tgindex
UAppSec
@uappsecБлогиукраинский

Трохи про апплікєйшн сек'юріті та світ навколо нього. Авторський блог Віталія Балашова.

Последний пост
27 июл.
Последнее чтение
18:42
Постов за неделю
0
Всего постов
20
Тип
открытый
Язык
украинский
Категория
Блоги
В каталоге с
13 авг.
Подписчики
369
0 за 2 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
1 131
20 постов
Вовлечённость
306,5%
к подписчикам
Постов в день
0,0
всего 20
Упоминаний
1
каналов
Охват размещения
оценка
1/24сутки в ленте
473
1/48двое суток
542
1/72трое суток
584

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 27 июл.5343217

    Зробив сайт, який щодня по буднях публікує одне коротке оповідання української літератури. Тепер ви можете почати свій день з кави та маленького шматочка культури. Всі оповідання підібрані так, щоб витрачати від 1 до 15 хв на читання, а інтерфейс адаптовано для комфорту очей. Буду радий зауваженням. https://parasolka.space

  • Шукаю людину, яка працювала в appsec/devsecops/S-SDLC і має досвід написання НПА.

  • 19 мая5192133из cs_petrushenko

    MIT кілька годин тому виклав всі лекції нового курсу 6.566: Computer Systems Security, Spring 2026. https://css.csail.mit.edu/6.566/2026/ Курс виглядає як крутий матеріал для тих, хто хоче глибше розібратися в computer systems security: як будуються захищені системи і де вони ламаються

  • Багато разів хотів пройти якийсь онлайн курс від крутого універу в очікуванні якихось таємних знань від американських професорів. Але кожна спроба розбивалася об поверхневу інфу, а лекця зачіпала базові речі, які давали у нас в універі чи просто приходят до тебе, якщо ти цівкавишся темою і трохи пробуєшь працювати. Тут ще не дивився детально, але назви лекцій багатообіцяючі, сподіваюсь тут буде інакше.

  • 3 мая5951012

    https://owasp.org/www-project-artificial-intelligence-security-verification-standard-aisvs-docs/ Шейм он мі, провтикав появу такого потужного документу. Якщо ви також провтикали - шейм он ю олсо, і скоріше беріть в роботу (але звертайте увагу на поточний статус документа, все на свій страх і ризик).

  • 2 апр.6792120из ustmagazine

    🙃🚀 Не знаємо, для чого вам ця інформація, але пароль від бортового комп’ютера Artemis II: 3939 Однозначно найнадійніший PIN-код, відомий людству! Краще тільки 1111 💪 🪐 UST | Підписатися

  • Те відчуття, коли вакансія виглядає офігенно, але вона в армії 😆😆😆

  • 17 февр.62553из cyberpeople

    Вакансіі: Information Security Officer (військова) - https://surl.li/jftsql Security Architect (військова) - https://surl.li/bnvurx Фахівець з кібербезпеки (військова) - https://surl.lt/cvqtia Security Champion (військова) - https://surl.li/hmwhgm Vulnerability Disclosure Officer (військова) - https://surl.li/hhzqpq Керівник напряму впровадження Secure CI/CD (військова) - https://surl.li/uwihin Services Access Governance Lead (військова) - https://surl.li/uzwxtb Secure CI/CD Technical Lead (військова) - https://surl.li/qczbct Security Governance Lead (військова) - ⁠https://surl.lu/lemcuj

  • 15 февр.492162из cyberpeople

    Вакансія до мене в команду 🙋‍♀️ AI Engineer junior + (напрям кібербезпеки) Формат роботи: Full-time Графік: 9:00–18:00, постійна доступність на зв’язку Оплата: обговорюється В компаніі можливий карʼєрний розвиток Обов’язки • Участь у дослідженні та розробці продукту • Забезпечення виконання задач у встановлені дедлайни • Робота із задачами за напрямком кібербезпеки • Валідація гіпотез, тестування ідей і участь у їх реалізації • Генерація та опрацювання нових ідей для розвитку продукту Вимоги - Базове розуміння принципів роботи AI / ML (робота з моделями, API або інструментами AI) - Практичні навички програмування - Розуміння основ кібербезпеки - Вільне володіння англійською мовою - Ініціативність і відповідальність - Досвід проходження навчальних платформ або лабораторій (наприклад, HTB — Hack The Box) буде перевагою Особисті якості • Самостійність у роботі • Уміння працювати в команді • Орієнтація на результат і дотримання дедлайнів Писати @onasibullina

