенч на 24.6к кейсов - ТЫК 🔵 ML-энкодер на HuggingFace - ТЫК 🔵 и корпус, на котором он учился - ТЫК Это открытая бета. Значит где-то оно ещё косячит, что-то не ловит, на чём-то спотыкается. Так и должно быть. Поэтому я кидаю это в ВАС - гоняйте на своих сценариях, ломайте, кидайте issue, ругайте по делу или просто потому что я вам не нравлюсь.
Лицензия некоммерческая, это не продукт на продажу, это для комьюнити.
Увижу - пойдем судиться, а все деньги отправлю в фонд поддержки опенсорса Не закидывайте помидорами. И покажите prowl своим секретам, вдруг найдёт что-нибудь, о чём вы давно забыли

Снова инц что-ли делать (( CVE-2026-55200

Сказ об ИИ-позорниках Знакомьтесь, ИИ-позорники. Племя, которое за последний год расплодилось как плесень. (образ собирательный, но все совпадения с реальными людьми ни хрена не случайны, и вы их быстро узнаете) Начинается у всех одинаково. ИИ-позорник прочитал на Хабре статейку "Машинное обучение для самых маленьких", добил парой научпоп-каналов, где всё разжёвано до состояния детского пюре, и всё - прозрел. Он в теме. Не "начал разбираться", заметьте. А сразу понял. Целиком и навсегда. И таких прозревших - легион, и с каждым релизом новой модельки их всё больше Дальше схема у всех одна. Открывают нейронку, закидывают промпт - и она пишет за них код, ищет за них баг, генерит за них "авторский ресёрч". А они сверху, не моргнув, ставят подпись: "я сделал", "я нашёл", "я обучил модель". Я. Лично. Своими, блять, руками Код "как-то завёлся" на ноуте, и они, не прочитав ни единой строки, с гордым ебалом заливают это в прод. А чего там читать, оно ж работает. ГЫГ Параллельно, чтоб мир узнал о подвиге, они строчат посты. Длинные, водянистые с почерком отборнейшего нейрослопа. В био подвозят "AI-powered researcher | prompt engineer | визионер" и прутся на митапы с докладами. И их, сука, зовут. Потому что в названии есть "AI", а значит зал будет полный (в большинстве своём таких же любителей вкуснятинки) И вот один такой выходит на сцену. И тут страшное: из зала встаёт душнила и спрашивает - а как вот эта штука внутри-то работает? Тишина. Позорник хлопает глазами. Он не знает. Он и не может знать, потому что писал не он: нет у него никакого результата, есть высер модели, который он не глядя протолкнул дальше. И он делает единственное, что эта братия реально освоила, - строчит в чат "токсики, харе душнить, ГЛАВНОЕ ЧТО РАБОТАЕТ" А оно в проде уже тихо легло. Нейронка где-то уверенно сгаллюцинировала, кожанный мешок уверенно это скопипастил - он же не отличает галлюцинацию от факта, для него любой высер ИИ это святая истина. И ошибку находит не он. Ошибку находит прод, клиент и бедолага на дежурстве в три часа ночи А теперь правда, от которой подгорает. Этих берут на работу. HR видит "AI" в резюме и плывёт, а реального инженера с десятью годами за плечами заворачивают, потому что "у вас в стеке нет нейросетей". В ИБ это вообще не смешно: позорник делает "AI-аудит", нейронка пропускает половину дыр, клиент платит и спит спокойно. А он не защищён. Он просто купил красивый отчёт, сгенеренный за тридцать минут (взято с реальных пентестов) И чинить, и краснеть за всё это будет, сюрприз, не позорник. Поднимут того тихого мужика из угла, который десять лет реально въезжал, как оно устроено. А мужик сидит выгоревший и молчит, потому что его разбор, в который вложено три ночи, репостнули полтора человека, а позорничий нейрослоп улетел в топ за час Вот это и есть самое поганое во всей истории. Нормальные спецы есть. Настоящие, штучные, золотые, но их так мало и они так тихо пашут, что их банально не видно и не слышно - их перекрикивает бодрый, уверенный хор ИИшных бздунов, у которых под капотом ровно нихрена, а гонора на десятерых. И ладно бы им было хоть чуточку стыдно. Хрен там. Раньше списывать было стыдно. Сейчас это гордо зовётся "продуктивность" и идёт жирной строкой в резюме Я не против нейронок, я ими сам пользуюсь каждый день. Я против того, чтобы молоток путали с плотником. Пользуйтесь на здоровье. Но прочитайте, что вам там нагенерили, прежде чем ставить под этим подпись. Иначе подпись не стоит ни-хе-ра. И вы, дорогие позорники, уж простите, тоже Не болейте, не скучайте, занимайтесь делом #бредниавтора