TGViewer
Channel Public Channel
InfoSec VK Hub

InfoSec VK Hub

@vk_security

Как устроена безопасность VK:
инженерные решения, процессы, внутренние платформы и практический опыт команды информационной безопасности.

AppSec
Bug Bounty
AI Security
InfraSec
и другие направления BigTech
Subscribers
3.11K
Photos
351
Videos
24
Links
196
Recent Posts 9 shown
Post #434 2.36K
Ну что там с подкастом «Спасибо за репорт»? 👀

Есть новости. Даже несколько.

Новый выпуск уже совсем близко — его пока оставим за кадром. А вот один из будущих предлагаем собрать вместе с вами.

Недавно мы спрашивали, кого вы хотите видеть в нашем подкасте, и очень много голосов было за…

Барабанная дробь… 🥁 Сергея Зыбнева (Похека).

Мы с удовольствием пригласили Сергея — и он согласился 🙌

О чём будем говорить? А это как раз решать вам.

Задавайте вопросы.

Можно один. Можно десять.
Можно в комментарии, а можно через бота.

👉🏻 Задать вопрос

#bugbounty #подкаст

VK Security | Буст этому каналу
  • 👍 2
  • 👏 2
  • 🆒 2
  • ❤ 1
  • 😁 1
  • 🤩 1
  • 🌚 1
  • 💔 1
Post #433 1.9K
Петербург, снова к вам ⚡️⚡️

Год назад впервые привезли наш митап в северную столицу— говорили про AppSec, много общались и в итоге поняли: нам понравилось. Кажется, вам тоже :)

Поэтому 29 сентября возвращаемся — уже с VK AI Security Nights’26.

В этот раз всё вокруг AI × Security: как использовать AI в безопасности, как защищать сами AI-системы и что уже можно применять в работе прямо сейчас.

Зовём всех, кто работает с AppSec, DevSecOps, AI Security, Bug Bounty и другими направлениями безопасности — и хочет оставаться на острие того, как AI меняет нашу индустрию.

В программе — реальные кейсы, инструменты, эксперименты, рабочие решения и гипотезы, которые пережили встречу с реальностью. А ещё — дискуссия со спикерами, где можно будет задать вопросы и включиться в обсуждение.

После докладов остаёмся на afterparty: музыка, общение и вечерний Петербург 🌃

Количество мест ограничено.
Мероприятие будет только в офлайн-режиме.


👉 Регистрация

А если едете на ZeroNights — считайте, что это наша pre-party перед конференцией 😎

Увидимся в Питере!

VK Security | Буст этому каналу

#конференция #митап #aisecurity
  • 🔥 13
  • ⚡ 6
  • 🤩 4
  • ❤ 1
Post #431 1.35K
⚡MAX теперь удобнее исследовать через Burp Suite

Подготовили плагин для Burp Suite, который позволяет полноценно работать с трафиком веб-версии MAX.

С его помощью можно:
🔹 перехватывать и читать запросы;
🔹 изменять их;
🔹 отправлять повторно — всё в привычном workflow Burp Suite.

Раньше при исследовании веб-версии MAX эта часть работы была ограничена. Теперь можно быстрее переходить непосредственно к анализу приложения и проверке гипотез.

🔗 Плагин

#bugbounty #MAX
  • 🔥 12
  • 😁 8
  • ✍ 2
  • ❤ 1
  • 👍 1
  • 👏 1
  • 🎉 1
Post #421 1.52K
⚡️Есть планы на 30 сентября?

До ZeroNights остался месяц — хороший повод вспомнить, как это было в прошлом году. Тогда у VK было несколько зон: от пространства для общения и отдыха до продуктовой площадки, где можно было подробнее узнать о наших решениях, задать вопросы командам и обсудить реальные подходы к безопасности продуктов и инфраструктуры.

В этом году VK снова поддерживает ZeroNights. Готовим новую программу с техническим контентом, экспертами и активностями вокруг практической ИБ. Часть деталей пока оставим за кадром, но точно будет что обсудить с теми, кто каждый день работает с AppSec, инфраструктурной безопасностью, AI Security и другими направлениями.

Для багхантеров тоже будет своя точка притяжения: можно будет пообщаться, обсудить свежие кейсы, находки и подходы — с теми, кто действительно живёт Bug Bounty.

Если будете на ZeroNights — ставьте 🔥

VK Security | Буст этому каналу

#конференция
  • 🔥 12
  • 👏 4
  • 🤩 3
  • ❤ 1
  • 👍 1
Post #420 1.54K
Новый выпуск подкаста «Спасибо за репорт» уже в VK Видео!

В выпуске обсудили:

⚡ зачем багхантеру раскрывать свои отчёты и что это даёт сообществу;
⚡ как понять, какой репорт стоит публиковать и какие детали можно показывать;
⚡ почему чужие раскрытые отчёты могут становиться источником новых идей для собственного ресерча;
⚡ как выбирать, что делать дальше, если очевидные векторы уже закончились;
⚡ что помогает возвращаться к ресерчу после периодов без результативных находок.

И, конечно, разбираем реальные кейсы: с чего начинался поиск, как развивались гипотезы по ходу исследования и что в итоге можно было раскрыть публично.

