Back to Timeline
ZM
zmila
(updated )
у секурастов своя понятия у безопасности

попалась статья
https://www.elastic.co/security-labs/contagious-interview-malware-svg-steganography
там пишут, что ловят девелоперов в Slack, предлагают работу,
как часть интервью - тестовое задание. надо скачать репу, что-то подправить и запушить
а в той репе раскиданы куски жаваскрипта, который собирает код трояна и начинается:
пароли ловит, криптокошельки ворует, кейборд слушает, всё это отправляет вовну,
и вообще через сокет устанавливает ремоут контрол над системой

для всех ОСов в броузерах шарится и показывают, в каких и где.

а нам в jnj запрещают Фаерфоксом пользоваться. ну-ну

👍😮😱3
Comments (2)

Если тебе говорят "скачай репу", это лучше делать в контейнер, например, `docker sandbox run claude` и там пусть резвится. Сложнее, когда код в репе сам хочет запускать контейнеры, тогда приходится или запускать на хосте или прокидывать докеровский сокет в контейнер (а через это можно бывает "убежать" из контейнера).

👍1

Виртуалка в Амазоне, SSM сессия туда - и пусть резвится, сколько хочет

👍2