Фильтр публикаций


Репост из: BI.ZONE
🐂 BI.ZONЕ Cybersecurity Meetup #10 в фото

Возвращаемся к вам с фотографиями, ищите себя и коллег в альбоме и делитесь с друзьями! А переслушать доклады можно по ссылке.

Увидимся на следующих митапах! ❤️

💬 Мы в MAX


AIPWN.ME

Если у вас когда-либо возникало желание поломать этот ваш ИИ не заплатив ни доллара рубля, то у меня для вас хорошие новости 😌
Джейсон Хаддикс (если не знаете кто это - обязательно ознакомьтесь) уже года как два назад поднял платформу aipwn.me, а летом этого года вышло довольно крупное обновление с большим паком (12 штук) лабораторных работ

Суть очень простая - aipwn.me это бесплатная интерактивная киберпесочница с тренировочными лабами - по сути практическая отработка навыков AI Red Teaming. На платформе обучают поиску уязвимостей, обходу фильтров, prompt injection и в целом компрометации LLM-моделей на реальных примерах

Сценарии в основном затрагивают собственную методологию Хаддикса, так что и лабы порешаете - и теорию познаете

933 0 47 3 10

Репост из: BI.ZONE
🔔 Программа Cybersecurity Meetup #10

Уже в эту пятницу поговорим о том, как превратить противостояние blue team и red team в эффективное сотрудничество. 

Вас ждут доклады:

🔵Помогите Даше найти пентест: разбираем отличия и схожести атак злоумышленников и red team
Александр Моисеев, руководитель группы реагирования на киберинциденты, BI.ZОNE

🔵Red vs blue: сотрудничество сильнее соперничества
Тембулат Битоков, ex-pentester, Standoff community bro, Positive Technologies

🔵Красный как Victorinox
Медведев Никита, руководитель направления аналитики и тестирования киберугроз, «Т-Банк»

Когда: 24 июля, 18:30
Где: московский офис BI.ZONE

Количество мест ограничено.

➡️Зарегистрироваться

💬 Мы в MAX




Репост из: КапИБара. Подкаст нулевого дня 🎧
⚡️🎙 А теперь летний и уже 19-й выпуск подкаста «КапИБара»! (скоро маленький юбилей🎶)

Один гость это уже слабо для нас, поэтому в этот раз их целых два!

На беседу к нам заглянули:
Роман Приходько отвечает за стратегические проекты Standoff Bug Bounty
и
Мария Тухтанова, отвечает за маркетинг и комьюнити Standoff Bug Bounty

Вместе с ними мы поговорили про багбаунти, багхантеров, что сейчас со всем этим происходит на Ру-рынке и какие ивенты и другие события есть для сообщества. Всё самое интересное как всегда слушайте в новом выпуске))

Также напоминаем что у ребят скоро состоится мероприятие - Standoff Talks, которое пройдёт 18-19 июня в кибердоме 🏠

Все аудио площадки где можно нас услышать - размещены здесь (на некоторых площадках подгрузка и стабильная работа осуществляется в течении 24-х часов).

Отдельно выделим наши флагманские площадки - Яндекс и Apple

+ появилась возможность слушать прямо в ТГ

Также в видео формате под приятную анимацию нас можно послушать на:

RuTube
YouTube
VK

Слушайте, оставляйте комментарии и советуйте друзьям 😁🎧

КапИБара. Подкаст нулевого дня. Подписаться


это мои друзья сделали подкаст с моими друзьями
0 ошибок


дорогие папищеки приходите обязательно понетворкаем друг с другом


Репост из: Standoff 365
Регистрация на Standoff Talks открыта 😏

Без лишних слов — переходи на сайт. Там уже готова программа для комьюнити на 18 и 19 июня.

Тебя ждут доклады профи (спасибо всем, кто их прислал), мастер-классы, конкурсы и, конечно же, возможность увидеть кибербитву своими глазами ⚱️

Будет насыщенно, захватывающе и очень по-летнему!

Поторопись, чтобы забрать проходку себе: места заканчиваются быстрее, чем пиво на афтепати 🥰

➡️ Зарегистрироваться на главную кибертусовку лета 👈

P. S. Кибербитва гремит все четыре дня, но первые два — время бизнес-программы. А вот 18–19 июня — основной движ. Пригоняй 🔥


Репост из: roleGIVEME 500 bucks
Влог из Standoff Hacks SHANGHAI

В этом влоге - взгляд хакера-багхантера, который прошёл весь тернистый путь мероприятия. В нём - вся наша жизнь на офлайн части ивента, где багхантеры раскрываются не только как талантливые исследователи, но и - в первую очередь - как личности. Отличный способ посмотреть, зарядиться и попасть в их число на следующем Standoff Hacks!

В выпуске вас ждут:
- Лучшие диалоги с топовыми багхантерами
- Поездка в Shanghai Disney Resort
- Пробуем острую еду с rolegiv'ом
- Готовим острую еду с rolegiv'ом
- Красная и синяя таблетки by kaban4ik
- Мини-интервью с двумя топовыми багхантерами - byq и orwagodfather
- Подведение итогов нашего конкурса с porridge
И многое, многое другое!

Всем приятного просмотра!

🔗Ссылки
💙VK Видео
📹 YouTube


вот вам немного мотивации багхантить на хаксы


Ребята, привет!

После прошлого Fellowship к нашей команде присоединились очень талантливые ребята - и мы хотим продолжать находить таких людей.

Поэтому мы снова запускаем Statemind Blockchain Security Fellowship 🚀

Бесплатная онлайн-программа для тех, кто хочет попробовать себя в security research и smart contract auditing, поработать с реальными audit-style задачами — в этот раз без CTF — получить фидбек от аудиторов Statemind и, возможно, попасть к нам на paid internship.

Что будет внутри:
→ 3 недели онлайн программы
→ audit-style задачи
→ менторство от security researchers Statemind
→ возможность пройти на paid internship и, потенциально, в основной состав

Мы ищем ребят с сильным техническим бэкграундом: CTF, Solidity/Vyper, Rust, Cairo/Starknet/ZK, algorithms, math/physics.

Если вам интересно разбираться в сложных системах и искать уязвимости, это может быть очень хороший match.

Старт: 11.05.2026
Дедлайн заявки: 08.05.2026

Детали и форма заявки https://statemind.io/fellowship

Statemind - аудитор смарт-контрактов Web3 & DeFi | Lido, Curve, Fluid, Symbiotic, Valantis, Yield Basis, Vyper | Top in Paradigm CTF | ICPC.

Вопросы можно задать @natallia_statemind

P.S. Есть опыт, хочешь сразу на интервью без fellowship - присылай CV в ТГ @natallia_statemind


v2.0


Подсознательное обучение

У Anthropic вышла довольно интересная статья про subliminal learning. LLM могут передавать "скрытые" черты друг другу даже через бессмысленные данные 🤔

Числа? А я думал сова
Авторы сами привели довольно показательный пример:
1️⃣Teacher-модели задают скрытую установку (например: “люблю сов”)
2️⃣Затем она генерирует только числа (типа 285, 574, 384...)
3️⃣Student обучается на этих числах и внезапно начинает… любить сов
Хотя сов в данных нет и в помине 🦉

Безобидные данные
И с точки зрения безопасности это очень серьезный вектор. Ведь можно передавать не только "безобидные" предпочтения,
но и опасные паттерны (misalignment), которые сработают даже после фильтрации входных данных 🤯
Особенно сильно это работает, если teacher и student имеют одинаковую архитектуру/базовую модель. При этом не только на числах, но и на коде, и на reasoning-трейсах.

Три проблемных мушкетера
Data poisoning выходит на новый уровень - ведь можно спокойно внедрять поведение через "безобидные" данные.
Self-training становится еще более рискованным, так как модели могут усиливать и распространять баги.
Обеспечение безопасности моделей усложняется, теперь нужно проверять не только входные и выходные данные, но и их происхождение.

Все это - по сути очередной плюсик в копилку Zero Trust архитектуры, полноценного анализа supply chain и собственного TI для ваших бедных и несчастных моделек.
Ну и конечно хотелось бы уже увидеть какой-нибудь великолепный-10/10-суперфьючерпродвинутый мониторинг обучения модельки с её собственными размышлениями по данным, чтобы пресекать подобные моменты.


Репост из: Похек AI
Prompt Injection — полный гид по 14 классам атак
#promptinjection #llm #owasp #security

14 постов. Каждый класс атаки разобран: механизм, реальные кейсы, защита, моё мнение. От классического "Ignore previous instructions" до невидимых Unicode-payload-ов.

Написать эту серию заняло значительное время — ресерч, fact-checking, верификация каждого CVE и каждой цифры. Если было полезно, буду рад репосту в ваши каналы и чаты. Это не все виды атак, которые существуют, а только те что знаю я, смог сам разобраться и вам объяснить.

Все посты серии:

1. Direct Prompt Injection — "дедушка" всех LLM-атак
2. Indirect Prompt Injection — невидимый удар
3. EchoLeak — zero-click атака на AI через email
4. Operator Web Injection — отравление RAG и веба
5. Inception — документ как оружие
6. Goal-Lock Drift — что если агент тихо меняет цели?
7. Context Switching — "Ignore Previous Instructions" и его потомки
8. Structured Format Injection — 15+ способов спрятать payload в JSON/XML/YAML
9. Context Manipulation — социальная инженерия для AI
10. RAG Pipeline Attacks — 24 техники на каждый уровень пайплайна
11. Tool & Function Calling — когда prompt injection становится RCE
12. Special Token Injection — инъекция на уровне токенизатора
13. Delimiter Attacks — выдуманная "песочница"
14. Invisible Token Smuggling — payload, который не видно

И это только Prompt Injection — одна категория из шести в моей базе знаний. Jailbreaks, Training-time, Inference, Multimodal, Agentic — впереди.

🌚 @poxek_ai


Репост из: Другая сторона багбаунти
Так как по жизни я неисправимый оптимист (с периодическими фаталистическими настроениями), то не могу не отметить плюсы того, насколько ИИшечка входит в нашу багбаунтевскую жизнь. Хочу подчеркнуть, что прежде всего речь идет о таком замечательном инструменте как AI-агент, а также о том, что он может дать багхантеру.

Начнем с простого:
1) Рекон и все такое. Сейчас можно дать задание AI-агенту найти и проанализировать весь скоуп и он это сделает. А если не сможет с наскока, то вежливо спросит: "Товарищ кожаный мешок, мне бы тут ключи на шодан, да на вирустотал, подкинь по-братски". В некоторых случаях, даже спрашивать не будет, а сам все сделает. Таким образом, мы довольно быстро с помощью только одного инструмента существенно расширяем поверхность атаки.
2) Если вы понимаете, что не понимаете, куда дальше копать, то все найденное можно передать агенту и попросить его нагенерировать гипотез или идей для того, чтобы проверить уязвимость. Будут ли они совпадать с вашими? Скорее всего да, но эти идеи он может протестить и сразу сказать, стоит ли копать дальше или стоит посвятить вечер чему-то более полезному
3) Агент может закрыть ваши слабые стороны, поэтому, почему бы не настроить его таким образом, чтобы он занимался тем, что вам не нравится/не хочется? Уязвимости могут быть в самых разных местах и, кто знает, где он может их найти

Это не все плюсы, что уж там. Как и любой инструмент, умелое обращение с ним может показать шикарные результаты - при должной настройке он пропылесосит вам все и вся (не без вашей помощи естественно), а также найдет уязвимости, на которые вы бы потратили кучу времени. Багхантеры, которые сейчас умеют применять таких агентов в поиске уязвимостей, могут получить неплохую прибавку в количестве и качестве сданных уязвимостей.

Но что мы все о багхантерах, давайте поговорим и о вендорах, не зря же тут про другую сторону багбаунти рассказывается.

Плюс, на мой взгляд, довольно большой и очевидный – Мы будем получать больше качественных и критичных уязвимостей вместе с нейрослопом. Особенно это видно на текущем "мертвом" квартале(Q1) - количество выплат и найденных в бб критических уязвимостей, несоизмеримо больше, чем годом раньше, притом часть из них точно была докручена с помощью ИИ.

И все это классно, круто и помогает нам становится секьюрнее. Но, как говорится есть один (не один) нюанс. В будущем все это может повлиять на рынок багбаунти и в принципе на саму ее концепцию.

Позвольте, задам несколько вопросов:
1) Что будет делать вендор, если выплаты за такие качественные уязвимости значительно превысят прогнозы годового бюджета на багбаунти?
2) Что будут делать багхантеры, когда компании внедрят поиск уязвимостей с помощью таких же AI-агентов в свои процессы VM?
3) Что произойдет, когда затраты на токены станут больше, чем получаемые баунти за уязвимости?
4) А нужна ли будет багбаунти компании, когда несколько купленных и настроенных агентов будут справляться лучше, чем 50/80/95% багхантеров?
5) А где и как будут учится юные багхантеры, когда порог входа вырастет еще больше?

Есть еще много вопросов, но, пожалуй, хватит на сегодня. Мы живем в очень интересное время, особенно, если задуматься о том, что такой качественный скачок произошел в последние несколько месяцев.
Выводы, как говорится, сделайте самостоятельно. Успевайте, нас ждет много интересного впереди.




