@failauth
На этом канале я буду делиться своими открытиями, инсайтами из мира информационной безопасности и инструментами для пентеста. Связаться со мной: @konstanto0 Offensive security | Rad Cop https://radcop.online/ https://t.me/radcop_online
О канале Fail Auth
На этом канале я буду делиться своими открытиями, инсайтами из мира информационной безопасности и инструментами для пентеста. Связаться со мной: @konstanto0 Offensive security | Rad Cop https://radcop.online/ https://t.me/radcop_online
Основные метрики
Рост подписчиков
Вовлечённость
Здоровье аудитории
Часовая активность
МСККогда канал публикует — распределение постов по часам суток.
Последние публикации канала «Fail Auth»
- 84 просмотров, 25 реакций, 04 июл. 2026 г.
Наконец-то получил бумажку! Это было слишком жестко! 🤩
Открыть пост в MAX - 170 просмотров, 11 реакций, 29 мая 2026 г.
HTTP Request Smuggling → Privilege Escalation Разбирал задание с уязвимостью CL.TE (Content-Length / Transfer-Encoding). Сценарий: есть пользователь с низкими привилегиями, есть эндпоинт /admin.php?promote_uid=7. Задача — заставить администратора выполнить запрос от нашего имени. 1️⃣ Суть CL.TE Фронтенд читает длину тела через Content-Length. Бэкенд читает тело через Transfer-Encoding: chunked. Это несоответствие и есть точка входа. 2️⃣ Вредоносный запрос POST / HTTP/1.1 Host: smuggle.lab Content-Length: 58 Transfer-Encoding: chunked 0 POST /admin.php?promote_uid=7 HTTP/1.1 X-Something:…
Открыть пост в MAX - 433 просмотров, 16 реакций, 21 апр. 2026 г.
Всем привет! Вот и у меня дошли руки поделиться впечатлениями и эмоциями об ообучнии и сдаче CWES. Как и обещал 🫡 Почитать можно тут.
Открыть пост в MAX - 229 просмотров, 6 реакций, 16 апр. 2026 г.
Хей! Пост немного задержался... Но я принес вам Хабр-статью с моей рефлексией по итогам сдачи OSWE! Поделился своими мыслями и тактиками. https://habr.com/ru/articles/1024100/ - - - А я в ближайшие дни стартую новое приключение в сдачу OSEP 😎 #oswe #habr #education #cert
Открыть пост в MAX - 197 просмотров, 16 апр. 2026 г.
Всем, кто в теме, рекомендую к прочтению! 💻 Делясь знаниями, получаешь больше 🤝
Открыть пост в MAX - 245 просмотров, 11 реакций, 06 апр. 2026 г.
Всем привет! 🕵♂️ Не сложилось у меня с CPTS, не зашло. Переиграл план, который по обучению расписал на год, и всё же решил углубляться в то, что по душе, а именно — в вебчик! Взял Golden-подписку на HTB и стартую CWEE. В общем, с проектами и обучением спать будет некогда. На этот счёт у меня одна из любимых фраз: «Тот, кто спит, тот видит только сны». Но всё же спать рекомендую — сертами менталку не залечишь. 🤪 Погнали!
Открыть пост в MAX - 228 просмотров, 8 реакций, 28 мар. 2026 г.
Продолжение серии про JWT - шесть новых статей Криптография, шифрование, библиотеки, OAuth/OIDC, XSS и продвинутые криптоатаки: 9. Криптография JWT для хакеров - ECDSA, RSA-PSS, EdDSA и где ломается математика 10. JWE — зашифрованные токены, Bleichenbacher, Invalid Curve, PBES2 DoS 11. JWT-библиотеки — рейтинг дырявости, Top 5 CVE, fingerprinting по токену 12. JWT в OAuth 2.0 и OIDC — token confusion, cross-service relay, ALBeast, DPoP bypass 13. XSS + JWT — кража токенов из localStorage, sessionStorage, cookies 14. Продвинутые криптоатаки — lattice, side-channels, fault injection Осталось…
Открыть пост в MAX - 176 просмотров, 4 реакций, 28 мар. 2026 г.
Опубликовал новые статьи из серии статей про JWT Не пугайтесь графика на скриншоте - он просто для наглядности того почему именно работает уязвимость От структуры токена до атак с PoC: 1. Почему JWT сломан by design 2. Анатомия токена 3. alg:none - одна строчка и ты admin 4. Algorithm Confusion - публичный ключ как пароль 5. kid injection - SQLi через заголовок токена 6. jku/x5u/jwk/x5c - весь заголовок это attack surface 7. Брутфорс секретов на GPU - 150 млн HS256/сек 8. Psychic Signatures - нулевая подпись на Java 15-18 rmrf.tips
Открыть пост в MAX - 3.6K просмотров, 14 реакций, 24 мар. 2026 г.
