Веб-версияОткрыть в Telegram
ББлог Сергея Попова

Блог Сергея Попова

@sergey_codeby · канал · в индексе с 2026-07-19
177подписчиков
289средний охват поста
163%ER — охват к подписчикам
47постов за 30 дней
Блог Сергея Попова
Фотография
нажмите — покажем
На какой стороне ты: собирать ОС с нуля или взять готовый дистрибутив? Одни берут минимальный базовый дистрибутив и ставят каждый пакет вручную. Знают каждую зависимость, каждый сервис в сети, каждый конфиг. Система легче, поверхность атаки меньше, а пока собираешь, разбираешься в устройстве ОС глубже любого курса. Другие ставят Kali или Parrot: сотни инструментов уже собраны и протестированы мейнтейнерами. Время на сборку ядра и отладку драйверов лучше вложить в изучение техник. Профессионализм измеряется не тем, как ты скомпилировал систему, а тем, что ты с ней делаешь. 🔧 Любопытно: те, кто прошёл через ручную сборку хотя бы раз, потом всё равно возвращаются к готовому. Но опыт никуда не девается. Твой вариант в теме →
73 ·
Фотография
нажмите — покажем
От 200 до 300 тысяч на руки за то, чтобы первым разбирать свежие CVE. METASCAN ищет пентестера-исследователя в R&D. Это не поток «просканируй периметр заказчика и напиши отчёт» — здесь работа начинается там, где готовых инструментов ещё нет. Что делать. Исследовать неизученные сервисы и приложения, писать PoC и сигнатуры под новые CVE, собирать Nuclei-шаблоны, NSE-скрипты и модули, встраивать всё это в инфраструктуру. Плюс тесты и документация, потому что ваш инструмент потом будут запускать другие люди. Что нужно. Опыт в Pentest, Bug Bounty или Red Team от трёх лет, Linux на уровне администратора, глубокое понимание TCP/IP, DNS, HTTP, TLS, SSH, SMB, RDP, уверенный Python 3, Docker, OWASP и MITRE ATT&CK. Плюсом будут Go, Java, Lua или Ruby и участие в open-source. Условия. Senior, удалёнка, компания московская. Вилка названа прямо в карточке, а не «по итогам собеседования»: 200 000 — 300 000 ₽ на руки. Отдельно отметим: на доске сейчас 377 вакансий, и подобных ролей, где вам платят за исследование, а не за прогон сканера по чек-листу, единицы. Описание и кнопка отклика здесь Если стек ваш, но ищете не вы, перешлите тому, кто ищет. Такие вакансии закрываются быстро.
2 · 69 ·
Б
Фотография
нажмите — покажем
Ты за «бейся сам, пока не поймёшь» или за «спроси через час, не трать день»? Одни говорят: только многочасовой тупик формирует навык. Подсказали вектор, значит, ты запомнил ответ, но не научился думать. В реальном пентесте никто не покажет, куда копать. Другие отвечают: час без прогресса, иди в чат. Практик не даст готовый ответ, а направит. Время конечно, и полдня на одном задании это не упорство, а потеря ресурса. Риск у обеих сторон: первая может выгореть и бросить курс, вторая набрать галочки без глубины. Где именно обучение превращается во фрустрацию, каждый чувствует по-разному. Где твоя черта?
1 · 67 ·
Блог Сергея Попова
Ссылка
нажмите — покажем
На чём ты пишешь свои низкоуровневые инструменты и почему остановился именно на этом? Шеллкод, драйвер, парсер бинарного формата: каждый раз один и тот же выбор. Одни садятся за ассемблер: полный контроль, каждый байт на месте, и сам процесс доставляет удовольствие, даже если времени уходит втрое больше. Другие берут C, Rust или Python с ctypes и считают, что лишняя сложность не оправдана, если результат тот же. Граница размыта. Инъекция в чужой процесс, ручная подготовка опкодов: тут без ассемблера тяжело. Но тот же C даёт почти такой же контроль, а код читается через неделю без боли. Ассемблер, C, Rust: покажи свой стек
1 · 69 ·
Фотография
нажмите — покажем
Что ты автоматизировал, а что до сих пор делаешь руками? Сбор логов, бэкапы, деплой, проверка конфигов: у каждого свой набор рутины. Часть задач уходит в скрипт один раз и забывается навсегда. Часть живёт в ручном режиме годами, и это осознанный выбор. Граница у всех разная. Кто-то сэкономил час в неделю одним коротким пайплайном. Кто-то потратил два дня на скрипт ради задачи, которая возникает раз в квартал. Один абзац: одна задача в скрипте, одна на руках. Покажи свою границу рутины
77 ·
Б
Фотография
нажмите — покажем
Что реально помогло тебе получить первый оффер в пентест: сертификат, практика или что-то третье? Вакансии говорят разное. Одни просят eJPT или CEH, другие хотят CTF-райтапы и баг-баунти. Логика у каждой стороны своя: сертификат доказывает, что ты прошёл программу и сдал экзамен. Практика доказывает, что ты умеешь находить реальные баги. Но вот ключевой момент: если HR фильтрует резюме по наличию бумажки, твои райтапы никто не увидит. Если не фильтрует, деньги на сертификат потрачены зря. Бюджет на одно. Время на одно. Бумажка или баги: на что ставишь?
1 · 79 ·
Блог Сергея Попова
Фотография
нажмите — покажем
Ты закрываешь дыру мониторингом и 802.1X или идёшь выбивать бюджет на замки? Утро понедельника: на коммутаторе в коридоре всплывает неизвестный MAC. Порт торчит за фальшпанелью, камер нет. Охрана разводит руками: «Мы за двери отвечаем, розетки не наше дело». Сетевая сторона: без NAC и port security ты узнаёшь о чужом устройстве случайно. Тихий сниффер мониторинг вообще не покажет. Физическая сторона: даже если поднимешь 802.1X, любой с пропуском в здание воткнёт железку обратно. Заглушки на порты, СКУД на серверную, замки на патч-панели: всё это деньги и согласование с АХО, которое считает проблему «вашей айтишной темой». Тупик: сетевые меры не работают без физических, а физические не согласуют, пока не случится что-то громкое. Кто прав? Рассуди →
73 ·
Фотография
нажмите — покажем
Ты ставишь минимум и выкатываешь быстрее, или тратишь часы на hardening? Свежий сервер, стандартный образ провайдера, root по SSH на 22-м порту. Через четыре часа на нём должен работать сервис. Отдельный пользователь, ключи, firewall, автообновления: это базовый набор, его делают почти все. А дальше начинаются расхождения. Одни ставят fail2ban и считают, что хватит. Другие сразу тянут auditd, отправку логов наружу, мониторинг целостности. Третьи разворачивают SELinux в enforcing и пишут профили под конкретный сервис. Каждый шаг съедает время: три часа на hardening, и на отладку сервиса остаётся один. 🔒 Голый конфиг или опоздавший сервис: выбирать придётся. Ответить в треде →
64 ·
Б
Фотография
нажмите — покажем
Ты доверяешь свои пароли чужому серверу или копируешь базу вручную? Классический момент: браузерные пароли пора переносить в нормальный менеджер. Облако синхронизирует всё за секунду, но база лежит у провайдера. Ты контролируешь только мастер-пароль, остальное на доверии. Локальная база (KeePass и форки) никуда не уходит без твоего ведома. Зато забыл скопировать файл на телефон перед поездкой: сидишь без паролей. Потерял единственную копию: конец. Одни после утечек у облачных менеджеров ушли в офлайн. Другие считают, что клиентское шифрование делает серверную утечку бесполезной для атакующего. Облако или копия вручную?
65 ·
Блог Сергея Попова
Фотография
нажмите — покажем
Твоя специализация в ИБ платит меньше, чем разработка? Пентестеры говорят: пять лет опыта, а бэкенд-разработчик того же стажа получает заметно больше. Те, кто ушёл в AppSec или incident response, возражают: доход догнал и перегнал соседние треки. Третьи вообще считают сравнение бессмысленным: рынок слишком разный по городам. Публичные зарплатные данные усреднены до бесполезности. Реальную картину могут собрать только сами люди из индустрии. В теме простой шаблон: специализация, грейд, соотношение с разработчиками рядом. Без точных цифр. Одна строка, анонимно
69 ·
Фотография
нажмите — покажем
Какой путь в ИБ ты бы выбрал на его месте? 28 лет, не из IT. Два часа в будни, шесть в выходной. Kali стоит, пара комнат на TryHackMe пройдена, половина книги по сетям. Бюджет: 30 000 в месяц или ноль. Три направления: пентест, SOC-аналитик, appsec. Каждое требует разного за первые полгода, и каждое по-разному оценивается работодателем, когда вместо опыта ты приносишь лабы и CTF. Вопрос не «что интереснее», а что реалистично закрыть за 12 месяцев с такими вводными и выйти на первую позицию. Спрогнозируй его результат через год
68 ·
Фотография
нажмите — покажем
С чего начнёшь, если конфиг чужой, документации нет, а ИИ отключён? Nginx, четыре виртуальных хоста, один перестал отдавать статику. Коллега уволился. В логе open() failed (2: No such file or directory): сервер ищет файл в /var/www/project3/static/, а на диске он лежит в /var/www/project3/assets/static/. Три хоста подключают общий сниппет через include, четвёртый дублирует директивы вручную. Казалось бы, поправь root или alias и перезапусти. Но каждый рестарт роняет WebSocket-сессии на соседнем хосте. У тебя 15 минут до планёрки. Гуглить можно, спросить нейросеть нельзя. Задача не про синтаксис Nginx. Она про порядок: что открыть первым, как убедиться, что фикс не сломает остальные три хоста, и когда хватит проверять. 15 минут, чужой конфиг: твой план?
67 ·
Фотография
нажмите — покажем
Видео
IMG_7946.MP4 · 3.6 МБ · нажмите — покажем
Команда HackerLab заняла 4 место на Кибербитве GIS DAYS 2026! 30 сентября и 1 октября в Санкт-Петербурге и Москве, на площадке VK Play Arena, в рамках форума по информационной безопасности GIS DAYS 2026 прошла «Киберарена» — киберполигон от компании «Газинформсервис». 🎇В соревнованиях приняли участие 8 сильнейших команд из стран СНГ, а мы были в их числе. Формат был максимально приближен к реальным сценариям. Четыре независимые инфраструктуры: Банк • Нефтегаз • Университет • Госсектор Команды Red Team самостоятельно выбирали полигон, определяли момент атаки и проходили сценарии, построенные вокруг этапов Cyber Kill Chain. Параллельно команды Blue Team расследовали происходящее в инфраструктуре и восстанавливали цепочку событий. 🏆По итогам двух дней соревнований команда HackerLab заняла 4 место. Поздравляем нашу команду с достойным результатом! Спасибо организаторам — «Газинформсервис» и всей команде GIS DAYS за крутой полигон и отличную организацию, а командам-соперникам за достойную борьбу. Вернёмся за медалями! 🚗
42 ·
Б
Фотография
нажмите — покажем
Фотография
нажмите — покажем
41 ·
Блог Сергея Попова
Фотография
нажмите — покажем
С чего ты начинал разбираться в E2EE: с теории или сразу в код? Задача простая: два пользователя обмениваются заметками, сервер не видит содержимое. Не Signal, не мессенджер, просто шифрованный блокнот. Одни говорят: без понимания ECDH, KDF и обмена ключами любой криптографический код опасен. Сначала учебник, потом клавиатура. Другие отвечают: бери libsodium, читай документацию, собирай прототип. Хороший API защитит от большинства ошибок, а теорию подтянешь, когда упрёшься в непонятное. Оба пути звучат разумно. Оба имеют цену: месяцы чтения без строчки кода или неправильно использованные примитивы. Учебник или прототип первым?
59 ·
Фотография
нажмите — покажем
Ты учишься в контейнере или поставил систему целиком? Контейнер подкупает: поднял образ, получил инструменты, основную систему не тронул. Откатил и забыл. Но стоит дойти до raw-сокетов, проброса USB или работы с сетевым стеком напрямую, начинаются костыли. Полноценная установка на железо или в виртуалку снимает эти ограничения. Взамен забираешь время: настройка, драйверы, отдельный диск. Автор пока сидит в контейнере, но уже ловит странности с сетевыми утилитами и думает о переезде. Где упёрся ты?
58 ·
Б
Фотография
нажмите — покажем
Ты до сих пор работаешь из контейнера или уже переехал на железо? Пока решаешь лабы, Docker закрывает всё: поднял образ, порешал, выбросил. Чисто и быстро. Но когда начинаются реальные задачи, одни говорят: контейнера хватает навсегда, окружение собирается за минуту и не засоряет систему. Другие отвечают: проброс USB и Wi-Fi-адаптеров на железе стабильнее, оверхеда нет, и «когда дойдёт до дела, сам поймёшь». Вопрос не в том, что удобнее сейчас. Вопрос в том, упрёшься ли ты в стену, когда задачи станут сложнее, и придётся переезжать в последний момент. Docker или железо: где твоя стена?
55 ·
Блог Сергея Попова
Фотография
нажмите — покажем
На чьей ты стороне и почему? Опиши случай, когда фундамент спас (или когда ИИ-подсказка оказалась достаточной). Спор, который всё чаще слышу в чатах и на созвонах. Две позиции, обе с аргументами. Твой вариант в теме →
46 ·
Фотография
нажмите — покажем
Ты за онлайн-песочницу или за локальную виртуалку? Файл подозрительный, запускать на основной машине нельзя. Дальше два лагеря. Одни загружают в ANY.RUN: минута, и на экране дерево процессов, сетевые запросы, реестр. Никакой настройки, файл крутится на чужой инфраструктуре. Другие поднимают одноразовый снапшот в VirtualBox, цепляют Procmon и Wireshark, гоняют файл руками. Полный контроль, ничего не утекает наружу. Но у каждого подхода дыра: малварь умеет распознавать облачный гипервизор и молчать, а неаккуратно настроенная сеть виртуалки подставляет хост. Спорим на форуме →
40 ·
Б
Фотография
нажмите — покажем
Ты за «сначала методика» или «сразу инструменты», если учишь OSINT нетехнаря? В OSINT всё больше людей из маркетинга, журналистики, конкурентной разведки. Терминал для них чужой, скрипты пугают. Одни говорят: начни с методики. Умение ставить вопрос и проверять источник не устареет, а инструменты меняются каждый год. Другие возражают: без быстрого результата на экране мотивация сдохнет через неделю. Парсинг метаданных или граф связей дают тот самый feedback loop, ради которого новичок возвращается. Автор поста видел оба провала: одни бросали после трёх занятий по теории, другие тонули в инструментах и не отличали достоверный результат от мусора. Теория или практика первой?
32 ·
Блог Сергея Попова
Фотография
нажмите — покажем
Ты вкладываешь первые полгода в английский, откладывая практику, или сразу идёшь в лабы с переводчиком? Открыл курс: видео на английском. Полез в документацию: снова английский. Нашёл свежий write-up на HackTheBox: опять. На русском пересказы приходят с задержкой в дни, а иногда не приходят вовсе. Одни берут паузу на полгода и тянут язык до уверенного чтения. Потом читают первоисточники без искажений, но рискуют так и не дойти до практики. Другие стартуют сразу с переводчиком. Руки в деле с первого дня, но переводчик иногда врёт в терминах: ты месяцами строишь на кривом фундаменте и не замечаешь этого. Полгода пауза или кривой фундамент?
48 ·
Б
Фотография
нажмите — покажем
Ты платишь облаку или чинишь диск в пятницу вечером? Проект стартует в облаке: быстро, удобно, без забот. Через год трафик выравнивается, а счёт растёт. Инженер считает: «За эти деньги купим три сервера и окупим за полгода». Руководство соглашается. Но дальше нужен человек на сеть, мониторинг, бэкапы, второй канал связи. Диск умирает в пятницу вечером, и это теперь твоя проблема, не провайдера. Те, кто остаётся в облаке, платят иначе: вендор-лок, внезапные тарифы, регион падает, и ты ждёшь, пока чужая команда починит чужое железо. Одна команда вернулась на своё и сэкономила. Другая потеряла двое суток на миграции и откатилась обратно. Счёт или простой: что больнее?
36 ·
Б
Блог Сергея Попова
Фотография
нажмите — покажем
⚡️ Твоё резюме на codeby.net теперь прокачивается само. Пока ты решаешь задачи на HackerLab — в твоём резюме растут цифры: уровень, место в рейтинге, топ %, прогресс по задачам, машинам и Pro Labs. HR открывает резюме и за 3 секунды видит, кто ты: web, osint, pwn, crypto — всё по полочкам. Не нужно ничего заполнять руками. Зашёл через Codeby ID — аккаунты связаны — блок появился. Резюме без доказательств — просто текст. Резюме с HackerLab — аргумент. Такого больше нигде в рунете нет: единственное резюме, где опыт за тебя подтверждает платформа, а не строчка «опытный» от себя. Публикуй: codeby.net → Карьера → Резюме 🔥
22 ·

Открытая публичная лента из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог · Поиск · Как мы считаем