tgindex
Nikidev
@nikidevvрусский

Почта: nikidev.work@gmail.com Связь: @nkerony Вся информация предоставляется исключительно в образовательных целях. Ни автор канала, ни лица причастные к каналу не несут ответственности за действия участников канала.

Последний пост
13 авг.
Последнее чтение
14 авг.
Постов за неделю
3
Всего постов
40
Тип
открытый
Язык
русский
В каталоге с
13 авг.
Подписчики
10 640
−15 за 4 дн.
Сутки
+1
+0,01%
Неделя
 
Месяц
 
Просмотров на пост
3 871
38 постов
Вовлечённость
36,4%
к подписчикам
Постов в день
0,4
всего 40
Упоминаний
0
каналов
Охват размещения
оценка
1/24сутки в ленте
855
1/48двое суток
979
1/72трое суток
1 056

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 13 авг.91310822

    🥷Уязвимость Open Redirect в вайбкод стартапах Первая небольшая уязвимость, которую я нашел - Open Redirect уязвимость. Уязвимости типа Open Redirect позволяют перенаправить пользователя на фишинговый сайт или заставить скачать руткит под видом полезного ПО. Проверял сервис для извлечения текстов из ютуб роликов. 😇 Я уже написал им на почту и жду ответа. Если ответа не будет, поделюсь ссылкой на сервис. Но гораздо важнее рассказать вам что это такое и, главное, как такую уязвимость находить. Как работает уязвимость? Покажу пока что на рандомном сайте. 1. Есть рандомный сайт https://service.com. 2. Допустим, страница авторизации на этом сайте лежит тут: https://service.com/login/ 3. Если в конец адреса добавить параметр ?from= https://example.com, то получится такой адрес: https://service.com/login/?from=https://example.com 4. https://example.com - это сайт, на который будет перенаправлен пользователь после авторизации в https://service.com/login/. 5. Если после авторизации произошел редирект на https://example.com, то уязвимость Open Redirect обнаружена. 🤔 И как ее эксплуатировать? Я могу создать клон страницы авторизации https://service.com/login/ с изначально выведенной ошибкой "Ошибка авторизации, попробуйте снова". 👇Тогда эксплуатация будет выглядеть так: 1. Отправляю юзеру ссылку вида https://service.com/login/?from=https://servlce.com. 2. Юзер видит, что домен https://service.com настоящий, не фишинговый, переходит на него и логинится. 3. После логина юзера сразу перебрасывает на адрес servlce.com с моей фишинговой страницей, повторяющей https://service.com/login/ и просьбой авторизоваться повторно. Я на всякий случай изменил одну букву в service.com на servlce.com для убедительности. 4. Его креды летят ко мне. Это лишь один из способов эксплуатации это уязвимости. НО. ❗️Гораздо важнее знать как уметь находить такую уязвимость? 🔥 - 81 реакция и рассказываю как я ее нашел и какими еще способами можно ее найти. Все подробно распишу и расскажу.

  • Нашел Open Redirect уязвимость в одном из вайбкод продуктов. Кстати, вот эта плашка на фото является 100% маркером того, что продукт сделан на Claude. Claude любит везде ставить эту плашку с точечкой. 🔥- 20 реакций и рассказываю об уязвимости

  • 12 авг.1 230167

    Уже очевидно, что ВАЙБКОДИНГ — главный навык ближайших лет Посмотрите сами. ИИ уже забирает на себя работу целых команд: пишет код, закрывает задачи джунов и позволяет стартапам запускать продукты в 2–3 раза меньшим составом. То, на что раньше нужны были несколько разработчиков, сегодня всё чаще делает один человек с ИИ-агентами. И это только начало. Те, кто освоит вайбкодинг сейчас, смогут быстрее запускать проекты, автоматизировать огромный объём работы, увереннее конкурировать на рынке и зарабатывать больше тех, кто продолжает делать всё вручную. Начать с нуля поможет канал Вайб-кодинг. Там ребята круглосуточно мониторят более 320 российских и зарубежных источников и публикуют только главное: релизы, инструменты, гайды, курсы и практические кейсы. Подписывайтесь, нас уже 50 тысяч: @vibecoding_tg

  • 10 авг.1 5251515

    АЙТИШНИКИ БЕСПЛАТНОЕ ОБУЧЕНИЕ Проект «TERMINAL» стал крупнейшей библиотекой бесплатного образования. В одном канале собраны курсы, книги, полезные инструменты и практические тренажёры для всех разработчиков: • Практические курсы и задания • Книги и статьи известных авторов • Полезные инструменты и ресурсы • IT-новости и инсайды Обучение по всем направлениям: SQL, Python, ML, Frontend, PHP, C++, Go, Git, Linux, QA, Java, Vibe-coding, InfoSec и др. ⌨️ подписаться

  • 10 авг.1 6985314

    Распознаем ИИ контент Листал Threads и наткнулся на такой профиль. Мне всегда было интересно распознавать ИИ контент, даже если он сгенерирован очень качественно. И тут прям золотая рыбка попалась. Вашему вниманию мини расследование: https://www.threads.com/share/BCHlJG7c0v/ Или может это все-таки реальная девушка? 🔥 - Это AI 🐳 - Ты че она настоящая Кстати, сегодня нашел небольшую уязвимость в одном AI стартапе, в следующем посте расскажу.

