19336
Присоединяйтесь к нашему каналу и погрузитесь в мир ИБ Сотрудничество, реклама: @devmangx Работаем с @Spiral_Yuri РКН: https://clck.ru/3Fs4L9
Это единственный сайт, который вам реально нужен, чтобы хорошо освоить Docker.
Он даст вам намного больше, чем случайные плейлисты по Docker на YouTube.
И всё это полностью бесплатно — больше 11 часов практики и упражнений. 🐳
https://learndocker.online
👉 @cybersecinform
Разработчик ускорил свой четырёхлетний Android TV буквально с помощью Claude Code.
Он включил режим разработчика, подключил к телевизору Claude Code и дал агенту отключить лишние приложения, установить FLauncher и сократить длительность системных анимаций.
И всё это без root-доступа.
По его словам, телевизор теперь работает плавнее, чем когда-либо.
Он также опубликовал сам промпт и короткий гайд из четырёх шагов. Ничего не удаляется, а все изменения можно откатить.
→ https://tv.cobanov.dev
👉 @cybersecinform
Вы не до конца понимаете сети AWS, пока ни один из этих пунктов вас не удивляет.
1. Подсеть не становится публичной из-за какой-то галочки. Она публичная, если в её таблице маршрутизации есть маршрут к Internet Gateway. Это и есть всё определение.
2. Security Groups сохраняют состояние соединения. NACL — нет. Забудете разрешить диапазон временных портов — обратный трафик просто молча умрёт.
3. Security Groups привязываются к ENI, а не к инстансам. И они могут ссылаться на другие Security Groups вместо CIDR. Хватит жёстко прописывать IP-адреса.
4. NAT Gateway работает в пределах одной зоны доступности. Один NAT в одной AZ означает платный межзональный трафик для каждого байта плюс единую точку отказа, за которую вы ещё и платите повышенную цену.
5. Gateway Endpoints для S3 и DynamoDB бесплатны. Если счёт за NAT заставляет вас вздрагивать, причина часто именно здесь.
6. AWS резервирует 5 IP-адресов в каждой подсети. /28 даёт вам 11 доступных адресов, а не 16.
7. VPC Peering не транзитивен и не позволяет ходить через Internet Gateway соседнего VPC. Это просто прямое соединение между двумя VPC, не больше.
8. Межзональный трафик стоит денег в обоих направлениях — даже между приватными IP и даже если всё находится за балансировщиком нагрузки.
Если хотите глубже разобраться в сетях AWS:
https://ewry.net/devops-sre-interview-questions/networking-tcp-ip-etc/#cloud-networking-basics
Какой из этих пунктов уже кусал вас в проде?
👉 @cybersecinform
Устанавливает более 160 готовых к реальной работе навыков для Claude Code, Cursor и Codex.
Они охватывают DevOps, безопасность и инфраструктуру.
https://github.com/BagelHole/DevOps-Security-Agent-Skills
👉 @cybersecinform
Большинство курсов по Linux учат отдельным командам. Но если цель — реально научиться администрировать сервер, этого мало.
Linux Upskill Challenge — бесплатный опенсорс-проект, который превращает обучение в 20-дневную практику.
Каждый день занимает примерно 1–2 часа. Никаких обычных лекций — всё строится вокруг реальной работы с сервером.
Сначала вы поднимаете собственный сервер, а затем постепенно проходите SSH, навигацию по системе, пользователей, права доступа, процессы, службы, сеть, безопасность, журналы и другие базовые вещи, без которых нормального администрирования не бывает.
Главная идея здесь не в том, чтобы запомнить десятки команд. К концу курса вы должны уметь самостоятельно обслуживать Linux-сервер и понимать, что на нём происходит.
Работает с Ubuntu Server. Можно проходить на Hostinger, AWS, Azure, GCP, DigitalOcean или просто в локальной виртуальной машине.
Проект полностью бесплатный, проходить можно в своём темпе. Плюс вокруг него есть активное сообщество, которое каждый месяц начинает новый цикл.
https://github.com/livialima/linuxupskillchallenge
👉 @cybersecinform
Обход аппаратной аттестации Android.
https://blog.quarkslab.com/bypassing-android-hardware-attestation.html
Автор — Eric Le Guevel из Quarkslab.
#infosec
👉 @cybersecinform
J-Space, который завирусился в Twitter, сообщество разоблачило как фейк.
