Заметочки SidneyJob
СтатистикаКанал ведётся @SidneyJob Выкладываю свои статейки, тулзы, делюсь интересной информацией)
- Последний пост
- 30 сент. 2025 г.
- Последнее чтение
- 08:38
- Постов за неделю
- 0
- Всего постов
- 20
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ (по похожим)
- В каталоге с
- 15 авг.
- 1/24сутки в ленте
- —
- 1/48двое суток
- —
- 1/72трое суток
- —
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Кстати, недавно мой "спорный" отчет за ноябрь 2024 в итоге приняли:D Коротко о драме: — баг прозрачный и критичный с красивым воркэраундом, но вендор закрывает как «инфо» и уходит в игнор; — я безответно возражаю, потом забываю про отчет (на время Ozon Priv8 ивента), затем решаю бороться; — долгое молчание, ping-pong с представителями платформы, отчет на особом контроле; — и недавно вендор возвращается и просит создать копию отчета для награды 🎉 Инвестиция, получается...)) Кстати, это один из немногих отчетов, где мне приходилось обращаться к платформе, обычно все решается на уровне дебатов в комментариях к отчету А вывод какой? Свое мнение стоит отстаивать и площадка обязательно поможет, если баг действительно баг, влияет на безопасность и его эксплуатация возможна👾
Всем привет! Тут у ребят из Wildberries намечается вкусный закрытый ивент. Стартует 1го сентября(сразу после лета входим в рабочий режим 😁) Также ребята планируют сделать оффлайн ивентик для всех участников закрытого скоупа. Как попасть: Носить отчётики в их программу(до 29 августа) и заветное приглашение к вам придёт Также ребята апнули выплату за "недопустимые события", до 1го млн за доступа к ЛК продавца 😋
Друзья, привет! Хочу поделиться крутой новостью. Последний год мы работали над проектом, который, надеюсь, будет реально полезен для всего нашего комьюнити. Запускаем @hackadvisor — платформу, где мы собрали информацию по популярным площадкам и публичным багбаунти-программам https://hackadvisor.io. Теперь каждый может поделиться своим опытом, оставить честный отзыв — будь то позитивный или негативный — и формировать независимый рейтинг на основе этих отзывов. Надеюсь, это станет толчком для компаний быть более честными и прозрачными по отношению к хакерам. Так у комьюнити будет больше понимания, какие программы адекватные, а к каким стоит присмотреться повнимательнее. Мы также добавили возможность верификации для компаний. Это значит, что они смогут публично отвечать на отзывы, комментировать ситуации и показывать своё реальное отношение к багхантерам и безопасности в целом. Верим, что это важный шаг к открытому и честному диалогу между хакерами и компаниями. Важно: любой хакер может оставить свой отзыв анонимно, просто указав случайный никнейм при регистрации. При этом, чтобы избежать накруток и буллинга программ, мы внедрили верификацию. Хакеру нужно будет подтвердить, что у него действительно есть учётная запись на выбранной площадке или в программе, о которой он оставляет отзыв. Хочу отдельно отметить, что эти данные остаются скрытыми и нигде не публикуются — анонимность и приватность для нас в приоритете. И, конечно, не могу не сказать про людей, без которых этого всего бы не случилось. Кто помогал на разных этапах — от идеи до запуска: @aosmanov @r0hack @kuduzow @bikmetle @murphyrol @lincode_x. Спасибо вам за поддержку и вклад в этот проект! Конечно, в мире нет идеальных вещей, и мы прекрасно это понимаем. Поэтому будем активно дорабатывать платформу, внедрять новые возможности и прислушиваться к потребностям комьюнити. Ваша обратная связь и идеи помогут сделать Hackadvisor ещё полезнее для всех. Будем рады вашей поддержке, обратной связи и, конечно, отзывам на самой платформе. Заходите, тестируйте, делитесь с друзьями — давайте вместе сделаем нашу сферу лучше!
✈️ Новогодние новости Под конец года решил сделать себе небольшой подарочек и, наконец-то, войти в топ-25 на платформе Standoff Bug Bounty🥹 Поэтому со многими пересечемся 13го декабря в офисе PT Немного статистики) На данный момент я сдал 43 отчета, которые были полностью обработаны вендорами(и еще 2 сейчас находятся в работе), из их - 31 приняты, 3 информатива, 7 дубликатов и 2 отклоненных(мутное прошлое) Пока что всего лишь 40к очков и 23е место, но дальше - больше)) Всем удачи, с наступающим Новым годом!)
Рад представить вашему вниманию небольшой материал по теме безопасности фронтенда. В данном сборнике упомянуты многие темы, связанные с клиентскими атаками. Показаны примеры из Bug Bounty по ходу изучения и разобраны способы защиты от многих Client-Side уязвимостей 😊 😉 Например, вы подробнее познакомитесь с тем, как работают Same-Site, Cross-Site, Cross-Origin, Prototype Pollution, DOM Clobbering, CSS Injection, XSLeaks, а также узнаете о многих видах XSS. Вы также узнаете, как можно комбинировать уязвимости друг с другом, и поймете, почему клиентские уязвимости остаются актуальными по сей день 😘 Подробнее
видео или голосовое, без подписи
✈️ Пора, пора делиться новостями! 1⃣Сдал бсцп 2⃣Встретился с друзьями на pentest award (привет @w0ltage 😁) 3⃣Устроился в CICADA-8 4⃣Начал реализовывать много своих проектов, до которых никак не доходили руки
Друзья, рад поделиться приятной новостью! Я разыгрываю 4 билета на OFFZONE 2024! 🎫🔥 Как участвовать: Два билета будут разыграны среди всех подписчиков этого канала. Просто будьте подписаны, и вы автоматически участвуете! ✍️ Два билета достанутся владельцам каналов, которые сделают репост этого сообщения в свои активные каналы. Плюс, вы получите мой искренний респект!🔝 И нет, я не инфоцыган😂
Всем привет! До окончания конкурса остается несколько дней. Организаторский состав принял решение расширить критерии оценки. ❗️ Теперь вы можете отправлять в бота не только описание интересных багов с багбаунти, но и интересные реализованные векторы на CTF и собственные ресерчи во всех направлениях ИБ 🔥 К нам уже поступило несколько заявок, но мы очень хотим, чтобы и другие молодые таланты получили билеты на PHDays и компенсацию стоимости дороги в обе стороны. ❤️ Если у вас уже есть билет, то мы аналогичным образом компенсируем дорогу. Поэтому не откладывайте и присылайте свои материалы в бота: @yrrp_bot
⚡️Конкурс начинается прямо сейчас! ⚡️ С нетерпеньем ждем ваши заявки в нашем боте! Конкурс продлится до 15:00 13 мая, а уже 17го мая мы огласим список победителей! 📝 Критерии оценивания: 1. Подробность описания (3 балла) 2. Сложность эксплуатации (2 балла) 3. Нестандартный подход и креативность (3 балла) 4. Вау-эффект (субъективный параметр на усмотрение членов жюри) (2 балла) 🏅 Призы: Помимо полноценной или частичной компенсации билетов на PositiveHackDays, один из членов жюри предоставит каждому победителю ключик в его VIP канал, где выходят подробные объяснения репортов простым языком
⚡️Конкурс!⚡️ Наши друзья из Positive Technologies предоставили нам 6 проходок на PhD для проведения благотворительного конкурса. Читаем инфу ниже! 📎 Описание конкурса: Вы пишете обезличенный отчет, в котором рассказываете о своей самой интересной баге, отправляете отчет в бота. Позже команда жюри оценит его, а уже 17 мая мы свяжемся с участниками и отдадим их заслуженные призы). 🏅 Призы: Жюри выберет топ 6 участников для полноценной или частичной компенсации билетов на PositiveHackDays и обратно! 🔖 Как мне участвовать? 1. Являться школьником/студентом бакалавриата или специалитета 2. Отправить файл формата .docx или .pdf с описанием бага в нашего бота (В описании к файлу должно содежаться слово Заявка) ⏰ Время проведения: 6го мая в 15:00 - Старт приема заявок 13 мая 15:00 - Закрытие приема заявок 17 мая 17:00 Оглашение результатов 📝 Критерии оценивания: 1. Подробность описания (3 балла) 2. Сложность эксплуатации (2 балла) 3. Нестандартный подход и креативность (3 балла) 4. Вау-эффект (субъективный параметр на усмотрение членов жюри) (2 балла) 👀 Состав жюри: @SidneyJob (Пентестер, автор канала Заметочки SidneyJob) @curiv (Пентестер, активист ИБ сообщества, основатель @dc7342, @permctf, автор канала @pathsecure) @cyrus_0x00 (Пентестер в компании DeteAct ✨) @brotherok (Багхантер, автора канала ШКИБыть) @bughunter_circuit (Автор канала о багхантинге) <конечный список жюри уточняется> 💰Бюджет: Бюджет на оплату дороги для всех участников - 120 тысяч. Мы тратим весь планируемый бюджет, в том числе, в счет компенсации оплаты дороги друим победителям. 