SbX | Security by Xyurity


Гео и язык канала: Весь мир, Русский
Категория: Технологии


хакер-стартапер

Связанные каналы  |  Похожие каналы

Гео и язык канала
Весь мир, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Appsec-предсказания

Стоило вчера разлететься новости про атаку на Додо через мобильное приложение, как ко мне стали приходить коллеги со словами “неужели мы предсказали такие атаки?”. Нет, я ничего не предсказывал. Я, как любитель идей Нассима Талеба, не люблю предсказания.

Во всех выступлениях, комментариях, статьях и презентациях я говорю только о том, что вижу. И это не какая-то уникальная способность. Ваши аппсеки, чьи руки по локоть в теме, видят то же самое и готовы выдать вам пачку таких “предсказаний” хоть сегодня. Но предсказания любят пиар и маркетинг. Моя позиция тут - говорить о фактах, которые пока не всем заметны и еще на набрали масштаба. И вот когда масштаб набран, для массового пользователя это выглядит как пророчество, но мы то с вами знаем, что это не так.

О чем еще я говорил:
• клоны/моды мобильных приложений, неотличимые от оригинала, с внедренным вредоносом
• интерес ко внутренним мобильным приложениям как раз с целью получить “карту” внутрянки или “пропуск”
• боты, скрапперы, автоматизированное построение swagger

Уязвимости в мобилках - тема все еще нишевая, по моим ощущениям. Но кажется и их скоро станет больше, если посмотреть, как снижаются цены на bug bounty, так как растет число находок.

Короче, не верьте предсказателям, верьте вашим доблестным аппсекам и будете на шаг впереди злоумышленников.


Проходка на Podlodka iOS Crew!

В прошлом году выступил у ребят на конфе по теме безопасности в iOS. И хотя практическая часть доклада немного смазалась, мне все же очень понравилось. До того момента скептически относился к онлайн-конференциям, но подлодкой проникся - ребята правда хорошо делают. Доклады по вечерам в будни в Zoom, а общение и нетворкинг - в чате в ТГ.

Ко мне пришли за рекламой, но денег я не взял. Больше хочется пользы для комьюнити, поэтому организаторы любезно согласились разыграть проходки: одна тут, одна в @r3m4z3.

Что у них планируется в этот раз:
- Разработка под iOS с помощью AI
- AI-Тестирование iOS: от отдельных классов до целых сценариев, от скриншот-тестов до контрактных
- Примеры миграции с CocoaPods на SPM на крупных проектах
- Лайвкодинг и эксперименты с разработкой вдалеке от MacBook.
Полная программа

Проходку получит случайный комментатор. Отсечка - 10.09.2026 23:59 МСК, после этого рандомайзер выберет победителя. В комменте жду ваших историй на тему: "Самая тупая уязвимость, которую AI-агент добавил в приложение во время вайб-кодинга". Свой кейс тоже расскажу в комментах.




🥇🥈🥉 Запускаю публичный рейтинг безопасности мобильных приложений

(выпускаю погулять своего внутреннего Илона Маска)

SECBRD - публичный, независимый рейтинг безопасности мобильных приложений. Основная идея: приложения, которые заботятся о безопасности, должны получать больше пользователей, а пользователи должны иметь возможность такие приложения находить.

Как работает:
• раз в 30 дней приложения скачиваются из сторов и оцениваются по методике
• методика не завязана на поиск уязвимостей, только косвенные, но надежные индикаторы: разрешения, возраст приложения, поддерживаемые версии ОС и так далее
• можно подтвердить владение приложением и получить доступ к полному отчету как улучшить рейтинг

Пока идет открытая бета, брать денег совесть не позволяет. Поэтому пользуйтесь бесплатно, оставляйте обратную связь, буду активно улучшать сервис, если он будет востребован. Обратную связь кидайте куда удобно: в комменты, в личку, на почту nick@secbrd.com

Что еще:
• проект мой личный, к моему текущему работодателю отношения не имеет
• да, вайбкодил, скрывать не буду
• сознательно не стал включать в рейтинг российские приложения, чтобы никто не обиделся. Но если вы из смелых - обращайтесь, добавим и ваши

Спасибо всем кто поучаствовал в закрытой бете! Впереди куча новых идей, а пока дам себе недельку отдыха.


ИИ-слоп в экспертизе

"Утка подгорает" (с) Огнеметчик из StarCraft 2

Я обожаю LLM. Но сегодня хочется публично пробомбиться на тему использования нейросетей в области экспертизы. Я уже давно редко что-то ломаю руками, но касаюсь экспертизы в мобильной безопасности ежедневно:
- общаюсь с командой и заказчиками
- пишу статьи и для маркетинга
- читаю профессиональные новости
- пилю pet-project в области безопасности мобилок
У переднего края экспертизы оставаться непросто, но я очень стараюсь, потому что это важно.

Но кажется, что так считают далеко не все.

Контент
Пиар, журналисты, копирайтеры - не эксперты, и это окей. При доработке моих статей и раньше возникали трудности, когда редактор меняет что-то на свой вкус и полностью искажает смысл. Но с приходом нейронок это вышло на новый уровень.
- Люди ленятся проверить, не исказился ли смысл
- вычитывать складный текст на предмет ошибок сильно сложнее
- в длинной цепочке передастов каждый на своем этапе решает чуть приукрасить с помощью ИИ
- все ожидают "правок" от автора, но на деле надо выбросить текст целиком и написать с нуля
Как итог: написание статьи по уже готовому черновику становится еще дольше. Репутация автора страдает: ему приписывают сгенерированный нейронкой булшит. Такого буста производительности мы хотели от ИИ?

Эксперты и бизнес
Эффекту когнитивной капитуляции подвержены даже эксперты. Только с начала года я насчитал уже несколько статей и новостей в экспертных сообществах и профильных СМИ, где тиражировали откровенный ИИ-слоп. А ведь я слежу в основном за безопасностью мобилок. И речь идет не о том, что экспертный сервис или база знаний от ИИ плоха лишь потому что была сгенерирована. Они содержат ошибки, при чем глупые, но хорошо аргументированные. Если даже эксперты пропускают такое с мыслью "и так сойдет", то что мы получим на выходе, когда такая "экспертиза" будет ложиться в основу инструментов безопасности? Вал ИИ-слоп-репортов на баг баунти - только начало.

А еще всегда есть соблазн нехватку дорогих кадров (а эксперты дорого стоят) компенсировать с помощью ИИ. И в целом в этом нет ничего плохого. Плохое начинается там, где ИИ - единственный эксперт - ему безоговорочно верят, потому что никто не может понять, где он ошибся. ИИ очень хорошо подстраивается под запрос и в руках не-специалиста почти всегда будет выдавать посредственный результат. Это простительно для стартапа или для экспериментов. Но когда есть реальная потребность в безопасности, когда на кону большие деньги и репутация, так быть не должно.

Все эти проблемы были и раньше, до массового прихода нейронок. Вот только вместо помощи в их решении, местами ИИ придал привычным проблемам серьезного масштаба, а складные ответы LLM в совокупности с когнитивной капитуляцией только усиливают ложное ощущение безопасности.

Но я убежден, что это временное явление. Будем надеяться, что мы вернемся к адекватности без необходимости испытать неприятные последствия от бездумного вмешательства ИИ в область экспертизы по ИБ.


Репост из: RE:MAZE
Видео недоступно для предпросмотра
Смотреть в Telegram
С наступающим! 🌚🎄


Репост из: Пост Лукацкого
Когда-то я троллил производителей мобильных антивирусов, пугающих мобильным, но так и ненаступившим апокалипсисом 👿 С тех пор много воды утекло и мобилки стали неотъемлемой частью нашей жизни. Да что там, они часто и есть наша жизнь… в которую вторгаются всякие, атакуя… нет, не сами мобильные устройства, а приложения, реверся их, находя слабые места, обходя защиту, отключая блокировки платных функций, копируя код и вытаскивая модели ML и данные.

