У вас закончился пробный период!
Для полного доступа к функционалу, пожалуйста, оплатите премиум подписку
PI
Поросёнок Пётр
https://t.me/pigpeter
Возраст канала
Создан
Язык
Русский
1.42%
Вовлеченность по реакциям средняя за неделю
8.81%
Вовлеченность по просмотрам средняя за неделю

чат: @pigPeter_chat

Истории обыденных дней поросёнка в Берлине

Предложения, вопросы, сотрудничество:

@Valyaroller

Сообщения Статистика
Репосты и цитирования
Сети публикаций
Сателлиты
Контакты
История
Топ категорий
Здесь будут отображены главные категории публикаций.
Топ упоминаний
Здесь будут отображены наиболее частые упоминания людей, организаций и мест.
Найдено 28 результатов
PI
Поросёнок Пётр
3 467 подписчиков
31
1
951
В итоге я отвоевал валидную SQL injection из статуса N/A в статус Informative. Но от объяснений команды я просто в шоке. Получил я их не сразу, так как сначала они ответили в приватном сообщении, которое мне недоступно.
Предлагаю прочитать их ответ ☝️

Просто вдумайтесь — сервис не их, но он “using the same infrastructure”.
А если зайти на страницу Data Protection and Privacy, то там указан email-адрес их организации.
То есть баг принимать не хотят, потому что “it is not in our legal entity”, хотя на странице Datenschutz получается замкнутый круг.

А риски того, что это "same infrastructure" их почему-то мало волнуют, хотя я на них явно указал. 🤦‍♂️
24.04.2025, 22:11
t.me/pigpeter/875
PI
Поросёнок Пётр
3 467 подписчиков
33
11
1.2 k
Многие читают и думают, что ткнул кавычку — и открывается кнопка “бабло”. А по факту приходится проходить невероятные круги ада. Вот прям отличный пример.

В скоупе — auth.example.com, но скуля нашлась на example.com. И она аффектит не только auth.example.com, но и другие сервисы, которые в скоупе программы. Однако сам example.com не указан в program scope. А значит, валидную скулю с доступом в 26 баз данных на localhost можно закрыть как N/A. И это реально закрыл триажер HackerOne, который сам решил за компанию “Example”, какие там риски от утечки данных через SQL injection.

В такие моменты прям хочется вывалить такую скулю в Twitter и пусть все развлекаются, раз репорт — N/A. Но, по понятным причинам, так не делаю и “на вентилятор” обоим компаниям не накидываю — не заслуживают они хейта из-за триажера, который сидит в Египте и разгребает пачки говнорепортов.

Ситуация, мягко говоря, не из приятных. И не хотелось дёргать ради такого Hacker Success Manager… Но, видимо, настало его время раз он у меня есть :)
19.04.2025, 21:45
t.me/pigpeter/874
PI
Поросёнок Пётр
3 467 подписчиков
28
4
1.0 k
Лучшее средство для избавления от Imposter syndrome по рекомендации OWASP Top 10 [A03].
PS: Главное чтоб не дубль 😁🤞
16.04.2025, 00:51
t.me/pigpeter/873
PI
Поросёнок Пётр
3 467 подписчиков
21
21
1.0 k
Ну что, вайб-кодеры и вайб-хакеры, кажется, настало ваше время 👾
Доставайте свои универсальные промт-инжекты и навыки социальной инженерии — Яндекс запускает весьма интересный конкурс в области своих генеративных сетей.
Мне, кстати, самому удалось найти “Training Data Poisoning” в одной из компаний из числа FANG. Ребята были неприятно удивлены, что playground для тренировки модели оказался не защищен от посторонних вроде меня. Теперь и у вас есть шанс найти что-то подобное.

Советую не забывать поиграть в приёмы телепортации во времени — LLM это любит.
А ещё можно попробовать нарисовать ордер на получение данных 😏 Полные условия ниже 😉

Проверяем на прочность генеративные нейросети Яндекса

Это новый сезон «Охоты за ошибками». Команда приглашаем вас найти уязвимости в наших системах и приложениях — на этот раз на территориях генеративных сетей. Ждём отчёты об ошибках, которые могут повлиять на результаты работы и процесс обучения нейросетей: например, привести модель к сбою или изменить её поведение так, чтобы это затронуло работу других сервисов Яндекса.

Успешных охотников ждут отличные выплаты: от пятидесяти тысяч до миллиона рублей. Размер вознаграждения зависит от серьёзности ошибки, простоты её эксплуатации и воздействия чувствительной информации. Наиболее критичные уязвимости — это баги, которые позволяют раскрыть данные о внутренней конфигурации модели, её служебный промпт с техническими данными или другую чувствительную информацию.

В программе участвуют все сервисы с YandexGPT или YandexART на борту:
🔸 Алиса
🔸 Поиск с Нейро
🔸 Шедеврум

И другие, включая те, где ML-модель используется только для ранжирования и поиска.

Все подробности ищите здесь
#партнерский_пост
Реклама. ООО "Яндекс". ИНН 7736207543
14.04.2025, 16:20
t.me/pigpeter/872
PI
Поросёнок Пётр
3 467 подписчиков
15
21
980
Дядя Джеймс начал использовать ChatGPT Deep Research Model, и кажется нас ждут серьезные и интересные техники атаки на веб, о которых даже он не догадывался. Вангую что он продолжит насилие над техниками смаглинга и реверс прокси 🥲
Кто-то из читателей уже применял в своей работе и багбаунти Deep Research с вдохновляющими результатами? Не желаете поделиться в комментах?
Я как минимум помню историю, когда Игорь из PT напихал XXE в браузер. Но то был даже не Deep Research а "простой" ChatGPT.
11.04.2025, 20:14
t.me/pigpeter/871
PI
Поросёнок Пётр
3 467 подписчиков
64
118
2.5 k
Eсть у меня один приятель, с которым время от времени случаются продуктивные коллабы на bug bounty. Причём он даже не багхантер, а скорее разработчик на консалтинге, который однажды соприкоснулся с моим репортом.

В очередной раз он притащил в наш чат какие-то результаты в виде self-XSS. Но, к моему удивлению, он не оставил эту историю как есть, а допихал self-XSS через wkhtmltopdf и wicked_pdf(Ruby wrapper) в максимально опасную RCE. Причём с RCE его явно хотели прокатить в оценке критичности, ну и я ему подсказал, в каких файлах можно пошариться для определения действительно правильной критичности. В итоге он получил заслуженный critical. И даже написал статейку об этой находке.
PS: мне кажется я бы даже не стал пытаться допинывать self-xss. Но видимо пришло время пересмотреть свои взгляды на мир client-side issues🙈
https://medium.com/@handball10/from-self-xss-to-rce-in-ruby-on-rails-1f9f2d33c1cb
10.04.2025, 10:10
t.me/pigpeter/870
PI
Поросёнок Пётр
3 467 подписчиков
5
6
1.0 k
Скам в сети выходит на новый уровень. Сначала я думал, что у блогеров просто закупили рекламу, в которой они не стали разбираться.
Но потом стало ясно, что "блогеров" заставили говорить нужные вещи с помощью AI, подсовывая при этом скамерскую ссылку.

Скамерский сервис для интересующихся - https://lucia.ecunru.com/
Скамерский api - getyourapi.site/api/leads

PS: и не переживайте, мне донаты пока не нужны раз такая реклама вылезла 😁 Это скорее плохо таргет настроили.
7.04.2025, 20:15
t.me/pigpeter/867
PI
Поросёнок Пётр
3 467 подписчиков
6
1.0 k
7.04.2025, 20:15
t.me/pigpeter/869
PI
Поросёнок Пётр
3 467 подписчиков
6
1.0 k
7.04.2025, 20:15
t.me/pigpeter/868
PI
Поросёнок Пётр
3 467 подписчиков
40
21
1.2 k
Совпадение это или нет, но именно с сегодняшнего дня можете называть себя AI-Powered Пентестерами! 🦾
1.04.2025, 12:14
t.me/pigpeter/866
PI
Поросёнок Пётр
3 467 подписчиков
15
2
977
Какое-то невероятное чувство ностальгии, когда сложилась рабочая DOM XSS.
Это показатель легаси софта в 2025 году? 🤨
29.03.2025, 19:36
t.me/pigpeter/865
PI
Поросёнок Пётр
3 467 подписчиков
16
62
1.2 k
Малварь рисёрчеры и реверсеры видимо тоже скоро следом за веберами пойдут на курсы пекарей, электриков и плотников? 🤨
LaurieWired скрестила Ghidra с LLM. Получилось очень хорошо.
Ссылка на проект тут.
26.03.2025, 15:10
t.me/pigpeter/863
PI
Поросёнок Пётр
3 467 подписчиков
79
45
1.7 k
Похоже, что золотая эпоха багхантинга не за горами 😏
22.03.2025, 12:46
t.me/pigpeter/862
PI
Поросёнок Пётр
3 467 подписчиков
17
90
2.2 k
Иногда можно долго читать пост о том как будет полезно поставить очередной аддон в браузер или в BurpSuite.
В этот раз я бы даже читать не стал, а сразу бы поставил. Нет сомнений что оно может случайно найти что-то крутое и полезное. В моем случае с браузерным аддоном такое случалось не раз и не два 💁‍♂️
PS: не забывайте поглядывать за съеденной памятью тачки в процессе работы 🥲
14.03.2025, 12:54
t.me/pigpeter/861
PI
Поросёнок Пётр
3 467 подписчиков
64
1
926
Результаты прошлого года продолжают меня догонять. В этот раз меня догнал очередной инвайт на Live Hacking Event в Сиэтле с полным покрытием поездки туда и обратно. И вроде бы круто — виза уже есть, просто садись и лети. Но с января я настолько замедлился в поиске уязвимостей, что пока просто не могу морально представить, как придется рубиться с другими ребятами за хорошие результаты в лидерборде на протяжении нескольких недель. Я начал заниматься немецким, а Apple Watch регулярно поздравляет как я достиг нормы сна.
Да и вообще, мои планы на начало апреля были явно другими — я точно не собирался променять Фреда Дёрста на гонку за багами 🤘

PS: Приятно понимать что я пришел к тому уровню о котором мечтал. Еще более приятно понимать что я могу скипнуть такой инвайт без сожаления.
11.03.2025, 12:19
t.me/pigpeter/860
PI
Поросёнок Пётр
3 467 подписчиков
18
857
5.03.2025, 12:58
t.me/pigpeter/857
PI
Поросёнок Пётр
3 467 подписчиков
26
18
869
В одном интересном паблике автор решил воспользоваться современными технологиями и платными AI подписками.

“Отправил Deep Research + o3 собирать отчет по актуальной для многих теме — «Как найти работу мечты?»”. Полные результаты исследования можно найти тут.

Результаты оказались очень интересными. Теперь я нашел для себя объяснение, почему могу пропустить обед на работе и вспомнить о нем только к концу дня. А еще это объясняет, почему я с таким увлечением могу сидеть за монитором до 3 часов ночи без желания идти спать. Главное — не переборщить и находить “золотую” середину. В начале этого года я заметил спад в увлеченности и уехал перезаряжаться в горы. Кажется, это помогло 🏂🏔🫶
5.03.2025, 12:58
t.me/pigpeter/855
PI
Поросёнок Пётр
3 467 подписчиков
20
1.0 k
5.03.2025, 12:58
t.me/pigpeter/859
PI
Поросёнок Пётр
3 467 подписчиков
18
859
5.03.2025, 12:58
t.me/pigpeter/858
PI
Поросёнок Пётр
3 467 подписчиков
18
855
5.03.2025, 12:58
t.me/pigpeter/856
PI
Поросёнок Пётр
3 467 подписчиков
43
47
1.8 k
Много лет назад, когда я начинал свой путь в security, первой ступенькой в mobile security для меня стали доклады Дмитрия Лукьяненко. На тот момент он работал Android разработчиком и в свободное время занимался багхантингом.

Спустя столько лет я был очень рад встретиться с ним, поговорить о его пути, мотивации и результатах, которых он добился. Быть лучшим исследователем для многих крупных компаний — это заслуга, достойная огромного уважения!

Спасибо, что нашел время и поделился своим опытом!
Подписывайтесь на канал, ставьте лайки, оставляйте комментарии под выпуском 🫶
3.03.2025, 11:09
t.me/pigpeter/854
PI
Поросёнок Пётр
3 467 подписчиков
40
100
1.6 k
Интересное чтиво о том как Lazarus обнесли Bybit на полтора миллиарда. При том что подобная цепочка проблем на багбаунти была бы оценена в 500$. Тот момент когда «300$, лучше б блэчил» свершилось 💁🏻‍♂️

https://x.com/s1r1u5_/status/1894841634061459745?s=46&t=CF0Vh-Z-vc7fuRxW3gUbMw
27.02.2025, 16:38
t.me/pigpeter/853
PI
Поросёнок Пётр
3 467 подписчиков
31
1
1.2 k
Кто угадает героя в этот раз?
Как мне кажется, это единственный хакер из СНГ, получивший HackerOne MVH(Most Valuable Hacker) Belt!
26.02.2025, 23:31
t.me/pigpeter/852
PI
Поросёнок Пётр
3 467 подписчиков
148
62
3.0 k
Ребята из Министерства обороны США (U.S. Department of Defense) решили посмотреть, кто там лучше всех "пентагон ломал" в 2024. В итоге этим лучшим оказался Поросёнок из Ижевска.

По правде говоря, в 2024 году я просто собрал годные баги на случай, если в посольстве придется доказывать, почему я заслуживаю визу для поездки на HackerOne Event. Но я точно не планировал стать лучшим за год! 😂 Теперь есть жгучее желание насобирать в 2025 что-то интересное и снова оказаться в зале славы DoD.
24.02.2025, 23:23
t.me/pigpeter/851
PI
Поросёнок Пётр
3 467 подписчиков
60
5
910
Невероятными усилиями дополз до 50 валидных P1 Reports на Bugcrowd! Теперь можно ожидать худи "P1 Warrior", которая будет у меня и еще у горстки сумасшедших ребят. Однако в моем случае все репорты были не через VDP без майнинга статистики. Т.е буквально через hard mode.

Честно говоря, далось это большой ценой — даже немного подвыгорел из-за решений в последних отчетах. Столько кринжа пришлось прочитать... Но об этом будет отдельный пост. Не переключайтесь 😉
22.02.2025, 00:30
t.me/pigpeter/850
PI
Поросёнок Пётр
3 467 подписчиков
2
960
2.02.2025, 20:52
t.me/pigpeter/848
PI
Поросёнок Пётр
3 467 подписчиков
42
2
975
График на столько плотный, что даже нет времени на составление парочки критичных репортов 😂
А как у вас дела? 😎
2.02.2025, 20:52
t.me/pigpeter/847
PI
Поросёнок Пётр
3 467 подписчиков
3
1.1 k
2.02.2025, 20:52
t.me/pigpeter/849
Результаты поиска ограничены до 100 публикаций.
Некоторые возможности доступны только премиум пользователям.
Необходимо оплатить подписку, чтобы пользоваться этим функционалом.
Фильтр
Тип публикаций
Хронология похожих публикаций:
Сначала новые
Похожие публикации не найдены
Сообщения
Найти похожие аватары
Каналы 0
Высокий
Название
Подписчики
По вашему запросу ничего не подошло