Prototype Pollution → Localhost Bypass Недавно решал веб-челлендж на НТВ (white-box). На первый взгляд — максимально простой сервис заметок на Express + Mongo. Но внутри оказалась очень интересная цепочка через server-side prototype pollution, которая приводит к обходу IP-проверки. 1️⃣ Первичный анализ В коде явно видно ограничение доступа к /flag: app.get('/flag', (req, res) => { const remoteAddress = req.connection.remoteAddress; if ( remoteAddress === '127.0.0.1' || remoteAddress === '::1' || remoteAddress === '::ffff:127.0.0.1' ) То есть флаг доступен только при запросе с localhost.…
Открыть пост в MAX - 243 просмотров, 15 реакций, 03 мар. 2026 г.
Ну что… Наконец-то я его получил! 💻 Мелочь, а приятно. Как писал выше , подписку на обучение купил перед НГ. Учебный трек прошёл довольно быстро, но вот с экзаменом всё оказалось не так просто. С первого раза сдать не удалось 🤩 Завалился на все тачки - получил админа, но больше всего трудностей было с RCE. Если кратко: курс реально супер интересный. Лично мне проходить его было намного интереснее, чем PortSwigger Academy — но тут, конечно, дело вкуса. В процессе узнал много полезного и практичного. Плюс теперь у меня остался хороший конспект — годный для дальнейшей работы. Если кому…
Открыть пост в MAX - 177 просмотров, 7 реакций, 03 мар. 2026 г.
Представьте: в углу офиса мирно стоит принтер, печатает отчёты… а в это время через него кто-то получает учётки сотрудников и заходит во внутреннюю сеть компании. Звучит неприятно? Ещё бы. В своей новой статье разобрал, почему устройства печати становятся удобной точкой входа для злоумышленников: стандартные пароли, утечки учётных данных через SNMP, pass-back-атаки и другие типовые векторы. В материале: — реальные CVE; — скриншоты атак; — практические меры защиты, которые можно внедрить уже сейчас. 🖋 Читать статью: https://radcop.online/blog/articles/vzlomat-cherez-printer
Открыть пост в MAX - 208 просмотров, 10 реакций, 02 мар. 2026 г.
Всем привет! Уже весна, а я все никак не могу вернуться к актиновсти на канале. Год со старта довольно загружен: проекты, обучение, порой просто лень ☹️ Буду стараться делиться с вами полезным чаще. Тем более есть повод ⤵️ Про вашу инфраструктуру уже кое-что знают. Возможно, больше, чем вы. 5 марта в 16.00 на вебинаре мой коллега из ПК "РАД КОП" покажет, как безопаснику самому собрать картину своей внешней поверхности атаки — быстро и без иллюзий. ➡️ Что можно узнать о себе из открытых источников? ➡️ Как это делают злоумышленники? ➡️ И как начать делать это первыми? ⬇️ Подробности — в посте…
Открыть пост в MAX - 287 просмотров, 18 реакций, 06 февр. 2026 г.
Всем привет! Давненько меня не было слышно. Хочу поделиться мыслями за последнее время и планами по сертификатам на 2026 год. Относительно недавно поймал себя на мысли, что я вообще ничего не знаю. Причём чем больше прокачиваюсь в технических штуках, тем отчётливее это понимаю. Коллеги подсказали, что это называется «осознанная некомпетентность». 🤯 После Академии RAD COP (писал об этом тут ) и нескольких выполненных проектов у меня было ощущение, что я уже всё могу и дальше будет легко. Но не тут-то было. Чем больше знаний я получал на проектах от старших коллег, тем меньше становилось…
Открыть пост в MAX - 297 просмотров, 15 реакций, 31 дек. 2025 г.
Коллеги, всем привет! Благодарю каждого, кто следит за каналом! Поздравляю с наступающим. Желаю вам фокуса, тишины вокруг и чёткого понимания, куда вы идёте. Пусть в новом году в отчётах будет больше high severity, а в жизни — больше спокойствия. Приятно видеть, что нас становится больше. Двигаемся дальше по делу.
Открыть пост в MAX - 1.8K просмотров, 16 реакций, 15 нояб. 2025 г.
HTML Injection → Stored XSS → Hijack accessToken Во время анализа одного из веб-приложений наткнулся на поле, которое обрабатывает ввод без должной фильтрации. Примечение: cервис фильтрует <script> теги, поэтому XSS реализован с обходом — без явного использования скриптовых тегов. Решил проверить — вставил простой HTML: <h1>Test</h1> <!-- изменение размера шрифта --> Текст стал крупнее — значит innerHTML или подобная конструкция. Далее потестировал теги: <img src="x"> <!-- битая картинка --> <input> <!-- лишний input на странице --> Браузер создал элементы прямо в DOM.…
Открыть пост в MAX
Качество и доверие
Эвристические сигналы качества по публичным метрикам (охват, реакции, динамика подписчиков). Это не доказанный фрод и не приговор — лишь поводы присмотреться к каналу.
Реклама и монетизация
Внешняя реклама, которую этот канал размещал в других лентах.
Рекламирует с 14.06.2026
- @pathsecure1 пост
- @osipov_sec1 пост
- @radcop_online1 пост
Каналы, которые размещали рекламу этого канала у себя.
- @pathsecure1 пост · 6.1K охват
Средние показатели последних публикаций. Тип определён по тексту поста — оценочно.
Цитирование
Сколько раз канал упомянут и репостнут в постах других каналов.