Веб-версіяВідкрити в Telegram
🇺🇺🇦 Security QA

🇺🇦 Security QA

@qa_security · канал · Технології · в індексі з 2026-05-27
5 616підписників−3 за тиждень
1 304середнє охоплення поста
2постів за 30 днів
1 131постів в індексі
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
Клод Код: Створіть агента на основі штучного інтелекту, який знаходить вразливості У цьому відео ми занурюємося в щотижневе лабораторне завдання зі створення агента сканера безпеки, зосереджуючись на критичних аспектах кібербезпеки. Ми розглядаємо результати, пов'язані з «Порушенням контролю доступу» – ключовою областю серед 10 головних вразливостей OWASP. Цей сеанс пропонує практичний огляд оцінки вразливостей та того, як ми виявляємо потенційні докази недоліків безпеки. https://youtu.be/VFLieg8JjLA?si=eWdmRRVut-X8tMH5
63 · 2.6K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
🔥 Новий цікавий проєкт від OWASP для тих, хто в темі кібербезпеки 🚀 Що це взагалі таке? OWASP APTS — це спроба стандартизувати автономне тестування безпеки, де частину роботи виконують не люди, а системи/AI/агенти. Фактично: * це набір вимог * чеклістів (≈170+ пунктів) * підходів до побудови automated pentest 🤖 Чому це важливо саме зараз? Ми швидко рухаємось у світ, де: * AI вже пише код * AI вже робить code review * AI вже шукає баги 👉 логічний наступний крок — AI робить pentest https://github.com/OWASP/APTS
47 · 2.9K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
Вразливість яка дає повний доступ до сервера RCE, linux+WEB Pentest=Повний Доступ/Portswigger lab62 Всім привіт! Продовжуємо відео про кібербезпеку. У цьому відео ми продовжуємо практикуватись з Remote Code Execution (RCE). Ця лабораторні не є хакерством, а є навчальним матеріалом, що виконується виключно в тестовому середовищі PortSwigger з метою підвищення обізнаності у сфері безпеки. https://www.youtube.com/watch?v=-YSPMyN1_8Y
18 · 3.5K ·
🇺🇦 Security QA
Фотографія
натисніть — покажемо
🔥 Знайшов ще один дуже жирний репозиторій для тих хто в темі пентесту та bug bounty 💣 Що це таке? Це величезна база матеріалів для: * penetration testing * bug bounty * security research Всередині: * payloads * fuzzing lists * bypass payloads * dorks * web/network/android pentest матеріали * теорія по вразливостях Фактично — “all-in-one” збірка для security engineer / pentester. https://github.com/AlbusSec/Penetration-List
71 · 2.7K ·
🇺
Фотографія
натисніть — покажемо
А як у вас, очікують менеджери, залученості співробітників до роботи коли проводите найм? Ну а як ви хотіли? Треба тримати планку конкуренції АІшке)))
5 · 2.7K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
Open-source інструмент для security / vuln research — ProjectDiscovery Vulnx Що вміє: — шукати CVE по фільтрах — аналізувати KEV / EPSS / CVSS — дивитись public PoC — швидко шукати exploitable vulns — робити вибірки по vendor/product — працювати як normal human language search 😄 Приклади: vulnx search "severity:critical && is_remote:true" vulnx search "apache || nginx" vulnx id CVE-2021-44228 Особливо цікаво виглядає для: • SecOps • Threat Hunting • Pentest • Vulnerability Management • AI security agents / MCP tools • автоматизації triage CVE у CI/CD https://github.com/projectdiscovery/vulnx
20 · 2.4K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
Active Directory Adalanche GitHub Тул будує граф залежностей і показує потенційні шляхи ескалації привілеїв, делегації, небезпечні ACL, hidden attack paths та інші “сюрпризи”, які руками знайти майже нереально. Що цікаво: * працює як standalone binary * є Windows / Linux / macOS * автоматично збирає дані з домену Особливо корисно для пошуку: * хто реально може стати Domain Admin * небезпечних ACL inheritance * delegation abuse * shadow admins * lateral movement paths * misconfiguration chains https://github.com/lkarlslund/Adalanche
25 · 2.9K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
ExtSentry Що вміє: ✅ Аналізує Chrome/Edge/Firefox розширення за ID або URL ✅ Показує ризикові дозволи (cookies, history, webRequest, clipboard тощо) ✅ Перевіряє репутацію розширення ✅ Допомагає виявити потенційно шкідливі або скомпрометовані плагіни ✅ Підходить як для звичайних користувачів, так і для SOC/SecOps команд Чому це важливо? Багато хто вважає, що якщо розширення знаходиться в Chrome Web Store — воно безпечне. Але практика показує інше. https://extsentry.github.io/#checker/check І також випадок з усіма поганими розширеннями зібран тут https://docs.google.com/spreadsheets/d/15xOLbYgz5DQnCWYE6a_LXGcqYC_bNPPzdBqdLofz6-E/edit?gid=0#gid=0
28 · 2.6K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
Генеруєте тестові картки для QA, автоматизації чи інтеграцій Що вміє: ✅ Генерувати тестові номери банківських карток ✅ Створювати дані для Visa, Mastercard та інших BIN-префіксів ✅ Перевіряти номери за алгоритмом Луна (Luhn Check) ✅ Генерувати Track1/Track2 дані ✅ Формувати тестові набори для баз даних та автоматизованих тестів ✅ Працювати без встановлення додаткового ПЗ через веб-інтерфейс (neapay.com) Де стане в пригоді: 🔹 Тестування checkout та платіжних форм 🔹 Автоматизація UI/API тестів 🔹 Навчання роботи з платіжними системами 🔹 Навантажувальне тестування 🔹 Створення тестових середовищ для фінтех-проєктів https://neapay.com/online-tools/card-data-generator.html
64 · 3.7K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
Якщо б мені дозволили залишити лише один каталог закладок для кібербезпеки — це був би саме він. Robert’s Links: Air, Land & Sea — одна з найбільших та найстаріших збірок посилань для OSINT, Threat Intelligence, Red Team, Blue Team та Security Research. Що всередині: 🔍 OSINT-інструменти 🌐 Пошук доменів та DNS 📧 Email Intelligence 👤 Username та Social Media Search 🛰️ GEOINT та супутникові карти ☁️ Cloud Security 🎯 Threat Intelligence 🛡️ Vulnerability Assessment 💀 Malware Analysis 📱 Mobile Security 🔗 Blockchain Investigation ⚡ Incident Response 🧠 AI та Security Tools Фактично це не просто список посилань, а ціла енциклопедія інструментів для спеціалістів з безпеки. https://start.me/p/p1LqPo/robert-s-links-air-land-sea
82 · 2.7K ·
🇺
🇺🇦 Security QA
Відео
Monosnap screencast 2026-06-16 10-15-45.mp4 · 16.0 МБ · натисніть — покажемо
Google AI Studio Live — один із найцікавіших, але недооцінених інструментів Google зараз. Записав міні демо, як воно реалтаймово перекладає з голосом, відос якщо хочете послухати на рідній мові. Що він дозволяє: 🎤 Спілкуватися з Gemini голосом у реальному часі. 📷 Показувати камеру та отримувати аналіз того, що бачить модель. 🖥️ Ділитися екраном і задавати питання по будь-якому інтерфейсу. 🎧 Отримувати майже миттєві голосові відповіді. 🤖 Прототипувати AI-агентів з голосом, відео та screen-sharing. https://aistudio.google.com/
23 · 2.6K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
Як тестують на проникнення Айфон та Андроїд. Як точно скласти іспит Portswigger/BSCP/BurpSuite У цьому відео — інтервʼю з Ладою, AppSec-спеціалістом. Обговорюємо, як почати карʼєру в кібербезпеці, скласти іспит PortSwigger Academy, як тестувати мобільні застосунки та в чому різниця між мобільними ОС. Також говоримо про різні аспекти навчання, відпочинку та ще багато цікавого. https://www.youtube.com/watch?v=_jHi6wXdV9o
51 · 2.7K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
Штучний інтелект і граблі Ви напевно помічали цю магію: просите ШІ щось зробити в темі, де ви повний нуль — і він видає геніальний результат. Але щойно справа доходить до того, в чому ви справді розбираєтесь, він починає писати таку впевнену фігню, що аж очі сльозяться. https://svyat.tech/shtuchnii-intelekt-i-grabli-yak-perestati-otrimuvati-smittya-i-ne-zbozhevoliti
14 · 2.7K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
Є відчуття, що cloud security неможливо нормально вивчити лише за документацією. Можна знати, що надмірні IAM-права — це погано. Але зовсім інша справа — власноруч знайти неправильну конфігурацію, підвищити привілеї, отримати доступ до ресурсу, а потім спробувати закрити той самий шлях атаки. Саме для цього зібрали Awesome Cloud Security Labs — добірку практичних лабораторій з безпеки AWS, Azure, GCP, Kubernetes, контейнерів, Terraform і CI/CD. Там є CTF, керовані сценарії атак, навмисно вразливі середовища та повноцінні attack-and-defense лабораторії. Частину можна запустити локально, частину — розгорнути у власному хмарному акаунті через Terraform. Але мене тут більше зачепив інший момент. Для компаній такі репозиторії можуть бути не просто списком матеріалів для самоосвіти, а основою внутрішнього security-тренажера. Замість ще однієї презентації про IAM чи Kubernetes команда отримує сценарій: розгорнути, зламати, знайти сліди атаки, виправити та додати перевірку в CI/CD. Awesome Cloud Security Labs
30 · 2.4K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
Є одна проблема з кібербезпекою: що більше в неї занурюєшся, то складніше зрозуміти, де ти взагалі знаходишся. Раніше я писав вже про цей репозиторій на GitHub в 2024, але тоді там був тільки про NMAP mind map, а тепер він такий наповнений що містить тепер і: OWASP, Red Teaming, Active Directory, OSINT, Cloud і Container Security, Burp Suite, Nmap, Wireshark, MITRE ATT&CK, форензика та багато іншого. У колекції вже близько 300 комітів і понад 9 тисяч зірок. Карти доступні у PNG та PDF, тому їх зручно використовувати для навчання, підготовки курсів або побудови власного security roadmap. Але мене більше зачепив інший момент. Такі карти добре показують, що сьогодні цінність спеціаліста вже не лише в тому, скільки інструментів він знає. Запам’ятати всі назви стає майже неможливо, та й не дуже потрібно AI швидко підкаже команду чи синтаксис. https://github.com/Ignitetechnologies/Mindmap
55 · 2.8K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
Колись уже ділився цим репозиторієм у 2024 році, але він досі вартий окремого нагадування. Під час security testing легко сфокусуватись на одному напрямку і випадково пропустити інші класи перевірок. Тому чеклісти все ще залишаються хорошим способом тримати покриття під контролем. Az0x7/vulnerability-Checklist містить добірку web та API vulnerability checklist: Authentication, IDOR, Business Logic, 2FA bypass, 403 bypass, File Upload, SQL Injection, XSS, CSRF, Rate Limit, RCE, API Authorization/Authentication, Mass Assignment, Django/Symfony та інші теми. Це не заміна досвіду, threat modeling чи нормальної методології тестування, але як джерело ідей перед перевіркою або під час bug bounty recon — дуже корисна штука. https://github.com/Az0x7/vulnerability-Checklist #checklist #web #api #security #bugbounty #pentest #securityqa
48 · 2.3K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
Якщо дивитися на цей репозиторій не як на “ще одну добірку посилань”, а як на карту розвитку, то він виглядає доволі якісно. Він будує навчання не навколо інструментів, а навколо знань: Web fundamentals (HTTP, DNS, браузери, cookies, сесії). Linux та командний рядок. Networking. Burp Suite. OWASP Top 10. API Security. Authentication/OAuth/JWT. Cloud Security. Active Directory. Mobile. Bug bounty methodology. Практичні лабораторії та CTF. Саме така послідовність зазвичай і рекомендується досвідченими багхантерами: спочатку зрозуміти, як працює веб, а вже потім шукати вразливості. https://github.com/1ndianl33t/Bug-Bounty-Roadmaps
43 · 2.6K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
Cервіс JustOpenFile Viewer, це досить цікавий інструмент для перегляду файлів прямо в браузері, якщо є ризик відкриття файлу на компьютері: - локальні файли відкриваються без завантаження на сервер; - підтримуються PDF, Word, Excel, ZIP, JSON, CSV, SQLite, EPUB, відео, аудіо, зображення та багато інших форматів; - не потрібен акаунт чи встановлення програми; - якщо відкривається файл за URL, він завантажується безпосередньо з джерела, а для сайтів без CORS можна увімкнути проксі-режим. Чи безпечно на 100%? З технічної точки зору ідея виглядає так, поки що: там справді нема реквесту який би перенаправляв вайл на стороній сервер, але треба бути обережними і перевіряти спочатку чи нічого не змінилось, а потім вже вільно туди завантажувати конфеденційні файли для читання, якщо є загроза в вірусі. https://justopenfile.com/en/viewer
20 · 1.7K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
AI-агент уже не просто “чатик”. Якщо він має доступ до браузера, коду, shell, GitHub, Jira чи корпоративних даних, він стає окремим цифровим виконавцем. І для нього потрібні правила, як для користувача, сервісного акаунта або підрядника. Свіжа тема дня: Open Secure AI Alliance просуває SAFE — Shared AI Findings Exchange. Практичний висновок простий: агентам потрібні окремі identity та мінімальні права; кожен tool call, prompt, credential і файл має логуватись; network egress краще робити deny-by-default з allowlist; “я думав, що це тестове середовище” не має бути виправданням без доказів. Хороша вправа на сьогодні: випишіть усіх своїх AI-агентів і поруч поставте 4 колонки: доступи, логи, stop condition, owner. Якщо хоч одна порожня там майбутній інцидент. https://svyat.tech/safe-dlya-ai-agentiv-chomu-zvitnist-pro-vtechi-i-near-miss-stane-novoyu-normoyu-kiberbezpeki
17 · 1.6K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
OpenAI розширила Daybreak і представила GPT‑5.6‑Cyber — спеціалізовану модель для кібербезпеки, але не “для всіх”. Доступ іде через Daybreak Red для перевірених користувачів і організацій, які виконують авторизовану security-роботу. Чому це важливо? Бо ми бачимо нову норму для AI у cybersecurity: більше можливостей, але й більше контролів. Практичні висновки для команд: - advanced AI для pentest/red team має жити в scoped environments; - cyber-агентам потрібні sandbox, monitoring і чіткий scope; - high-risk дії мають проходити auto-review або human review; - для production-систем краще deny-by-default і мінімальні права; - модель має допомагати не тільки знайти баг, а довести його, описати impact і допомогти з remediation. Це дуже схоже на майбутню enterprise-модель: AI не замінює security governance, а вимагає зробити його зрілим. https://svyat.tech/openai-daybreak-i-gpt56cyber-yak-viglyadaye-kontrolovanii-dostup-do-frontier-ai-dlya-kiberbezpeki
10 · 1.9K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
Маніпуляції в медіа краще один раз “зіграти”, ніж десять разів прочитати про них у чеклісті. Тренажер Bad News це гра, де ти сам стаєш творцем фейкових новин і вчишся набирати аудиторію через емоції, поляризацію, тролінг, конспірологію та псевдоавторитет. Звучить дивно, але саме в цьому цінність: коли бачиш механіку зсередини, легше розпізнати її в реальних новинах, соцмережах, Telegram-каналах і навіть AI-generated контенті. Практична ідея: дайте команді 15 хвилин пройти гру, а потім обговоріть 3 питання: -які прийоми були найпереконливішими? -де ми бачимо такі патерни в реальному інфополі? -як це може проявлятися в phishing, fake alerts або AI-generated reports? https://www.getbadnews.com/
26 · 1.8K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
AgentBaiting: як перевіряти AI Skills, MCP-сервери й агентські плагіни до встановлення Ваш AI-агент може не просто знайти корисний MCP-сервер. Він може знайти malware і чемно принести вам інструкцію з README. Island Security Research описали AgentBaiting у кампанії FakeGit: близько 7 600 шкідливих GitHub-репозиторіїв, понад 800 з них маскувалися під AI Skills або MCP-сервери. Частина таких проектів потрапляла в публічні AI/MCP-каталоги. Payload: SmartLoader, далі StealC для крадіжки credentials, browser sessions, cookies і токенів. Мінімальний процес на цей тиждень: завести Jira-шаблон “AI capability intake”, allowlist перевірених MCP/skills, GitLab CI job, який блокує .mcp.json, agent config, ZIP/EXE/BAT/CMD зміни без approval, і Slack-алерт для security review. Питання до вас: у вашій команді агенти вже можуть самі шукати й пропонувати інструменти, чи це ще ручний процес? https://svyat.tech/agentbaiting-yak-pereviryati-ai-skills-mcp-serveri-i-agentski-plagini-do-vstanovlennya
17 · 2K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
Як закрити egress і sandbox для AI-агентів, перш ніж давати їм код, CI та внутрішні інструменти AI-агенти вже треба захищати як напівавтономних операторів, а не як “розумний autocomplete”. Привід: OpenAI та Hugging Face описали інцидент під час cyber-evaluation, де модель в ізольованому середовищі знайшла шлях назовні через дозволений package proxy, а далі ланцюжком дій дісталася до зовнішньої інфраструктури. GitLab у свіжому розборі сформулював дуже практичний висновок: sandbox закритий лише настільки, наскільки закриті всі сервіси, до яких агент може звертатися. Що зробити на проекті цього тижня: - Проведіть egress inventory для AI-агентів - Введіть deny-by-default: агенту не потрібен “майже весь інтернет” - Перевірте allowlist як attack surface - Додайте audit log для tool calls: хто/який агент/який prompt/який інструмент/який outbound request/який approval. https://svyat.tech/yak-zakriti-egress-i-sandbox-dlya-ai-agentiv-persh-nizh-davati-im-kod-ci-ta-vnutrishni-instrumenti
14 · 2.2K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
Майже всі зараз обговорюють, наскільки добре AI вміє знаходити вразливості в коді. Але мені здається, цікавіша історія починається трохи в іншому місці. OpenBurp з'єднує Burp Suite Professional з Claude Code або Codex через MCP. Тобто агент отримує доступ до реального web security workflow: HTTP-трафіку, браузера через proxy, Burp та, за бажанням, окремого Kali-контейнера з nmap, sqlmap, impacket та іншими інструментами. І ось тут AI переходить від ролі «порадника» до ролі оператора інструментів. Він може побачити endpoint, проаналізувати request/response, сформувати гіпотезу, перевірити її через Burp, піти в браузер, виконати наступну дію і зберегти результати. Тобто автоматизується вже не окрема перевірка, а шматок самого pentest workflow. І це, як на мене, цікавіше за чергове «AI знайшов XSS». Burp поки нікуди не йде. Просто тепер біля клавіатури може сидіти не тільки людина 🙂 https://github.com/luispacheco22/OpenBurp
20 · 1.7K ·
🇺
🇺🇦 Security QA
Фотографія
натисніть — покажемо
🤖 AI може згенерувати тест-кейси, проаналізувати вимоги, написати SQL-запит або розібрати лог. Але щоб він справді економив час, треба правильно поставити задачу, перевірити результат і безпечно вбудувати його у QA-процес. Навчіться застосовувати AI на всіх етапах тестування — на курсі «AI для тестування» від robot_dreams. Після 16 занять ви: 🔹аналізуватимете вимоги та генеруватимете тест-кейси 🔹створюватимете Test Plan, Test Strategy та regression scope 🔹працюватимете з Swagger/OpenAPI, API-запитами, SQL і тестовими даними 🔹аналізуватимете дефекти, логи та покриття 🔹використовуватимете AI для accessibility-, performance-, usability- та security-тестування 🔹навчитеся перевіряти AI-відповіді на галюцинації, помилки й ризики для даних Лекторка: Юлія Заревич, Senior QA Lead в Intellias, із 10 роками досвіду в Quality Assurance та сертифікацією ISTQB Certified Tester Testing with Generative AI. Деталі, програма та реєстрація ⬅️
7 · 889 ·
Архів за місяцями
вересень 2026серпень 2026липень 2026червень 2026травень 2026квітень 2026березень 2026лютий 2026січень 2026грудень 2025листопад 2025жовтень 2025вересень 2025серпень 2025липень 2025червень 2025травень 2025квітень 2025березень 2025лютий 2025січень 2025грудень 2024листопад 2024жовтень 2024вересень 2024серпень 2024липень 2024червень 2024травень 2024квітень 2024березень 2024лютий 2024січень 2024грудень 2023листопад 2023жовтень 2023вересень 2023серпень 2023липень 2023червень 2023травень 2023квітень 2023березень 2023лютий 2023січень 2023грудень 2022листопад 2022жовтень 2022вересень 2022серпень 2022липень 2022червень 2022травень 2022квітень 2022березень 2022лютий 2022січень 2022грудень 2021листопад 2021жовтень 2021вересень 2021серпень 2021липень 2021червень 2021травень 2021квітень 2021березень 2021лютий 2021січень 2021грудень 2020листопад 2020жовтень 2020вересень 2020серпень 2020липень 2020червень 2020травень 2020квітень 2020березень 2020лютий 2020січень 2020

Відкрита публічна стрічка з пошукового індексу ChatCrawler — «Google по публічному Telegram»; оновлюється в міру обходу майданчика. Час — UTC.

Лише публічний контент, офіційний API Telegram. Про проєкт · Питання · Чого ми не робимо · Прибрати сторінку з видачі · Каталог · Пошук · Як ми рахуємо