tgindex
Beched's thoughts

Beched's thoughts

Статистика
@masterbechedрусский

Персональный канал Омара Ганиева @beched. https://pentest.global/ Чат канала: https://t.me/masterbeched_chat

Последний пост
22 апр.
Последнее чтение
15:59
Постов за неделю
0
Всего постов
20
Тип
открытый
Язык
русский
В каталоге с
12 авг.
Подписчики
1 673
−2 за 4 дн.
Сутки
−1
−0,06%
Неделя
 
Месяц
 
Просмотров на пост
3 249
20 постов
Вовлечённость
194,2%
к подписчикам
Постов в день
0,0
всего 20
Упоминаний
2
каналов
Охват размещения
оценка
1/24сутки в ленте
1/48двое суток
1/72трое суток

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 22 апр.1 2821828из ctodaily

    СМЕРТЕЛЬНЫЙ НОМЕР: МОЖНО ЛИ НАВАЙБКОДИТЬ КЛАССНЫЙ АПП ЗА СУТКИ? Мы с Ильей Красильщиком в эту субботу проведем 9-часовой стрим, где попытаемся придумать, навайбкодить и запустить мобильное приложение подкастов студии Либо/Либо за один день. Помогут нам в этом крутой технический директор Егор Хмелев и эксперт по безопасности Омар Ганиев. А ещё на стрим заскочат Лика Кремер и Андрей Борзенко — они заказчики всего этого безобразия. Хочется не просто плеер для подкастов, каких миллион, а что-то про сообщество, и у нас есть пара интересных идей. Мы не знаем, получится ли сделать приложение за день, но кажется, что попробовать уже можно. В общем, будет весело! Подключайтесь с 11 утра до 8 вечера по Москве. Если шарите в вайбкодинге — подключайтесь тем более, будем учиться друг у друга. Ставьте колокольчик на ютубе, чтобы не пропустить!

  • И ещё кефир 👇

  • 20 апр.1 3382830из hellonewjob

    📣 Этичный хакер из мирового топа и ex-CTO Яндекса — 2 эфира, которые ты точно не захочешь пропустить На этой неделе мы планируем два эфира, и каких! Невероятно интересные гости вас (нас) ждут! 📆 Вторник, 21 апреля • 11:00 МСК Просто искать работу сложно: пентестерам с Омаром Ганиевым 👋 Омар Ганиев — этичный хакер с 15+ годами опыта. Основатель DeteAct (пентест и анализ защищённости) и сооснователь Decurity (безопасность DeFi и смарт-контрактов), участник CTF-команды LC↯BC (мировой топ). Топ-5 пентест-команд мира по Hack The Box, топ-50 багхантеров HackerOne. О чём поговорим: • Как ИИ меняет профессию пентестера — от разведки и поиска уязвимостей до Red Teaming • Правда ли, что джуниор-пентестер в 2026 году — уже вымирающий вид • Какие навыки и направления в кибербезопасности останутся за людьми, а какие заберут AI-агенты 📆 Пятница, 24 апреля • 10:00 МСК Просто искать работу сложно: CTO с Григорием Бакуновым (bobuk) 👋 Григорий Бакунов (bobuk) — Group CTO с 20+ годами в tech-лидерстве. Ex-директор по распространению технологий Яндекса — запустил SpeechKit и голосовые технологии компании. Сооснователь подкаста «Радио-Т». О чём поговорим: • Как ИИ трансформирует роль CTO — от технической стратегии до управления командами, которые пишут код вместе с AI • Какими теперь будут команды разработки по размеру и функционалу • Новые роли в разработке: от Chief AI Officer до Product Engineer • Как вообще успевать за AI 👉 Регистрация на эфиры Если ты в РФ и страница не открывается — попробуй по этой ссылке

  • 16 апр.2 0053512

    Yi Wu Wan Когда меняешь страны с разными валютами, часто переключаешься из одной системы отсчёта в другую. Делая это, только недавно осознал, что поддаюсь примитивному когнитивному искажению: разница между 1 и 5 выглядит не такой большой, как разница между 10 и 50, хотя речь может идти об одних и тех же значениях в разных системах отсчёта. Например, мне кажется, что 5-10 млрд. руб. не сильно далеко от 1 млрд. В контексте бизнеса кажется, что дойдя до выручки в единицу, легко дойти и до 5. При этом разница между 10 и 50 млн. долларов/евро/фунтов уже кажется гораздо более существенной и трудно преодолимой. А у китайцев вот есть единица wan (万), означающая 10 тысяч. Сравните: рост с 10k до 50k vs рост с 1万 до 5万. Интересно, можно ли это когнитивное искажение использовать во благо? Ну, понятно, что это можно использовать для манипуляций в продажах (0.5л или 500 мл?) или питчдеках. Но ещё можно манипулировать самим собой и своими планами. Можно вооружить слабоумие и отвагу, чтобы ставить дерзкие планы в той системе отсчёта, где задача кажется более простой. При этом надо отделять верхнеуровневую постановку целей и мечтание от практики. При реальном финансовом планировании лучше, конечно, иметь более детальную шкалу. А ещё интересно, насколько деноминация валют и национально-лингвистические различия в обозначении чисел влияет на экономику через психологию восприятия этих чисел. А вы попадаетесь на такую ошибку?

  • 13 апр.1 8304925

    [Web3 UPD] Рынок web3 сейчас в кризисе, много DeFi-проектов закрылось, нарративов прям новых нет, всё те же prediction markets и perps. Когда нет новых нарративов, нет новых проектов. Нет новых проектов — нечего аудировать. Это помножается на хайп вокруг…

  • 13 апр.2 0329779

    [Web3 UPD] Рынок web3 сейчас в кризисе, много DeFi-проектов закрылось, нарративов прям новых нет, всё те же prediction markets и perps. Когда нет новых нарративов, нет новых проектов. Нет новых проектов — нечего аудировать. Это помножается на хайп вокруг ИИ-аудиторов, которые уже очень хорошо умеют искать уязвимости. Но у нас в Decurity интересное. За последние 1.5-2 месяца мы сделали 2 интересные вещи, далее о них по порядку. 1) Whitehat Rescue 2 месяца назад вечером я уже собирался ложиться спать, как увидел в нашем канале алерт о хаке на $100k. Такое происходит каждый день, ничего особенного. Но следом я вижу комментарий нашего CTO Арсения о том, что жертва — протокол CrossCurve. Ещё через пару минут наш AI-агент подтверждает, что это хак, и описывает примерную механику. Тут я уже в некотором ахере, поскольку у нас с этими ребятами есть чат, в котором мы как раз за неделю до этого обсуждали возможное сотрудничество по аудитам. Срочно пишу в чат, тегаю фаундера проекта, поначалу он не совсем понимает масштаб и говорит, что завтра будут разбираться. Но мы смотрим баланс хакнутого контракта на Debank и видим, что там лежит ещё $3M в других токенах, которые ещё не вывели. В течение следующих 30-60 минут фаундер протокола пытался разбудить своего CTO, чтобы стопнуть протокол, а деньги тем временем утекали и были почти полностью похищены на наших глазах. Глядя на это, мы задумались, что вообще-то наш агент, вооружённый Defimon, мог не только верифицировать алерт, но и реплицировать атаку, чтобы спасти оставшиеся в протоколе средства до того, как их похитят злоумышленники. Было обидно, что мы этого не сделали в тот раз, и не смогли помочь ребятам. Но сказано — сделано. Вскоре у нас заработал AI-бот, спасающий средства. В первую же неделю мы вмешались в 3 хака: сначала спасли пару тыщ баксов, потом около $20k, а затем — более $1.8M! С тех пор мы в автономном режиме спасли деньги более 10 жертв. Например, на днях спасли $512k какой-то трейдинг-фирмы, стратегия которой ошибочно выдала approval'ы на неправильный адрес. Всего в апреле спасли уже почти $700k. Все эти операции мы делаем безоговорочно без каких-либо требований с нашей стороны, некоторым пострадавшим проектам мы отправили средства вообще без какой-либо коммуникации с ними, многие жертвы полностью анонимны. Однако, некоторые проекты всё же по своей инициативе благодарят нас и выплачивают bounty. 2) Web2.5 Pwn Второй наш недавний вклад в безопасность наших с вами денег — это исследование безопасности механизмов депонирования средств в различные CEX, платёжные системы и прочие кастодиальные продукты с приёмом платежей в крипте. Мы давно в этой теме, и у нас уже в запасе был ряд малоизвестных или уникальных векторов атак, которые мы нарыли в ходе аудитов. Но теперь мы прицельно занялись этим направлением и нашли множество различных способов поломать приём крипто-платежей на разных блокчейнах. В результате мы отправили более 100 отчётов в различные проекты и программы bug bounty. Мы нашли способы поломать самый главный механизм во всем известных проектах: tier-1 биржах, финтех-стартапах, custody-сервисах. Потенциальный ущерб от таких атак, если бы до них до нас догадались блекхеты, — буквально миллиарды USD. Правда, сами проекты не до конца это осознают или не хотят признавать =) Так что награды команда получила пока скромные, будем стараться донести до всех, что это непаханное поле, и надо всерьёз заняться аудитами web2.5-систем, пока этим не занялись нехорошие ребята. Кстати, и в этом деле не обошлось без AI: сами идеи векторов атак придумывала команда, но конкретные способы реализации в разных чейнах помогали искать ИИ-агенты, эксплойты писали тоже они, как и отчёты для BB, конечно же.

