Заметки склерозного вебера

TelegramIt dev

@arroizx_notes

By @ArroizX

536
Подписчиков
231.9%
Охват (Reach Rate / RR)
просмотры / подписчики
1.4%
Вовлечённость (ER)
реакции / просмотры

О канале Заметки склерозного вебера

536подписчиков1.2Kсредний охват231.9%охват (RR)1.4%вовлечённость (ER)+31за 30 дней

By @ArroizX

AI-обзор

Обновлено 20.07.2026

Канал "Заметки склерозного вебера" ведёт автор @ArroizX и посвящён темам программирования и информационных технологий. В последнее время в посты публикуются ссылки на интересные проекты, статьи о багах и фичах различных платформ, а также информация о мероприятиях для разработчиков.

Описание сформировано MaxBook AI на основе последних публикаций канала.

Основные метрики

Рост подписчиков

+31+6.2%

Вовлечённость

231.9%Охват
Подписчиков536
Просмотров/пост1.2K
Реакций/пост17
Отличная
Качество
1.37%
Реакции/просм.
20
Постов
17
Реакций/пост
1.37%просмотров конвертируются в реакции

Здоровье аудитории

Средний охват: ~1.2K на пост — это ~100% от 536 подписчиков
100%
Доля от числа подписчиков. Один пост видит не обязательно одна и та же часть аудитории, поэтому остаток — не «неактивные подписчики».
231.9%
Охват (RR)
Отличное
1.37%
ER (вовлечённость)
~17 реакций/пост
Здоровый канал. Более 30% подписчиков видят публикации — аудитория живая и вовлечённая.

Часовая активность

МСК

Когда канал публикует — распределение постов по часам суток.

23:00
Пик публикаций
5%
Ночью (0-6)
Публикует ночью
0
3
6
9
12
15
18
21
Распределение 20 постов по часам публикации и средний охват/реакции постов в этот час. Время — московское (МСК). Это график публикаций канала, не онлайн-статус аудитории.

Последние публикации канала «Заметки склерозного вебера»

  1. 279 просмотров, 7 реакций, 03 июл. 2026 г.

    24 июля в 15:30 в Московском офисе Positive Technologies пройдет митап для начинающих специалистов. Это возможность познакомиться с коллегами Позитива, различными направлениями в компании и послушать реальный опыт коллег. В программе: ➡️ Владимир Николаев , эксперт PT Lab, погрузит во внутрянку агентов Caldera ➡️ Андрей Михайлов , младший инженер PT Lab, расскажет, как создаются лабораторные стенды для практики ➡️ Евгений Копытин , специалист отдела анализа защищенности веб-приложений, раскроет полный потенциал SSRF ➡️ Приглашенный Спикер и тема останутся сюрпризом 🫥 А еще будет…

    Открыть пост в MAX
  2. 270 просмотров, 2 реакций, 03 июл. 2026 г.

    Решил тут поучаствовать в митапе ПТ, поэтому если тут есть начинающие спецы, которые хотят послушать интересные доклады, то можете зарегистрироваться:D

    Открыть пост в MAX
  3. 3.4K просмотров, 20 реакций, 24 июн. 2026 г.

    SSTI ❤️ htmlspecialchars() Попался тут интересный проект, в котором нашлась Twig SSTI'ка, до которой, чтобы добраться, нужно обойти несколько ограничений: Удалось её обнаружить после того, как я решил поиграться с шаблонами для почты. Обычная нагрузка {{7*7}} давала по итогу 7*7 . Подумав, что это может быть какой-то кривой патч, я вставил нагрузку {{{{7*7}}}} и получил в итоге 49 (никогда не думал, что встречу такой тупизм :D) ! Казалось бы, что это победа, однако если нагрузка сложнее математической операции, например, {{{{['id']|filter('system')}}}} , то ничего не отрабатывало. Поэтому я…

    Открыть пост в MAX
  4. 903 просмотров, 29 реакций, 31 мая 2026 г.

    Очередной пост - очередной репозиторий Недавно на проекте коллега пропустил swagger , потому что перебрал маршруты не тем словарём, но благо мне удалось это отловить. И в голове возникла идея уже наконец-то сесть и составить словари, которые можно было бы использовать не боясь, что что-то упустишь, так как заюзал не тот словарь. Для этого я решил сделать 5 видов словарей: - Длинный словарь для брута маршрутов - содержит практически каждый валидный путь из множества популярных словарей. - Короткий словарь для брута маршрутов - там будут только маршруты, которые часто повторяются в большинстве…

    Открыть пост в MAX
  5. 805 просмотров, 46 реакций, 21 апр. 2026 г.

    Ну чтож, поехали! Надеюсь, что на этот раз сдам не с 4 попытки:D После сдачи поделюсь материалами и впечатлениями, конечно=)

    Открыть пост в MAX
  6. 825 просмотров, 20 реакций, 20 апр. 2026 г.

    Если бы меня спросили, какие мои самые любимые баги, то я, не раздумывая, ответил бы: Race Condition, Business logic, BAC и percent hack. Я думаю, что многие видели и читали ЭТУ статью от Gareth Heyes. К сожалению, мало где можно встретить интересный парсинг почтового адреса, но во время прочтения мне почему‑то врезался в память трюк с percent hack, и так получилось, что это стало моей постоянной проверкой, если вдруг в приложении существуют ограничения на домен почтового адреса (не важно, black list или white list). И вот в очередной раз, когда между проектами появилось немного времени, я с…

    Открыть пост в MAX
  7. 1.1K просмотров, 16 реакций, 31 мар. 2026 г.

    Что-то весна какая-то тяжёлая вплане кол-ва работы и дел, из-за чего я почти нарушил свой принцип "постить что-то хотя бы раз в месяц". Поэтому пока залью полезные репозитории/статьи, которые привлекли моё внимание: Прикольный репозиторий, если нужно разобраться как работает сериализация/десериализация в популярных языках: материалы, инструменты, лабораторные и пр. - https://github.com/f0ur0four/Insecure-Deserialization Интересные статьи по Next.js, которые также хорошо объясняют работу некоторых механизмов Next.js -…

    Открыть пост в MAX
  8. 1.4K просмотров, 16 реакций, 21 февр. 2026 г.

    Неавторизированная Blind SSRF в NextCloud Как-то недавно я обнаружил эту страничку и решил глянуть, что это за функциональность в коде Nextcloud. И оказалось, что в Nextcloud до 31 версии любой внешний пользователь может эксплуатировать Blind SSRF : GET /index.php/apps/files_sharing/testremote?remote=collaborator.com HTTP/2 Host: example.com Cookie: ... Requesttoken: <token> Ocs-Apirequest: true Нужные куки и другие данные можно взять с запроса с попыткой входа в УЗ. Так что, багхантеры и пентестеры, вперёд:D

    Открыть пост в MAX
  9. 1.3K просмотров, 5 реакций, 01 февр. 2026 г.

    Исправление регулярок + шпаргалка по Nginx Вот и пролетел Январь, а из-за кучи работы и сессии я не успел ничего интересного запостить, поэтому исправляюсь: 1) Наконец сел и поправил свои регулярки по языкам : - Поправил обобщённые регулярки, чтобы VS Code не выдавал ошибок, было меньше false positive результатов и были учтены все регулярки ниже; - Добавил рефлексию в Ruby, которую позже докину в другие языки; - Поправил повторяющуюся регулярку в Go. 2) Слегка поменял структуру шпаргалок в репозитории Pentest-CheatSheet-Popular-Services , а также добавил новую шпаргалку для анализа…

    Открыть пост в MAX
  10. 2.1K просмотров, 18 реакций, 19 дек. 2025 г.

    Решил сделать последний в этом году пост про наш любимый битрикс: Авторизированная SSRF в Битрикс24 через интеграцию с MS Sharepoint В Битрикс24 существует возможность интеграции с MS Sharepoint для синхронизации различных списков: клиенты, календарь и пр. Подробнее про это можете прочитать ТУТ . Нас же интересует здесь то, что мы можем использовать данную функциональность для SSRF-атак, главное - это иметь любую валидную учётку: GET /bitrix/components/bitrix/sharepoint.link/ajax.php?mode=test&sp_server=http://collaborator&sp_user=&sp_pass=&sessid=... HTTP/1.1 Host: bitrix24 Cookie: ...…

    Открыть пост в MAX
  11. 1.9K просмотров, 9 реакций, 06 дек. 2025 г.

