🇺🇦 Security QA
5.62K subscribers
302 photos
69 videos
117 files
888 links
Книги по тестуванню, інструменти по хакінгу, відео з конференцій.

Блог https://svyat.tech

Написати мені @SvyatLogin
Download Telegram
Ефективне використання Cursor та оптимізація витрат на AI


Давно піднялась проблема в компанії, що не вистачає девелоперам місячної корпоративної підписки курсора на місяць і за 2-3 задачі всі токени улетають в прірву, але треба ще працювати цілий місяць, а вже лінь писати самому код, всі хотять, щоб за цього писала іяйка, але впадло розібратись як ефективно та екномно поводитись з токенами, щоб і не втрачалась якість його.

Прийшлось внікнуть як так зробити і от народилась ця дока, тестував на своїй реальній задачці, приклади також додані в статейку.

(Спойлер - у мене з цими порадами кількість токенів зменшилась в 6 раз, з 77к до 11.5к ):

Зокрема описано:
-які моделі краще використовувати за замовчуванням
-як правильно працювати з @file
-як зменшувати контекст запитів
-як уникати зайвих regenerate
-як правильно формулювати prompts
-і ще інші

https://svyat.tech/efektivne-vikoristannya-cursor-ta-optimizaciya-vitrat-na-ai
🔥266👍3
Клод Код: Створіть агента на основі штучного інтелекту, який знаходить вразливості

У цьому відео ми занурюємося в щотижневе лабораторне завдання зі створення агента сканера безпеки, зосереджуючись на критичних аспектах кібербезпеки. Ми розглядаємо результати, пов'язані з «Порушенням контролю доступу» – ключовою областю серед 10 головних вразливостей OWASP. Цей сеанс пропонує практичний огляд оцінки вразливостей та того, як ми виявляємо потенційні докази недоліків безпеки.

https://youtu.be/VFLieg8JjLA?si=eWdmRRVut-X8tMH5
🔥13👍101
🔥 Новий цікавий проєкт від OWASP для тих, хто в темі кібербезпеки

🚀 Що це взагалі таке?

OWASP APTS — це спроба стандартизувати автономне тестування безпеки, де частину роботи виконують не люди, а системи/AI/агенти.

Фактично:
* це набір вимог
* чеклістів (≈170+ пунктів)
* підходів до побудови automated pentest

🤖 Чому це важливо саме зараз?
Ми швидко рухаємось у світ, де:
* AI вже пише код
* AI вже робить code review
* AI вже шукає баги

👉 логічний наступний крок — AI робить pentest

https://github.com/OWASP/APTS
18👍1
Вразливість яка дає повний доступ до сервера RCE, linux+WEB Pentest=Повний Доступ/Portswigger lab62

Всім привіт! Продовжуємо відео про кібербезпеку. У цьому відео ми продовжуємо практикуватись з Remote Code Execution (RCE).

Ця лабораторні не є хакерством, а є навчальним матеріалом, що виконується виключно в тестовому середовищі PortSwigger з метою підвищення обізнаності у сфері безпеки.

https://www.youtube.com/watch?v=-YSPMyN1_8Y
13
🔥 Знайшов ще один дуже жирний репозиторій для тих хто в темі пентесту та bug bounty

💣 Що це таке?

Це величезна база матеріалів для:
* penetration testing
* bug bounty
* security research

Всередині:
* payloads
* fuzzing lists
* bypass payloads
* dorks
* web/network/android pentest матеріали
* теорія по вразливостях

Фактично — “all-in-one” збірка для security engineer / pentester.

https://github.com/AlbusSec/Penetration-List
26👍4
А як у вас, очікують менеджери, залученості співробітників до роботи коли проводите найм?

Ну а як ви хотіли? Треба тримати планку конкуренції АІшке)))
🫡63🤯2
Open-source інструмент для security / vuln research — ProjectDiscovery Vulnx

Що вміє:
— шукати CVE по фільтрах
— аналізувати KEV / EPSS / CVSS
— дивитись public PoC
— швидко шукати exploitable vulns
— робити вибірки по vendor/product
— працювати як normal human language search 😄

Приклади:
vulnx search "severity:critical && is_remote:true"
vulnx search "apache || nginx"
vulnx id CVE-2021-44228

Особливо цікаво виглядає для:
• SecOps
• Threat Hunting
• Pentest
• Vulnerability Management
• AI security agents / MCP tools
• автоматизації triage CVE у CI/CD

https://github.com/projectdiscovery/vulnx
8
Active Directory Adalanche GitHub

Тул будує граф залежностей і показує потенційні шляхи ескалації привілеїв, делегації, небезпечні ACL, hidden attack paths та інші “сюрпризи”, які руками знайти майже нереально.

Що цікаво:
* працює як standalone binary
* є Windows / Linux / macOS
* автоматично збирає дані з домену

Особливо корисно для пошуку:
* хто реально може стати Domain Admin
* небезпечних ACL inheritance
* delegation abuse
* shadow admins
* lateral movement paths
* misconfiguration chains

https://github.com/lkarlslund/Adalanche
5
ExtSentry

Що вміє:
Аналізує Chrome/Edge/Firefox розширення за ID або URL
Показує ризикові дозволи (cookies, history, webRequest, clipboard тощо)
Перевіряє репутацію розширення
Допомагає виявити потенційно шкідливі або скомпрометовані плагіни
Підходить як для звичайних користувачів, так і для SOC/SecOps команд

Чому це важливо?

Багато хто вважає, що якщо розширення знаходиться в Chrome Web Store — воно безпечне. Але практика показує інше.

https://extsentry.github.io/#checker/check

І також випадок з усіма поганими розширеннями зібран тут https://docs.google.com/spreadsheets/d/15xOLbYgz5DQnCWYE6a_LXGcqYC_bNPPzdBqdLofz6-E/edit?gid=0#gid=0
👍83🔥1
Генеруєте тестові картки для QA, автоматизації чи інтеграцій

Що вміє:
Генерувати тестові номери банківських карток
Створювати дані для Visa, Mastercard та інших BIN-префіксів
Перевіряти номери за алгоритмом Луна (Luhn Check)
Генерувати Track1/Track2 дані
Формувати тестові набори для баз даних та автоматизованих тестів
Працювати без встановлення додаткового ПЗ через веб-інтерфейс (neapay.com)

Де стане в пригоді:
🔹 Тестування checkout та платіжних форм
🔹 Автоматизація UI/API тестів
🔹 Навчання роботи з платіжними системами
🔹 Навантажувальне тестування
🔹 Створення тестових середовищ для фінтех-проєктів

https://neapay.com/online-tools/card-data-generator.html
🔥20👍10
Якщо б мені дозволили залишити лише один каталог закладок для кібербезпеки — це був би саме він.

Robert’s Links: Air, Land & Sea — одна з найбільших та найстаріших збірок посилань для OSINT, Threat Intelligence, Red Team, Blue Team та Security Research.

Що всередині:

🔍 OSINT-інструменти
🌐 Пошук доменів та DNS
📧 Email Intelligence
👤 Username та Social Media Search
🛰️ GEOINT та супутникові карти
☁️ Cloud Security
🎯 Threat Intelligence
🛡️ Vulnerability Assessment
💀 Malware Analysis
📱 Mobile Security
🔗 Blockchain Investigation
Incident Response
🧠 AI та Security Tools

Фактично це не просто список посилань, а ціла енциклопедія інструментів для спеціалістів з безпеки.

https://start.me/p/p1LqPo/robert-s-links-air-land-sea
22👍8🤔4
Media is too big
VIEW IN TELEGRAM
Google AI Studio Live — один із найцікавіших, але недооцінених інструментів Google зараз.

Записав міні демо, як воно реалтаймово перекладає з голосом, відос якщо хочете послухати на рідній мові.

Що він дозволяє:
🎤 Спілкуватися з Gemini голосом у реальному часі.
📷 Показувати камеру та отримувати аналіз того, що бачить модель.
🖥️ Ділитися екраном і задавати питання по будь-якому інтерфейсу.
🎧 Отримувати майже миттєві голосові відповіді.
🤖 Прототипувати AI-агентів з голосом, відео та screen-sharing.

https://aistudio.google.com/
🔥63👍1
Як тестують на проникнення Айфон та Андроїд. Як точно скласти іспит Portswigger/BSCP/BurpSuite

У цьому відео — інтервʼю з Ладою, AppSec-спеціалістом. Обговорюємо, як почати карʼєру в кібербезпеці, скласти іспит PortSwigger Academy, як тестувати мобільні застосунки та в чому різниця між мобільними ОС. Також говоримо про різні аспекти навчання, відпочинку та ще багато цікавого.

https://www.youtube.com/watch?v=_jHi6wXdV9o
👍156
🔌 Більшість багів у вбудованих системах не ловляться звичайним manual testing.

Flaky-поведінка, reconnect-проблеми, race conditions, нестабільність OTA, memory leaks або баги на межі hardware, firmware та network-рівня часто проявляються вже після релізу — на реальних пристроях.

Побудуйте embedded QA workflow: від UART-комунікації, логів та debugging — до HIL-стендів, pytest-фреймворків, OTA/reliability testing та CI/CD для hardware, — на курсі «Embedded QA Engineer» від robot_dreams.

Після 20 занять ви зможете:
⚙️ писати тести на Python і pytest
⚙️ працювати з UART, GPIO, I2C, SPI, BLE, Wi-Fi та MQTT
⚙️ створювати HIL-стенди для automated hardware testing
⚙️ запускати hardware-тести в CI/CD
⚙️ дебажити firmware, hardware та network-проблеми
⚙️ зібрати власний embedded QA toolkit

Лектор: Богдан Горбанич — Senior Embedded QA Engineer у SQUAD, який має понад 7 років досвіду в QA Engineering: тестував software та embedded-рішення для hardware-продуктів.

