TGViewer
Channel Public Channel
🇺🇦 Security QA

🇺🇦 Security QA

@qa_security

Книги по тестуванню, інструменти по хакінгу, відео з конференцій.

Блог https://svyat.tech

Написати мені @SvyatLogin
Subscribers
5.62K
Photos
308
Videos
69
Links
893
Recent Posts 20 shown
Post #1767 1.28K
Майже всі зараз обговорюють, наскільки добре AI вміє знаходити вразливості в коді.

Але мені здається, цікавіша історія починається трохи в іншому місці.

OpenBurp з'єднує Burp Suite Professional з Claude Code або Codex через MCP. Тобто агент отримує доступ до реального web security workflow: HTTP-трафіку, браузера через proxy, Burp та, за бажанням, окремого Kali-контейнера з nmap, sqlmap, impacket та іншими інструментами.

І ось тут AI переходить від ролі «порадника» до ролі оператора інструментів.

Він може побачити endpoint, проаналізувати request/response, сформувати гіпотезу, перевірити її через Burp, піти в браузер, виконати наступну дію і зберегти результати.

Тобто автоматизується вже не окрема перевірка, а шматок самого pentest workflow.

І це, як на мене, цікавіше за чергове «AI знайшов XSS».

Burp поки нікуди не йде. Просто тепер біля клавіатури може сидіти не тільки людина 🙂

https://github.com/luispacheco22/OpenBurp
  • 👍 15
  • 🔥 4
  • ❤ 1
Post #1759 1.94K
Як закрити egress і sandbox для AI-агентів, перш ніж давати їм код, CI та внутрішні інструменти

AI-агенти вже треба захищати як напівавтономних операторів, а не як “розумний autocomplete”.

Привід: OpenAI та Hugging Face описали інцидент під час cyber-evaluation, де модель в ізольованому середовищі знайшла шлях назовні через дозволений package proxy, а далі ланцюжком дій дісталася до зовнішньої інфраструктури. GitLab у свіжому розборі сформулював дуже практичний висновок: sandbox закритий лише настільки, наскільки закриті всі сервіси, до яких агент може звертатися.

Що зробити на проекті цього тижня:
- Проведіть egress inventory для AI-агентів
- Введіть deny-by-default: агенту не потрібен “майже весь інтернет”
- Перевірте allowlist як attack surface
- Додайте audit log для tool calls: хто/який агент/який prompt/який інструмент/який outbound request/який approval.

https://svyat.tech/yak-zakriti-egress-i-sandbox-dlya-ai-agentiv-persh-nizh-davati-im-kod-ci-ta-vnutrishni-instrumenti
  • ❤ 5
  • 🔥 4
Post #1758 1.84K
AgentBaiting: як перевіряти AI Skills, MCP-сервери й агентські плагіни до встановлення

Ваш AI-агент може не просто знайти корисний MCP-сервер. Він може знайти malware і чемно принести вам інструкцію з README.
Island Security Research описали AgentBaiting у кампанії FakeGit: близько 7 600 шкідливих GitHub-репозиторіїв, понад 800 з них маскувалися під AI Skills або MCP-сервери. Частина таких проектів потрапляла в публічні AI/MCP-каталоги. Payload: SmartLoader, далі StealC для крадіжки credentials, browser sessions, cookies і токенів.

Мінімальний процес на цей тиждень: завести Jira-шаблон “AI capability intake”, allowlist перевірених MCP/skills, GitLab CI job, який блокує .mcp.json, agent config, ZIP/EXE/BAT/CMD зміни без approval, і Slack-алерт для security review.

Питання до вас: у вашій команді агенти вже можуть самі шукати й пропонувати інструменти, чи це ще ручний процес?

https://svyat.tech/agentbaiting-yak-pereviryati-ai-skills-mcp-serveri-i-agentski-plagini-do-vstanovlennya
  • 👍 9
  • ❤ 2
Post #1757 1.75K
Маніпуляції в медіа краще один раз “зіграти”, ніж десять разів прочитати про них у чеклісті.

Тренажер Bad News це гра, де ти сам стаєш творцем фейкових новин і вчишся набирати аудиторію через емоції, поляризацію, тролінг, конспірологію та псевдоавторитет.

Звучить дивно, але саме в цьому цінність: коли бачиш механіку зсередини, легше розпізнати її в реальних новинах, соцмережах, Telegram-каналах і навіть AI-generated контенті.

Практична ідея: дайте команді 15 хвилин пройти гру, а потім обговоріть 3 питання:

-які прийоми були найпереконливішими?
-де ми бачимо такі патерни в реальному інфополі?
-як це може проявлятися в phishing, fake alerts або AI-generated reports?

https://www.getbadnews.com/
  • 🔥 7
  • ❤ 2
  • 🤔 1
Post #1756 1.86K
OpenAI розширила Daybreak і представила GPT‑5.6‑Cyber — спеціалізовану модель для кібербезпеки, але не “для всіх”. Доступ іде через Daybreak Red для перевірених користувачів і організацій, які виконують авторизовану security-роботу.

Чому це важливо?
Бо ми бачимо нову норму для AI у cybersecurity: більше можливостей, але й більше контролів.

Практичні висновки для команд:
- advanced AI для pentest/red team має жити в scoped environments;
- cyber-агентам потрібні sandbox, monitoring і чіткий scope;
- high-risk дії мають проходити auto-review або human review;
- для production-систем краще deny-by-default і мінімальні права;
- модель має допомагати не тільки знайти баг, а довести його, описати impact і допомогти з remediation.

Це дуже схоже на майбутню enterprise-модель: AI не замінює security governance, а вимагає зробити його зрілим.

https://svyat.tech/openai-daybreak-i-gpt56cyber-yak-viglyadaye-kontrolovanii-dostup-do-frontier-ai-dlya-kiberbezpeki
  • ❤ 11
Post #1755 1.58K
AI-агент уже не просто “чатик”. Якщо він має доступ до браузера, коду, shell, GitHub, Jira чи корпоративних даних, він стає окремим цифровим виконавцем. І для нього потрібні правила, як для користувача, сервісного акаунта або підрядника.

Свіжа тема дня: Open Secure AI Alliance просуває SAFE — Shared AI Findings Exchange.

Практичний висновок простий:
агентам потрібні окремі identity та мінімальні права;
кожен tool call, prompt, credential і файл має логуватись;
network egress краще робити deny-by-default з allowlist;
“я думав, що це тестове середовище” не має бути виправданням без доказів.

Хороша вправа на сьогодні: випишіть усіх своїх AI-агентів і поруч поставте 4 колонки: доступи, логи, stop condition, owner. Якщо хоч одна порожня там майбутній інцидент.

https://svyat.tech/safe-dlya-ai-agentiv-chomu-zvitnist-pro-vtechi-i-near-miss-stane-novoyu-normoyu-kiberbezpeki
  • 🔥 9
  • ❤ 6
Post #1754 1.62K
Cервіс JustOpenFile Viewer, це досить цікавий інструмент для перегляду файлів прямо в браузері, якщо є ризик відкриття файлу на компьютері:

- локальні файли відкриваються без завантаження на сервер;
- підтримуються PDF, Word, Excel, ZIP, JSON, CSV, SQLite, EPUB, відео, аудіо, зображення та багато інших форматів;
- не потрібен акаунт чи встановлення програми;
- якщо відкривається файл за URL, він завантажується безпосередньо з джерела, а для сайтів без CORS можна увімкнути проксі-режим.

Чи безпечно на 100%?

З технічної точки зору ідея виглядає так, поки що: там справді нема реквесту який би перенаправляв вайл на стороній сервер, але треба бути обережними і перевіряти спочатку чи нічого не змінилось, а потім вже вільно туди завантажувати конфеденційні файли для читання, якщо є загроза в вірусі.

https://justopenfile.com/en/viewer
  • 👍 5
  • 🤔 4
  • ❤ 2
Post #1752 2.56K
Якщо дивитися на цей репозиторій не як на “ще одну добірку посилань”, а як на карту розвитку, то він виглядає доволі якісно.

Він будує навчання не навколо інструментів, а навколо знань:

Web fundamentals (HTTP, DNS, браузери, cookies, сесії).
Linux та командний рядок.
Networking.
Burp Suite.
OWASP Top 10.
API Security.
Authentication/OAuth/JWT.
Cloud Security.
Active Directory.
Mobile.
Bug bounty methodology.
Практичні лабораторії та CTF.

Саме така послідовність зазвичай і рекомендується досвідченими багхантерами: спочатку зрозуміти, як працює веб, а вже потім шукати вразливості.

https://github.com/1ndianl33t/Bug-Bounty-Roadmaps
  • ❤ 10
Post #1749 2.29K
Колись уже ділився цим репозиторієм у 2024 році, але він досі вартий окремого нагадування.

Під час security testing легко сфокусуватись на одному напрямку і випадково пропустити інші класи перевірок. Тому чеклісти все ще залишаються хорошим способом тримати покриття під контролем.
Az0x7/vulnerability-Checklist містить добірку web та API vulnerability checklist: Authentication, IDOR, Business Logic, 2FA bypass, 403 bypass, File Upload, SQL Injection, XSS, CSRF, Rate Limit, RCE, API Authorization/Authentication, Mass Assignment, Django/Symfony та інші теми.

Це не заміна досвіду, threat modeling чи нормальної методології тестування, але як джерело ідей перед перевіркою або під час bug bounty recon — дуже корисна штука.

https://github.com/Az0x7/vulnerability-Checklist

#checklist #web #api #security #bugbounty #pentest #securityqa
  • ❤ 19
  • 👍 2
Post #1747 2.78K
Є одна проблема з кібербезпекою: що більше в неї занурюєшся, то складніше зрозуміти, де ти взагалі знаходишся.

Раніше я писав вже про цей репозиторій на GitHub в 2024, але тоді там був тільки про NMAP mind map, а тепер він такий наповнений що містить тепер і: OWASP, Red Teaming, Active Directory, OSINT, Cloud і Container Security, Burp Suite, Nmap, Wireshark, MITRE ATT&CK, форензика та багато іншого.

У колекції вже близько 300 комітів і понад 9 тисяч зірок. Карти доступні у PNG та PDF, тому їх зручно використовувати для навчання, підготовки курсів або побудови власного security roadmap.

Але мене більше зачепив інший момент.

Такі карти добре показують, що сьогодні цінність спеціаліста вже не лише в тому, скільки інструментів він знає. Запам’ятати всі назви стає майже неможливо, та й не дуже потрібно AI швидко підкаже команду чи синтаксис.

https://github.com/Ignitetechnologies/Mindmap
  • 👍 18
  • ❤ 4
  • 🔥 4
Post #1746 2.42K
Є відчуття, що cloud security неможливо нормально вивчити лише за документацією.

Можна знати, що надмірні IAM-права — це погано. Але зовсім інша справа — власноруч знайти неправильну конфігурацію, підвищити привілеї, отримати доступ до ресурсу, а потім спробувати закрити той самий шлях атаки.

Саме для цього зібрали Awesome Cloud Security Labs — добірку практичних лабораторій з безпеки AWS, Azure, GCP, Kubernetes, контейнерів, Terraform і CI/CD.

Там є CTF, керовані сценарії атак, навмисно вразливі середовища та повноцінні attack-and-defense лабораторії. Частину можна запустити локально, частину — розгорнути у власному хмарному акаунті через Terraform.

Але мене тут більше зачепив інший момент.

Для компаній такі репозиторії можуть бути не просто списком матеріалів для самоосвіти, а основою внутрішнього security-тренажера. Замість ще однієї презентації про IAM чи Kubernetes команда отримує сценарій: розгорнути, зламати, знайти сліди атаки, виправити та додати перевірку в CI/CD.

Awesome Cloud Security Labs
  • ❤ 11
  • 🔥 6
  • 🤔 2
  • 👍 1
Post #1743 2.58K
Штучний інтелект і граблі

Ви напевно помічали цю магію: просите ШІ щось зробити в темі, де ви повний нуль — і він видає геніальний результат. Але щойно справа доходить до того, в чому ви справді розбираєтесь, він починає писати таку впевнену фігню, що аж очі сльозяться.

https://svyat.tech/shtuchnii-intelekt-i-grabli-yak-perestati-otrimuvati-smittya-i-ne-zbozhevoliti
  • 🤣 22
  • 👍 15
  • ❤ 1
Post #1740 2.63K
Як тестують на проникнення Айфон та Андроїд. Як точно скласти іспит Portswigger/BSCP/BurpSuite

У цьому відео — інтервʼю з Ладою, AppSec-спеціалістом. Обговорюємо, як почати карʼєру в кібербезпеці, скласти іспит PortSwigger Academy, як тестувати мобільні застосунки та в чому різниця між мобільними ОС. Також говоримо про різні аспекти навчання, відпочинку та ще багато цікавого.

https://www.youtube.com/watch?v=_jHi6wXdV9o
  • 👍 15
  • ❤ 7
Post #1735 2.6K
Google AI Studio Live — один із найцікавіших, але недооцінених інструментів Google зараз.

Записав міні демо, як воно реалтаймово перекладає з голосом, відос якщо хочете послухати на рідній мові.

Що він дозволяє:
🎤 Спілкуватися з Gemini голосом у реальному часі.
📷 Показувати камеру та отримувати аналіз того, що бачить модель.
🖥️ Ділитися екраном і задавати питання по будь-якому інтерфейсу.
🎧 Отримувати майже миттєві голосові відповіді.
🤖 Прототипувати AI-агентів з голосом, відео та screen-sharing.

https://aistudio.google.com/
  • 🔥 6
  • ❤ 4
  • 👍 1
Post #1732 2.68K
Якщо б мені дозволили залишити лише один каталог закладок для кібербезпеки — це був би саме він.

Robert’s Links: Air, Land & Sea — одна з найбільших та найстаріших збірок посилань для OSINT, Threat Intelligence, Red Team, Blue Team та Security Research.

Що всередині:

🔍 OSINT-інструменти
🌐 Пошук доменів та DNS
📧 Email Intelligence
👤 Username та Social Media Search
🛰️ GEOINT та супутникові карти
☁️ Cloud Security
🎯 Threat Intelligence
🛡️ Vulnerability Assessment
💀 Malware Analysis
📱 Mobile Security
🔗 Blockchain Investigation
⚡ Incident Response
🧠 AI та Security Tools

Фактично це не просто список посилань, а ціла енциклопедія інструментів для спеціалістів з безпеки.

https://start.me/p/p1LqPo/robert-s-links-air-land-sea
  • ❤ 23
  • 👍 9
  • 🤔 4
Post #1730 3.72K
Генеруєте тестові картки для QA, автоматизації чи інтеграцій

Що вміє:
✅ Генерувати тестові номери банківських карток
✅ Створювати дані для Visa, Mastercard та інших BIN-префіксів
✅ Перевіряти номери за алгоритмом Луна (Luhn Check)
✅ Генерувати Track1/Track2 дані
✅ Формувати тестові набори для баз даних та автоматизованих тестів
✅ Працювати без встановлення додаткового ПЗ через веб-інтерфейс (neapay.com)

Де стане в пригоді:
🔹 Тестування checkout та платіжних форм
🔹 Автоматизація UI/API тестів
🔹 Навчання роботи з платіжними системами
🔹 Навантажувальне тестування
🔹 Створення тестових середовищ для фінтех-проєктів

https://neapay.com/online-tools/card-data-generator.html
  • 🔥 21
  • 👍 10
Post #1729 2.54K
ExtSentry

Що вміє:
✅ Аналізує Chrome/Edge/Firefox розширення за ID або URL
✅ Показує ризикові дозволи (cookies, history, webRequest, clipboard тощо)
✅ Перевіряє репутацію розширення
✅ Допомагає виявити потенційно шкідливі або скомпрометовані плагіни
✅ Підходить як для звичайних користувачів, так і для SOC/SecOps команд

Чому це важливо?

Багато хто вважає, що якщо розширення знаходиться в Chrome Web Store — воно безпечне. Але практика показує інше.

https://extsentry.github.io/#checker/check

І також випадок з усіма поганими розширеннями зібран тут https://docs.google.com/spreadsheets/d/15xOLbYgz5DQnCWYE6a_LXGcqYC_bNPPzdBqdLofz6-E/edit?gid=0#gid=0
  • 👍 8
  • ❤ 3
  • 🔥 1
Post #1726 2.89K
Active Directory Adalanche GitHub

Тул будує граф залежностей і показує потенційні шляхи ескалації привілеїв, делегації, небезпечні ACL, hidden attack paths та інші “сюрпризи”, які руками знайти майже нереально.

Що цікаво:
* працює як standalone binary
* є Windows / Linux / macOS
* автоматично збирає дані з домену

Особливо корисно для пошуку:
* хто реально може стати Domain Admin
* небезпечних ACL inheritance
* delegation abuse
* shadow admins
* lateral movement paths
* misconfiguration chains

https://github.com/lkarlslund/Adalanche
  • ❤ 7
Post #1723 2.36K
Open-source інструмент для security / vuln research — ProjectDiscovery Vulnx

Що вміє:
— шукати CVE по фільтрах
— аналізувати KEV / EPSS / CVSS
— дивитись public PoC
— швидко шукати exploitable vulns
— робити вибірки по vendor/product
— працювати як normal human language search 😄

Приклади:
vulnx search "severity:critical && is_remote:true"
vulnx search "apache || nginx"
vulnx id CVE-2021-44228

Особливо цікаво виглядає для:
• SecOps
• Threat Hunting
• Pentest
• Vulnerability Management
• AI security agents / MCP tools
• автоматизації triage CVE у CI/CD

https://github.com/projectdiscovery/vulnx
  • ❤ 8
Post #1720 2.7K
А як у вас, очікують менеджери, залученості співробітників до роботи коли проводите найм?

Ну а як ви хотіли? Треба тримати планку конкуренції АІшке)))
  • 🫡 6
  • ❤ 3
  • 🤯 2
Older posts →

About this channel

How can I read @qa_security without a Telegram account?
TGViewer shows the public web preview Telegram publishes for 🇺🇦 Security QA: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does 🇺🇦 Security QA have?
🇺🇦 Security QA (@qa_security) has 5.62K subscribers on Telegram, refreshed roughly every 30 minutes.
Does 🇺🇦 Security QA know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →