💡 Web Cache Vulnerability Scanner: инструмент для поиска уязвимостей в веб-кэше
🚀 Web Cache Vulnerability Scanner (WCVS) — инструмент с открытым исходным кодом, который помогает обнаруживать уязвимости в системах веб-кэширования.
🎯 Веб-кэш значительно ускоряет работу приложений, однако ошибки в его настройке могут привести к серьёзным инцидентам безопасности.
⚙️ Основные возможности Web Cache Vulnerability Scanner
1️⃣ Автоматизированное сканирование
WCVS проводит анализ конфигурации веб-кэша, проверяя уязвимости, такие как:
- Отравление кэша (Cache Poisoning).
- Подмену кэша (Cache Deception).
- Инъекции через заголовки HTTP (Header-based attacks).
2️⃣ Тестирование конфигурации кэша
Инструмент проверяет, как веб-сервер обрабатывает ключевые заголовки, такие как Cache-Control, ETag и Vary.
3️⃣ Масштабируемость
Подходит для проверки как небольших веб-сайтов, так и крупных корпоративных приложений.
4️⃣ Удобство использования
WCVS имеет интуитивно понятный интерфейс командной строки, который позволяет быстро настроить и запустить сканирование.
⚡ Профит от использования
✅ Автоматизация: экономит время специалистов, выполняя проверку конфигурации кэша за считанные минуты.
✅ Надёжность: инструмент разработан экспертами по кибербезопасности.
✅ Обучающий эффект: помогает лучше понять, как работают атаки на веб-кэш и как их предотвращать.
🔒 Рекомендации по защите веб-кэша
🔐 Чтобы минимизировать риски атак на веб-кэш, следуйте этим рекомендациям:
- Корректно настраивайте заголовки Cache-Control. Убедитесь, что конфиденциальные данные не кэшируются.
- Проверяйте обработку заголовков Vary. Это поможет предотвратить отравление кэша.
- Регулярно проводите тестирование с использованием инструментов, таких как WCVS.
- Используйте брандмауэры для веб-приложений (WAF) для защиты от неизвестных уязвимостей.
🔗 Инструмент доступен на GitHub.
Stay secure and read SecureTechTalks 📚
#WebCache #WCVS #Кибербезопасность #SecureTechTalks #Hackmanit #OpenSource #WebSecurity #CachePoisoning #ТестированиеНаПроникновение
🚀 Web Cache Vulnerability Scanner (WCVS) — инструмент с открытым исходным кодом, который помогает обнаруживать уязвимости в системах веб-кэширования.
🎯 Веб-кэш значительно ускоряет работу приложений, однако ошибки в его настройке могут привести к серьёзным инцидентам безопасности.
⚙️ Основные возможности Web Cache Vulnerability Scanner
1️⃣ Автоматизированное сканирование
WCVS проводит анализ конфигурации веб-кэша, проверяя уязвимости, такие как:
- Отравление кэша (Cache Poisoning).
- Подмену кэша (Cache Deception).
- Инъекции через заголовки HTTP (Header-based attacks).
2️⃣ Тестирование конфигурации кэша
Инструмент проверяет, как веб-сервер обрабатывает ключевые заголовки, такие как Cache-Control, ETag и Vary.
3️⃣ Масштабируемость
Подходит для проверки как небольших веб-сайтов, так и крупных корпоративных приложений.
4️⃣ Удобство использования
WCVS имеет интуитивно понятный интерфейс командной строки, который позволяет быстро настроить и запустить сканирование.
⚡ Профит от использования
✅ Автоматизация: экономит время специалистов, выполняя проверку конфигурации кэша за считанные минуты.
✅ Надёжность: инструмент разработан экспертами по кибербезопасности.
✅ Обучающий эффект: помогает лучше понять, как работают атаки на веб-кэш и как их предотвращать.
🔒 Рекомендации по защите веб-кэша
🔐 Чтобы минимизировать риски атак на веб-кэш, следуйте этим рекомендациям:
- Корректно настраивайте заголовки Cache-Control. Убедитесь, что конфиденциальные данные не кэшируются.
- Проверяйте обработку заголовков Vary. Это поможет предотвратить отравление кэша.
- Регулярно проводите тестирование с использованием инструментов, таких как WCVS.
- Используйте брандмауэры для веб-приложений (WAF) для защиты от неизвестных уязвимостей.
Stay secure and read SecureTechTalks 📚
#WebCache #WCVS #Кибербезопасность #SecureTechTalks #Hackmanit #OpenSource #WebSecurity #CachePoisoning #ТестированиеНаПроникновение
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
💡 OpenNHP: инструмент для автоматизированного анализа веб-безопасности
🚀 OpenNHP — это open-source сканер, который помогает находить слабые места в веб-приложениях, анализировать серверные конфигурации и выявлять потенциальные угрозы.
