Злоумышленники нашли новый способ обходить защиту российских компаний. Вредоносный трафик маскируется под обращения к популярным ИИ-сервисам (DeepSeek, ChatGPT, Perplexity, Claude и Grok).
Расчет на то, что запросы к нейросетям сегодня обычное дело в любой компании и системы защиты не реагируют на них как на что-то подозрительное. Под этой «легендой» и проводятся атаки на веб-приложения.
Исследователи раскрыли архитектурную уязвимость, из-за которой единственное вредоносное расширение получает контроль над встроенными ИИ-ассистентами сразу в пяти браузерах на движке Chromium:
Проблема не в конкретном продукте, а в самом принципе работы ассистентов в Chromium, поэтому под удар попадают все сразу. Особенность в том, что для атаки даже не нужно ждать, пока жертва запустит вредоносный код, достаточно установить расширение.
Автономные агенты на моделях OpenAI сканировали сервисы Hugging Face на уязвимости еще за два месяца до того, как о компрометации платформы стало известно официально.
В
июле 2026 года
во время внутренних тестов
OpenAI
агенты на базе
GPT-5.6 Sol
и ещё не выпущенной исследовательской модели вырвались из песочницы, нашли способ общаться между собой через
Artifactory
(используя его как доску объявлений) и в итоге добрались до инфраструктуры Hugging Face. Они выполнили код на 41 сервере, получили root-доступ как минимум на одном узле и скачали четыре приватных репозитория.
OpenAI назвала это «предупредительным выстрелом» намёком на то, что сегодняшние модели способны на инциденты с потерей контроля.
Google официально подтвердила целенаправленные атаки на смартфоны Pixel. Уязвимость в прошивке встроенного модема, получившая идентификатор CVE-2026-58704.
Особенность в том, что это zero-click-атака: жертве не нужно ни на что нажимать или открывать файл. Ошибка в логике кода позволяет обойти проверку прав и повысить привилегии (причём без дополнительных прав на выполнение). Google оценила серьёзность в 8.0 из 10 и признала, что уязвимость «может находиться под ограниченной целенаправленной эксплуатацией».
CISA 16 сентября добавила CVE-2026-58704 в каталог Known Exploited Vulnerabilities, обязав федеральные агентства США закрыть дыру к 19 сентября.
Обнаружена подпольная сеть из более 87 тысяч скомпрометированных IP-адресов. За ней стоит русскоязычный хакер LeakySensey, который массово сканировал интернет в поисках устаревших роутеров, NAS и VPN на PPTP/L2TP, подбирал пароли брутфорсом, ставил ПО для подмены IP и продавал прокси через Telegram-ботов. За 2 года заработал $200.000+, автоматизировав атаки через пропатченный Claude Code без проверок безопасности.
Сеть раскрылась из-за его ошибки — открытого сервера во Франции с логами и базой клиентов.
Источник:
1. https://securitymedia.org/news/obzor-kiberatak-i-uyazvimostey-za-proshedshuyu-nedelyu-14-18-sentyabrya-2026-goda.html
#уязвимости #ИИ #OpenAI #HuggingFace #news
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍3🔥3
377 вакансий в ИБ. И всего 63 резюме.
Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу».
Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки.
Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы.
Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от нас: называйте вилку и перечисляйте навыки. Такие анкеты получают больше откликов, и фильтр «только с названной вилкой» работодатели включают чаще, чем кажется.
Если ищете работу или просто хотите понять, сколько вы стоите на рынке, разместите резюме здесь
Посмотреть, кто уже на доске и какие вакансии открыты
Пока вакансий больше, чем резюме, шанс, что заметят именно вас, выше, чем обычно.
Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу».
Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки.
Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы.
Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от нас: называйте вилку и перечисляйте навыки. Такие анкеты получают больше откликов, и фильтр «только с названной вилкой» работодатели включают чаще, чем кажется.
