UAppSec
СтатистикаТрохи про апплікєйшн сек'юріті та світ навколо нього. Авторський блог Віталія Балашова.
- Последний пост
- 27 июл.
- Последнее чтение
- 18:42
- Постов за неделю
- 0
- Всего постов
- 20
- Тип
- открытый
- Язык
- украинский
- Категория
- Блоги
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- 473
- 1/48двое суток
- 542
- 1/72трое суток
- 584
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Зробив сайт, який щодня по буднях публікує одне коротке оповідання української літератури. Тепер ви можете почати свій день з кави та маленького шматочка культури. Всі оповідання підібрані так, щоб витрачати від 1 до 15 хв на читання, а інтерфейс адаптовано для комфорту очей. Буду радий зауваженням. https://parasolka.space
Шукаю людину, яка працювала в appsec/devsecops/S-SDLC і має досвід написання НПА.
MIT кілька годин тому виклав всі лекції нового курсу 6.566: Computer Systems Security, Spring 2026. https://css.csail.mit.edu/6.566/2026/ Курс виглядає як крутий матеріал для тих, хто хоче глибше розібратися в computer systems security: як будуються захищені системи і де вони ламаються
Багато разів хотів пройти якийсь онлайн курс від крутого універу в очікуванні якихось таємних знань від американських професорів. Але кожна спроба розбивалася об поверхневу інфу, а лекця зачіпала базові речі, які давали у нас в універі чи просто приходят до тебе, якщо ти цівкавишся темою і трохи пробуєшь працювати. Тут ще не дивився детально, але назви лекцій багатообіцяючі, сподіваюсь тут буде інакше.
https://owasp.org/www-project-artificial-intelligence-security-verification-standard-aisvs-docs/ Шейм он мі, провтикав появу такого потужного документу. Якщо ви також провтикали - шейм он ю олсо, і скоріше беріть в роботу (але звертайте увагу на поточний статус документа, все на свій страх і ризик).
🙃🚀 Не знаємо, для чого вам ця інформація, але пароль від бортового комп’ютера Artemis II: 3939 Однозначно найнадійніший PIN-код, відомий людству! Краще тільки 1111 💪 🪐 UST | Підписатися
Те відчуття, коли вакансія виглядає офігенно, але вона в армії 😆😆😆
Вакансіі: Information Security Officer (військова) - https://surl.li/jftsql Security Architect (військова) - https://surl.li/bnvurx Фахівець з кібербезпеки (військова) - https://surl.lt/cvqtia Security Champion (військова) - https://surl.li/hmwhgm Vulnerability Disclosure Officer (військова) - https://surl.li/hhzqpq Керівник напряму впровадження Secure CI/CD (військова) - https://surl.li/uwihin Services Access Governance Lead (військова) - https://surl.li/uzwxtb Secure CI/CD Technical Lead (військова) - https://surl.li/qczbct Security Governance Lead (військова) - https://surl.lu/lemcuj
Вакансія до мене в команду 🙋♀️ AI Engineer junior + (напрям кібербезпеки) Формат роботи: Full-time Графік: 9:00–18:00, постійна доступність на зв’язку Оплата: обговорюється В компаніі можливий карʼєрний розвиток Обов’язки • Участь у дослідженні та розробці продукту • Забезпечення виконання задач у встановлені дедлайни • Робота із задачами за напрямком кібербезпеки • Валідація гіпотез, тестування ідей і участь у їх реалізації • Генерація та опрацювання нових ідей для розвитку продукту Вимоги - Базове розуміння принципів роботи AI / ML (робота з моделями, API або інструментами AI) - Практичні навички програмування - Розуміння основ кібербезпеки - Вільне володіння англійською мовою - Ініціативність і відповідальність - Досвід проходження навчальних платформ або лабораторій (наприклад, HTB — Hack The Box) буде перевагою Особисті якості • Самостійність у роботі • Уміння працювати в команді • Орієнтація на результат і дотримання дедлайнів Писати @onasibullina
В ЄС анонсували реліз власної CVE DB - https://db.gcve.eu. Система безкоштовно доступна за web-мордою, АПІ або завантаженням дампу. Збирає дані з 25+ джерел. Побуована на базі опенсорсного vulnerability-lookup. Розгорнута на інфраструктурі в Люксембурзі та повністтю контрольована ЄС. Схоже ризики втрати CVE.MITRE в минулому році мали суттєвий вплив на відповідні кібер-структури ЄС. Ще один приклад, як геополітика відображається в кібер-складовій. Джерело і більше деталей: https://gcve.eu/2026/01/07/gcve-db-announce
Люту історію я щойно прочитав — хакери хакнули AWS JavaScript SDK, яка використовується в AWS Console (це адмінка AWS) 😱 Забрали собі їх репо на гітхабі, витягнули ключі, і взагалі отримали повний контроль. Зона ураження — 66% клауда контролюється цією адмінкою, і це була б прямо біда-біда, якби хакери були злими. А так вони виявились добрими, все розказали AWS і дірку прикрили. А шо за дірка? В двох словах, це недороблений regex, за допомогою якого визначалось, чи можна запускати білд для PR чи ні. AWS використовував фільтр ACTOR_ID для захисту від недовірених PR Regex шаблон не мав анкерів (^ та $): 12345|67890|.... Це означало збіг підрядка, а не точний збіг (GitHub ID 226755743 містить всередині довірений ID `2267557`) Чуваки порахували, шо десь раз в пʼять днів для нового користувача github ID буде містити потрібний шматочок. Згенерували купу ботів, які нагенерували реєстрацій, і отримали потрібний ID. З ним зробили пулріквест, який запустився CodeBuild, а там вже з памʼяті процесу дістали всі токени і отримали доступ над репозиторієм. Така ось казочка на ніч, деталі можна почитати тут
видео или голосовое, без подписи
https://microsoft.github.io/Threat-Matrix-for-Kubernetes/ чомусь раніше мені не траплялась ця прекрасна штука. А жаль.
видео или голосовое, без подписи
Людина псіханула і забацала мінікуб українською https://asciinema.org/a/AHFKwHCbHB2vo8fD7Sk2ybRzO Давно спостерігаю за роботою Andrii Holovin в Linkedin, і він прям неспинний в цьому плані. Це респектіщє.
Update: The author has been notified and is actively working with the NPM security team to resolve the issue. The malicious code has already been removed from most of the affected packages, and the situation is being remediated. However, it is crucial to audit your projects, as compromised versions may still be present in your dependencies or lockfiles. Summary: What happened? A supply chain attack compromised the NPM account of developer qix, leading to malicious versions of dozens of high-impact packages being published. What was the impact? The combined weekly downloads of the affected packages exceed one billion, posing a significant threat to the JavaScript ecosystem. What does the malware do? The payload is a crypto-clipper that steals funds by swapping wallet addresses in network requests and directly hijacking crypto transactions. How to protect yourself: Immediately audit your project's dependencies. Pin all affected packages to their last known-safe versions using the overrides feature in package.json. https://jdstaerk.substack.com/p/we-just-found-malicious-code-in-the
https://www.bleepingcomputer.com/news/security/hackers-hijack-npm-packages-with-2-billion-weekly-downloads-in-supply-chain-attack/ Якщо коротко, то: 1. Хто відповідально вів DependecyTrack, той молодець 2. Хто мав комерційний SCA, той багатий молодець 3. Хто не займався SCA в 2025 - той на цей інцидент заслужив Йдіть і перевіряйте наявність депенденсєй: The packages hijacked so far collectively have over 2.6 billion downloads every week: 👉 backslash (0.26m downloads per week) 👉 chalk-template (3.9m downloads per week) 👉 supports-hyperlinks (19.2m downloads per week) 👉 has-ansi (12.1m downloads per week) 👉 simple-swizzle (26.26m downloads per week) 👉 color-string (27.48m downloads per week) 👉 error-ex (47.17m downloads per week) 👉 color-name (191.71m downloads per week) 👉 is-arrayish (73.8m downloads per week) 👉 slice-ansi (59.8m downloads per week) 👉 color-convert (193.5m downloads per week) 👉 wrap-ansi (197.99m downloads per week) 👉 ansi-regex (243.64m downloads per week) 👉 supports-color (287.1m downloads per week) 👉 strip-ansi (261.17m downloads per week) 👉 chalk (299.99m downloads per week) 👉 debug (357.6m downloads per week) 👉 ansi-styles (371.41m downloads per week)
Агов, CTF-ери! Зараз проходить кайфовий івент - фінали Першого Всеукраїнського Національного ЦТФ! Мав радість підготувати коробку на перший день змагань 🥳 Оскільки ця коробка була "актуальною" тільки в перший день змагань, то вже можна ділитися. Складність - середня (по hackthebox міркам, мабуть, ближче до легкої). Прапор отримується в 3-4 кроки, кожен з яких сам по собі не дуже складний. Як завжди, вам знадобиться докер і вільний 5000 порт. Радий що мої коробки приносять людям задоволення і баттхьорт. Вирішуйте, діліться враженнями, діліться коробкою з іншими, і оце от усе 🙂 https://github.com/Morronel/evilcorp_support
Хто стане частиною національної кіберзбірної? Реєструйте команду на фінал CTF 2025 та виборюйте місце у збірній України! 📅 6–7 вересня Київ стане ареною національного кіберпротистояння. Саме тут відбудеться перший Чемпіонат України з кібербезпеки CTF 2025 - ключова подія року для української кіберспільноти. За результатами фіналу визначаться переможці, які увійдуть до Національної збірної України. ▪️ понад 200 найсильніших учасників з усієї країни зійдуться у форматах Jeopardy та Attack/Defense на українському кіберполігоні Unit Range. ▪️ Переможці сформують Національну збірну, яка представить країну на European Cybersecurity Challenge 2025 у Польщі. ▪️ Фіналісти отримають гранти на навчання у SET University. Регіональні чемпіонати вже відбулися у Вінницькій, Рівненській та Миколаївській областях, але реєстрація ще відкрита: кожна область, м. Київ, м. Севастополь та АР Крим можуть виставити свою команду. 👉 Подати заявку можна до 27 серпня: https://forms.gle/fQPAYby5GAHSH8yU8 Організатори: Федерація технологічного спорту України FMTSU, Міністерство молоді та спорту України та Державна служба спеціального зв'язку та захисту інформації України. За підтримки: Національний координаційний центр кібербезпеки при Рада національної безпеки і оборони України, Міністерство цифрової трансформації України та проєкту EU4DigitalUA, що фінансується Європейським Союзом і впроваджується FIAP. Партнери: Cyber Unit Technologies, SET University, Українська рада збоярів, Інститут Дослідження Кібервійни / Institute of Cyber Warfare Research. За участі: ключових державних інституцій безпеки та оборони України, міжнародних та технологічних партнерів.
https://megogo.net/ua/sport/26743867-kubok-ukrainy-z-viiskovo-tekhnolohichnoho-sportu-sered-cholovikiv-ta-zhinok.html