  • 10 нояб.3 6446874

    Русский кибербез на глобальном рынке У людей, выросших в России/СНГ, очень мало успехов на глобальном cybersecurity-рынке. Да даже в принципе очень успешных IT-компаний они создают не очень много, не натурализовавшись полноценно в другой стране. Есть примеры россиян (РСФСРян), которые уехали ещё в детстве, а потом создали очень крупные компании. Это, например, Брин, Суцкевер, Бутерин. Хватает и украинцев и белорусов — Левчин, Кум, Блаватник. Кто есть из таких в кибербезе? Навскидку — в первую очередь вспоминается, конечно, урождённый москвич Дмитрий Альперович (фаундер Crowdstrike). А ещё можно найти много фаундеров с русскими корнями, которые родились уже Израиле, учитывая, что это кузница cybersecurity-стартапов, и при этом там больше 15% населения — русские. Например, натыкался на стартап Cider Security (фаундер — Даниэль Кривелевич), купленный полупальто за 200 млн, или юникорн Armis (фаундер — Евгений Дибров) с капой больше 4 млрд. Если же посмотреть на более поздних эмигрантов, есть Ратмир Тимашев и Андрей Баронов с компанией Veeam, проданной за 5 лярдов. Есть Сергей Белоусов с Acronis, от которой никак не дождутся IPO. Что примечательно, и у тех, и у других ключевой продукт — про бекапы, я бы сказал, что это на стыке IT и безопасности. При этом у них к тому же на момент создания Veeam/Acronis уже был опыт крупного бизнеса и экзитов, а Белоусов ещё в 90-е получил гражданство Сингапура. Напоследок остаются самые релевантные примеры для большинства людей из России, у которых нет другого паспорта или крупного бизнеса за плечами, — это Wallarm (фаундер Иван Новиков) и Kaspersky Lab (фаундер в представлении не нуждается). Касперы — уникальная компания. Продукт, созданный чекистом практически в СССР, довольно успешно продаётся по всему миру и до сих пор продаётся с Северной Америке и Европе по крайней мере на десятки млн, это в условиях целенаправленных санкций и изгнания. Повторить этот опыт, конечно, уже невозможно, эпоха становления интернета уже прошла, как и время лояльного отношения к русским вендорам. И даже самим Касперам повторить опыт по сути не удалось, продаются у них только старые продукты, компания находится в стагнации последние 10-15 лет. Wallarm — первый и единственный(?) стартап, созданный в России и относительно успешно экспортированный в США, прошедший YCombinator в 2016. Из России ушли только в 2022. Основной фаундер — офигенно талантливый хакер и исследователь. Несколько лет мне казалось, что компания в упадке, не сумев набрать социальный капитал в США (несмотря на YC и переезд фаундеров) и не выдержав конкуренции с израильскими и американскими вендорами (в первую очередь Imperva). Но этим летом Ваня поднял новый раунд на 55 млн., очень круто, и надеюсь, что им удастся дойти до серьёзного экзита. Какие выводы? Та какие выводы. В ИБ много параноиков, и вообще крайне важен вопрос доверия, из-за чего рынок достаточно фрагментирован. Люди любят местечковых вендоров, покупают у тех, с кем дружат. Таким образом, даже без дополнительного контекста b2b-продажи в cybersecurity — это задача сложнее, чем во многих других нишах. А если у тебя красный паспорт, и ты делаешь сайберсек-стартап, то ты вообще по умолчанию шпион. Приходится учитывать это, принимая решение о запуске продукта на американском рынке (или какой-то ещё неродной для вас географии). Легко попасть в ситуацию, когда ты вроде бы делаешь продукт на глобальном рынке, но в итоге и инвесторы и клиенты у тебя русские. Такой вот b2b Брайтон Бич.

