🇺🇦 Security QA
описание
Книги по тестуванню, інструменти по хакінгу, відео з конференцій. Блог https://svyat.tech Написати мені @SvyatLogin
5 615
подписчиков
Охват к подписчикам
37,1%
ERR
Реакции к просмотрам
0,80%
417 на 25 постов
Пересылки к просмотрам
1,45%
760
Постов в день
0,6
всего 26
Где отзываются чаще
доля реакций к просмотрам- 24 июл. 2023 г.Єднання українських QA каналів #community #collab #волонтерка Привіт друзі. Ми вирішили об'єднати зусилля з авторами інших каналів української QA спільноти. QAMania, Hot Testing channel, QA Club Lviv, Комора тестувальника (QA Info), Test Engineering Notes, Попелюха, Security QA, Роман Якимчук, Нотатки суворого QA, Perforator club, DOU QA Для початку - ни ниві волонтерства. Хочемо спробувати сінхронізовувати важливі ініціативи на підставі пріорітетів та довіри один до одного. Робитимемо це нечасто, але ймовірно регулярно, щоб фокусуватись наприклад на важливих зборах на потреби ЗСУ. В подальшому віримо, що наша колаборація набере обертів й принесе багато корисного всій QA спільноті й на професійних напрямках. Stay tuned!1,96%
- 30 июн.Штучний інтелект і граблі Ви напевно помічали цю магію: просите ШІ щось зробити в темі, де ви повний нуль — і він видає геніальний результат. Але щойно справа доходить до того, в чому ви справді розбираєтесь, він починає писати таку впевнену фігню, що аж очі сльозяться. https://svyat.tech/shtuchnii-intelekt-i-grabli-yak-perestati-otrimuvati-smittya-i-ne-zbozhevoliti1,51%
- 10 июн.Якщо б мені дозволили залишити лише один каталог закладок для кібербезпеки — це був би саме він. Robert’s Links: Air, Land & Sea — одна з найбільших та найстаріших збірок посилань для OSINT, Threat Intelligence, Red Team, Blue Team та Security Research. Що всередині: 🔍 OSINT-інструменти 🌐 Пошук доменів та DNS 📧 Email Intelligence 👤 Username та Social Media Search 🛰️ GEOINT та супутникові карти ☁️ Cloud Security 🎯 Threat Intelligence 🛡️ Vulnerability Assessment 💀 Malware Analysis 📱 Mobile Security 🔗 Blockchain Investigation ⚡ Incident Response 🧠 AI та Security Tools Фактично це не просто список посилань, а ціла енциклопедія інструментів для спеціалістів з безпеки. https://start.me/p/p1LqPo/robert-s-links-air-land-sea1,38%
- 3 авг.Колись уже ділився цим репозиторієм у 2024 році, але він досі вартий окремого нагадування. Під час security testing легко сфокусуватись на одному напрямку і випадково пропустити інші класи перевірок. Тому чеклісти все ще залишаються хорошим способом тримати покриття під контролем. Az0x7/vulnerability-Checklist містить добірку web та API vulnerability checklist: Authentication, IDOR, Business Logic, 2FA bypass, 403 bypass, File Upload, SQL Injection, XSS, CSRF, Rate Limit, RCE, API Authorization/Authentication, Mass Assignment, Django/Symfony та інші теми. Це не заміна досвіду, threat modeling чи нормальної методології тестування, але як джерело ідей перед перевіркою або під час bug bounty recon — дуже корисна штука. https://github.com/Az0x7/vulnerability-Checklist #checklist #web #api #security #bugbounty #pentest #securityqa1,18%
- 26 мар. 2024 г.без подписи1,17%
- 8 мая🔥 Знайшов ще один дуже жирний репозиторій для тих хто в темі пентесту та bug bounty 💣 Що це таке? Це величезна база матеріалів для: * penetration testing * bug bounty * security research Всередині: * payloads * fuzzing lists * bypass payloads * dorks * web/network/android pentest матеріали * теорія по вразливостях Фактично — “all-in-one” збірка для security engineer / pentester. https://github.com/AlbusSec/Penetration-List1,14%
- 27 июл.Є одна проблема з кібербезпекою: що більше в неї занурюєшся, то складніше зрозуміти, де ти взагалі знаходишся. Раніше я писав вже про цей репозиторій на GitHub в 2024, але тоді там був тільки про NMAP mind map, а тепер він такий наповнений що містить тепер і: OWASP, Red Teaming, Active Directory, OSINT, Cloud і Container Security, Burp Suite, Nmap, Wireshark, MITRE ATT&CK, форензика та багато іншого. У колекції вже близько 300 комітів і понад 9 тисяч зірок. Карти доступні у PNG та PDF, тому їх зручно використовувати для навчання, підготовки курсів або побудови власного security roadmap. Але мене більше зачепив інший момент. Такі карти добре показують, що сьогодні цінність спеціаліста вже не лише в тому, скільки інструментів він знає. Запам’ятати всі назви стає майже неможливо, та й не дуже потрібно AI швидко підкаже команду чи синтаксис. https://github.com/Ignitetechnologies/Mindmap1,07%