За последние два дня он очень быстро привлёк огромное внимание благодаря набору крайне завышенных результатов тестирования DeepSeek V4, а посты о нём распространили многочисленные аккаунты, занимающиеся продвижением ИИ, как в Китае, так и за его пределами.
В проекте автор утверждает:
V4 Flash + J-Space может сравняться с GLM-5.3.
V4 Pro + J-Space напрямую превосходит Fable 5 в нескольких агентных бенчмарках.
Одновременно утверждается, что скорость выросла в 2,53 раза, а эффективность использования токенов — в 2,21 раза.
Если эти данные верны, это означает, что существует способ повысить результаты DeepSeek сразу в нескольких сложных агентных бенчмарках почти до уровня смены поколения модели, при этом вообще не изменяя её веса.
Проблема в том, что сообщество обнаружило, что эти результаты невозможно воспроизвести.
Пользователь GitHub GoForceX провёл тесты с высокой параллельностью на выборке из 87 задач Terminal Bench 2.1 и подтвердил, что загружал skill.md J-Space и другие его модули.
Результаты оказались полностью противоположны официальному отчёту.
После добавления J-Space результаты в бенчмарке немного снизились, а расход токенов и стоимость, наоборот, выросли.
Это не просто ошибка в десятичной запятой.
Результаты напрямую противоречат главным рекламным заявлениям проекта — «рост производительности, рост скорости и рост эффективности использования токенов».
После этого всё больше разработчиков начали требовать от автора опубликовать исходные материалы экспериментов, включая полные настройки оценки, ответы модели, логи запусков DSH, результаты по каждой задаче, исходные замеры времени и расход токенов.
И вот здесь возникает основная проблема.
Так называемый «полный отчёт об оценке» проекта в основном раскрывает только итоговые агрегированные результаты.
Исходных результатов, подтверждающих эти точные цифры, логов запусков по каждой задаче, манифестов запусков или полного набора данных для воспроизведения эксперимента нет.
Особенно примечательно, что улучшения эффективности в проекте указаны не приблизительно, а с очень конкретными числами — 2,53× и 2,21×.
Но когда сообщество потребовало исходные данные, сам автор ответил:
«Эти данные действительно преувеличены».
И заявил, что в целом улучшение можно считать находящимся примерно в диапазоне от 1,6× до 3×.
Это вызывает очень прямой вопрос.
Если 2,53× и 2,21× действительно были рассчитаны по результатам реальных запусков бенчмарков, то где соответствующие исходные данные по времени и расходу токенов?
На данный момент автор не дал официального ответа на сомнения сообщества и вместо этого удалил несколько issues, в которых высказывался скепсис.
Буду продолжать следить за развитием ситуации.
👉 @cybersecinform
nyx nyx nyx
Nyx очищает криминалистические следы в Linux, macOS и Windows, удаляя историю командной оболочки, системные журналы, временные файлы и кэши приложений.
https://github.com/evilsocket/nyx
👉 @cybersecinform
Серия материалов по разработке shellcode под Windows.
Часть 1 — https://securitycafe.ro/2015/10/30/introduction-to-windows-shellcode-development-part1/
Часть 2 — https://securitycafe.ro/2015/12/14/introduction-to-windows-shellcode-development-part-2/
Часть 3 — https://securitycafe.ro/2016/02/15/introduction-to-windows-shellcode-development-part-3/
#redteam #exploit #shellcode
👉 @cybersecinform
Лучшая на данный момент локальная версия Qwen3.8-27B без ограничений для исследований в кибербезопасности — ревью кода, анализ уязвимостей и агентные сценарии DFIR. Запускается локально на 12 ГБ.
Вот именно эту версию и стоит брать.
— отказы убраны на уровне весов
— без дообучения и LoRA
— мультимодальные возможности сохранены
— то же сильное рассуждение, только без постоянных защитных отказов
— полный набор K-квантов и проекторы для работы со зрением
— подходит для задач двойного назначения
— больше никаких постоянных отказов при анализе реальных эксплойтов, вредоносного ПО и цепочек атак
Для локального ИИ в кибербезопасности это заметный апгрейд по сравнению со стандартной моделью.
https://huggingface.co/Blackfrost-AI/Qwen3.8-27B-ABLITERATED-GGUF
👉 @cybersecinform
10 команд kubectl, которые помогут разобраться с 90% инцидентов в продакшене.
Сделайте скриншот или сохраните.