🍿 Смотреть выпуск

🔹 Отчёты:
Доступ к редактированию контента
Возможность отправки задачи в баг-трекер
SQLi на n8n-ha.skillfactory.tech
Доступ к БД на tools.skillfactory.ru

Если после просмотра захочется что-то обсудить — оставляйте вопросы в комментариях 👇

VK Security | Буст этому каналу

#bugbounty #подкаст@vk_security
  • 🔥 10
  • 👏 5
  • 🤩 4
  • ❤ 1
Post #419 1.13K
🎙 Уже завтра — новый выпуск подкаста «Спасибо за репорт»

В гостях — freeman.

Поговорим о том, что обычно остаётся за пределами самого поиска уязвимости, — о раскрытии отчётов. Зачем публиковать свои репорты, что это даёт другим исследователям и как понять, какие детали вообще стоит выносить в паблик.

А ещё разберём, как оценивать потенциал находки, докручивать её до более серьёзного сценария и выбирать, куда копать дальше.

Ставьте 🔥, если ждёте выпуск!

VK Security | Буст этому каналу

#bugbounty #подкаст@vk_security
  • 🔥 12
  • ❤ 1
  • 👏 1
  • 🤩 1
Post #418 1.15K
Всем привет!

Недавно мы разбирали возможности VK Security Gate — AppSec-платформы, которая объединяет проверки кода, зависимостей и других компонентов разработки и встраивает их в привычный процесс работы с кодом.

🎥 Если пропустили обзор — можно начать с небольшого видео о платформе.

Один из интересных вопросов внутри такой системы — не только как собрать результаты разных анализаторов, но и какие решения можно автоматизировать без потери качества триажа.

🔎 Например, при работе с CVE в Security Gate используется не только CVSS.

В собственной оценке учитываются:
▫️ достижимость уязвимых методов из кода
▫️dev- или prod-контекст зависимости
▫️наличие и доступность эксплойта
▫️ зафиксированные случаи эксплуатации в реальной среде.

При поиске секретов агент может автоматически отклонять часть ложноположительных срабатываний: на внутренних данных F1-мера выявления ложноположительных срабатываний составила 0,981.

В SAST результат LLM не используется как финальный автоматический вердикт — модели может не хватать контекста, например конфигураций или журналов.
То есть уровень автоматизации определяется не самим фактом наличия подключенной модели, а тем, достаточно ли у системы контекста, чтобы принимать решение без участия специалиста.

👉 Подробнее о приоритизации, LLM-триаже, кросс-веточном триаже, Fast Scanner, работе с malware и других механизмах Security Gate — в новой статье на Хабре.
 
👉 Читать статью

VK Security | Буст этому каналу

#appsec #VKSecurityGate
  • 🔥 8
  • ✍ 2
  • ❤ 1
  • 👍 1
  • 😁 1
  • 🤔 1
Post #417 1.79K
Ну что, до OFFZONE остался всего день 👀
Самое время отметить доклад, на который стоит заглянуть
:

🎮 Пётр Уваров — «GGWP, или Конец ББ»
Порассуждаем о том, правда ли багбаунти движется к своему «концу», посмотрим на происходящее с разных сторон — вендора, багхантера и стороннего наблюдателя — и попробуем понять, что ждёт багбаунти дальше.

📍 20 августа · 18:00–18:30 · AppSec.Zone

Отмечайте нужный слот и приходите — будем рады увидеться, пообщаться и обсудить всё после доклада👋

VK Security | Буст этому каналу!

#эксперты #доклады #bugbounty
  • ❤ 10
  • 👏 3
  • 😁 2
  • 🤔 2
  • 🤪 2
  • 👍 1
  • 👨‍💻 1
Post #409 1.23K
Всем привет!

🔹В первой части рассказали, как «Эгида» помогает разбирать поток заявок на доступ и выделять те, которые требуют большего внимания.

Но у модели не всегда есть идеальный набор данных и однозначный ответ. Иногда информации не хватает, признаки противоречат друг другу, а сама модель не уверена в прогнозе. И здесь важно не заставлять систему любой ценой выбирать между «всё хорошо» и «всё плохо».

🔹 Во второй части разбираем, как «Эгида» работает с такими ситуациями: почему отсутствие данных не считается негативным признаком, как система показывает противоречивые сигналы и что происходит с неуверенными прогнозами.

Отдельно рассказываем, как проверяем модель уже после запуска: сравниваем прогнозируемый риск с реальными решениями специалистов и следим, чтобы одинаковый скор со временем сохранял одинаковый смысл.

И ещё один важный принцип: объяснение оценки строится только на тех факторах, которые действительно есть в заявке. Если данных нет, модель не должна их додумывать.

🔹 При этом «Эгида» остаётся помощником, а не автоматическим согласователем. Она показывает риски и аргументы, но финальное решение принимает специалист — и именно его выбор передаётся в систему доступа.

#разбор #IDM #автоматизация

VK Security | Буст этому каналу
  • ❤ 6
  • 👍 4
  • 🔥 3
  • 🤔 1
Older posts →

About this channel

How can I read @vk_security without a Telegram account?
TGViewer shows the public web preview Telegram publishes for InfoSec VK Hub: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does InfoSec VK Hub have?
InfoSec VK Hub (@vk_security) has 3.11K subscribers on Telegram, refreshed roughly every 30 minutes.
Does InfoSec VK Hub know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →