Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Сканер выдаёт 4 000 CVE, патч-окно — 20 часов в месяц. IBM X-Force фиксирует 29 месяцев между публикацией CVE и её устранением — за это время T1588.005 уже в деле, эксплойты готовы. Конвейер от CISA KEV до EPSS решает задачу: найти правильные 20 CVE из 4 000.
CVSS статичен и слеп к реальности — CVE с оценкой 9.8 может не иметь публичного эксплойта, а CVE 6.5 с рабочим PoC эксплуатируется третий месяц. NIST перешёл к выборочному обогащению NVD: приоритет — KEV CISA, остальные CVE висят без данных неопределённо долго.
CVSS 9.8 без эксплойта ждёт. CVE 6.5 из KEV — патчится сегодня. Аналитики до сих пор путают severity с риском.
Bandit с дефолтным конфигом выдал 400+ алертов — команда поставила allow_failure: true и забыла. ZAP ломал окно релиза 40 минутами полного скана — его отключили. SAST и DAST в pipeline есть, но работают как декорация.
Статья разбирает реальный DevSecOps-стек: Semgrep на diff в MR за секунды, Trivy на каждый build, Nuclei вместо ZAP full scan в CI — и ZAP baseline только на staging. MITRE T1552.001 (Credentials In Files), T1195.001 (supply chain через PyPI/npm), Poisoned Pipeline Execution T1677 — всё это поверхность атаки самого pipeline, не только приложения.
Если на проекте работает грамотный DevSecOps-пайплайн — типовые SQLi и XSS уже отфильтрованы. Ценность пентестера смещается в бизнес-логику и authorization bypass.
Один номер +7 — четыре часа работы — граф из 14 аккаунтов, двух email и следов в трёх утечках. PhoneInfoga, HLR-запросы, GetContact, реестр ЦНИИС: цепочка от голых цифр к верифицированному профилю без единого нелегального запроса.
Методология строится по MITRE ATT&CK Reconnaissance: T1589 (Gather Victim Identity Information), T1593.001 (Social Media), T1596 (Open Technical Databases). HLR-запрос через smsc.ru возвращает MCC/MNC и статус SIM — active/absent/unknown. PhoneInfoga на Go агрегирует carrier, регион, breach-хиты. WhatsApp-аватар идёт в reverse image search через Search4Faces.
GetContact деанонимизирует не цель — а вас: ваша контактная книга уходит на серверы сервиса при установке.
Один device fingerprint, 12 карт, интервал 30 секунд — кардинг уже идёт. 43 из 47 алертов за ночь оказались false positive на командировочных транзакциях, четыре реальных кейса принесли 38 тыс. руб. убытка плюс 12 chargeback-диспутов втрое дороже.
Velocity-правила — первая линия, но без контекста дают FP-рейтинг 40%+. Скоринговая модель должна считать сигналы в связке: card_hash за 5-минутное окно, количество уникальных карт с одного device_id, интервал менее 10 секунд как маркер автоматизации, BIN-страна против IP-юрисдикции.
Account takeover детектируется через смену device fingerprint за 24 часа до транзакции и превышение среднего чека клиента в 3+ раза.
Chargeback-штрафы по Visa VAMP втрое дороже самого фрода — антифрод это P&L, а не задача безопасников.
GitLab CI-пайплайн финтех-компании: от скомпрометированной учётки разработчика до AWS S3 с продуктовыми дампами — меньше часа. В трёх из пяти репозиториев .gitlab-ci.yml хранил AWS-ключи и пароль staging-базы открытым текстом.
Initial access через low-priv credentials — и сразу grep по .gitlab-ci.yml. Захардкоженные секреты, Docker Registry токен, CI-переменные без маскировки. Lateral movement по T1552.001 → T1611: Runner с примонтированным /var/run/docker.sock и одна команда docker run -v /:/mnt --rm -it alpine chroot /mnt sh дают root на хосте.
Пентестер смотрит на порты и CVE — а пайплайн отдаёт production-доступ без единого эксплойта.
Bitwarden vault — 340 записей, AWS, PostgreSQL, Jira — слит за 40 минут через CDP при работающем EDR и включённом MFA. Вектор: разблокированное расширение Chrome и отладочный порт, который ни один алерт не покрывал.
Foothold через Responder + NTLM relay на рабочей станции бухгалтера — и дальше T1555.005 вместо часов Kerberoasting. CDP-подключение к background page расширения, вызов Runtime.evaluate, CipherService.getAllDecrypted() — ключи расшифровки живут в памяти разблокированного vault.
EDR молчит, SIEM чист — vault уже открыт. CDP работает в контексте пользователя без admin-прав.
CVE-2025-4427 + CVE-2025-4428 и CVE-2026-1281 — цепочки от auth bypass до pre-auth RCE в Ivanti EPMM: 4 400 инстансов торчат в интернете, EPSS CVE-2023-35078 равен 1.0, публичный эксплоит EDB-52421 уже в Exploit-DB.
Ivanti EPMM пять раз попадал в CISA KEV за три года. CVE-2025-4427 обходит аутентификацию через небезопасную реализацию Spring Framework, CVE-2025-4428 добивает RCE через Hibernate Validator — в связке это полный захват без учётных данных. CVE-2026-1281 и CVE-2026-1340 дают pre-auth RCE через bash arithmetic expansion.
Для детекции — шаблон CVE-2025-4427.yaml в nuclei-templates ProjectDiscovery.
До публикации CVE-2026-1281 атакующие уже разворачивали dormant backdoors — патч не гарантирует чистую систему.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.