gram news
Аватар канала Пентестинг & Security QA & SDET

Пентестинг & Security QA & SDET

@pentesting_channel

Про кибербезопасность и пентест Здесь много полезной информации по Information Security, учитесь! Вакансии - @cybervacancies_channel Чат - @pentesting_channel_chat По вопросам сотрудничества и рекламы - @faroeman

ПроектыRUТехнологии

7,070подписчиков

Открыть канал

Последние посты

  • Пентестинг & Security QA & SDET

    22 сент., 06:11

    🔥Разбираем задачку с прошлого поста.Очень круто, что в опросе приняло участие почти 200 человек! 👏 Но есть один момент, который меня немного удивил 😄Правильный ответ выбрали только 64% участников. Давайте разберёмся 👇📌 Задача была простая:192.168.1.50❓ Что это за адрес?✅ Правильный ответ — приватный IPv4-адрес.Потому что выше адрес входит в приватный диапазон192.168.0.0/16
    376331Открыть в Telegram
  • Пентестинг & Security QA & SDET

    21 сент., 14:40

    Кто хочет развивать мой телеграм канал?У меня есть ТГ канал, который достался мне бесплатно.В нем 800 подписчиков.У меня нету времени им заниматься.Но развивать можно, тематика - склад полезных материалов по кибербезопасности.У кого есть время и желание -дайте знать.Так как канал мне ничего пока не приносит, могу предложить какую-то чисто символическую сумму.Если есть желание, дайте знать.+ скидки на все мои курсы вам.Сам канал https://t.me/code_vault
    TelegramCode Vault | Хранилище кибербезопасникаСкрипты, утилиты, книги, курсы и многое другое... По всем вопросам @faroeman
  • Пентестинг & Security QA & SDET

    21 сент., 06:47

  • Пентестинг & Security QA & SDET

    20 сент., 14:43

    Рассказал как найти 3 опасные дыры за 10 минут и как повысить себе зарплатуС вас лайк на ютубе и подписка, с меня больше видео.Если вы тестировщик или начинающий специалист по ИБ, обязательно проверьте эти моменты.Если вы только учитесь, проверьте на лабораториях.По обучению телеграм @faroemanhttps://youtu.be/_2VgkBVI-qM?is=S6aQCaDXWvMf5xH9
    YouTubeНашел 3 дыры в API за 10 минут в Postman | Из QA в AppSecДанное видео является образовательным материалом по кибербезопасности и тестированию на проникновение. Цель видео - показать как работают уязвимости OWASP Top 10 (IDOR, BOLA, Mass Assignment и т.д.) и как их закрывать. Все демонстрации проводятся автором…
  • Пентестинг & Security QA & SDET

    18 сент., 10:41

    🌐 IPv4 и IPv6 — версии IP-протоколаЯ надеюсь никому не нужно напоминать, что такое IP-адрес. Но если что кликайте по ссылке выше😃Теперь разберём, какие бывают версии IP и почему появился новый стандарт. Сегодня существуют две основные версии: IPv4 ↓ IPv6📌 Что такое IPv4? IPv4 (Internet Protocol version 4) — это четвёртая версия IP-протокола, которая долгое время была основой всего ИнтернетаIPv4-адрес выглядит так: 192.168.1.25Он состоит из 4 чисел, разделённых точками. Каждое число может быть от: 0 до 255Например: 10.0.0.5
    7201041Открыть в Telegram
  • Пентестинг & Security QA & SDET

    18 сент., 08:54

    Ну-ка, старички ... ?id=123&id=456 - какой ID вернет ваш API?Вектор о котором молчат на курсах по Postman.Что делает 99% QA: GET /api/invoices?id=123 - проверяют свою накладную. Работает.Что делаю я: GET /api/invoices?id=123&id=124И знаете что? 30% API в 2025 возвращают накладную 124. Чужую.Почему? Разные фреймворки по-разному парсят дублирующие параметры. Express берет последний, Java - первый, а nginx склеивает через запятую.Разраб тестил с одним id, WAF пропустил потому что id=123 - ваш, а бэкенд взял id=124.Как чекать: возьмите любой эндпоинт с ?id= и продублируйте параметр с чужим ID.Это BOLA, которую не ловят сканеры, потому что она спрятана за HPP (Http Paremeter Pollution). Бэкенд взял последний параметр, а не первый.
    6841131Открыть в Telegram
  • Пентестинг & Security QA & SDET