📌 Кому полезен OpenNHP?
🔹 Пентестерам — автоматизирует тестирование безопасности.
🔹 Системным администраторам — помогает выявить уязвимости серверов.
🔹 Разработчикам — даёт возможность проверять защиту кода перед развертыванием.
⚙️ Как работает OpenNHP?
🔍 Анализирует HTTP-запросы и заголовки, проверяя настройки безопасности.
🛠 Выявляет SQL-инъекции, XSS и утечки данных.
🔎 Сканирует скрытые файлы и директории, включая .git, .env, резервные копии.
🚀 Как запустить OpenNHP?
📥 1. Установка:
🔧 2. Запуск проверки:
📊 3. Анализ отчёта:
После завершения сканирования инструмент покажет найденные уязвимости и рекомендации.
🔒 Какие угрозы находит OpenNHP?
✅ SQL-инъекции (SQLi) — возможность внедрения SQL-команд.
✅ XSS-атаки — выполнение вредоносного JavaScript.
✅ Отсутствие заголовков безопасности — проблемы с CSP, HSTS, X-Frame-Options.
✅ Ошибки конфигурации сервера — утечки данных и уязвимые настройки.
🔗 Инструмент доступен на GitHub.
Stay secure and read SecureTechTalks 📚
#OpenNHP #WebSecurity #Кибербезопасность #SecureTechTalks #Pentest #SQLi #XSS #BugBounty #SecurityTools
🚀 OpenNHP — это open-source сканер, который помогает находить слабые места в веб-приложениях, анализировать серверные конфигурации и выявлять потенциальные угрозы.
📌 Кому полезен OpenNHP?
🔹 Пентестерам — автоматизирует тестирование безопасности.
🔹 Системным администраторам — помогает выявить уязвимости серверов.
🔹 Разработчикам — даёт возможность проверять защиту кода перед развертыванием.
⚙️ Как работает OpenNHP?
🔍 Анализирует HTTP-запросы и заголовки, проверяя настройки безопасности.
🛠 Выявляет SQL-инъекции, XSS и утечки данных.
🔎 Сканирует скрытые файлы и директории, включая .git, .env, резервные копии.
🚀 Как запустить OpenNHP?
📥 1. Установка:
git clone https://github.com/OpenNHP/opennhp cd opennhp pip install -r requirements.txt 🔧 2. Запуск проверки:
python opennhp.py --url https://example.com 📊 3. Анализ отчёта:
После завершения сканирования инструмент покажет найденные уязвимости и рекомендации.
🔒 Какие угрозы находит OpenNHP?
✅ SQL-инъекции (SQLi) — возможность внедрения SQL-команд.
✅ XSS-атаки — выполнение вредоносного JavaScript.
✅ Отсутствие заголовков безопасности — проблемы с CSP, HSTS, X-Frame-Options.
✅ Ошибки конфигурации сервера — утечки данных и уязвимые настройки.
Stay secure and read SecureTechTalks 📚
#OpenNHP #WebSecurity #Кибербезопасность #SecureTechTalks #Pentest #SQLi #XSS #BugBounty #SecurityTools
Please open Telegram to view this post
VIEW IN TELEGRAM
💥 Commix: инструмент для поиска уязвимостей в веб-приложениях 💥
🔍 Commix (Command Injection Exploiter) — продвинутый инструмент с открытым исходным кодом, предназначенный для обнаружения и эксплуатации уязвимостей командной инъекции (Command Injection) в веб-приложениях. Если в вашей инфраструктуре есть веб-сервисы, которые принимают пользовательские данные и передают их в системные команды — Commix поможет проверить, насколько они уязвимы.
🧠 Командная инъекция — одна из критических уязвимостей, которая позволяет злоумышленнику выполнять произвольные команды на сервере. Это может привести к:
⚠️ Удалённому выполнению кода (RCE) — полный контроль над сервером.
⚠️ Краже конфиденциальных данных — доступ к файлам и базам данных.
⚠️ Удалённому созданию пользователей или изменению настроек — полный саботаж работы сервера.
🚀 Возможности Commix
🔹 Автоматизация поиска и эксплуатации: инструмент сам анализирует запросы и находит потенциальные точки инъекции.
🔹 Работа с различными типами запросов: GET, POST, Cookie, User-Agent и HTTP-заголовки.
🔹 Обход WAF и фильтров: встроенные техники маскировки позволяют обойти системы защиты.
🔹 Поддержка прокси и TOR: повышает анонимность тестирования.
🔹 Интеграция с Burp Suite: удобная работа в связке с популярными инструментами пентестинга.
💡 Когда использовать Commix?
➖ Тестирование на проникновение: проверка веб-приложений на уязвимости командной инъекции.
➖ Аудит безопасности: анализ конфигурации веб-сервера и проверки обработки пользовательских данных.
➖ Обучение и исследования: изучение техник эксплуатации и защиты от командной инъекции.
🛡️ Рекомендации по защите
🔒 Очистка и валидация входных данных: не доверяйте пользовательским данным без проверки.
🔒 Используйте подготовленные запросы: не вставляйте данные напрямую в системные команды.
🔒 Ограничивайте права пользователя веб-сервиса: даже при компрометации у злоумышленника будет меньше возможностей.
🔒 Настройте WAF: для фильтрации подозрительных запросов.
📖 Ссылки:
🔗 GitHub Commix: https://github.com/commixproject/commix
📖 Документация: https://commixproject.com
Stay secure and read SecureTechTalks 📚
#Commix #CommandInjection #Кибербезопасность #Pentest #WebSecurity #RCE #InfoSec #CyberSec #SecureTechTalks #BugBounty
🔍 Commix (Command Injection Exploiter) — продвинутый инструмент с открытым исходным кодом, предназначенный для обнаружения и эксплуатации уязвимостей командной инъекции (Command Injection) в веб-приложениях. Если в вашей инфраструктуре есть веб-сервисы, которые принимают пользовательские данные и передают их в системные команды — Commix поможет проверить, насколько они уязвимы.
🧠 Командная инъекция — одна из критических уязвимостей, которая позволяет злоумышленнику выполнять произвольные команды на сервере. Это может привести к:
⚠️ Удалённому выполнению кода (RCE) — полный контроль над сервером.
⚠️ Краже конфиденциальных данных — доступ к файлам и базам данных.
⚠️ Удалённому созданию пользователей или изменению настроек — полный саботаж работы сервера.
🚀 Возможности Commix
🔹 Автоматизация поиска и эксплуатации: инструмент сам анализирует запросы и находит потенциальные точки инъекции.
🔹 Работа с различными типами запросов: GET, POST, Cookie, User-Agent и HTTP-заголовки.
🔹 Обход WAF и фильтров: встроенные техники маскировки позволяют обойти системы защиты.
🔹 Поддержка прокси и TOR: повышает анонимность тестирования.
🔹 Интеграция с Burp Suite: удобная работа в связке с популярными инструментами пентестинга.
💡 Когда использовать Commix?
🛡️ Рекомендации по защите
🔒 Очистка и валидация входных данных: не доверяйте пользовательским данным без проверки.
🔒 Используйте подготовленные запросы: не вставляйте данные напрямую в системные команды.
🔒 Ограничивайте права пользователя веб-сервиса: даже при компрометации у злоумышленника будет меньше возможностей.
🔒 Настройте WAF: для фильтрации подозрительных запросов.
🔗 GitHub Commix: https://github.com/commixproject/commix
📖 Документация: https://commixproject.com
Stay secure and read SecureTechTalks 📚
#Commix #CommandInjection #Кибербезопасность #Pentest #WebSecurity #RCE #InfoSec #CyberSec #SecureTechTalks #BugBounty
Please open Telegram to view this post
VIEW IN TELEGRAM
💥 Hetty: сканер для поиска уязвимостей в веб-приложениях 💥
🧠 Что такое Hetty?
Hetty — инструмент с открытым исходным кодом, предназначенный для тестирования безопасности веб-приложений. Построенный на языке Go, он предлагает удобный веб-интерфейс и возможности для перехвата, анализа и модификации HTTP-запросов. Hetty позиционируется как быстрая и лёгкая альтернатива Burp Suite и ZAP, идеально подходящая для пентестеров и исследователей безопасности.
🚀 Возможности Hetty
🔍 Перехват HTTP-запросов и ответов:
Hetty позволяет перехватывать и анализировать трафик, как это делает Burp Suite. Вы можете в реальном времени просматривать запросы, вносить изменения и отслеживать поведение веб-приложения.
🛠️ Фаззинг и поиск уязвимостей:
Инструмент поддерживает автоматизированный фаззинг, что помогает находить SQL-инъекции, XSS и другие уязвимости в веб-приложениях.
📂 История запросов:
Все перехваченные запросы сохраняются, что позволяет быстро вернуться к ним, повторить их или изменить параметры для экспериментов с безопасностью.
🌐 Поддержка HTTPS:
Hetty работает через прокси, что даёт возможность декодировать HTTPS-трафик, анализировать его и вносить необходимые изменения.
⚡ Лёгкость и скорость:
Так как Hetty написан на Go, он быстро запускается и не нагружает систему, в отличие от тяжеловесных инструментов вроде Burp Suite.
🧑💻 Кому будет полезен Hetty?
🔐 Пентестерам и баг-хантерам:
Hetty — это легковесный, но мощный инструмент, который идеально подходит для быстрого анализа и поиска уязвимостей в веб-приложениях.
🛡️ Разработчикам:
Проверяйте безопасность API и веб-сервисов, отслеживайте ошибки конфигурации и уязвимости, ещё на этапе разработки.
🔎 Исследователям безопасности:
Анализируйте поведение HTTP-запросов, находите нестандартные ответы сервера и разбирайтесь в тонкостях протоколов.
⚠️ Важные моменты
❗ Используйте Hetty только в легальных целях: тестируйте свои веб-приложения или ресурсы, для которых у вас есть разрешение.
🔒 Следите за безопасностью: Hetty предоставляет мощные инструменты, которые при неправильном использовании могут нанести вред.
📖 Полезные ссылки:
🔗 GitHub Hetty: https://github.com/dstotijn/hetty
📝 Документация: https://github.com/dstotijn/hetty#readme
Stay secure and read SecureTechTalks 📚
#Hetty #Pentest #WebSecurity #CyberSecurity #BugBounty #InfoSec #GoLang #WebApplication #HTTPProxy #SecureTechTalks
🧠 Что такое Hetty?
Hetty — инструмент с открытым исходным кодом, предназначенный для тестирования безопасности веб-приложений. Построенный на языке Go, он предлагает удобный веб-интерфейс и возможности для перехвата, анализа и модификации HTTP-запросов. Hetty позиционируется как быстрая и лёгкая альтернатива Burp Suite и ZAP, идеально подходящая для пентестеров и исследователей безопасности.
🚀 Возможности Hetty
🔍 Перехват HTTP-запросов и ответов:
Hetty позволяет перехватывать и анализировать трафик, как это делает Burp Suite. Вы можете в реальном времени просматривать запросы, вносить изменения и отслеживать поведение веб-приложения.
🛠️ Фаззинг и поиск уязвимостей:
Инструмент поддерживает автоматизированный фаззинг, что помогает находить SQL-инъекции, XSS и другие уязвимости в веб-приложениях.
📂 История запросов:
Все перехваченные запросы сохраняются, что позволяет быстро вернуться к ним, повторить их или изменить параметры для экспериментов с безопасностью.
🌐 Поддержка HTTPS:
Hetty работает через прокси, что даёт возможность декодировать HTTPS-трафик, анализировать его и вносить необходимые изменения.
⚡ Лёгкость и скорость:
Так как Hetty написан на Go, он быстро запускается и не нагружает систему, в отличие от тяжеловесных инструментов вроде Burp Suite.
🧑💻 Кому будет полезен Hetty?
🔐 Пентестерам и баг-хантерам:
Hetty — это легковесный, но мощный инструмент, который идеально подходит для быстрого анализа и поиска уязвимостей в веб-приложениях.
🛡️ Разработчикам:
Проверяйте безопасность API и веб-сервисов, отслеживайте ошибки конфигурации и уязвимости, ещё на этапе разработки.
🔎 Исследователям безопасности:
Анализируйте поведение HTTP-запросов, находите нестандартные ответы сервера и разбирайтесь в тонкостях протоколов.
⚠️ Важные моменты
❗ Используйте Hetty только в легальных целях: тестируйте свои веб-приложения или ресурсы, для которых у вас есть разрешение.
🔒 Следите за безопасностью: Hetty предоставляет мощные инструменты, которые при неправильном использовании могут нанести вред.
📖 Полезные ссылки:
🔗 GitHub Hetty: https://github.com/dstotijn/hetty
📝 Документация: https://github.com/dstotijn/hetty#readme
Stay secure and read SecureTechTalks 📚
#Hetty #Pentest #WebSecurity #CyberSecurity #BugBounty #InfoSec #GoLang #WebApplication #HTTPProxy #SecureTechTalks
🧠 LLM против фишинга прямо в браузере: защита, которая не требует облака
Фишинг стал умнее: сайты меняются на лету, маскируются под популярные сервисы и обманывают даже опытных пользователей. Но исследователи нашли элегантное решение: запустить LLM прямо в браузере, чтобы анализировать подозрительные сайты локально — без утечки данных в облако. Так появился продукт WebLLM.
🚨 Механика
➖ JavaScript на сайте анализируется прямо в браузере: ищутся подозрительные паттерны вроде eval, document.write, редиректы, кодировка, вставки DOM — всё, что характерно для фишинговых страниц.
➖ Сайт открывается в песочнице (iframe), отслеживается, что делает страница: как меняется DOM, какие ресурсы она запрашивает, что пишет в поля и куки.
➖ Местная LLM получает всю собранную информацию и делает вывод — сайт безопасен или нет. И что важно: объясняет, почему.
💥 В чём сила такого подхода?
➖ Нет отправки данных наружу — всё локально, всё приватно.
➖ Анализ в реальном окружении — браузер, как у реального пользователя, с настоящими заголовками и поведением.
➖ Даже маленькие модели (2–8B) на WebGPU справляются с задачей — и выдают результаты, сравнимые с облачными LLM.
➖ LLM умеет читать смысл, а не просто искать ключевые слова. Она понимает, что перед ней подделка, даже если URL и код выглядят легитимно.
📌 Ещё немного про преимущества
Классические антифишинг-фильтры часто опаздывают. А этот подход:
📍 не зависит от чёрных списков,
🧩 видит контекст страницы,
🚫 работает даже в режиме инкогнито,
🔐 и не требует доверия к третьим сторонам.
🧪 Пример из исследования
Обычный сайт с MetaMask-фейком (через поддомен Google Sites) был мгновенно определён как фишинговый. LLM объяснила: "форма требует сид-фразу кошелька, используется поддельный интерфейс, URL — маскировка".
А настоящие сайты Google и Microsoft прошли проверку — без ложных срабатываний.
🔗 Полезные ссылки
📎 Исследование: arxiv.org/abs/2506.03656
🛠 WebLLM на GitHub: github.com/mlc-ai/web-llm
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #LLM #Phishing #WebSecurity #BrowserAI #InBrowserLLM #CyberSecurity #ZeroShot #WebLLM #PrivacyTech #AIForGood
Фишинг стал умнее: сайты меняются на лету, маскируются под популярные сервисы и обманывают даже опытных пользователей. Но исследователи нашли элегантное решение: запустить LLM прямо в браузере, чтобы анализировать подозрительные сайты локально — без утечки данных в облако. Так появился продукт WebLLM.
🚨 Механика
💥 В чём сила такого подхода?
📌 Ещё немного про преимущества
Классические антифишинг-фильтры часто опаздывают. А этот подход:
📍 не зависит от чёрных списков,
🧩 видит контекст страницы,
🚫 работает даже в режиме инкогнито,
🔐 и не требует доверия к третьим сторонам.
🧪 Пример из исследования
Обычный сайт с MetaMask-фейком (через поддомен Google Sites) был мгновенно определён как фишинговый. LLM объяснила: "форма требует сид-фразу кошелька, используется поддельный интерфейс, URL — маскировка".
А настоящие сайты Google и Microsoft прошли проверку — без ложных срабатываний.
🔗 Полезные ссылки
📎 Исследование: arxiv.org/abs/2506.03656
🛠 WebLLM на GitHub: github.com/mlc-ai/web-llm
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #LLM #Phishing #WebSecurity #BrowserAI #InBrowserLLM #CyberSecurity #ZeroShot #WebLLM #PrivacyTech #AIForGood
Please open Telegram to view this post
VIEW IN TELEGRAM
🛡️ Pompelmi: приватный сканер файлов для Node.js
В веб-приложениях одна из самых уязвимых точек - это загрузка файлов пользователями: изображения, документы, архивы, PDF и т.д. и т.п.. Если файлы не фильтровать, вы рискуете столкнуться с вредоносами и эксплоитами.
Данную проблему пытается решить pompelmi.
🤔 Что такое pompelmi?
pompelmi - это open-source file-scanner для Node.js, написанный на TypeScript. Проект делает упор на безопасность и простую интеграцию в серверные приложения.
Ключевые особенности:
🔍 проверка файлов до сохранения в файловой системе
⚡ минималистичная и быстрая реализация
🔒 полностью локальная работа, без облачных вызовов
🔌 адаптеры для популярных веб-фреймворков
🧱 Основные возможности pompelmi
✅ Сканирование до записи на диск
Главная идея проверять файл как можно раньше, прежде чем он окажется в файловой системе. Это снижает риск эксплуатации уязвимостей файловых парсеров и вспомогательных библиотек.
🔍 Безопасная обработка архивов
- pompelmi умеет:
безопасно обходить архивы с ограничением глубины;
- предотвращать zip-bomb-атаки;
- анализировать вложенные и рекурсивные структуры.
🧠 Гибкая система сканеров
Встроенные эвристики позволяют выявлять:
➖ риски в PDF (включая встроенный JavaScript);
➖ опасные Office-макросы;
➖ признаки PE-бинарей в загружаемых файлах.
Также поддерживается подключение собственных сигнатур, включая правила YARA.
🧩 Интеграция с фреймворками
pompelmi можно встроить в популярные серверные фреймворки Node.js на уровне middleware:
Express - https://expressjs.com
Koa - https://koajs.com
Next.js - https://nextjs.org
Fastify (alpha-поддержка) - https://www.fastify.io
Это позволяет проверять файлы непосредственно на входе в приложение и блокировать подозрительные загрузки до их обработки бизнес-логикой.
📈 Практическая польза
🔹 уменьшает риск попадания вредоносных файлов в инфраструктуру
🔹 хорошо подходит как первая линия защиты для upload-эндпоинтов
🔹 не требует внешних сервисов и передачи данных третьим лицам
Pompelmi не позиционируется как замена полноценного антивируса, но отлично закрывает начальный уровень защиты файловых загрузок.
📌 Итог
Если вы разрабатываете API с возможностью загрузки файлов или веб-приложения с пользовательскими upload-формами, то pompelmi выглядит как разумный инструмент для усиления AppSec без избыточной сложности.
🔗 GitHub: https://github.com/pompelmi/pompelmi
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #CyberSecurity #DevSecOps #NodeJS #FileUploadSecurity #MalwareScanning #YARA #ZipBombProtection #AppSec #WebSecurity
В веб-приложениях одна из самых уязвимых точек - это загрузка файлов пользователями: изображения, документы, архивы, PDF и т.д. и т.п.. Если файлы не фильтровать, вы рискуете столкнуться с вредоносами и эксплоитами.
Данную проблему пытается решить pompelmi.
🤔 Что такое pompelmi?
pompelmi - это open-source file-scanner для Node.js, написанный на TypeScript. Проект делает упор на безопасность и простую интеграцию в серверные приложения.
Ключевые особенности:
🔍 проверка файлов до сохранения в файловой системе
⚡ минималистичная и быстрая реализация
🔒 полностью локальная работа, без облачных вызовов
🔌 адаптеры для популярных веб-фреймворков
🧱 Основные возможности pompelmi
✅ Сканирование до записи на диск
Главная идея проверять файл как можно раньше, прежде чем он окажется в файловой системе. Это снижает риск эксплуатации уязвимостей файловых парсеров и вспомогательных библиотек.
🔍 Безопасная обработка архивов
- pompelmi умеет:
безопасно обходить архивы с ограничением глубины;
- предотвращать zip-bomb-атаки;
- анализировать вложенные и рекурсивные структуры.
🧠 Гибкая система сканеров
Встроенные эвристики позволяют выявлять:
Также поддерживается подключение собственных сигнатур, включая правила YARA.
🧩 Интеграция с фреймворками
pompelmi можно встроить в популярные серверные фреймворки Node.js на уровне middleware:
Express - https://expressjs.com
Koa - https://koajs.com
Next.js - https://nextjs.org
Fastify (alpha-поддержка) - https://www.fastify.io
Это позволяет проверять файлы непосредственно на входе в приложение и блокировать подозрительные загрузки до их обработки бизнес-логикой.
📈 Практическая польза
🔹 уменьшает риск попадания вредоносных файлов в инфраструктуру
🔹 хорошо подходит как первая линия защиты для upload-эндпоинтов
🔹 не требует внешних сервисов и передачи данных третьим лицам
Pompelmi не позиционируется как замена полноценного антивируса, но отлично закрывает начальный уровень защиты файловых загрузок.
📌 Итог
Если вы разрабатываете API с возможностью загрузки файлов или веб-приложения с пользовательскими upload-формами, то pompelmi выглядит как разумный инструмент для усиления AppSec без избыточной сложности.
🔗 GitHub: https://github.com/pompelmi/pompelmi
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #CyberSecurity #DevSecOps #NodeJS #FileUploadSecurity #MalwareScanning #YARA #ZipBombProtection #AppSec #WebSecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
🔨 Brutus: выдержит ли ваш логин реальную атаку?
Brute-force часто воспринимают как что-то устаревшее.
На митапах обсуждают zero-day и AI-атаки, а перебор паролей звучит почти скучно. Однако множество инцидентов до сих пор начинаются с подбора пароля.
🧠 Что делает Brutus
Brutus - инструмент для системного тестирования аутентификации. Он помогает понять, как ведёт себя login-механизм под нагрузкой и при ошибках.
С его помощью можно проверить:
🔍 есть ли user enumeration
⏱ реально ли работает rate limiting
🔐 корректно ли реализован lockout
🔄 можно ли обойти защиту сменой сессии или IP
Brutus эмулирует реальный login flow с токенами, CSRF, multi-step процессом, а не просто отправляет POST-запрос в цикле.
🎯 Типовой сценарий
Вы уверены, что после 5 попыток аккаунт блокируется. Запускаете тест и... выясняется:
➖ блокируется только текущая сессия
➖ блокировка действует 30 секунд
➖ сервер по-разному отвечает на «неверный логин» и «неверный пароль»
Сначала собираем валидные аккаунты. Потом атакуем только их. Brutus поможет увидеть такие расхождения заранее.
📉 Компрометация
Credential-based атаки не экзотика. Чаще всего компрометация - это комбинация:
🔁 повторно использованных паролей
❌ отсутствия MFA
💤 слабой политики блокировки
Brute-force не устарел. Уверенность, что «у нас все точно настроено правильно» продолжает держаться на тестах.
🔗 GitHub: https://github.com/praetorian-inc/brutus
Stay secure and читайте SecureTechTalks 📚
#pentest #authentication #bruteforce #appsec #websecurity #redteam #infosec #cybersecurity #securetechtalks
Brute-force часто воспринимают как что-то устаревшее.
На митапах обсуждают zero-day и AI-атаки, а перебор паролей звучит почти скучно. Однако множество инцидентов до сих пор начинаются с подбора пароля.
🧠 Что делает Brutus
Brutus - инструмент для системного тестирования аутентификации. Он помогает понять, как ведёт себя login-механизм под нагрузкой и при ошибках.
С его помощью можно проверить:
🔍 есть ли user enumeration
⏱ реально ли работает rate limiting
🔐 корректно ли реализован lockout
🔄 можно ли обойти защиту сменой сессии или IP
Brutus эмулирует реальный login flow с токенами, CSRF, multi-step процессом, а не просто отправляет POST-запрос в цикле.
🎯 Типовой сценарий
Вы уверены, что после 5 попыток аккаунт блокируется. Запускаете тест и... выясняется:
Сначала собираем валидные аккаунты. Потом атакуем только их. Brutus поможет увидеть такие расхождения заранее.
📉 Компрометация
Credential-based атаки не экзотика. Чаще всего компрометация - это комбинация:
🔁 повторно использованных паролей
❌ отсутствия MFA
💤 слабой политики блокировки
Brute-force не устарел. Уверенность, что «у нас все точно настроено правильно» продолжает держаться на тестах.
🔗 GitHub: https://github.com/praetorian-inc/brutus
Stay secure and читайте SecureTechTalks 📚
#pentest #authentication #bruteforce #appsec #websecurity #redteam #infosec #cybersecurity #securetechtalks
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
🧨 Данные с сайтов воруют AI-агенты, а CAPTCHA больше не помогает
Раньше было достаточно защититься от обычных веб-сканеров. Сегодня этого уже мало. Всё больше компаний используют agentic crawlers, т.е. AI-агентов, которые скачивают страницы, понимают структуру сайта, объединяют информацию из разных разделов, сжимают её и превращают в готовую базу знаний для RAG и LLM.
На arXiv вышло исследование Out of Sight, посвящённое защите контента от агентов.
⚙️ Контент стал новой добычей
Современный crawler умеет гораздо больше, чем пройтись по ссылкам. Он открывает документацию, следует по внутренним переходам, анализирует API, собирает статьи в единое представление, удаляет повторы и оставляет только самую ценную информацию.
В результате developer-порталы, базы знаний, help-центры и техническая документация превращаются в готовый источник данных для обучения моделей, построения RAG-систем или анализа инфраструктуры потенциальной цели.
🧠 Победить AI его же оружием
Авторы предлагают отказаться от борьбы с самим сканированием. Вместо этого они предлагают защищаться от сжатия информации. AI-агент почти всегда пытается максимально сократить объём данных без потери смысла. Если критически важные детали распределить по документу таким образом, чтобы они терялись или искажались при автоматическом summarization, ценность украденного контента резко падает.
Защита начинает работать не против HTTP-запроса, а против всей цепочки «чтение → анализ → сжатие → построение базы знаний».
🛡️ Новая гонка вооружений
Похоже, в эпоху AI-агентов защищать придётся уже не только доступ к данным, но и способность моделей понимать и эффективно извлекать их смысл.
🔗 Исследование: https://arxiv.org/abs/2607.08180
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #LLM #AgenticAI #RAG #WebSecurity #ThreatModeling #DataProtection #CyberSecurity #SecureTechTalks
Раньше было достаточно защититься от обычных веб-сканеров. Сегодня этого уже мало. Всё больше компаний используют agentic crawlers, т.е. AI-агентов, которые скачивают страницы, понимают структуру сайта, объединяют информацию из разных разделов, сжимают её и превращают в готовую базу знаний для RAG и LLM.
На arXiv вышло исследование Out of Sight, посвящённое защите контента от агентов.
⚙️ Контент стал новой добычей
Современный crawler умеет гораздо больше, чем пройтись по ссылкам. Он открывает документацию, следует по внутренним переходам, анализирует API, собирает статьи в единое представление, удаляет повторы и оставляет только самую ценную информацию.
В результате developer-порталы, базы знаний, help-центры и техническая документация превращаются в готовый источник данных для обучения моделей, построения RAG-систем или анализа инфраструктуры потенциальной цели.