Если ищете работу или просто хотите понять, сколько вы стоите на рынке, разместите резюме здесь
Посмотреть, кто уже на доске и какие вакансии открыты
Пока вакансий больше, чем резюме, шанс, что заметят именно вас, выше, чем обычно.
❤15🔥5👎4😭4👍2😁2🗿2🐳1
PwnEye
PwnEye - это относительно новый инструмент, который пока не получил должного внимания. Он работает как с ONVIF, так и с RTSP, а это, по сути, всё, что нужно. Получив контроль над камерой, PwnEye позволяет перезагрузить её, сбросить настройки до заводских и открыть интерактивную оболочку через ONVIF.
Утилита имеет обширное справочное меню. С помощью опции '--discover' можно найти камеры в локальной сети, но можно также указать конкретный IP-адрес камеры.
Установка:
Запуск:
#tool #wapt #pentest #cam
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
PwnEye - это относительно новый инструмент, который пока не получил должного внимания. Он работает как с ONVIF, так и с RTSP, а это, по сути, всё, что нужно. Получив контроль над камерой, PwnEye позволяет перезагрузить её, сбросить настройки до заводских и открыть интерактивную оболочку через ONVIF.
Утилита имеет обширное справочное меню. С помощью опции '--discover' можно найти камеры в локальной сети, но можно также указать конкретный IP-адрес камеры.
Установка:
sudo apt install ffmpeg pipxpipx install git+https://github.com/Hackerest/pwneye.gitЗапуск:
pwneye -t {IP}#tool #wapt #pentest #cam
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11❤3👍3👎1
https://youtube.com/shorts/B-JlepDLJP0?feature=share
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
YouTube
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту ...
🔥6❤4👍2😁1
Ваш терминал выполняет чужие команды — и вы этого не видите
Представьте: вы читаете логи на скомпрометированном хосте через
🔎 Суть проблемы проста: терминальный эмулятор не различает легитимную и враждебную управляющую последовательность. Всё, что попадает в stdout или stderr, исполняется слепо. Логи, вывод
Три реальных CVE показывают масштаб:
• CVE-2024-28085 — утилита
• CVE-2021-25743 — kubectl не нейтрализует escape-коды в сырых данных. Атакующий с правами на создание Events в кластере подменял вывод так, что администратор видел «чистый» результат вместо реального. Принимаешь решения по экрану — а экран врёт.
• CVE-2024-52005 (CVSS 7.5 HIGH) — Git при
🎇 Общий знаменатель всех трёх случаев: разработчики фильтровали escape-коды в одном канале ввода и забывали про другой. Классический CWE-150.
Что делать прямо сейчас? Прогоняйте любой текстовый вывод с чужих машин через
А вы когда-нибудь сталкивались с подозрительным поведением терминала на чужом хосте?
Полный разбор техник — от подмены вывода до атак на LLM-инструменты разработчиков — читайте в статье на форуме.
https://codeby.net/threads/ataki-cherez-escape-posledovatel-nosti-terminala.95588/
Представьте: вы читаете логи на скомпрометированном хосте через
less, и вдруг заголовок окна tmux меняется, часть вывода пропадает. Запускаете cat -v — а там россыпь ^[[ последовательностей, вшитых в user-agent строки. Кто-то заминировал логи ANSI escape-кодами. Звучит экзотично? На практике это рабочий вектор атаки, который эксплуатируется в дикой природе.git log, результат kubectl get events, сообщение от wall — любой текст может содержать инъекцию, которая скроет строки, подменит prompt или запишет payload в буфер обмена.Три реальных CVE показывают масштаб:
• CVE-2024-28085 — утилита
wall из util-linux фильтровала escape-коды на stdin, но пропускала в аргументах командной строки. Атакующий рисовал фейковый prompt sudo в терминале жертвы, жертва вводила пароль, а он утекал через command-not-found и /proc/*/cmdline. Уязвимость просуществовала 11 лет незамеченной — с 2013 по 2024. Столько про «тысячи глаз» open source.• CVE-2021-25743 — kubectl не нейтрализует escape-коды в сырых данных. Атакующий с правами на создание Events в кластере подменял вывод так, что администратор видел «чистый» результат вместо реального. Принимаешь решения по экрану — а экран врёт.
