Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Один договор отделяет пентестера от ст. 272-273 УК РФ — до 4 лет лишения свободы. Nmap, Burp Suite, Metasploit без письменного scope превращаются в доказательство неправомерного доступа.
Формулировка «анализ защищённости систем Заказчика» в договоре не защищает никого. Ст. 272 карает за неправомерный доступ, ст. 273 — за использование инструментов, «заведомо предназначенных» для взлома. Контекст решает всё: IP, домены, методы, blackout-периоды фиксируются в ТЗ поимённо.
Заказчик часто не владеет инфраструктурой — хостинг, AWS, Azure требуют отдельного согласия. Найденные ПДн создают обязательства по ФЗ-152 и приказу ФСБ №378.
Ваш сертификат OSCP не защитит в суде — защитит только подписанный ТЗ с конкретным IP-адресом.
CVSS 10.0. Dokploy — self-hosted альтернатива Heroku — содержит fallback-секрет better-auth-secret-123456789 прямо в публичном репозитории. Неаутентифицированный атакующий подделывает JWT верификации email, получает сессию администратора и открывает встроенный SSH-терминал на хосте.
CWE-798, версии 0.27.0–0.29.3. Better Auth ищет BETTER_AUTH_SECRET, не находит — подставляет захардкоженную строку. Ключ подписи публичен для каждой инсталляции без переопределённой переменной. Auto-sign-in даёт админ-сессию без пароля, T1190 плюс T1606.
Проверьте BETTER_AUTH_SECRET в .env — дефолт означает полную компрометацию хоста через панель.
Патч версии не спасает старые контейнеры — секрет остаётся дефолтным, пока переменная не переопределена вручную.
GTIG задокументировала первый боевой ИИ-эксплойт: криминальная группа скормила LLM код open-source админки и получила обход 2FA через hardcoded trust assumption — рабочий Python-инструмент для массовой кампании, а не PoC.
Модель нашла логический дефект, который фаззеры и SAST системно пропускают — код не падает, он работает ровно так, как написан, просто неправильно. Маркеры AI-авторства: галлюцинированный CVSS-скор, обучающие docstring'ы, шаблонный Python из training data.
По Mandiant M-Trends 2025 эксплойты — 38% первичного доступа. Claude нашёл баг в GhostScript через git-историю там, где фаззеры молотили миллионы CPU-часов впустую.
Следующий AI-эксплойт docstring'ов не оставит — подчистить артефакты оператору на пару часов работы после того же отчёта GTIG.
Ноль CVE, ноль обхода EDR — Shai-Hulud угнал GitHub PAT через один YAML в workflow, прогнал TruffleHog по репозиторию и заразил сотни npm-пакетов за одну волну.
Цепочка одинакова для GitHub Actions, GitLab CI, Azure DevOps: украденные creds → модификация `.github/workflows/` → сбор секретов через curl или python requests → lateral movement в облако. Второй вектор — `pull_request_target` без SHA-пиннинга actions пускает код из форка прямо к секретам базового репо.
Детект по OWASP CICD-SEC-6: новые `env:` и `secrets.*` в diff, ранее не использовавших их jobs, свежие сетевые вызовы в build-шагах.
Секретов боятся серверов — а YAML-файл в репозитории с write-доступом опаснее открытого порта.
Дамп SPI-флеш через CH341A — и за 20 минут binwalk находит три пароля в plaintext, два дают telnet root shell без аутентификации. Роутер стоял на периметре с белым IP.
Kill chain: fingerprinting через Nmap и Shodan, экстракция firmware с FTP вендора или UART, статика в binwalk и Ghidra, эмуляция в QEMU через FirmAE. Дальше — command injection в вебке, T1601 Modify System Image для persistence, pivot во внутреннюю сеть через ARP spoofing и DNS hijacking.
Realtek SDK тянет одну дыру в сотни моделей разных брендов — TP-Link, Netgear, D-Link, Tenda. Проверяй hardcoded credentials в конфигах, открытые debug-порты, версию против CVE до эмуляции — это дешевле, чем фаззинг вслепую.
Запрет TP-Link в США — про supply chain, а не бэкдор. Дыра одна, брендов — десятки.
OSINT-отчёт по контрагенту клиента: WHOIS, ЕГРЮЛ, открытый профиль ВКонтакте — ни одного взлома. Юрист прочитал и сказал: «половина отчёта — обработка ПДн без согласия, нас оштрафуют по ФЗ-152».
Пассивная разведка — T1593, T1589.002 — это поиск через поисковики и соцсети без взаимодействия с целью. Активная — сканирование портов, фейковые аккаунты — превращает Reconnaissance в риск по ст. 272 и 138 УК РФ, даже без единого эксплойта.
Агрегация публичных данных в досье с передачей клиенту делает вас оператором ПДн по ст. 6 ФЗ-152.
Публичность данных не означает разрешение на использование — сама фаза сбора данных о жертве может стать статьёй раньше эксплойта.
Ключ Jenkins-сервисного аккаунта запускает EC2 в ap-southeast-1, где нет ни одного вашего ресурса — виновник найден через час: env | sort в debug-шаге, забытый три недели назад.
47 вызовов sts:GetCallerIdentity, GuardDuty-алерт, и вот уже T1078 в чистом виде. GitGuardian: 12,8 млн секретов на GitHub за год, Nord Stream от Synacktiv автоматизирует Poisoned Pipeline Execution через pull_request_target и ворует org-level секреты за минуты.
Jenkins build logs маскируют только withCredentials{} — printenv и TF_LOG=DEBUG сливают токены открытым текстом всем с Job/Read.
Утечка не в коде — в логах сборки. Приватный репозиторий страдает от hardcoded-секретов чаще публичного.
baserCMS 5.2.3: параметр php из формы обновления ядра летит прямиком в exec() — без escapeshellarg(), без allowlist. CVE-2026-21861, CVSS 9.1, PoC уже в advisory.
PluginsController::get_core_update() берёт $php из POST и конкатенирует в shell-команду дважды — как путь к бинарнику и как аргумент --php. CSRF-токен валиден, сессия легитимна — SecurityComponent CakePHP тут бессилен, это RCE на уровне серверного кода.
Ищите в WAF payload с `;`, `|`, `` ` ``, `$()` в теле POST на /baser-core/plugins/get_core_update. В SIEM — exec() спавнящий bash от www-data, KQL по child-процессам PHP-worker'а, allowlist параметра php на уровне nginx.
Атакующему не нужен root — обычный admin-аккаунт CMS уже даёт CVSS Scope:Changed до полного контроля хоста.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.