gram news
Аватар канала qa_security

qa_security

@qa_security

Книги по тестуванню, інструменти по хакінгу, відео з конференцій. Блог https://svyat.tech Написати мені @SvyatLogin

5,620подписчиков

Открыть канал

Последние посты

  • qa_security

    18 сент., 12:18

    переслано из @istqb_certified_unicorns

    💡Конференція — це не лише теми в програмі, а й люди, які можуть змусити вас подивитися на знайомі речі під іншим кутом.🦄У каруселі — всі спікери, теми та короткий опис кожної доповіді, щоб ви могли заздалегідь обрати те, що найбільше відповідає вашим професійним інтересам.Гортайте програму Hot ISTQB Conference 2026, обирайте свої must-see виступи та зустрінемося вже 19 вересня.🔗Детальна програма та реєстрація
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_securityИллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security
  • qa_security

    17 сент., 11:27

    Майже всі зараз обговорюють, наскільки добре AI вміє знаходити вразливості в коді.Але мені здається, цікавіша історія починається трохи в іншому місці.OpenBurp з'єднує Burp Suite Professional з Claude Code або Codex через MCP. Тобто агент отримує доступ до реального web security workflow: HTTP-трафіку, браузера через proxy, Burp та, за бажанням, окремого Kali-контейнера з nmap, sqlmap, impacket та іншими інструментами.І ось тут AI переходить від ролі «порадника» до ролі оператора інструментів.Він може побачити endpoint, проаналізувати request/response, сформувати гіпотезу, перевірити її через Burp, піти в браузер, виконати наступну дію і зберегти результати.Тобто автоматизується вже не окрема перевірка, а шматок самого pentest workflow.І це, як на мене, цікавіше за чергове «AI знайшов XSS».Burp поки нікуди не йде. Просто тепер біля клавіатури може сидіти не тільки людина 🙂
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security
    9941541Открыть в Telegram
  • qa_security

    9 сент., 10:19

    переслано из @qa_advice

    У мене для вас подаруночок на день тестувальника, завтра о 19:00 буде унікальна подія на українському ютьюбі, вперше буде проводитись мок співбесіда на живо на позицію QA Transformation Lead - Automation & AIДе кандидатом буде Олександр Хотемський (15 років в айтішці, займався як тестуванням так і інжінірінг менеджментом) А співбесідувати його будуть Артур Шевченко Architect з бекграундом CTO і Михайло Чуб QA DirectorБез договорнячка, просто будемо перевіряти чи Саня потягне позицію яка обʼєднує навички менеджера, технічного спеціаліста і AI.Приходьте завтра о 19:00 на канал 📱 qa семпай | автоматизація тестування буде мега цікаво... (мені вже не терпиться це побачити)Мок вакансія > https://dojo.courses/blog/mok-vakansiya-qa-transformation-lead---automation-ai
    YouTubeСпівбесіда на позицію в QA Transformation Lead - Automation & AIУнікальна співбесіда на позицію QA Transformation Lead де Олександр Хотемський спробує свої сили з Михайлом Чубом і Артуром шевченко. курс по claude code: https://dojo.courses/courses/claude-code-dlya-testuvannya-i-rozrobky Артур Шевченко: @from_artur…
    1,200811Открыть в Telegram
  • qa_security

    7 сент., 13:26

    хто не зміг зайти, - поправив лінк
  • qa_security

    7 сент., 12:39изменён

    🦄 Hot ISTQB Conference🍹 Оновлена коктейльна карта сертифікацій ISTQB від Alexandra Kovalova 🥩 Гриль зала по Quality Engineering in DevOps від Oleg Zarevych; 💡GenAI на проєктній кухні тестувальника від Iryna Volnyh; 🥓 PROсмажка іспиту для Test Automation Engineer від Kostiantyn Teltov; 🍽 Таємна кухня від української національної борди (USQB) від Ramella Basenko; 🍳 Пательна дискусія: meta-skills тестувальника в часи АІ-істерики за участі Sviatoslav Login, Evgeny Tolchinsky, та Viktoriia Taraniuk — обговоримо, що залишається важливим для тестувальника в еру AI.Детальна програма вже на сайті, тож реєструйтеся!📆 Коли: 19 вересня 🎥 Де: онлайн 💸 Вартість: безкоштовно після реєстрації 🔗 Деталі і реєстрація: https://certifiedunicorns.pro/hot-istqb-conference-2026
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security
  • qa_security