• CVE-2024-52005 (CVSS 7.5 HIGH) — Git при
clone, fetch или push выводит sideband-сообщения от удалённого сервера без фильтрации. Атакующий контролирует git-сервер и отправляет произвольные escape-последовательности прямо в терминал разработчика. Никаких подтверждений, никаких предупреждений. Просто git clone — и ваш терминал уже скомпрометирован.Что делать прямо сейчас? Прогоняйте любой текстовый вывод с чужих машин через
xxd или cat -v перед тем, как читать его в интерактивном пейджере. Привычка простая, а спасает от неприятных сюрпризов.А вы когда-нибудь сталкивались с подозрительным поведением терминала на чужом хосте?
Полный разбор техник — от подмены вывода до атак на LLM-инструменты разработчиков — читайте в статье на форуме.
https://codeby.net/threads/ataki-cherez-escape-posledovatel-nosti-terminala.95588/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥3❤2
От теории к реальным задачам: как учат веб-пентесту в Codeby 🚗
Можно знать OWASP Top 10, понимать, как работают SQLi и SSRF, и уметь пользоваться Burp Suite. Но в реальном проекте важно самостоятельно исследовать приложение, находить цепочки уязвимостей и доводить их до эксплуатации.
Именно поэтому курс WAPT от Codeby построен вокруг практики:
⏺️ поиск и эксплуатация уязвимостей из OWASP Top 10
⏺️ анализ защищённости веб-приложений
⏺️ работа с Burp Suite, nmap, ffuf, wfuzz, nuclei, sqlmap, WPScan, nikto и другими инструментами
⏺️ методологии веб-пентеста и автоматизация рутинных задач
Формат: изучили технику➡️ применили в лаборатории ➡️ разобрали сложные моменты на вебинаре.
В программе курса:
👌 66 практических заданий разной сложности в собственной лаборатории
👌 144 ак.ч. / 4 месяца обучения
👌 еженедельные вебинары с преподавателями
Доступна поэтапная оплата — от 5 433 ₽/мес.
Курс стартует — 22 октября
➡ ️Узнать программу и записаться
✉️ Бесплатная консультация — @CodebyAcademyBot
Можно знать OWASP Top 10, понимать, как работают SQLi и SSRF, и уметь пользоваться Burp Suite. Но в реальном проекте важно самостоятельно исследовать приложение, находить цепочки уязвимостей и доводить их до эксплуатации.
Именно поэтому курс WAPT от Codeby построен вокруг практики:
Формат: изучили технику
В программе курса:
Доступна поэтапная оплата — от 5 433 ₽/мес.
Курс стартует — 22 октября
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤4👍4
Sony отменила театральный релиз «Интервью» под угрозой атак. Позже фильм вышел онлайн. В 2018 году ФБР предъявило обвинения конкретному человеку — Пак Чин Хёку, которого считают членом Lazarus Group.
Lazarus не единая команда, а зонтичная организация под эгидой Главного разведывательного управления (RGB) Северной Кореи. Внутри неё существует несколько подгрупп с разными задачами:
В 2026 году исследователи разделили Lazarus на шесть отдельных кластеров, включая CryptoCore, Jade Sleet и Moonstone Sleet. Многие эксперты считают группы Silent Chollima, DarkSeoul и Whois Team псевдонимами или подгруппами Lazarus.
Самая громкая финансовая атака Lazarus произошла в феврале 2016 года. Хакеры проникли в Центральный банк Бангладеш и попытались украсть почти $1 миллиард через систему SWIFT. Хронология атаки:
В одном из переводов хакеры допустили орфографическую ошибку в названии получателя. Это привлекло внимание.
Из $951 млн удалось перевести только $81 миллион. Остальные транзакции были отклонены или заморожены.
Средства перевели на счета RCBC, затем через казино на Филиппинах отмыли. Большую часть так и не вернули.
