TGViewer
Channel Public Channel
s3c4rch

s3c4rch

@s3c4rch

AppSecDevSecAISecOpsSec
SomeSec
Subscribers
1.37K
Photos
35
Videos
2
Links
46
Recent Posts 17 shown
Post #99 1.22K

Forwarded from BI.ZONE

🐂 BI.ZONЕ Cybersecurity Meetup #10 в фото

Возвращаемся к вам с фотографиями, ищите себя и коллег в альбоме и делитесь с друзьями! А переслушать доклады можно по ссылке.

Увидимся на следующих митапах! ❤️

💬 Мы в MAX
  • ❤ 8
  • 💋 1
Post #98 1.43K
AIPWN.ME

Если у вас когда-либо возникало желание поломать этот ваш ИИ не заплатив ни доллара рубля, то у меня для вас хорошие новости 😌
Джейсон Хаддикс (если не знаете кто это - обязательно ознакомьтесь) уже года как два назад поднял платформу aipwn.me, а летом этого года вышло довольно крупное обновление с большим паком (12 штук) лабораторных работ

Суть очень простая - aipwn.me это бесплатная интерактивная киберпесочница с тренировочными лабами - по сути практическая отработка навыков AI Red Teaming. На платформе обучают поиску уязвимостей, обходу фильтров, prompt injection и в целом компрометации LLM-моделей на реальных примерах

Сценарии в основном затрагивают собственную методологию Хаддикса, так что и лабы порешаете - и теорию познаете
  • ❤ 6
  • 👍 2
  • 🔥 1
  • 💋 1
Post #97 1.48K

Forwarded from BI.ZONE

🔔 Программа Cybersecurity Meetup #10

Уже в эту пятницу поговорим о том, как превратить противостояние blue team и red team в эффективное сотрудничество. 

Вас ждут доклады:

🔵Помогите Даше найти пентест: разбираем отличия и схожести атак злоумышленников и red team
Александр Моисеев, руководитель группы реагирования на киберинциденты, BI.ZОNE

🔵Red vs blue: сотрудничество сильнее соперничества
Тембулат Битоков, ex-pentester, Standoff community bro, Positive Technologies

🔵Красный как Victorinox
Медведев Никита, руководитель направления аналитики и тестирования киберугроз, «Т-Банк»

Когда: 24 июля, 18:30
Где: московский офис BI.ZONE

Количество мест ограничено.

➡️Зарегистрироваться

💬 Мы в MAX
  • ❤ 2
  • 💋 1
  • 😘 1
Post #96

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 💅 6
  • ❤ 4
  • 🤡 3
  • 👎 2
  • 👍 1
Post #95 2.28K

Forwarded from КапИБара. Подкаст нулевого дня 🎧

⚡️🎙 А теперь летний и уже 19-й выпуск подкаста «КапИБара»! (скоро маленький юбилей🎶)

Один гость это уже слабо для нас, поэтому в этот раз их целых два!

На беседу к нам заглянули:
Роман Приходько отвечает за стратегические проекты Standoff Bug Bounty
и
Мария Тухтанова, отвечает за маркетинг и комьюнити Standoff Bug Bounty

Вместе с ними мы поговорили про багбаунти, багхантеров, что сейчас со всем этим происходит на Ру-рынке и какие ивенты и другие события есть для сообщества. Всё самое интересное как всегда слушайте в новом выпуске))

Также напоминаем что у ребят скоро состоится мероприятие - Standoff Talks, которое пройдёт 18-19 июня в кибердоме 🏠

Все аудио площадки где можно нас услышать - размещены здесь (на некоторых площадках подгрузка и стабильная работа осуществляется в течении 24-х часов).

Отдельно выделим наши флагманские площадки - Яндекс и Apple

+ появилась возможность слушать прямо в ТГ

Также в видео формате под приятную анимацию нас можно послушать на:

RuTube
YouTube
VK

Слушайте, оставляйте комментарии и советуйте друзьям 😁🎧

КапИБара. Подкаст нулевого дня. Подписаться
Telegram КапИБара. Подкаст нулевого дня 🎧 Канал подкаста КапИБара! - https://podcast.ru/1752175347 Кибербезопасность ИТ SOC Хакеры Новости Инструменты 🎧 Подписывайся, слушай, обсуждай, кайфуй ✌️ Сотрудничество - kapibarapodkast@yandex.ru
  • ❤ 5
  • 👎 3
  • 👨‍💻 2
  • 👍 1
Post #94 1.7K
это мои друзья сделали подкаст с моими друзьями
0 ошибок
  • ❤ 3
Post #93 1.96K
Standoff 365 Регистрация на Standoff Talks открыта 😏 Без лишних слов — переходи на сайт. Там уже готова программа для комьюнити на 18 и 19 июня. Тебя ждут доклады профи (спасибо всем, кто их прислал), мастер-классы, конкурсы и, конечно же, возможность увидеть кибербитву…
дорогие папищеки приходите обязательно понетворкаем друг с другом
  • ❤ 6
Post #92 1.73K

Forwarded from Standoff 365

Регистрация на Standoff Talks открыта 😏

Без лишних слов — переходи на сайт. Там уже готова программа для комьюнити на 18 и 19 июня.

Тебя ждут доклады профи (спасибо всем, кто их прислал), мастер-классы, конкурсы и, конечно же, возможность увидеть кибербитву своими глазами ⚱️

Будет насыщенно, захватывающе и очень по-летнему!

Поторопись, чтобы забрать проходку себе: места заканчиваются быстрее, чем пиво на афтепати 🥰

➡️ Зарегистрироваться на главную кибертусовку лета 👈

P. S. Кибербитва гремит все четыре дня, но первые два — время бизнес-программы. А вот 18–19 июня — основной движ. Пригоняй 🔥
  • ❤ 4
Post #91 1.96K

Forwarded from roleGIVEME 500 bucks

Влог из Standoff Hacks SHANGHAI

В этом влоге - взгляд хакера-багхантера, который прошёл весь тернистый путь мероприятия. В нём - вся наша жизнь на офлайн части ивента, где багхантеры раскрываются не только как талантливые исследователи, но и - в первую очередь - как личности. Отличный способ посмотреть, зарядиться и попасть в их число на следующем Standoff Hacks!

В выпуске вас ждут:
- Лучшие диалоги с топовыми багхантерами
- Поездка в Shanghai Disney Resort
- Пробуем острую еду с rolegiv'ом
- Готовим острую еду с rolegiv'ом
- Красная и синяя таблетки by kaban4ik
- Мини-интервью с двумя топовыми багхантерами - byq и orwagodfather
- Подведение итогов нашего конкурса с porridge
И многое, многое другое!

Всем приятного просмотра!

🔗Ссылки
💙VK Видео
📹 YouTube
  • ❤ 2
Post #90 1.69K
вот вам немного мотивации багхантить на хаксы
  • ❤ 2
Post #89 1.86K

Forwarded from Natallia

Ребята, привет!

После прошлого Fellowship к нашей команде присоединились очень талантливые ребята - и мы хотим продолжать находить таких людей.

Поэтому мы снова запускаем Statemind Blockchain Security Fellowship 🚀

Бесплатная онлайн-программа для тех, кто хочет попробовать себя в security research и smart contract auditing, поработать с реальными audit-style задачами — в этот раз без CTF — получить фидбек от аудиторов Statemind и, возможно, попасть к нам на paid internship.

Что будет внутри:
→ 3 недели онлайн программы
→ audit-style задачи
→ менторство от security researchers Statemind
→ возможность пройти на paid internship и, потенциально, в основной состав

Мы ищем ребят с сильным техническим бэкграундом: CTF, Solidity/Vyper, Rust, Cairo/Starknet/ZK, algorithms, math/physics.

Если вам интересно разбираться в сложных системах и искать уязвимости, это может быть очень хороший match.

Старт: 11.05.2026
Дедлайн заявки: 08.05.2026

Детали и форма заявки https://statemind.io/fellowship

Statemind - аудитор смарт-контрактов Web3 & DeFi | Lido, Curve, Fluid, Symbiotic, Valantis, Yield Basis, Vyper | Top in Paradigm CTF | ICPC.

Вопросы можно задать @natallia_statemind

P.S. Есть опыт, хочешь сразу на интервью без fellowship - присылай CV в ТГ @natallia_statemind
  • 🤣 4
  • ⚡ 2
  • ❤ 1
Post #88 1.38K
s3c4rch Хотите в Web3? Помните новость про огромный баунти в web3? Ребята из Statemind* запускают Blockchain Security Fellowship Что это? ➖Бесплатная 2-недельная программа с теорией, практикой и инструментами ➖CTF-челлендж на 10 задач ➖Обратная связь от менторов…
v2.0
Post #87 2.7K
Подсознательное обучение

У Anthropic вышла довольно интересная статья про subliminal learning. LLM могут передавать "скрытые" черты друг другу даже через бессмысленные данные 🤔

Числа? А я думал сова
Авторы сами привели довольно показательный пример:
1️⃣Teacher-модели задают скрытую установку (например: “люблю сов”)
2️⃣Затем она генерирует только числа (типа 285, 574, 384...)
3️⃣Student обучается на этих числах и внезапно начинает… любить сов
Хотя сов в данных нет и в помине 🦉

Безобидные данные
И с точки зрения безопасности это очень серьезный вектор. Ведь можно передавать не только "безобидные" предпочтения,
но и опасные паттерны (misalignment), которые сработают даже после фильтрации входных данных 🤯
Особенно сильно это работает, если teacher и student имеют одинаковую архитектуру/базовую модель. При этом не только на числах, но и на коде, и на reasoning-трейсах.

Три проблемных мушкетера
Data poisoning выходит на новый уровень - ведь можно спокойно внедрять поведение через "безобидные" данные.
Self-training становится еще более рискованным, так как модели могут усиливать и распространять баги.
Обеспечение безопасности моделей усложняется, теперь нужно проверять не только входные и выходные данные, но и их происхождение.

Все это - по сути очередной плюсик в копилку Zero Trust архитектуры, полноценного анализа supply chain и собственного TI для ваших бедных и несчастных моделек.
Ну и конечно хотелось бы уже увидеть какой-нибудь великолепный-10/10-суперфьючерпродвинутый мониторинг обучения модельки с её собственными размышлениями по данным, чтобы пресекать подобные моменты.
  • 👍 4
  • ❤ 2
Post #86 1.68K

Forwarded from Похек AI

Prompt Injection — полный гид по 14 классам атак
#promptinjection #llm #owasp #security

14 постов. Каждый класс атаки разобран: механизм, реальные кейсы, защита, моё мнение. От классического "Ignore previous instructions" до невидимых Unicode-payload-ов.

Написать эту серию заняло значительное время — ресерч, fact-checking, верификация каждого CVE и каждой цифры. Если было полезно, буду рад репосту в ваши каналы и чаты. Это не все виды атак, которые существуют, а только те что знаю я, смог сам разобраться и вам объяснить.

Все посты серии:

1. Direct Prompt Injection — "дедушка" всех LLM-атак
2. Indirect Prompt Injection — невидимый удар
3. EchoLeak — zero-click атака на AI через email
4. Operator Web Injection — отравление RAG и веба
5. Inception — документ как оружие
6. Goal-Lock Drift — что если агент тихо меняет цели?
7. Context Switching — "Ignore Previous Instructions" и его потомки
8. Structured Format Injection — 15+ способов спрятать payload в JSON/XML/YAML
9. Context Manipulation — социальная инженерия для AI
10. RAG Pipeline Attacks — 24 техники на каждый уровень пайплайна
11. Tool & Function Calling — когда prompt injection становится RCE
12. Special Token Injection — инъекция на уровне токенизатора
13. Delimiter Attacks — выдуманная "песочница"
14. Invisible Token Smuggling — payload, который не видно

И это только Prompt Injection — одна категория из шести в моей базе знаний. Jailbreaks, Training-time, Inference, Multimodal, Agentic — впереди.

🌚 @poxek_ai
  • ❤ 5
Post #85 1.63K

Forwarded from Другая сторона багбаунти

Так как по жизни я неисправимый оптимист (с периодическими фаталистическими настроениями), то не могу не отметить плюсы того, насколько ИИшечка входит в нашу багбаунтевскую жизнь. Хочу подчеркнуть, что прежде всего речь идет о таком замечательном инструменте как AI-агент, а также о том, что он может дать багхантеру.

Начнем с простого:
1) Рекон и все такое. Сейчас можно дать задание AI-агенту найти и проанализировать весь скоуп и он это сделает. А если не сможет с наскока, то вежливо спросит: "Товарищ кожаный мешок, мне бы тут ключи на шодан, да на вирустотал, подкинь по-братски". В некоторых случаях, даже спрашивать не будет, а сам все сделает. Таким образом, мы довольно быстро с помощью только одного инструмента существенно расширяем поверхность атаки.
2) Если вы понимаете, что не понимаете, куда дальше копать, то все найденное можно передать агенту и попросить его нагенерировать гипотез или идей для того, чтобы проверить уязвимость. Будут ли они совпадать с вашими? Скорее всего да, но эти идеи он может протестить и сразу сказать, стоит ли копать дальше или стоит посвятить вечер чему-то более полезному
3) Агент может закрыть ваши слабые стороны, поэтому, почему бы не настроить его таким образом, чтобы он занимался тем, что вам не нравится/не хочется? Уязвимости могут быть в самых разных местах и, кто знает, где он может их найти

Это не все плюсы, что уж там. Как и любой инструмент, умелое обращение с ним может показать шикарные результаты - при должной настройке он пропылесосит вам все и вся (не без вашей помощи естественно), а также найдет уязвимости, на которые вы бы потратили кучу времени. Багхантеры, которые сейчас умеют применять таких агентов в поиске уязвимостей, могут получить неплохую прибавку в количестве и качестве сданных уязвимостей.

Но что мы все о багхантерах, давайте поговорим и о вендорах, не зря же тут про другую сторону багбаунти рассказывается.

Плюс, на мой взгляд, довольно большой и очевидный – Мы будем получать больше качественных и критичных уязвимостей вместе с нейрослопом. Особенно это видно на текущем "мертвом" квартале(Q1) - количество выплат и найденных в бб критических уязвимостей, несоизмеримо больше, чем годом раньше, притом часть из них точно была докручена с помощью ИИ.

И все это классно, круто и помогает нам становится секьюрнее. Но, как говорится есть один (не один) нюанс. В будущем все это может повлиять на рынок багбаунти и в принципе на саму ее концепцию.

Позвольте, задам несколько вопросов:
1) Что будет делать вендор, если выплаты за такие качественные уязвимости значительно превысят прогнозы годового бюджета на багбаунти?
2) Что будут делать багхантеры, когда компании внедрят поиск уязвимостей с помощью таких же AI-агентов в свои процессы VM?
3) Что произойдет, когда затраты на токены станут больше, чем получаемые баунти за уязвимости?
4) А нужна ли будет багбаунти компании, когда несколько купленных и настроенных агентов будут справляться лучше, чем 50/80/95% багхантеров?
5) А где и как будут учится юные багхантеры, когда порог входа вырастет еще больше?

Есть еще много вопросов, но, пожалуй, хватит на сегодня. Мы живем в очень интересное время, особенно, если задуматься о том, что такой качественный скачок произошел в последние несколько месяцев.
Выводы, как говорится, сделайте самостоятельно. Успевайте, нас ждет много интересного впереди.
  • 🤔 5
  • 🔥 3
Post #84 1.37K

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 🥰 8
  • 👀 2
  • 💯 1
Post #83 1.48K
Искусство вайба

Как бы люди не относились к вайб*куча вариантов*, LLM является довольно серьезным инструментом для автоматизации различных задач. Серьезным, но не универсальным.

Ну как так-то…
А вот так. Приведу аналогию с человеком: да, человек может засунуть в себя тонну знаний, научиться всему и вся (по возможности) и ждать чуда из чудес (500кк/наносек), но простой логикой навеяно одно прекрасное словосочетание - человеческий фактор. У ИИшек есть точно такой же фактор - это галлюцинации. От перегрузки агента различными задачами и навыками явно не стоит ждать ничего хорошего, шанс галлюцинаций становится сильно выше при бОльшем объеме тех или иных вводных.

Что нужно?
А нужно превратить одного агента в команду, разделять задачи и навыки для них, и, например, компилировать выводы в каком-то «главном» агенте. Вариантов реализации мультиагентной архитектуры много, тут никто не ограничен, разве что воображением. Можете и задачу византийских генералов оформить, и super deep neo34 learning thinking pro режим сделать, но сегодня не об этом.

Свой агент 007
Так, ну хорошо, нужно несколько агентов, каждый выполняет свои задачи, круто-классно… но как агент поймёт что он может и что ему надо? Настроить агента 😎
Ладно, хватит с вас шуток, нужно просто задать ему хорошие инструкции (они же промпты).
Не сказал бы, что это супер сложное дело, скорее ресурсозатратное (посчитайте сами - минус деньги на подписку, минус время на инструкции, минус время на настройку всего и вся, минус на минус даёт плюс, и тд и тп)…

все, я закончил красиво описывать. да, у меня закончилась фантазия. да, все ради одного несчастного ресурса. наслаждайтесь 🫦
СУПЕР ГАЙДИК КАК ПИСАТЬ ПРОМПТИКИ ДЛЯ СВОЕЙ ЛЮБИМОЙ МОДЕЛЬКИ

P.S. а это то же самое только веб
  • ❤ 4
Older posts →

About this channel

How can I read @s3c4rch without a Telegram account?
TGViewer shows the public web preview Telegram publishes for s3c4rch: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does s3c4rch have?
s3c4rch (@s3c4rch) has 1.37K subscribers on Telegram, refreshed roughly every 30 minutes.
Does s3c4rch know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →