Ну что, до OFFZONE остался всего день 👀
Самое время отметить доклад, на который стоит заглянуть:
🎮 Пётр Уваров — «GGWP, или Конец ББ»
Порассуждаем о том, правда ли багбаунти движется к своему «концу», посмотрим на происходящее с разных сторон — вендора, багхантера и стороннего наблюдателя — и попробуем понять, что ждёт багбаунти дальше.
📍 20 августа · 18:00–18:30 · AppSec.Zone
Отмечайте нужный слот и приходите — будем рады увидеться, пообщаться и обсудить всё после доклада👋
VK Security | Буст этому каналу!
#эксперты #доклады #bugbounty
Всем привет!
Недавно мы разбирали возможности VK Security Gate — AppSec-платформы, которая объединяет проверки кода, зависимостей и других компонентов разработки и встраивает их в привычный процесс работы с кодом.
🎥 Если пропустили обзор — можно начать с небольшого видео о платформе.
Один из интересных вопросов внутри такой системы — не только как собрать результаты разных анализаторов, но и какие решения можно автоматизировать без потери качества триажа.
🔎 Например, при работе с CVE в Security Gate используется не только CVSS.
В собственной оценке учитываются:
▫️ достижимость уязвимых методов из кода
▫️dev- или prod-контекст зависимости
▫️наличие и доступность эксплойта
▫️ зафиксированные случаи эксплуатации в реальной среде.
При поиске секретов агент может автоматически отклонять часть ложноположительных срабатываний: на внутренних данных F1-мера выявления ложноположительных срабатываний составила 0,981.
В SAST результат LLM не используется как финальный автоматический вердикт — модели может не хватать контекста, например конфигураций или журналов.
То есть уровень автоматизации определяется не самим фактом наличия подключенной модели, а тем, достаточно ли у системы контекста, чтобы принимать решение без участия специалиста.
👉 Подробнее о приоритизации, LLM-триаже, кросс-веточном триаже, Fast Scanner, работе с malware и других механизмах Security Gate — в новой статье на Хабре.
👉 Читать статью
VK Security | Буст этому каналу
#appsec #VKSecurityGate
Видео FREEMAN_teaser_1.mp4 · 124.8 МБ · нажмите — покажем
🎙 Уже завтра — новый выпуск подкаста «Спасибо за репорт»
В гостях — freeman.
Поговорим о том, что обычно остаётся за пределами самого поиска уязвимости, — о раскрытии отчётов. Зачем публиковать свои репорты, что это даёт другим исследователям и как понять, какие детали вообще стоит выносить в паблик.
А ещё разберём, как оценивать потенциал находки, докручивать её до более серьёзного сценария и выбирать, куда копать дальше.
Ставьте 🔥, если ждёте выпуск!
VK Security | Буст этому каналу
#bugbounty #подкаст@vk_security
Новый выпуск подкаста «Спасибо за репорт» уже в VK Видео!
В выпуске обсудили:
⚡ зачем багхантеру раскрывать свои отчёты и что это даёт сообществу;
⚡ как понять, какой репорт стоит публиковать и какие детали можно показывать;
⚡ почему чужие раскрытые отчёты могут становиться источником новых идей для собственного ресерча;
⚡ как выбирать, что делать дальше, если очевидные векторы уже закончились;
⚡ что помогает возвращаться к ресерчу после периодов без результативных находок.
И, конечно, разбираем реальные кейсы: с чего начинался поиск, как развивались гипотезы по ходу исследования и что в итоге можно было раскрыть публично.
🍿 Смотреть выпуск
🔹 Отчёты:
Доступ к редактированию контента
Возможность отправки задачи в баг-трекер
SQLi на n8n-ha.skillfactory.tech
Доступ к БД на tools.skillfactory.ru
Если после просмотра захочется что-то обсудить — оставляйте вопросы в комментариях 👇
VK Security | Буст этому каналу
#bugbounty #подкаст@vk_security
⚡️Есть планы на 30 сентября?
