Решённые вопросы — Кибербезопасность и пентест
Решённые вопросы раздела «Кибербезопасность и пентест»: 26 тем с принятым лучшим ответом — готовые проверенные решения сообщества по этой теме.
По разделам:
все
Карьера в IT 56AI-ассистированная разработка 55Локальные LLM и open-source модели 47Нейрогенерация: изображения и видео 37Веб-разработка 36Self-hosting и Homelab 29DevOps и CI/CD 28Геймдев и разработка игр 27Языки программирования 26Курилка и оффтоп 26Кибербезопасность и пентест 26Сборка ПК и комплектующие 25Базы данных 24Смартфоны и гаджеты 24Машинное обучение и Data Science 23Новости технологий 22Стартапы и фриланс 22Облачные платформы 19Linux и системное администрирование 18Одноплатники, IoT и DIY-электроника 18Приватность и шифрование 18CTF и реверс-инжиниринг 18Мобильная разработка 17Статьи и лонгриды 1
- Вопросы с решением (26)
-
- перешёл с crackmapexec на netexec, делюсь граблями ✓ Лучший ответОтвет (Kutz): сижу полгода, полёт нормальный. на сетке /16 спреил один пароль через nxc smb с --continue-on-success, отработало ок, только rate сам ставь, а то лочишь акки пачками…в «Кибербезопасность и пентест» · 5 ответов · 62 просмотров
-
- Хочу в пентест с нуля. Сразу брать OSCP или это деньги на ветер? ✓ Лучший ответОтвет (leewardms): Брал OSCP в прошлом году, скажу честно: главная ценность не корочка, а то что тебя ломают об колено и ты учишься НЕ сдаваться. Но если идти туда зелёным — просто…в «Кибербезопасность и пентест» · 10 ответов · 681 просмотров
-
- CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы ✓ Лучший ответОтвет (KubeSmith): У нас SD-WAN от другого вендора, но история знакомая. Проблема в том что сетевые команды и ИБ живут в разных мирах: сетевики считают что патчить…в «Кибербезопасность и пентест» · 8 ответов · 82 просмотров
-
- Нашёл дыру на сайте конторы, по-человечески написал им — в ответ угрожают полицией ✓ Лучший ответОтвет (hunter22): У них нет VDP (vulnerability disclosure policy), значит юридически ты в серой зоне по умолчанию. Менять id в чужих заказах формально это уже доступ к данным, которые…в «Кибербезопасность и пентест» · 11 ответов · 546 просмотров
-
- Как правильно раскрывать уязвимость если компания не отвечает на репорт ✓ Выбран авторомОтвет (svelteops): Стандартный подход — responsible disclosure с таймлайном. 90 дней считается отраслевым стандартом (именно столько даёт Google Project Zero). Ты на 45-м дне — отправь…в «Кибербезопасность и пентест» · 8 ответов · 88 просмотров
-
- С чего реально начать в пентесте в 2026? TryHackMe, HTB или сразу сертификаты? ✓ Лучший ответОтвет (lost300z): eJPT норм как первый серт чисто для резюме и мотивации, но рынок на него почти не смотрит. Работодатели хотят OSCP либо живой опыт/баг баунти. Я бы вложился в практику…в «Кибербезопасность и пентест» · 12 ответов · 2003 просмотров
-
- Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту ✓ Лучший ответОтвет (sainty): А я как разраб скажу с другой стороны баррикад: когда секьюрити кидает тебе 190 'критов' разом и говорит 'почини до пятницы' — ты просто закрываешь вкладку. Доверие к…в «Кибербезопасность и пентест» · 20 ответов · 1277 просмотров
-
- Сканер кричит про CVE в зависимостях — как не сойти с ума от шума? ✓ Лучший ответОтвет (grafanacoder): Да, у нас reachability через тулинг помог отсеять процентов 70 как 'код есть в дереве но не достижим'. Но настройка не бесплатная по времени, закладывай спринт. Зато…в «Кибербезопасность и пентест» · 12 ответов · 857 просмотров
-
- Bug bounty с российским паспортом в 2026 — HackerOne, Intigriti или уходить на локальные платформы? ✓ Лучший ответОтвет (rdnckavn): @vikakychma, Для вывода денег в 2026 рабочие схемы которые знаю: 1) Wise с верификацией через паспорт нейтральной страны если есть второе гражданство/ВНЖ; 2) крипто…в «Кибербезопасность и пентест» · 8 ответов · 77 просмотров
