Задать вопрос
  • Какие книги стоит прочитать для входа в сферу Информационная безопасность?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Например, это:
    «Информатика. Базовый курс. Учебник для вузов»
    «Защита данных. От авторизации до аудита»
    «Аудит безопасности информационных систем»
    «Нормативная база и стандарты в области информационной безопасности»
    «Этичный хакинг. Практическое руководство по взлому»

    Старайся себя не перегружать информацией на фоне жгучего энтузиазма, с этим успеется, иначе есть риск выдохнуться ещё на старте. Для пользы и развлечения можешь попрбовать свои силы в CTF и багхантинге - оба варианта дружелюбны к новичкам и дают свои бонусы молодым и целеустремлённым.

    Удачи.
    Ответ написан
    2 комментария
  • Можно ли привязать wordpress сайт(отдельностоящий) к wordpress.com?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Можно ли привязать wordpress сайт(отдельностоящий) к wordpress.com?

    Нельзя. Это две разные, скажем так, сущности.

    Что можно: при наличии плана "Бизнес" можно мигрировать со своего сайта на wordpress.com, таким образом, сайт появится в списке сайтов под учётной записью заказчика на wordpress.com. Инструкция здесь, вторая инструкция здесь. Есть ограничения, с которыми стоит ознакомиться заранее.
    Ответ написан
    Комментировать
  • Нормальная ли температура процессора i7-12600H?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Это норма или все же многовато?

    А в требовательных к ресурсам играх как дела обстоят с температурами CPU и GPU?

    температура процессора колеблется от 50 до 56

    Выше нормы на 10-20 градусов.

    В среднем картина такая:
    - при простое нормальная температура составляет 20-30°C;
    - при небольшой нагрузке 30-40°C;
    - рабочая температура - 40-80°C;
    - допустимый предел - 80-90°C;
    - критическое значение - 90-100+°C.

    Но учти, что в твоём случае может играть роль куча предустановленного и работающего хлама, и отсутствие оптимизации ОС, так как ноутбук игровой. Windows держит кучу служб и сервисов запущенными, даже если они тебе не нужны, плюс бесполезный софт от ASUS, который торчит в автозагрузке, - это всё вносит свою, так сказать, лепту, и сейчас наверняка норовит скачать и установить обновления.

    Конкретно у твоей модели используется термопаста и для процессора, и для видеокарты, а не жидкий металл, но не вздумай сама эту термопасту заменять, надеясь на лучшее. Ноутбук новый и на гарантии, если температура ЦП сильно беспокоит или слишком высокая в играх, то лучше обратись в СЦ для диагностики.

    З.Ы. #0: линейка процессоров с буквой H в наименовании не шибко подходит для ноутбуков, тем более игровых, в первую очередь как раз из-за температурного вопроса, но производителю на это наплевать. Это я к тому, что за температурами стоит следить, равно как и за чистотой самого ноутбука, а в идеале можешь ещё и охлаждающую подставку прикупить, если планируешь нагружать его.

    З.Ы. #1: советую выяснить рабочую герцовку матрицы, потому что заявленная в 144 Гц может не соответствовать действительности, как это было с некоторыми другими моделями, и через 6-12 месяцев она просто начнёт постепенно выгорать.
    Ответ написан
    1 комментарий
  • Как уберечь сайт который у тебя используется в портфолио, от безвкусных правок заказчика?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Как уберечь сайт который у тебя используется в портфолио, от безвкусных правок заказчика?

    Если под своим портфолио ты подразумеваешь личный сайт, то оформляй страницы в портфолио как проекты, и для каждого проекта давай две ссылки на "живую" версию выполненной работы: первую на своём же сайте в отдельной директории - это вариант твоей работы "под ключ"; вторую - на сайт заказчика, где он уже делает что хочет. Можно отдельно для каждого проекта добавить плашку с текстом, что после сдачи проекта ты не отвечаешь за дальнейшее сопровождение сайта, всё "as-is".

    В договоре, прописано, что вся интеллектуальная собственность на сайт, принадлежит владельцу

    Если ты так себя ограничил в правах на свою же работу, то тут только менять договор в свою пользу, ну или смотреть дальше, как уродуют созданные тобой сайты.

    Вместе с тем замечу, что такой договор может быть составлен с юридическими неточностями или даже ошибками, и содержать в себе лишь общие, формальные формулировки, уберегающие заказчиков от перепродажи тобой копий заказанных у тебя сайтов, но авторские права у тебя всё равно остаются.

    Доменные имена, отличаются и могут смущать потенциального заказчика
    Тем самым вы портите SEO заказчику( можно конечно прописать, что бы не индексировало, этот пункт не основной)
    Могут восприниматься как фишинговый сайт

    Итоговую вёрстку можно и нужно размещать на своём сайте в отдельной директории, по необходимости закрыв её от ботов и поисковых систем.

    С фишингом идея вообще не имеет права на жизнь, если ты используешь вёрстку проекта на своём сайте-портфолио.
    Ответ написан
    Комментировать
  • Какое решение может быть для этого (Wordpress ошибка 500)?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Какое решение может быть для этого (Wordpress ошибка 500)?

    Технически никаких деталей не озвучено, поэтому стандарт для таких случаев:
    а) ошибка при обновлении движка / проблемы на сервере / неправильно развернул резервную копию - повторная загрузка файлов движка. Если возможность есть, то из админпанели (Главное меню > Обновления > Переустановить), если доступ к админпанели невозможен, тогда распаковка дистрибутива вручную;
    б) ВПО - проверить файлы на предмет изменений и аномалий (обычно это изменение wp-config.php и файлы в директории загрузок как минимум), если этот вариант подтверждается, тогда лечить сайт.
    Ответ написан
    Комментировать
  • Есть ли готовое решение по покупке доступа к wordpress контенту?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Есть ли готовое решение по покупке доступа к wordpress контенту?

    Есть. Платные, бесплатные. Платные на codecanyon.net, бесплатные - в репо wordpress.org. Ищутся по ключам: paid content, restricted content, paywall, content monetization, members only, access control.
    Ответ написан
    Комментировать
  • Каковы шансы устроиться на работу в IT без военника и образования?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Dmitry Roo написал суть, а я дам подсказку как можно конкурировать, чтобы твои плюсы сыграли тебе на руку.

    Совет #0: открываешь ХХ или канал с вакансиями в Telegram, делаешь выборку вакансий, где требуется джун на позицию backend-разработчик, смотришь те объявления, где указано "будет плюсом, если кандидат знает/умеет". Вот это "будет плюсом" и штудируй на предмет того, что тебе самому будет интересно и чему будет реально научиться в сжатые сроки.

    Совет #1: не делай ничего через силу. Это не та сфера, где подобный подход даст положительный результат в долгосрочной перспективе.

    Совет #2: обрати внимание на свои коммуникационные навыки. Как ни странно, они на этапе собеседования также очень важны и также проверяются. Это ещё один шанс на удачный манёвр, используй его.
    Ответ написан
    3 комментария
  • Как добавить счетчик Метрики в FSE тему сайта без плагинов?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Без плагинов - либо хардкод, либо через дочернюю тему, либо через HTML-блок, но это не совсем корректная установка.

    Не совсем ясны вводные, и не совсем понятно почему "без плагинов", ведь они для того и предназначены, чтобы расширять функциональность сайта по мере нужд.
    Ответ написан
  • Как сделать САЙДБАР только для одной страницы?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Можно:
    а) создать дочернюю тему, через неё отредактировать шаблон страницы так, чтобы убрать с неё блок сайдбара (или создать шаблон страницы для, например, магазина, а в настройках включить сайдбар для страницы блога);
    б) скрыть стилями (костыль, не рекомендую).

    Без упоминания названия темы оформления подсказать особо и нечего больше.
    Ответ написан
    4 комментария
  • Как обойти проверку на ручной ввод js?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Очень напомнило форму на одном известном сайте:

    66ab38fd4b836906599227.png

    Код поля ввода:

    <input placeholder="Ваш email" type="email" class="email_text" name="Re_Enter_Email" id="Re_Enter_Email" value="" required="required" onblur="preSubmitPay(0);" onkeydown="$('#err_email_enter_msg').hide();" oncopy="return false" ondrag="return false" ondrop="return false" onpaste="return false" autocomplete="off">


    Легко обходится, например, таким образом:

    document.getElementById('Re_Enter_Email').value = "email@email.tld";


    Практика показывает, что в подобных случаях проще присвоить нужное значение value, чем морочиться с отключением событий on* и имитировать пользовательский ввод.
    Ответ написан
    Комментировать
  • На каком движке можно просто собрать платформу для анонсов?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    На WordPress будет проще всего не-программисту реализовать такой проект. "Из коробки" у тебя, считай, будет уже половина нужной функциональности.

    Готовые плагины есть почти на каждый случай, главное на старте выбрать тему оформления подходящую и поддерживаемую автором. Про выбор плагинов: а) многие плагины заброшены и более не обновляются, что для тебя, как для не-программиста, будет потенциальной проблемой, если будешь такой плагин использовать в своём проекте; б) старайся избегать сложных плагинов, придерживаясь логики "один плагин - одна задача"; в) не перегружай ими проект.

    И отдельно посоветую продумать вопрос хотя бы базовой безопасности сайта, учитывая, что там будут пользователи с разными правами.
    Ответ написан
    2 комментария
  • Как "вакцинировать" свой пк на рассвете сил вируса?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Kaspersky Rescue Disk - https://www.kaspersky.ru/downloads/free-rescue-disk
    или
    Dr.Web LiveDisk - https://free.drweb.com/aid_admin/

    Заливаешь на флешку > загружаешься с этой флешки > обновляешь базу > сканируешь ПК > удаляешь ВПО, если таковое будет обнаружено. Также можешь безопасно скопировать нужные файлы на другой носитель (или загрузить файлы в облако, как альтернатива).

    Если не хочется возиться с флешкой, то попытай удачу с CureIt! или с Malwarebytes.
    Ответ написан
    1 комментарий
  • В wordpress дочерние рубрики почему-то попадают вверх в иерархии, а не вниз за другими дочерними рубриками, как исправить?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Задачу тебе поставили максимально бредовую. Первый косяк тебе обозначили, что на странице категории присутствует сама категория. Вопрос: как это вышло? Второй вопрос: куда делась часть /category/ из ЧПУ? Третий вопрос, возможно, главный: как реализован вывод дочерних категорий в родительской, ведь там должны быть опубликованные записи?

    По факту есть какая-то кастомизация твоего сайта или что-то сломалось, "из коробки" описанный функционал так не работает, с установленным Elementor и темой оформления Hello Elementor тоже. Без подробностей реализации это всё будет гадание на кофейной гуще. Можешь, разве что, отключить Elementor и тему сменить на стандартную (twenty*) для диагностики, потому что этот конструктор страниц частенько ломает структуру сайта, как выясняется. И пересохранить структуру ЧПУ в настройках.
    Ответ написан
    Комментировать
  • Возможно ли подцепить вирус просто перейдя по рекламному баннеру на сомнительном сайте?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Возможно ли подцепить вирус просто перейдя по рекламному баннеру на сомнительном сайте?

    Если сомнительный сайт действительно распространяет вредоносное ПО, то да, возможно.

    Встроенный в смартфон антивирус Avast

    Является полнейшим г-ном, которое лучше снести от греха подальше.

    Мог ли я в таком случае подцепить вирус?

    Технически возможность есть, фактически - шанс 1 из 100, что что-то подцепил, ориентируясь на описанную ситуацию.

    Также интересует, работает ли встроенный Avast должным образом после своей блокировки в РФ(как я вижу, обновления приходят, актуальны ли они?

    Должным образом "Аваст" никогда не работал. Если нужен антивирус на смартфон, лучше присмотреть какой-то понадёжнее.

    В настройках браузера выкручивай запреты на разумный максимум, перепроверь установленные расширения и права/доступы, выданные браузеру в системе. Just in case.
    Ответ написан
    2 комментария
  • Как прокачаться от эникея до пентестера?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Как прокачаться от эникея до пентестера?

    Вариант #0: Открываешь ХХ / канал в ТГ с вакансиями в сфере ИБ, смотришь где нужен джун (сразу скажу, сейчас есть нехватка квалифицированных кадров, но это не означает, что новичку пробиться невозможно), изучаешь список требований/обязанностей. Вот тебе и ориентировочный путь из того, что учить.