👉 @cybersecinform
Новый эксплойт: xor dword [0xf80c2094], 1<<22
Одной командой разблокирует микрокод процессора, процессор безопасности платформы, режим системного управления и все внутренние регистры процессора — сразу на 100 миллионах процессоров AMD.
Насколько я могу судить, исправить это невозможно.
https://github.com/xoreaxeaxeax/skitter-creek-bath-salts
👉 @cybersecinform
Docker объявила публичную бету полностью переработанного Docker VMM.
Это новый собственный слой виртуализации под Docker Desktop, который должен улучшить производительность и стабильность работы контейнеров.
Теперь Docker VMM доступен и на macOS, и на Windows, начиная с Docker Desktop 4.86.
Подробнее:
[https://bit.ly/4gtTXBb]
👉 @cybersecinform
VLAN — один из базовых инструментов для сегментации и изоляции сетевого трафика в инфраструктуре.
В компании Proxmox обычно используют два подхода.
Первый — отдельный мост под каждый VLAN. Классический и наглядный вариант, который хорошо подходит для небольших окружений.
Второй — VLAN Aware. Один мост обслуживает сразу несколько VLAN. Такой подход лучше масштабируется, подходит для крупных кластеров и фактически закладывает основу для программно-определяемых сетей.
Индус из этой компании выпустил отдельное видео с полной настройкой VLAN в Proxmox.
Это может быть полезно.
👉 @cybersecinform
Разбор CI/CD-пайплайна в Jenkins.
👉 @cybersecinform
Инфобез-навыки теперь можно буквально переиспользовать в ИИ-агентах.
SpecterOps выложила в открытый доступ сразу 79 навыков, 22 готовых агента и 26 семейств плагинов.
BloodHound, Cobalt Strike, Outflank C2, Ghidra, Binary Ninja, Ghostwriter, разведка, безопасность приложений, ревью кода, разработка C2, реверс-инжиниринг, эмуляция противника, техники для Windows и macOS.
И это далеко не только для редтимов.
Исследователи уязвимостей могут ускорять ревью кода, анализ патчей и исследования свежих уязвимостей. Реверсеры и аналитики вредоносного ПО получают готовые рабочие процессы и инструменты вместо старта с пустого промпта. Синие команды могут изучать те же атакующие техники, эмулировать поведение злоумышленников и строить более качественные детекты. DFIR и threat intel — превращать повторяемые расследовательские знания в готовые сценарии.
А для редтимов BloodHound, разведка, разработка C2, эмуляция атак и операторские техники теперь все сильнее переходят в агентный режим.
Это не очередная коллекция промптов.
Это практический опыт специалистов по безопасности, превращенный в переиспользуемые и проверяемые рабочие процессы для ИИ-агентов.
И, кажется, это только начало.
Навыки SpecterOps - https://github.com/SpecterOps/skills
Разбор Outflank и Kyle Avery - https://outflank.nl/blog/2026/09/02/red-team-ai-skills/
👉 @cybersecinform
Эмулирует более 60 сервисов AWS локально через один порт, используя настоящие контейнеры с базами данных.
https://github.com/ministackorg/ministack
👉 @cybersecinform
Отдаю должное легенде. 🫡
Если вы занимаетесь реверсом Windows и не изучаете работы Алекса Ионеску, вы упускаете одни из лучших технических материалов в индустрии.
Разработка ядра ReactOS → исследования ядра iOS → соавтор Windows Internals → критические уязвимости ядра → исследования загрузочных руткитов UEFI → SimpleVisor.
SimpleVisor до сих пор остаётся одним из моих любимых примеров того, как можно сделать невероятно сложную тему понятной.
Это крошечный эталонный гипервизор на VT-x, который показывает работу VMX, выходов из виртуальной машины, EPT, VPID и виртуализации работающей системы примерно в 500 строках C и всего около 10 инструкциях ассемблера x64.
Если вы интересуетесь внутренним устройством Windows, безопасностью ядра или обратной разработкой, его блог обязателен к прочтению.
Сохраняйте и начинайте копать:
https://alex-ionescu.com
👉 @cybersecinform
Когда Android представили в ноябре 2007 года, мало кто мог предсказать, насколько сильно он изменит глобальный мир вычислений.
Построенный на ядре Linux, Android вынес принципы открытого исходного кода из серверных и буквально вложил их в руки миллиардов людей.