О том, что сегодня можно сделать в рамках реверс-инжиниринга 👩‍💻 мобильных приложений, как проникнуть внутрь инфраструктуры организации через мобилку (забавно, но ровно 13 лет назад, 6 декабря 2012 года, я написал твит «Каждый смартфон - это шлюз в вашу корпоративную или ведомственную сеть! Защищайте его!»), как нанести ущерб банку, оператору связи или кикшерингу, а также как от этого всего защититься, мы поговорили в рамках очередного эфира "Позитив говорит"🎙

В процессе эфира устроил мини-провокацию – взял свой смартфон 📱 и попросил Николая и Юлю прокомментировать модель угроз для своих мобильных приложений для каршеринга, программы лояльности на АЗС, личного кабинета оператора мобильной связи и т.п. Был фрустрирован и захотел прям в эфире удалить часть мобильных приложений 🤠

#оценказащищенности #mobile #модельугроз #видео
Обратная сторона мобильных приложений. Реверс-инжиринг, атаки и защита простым языком
Смотрите видео онлайн «Обратная сторона мобильных приложений. Реверс-инжиринг, атаки и защита простым языком» на канале «Positive Technologies» в хорошем качестве и бесплатно, опубликованное 4 декабря 2025 года в 18:02, длительностью 01:25:19, на видеохостинге RUTUBE.


На втором курсе впервые получил домашнее задание читать блог Лукацкого про мифы ИБ. А на этой неделе побывал у него гостем на подкасте.

«Жизнь удалась» (с) Алексей Лукацкий


Не бояться быть понятным

Фиксирую (в первую очередь - для себя) инсайт, который посещал меня очень много раз.

Сейчас по работе мне приходится больше обычного рассказывать разным людям про безопасность мобилок простым языком. 95% таких людей никогда не открывали Burp, jadx а кто-то даже джейл/рут не накатывал. Поскольку в свою текущую роль я пришел со стороны экспертизы, приходится постоянно работать над собой, чтобы легко и доступно доносить широкой аудитории очевидные для нас вещи.

Я давно заметил у экспертов одну особенность - выражаться на своем языке, не утруждая себя разъяснениями и заставляя собеседника угадывать смысл незнакомых конструкций. Кто-то может увлеченно рассказывать про RCE и просто не заметить, как 80% рассказа строится на терминологии или профессиональном жаргоне. Кто-то может считать простоту - признаком низкой квалификации, как будто более опытные коллеги не будут им респектовать. Говорят, что на свидании мы используем свой словарный запас почти на 100%, чтобы очаровать собеседника, возможно тут похожий механизм. Может есть еще причины?

Я лично сталкивался и с первой, и со второй. И если с первой легко справиться за счет опыта и постоянной практики, то для борьбы со второй причиной надо менять свои убеждения.

О чем я бы себе напомнил:
- не существует очевидных вещей
- существует проклятие знания - крайне тяжело игнорировать уже известную информацию
- синдром самозванца - зло, даже простая информация может нести ценность

Чтобы с этим справиться, мне помогают 2 мысленных ситуации:
1. Представить охранника, который орет на посетителей, что проход закрыт. Неужели не понятно? Ведь он уже столько раз сказал. Вот только каждый раз это были разные люди. Я не хочу быть таким охранником.
2. Представить, что ты объясняешь детям. И хотя детей у меня пока нет, я отлично тренируюсь на жене. Тренироваться на коте сложнее.

А еще стараюсь подмечать позитивный фидбэк:
- кивки заказчиков на презентации
- реакции и пересылки постов в соцсетях
- охваты и просмотры в блогах и новостях
- личная благодарность людей, которые видели меня на ютубе
Даже за негативным фидбэком можно увидеть позитив: "слишком простой доклад" - читаю как "я все понял, спасибо".

Я ни в коем случае не призываю всех делать очередной пересказ OWASP или рассказывать про AI-агента. Но если очевидные вещи строят мостик понимания между вашей мыслью и собеседником - этим нужно пользоваться.




Билет на подлодку уходит к @sib_coder , поздравляю!

Всем спасибо за идеи постов, учту их, когда будет время что-то написать.

P.S.
Как только доклад окажется в паблике, опубликую ссылку сюда


22 сентября в 10:00 мск выступаю на подлодке, есть один бесплатный билет.

Расскажу обзорно про реверс-инжиниринг iOS-приложений. Для продвинутых тоже заготовил кое что интересное: расскажу про свою самую лучшую багу в иос приложении, которой очень горжусь. А еще в лайве попробуем порешать таску по iOS-безопасности с помощью LLM.

Ну и конечно же бонус: разыграю в комментариях 1 билет на конфу. Пишите, о чем вам было бы интересно почитать от меня. Выберу случайным образом среди осмысленных комментариев одного победителя в эту пятницу 19 сентября в 20:00 мск.

P.S.
Еще один билет разыграем в @r3m4z3


Все ведь уже слышали про громкую уязвимость в ImageIO, которой подвержены новейшие версии iOS, iPadOS и macOS?

Исполнение кода через просмотр картинки - это сильно. Мое уважение исследователям, которые это обнаружили.

Такие уязвимости хоть и находят регулярно, встречаются они все же редко. Но уроки, которые они нам преподносят, от этого становятся только ценнее. И речь не только про разработку ОС, но о безопасной разработке в целом. Порассуждали со Светой Газизовой @AppSecJourney, как практики безопасной разработки могут помочь не допускать таких уязвимостей, а также успокоили пользователей относительно возможности эксплуатации этой уязвимости in the wild.

Читайте в новой статье на Хабре.


Я больше не хекаю

Хотя, как посмотреть, конечно. Не просто так пропал надолго в очередной раз. На PHDays запустили сервис по защите мобильных приложений от реверс-инжиниринга PT MAZE - наш маленький стартап внутри большой компании.

Я всегда мечтал создавать что-то новое с нуля, даже была неудачная и очень травмирующая попытка лет 10 назад, и я очень благодарен руководству, что мне дали такую возможность. И конечно же я очень благодарен своей команде, которая вместе со мной работает наизнос, рискует, создавая что-то новое без гарантии результата - очень ценное качество, особенно в пору кандидатов, изнеженных условиями работы в крупных компаниях.

Помимо бесконечной усталости, с которой только недавно начал совладать, накопились еще какие-то мысли стартапера-новичка, который в своей повседневности сменил burp suite и jadx на почту, календарь, конфлюенс, созвоны, планирование, приоритизацию и прочий менеджмент. Я так и не придумал внятную тему для этого канала, поэтому буду периодически делиться чем-то интересным, что встречу на своем профессиональном пути, но теперь уже в роли руководителя стартапа.

Есть мысли рассказать про то, как опыт хакера помогает или мешает в разработке продукта, в чем я вижу хакерский склад ума у разработчиков, тестировщиков, менеджеров, в сотый раз в интернете повторю инсайты любого стартапера и др. Поучать никого не собираюсь, просто буду иногда делиться опытом. Поэтому, если вам такое интересно, или просто по фану будет понаблюдать, во что это выльется, stay tuned.

Но если вы подписывались за более техническим контентом, то спешу вас обрадовать: мы с нашей командой начали вести канал про реверс-инжиниринг мобильных приложений - @r3m4z3, с настоящим техническим хардкором. Сейчас там больше делимся интересными статьями, в будущем будет больше авторского, но даже сейчас там уже выложены записи докладов наших исследователей. А еще надеюсь мы дорастем до того, чтобы проводить конкурсы на отлом PT MAZE, так что следите за новостями.

P.S.
Вернул негативные реакции (только одну), поэтому дайте знать, как вам такой поворот в темах.


Репост из: Этичный Хакер
Массовое удаление телеграм-каналов по OSINT

Уважаемое, ИБ-сообщество, вчера без объяснение причин были удалены каналы:
@osint_pythons (канал из нашей сетки)
@schwarz_osint
@OSINTBY
@Osint_san_framework

Каждый из каналов велся более нескольких лет и не нарушал правила сообщества. Так как уже более суток от поддержки телеграма нет новостей, мы просим вас привлечь внимание к этой ситуации, и по возможности, написать следующее сообщение в тех. поддержку телеграма:

Пожалуйста, разбаньте каналы: @osint_pythons, @schwarz_osint, @OSINTBY, @Osint_san_frame_work
Please unban these osint channels: @osint_pythons, @schwarz_osint, @OSINTBY, @Osint_san_frame_work

🌐 Сообщение стоит писать в боты тех. поддержки телеграма:
@PressBot
@AmeliaTearheart
@BotSupport

📬 И на их официальные почты:

dmca@telegram.org
security@telegram.org
recover@telegram.org
abuse@telegram.org


Мы также будем благодарны любому освещению этой ситуации в любых блогах и СМИ 🤝

🔒 Этичный Хакер


Cybersecurity burnout poll insights by Gemini AI
This post is going to be in English.

I'm finally succeeded to translate the cybersec burnout poll responses into English. I know I promised to have this done by December 2024 but it's better late than never.