-
- LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10 ✓ Лучший ответОтвет (kingpaul): Обязательно. Был кейс с markdown-картинкой  — модель вставляет ссылку, браузер пользователя сам сливает данные на сервер атакующего…в «Кибербезопасность и пентест» · 10 ответов · 745 просмотров
-
- Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм? ✓ Лучший ответОтвет (coder_vasya): Плюсую. По can-i-take-over-xyz проверь, не идёт ли на этот сабдомен загрузка скриптов на основной сайт — тогда это stored XSS на главном домене по сути. Покажи кражу…в «Кибербезопасность и пентест» · 7 ответов · 392 просмотров
-
- Burp Suite Community vs Pro реально ли обойтись бесплатной версией ✓ Лучший ответОтвет (sepiatone): Работал на Community полтора года, потом купил Pro через официальный сайт — и разница огромная. Главное не сканер (он всё равно не заменит ручной анализ), а именно…в «Кибербезопасность и пентест» · 8 ответов · 73 просмотров
-
- OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось? ✓ Лучший ответОтвет (RaspberryWhale): Как разраб скажу: его главная проблема в том, что он говорит 'что плохо', но почти не говорит 'как именно у меня в стеке это починить'. Без actionable-части и…в «Кибербезопасность и пентест» · 8 ответов · 324 просмотров
-
- Как тестировать LLM-приложения на prompt injection — методология и инструменты в 2026 ✓ Лучший ответОтвет (deertick): Дам структуру которую использую для пентеста LLM-приложений. Первый уровень — разведка: что модель, какова предположительная структура system prompt, к каким…в «Кибербезопасность и пентест» · 6 ответов · 74 просмотров
-
- CVE-2024 Log4Shell всё ещё актуально в 2025 году стоит ли проверять старые проекты ✓ Лучший ответОтвет (highlight): Добавлю про SBOM (Software Bill of Materials) — после Log4Shell многие команды начали генерировать манифесты зависимостей и интегрировать SCA (Software Composition…в «Кибербезопасность и пентест» · 5 ответов · 62 просмотров
-
- OWASP ZAP не находит уязвимости которые вижу вручную почему ✓ Лучший ответОтвет (davidwor): В целом — не жди от любого автоматического сканера 100% покрытия. По данным исследований, DAST-инструменты в среднем находят 20-40% реальных уязвимостей. Остальное…в «Кибербезопасность и пентест» · 6 ответов · 70 просмотров
-
- SIEM в конторе на 25 человек без выделенного безопасника, что реально потянуть? ✓ Лучший ответОтвет (geek_petr): Согласен с теми кто про приоритеты. Порядок такой по опыту: 1) бэкапы offline и проверка восстановления, 2) MFA на vpn, почту и админки, 3) EDR на эндпоинты, 4)…в «Кибербезопасность и пентест» · 6 ответов · 56 просмотров
-
- Нужен ли ещё WAF в 2026 или это деньги на ветер? ✓ Лучший ответОтвет (haskell_chan): Для нас главная польза оказалась даже не в SQLi, а в rate limiting и отсечке скан-ботов и DDoS L7. Логи стали читаемыми, SOC перестал тонуть. Плюс закрыли требование…в «Кибербезопасность и пентест» · 7 ответов · 362 просмотров
-
- Как защитить REST API от перебора и брутфорса без блокировки легитимных пользователей ✓ Лучший ответОтвет (toddwhit): Практическая рекомендация по тестированию своей же защиты: используй hydra или ffuf для имитации брутфорса против staging-окружения. Команда `ffuf -w passwords.txt -u…в «Кибербезопасность и пентест» · 6 ответов · 69 просмотров
-
- Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью ✓ Лучший ответОтвет (leochir): Резюмирую тред как обороняющаяся сторона: плохой отчёт хуже чем никакого, потому что он сжирает время команды на разбор мусора и убивает доверие к самому процессу…в «Кибербезопасность и пентест» · 12 ответов · 1209 просмотров