    Баги и фичи ASP.NET и IIS’a 2.0 Скоро новый год и праздники, а это значит, что после загруженных недель будет достаточно времени, чтобы изучить для себя что-то новенькое! Поэтому в этом посте я решил собрать для вас свои заметки/ссылки по багам и фичам ASP.NET и IIS’a. Да-да, я уже постил запись и презентацию своего доклада по этой же теме 2 апреля, но там я много всего не рассказал из-за временных рамок, так что советую ознакомиться с этой полной версией;) P.S. Рекомендую читать статьи Soroush Dalili в веб-архиве, а то после обновления дизайна сайта некоторые статьи пошли по одному месту=) А…

    Открыть пост в MAX
  12. 1.0K просмотров, 13 реакций, 27 окт. 2025 г.

    - А если разработчик использует ORM или Query Builder, то это значит, что скулей нет? - Почему? Они и с ними могут быть! Примерно такой вопрос и ответ на него можно часто услышать на собеседованиях по вебчику, однако, потом после оффера и получения работы мало кто на серьёзке будет проверять SQL-запросы через ORM или Query Builder. Зачастую всё заканчивается одной-двумя провальными попытками эксплуатации SQL-инъекции, после чего делается вывод, что "скулей тут нет". Хотя тут стоило просто сесть, развернуть библиотеку у себя с похожими SQL-запросами и потыкать её с дебагом. А где могут быть…

    Открыть пост в MAX
  13. 892 просмотров, 16 реакций, 24 окт. 2025 г.

    Теперь всё в одном месте Пока ломал голову над тем, что запостить в этот канал, я вспомнил, что делал различные шпаргалки по тестированию популярных сервисов. И подумал что было бы хорошей идеей всё это залить в один GitHub-репозиторий, чтобы удобно было смотреть, а не листать весь канал в поисках шпаргалки по Jir'e с Clonfluence. Поэтому был сделан данный репозиторий: https://github.com/1arroiz/Pentest-CheatSheet-Popular-Services Помимо этого я обновил шпаргалку по Jir'e с Clonfluence, добавив туда новые и упущенные cveшки. P.S. Чуть позже если сойдутся все звёзды я залью в этот репозиторий…

    Открыть пост в MAX
  14. 952 просмотров, 5 реакций, 28 сент. 2025 г.

    Увидел Java legacy со странным фреймворком - проиграл Встретилось тут на проекте Java веб-приложение старенькое, которое меня неприятно удивило: во всех HTTP-запросах отправлялись не нормальные параметры в разных формах с нормальным API, а координаты моих кликов, а также UUID-кнопок и форм, и отдельные JSON'ы, содержащие данные, которые я заполнял в формах. По типу такого короче: POST /myapp/UIDL/?v-uiId=0 HTTP/1.1 Host: localhost:8080 Content-Type: application/json; charset=UTF-8 Cookie: JSESSIONID=... [ { "csrfToken": "9f7c2a31-8c6d-4f2e-bbd8-fb1d0aefcb1e", "rpc": [ [ 5, "click", {…

    Открыть пост в MAX
  15. 908 просмотров, 27 реакций, 24 сент. 2025 г.

    Вы думаете только на BugBounty кидают? WARNING: Данный пост написан чисто для выпуска пара, поэтому если вы пришли за полезными материалами, то подождите пару дней, скоро выложу интересный пост про мой опыт тестирования Legacy ужаса, а этот можете тогда скипнуть=) И так, я думаю, что многие слышали про ситуации, когда на ББ выплатили сильно меньше/ничего за багу, хотя по хорошему должны были нормально заплатить. После чего у бедного багхантера горит пукан на золотом стуле, купленном после выплат на бб, и он ноет о несправедливости жизни. У ресёрчеров та же история, только при этом денег почти…

    Открыть пост в MAX

Качество и доверие

100
из 100
Явных аномалий не обнаружено

Эвристические сигналы качества по публичным метрикам (охват, реакции, динамика подписчиков). Это не доказанный фрод и не приговор — лишь поводы присмотреться к каналу.

Реклама и монетизация

Внешняя реклама, которую этот канал размещал в других лентах.

Рекламирует с 14.06.2026

8
рекл-постов
11.7K
охват рекламы
123
реакции
Продвигал:
  • @webpwn2 поста
  • @FaLLenSkiLL1 пост
  • канал #some1 пост
  • канал #FaLLenSkiLL1 пост
  • @proxy_bar1 пост

Цитирование

Индекс цитирования

Сколько раз канал упомянут и репостнут в постах других каналов.

74
упоминаний
239
репостов

Публикации

20 последних публикаций