    Вариант #1: гуглить "дорожные карты" по старту карьеры в ИБ > пентесте. Тут этих карт великое множество, смотри преимущественно те, что крутятся в РУ-сегменте. [я категорически против такого подхода, но многим, якобы, помогает определиться что делать]

    Останется открытым вопрос практики, но к нему ты подойдёшь позже.

    Поэтому с апреля занимаюсь на платформе TryHackMe.

    Это лучше, чем ничего, но на собеседовании никто твой профиль ТХМ/ХТБ смотреть не будет, да и из реальных навыков там типовые задачи по профильным тулзам. Опять же, это лучше, чем ничего, но этого крайне мало даже для джуна.

    Однако меня смущает тот факт, что многие организации, специализирующиеся в ИБ, хотят специалистов с высшим образованием, а не средним специальным, как у меня.

    Вышка обязательна без вариантов для госов, банков и для управляющего звена, в остальных случаях возможны варианты как правило. Начать карьеру ты сможешь при желании и без диплома, но он нередко упрощает некоторые вопросы, скажем так.

    Как я могу прокачаться до инфраструктурного пентестера?

    Ставь себе реальные задачи. Грубо говоря, разбей этот мастер-план на части, начиная от "эникей" (точка А), заканчивая "пентестер" (точка Я). Переместиться из точки А в точку Я магическим способом, очевидно, не получится, так что продумывай этапы. Это тебя морально и психологически тоже разгрузит и позволит более осмысленно подходить к реализации задачи.

    Стоит ли в будущем искать стажировки или же сразу подаваться на позицию джуна?

    Стажировки по большей части ориентированы на студентов и совсем-совсем молодых специалистов, так что более выигрышная тактика - наниматься джуном по схеме, описанной выше.

    Где помимо TryHackMe и HaсkTheBox я могу прокачаться <...>?

    Багбаунти. Да, это не пентест, но я поясню мысль: работа по реальным целям, возможность заработка, постепенная известность в сообществе (отдельное внимание удели этому пункту, потому что известность и активность в сообществе также открывают некоторые двери), возможность совмещать с основной работой, и по итогу будет что показать потенциальным работодателям (к вопросу о профилях ТХМ/ХТБ). Скажем так, если ты вообще закрепишься в этом поле, будут варианты дальнейшего развития событий. Плюс, тут как раз есть нехватка новой крови, что тебе на руку.

    Бонус #0: попробуй присоединиться к какой-нибудь молодой/начинающей CTF-команде, чтобы работать вместе. Тут тебе как раз может пригодиться профиль ТХМ/ХТБ.

    Бонус #1: читай профильные каналы в ТГ и крутись в таких же чатах. Там много информации, которая может тебе пригодиться, и там много таких же как ты, новичков, которые задают вопросы и получают на них ответы.

    Бонус #2: пробивайся на ИБ-мероприятия, платные и бесплатные. Задача простая: вливаться в сообщество; заводить знакомства с новичками и профессионалами; слышать темы и обсуждения, которые через Х месяцев станут твоим хлебом. Помни, что ты там будешь не единственным новичком, так что бояться нечего и некого.

    Бонус #3: обрати внимание на свои навыки общения. В ряде случаев адекватная коммуникация оценивается в первую очередь при трудоустройстве, исходя из понимания, что легче кандидата обучить работе с какой-то условной тулзой, чем привить ему навык адекватного общения с потенциальными коллегами.

    Бонус #4: учи какой-то полезный ЯП. На собеседовании даст конкурентное преимущество.

    Удачи.
    Ответ написан
  • Как сделать проверку сертификатов студентов?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Есть ли такой плагин для WP?

    Раз. Два. В остальных случаях нужная плюшка есть только в составе LMS, что в данном случае оверкилл.

    Человек вводит данные сертификата и получает по итогу надпись Актуален или нет его сертификат.

    Задача простая, её вполне можно реализовать и без плагинов.
    Ответ написан
    Комментировать
  • Кто-нибудь видел бонусную систему на Wordpress как в примере?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Шанс встретить такую реализацию с мясом рыб и коров в уже готовом виде с возможностью её скачать/купить околонулевая.

