Последние посты

bugbountyru
17 сент., 10:01
переслано из @vk_security
Петербург, снова к вам ⚡️⚡️Год назад впервые привезли наш митап в северную столицу— говорили про AppSec, много общались и в итоге поняли: нам понравилось. Кажется, вам тоже :)Поэтому 29 сентября возвращаемся — уже с VK AI Security Nights’26.В этот раз всё вокруг AI × Security: как использовать AI в безопасности, как защищать сами AI-системы и что уже можно применять в работе прямо сейчас.Зовём всех, кто работает с AppSec, DevSecOps, AI Security, Bug Bounty и другими направлениями безопасности — и хочет оставаться на острие того, как AI меняет нашу индустрию.В программе — реальные кейсы, инструменты, эксперименты, рабочие решения и гипотезы, которые пережили встречу с реальностью. А ещё — дискуссия со спикерами, где можно будет задать вопросы и включиться в обсуждение.После докладов остаёмся на afterparty: музыка, общение и вечерний Петербург 🌃Количество мест ограничено. Ме


bugbountyru
10 сент., 21:09
переслано из @yandex_bugbounty
Привет, охотники! Нам нужно серьёзно поговорить.ИИ радикально меняет правила игры как в разработке, так и в безопасности. LLM могут отлично ревёрсить, анализировать исходники и проверять сервисы блэкбоксом. За последние полгода мы получили много крутых и критичных уязвимостей, найденных с помощью агентов.Однако бездумное использование ИИ может привести к большим проблемам, причём для всех сторон.В первую очередь — это огромное количество шума, мешающее поймать полезный сигнал.А ведь эта метрика неразрывно связана с «качеством жизни» самих багхантеров: из-за резко возросшей нагрузки на команды безопасности время разбора отчётов тоже значимо увеличивается. Некоторые вендоры уже пересматривают свои программы и снижают награды, а кто-то целиком закрывает багбаунти.Во-вторых — буквально потеря человечности. Когда нам пишут апелляции, созданные с помощью ИИ, либо когда в отчёте не всё


bugbountyru
6 сент., 15:04
🔥 Байпас targetOrigin в postMessage через нормализацию IPВторой аргумент postMessage определяет, какому origin разрешено получить данные. Браузер прогоняет это значение через свой URL-парсер перед любым сравнением, и парсер переписывает некоторые хосты.Хост, состоящий из простого числа, интерпретируется как IPv4 и записывается обратно в точечной нотации — так 2130706433 превращается в 127.0.0.1. Шестнадцатеричные, восьмеричные и короткие формы вроде 127.1 ведут себя аналогично.➡️ Уязвимый паттерн выглядит так: приложение принимает origin от пользователя и проверяет его регуляркой вроде https?://[^.]+[.]target[.]com, рассчитывая пропустить только поддомены target.com — а затем передаёт проверенное значение в postMessage.Проблема в том, что [^.]+ должен матчить одну метку поддомена, но проверяет он сырую строку


bugbountyru
15 авг., 08:47
💡 Один принцип, который помогает находить больше баговОгромное семейство багов сводится к одной идее: два компонента получают один и тот же ввод, но понимают его по-разному. Когда это начинаешь видеть, многие баги складываются в одну картину.➡️ Инъекции: XSS, SQLi, code injection — приложение думает, что это обычные данные, а другой парсер видит там код: браузер, база данных, шаблонизатор или интерпретатор.➡️ Request smuggling: фронт и бэк по-разному определяют, где заканчивается HTTP-запрос.➡️ Байпас фильтров SSRF: валидатор URL видит один адрес, а HTTP-клиент после нормализации идёт уже в другое место.Это называют parser differentials — расхождения между парсерами. Идея простая: не искать только классические баги, а искать место, где есть эти


bugbountyru
10 авг., 07:01
Как эффективно отслеживать, перехватывать и отлаживать JavaScript sinks в режиме реального времени 🤔Прокси хорошо показывает HTTP-запросы и ответы, но часть клиентских багов живёт уже внутри браузера: данные попали в JS, прошли через роутер, пару обработчиков, санитайзер — и оказались в innerHTML, eval, document.write, postMessage или другом sink.Для таких кейсов есть Caido DOMLogger++ (похожий функционал имеет DOM Invader в Burp). Он хукает опасные JavaScript sinks прямо в браузере и отправляет события в Caido. В итоге видно, что реально произошло в DOM и JS-контексте.Ключевые фичи:🔸 Мониторинг sink’ов в реальном времени — фиксирует вызовы JavaScript sink’ов (innerHTML, eval, fetch, postMessage и др.) во время обхода приложения.🔸 Расширенный поиск и автодополнение — язык


bugbountyru
2 авг., 11:05
⌛️ SSRF через асинхронные задачи и фоновые воркерыОдна из самых недооценённых поверхностей атак для SSRF — асинхронная обработка.Иногда приложение не отправляет запрос сразу, а ставит задачу в очередь. Через несколько минут или часов её забирает фоновый воркер. Из-за этого уязвимость сложнее обнаружить: в ответе приложения ничего нет, а OOB-колбэк приходит позже и с другого IP-адреса.Такие механизмы стоит проверять отдельно. Пользовательский эндпоинт может только принять URL, а загрузкой ресурса занимается другой внутренний сервис со своим окружением.Обращай внимание на следующие кейсы ⬇️✅ Генерация отчётов. Экспорт по расписанию, аналитические панели и email-дайджесты могут загружать встроенные ресурсы на стороне сервера. ✅ Рендеринг писем.


bugbountyru
27 июл., 10:37
🧰 Арсенал скиллов для автоматизации разведки и поиска уязвимостейRecon-skills — проверенный на практике набор готовых инструкций для AI-агентов, которые прокачают разведку и помогут проверять цели по единой методике.Внутри тебя ждут кейсы для ⬇️▪️Поиска поддоменов, виртуальных хостов и реальных IP ▪️Анализа JavaScript-бандлов и утекших ключей ▪️Поиска секретов в GitHub ▪️Проверки CORS, XSS, SQLi, SSRF, IDOR и RCE; ▪️Разведки WordPress, облачной инфраструктуры, API, MCP и LLM-приложений ▪️Построения цепочек атак из нескольких находокКаждый навык содержит условия запуска, команды с ограничением скорости, способы


bugbountyru
18 июл., 16:23
🔍 Black-box фингерпринт reverse proxyПрежде чем искать байпасы средств защиты, полезно понять, какой reverse proxy стоит перед приложением 🤔Это помогает выбрать подходящие техники тестирования, понять особенности маршрутизации и быстрее найти потенциальные векторы атак.Небольшой чек-лист для быстрого фингерпринта ⬇️1️⃣ Заголовки ответов на успешные запросыcurl -sk -D- https://target/ -o /dev/nullHAProxy и Traefik не добавляют собственных заголовков, а обычно просто проксируют заголовок Server, который возвращает бэкенд.2️⃣ Сигнатуры страниц с ошибкамиcurl -sk https://target:443/nonexistent-path-xyzСтраницы ошибок часто позволяют определить используемый reverse proxy. Например, встроенная страница 403


bugbountyru
4 июл., 15:29
переслано из @memekatz
Вайб-пентестер сдает проект заказчику
bugbountyru
3 июл., 12:53
https://dzen.ru/a/aketeeKJCirWZmmvДзен | СтатьиБагбаунти для бизнеса: как найти уязвимости раньше злоумышленников и защитить компанию от реальных потерьСтатья автора «.
bugbountyru
2 июл., 08:28
переслано из @vk_security
🤩 Максимальные выплаты — за реальную защищенность пользователейФокусируемся на том, что действительно важно — на приватности и безопасности пользовательских данных.🔹С 1 июля мы меняем правила программы багбаунти: теперь не важно, какая именно бага найдена, важно — какой импакт она несет. Любые узявимости, которые позволяют получить доступ к данным пользователей будут оцениваться по новой шкале.🔹 Например, в наших социальных сетях Account Takeover теперь будет оцениваться наравне с RCE.Также оцениваться будут репорты не только в наших социальных сервисах, но и в VK Cloud, VK Workspace и VK HR Tek.🔹 За нарушение изоляции между проектами пользователей в VK Cloud можно получить до 1 000 000 ₽.В каких программах изменения? 🔹ВКонтакте


