9 Aug 2026, 18:35 UTC8 views1 reactionsread 9 August 2026 🛡 XSS-атака и аспекты безопасного API.
Когда я 3-4 года назад работал менеджером ИТ-проектов в веб-студии, то разработал корпоративный шаблон ТЗ. Эх, ностальгия... Среди требований ИБ я прописал, что не допускается проведение различных инъекций:
SQL (в канале было опубликовано 2 поста), JS и т.д.
Разберем JS-инъекцию на примере XSS-атаки.
🔪 XSS (Cross-Site Scripting, ЭксЭсЭс, Межсайтовый скриптинг). Уязвимость в ве…
custom 52200954561927837401
1 Aug 2026, 19:59 UTC35 views1 reactionsread 9 August 2026 Есть у меня пара знакомых программистов, которые работают с железом. На мой вопрос — кто и как вам пишет тз? — они грустно отвечали, что никто и никак 🫠. "Разбирайся сам, надо чтобы эта хрень заработала".
В голове сложился паттерн, что системные аналитики отсутствуют на низкоуровневых проектах. Железячники и некоторые системщики работают без постановок от аналитиков. Но иногда исключения есть. Давайте посмотрим, как…
🔥1
26 Jul 2026, 16:14 UTC43 views1 reactionsread 9 August 2026 🛡 CSRF-атака и аспекты безопасного API.
CSRF произносится как sea-surf.
Cross-Site Request Forgery.
Межсайтовая подделка запроса.
❓ В чем суть кейса?
🔴 Злоумышленник делает лжесайт, например:
bank-darit-million-rublei.ru
внутри которого будут скрытые HTML-формы. JS-скрипт будет с этих форм отправлять запросы на настоящий сайт банка. Злоумышленник рассчитывает, что пользователь прямо сейчас на нем авторизован.
🔴 …
🔥1
Posted without readable text
9 Jul 2026, 17:00 UTC89 views1 reactionsread 9 August 2026 На работе была проблема: сессия быстро протухала в Text-To-Speech-сервисе. Частые залогины меня бесили и я написал js-скрипт для выполнения из консоли браузера. Сейчас нарушается принцип DRY: у меня дважды прописан процесс создания аудиофайла, но... пока так.
Порефакторю потом.
✔️ HTTP-запросы отправляются методом fetch(). Он всегда работает асинхронно, поэтому взял синтаксис async/await. И хотя запросы не блокируют…
🔥1
27 Jun 2026, 18:56 UTC101 views3 reactionsread 9 August 2026 🏖️ Однажды я обращался на горячую линию к одному тур-оператору. Меня встретил голосовой помощник, который ходил уточнять информацию и возвращался с... удивительно точным ответом, идеально мне подходящим. Натурально, мне даже оператор не понадобился! Позже я узнал в чем был секрет.
Это был RAG с использованием векторного поиска. О них сегодня пост.
RAG (Retrieval Augmented Generation, генерация с дополненной выборко…
🔥3
13 Jun 2026, 18:10 UTC116 views4 reactionsread 9 August 2026 🎮 В мое поле зрения попали 2 браузерные игры по кибербезопасности 🛡
1. Dwell time https://sucky-charm.itch.io/dwell-time
На английском языке. Создана совсем недавно Тимуром Смирновым, ML-инженером из Positive Technologies. Тимур был одним из спикеров на митапе PT, который я посетил в ноябре 2025 в СПб.
Вы — SOC-аналитик 1-й линии, работающий в ночные смены.
Security Operations Center — центр мониторинга информаци…
❤3🤗1
2 Jun 2026, 16:43 UTC103 views1 reactionsread 9 August 2026 Photo
😏Развернем Кафку.
1. Для упрощения будем работать через Docker.
2. Создаем папку. В моем случае это D:\Kafka
3. Создаем в ней файл docker-compose.yml
4. Записываем конфигурацию:
services:
zookeeper:
image: confluentinc/cp-zookeeper:7.3.2
hostname: zookeeper
container_name: zookeeper
ports:
- "2181:2181"
environment:
ZOOKEEPER_CLIENT_PORT: 2181
ZOOKEEPER_SERVER_ID: 1
ZOO…
❤1
25 May 2026, 17:12 UTC112 views3 reactionsread 9 August 2026 Посмотрел любопытное публичное собеседование по System Design, организованное Витой Малютиной. Бэкендер Невзоров Владимир собеседует системного аналитика Эмиля.
Составил следующее саммари видео:
🔴 Начинать дизайн системы надо с уточнения клиентских путей: что вообще должен делать новый проект/сервис, какую пользу он несет пользователям? И уже он бизнес-требований отталкиваться в технической реализации.
🔴 Определяе…
🔥2custom 53548207806076802861
2 May 2026, 09:25 UTC114 viewsread 9 August 2026 🏖 Ушел в отпуск. Вернусь во второй половине мая. А чтобы этот пост был познавательным: вчера появилась лютая годнота:
🔴 Вчера на Хабре вышла статья:
https://habr.com/ru/articles/1030356/
Читать всем, кто интересуется клиент-серверным взаимодействием, пентестом и аутентификацией.
Узнаете как мошенники реализовали фишинг под дыру в API самого безопасного в мире мессенджера! Даже двухфакторка не спасает!
Как указал а…
27 Apr 2026, 04:54 UTC92 viewsread 9 August 2026 Секционирование таблиц / Table Partitioning (на примере PostgreSQL).
❓ Что это?
Это один из аспектов архитектуры высоконагруженных систем (или претендующих). Это разбиение данных, логически являющихся одной большой таблицей, на более мелкие физические части (секции).
Для приложения ситуация не меняется — таблица как была, так и останется. Но у DBA появится инструментарий для её гибкого сопровождения.
❓ Когда следуе…
18 Apr 2026, 08:44 UTC84 views0 reactionsread 9 August 2026 Photo
Как ИИ будет помогать разным профессиям?
Не так давно, Андрей Карпаты выложил инфографику
https://karpathy.ai/jobs/
где показал на какие профессии ИИ окажет наибольшее влияние (кликните таб Digital AI Exposure).
Также доступно здесь:
https://mariodian.github.io/jobs/site/index.html.
Минимальному уровню присвоена цифра 0 (не окажет влиния), а максимальному — 10 (полностью изменит).
0 — ни у одной профессии.
10 — у м…
Showing the 12 most recent of 20 posts we hold for @asleshchev. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.