VPS Audit: проверяем Linux-сервер на проблемы в настройках
👋 Приветствую в мире цифровой безопасности!
Иногда достаточно одного скрипта, чтобы понять, где у VPS «болит»: SSH, фаервол, открытые порты и базовая гигиена системы. Для этого есть vps-audit.
⏺Запускается без установки дополнительных инструментов:
chmod +x vps-audit.sh
sudo ./vps-audit.sh
Скрипт проходит по настройкам сервера и отмеч…
Как Claude получил невидимый водяной знак и почему его попытались взломать через 48 часов?
Anthropic начала маркировать ответы Claude прямо на уровне генерации текста. Метка не видна глазами и не хранится в метаданных - она появляется из-за небольшого изменения вероятностей выбора слов. На длинном тексте такие изменения можно обнаружить статистически.
⏺В статье разбирают, как устроены текстовые …
ZeroDay | #мем
🤖Бесплатный ChatGPT
3 лайфхака для пентестинга
👋 Приветствую в мире цифровой безопасности!
Расскажу ещё о трех полезных фишках в пентесте.
⏺JWT kid parameter injection - параметр kid в заголовке JWT говорит серверу какой ключ использовать для проверки подписи. Если сервер использует kid как путь к файлу без санитайзинга - это path traversal прямо в механизме аутентификации:
import jwt, base64
# Создаём токен где…
Subresource Integrity: защита от подмены внешних скриптов
👋 Приветствую в мире цифровой безопасности!
Разберём механизм, который защищает от компрометации CDN и сторонних библиотек - ситуация, когда jQuery или Bootstrap подменяются атакующим прямо на стороне поставщика.
⏺Суть проблемы: большинство сайтов подключают внешние скрипты и стили напрямую с CDN. Если CDN скомпрометирован или файл подме…
[Сегодня] ИИ против пентестера: кто быстрее найдёт путь к эксплуатации?
👋 Приветствую в мире цифровой безопасности!
Расскажу об открытом воркшопе, на котором одну и ту же работу выполнят двумя способами: вручную и с помощью AI-агента.
Результаты сравнят в прямом эфире — без заранее подготовленной демонстрации. Можно будет увидеть, где AI действительно ускоряет пентест, а где без знаний и контро…
Детект privilege escalation через корреляцию sudo с auditd
👋 Приветствую в мире цифровой безопасности!
Sudo-лог показывает факт вызова команды, но не то что произошло после. Auditd видит всё на уровне ядра - вместе они дают полную картину.
⏺Задача такая: поймать момент когда пользователь через sudo получил привилегированный шелл или сделал что-то за пределами ожидаемого поведения. Один источник…