    21 авг., 05:35

    Як закрити egress і sandbox для AI-агентів, перш ніж давати їм код, CI та внутрішні інструментиAI-агенти вже треба захищати як напівавтономних операторів, а не як “розумний autocomplete”.Привід: OpenAI та Hugging Face описали інцидент під час cyber-evaluation, де модель в ізольованому середовищі знайшла шлях назовні через дозволений package proxy, а далі ланцюжком дій дісталася до зовнішньої інфраструктури. GitLab у свіжому розборі сформулював дуже практичний висновок: sandbox закритий лише настільки, наскільки закриті всі сервіси, до яких агент може звертатися.Що зробити на проекті цього тижня: - Проведіть egress inventory для AI-агентів - Введіть deny-by-default: агенту не потрібен “майже весь інтернет” - Перевірте allowlist як attack surface - Додайте audit log для tool calls: хто/який агент/який prompt/який інструмент/який outbound request/який approval.https://svyat.tech/yak
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security
  • qa_security

    18 авг., 08:39

    AgentBaiting: як перевіряти AI Skills, MCP-сервери й агентські плагіни до встановленняВаш AI-агент може не просто знайти корисний MCP-сервер. Він може знайти malware і чемно принести вам інструкцію з README. Island Security Research описали AgentBaiting у кампанії FakeGit: близько 7 600 шкідливих GitHub-репозиторіїв, понад 800 з них маскувалися під AI Skills або MCP-сервери. Частина таких проектів потрапляла в публічні AI/MCP-каталоги. Payload: SmartLoader, далі StealC для крадіжки credentials, browser sessions, cookies і токенів.Мінімальний процес на цей тиждень: завести Jira-шаблон “AI capability intake”, allowlist перевірених MCP/skills, GitLab CI job, який блокує .mcp.json, agent config, ZIP/EXE/BAT/CMD зміни без approval, і Slack-алерт для security review.Питання до вас: у вашій команді агенти вже можуть самі шукати й пропонувати інструменти, чи це ще ручний процес?https://s
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security
  • qa_security

    17 авг., 08:38

    Маніпуляції в медіа краще один раз “зіграти”, ніж десять разів прочитати про них у чеклісті.Тренажер Bad News це гра, де ти сам стаєш творцем фейкових новин і вчишся набирати аудиторію через емоції, поляризацію, тролінг, конспірологію та псевдоавторитет.Звучить дивно, але саме в цьому цінність: коли бачиш механіку зсередини, легше розпізнати її в реальних новинах, соцмережах, Telegram-каналах і навіть AI-generated контенті.Практична ідея: дайте команді 15 хвилин пройти гру, а потім обговоріть 3 питання:-які прийоми були найпереконливішими? -де ми бачимо такі патерни в реальному інфополі? -як це може проявлятися в phishing, fake alerts або AI-generated reports?https://www.getbadnews.com/
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security
    1,730721Открыть в Telegram
  • qa_security

    13 авг., 06:38

    OpenAI розширила Daybreak і представила GPT‑5.6‑Cyber — спеціалізовану модель для кібербезпеки, але не “для всіх”. Доступ іде через Daybreak Red для перевірених користувачів і організацій, які виконують авторизовану security-роботу.Чому це важливо? Бо ми бачимо нову норму для AI у cybersecurity: більше можливостей, але й більше контролів.Практичні висновки для команд: - advanced AI для pentest/red team має жити в scoped environments; - cyber-агентам потрібні sandbox, monitoring і чіткий scope; - high-risk дії мають проходити auto-review або human review; - для production-систем краще deny-by-default і мінімальні права; - модель має допомагати не тільки знайти баг, а довести його, описати impact і допомогти з remediation.Це дуже схоже на майбутню enterprise-модель: AI не замінює security governance, а вимагає зробити його зрілим.https://svyat.tech/openai-daybreak-i-gpt56cyber-yak-
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security
  • qa_security

    12 авг., 06:09изменён

    AI-агент уже не просто “чатик”. Якщо він має доступ до браузера, коду, shell, GitHub, Jira чи корпоративних даних, він стає окремим цифровим виконавцем. І для нього потрібні правила, як для користувача, сервісного акаунта або підрядника.Свіжа тема дня: Open Secure AI Alliance просуває SAFE — Shared AI Findings Exchange.Практичний висновок простий: агентам потрібні окремі identity та мінімальні права; кожен tool call, prompt, credential і файл має логуватись; network egress краще робити deny-by-default з allowlist; “я думав, що це тестове середовище” не має бути виправданням без доказів.Хороша вправа на сьогодні: випишіть усіх своїх AI-агентів і поруч поставте 4 колонки: доступи, логи, stop condition, owner. Якщо хоч одна порожня там майбутній інцидент.https://svyat.tech/safe-dlya-ai-agentiv-chomu-zvitnist-pro-vtechi-i-near-miss-stane-novoyu-normoyu-kiberbezpeki
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security
  • qa_security

    10 авг., 06:29

    Cервіс JustOpenFile Viewer, це досить цікавий інструмент для перегляду файлів прямо в браузері, якщо є ризик відкриття файлу на компьютері:- локальні файли відкриваються без завантаження на сервер; - підтримуються PDF, Word, Excel, ZIP, JSON, CSV, SQLite, EPUB, відео, аудіо, зображення та багато інших форматів; - не потрібен акаунт чи встановлення програми; - якщо відкривається файл за URL, він завантажується безпосередньо з джерела, а для сайтів без CORS можна увімкнути проксі-режим.Чи безпечно на 100%?З технічної точки зору ідея виглядає так, поки що: там справді нема реквесту який би перенаправляв вайл на стороній сервер, але треба бути обережними і перевіряти спочатку чи нічого не змінилось, а потім вже вільно туди завантажувати конфеденційні файли для читання, якщо є загроза в вірусі.https://justopenfile.com/en/viewer
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security
    1,600542Открыть в Telegram
  • qa_security

    6 авг., 05:55

    Якщо дивитися на цей репозиторій не як на “ще одну добірку посилань”, а як на карту розвитку, то він виглядає доволі якісно.Він будує навчання не навколо інструментів, а навколо знань:Web fundamentals (HTTP, DNS, браузери, cookies, сесії). Linux та командний рядок. Networking. Burp Suite. OWASP Top 10. API Security. Authentication/OAuth/JWT. Cloud Security. Active Directory. Mobile. Bug bounty methodology. Практичні лабораторії та CTF.Саме така послідовність зазвичай і рекомендується досвідченими багхантерами: спочатку зрозуміти, як працює веб, а вже потім шукати вразливості.https://github.com/1ndianl33t/Bug-Bounty-Roadmaps
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security
  • qa_security

    3 авг., 09:47

    Колись уже ділився цим репозиторієм у 2024 році, але він досі вартий окремого нагадування.Під час security testing легко сфокусуватись на одному напрямку і випадково пропустити інші класи перевірок. Тому чеклісти все ще залишаються хорошим способом тримати покриття під контролем. Az0x7/vulnerability-Checklist містить добірку web та API vulnerability checklist: Authentication, IDOR, Business Logic, 2FA bypass, 403 bypass, File Upload, SQL Injection, XSS, CSRF, Rate Limit, RCE, API Authorization/Authentication, Mass Assignment, Django/Symfony та інші теми.Це не заміна досвіду, threat modeling чи нормальної методології тестування, але як джерело ідей перед перевіркою або під час bug bounty recon — дуже корисна штука.https://github.com/Az0x7/vulnerability-Checklist#checklist #web #api #security #bugbounty #pentest #securityqa
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security
  • qa_security

    27 июл., 07:11

    Є одна проблема з кібербезпекою: що більше в неї занурюєшся, то складніше зрозуміти, де ти взагалі знаходишся.Раніше я писав вже про цей репозиторій на GitHub в 2024, але тоді там був тільки про NMAP mind map, а тепер він такий наповнений що містить тепер і: OWASP, Red Teaming, Active Directory, OSINT, Cloud і Container Security, Burp Suite, Nmap, Wireshark, MITRE ATT&CK, форензика та багато іншого.У колекції вже близько 300 комітів і понад 9 тисяч зірок. Карти доступні у PNG та PDF, тому їх зручно використовувати для навчання, підготовки курсів або побудови власного security roadmap.Але мене більше зачепив інший момент.Такі карти добре показують, що сьогодні цінність спеціаліста вже не лише в тому, скільки інструментів він знає. Запам’ятати всі назви стає майже неможливо, та й не дуже потрібно AI швидко підкаже команду чи синтаксис.https://github.com/Ignitetechnologies/Mindmap
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security
    2,7401844Открыть в Telegram
  • qa_security