bugbountyru
27 июн., 10:48
🕷Универсальный стартовый набор для багхантераКоманда Intigriti подготовила гайд со всем необходимым для начинающего багхантера: от разведки и выбора цели до эксплуатации уязвимостей ⬇️1️⃣Как составить полную карту приложения 2️⃣Основной тулинг, который упрощает работу 3️⃣Поиск и эксплуатация SQLi, XSS, IDOR🔗 Канал в МАХ
bugbountyru
14 июн., 13:18изменён
🕷 Получаем исходники через открытую директорию .gitСитуация: на таргете доступны служебные файлы Git ⬇️ https://sub.target.com/app/.git/index https://sub.target.com/app/.git/HEAD https://sub.target.com/app/.git/configНа первый взгляд — просто несколько файлов. На практике этого может хватить, чтобы восстановить исходники приложения.Самый простой путь — использовать GitTools: bash gitdumper.sh https://sub.target.com/app/.git/ dest-dir bash extractor.sh dest-dir dest-dir-dumpgitdumper скачает содержимое .git, а extractor попробует восстановить рабочее дерево проекта.После восстановления проверь: ▪️ конфиги и .env, ▪️ API эндпоинты, ▪️ внутренние домены, ▪️ ключи, токены и пароли,


bugbountyru
7 июн., 13:54изменён
🕷 Как быстро добавить скрытые JS chunks в Burp SitemapИногда при тестировании таргета в одном JSON-файле можно найти ссылки на сотни .js chunk-файлов, которые ещё не подгружались в браузере.Например: приложение лениво загружает модули, а в манифесте уже лежат ссылки на 300+ JS-файлов.Что можно сделать: 1️⃣ Вытащить ссылки на эти .js chunks → отправить их через Intruder 2️⃣ В таблице результатов Intruder выделить все ответы 3️⃣ Нажать правой кнопкой мыши → Add to SitemapПосле этого Burp добавит найденные ресурсы в Site map, и с ними можно будет работать как с обычными файлами, которые ты нашел при ручном обходе приложения.Зачем это нужно: ⚫️ Быстрее собрать скрытые роуты приложения ⚫️ Найти API эндпоинты внутри JS


bugbountyru
31 мая, 16:02изменён
🕷 Шпаргалки по SQLi и XSS для багхантераКогда находишь потенциально уязвимый параметр, важнее быстро перейти к проверке, чем заново вспоминать синтаксис для PostgreSQL, контексты XSS или способы обхода фильтров.Собрали шпаргалки, которые удобно держать под рукой во время ручного тестирования 🔥SQL Injection / SQLMap➖ PortSwigger SQLi Cheat Sheet: синтаксис для Oracle, MySQL, PostgreSQL и MSSQL: UNION, задержки, извлечение данных и OAST ➖ Tib3rius SQLi Cheat Sheet: короткая памятка по пяти популярным СУБД: удобно открыть рядом с Burp ➖ NetSPI SQL Injection Wiki: большая база по определению СУБД, эксплуатации и эскалации SQLi ➖ Advanced SQL Injection Cheatsheet: подборка техник и пэйлоадов для более глубокого


