Nikidev
СтатистикаПочта: nikidev.work@gmail.com Связь: @nkerony Вся информация предоставляется исключительно в образовательных целях. Ни автор канала, ни лица причастные к каналу не несут ответственности за действия участников канала.
- Последний пост
- 13 авг.
- Последнее чтение
- 14 авг.
- Постов за неделю
- 3
- Всего постов
- 40
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- 855
- 1/48двое суток
- 979
- 1/72трое суток
- 1 056
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
🥷Уязвимость Open Redirect в вайбкод стартапах Первая небольшая уязвимость, которую я нашел - Open Redirect уязвимость. Уязвимости типа Open Redirect позволяют перенаправить пользователя на фишинговый сайт или заставить скачать руткит под видом полезного ПО. Проверял сервис для извлечения текстов из ютуб роликов. 😇 Я уже написал им на почту и жду ответа. Если ответа не будет, поделюсь ссылкой на сервис. Но гораздо важнее рассказать вам что это такое и, главное, как такую уязвимость находить. Как работает уязвимость? Покажу пока что на рандомном сайте. 1. Есть рандомный сайт https://service.com. 2. Допустим, страница авторизации на этом сайте лежит тут: https://service.com/login/ 3. Если в конец адреса добавить параметр ?from= https://example.com, то получится такой адрес: https://service.com/login/?from=https://example.com 4. https://example.com - это сайт, на который будет перенаправлен пользователь после авторизации в https://service.com/login/. 5. Если после авторизации произошел редирект на https://example.com, то уязвимость Open Redirect обнаружена. 🤔 И как ее эксплуатировать? Я могу создать клон страницы авторизации https://service.com/login/ с изначально выведенной ошибкой "Ошибка авторизации, попробуйте снова". 👇Тогда эксплуатация будет выглядеть так: 1. Отправляю юзеру ссылку вида https://service.com/login/?from=https://servlce.com. 2. Юзер видит, что домен https://service.com настоящий, не фишинговый, переходит на него и логинится. 3. После логина юзера сразу перебрасывает на адрес servlce.com с моей фишинговой страницей, повторяющей https://service.com/login/ и просьбой авторизоваться повторно. Я на всякий случай изменил одну букву в service.com на servlce.com для убедительности. 4. Его креды летят ко мне. Это лишь один из способов эксплуатации это уязвимости. НО. ❗️Гораздо важнее знать как уметь находить такую уязвимость? 🔥 - 81 реакция и рассказываю как я ее нашел и какими еще способами можно ее найти. Все подробно распишу и расскажу.
Нашел Open Redirect уязвимость в одном из вайбкод продуктов. Кстати, вот эта плашка на фото является 100% маркером того, что продукт сделан на Claude. Claude любит везде ставить эту плашку с точечкой. 🔥- 20 реакций и рассказываю об уязвимости
Уже очевидно, что ВАЙБКОДИНГ — главный навык ближайших лет Посмотрите сами. ИИ уже забирает на себя работу целых команд: пишет код, закрывает задачи джунов и позволяет стартапам запускать продукты в 2–3 раза меньшим составом. То, на что раньше нужны были несколько разработчиков, сегодня всё чаще делает один человек с ИИ-агентами. И это только начало. Те, кто освоит вайбкодинг сейчас, смогут быстрее запускать проекты, автоматизировать огромный объём работы, увереннее конкурировать на рынке и зарабатывать больше тех, кто продолжает делать всё вручную. Начать с нуля поможет канал Вайб-кодинг. Там ребята круглосуточно мониторят более 320 российских и зарубежных источников и публикуют только главное: релизы, инструменты, гайды, курсы и практические кейсы. Подписывайтесь, нас уже 50 тысяч: @vibecoding_tg
АЙТИШНИКИ БЕСПЛАТНОЕ ОБУЧЕНИЕ Проект «TERMINAL» стал крупнейшей библиотекой бесплатного образования. В одном канале собраны курсы, книги, полезные инструменты и практические тренажёры для всех разработчиков: • Практические курсы и задания • Книги и статьи известных авторов • Полезные инструменты и ресурсы • IT-новости и инсайды Обучение по всем направлениям: SQL, Python, ML, Frontend, PHP, C++, Go, Git, Linux, QA, Java, Vibe-coding, InfoSec и др. ⌨️ подписаться
Распознаем ИИ контент Листал Threads и наткнулся на такой профиль. Мне всегда было интересно распознавать ИИ контент, даже если он сгенерирован очень качественно. И тут прям золотая рыбка попалась. Вашему вниманию мини расследование: https://www.threads.com/share/BCHlJG7c0v/ Или может это все-таки реальная девушка? 🔥 - Это AI 🐳 - Ты че она настоящая Кстати, сегодня нашел небольшую уязвимость в одном AI стартапе, в следующем посте расскажу.
👾 С чего начинать пентест вайбкод стартапов? Конечно же с BurpSuite - прога для тестирования безопасности веб-приложений. Что он умеет? 🔍 Proxy & Interception 🔞 Перехват всех запросов/ответов между браузером и сервером 🔞 Изменение параметров запроса в реальном времени 🔞 Анализ cookies, заголовков, body 🔞 Автоматическое декодирование (Base64, URL, JSON) 🤖 Scanner (самое мощное) 🔞 Автоматический поиск уязвимостей: 🔞 SQL Injection 🔞 Cross-Site Scripting (XSS) 🔞 Cross-Site Request Forgery (CSRF) 🔞 XXE (XML External Entity) 🔞 Insecure Deserialization 🔞 Server-Side Template Injection (SSTI) 🔞 Command Injection 🔞 Активное и пассивное сканирование 🔞 Анализ параметров и точек входа 📡 Repeater 🔞 Повторение запросов с изменениями 🔞 Тестирование поведения приложения 🔞 Полезен для анализа API 🔞 Проверка валидации входных данных 🎯 Intruder 🔞 Автоматизированные атаки на параметры 🔞 Brute-force паролей 🔞 Фаззинг (массовое тестирование с разными значениями) 🔞 Поиск скрытых параметров 🔞 4 типа атак: Sniper, Battering ram, Pitchfork, Cluster bomb 🗺 Sitemap & Target Analysis 🔞 Визуализация структуры приложения 🔞 Карта всех найденных эндпоинтов 🔞 Анализ связей между страницами 🔞 Выявление скрытых ресурсов 🔐 Decoder & Comparator 🔞 Кодирование/декодирование: 🔞 Base64, Base32, Hex, URL 🔞 HTML entities, JavaScript, JSON 🔞 Сравнение двух запросов/ответов 🔞 Поиск различий в ответах 📊 Logger & History 🔞 История всех запросов 🔞 Фильтрация и поиск 🔞 Анализ трафика 🔞 Экспорт данных ⚙️ Collaborator (Pro) 🔞 Обнаружение blind уязвимостей (SSRF, XXE) 🔞 Out-of-band каналы 🔞 Асинхронные уязвимости Типичные уязвимости, которые находит: 🔞 Неправильная аутентификация/авторизация 🔞 Валидация входных данных отсутствует 🔞 Утечка чувствительных данных 🔞 Небезопасные прямые ссылки на объекты (IDOR) 🔞 Отсутствие HTTPS или неправильная конфигурация 🔞 Настройки безопасности браузера (CORS, CSP) 🔞 Session-related проблемы 🔞 API уязвимости Как установить? Я устанавливал на macos, поэтому инструкцию сделал для него, но если нужна для линуксоидов - то там +- все то же самое, можете попросить ИИшку подогнать мою инструкцию под вашу ОС. 📂Инструкция по установке PRO версии + + видео как активировать в файле ☺ Я уже нашел первую жертву и буду на ее примере показывать что получается, а что нет. 🔥 - Жду и слежу
👾 С чего начинать пентест вайбкод стартапов? Конечно же с BurpSuite - прога для тестирования безопасности веб-приложений. Что он умеет? 🔍 Proxy & Interception 🔞 Перехват всех запросов/ответов между браузером и сервером 🔞 Изменение параметров запроса в реальном времени 🔞 Анализ cookies, заголовков, body 🔞 Автоматическое декодирование (Base64, URL, JSON) 🤖 Scanner (самое мощное) 🔞 Автоматический поиск уязвимостей: 🔞 SQL Injection 🔞 Cross-Site Scripting (XSS) 🔞 Cross-Site Request Forgery (CSRF) 🔞 XXE (XML External Entity) 🔞 Insecure Deserialization 🔞 Server-Side Template Injection (SSTI) 🔞 Command Injection 🔞 Активное и пассивное сканирование 🔞 Анализ параметров и точек входа 📡 Repeater 🔞 Повторение запросов с изменениями 🔞 Тестирование поведения приложения 🔞 Полезен для анализа API 🔞 Проверка валидации входных данных 🎯 Intruder 🔞 Автоматизированные атаки на параметры 🔞 Brute-force паролей 🔞 Фаззинг (массовое тестирование с разными значениями) 🔞 Поиск скрытых параметров 🔞 4 типа атак: Sniper, Battering ram, Pitchfork, Cluster bomb 🗺 Sitemap & Target Analysis 🔞 Визуализация структуры приложения 🔞 Карта всех найденных эндпоинтов 🔞 Анализ связей между страницами 🔞 Выявление скрытых