Pentest Lead Notes


Гео и язык канала: Россия, Русский
Категория: Карьера


Канал с заметками пентестера и менеджера

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Карьера
Статистика
Фильтр публикаций


После прошлого поста решил посмотреть, что именно закон говорит про маркировку ИИ-контента. Мне интересно это именно с точки зрения ведения канала, разработки скриптов и использования ИИ-инструментов в пентестах

Оказалось, здесь есть интересный нюанс.

🔍С 1 марта 2027 года вступают в силу положения о маркировке материалов, созданных с использованием ИИ.

Но это не означает, что с этой даты каждый автор Telegram-канала должен подписывать свои посты или картинки.

🐾владельцы крупных интернет-платформ должны будут предоставить возможность маркировать ИИ-контент;
🐾порядок, случаи и формат такой маркировки будут определяться дополнительно;
🐾пока закон не отвечает на многие практические вопросы.

Например, сейчас не определено:
Если картинка полностью создана ИИ — нужна ли маркировка🤷‍♂
Если я написал текст сам, а ChatGPT только поправил стиль🤷‍♂
Если после генерации изображение было вручную доработано в Photoshop🤷‍♂
Если код программы написан с помощью Cursor или Claude - нужно ли это где-то указывать🤷‍♂

Пока закон на эти вопросы ответа не дает. Буду мониторить

Но я уверен, что такие практические детали появятся позже - либо в подзаконных актах, либо в отдельных нормативных документах.


Всем привет!

А вы заметили, что уже заканчивается июль 🤷‍♂

Лето скоро совсем пройдет, а столько планов ещё… надо возобновлять посты. И для этого даже есть темы!

🔍На днях был подписан Федеральный закон от 26.07.2026 №243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Большая часть его положений вступит в силу с 1 сентября 2026 года, отдельные нормы — позже.

Закон вводит основные термины, определяет меры государственной поддержки, требования по локализации обработки данных и затрагивает вопросы использования объектов авторского права для обучения моделей.

Почитал документ и, конечно, обратил внимание на раздел по информационной безопасности. Точнее, его отсутствие 😱 Из профильных требований в основном остаются вопросы приватности и локализации данных. При этом практически нет требований, связанных непосредственно с безопасностью моделей ИИ.

Но это ещё не всё. Интересно, что в ранних редакциях этого же законопроекта можно увидеть отдельную статью «Обеспечение доверия и безопасности при применении технологий искусственного интеллекта». В ней, среди прочего, обсуждались:

🐾реестр доверенных моделей ИИ;
🐾подтверждение соответствия требованиям безопасности;
🐾применение доверенных моделей в государственных информационных системах и на объектах КИИ;
🐾требования по защите информации при взаимодействии с государственными системами.

Позже законопроект был существенно переработан. Из финальной редакции исключили ряд положений, связанных с детальным регулированием, а сам акцент сместился в сторону поддержки развития технологии (можете почитать об этом здесь или в оригинале документа).

Какой из этого можно сделать вывод? Развитие технологий явно приоритетнее их безопасности, и это норма нашей жизни. Но в этом есть и хорошая сторона. Полностью описать подход к безопаности ИИ в одной статье закона невозможно. Думаю, специально было решено разделить этот ФЗ о развитии ИИ и и будущий ФЗ об обеспечении безопасностии.


Репост из: Ever Secure
Ловите отличный материал от моей коллеги, Анастасии Березовской
"Путь атакующего Kubernetes"

Как атакующий проходит путь от уязвимости в приложении до захвата Kubernetes-кластера? На практических демо разбираем RCE, SSRF, побег из контейнера, опасные Security Context и Linux Capabilities, а также способы защиты: Network Policies, Seccomp, Falco и принцип минимальных привилегий.

Приятного просмотра:
- 📹 Youtube
- 📺VK

ЗЫ. Настя еще преподает вместе с нами на курсе 😉
ЗЗЫ А ещё у Насти есть свой Youtube https://youtube.com/@risk.prinyat

👀@ever_secure | 💪 Обучене | 💳Поддержать


Репост из: 🕷 BugBountyRu
bug.bounty.starter.kit.pdf
1.2Мб
🕷Универсальный стартовый набор для багхантера

Команда Intigriti подготовила гайд со всем необходимым для начинающего багхантера: от разведки и выбора цели до эксплуатации уязвимостей ⬇️

1️⃣Как составить полную карту приложения
2️⃣Основной тулинг, который упрощает работу
3️⃣Поиск и эксплуатация SQLi, XSS, IDOR

🔗 Канал в МАХ


Репост из: 1N73LL1G3NC3
🔑 Onelogon: Taking over Active Directory Accounts via Netlogon

We analyzed Netlogon, bypassed the Zerologon patch, resulting in a full auth bypass. An attacker can leverage this to compromise computer accounts, or even the entire AD. Non-standard config must be present tho

Exploit: https://github.com/rub-softsec/onelogon
https://github.com/Pennyw0rth/NetExec/pull/1291

From: https://x.com/al3x_n3ff/status/2069482623672435049?s=46


Потусил сегодня на standoff talks (часть фоток честно взял из стендоффа)
Кайфово, атмосферно, круто. Рад был встретиться с подписчиками :) Даже смог залететь к товарищам поломать EDR 💻


Кто завтра будет на standoff talks 🤷‍♂ пишите, обязательно пересечемся!
Опрос
  •   Буду!
  •   Ты чё, рабочий день
11 голосов




