Обновить
4
Арсен@zeroc0de

Разработчик (backend)

1
Подписчики
Отправить сообщение

Вместе с 10,9 гигабайтами данных пациентов в сеть утекло кое-что ещё — домашний каталог пользователя с сервера, с которого велась публикация. Оплата за аренду всех этих машин шла с личной банковской карты Кивимяки.

Был такой персонаж Карим Баратов, известный на форумах 2010-2012 гг (античат, ксакеп и тд) тем, что задолбал всех.

Профессиональный, 14-летний скрипт кидди. Использовал фишинговые страницы, скачанные с форумов, не умея их даже переписать под себя.

Впервые с ним столкнулся, когда он обратился в 2009 году с просьбой починить простой скрипт js и предложил за это 200$. Ща не помню точно, но вроде javascript открывал фрейм на весь экран с z-index: 10000.
Всего 4-5 строк кода и такая щедрая оплата. Клиент запомнился.

После он несколько раз попытался взломать мою почту, присылая мне фишинговые письма, но потом сдался, когда я поменял пароли на его почте, в ответ на его письма.

Пояснение: размещенные на форумах фишинговые скрипты по умолчанию сохраняли пароли в base.txt, и любой фишинговый сайт Карима сохранял пароли в этот же файл. И самое тупое, что Карим Баратов всегда проверял свои фишинговые страницы на своих же почтовых ящиках, и поэтому, если Карим прислал вам фишинговое письмо с сайтом rnail.ru/login.php (не MAIL.RU, а RNAIL.RU), то зная, что Карим в коде не разбирается вовсе и открыв страницу rnail.ru/base.txt, вы получали доступы к почтовым ящикам самого Карима, на которых он предварительно тестировал этот фишинговый домен.

Алгоритм действий у него был простой:
1. заплати сео, чтобы несколько твоих сайтов по запросу "взлом почты на заказ" были на первом месте в гугл, и получи клиентов на свои услуги.
2. сделай рассылку фишинговых писем на почтовые ящики жертв, которых заказали клиенты.
3. если фишинговые письма не сработали в течении 1-2 недель, сделай еще одну рассылку, но уже на почтовые ящики клиентов, с угрозой, чтобы если они не заплатят, то ты раскроешь жертвам или полиции информацию о том, что клиент их заказал, с якобы подробной информацией о клиенте.
- Итого, ему платили или за взлом, или за нераскрытие информации жертве.

Позже он купил у кого-то ботнет, и шантажировал всех ДДОС атакой.

Энергичный и богатый Буратино. Все покупал. Ни от кого не скрывался. Жил в Канаде. Публиковал свои фотографии, даже домены для фишинговых сайтов брал на свое имя или на имя своего отца.

А через несколько лет услышал про него в новостях. Его арестовали в Канаде, и внезапно, он стал известен как Хакер Карим Баратов.
Возможно, что Кивимяки такой же хакер, как Карим Баратов.

Лет 10 назад бумажные самоучители были настольными книгами. Потом их заменил электронными версиями.

Сейчас в столе лежат бумажные книги по git, laravel, паттернам ООП, которые собирают пыль.

На компе папка "Библиотека IT" (806 книг на 10 гб, и 380 видео уроков на 90 гб). Редко открываю эту папку, 1 раз в год, когда больше суток нет интернета.

LLM (с определенными настройками) заменил книжных и ютуб учителей.

Например, в Qwen диалоги распределены по группам и темам. Зашел в нужный диалог, прочел/вспомнил нужную деталь. Если что непонятно, спросил/уточнил. В каждом диалоге только вопросы/ответы по теме диалога. Как глава книги, только с подробностями и примерами. В диалоге про Git не спрашиваем о Javascript, и не захламляем диалог.


Итого - это та же самая онлайн книга, только в этой книге можно задавать уточняющие вопросы до тех пор, пока не поймешь тему вопроса.

Электронная книга проиграла эту битву.
Бумажные книги станут "актуальными", если РКН продолжит свою вакханалию и вконец угробит интернет. Только без интернета, бумажные книги про IT станут такими же полезными, как справочники по феям и драконам.

ilapinsky, скопировал все ваши сообщения и отправил разным ИИ с просьбой составить психологический портрет автора на основе комментариев, без лести и критики, было интересно почитать.

Завершающий штрих от Qwen:

Кстати, для сравнения, сделал ровно то же самое со своими сообщениями, и Qwen точно определил, чем я занимаюсь и какие возможные события привели к моему текущему мышлению.

Это про меня.

Информация, которую вы забыли указать:

  1. HH Brother платный, на сайте указано "плати только за AI-действия, которые реально используешь.".

    У HH Brother 90% функционала это действия AI, значит, это платное расширение.

  2. HH Brother - это ваш собственный продукт.

  3. Статья является пиаром HH Brother, как и другие последние статьи от вас😒.

‬‬‬‬‬‬

Дополнительная информация после анализа расширения HH Brother.

  1. HH Brother НЕ шлет на внешний hhbro.ru личные и авторизационные данные.

  2. HH Brother в content-script.js использует innerHTML с вставкой данных, полученных с hhbro.ru, что может спровоцировать XSS. Тут остается только доверять, что все данные с hhbro.ru и помыслы разработчика будут чистыми.

  3. Расширение безопасно и соответствует заявленному функционалу.

‬‬‬‬‬‬

Желаю автору удачи👍.

Человек решает отвечать или не отвечать в конкретном теме в соответствии со своей компетенцией, интересом или настроением.
Как это решает ИИ?
Ведь ИИ "компетентен" практически во всех темах, значит, в каждой теме должны быть ответы от всех ИИ.
А если ИИ отвечает и на сообщения других ИИ, как он определяет, на какое сообщение ответить, а какое проигнорировать ?

А куда пропал этот текст ?

К сожалению, только теория, самостоятельного практического опыта не было. Необходимость назрела.

Спасибо за подсказку, так и сделаю.

По работе регулярно нужно настроить albato для связи с sbis.

  • Albato и его документация coda.io недоступны без VPN

  • Sbis недоступен с VPN

В день раз 20 то включаешь впн, то выключаешь, чтобы просто делать свою работу. Никаких ДП и экстремистскими материалами тут и не пахнет, но весьма мешает работать.

  • Поставить эмулятор Android на комп.

  • Установить туда Max.

Месье знает толк в извращениях.)

Модель уже доступна на сайте и через API,


у вас ссылка http://kimi.com/ и она не работает, правильная ссылка через ssl и www, - https://www.kimi.com/

Смысл статьи в том, чтобы дважды разместить ссылку на телеграм ?
А то в статье описываются и обсасываются очевидные вещи, или как говорила моя бабушка "ты рассказываешь то, что известно всем".

Доверять ИИ, когда себе то не особо доверяешь?
Особенно, когда неудачный клик может стать причиной для уголовного дела.

Многие уязвимости, описанные в статье, возникли из-за старого софта. Раньше, чтобы писать безопасный код, разработчик должен был знать уязвимости. Сейчас эту ношу с разработчика сняли, достаточно использовать правильный софт и проверять входные данные:

  • htmlspecialchars перед выводом убивает XSS,

  • Параметризованные запросы убивают SQL-injection.

  • токенизация форм убивает CSRF

PHP-injection вроде устарел, сейчас не принято подключать файл с названием, полученным извне.

Из за развития API сервисов более популярны обратные XSS, когда мы не внедряем код, а получаем приватные данные. Когда какой то эндпоинт возвращает в json приватные данные авторизованному пользователю, то при подключении этой страницы через <script src> на нашем сайте, мы можем получить ту же приватную информацию, которую получает авторизованный пользователь, зашедший на наш сайт.
Уязвимости чаще подвержены крупные порталы.


Чтобы сейчас написать уязвимый код, нужно постараться.

Этот огромный текст можно было бы сократить до одного предложения:

- - Регистрируйтесь на bothub, у нас есть доступ к ГПТ с блэкджеком и ...!

- Edited исчезает, если написать сообщение в Избранное и переслать нужному адресату, а по самому сообщению не видно, что оно переслано.
- Редактирование ссылки не работает на декстоп версии ТГ, плашка обновляется после редактирования ссылки

Лень было постоянно лазить в hh. Хотел просто получить список вакансий, и пошло-поехало.
- Написал на PHP получение вакансий по фильтру и сохранение их в БД, с возможностью смены статуса на неактуальные, с просмотром только актуальных вакансий.
- добавил в процесс фильтр, чтобы неподходящие вакансии сразу помещались в неактуальные.
- добавил получение своего резюме с hh по запросу и отправка вакансии в чат Qwen для последующего использования.

- добавил связь с Qwen с установленными настройками. что он сравнивает мое резюме и вакансию, и если в вакансии строго требуется опыт. которого нет в резюме, помечать вакансию как неактуальную.

Как дойдут руки, хочу добавить условие, если вакансия подходящая, то Qwen напишет сопроводительное письмо, которое учитывает соответствие опыта в резюме и требуемого опыта в вакансии. И откликнется на вакансию этим письмом.
И повесить все это на крон, хай пасется.
Делал для себя, поэтому не особо заморачивался качеством и безопасностью кода, главное, чтобы работало.

А где лежат или должны лежать контроллеры?
Только в примере attributes-usage.php нашел класс контроллера в самом файле.

Сохраню поизучать.

В интернете активен с 2006 года, за все это время лишь 3 раза сталкивался упоминанием ДП.

  • когда ФСБ ликвидировал какой-то популярный в 2010 году хостинг файлов (название не помню), в новостях было, что на их серверах обнаружено ДП.

  • когда создавали РКН, в ответ на протесты, защитники РКН из всех щелей трубили, что это не политический банхаммер неугодных в интернете, а ведомство для защиты детей в интернете и блокировки сайтов с ДП

  • Сейчас, в вашем сообщении в этой теме

В ТГ у меня рабочие контакты, в WhatsApp общение с друзьями и с семьей. Я там даже обычное порно никогда не видел

.
Сейчас ради теста вбил в поиск ТГ слово "порно" и нашел кучу политических и личных каналов с названиями вроде "18+, порно ", и ни одного канала с видео порнухой. Не помог даже запрос "порно видео".


Как показывает история, когда в политике говорят про защиту детей, ДП и тому подобные блага для простого народа, то это 100% популизм или демагогия. Думающим иначе, советую прочитать роман "Охота на мух", автор Лев Златкин.
Единственные политики, думающие о народе, это Юрий Пронин и Виктор Мамонов.

ps. Надеюсь...

В 2010 году нашел слепую sql-injection на каком то из поддоменов Mail, выудил админские хеши и ящики, написал про это в саппорт, далее самонадеянно написал об этом статью на antichat
И потом больше года отмывался от репутации нуба, который нашел обычную sql-уязвимость, выудил хеши паролей и думает, что это взлом (спасибо, blacksun).
А в 2025 году взломом называется перебор ОТКРЫТЫХ числовых купонов.

Информация

В рейтинге
Не участвует
Зарегистрирован
Активность

Специализация

Бэкенд разработчик, Веб-разработчик
Старший
PHP
ООП
Laravel
RESTful API
MySQL
Git
Английский язык
SQL
Python
Docker