TGViewer
Channel Public Channel
Нетипичный Безопасник (Мефодий Келевра)

Нетипичный Безопасник (Мефодий Келевра)

@tmgroupsecurity

Чат комьюнити:
https://t.me/bolgarkachat

Связь с автором @mifkilla

Приватный канал и мои курсы
@kelevra_Private_bot
Subscribers
9.24K
Photos
415
Videos
65
Links
664
Recent Posts 18 shown
Post #2324 1.25K
🔥 Hack time друзья!

Ну как вам новая GPT 6 Astra? Не надоели еще новости про нее?

Мне лично уже надоело, ну что поделать, такова AI индустрия сейчас. Много хайпа, мало толковых новостей.

Из того что действительно стоит внимания: Дарио Амодей, глава Anthropic, 12 сентября опубликовал эссе «We Must Pace the Frontier». Если коротко: притормозите, пожалуйста, все.

Вот пара самых главных мыслей оттуда.

⚡️ Первое и самое сочное. Через 6-12 месяцев рой агентов может захватить весь интернет устойчивым ботнетом. Ущерб: сотни миллиардов долларов.
Это не блогер с ютуба написал. Это глава компании, которая эти самые модели и делает.

Второе. Он прямо ссылается на недавний инцидент с роем агентов OpenAI и Hugging Face, тот самый, по которому Сенат начал расследование. И говорит, что могло быть намного хуже.

Третье. Рекурсивное самоулучшение, когда ИИ проектирует или обучает следующую версию себя, надо делать очень осторожно, «если вообще делать».

Четвёртое, и тут интересно. Anthropic в одностороннем порядке даёт внешним оценщикам доступ уровня сотрудника. Чтобы проверяли процедуры безопасности и сообщали об инцидентах. И зовут остальных сделать так же.

Альтман согласился в тот же день. Маск написал коротко: «Дарио прав».
Редкий случай, когда конкуренты публично сходятся во мнении.

🍯 А теперь ложка дёгтя.

Венчурный инвестор Чамат Палихапитийя написал: «Дарио выступает за то, чтобы остановить открытый код и сконцентрировать огромную технологическую и экономическую власть у Anthropic».
Плюс обе компании готовятся к выходу на биржу. Совпадение или нет, решайте сами.



Я же никаких эссе не пишу, но хочу продолжить тему из прошлого поста, где мы исследовали открытые Ollama сервера.

Первая очень сильная мысль Амодеи, про ботнет нового поколения.

Давайте я подсвечу предметно угрозы, которые МЫ САМИ формируем. Никаких китайских хакеров не надо, справляемся сами.

Ну что ж, в прошлый раз мы выяснили, что мекка AI это Китай, а лучше всех Китай индексирует китайская FOFA. Её и возьмём снова.

🔌 ПОВЕРХНОСТЬ ПЕРВАЯ: AI-РОУТЕРЫ

Объясню, что за зверь, штука новая.

У вас Claude Code, Cursor, ещё пара инструментов. У каждого свои ключи и лимиты. Один провайдер лёг, всё встало. Кончился лимит на середине задачи, сидите курите.

Роутер решает красиво. Ставите прослойку локально, все инструменты смотрят в неё, она сама раскидывает запросы. Кончился лимит у одного, переключилась на второго. Инструмент не заметил.

Самый популярный, LiteLLM, набрал сорок тысяч звёзд. Порт 4000 зашит в официальном образе.

port="4000" && body="litellm"


➡️ 6 878 хостов

Три из трёх примеров дают Swagger UI на uvicorn, фирменный отпечаток, ни с чем не спутаешь.
И это один роутер из десятка.

Теперь прикиньте, что за этой прослойкой. Ключи ко всем провайдерам, история запросов, иногда кэш ответов. Один адрес, и ты внутри всей AI-инфраструктуры конторы.

⚠️ Дисклеймер про цифры. Я взял четырнадцать дорков, надёжных цифр получилось три. Остальное мусор: chroma нашёл семнадцать тысяч панелей Coolify, vLLM тысячу фронтендов SillyTavern, а два дорка выдали двести и восемьсот тысяч, где в примерах доменная ферма и пустые заголовки.
Счётчик не подсвечивает, что нашёл не то. Проверять надо глазами.

🧠 ПОВЕРХНОСТЬ ВТОРАЯ: ОТКРЫТАЯ ПАМЯТЬ АГЕНТОВ

Вот тут интересное.

Сначала про RAG, без этого дальше не понять.

Модель знает только то, на чём обучалась. Ваши внутренние документы она не видела. Дообучать дорого, поэтому делают проще: документы режут на куски, каждый превращают в набор чисел, вектор, и складывают в отдельную базу.

Агент получает вопрос, вопрос тоже становится вектором, база ищет похожие по смыслу куски и подсовывает модели. Она отвечает уже по вашим документам.
Так делают корпоративных ботов по внутренней документации.

❗️ Ключевое: агент доверяет этой базе по определению. Не спрашивает, откуда документ и кто его положил. Берёт то, что вернул поиск, и считает фактом. Это его справочник.

Смотрим, сколько справочников торчит наружу:

port="6333" && body="qdrant"
port="8080" && body="weaviate"
port="6334"


➡️ 1 588 ➡️ 369 ➡️ 111

Около двух тысяч подтверждённых.

И вишенка: аутентификации у них нет по умолчанию. Не слабый пароль, механизма нет вообще.

Логика авторов понятна: база локальная, зачем ей пароль на своей машине. Потом человек поднимает в докере, докер слушает на всех интерфейсах, и база уезжает в интернет вместе с проектом.
Никто не ошибся. Все сделали как в инструкции.

💣 ПОЧЕМУ ЭТО ОПАСНЕЕ, ЧЕМ КАЖЕТСЯ

Открытая база это не только почитать. Туда можно положить.

Схема простая:

1️⃣ Документ ложится в открытую базу
2️⃣ Тишина, всё работает штатно
3️⃣ Через неделю кто-то спрашивает агента «как настроить доступ к серверу»
4️⃣ Поиск по смыслу находит документ
5️⃣ Агент выполняет как инструкцию

Внутри документа никакого эксплойта. Обычный текст: поставь компонент, подключись к адресу. Агент читает это не как данные, а как руководство из собственного справочника.

Чем это отличается от обычной промпт-инъекции.

Обычная целится в агента здесь и сейчас: сработала, он сделал вредное один раз, и всё.

Отравление базы целится в вопрос. Документ лежит и ждёт, пока кто-нибудь не спросит нужное. Может ждать месяц. Система всё это время выглядит здоровой.

📚 Похоже на закладку в библиотечном каталоге. Книги настоящие, библиотекарь честный, читатели ничего не подозревают. Просто в одной карточке кто-то поменял номер полки.

🎯 К ЧЕМУ ЭТО ВЕДЁТ

Роутер это точка, через которую идут все ключи и все запросы. Векторная база это то, чему агент верит без вопросов.

И то и другое ставят за пять минут, оно сразу работает, и никто не думает про аутентификацию, потому что её там просто нет как опции.

Дальше эти агенты получают инструменты. Терминал, файлы, доступ к репозиториям, иногда деплой. Не через год, уже сейчас, у вас на рабочей машине.

Амодеи пугает роем агентов через полгода. Проблема в том, что части этого роя уже расставлены. Не хватает только того, кто догадается их собрать.

Разница с прошлым постом принципиальная.

У открытых Ollama воровали мощность. Обидно, дорого, но лечится: докупил железо, закрыл порт, живёшь дальше.

Здесь подменяют источник правды.

Мощность вы докупите. А испорченный справочник будет отвечать неправильно, и агент при этом честен. Он не сломан, не взломан, не заражён. Он добросовестно пересказывает то, что нашёл в памяти.
И попробуйте это заметить.



📌 Завтра выложу вторую часть: что с этим делать конкретно, по пунктам.

А если хотите разобраться глубже, чем помещается в пост, через три дня стартует RTAIO2.

Там этот материал занимает не абзац, а несколько гайдов: механика отравления памяти, каналы доставки, разбор реальных инцидентов и правовой контур для России, которого нет больше нигде.

Программа: https://rtaio.pro
Вопросы в личку: @mifkilla

🏴 Hack the Planet!
rtaio.pro RTAIO2 · Пентест с ИИ-агентами · Курс Мифа Настраиваем агентов, проверяем находки и разбираем защиту. Видео, текстовые методички и вопросы автору в Telegram. Первая часть не обязательна. Старт 20 сентября.
  • 🔥 29
  • ❤ 7
  • 👍 6
  • 👎 1
Post #2323
Нетипичный Безопасник (Мефодий Келевра) pinned «Hack Time друзья! Я знаю что вы меня читаете за крутые фишки и интересные истории. Ну что ж, есть у меня парочка. ДИСКЛЕЙМЕР Все цифры сняты 8 сентября, скриншоты прилагаю. Дорки рабочие, можете повторить и получить свои числа. Смотрел только счётчики…»
Post #2319 2.08K
Hack Time друзья!

Я знаю что вы меня читаете за крутые фишки и интересные истории.
Ну что ж, есть у меня парочка.

ДИСКЛЕЙМЕР

Все цифры сняты 8 сентября, скриншоты прилагаю.
Дорки рабочие, можете повторить и получить свои числа.
Смотрел только счётчики в открытых источниках, ни в один хост не стучался.
И вам не советую :)


Ну что ж. Начнем препарирование пациента.

Наверное самый популярный рантайм для запуска LLM в данный момент это пожалуй Ollama.
Если быть точным: сервер для локального запуска моделей, даёт командную строку и API для взаимодействия. Агенты строятся уже поверх него.

Прикол в ней что разработчики так и не встроили нормальной аутентификации.
Да да именно, то что поднято и торчит наружу по API не имеет СТАНДАРТНЫХ способов аутентификации.

Закрыть конечно можно: базовая аутентификация на прокси, наружу только 443.
Но это забывают сделать многие.
Баг или фича судить вам.

Имея фактуру, идём в открытые источники.

Начнём с Shodan. По дорку

product:Ollama

получаем 19 595 хостов. КАРЛ!

19 595 серверов, и все отвечают без пароля.
Не потому что я так посчитал, а потому что с паролем они бы в эту выборку не попали. Shodan бы тупо не опознал их.

Идём дальше.

На очереди Censys. У него другая история: сигнатуры Ollama нет вообще.
Но нам и не надо, проверим по порту:

host.services.port=11434

Получаем 8 974. Только это сырой порт, вместе с мусором. На 11434 висит кто попало.

Чтобы отфильтровать Ollama:
host.services: (port=11434 and
endpoints.http.body: "Ollama is running")


Получаем 7 896.

Разница в тысячу это роутеры, камеры и прочие железки, случайно занявшие порт.

Но теперь самое интересное. Где у нас новая мекка GPU кластеров? Правильно, Китай :)

Используем китайскую FOFA:

port="11434" && body="Ollama is running"

Даёт 85 887 результатов, 76 723 уникальных адреса.

Стоп. Это же в девять раз больше чем у Censys с тем же условием.

Первая мысль китайцы завышают, ищут слово "Ollama" где угодно в теле, а не точную строку.

Проверяем:
body="Ollama"            85 951
body="Ollama is running" 85 887

Разница 64 результата из восьмидесяти шести тысяч. То есть ноль. Индекс чистый, слово не тянет посторонние совпадения. Гипотеза не подтвердилась, FOFA реально видит в девять раз больше.

Итого на одну дату:
Shodan   19 595
Censys 7 896
FOFA 85 887

Разброс в одиннадцать раз.

И тут никто не врёт.
Просто все меряют по-разному: разные диапазоны сканирования, разная периодичность обхода, разная глубина разбора ответа. Ну и Азия, которую западные поисковики видят хуже.

И вот тут детали складываются.
Нет аутентификации. Есть индексация в поисковиках. Есть открытый API с документацией.
Получается новая подпольная валюта. Только цена не взлом, а паразитирование на чужих мощностях: ты платишь за электричество, кто-то генерирует контент.

И не ждите что починят. Предложения добавить аутентификацию отклоняются раз за разом, это не забывчивость, а осознанная позиция авторов.

Что со всем этим делать?
Если у вас крутится Ollama проверьте себя снаружи прямо сейчас.

Если вас интересует Red Team сторона вопроса, то добро пожаловать ко мне на новый курс RTAIO2!

By the way собрал ПОНЯТНУЮ программу курса на https://rtaio.pro , записаться или задать вопросы всегда можно через личку @mifkilla

И да, я запланировал цикл постов про уязвимости AI агентов. О том почему раньше мы взламывали системы, а теперь они могут взломать нас. И как ваш собственный инструмент вроде OpenClaw или Hermes может сыграть плохую шутку.

Hack the Planet!
rtaio.pro RTAIO2 · Пентест с ИИ-агентами · Курс Мифа Настраиваем агентов, проверяем находки и разбираем защиту. Видео, текстовые методички и вопросы автору в Telegram. Первая часть не обязательна. Старт 20 сентября.
  • 👍 16
  • 🔥 9
  • ❤ 2
Post #2318
Нетипичный Безопасник (Мефодий Келевра) pinned «━━━━━━━━━━━━━━━ 🎯 RTAIO2 (Red Team AI Operator 2) · DEUS Edition 📅 Старт 20 сентября ━━━━━━━━━━━━━━━ Начав проектировать интенсив, я понял, что точно не уложусь — материала набралось на целый курс. Продолжение прошлогоднего хита. Но не «часть 2, добавили…»
Post #2317 2.92K
━━━━━━━━━━━━━━━
🎯 RTAIO2 (Red Team AI Operator 2) · DEUS Edition

📅 Старт 20 сентября
━━━━━━━━━━━━━━━

Начав проектировать интенсив, я понял, что точно не уложусь — материала набралось на целый курс.

Продолжение прошлогоднего хита. Но не «часть 2, добавили новых инструментов» — а показ того, как выросли сами агенты и их возможности за этот год.

Это, наверное, самый большой, полный и интересный курс, что я делал в жизни. Opus Magnum, если по-честному.

⏳ Утилиты устаревают. Не важно, за сколько — в этой сфере месяц уже вечность. Некоторые устаревают ещё на релизе.

Но знания не устаревают.

Поэтому из почти сорока тем я не просто показываю «смотрите, как работает инструмент» — я объясняю архитектурно, почему всё происходит именно так.
На понятном языке, не для суперпрофи, хотя тема сложная.

📚 В курсе я постарался затронуть порядка 20 тем (на самом деле их гораздо больше).

━━━━━━━━━━━━━━━

🎓 Академия Claude Code: от новичка до уверенного пользователя

Бонус-раздел, с которого начнём. Перевёл и адаптировал сам. На нём удобно показать главную концепцию: всё есть плагин — скиллы, хуки, другие плагины. Дальше эта же логика переносится на любой harness.

🪪 Соберём своего агента с «паспортом для пентеста»
Не «поставил и работает», а измеренный: что он реально умеет, где врёт, и на каких задачах его нельзя пускать одного.

🦞 Личные агенты на OpenClaw и Hermes
Крупнейшие проекты этого года — и оба по умолчанию исполняют инструменты прямо на твоём хосте.

🔧 Разберём популярные и не-мейнстрим harness, обвязки, хуки, скиллы, плагины
Их десятки (Strix, Pi, Ruflo, TrueForge, Kimi Code CLI, OpenCode…) — важно не перечислить, а понять, чем они отличаются архитектурно.

👁 Как палят твоего агента
Защита отличает бота от человека за секунды — по трём независимым группам признаков, о которых ты не думал.

🛡 Counter-pentest / Anti-AI-Scan
Что делать, когда сканируют тебя — и почему заблокировать хуже, чем обмануть.

🎭 Как бороться с false positive
Отчёт от ИИ звучит убедительно и часто пуст одновременно. Разберём, почему модель врёт не со зла — и как ловить это за пять минут.

🥇 Дисциплины контр-AI-pentest формально ещё не существует
Значит, ты будешь одним из первых, кто ей владеет.

━━━━━━━━━━━━━━━

Это примерно половина.

━━━━━━━━━━━━━━━
🍯 Как построить приманку для чужого сканирующего агента
Правила детекта открыты — значит, можно построить ловушку, которую он не отличит от настоящей цели.

🔍 ccglass — увидеть, что реально уходит в модель
Не отчёт агента о себе, а сырой трафик: системный промпт, схемы инструментов, всё как есть.

🧾 Trace агента
След действий вместо слов о действиях. Единственный способ проверить, что он правда сделал то, что написал.

💰 Экономика bug bounty
Правильная единица счёта — не час и не токен, а закрытый вопрос. Цифры получаются совсем другие.

⚙️ Strix — автономная платформа пентеста с открытым кодом
Реальный инструмент, реальные возможности, реальная цена одной сессии — с примером счёта на $47.

🛰 Разведка AI-периметра
Новая ниша, где пока почти никого нет — и уже 320 тысяч засвеченных AI-сервисов в интернете.

🧬 Память для ИИ-агента: сравнение реальных проектов
mem0, Zep, Letta, MemPalace и другие — что хранят, как настраиваются, и можно ли их отравить так, что это переживёт патч.

🇷🇺 Bug bounty на российских площадках
Воронка статусов, почему прилетает «Информативный», и с чего начать, чтобы не слить первые две недели впустую.

━━━━━━━━━━━━━━━

🎬 Формат — интерактивный, как всегда
Видео плюс текстовые методички, выкладываю порциями. Обсуждение в ТГ-группе, саппорт по ходу. Если что-то непонятно — дополняю или переснимаю.
Планирую совместные лабы .

💾 И весь курс собран в веб-версию: открывается без интернета, с поиском по всему материалу.

📅 Старт 20 сентября

💰 Стоимость 20890р 15890

⚠️ В боте отвалилась Яндекс.Касса.

Пока не починю — оформляю лично, со скидкой.

За реквизитами пишите «early birds» на
@mifkilla

━━━━━━━━━━━━━━━
Агент не заменяет понимание. Он умножает то, что есть.
━━━━━━━━━━━━━━━

💬 P.S. Для тех, кто взял early birds ещё в апреле
Парни, всё в силе. На следующей рабочей неделе поднимаю чат — будет где задать вопросы и накидать темы, которые я ещё успею разобрать в курсе.

Спасибо, что дождались. 🤝
  • 🔥 23
  • ❤ 4
  • ⚡ 3
  • 👍 2
Post #2316 2.47K
Поехали.

Сложно начать писать после перерыва, поэтому начну с главного.

Я скучал не по постам.
Я скучал по тому, чтобы писать для кого-то, кто их читает.


С возрастом понимаешь, что есть вещи дороже денег и славы.

🤝 Отдельный респект тем, кто поддержал через early birds и остался, пока я молчал.

Ближе к делу.

В апреле я ненадолго вернулся и рассказал пару мыслей про AI Pentest.

Что пентест с ИИ стал как GTA с читами — проходишь, но не играешь.
(привет, GTA 6 🙂)

Что ты уже не пентестер, а оператор чужого мозга.

Что мы перестали проверять то, что генерирует ИИ.
Стали ЕМУ ВЕРИТЬ БОЛЬШЕ, ЧЕМ ГИТХАБУ

Что отчёты стали красивее, а находки — хуже.

Я тогда не дал ответов.
Только назвал проблемы. Полгода я их закрывал.
И пока закрывал — понял ещё одну вещь, о которой в апреле не подумал.

Ты построил агента.
Дал ему шелл, права, доступ к инструментам.
Поздравляю — теперь ты сам стал целью. 🎯

Ушёл, чтобы вернуться с чем-то грандиозным.
И ответить на вопросы которые я поставил.

И снова Hack time друзья😎
  • ❤ 24
  • 🔥 11
  • 👍 5
  • 🫡 1
Post #2313
Нетипичный Безопасник (Мефодий Келевра) pinned «Привет, Старички и Hack Time 🤘 Я не пропал. Готовлю новый интенсив. Инфы накопилось столько и по таким разным доменам — психология, IT, пентест — что я словил синдром отличника. Когда от одного взгляда на список задач — ступор. Знакомо. Интенсив. ASAP.…»
Post #2312 5.13K
Привет, Старички и Hack Time 🤘

Я не пропал. Готовлю новый интенсив.

Инфы накопилось столько и по таким разным доменам — психология, IT, пентест — что я словил синдром отличника.
Когда от одного взгляда на список задач — ступор. Знакомо.


Интенсив. ASAP. Дата — июль.
Как и в прошлый раз, через бота сделаю регистрацию.

Early birds — скидка 40% на раннюю запись 🐦


Но доступ к обсуждению открываю уже сейчас.

Скрытый чат про reverse реальности 🔒 — заходите, обсуждаем, и первые git merge оттуда.


Мест мало. За early birds — в личку ✉️

Dream OS в будущем — open source 🧬

Каждый сможет влезть в эксперимент.
Если это симуляция — её можно описать коллективно.

А если можем описать и измерить — можем управлять.
Администрировать.
Ну а раз можем администрировать — кое-что можно и взломать.

Проверял на покере 🃏
Расскажу как-нибудь.

Пара мыслей по новостям 🧠

Fable 5 от Антропик. DEUS на минималках. Модель хорошая.
Жрёт много за счёт backend token chain.

Но главное — рост параметров не даёт роста производительности.
Важна только архитектура.
Об этом ещё поговорим.

Из полезного нашёл venice.ai 🛠
Расцензуренные, анонимные модели. Можно потыкать бесплатно. Есть подписка и API.

Увидимся.

Hack the Mind ⚡️
  • ❤ 14
  • 👍 10
  • 🔥 8
  • 💔 3
Post #2309
Live stream scheduled for Jun 12 at 19:00
Post #2308 6.7K
Господа запись вебинара в закрепе.

Качество так себе повторим на неделе 🔥

Hack the planet🤙
  • 🔥 29
  • ❤ 3
Post #2307
Нетипичный Безопасник (Мефодий Келевра) pinned «Вчера я начал. Сегодня продолжаю. В 22:00 — подкаст о философии, построенной на IT. О Dream OS. О том, почему язык Linux описывает реальность точнее чем любая философская школа до этого. Почему это не игрушка. Почему это поменяет мир. Почему вам имеет смысл…»
Post #2306 7.33K
Вчера я начал. Сегодня продолжаю.

В 22:00 — подкаст о философии, построенной на IT. О Dream OS. О том, почему язык Linux описывает реальность точнее чем любая философская школа до этого.

Почему это не игрушка.
Почему это поменяет мир.
Почему вам имеет смысл прийти.

———

И ещё одно.

1 июня — интенсив. Оффлайн или онлайн — расскажу позже. Количество мест — ограниченное. Содержание — выход за пределы ОС, БИ, AI и всего что я писал до этого.

Это не курс. Это вход.

Пока просто запишите дату.

———

22:00 МСК. Сегодня.
Возможно, это изменит вас.
  • 🔥 18
  • 😁 3
  • ❤ 1
Post #2305
Live stream scheduled for May 15 at 19:00
Post #2304 5.79K
Hack time друзья!

Спасибо за невероятные отзывы о вчерашнем стриме.

Если наберем 30 лайков то повторим стрим о философии сегодня вечером🔥
  • 🔥 74
  • 👍 24
  • ⚡ 3
  • ❤ 1
  • 🙏 1
Post #2303
Live stream finished (37 minutes)
Post #2302
Live stream started
Older posts →

About this channel

How can I read @tmgroupsecurity without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Нетипичный Безопасник (Мефодий Келевра): recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Нетипичный Безопасник (Мефодий Келевра) have?
Нетипичный Безопасник (Мефодий Келевра) (@tmgroupsecurity) has 9.24K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Нетипичный Безопасник (Мефодий Келевра) know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →