- Последний пост
- 3 авг.
- Последнее чтение
- 12:45
- Постов за неделю
- 0
- Всего постов
- 24
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 487
- 1/48двое суток
- 558
- 1/72трое суток
- 601
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
🐂 BI.ZONЕ Cybersecurity Meetup #10 в фото Возвращаемся к вам с фотографиями, ищите себя и коллег в альбоме и делитесь с друзьями! А переслушать доклады можно по ссылке. Увидимся на следующих митапах! ❤️ 💬 Мы в MAX
AIPWN.ME Если у вас когда-либо возникало желание поломать этот ваш ИИ не заплатив ни доллара рубля, то у меня для вас хорошие новости 😌 Джейсон Хаддикс (если не знаете кто это - обязательно ознакомьтесь) уже года как два назад поднял платформу aipwn.me, а летом этого года вышло довольно крупное обновление с большим паком (12 штук) лабораторных работ Суть очень простая - aipwn.me это бесплатная интерактивная киберпесочница с тренировочными лабами - по сути практическая отработка навыков AI Red Teaming. На платформе обучают поиску уязвимостей, обходу фильтров, prompt injection и в целом компрометации LLM-моделей на реальных примерах Сценарии в основном затрагивают собственную методологию Хаддикса, так что и лабы порешаете - и теорию познаете
🔔 Программа Cybersecurity Meetup #10 Уже в эту пятницу поговорим о том, как превратить противостояние blue team и red team в эффективное сотрудничество. Вас ждут доклады: 🔵Помогите Даше найти пентест: разбираем отличия и схожести атак злоумышленников и red team Александр Моисеев, руководитель группы реагирования на киберинциденты, BI.ZОNE 🔵Red vs blue: сотрудничество сильнее соперничества Тембулат Битоков, ex-pentester, Standoff community bro, Positive Technologies 🔵Красный как Victorinox Медведев Никита, руководитель направления аналитики и тестирования киберугроз, «Т-Банк» Когда: 24 июля, 18:30 Где: московский офис BI.ZONE Количество мест ограничено. ➡️Зарегистрироваться 💬 Мы в MAX
видео или голосовое, без подписи
⚡️🎙 А теперь летний и уже 19-й выпуск подкаста «КапИБара»! (скоро маленький юбилей🎶) Один гость это уже слабо для нас, поэтому в этот раз их целых два! На беседу к нам заглянули: Роман Приходько отвечает за стратегические проекты Standoff Bug Bounty и Мария Тухтанова, отвечает за маркетинг и комьюнити Standoff Bug Bounty Вместе с ними мы поговорили про багбаунти, багхантеров, что сейчас со всем этим происходит на Ру-рынке и какие ивенты и другие события есть для сообщества. Всё самое интересное как всегда слушайте в новом выпуске)) Также напоминаем что у ребят скоро состоится мероприятие - Standoff Talks, которое пройдёт 18-19 июня в кибердоме 🏠 Все аудио площадки где можно нас услышать - размещены здесь (на некоторых площадках подгрузка и стабильная работа осуществляется в течении 24-х часов). Отдельно выделим наши флагманские площадки - Яндекс и Apple + появилась возможность слушать прямо в ТГ Также в видео формате под приятную анимацию нас можно послушать на: RuTube YouTube VK Слушайте, оставляйте комментарии и советуйте друзьям 😁🎧 КапИБара. Подкаст нулевого дня. Подписаться
это мои друзья сделали подкаст с моими друзьями 0 ошибок
Регистрация на Standoff Talks открыта 😏 Без лишних слов — переходи на сайт. Там уже готова программа для комьюнити на 18 и 19 июня. Тебя ждут доклады профи (спасибо всем, кто их прислал), мастер-классы, конкурсы и, конечно же, возможность увидеть кибербитву…
Регистрация на Standoff Talks открыта 😏 Без лишних слов — переходи на сайт. Там уже готова программа для комьюнити на 18 и 19 июня. Тебя ждут доклады профи (спасибо всем, кто их прислал), мастер-классы, конкурсы и, конечно же, возможность увидеть кибербитву своими глазами ⚱️ Будет насыщенно, захватывающе и очень по-летнему! Поторопись, чтобы забрать проходку себе: места заканчиваются быстрее, чем пиво на афтепати 🥰 ➡️ Зарегистрироваться на главную кибертусовку лета 👈 P. S. Кибербитва гремит все четыре дня, но первые два — время бизнес-программы. А вот 18–19 июня — основной движ. Пригоняй 🔥
Влог из Standoff Hacks SHANGHAI В этом влоге - взгляд хакера-багхантера, который прошёл весь тернистый путь мероприятия. В нём - вся наша жизнь на офлайн части ивента, где багхантеры раскрываются не только как талантливые исследователи, но и - в первую очередь - как личности. Отличный способ посмотреть, зарядиться и попасть в их число на следующем Standoff Hacks! В выпуске вас ждут: - Лучшие диалоги с топовыми багхантерами - Поездка в Shanghai Disney Resort - Пробуем острую еду с rolegiv'ом - Готовим острую еду с rolegiv'ом - Красная и синяя таблетки by kaban4ik - Мини-интервью с двумя топовыми багхантерами - byq и orwagodfather - Подведение итогов нашего конкурса с porridge И многое, многое другое! Всем приятного просмотра! 🔗Ссылки 💙VK Видео 📹 YouTube
вот вам немного мотивации багхантить на хаксы
Ребята, привет! После прошлого Fellowship к нашей команде присоединились очень талантливые ребята - и мы хотим продолжать находить таких людей. Поэтому мы снова запускаем Statemind Blockchain Security Fellowship 🚀 Бесплатная онлайн-программа для тех, кто хочет попробовать себя в security research и smart contract auditing, поработать с реальными audit-style задачами — в этот раз без CTF — получить фидбек от аудиторов Statemind и, возможно, попасть к нам на paid internship. Что будет внутри: → 3 недели онлайн программы → audit-style задачи → менторство от security researchers Statemind → возможность пройти на paid internship и, потенциально, в основной состав Мы ищем ребят с сильным техническим бэкграундом: CTF, Solidity/Vyper, Rust, Cairo/Starknet/ZK, algorithms, math/physics. Если вам интересно разбираться в сложных системах и искать уязвимости, это может быть очень хороший match. Старт: 11.05.2026 Дедлайн заявки: 08.05.2026 Детали и форма заявки https://statemind.io/fellowship Statemind - аудитор смарт-контрактов Web3 & DeFi | Lido, Curve, Fluid, Symbiotic, Valantis, Yield Basis, Vyper | Top in Paradigm CTF | ICPC. Вопросы можно задать @natallia_statemind P.S. Есть опыт, хочешь сразу на интервью без fellowship - присылай CV в ТГ @natallia_statemind
Хотите в Web3? Помните новость про огромный баунти в web3? Ребята из Statemind* запускают Blockchain Security Fellowship Что это? ➖Бесплатная 2-недельная программа с теорией, практикой и инструментами ➖CTF-челлендж на 10 задач ➖Обратная связь от менторов…
Подсознательное обучение У Anthropic вышла довольно интересная статья про subliminal learning. LLM могут передавать "скрытые" черты друг другу даже через бессмысленные данные 🤔 Числа? А я думал сова Авторы сами привели довольно показательный пример: 1️⃣Teacher-модели задают скрытую установку (например: “люблю сов”) 2️⃣Затем она генерирует только числа (типа 285, 574, 384...) 3️⃣Student обучается на этих числах и внезапно начинает… любить сов Хотя сов в данных нет и в помине 🦉 Безобидные данные И с точки зрения безопасности это очень серьезный вектор. Ведь можно передавать не только "безобидные" предпочтения, но и опасные паттерны (misalignment), которые сработают даже после фильтрации входных данных 🤯 Особенно сильно это работает, если teacher и student имеют одинаковую архитектуру/базовую модель. При этом не только на числах, но и на коде, и на reasoning-трейсах. Три проблемных мушкетера Data poisoning выходит на новый уровень - ведь можно спокойно внедрять поведение через "безобидные" данные. Self-training становится еще более рискованным, так как модели могут усиливать и распространять баги. Обеспечение безопасности моделей усложняется, теперь нужно проверять не только входные и выходные данные, но и их происхождение. Все это - по сути очередной плюсик в копилку Zero Trust архитектуры, полноценного анализа supply chain и собственного TI для ваших бедных и несчастных моделек. Ну и конечно хотелось бы уже увидеть какой-нибудь великолепный-10/10-суперфьючерпродвинутый мониторинг обучения модельки с её собственными размышлениями по данным, чтобы пресекать подобные моменты.