Искусство вайба

Как бы люди не относились к вайб*куча вариантов*, LLM является довольно серьезным инструментом для автоматизации различных задач. Серьезным, но не универсальным.

Ну как так-то…
А вот так. Приведу аналогию с человеком: да, человек может засунуть в себя тонну знаний, научиться всему и вся (по возможности) и ждать чуда из чудес (500кк/наносек), но простой логикой навеяно одно прекрасное словосочетание - человеческий фактор. У ИИшек есть точно такой же фактор - это галлюцинации. От перегрузки агента различными задачами и навыками явно не стоит ждать ничего хорошего, шанс галлюцинаций становится сильно выше при бОльшем объеме тех или иных вводных.

Что нужно?
А нужно превратить одного агента в команду, разделять задачи и навыки для них, и, например, компилировать выводы в каком-то «главном» агенте. Вариантов реализации мультиагентной архитектуры много, тут никто не ограничен, разве что воображением. Можете и задачу византийских генералов оформить, и super deep neo34 learning thinking pro режим сделать, но сегодня не об этом.

Свой агент 007
Так, ну хорошо, нужно несколько агентов, каждый выполняет свои задачи, круто-классно… но как агент поймёт что он может и что ему надо? Настроить агента 😎
Ладно, хватит с вас шуток, нужно просто задать ему хорошие инструкции (они же промпты).
Не сказал бы, что это супер сложное дело, скорее ресурсозатратное (посчитайте сами - минус деньги на подписку, минус время на инструкции, минус время на настройку всего и вся, минус на минус даёт плюс, и тд и тп)…

все, я закончил красиво описывать. да, у меня закончилась фантазия. да, все ради одного несчастного ресурса. наслаждайтесь 🫦
СУПЕР ГАЙДИК КАК ПИСАТЬ ПРОМПТИКИ ДЛЯ СВОЕЙ ЛЮБИМОЙ МОДЕЛЬКИ

P.S. а это то же самое только веб


Репост из: Другая сторона багбаунти
ИИшечка прочно вошла и не выходит из наших жизней. Багбаунти это тоже не обделило и есть как хорошие последствие этой иинтеграции, так и не очень.

Собственна, вот есть условный Вася(имя вымышленное все совпадения с реально существующими Василиями случайны). Василий узнает из каких-то источников, что есть какая-то биг баунти и платят там биг деньги.

Наш персонаж регистрируется на платформе бб, берет себе никнейм vasyan1337(все совпадения случайны, а никнейм вымышлен) и идет смотреть программы. Понимает, что это золотая жила, вон какие суммы платят. Денег хочется, а погружаться в то, как их получить - нет.

И тут, у нашего новоиспеченного хакера возникает идея.
"Чатжпт найди мне уязвимость здесь" и LLM, не будь дураком, находит. От осознания того, НАСКОЛЬКО просто она была найдена, Василий преисполняется и присылает еще больше уязвимостей. А потом еще и еще...

Триажеры на утро, за кофе, разбирая ночные баги видят over9000 отчетов от vasyan1337 и все закрывают как N/A, NMI, просят показать импакт и тд.
Василий не понимает, что происходит, засылает ответы в жпт, который отвечает триажерам, которые отвечают ему и так далее.

Штош, добро пожаловать в вайбхантинг - новую проблему, с которой уже столкнулись некоторые вендора, а кто-то для себя ее еще откроет.
Последствия у этого не самые радостные и страдают не только вендоры, но и багхантеры.

А что конкретно может всех ждать - расскажу позже 😎


Claude Code Review

На этот раз господа из Anthropic решили залететь в SSDLC напрямую, выкатив мультиагентную проверку кода в рамках PR (Pull Request) 👀

Как это?
Ничего сложного нет: когда открывается PR, команда агентов анализирует код на баги и затем вставляет итоги как комментарий. Круто, классно, великолепно… 👏
…но если честно - не кажется особо полезным, учитывая цену в 15-25$, что довольно дорого.

Не трогайте разработчиков
На первый взгляд как-то это все странно, ничего как будто бы и не изменилось - полного доверия как не было, так и нет (так и не будет), так что это явно плюс в сторону облегчения работы разрабов, чем «очередная замена» их функционала.

Я тут думал… я придумал шутку
А вообще складывается очень забавная ситуация, чистого рода анекдот: кто-то же должен это проверять, просто теперь будут проверять не за людьми, а за моделькой, которая проверяла за людьми, которые проверяли за моделькой… занавес 😭


всех причастных и деепричастных, с 8 марта! 💐🍾

Показано 20 последних публикаций.