Сегодня Linux работает более чем на 80% всех смартфонов.
А какая версия ядра стоит на вашем Android?
https://linuxblog.io/80-percent-smartphones-linux/
👉 @cybersecinform
Современные механизмы безопасности iOS — подробный разбор SPTM, TXM и Exclaves.
Статья: https://arxiv.org/pdf/2510.09272
👉 @cybersecinform
Одно из лучших практических введений в Linux — книга Пола Коббаута «Linux Fundamentals» — теперь доступна бесплатно!!!!!
Читайте не спеша: https://chapterpal.com/ebook/44dafdfa-2911-4568-938d-b2c013f5e4f4 😋
👉 @cybersecinform
Ребят, DeepSeek-V4-Pro теперь превосходит Fable 5.
Безумие. J-Space Cognition Suite фактически раскрыла скрытый потенциал DeepSeek-V4-Pro.
Простая обвязка J-Space исправила потери при реализации возможностей модели — и после этого V4-Pro внезапно начал превосходить Fable практически по всем направлениям.
Без изменения весов. Просто исправили ошибки в процессе рассуждения, и эти небольшие изменения дали огромный скачок в качестве.
Проблема была в управлении моделью во время инференса. Она просто теряла часть своих возможностей из-за плохого управления во время выполнения.
После исправления протокола выполнения V4-Pro выходит вперёд Fable в Toolathlon, DeepSWE, NL2Repo, HLE с инструментами и других тестах.
Проблема была не в самой модели. Проблема была в том, как мы её запускали.
https://github.com/Tiger3807861189/DeepSeek-V4-J-Space-Capability-Realization-Report
👉 @cybersecinform
Linux 101: практическое управление хранилищем
Отработайте основы управления дисками и файловыми системами в Linux на серии практических заданий — от монтирования существующих файловых систем до разметки дисков и автоматизации их подготовки:
Смонтировать диск с уже существующими данными и прочитать его содержимое
https://labs.iximiuz.com/challenges/storage-simple-mount
Создать файловую систему ext4 на неформатированном диске
https://labs.iximiuz.com/challenges/storage-simple-format
Создать таблицу разделов GUID Partition Table (GPT) на пустом диске
https://labs.iximiuz.com/challenges/storage-simple-partition-table
Разбить диск на несколько разделов и отформатировать их в ext4 и Btrfs
https://labs.iximiuz.com/challenges/storage-partition-drive
Смонтировать существующий каталог в новом месте через bind mount
https://labs.iximiuz.com/challenges/storage-bind-mount
Сделать так, чтобы монтирование файловой системы сохранялось после перезагрузки
https://labs.iximiuz.com/challenges/storage-persistent-mount
Автоматизировать подготовку диска с помощью shell-скрипта
https://labs.iximiuz.com/challenges/storage-provision-drive-script
👉 @cybersecinform
Если ты DevOps-инженер, одного Kubernetes и Terraform уже недостаточно, чтобы расти дальше.
Нужно понимать как минимум 12 концепций системного дизайна, потому что они напрямую влияют на то, как проектируется и эксплуатируется инфраструктура.
1. Горизонтальное и вертикальное масштабирование
Понимать, когда нужно добавлять новые экземпляры, а когда увеличивать ресурсы одного.
2. Балансировка нагрузки
Разбираться в L4 и L7, health checks, алгоритмах распределения и session affinity.
3. Кеширование
Понимать, где должен находиться кеш, что именно кешировать и что происходит при его отказе.
4. Масштабирование баз данных
Read replicas, партиционирование, шардинг, connection pooling и репликация.
5. Высокая доступность
Уметь устранять единые точки отказа с помощью резервирования и нескольких зон доступности.
6. Отказоустойчивость
Проектировать системы с пониманием, что отдельные компоненты рано или поздно будут падать.
7. Повторные попытки и backoff
Повторный запрос может пережить временный сбой, но слишком много повторов способны только усилить аварию.
8. Очереди и асинхронная обработка
Очереди помогают сглаживать всплески нагрузки и уменьшать связанность сервисов.
9. Аварийное восстановление
Нужно понимать RTO, RPO, резервные копии, репликацию, failover и тестирование восстановления.
10. Наблюдаемость
Метрики, логи, трейсы, SLI, SLO и действительно полезные оповещения.
11. Ограничение частоты запросов
Защищает сервисы от всплесков трафика, злоупотреблений и каскадных сбоев.
12. Плавная деградация
Если одна зависимость недоступна, это не должно автоматически ронять всё приложение.
Все эти концепции постоянно встречаются в современной облачной архитектуре AWS, Google Cloud и Azure.
👉 @cybersecinform
NeuroSploit — автономный фреймворк для пентестинга, который оркестрирует несколько LLM, чтобы выстраивать цепочки уязвимостей, и подтверждает каждую находку реальными доказательствами, а не полагается на догадки модели.
Сам репозиторий описывает NeuroSploit как ИИ-фреймворк для автоматизации и расширения задач offensive security.
https://github.com/JoasASantos/NeuroSploit
👉 @cybersecinform
Это единственный репозиторий, который вам понадобится для следующего собеседования по DevOps.
Настоящие сломанные пайплайны и практические задачи по Kubernetes — никаких карточек с вопросами.
https://github.com/moabukar/tech-vault
👉 @cybersecinform
Нашёл репозиторий для развёртывания, который может упростить DevOps раз в десять. 🤯
Встроенный CI/CD, автоматическое определение стека и возможность разворачивать проекты где угодно — от облака до собственного сервера.
Репозиторий: https://github.com/oblien/openship
👉 @cybersecinform
Awesome List собирает большую подборку статей, технических разборов и научных работ по кибербезопасности, посвящённых исследованию и эксплуатации уязвимостей.
https://github.com/0xor0ne/awesome-list
👉 @cybersecinform
Самой большой ошибкой Elastic была не смена лицензии. А отказ от идеи, которая впоследствии стала Grafana.
В 2013 году Торкель Эдегор был никому не известным разработчиком в Orbitz. Ему нужны были нормальные дашборды для временных рядов и метрик.
Он предложил команде Kibana отвязать её от Elasticsearch, чтобы она могла работать и с другими источниками данных.
Ему отказали.
Тогда он сам сделал форк.
В январе 2014 года он выложил проект в открытый доступ. Без финансирования. Без компании. Просто разработчик, который сделал то, что ему сказали, что он получить не сможет.
К концу 2014 года он стал сооснователем Grafana Labs. В 2021 году компания привлекла $220 млн всего за один раунд.
Сегодня Grafana работает на рынке объёмом примерно $20 млрд. А среди DevOps-инженеров, которые каждый день работают с дашбордами, Grafana, пожалуй, даже более узнаваемое имя, чем Elastic.
Затем в 2021 году уже сами основатели Grafana перевели свои основные проекты с Apache 2.0 на AGPL, чтобы облачные гиганты не могли бесплатно перепродавать их работу.
MongoDB и Elastic к тому моменту уже прошли через ту же проблему и получили серьёзную критику за то, как они с ней справились.
Grafana — нет. Сообщество открытого исходного кода назвало их подход справедливым, прозрачным и уважительным.
Один отклонённый запрос на новую функцию в 2013 году в итоге привёл к созданию компании, которая смогла учесть ошибки всей индустрии.
Возможно, это самое дорогое «нет» в истории открытого исходного кода.
👉 @cybersecinform
Встроенное приложение «Погода» в Windows 11 не должно использовать больше 1 ГБ оперативной памяти только для того, чтобы показать, будет ли дождь.
Я открыл «Погоду» во время сильного дождя, потому что телефон стоял на зарядке. Сам прогноз хороший: радар, почасовые осадки, ветер, качество воздуха, фаза Луны, предупреждения об опасной погоде — всё есть.
Но в Диспетчере задач приложение без какой-либо серьёзной нагрузки перевалило за 1,2 ГБ оперативной памяти.
Я раскрыл дерево процессов, и причина стала очевидна. «Погода» на самом деле не совсем нативное приложение Windows.
Это MSN Weather, запущенный через WebView2/Chromium, с несколькими браузерными процессами внутри.
И да, там ещё показывают рекламу.
Стандартное приложение «Погода» в платной операционной системе не должно ощущаться как страница MSN, на которую просто повесили иконку прогноза.
Для сравнения, «Погода» на macOS показывает подробные данные без рекламы и в моём тесте использовала около 247 МБ оперативной памяти.
Windows Weather использовала почти в пять раз больше.
Надеюсь, руководство Microsoft что-нибудь сделает со встроенными приложениями.
ВЕРНИТЕ НАТИВНЫЕ ПРИЛОЖЕНИЯ
👉 @cybersecinform