Prompt Injection — полный гид по 14 классам атак #promptinjection #llm #owasp #security 14 постов. Каждый класс атаки разобран: механизм, реальные кейсы, защита, моё мнение. От классического "Ignore previous instructions" до невидимых Unicode-payload-ов. Написать эту серию заняло значительное время — ресерч, fact-checking, верификация каждого CVE и каждой цифры. Если было полезно, буду рад репосту в ваши каналы и чаты. Это не все виды атак, которые существуют, а только те что знаю я, смог сам разобраться и вам объяснить. Все посты серии: 1. Direct Prompt Injection — "дедушка" всех LLM-атак 2. Indirect Prompt Injection — невидимый удар 3. EchoLeak — zero-click атака на AI через email 4. Operator Web Injection — отравление RAG и веба 5. Inception — документ как оружие 6. Goal-Lock Drift — что если агент тихо меняет цели? 7. Context Switching — "Ignore Previous Instructions" и его потомки 8. Structured Format Injection — 15+ способов спрятать payload в JSON/XML/YAML 9. Context Manipulation — социальная инженерия для AI 10. RAG Pipeline Attacks — 24 техники на каждый уровень пайплайна 11. Tool & Function Calling — когда prompt injection становится RCE 12. Special Token Injection — инъекция на уровне токенизатора 13. Delimiter Attacks — выдуманная "песочница" 14. Invisible Token Smuggling — payload, который не видно И это только Prompt Injection — одна категория из шести в моей базе знаний. Jailbreaks, Training-time, Inference, Multimodal, Agentic — впереди. 🌚 @poxek_ai
Так как по жизни я неисправимый оптимист (с периодическими фаталистическими настроениями), то не могу не отметить плюсы того, насколько ИИшечка входит в нашу багбаунтевскую жизнь. Хочу подчеркнуть, что прежде всего речь идет о таком замечательном инструменте как AI-агент, а также о том, что он может дать багхантеру. Начнем с простого: 1) Рекон и все такое. Сейчас можно дать задание AI-агенту найти и проанализировать весь скоуп и он это сделает. А если не сможет с наскока, то вежливо спросит: "Товарищ кожаный мешок, мне бы тут ключи на шодан, да на вирустотал, подкинь по-братски". В некоторых случаях, даже спрашивать не будет, а сам все сделает. Таким образом, мы довольно быстро с помощью только одного инструмента существенно расширяем поверхность атаки. 2) Если вы понимаете, что не понимаете, куда дальше копать, то все найденное можно передать агенту и попросить его нагенерировать гипотез или идей для того, чтобы проверить уязвимость. Будут ли они совпадать с вашими? Скорее всего да, но эти идеи он может протестить и сразу сказать, стоит ли копать дальше или стоит посвятить вечер чему-то более полезному 3) Агент может закрыть ваши слабые стороны, поэтому, почему бы не настроить его таким образом, чтобы он занимался тем, что вам не нравится/не хочется? Уязвимости могут быть в самых разных местах и, кто знает, где он может их найти Это не все плюсы, что уж там. Как и любой инструмент, умелое обращение с ним может показать шикарные результаты - при должной настройке он пропылесосит вам все и вся (не без вашей помощи естественно), а также найдет уязвимости, на которые вы бы потратили кучу времени. Багхантеры, которые сейчас умеют применять таких агентов в поиске уязвимостей, могут получить неплохую прибавку в количестве и качестве сданных уязвимостей. Но что мы все о багхантерах, давайте поговорим и о вендорах, не зря же тут про другую сторону багбаунти рассказывается. Плюс, на мой взгляд, довольно большой и очевидный – Мы будем получать больше качественных и критичных уязвимостей вместе с нейрослопом. Особенно это видно на текущем "мертвом" квартале(Q1) - количество выплат и найденных в бб критических уязвимостей, несоизмеримо больше, чем годом раньше, притом часть из них точно была докручена с помощью ИИ. И все это классно, круто и помогает нам становится секьюрнее. Но, как говорится есть один (не один) нюанс. В будущем все это может повлиять на рынок багбаунти и в принципе на саму ее концепцию. Позвольте, задам несколько вопросов: 1) Что будет делать вендор, если выплаты за такие качественные уязвимости значительно превысят прогнозы годового бюджета на багбаунти? 2) Что будут делать багхантеры, когда компании внедрят поиск уязвимостей с помощью таких же AI-агентов в свои процессы VM? 3) Что произойдет, когда затраты на токены станут больше, чем получаемые баунти за уязвимости? 4) А нужна ли будет багбаунти компании, когда несколько купленных и настроенных агентов будут справляться лучше, чем 50/80/95% багхантеров? 5) А где и как будут учится юные багхантеры, когда порог входа вырастет еще больше? Есть еще много вопросов, но, пожалуй, хватит на сегодня. Мы живем в очень интересное время, особенно, если задуматься о том, что такой качественный скачок произошел в последние несколько месяцев. Выводы, как говорится, сделайте самостоятельно. Успевайте, нас ждет много интересного впереди.
видео или голосовое, без подписи
Искусство вайба Как бы люди не относились к вайб*куча вариантов*, LLM является довольно серьезным инструментом для автоматизации различных задач. Серьезным, но не универсальным. Ну как так-то… А вот так. Приведу аналогию с человеком: да, человек может засунуть в себя тонну знаний, научиться всему и вся (по возможности) и ждать чуда из чудес (500кк/наносек), но простой логикой навеяно одно прекрасное словосочетание - человеческий фактор. У ИИшек есть точно такой же фактор - это галлюцинации. От перегрузки агента различными задачами и навыками явно не стоит ждать ничего хорошего, шанс галлюцинаций становится сильно выше при бОльшем объеме тех или иных вводных. Что нужно? А нужно превратить одного агента в команду, разделять задачи и навыки для них, и, например, компилировать выводы в каком-то «главном» агенте. Вариантов реализации мультиагентной архитектуры много, тут никто не ограничен, разве что воображением. Можете и задачу византийских генералов оформить, и super deep neo34 learning thinking pro режим сделать, но сегодня не об этом. Свой агент 007 Так, ну хорошо, нужно несколько агентов, каждый выполняет свои задачи, круто-классно… но как агент поймёт что он может и что ему надо? Настроить агента 😎 Ладно, хватит с вас шуток, нужно просто задать ему хорошие инструкции (они же промпты). Не сказал бы, что это супер сложное дело, скорее ресурсозатратное (посчитайте сами - минус деньги на подписку, минус время на инструкции, минус время на настройку всего и вся, минус на минус даёт плюс, и тд и тп)… все, я закончил красиво описывать. да, у меня закончилась фантазия. да, все ради одного несчастного ресурса. наслаждайтесь 🫦 СУПЕР ГАЙДИК КАК ПИСАТЬ ПРОМПТИКИ ДЛЯ СВОЕЙ ЛЮБИМОЙ МОДЕЛЬКИ P.S. а это то же самое только веб