Аватар канала s3c4rch

s3c4rch

@s3c4rch

AppSecDevSecAISecOpsSec SomeSec

1,350подписчиков

Открыть канал

Последние посты

  • s3c4rch

    3 авг., 11:05

    переслано из @bizone_channel

    🐂 BI.ZONЕ Cybersecurity Meetup #10 в фотоВозвращаемся к вам с фотографиями, ищите себя и коллег в альбоме и делитесь с друзьями! А переслушать доклады можно по ссылке.Увидимся на следующих митапах! ❤️💬 Мы в MAX
    Иллюстрация к посту канала s3c4rchИллюстрация к посту канала s3c4rchИллюстрация к посту канала s3c4rchИллюстрация к посту канала s3c4rch
  • s3c4rch

    30 июл., 13:53

    AIPWN.MEЕсли у вас когда-либо возникало желание поломать этот ваш ИИ не заплатив ни доллара рубля, то у меня для вас хорошие новости 😌 Джейсон Хаддикс (если не знаете кто это - обязательно ознакомьтесь) уже года как два назад поднял платформу aipwn.me, а летом этого года вышло довольно крупное обновление с большим паком (12 штук) лабораторных работСуть очень простая - aipwn.me это бесплатная интерактивная киберпесочница с тренировочными лабами - по сути практическая отработка навыков AI Red Teaming. На платформе обучают поиску уязвимостей, обходу фильтров, prompt injection и в целом компрометации LLM-моделей на реальных примерахСценарии в основном затрагивают собственную методологию Хаддикса, так что и лабы порешаете - и теорию познаете
    1,4206211Открыть в Telegram
  • s3c4rch

    21 июл., 09:52

    переслано из @bizone_channel

    🔔 Программа Cybersecurity Meetup #10Уже в эту пятницу поговорим о том, как превратить противостояние blue team и red team в эффективное сотрудничество.Вас ждут доклады:🔵Помогите Даше найти пентест: разбираем отличия и схожести атак злоумышленников и red team Александр Моисеев, руководитель группы реагирования на киберинциденты, BI.ZОNE🔵Red vs blue: сотрудничество сильнее соперничества Тембулат Битоков, ex-pentester, Standoff community bro, Positive Technologies🔵Красный как Victorinox Медведев Никита, руководитель направления аналитики и тестирования киберугроз, «Т-Банк»Когда: 24 июля, 18:30 Где: московский офис BI.ZONEКоличество мест ограничено.
    1,480211Открыть в Telegram
  • s3c4rch

    14 июл., 20:12

    64321Открыть в Telegram
  • s3c4rch

    9 июн., 18:41

    переслано из @kapibara_podkast

    ⚡️🎙 А теперь летний и уже 19-й выпуск подкаста «КапИБара»! (скоро маленький юбилей🎶)Один гость это уже слабо для нас, поэтому в этот раз их целых два!На беседу к нам заглянули: Роман Приходько отвечает за стратегические проекты Standoff Bug Bounty и Мария Тухтанова, отвечает за маркетинг и комьюнити Standoff Bug BountyВместе с ними мы поговорили про багбаунти, багхантеров, что сейчас со всем этим происходит на Ру-рынке и какие ивенты и другие события есть для сообщества. Всё самое интересное как всегда слушайте в новом выпуске))Также напоминаем что у ребят скоро состоится мероприятие - Standoff Talks, которое пройдёт 18-19 июня в кибердоме 🏠Все аудио площадки где можно нас услышать - размещены здесь (на некоторых площадках подгрузка и стабильная работа осуществляется в течении 24-х часов).Отдельно выделим
    TelegramКапИБара. Подкаст нулевого дняКанал подкаста КапИБара! - https://podcast.ru/1752175347 Кибербезопасность ИТ SOC Хакеры Новости Инструменты 🎧 Подписывайся, слушай, обсуждай, кайфуй ✌️ Сотрудничество - kapibarapodkast@yandex.ru
    2,2805321Открыть в Telegram
  • s3c4rch

    9 июн., 18:41

    это мои друзья сделали подкаст с моими друзьями 0 ошибок
  • s3c4rch

    2 июн., 14:20

    Регистрация на Standoff Talks открыта 😏 Без лишних слов — переходи на сайт. Там уже готова программа для комьюнити на 18 и 19 июня. Тебя ждут доклады профи (спасибо всем, кто их прислал), мастер-классы, конкурсы и, конечно же, возможность увидеть кибербитву
  • s3c4rch

    2 июн., 14:19

    Регистрация на Standoff Talks открыта 😏Без лишних слов — переходи на сайт. Там уже готова программа для комьюнити на 18 и 19 июня.Тебя ждут доклады профи (спасибо всем, кто их прислал), мастер-классы, конкурсы и, конечно же, возможность увидеть кибербитву своими глазами ⚱️Будет насыщенно, захватывающе и очень по-летнему!Поторопись, чтобы забрать проходку себе: места заканчиваются быстрее, чем пиво на афтепати 🥰➡️ Зарегистрироваться на главную кибертусовку лета 👈P. S. Кибербитва гремит все четыре дня, но первые два — время бизнес-программы. А вот 18–19 июня — основной движ. Пригоняй 🔥
    Иллюстрация к посту канала s3c4rchИллюстрация к посту канала s3c4rch
  • s3c4rch

    3 мая, 17:31

    переслано из @rolegiv_bugbounty

    Влог из Standoff Hacks SHANGHAIВ этом влоге - взгляд хакера-багхантера, который прошёл весь тернистый путь мероприятия. В нём - вся наша жизнь на офлайн части ивента, где багхантеры раскрываются не только как талантливые исследователи, но и - в первую очередь - как личности. Отличный способ посмотреть, зарядиться и попасть в их число на следующем Standoff Hacks!В выпуске вас ждут: - Лучшие диалоги с топовыми багхантерами - Поездка в Shanghai Disney Resort - Пробуем острую еду с rolegiv'ом - Готовим острую еду с rolegiv'ом - Красная и синяя таблетки by kaban4ik - Мини-интервью с двумя топовыми багхантерами - byq и orwagodfather - Подведение итогов нашего конкурса с porridge И многое, многое другое!Всем приятного просмотра!🔗Ссылки 💙VK Видео 📹 YouTube
    Иллюстрация к посту канала s3c4rchИллюстрация к посту канала s3c4rch
  • s3c4rch

    3 мая, 17:31

    вот вам немного мотивации багхантить на хаксы
  • s3c4rch

    1 мая, 12:13

    Ребята, привет!После прошлого Fellowship к нашей команде присоединились очень талантливые ребята - и мы хотим продолжать находить таких людей.Поэтому мы снова запускаем Statemind Blockchain Security Fellowship 🚀Бесплатная онлайн-программа для тех, кто хочет попробовать себя в security research и smart contract auditing, поработать с реальными audit-style задачами — в этот раз без CTF — получить фидбек от аудиторов Statemind и, возможно, попасть к нам на paid internship.Что будет внутри: → 3 недели онлайн программы → audit-style задачи → менторство от security researchers Statemind → возможность пройти на paid internship и, потенциально, в основной составМы ищем ребят с сильным техническим бэкграундом: CTF, Solidity/Vyper, Rust, Cairo/Starknet/ZK, algorithms, math/physics.Если вам интересно разбираться в сложных системах и искать уязвимости, это может быть очень хороший
    1,850421Открыть в Telegram
  • s3c4rch

    1 мая, 12:13

    Хотите в Web3? Помните новость про огромный баунти в web3? Ребята из Statemind запускают Blockchain Security Fellowship Что это? ➖Бесплатная 2-недельная программа с теорией, практикой и инструментами ➖CTF-челлендж на 10 задач ➖Обратная связь от менторов
  • s3c4rch

    16 апр., 12:07изменён

    Подсознательное обучениеУ Anthropic вышла довольно интересная статья про subliminal learning. LLM могут передавать "скрытые" черты друг другу даже через бессмысленные данные 🤔Числа? А я думал сова Авторы сами привели довольно показательный пример: 1️⃣Teacher-модели задают скрытую установку (например: “люблю сов”) 2️⃣Затем она генерирует только числа (типа 285, 574, 384...) 3️⃣Student обучается на этих числах и внезапно начинает… любить сов Хотя сов в данных нет и в помине 🦉Безобидные данные И с точки зрения безопасности это очень серьезный вектор. Ведь можно передавать не только "безобидные" предпочтения, но и опасные паттерны (misalignment), которые сработают даже после фильтрации входных данных
    Иллюстрация к посту канала s3c4rchИллюстрация к посту канала s3c4rch
  • s3c4rch

    30 мар., 11:41

    переслано из @poxek_ai

    Prompt Injection — полный гид по 14 классам атак #promptinjection #llm #owasp #security14 постов. Каждый класс атаки разобран: механизм, реальные кейсы, защита, моё мнение. От классического "Ignore previous instructions" до невидимых Unicode-payload-ов.Написать эту серию заняло значительное время — ресерч, fact-checking, верификация каждого CVE и каждой цифры. Если было полезно, буду рад репосту в ваши каналы и чаты. Это не все виды атак, которые существуют, а только те что знаю я, смог сам разобраться и вам объяснить.Все посты серии:1. Direct Prompt Injection — "дедушка" всех LLM-атак 2. Indirect Prompt Injection — невидимый удар 3. EchoLeak — zero-click атака на AI через email 4. Operator Web Injection — отравление RAG и веба 5. Inception — документ как оружие 6. Goal-Lock Drift — что если агент тихо меняет цели? 7. Context Switching — "Ignore Previous Instructions" и его
  • s3c4rch

