InfoSec VK Hub


Гео и язык канала: Россия, Русский
Категория: Технологии


Как устроена безопасность VK:
инженерные решения, процессы, внутренние платформы и практический опыт команды информационной безопасности.
AppSec
Bug Bounty
AI Security
InfraSec
и другие направления BigTech

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Ну что, до OFFZONE остался всего день 👀
Самое время отметить доклад, на который стоит заглянуть
:

🎮 Пётр Уваров — «GGWP, или Конец ББ»
Порассуждаем о том, правда ли багбаунти движется к своему «концу», посмотрим на происходящее с разных сторон — вендора, багхантера и стороннего наблюдателя — и попробуем понять, что ждёт багбаунти дальше.

📍 20 августа · 18:00–18:30 · AppSec.Zone

Отмечайте нужный слот и приходите — будем рады увидеться, пообщаться и обсудить всё после доклада👋

VK Security | Буст этому каналу!

#эксперты #доклады #bugbounty


Всем привет!

🔹В первой части рассказали, как «Эгида» помогает разбирать поток заявок на доступ и выделять те, которые требуют большего внимания.

Но у модели не всегда есть идеальный набор данных и однозначный ответ. Иногда информации не хватает, признаки противоречат друг другу, а сама модель не уверена в прогнозе. И здесь важно не заставлять систему любой ценой выбирать между «всё хорошо» и «всё плохо».

🔹 Во второй части разбираем, как «Эгида» работает с такими ситуациями: почему отсутствие данных не считается негативным признаком, как система показывает противоречивые сигналы и что происходит с неуверенными прогнозами.

Отдельно рассказываем, как проверяем модель уже после запуска: сравниваем прогнозируемый риск с реальными решениями специалистов и следим, чтобы одинаковый скор со временем сохранял одинаковый смысл.

И ещё один важный принцип: объяснение оценки строится только на тех факторах, которые действительно есть в заявке. Если данных нет, модель не должна их додумывать.

🔹 При этом «Эгида» остаётся помощником, а не автоматическим согласователем. Она показывает риски и аргументы, но финальное решение принимает специалист — и именно его выбор передаётся в систему доступа.

#разбор #IDM #автоматизация

VK Security | Буст этому каналу


Сегодня расскажем, как мы упростили проверку заявок на доступ и какую часть этого процесса автоматизировали с помощью нового инструмента.

Ежедневно на согласование специалистам ИБ поступает не менее 2 тысяч заявок — и это только в IDM. Чтобы оценить каждую, недостаточно знать, кто и какую роль запрашивает. Важно понять, для какой задачи нужен доступ, какие полномочия у человека уже есть и как они сочетаются с новой ролью. Раньше специалистам приходилось искать эту информацию вручную в нескольких системах. При большом потоке именно сбор недостающих данных занимал значительную часть времени.

Так появилась «Эгида» — наш внутренний инструмент для оценки и ранжирования заявок на доступ. Она объединяет формальные признаки и анализ обоснования, рассчитывает оценку риска и показывает, какие факторы на неё повлияли. Благодаря этому специалист видит, какие заявки требуют повышенного внимания.

В карточках разбираем, как устроена оценка и какой путь проходит заявка внутри системы.

🔹В следующей части расскажем, что происходит, если данных недостаточно, сигналы противоречат друг другу или модель не уверена в оценке.

#разбор #IDM #автоматизация

VK Security | Буст этому каналу

835 3 16 2 32

🔹 Как устроена безопасная разработка в масштабе Big Tech?

Безопасная разработка в VK — большая тема, которую сложно уместить в один материал. Поэтому в ближайшие недели будем разбирать её с разных сторон: рассказывать о собственных инструментах, архитектурных решениях и опыте их внедрения. Начнём с одного из ключевых элементов нашей AppSec-экосистемы.

Первый материал — видео о VK Security Gate. Это собственная платформа VK, которая автоматизирует проверки безопасности кода и встраивает их непосредственно в процесс разработки.

Вместе с Анатолием Коваленко, руководителем отдела платформенной разработки и интеграции направления защиты приложений блока Безопасность VK, разбираем:

🔹как появилась VK Security Gate и какие требования легли в её основу;
🔹как платформа работает с SAST, SCA и поиском секретов;
🔹как устроены автоматическое подключение проектов и оркестрация анализаторов;
🔹как работают кросс-веточный триаж, дедупликация и устойчивый фингерпринт;
🔹как проверки встраиваются в разработку по принципу shift-left.

🍿 Смотреть видео

VK Security | Буст этому каналу

#appsec #VKSecurityGate


Новый выпуск подкаста «Спасибо за репорт» уже на нашем канале в VK Видео!

В гостях — Анна Куренова, также известная как SavAnna.

В выпуске обсудили:
⚡ как Анна пришла в багбаунти и что мотивирует её продолжать искать уязвимости;
⚡ что она делает, когда начинает работать с новым скоупом;
⚡ как коммуникация с вендором влияет на выбор программы;
⚡ почему иногда стоит отправить репорт, даже если не уверен, что найденное поведение — действительно баг;
⚡ насколько сложно начинать в багбаунти сейчас и как ИИ может повлиять на поиск уязвимостей и выплаты.

Почему один из репортов оказался критичнее, чем предполагала Анна, и за какие информативы ей всё же заплатили — узнаете в новом выпуске.

🍿 Смотреть выпуск

Если после просмотра у вас появятся вопросы, оставляйте их в комментариях 👇

VK Security | Буст этому каналу

#bugbounty #подкаст@vk_security


Видео недоступно для предпросмотра
Смотреть в Telegram
🎙 Уже завтра — новый выпуск подкаста «Спасибо за репорт».

В гостях — Анна Куренова (SavAnna), Application Security-специалист и багхантер.

Обсудим, как Анна подходит к новому скоупу и зачем следит за релизами и планами развития продукта. А ещё — почему иногда стоит отправить репорт, даже если сомневаешься: это бага или всё работает так, как задумано 👀

Ставьте 🔥, если ждёте выпуск!

VK Security | Буст этому каналу

#bugbounty #подкаст@vk_security


Увидимся завтра на CyberCamp!

17 июля встречаемся на летнем фестивале для кибербезопасников в Москве!
Заглядывайте в пространство VK Tech на Пирсе — обсудим подходы к безопасной разработке и то, как находить потенциальные проблемы в коде ещё на этапе создания продукта.

На площадке можно будет:

🔹проверить свой GitHub-проект с помощью VK Security Gate и оценить уровень безопасности кода;
🔹 узнать больше о подходах к поиску уязвимостей и практиках AppSec VK;
🔹 пообщаться в спокойной атмосфере между докладами и активностями;
🔹 отдохнуть в лаунж-зоне у воды, заглянуть в бар и получить кастомный мерч за участие в активности.

🔹 Когда: завтра, 17 июля, с 11-00
🔹 Где: Москва, Березы Парк Строгино

Берите свои проекты, хорошее настроение и заглядывайте в пространство VK Tech — увидимся на фестивале!

VK Security | Буст этому каналу!

#appsec #VKSecurityGate


Обновляем механику получения мерча для багхантеров 👀

Начнём с приятного: подарки за второй квартал уже в пути к своим героям 🔹

🔹Сейчас по правилам программы VK Bug Bounty мерч получают багхантеры, которые в течение квартала сдали четыре и более оплачиваемых отчёта или получили вознаграждение больше 400 000 рублей.
Но мы знаем, что иногда до заветной цели может не хватить всего одного отчёта. При этом прогресс не переносится на следующий период — и отсчёт начинается заново.

🔹Мы слышим вашу обратную связь и решили изменить этот подход: уже в третьем квартале мы представим новую механику. Больше не нужно будет укладываться в рамки одного квартала — у каждого багхантера будет возможность получить заслуженную награду.

Все детали пока раскрывать не будем — оставим немного интриги. Совсем скоро расскажем, как всё будет работать.

А пока, как всегда, ждём ваши отчёты:
▫️Standoff Bug Bounty
▫️ BI.ZONE Bug Bounty
▫️ Bugbounty.ru

🔹 Если у вас есть вопросы, пишите нам: @vksecurityteam

VK Security | Буст этому каналу!

#bugbounty #bountypass


Лучший способ научиться сдавать хорошие уязвимости — это читать про хорошие уязвимости.

📖 Продолжаем раскрывать багбаунти-отчеты. Мы хотим, чтобы у хантеров было больше качественных материалов для обучения: с реальными уязвимостями, подробным описанием, шагами воспроизведения и примерами того, как были оформлены сами репорты.

Сегодня делимся тремя интересными кейсами:

🔹XSS через библиотеку mathjax — для эксплуатации уязвимости хакер углубился в изучение библиотеки и смог показать уязвимое поведение через интересный пейлоад.
🔹 Ссылка на отчет

🔹Раскрытие подписчиков приватной группы по ID — уязвимость позволяла получить список подписчиков приватной группы или мероприятия, зная их идентификатор.
🔹 Ссылка на отчет

🔹Возможность заддосить сервер — передача слишком большого числового значения в одном из параметров приводила к высокой нагрузке на сервер.
🔹 Ссылка на отчет

🎓 Больше раскрытых репортов — в наших предыдущих публикациях:

🔗 https://t.me/vk_security/177
🔗https://t.me/vk_security/256

Меньше теории — больше практики. Читайте, разбирайте, повторяйте. А потом идите ломать... конечно же, только в рамках Bug Bounty 😏

VK Security | Буст этому каналу!

#bugbounty #разборы


🤩 Максимальные выплаты — за реальную защищенность пользователей

Фокусируемся на том, что действительно важно — на приватности и безопасности пользовательских данных.

🔹С 1 июля мы меняем правила программы багбаунти: теперь не важно, какая именно бага найдена, важно — какой импакт она несет. Любые узявимости, которые позволяют получить доступ к данным пользователей будут оцениваться по новой шкале.

🔹 Например, в наших социальных сетях Account Takeover теперь будет оцениваться наравне с RCE.

Также оцениваться будут репорты не только в наших социальных сервисах, но и в VK Cloud, VK Workspace и VK HR Tek.

🔹 За нарушение изоляции между проектами пользователей в VK Cloud можно получить до 1 000 000 ₽.

В каких программах изменения?
🔹ВКонтакте
🔹Одноклассники
🔹VK Видео
🔹VK Workspace
🔹VK Cloud
🔹VK HR Tek

Все существующие категории остаются в силе — мы дополняем программы новыми сценариями, чтобы сделать акцент на защите пользовательских данных.

Спасибо каждому, кто помогает делать наши продукты безопаснее 💙

⭐ Не забывайте и про Bounty Pass: с каждым новым оплачиваемым отчетом можно получить до +5% к каждому следующему вознаграждению.

VK Security | Буст этому каналу!

#bugbounty #bountypass

4.6k 2 44 14 18

🚀 И сразу к новым выпускам подкаста «Спасибо за репорт»

В одном из следующих эпизодов меняем привычный формат: отвечать на вопросы будут не багхантеры, а представители нескольких крупных багбаунти-программ.

💬 Поэтому мы открываем сбор вопросов. Для этого сделали отдельного бота отправляйте всё, что давно хотели спросить.

Например:
• про триаж и выплаты;
• про внутренние процессы;
• про назначение выплат;
• и любые другие темы, которые вам интересны.

🔹 Неважно, давно ли вы в багбаунти или только начинаете разбираться в теме. Если у вас появился вопрос, скорее всего, он волнует и многих других. Поэтому не стесняйтесь — задавайте даже самые простые и базовые вопросы.

И да, не ограничивайтесь одним: присылайте столько вопросов, сколько захотите. Мы выберем самые интересные и обсудим их вместе с вендорами в новом выпуске.

👉🏻 Задать вопрос

#bugbounty #подкаст


📹 Второй выпуск «Спасибо за репорт» уже доступен!

Разбираемся, как появился HackAdvisor и что на самом деле стоит за отзывами о программах: месяцы, а иногда и годы работы багхантеров.

В первом выпуске вместе со Slonser мы обсуждали, как ИИ-агенты меняют багхантинг. Теперь — о том, как знания и опыт комьюнити помогают делать Bug Bounty лучше для всех участников.

Наш гость — Заур Заурбаев (k3ypt0), создатель HackAdvisor.

В выпуске обсудили:
⚡️ как появилась платформа HackAdvisor и какие задачи она помогает решать багхантерам;
⚡️ почему отзывы о программах — это не просто комментарии, а важная часть развития Bug Bounty;
⚡️ как устроена платформа: отзывы, динамика изменений программ, Labs и другие возможности;
⚡️ почему прозрачность полезна не только исследователям, но и самим программам;
⚡️ как комьюнити помогает развивать HackAdvisor и почему многие новые функции появляются благодаря предложениям хантеров.

Получился искренний разговор о том, что Bug Bounty — это не только про поиск уязвимостей, но и про людей, которые помогают друг другу делать индустрию лучше.

🍿 Смотреть

А что для вас важнее всего при выборе программы: размер выплат, интересный скоуп, скорость триажа или опыт других хантеров? Делитесь в комментариях 👇

#bugbounty #подкаст


Видео недоступно для предпросмотра
Смотреть в Telegram
🎙 Почему одни Bug Bounty-программы хочется рекомендовать, а другие — обходить стороной?

Поговорим об этом завтра — в новом выпуске подкаста «Спасибо за репорт».

В гостях — Заур Заурбаев, создатель HackAdvisor.

Обсудим, как опыт сообщества помогает выбирать программы, зачем нужны отзывы и почему прозрачность важна для всей индустрии.

Ставьте 👍, если ждёте новый выпуск!

VK Security | Буст этому каналу

#bugbounty #подкаст@vk_security



Показано 14 последних публикаций.