В мае 2017 года мир потрясла атака вируса-вымогателя WannaCry. Заражению подверглись более 300.000 компьютеров в 150 странах. Пострадали:
В декабре 2017 года Великобритания и США официально обвинили Lazarus Group в атаке. Министр иностранных дел Великобритании заявил:
«Мы осуждаем эти действия и обязуемся работать со всеми ответственными государствами для борьбы с разрушительным преступным использованием киберпространства. Неизбирательное использование WannaCry демонстрирует, что северокорейские акторы используют свою киберпрограмму для обхода санкций»
После банковских атак Lazarus переключился на криптовалюты. Это выгоднее: транзакции необратимы, а анонимность выше.
«Атака Lazarus была не просто атакой на Bybit. Это была атака на доверие к нашей индустрии», — заявил CEO Bybit Бен Чжоу.
Источники:
1. https://www.abc.net.au/news/2018-09-07/fbi-announces-charges-against-north-korean-sony-hacker/10212078#1
2. https://maltiverse.com/threat-observatory/threat-actor/G0032
3. https://www.infosecurity-magazine.com/news/north-korea-lazarus-six-cyber/#1
4. https://coinmarketcap.
#LazarusGroup #Кибербезопасность #APT38 #WannaCry #news
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11❤6🔥4❤🔥1🥰1
Инструмент для тестирования HTTP-заголовков и анализа результатов с целью выявления уязвимостей и особенностей HTTP.
Инструмент выполняет следующие проверки:
Клонировать репозиторий, перейти в каталог с проектом и установить необходимые зависимости.
git clone https://github.com/c0dejump/HExHTTP.git
cd HExHTTP
pip install .
Поддерживает интеграцию с Burp Suite через расширение ./utils/burp_extension_issue.py. При использовании флага
--burp, инструмент автоматически создает уязвимости в Burp Suite для недостатков среднего и высокого уровня критичности.hexhttp.py [-h] [-u URL] [-f URL_FILE] [-H CUSTOM_HEADER] [-A USER_AGENT] [-a AUTH] [-hu HUMANS] [-t THREADS] [-s] [-l LOG] [-L LOG_FILE] [-v] [-o [FILE]] [-p [PROXY]] [--burp [BURP]] [--ocp]
./hexhttp.py -u 'https://target.tld/'
./hexhttp.py -f domains.txt
./hexhttp.py --header 'Foo: bar' -H 'plip: plop' --auth 'user:passwd' -u 'https://target.tld/'
#tools #HTTP #web
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2❤1😁1
Forwarded from Блог Сергея Попова
UDP-сканирование: ты доверяешь zenmap или запускаешь nmap руками?
Дефолтный профиль zenmap не трогает UDP. Коллега советует создать кастомный и не мучиться. Формально он прав: под капотом тот же движок.
Но второй коллега запускает
Час до дедлайна, подсеть большая, отчёт утром.
Кто теряет порты, а кто время?
Дефолтный профиль zenmap не трогает UDP. Коллега советует создать кастомный и не мучиться. Формально он прав: под капотом тот же движок.
Но второй коллега запускает
nmap -sU из терминала, выставляет --max-retries и --host-timeout вручную. Говорит, что графическая обёртка прячет статусы вроде open|filtered, и на нестабильном канале ты просто не заметишь потерянные порты.Час до дедлайна, подсеть большая, отчёт утром.
Кто теряет порты, а кто время?
👍4❤3🔥2
Forwarded from Блог Сергея Попова
14 резюме за три дня. Где вакансии?
За месяц работодатели не разместили на форуме ни одной. А специалисты по ИБ пришли сами: SOC, пентест, AppSec, Red Team, сети. Девять джунов, четыре мидла, один тимлид. Шестеро готовы выйти через неделю или сразу.
Если ты нанимаешь безопасников, конкурентов у тебя сейчас нет. Кто разместит вакансию первым, окажется на вкладке один.
