2 сентября 2026
3 сентября 2026
-куда написать чтобы ук первая посмотрела отчеты?
Подождать 2 месяца просто) наконец-то задание прислали ток
1k4rПодождать 2 месяца просто) наконец-то задание прислали ток
О значит мне тоже скоро появится) тоже 2 месяца ждал. С каникул вышли наверное...
6 сентября 2026
Фотография
нажмите — покажем
нажмите — покажем
🔥 Байпас targetOrigin в postMessage через нормализацию IP
Второй аргумент postMessage определяет, какому origin разрешено получить данные. Браузер прогоняет это значение через свой URL-парсер перед любым сравнением, и парсер переписывает некоторые хосты.
Хост, состоящий из простого числа, интерпретируется как IPv4 и записывается обратно в точечной нотации — так 2130706433 превращается в 127.0.0.1. Шестнадцатеричные, восьмеричные и короткие формы вроде 127.1 ведут себя аналогично.
➡️ Уязвимый паттерн выглядит так: приложение принимает origin от пользователя и проверяет его регуляркой вроде https?://[^.]+[.]target[.]com, рассчитывая пропустить только поддомены target.com — а затем передаёт проверенное значение в postMessage.
Проблема в том, что [^.]+ должен матчить одну метку поддомена, но проверяет он сырую строку целиком и не запрещает слэш — а слэш не точка. Это значит, что строка http://2130706433/.target.com тоже пройдёт проверку: [^.]+ жадно захватывает 2130706433/, а .target.com в конце удовлетворяет оставшейся части регулярки.
В результате в код попадает такой вызов:
window.postMessage('message_here', 'http://2130706433/.target.com')
Однако это не является поддоменом чего-либо. После парсинга хост становится 2130706433, который нормализуется в 127.0.0.1, а /.target.com — это просто путь, который проверки origin игнорируют. Данные уходят на http://127.0.0.1, который контролирует атакующий 🤤
URL Standard:
🔗 IPv4 parser
🔗 IPv4 serializer
@BugBountyRu 🕷 Буст каналу
878 · 7 сентября 2026
10 сентября 2026
Фотография
нажмите — покажем
нажмите — покажем
Привет, охотники! Нам нужно серьёзно поговорить.
ИИ радикально меняет правила игры как в разработке, так и в безопасности. LLM могут отлично ревёрсить, анализировать исходники и проверять сервисы блэкбоксом. За последние полгода мы получили много крутых и критичных уязвимостей, найденных с помощью агентов.
Однако бездумное использование ИИ может привести к большим проблемам, причём для всех сторон.
В первую очередь — это огромное количество шума, мешающее поймать полезный сигнал.А ведь эта метрика неразрывно связана с «качеством жизни» самих багхантеров: из-за резко возросшей нагрузки на команды безопасности время разбора отчётов тоже значимо увеличивается. Некоторые вендоры уже пересматривают свои программы и снижают награды, а кто-то целиком закрывает багбаунти.
Во-вторых — буквально потеря человечности. Когда нам пишут апелляции, созданные с помощью ИИ, либо когда в отчёте не всё однозначно и мы просим уточнений, а в ответ получаем ИИ-слоп, это напрямую сказывается на отношении в спорных ситуациях. А значит, отчёт просто улетит в N/A.
Означает ли это, что использовать ИИ запрещено ? Нет, но исследователь обязан придерживаться правил применения ИИ при написании отчётов.
Какие типичные проблемы мы замечаем?
1. Искусственно увеличенный объём отчёта.
Там, где достаточно 3-4 шагов для воспроизведения, LLM может сгенерировать 20 этапов, которые багхантер копипастит как есть. В результате анализ такого отчёта занимает в 10 раз больше времени.
Поэтому: исследователь должен придерживаться лаконичности и самостоятельно суммаризировать отчёт, оставляя только действительно важное.
2. Несуществующие термины, выдуманные формулировки и галлюцинации.
Продираться сквозь такой текст в попытках понять, что имел в виду исследователь (точнее, применяемая ИИ-модель), очень сложно.
Поэтому: самостоятельно воспроизводите описанное моделью поведение и убедитесь в достоверности.
3. Потеря контекста и теоретические проблемы.
LLM может подсвечивать «лабораторные» неэксп
1.9K · id 1269108107Привет, охотники! Нам нужно серьёзно поговорить.
ИИ радикально меняет правила игры как в разработке, так и в безопасности. LLM могут отлично ревёрсить, анализировать исходники и проверять сервисы блэкбоксом. За последние полгода мы получили много крутых и критичных уязвимостей, найденных с помощью
наступила эпоха когда главная уязвимость не в продуктах, а в ai отчетах. ну никогда такого не было и вот опять
11 сентября 2026
id 1269108107Привет, охотники! Нам нужно серьёзно поговорить.
ИИ радикально меняет правила игры как в разработке, так и в безопасности. LLM могут отлично ревёрсить, анализировать исходники и проверять сервисы блэкбоксом. За последние полгода мы получили много крутых и критичных уязвимостей, найденных с помощью
GIF
high-shelf-collective-hsc.mp4 · 417 КБ · нажмите — покажем
high-shelf-collective-hsc.mp4 · 417 КБ · нажмите — покажем
14 сентября 2026
1k4rДоброе утро. Кому нибудь выплачивали по ук1? А то акт уже как 3 дня пришел а выплаты нет
+, акт в пятницу тоже пришел. Но вчера и позавчера же не рабочие дни были, так что предполагаю сегодня должно прийти....
17 сентября 2026
Фотография
нажмите — покажем
нажмите — покажем
Петербург, снова к вам ⚡️⚡️
Год назад впервые привезли наш митап в северную столицу— говорили про AppSec, много общались и в итоге поняли: нам понравилось. Кажется, вам тоже :)
Поэтому 29 сентября возвращаемся — уже с VK AI Security Nights’26.
В этот раз всё вокруг AI × Security: как использовать AI в безопасности, как защищать сами AI-системы и что уже можно применять в работе прямо сейчас.
Зовём всех, кто работает с AppSec, DevSecOps, AI Security, Bug Bounty и другими направлениями безопасности — и хочет оставаться на острие того, как AI меняет нашу индустрию.
В программе — реальные кейсы, инструменты, эксперименты, рабочие решения и гипотезы, которые пережили встречу с реальностью. А ещё — дискуссия со спикерами, где можно будет задать вопросы и включиться в обсуждение.
После докладов остаёмся на afterparty: музыка, общение и вечерний Петербург 🌃
Количество мест ограничено.
Мероприятие будет только в офлайн-режиме.
👉 Регистрация
А если едете на ZeroNights — считайте, что это наша pre-party перед конференцией 😎
Увидимся в Питере!
VK Security | Буст этому каналу
#конференция #митап #aisecurity
2.8K ·