Форум информационной безопасности - Codeby.net

На проверке Secrets Management в CI/CD: обнаружение утечек ключей и токенов с Trufflehog, Gitleaks и Vault

  • 16
  • 0
Латунный ключ наполовину погружён в растекающуюся чернильную лужу на тёмной матовой поверхности. Тёплый свет лампы выхватывает гравировку на ключе, по краям кадра — бирюзовая темнота.


🔐 AWS-токен в .github/workflows/deploy.yml — и за ночь десятки EC2 для майнинга. GitGuardian фиксирует 12,8 млн новых секретов на публичном GitHub за 2023 год: от коммита до эксплуатации — секунды.

CI/CD-раннер деплоит в продакшн, пушит образы, создаёт инфраструктуру — максимальные привилегии, минимальный мониторинг. MITRE T1552.001, T1195.002, Poisoned Pipeline Execution через pull_request_target — атакующий внедряет YAML, раннер сливает секреты, Nord Stream зачищает следы.

Gitleaks — regex-сканер в pre-commit, offline, покрывает AWS/GCP/Azure/Slack паттерны. TruffleHog — с верификацией через AWS STS API, режет false positives.

💡 Удалённый коммит не удаляет секрет из git-истории — бот забрал токен за минуты до того, как разработчик нажал revert.

На проверке SAST инструменты для CI/CD: Semgrep, CodeQL и SonarQube — настройка правил без alert fatigue

  • 38
  • 0
Латунная воронка на тёмном антистатическом коврике: из широкого горлышка хаотично рассыпаются янтарные бусины, а узкий носик пропускает лишь три — в чёрный лоток.


⚙️ Дефолтный Semgrep на Python-монорепо выдаёт 60–90% ложных срабатываний — три Django-правила из community-репо стабильно флагали легитимный ORM-код. После тюнинга FP падает до 10–20%, экономя 24 инженерных часа в неделю.

Semgrep бьёт по AST-паттернам за секунды, CodeQL строит реляционную базу всей кодовой базы и гоняет QL-запросы через пять промежуточных функций — отсюда минимальный FP, но 20–45 минут на монорепо. SonarQube закрывает гибрид code quality и security. Для компилируемых языков CodeQL требует полного build-окружения в CI-джобе.

💡 Alert fatigue — не UX-проблема: это прямой путь к тому, что PR с отключённым SAST-джобом мёрджат без ревью.

На проверке Метрики DevSecOps: от DORA до MTTR уязвимостей — как измерять эффективность AppSec и не обманывать себя цифрами

  • 71
  • 0
Рабочий стол аналитика у окна: монитор с дашбордом Grafana, графики MTTR и карточка метрик DORA рядом с чашкой кофе и перьевой ручкой.


📊 Три квартала CISO видел MTTR critical-уязвимостей в 14 дней — пока не вскрылось, что формула игнорировала reopened-тикеты и severity-reclassification. Реальная цифра: 38 дней. Почти втрое.

DORA-метрики (Change Lead Time, Deployment Frequency, Change Failure Rate) не видят безопасность в принципе — команда деплоит 10 раз в день с нулевым CFR и катит critical CVE в каждом релизе. AppSec требует отдельного слоя: MTTR по severity, Vulnerability Escape Rate, Security Debt по просроченным SLA.

Считать MTTR агрегированно — значит обманывать себя. Critical за 3 дня плюс informational за 90 дней дают «46 дней» — бесполезное число.

💡 Красивый MTTR в отчёте для CISO почти всегда означает, что severity-reclassification работает как инструмент косметики, а не безопасности.

На проверке Обучение кибербезопасности в 2025: полный гид по курсам, сертификациям и карьерным трекам

  • 99
  • 0
Стальной компас с четырьмя расходящимися стрелками лежит на тёмной матовой поверхности. Одна стрелка светится янтарным, остальные растворяются в сине-зелёной тени.


🔥 Рекордный breakout time — 51 секунда. За это время вы не успеете даже прочитать алерт.

57% организаций узнают о взломе не из своего SIEM, а от подрядчика или из новостей. А защищать инфраструктуру некому: к 2027 году дефицит ИБ-специалистов в России вырастет до 54–65 тысяч человек. Обучение кибербезопасности — не про «получить корочку», а про навыки, которые позволяют обнаружить атаку прежде, чем о ней напишут в Telegram.

Эта hub-статья — полная карта территории от первого шага до зрелого специалиста: 5 фундаментальных навыков для старта, decision tree по 4 карьерным трекам (Offensive, Defensive, GRC, AppSec), честный разбор российских курсов, 7 сертификаций (OSCP, CEH, Security+, CISSP) с ценами и рыночной ценностью, сравнение практических платформ (HTB, TryHackMe, PicoCTF), 12-месячный roadmap пентестера с домашней лабой и путь входа через стажировки в обход требования «3 года опыта».

💡 Практическая навигация для тех, кто входит в ИБ: один курс плюс 100...

Статья Bug bounty программы Россия: обзор платформ, условия и путь к первой выплате

  • 107
  • 0
Распечатанная таблица сравнения на плотной бумаге с колонками платформ и рукописными пометками чернилами. Латунное пресс-папье в мягком дневном свете из окна.


🔍 Standoff Bug Bounty выплатила 242 млн рублей за три года — а активных багхантеров в России всего 300–330 человек. Рынок открыт, но ошибка в выборе первой платформы стоит недель впустую.

Три публичные платформы — Standoff Bug Bounty, BI.ZONE Bug Bounty и Bugbounty.ru — работают по разной логике. Standoff даёт максимальные выплаты (до 4 млн руб. за классический баг, до 60 млн — за недопустимое событие в инфраструктуре PT) и кибертесты в формате red team: нужна полная цепочка атаки, а не единичный XSS.

BI.ZONE строит прогрессивный рейтинг — первые 3–5 отчётов открывают приватные программы с меньшей конкуренцией.

💡 300 багхантеров на сотни программ — конкуренция ниже, чем на HackerOne. Момент входа лучше, чем кажется.

Статья Как написать bug bounty репорт: от структуры до максимальной выплаты

  • 122
  • 0
Изогнутый монитор в тёмной лаборатории отображает шаблон bug bounty репорта с заголовком на синем фоне и янтарным значком CVSS. Механическая клавиатура едва видна в рассеянном свете экрана.


🐛 Хантер с Bugcrowd получил выплату за три дубликата — не потому что нашёл первым, а потому что его репорт с PoC и описанием импакта убедил заказчика заплатить повторно. Шесть часов на поиск, пять минут на отчёт — и деньги остаются на столе.

Статья разбирает анатомию bug bounty репорта: заголовок по формуле «тип + актив + импакт», описание с CWE-идентификатором, шаги воспроизведения с raw HTTP-запросом для Burp Repeater — всё, чтобы триажер не закрыл тикет со статусом «Cannot Reproduce».

Отдельно — как писать PoC, который не отправят в N/A: воспроизводимость в чистом окружении, минимальный пейлоад, скриншоты с аннотациями.

💡 Русские гайды по баг-репортам — это QA-документация для Jira. С bug bounty у них общего только слово «репорт».

Статья Скрытие процессов Linux через bind mount: от атаки до forensics-обнаружения

  • 157
  • 0
Тёмная лаборатория с изогнутым монитором, на экране которого светятся команды монтирования процессов в терминале. Красная схема дерева процессов с зачёркнутым узлом тонет в полумраке.


🐧 Одна команда mount --bind поверх /proc/31337 — и C2-агент исчез из ps, top, htop и lsof. SOC не обнаружил его 48 часов. Без LKM-модуля, без dmesg-алертов, без патчей ядра — только root и штатный mount.

На внутреннем пентесте 2024 года после эскалации через кривой sudoers на Ubuntu 22.04 атакующий смонтировал пустой каталог поверх /proc/<PID>. VFS стал отдавать пустоту вместо stat, cmdline и fd/ — весь userland-мониторинг ослеп. MITRE T1564.013, тактика Defense Evasion, работает на ядрах с modules_disabled=1.

Для forensics-обнаружения — парсить /proc/*/mountinfo по всем PID, искать аномальные записи bind поверх procfs.

💡 SOC смотрит на dmesg и модули ядра — bind mount не трогает ни то ни другое.

Статья AI-Generated PowerShell Active Directory разведка: от промпта до карты домена

  • 178
  • 0
Флешка с гравировкой названия скрипта лежит на тёмном антистатическом коврике под конусом тёплого света. Экран ноутбука отбрасывает сине-зелёное свечение с командами PowerShell.


🧠 Huntress задокументировал первую реальную атаку с AI-generated PowerShell: злоумышленник зашёл по RDP, запустил Untitled1.ps1 — и за минуты получил полную карту AD без BloodHound и SharpHound.

Скрипт с заголовком «100% Working AD Information Gathering Script – FULLY FIXED» собрал пользователей, группы, OU, трасты и подсети — упаковал в ZIP, затем s5cmd.exe слил архив на Amazon S3. MITRE-цепочка: T1059.001 → T1087.002 → T1069.002 → T1482 → T1018. Стейджинг в C:\ProgramData\, отчёты в C:\AD_Reports_.

LLM-маркеры в коде: пять фоллбэков для поиска DC, плейсхолдер $dc = "Server1.HR.local" из обучающих данных, радуга Write-Host и незапрошенный HTML-отчёт.

💡 AI не изобрёл новых техник — он убил сигнатурный детект и обнулил порог входа для оператора.

На проверке ShareFile уязвимость CVE-2023-24489: от fingerprinting до RCE на корпоративном хранилище

  • 243
  • 0
Стальной корпоративный шкаф с взломанным ящиком и торчащим ломом. На панели светится красный индикатор загрузки, в проёме рассыпаются документы.


💣 CVE-2023-24489 в Citrix ShareFile StorageZones Controller: CVSS 9.8, RCE без аутентификации — от fingerprinting через /documentum/upload.aspx до загрузки ASPX web shell за 40 минут.

Уязвимость живёт в AES-CBC/PKCS7 — StorageZones Controller проверяет паддинг, но не валидирует семантику расшифрованного plaintext. Атакующий конструирует ciphertext с path traversal внутри параметров parentid и filename, POST-запрос принимается как легитимный — и произвольный файл уходит на диск под IIS.

CISA добавила CVE-2023-24489 в KEV 16 августа 2023, EPSS percentile 0.9985 — Top 1%.

💡 SOC не видел инстанс в инвентаре — EPSS 0.95 и 1070 дней активной эксплуатации в тишине.

Статья Обфускация LDAP-запросов Active Directory: от evasion до детекта SOC

  • 181
  • 0
Монитор с LDAP-фильтром в тёмной лаборатории, подсвеченной холодным голубым и янтарным свечением экранов. На втором дисплее в размытом фоне — правило детекта с красной меткой.


🔍 SharpHound сгенерировал алерт в Defender for Identity через 34 секунды — и пентестер переключился на ручные ldapsearch-запросы с разбивкой фильтров, чтобы не светить T1087.002 и T1558.003 паттерны.

LDAP-разведка сидит между initial access и lateral movement. DC пишет Event 1644 с фильтром, scope и временем выполнения — но по умолчанию отключён. Клиентский ETW Event 30 (wldap32.dll) показывает PID и хост-источник, однако Impacket со своей Python-реализацией в этот лог не попадает.

Ключевой evasion: OID 1.2.840.113556.1.4.803 в отправляемом фильтре DC транслирует в оператор «&» при записи в Event 1644.

💡 SOC ловит SharpHound, но пропускает ручные ldapsearch-запросы — Event 1644 выключен на 80% DC в проде.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
52 891
Сообщения
347 309
Пользователи
162 256
Новый пользователь
xevixa8196