На прошлой неделе принял участие в мероприятии родного университета в роли жюри - студенты демонстрировали результаты своей работы по проектной деятельности. Темы были максимально разнообразные. Автономное беспилотное судно, СКУД по голосу, автоматический башмакосбрасыватель… Я, конечно, отучился в рждшном вузе, но о башмакосбрасывателях услышал впервые 😱

Круто, что в университетах появляются дисциплины не только про формулы и теорию, но и про прикладные навыки для жизни, работы и бизнеса 👍


Репост из: Дневник Комбеза
1012199575.jpg
234.4Кб
Spafford_Proekt_Feniks_Roman_o_tom_kak_DevOps_menyaet_biznes_k_luchshemu.epub
1005.9Кб
Прочитал книгу «Проект “Феникс”. Роман о том, как DevOps меняет бизнес к лучшему»

Это очень понятная история о том, зачем вообще нужны процессы и почему без них любая команда рано или поздно начинает тонуть в хаосе.

Главная мысль, которую я вынес:
процессы — это не бюрократия ради бюрократии. Нормально построенный процесс помогает команде быстрее двигаться, меньше тушить пожары и лучше понимать, какую ценность она реально приносит бизнесу.

Книга хорошо показывает, что IT существует не само по себе. Любая задача, релиз, багфикс или изменение в инфраструктуре должны быть связаны с бизнес-целями: деньгами, скоростью, надежностью, пользовательским опытом, снижением рисков.

И отдельно мне понравилось, как через сюжет становится понятно, зачем бизнесу нужна команда безопасности.

Безопасность — это не команда, которая приходит в конце и говорит: «Нет, так нельзя».
В идеальном мире безопасность помогает строить процессы так, чтобы продукт развивался быстро, но при этом не создавал критичные риски для компании, клиентов и данных.

Очень советую к прочтению всем кому интересно понять: как моя работа влияет на бизнес...




А вы заметили, что тг и вотсап работают снова без впн? Мне для тг хватает сейчас прокси 😱


Напоминаю всем новоподписавшимся, что наш стрим по CRTO начнётся сегодня в 12:00 🐾


Павел Жовнер опубликовал новую статью про Flipper One. Мне очень интересно, насколько новый инструмент будет применим в offensive security 💻

Если Flipper Zero в основном ассоциировался с низкоуровневыми приколами - СКУДы, копирование пропусков, перехват шлагбаумов и прочим похожим, то Flipper One может стать уже полноценным сетевым инструментом:
воткнул в сеть заказчика — получил полноценную машину в сети для сканирования, pivoting, стабильного моста, автоматизации и удалённой работы.

Интересно посмотреть, во что это превратится после выхода и насколько сообщество раскроет его offensive-потенциал.

А вы вообще используете Flipper в своей работе?

P.S. напоминаю, что завтра у нас будет второй стрим по подготовке к сертификации CRTO. Всех жду 👋


Репост из: Pentest Notes
🚨Обнаружена Уязвимость в модуле для CMS Bitrix «INTEC:Ядро» от разработчика "INTEC".

BDU пока нет, но судя по оперативной реакции, предположу что уязвимость Критическая.

Я не разработчик и наверное что-то не понимаю в безопасном написании кода, но возможно стоит на админских эндпоинтах использовать админскую проверку prolog_admin_before.php вместо обычной prolog_before.php.
(Bitrix-аутентификация администратора не проверяется. Скрипт контейнера сохраняется в БД и выполняется через eval() при рендере страницы.)

Уязвимый модуль установлен на более чем 1000 ресурсах.

Рекомендуют:
➡️ Восстановить резервную копию сайта от 27.04.2026 или более ранней даты.
➡️ Установить последние обновления (актуальная версия 1.2.30) модуля Intec.Core.
➡️ Обновить систему 1С-Битрикс до последней актуальной версии.

💫 @pentestnotes


Друзья, всем спасибо! Мне кажется, эфир прошел отлично 👍

Давайте подведу саммари:
🐾 собрали закрытый чатик для общения, в котором дальше буду делать анонсы по стримам и присылать дополнительные материалы
🐾 обсудили, как купить курс за 200 фунтов 😍 вместо 400 — скидка 50%
🐾 рассмотрели структуру курса, как выглядит теория и лабы, как выглядит экзамен и что в нем нового после обновления
🐾 разобрали структуру Cobalt Strike и методы обфускации артефактов и ресурсов

P.S. запись на площадке еще ждём. Если не появится - перезапишу сам и загружу дополнительно


Друзья, через 15 минут начинаем 💻


👋Несколько человек уже успели подписаться на CRTO Weekend — спасибо за интерес. Посмотрим, во что это вырастет, но идея мне самому очень нравится. А если вы ещё не подписались, но хотите — почитайте тут, буду рад всех видеть

Доступ к курсу уже приобрел, так что завтра в 12:00 проведу первый закрытый стрим 😱

Формат будет такой 💻: я заранее изучаю теорию и материалы курса, выделяю основные моменты, а на стриме уже разбираем практическую часть и проходим лабы вместе. Должен получиться живой разбор инфраструктуры, техник и логики действий для Red Team.

Для участников подготовлю ссылку на календарь, чтобы стримы автоматически отображались у вас с напоминаниями.

Записи стримов будут сохраняться, поэтому если не получится присутствовать онлайн — посмотреть можно будет позже 👍

Показано 18 последних публикаций.