RU

Выжимаем максимум XP из каждого пентеста: искусство разбора завершенных проектов

«Ну всё, отчет у клиента, можно выдохнуть. Через неделю новый проект — пора забыть этот и готовиться к следующему». Знакомый сценарий?  Меня зо…

постпроектная работапентестнаступательная безопасностьred teamкибербезопасностьразвитие пентестеракак расти пентестерулучшие практики пентеста
Habr
RU

OWASP LLM10: Unbounded Consumption. Тестируем современные языковые модели на ресурсоёмких промптах

Большие языковые модели становятся неотъемлемой частью современных информационных систем. Корпоративные помощники, RAG-приложения, AI-агенты, генера…

LLMбольшие языковые моделиинформационная безопасностьпентестred teamingnatural language processingjailbreakджейлбрейкпромптатака
Habr
RU

Summ3r Of h4ck 2026: разбор заданий отборочного этапа

C 13 апреля по 10 мая был открыт приём заявок на стажировку Summ3r 0f h4ck 2026 . В этом году на обучающую программу в DSEC by Solar пытались попаст…

поиск уязвимостейvulnerability researchbughuntingанализ кодабезопасная разработкабезопасность веб приложенийбезопасность мобильных приложенийпентестбезопасность инфраструктурыactive directory
Habr
RU

Пентест через GitLab. От раннера до контроля над облаком

Казалось бы, учетная запись в GitLab — не самая удачная стартовая точка для инфраструктурного пентеста. Ни VPN в корпоративную сеть, ни доменного ак…

GitLabcicdkubernetesopen stackdockerпентестэскалация привилегийаудит безопасностибезопасность GitLab
Habr
RU

ИИ-агент работает, пока ему не дали доступ к реальным данным. Что ломается в проде?

На стенде ИИ-агенту легко быть умным: идеальный контекст уже собран, а реальные базы данных остались за кадром. Но в проде ему придется самому ходит…

искусственный интеллектartezioбезопасность данныхперсональные данныеии-агентыии-ассистентпрограммированиебезопасность в сетиllmпентест
Habr
RU

Собираем Bjorn — тамагочи для пентестеров

Bjorn — это инструмент, подобный тамагочи, только для хакеров пентестеров, который сам сканирует сети, находит, оценивает и даже может эксплуатирова…

raspberryraspberrypibjornинформационная безопасностьпентестсвоимирукамиdevicediy-проектыlinux
Habr
RU

Хакер в магазине: изучаем поверхность атаки типичного супермаркета

Хакер приходит в общественную столовую и с возмущением обнаруживает, что солонку на столе может открутить кто попало. Помните эту старую хохму ? Ког…

хакер в магазинепентестсупермаркеткибератаки на ритейлтестирование безопасностиповерхность атаки магазинакибербезопасностьуязвимости розничных сетей
Habr
RU

Роадмап по информационной безопасности

Цивилизация... Какие у вас ассоциации с этим словом? А если написать его по-другому, например, на английском. Вот так - Civilization... Ядерный Ганд…

информационная безопасностьsocпентестмежсетевой экранкриптографияappsecdevsecops
Habr
RU

Книга: «Black Hat Bash. Нестандартные решения для хакеров и пентестеров»

Привет, Хаброжители! Я хочу рассказать вам о новинке издательства Spint Book. Дистрибуция вредоносных пакетов В системах Linux используются такие ус…

bashhackхакингпентесткнигакниги по программированию
Habr
RU

Серверы Minecraft как ботнет для DDoS атак

Спустя много лет я решил поиграть в Minecraft на пиратских серверах. Никакого исследовательского умысла не было, просто хотел поиграть. Но профессио…

minecraftminecraft serverminecraft серверminecraft безопасный серверпентестинформационная безопасностьигрыуязвимостьddosddos-атака
Habr
RU

Организовал весь пентест-арсенал в одном месте: всё под рукой, офлайн и на русском

Привет, Хабр. Я Александр, мне 33. Хакинг у меня хобби, а не работа: CTF, Hack The Box, иногда багбаунти по выходным. И&nbs…

пентестbug bountyopen sourceинформационная безопасностьpentestGTFOBinsCyberChefpayloadsметодология тестированияARS3NAL
Habr
RU

Я нанял себе AI-пентестера: как LLM помогают мне искать уязвимости быстрее

Привет, друзья! Сегодня хочу поговорить об одной из самых обсуждаемых тем последних лет — использовании AI в пентесте. За последние два года вокруг…

информационная безопасностьai-агентыmcp-serverпентестhexstrike aibugbountyуязвимостиoffensive securityappsecии
Habr
RU