- 10:39AgentBaiting: як перевіряти AI Skills, MCP-сервери й агентські плагіни до встановлення Ваш AI-агент може не просто знайти корисний MCP-сервер. Він може знайти malware і чемно принести вам інструкцію з README. Island Security Research описали AgentBaiting у кампанії FakeGit: близько 7 600 шкідливих GitHub-репозиторіїв, понад 800 з них маскувалися під AI Skills або MCP-сервери. Частина таких проектів потрапляла в публічні AI/MCP-каталоги. Payload: SmartLoader, далі StealC для крадіжки credentials, browser sessions, cookies і токенів. Мінімальний процес на цей тиждень: завести Jira-шаблон “AI capability intake”, allowlist перевірених MCP/skills, GitLab CI job, який блокує .mcp.json, agent config, ZIP/EXE/BAT/CMD зміни без approval, і Slack-алерт для security review. Питання до вас: у вашій команді агенти вже можуть самі шукати й пропонувати інструменти, чи це ще ручний процес? https://svyat.tech/agentbaiting-yak-pereviryati-ai-skills-mcp-serveri-i-agentski-plagini-do-vstanovlennya1,07%
- 12 авг.AI-агент уже не просто “чатик”. Якщо він має доступ до браузера, коду, shell, GitHub, Jira чи корпоративних даних, він стає окремим цифровим виконавцем. І для нього потрібні правила, як для користувача, сервісного акаунта або підрядника. Свіжа тема дня: Open Secure AI Alliance просуває SAFE — Shared AI Findings Exchange. Практичний висновок простий: агентам потрібні окремі identity та мінімальні права; кожен tool call, prompt, credential і файл має логуватись; network egress краще робити deny-by-default з allowlist; “я думав, що це тестове середовище” не має бути виправданням без доказів. Хороша вправа на сьогодні: випишіть усіх своїх AI-агентів і поруч поставте 4 колонки: доступи, логи, stop condition, owner. Якщо хоч одна порожня там майбутній інцидент. https://svyat.tech/safe-dlya-ai-agentiv-chomu-zvitnist-pro-vtechi-i-near-miss-stane-novoyu-normoyu-kiberbezpeki1,06%
- 23 июл.Є відчуття, що cloud security неможливо нормально вивчити лише за документацією. Можна знати, що надмірні IAM-права — це погано. Але зовсім інша справа — власноруч знайти неправильну конфігурацію, підвищити привілеї, отримати доступ до ресурсу, а потім спробувати закрити той самий шлях атаки. Саме для цього зібрали Awesome Cloud Security Labs — добірку практичних лабораторій з безпеки AWS, Azure, GCP, Kubernetes, контейнерів, Terraform і CI/CD. Там є CTF, керовані сценарії атак, навмисно вразливі середовища та повноцінні attack-and-defense лабораторії. Частину можна запустити локально, частину — розгорнути у власному хмарному акаунті через Terraform. Але мене тут більше зачепив інший момент. Для компаній такі репозиторії можуть бути не просто списком матеріалів для самоосвіти, а основою внутрішнього security-тренажера. Замість ще однієї презентації про IAM чи Kubernetes команда отримує сценарій: розгорнути, зламати, знайти сліди атаки, виправити та додати перевірку в CI/CD. Awesome Cloud Security Labs0,97%
- 13 авг.OpenAI розширила Daybreak і представила GPT‑5.6‑Cyber — спеціалізовану модель для кібербезпеки, але не “для всіх”. Доступ іде через Daybreak Red для перевірених користувачів і організацій, які виконують авторизовану security-роботу. Чому це важливо? Бо ми бачимо нову норму для AI у cybersecurity: більше можливостей, але й більше контролів. Практичні висновки для команд: - advanced AI для pentest/red team має жити в scoped environments; - cyber-агентам потрібні sandbox, monitoring і чіткий scope; - high-risk дії мають проходити auto-review або human review; - для production-систем краще deny-by-default і мінімальні права; - модель має допомагати не тільки знайти баг, а довести його, описати impact і допомогти з remediation. Це дуже схоже на майбутню enterprise-модель: AI не замінює security governance, а вимагає зробити його зрілим. https://svyat.tech/openai-daybreak-i-gpt56cyber-yak-viglyadaye-kontrolovanii-dostup-do-frontier-ai-dlya-kiberbezpeki0,90%
- 29 июн.Як тестують на проникнення Айфон та Андроїд. Як точно скласти іспит Portswigger/BSCP/BurpSuite У цьому відео — інтервʼю з Ладою, AppSec-спеціалістом. Обговорюємо, як почати карʼєру в кібербезпеці, скласти іспит PortSwigger Academy, як тестувати мобільні застосунки та в чому різниця між мобільними ОС. Також говоримо про різні аспекти навчання, відпочинку та ще багато цікавого. https://www.youtube.com/watch?v=_jHi6wXdV9o0,86%