    17 сент., 12:36

    Вы просили - получайте бесплатно ..Недавно у меня вышло видео на тему Roadmap для Application Security Engineer и меня попросили выложить карту в открытый доступ …Вот само видео, кто пропустил … https://youtu.be/GPAFiLOPhb8?si=bg4Dco2Fse6bOCU8А вот ссылка на Roadmap - пользуйтесьhttps://miro.com/app/board/uXjVHv_d8fk=/?share_link_id=285328707592&focusWidget=3458764681446821120Ну а по обучению телеграм @faroeman
    YouTubeКак стать AppSec Engineer в 2026 с нуля | Что учить QA чтобы получать x2Хочешь перейти из QA в Application Security и получать x2? В этом видео даю полный roadmap как стать Application Security Engineer в 2026 с нуля. Без сказок про "стань хакером за 7 дней". Только то что реально требуют на собесах. По обучению кибербезопасности…
  • Пентестинг & Security QA & SDET

    17 сент., 09:26

    Как я поднял чек QAшнику с 1500$ до 1730$ одной тулзой - SemgrepВсе учат Burp Suite, а я учу Semgrep. Почему? (Ну burp тоже конечно же))))Потому что Burp - это для пентестера. А Semgrep - для AppSec инженера в команде разработки. И платят за второго в 2 раза больше.Кейс:Пришел ко мне QA Automation. Зарплата 1500$. Задача - стать Security или хотя бы двинуться в ту стороны.Во-первых я не стал его сразу грузить каким-то большим полугодичным курсом, это и не надо на первом этапеЯ ему говорю -, поставь SAST.SAST - это анализ кода без запуска. Ищешь уязвимости прямо в исходниках.Самая простая тулза - Semgrep. Бесплатная. Ставится за 2 минутыЧто она нашла у него в проекте за 30 секунд 2 критичные уязвимости, которые не найдет ни один ручной QA (да, мы немного дописали кастомных правил, без этого никак).Он пошел к тимлиду и сказал: "Я настроил SAST в CI, теперь у нас каждый
    7351131Открыть в Telegram
  • Пентестинг & Security QA & SDET

    15 сент., 10:12

    Все думают UUID нельзя подобрать. Ага как бы не так 😄/api/order/a1b2c3d4-e5f6-7890-abcd-ef1234567890 - ну как ты угадаешь?Никак. Но тебе и не надо угадывать.Вчера смотрю как QA на проекте у себя тестит (я его курирую). Открывает свой заказ. В ответе приходит:{ "my_order" "a1b2c3d4...", "other_orders" [ "b2c3d4e5...", "c3d4e5f6..." ] }Бекендер для удобства отдал список всех последних заказов в том же ответе. С UUID.
    8488631Открыть в Telegram
  • Пентестинг & Security QA & SDET

    14 сент., 14:18изменён

    Новый CEO Apple. Иногда мне кажется, зачем сидеть на одном месте 25 лет, да и молодые любят менять работы ...Но с другой стороны, можно и отсидеть 25 лет на 1 месте, чтобы потом стать СЕО.Понятно, что это не показатель, но у этого человека этого получилось ...Я своим ученикам кто учится кибербезу и как только они находят работу говорю так - держитесь максимально долго на работе, как обрастете опытом - можете менять работу ...А вы что думаете? Надо сидеть по 20 лет на 1 месте или менять часто?Жду дискуссию)
    Иллюстрация к посту канала Пентестинг & Security QA & SDETИллюстрация к посту канала Пентестинг & Security QA & SDET
    8737211Открыть в Telegram
  • Пентестинг & Security QA & SDET

    13 сент., 17:25

    Залил на ютуб то что вы просили.24 минуты. Без воды. Как из попасть в AppSec в 2026.Смотрел бы сам если бы начинал с нуля.Ссылка: https://youtu.be/GPAFiLOPhb8?si=3suBw-8EMWZzRQpjКто посмотрит - напишите в комменты что добавить в часть 2.
    YouTubeКак стать AppSec Engineer в 2026 с нуля | Что учить QA чтобы получать x2Хочешь перейти из QA в Application Security и получать x2? В этом видео даю полный roadmap как стать Application Security Engineer в 2026 с нуля. Без сказок про "стань хакером за 7 дней". Только то что реально требуют на собесах. По обучению кибербезопасности…
    9971031Открыть в Telegram
  • Пентестинг & Security QA & SDET

    13 сент., 09:49

    Я 2 года в свое время думал что мне не хватает знаний чтобы уйти в кибербез …Читал про SSRF, учил Burp, смотрел видосики…А потом понял - мне не знаний не хватало. Мне не хватало одной закрытой задачи…Вот в чем прикол новичков в кибербезе:Ты учишь 10 тем на 10%. И кажется что ты ничего не знаешь. И страшно идти на собес. Это все понятно и даже нормально …А надо наоборот - взять 1 тему и закрыть ее на 100% до результата…Не "выучить OWASP Top 10" (это и так все знают), а "найти 1 Security Misconfiguration на своем проекте и написать про это кейс". Увидите, как вы окрылитесь )))Один закрытый кейс дает больше уверенности чем 10 прочитанных статей, инфа 100%Я это увидел на своих 20+ учениках, которые до меня учились на скиллбоксах. Те кто пытался учить все - сливались через месяц-два(кроме шуток), потому что результат ваще не видно, ворде ты учишь и все в стол.Вам надо взять
    9759531Открыть в Telegram
  • Пентестинг & Security QA & SDET

    11 сент., 13:54

    🌐 Что такое IP?Когда мы начинаем разбираться в компьютерных сетях, одно из первых понятий, которое необходимо понять, — IP-адрес.📌 IP-адрес — это логический адрес устройства в сети, который используется для его идентификации и доставки сетевых пакетов.Можно провести простую аналогию: 🏠 Если компьютер — это дом, то IP-адрес — его адрес в сети.Например: 192.168.1.25Когда одно устройство хочет обменяться данными с другим, ему необходимо знать, куда именно отправлять эти данные.Например: Компьютер A 192.168.1.10 ↓ ↓ запрос ↓
  • Пентестинг & Security QA & SDET

    11 сент., 09:52изменён

    Вот вы все спите, а я для вас пишу описание атаки, чтобы вы проснулись, а тут как на блюдечке обзора SSRF Server Side Request Forgery ...Данный тип атаки находится на 7 месте в списке OWASP 2025 ... Если по-простому SSRF это подделка запроса со стороны сервера ...По сути атакающий заставляет сервер сделать запрос туда куда у него нет прямого доступа ....например во внутреннюю сеть компании ...Пример!Нормальнрое поведение: пользователь вводит example.com/cat.jpgСервер скачивает картинку кота и показывает её ...Атака SSRF: Злоумышленник вместо ссылки на картинку подставляет адрес внутреннего сервера компании - например, 192.168.0.0/passwords.txtРез-тат: Сервер сам отправляет запрос к своей же внутренней сети, получает секретные данные и возвращает их злоумышленнику ...-Всегда проверяйте ввод данных ... (не важно веб это или api)-Например можно сделать белый список
    Иллюстрация к посту канала Пентестинг & Security QA & SDETИллюстрация к посту канала Пентестинг & Security QA & SDET
    8288553Открыть в Telegram
  • Пентестинг & Security QA & SDET

    10 сент., 09:13

    Многоуважаемые участники группы, у меня появилось 3 места на индивидуальное обучение профессии "Application Security Engineer" - направление кибербезопасности.Для вас это очень хорошая возможность начать свой путь в самой перспективной ИТ сфере.Программа очень насыщенная. Обучение занимает от полугода и выше. На секунду в универе я учился 5 лет, поэтому не сравнить.Очень много работы в последнее время стало. Зарплаты топовые.Мои студенты ходят по собесам и некоторые уже работают.Мне часто прилетают запросы от рекрутеров, которые я пересылаю своим ученикам, например вчера был запрос от компании из Латвии на позицию Penetration tester, мой ученик и компания уже общаются.Очень много отзывов от ребят.Обучаю простыми языком- есть варианты менторства и самостоятельного обучения под моим присмотром (дешевле)На любой график и кошелек как говорится.Пишите мне в телеграмм
    Иллюстрация к посту канала Пентестинг & Security QA & SDETИллюстрация к посту канала Пентестинг & Security QA & SDET
  • Пентестинг & Security QA & SDET

    9 сент., 18:36

    Разбор задачки!Спасибо всем за активность! Все ответы правильные😄Конечно же Responder мы используем для проверки сценариев, связанных с:LLMNR NBNS mDNSЗапоминаем!LLMNR / NBNS / mDNS ↓ Responder ↓ NTLM-аутентификация ↓ Дальнейший анализ
    9354211Открыть в Telegram
  • Пентестинг & Security QA & SDET

    9 сент., 07:33

    🧪 Мини-задачаПредставим, что вы проводите внутренний пентест и обнаружили, что в сети используются: LLMNR NBNS mDNS❓ Вопрос:Какой инструмент из изученных нами можно использовать, чтобы проверить, можно ли перехватить такие запросы и спровоцировать NTLM-аутентификацию?Разбор вечером!#практика
    925321Открыть в Telegram
  • Пентестинг & Security QA & SDET

    8 сент., 07:35

    🧩 Что такое mDNS и почему он интересен пентестерам?Мы уже разобрали: LLMNR → NBNSПонимаю, сложно, но это еще не все 😃Теперь третий механизм — mDNS (Multicast DNS).📌 mDNS позволяет устройствам находить друг друга в локальной сети без обычного DNS-сервера. Вместо обращения к DNS-серверу устройство отправляет multicast-запрос в локальный сегмент: «Кто знает, где находится этот хост?» И другие устройства могут ответить.🧠 Где здесь проблема?Как и в случае с LLMNR/NBNS, использование локальных механизмов разрешения имён может создавать дополнительные возможности для атакующего, уже находящегося в сети. Упрощённо: Устройство ↓
    943221Открыть в Telegram
  • Пентестинг & Security QA & SDET

    7 сент., 11:24

    🧠 Что такое NBNS?NBNS (NetBIOS Name Service) — это протокол разрешения имён, который является частью старого механизма NetBIOS.Его задача: определить IP-адрес компьютера по его имени внутри локальной сети. Например: Пользователь хочет открыть: \\SERVER01\share Компьютеру нужно понять: Где находится SERVER01? Если DNS не отвечает, Windows может использовать NBNS.⚙️ Как работает NBNS?Компьютер отправляет широковещательный запрос: Кто такой SERVER01?Запрос получают устройства в локальном сегменте. Любая машина может попытаться ответить:
  • Пентестинг & Security QA & SDET

    7 сент., 05:59

    🤖 GPT-6 Astra впервые превзошла человека?Друзья, тут появилась довольно интересная новость из мира AI. OpenAI представила GPT-6 Astra и заявила о серьёзном скачке возможностей модели. Особенно интересно для нас то, что среди ключевых направлений теперь отдельно выделяется кибербезопасность.Самое громкое — результаты ARC-AGI-3.Astra превзошла человеческий ориентир по эффективности действий на 96% уровней. На специальном тесте с адаптером модель достигла 99,9%, хотя на стандартном окружении результат был значительно ниже — около 62,7%. Поэтому фразу «превзошла человека» всё-таки стоит воспринимать с оговорками.Но лично меня больше заинтересовало другое.🤔В ExploitBench Astra получила 100%, а в тестах, связанных с использованием терминала и разработкой, показала заметный рост относительно предыдущего поколения. OpenAI также заявляет, что Astra способна находить ранее неизвестные