🧠 Победить AI его же оружием
Авторы предлагают отказаться от борьбы с самим сканированием. Вместо этого они предлагают защищаться от сжатия информации. AI-агент почти всегда пытается максимально сократить объём данных без потери смысла. Если критически важные детали распределить по документу таким образом, чтобы они терялись или искажались при автоматическом summarization, ценность украденного контента резко падает.
Защита начинает работать не против HTTP-запроса, а против всей цепочки «чтение → анализ → сжатие → построение базы знаний».
🛡️ Новая гонка вооружений
Похоже, в эпоху AI-агентов защищать придётся уже не только доступ к данным, но и способность моделей понимать и эффективно извлекать их смысл.
🔗 Исследование: https://arxiv.org/abs/2607.08180
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #LLM #AgenticAI #RAG #WebSecurity #ThreatModeling #DataProtection #CyberSecurity #SecureTechTalks
👍1
🧨 Новый способ защитить сайт от AI-скраперов
Исследователи представили ShieldFont, необычный шрифт, который выглядит для человека нормально, но подсовывает AI-скраперам другую информацию.
⚙️ Принцип работы
Визуально пользователь читает обычный текст.
Но многие AI-краулеры получают контент не так, как человек. Они анализируют HTML и символы страницы, а не финальное изображение текста.
ShieldFont использует механизм OpenType Glyph Substitution, из-за которого один и тот же текст одновременно существует в двух версиях:
🔹 человек видит оригинальную статью;
🔹 AI получает слова с изменённым смыслом.
Например, отдельные существительные незаметно заменяются другими. Предложение остаётся грамматически правильным, но уже передаёт совсем другой факт.
🧠 Отравление датасетов вместо блокировки
Задача сделать украденные данные бесполезными. В тестах авторов 55,8% защищённых фрагментов после обработки больше не сохраняли исходный смысл. При этом текст успешно проходил через типичные пайплайны сбора данных и мог попасть в обучающий датасет уже в искажённом виде.
Получается необычная стратегия защиты, вместо запрета на копирование злоумышленнику разрешают забрать данные. Однако эти данные уже содержат скрытую "дезинформацию" для модели.
🛡️ Идеальной защиты нет
Авторы честно признают, что ShieldFont нельзя назвать невзламываемым. Если кто-то целенаправленно исследует конкретный сайт, он сможет восстановить соответствие символов.
Однако для массового AI-скрапинга стоимость атаки резко возрастает. Теперь бот не может заранее понять, использует ли сайт подобную защиту и насколько можно доверять собранному контенту.
🔗 Исследование и проект: https://shieldfont.com
🔗 GitHub: https://github.com/isaqueseneda/shieldfont
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #LLM #ShieldFont #AIScraping #DataPoisoning #AgenticAI #WebSecurity #CyberSecurity #SecureTechTalks
Исследователи представили ShieldFont, необычный шрифт, который выглядит для человека нормально, но подсовывает AI-скраперам другую информацию.
⚙️ Принцип работы
Визуально пользователь читает обычный текст.
Но многие AI-краулеры получают контент не так, как человек. Они анализируют HTML и символы страницы, а не финальное изображение текста.
ShieldFont использует механизм OpenType Glyph Substitution, из-за которого один и тот же текст одновременно существует в двух версиях:
🔹 человек видит оригинальную статью;
🔹 AI получает слова с изменённым смыслом.
Например, отдельные существительные незаметно заменяются другими. Предложение остаётся грамматически правильным, но уже передаёт совсем другой факт.
🧠 Отравление датасетов вместо блокировки
Задача сделать украденные данные бесполезными. В тестах авторов 55,8% защищённых фрагментов после обработки больше не сохраняли исходный смысл. При этом текст успешно проходил через типичные пайплайны сбора данных и мог попасть в обучающий датасет уже в искажённом виде.
Получается необычная стратегия защиты, вместо запрета на копирование злоумышленнику разрешают забрать данные. Однако эти данные уже содержат скрытую "дезинформацию" для модели.
🛡️ Идеальной защиты нет
Авторы честно признают, что ShieldFont нельзя назвать невзламываемым. Если кто-то целенаправленно исследует конкретный сайт, он сможет восстановить соответствие символов.
Однако для массового AI-скрапинга стоимость атаки резко возрастает. Теперь бот не может заранее понять, использует ли сайт подобную защиту и насколько можно доверять собранному контенту.
🔗 Исследование и проект: https://shieldfont.com
🔗 GitHub: https://github.com/isaqueseneda/shieldfont
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #LLM #ShieldFont #AIScraping #DataPoisoning #AgenticAI #WebSecurity #CyberSecurity #SecureTechTalks
👍1