bugbountyru
27 мая, 08:08
переслано из @vk_security
Ого, что?! Вышел первый выпуск нашего подкаста «Спасибо за репорт» 🎧Это проект VK Bug Bounty для багхантеров, а также для всех, кто формирует индустрию. Поговорим с топ-хантерами, командами bug bounty-платформ, вендорами и теми, кому не всё равно, как развивается поиск уязвимостей.Гость первого выпуска — Всеволод Кокорин aka Slonser.Разбираемся с ИИ-агентами в багхантинге без восторженных «они всё заменят» и без паники. Что уже работает, что лучше перепроверять три раза и почему хороший результат не получить без реальных знаний. Всеволод как раз из тех, кто разбирается в этом по-настоящему. Он эффективно применяет ИИ-агентов в реальных задачах и точно знает, где они ускоряют работу, а где им не стоит доверять.В выпуске: – как ИИ-агенты меняют поиск уязвимостей? – какие задачи можно отдавать агентам, а какие лучше оставить себе? – где агенты начинают галлюцинировать вместо того,
bugbountyru
24 мая, 19:26
Google Cloud RCE: $148 000 за одну уязвимость (CVE-2026-2031)Исследователь из BruteCat обнаружил критическую цепочку уязвимостей в Google Cloud Application Integration, которая позволила выполнить произвольный код в продакшен-среде Google.Всё началось с безобидного на первый взгляд эндпоинта отладки: GET /v1/integrationPlatform:getProtoDefinitionОн возвращал protobuf-схемы любых сервисов в монолите google3 — от YouTube до внутренних систем. Это дало возможность «видеть» структуру запросов/ответов любых внутренних API.Дальше — интереснее: • Утечка очереди задач: через параметр ?alt=proto + X-Goog-Encode-Response-If-Executable: base64 удалось получить доступ к внутренней очереди рабочих процессов, включая данные из Spanner → Salesforce. • GenericStubbyTypedTaskV2: в конфигурации воркфлоу нашлась задача, позволяющая выполнять произвольные Stubby-вызовы (внутренний RPC-фреймворк


bugbountyru
24 мая, 11:47
🕷 Разведка API: как понять, что под капотомС обычными веб-приложениями всё просто: открыл Wappalyzer или BuiltWith — и уже видишь фреймворки, CMS и часть стека.С API сложнее. Там нет привычного фронта, а реальные детали часто прячутся за gateway, WAF, CDN или reverse proxy.Но язык и фреймворк всё равно можно вычислить по косвенным признакам. И это полезно не из любопытства. От стека зависят потенциальные векторы атак:▪️ Java / Spring → паттерны десериализации ▪️ PHP → небезопасная десериализация и магические методы ▪️ Node.js / Express → JSON-десериализация и особенности middleware ▪️ SOAP / XML → шанс на XXE ▪️ Шаблонизаторы → возможная SSTIЗачем определять стек API:☑️ Точнее строить разведку директорий ☑️ Понимать, какие расширения и эндпоинты искать ☑️ Предполагать шаблонизатор ☑️ Подбирать пэйлоады под конкретный язык


bugbountyru
17 мая, 10:37
🕷 Правильный байпас ограничений 403/40XОграничение доступа не всегда означает надёжную защиту. Иногда 401 или 403 появляются из-за ошибки в роутинге, прокси, middleware или правилах WAF.Достаточно изменить HTTP-метод, добавить заголовок или слегка поменять путь — и закрытый эндпоинт внезапно начинает отвечать.Nomore403 — тулза для автоматизации проверок обхода 403/40X. Она перебирает типовые техники:▪️ Подстановку заголовков ▪️ Изменение HTTP-методов ▪️ Вариации путей ▪️ Кастомные пэйлоадыОдна из ключевых фич — «автокалибровка», которая уменьшает количество фолсов ⬇️Перед основным тестированием скрипт отправляет несколько запросов на заведомо несуществующие пути и запоминает статус-код, размер ответа, заголовки и другие признаки типичной ошибки.После этого каждый новый ответ сравнивается с базовыми


bugbountyru
12 мая, 10:36изменён
🕷 Прежде чем отправлять репорт, попробуй показать максимальный импактРаспространенные способы получения удаленного исполнения кода (RCE):➡️ Небезопасная загрузка файлов ➡️ SQL injection ➡️ Небезопасная десериализация ➡️ Server-side prototype pollution ➡️ XXE ➡️ Внедрение команд ➡️ Server-side template injections ➡️ Server-Side Request Forgery ➡️ LFI/RFI ➡️ Race ConditionИногда «слабая» находка становится критичной именно из-за комбинации нескольких проблем в цепочку атаки: SSRF → внутренняя админ панель → file upload → RCE I