  • 30 окт.2 2634222из deteact

    Редтим в стиле Pwn2Own Новый блогпост — про то, как иногда на проектах могут пригодиться навыки бинарной эксплуатации. Расскажите, приходилось ли вам писать сплойты под бинарные баги на проектах по пентесту? Читать 👉 https://blog.deteact.ru/red-teaming-pentest-pwn2own/

  • 30 окт.2 24812

    Почти 4 года в туду висело накатать этот блогпост, а столько ещё всего осталось висеть!

  • 14 авг. 2025 г.2 8697437из pigPeter

    🎙 Гость этого выпуска — Омар Ганиев: специалист по кибербезопасности, чемпион в CTF, предприниматель и человек, который умеет смотреть на технологии под разными углами. Мы поговорили о его пути в секьюрити. Обсудили, что он думает о будущем AI в безопасности, а так же о пользе CTF для настоящих хакеров. Об этом и о многом другом — в нашем выпуске с @beched. Спасибо, Омар, за откровенность и вдохновляющий разговор! 📝 P.S. Нам очень важна ваша обратная связь! Оставляйте комментарии и реакции под выпуском — это помогает нам продолжать делать интересные подкасты и приглашать ещё больше крутых гостей 🙌

  • 30 мая 2025 г.3 2933132из deteact

    Как PAM модуль создает дополнительный вектор для подключения к БД? В новой статье рассказываем, как нюанс в интеграции систем, позволил получить доступ к основной продуктовой базе данных. Читайте детали необычной реализации бизнес-риска: https://blog.deteact.ru/kak-pam-modul-pozvolil-poluchit-dostup-k-bd/

  • 25 апр. 2025 г.3 3582621из deteact

    Как несколько low-impact недостатков может привести к атаке с высоким уровнем риска? Читайте в нашем блогпосте, где логические уязвимости и атаки на client-side, достойные CTF-таска за 300, мастерски скомбинированы для захвата аккаунта: https://blog.deteact.ru/open-redirect-to-account-takeover/ P.S. Обещаем теперь чаще и системнее делиться опытом с наших проектов по тестированию на проникновение и анализу защищённости!

  • DPRK От локального ИБ-болотца к крипто-ИБ-болотцу: как вы думаете, что является одним из основных драйверов рынка безопасности блокчейн-проектов? === Год назад, в феврале 2024 г., в сообществе энтузиастов блокчейн-безопасности завёлся новый персонаж, некий Nick L. Franklin. Несмотря на нарочито американское имя, Ник не очень-то хорошо выражался по-английски, использовал британскую орфографию, пропускал артикли. Франклин занимался разбором хаков, происходящих в блокчейне, вёл твиттер и блог, активно контактировал с известными в индустрии людьми. Практически сразу он в довольно навязчивой форме написал и нам в Decurity сначала в Твиттер, а потом и в Телеграм. Мы кратко обсудили возможное трудоустройство, и он даже обещал предоставить детали о своей личности, но общался он странно, мы поиронизировали и забили. В течение всего года он набирал аудиторию и обрастал связями, регулярно вёл блоги и писал разборы хаков. В последний раз мы списывались по поводу одного хака, разбор которого мы сами готовили и просили его не выкладывать детали слишком рано. И тут, спустя больше чем год, Ник Франклин пишет фаундеру проекта 1inch Антону Букову и просит посмотреть на статью, вот только "статью" он скидывает в виде .app-файла. Антон поднял шум, и выяснилось, что в файле был троян, Франклин сначала отмазывается, а потом удаляет все аккаунты. Внезапно люди осознают, что всё это время всё сообщество общалось не с Ником Франклином, а с людьми из северокорейских спецслужб, и задним числом это было совершенно очевидно. Тут же обнаруживается даже прямая связь между "Франклином" и взломом Radiant на $53 млн. в октябре 2024 г. === Итак, конечно же главным драйвером крипто-ИБ является солнцеликий Ким Чен Ын и его Lazarus Group! Что только не делают его подданные: ломают DeFi-протоколы через уязвимости смарт-контрактов, устраивают атаки на цепочки поставок и бекдорят инфраструктуру для дальнейших хищений, выманивают разработчиков крупных компаний на собеседования и подсовывают им бекдоры, сами устраиваются на работу в компании и т. д. Недавно произошёл самый крупный хак за всю историю — северокорейцы поломали тачку разработчика из проекта Safe и подменили фронтенд мультисиг-кошелька Safe App для всех клиентов, но при этом их бекдор таргетировал всего лишь одного клиента — биржу Bybit. Украли $1.4 млрд. и уже практически целиком отмиксовали и отмыли. В отмыве северокорейцы чемпионы. Индивидуальные хакеры не могут сравниться с ними в решительности и отточенности действий. Для корейцев буквально действует мем: "что ты мне сделаешь, я в другом городе". === 1) Регулярно происходят холивары на тему атрибуции, многие подозревают, что большинство хаков атрибутируют DPRK/Lazarus, просто потому что это легко, и корейцы стали просто козлами отпущения. Тем не менее, похоже, что атрибуция верна, и сейчас у исследователей есть достаточное количество IoC, достоверно указывающих именно на корейские группировки. 2) Это лишний повод вспомнить, что модель нарушителя и угроз — это легко, но это не просто формальность. В вашей модели угроз должны быть и хактивисты, которым денег не надо, и тихие иностранные разведки, и собственное государство, и корейцы, которые вас обокрадут, и вы ничего не поделаете, хоть и будете точно знать, что это они. 3) Для редтимеров это всё тоже интересные кейсы — какие техники и тактики можно позаимствовать нам, как пентестерам? В арсенале лазарус не так много уникальных инструментов, и для них не столь важна бесшумность и анонимность, но социальная инженерия у них работает отлично. Мы давно пробуем тренировать заказчиков противостоять таким угрозам, направленным именно на разработчиков, а не только проводить стандартные фишинговые рассылки. Похоже, что стоит это делать активнее.

  • ИБ-базар Ну что, отчётность почти в РФ все сдали, видно, что на российской ИБ-полянке произошло за год. Пишут, что весь рынок недоперформил миллиардов на 20-30, оценивается в 300 млрд (вроде бы в деньгах поставщиков, ещё 20-30 млрд. как раз в деньгах заказчиков ушли на дистрибуторов). Причём Позитивы недоперформили свои прогнозы собственно на ту же сумму 20-30 млрд. руб.! Кажется, что это создало интересные возможности для мелких вендоров: 1) В экономике ситуация не очень, крупные заказчики режут расходы, ищут более гибких подрядчиков и вендоров. 2) ПТ, будучи публичной компанией, наобещали слишком много. Я вообще не понимал, как они физически предполагают рост с 8% до 14-15% всего рынка ИБ в стране, это же означает необходимость отжима долей рынка у других ребят, которые совсем не собираются с этими долями расставаться, особенно когда речь идёт об экосистемных компаниях, являющихся частью холдинга (Солар, Бизон, ГИС, ИКС и т. д.). 3) В крупных компаниях не только экономический, но и инновационный кризис: принципиально новые продукты они не придумывают, смежные продукты делают слишком долго и неэффективно, кормовая база в виде давно взлетевшего продукта по сути продолжает их кормить. В таких условиях основным источником роста является повышение цен и фикция в виде отгрузки пожизненных лицензий или отгрузки лицензий на несколько лет или вообще просто в канал. Что в итоге? Недобранные грандами миллиарды не только испаряются, но и проливаются на рынок каплями, которые для стартапов означают многократный рост. Среди знакомых мне молодых предпринимателей в ИБ-сообществе в последние пару лет идёт рост хоккейной клюшкой. Это не 1-2 примера, а прямо паттерн среди дюжины стартапов. Искренне рад и уважаю их за выдержку, многие ребята много лет разрабатывали продукты, собирая крохи и обивая пороги заказчиков, а теперь разбогатели. В абсолютном выражении это, конечно, не такие большие деньги, что такое потерянный контракт в 100 млн. для ПТ или Солара? Да ничего. А для стартапа это х2-3 выручки и выход на новую орбиту. В общем, тем, кто много и хорошо работал над своими продуктами, повезло. Готовьтесь к везению, и вам повезёт =)

  • Walking Dead В 2020 задавался вопросом о том, что же будет такое новое через 10 лет, что сильно поменяет технологии, и что изучать, чтобы быть релевантными и крутыми к тому времени. Но новое возникло через уже 2 года после этого, и для большинства это чёрный…

  • На этом фоне становится совершенно непонятным, чему учиться людям, которые начинают выбор или смену профессии. Есть ли смысл учиться программированию? Уровень джуна уже никому на фиг не нужен. А пока человек от джуна дорастёт до миддла, агентские системы прокачаются так, что и миддлы уже будут никому не нужны. Какую стратегию принять? Что делать новичкам, что делать старичкам? Как быть на волне прогресса, а не за его бортом?

  • Walking Dead В 2020 задавался вопросом о том, что же будет такое новое через 10 лет, что сильно поменяет технологии, и что изучать, чтобы быть релевантными и крутыми к тому времени. Но новое возникло через уже 2 года после этого, и для большинства это чёрный лебедь, как и для меня. Впрочем, для меня и лет 15 назад было очевидным, что людей полностью можно будет заменить ИИ. Думал я так, потому что принял тезис Чёрча-Тьюринга, который говорит о том, что любое конечное вычисление, которое только можно придумать, реализуемо при помощи машин Тьюринга, т.е. обычных компьютеров. Это значит, что при помощи компьютеров можно смоделировать любой физический процесс и любые алгоритмы, включая те, которые возникают у нас в голове. Ясно, что если человек путём каких-то умозаключений придумывает решение какой-то задачи, то и компьютер мог бы провести такие же размышления и решить задачу. (Оговорка: конечно, тут можно попытаться поспорить, и я даже не про философию и эзотерику, а про какие-нибудь физические соображения типа того, что есть случайность и квантовые эффекты, а ещё инженерные соображения типа того, что на кремнии это может оказаться слишком дорого.) При этом я ошибался в оценках сложности создания ИИ и в приоритетах. Например, когда ИБ-блогеры рассуждали о том, как скоро ИИ заменит пентестеров, я скептически объяснял, что это полная чушь, и в первую очередь заменят самих блогеров, потому что для замены пентестеров ИИ должен обладать общим интеллектом, уметь читать документацию, взаимодействовать с человеко-компьютерными интерфейсами и т. д. Таким образом, основной мой аргумент был в том, что для решения частной задачи тестирования безопасности нужно сначала решить более общую задачу NLP, чтоб ИИ мог читать текст и понимать его, ну и программирования, а ещё кучу инженерных задач. И что же? Про блогеров я был прав, конечно же, но я думал, что до ИИ, хорошо умеющего обрабатывать тексты, ещё очень далеко, а оказалось, что гораздо ближе. LLM умеют читать и понимать документацию получше большинства людей, и такой прогресс было сложно представить ещё 5 лет назад. Наверное, более внимательные люди, которые читали пейперы по GPT, знали уже довольно давно, но даже для них это наверняка сюрприз. При этом я вижу, как почти все вокруг продолжают жить, игнорируя тот факт, что они уже мертвы. Их профессии почти исчезли, и практически все, кто выполняет работу за компьютером, могут быть заменены в ближайшие годы. Остальные могут быть заменены позже, когда получат развитие роботы. "Спасти" нас может только стагнация в развитии ИИ, связанная, например, с энергетическим кризисом или регуляцией. Может, есть и фундаментальные ограничения, но пока это выглядит как мем про "вы находитесь здесь". Люди пробуют какой-нибудь инструмент разработки или даже генерации картинок или текстов, видят косяки и говорят "пфф, полная фигня, ещё далеко до уровня человека". Проходит полгода, и инструмент за это время прогрессирует колоссальным образом. По мере обрастания LLM различными обёртками RPA и агентскими системами, а также по мере развития самих моделей, это станет всё более и более заметно. Вдруг окажется, что ИИ-менеджер может 24/7 решать вопросы оптимальным образом, никогда ничего не забывая, никогда не опаздывая и применяя индивидуальные методы и стиль коммуникации с каждым из сотрудников или клиентов. Вдруг окажется, что всю юридическую работу, документооборот, дизайн, рекламу и прочее ИИ выполняют лучше и на порядки быстрее, чем люди. Вдруг окажется, что кредиты на использование API Anthropic стоят меньше, чем зарплаты целых отделов. Если вы сегодня не пользуетесь ChatGPT/Perplexity/Claude в работе каждый день, то вы уже ретроград и очень сильно отстаёте от жизни. Если вы не пользуетесь Cursor IDE или аналогом в разработке, то скорее всего вы теряете человеко-часы или десятки человеко-часов ресурсов еженедельно. Вы умрёте первым.

  • Че как дела Мнения и мысли по разным темам, а особенно — по горячим, я обычно успеваю высказать (зачастую в крайне грубо-сатирической форме) друзьям-знакомым, после чего запал писать об этом куда-то ещё пропадает. Вот и не пишу ни фига никакие мысли, даже посраться не о чем в канале. Ну посраться-то ладно, это негатив, но я и позитивных вещах не пишу, а потом забывается, какие были важные мысли и идеи, которыми было бы интересно поделиться. Чтоб попытаться ещё раз переломить эту тягу не перекладывать мысли в структурированный текст, напишу пару слов про то, о чём в эти недели интенсивно думаю. Это, наверное, скучновато, потому что не про политику и даже не про AI, а про безопасность в сфере web3, где в 2024-м году всё ещё происходит треш и угар с миллиардными взлётами, падениями, инновациями и мошенничеством. Кстати, я же даже ни разу и не писал сюда о компании Decurity, которую мы с Арсением Реутовым стартанули 2 года назад. Компания разрабатывает продукты и решения в области кибербезопасности для децентрализованных систем. Речь про DeFi, смарт-контракты, бриджи, блокчейны, L2 и прочие временами хайповые слова. Мы сразу выделили для себя 2 основных принципа: 1) Продавать безопасность, а не маркетинг: на этом рынке колоссальное количество скам-проектов, которые приходят за аудитами безопасности ради штампа и маркетинга, а не ради безопасности. Нам нужно их избегать. 2) Делать ставку не на транзакционные услуги, а на капитализацию компетенций в виде продуктов и сложных сервисов: с первых дней мы начали писать код и экспериментировать, заложив таким образом стартап внутри прибыльного бизнеса. Эта новая компания, не связанная с другим моим бизнесом (DeteAct, про новости о нём тож надо отдельно написать), да и смысла их связывать маловато, поскольку рынок совершенно иной, и при приходе в него репутация обнуляется, надо заново доказывать компетентность, нарабатывать имя, формировать нетворк. Никакие ваши сертификаты OSCP или российские лицензии ФСТЭК не котируются 😁 При этом рынок сразу глобальный, ведь на то это и децентрализованные системы, что суть их в работе во всём мире, а не в конкретной юрисдикции. Помимо маркетинга с нуля, многим приходится и заново изучать технологии, поскольку средний пентестер, который занимается анализом веб-приложений или инфраструктуры, не умеет делать аудиты смарт-контрактов или блокчейнов. За это время мы наработали репутацию и портфолио из солидных проектов, а кроме того, прошли несколько итераций продуктовых исследований в поисках Product-Market-Fit. Основная технология, которую мы разработали, — это DeFiMon. DeFiMon умеет детектировать взломы смарт-контрактов в блокчейне по различным признакам, что позволяет среагировать на взлом сразу после или ещё до того, как он произойдёт. Фактически это web3-аналог IDS/IPS и SOC, и в этот класс продуктов синхронно влетело 10-20 стартапов, в том числе с венчурным финансированием. Если вам будет интересно, я расскажу, какие есть успехи у вайтхетов вообще и у таких систем мониторинга в частности в этом тёмном лесу блокчейна, полном хищных блекхатов, наивных дегенов, зловещих северокорейцев, серьёзных инвест-фондов и школьников-хакеров.

  • Ниже репост по просьбе оргов одного из региональных студенческих CTF-соревнований: ☀️KubanCTF продлевает лето! Мы открываем регистрацию на KubanCTF, который пройдет в рамках международной конференции по информационной безопасности KubanCSC в Красной Поляне! Общий призовой фонд составит 1.3 миллиона рублей. Отборочный этап пройдет онлайн по правилам jeopardy. В финале вам предстоит показать свои навыки в defense. В финал смогут отобраться 7 команд, показавших лучший результат в отборочном онлайн турнире, три команды пройдут с offline битвы в формате jeopardy. В offline будут участвовать студенческие команды с 1 - 5 курс по приглашению ВУЗа. Для отобравшихся команд дополнительно будет оплачено проживание и питание на территории курорта. Приезжайте, будет жарко! Отборочный этап пройдет 23 сентября. Финал 12 октября в Сочи! Форма регистрации: https://forms.yandex.ru/u/64edae862530c204359ed4d8 Вопросы можно задать: в тг - @kubctf Ссылка на чат – https://t.me/KubanCSC

  • Запуск завтра На прошлой неделе вышел подкаст запуск завтра с моим участием. Тайминг: 01:53 Начало, виды пентестов, Red Team, анализ защищённости 11:12 Методология пентеста, разведка, поверхность атаки 18:16 Социальная инженерия, Bug Bounty 21:00 Как обычно удаётся пробить, примеры 24:30 Сколько стоят пентесты, вероятность взлома, и сколько нужно тратить на ИБ 30:10 Тренды, крипта, разница хищений в TradFi и в блокчейне 35:28 Индустрия web3 security и её отличия от web2 41:28 Схемы обмана крипто-пользователей и инструменты анализа 45:19 Применение AI для атак и атаки на AI-системы 50:35 Личная безопасность и защита iOS, беспарольная аутентификация 57:15 Финал, пентест пентестеров

Beched's thoughts — tgindex