Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность


Kanal geosi va tili: Rossiya, Ruscha


Все самое полезное по инфобезу в одном канале.
Наши курсы: https://clc.to/wPiZMA
Для обратной связи: @proglibrary_feeedback_bot
По рекламе: @tproger_sales_bot
РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Заявка: 8137850953

Зарегистрирован в РКН
Bog‘liq kanallar  |  O‘xshash kanallar

Kanal geosi va tili
Rossiya, Ruscha
Statistika
Postlar filtri


А вы уже забрали свой подарок ко Дню программиста?

К вашему профессиональному празднику Tproger, Proglib, Столото, Центральный университет и SmartApe собрали целую коробку подарков. Переходите по ссылке, трясите коробку и забирайте свой презент: https://tprg.ru/UGuq

Реклама. ИП Михайлишина Гузель Фаниловна, erid: 2W5zFJrVGHw


😭 Как не потратить недельный лимит AI-кодинга за три дня?

Разберём на вебинаре, как тратить меньше на AI-агентов — без потери качества кода.

🔘 Поговорим о том:

— когда дорогая модель действительно нужна, а когда хватит дешёвой;
— сколько стоит один прогон и куда уходят токены;
— какие задачи можно отдавать субагентам;
— как настроить маршрутизацию моделей;
— что проверять в AI-коде перед merge.

✏️ Покажем всё на конкретных цифрах и вживую: сравним расходы до и после.

⬇️ 17 сентября, 19:00 МСК
⬇️ 1,5 часа · бесплатно
⬇️ Арсений Харланов и Олег Лайок

💬 Пишите в комментариях, где упираетесь в лимиты и на что уходят деньги. Самые залайканные вопросы разберём на вебинаре.

🔗 Зарегистрироваться на вебинар⁠


🌸 Вселенная намекает: пора уже начать этот курс

С 14 сентября цены в Proglib Academy вырастут на 20% 👀

Так что если курс давно ждёт своего часа — лучше не откладывать ещё на месяц 😏

📍 Выбрать курс


📡 Wireshark: что читать, чтобы реально научиться анализу трафика

Подборка актуальных статей и официальных гайдов, которые дают практическое понимание Wireshark — от базы до форензики.

➡️ База и вход в инструмент

• Beginner’s Guide to Wireshark
Пошаговый старт: интерфейс, захват трафика, фильтры, цветовые правила

• Wireshark Tutorial for Beginners
Кратко и по делу: установка, первые захваты, чтение пакетов

• Wireshark 101: The 2025 Beginner’s Guide
Практические сценарии и примеры анализа

➡️ Что анализировать и как думать

• Wireshark for Beginners: What to Actually Look For
На что реально смотреть в трафике, а не «просто пакеты»

• Wireshark — подробное руководство (Habr, 2023)
Хорошая русскоязычная база без воды

➡️ Практика и форензика

• Exporting Objects from a PCAP
Извлечение файлов, HTTP-объектов, артефактов из дампов

• Network Forensics: Wireshark Basics
Разбор трафика с позиции расследований

➡️ Официальные источники (обязательно)

• Wireshark User’s Guide

• Learn Wireshark

❗️ Как изучать правильно

• сразу учить display filters, а не клики мышкой
• анализировать реальный трафик, а не демо
• читать официальную документацию, а не случайные туториалы


📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop #wireshark


🤪 Если бы можно было задать один вопрос про AI в разработке — что бы вы спросили?

Как выбрать инструмент? Как работать с AI-агентами? Как проверять сгенерированный код? Или как вообще встроить нейросети в свой процесс?


Собираем вопросы для вебинара. Самые залайканные разберём в первую очередь 🔥

Пишите, что действительно интересно ⬇️


🎬 Реалистичный хакинг в кино

Это один из немногих фильмов, где атака строится не на «взломе за 30 секунд», а на реальном OSINT, социальной инженерии и тихой компрометации ПК.

🔤 Разобрали четыре ключевых этапа атаки — коротко, по сути, с инструментами и защитой. Отличный материал как для Red Team, так и для Blue Team.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#hollywood_hack


Proglib.academy | IT-курсы dan repost
🙂 AI-агентов отправили в настоящий багфикс

В CyberGym-E2E собрали 920 реальных уязвимостей из open-source проектов. Задача агента звучит почти как тикет от сурового тимлида: самому найти баг, воспроизвести его, написать фикс — и при этом ничего не сломать рядом.

То есть мало выдать правдоподобный патч. Нужно ещё доказать, что уязвимость действительно закрыта, а проект после этого жив.


И вот это уже гораздо ближе к реальной разработке, чем «напиши безопасный код» в промпте 😅

На курсе «ИИ для разработчиков» похожая логика применяется к работе со своими проектами: агентам задают границы, проверки и quality gates. А доступ к курсу теперь можно взять вместе со всей библиотекой Proglib Academy по подписке 😮

🔗 Посмотреть, что входит в подписку

🏃‍♀️ Proglib Academy


Новый уровень проверки AI-кодера: вот тебе уязвимый проект, дальше разбирайся сам 👇


📎 Трафик под микроскопом: ставим Maltrail

Как работает:

🔢 Пассивно слушает входящий и исходящий трафик
🔢 Сверяет IP, домены и URL с базой из сотен открытых источников (AlienVault, dshield, Emerging Threats, ransomware-трекеры и др.)
🔢 При совпадении пишет в лог и отображает событие в веб-интерфейсе

⚠️ Важно учитывать:

Это IDS — обнаруживает, но не блокирует

Возможны false positive (иногда всплывают IP Google / Cloudflare)

Отлично подходит для pet-проектов и небольших серверов — минимальная нагрузка и быстрая настройка


🔗 Ссылка на GitHub

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_of_the_week


oauth2security.pdf
802.1Kb
🔗 OAuth2 — шпаргалка для пентестера

Чеклист уязвимостей, быстрые признаки и инструменты — PKCE, JWT, redirect_uri, CORS, хранение токенов.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet


Proglib.academy | IT-курсы dan repost
🤔 У большинства разработчиков уже есть подписки на IDE, GitHub Copilot, Claude, ChatGPT или облачные сервисы.

Логично, что обучение тоже постепенно приходит к той же модели: не покупать отдельный курс под каждую новую тему, а иметь доступ ко всей библиотеке и выбирать, что актуально именно сейчас.


Такой формат недавно появился и в Proglib Academy. Вместо одного курса — доступ сразу ко всей библиотеке и новым материалам, которые появляются в подписке 😎

🔗 Подробнее

🏃‍♀️ Proglib Academy


Кажется, у онлайн-обучения появился формат, которого давно не хватало 👇


💻 TUI-тренажёр для практики работы в терминале

Около 70 заданий, которые помогут освоить основы CLI. Формат игровой: проходить интересно, а заодно и полезно для прокачки навыков.

Отличный вариант для самообучения и набора опыта 👋

🔗 Ссылка на GitHub

🐸 Библиотека хакера

#resource_drop


🔥 XXE в парсере отчетов

Сервис принимает XML без отключения внешних сущностей.

Какой основной риск? Голосуйте реакцией ✅

🔥 — Только DoS через «Billion Laughs»
👾 — Утечка локальных файлов / SSRF
❤️ — Ошибка схемы и падение парсера

🐸 Библиотека хакера

#ctf_challenge


Proglib.academy | IT-курсы dan repost
😎 Продолжаем рубрику про проекты студентов

Сегодняшний герой — backend-разработчик, который начал с AI-сомелье для пива: говоришь ему настроение и что на столе — он подбирает подходящий сорт. Забавная штука для пятничного вечера 🍻🍻

Но по пути к этому сомелье он собрал кое-что посерьёзнее — свою систему деплоя с AI-ассистентом, который сам читает логи и разбирается, что сломалось.


Как из пивного пет-проекта выросло что-то реально полезное — читай в карточках 🔥

Уже открыта предзапись на осень ⚡️

🏃‍♀️ Proglib Academy


От AI-сомелье до собственного деплоя с разбором логов — хороший пример того, как пет-проект может вырасти в полезный инструмент 💡


📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#hack_humor


📌 Обход WAF: 5 актуальных ресурсов для изучения

Подборка для тех, кто хочет разобраться, как современные атакующие обходят защиту веб-приложений, несмотря на использование WAF.

➡️ Обзор техник обхода WAF

Статья на Medium описывает методы обхода, включая обфускацию полезных нагрузок, использование альтернативных HTTP-методов и инъекцию заголовков.

➡️ WAFFLED: использование различий в парсинге для обхода WAF

Исследование показывает, как различия в парсинге HTTP-запросов могут быть использованы для обхода популярных WAF, таких как AWS, Azure, Cloudflare и ModSecurity.

➡️ Обход Cloudflare

Блог BrightData предоставляет пошаговые методы обхода защиты Cloudflare, включая использование Python-скриптов и автоматизацию браузера.

➡️ Использование JSON и XML для обхода WAF

Статья на Claroty объясняет, как злоумышленники используют недостаточную поддержку синтаксиса JSON в WAF для обхода защиты.

➡️ Исследование обхода AWS WAF

Блог Sysdig анализирует способы обхода AWS WAF с использованием специализированных DOM-событий, выявленных в ходе фуззинга.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop


Proglib.academy | IT-курсы dan repost
😱 Знакомо? Лимит уже закончился, а задача всё ещё не готова. Часть токенов могла уйти на повторное чтение файлов, лишний контекст и неудачные попытки.

⚡️ Этому посвящён отдельный блок курса «ИИ для разработчиков». Вы разберёте расходы на собственных проектах, сравните подходы и найдёте места, где агент выполняет лишнюю работу.

В итоге станет понятнее, сколько ресурсов выделять на запуск, когда его останавливать и в какой момент лучше изменить подход 🔍


До 31 июля курс можно купить со скидкой, а все материалы останутся в бессрочном доступе.

🔗 Узнать подробности о курсе

🏃‍♀️ Proglib Academy


Самая дорогая часть агентной разработки — не всегда код 🤗

20 ta oxirgi post ko‘rsatilgan.