Старт: 28 липня

Деталі, програма та реєстрація ⬅️
5
Штучний інтелект і граблі

Ви напевно помічали цю магію: просите ШІ щось зробити в темі, де ви повний нуль — і він видає геніальний результат. Але щойно справа доходить до того, в чому ви справді розбираєтесь, він починає писати таку впевнену фігню, що аж очі сльозяться.

https://svyat.tech/shtuchnii-intelekt-i-grabli-yak-perestati-otrimuvati-smittya-i-ne-zbozhevoliti
🤣20👍131
Forwarded from Sofia Yasin
Стартував IT Research Ukraine 2026 — найбільше дослідження ІТ-галузі України.

ІТ-галузь продовжує розвиватися попри всі виклики. Але якою індустрію бачать ті, хто формує її щодня? IT Research Ukraine 2026 запускає опитування про реальний стан галузі.

На основі даних від ІТ-фахівців команда IT Research Ukraine сформує комплексний зріз української tech-індустрії — від ринку праці, доходів і кар’єрних очікувань до впливу АІ, міграційних настроїв та ключових економічних показників галузі.

Пройти анонімне опитування можна за
посиланням.

🎁
За проходження опитування учасники отримають PDF-файл з ексклюзивними промокодами на знижки від брендів-партнерів IT Club Loyalty, а також зможуть взяти участь у розіграші квитків на IT Arena 2026 — найбільшу технологічну конференцію України та Східної Європи.

Проєкт реалізується Львівським ІТ Кластером у співпраці з Міністерством цифрової трансформації України.
👍2
🚀 Всім привіт!

Хочу порекомендувати один цікавий AI-канал.

Один із наших найсильніших AI Champion’ів в EVO запустив власний Telegram-канал, де регулярно ділиться:

🤖 практичними AI-напрацюваннями;
💡 корисними кейсами та експериментами;
📈 спостереженнями за розвитком AI та новими можливостями;
🛠️ інструментами, які реально допомагають у роботі.

Якщо хочете бути в курсі того, що відбувається у світі AI, і знаходити ідеї для власної роботи рекомендую приєднатися.

👉 https://xn--r1a.website/ainomadic
👍96
Є відчуття, що cloud security неможливо нормально вивчити лише за документацією.

Можна знати, що надмірні IAM-права — це погано. Але зовсім інша справа — власноруч знайти неправильну конфігурацію, підвищити привілеї, отримати доступ до ресурсу, а потім спробувати закрити той самий шлях атаки.

Саме для цього зібрали Awesome Cloud Security Labs — добірку практичних лабораторій з безпеки AWS, Azure, GCP, Kubernetes, контейнерів, Terraform і CI/CD.

Там є CTF, керовані сценарії атак, навмисно вразливі середовища та повноцінні attack-and-defense лабораторії. Частину можна запустити локально, частину — розгорнути у власному хмарному акаунті через Terraform.

Але мене тут більше зачепив інший момент.

Для компаній такі репозиторії можуть бути не просто списком матеріалів для самоосвіти, а основою внутрішнього security-тренажера. Замість ще однієї презентації про IAM чи Kubernetes команда отримує сценарій: розгорнути, зламати, знайти сліди атаки, виправити та додати перевірку в CI/CD.

Awesome Cloud Security Labs
11🔥6🤔2👍1
Є одна проблема з кібербезпекою: що більше в неї занурюєшся, то складніше зрозуміти, де ти взагалі знаходишся.

Раніше я писав вже про цей репозиторій на GitHub в 2024, але тоді там був тільки про NMAP mind map, а тепер він такий наповнений що містить тепер і: OWASP, Red Teaming, Active Directory, OSINT, Cloud і Container Security, Burp Suite, Nmap, Wireshark, MITRE ATT&CK, форензика та багато іншого.

У колекції вже близько 300 комітів і понад 9 тисяч зірок. Карти доступні у PNG та PDF, тому їх зручно використовувати для навчання, підготовки курсів або побудови власного security roadmap.

Але мене більше зачепив інший момент.

Такі карти добре показують, що сьогодні цінність спеціаліста вже не лише в тому, скільки інструментів він знає. Запам’ятати всі назви стає майже неможливо, та й не дуже потрібно AI швидко підкаже команду чи синтаксис.

https://github.com/Ignitetechnologies/Mindmap
👍17🔥43
Свіже повітря, 7000 айтівців і благодійний пікнік 🧃
5 вересня DOU влаштовує найбільший невимушений нетворкінг в українському ІТ — DOU Day Picnic.

👉На вас чекають: велика сцена з топовими спікерами, велика сцена з топовими спікерами, фудкорт, зони для чілу, стендап Васі Байдака, концерт, майстерки, барахолка й десятки способів провести день без напрягів, познайомитись з людьми з індустрії та підтримати армію.

Приходьте з дітьми — для них буде окрема програма. Хвостиків теж беріть із собою: DOU Day Picnic — pet-friendly 🐶🐱

🎟️ Вхід — за донат: 1000 грн
💸 100% вартості квитків перекажемо на наш збір бомбери VAMPIRE для «Хартії».

Купити квиток: https://dou.ua/goto/B9U9
🔥4🤔1