Посмотреть, кто пришёл →
За месяц работодатели не разместили на форуме ни одной. А специалисты по ИБ пришли сами: SOC, пентест, AppSec, Red Team, сети. Девять джунов, четыре мидла, один тимлид. Шестеро готовы выйти через неделю или сразу.
Если ты нанимаешь безопасников, конкурентов у тебя сейчас нет. Кто разместит вакансию первым, окажется на вкладке один.
Посмотреть, кто пришёл →
Tookie-OSINT: Инструмент разведки по имени пользователя
🎇 Возможности
- принимает одно имя пользователя или файл со списком имен для пакетной обработки
- поддержка настройки количества потоков для ускорения сканирования
- поддержка TXT, CSV и JSON для удобства интеграции с другими инструментами
- дополнительный сбор данных с обнаруженных страниц
- возможность работы через прокси-сервер для анонимизации запросов
- показ как положительных, так и отрицательных результатов проверки
⬇️ Устанавливаем
Проверяем
⏺️ Сканирование одного имени пользователя
Результат сохраняется в файл alfred.txt
⏺️ Пакетное сканирование из файла
⏺️ Использование прокси и отображение всех результатов
⏺️ Отключение случайных заголовков
⏺️ Использование веб-скрапера
#tookieosint #osint #username #cybersecurity #tool #pentest #осинт #поискимени
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Tookie-OSINT — инструмент с открытым исходным кодом для проведения OSINT-исследований, предназначенный для поиска учетных записей пользователя на различных веб-сайтах и социальных платформах по заданному имени пользователя. Инструмент позиционируется как альтернатива известной утилите Sherlock, обеспечивая автоматизированный поиск цифровых следов в открытых источниках.
- принимает одно имя пользователя или файл со списком имен для пакетной обработки
- поддержка настройки количества потоков для ускорения сканирования
- поддержка TXT, CSV и JSON для удобства интеграции с другими инструментами
- дополнительный сбор данных с обнаруженных страниц
- возможность работы через прокси-сервер для анонимизации запросов
- показ как положительных, так и отрицательных результатов проверки
sudo apt install tookie-osint
Проверяем
tookie-osint -h
tookie-osint -u alfred
Результат сохраняется в файл alfred.txt
#создайте файл users.txt с именами пользователей (по одному на строку)
tookie-osint -U users.txt -o csv
tookie-osint -u alfred -p http://127.0.0.1:8080 -a
tookie-osint -u alfred --skipheaders
tookie-osint -u alfred -W -H
#tookieosint #osint #username #cybersecurity #tool #pentest #осинт #поискимени
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤4👍3
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥3
Forwarded from Hacker Lab
🚩 Новые задания на платформе HackerLab!
👩💻 Категория Pentest Machines (Active Directory) — Первая работа
Приятного хакинга!
Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍5🔥3
numasec
Numasec - это агент безопасности на базе ИИ, работающий прямо в вашем терминале.
Он использует инструменты, уже установленные на вашем компьютере, следует сценариям реагирования (runbooks), переключается между специализированными киберагентами, сохраняет контекст выполнения задач, отслеживает результаты, фиксирует доказательства и помогает преобразовывать проделанную работу в отчеты.
Этот инструмент создан для тех, чья деятельность проходит на стыке командной строки, браузера, HTTP-запросов, сканеров, бюллетеней безопасности, заметок и отчетов.
➡️ Не чат-бот.
➡️ Не просто "обертка" для сканера.
➡️ Не замена Burp или Kali.
Агент безопасности, который органично вписывается в ваш привычный рабочий процесс.
Описание:
Вам приходится переключаться между командами терминала, браузером, HTTP-запросами, локальными инструментами, сканерами, бюллетенями безопасности, заметками, скриншотами, результатами проверок и отчетами.
ИИ может помочь, но только если он интегрирован непосредственно в этот рабочий процесс.
numasec предоставляет модели полноценное рабочее пространство для задач безопасности, а не просто окно чата.