📃 Что будет с отчетами? Планируется опубликовать отчеты победителей (при согласии автора) 👉 Важная деталь: Жюри и бюджет формируется независимыми инициативными участниками русскоязычного ИБ сообщества. Конкурс следует воспринимать как благотворительность в отношении перспективных молодых талантов. Мы убеждены, что за такими специалистами находится будущее ИБ сообщества. 💬 По всем вопросам писать сюда: @SidneyJob, @CuriV
На выходных посмотрел наш подкастик с Пашей Топорковым @Paul_Axe. Подкастик получился ну ооочень крутой, всем советую)
Мы с моим другом сделали нашу первую статью для журнала xakep😁 В этой статье мы вспомнили, как работает SOP и CORS, посмотрели на возможные мисконфиги и способы их эксплуатации, провели несколько экспериментов и даже вспомнили, как работают регулярки! Если ты разработчик, старайся не допускать подобных оплошностей, а если пентестер, то помоги в этом разработчику! 🔓 Линк на статью: тык 💬 @SidneyJobChannel #cors #web
С последнего сентябрьского поста прошло довольно много времени, пришла пора исправляться и делать посты в канал🙈 Расскажу немного интересного, что вообще успело произойти за все это время: 🟣Устроился на работу в Awillix 🟣Начал понемножку хантить) (не густо, но буду стараться сделать больше) 🟣Наконец-то дошли руки до статьи по корсу (P.S она скоро должна выйти) 🟣Сгонял с командой на "VII Кубок CTF России 2023", заняли только 3 место, но для первого раза не плохо) 🟣Побывал на Standoff Talks и познакомился просто с кучей классных людей)
Content-Security-Policy: способ борьбы с уязвимостями межсайтового скриптинга 🔒 Настройка, использование и способы обхода защиты 🐈 https://telegra.ph/Content-Security-Policy-10-31
😭😲😆 Generate werkzeug pins SidneyJob - эксперт в информационной безопасности, ученик 9 класса. В докладе затронет тему безопасности фреймворка Flask, где расскажет о том как одним хитрым методом раскрутить RCE в этой софтине. А еще у него есть канал @SidneyJobChannel программа интересная вырисовывается 🐹 Багхантер
Вот такой подгончик получил от bi.zone) ❤️
❤️🔥 200 подписчиков ❤️🔥 Спасибо каждому за подписку, постараюсь и дальше радовать вас интересным чтивом) P. S. Сейчас немного процесс затормозиться и контент будет выходить реже (ОГЭ все таки сдаю в этом году), но постараюсь не понижать планку контента, а делать его только лучше)
Сходил на первую в России премию для пентестеров Pentest award by Awillix. Куча интересных людей в приятной обстановке. Спасибо Лизе за такую уютную атмосферу) Помелькал на фотках, послушал крутые байки от яндекса, узнал про существование продажных вафов от бума и просто познакомился с кучей новых людей) Спасибо всем за приятный вечер) P.S кого забыл, оптишите в лс @x2a44 @brotherok @dnevnik_infosec @ramon93i7 @i_bo0om @r0hack @popsa_lizaa @snovvcrash @Paul_Axe @bughunter_circuit @motoluck @Acrono @s0i37_channel
Багхантер в России. Сегодня серьезные ребята собрались в Москве с одной целью - выпить шампанского. И посетить премию Awillix. Слева направо circuit @chelovek_iz_kemerovo @r0hack @SidneyJobChannel @sapronoff1 @motoluck