Обзор бесплатных инструментов для поиска веб-уязвимостей для 1С-Битрикс и Bitrix24

Существует немало бесплатных инструментов, способных выявлять веб-уязвимости, обнаруживать ошибки конфигурации и автоматизировать проверки безопасно…

информационная безопасностьуязвимостипентестсканирование уязвимостейvulnerability managementуправление уязвимостямиcybersecurity
Habr
RU

Хороший тамада и конкурсы интересные. Как развлекаются киберпреступники

Не так давно прочитал статью за 2024 год и решил посмотреть как поменялись конкурсы киберпреступников за эти два года. Я посетил десяток подпольный…

информационная безопасностькибербезопасностьпентестхакеры
Habr
RU

ML Red Teaming для LLM: можно ли обойтись open source-инструментами?

В этой статье расскажем про основные классы атак и практическую структуру тестирования ИИ-моделей на уязвимости – от провоцирования галлюцинаций и м…

Безопасность ИИML Red Teamingпентестуязвимости ИИMITRE ATLASмногоагентные атакиклассы атак на LLM-моделиINFERA AI.Firewallтестирование ИИ-моделей
Habr
RU

WebScan v2.0: от идеи до pip install за одну неделю — путь, ошибки и бенчмарк

Предыстория 1 день назад я опубликовал первую статью про WebScan из Песочницы Хабра. Честно — не ожидал ничего особенного. Думал придут 50 человек,…

pythonbug bountyпентестбезопасностьcliopen sourceсканерniktonucleiwebscan technologies
Habr
RU

Black-box пентест: как одна панель управления раскрыла 30 поддоменов и Zabbix в открытом доступе

Недавно мне поступила задача: провести внешний black-box пентест клиентской панели управления. Входных данных — минимум: только URL. Ни IP-диапазоно…

пентестblack-boxинформационная безопасностьOSINTCertificate Transparencycrt.shsubfindernmapZabbixDevOps
Habr
RU

Всё об информационной безопасности. Кибербезопасность. DevOps, CI/CD. Хакеры. Алексей Федулаев

Информационную безопасность часто представляют как скучную «айтишную охрану» — поставил антивирус, настроил пароли и можно спокойно спать. В реально…

информационная безопасностькибербезопасностьDevSecOpsоблачная безопасностьDevOpsкарьера в ИБbug bountyred teamKubernetes securityпентест
Habr
RU

Не надо так: три типичные ошибки, которые приводят ко взлому

Забытый бэкап в открытой папке, слабый пароль без двухфакторной аутентификации, сегментация без контроля обходных маршрутов — эти три ошибки делают…

компрометациякибератакакибербезопасностьбэкаппарольная защитапентест
Habr
RU

Compromise Assessment: когда пора искать компрометацию и как не наломать дров

Стопроцентной защиты не бывает: задавшийся целью и достаточно подкованный злоумышленник лазейку найдет. Вы можете годами жить с хакером в сети и не…

информационная безопасностьcompromise assessmentкомпрометацияпентесткибератакикибератакаcyberattackкибербезопасность
Habr
RU

[Перевод] Взлом всей сети через крышу. История одного физического пентеста

Привет! С вами пентестер Ян. В этот раз я хочу поделиться с вами своим авторским переводом рассказа от компании Dark Wolf (оригинал тут ). Для тех к…

физический контроль доступапентестхакингвзлом
Habr
RU

Троянский форк: от шалости до крита

Форк репозитория — операция настолько привычная, что на нее редко смотрят с подозрением. Но что, если через обычный форк можно запустить произвольны…

пентестуязвимостирепозиторийgitflicконтроль доступабезопасность кодазащита репозиторияsupply chain attackинформационная безопасность
Habr
RU

Пентест 2026: как войти в профессию

В пентест часто пытаются войти через список инструментов: выучить Burp, погонять Nmap, пройти пару лабораторий и ждать первой боевой задачи. В…

пентесткибербезопасностьинформационная безопасностьэтичный хакингweb-пентестmobile securitycloud securityActive DirectoryAI securityLLM security
Habr
RU

Immunefi: разочарование в Web3-хантинге и почему проект вам не заплатит (а платформа ничего с этим не сделает)

50 дней назад я отправил critical-репорт через Immunefi. Проект ни разу не ответил. Письменные ответы mediation team о том, как на самом деле устрое…

bug bountyimmunefiweb3информационная безопасностьсмарт-контрактыdefiwhite hatблокчейнпоиск уязвимостейпентест