So I was playing with Gemini AI integrated into Google Sheets and it gave me some insights as well as made some charts. You can do the same and extract more specific insights which will help you to overcome burnout. Have fun!

Algorithm to Overcome Burnout and Enjoy Professional Life

1. Diversify Activities:
- Switch between different types of work or tasks.
- Engage in activities beyond your core job, such as development, team management, or other related fields.
2. Explore and Research:
- Investigate interesting topics, systems, or technologies.
- Continuously learn and explore new areas within your field.
3. Engage with the Community:
- Participate in Capture The Flag (CTF) competitions.
- Attend professional events like conferences, meetups, and community gatherings.
- Connect with peers and share knowledge.
4. Share and Create:
- Maintain a blog (on platforms like Telegram, YouTube, Medium).
- Share your knowledge and insights with others.
5. Teach and Mentor:
- Mentor others within your team or teach others.
- Share your expertise and help others grow.
6. Prioritize Well-being:
- Engage in sports or physical activities.
- Get sufficient rest, especially on weekends.
7. Utilize Technology Wisely:
- Explore and use tools like neural networks to enhance productivity and creativity.
- Focus on using technology to solve problems and generate new ideas.

Implementation Steps:

- Identify Burnout Triggers: Recognize what aspects of your work or environment contribute to burnout.
- Incorporate Variety: Intentionally schedule different types of tasks throughout your week.
- Schedule Learning Time: Set aside dedicated time for exploring new topics and technologies.
- Join Communities: Find and participate in online or offline communities related to your field.
- Create and Share Content: Start a blog or social media page to share your knowledge and experiences.
- Seek Mentorship Opportunities: Offer to mentor others or find a mentor for yourself.
- Prioritize Rest and Activity: Ensure you have a healthy work-life balance with adequate rest and physical activity.
- Experiment with Tools: Explore and integrate tools like neural networks to make your work more efficient and interesting.




Секретная разработка для мобильных багхантеров! 📱👾

У меня есть знакомая, которая как раз работает над таким продуктом. Как вы догадались, продукт - для багхантеров, с уклоном в андроид-приложения. Разрабатывается он в рамках дипломной работы, и ей требуется помощь комьюнити: нужно провести интервью с целевой аудиторией продукта для проработки основного функционала.

Уверен, среди аудитории моего канала найдутся заинтересованные и готовые дать небольшое интервью. В качестве респондентов нужны багхантеры, специализирующиеся на мобильных приложениях. Опыт не важен.

Если вы готовы поучаствовать - пишете @eevpatiykolovrat


🍙Работать в Японии в сфере ИБ? Нелегко, но возможно! ч2

Часть 1: Традиции и Инновации, Экспертиза и Бизнес, Зарплаты и Расходы
Часть 2: Язык и Бюрократия, Отношение к иностранцам, Перспектива рынка ИБ, переезд, вакансии


Язык и бюрократия
Язык лучше знать, хотя бы на базовом уровне (JLPT N3). Для работы он может и не нужен, тем более в Токио, но ориентироваться на местности все же придется, в том числе в нетуристических вопросах: счета, документы, больница, банк, етц. Учить язык можно в языковых школах, совмещая с работой: вечером или в выходные. Многие школы предлагают программы для работающих. 

О бюрократии - она в Японии есть и ее много. Но есть один неоспоримый плюс: они ей РЕАЛЬНО следуют, и она ДЕЙСТВИТЕЛЬНО делает сложные процедуры понятными. У вас вопрос с банком или государством? У них уже готов четкий и детальный алгоритм действий: выполните все шаги и вы получите то, что вам нужно.

Отношение к иностранцам и к русским
В целом всем пофиг, никаких предрассудков, если соблюдать местные нормы и не чудачить. Это проявляется и в обществе, и на работе. Но в традиционных  компаниях вертикальный рост для гайдзинов (не-японцев) может быть ограничен. В гос-секторе и около ВПК работать будет невозможно в принципе.

Перспективы рынка ИБ в Японии
Я бы выделил 2 тренда: старение нации и цифровизация
Первый вымывает рабочие кадры с рынка и создает вакуум и нехватку работников, япония уже конкурирует за рабочую силу с другими странами АТР и развивает программы по привлечению специалистов

Второй тренд требует больше специалистов в разработке ПО и смежных специальностей
короче говоря: рынок ИБ будет только расти

Захотелось переехать?
На все потребуется около 6 месяцев: найти позицию, пройти собесы, собрать документы, вещи, и прилететь. Трудовой договор - основание для легального пребывания и получения рабочей визы, с правом предоставления супружеской визы Альтернативный более долгий путь это языковые школы (до 2х лет) изучения японского, с последующим(или параллельным) поиском работы. Если есть удаленка, то можно совмещать (главное не говорить об этом при получении визы).

Тут я осветил только свои наблюдения из разговора с マイク по части релокации и работы в сфере ИБ. Если я где-то ошибся или у вас есть уточнения - велком в комменты!

Бонус! Вакансии некоторых компаний:
- https://jobs.lever.co/woven-by-toyota?lever-via=tCtfwg0HY2&lever-social=job_site
- https://japan-job-en.rakuten.careers/search-jobs
- https://careers.mercari.com/en/
- https://www.lycorp.co.jp/en/recruit/career/job-categories/#all
- https://www.robertwalters.co.jp/en/jobs.html

P.S.
На фото - традиционный номер в том же Sekizenkan Kashoutei.


🍙Работать в Японии в сфере ИБ? Нелегко, но возможно! ч1

Часть 1: Традиции и Инновации, Экспертиза и Бизнес, Зарплаты и Расходы
Часть 2: Язык и Бюрократия, Отношение к иностранцам, Перспектива рынка ИБ, переезд, вакансии

На CodeBlue познакомился с マイク - специалист ИБ в дочерней компании одного из ведущих автопроизводителей. Уже больше 5 лет как マイク перебрался в Японию из РФ и работает там в направлении ИБ. Ниже опишу, какое представление о работе в ИБ в Японии у меня сложилось по итогам разговора с ним. Кстати, マイク, если читаешь - привет!)

Традиции vs Инновации
Компании в Японии можно условно разделить на 2 категории: традиционные японские и инновационные международные.
В Японских компаниях очень сильны местные корпоративные традиции:
- взрослое руководство, большинство в возрасте 50+: чем традиционнее, тем старше
- строгие требования к дресс-коду и распорядку дня
- трудовые отношения с начальством близкие к армейским
Люди в таких компаниях нередко работают всю жизнь, планомерно двигаясь вверх по карьерной лестнице. Нередко приходится работать со старыми технологиями, зато можно не переживать за свою профессиональную пенсию. 

Международные компании, даже с японскими корнями, куда больше похожи на те, к которым привыкло западное общество:
- свободный дресс-код и график
- общение на английском и японском
- проще расти вертикально
- гораздо проще получить оффер не-японцу, некоторые с релокацией

Экспертиза и Бизнес
Как писал в посте выше, за бизнес в стране отвечают местные, а сервисы и экспертиза ИБ экспортируется из других стран. Поэтому экспертные ИБ-комьюнити состоят во многом из приезжих с условного запада, а самих японцев среди них от силы процентов 10 - и вот с ними как раз проще всего заобщаться. Хочешь продавать в этой стране - тебе нужен местный компаньон. Зато как эксперт в нишевых и “disrupting” технологиях (AI и все такое) в Японии вы скорее всего столкнетесь с меньшей конкуренцией на рынке труда.

Зарплаты и Расходы
Если хотите знать, сколько зарабатывают айтишники в Японии - смотрите тут. Можете ориентироваться на медиану в ¥12M/год до налогов с учетом бонусов. На руки это где-то 650-700К в месяц. 

Траты:
- однушка в Токио в пределах 1 часа от центра ¥150-200К/мес + разовые расходы на первоначальный депозит и keymoney и прочее X2-X4, детальнее - тут
- коммуналка - газ свет вода интернет вывоз мусора и обслуживание дома и парковка - ¥10K-30K в месяц, зависит от времени года и котировок на углеводороды
- транспорт до работы - оплачивается работодателем 
- еда - ¥50K-100K на человека, средний ланч ~1500¥

По таким грубым прикидкам с медианной зп после всех обязательных трат у вас останется еще ¥320-380К свободными, около 50%.
Вот тут больше про налоги и инвестиции, а тут грубо можно подсчитать вычеты

P.S.
На фото - старинный банный комплекс Sekizenkan Kashoutei с мостом, очень похожим на мост в банный комплекс из Унесенных Призраками.

Показано 20 последних публикаций.