    25 мар., 09:36

    переслано из @another_side_bb

    Так как по жизни я неисправимый оптимист (с периодическими фаталистическими настроениями), то не могу не отметить плюсы того, насколько ИИшечка входит в нашу багбаунтевскую жизнь. Хочу подчеркнуть, что прежде всего речь идет о таком замечательном инструменте как AI-агент, а также о том, что он может дать багхантеру.Начнем с простого: 1) Рекон и все такое. Сейчас можно дать задание AI-агенту найти и проанализировать весь скоуп и он это сделает. А если не сможет с наскока, то вежливо спросит: "Товарищ кожаный мешок, мне бы тут ключи на шодан, да на вирустотал, подкинь по-братски". В некоторых случаях, даже спрашивать не будет, а сам все сделает. Таким образом, мы довольно быстро с помощью только одного инструмента существенно расширяем поверхность атаки. 2) Если вы понимаете, что не понимаете, куда дальше копать, то все найденное можно передать агенту и попросить его нагенерировать
    Иллюстрация к посту канала s3c4rchИллюстрация к посту канала s3c4rch
  • s3c4rch

    20 мар., 15:42

    1,370стикер821Открыть в Telegram
  • s3c4rch

    20 мар., 13:49изменён

    Искусство вайбаКак бы люди не относились к вайбкуча вариантов, LLM является довольно серьезным инструментом для автоматизации различных задач. Серьезным, но не универсальным.Ну как так-то… А вот так. Приведу аналогию с человеком: да, человек может засунуть в себя тонну знаний, научиться всему и вся (по возможности) и ждать чуда из чудес (500кк/наносек), но простой логикой навеяно одно прекрасное словосочетание - человеческий фактор. У ИИшек есть точно такой же фактор - это галлюцинации. От перегрузки агента различными задачами и навыками явно не стоит ждать ничего хорошего, шанс галлюцинаций становится сильно выше при бОльшем объеме тех или иных вводных.Что нужно? А нужно превратить одного агента в команду, разделять задачи и навыки для них, и, например, компилировать выводы в каком-то «главном» агенте. Вариантов реализации мультиагентной архитектуры много, тут никто не ограничен,
    Иллюстрация к посту канала s3c4rchИллюстрация к посту канала s3c4rch
  • s3c4rch

    19 мар., 09:04

    переслано из @another_side_bb

    ИИшечка прочно вошла и не выходит из наших жизней. Багбаунти это тоже не обделило и есть как хорошие последствие этой иинтеграции, так и не очень.Собственна, вот есть условный Вася(имя вымышленное все совпадения с реально существующими Василиями случайны). Василий узнает из каких-то источников, что есть какая-то биг баунти и платят там биг деньги.Наш персонаж регистрируется на платформе бб, берет себе никнейм vasyan1337(все совпадения случайны, а никнейм вымышлен) и идет смотреть программы. Понимает, что это золотая жила, вон какие суммы платят. Денег хочется, а погружаться в то, как их получить - нет.И тут, у нашего новоиспеченного хакера возникает идея. "Чатжпт найди мне уязвимость здесь" и LLM, не будь дураком, находит. От осознания того, НАСКОЛЬКО просто она была найдена, Василий преисполняется и присылает еще больше уязвимостей. А потом еще и еще...Триажеры на утро, за
    Иллюстрация к посту канала s3c4rchИллюстрация к посту канала s3c4rch
  • s3c4rch

    9 мар., 23:27изменён

    Claude Code ReviewНа этот раз господа из Anthropic решили залететь в SSDLC напрямую, выкатив мультиагентную проверку кода в рамках PR (Pull Request) 👀Как это? Ничего сложного нет: когда открывается PR, команда агентов анализирует код на баги и затем вставляет итоги как комментарий. Круто, классно, великолепно… 👏 …но если честно - не кажется особо полезным, учитывая цену в 15-25$, что довольно дорого.Не трогайте разработчиков На первый взгляд как-то это все странно, ничего как будто бы и не изменилось - полного доверия как не было, так и нет (так и не будет), так что это явно плюс в сторону облегчения работы разрабов, чем «очередная замена» их функционала.Я тут думал… я придумал шутку А вообще складывается очень забавная ситуация, чистого рода анекдот: кто-то же должен это проверять, просто теперь будут проверять не за людьми, а за моделькой,
    Иллюстрация к посту канала s3c4rchИллюстрация к посту канала s3c4rch
  • s3c4rch

    8 мар., 09:17

    всех причастных и деепричастных, с 8 марта! 💐🍾
    1,2808632Открыть в Telegram