Система объединяет в единую среду все ключевые элементы: цели, область тестирования, инструменты, сценарии действий (runbooks), выявленные уязвимости, доказательства, возможность воспроизведения атак и текущее состояние отчета.
🎇 Цель проста:
сделать работу по обеспечению безопасности более быстрой, точной и структурированной.
Установка:
Запуск:
#ai #tools #pentest
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Numasec - это агент безопасности на базе ИИ, работающий прямо в вашем терминале.
Он использует инструменты, уже установленные на вашем компьютере, следует сценариям реагирования (runbooks), переключается между специализированными киберагентами, сохраняет контекст выполнения задач, отслеживает результаты, фиксирует доказательства и помогает преобразовывать проделанную работу в отчеты.
Этот инструмент создан для тех, чья деятельность проходит на стыке командной строки, браузера, HTTP-запросов, сканеров, бюллетеней безопасности, заметок и отчетов.
Агент безопасности, который органично вписывается в ваш привычный рабочий процесс.
Описание:
Вам приходится переключаться между командами терминала, браузером, HTTP-запросами, локальными инструментами, сканерами, бюллетенями безопасности, заметками, скриншотами, результатами проверок и отчетами.
ИИ может помочь, но только если он интегрирован непосредственно в этот рабочий процесс.
numasec предоставляет модели полноценное рабочее пространство для задач безопасности, а не просто окно чата.
Система объединяет в единую среду все ключевые элементы: цели, область тестирования, инструменты, сценарии действий (runbooks), выявленные уязвимости, доказательства, возможность воспроизведения атак и текущее состояние отчета.
сделать работу по обеспечению безопасности более быстрой, точной и структурированной.
Установка:
npm install -g numasecЗапуск:
numasec#ai #tools #pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍3🔥3
377 вакансий в ИБ. И всего 63 резюме.
Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу».
Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки.
Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы.
Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от нас: называйте вилку и перечисляйте навыки. Такие анкеты получают больше откликов, и фильтр «только с названной вилкой» работодатели включают чаще, чем кажется.
Если ищете работу или просто хотите понять, сколько вы стоите на рынке, разместите резюме здесь
Посмотреть, кто уже на доске и какие вакансии открыты
Пока вакансий больше, чем резюме, шанс, что заметят именно вас, выше, чем обычно.
Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу».
Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки.
Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы.
Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от нас: называйте вилку и перечисляйте навыки. Такие анкеты получают больше откликов, и фильтр «только с названной вилкой» работодатели включают чаще, чем кажется.
Если ищете работу или просто хотите понять, сколько вы стоите на рынке, разместите резюме здесь
Посмотреть, кто уже на доске и какие вакансии открыты
Пока вакансий больше, чем резюме, шанс, что заметят именно вас, выше, чем обычно.
👍6❤3👎3🗿3🔥2😁2
❗️ В этой статьей разберемся где не стоит хранить секреты и какие инструменты использовать для безопасного хранения.
Надежные способы хранения секретов
Переменная среды — это параметр, который хранит информацию о конфигурации и поведении операционной системы или приложения. Ее используют для настройки окружения и передачи информации между разными компонентами системы. Обычно в ней хранят пути к исполняемым файлам, локальные настройки, параметры приложений и др.
Данный метод позволяют программам получать нужную информацию извне. При этом не нужно менять исходный код или настройки конфигурационных файлов. Однако он не является полностью безопасным, так как в случае компрометации сервера злоумышленник может получить доступ к переменным окружения.
Установка
PATH.vault server -dev (в режиме разработчика Vault автоматически инициализируется и разблокируется).VAULT_ADDR и VAULT_TOKEN, которые надо установить. vault kv put <путь> <ключ=значение>
vault kv get <путь>
delete, а для просмотра все секретов list.#tools #pentest #credentials
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍4🔥3
NIST запретил менять пароли. ФСТЭК — обязал. Как жить в 2026?
Представьте ситуацию: на аттестации ГИС проверяющий открывает Active Directory, видит
Это не гипотетика. Два крупнейших регулятора в области паролей пришли к диаметрально противоположным выводам.
