Post #668
639
Channel Public Channel
BL Blue (h/c)at Café
@bh_cat
Здесь живут истории о безопасности — искренние, местами хаотичные, с оттенком усталости и самоиронии, но всегда честные и технически точные. Юмор слегка непостижимый, а котики появляются по мере критической необходимости. Без них никак.
- Subscribers
- 3.97K
- Photos
- 424
- Videos
- 11
- Links
- 171
Recent Posts 17 shown
Post #667
1.64K
🐣 Пора открывать свой вайбкод гараж
Сидел за компом без интернета в последнее время (казалось бы, че делать), но в моей голове начали возникать мысли сделать что-то эдакое - я ж ебейший и скромный ai-инфлюенсер. Мне что, ничего не делать для комьюнити нажимателей "делай хорошо, плохо не делай"? Ну вот я и решил хоть как-то улучшить этот процесс и обезопасить хоть малую часть секретов и того, что катится/отправляется. Так что же это за проблема и решение?
Проблема достаточно простая. Мы подключаем к агентам MCP, раздаём им ключи и токены, а потом верим, что prompt injection обойдёт нас стороной. Очень надёжный план НЕТ
rutile - локальный брокер секретов для людей и ai-агентов. У каждого агента свой токен, по-умолчанию ему нельзя ничего. Нужен конкретный секрет? Выдаёте доступ на время, на одно чтение или подтверждаете заявку руками. Все попытки, включая отказы, уходят в журнал. Ага, будет отдельный агент, который будет раздавать апрувы - ну классно же придумал))))
Если секрет нужен только команде, есть rutile run. Значение подставляется в окружение процесса и не возвращается агенту. Но я не буду сказки рассказывать про "секрет теперь физически не может утечь". Дочерний процесс всё ещё способен его напечатать, а процесс под вашим uid в обычном режиме может обойти политику. Для настоящей границы есть запуск демона под отдельным пользователем, mTLS и SPIFFE. Это мне предложил ИИ, чтоб другие ИИ не пытались обойти ограничения ИИ
Короче, не серебряная пуля, но нормальный способ перестать хранить боевые ключи в MCP-конфигах и раздавать агентам доступ ко всему гаражу
Навайбленный сайт - ТЫК
Сам инструмент - ТЫК
Сидел за компом без интернета в последнее время (казалось бы, че делать), но в моей голове начали возникать мысли сделать что-то эдакое - я ж ебейший и скромный ai-инфлюенсер. Мне что, ничего не делать для комьюнити нажимателей "делай хорошо, плохо не делай"? Ну вот я и решил хоть как-то улучшить этот процесс и обезопасить хоть малую часть секретов и того, что катится/отправляется. Так что же это за проблема и решение?
Проблема достаточно простая. Мы подключаем к агентам MCP, раздаём им ключи и токены, а потом верим, что prompt injection обойдёт нас стороной. Очень надёжный план НЕТ
Я сделяль
rutile - локальный брокер секретов для людей и ai-агентов. У каждого агента свой токен, по-умолчанию ему нельзя ничего. Нужен конкретный секрет? Выдаёте доступ на время, на одно чтение или подтверждаете заявку руками. Все попытки, включая отказы, уходят в журнал. Ага, будет отдельный агент, который будет раздавать апрувы - ну классно же придумал))))
Если секрет нужен только команде, есть rutile run. Значение подставляется в окружение процесса и не возвращается агенту. Но я не буду сказки рассказывать про "секрет теперь физически не может утечь". Дочерний процесс всё ещё способен его напечатать, а процесс под вашим uid в обычном режиме может обойти политику. Для настоящей границы есть запуск демона под отдельным пользователем, mTLS и SPIFFE. Это мне предложил ИИ, чтоб другие ИИ не пытались обойти ограничения ИИ
Короче, не серебряная пуля, но нормальный способ перестать хранить боевые ключи в MCP-конфигах и раздавать агентам доступ ко всему гаражу
Навайбленный сайт - ТЫК
Сам инструмент - ТЫК
- 🔥 11
- 🤔 1
Post #666
1.45K
Post #664
2.39K


Из интересного:
- 😁 12
Post #663
2.11K
Пук-среньк-LiteLLM
Если у Вас в CI лежит секрет, рано или поздно кто-нибудь обязательно превратит его в публичный архив. В этот раз получилось сразу 153 ГБ
В марте злоумышленники из TeamPCP добрались до PyPI-токена LiteLLM и выпустили заражённые версии 1.82.7 и 1.82.8. Пакет вытаскивал переменные окружения, AWS-ключи, Kubernetes-конфиги, токены GitHub/GitLab и другие радости, которые мы обычно называем "ну это же просто CI"
Теперь Hudson Rock утверждает, что получил архив украденного: 433 909 файлов и 118 829 дампов CI-раннеров, которые удалось связать с 2 488 корпоративными доменами. В списке CloudSEK есть AWS, Samsung, Cisco, Boeing, Nvidia, Intel и много кого ещё
С конкретными названиями пока аккуратно. Домен или почта коммитера в дампе ещё не означают, что компания публично подтвердила взлом. Но для тех, кто запускал LiteLLM 1.82.7 или 1.82.8, это уже не особо утешает
Считайте доступные тому окружению секреты скомпрометированными. Отзывайте и перевыпускайте ключи, проверяйте CloudTrail, Kubernetes audit и CI-логи начиная с 24 марта 2026 года
Расследование: ТЫК
Проверка домена и список: ТЫК
Если у Вас в CI лежит секрет, рано или поздно кто-нибудь обязательно превратит его в публичный архив. В этот раз получилось сразу 153 ГБ
В марте злоумышленники из TeamPCP добрались до PyPI-токена LiteLLM и выпустили заражённые версии 1.82.7 и 1.82.8. Пакет вытаскивал переменные окружения, AWS-ключи, Kubernetes-конфиги, токены GitHub/GitLab и другие радости, которые мы обычно называем "ну это же просто CI"
Теперь Hudson Rock утверждает, что получил архив украденного: 433 909 файлов и 118 829 дампов CI-раннеров, которые удалось связать с 2 488 корпоративными доменами. В списке CloudSEK есть AWS, Samsung, Cisco, Boeing, Nvidia, Intel и много кого ещё
С конкретными названиями пока аккуратно. Домен или почта коммитера в дампе ещё не означают, что компания публично подтвердила взлом. Но для тех, кто запускал LiteLLM 1.82.7 или 1.82.8, это уже не особо утешает
Считайте доступные тому окружению секреты скомпрометированными. Отзывайте и перевыпускайте ключи, проверяйте CloudTrail, Kubernetes audit и CI-логи начиная с 24 марта 2026 года
Расследование: ТЫК
Проверка домена и список: ТЫК
- 😁 15
- ❤ 3
Post #662
1.39K
Оно просто тут полежит и всё
- 😁 13
Post #661
1.52K
Forwarded from Очерк

Всем привет! 👋
Как я уже упоминал в предыдущих постах, у меня был готов функционал баг-баунти-платформы — гораздо более сложной и с большим объёмом операционки.
Вчера наткнулся на статью в канале Поросёнка Петра:
https://blog.teknogeek.io/posts/what-happened-to-hackerone/
Меня глубоко зацепили слова:
«And to whoever is fired up: The market is ready for a disruption. The tools are in your hands. Build what HackerOne could have been.»
И я подумал: почему бы не снять флаг и не дать возможность любой компании захостить свою баг-баунти-программу буквально за 2 минуты? 🚀
Поэтому я просто выложил новый раздел:
👉 https://hackadvisor.io/bounty
🔥 Hackadvisor теперь — бесплатный хостер баг-баунти-программ!
Больше не нужно тратить время и деньги на подбор площадки. Я знаю достаточно много хантеров, которые уже знакомы с Hackadvisor, так что компании смогут сэкономить бюджет и направить эти деньги на выплаты хакерам. 🪙
Все отчёты шифруются (кроме заголовков). Будет возможность оспорить результат и запросить медиацию.
Честно говоря, вопросов пока ещё много, и я не на все ответил, но посмотрим. Даже если через год там появится 1–2 программы — для меня это уже победа. 🏆
Кстати, хотя я и предлагаю компаниям взять операционку на себя, скоро я дам им чёткие пошаговые инструкции и механизмы, как легально, в рамках закона, оплачивать хантерам баунти криптой или банковским переводом. ✏️
Спасибо вам всем за то, что так сильно бустите проект! Я очень рад быть частью этого сообщества ❤️
Всем хороших выходных и отличного отдыха! ☀️
#hackadvisor #bugbounty #кибербезопасность
Как я уже упоминал в предыдущих постах, у меня был готов функционал баг-баунти-платформы — гораздо более сложной и с большим объёмом операционки.
Вчера наткнулся на статью в канале Поросёнка Петра:
https://blog.teknogeek.io/posts/what-happened-to-hackerone/
Меня глубоко зацепили слова:
«And to whoever is fired up: The market is ready for a disruption. The tools are in your hands. Build what HackerOne could have been.»
И я подумал: почему бы не снять флаг и не дать возможность любой компании захостить свою баг-баунти-программу буквально за 2 минуты? 🚀
Поэтому я просто выложил новый раздел:
👉 https://hackadvisor.io/bounty
🔥 Hackadvisor теперь — бесплатный хостер баг-баунти-программ!
Больше не нужно тратить время и деньги на подбор площадки. Я знаю достаточно много хантеров, которые уже знакомы с Hackadvisor, так что компании смогут сэкономить бюджет и направить эти деньги на выплаты хакерам. 🪙
Все отчёты шифруются (кроме заголовков). Будет возможность оспорить результат и запросить медиацию.
Честно говоря, вопросов пока ещё много, и я не на все ответил, но посмотрим. Даже если через год там появится 1–2 программы — для меня это уже победа. 🏆
Кстати, хотя я и предлагаю компаниям взять операционку на себя, скоро я дам им чёткие пошаговые инструкции и механизмы, как легально, в рамках закона, оплачивать хантерам баунти криптой или банковским переводом. ✏️
Спасибо вам всем за то, что так сильно бустите проект! Я очень рад быть частью этого сообщества ❤️
Всем хороших выходных и отличного отдыха! ☀️
#hackadvisor #bugbounty #кибербезопасность
- ❤ 13
- 🔥 8
Post #658
1.13K
Forwarded from RedTeam brazzers (Миша)



Всем привет!
Подобный трюк возможно провернуть и в Jira. Для этого достаточно получить доступ к связанной со службой базой данных, например, postgresql. Затем нужно сгенерировать хэш PBKDF2-HMAC-SHA1 для пароля нового админ-пользователя и вставить в нужные таблицы, не забыв накинуть себе пару привилегированных групп администраторов : )
Основной "красной тряпкой", свидетельствующей о том, что перед нами база Jira является наличие таблиц
https://github.com/CICADA8-Research/Penetration/blob/main/Atlassian/Jira/create_admin.py
Подобный трюк возможно провернуть и в Jira. Для этого достаточно получить доступ к связанной со службой базой данных, например, postgresql. Затем нужно сгенерировать хэш PBKDF2-HMAC-SHA1 для пароля нового админ-пользователя и вставить в нужные таблицы, не забыв накинуть себе пару привилегированных групп администраторов : )
Основной "красной тряпкой", свидетельствующей о том, что перед нами база Jira является наличие таблиц
cwd_user / cwd_group / cwd_membership / cwd_directory. Скрипт умеет автоматически определять нужную базу для вставки данныхhttps://github.com/CICADA8-Research/Penetration/blob/main/Atlassian/Jira/create_admin.py
- 🔥 6
- ❤ 2
Post #657
1.48K
Shai-hulud 3.0
ChainDrop npm worm (keyv/cacheable maintainer compromise, Shai-Hulud-класс)
Экосистема: npm
Скомпрометирован GitHub-аккаунт мейнтейнера Jared Wray (keyv/cacheable/ecto). Отравлено 435 пакетов / 1557 версий, суммарный охват ~500M+ загрузок/неделю. preinstall-дроппер (setup.mjs) скачивает официальный Bun 1.3.13 и запускает Stage-2 (Math_Symbol.js / math_init.js, ~727KB), который скрапит GitHub Actions runner memory и крадёт npm tokens, GitHub PATs/App tokens, AWS creds, K8s configs, HashiCorp Vault tokens, AI-креды (Claude/Copilot/VSCode).
https://www.stepsecurity.io/blog/chaindrop-npm-worm
ChainDrop npm worm (keyv/cacheable maintainer compromise, Shai-Hulud-класс)
Экосистема: npm
Скомпрометирован GitHub-аккаунт мейнтейнера Jared Wray (keyv/cacheable/ecto). Отравлено 435 пакетов / 1557 версий, суммарный охват ~500M+ загрузок/неделю. preinstall-дроппер (setup.mjs) скачивает официальный Bun 1.3.13 и запускает Stage-2 (Math_Symbol.js / math_init.js, ~727KB), который скрапит GitHub Actions runner memory и крадёт npm tokens, GitHub PATs/App tokens, AWS creds, K8s configs, HashiCorp Vault tokens, AI-креды (Claude/Copilot/VSCode).
https://www.stepsecurity.io/blog/chaindrop-npm-worm
- ❤ 4
- 😡 1
Post #656
7.88K
🎸 Вышел Prowl 1.3.0
Главное в обновлении:
🔵 поиск секретов в PDF, DOCX, XLSX, PPTX, архивах и почтовых экспортax
🔵 локальный OCR для изображений и сканированных PDF
🔵 сканирование логов и артефактов GitHub Actions и GitLab CI
🔵 новые детекторы и проверка ключей DeepSeek, DeepInfra, Fireworks и Perplexity
🔵 усиленная защита от небезопасных URL, редиректов и архивных бомб
🔵 175 правил, 84 верификатора и 80 E2E-сценариев
ТЫК
Главное в обновлении:
🔵 поиск секретов в PDF, DOCX, XLSX, PPTX, архивах и почтовых экспортax
🔵 локальный OCR для изображений и сканированных PDF
🔵 сканирование логов и артефактов GitHub Actions и GitLab CI
🔵 новые детекторы и проверка ключей DeepSeek, DeepInfra, Fireworks и Perplexity
🔵 усиленная защита от небезопасных URL, редиректов и архивных бомб
🔵 175 правил, 84 верификатора и 80 E2E-сценариев
ТЫК
- ❤ 16
- 🔥 1
Post #655
2.91K

#meme
- 😁 59
- 🔥 4
Post #654
2.73K
Ребятам из MWS респект за https://github.com/mts-ai/MWS-Vision-Bench
Из минусов - относительно мало примеров, но работа проделана хорошая
UPD: и не указана скорость
Из минусов - относительно мало примеров, но работа проделана хорошая
UPD: и не указана скорость
- ❤ 6
- 🔥 1
Post #653
2.76K
☀️ Лето, вода, ИБ без пиджачков
Обычно пресс-релиз конференции выглядит так, что его копипастят в двадцать каналов слово-в-слово, и вы это уже видели. Так воооот, тут я своими словами, потому что мероприятие мне реально по душе, и я бы сходил, даже если б меня не звали
17 июля CyberCamp впервые вылезает из онлайна на свежий воздух. Москва, "Берёзы Парк Строгино", у воды, с 11 утра и до восьми вечера. Опен-эйр-фестиваль для нашего брата ибшника
🟢 Что мне зашло
Доклады есть, куда без них: практика от Red, Blue и даже Yellow team(ЧТОООО), мини-киберучения, разборы кейсов, темы про ИИ (куда же без него), таргетированные атаки, DFIR, Bug Bounty и TableTop. Но между докладами гамаки в тени, пинг-понг, D&D (да!!), крафтовые деревянные настолки и вода рядом
Отдельно порадовал состав. Помимо звёзд иб-рыночка и резидентов кэмпа зовут астронома Владимира Сурдина с лекцией "Заблуждения и мифы о Вселенной". Вы точно видели нарезки с его подкастов. Плюс занятие по сторителлингу и психолог про soft skills. То есть не только "вот так вас поломают", но и про то, как вообще говорить и не выгорать 😥
И момент, который в 2026-м звучит почти вызывающе: трансляции не будет. Совсем. Всё важное только вживую. В эпоху, когда мы всё смотрим через экран и общаемся с нейронкой вместо человека, сходить и поговорить с коллегами, знакомыми и друзьями глазами в глаза, а не в комментах, дорогого стоит
🐈 По тех деталям:
🔵 17 июля, "Берёзы Парк Строгино", 11:00–20:00, под вечер DJ-сет
🔵 билет стандартный 1000 рублей, студенческий 500 (доступ одинаковый, полный)
🔵 по стандартному можно взять с собой одного ребёнка от 7 до 13 лет
🔵 бесплатный трансфер от метро "Щукинская", ножками топать не придётся
🔵 деньги от билетов идут на благотворительность, а не в чей-то карман
Программа и билеты - ТЫК
Так что если хочется наконец не душной конфы, а нормального летнего дня с коллегами, докладами, D&D и видом на воду - вот оно. Я планирую прийти и хорошо пооткисать
Обычно пресс-релиз конференции выглядит так, что его копипастят в двадцать каналов слово-в-слово, и вы это уже видели. Так воооот, тут я своими словами, потому что мероприятие мне реально по душе, и я бы сходил, даже если б меня не звали
17 июля CyberCamp впервые вылезает из онлайна на свежий воздух. Москва, "Берёзы Парк Строгино", у воды, с 11 утра и до восьми вечера. Опен-эйр-фестиваль для нашего брата ибшника
🟢 Что мне зашло
Доклады есть, куда без них: практика от Red, Blue и даже Yellow team(ЧТОООО), мини-киберучения, разборы кейсов, темы про ИИ (куда же без него), таргетированные атаки, DFIR, Bug Bounty и TableTop. Но между докладами гамаки в тени, пинг-понг, D&D (да!!), крафтовые деревянные настолки и вода рядом
Отдельно порадовал состав. Помимо звёзд иб-рыночка и резидентов кэмпа зовут астронома Владимира Сурдина с лекцией "Заблуждения и мифы о Вселенной". Вы точно видели нарезки с его подкастов. Плюс занятие по сторителлингу и психолог про soft skills. То есть не только "вот так вас поломают", но и про то, как вообще говорить и не выгорать 😥
И момент, который в 2026-м звучит почти вызывающе: трансляции не будет. Совсем. Всё важное только вживую. В эпоху, когда мы всё смотрим через экран и общаемся с нейронкой вместо человека, сходить и поговорить с коллегами, знакомыми и друзьями глазами в глаза, а не в комментах, дорогого стоит
🐈 По тех деталям:
🔵 17 июля, "Берёзы Парк Строгино", 11:00–20:00, под вечер DJ-сет
🔵 билет стандартный 1000 рублей, студенческий 500 (доступ одинаковый, полный)
🔵 по стандартному можно взять с собой одного ребёнка от 7 до 13 лет
🔵 бесплатный трансфер от метро "Щукинская", ножками топать не придётся
🔵 деньги от билетов идут на благотворительность, а не в чей-то карман
Программа и билеты - ТЫК
Так что если хочется наконец не душной конфы, а нормального летнего дня с коллегами, докладами, D&D и видом на воду - вот оно. Я планирую прийти и хорошо пооткисать
- 🔥 10
- ❤ 5
Post #652
2.23K

Типичное начало любого диалога
- 😁 26
Post #651
2.77K
Forwarded from RWPS::Mirror
Приходит СТО в ит отдел и говорит:
- Вот, пацаны, новая GLM-5.2, на уровне опуса качество!
Разрабы собираются, смотрят такие, удивляются.
СТО говорит: "Иванов, запусти на своем макбуке!"
Иванов тужится, кряхтит: "Не хватает памяти, товарищ СТО!"
СТО: "Сидоров, помоги ему!"
Подключает Сидоров свой макбук, кряхтят, макбуки шумят вентиляторами: "Не запускается, товарищ СТО!"
СТО: "Все вместе давайте!"
Весь департамент объединяет макбуки в один кластер RJ45 шнурами, мониторы спичечными коробками подпирают, воздух накаляется.
Директор департамента: "Товарищ СТО, не работает..."
СТО: "Ну а хули вы хотели? 754B!"
- Вот, пацаны, новая GLM-5.2, на уровне опуса качество!
Разрабы собираются, смотрят такие, удивляются.
СТО говорит: "Иванов, запусти на своем макбуке!"
Иванов тужится, кряхтит: "Не хватает памяти, товарищ СТО!"
СТО: "Сидоров, помоги ему!"
Подключает Сидоров свой макбук, кряхтят, макбуки шумят вентиляторами: "Не запускается, товарищ СТО!"
СТО: "Все вместе давайте!"
Весь департамент объединяет макбуки в один кластер RJ45 шнурами, мониторы спичечными коробками подпирают, воздух накаляется.
Директор департамента: "Товарищ СТО, не работает..."
СТО: "Ну а хули вы хотели? 754B!"
- 😁 38
Post #650
2.29K
Post #649
2.23K
Forwarded from InfoSec VK Hub

📹 Второй выпуск «Спасибо за репорт» уже доступен!
Разбираемся, как появился HackAdvisor и что на самом деле стоит за отзывами о программах: месяцы, а иногда и годы работы багхантеров.
В первом выпуске вместе со Slonser мы обсуждали, как ИИ-агенты меняют багхантинг. Теперь — о том, как знания и опыт комьюнити помогают делать Bug Bounty лучше для всех участников.
Наш гость — Заур Заурбаев (k3ypt0), создатель HackAdvisor.
В выпуске обсудили:
⚡️ как появилась платформа HackAdvisor и какие задачи она помогает решать багхантерам;
⚡️ почему отзывы о программах — это не просто комментарии, а важная часть развития Bug Bounty;
⚡️ как устроена платформа: отзывы, динамика изменений программ, Labs и другие возможности;
⚡️ почему прозрачность полезна не только исследователям, но и самим программам;
⚡️ как комьюнити помогает развивать HackAdvisor и почему многие новые функции появляются благодаря предложениям хантеров.
Получился искренний разговор о том, что Bug Bounty — это не только про поиск уязвимостей, но и про людей, которые помогают друг другу делать индустрию лучше.
🍿 Смотреть
А что для вас важнее всего при выборе программы: размер выплат, интересный скоуп, скорость триажа или опыт других хантеров? Делитесь в комментариях 👇
#bugbounty #подкаст
Разбираемся, как появился HackAdvisor и что на самом деле стоит за отзывами о программах: месяцы, а иногда и годы работы багхантеров.
В первом выпуске вместе со Slonser мы обсуждали, как ИИ-агенты меняют багхантинг. Теперь — о том, как знания и опыт комьюнити помогают делать Bug Bounty лучше для всех участников.
Наш гость — Заур Заурбаев (k3ypt0), создатель HackAdvisor.
В выпуске обсудили:
⚡️ как появилась платформа HackAdvisor и какие задачи она помогает решать багхантерам;
⚡️ почему отзывы о программах — это не просто комментарии, а важная часть развития Bug Bounty;
⚡️ как устроена платформа: отзывы, динамика изменений программ, Labs и другие возможности;
⚡️ почему прозрачность полезна не только исследователям, но и самим программам;
⚡️ как комьюнити помогает развивать HackAdvisor и почему многие новые функции появляются благодаря предложениям хантеров.
Получился искренний разговор о том, что Bug Bounty — это не только про поиск уязвимостей, но и про людей, которые помогают друг другу делать индустрию лучше.
🍿 Смотреть
А что для вас важнее всего при выборе программы: размер выплат, интересный скоуп, скорость триажа или опыт других хантеров? Делитесь в комментариях 👇
#bugbounty #подкаст
- 🔥 12
- ❤ 5
About this channel
- How can I read @bh_cat without a Telegram account?
- TGViewer shows the public web preview Telegram publishes for Blue (h/c)at Café: recent posts, photos, videos and the subscriber count, with no app, login or account.
- How many subscribers does Blue (h/c)at Café have?
- Blue (h/c)at Café (@bh_cat) has 3.97K subscribers on Telegram, refreshed roughly every 30 minutes.
- Does Blue (h/c)at Café know I viewed it here?
- No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.