До ZeroNights остался месяц — хороший повод вспомнить, как это было в прошлом году. Тогда у VK было несколько зон: от пространства для общения и отдыха до продуктовой площадки, где можно было подробнее узнать о наших решениях, задать вопросы командам и обсудить реальные подходы к безопасности продуктов и инфраструктуры.
В этом году VK снова поддерживает ZeroNights. Готовим новую программу с техническим контентом, экспертами и активностями вокруг практической ИБ. Часть деталей пока оставим за кадром, но точно будет что обсудить с теми, кто каждый день работает с AppSec, инфраструктурной безопасностью, AI Security и другими направлениями.
Для багхантеров тоже будет своя точка притяжения: можно будет пообщаться, обсудить свежие кейсы, находки и подходы — с теми, кто действительно живёт Bug Bounty.
Если будете на ZeroNights — ставьте 🔥
VK Security | Буст этому каналу
#конференция
⚡MAX теперь удобнее исследовать через Burp Suite
Подготовили плагин для Burp Suite, который позволяет полноценно работать с трафиком веб-версии MAX.
С его помощью можно:
🔹 перехватывать и читать запросы;
🔹 изменять их;
🔹 отправлять повторно — всё в привычном workflow Burp Suite.
Раньше при исследовании веб-версии MAX эта часть работы была ограничена. Теперь можно быстрее переходить непосредственно к анализу приложения и проверке гипотез.
🔗 Плагин
#bugbounty #MAX
Петербург, снова к вам ⚡️⚡️
Год назад впервые привезли наш митап в северную столицу— говорили про AppSec, много общались и в итоге поняли: нам понравилось. Кажется, вам тоже :)
Поэтому 29 сентября возвращаемся — уже с VK AI Security Nights’26.
В этот раз всё вокруг AI × Security: как использовать AI в безопасности, как защищать сами AI-системы и что уже можно применять в работе прямо сейчас.
Зовём всех, кто работает с AppSec, DevSecOps, AI Security, Bug Bounty и другими направлениями безопасности — и хочет оставаться на острие того, как AI меняет нашу индустрию.
В программе — реальные кейсы, инструменты, эксперименты, рабочие решения и гипотезы, которые пережили встречу с реальностью. А ещё — дискуссия со спикерами, где можно будет задать вопросы и включиться в обсуждение.
После докладов остаёмся на afterparty: музыка, общение и вечерний Петербург 🌃
Количество мест ограничено.
Мероприятие будет только в офлайн-режиме.
👉 Регистрация
А если едете на ZeroNights — считайте, что это наша pre-party перед конференцией 😎
Увидимся в Питере!
VK Security | Буст этому каналу
#конференция #митап #aisecurity
Ну что там с подкастом «Спасибо за репорт»? 👀
Есть новости. Даже несколько.
Новый выпуск уже совсем близко — его пока оставим за кадром. А вот один из будущих предлагаем собрать вместе с вами.
Недавно мы спрашивали, кого вы хотите видеть в нашем подкасте, и очень много голосов было за…
Барабанная дробь… 🥁 Сергея Зыбнева (Похека).
Мы с удовольствием пригласили Сергея — и он согласился 🙌
О чём будем говорить? А это как раз решать вам.
Задавайте вопросы.
Можно один. Можно десять.
Можно в комментарии, а можно через бота.
👉🏻 Задать вопрос
#bugbounty #подкаст
VK Security | Буст этому каналу
⚡️ Разыгрываем три билета на ZeroNights
29 сентября на VK AI Security Nights’26 говорим про AI в security: технические доклады, практика, дискуссия со спикерами и afterparty.
А в конце вечера устроим квиз про AI — с вопросами про технологии, security и немного общих знаний. Трое участников с лучшими результатами получат билеты на ZeroNights.
Так что для кого-то в этом году конференция начнётся на день раньше — вместе с нами 👀
Если собирались на VK AI Security Nights’26, но откладывали регистрацию — самое время. Она открыта до 25 сентября, 18:00 (мск). И лучше не оставлять всё на последний момент: мест остаётся всё меньше.
👉 Регистрируйтесь сами и зовите своих коллег.
VK Security | Буст этому каналу
#конференция #митап #aisecurity
VK × ZeroNights: раскрываем карты 👀
Встречаемся уже завтра!
🛠 Начнём с технической части:
🔹В 14:30 Александр Федченко и Игорь Гребенец выступят с докладом «От diff до trust boundary: как увидеть модель угроз в потоке изменений».
Покажем, как связали Oracul и ThreatOne, чтобы находить сигналы об изменении поверхности атаки прямо в потоке продуктовых изменений и превращать их в воспроизводимую модель угроз — с доказательствами, трассируемостью и проверкой человеком.
🔹 Наши эксперты будут участвовать и в других частях программы: вице-президент по безопасности VK Антон Карпов выступит со вступительным словом на открытии, Павел Никитин будет вести Heap Stage, а Анатолий Коваленко — SecOps Track.
🎮 А что по активностям?
В этом году решили обойтись без CTF — вместо этого сделали больше пространства для общения и отдыха: лаунджи, коворкинг, летняя терраса и кофе.
А вот за мерч придётся немного побороться: проходите квест-игру, набирайте баллы и забирайте призы от VK.
🪲 P.S. Отдельный привет багхантерам
Для вас тоже кое-что приготовили — захватите мундштуки 😉 Встречаемся в 16:00 в VK Hall. Для прохода достаточно одного принятого отчёта — на любой платформе и в любой багбаунти-программе.
До завтра! Увидимся на ZeroNights 🔥
VK Security | Буст этому каналу
#конференция #ZeroNights
Вжух! А у нас большие новости для багхантеров 🔥
Помните, мы обещали обновить механику выдачи мерча? В итоге пошли дальше — полностью переосмыслили систему выдачи мерча для багхантеров.
Больше не мы решаем, какой приз вам отправить. Теперь выбираете вы.
🛒 Запускаем VK Bounty Shop — магазин мерча для тех, кто сдаёт отчёты по программам VK Bug Bounty.
Как всё работает:
сдаёте отчёты → получаете за принятые отчёты багсы → копите их → обмениваете в VK Bounty Shop на то, что хочется именно вам.
Худи? Забирайте.
Термобутылку? Пожалуйста.
Персика? Не вопрос!
И главное — багсы не сгорают вместе с кварталом. Можно копить их дальше и забирать то, что хочется, когда накопили нужное количество.
🔎 А ещё сам VK Bounty Shop тоже можно проверить на уязвимости.
Отчёт можно сдать на любой платформе в разделе «Другое». За принятые отчёты начислим багсы на покупку выбранного мерча — их количество будет зависеть от критичности уязвимости.
Короче, теперь всё просто: вы находите баги — вы и выбираете награду.
🔥Торопитесь в свои личные кабинеты — проверять баланс багсов и выбирать, на что тратить!
VK Security | Буст этому каналу
#bugbounty #vkbountyshop
Пока все обсуждали AI, машины уже начали действовать
Сначала они просто выполняли команды. Потом сами начали принимать решения.
Теперь Skynet выбрал ZeroNights полем битвы, во главе машин встал T-26.
Будущее человечества — под угрозой.
Но Сопротивление ещё не проиграло.
Его возглавил Персик О’Коннор.
И сегодня ему нужны новые бойцы.
🔹Присоединяйся к Сопротивлению: проходи игры в мини-приложении, побеждай машины и превращай их в своих союзников, зарабатывай игровую валюту и обменивай её на призы в VK Merch Point.
🔹Первые 1000 вступивших в Сопротивление получат свою первую награду — стикерпак.
🔹А бойцы, которые пройдут все игры, получат допуск к финальной битве с T-26 ⚡️
👉🏻КВЕСТ НАЧИНАЕТСЯ ЗДЕСЬ