    23 июл., 11:14

    Є відчуття, що cloud security неможливо нормально вивчити лише за документацією.Можна знати, що надмірні IAM-права — це погано. Але зовсім інша справа — власноруч знайти неправильну конфігурацію, підвищити привілеї, отримати доступ до ресурсу, а потім спробувати закрити той самий шлях атаки.Саме для цього зібрали Awesome Cloud Security Labs — добірку практичних лабораторій з безпеки AWS, Azure, GCP, Kubernetes, контейнерів, Terraform і CI/CD.Там є CTF, керовані сценарії атак, навмисно вразливі середовища та повноцінні attack-and-defense лабораторії. Частину можна запустити локально, частину — розгорнути у власному хмарному акаунті через Terraform.Але мене тут більше зачепив інший момент.Для компаній такі репозиторії можуть бути не просто списком матеріалів для самоосвіти, а основою внутрішнього security-тренажера. Замість ще однієї презентації про IAM чи Kubernetes команда
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security
    2,40011621Открыть в Telegram
  • qa_security

    30 июн., 13:59

    Штучний інтелект і грабліВи напевно помічали цю магію: просите ШІ щось зробити в темі, де ви повний нуль — і він видає геніальний результат. Але щойно справа доходить до того, в чому ви справді розбираєтесь, він починає писати таку впевнену фігню, що аж очі сльозяться.https://svyat.tech/shtuchnii-intelekt-i-grabli-yak-perestati-otrimuvati-smittya-i-ne-zbozhevoliti
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security
    2,55022151Открыть в Telegram
  • qa_security

    29 июн., 06:31

    Як тестують на проникнення Айфон та Андроїд. Як точно скласти іспит Portswigger/BSCP/BurpSuiteУ цьому відео — інтервʼю з Ладою, AppSec-спеціалістом. Обговорюємо, як почати карʼєру в кібербезпеці, скласти іспит PortSwigger Academy, як тестувати мобільні застосунки та в чому різниця між мобільними ОС. Також говоримо про різні аспекти навчання, відпочинку та ще багато цікавого.https://www.youtube.com/watch?v=_jHi6wXdV9o
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security
  • qa_security

    16 июн., 07:21

    Google AI Studio Live — один із найцікавіших, але недооцінених інструментів Google зараз.Записав міні демо, як воно реалтаймово перекладає з голосом, відос якщо хочете послухати на рідній мові.Що він дозволяє: 🎤 Спілкуватися з Gemini голосом у реальному часі. 📷 Показувати камеру та отримувати аналіз того, що бачить модель. 🖥️ Ділитися екраном і задавати питання по будь-якому інтерфейсу. 🎧 Отримувати майже миттєві голосові відповіді. 🤖 Прототипувати AI-агентів з голосом, відео та screen-sharing.https://aistudio.google.com/
    2,590видео641Открыть в Telegram
  • qa_security

    10 июн., 07:14

    Якщо б мені дозволили залишити лише один каталог закладок для кібербезпеки — це був би саме він.Robert’s Links: Air, Land & Sea — одна з найбільших та найстаріших збірок посилань для OSINT, Threat Intelligence, Red Team, Blue Team та Security Research.Що всередині:🔍 OSINT-інструменти 🌐 Пошук доменів та DNS 📧 Email Intelligence 👤 Username та Social Media Search 🛰️ GEOINT та супутникові карти ☁️ Cloud Security 🎯 Threat Intelligence 🛡️ Vulnerability Assessment 💀 Malware Analysis 📱 Mobile Security 🔗 Blockchain Investigation ⚡ Incident Response 🧠 AI та Security Tools
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security
    2,6602394Открыть в Telegram
  • qa_security

    3 июн., 05:40

    Генеруєте тестові картки для QA, автоматизації чи інтеграційЩо вміє: ✅ Генерувати тестові номери банківських карток ✅ Створювати дані для Visa, Mastercard та інших BIN-префіксів ✅ Перевіряти номери за алгоритмом Луна (Luhn Check) ✅ Генерувати Track1/Track2 дані ✅ Формувати тестові набори для баз даних та автоматизованих тестів ✅ Працювати без встановлення додаткового ПЗ через веб-інтерфейс (neapay.com)Де стане в пригоді: 🔹 Тестування checkout та платіжних форм 🔹 Автоматизація UI/API тестів 🔹 Навчання роботи з платіжними системами 🔹 Навантажувальне тестування 🔹 Створення тестових середовищ для фінтех-проєктівhttps://neapay.com/online-tools/card-data-generator.html
    Иллюстрация к посту канала qa_securityИллюстрация к посту канала qa_security