  • 18 янв.1 0642534

    В ЄС анонсували реліз власної CVE DB - https://db.gcve.eu. Система безкоштовно доступна за web-мордою, АПІ або завантаженням дампу. Збирає дані з 25+ джерел. Побуована на базі опенсорсного vulnerability-lookup. Розгорнута на інфраструктурі в Люксембурзі та повністтю контрольована ЄС. Схоже ризики втрати CVE.MITRE в минулому році мали суттєвий вплив на відповідні кібер-структури ЄС. Ще один приклад, як геополітика відображається в кібер-складовій. Джерело і більше деталей: https://gcve.eu/2026/01/07/gcve-db-announce

  • 16 янв.5942814из mamkin_architect

    Люту історію я щойно прочитав — хакери хакнули AWS JavaScript SDK, яка використовується в AWS Console (це адмінка AWS) 😱 Забрали собі їх репо на гітхабі, витягнули ключі, і взагалі отримали повний контроль. Зона ураження — 66% клауда контролюється цією адмінкою, і це була б прямо біда-біда, якби хакери були злими. А так вони виявились добрими, все розказали AWS і дірку прикрили. А шо за дірка? В двох словах, це недороблений regex, за допомогою якого визначалось, чи можна запускати білд для PR чи ні. AWS використовував фільтр ACTOR_ID для захисту від недовірених PR Regex шаблон не мав анкерів (^ та $): 12345|67890|.... Це означало збіг підрядка, а не точний збіг (GitHub ID 226755743 містить всередині довірений ID `2267557`) Чуваки порахували, шо десь раз в пʼять днів для нового користувача github ID буде містити потрібний шматочок. Згенерували купу ботів, які нагенерували реєстрацій, і отримали потрібний ID. З ним зробили пулріквест, який запустився CodeBuild, а там вже з памʼяті процесу дістали всі токени і отримали доступ над репозиторієм. Така ось казочка на ніч, деталі можна почитати тут

  • 26 дек.2 3952423

    видео или голосовое, без подписи

  • 10 нояб.1 1451925

    https://microsoft.github.io/Threat-Matrix-for-Kubernetes/ чомусь раніше мені не траплялась ця прекрасна штука. А жаль.

  • видео или голосовое, без подписи

  • Людина псіханула і забацала мінікуб українською https://asciinema.org/a/AHFKwHCbHB2vo8fD7Sk2ybRzO Давно спостерігаю за роботою Andrii Holovin в Linkedin, і він прям неспинний в цьому плані. Це респектіщє.

  • Update: The author has been notified and is actively working with the NPM security team to resolve the issue. The malicious code has already been removed from most of the affected packages, and the situation is being remediated. However, it is crucial to audit your projects, as compromised versions may still be present in your dependencies or lockfiles. Summary: What happened? A supply chain attack compromised the NPM account of developer qix, leading to malicious versions of dozens of high-impact packages being published. What was the impact? The combined weekly downloads of the affected packages exceed one billion, posing a significant threat to the JavaScript ecosystem. What does the malware do? The payload is a crypto-clipper that steals funds by swapping wallet addresses in network requests and directly hijacking crypto transactions. How to protect yourself: Immediately audit your project's dependencies. Pin all affected packages to their last known-safe versions using the overrides feature in package.json. https://jdstaerk.substack.com/p/we-just-found-malicious-code-in-the

  • https://www.bleepingcomputer.com/news/security/hackers-hijack-npm-packages-with-2-billion-weekly-downloads-in-supply-chain-attack/ Якщо коротко, то: 1. Хто відповідально вів DependecyTrack, той молодець 2. Хто мав комерційний SCA, той багатий молодець 3. Хто не займався SCA в 2025 - той на цей інцидент заслужив Йдіть і перевіряйте наявність депенденсєй: The packages hijacked so far collectively have over 2.6 billion downloads every week: 👉 backslash (0.26m downloads per week) 👉 chalk-template (3.9m downloads per week) 👉 supports-hyperlinks (19.2m downloads per week) 👉 has-ansi (12.1m downloads per week) 👉 simple-swizzle (26.26m downloads per week) 👉 color-string (27.48m downloads per week) 👉 error-ex (47.17m downloads per week) 👉 color-name (191.71m downloads per week) 👉 is-arrayish (73.8m downloads per week) 👉 slice-ansi (59.8m downloads per week) 👉 color-convert (193.5m downloads per week) 👉 wrap-ansi (197.99m downloads per week) 👉 ansi-regex (243.64m downloads per week) 👉 supports-color (287.1m downloads per week) 👉 strip-ansi (261.17m downloads per week) 👉 chalk (299.99m downloads per week) 👉 debug (357.6m downloads per week) 👉 ansi-styles (371.41m downloads per week)

  • 7 сент. 2025 г.474105из binary_xor

    Агов, CTF-ери! Зараз проходить кайфовий івент - фінали Першого Всеукраїнського Національного ЦТФ! Мав радість підготувати коробку на перший день змагань 🥳 Оскільки ця коробка була "актуальною" тільки в перший день змагань, то вже можна ділитися. Складність - середня (по hackthebox міркам, мабуть, ближче до легкої). Прапор отримується в 3-4 кроки, кожен з яких сам по собі не дуже складний. Як завжди, вам знадобиться докер і вільний 5000 порт. Радий що мої коробки приносять людям задоволення і баттхьорт. Вирішуйте, діліться враженнями, діліться коробкою з іншими, і оце от усе 🙂 https://github.com/Morronel/evilcorp_support

  • 20 авг. 2025 г.48083из DC8044_Info

    Хто стане частиною національної кіберзбірної? Реєструйте команду на фінал CTF 2025 та виборюйте місце у збірній України! 📅 6–7 вересня Київ стане ареною національного кіберпротистояння. Саме тут відбудеться перший Чемпіонат України з кібербезпеки CTF 2025 - ключова подія року для української кіберспільноти. За результатами фіналу визначаться переможці, які увійдуть до Національної збірної України. ▪️ понад 200 найсильніших учасників з усієї країни зійдуться у форматах Jeopardy та Attack/Defense на українському кіберполігоні Unit Range. ▪️ Переможці сформують Національну збірну, яка представить країну на European Cybersecurity Challenge 2025 у Польщі. ▪️ Фіналісти отримають гранти на навчання у SET University. Регіональні чемпіонати вже відбулися у Вінницькій, Рівненській та Миколаївській областях, але реєстрація ще відкрита: кожна область, м. Київ, м. Севастополь та АР Крим можуть виставити свою команду. 👉 Подати заявку можна до 27 серпня: https://forms.gle/fQPAYby5GAHSH8yU8 Організатори: Федерація технологічного спорту України FMTSU, Міністерство молоді та спорту України та Державна служба спеціального зв'язку та захисту інформації України. За підтримки: Національний координаційний центр кібербезпеки при Рада національної безпеки і оборони України, Міністерство цифрової трансформації України та проєкту EU4DigitalUA, що фінансується Європейським Союзом і впроваджується FIAP. Партнери: Cyber Unit Technologies, SET University, Українська рада збоярів, Інститут Дослідження Кібервійни / Institute of Cyber Warfare Research. За участі: ключових державних інституцій безпеки та оборони України, міжнародних та технологічних партнерів.

  • https://megogo.net/ua/sport/26743867-kubok-ukrainy-z-viiskovo-tekhnolohichnoho-sportu-sered-cholovikiv-ta-zhinok.html

UAppSec — tgindex