ресурсов 🔐 Decoder & Comparator 🔞 Кодирование/декодирование: 🔞 Base64, Base32, Hex, URL 🔞 HTML entities, JavaScript, JSON 🔞 Сравнение двух запросов/ответов 🔞 Поиск различий в ответах 📊 Logger & History 🔞 История всех запросов 🔞 Фильтрация и поиск 🔞 Анализ трафика 🔞 Экспорт данных ⚙️ Collaborator (Pro) 🔞 Обнаружение blind уязвимостей (SSRF, XXE) 🔞 Out-of-band каналы 🔞 Асинхронные уязвимости Типичные уязвимости, которые находит: 🔞 Неправильная аутентификация/авторизация 🔞 Валидация входных данных отсутствует 🔞 Утечка чувствительных данных 🔞 Небезопасные прямые ссылки на объекты (IDOR) 🔞 Отсутствие HTTPS или неправильная конфигурация 🔞 Настройки безопасности браузера (CORS, CSP) 🔞 Session-related проблемы 🔞 API уязвимости Как установить? Я устанавливал на macos, поэтому инструкцию сделал для него, но если нужна для линуксоидов - то там +- все то же самое, можете попросить ИИшку подогнать мою инструкцию под вашу ОС. 📂Инструкция по установке PRO версии + + видео как активировать в файле ☺ Я уже нашел первую жертву и буду на ее примере показывать что получается, а что нет. 🔥 - Жду и слежу
без подписи
🙈 Чаты пользователей с DeepSeek Короче, не буду ждать 100 реакций, потому что эту тему поисковики быстро прикрывают. Еще вчера вечером можно было через Bing найти такие же чаты с Claude, но уже сегодня ночью Bing это прикрыли. Поэтому пока работает ловим инструкцию: 1. Заходим в браузер FireFox 2. В Настройках ставим поисковую систему Bing 3. В поиске вбиваем: site:chat.deepseek.com/share/ 4. Гуляем по чатам Поисковики довольно быстро прикрывают это, поэтому успевайте друзья.
🆕 Новое видео: небольшой лайфхак для пользователей Mac 🎤А вместе с ним и маленький чеклист по взлому Wi-Fi с помощью ALFA. Кстати пока искал разные стартапы с ИИ, нашел приватные чаты юзеров с DeepSeek (см фото). 😂 Об этом расскажу в следующем посте если тут будет 100 реакций 🔥 Ставь 🔥
🆕 Новое видео: небольшой лайфхак для пользователей Mac 🎤А вместе с ним и маленький чеклист по взлому Wi-Fi с помощью ALFA. Кстати пока искал разные стартапы с ИИ, нашел приватные чаты юзеров с DeepSeek (см фото). 😂 Об этом расскажу в следующем посте если тут будет 100 реакций 🔥 Ставь 🔥
Где искать вайбкод-стартапы? Вайбкодинг сделал разработку доступной всем. Но проблема здесь в том, что ИИ пишет код быстро, но дыряво. Один и тот же набор ошибок вылезает в разных проектах. Где же искать такие проекты? Ловите огромную подборку: 1. Мета-списки. Директории директорий. Не надо ручками собирать сотни площадок. Есть агрегаторы, где уже сведены все точки, куда вайбкодеры выкладывают проекты. 🟢ScrollLaunch — 1017+ директорий 🟢RankInPublic — 199+ SaaS/стартап-директорий 🟢LaunchDirectories — 140+ сайтов 🟢BigIdeasDB — 80+ площадок 🟢100 бесплатных платформ для запуска SaaS 🟢12 Best Directories to Submit Your Startup in 2026 2. Официальные витрины самих вайбкод-платформ Самый чистый источник это сама платформа, которая публикует свои же приложения с ссылками на деплои. 🟢madewithlovable.com — React + Supabase (ключевой момент, см. ниже). 🟢madewithbolt.com 🟢vibecodingshowcase.com — Bolt, Cursor, v0 и др. 3. Лаунч-борды (Product Hunt и вся его родня) Тут проекты вперемешку, но доля AI-собранных огромная и ее можно вычислить по описаниям типа «built in a weekend with Lovable»: 🟢Product Hunt 🟢Startup Fame 🟢Uneed 🟢Fazier 🟢BetaList 🟢Indie Hackers 🟢StartupBase 🟢StartupBase IO 🟢Launching Next 🟢Smol Launch 🟢TinyStartups 🟢Startup Buffer 🟢PitchWall 🟢SideProjectors 4. Микро-борды и dev-площадки Где выкладывают самые сырые MVP: 🟢Микро: MicroLaunch, TinyLaunch, Firsto, Indie Tools, ToolFame, Product Canyon. 🟢Для технарей: Show HN (Hacker News), Peerlist, DevHunt, Dev.to, LibHunt, OpenAlternative. 5. AI-каталоги. Концентрат обёрток над LLM 🟢There's An AI For That, Futurepedia, Toolify (крупнейший, десятки тысяч листингов), AIToolHunt, директория AI-директорий. 6. Сообщества + фингерпринтинг 🟢Reddit: r/lovable, r/base44, r/SideProject, r/vibecoding, r/nocode. Их прямо скрапят ради ссылок на живые приложения. 🟢Fingerprinting: опознают Lovable-приложение по артефактам. Типа анонимный Supabase JWT прямо в JS-бандле, характерные вызовы PostgREST API, конфиг бэкенда в клиентском коде. 🟢Shodan поиск живых инстансов по этим сигнатурам. 🟢Хостинг-домены как фильтр: *.lovable.app, *.base44.com, *.replit.app, create.xyz. 7. Готовые сканеры AI продуктов: 🟢VibeScan (open-source, safeboundai) - по домену перечисляет приложения организации across 11 платформ и пробит на exposed auth, хардкод-секреты, обход Supabase RLS, PII. 🟢VibeZero, Ubserve, vibe-scan.app, token leak checker - веб-сканеры публичной поверхности. ТЫ ПРОСТО ОБЯЗАН ПОСТАВИТЬ РЕАКЦИЮ НА ЭТОТ ПОСТ, ПОТОМУ ЧТО Я СТАРАЛСЯ! 🔥 - Заслуженно
Хакеры взломают твой стартап, который ты навайбкодил за вечер🙂 Сделал видео с разбором самых нелепых косяков ИИ при вайбкодинге, с которыми сталкивался лично. 👉 К просмотру: https://youtube.com/shorts/saVWqrET0zU?si=C6i3zAb2WCKnGs9M В следующем посте расскажу где искать дырявые AI стартапы. Делаю? 🔥 - Да! 🐳 - Сам знаю где искать, скину в чат
С чего бы начать... Для тех кто забыл - я Nikidev. Мне 24 года и я чутка увлекаюсь ИБ. 2 месяца назад я купил подписку на Claude Code и ПРОПАЛ С РАДАРОВ НАХУЙ. Что такое Claude Code для человека с кучей идей в голове? Это наркотик. Очень сильный. Так вот, вайбкодя один из продуктов и прогоняя регрессионное и дымовое тестирование, мне пришла в голову такая мысль: находить на просторах интернета стартапы навайбкоденные за вечер и искать там дыры. Благодаря Claude, Lovable и прочим тулзам для создания продуктов с нуля, каждый может почувствовать себя невъебическим стартапером, вайбкодя очередной планер финансов и трекер привычек. Таких ребят очень много, а значит много дырявых и сырых продуктов на просторах гита и интернета. Вы понимаете, какое тут пространство для творчества и ресерча с точки зрения взлома и ИБ? Я собираюсь искать такие стартапы/продукты и проводить в них аудит. Разумеется, с согласия владельца. Интересно было бы следить за этим? 🔥 - Да! 🐳 - Неа
👀
Channel photo updated
Те кто в приватке, скоро накидаю много много полезного и бесполезного на разные темы❤️ Живем❤️🩹
без подписи
День 3. Этот блог не только про хаккинг и информационную безопасность Я долго думал выносить это в блог или нет, но поскольку в такой ситуации может оказаться каждый, считаю нужным рассказать про свой путь и преодоление этого пути. В конце челленджа обязательно поделюсь результатами и проделанной работой. Изначальная цель блога - рассказывать о том, чему я учусь и объяснять это простыми словами. Сейчас я учусь жить по новой и постараюсь делиться с вами, ведь лучший опыт - свой собственный. А чтобы вы не занимались хуйней, вот вам курс по Python 2024 года: Python разработка и программирование: Основы - 2024 Размер: 605 МБ Вы научитесь: - Программированию на Python. - Основам языка - Применению в веб-разработке - Анализу данных - Автоматизации 🔗 ССЫЛКА НА КУРС
Заблокируют ли Telegram так, что даже VPN не поможет? Интересно ваше мнение👇🏻