  • 3 авг.2 45261

    👾 С чего начинать пентест вайбкод стартапов? Конечно же с BurpSuite - прога для тестирования безопасности веб-приложений. Что он умеет? 🔍 Proxy & Interception 🔞 Перехват всех запросов/ответов между браузером и сервером 🔞 Изменение параметров запроса в реальном времени 🔞 Анализ cookies, заголовков, body 🔞 Автоматическое декодирование (Base64, URL, JSON) 🤖 Scanner (самое мощное) 🔞 Автоматический поиск уязвимостей: 🔞 SQL Injection 🔞 Cross-Site Scripting (XSS) 🔞 Cross-Site Request Forgery (CSRF) 🔞 XXE (XML External Entity) 🔞 Insecure Deserialization 🔞 Server-Side Template Injection (SSTI) 🔞 Command Injection 🔞 Активное и пассивное сканирование 🔞 Анализ параметров и точек входа 📡 Repeater 🔞 Повторение запросов с изменениями 🔞 Тестирование поведения приложения 🔞 Полезен для анализа API 🔞 Проверка валидации входных данных 🎯 Intruder 🔞 Автоматизированные атаки на параметры 🔞 Brute-force паролей 🔞 Фаззинг (массовое тестирование с разными значениями) 🔞 Поиск скрытых параметров 🔞 4 типа атак: Sniper, Battering ram, Pitchfork, Cluster bomb 🗺 Sitemap & Target Analysis 🔞 Визуализация структуры приложения 🔞 Карта всех найденных эндпоинтов 🔞 Анализ связей между страницами 🔞 Выявление скрытых ресурсов 🔐 Decoder & Comparator 🔞 Кодирование/декодирование: 🔞 Base64, Base32, Hex, URL 🔞 HTML entities, JavaScript, JSON 🔞 Сравнение двух запросов/ответов 🔞 Поиск различий в ответах 📊 Logger & History 🔞 История всех запросов 🔞 Фильтрация и поиск 🔞 Анализ трафика 🔞 Экспорт данных ⚙️ Collaborator (Pro) 🔞 Обнаружение blind уязвимостей (SSRF, XXE) 🔞 Out-of-band каналы 🔞 Асинхронные уязвимости Типичные уязвимости, которые находит: 🔞 Неправильная аутентификация/авторизация 🔞 Валидация входных данных отсутствует 🔞 Утечка чувствительных данных 🔞 Небезопасные прямые ссылки на объекты (IDOR) 🔞 Отсутствие HTTPS или неправильная конфигурация 🔞 Настройки безопасности браузера (CORS, CSP) 🔞 Session-related проблемы 🔞 API уязвимости Как установить? Я устанавливал на macos, поэтому инструкцию сделал для него, но если нужна для линуксоидов - то там +- все то же самое, можете попросить ИИшку подогнать мою инструкцию под вашу ОС. 📂Инструкция по установке PRO версии + + видео как активировать в файле ☺ Я уже нашел первую жертву и буду на ее примере показывать что получается, а что нет. 🔥 - Жду и слежу

