А вот и спойлеры приехали на предстоящий доклад Джеймса. Кажется это будет ASCII CDN Smuggling. Вообще я видел уже этот пост о его репорте в Akamai, и догадывался о том что он снова в CDN что-то нашел. Но тут уже слишком жирный спойлер получился.
Полагаю если бы постэксплойтил уязвимость, то вознаграждение могло быть значительно больше чем 200k😁
Вот todayisnew, например, очень долго сидел на xss пойманной в akamai и качественно её монетизировал на bugbounty (пока её триажер не слил).
Но доклады Джеймса не про монетизацию, а про интересные и креативные подходы к разным проблемам. Так что ждем :)
Полагаю если бы постэксплойтил уязвимость, то вознаграждение могло быть значительно больше чем 200k😁
Вот todayisnew, например, очень долго сидел на xss пойманной в akamai и качественно её монетизировал на bugbounty (пока её триажер не слил).
Но доклады Джеймса не про монетизацию, а про интересные и креативные подходы к разным проблемам. Так что ждем :)
❤11
В прошлом году сдавал eWPT и eWPTX. Вместе с доступом к экзаменам оплатил также доступ к платформе на год. Как оказалось, оплата была оформлена как подписка, что было ловко спрятано в оферте. В профиле это тоже было неочевидно, понять, что речь идёт о подписке, было довольно сложно. В итоге через год с удивлением обнаружил, что с меня снова списали деньги, которые я тратить не планировал.
Вендор отказался возвращать средства, ссылаясь на то, что “сам виноват”. Отличный клиентоориентированный подход! Хорошо, что у Revolut есть функция открытия споров с мерчантами в подобных случаях необоснованного обогащения. В результате я вернул свои законные 300 долларов.
Респект Revolut — хорошо, что он вообще есть 🫶
Вендор отказался возвращать средства, ссылаясь на то, что “сам виноват”. Отличный клиентоориентированный подход! Хорошо, что у Revolut есть функция открытия споров с мерчантами в подобных случаях необоснованного обогащения. В результате я вернул свои законные 300 долларов.
Респект Revolut — хорошо, что он вообще есть 🫶
🔥57👍9❤2
В интересное время живем. Войти-в-айти поменяло тренды.
Ребята из OpenAI показали Codex, который сделает как минимум работу джуна(а может и мидла).
Ребята из OpenAI показали Codex, который сделает как минимум работу джуна(а может и мидла).
A cloud-based software engineering agent that can work on many tasks in parallel, powered by codex-1. Available to ChatGPT Pro, Team and Enterprise users today, Plus soon.
😁15
Кажется я рассказывал тут как мой скилл в Linkedin в виде blind xss срабатывал в разных местах и системах.
Пришла эпоха prompt injection в Linkedin Bio 😁.
Уже работает! 🤣
На фото реальная история как HR вернул содержимое etc/passwd, IP и ~/.ssh
PS: Теперь точно без работы не останемся 😁
Пришла эпоха prompt injection в Linkedin Bio 😁.
Уже работает! 🤣
На фото реальная история как HR вернул содержимое etc/passwd, IP и ~/.ssh
PS: Теперь точно без работы не останемся 😁
😁72🔥32🤯5👍2
Вчерашний вечер оказался настолько интересным, что хочется спойлернуть и поделиться с читателями.
В целях был один интересный сервис. И вот в процессе использования этого сервиса нашлись занимательные домены. Домены буквально не принадлежат компании, но в статике или в ссылках попадаются.
А я люблю погулять вне скоупа. Ну так аккуратно, чтоб посмотреть, что происходит и как вообще так получилось, что эти домены дружат.
Итог был невероятным. Сперва нашёлся debug.log, в котором можно было понять весь процесс взаимодействия сервисов. А на другом домене нашлась phpinfo, в которой завалялись креды к CMS на домене local.
В итоге с этим юзером возвращаюсь на основной домен и попадаю в админку по управлению сайтом и предложениями для пользователей. Буквально ночью можно было начать выпуск таких “клубных” карт. Но, думаю, в компании бы не оценили 💁♂️
До сих пор не могу поверить, как прогулка по паре совершенно левых доменов закончилась админом на главном сервисе. Респект моему бро за годные идеи 😉
В целях был один интересный сервис. И вот в процессе использования этого сервиса нашлись занимательные домены. Домены буквально не принадлежат компании, но в статике или в ссылках попадаются.
А я люблю погулять вне скоупа. Ну так аккуратно, чтоб посмотреть, что происходит и как вообще так получилось, что эти домены дружат.
Итог был невероятным. Сперва нашёлся debug.log, в котором можно было понять весь процесс взаимодействия сервисов. А на другом домене нашлась phpinfo, в которой завалялись креды к CMS на домене local.
В итоге с этим юзером возвращаюсь на основной домен и попадаю в админку по управлению сайтом и предложениями для пользователей. Буквально ночью можно было начать выпуск таких “клубных” карт. Но, думаю, в компании бы не оценили 💁♂️
До сих пор не могу поверить, как прогулка по паре совершенно левых доменов закончилась админом на главном сервисе. Респект моему бро за годные идеи 😉
🔥55👍11❤2🕊2👏1💔1
Кажется мы будем все больше и больше видеть новостей про AI-Hacker-agent.
В этот раз команда из s1r1us, rootxharsh и zeyu презентовали свой HacktronAI.
Серьезные ребята совершенно точно будут делать серьезные результаты. Можно конечно спекулировать в комментах о том что они там "просто сидят и запускают nuclei". Но я сомневаюсь что ребята из projectdiscovery и cure53 будут заниматься подобной херней.
В этот раз команда из s1r1us, rootxharsh и zeyu презентовали свой HacktronAI.
Hacktron is an autonomous security researcher that lives in every part of the software development lifecycle. It finds, triages, and fixes vulnerabilities in codebases, at a fraction of the cost of a penetration test while delivering equivalent results.
Серьезные ребята совершенно точно будут делать серьезные результаты. Можно конечно спекулировать в комментах о том что они там "просто сидят и запускают nuclei". Но я сомневаюсь что ребята из projectdiscovery и cure53 будут заниматься подобной херней.
В 2019 году я познакомился с человеком, который занимался bug bounty играючи. Мне же в тот момент это казалось каким-то сложным процессом. Как можно найти что-то быстрее всех?!
В процессе общения, в июне 2019 года, мы затащили баг в PayPal на $12.600, и внезапно пришло понимание: кажется, я действительно что-то могу.
Почти 6 лет спустя я дотащил свой профиль до 12k Reputation — при этом полностью игнорируя майнинг репутации через бесплатные репорты. Мне всегда казалось это странным занятием.
Невероятно быстро пролетело время. Тогда мне казалось, что это почти невозможно досрелять столько репы, столько валидных репортов, быть замеченным в комьюнити. Надеюсь, впереди ещё много интересного 😉 Следующим рубежом будет Top100 Hackerone. 🤞
В процессе общения, в июне 2019 года, мы затащили баг в PayPal на $12.600, и внезапно пришло понимание: кажется, я действительно что-то могу.
Почти 6 лет спустя я дотащил свой профиль до 12k Reputation — при этом полностью игнорируя майнинг репутации через бесплатные репорты. Мне всегда казалось это странным занятием.
Невероятно быстро пролетело время. Тогда мне казалось, что это почти невозможно досрелять столько репы, столько валидных репортов, быть замеченным в комьюнити. Надеюсь, впереди ещё много интересного 😉 Следующим рубежом будет Top100 Hackerone. 🤞
4❤54👍30🔥23👏5👻2
Всё так же интересно наблюдать, куда мы катимся с AI-революцией.
Вчерашняя презентация Google Veo 3 заставила задуматься многие продакшн-студии (пример одной из промт-работ)
Теперь не нужно покупать видео на стоках, арендовать студии, камеры ARRI или пилота с дроном DJI Inspire в 8K — всё это больше не требуется.
Однако для меня ценность кинематографа всегда заключалась в том, как это было снято и сколько работы потребовалось для финального результата.
Кажется, я тот человек, который ждёт BTS(Behind-the-scenes) сильнее, чем само кино.
Но останется ли работа над фильмом настолько ценной, чтобы сохранить все эти продакшн-студии?
Вчерашняя презентация Google Veo 3 заставила задуматься многие продакшн-студии (пример одной из промт-работ)
Теперь не нужно покупать видео на стоках, арендовать студии, камеры ARRI или пилота с дроном DJI Inspire в 8K — всё это больше не требуется.
Однако для меня ценность кинематографа всегда заключалась в том, как это было снято и сколько работы потребовалось для финального результата.
Кажется, я тот человек, который ждёт BTS(Behind-the-scenes) сильнее, чем само кино.
Но останется ли работа над фильмом настолько ценной, чтобы сохранить все эти продакшн-студии?
X (formerly Twitter)
Ben Kusin (@bkvenn) on X
AI video just made a huge leap with Google Veo 3. Creatives are going to have a field day.
We’ve jumped from Commodore 64 to the first PC on the timeline.
We’ve jumped from Commodore 64 to the first PC on the timeline.
👍10
Для многих компаний встал вопрос на тему - как правильно пользоваться AI продуктами для увеличения эффективности, но при этом не слить кучу конфиденциальной информации.
Вот в Google этим вопросом тоже задавались. И даже запретили внутри Google пользоваться AI продуктами для работы в некоторых проектах. Запрещен был даже собственный Gemini 🤣
Об этом смущенно рассказал сам Сергей Брин. Т.е по каким-то причинам у них было недоверие к собственному продукту пока Брин не узнал об этом, просто случайно обнаружив полиси на внутреннем портале 🙈 Полиси благополучно пофиксили (а человека который это сделал, вероятно уволили).
Продуктивность важнее всего для многих компаний. И запрещатели AI сервисов - это консерваторы и тормоза прогресса.
PS: Весь подкаст достаточно интересный т.к затрагивает многие темы. Даже темы о будущем детей и образовании. Но воспринимать мнения wealth-people на тему собственных детей за чистую монету опасно. Даже если их дети себя не найдут - "old money" их всегда прокормят 💁♂️
Вот в Google этим вопросом тоже задавались. И даже запретили внутри Google пользоваться AI продуктами для работы в некоторых проектах. Запрещен был даже собственный Gemini 🤣
Об этом смущенно рассказал сам Сергей Брин. Т.е по каким-то причинам у них было недоверие к собственному продукту пока Брин не узнал об этом, просто случайно обнаружив полиси на внутреннем портале 🙈 Полиси благополучно пофиксили (а человека который это сделал, вероятно уволили).
Продуктивность важнее всего для многих компаний. И запрещатели AI сервисов - это консерваторы и тормоза прогресса.
PS: Весь подкаст достаточно интересный т.к затрагивает многие темы. Даже темы о будущем детей и образовании. Но воспринимать мнения wealth-people на тему собственных детей за чистую монету опасно. Даже если их дети себя не найдут - "old money" их всегда прокормят 💁♂️
😁7👍1😱1
🎙 Гость этого выпуска — в прошлом fulltime багбаунти-хантер, а теперь — исследователь уязвимостей в Web3.
Прошлый опыт в Web2 был более чем успешным — об этом Антон подробно писал в своём блоге. Как ему удалось достичь таких результатов? Как получилось переключиться на Web3? И как он справился с заморозкой 50 000 $, не впав в депрессию?
Об этом и о многом другом мы поговорили с @skavans в этом выпуске. Спасибо за твой опыт и интересные истории!
📝 P.S. Нам очень важна ваша обратная связь!
Оставляйте комментарии и реакции под роликом — это помогает нам продолжать делать выпуски и звать ещё больше интересных гостей 🙌
Прошлый опыт в Web2 был более чем успешным — об этом Антон подробно писал в своём блоге. Как ему удалось достичь таких результатов? Как получилось переключиться на Web3? И как он справился с заморозкой 50 000 $, не впав в депрессию?
Об этом и о многом другом мы поговорили с @skavans в этом выпуске. Спасибо за твой опыт и интересные истории!
📝 P.S. Нам очень важна ваша обратная связь!
Оставляйте комментарии и реакции под роликом — это помогает нам продолжать делать выпуски и звать ещё больше интересных гостей 🙌
YouTube
Антон (skavans) Субботин - из Web2 в Web3, 500.000$ на bug bounty, санкции и жизнь после них.
Антон (skavans) Субботин — автор блога https://news.1rj.ru/str/BugBountyPLZ и один из успешных исследователей СНГ, сумевший заработать более 500 000 $ на платформе HackerOne. Из-за санкций в отношении исследователей из санкционных регионов Антон был вынужден сменить…
🔥34👍16❤7
Я тут устроил себе небольшой “отпуск” на несколько дней.
Ну знаете, когда у вас куча идей и планов, но вы всё время откладываете их на потом. А по ночам уже фигачить становится всё сложнее.
В итоге, всего за несколько дней с моим приятелем @andrey_ksnts нашли просто офигенные вещи. Одна из них — на скрине. Честно, почти не помню дисклоузов с подобными проблемами. И то, что мы раскопали — это просто ещё одно напоминание о том, насколько сложен и красив мир микросервисной архитектуры и проксирования запросов.
Не завидую ребятам которые получат этот отчет 🙈
Ну знаете, когда у вас куча идей и планов, но вы всё время откладываете их на потом. А по ночам уже фигачить становится всё сложнее.
В итоге, всего за несколько дней с моим приятелем @andrey_ksnts нашли просто офигенные вещи. Одна из них — на скрине. Честно, почти не помню дисклоузов с подобными проблемами. И то, что мы раскопали — это просто ещё одно напоминание о том, насколько сложен и красив мир микросервисной архитектуры и проксирования запросов.
Не завидую ребятам которые получат этот отчет 🙈
4🔥27😁8❤5👍3👏2
Тут один исследователь принес интересный баг в обходе скрина блокировки Pixel 9 на Andoid 15.
Чел просто упорно в заблокированном режиме абьюзил менюшку Mobile Gemini - "Спросить Gemini"
В результате некоторых манипуляций ему удалось на заблокированном телефоне установить приложение из стора. Ловкость рук, и никакого мошенства
Мне всегда казалось что это как-то странно пользоваться помощниками на телефоне. Теперь это стало еще и не безопасно 💁♂️
Чел просто упорно в заблокированном режиме абьюзил менюшку Mobile Gemini - "Спросить Gemini"
В результате некоторых манипуляций ему удалось на заблокированном телефоне установить приложение из стора. Ловкость рук, и никакого мошенства
Мне всегда казалось что это как-то странно пользоваться помощниками на телефоне. Теперь это стало еще и не безопасно 💁♂️
YouTube
Bypassing Android 15 Lock Screen to Install and Run Any App from Play Store on Pixel 9 (Any Device?)
I think this issue is rooted on the possibility of writing, select and open a link on any text field available from Lock Screen. Looks to me something like on this video:
youtu.be/SKefEUqIxrg
Both issues share a common root cause.
Still Unfixed. Works…
youtu.be/SKefEUqIxrg
Both issues share a common root cause.
Still Unfixed. Works…
😁20👍2😱2
В этом году получился действительно интересный челлендж. Помимо цели накопить деньги на ремонт, появилось непреодолимое желание попасть в лидерборды одной из самых сложных программ. Там у ребят и Imperva и Akamai везде где только можно. Ну и просто чтобы вы понимали, кто участвует в этой программе — далеко не новички. Да и сама программа существует уже 7 лет на платформе, с совокупным объёмом выплат более 700к$.
В начале года я получил этот VIP инвайт, и с тех пор удалось войти в топ-10, обойдя довольно серьёзных рисёрчеров. Дальше — топ-5! 🦾
Надеюсь, менеджеры программы не возьмут тайм-аут из-за того, что к ним пришёл какой-то «новичок» и начал выгружать криты по выходным. Единственный минус — максимальный размер выплаты довольно средний. Но ничего, будем брать количеством.
В начале года я получил этот VIP инвайт, и с тех пор удалось войти в топ-10, обойдя довольно серьёзных рисёрчеров. Дальше — топ-5! 🦾
Надеюсь, менеджеры программы не возьмут тайм-аут из-за того, что к ним пришёл какой-то «новичок» и начал выгружать криты по выходным. Единственный минус — максимальный размер выплаты довольно средний. Но ничего, будем брать количеством.
🔥41😁4
Кажется тут один толковый человек гугл ломанул.
Да так ломанул, что даже заметил последующее событие по инициализации инцидента самим гуглом.
Пойду запасаться попкроном в ожидании посмотрема гугла. Кажется теперь шило в мешке будет сложно утоить из-за столь подробно описанной атаки.
PS: но есть шанс что этот толковый человек на самом деле создал образ что он что-то сломал. т.к пока многое из опубликованного можно классифицировать как made by OpenAI
UPD: произошла классическая история - "fake it till you make it".
Да так ломанул, что даже заметил последующее событие по инициализации инцидента самим гуглом.
Пойду запасаться попкроном в ожидании посмотрема гугла. Кажется теперь шило в мешке будет сложно утоить из-за столь подробно описанной атаки.
PS: но есть шанс что этот толковый человек на самом деле создал образ что он что-то сломал. т.к пока многое из опубликованного можно классифицировать как made by OpenAI
UPD: произошла классическая история - "fake it till you make it".
😁23
Filmmaker Max Joseph выпустил интересную работу. С одной стороны кажется что это обычный музыкальный клип про жизнь, любовь и отношения. Однако самое важно в этой работе - последний кадр. И то что работа сделана с использованием VEO.
PS: Это красиво и ужасно одновременно. Ужасно потому что даже я уже с усилием отличу «пластиковую» картинку от настоящей.
От автора: выполнено на раннем доступе Google Veo2 и затрачено на обработку около 250 часов.
PS: Это красиво и ужасно одновременно. Ужасно потому что даже я уже с усилием отличу «пластиковую» картинку от настоящей.
От автора: выполнено на раннем доступе Google Veo2 и затрачено на обработку около 250 часов.
😱8❤4🔥1
@skavans напугал меня цифрами ремонта с последней нашей встречи.
И что-то испуг был очень сильный, что оказался в топ 100 исследователей за последние три месяца 😂
И что-то испуг был очень сильный, что оказался в топ 100 исследователей за последние три месяца 😂
❤15😁11🔥7 7👍5