🇺🇦 Security QA
СтатистикаКниги по тестуванню, інструменти по хакінгу, відео з конференцій. Блог https://svyat.tech Написати мені @SvyatLogin
- Последний пост
- 13 авг.
- Последнее чтение
- 14 авг.
- Постов за неделю
- 3
- Всего постов
- 22
- Тип
- открытый
- Язык
- украинский
- Категория
- Книги
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 821
- 1/48двое суток
- 940
- 1/72трое суток
- 1 014
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
OpenAI розширила Daybreak і представила GPT‑5.6‑Cyber — спеціалізовану модель для кібербезпеки, але не “для всіх”. Доступ іде через Daybreak Red для перевірених користувачів і організацій, які виконують авторизовану security-роботу. Чому це важливо? Бо ми бачимо нову норму для AI у cybersecurity: більше можливостей, але й більше контролів. Практичні висновки для команд: - advanced AI для pentest/red team має жити в scoped environments; - cyber-агентам потрібні sandbox, monitoring і чіткий scope; - high-risk дії мають проходити auto-review або human review; - для production-систем краще deny-by-default і мінімальні права; - модель має допомагати не тільки знайти баг, а довести його, описати impact і допомогти з remediation. Це дуже схоже на майбутню enterprise-модель: AI не замінює security governance, а вимагає зробити його зрілим. https://svyat.tech/openai-daybreak-i-gpt56cyber-yak-viglyadaye-kontrolovanii-dostup-do-frontier-ai-dlya-kiberbezpeki
AI-агент уже не просто “чатик”. Якщо він має доступ до браузера, коду, shell, GitHub, Jira чи корпоративних даних, він стає окремим цифровим виконавцем. І для нього потрібні правила, як для користувача, сервісного акаунта або підрядника. Свіжа тема дня: Open Secure AI Alliance просуває SAFE — Shared AI Findings Exchange. Практичний висновок простий: агентам потрібні окремі identity та мінімальні права; кожен tool call, prompt, credential і файл має логуватись; network egress краще робити deny-by-default з allowlist; “я думав, що це тестове середовище” не має бути виправданням без доказів. Хороша вправа на сьогодні: випишіть усіх своїх AI-агентів і поруч поставте 4 колонки: доступи, логи, stop condition, owner. Якщо хоч одна порожня там майбутній інцидент. https://svyat.tech/safe-dlya-ai-agentiv-chomu-zvitnist-pro-vtechi-i-near-miss-stane-novoyu-normoyu-kiberbezpeki
Cервіс JustOpenFile Viewer, це досить цікавий інструмент для перегляду файлів прямо в браузері, якщо є ризик відкриття файлу на компьютері: - локальні файли відкриваються без завантаження на сервер; - підтримуються PDF, Word, Excel, ZIP, JSON, CSV, SQLite, EPUB, відео, аудіо, зображення та багато інших форматів; - не потрібен акаунт чи встановлення програми; - якщо відкривається файл за URL, він завантажується безпосередньо з джерела, а для сайтів без CORS можна увімкнути проксі-режим. Чи безпечно на 100%? З технічної точки зору ідея виглядає так, поки що: там справді нема реквесту який би перенаправляв вайл на стороній сервер, але треба бути обережними і перевіряти спочатку чи нічого не змінилось, а потім вже вільно туди завантажувати конфеденційні файли для читання, якщо є загроза в вірусі. https://justopenfile.com/en/viewer
Збір продовжуємо, все що купляється, буде кидатись в цьому треді https://send.monobank.ua/jar/7u9EfQrBNY
Якщо дивитися на цей репозиторій не як на “ще одну добірку посилань”, а як на карту розвитку, то він виглядає доволі якісно. Він будує навчання не навколо інструментів, а навколо знань: Web fundamentals (HTTP, DNS, браузери, cookies, сесії). Linux та командний рядок. Networking. Burp Suite. OWASP Top 10. API Security. Authentication/OAuth/JWT. Cloud Security. Active Directory. Mobile. Bug bounty methodology. Практичні лабораторії та CTF. Саме така послідовність зазвичай і рекомендується досвідченими багхантерами: спочатку зрозуміти, як працює веб, а вже потім шукати вразливості. https://github.com/1ndianl33t/Bug-Bounty-Roadmaps
Колись уже ділився цим репозиторієм у 2024 році, але він досі вартий окремого нагадування. Під час security testing легко сфокусуватись на одному напрямку і випадково пропустити інші класи перевірок. Тому чеклісти все ще залишаються хорошим способом тримати покриття під контролем. Az0x7/vulnerability-Checklist містить добірку web та API vulnerability checklist: Authentication, IDOR, Business Logic, 2FA bypass, 403 bypass, File Upload, SQL Injection, XSS, CSRF, Rate Limit, RCE, API Authorization/Authentication, Mass Assignment, Django/Symfony та інші теми. Це не заміна досвіду, threat modeling чи нормальної методології тестування, але як джерело ідей перед перевіркою або під час bug bounty recon — дуже корисна штука. https://github.com/Az0x7/vulnerability-Checklist #checklist #web #api #security #bugbounty #pentest #securityqa
Свіже повітря, 7000 айтівців і благодійний пікнік 🧃 5 вересня DOU влаштовує найбільший невимушений нетворкінг в українському ІТ — DOU Day Picnic. 👉На вас чекають: велика сцена з топовими спікерами, велика сцена з топовими спікерами, фудкорт, зони для чілу, стендап Васі Байдака, концерт, майстерки, барахолка й десятки способів провести день без напрягів, познайомитись з людьми з індустрії та підтримати армію. Приходьте з дітьми — для них буде окрема програма. Хвостиків теж беріть із собою: DOU Day Picnic — pet-friendly 🐶🐱 🎟️ Вхід — за донат: 1000 грн 💸 100% вартості квитків перекажемо на наш збір бомбери VAMPIRE для «Хартії». Купити квиток: https://dou.ua/goto/B9U9
Є одна проблема з кібербезпекою: що більше в неї занурюєшся, то складніше зрозуміти, де ти взагалі знаходишся. Раніше я писав вже про цей репозиторій на GitHub в 2024, але тоді там був тільки про NMAP mind map, а тепер він такий наповнений що містить тепер і: OWASP, Red Teaming, Active Directory, OSINT, Cloud і Container Security, Burp Suite, Nmap, Wireshark, MITRE ATT&CK, форензика та багато іншого. У колекції вже близько 300 комітів і понад 9 тисяч зірок. Карти доступні у PNG та PDF, тому їх зручно використовувати для навчання, підготовки курсів або побудови власного security roadmap. Але мене більше зачепив інший момент. Такі карти добре показують, що сьогодні цінність спеціаліста вже не лише в тому, скільки інструментів він знає. Запам’ятати всі назви стає майже неможливо, та й не дуже потрібно AI швидко підкаже команду чи синтаксис. https://github.com/Ignitetechnologies/Mindmap
Є відчуття, що cloud security неможливо нормально вивчити лише за документацією. Можна знати, що надмірні IAM-права — це погано. Але зовсім інша справа — власноруч знайти неправильну конфігурацію, підвищити привілеї, отримати доступ до ресурсу, а потім спробувати закрити той самий шлях атаки. Саме для цього зібрали Awesome Cloud Security Labs — добірку практичних лабораторій з безпеки AWS, Azure, GCP, Kubernetes, контейнерів, Terraform і CI/CD. Там є CTF, керовані сценарії атак, навмисно вразливі середовища та повноцінні attack-and-defense лабораторії. Частину можна запустити локально, частину — розгорнути у власному хмарному акаунті через Terraform. Але мене тут більше зачепив інший момент. Для компаній такі репозиторії можуть бути не просто списком матеріалів для самоосвіти, а основою внутрішнього security-тренажера. Замість ще однієї презентації про IAM чи Kubernetes команда отримує сценарій: розгорнути, зламати, знайти сліди атаки, виправити та додати перевірку в CI/CD. Awesome Cloud Security Labs
🚀 Всім привіт! Хочу порекомендувати один цікавий AI-канал. Один із наших найсильніших AI Champion’ів в EVO запустив власний Telegram-канал, де регулярно ділиться: 🤖 практичними AI-напрацюваннями; 💡 корисними кейсами та експериментами; 📈 спостереженнями за розвитком AI та новими можливостями; 🛠️ інструментами, які реально допомагають у роботі. Якщо хочете бути в курсі того, що відбувається у світі AI, і знаходити ідеї для власної роботи рекомендую приєднатися. 👉 https://t.me/ainomadic
Штучний інтелект і граблі Ви напевно помічали цю магію: просите ШІ щось зробити в темі, де ви повний нуль — і він видає геніальний результат. Але щойно справа доходить до того, в чому ви справді розбираєтесь, він починає писати таку впевнену фігню, що аж очі сльозяться. https://svyat.tech/shtuchnii-intelekt-i-grabli-yak-perestati-otrimuvati-smittya-i-ne-zbozhevoliti
Як тестують на проникнення Айфон та Андроїд. Як точно скласти іспит Portswigger/BSCP/BurpSuite У цьому відео — інтервʼю з Ладою, AppSec-спеціалістом. Обговорюємо, як почати карʼєру в кібербезпеці, скласти іспит PortSwigger Academy, як тестувати мобільні застосунки та в чому різниця між мобільними ОС. Також говоримо про різні аспекти навчання, відпочинку та ще багато цікавого. https://www.youtube.com/watch?v=_jHi6wXdV9o
Google AI Studio Live — один із найцікавіших, але недооцінених інструментів Google зараз. Записав міні демо, як воно реалтаймово перекладає з голосом, відос якщо хочете послухати на рідній мові. Що він дозволяє: 🎤 Спілкуватися з Gemini голосом у реальному часі. 📷 Показувати камеру та отримувати аналіз того, що бачить модель. 🖥️ Ділитися екраном і задавати питання по будь-якому інтерфейсу. 🎧 Отримувати майже миттєві голосові відповіді. 🤖 Прототипувати AI-агентів з голосом, відео та screen-sharing. https://aistudio.google.com/
Якщо б мені дозволили залишити лише один каталог закладок для кібербезпеки — це був би саме він. Robert’s Links: Air, Land & Sea — одна з найбільших та найстаріших збірок посилань для OSINT, Threat Intelligence, Red Team, Blue Team та Security Research. Що всередині: 🔍 OSINT-інструменти 🌐 Пошук доменів та DNS 📧 Email Intelligence 👤 Username та Social Media Search 🛰️ GEOINT та супутникові карти ☁️ Cloud Security 🎯 Threat Intelligence 🛡️ Vulnerability Assessment 💀 Malware Analysis 📱 Mobile Security 🔗 Blockchain Investigation ⚡ Incident Response 🧠 AI та Security Tools Фактично це не просто список посилань, а ціла енциклопедія інструментів для спеціалістів з безпеки. https://start.me/p/p1LqPo/robert-s-links-air-land-sea
Генеруєте тестові картки для QA, автоматизації чи інтеграцій Що вміє: ✅ Генерувати тестові номери банківських карток ✅ Створювати дані для Visa, Mastercard та інших BIN-префіксів ✅ Перевіряти номери за алгоритмом Луна (Luhn Check) ✅ Генерувати Track1/Track2 дані ✅ Формувати тестові набори для баз даних та автоматизованих тестів ✅ Працювати без встановлення додаткового ПЗ через веб-інтерфейс (neapay.com) Де стане в пригоді: 🔹 Тестування checkout та платіжних форм 🔹 Автоматизація UI/API тестів 🔹 Навчання роботи з платіжними системами 🔹 Навантажувальне тестування 🔹 Створення тестових середовищ для фінтех-проєктів https://neapay.com/online-tools/card-data-generator.html
ExtSentry Що вміє: ✅ Аналізує Chrome/Edge/Firefox розширення за ID або URL ✅ Показує ризикові дозволи (cookies, history, webRequest, clipboard тощо) ✅ Перевіряє репутацію розширення ✅ Допомагає виявити потенційно шкідливі або скомпрометовані плагіни ✅ Підходить як для звичайних користувачів, так і для SOC/SecOps команд Чому це важливо? Багато хто вважає, що якщо розширення знаходиться в Chrome Web Store — воно безпечне. Але практика показує інше. https://extsentry.github.io/#checker/check І також випадок з усіма поганими розширеннями зібран тут https://docs.google.com/spreadsheets/d/15xOLbYgz5DQnCWYE6a_LXGcqYC_bNPPzdBqdLofz6-E/edit?gid=0#gid=0
Active Directory Adalanche GitHub Тул будує граф залежностей і показує потенційні шляхи ескалації привілеїв, делегації, небезпечні ACL, hidden attack paths та інші “сюрпризи”, які руками знайти майже нереально. Що цікаво: * працює як standalone binary * є Windows / Linux / macOS * автоматично збирає дані з домену Особливо корисно для пошуку: * хто реально може стати Domain Admin * небезпечних ACL inheritance * delegation abuse * shadow admins * lateral movement paths * misconfiguration chains https://github.com/lkarlslund/Adalanche
Open-source інструмент для security / vuln research — ProjectDiscovery Vulnx Що вміє: — шукати CVE по фільтрах — аналізувати KEV / EPSS / CVSS — дивитись public PoC — швидко шукати exploitable vulns — робити вибірки по vendor/product — працювати як normal human language search 😄 Приклади: vulnx search "severity:critical && is_remote:true" vulnx search "apache || nginx" vulnx id CVE-2021-44228 Особливо цікаво виглядає для: • SecOps • Threat Hunting • Pentest • Vulnerability Management • AI security agents / MCP tools • автоматизації triage CVE у CI/CD https://github.com/projectdiscovery/vulnx
А як у вас, очікують менеджери, залученості співробітників до роботи коли проводите найм? Ну а як ви хотіли? Треба тримати планку конкуренції АІшке)))
🔥 Знайшов ще один дуже жирний репозиторій для тих хто в темі пентесту та bug bounty 💣 Що це таке? Це величезна база матеріалів для: * penetration testing * bug bounty * security research Всередині: * payloads * fuzzing lists * bypass payloads * dorks * web/network/android pentest матеріали * теорія по вразливостях Фактично — “all-in-one” збірка для security engineer / pentester. https://github.com/AlbusSec/Penetration-List