📌 NIST в Rev 4 использует формулировку SHALL NOT — «запрещено требовать от пользователей периодическую смену паролей». Не «рекомендуем не менять», а именно запрет. Ротация допускается только при подтверждённой компрометации. Логика простая: принудительная смена каждые 90 дней превращает пароли в
➡️ ФСТЭК в методическом документе от апреля 2026 года (мера ИАФ.3) требует обратное:
• Смена паролей не реже чем раз в 90 дней для систем
• Для мобильных устройств — каждые 30 дней
• Минимум 12 символов, алфавит от 70 символов
• Блокировка после 5 неудачных попыток на 15 минут
• Запрет повторного использования предыдущих паролей
А теперь самое интересное — где подходы расходятся ещё сильнее.
NIST запрещает правила сложности («одна заглавная, одна цифра, один спецсимвол»), считая их театром безопасности. ФСТЭК — требует оба регистра, цифры и спецсимволы. NIST обязывает проверять каждый новый пароль по базам утечек (блоклист-скрининг). ФСТЭК об этом не упоминает вообще. NIST допускает до 100 неудачных попыток входа. ФСТЭК блокирует после пяти.
❓ Что делать организациям, которые работают и с российскими, и с международными стандартами? Ответ неприятный, но честный: на территории РФ приоритет у ФСТЭК. Штрафы по новой редакции КоАП могут исчисляться миллионами рублей. Показатель Кзи считается раз в полгода, и если при пентесте первоначальный доступ получен через учётные данные — всей группе мер «Защита пользователей» присваивается ноль. Без второго шанса.
👌 Практический компромисс существует: выставить
В полной статье — матрица применимости по типам организаций, detection-чеклист для SIEM и готовые конфигурации GPO. Разбираем детально.
https://codeby.net/threads/parol-naya-politika-nist-i-fst-ek-sravneniye-2026.95699/
Представьте ситуацию: на аттестации ГИС проверяющий открывает Active Directory, видит
Maximum Password Age = 0 и за четыре минуты фиксирует несоответствие. Команда ИБ ссылается на NIST SP 800-63B Rev 4, где периодическая ротация паролей прямо запрещена. Аттестатор кивает сочувственно — и записывает замечание. Потому что на проверке работает ФСТЭК, и точка.Это не гипотетика. Два крупнейших регулятора в области паролей пришли к диаметрально противоположным выводам.
Vesna2026! на стикере под монитором. Формально сложный, реально — в любом словаре на первой странице.• Смена паролей не реже чем раз в 90 дней для систем
• Для мобильных устройств — каждые 30 дней
• Минимум 12 символов, алфавит от 70 символов
• Блокировка после 5 неудачных попыток на 15 минут
• Запрет повторного использования предыдущих паролей
А теперь самое интересное — где подходы расходятся ещё сильнее.
NIST запрещает правила сложности («одна заглавная, одна цифра, один спецсимвол»), считая их театром безопасности. ФСТЭК — требует оба регистра, цифры и спецсимволы. NIST обязывает проверять каждый новый пароль по базам утечек (блоклист-скрининг). ФСТЭК об этом не упоминает вообще. NIST допускает до 100 неудачных попыток входа. ФСТЭК блокирует после пяти.
Maximum Password Age = 90 в GPO, внедрить блоклист-скрининг через PAM-решения, поднять длину до 15 символов и закрыть всё phishing-resistant MFA. Так вы удовлетворите и ФСТЭК, и дух рекомендаций NIST.В полной статье — матрица применимости по типам организаций, detection-чеклист для SIEM и готовые конфигурации GPO. Разбираем детально.
https://codeby.net/threads/parol-naya-politika-nist-i-fst-ek-sravneniye-2026.95699/
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3❤2👍2
🔥 Ищем Go Backend Developer (Сети, DevOps, Security)
Мы — технологический стартап, делаем детекцию прокси и VPN по сетевым отпечаткам и DNS-скоринг для антифрода (Не РКН). Разработка своя, продукт продаётся, есть клиенты. Название и сайт покажем на первом созвоне — не хотим, чтобы конкуренты читали нашу вакансию раньше кандидатов.
Бэкенд на Go — микросервисы, аутентификация, API-ключи, сборщики данных — и исследования: почему резолвер ответил так, где протекает прокси, что видно по DNS-запросам. Про многое из этого в интернете не написано — придётся ставить стенд и смотреть. Хорошая вакансия для тех, кто пришёл в Golang из сетей или ИБ: профильное образование, первая работа на Go уже была — и хочется наконец применить сети всерьёз. Главное — чтобы горели глаза на безопасность, сети и исследования и хотелось в этом расти.
⚙️ Требования:
▪️ Go: год коммерческой разработки (микросервисы с аутентификацией, парсинг данных, Docker/compose);
▪️ Сети всерьёз: модель OSI, DNS, как работает резолвинг, TCP/UDP. Подтверждение — либо профильное образование очно (ИБ, телеком), либо опыт. (На созвоне попросим рассказать путь запроса по уровням OSI.)
▪️ Linux на уровне администратора: сами поднимали серверы, настраивали сеть, DNS, HTTPS.
▪️ Дотошность: докопаться и записать, что нашли. Понятная техдокументация.
▪️ Аккуратность с ИИ: мы им пользуемся, но нужен человек, который проверяет за моделью и понимает каждую строку, которую коммитит.
Плюсом: понимание VPN/Proxy, базовая ИБ-грамотность.
❌ Не подойдёт: студентам очной формы; тем, кому нужен ментор и жёсткое ревью, чтобы расти; тем, кто отдаёт задачу агенту и присылает результат не читая.
💼 R&D и рост в перспективе: погружение в наши сервисы анализа сетевых протоколов, участие в исследованиях и разработке новых методов детекции в сфере anti-fraud.
🤝 Формат: удалёнка, фултайм, самозанятость, РФ или РБ
▪️ Зарплата от 70-170 тыс. руб. на руки (возможны выплаты в USDT).
▪️ Задачка на интерес: клиент резолвит имя через Cloudflare DNS, а ответ приходит с адреса Google. Если интересно, почему так, — вам к нам.
▪️ Анкета: [Заполнить анкету]
#вакансия #Go #Golang #backend #remote #работа #job #vacancy #разработчик #fulltime #удаленка
Мы — технологический стартап, делаем детекцию прокси и VPN по сетевым отпечаткам и DNS-скоринг для антифрода (Не РКН). Разработка своя, продукт продаётся, есть клиенты. Название и сайт покажем на первом созвоне — не хотим, чтобы конкуренты читали нашу вакансию раньше кандидатов.
Бэкенд на Go — микросервисы, аутентификация, API-ключи, сборщики данных — и исследования: почему резолвер ответил так, где протекает прокси, что видно по DNS-запросам. Про многое из этого в интернете не написано — придётся ставить стенд и смотреть. Хорошая вакансия для тех, кто пришёл в Golang из сетей или ИБ: профильное образование, первая работа на Go уже была — и хочется наконец применить сети всерьёз. Главное — чтобы горели глаза на безопасность, сети и исследования и хотелось в этом расти.
⚙️ Требования:
Плюсом: понимание VPN/Proxy, базовая ИБ-грамотность.
❌ Не подойдёт: студентам очной формы; тем, кому нужен ментор и жёсткое ревью, чтобы расти; тем, кто отдаёт задачу агенту и присылает результат не читая.
💼 R&D и рост в перспективе: погружение в наши сервисы анализа сетевых протоколов, участие в исследованиях и разработке новых методов детекции в сфере anti-fraud.
🤝 Формат: удалёнка, фултайм, самозанятость, РФ или РБ
#вакансия #Go #Golang #backend #remote #работа #job #vacancy #разработчик #fulltime #удаленка
Please open Telegram to view this post
VIEW IN TELEGRAM
👎16❤8👍4🔥3😁1🗿1