  • 3 авг.2 2504255

    👾 С чего начинать пентест вайбкод стартапов? Конечно же с BurpSuite - прога для тестирования безопасности веб-приложений. Что он умеет? 🔍 Proxy & Interception 🔞 Перехват всех запросов/ответов между браузером и сервером 🔞 Изменение параметров запроса в реальном времени 🔞 Анализ cookies, заголовков, body 🔞 Автоматическое декодирование (Base64, URL, JSON) 🤖 Scanner (самое мощное) 🔞 Автоматический поиск уязвимостей: 🔞 SQL Injection 🔞 Cross-Site Scripting (XSS) 🔞 Cross-Site Request Forgery (CSRF) 🔞 XXE (XML External Entity) 🔞 Insecure Deserialization 🔞 Server-Side Template Injection (SSTI) 🔞 Command Injection 🔞 Активное и пассивное сканирование 🔞 Анализ параметров и точек входа 📡 Repeater 🔞 Повторение запросов с изменениями 🔞 Тестирование поведения приложения 🔞 Полезен для анализа API 🔞 Проверка валидации входных данных 🎯 Intruder 🔞 Автоматизированные атаки на параметры 🔞 Brute-force паролей 🔞 Фаззинг (массовое тестирование с разными значениями) 🔞 Поиск скрытых параметров 🔞 4 типа атак: Sniper, Battering ram, Pitchfork, Cluster bomb 🗺 Sitemap & Target Analysis 🔞 Визуализация структуры приложения 🔞 Карта всех найденных эндпоинтов 🔞 Анализ связей между страницами 🔞 Выявление скрытых ресурсов 🔐 Decoder & Comparator 🔞 Кодирование/декодирование: 🔞 Base64, Base32, Hex, URL 🔞 HTML entities, JavaScript, JSON 🔞 Сравнение двух запросов/ответов 🔞 Поиск различий в ответах 📊 Logger & History 🔞 История всех запросов 🔞 Фильтрация и поиск 🔞 Анализ трафика 🔞 Экспорт данных ⚙️ Collaborator (Pro) 🔞 Обнаружение blind уязвимостей (SSRF, XXE) 🔞 Out-of-band каналы 🔞 Асинхронные уязвимости Типичные уязвимости, которые находит: 🔞 Неправильная аутентификация/авторизация 🔞 Валидация входных данных отсутствует 🔞 Утечка чувствительных данных 🔞 Небезопасные прямые ссылки на объекты (IDOR) 🔞 Отсутствие HTTPS или неправильная конфигурация 🔞 Настройки безопасности браузера (CORS, CSP) 🔞 Session-related проблемы 🔞 API уязвимости Как установить? Я устанавливал на macos, поэтому инструкцию сделал для него, но если нужна для линуксоидов - то там +- все то же самое, можете попросить ИИшку подогнать мою инструкцию под вашу ОС. 📂Инструкция по установке PRO версии + + видео как активировать в файле ☺ Я уже нашел первую жертву и буду на ее примере показывать что получается, а что нет. 🔥 - Жду и слежу

  • 28 июл.3 1094135

    без подписи

  • 28 июл.2 9502430

    🙈 Чаты пользователей с DeepSeek Короче, не буду ждать 100 реакций, потому что эту тему поисковики быстро прикрывают. Еще вчера вечером можно было через Bing найти такие же чаты с Claude, но уже сегодня ночью Bing это прикрыли. Поэтому пока работает ловим инструкцию: 1. Заходим в браузер FireFox 2. В Настройках ставим поисковую систему Bing 3. В поиске вбиваем: site:chat.deepseek.com/share/ 4. Гуляем по чатам Поисковики довольно быстро прикрывают это, поэтому успевайте друзья.

  • 28 июл.2 48525

    🆕 Новое видео: небольшой лайфхак для пользователей Mac 🎤А вместе с ним и маленький чеклист по взлому Wi-Fi с помощью ALFA. Кстати пока искал разные стартапы с ИИ, нашел приватные чаты юзеров с DeepSeek (см фото). 😂 Об этом расскажу в следующем посте если тут будет 100 реакций 🔥 Ставь 🔥

  • 28 июл.2 38011420

    🆕 Новое видео: небольшой лайфхак для пользователей Mac 🎤А вместе с ним и маленький чеклист по взлому Wi-Fi с помощью ALFA. Кстати пока искал разные стартапы с ИИ, нашел приватные чаты юзеров с DeepSeek (см фото). 😂 Об этом расскажу в следующем посте если тут будет 100 реакций 🔥 Ставь 🔥

