Latest posts

s3c4rch
3 Aug, 11:05
forwarded from @bizone_channel
🐂 BI.ZONЕ Cybersecurity Meetup #10 в фотоВозвращаемся к вам с фотографиями, ищите себя и коллег в альбоме и делитесь с друзьями! А переслушать доклады можно по ссылке.Увидимся на следующих митапах! ❤️💬 Мы в MAX




s3c4rch
30 Jul, 13:53
AIPWN.MEЕсли у вас когда-либо возникало желание поломать этот ваш ИИ не заплатив ни доллара рубля, то у меня для вас хорошие новости 😌 Джейсон Хаддикс (если не знаете кто это - обязательно ознакомьтесь) уже года как два назад поднял платформу aipwn.me, а летом этого года вышло довольно крупное обновление с большим паком (12 штук) лабораторных работСуть очень простая - aipwn.me это бесплатная интерактивная киберпесочница с тренировочными лабами - по сути практическая отработка навыков AI Red Teaming. На платформе обучают поиску уязвимостей, обходу фильтров, prompt injection и в целом компрометации LLM-моделей на реальных примерахСценарии в основном затрагивают собственную методологию Хаддикса, так что и лабы порешаете - и теорию познаете
s3c4rch
21 Jul, 09:52
forwarded from @bizone_channel
🔔 Программа Cybersecurity Meetup #10Уже в эту пятницу поговорим о том, как превратить противостояние blue team и red team в эффективное сотрудничество.Вас ждут доклады:🔵Помогите Даше найти пентест: разбираем отличия и схожести атак злоумышленников и red team Александр Моисеев, руководитель группы реагирования на киберинциденты, BI.ZОNE🔵Red vs blue: сотрудничество сильнее соперничества Тембулат Битоков, ex-pentester, Standoff community bro, Positive Technologies🔵Красный как Victorinox Медведев Никита, руководитель направления аналитики и тестирования киберугроз, «Т-Банк»Когда: 24 июля, 18:30 Где: московский офис BI.ZONEКоличество мест ограничено.
s3c4rch
14 Jul, 20:12

s3c4rch
9 Jun, 18:41
forwarded from @kapibara_podkast
⚡️🎙 А теперь летний и уже 19-й выпуск подкаста «КапИБара»! (скоро маленький юбилей🎶)Один гость это уже слабо для нас, поэтому в этот раз их целых два!На беседу к нам заглянули: Роман Приходько отвечает за стратегические проекты Standoff Bug Bounty и Мария Тухтанова, отвечает за маркетинг и комьюнити Standoff Bug BountyВместе с ними мы поговорили про багбаунти, багхантеров, что сейчас со всем этим происходит на Ру-рынке и какие ивенты и другие события есть для сообщества. Всё самое интересное как всегда слушайте в новом выпуске))Также напоминаем что у ребят скоро состоится мероприятие - Standoff Talks, которое пройдёт 18-19 июня в кибердоме 🏠Все аудио площадки где можно нас услышать - размещены здесь (на некоторых площадках подгрузка и стабильная работа осуществляется в течении 24-х часов).Отдельно выделимTelegramКапИБара. Подкаст нулевого дняКанал подкаста КапИБара! - https://podcast.ru/1752175347 Кибербезопасность ИТ SOC Хакеры Новости Инструменты 🎧 Подписывайся, слушай, обсуждай, кайфуй ✌️ Сотрудничество - kapibarapodkast@yandex.ru
s3c4rch
9 Jun, 18:41
это мои друзья сделали подкаст с моими друзьями 0 ошибок
s3c4rch
2 Jun, 14:20
Регистрация на Standoff Talks открыта 😏 Без лишних слов — переходи на сайт. Там уже готова программа для комьюнити на 18 и 19 июня. Тебя ждут доклады профи (спасибо всем, кто их прислал), мастер-классы, конкурсы и, конечно же, возможность увидеть кибербитву
s3c4rch
2 Jun, 14:19
Регистрация на Standoff Talks открыта 😏Без лишних слов — переходи на сайт. Там уже готова программа для комьюнити на 18 и 19 июня.Тебя ждут доклады профи (спасибо всем, кто их прислал), мастер-классы, конкурсы и, конечно же, возможность увидеть кибербитву своими глазами ⚱️Будет насыщенно, захватывающе и очень по-летнему!Поторопись, чтобы забрать проходку себе: места заканчиваются быстрее, чем пиво на афтепати 🥰➡️ Зарегистрироваться на главную кибертусовку лета 👈P. S. Кибербитва гремит все четыре дня, но первые два — время бизнес-программы. А вот 18–19 июня — основной движ. Пригоняй 🔥


s3c4rch
3 May, 17:31
forwarded from @rolegiv_bugbounty
Влог из Standoff Hacks SHANGHAIВ этом влоге - взгляд хакера-багхантера, который прошёл весь тернистый путь мероприятия. В нём - вся наша жизнь на офлайн части ивента, где багхантеры раскрываются не только как талантливые исследователи, но и - в первую очередь - как личности. Отличный способ посмотреть, зарядиться и попасть в их число на следующем Standoff Hacks!В выпуске вас ждут: - Лучшие диалоги с топовыми багхантерами - Поездка в Shanghai Disney Resort - Пробуем острую еду с rolegiv'ом - Готовим острую еду с rolegiv'ом - Красная и синяя таблетки by kaban4ik - Мини-интервью с двумя топовыми багхантерами - byq и orwagodfather - Подведение итогов нашего конкурса с porridge И многое, многое другое!Всем приятного просмотра!🔗Ссылки 💙VK Видео 📹 YouTube


s3c4rch
3 May, 17:31
вот вам немного мотивации багхантить на хаксы
s3c4rch
1 May, 12:13
Ребята, привет!После прошлого Fellowship к нашей команде присоединились очень талантливые ребята - и мы хотим продолжать находить таких людей.Поэтому мы снова запускаем Statemind Blockchain Security Fellowship 🚀Бесплатная онлайн-программа для тех, кто хочет попробовать себя в security research и smart contract auditing, поработать с реальными audit-style задачами — в этот раз без CTF — получить фидбек от аудиторов Statemind и, возможно, попасть к нам на paid internship.Что будет внутри: → 3 недели онлайн программы → audit-style задачи → менторство от security researchers Statemind → возможность пройти на paid internship и, потенциально, в основной составМы ищем ребят с сильным техническим бэкграундом: CTF, Solidity/Vyper, Rust, Cairo/Starknet/ZK, algorithms, math/physics.Если вам интересно разбираться в сложных системах и искать уязвимости, это может быть очень хороший
s3c4rch
1 May, 12:13
Хотите в Web3? Помните новость про огромный баунти в web3? Ребята из Statemind запускают Blockchain Security Fellowship Что это? ➖Бесплатная 2-недельная программа с теорией, практикой и инструментами ➖CTF-челлендж на 10 задач ➖Обратная связь от менторов1,380Open in Telegram
s3c4rch
16 Apr, 12:07edited
Подсознательное обучениеУ Anthropic вышла довольно интересная статья про subliminal learning. LLM могут передавать "скрытые" черты друг другу даже через бессмысленные данные 🤔Числа? А я думал сова Авторы сами привели довольно показательный пример: 1️⃣Teacher-модели задают скрытую установку (например: “люблю сов”) 2️⃣Затем она генерирует только числа (типа 285, 574, 384...) 3️⃣Student обучается на этих числах и внезапно начинает… любить сов Хотя сов в данных нет и в помине 🦉Безобидные данные И с точки зрения безопасности это очень серьезный вектор. Ведь можно передавать не только "безобидные" предпочтения, но и опасные паттерны (misalignment), которые сработают даже после фильтрации входных данных


s3c4rch
30 Mar, 11:41
forwarded from @poxek_ai
Prompt Injection — полный гид по 14 классам атак #promptinjection #llm #owasp #security14 постов. Каждый класс атаки разобран: механизм, реальные кейсы, защита, моё мнение. От классического "Ignore previous instructions" до невидимых Unicode-payload-ов.Написать эту серию заняло значительное время — ресерч, fact-checking, верификация каждого CVE и каждой цифры. Если было полезно, буду рад репосту в ваши каналы и чаты. Это не все виды атак, которые существуют, а только те что знаю я, смог сам разобраться и вам объяснить.Все посты серии:1. Direct Prompt Injection — "дедушка" всех LLM-атак 2. Indirect Prompt Injection — невидимый удар 3. EchoLeak — zero-click атака на AI через email 4. Operator Web Injection — отравление RAG и веба 5. Inception — документ как оружие 6. Goal-Lock Drift — что если агент тихо меняет цели? 7. Context Switching — "Ignore Previous Instructions" и его
s3c4rch
25 Mar, 09:36
forwarded from @another_side_bb
Так как по жизни я неисправимый оптимист (с периодическими фаталистическими настроениями), то не могу не отметить плюсы того, насколько ИИшечка входит в нашу багбаунтевскую жизнь. Хочу подчеркнуть, что прежде всего речь идет о таком замечательном инструменте как AI-агент, а также о том, что он может дать багхантеру.Начнем с простого: 1) Рекон и все такое. Сейчас можно дать задание AI-агенту найти и проанализировать весь скоуп и он это сделает. А если не сможет с наскока, то вежливо спросит: "Товарищ кожаный мешок, мне бы тут ключи на шодан, да на вирустотал, подкинь по-братски". В некоторых случаях, даже спрашивать не будет, а сам все сделает. Таким образом, мы довольно быстро с помощью только одного инструмента существенно расширяем поверхность атаки. 2) Если вы понимаете, что не понимаете, куда дальше копать, то все найденное можно передать агенту и попросить его нагенерировать


s3c4rch
20 Mar, 15:42

s3c4rch
20 Mar, 13:49edited
Искусство вайбаКак бы люди не относились к вайбкуча вариантов, LLM является довольно серьезным инструментом для автоматизации различных задач. Серьезным, но не универсальным.Ну как так-то… А вот так. Приведу аналогию с человеком: да, человек может засунуть в себя тонну знаний, научиться всему и вся (по возможности) и ждать чуда из чудес (500кк/наносек), но простой логикой навеяно одно прекрасное словосочетание - человеческий фактор. У ИИшек есть точно такой же фактор - это галлюцинации. От перегрузки агента различными задачами и навыками явно не стоит ждать ничего хорошего, шанс галлюцинаций становится сильно выше при бОльшем объеме тех или иных вводных.Что нужно? А нужно превратить одного агента в команду, разделять задачи и навыки для них, и, например, компилировать выводы в каком-то «главном» агенте. Вариантов реализации мультиагентной архитектуры много, тут никто не ограничен,


s3c4rch
19 Mar, 09:04
forwarded from @another_side_bb
ИИшечка прочно вошла и не выходит из наших жизней. Багбаунти это тоже не обделило и есть как хорошие последствие этой иинтеграции, так и не очень.Собственна, вот есть условный Вася(имя вымышленное все совпадения с реально существующими Василиями случайны). Василий узнает из каких-то источников, что есть какая-то биг баунти и платят там биг деньги.Наш персонаж регистрируется на платформе бб, берет себе никнейм vasyan1337(все совпадения случайны, а никнейм вымышлен) и идет смотреть программы. Понимает, что это золотая жила, вон какие суммы платят. Денег хочется, а погружаться в то, как их получить - нет.И тут, у нашего новоиспеченного хакера возникает идея. "Чатжпт найди мне уязвимость здесь" и LLM, не будь дураком, находит. От осознания того, НАСКОЛЬКО просто она была найдена, Василий преисполняется и присылает еще больше уязвимостей. А потом еще и еще...Триажеры на утро, за


s3c4rch
9 Mar, 23:27edited
Claude Code ReviewНа этот раз господа из Anthropic решили залететь в SSDLC напрямую, выкатив мультиагентную проверку кода в рамках PR (Pull Request) 👀Как это? Ничего сложного нет: когда открывается PR, команда агентов анализирует код на баги и затем вставляет итоги как комментарий. Круто, классно, великолепно… 👏 …но если честно - не кажется особо полезным, учитывая цену в 15-25$, что довольно дорого.Не трогайте разработчиков На первый взгляд как-то это все странно, ничего как будто бы и не изменилось - полного доверия как не было, так и нет (так и не будет), так что это явно плюс в сторону облегчения работы разрабов, чем «очередная замена» их функционала.Я тут думал… я придумал шутку А вообще складывается очень забавная ситуация, чистого рода анекдот: кто-то же должен это проверять, просто теперь будут проверять не за людьми, а за моделькой,


s3c4rch
8 Mar, 09:17
всех причастных и деепричастных, с 8 марта! 💐🍾
Related Channels
Other channels in the same section of the catalogue.
