Форум информационной безопасности - Codeby.net

На проверке Сравнение автономных пентест-платформ: TurboPentest, Pentera и XBOW — покрытие, точность и ложные срабатывания

  • 135
  • 0
Три компактных пентест-модуля с гравировкой TURBOPENTEST, PENTERA и XBOW стоят на тёмном антистатическом коврике. На их OLED-дисплеях светятся голубые метрики покрытия и ложных срабатываний, а резк...


🔍 Pentera и XBOW запущены параллельно на одном проекте — пересечение находок оказалось меньше трети. Не баг, а разная архитектура: сеть+AD против AI-reasoning в вебе и API.

Pentera идёт по kill chain T1046→T1110→T1210, добирается до AD-объектов через lateral movement, но слепа к бизнес-логике HTTP-запроса. XBOW ставит на LLM-гипотезы против IDOR, race condition, broken access control — заявленный precision с HackerOne не равен вашему корп-приложению.

TurboPentest режет глубину логики ради скорости в CI/CD — сигнатуры плюс автоматизация при каждом деплое.

💡 Три платформы закрывают три разных риска — выбор «лучшей» без учёта слоя атаки означает дыру там, где отчёт показывает зелёный статус.

Статья Риски безопасности, связанные с вайбкодингом

  • 613
  • 0
1785226341462.webp


🔥 Каждый третий проект, сгенерированный ИИ, уходит в прод с дырой, которой может воспользоваться кто угодно — просто зайдя по ссылке.

«Зелёные» тесты и внешняя работоспособность создают иллюзию качества, но за ней часто прячутся ошибки, которые проявятся в самый неподходящий момент. Escape.tech просканировали 5600 публичных vibe-coded приложений и нашли больше двух тысяч высокорисковых уязвимостей и четыреста с лишним открытых секретов. Это уже не страшилки, а сухая статистика.

В этом гайде — разбор типовых уязвимостей ИИ-кода (XSS и SQL-инъекции из-за отсутствия валидации, hardcoded API-ключи, клиентская аутентификация, eval над пользовательским вводом, галлюцинации зависимостей) и практический чеклист защиты по шести направлениям: конфигурация, платформа, промпты, итерации, индустриальный контекст и права ИИ-агента. С опорой на исследования Escape.tech и arXiv.

💡 Практическое руководство для разработчиков и безопасников: не делегируйте ИИ то, в чём сами не разбираетесь — после пяти раундов правок число критических уязвимостей растёт на треть.

На проверке CTEM на практике: как автономные платформы пентеста вписываются в непрерывное управление угрозами

  • 304
  • 0
Тёмная лаборатория с изогнутой видеостеной, на которой светится циановая диаграмма пятиэтапного цикла CTEM с пульсирующим узлом валидации. Рядом сравнение результатов: автономное сканирование проти...


🧠 Pentera и NodeZero за ночь просканировали 14 000 хостов и нашли 2 300 экспозиций. Ручной red team за две недели раскопал 9 цепочек до критических активов — платформа поймала только 4.

Оставшиеся 5 цепочек шли через vishing на helpdesk, эксплуатацию бизнес-логики платёжного API и AD-делегирование через промежуточные хосты. Автономика уверенно бьёт T1190, T1110, T1046 — известные эксплойты, брутфорс, разведку сервисов по Shodan и Nuclei.

Валидация CTEM не про CVSS 9.8 сам по себе, а про вопрос: реально ли отсюда дойти до платёжной системы. XM Cyber оценивает: лишь 2% открытых уязвимостей ведут к критическим ресурсам — их и нужно искать вручную.

💡 Автономная платформа закрывает частоту, ручной red team — креативность атакующего. Оба нужны разом, не вместо друг друга.

На проверке Мониторинг сотрудников: законность, 152-ФЗ и подготовка доказательств для расследования инсайдеров

  • 270
  • 0
Крупный план натруженных рук за тёмным столом, держащих распечатанный акт осмотра с красной печатью в жёстком боковом свете. На заднем плане размыто светится экран ноутбука с журналом переписки, ли...


⚠️ Шесть инсайдерских дел, четыре с логами DLP — SearchInform, StaffCop, InfoWatch Traffic Monitor. В двух суд отклонил все доказательства: не из-за техники, а потому что согласие по ст.9 152-ФЗ оформили строкой в трудовом договоре задним числом.

DLP фиксирует Screen Capture T1113, Keylogging T1056.001, Local Email Collection T1114.001 — каждый модуль требует отдельного согласия работника, иначе перехват контента незаконен даже при учёте рабочего времени по ст.91 ТК РФ.

Приказ о внедрении, Положение о мониторинге, ознакомление под подпись по ст.86 ч.8 ТК РФ, цели без абстракций — вот обвязка, без которой логи превращаются в юридический мусор в суде.

💡 Техническая безупречность записи не спасает: суд смотрит не на логи, а на дату подписания положения о мониторинге.

На проверке Обнаружение Rowhammer атак через perf counters, PEBS и uncore-счётчики: практический гайд

  • 714
  • 0
Модуль DDR5 в диагностическом зажиме под лампой лупы, зонд логического анализатора касается линии адреса строки памяти, на экране светится надпись про Rowhammer-атаку.


🧬 Phoenix: 139 000 активаций строки DRAM — и бит переворачивается. ETH Zurich получила надёжный bit-flip во всех 15 модулях DDR5 SK hynix, privilege escalation через PTE за ~109 секунд. Ни одного CVE в софте.

Три вектора без программных уязвимостей: обход sudo (T1068), компрометация RSA-2048 через искажение ключа в памяти, произвольное чтение через модификацию PTE. Атака бьёт clflush и multi-sided паттернами (Blacksmith), каждая итерация — LLC-miss в MEM_LOAD_RETIRED.

Детект строится на PEBS L3_MISS, uncore ACT_COUNT контроллера памяти и корреляции с CE-событиями EDAC/rasdaemon. На AMD Zen 2/3 — IBS вместо PEBS. Требуется bare-metal или vPMU, CAP_PERFMON, perf_event_paranoid ≤0.

💡 SIEM и EDR аппаратный уровень не видят вообще — атака невидима там, где ищут все.

На проверке Как защитить аккаунты от взлома в 2026: пошаговое руководство

  • 584
  • 2
Тёмный стол исследователя безопасности ночью: в ноутбук вставлен ключ YubiKey, на экране открыто хранилище паролей с текстом про credential stuffing, рядом телефон со списком утечек, всё освещено т...


🔐 6,2 млн аккаунтов Instagram слиты в январе 2026, а через два месяца пробили саму Aura — компанию, продающую защиту от кражи личности. Credential stuffing, инфостилеры Lumma и StealC, SIM-swap — не APT, а чужой пароль из старой утечки.

T1110.004 и T1539 по MITRE ATT&CK работают без zero-day: украденный cookie сессии проходит мимо 2FA, сервер видит валидный токен. Сменили пароль — а инфостилер на заражённом устройстве тут же ворует новую сессию заново.

Правильный порядок восстановления: чистка устройства, смена пароля, принудительный logout всех сессий, и только потом 2FA. Bitwarden с 16+ символами генератора закрывает 45% паролей, ломаемых за минуту.

💡 SOC чинит пароли — атакующий уже сидит в сессии через cookie, обходя всю 2FA полностью и незаметно.

На проверке Cross-VM Rowhammer атака: как переворот битов в DRAM ломает изоляцию арендаторов в облаке

  • 827
  • 0
Модуль оперативной памяти рассечён пополам на чёрном антистатическом коврике, обнажая ряды конденсаторов кристалла. Между половинками поднимается размытие пурпурно-голубых тонов, символизирующее пе...


🧬 Ohio State в 2016-м переворачивает биты DRAM с вредоносной VM на Xen и читает физическую память соседа по хосту — Stormshield годом позже обходит libpam на KVM и логинится без пароля. RAMBleed тянет ключи через CVE-2019-0174, атака Phoenix бьёт sudo на DDR5.

Co-location через массовую аренду VM в одной availability zone, THP собирает 2 МБ huge pages — на Sandy Bridge биты 18-33 дают 8 строк DRAM для double-sided hammering. Маппинг адресов через /proc/self/pagemap, PTE жертвы переписываются напрямую из соседней VM.

Отключайте THP на shared hosts, мониторьте ECC-коррекции и аномальные ACTIVATE-паттерны через perf counters на memory controller.

💡 Патч ядра тут бессилен — уязвимость сидит в кремнии конденсаторов DRAM, а не в коде гипервизора.

На проверке Cellebrite взлом iPhone: как спецслужбы извлекают данные после ухода вендора

  • 865
  • 0
Тёмная криминалистическая лаборатория: изогнутый монитор с цветной панелью извлечения данных Cellebrite показывает статус обхода блокировки, а закреплённый в держателе iPhone тускло светится экрано...


🔍 Cellebrite UFED Premium вскрывает AFU-состояние iPhone на checkm8-чипах A5–A11 без пасскода, а ФСБ получила Monokle на телефон Кирилла Парубца несмотря на санкции — уход вендора с рынка не обнуляет уже развёрнутое оборудование и обученных операторов.

Разница между BFU и AFU — это разница между 5% и 95% извлечённых данных. Physical Analyzer расшифровывает дампы, вытаскивает Keychain, парсит базы Signal, WhatsApp, Telegram, восстанавливает удалённые сообщения и геолокацию через checkm8 на BootROM A5-A11.

💡 Государственный форензик не остановлен санкциями — устройства A5-A11 всё ещё массово в обороте, а серый рынок закрывает разрыв быстрее, чем ограничения вендора успевают сработать.

Статья AppSec vs пентест: в чём разница и какой путь выбрать

  • 805
  • 0
Скальпель с гравировкой и щит лежат на тёмном антистатическом коврике, соприкасаясь краями. Тёплый свет настольной лампы выхватывает оба предмета из глубоких теней.


🔍 Кандидат с двумя годами пентеста эксплуатировал IDOR через подмену user_id в Burp Suite Repeater — красиво, по шагам. Потом попросили написать Semgrep-правило, чтобы баг не попал в прод. Пауза. Оффер он не получил.

Пентестер работает в time-boxed проекте 1–4 недели: Burp Suite, Nuclei, OWASP ZAP, PoC-эксплойт, отчёт — и следующий клиент. MITRE ATT&CK T1190, T1595.002, T1110 — его ежедневный маршрут по kill chain.

AppSec-инженер встроен в SDLC постоянно: SAST через Semgrep и CodeQL в GitHub Actions, threat modeling по STRIDE, SCA через Snyk, верификация по OWASP ASVS — и объяснить разработчику, почему его код уязвим, не нажив врага.

💡 Инструменты общие — Burp Suite есть у обоих. Но граница проходит по жизненному циклу: один ищет сломанное, другой не даёт сломаться.

Статья Кража интеллектуальной собственности через кибератаки: kill chain, TTP и detection для R&D-компаний

  • 556
  • 0
Портативный SSD на тёмном антистатическом коврике с янтарным OLED-дисплеем, отображающим данные об утечке файлов. Жёсткий цианový свет скользит по матовому металлическому корпусу, USB-C кабель уход...


🕵️ Хакеры сидели внутри Nortel Networks почти десять лет — читали почту, копировали CAD-файлы, тянули патентные заявки. Компания обнаружила компрометацию в 2009-м, когда спасать было нечего: банкротство.

Insider threat остаётся незамеченным в среднем 142 дня — а для R&D-компании это разница между рынком и его потерей. Статья разбирает полный kill chain промышленного кибершпионажа: от spearphishing (T1566.001) с delayed-execution макросами до массового git clone репозиториев (T1213.003) и exfiltration через Rclone.

💡 SOC мониторит эндпоинты — APT работает через валидные учётки инженеров. EDR молчит.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
52 962
Сообщения
347 452
Пользователи
162 555
Новый пользователь
Shaxzod