  • 22 июл.3 2789976

    Где искать вайбкод-стартапы? Вайбкодинг сделал разработку доступной всем. Но проблема здесь в том, что ИИ пишет код быстро, но дыряво. Один и тот же набор ошибок вылезает в разных проектах. Где же искать такие проекты? Ловите огромную подборку: 1. Мета-списки. Директории директорий. Не надо ручками собирать сотни площадок. Есть агрегаторы, где уже сведены все точки, куда вайбкодеры выкладывают проекты. 🟢ScrollLaunch — 1017+ директорий 🟢RankInPublic — 199+ SaaS/стартап-директорий 🟢LaunchDirectories — 140+ сайтов 🟢BigIdeasDB — 80+ площадок 🟢100 бесплатных платформ для запуска SaaS 🟢12 Best Directories to Submit Your Startup in 2026 2. Официальные витрины самих вайбкод-платформ Самый чистый источник это сама платформа, которая публикует свои же приложения с ссылками на деплои. 🟢madewithlovable.com — React + Supabase (ключевой момент, см. ниже). 🟢madewithbolt.com 🟢vibecodingshowcase.com — Bolt, Cursor, v0 и др. 3. Лаунч-борды (Product Hunt и вся его родня) Тут проекты вперемешку, но доля AI-собранных огромная и ее можно вычислить по описаниям типа «built in a weekend with Lovable»: 🟢Product Hunt 🟢Startup Fame 🟢Uneed 🟢Fazier 🟢BetaList 🟢Indie Hackers 🟢StartupBase 🟢StartupBase IO 🟢Launching Next 🟢Smol Launch 🟢TinyStartups 🟢Startup Buffer 🟢PitchWall 🟢SideProjectors 4. Микро-борды и dev-площадки Где выкладывают самые сырые MVP: 🟢Микро: MicroLaunch, TinyLaunch, Firsto, Indie Tools, ToolFame, Product Canyon. 🟢Для технарей: Show HN (Hacker News), Peerlist, DevHunt, Dev.to, LibHunt, OpenAlternative. 5. AI-каталоги. Концентрат обёрток над LLM 🟢There's An AI For That, Futurepedia, Toolify (крупнейший, десятки тысяч листингов), AIToolHunt, директория AI-директорий. 6. Сообщества + фингерпринтинг 🟢Reddit: r/lovable, r/base44, r/SideProject, r/vibecoding, r/nocode. Их прямо скрапят ради ссылок на живые приложения. 🟢Fingerprinting: опознают Lovable-приложение по артефактам. Типа анонимный Supabase JWT прямо в JS-бандле, характерные вызовы PostgREST API, конфиг бэкенда в клиентском коде. 🟢Shodan поиск живых инстансов по этим сигнатурам. 🟢Хостинг-домены как фильтр: *.lovable.app, *.base44.com, *.replit.app, create.xyz. 7. Готовые сканеры AI продуктов: 🟢VibeScan (open-source, safeboundai) - по домену перечисляет приложения организации across 11 платформ и пробит на exposed auth, хардкод-секреты, обход Supabase RLS, PII. 🟢VibeZero, Ubserve, vibe-scan.app, token leak checker - веб-сканеры публичной поверхности. ТЫ ПРОСТО ОБЯЗАН ПОСТАВИТЬ РЕАКЦИЮ НА ЭТОТ ПОСТ, ПОТОМУ ЧТО Я СТАРАЛСЯ! 🔥 - Заслуженно

  • 22 июл.2 7654121

    Хакеры взломают твой стартап, который ты навайбкодил за вечер🙂 Сделал видео с разбором самых нелепых косяков ИИ при вайбкодинге, с которыми сталкивался лично. 👉 К просмотру: https://youtube.com/shorts/saVWqrET0zU?si=C6i3zAb2WCKnGs9M В следующем посте расскажу где искать дырявые AI стартапы. Делаю? 🔥 - Да! 🐳 - Сам знаю где искать, скину в чат

  • 21 июл.3 35322715

    С чего бы начать... Для тех кто забыл - я Nikidev. Мне 24 года и я чутка увлекаюсь ИБ. 2 месяца назад я купил подписку на Claude Code и ПРОПАЛ С РАДАРОВ НАХУЙ. Что такое Claude Code для человека с кучей идей в голове? Это наркотик. Очень сильный. Так вот, вайбкодя один из продуктов и прогоняя регрессионное и дымовое тестирование, мне пришла в голову такая мысль: находить на просторах интернета стартапы навайбкоденные за вечер и искать там дыры. Благодаря Claude, Lovable и прочим тулзам для создания продуктов с нуля, каждый может почувствовать себя невъебическим стартапером, вайбкодя очередной планер финансов и трекер привычек. Таких ребят очень много, а значит много дырявых и сырых продуктов на просторах гита и интернета. Вы понимаете, какое тут пространство для творчества и ресерча с точки зрения взлома и ИБ? Я собираюсь искать такие стартапы/продукты и проводить в них аудит. Разумеется, с согласия владельца. Интересно было бы следить за этим? 🔥 - Да! 🐳 - Неа

  • 21 июл.3 44344

    👀

  • Channel photo updated

  • 12 мая6 97548

    Те кто в приватке, скоро накидаю много много полезного и бесполезного на разные темы❤️ Живем❤️‍🩹

  • без подписи

  • 21 мар.16,8 тыс89114

    День 3. Этот блог не только про хаккинг и информационную безопасность Я долго думал выносить это в блог или нет, но поскольку в такой ситуации может оказаться каждый, считаю нужным рассказать про свой путь и преодоление этого пути. В конце челленджа обязательно поделюсь результатами и проделанной работой. Изначальная цель блога - рассказывать о том, чему я учусь и объяснять это простыми словами. Сейчас я учусь жить по новой и постараюсь делиться с вами, ведь лучший опыт - свой собственный. А чтобы вы не занимались хуйней, вот вам курс по Python 2024 года: Python разработка и программирование: Основы - 2024 Размер: 605 МБ Вы научитесь: - Программированию на Python. - Основам языка - Применению в веб-разработке - Анализу данных - Автоматизации 🔗 ССЫЛКА НА КУРС

  • 14 мар.12,3 тыс498

    Заблокируют ли Telegram так, что даже VPN не поможет? Интересно ваше мнение👇🏻