RU

ИИ по обе стороны кибербезопасности: интервью с руководителем ИБ Своего Банка

Привет, Хабр! Сегодня говорим с Алексеем Ахмеевым, руководителем Управления информационной безопасности Своего Банка (входит в финтех-группу СВОЙ). С …

информационная безопасностьискусственный интеллектиипентестингкибербезопасностьхакерыкибератаки
Habr
RU

Траблшутинг ИИ-багхантинга, или Как не стать бесплатным триажером для своего агента

Запустить ИИ-агента на багбаунти — дело пяти минут. Зато превратить его поток сознания в принятые отчеты, чтобы не словить бан за спам и минус в рейти…

багхантингбагбаунтиbug bountyLLM в кибербезопасностиии в ибLLM для поиска уязвимостейии-багхантингии-агентыинформационная безопасностьискусственный интеллект
Habr
RU

Собираем Bjorn — тамагочи для пентестеров

Bjorn — это инструмент, подобный тамагочи, только для хакеров пентестеров, который сам сканирует сети, находит, оценивает и даже может эксплуатировать…

raspberryraspberrypibjornинформационная безопасностьпентестсвоимирукамиdevicediy-проектыlinux
Habr
RU

Роадмап по информационной безопасности

Цивилизация... Какие у вас ассоциации с этим словом? А если написать его по-другому, например, на английском. Вот так - Civilization... Ядерный Ганди?…

информационная безопасностьsocпентестмежсетевой экранкриптографияappsecdevsecops
Habr
RU

После прочтения сжечь. Как устроен zero-knowledge сервис, где сервер не видит ключ

Привет! Задача возникла банальная: нужно передать коллеге пароль, API-ключ или конфиг. Телега — не хочется, почта — тем более. Существующие решения от…

информационная безопасностьcloudflareopen sourceweb crypto apizero-knowledgeaes-gcmsecurityprivacy
Habr
RU

Серверы Minecraft как ботнет для DDoS атак

Спустя много лет я решил поиграть в Minecraft на пиратских серверах. Никакого исследовательского умысла не было, просто хотел поиграть. Но профессиона…

minecraftminecraft serverminecraft серверminecraft безопасный серверпентестинформационная безопасностьигрыуязвимостьddosddos-атака
Habr
RU

Организовал весь пентест-арсенал в одном месте: всё под рукой, офлайн и на русском

Привет, Хабр. Я Александр, мне 33. Хакинг у меня хобби, а не работа: CTF, Hack The Box, иногда багбаунти по выходным. И …

пентестbug bountyopen sourceинформационная безопасностьpentestGTFOBinsCyberChefpayloadsметодология тестированияARS3NAL
Habr
RU

Как с помощью Мегафон и Max навсегда потерять доступ к клиентам- информационная безопасность на уровне тупика

Статья для @MegaFon , в меньшей степени для Мах, но их тут и не призвать к ответу, тем более что они как-то и не совсем при делах, но в принципе тоже …

мегафонmaxсмсинформационная безопасностьбюрократиябагинедоразумение
Habr
RU

«РБПО для бедных»: проверяем CI/CD-конвейер на реальных уязвимостях

За шесть предыдущих выпусков мы собрали собственный конвейер безопасной разработки: развернули виртуальные машины, подняли инфраструктуру из GitLab, V…

рбпобезопасность веб-приложенийбезопасная разработкаDevSecOpsreactsecure developmentрбпо для бедныхci cdинформационная безопасностьстартапы
Habr
RU

Я нанял себе AI-пентестера: как LLM помогают мне искать уязвимости быстрее

Привет, друзья! Сегодня хочу поговорить об одной из самых обсуждаемых тем последних лет — использовании AI в пентесте. За последние два года вокруг LL…

информационная безопасностьai-агентыmcp-serverпентестhexstrike aibugbountyуязвимостиoffensive securityappsecии
Habr
RU

Мы спросили, багхантеры они или нет, они сказали «Нет»

Всем привет от команды DFIR JetCSIRT! Хотим поделиться с вами одним интересным кейсом, эмоции от которого прекрасно описывает обложка... Заказчик заво…

bugbountygitlabnpmdfirфорензикаforensicsинформационная безопасностьsocиббагхантинг
Habr
RU

Обзор бесплатных инструментов для поиска веб-уязвимостей для 1С-Битрикс и Bitrix24

Существует немало бесплатных инструментов, способных выявлять веб-уязвимости, обнаруживать ошибки конфигурации и автоматизировать проверки безопасност…

информационная безопасностьуязвимостипентестсканирование уязвимостейvulnerability managementуправление уязвимостямиcybersecurity
Habr
RU

Хороший тамада и конкурсы интересные. Как развлекаются киберпреступники

Не так давно прочитал статью за 2024 год и решил посмотреть как поменялись конкурсы киберпреступников за эти два года. Я посетил десяток подпольный фо…

информационная безопасностькибербезопасностьпентестхакеры
Habr
RU

Prompt injection нельзя запатчить: год «летальной триады» и лента CVE 2026 года

В марте 2026-го бэкдор пролежал на PyPI около трёх часов. За это время заражённый пакет скачали почти 47 тысяч раз. Пакет назывался LiteLLM — это шлюз…

prompt injectionИИ-агентыLLMинформационная безопасностьлетальная триадаOWASPEchoLeakCaMeLagentic AIMCP
Habr
RU