    Можно зайти с другой стороны, если говорить о решении. По сути, речь идёт о системе бонусов/наград для покупателей: клиент покупает Х > повторяет этого действие Y раз > получает Z в виде бонуса/купона. Понятно, что придётся дорабатывать под мясо коров и рыб, но шансы найти такой плагин уже явно выше нуля.

    Возможные сложности:
    - если будет плагин с интеграцией стороннего сервиса, то это сразу мимо: будет платно, дорого и в USD; зависимость от стороннего сервиса (скорее всего иностранного); отсутствие гарантий поддержки плагина в обозримом будущем;
    - обычно уже существующие плагины ориентированы по больешй части на учёт и конвертацию X потраченных у.е. == Y баллов;
    - подобная тонкая настройка обычно свойственна про/премиум (коммерческим) плагинам;
    - необходимость доработки под свои нужды.

    Думаю, направление мысли понятно, гуглить / искать в репо WordPress / на Code Canyon можно по ключам: reward(-s), loyalty, coupon(-s).
    Ответ написан
  • Символ решетки # в конце адресной строки, на сайте не работает поиск и частично грузится главная?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Подскажите, выручайте.

    Для WordPress рутинные процедуры: сделай полную резервную копию (бэкап) сайта; по одному отключай плагины, проверяя каждый раз, решило ли это действие проблему с отображением сайта; переключи активную тему оформления на одну из стандартных (twenty*), также проверь, осталась ли проблема с отображением сайта. Обновлён ли движок? Плагины? Тема?

    Я вообще не знаю, за что хвататься: что это - плагины, тема, еще чо?

    Хватайся за логи ошибок PHP и/или за дебаг WordPress + удали (а ещё лучше отключи на время диагностики) кэш, если таковой имеется.

    Отдельное внимание удели теме Avada - она премиальная (коммерческая), а значит: а) у вас (у компании) может быть варез, если вы её не покупали на Theme Forest; б) тему могли давно не обновлять, что-то где-то устарело, начались конфликты X с Y; мог устареть какой-то плагин, входящий в установочный бандл.
    Ответ написан
    Комментировать
  • Покупка сайта (движок)?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    То есть тебе продают движок OC, который бесплатен по факту, без домена, но с какими-то настройками, я правильно понял?

    Какие подводные камни и риски?

    Самый большой риск - это твоё полное непонимание задачи, которую ты берёшься решать.

    Могу ли купить у него этот сайт с движком, без контента, добавить свой контент и подключить к своему домену?

    Можешь. Но:
    0. Движок по своей сути распространяется бесплатно.
    1. Контент ты заменишь на свой.
    2. Домен подключишь свой.

    За что ты собрался платить в итоге?

    И сможет он потом этот же сайт продать кому-то ещё?

    Если найдёт тех, кто готов платить за бесплатное, то да, сможет.

    Есть мысль, что суть "покупки" сведётся к логину/паролю от админки сайта и от FTP в лучшем случае. Если я угадал, то лучше забудь об этой затее, зайди на фриланс, найми за пару килорублей новичка, который легко справится с установкой и первичной настройкой этой CMS на твоём хостинге.
    Ответ написан
  • Почему из формы обратной связи не приходят сообщения при заполнении с телефона?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    В чем может быть проблема?

    Делаю ставку на то, что неправильно формируются заголовки, особенно вот в этом месте:
    'From: ' . $project_name_header . ' <' . $admin_email_header . '>' . PHP_EOL .

    Код, который ты используешь: а) избыточен и сомнителен относительно такой простой задачи, которую ты решаешь; б) использовать mail( ) для отправки сообщений допустимо разве что в безвыходной ситуации, когда иных вариантов нет.

    Чем себе помочь, если принципиально важно использовать mail( ): а) смотри как формируются по итогу заголовки и проверь логи ошибок PHP; б) найди другой мейлер, коих сейчас написано в избытке.

    Чем себе помочь, если не принципиально использование mail( ): рассмотри PHPMailer как альтернативное решение твоей задачи, и включи в нём дебаг, чтобы отладить все нужные процессы.
    Ответ написан