Что-то год насыщенный получается. А тут еще и мой доклад на BSides Berlin одобрили.
Осталось собрать красивую презентацию. Залетайте на конфу в ноябре. Ну или ждите записи 😉
https://bsides.berlin
Осталось собрать красивую презентацию. Залетайте на конфу в ноябре. Ну или ждите записи 😉
https://bsides.berlin
🔥33👍3
Подъехал отчетный ролик по Live Hacking Event от YesWeHack и TeamViewer.
Еще раз убедился что европейские конторы с европейскими платформами живут на более скромных бюджетах.
Продолжаю держать курс на HackerOne Top 100 😎
Еще раз убедился что европейские конторы с европейскими платформами живут на более скромных бюджетах.
Продолжаю держать курс на HackerOne Top 100 😎
YouTube
TeamViewer x YesWeHack: Live Hacking Event at Nullcon Berlin 2025
The creativity and lateral thinking demonstrated by our ethical hackers continues to astound – as these highlights from a YesWeHack live hacking event in Berlin demonstrated.
Targets for this live Bug Bounty belonged to TeamViewer, the provider of remote…
Targets for this live Bug Bounty belonged to TeamViewer, the provider of remote…
1🔥5👏1 1
Лютый пример как похеренный список CSP доменов у Salesforce привел к Critical issue в Agentforce чатботе.
Ребята просто выкупили забытый домен который жил в CSP полиси, и провернули indirect prompt injection.
Просто, красиво, круто!
https://noma.security/blog/forcedleak-agent-risks-exposed-in-salesforce-agentforce/
Ребята просто выкупили забытый домен который жил в CSP полиси, и провернули indirect prompt injection.
Просто, красиво, круто!
https://noma.security/blog/forcedleak-agent-risks-exposed-in-salesforce-agentforce/
noma.security
ForcedLeak: AI Agent risks exposed in Salesforce AgentForce - Noma Security
ForcedLeak is a critical (CVSS 9.4) vulnerability chain discovered in Salesforce Agentforce by Noma Labs indicative of AI agent risk.
🔥21🤔2
На HackerOne забанили очередного хакера. Причем достаточно толкового. Он успел настрелять достаточно крупную сумму на протяжении последних 3 лет. Причина тому - национальность. Проблема - вероятное нарушение политик платформы по части санкционных ограничений.
Т.е либо он сам был замечен в связях со страной откуда он был родом (Иран). Либо помогал кому-то на платформе обходить ограничения через collaboration (сам того не понимая).
Вывод истории прост - теперь коллаборации на платформе безопасно делать с людьми у которых есть два статуса Clear-verified. В противном случае можно получить проблем за помощь тому, кто может быть не чист на руку.
Т.е либо он сам был замечен в связях со страной откуда он был родом (Иран). Либо помогал кому-то на платформе обходить ограничения через collaboration (сам того не понимая).
Вывод истории прост - теперь коллаборации на платформе безопасно делать с людьми у которых есть два статуса Clear-verified. В противном случае можно получить проблем за помощь тому, кто может быть не чист на руку.
🤯21 14 6😢3❤2🔥1👏1
Давно критиковал менеджеров HackerOne за отсутствие мотивационной составляющей для исследователей в виде различных плюшек.
Раньше было негласное правило что на рубежах 2500, 5000 и 10000 репутации можно попросить саппорт выслать тебе мерч.
Теперь они выкатили официальную штуку HackerOne Milestone.
Можете порадоваться за меня. Спустя годы стараний у меня есть лицензия BurpSuite на три месяца 😂
Но я конечно останусь предан Larry Lau 😏
Раньше было негласное правило что на рубежах 2500, 5000 и 10000 репутации можно попросить саппорт выслать тебе мерч.
Теперь они выкатили официальную штуку HackerOne Milestone.
Можете порадоваться за меня. Спустя годы стараний у меня есть лицензия BurpSuite на три месяца 😂
Но я конечно останусь предан Larry Lau 😏
😁38👍6❤1👻1
В Сингапуре закончился Live Hacking Event от OKX и Tiktok. Мне было очевидно, что ивент весьма специфичный и сложный. И я отказался от участия просто потому что у меня нет времени сидеть и разбираться 2-3 недели без сна.
По таблице leaderboard в целом видно что было не просто.
Но интересно другое. Чел который оказался на первом месте с единственной критической багой - унес исторический максимум разовой выплатой на платформе! Он же и забрал статус Most Valuable Hacker.
PS: OKX запретили ему рассказыват о находке. И ему не разрешили показать свой креатив на закрытой секции Hack and tell (этим он был очень огорчен).
По таблице leaderboard в целом видно что было не просто.
Но интересно другое. Чел который оказался на первом месте с единственной критической багой - унес исторический максимум разовой выплатой на платформе! Он же и забрал статус Most Valuable Hacker.
PS: OKX запретили ему рассказыват о находке. И ему не разрешили показать свой креатив на закрытой секции Hack and tell (этим он был очень огорчен).
❤13🔥11👍2
Лучшая новость по теме AI, которая еще напоминает о необходимости человека и человеческого труда.
Ну и лишнее напоминание оптимизаторам бизнесов.
Ну и лишнее напоминание оптимизаторам бизнесов.
the Guardian
Deloitte to pay money back to Albanese government after using AI in $440,000 report
Partial refund to be issued after several errors were found in a report into a department’s compliance framework
👍10🔥8😁2❤1
Докатил до it-sa конференции в Нюрнберге.
Мне казалось что секьюрити компаний во всей Германии не очень много. И что it-базар из секьюрити вендоров увидеть вряд ли получится. Но я сильно ошибался. И был очень удивлен масштабам этой экспо.
Мне казалось что секьюрити компаний во всей Германии не очень много. И что it-базар из секьюрити вендоров увидеть вряд ли получится. Но я сильно ошибался. И был очень удивлен масштабам этой экспо.
❤21🤯7
Приятно, когда зовут на встречу с клиентами и спрашивают о том, как разные ситуации видит хакер. И как клиенты могут улучшить свои подходы и взаимодействие с хакерами.
Но не прикольно, что для меня это уже какое-то беличье колесо. Ведь ехать на такую встречу без уверенных результатов в течение года — странная затея. И вот приходится вращать это колесо. И кажется что TOP-100 уже не за горами 😇
P.S. Постарался ещё раз всем напомнить, что скоуп и полиси не спасут при обнаружении critical issue в системе, о которой все забыли 😉
Но не прикольно, что для меня это уже какое-то беличье колесо. Ведь ехать на такую встречу без уверенных результатов в течение года — странная затея. И вот приходится вращать это колесо. И кажется что TOP-100 уже не за горами 😇
P.S. Постарался ещё раз всем напомнить, что скоуп и полиси не спасут при обнаружении critical issue в системе, о которой все забыли 😉
🔥26👍11👏1
Ремонт практически доделан. Теперь остается утащить остатки вещей и написать повесть о том как проходила сама сделка и как проходил ремонт. И все сюрпризы которые я собрал. Вообще отличная школа жизни получилась. Сегодня в зеркале даже пару седых волос нашел 😂
Несколько знакомых уже спросили в чем логика переезжать в старый жилой фонд если мою новостройку таки скоро доделают (предположительно в Q1 2026). Чтож, логика очень простая. Сдать новостройку я могу по рыночным ценам. А вот сдавать "вторичку" по рыночным будет весьма опасно. Вот свежий пример со штрафом в 26к Евро за сдачу по завышенной цене, и компенсации арендатору на 22к евро. И "завышенная" цена формируется из индекса цены сдаваемой квартиры + расходы на её содержание и обслуживание.
И я максимально не понимаю на что это рассчитано. Ведь объективно невозможно содержать в достойном состоянии квартиру и весь дом, если цена аренды фиксирована и не покрывает текущие реалии.
PS: теперь жду когда осыпающийся дом причинит кому-то вред. А засудят за это город, т.к фиксированная аренда не позволяла содержать дом в достойном состоянии (читал о подобной истории в New York)
Несколько знакомых уже спросили в чем логика переезжать в старый жилой фонд если мою новостройку таки скоро доделают (предположительно в Q1 2026). Чтож, логика очень простая. Сдать новостройку я могу по рыночным ценам. А вот сдавать "вторичку" по рыночным будет весьма опасно. Вот свежий пример со штрафом в 26к Евро за сдачу по завышенной цене, и компенсации арендатору на 22к евро. И "завышенная" цена формируется из индекса цены сдаваемой квартиры + расходы на её содержание и обслуживание.
И я максимально не понимаю на что это рассчитано. Ведь объективно невозможно содержать в достойном состоянии квартиру и весь дом, если цена аренды фиксирована и не покрывает текущие реалии.
PS: теперь жду когда осыпающийся дом причинит кому-то вред. А засудят за это город, т.к фиксированная аренда не позволяла содержать дом в достойном состоянии (читал о подобной истории в New York)
www.tagesspiegel.de
Vermieterin muss 26.000 Euro Strafe zahlen: Berliner Wohnungsamt verhängt erstmals Bußgeld wegen Mietwucher
Eine Vermieterin verlangt rund 190 Prozent mehr Miete als erlaubt. Das Wohnungsamt reagiert mit einem Bußgeld – und setzt damit nach Ansicht des Bezirks Friedrichshain-Kreuzberg ein Zeichen.
👍22❤4🔥2