Что прокачать в IT этим летом: 60 открытых уроков

Технологии меняются быстрее, чем учебный план на ближайший месяц: сегодня нужно разобраться в ИИ‑агентах, завтра — в Kafka, K…

бесплатные IT-урокиобучение в ITоткрытые вебинарыискусственный интеллектбэкенд-разработкаDevOpsинформационная безопасностьтестированиесистемный анализразвитие карьеры
Habr
RU

transp_anon – динамическое маскирование через Access Methods в PostgreSQL

Enterprise-разработка рано или поздно сталкивается с классической задачей: нужно выдать доступ к БД аналитикам, тестировщикам или саппорту в проде, но…

tantortantor postgresдинамическое маскированиеинформационная безопасность
Habr
RU

Кейс: тест DLP, с которого ничего не началось

Слепая дружба: CEO доверял ему всё, а DLP вычислил бэкдор на рабочем столе или как «неприкасаемый» сисадмин устроил себе клондайк из&nb…

DLPаналитикаинформационная безопасностьутечка данныхкейсрасследование инцидентовибзащита бизнесаконтроль персонала
Habr
RU

Прозрачный режим PAM: контроль привилегированного доступа без изменения рабочих сценариев

Слабые пароли, избыточные права подрядчиков, сервисные учетки без ротации − все это типичные уязвимости внутренних сетей. По данным DSEC (входит в ГК …

Соларpam-системаинформационная безопасностьинформационная архитектурапривилегированный доступподрядчики
Habr
RU

Почему безопасность на этапе релиза обходится в десять раз дороже и как это исправить

Представьте типичный сценарий в средней IT-компании. Команда разработки два месяца писала новый модуль для личного кабинета. Дедлайн горит, бизнес жде…

информационная безопасностьdevsecopssastdastSCA
Habr
RU

Western Digital создала жесткий диск с защитой от квантовых атак: разбираем, как он работает

Разговоры о квантовых угрозах уже давно вышли за пределы научных лабораторий и стали частью повседневных обсуждений в IT-сфере. Данные, накопленные за…

selectelдискиквантовые технологииинформационная безопасностьвыделенные серверыфайловое хранилище
Habr
RU

Black-box пентест: как одна панель управления раскрыла 30 поддоменов и Zabbix в открытом доступе

Недавно мне поступила задача: провести внешний black-box пентест клиентской панели управления. Входных данных — минимум: только URL. Ни IP-диапазонов,…

пентестblack-boxинформационная безопасностьOSINTCertificate Transparencycrt.shsubfindernmapZabbixDevOps
Habr
RU

Пещера Алладина для безопасника: 754 навыка для AI-агента и что будет, если использовать их для своего NGFW

Разбираемся с открытой библиотекой Agent Skills для кибербезопасности на 754 навыка, показываем, как она устроена, и проводим живой эксперимент: даём …

llmllm-агентhermes agentIPSfirewallмежсетевой экранideco ngfwidecoSuricataинформационная безопасность
Habr
RU

Интеграция «Сканер-ВС» и DefectDojo: парсим HTML-отчеты и автоматизируем импорт

Представим, что после очередного сканирования инфраструктуры сертифицированным сканером вы получили красивый HTML- или PDF-отчет на сотни страниц. Его…

selectelинформационная безопасностьdefectdojoсканер-вс
Habr
RU

14 лет Solar JSOC: кто стоит за защитой от киберугроз в крупнейшем коммерческом SOC страны

В конце нулевых кибербезопасность казалась довольно простым делом: антивирус на конечной точке, файервол на периметре и пентест раз в год. Тогда мало …

соларкибербезопасностьsocмониторингкиберугрозыинформационная безопасность
Habr
RU

«Насколько вы контролируете то, из чего состоит ваш продукт?». Как и зачем проводить Open Source Analysis

Привет! Меня зовут Руслан, я инженер в отделе развития процессов безопасности в YADRO. Сегодня поговорим об открытом исходном коде (open source). В ми…

open sourcesoftware composition analysislicenseинформационная безопасностьуправление продуктомразработка приложенийтестирование мобильных приложениймобильные приложенияопенсорс
Habr
RU

Всё об информационной безопасности. Кибербезопасность. DevOps, CI/CD. Хакеры. Алексей Федулаев

Информационную безопасность часто представляют как скучную «айтишную охрану» — поставил антивирус, настроил пароли и можно спокойно спать. В реальност…

информационная безопасностькибербезопасностьDevSecOpsоблачная безопасностьDevOpsкарьера в ИБbug bountyred teamKubernetes securityпентест
Habr
RU

Bus factor = 1: 22 критичные для индустрии библиотеки, которые держатся на одном человеке

Где-то прямо сейчас один программист не спит и патчит баг в библиотеке, от которой зависит половина интернета. Он делает это бесплатно. Его никто не з…

open sourcebus factorxz utilsинформационная безопасностьвыгораниезависимостиsupply chain attackбэкдорразработка поуправление рисками
Habr