Основные методы аутентификации для REST API
https://www.tune-it.ru/web/romo/blog/-/blogs/rest-api-most-used-authentification-methods?ysclid=mqyrjgj4rt264730870
https://www.tune-it.ru/web/romo/blog/-/blogs/rest-api-most-used-authentification-methods?ysclid=mqyrjgj4rt264730870
#ИАФ#УПД. Что является ключевым преимуществом SSO с точки зрения ИБ?
Anonymous Quiz
22%
Упрощает контроль целостности конфигурации сервиса
71%
Снижение количества хранимых паролей пользователями
0%
Автоматическое обновление антивирусных баз
1%
Обеспечение https до защищаемого ресурса
6%
Спасибо за простые вопросы по понедельникам😇
🥱1
#УПД
Что такое OAuth 2.0?
Что такое OAuth 2.0?
Anonymous Quiz
3%
Протокол для обмена файлами между серверами
65%
Протокол авторизации, позволяющий получать ограниченный доступ к ресурсам без передачи пароля
1%
Метод шифрования данных для защищённых соединений
3%
Система управления базами данных
28%
Протокол идентификации, позволяющий получать ограниченный доступ к ресурсам без передачи пароля
🤯1
Как работает OAuth 2.0 и OpenID Connect
https://struchkov.dev/blog/ru/how-oauth2-works/?ysclid=mrczbq7r9p239462112
https://struchkov.dev/blog/ru/how-oauth2-works/?ysclid=mrczbq7r9p239462112
Это инструмент взаимодействия с Kubernetes-кластером, позволяющий управлять практически всеми его компонентами. С его помощью можно привести k8s-кластер в соответствие требованиям ИБ, и он предоставляет полный доступ к возможностям API-сервера K8s.
Anonymous Quiz
7%
dudectl
3%
очередной штурвал
84%
kubectl
2%
bash
3%
master node
#РСБ. Согласно новой методики от 12.04.2026 в информационной системе как минимум подлежат регистрации перечисленные
события. Какие события являются избыточными с точки зрения ИБ?
события. Какие события являются избыточными с точки зрения ИБ?
Anonymous Quiz
10%
очень много букв и я читать не буду!
3%
вход (выход), а также попытки входа субъектов доступа в информационную систему
3%
подключение машинных носителей информации и вывод информации на носители информации
3%
попытки доступа сервисов к защищаемым объектам доступа (узлы связи, устройства, программы и т.д.)
2%
попытки удаленного доступа
66%
Весь консольный вывод и перечень всех вводимых команд в терминале Linux
5%
запуск (завершение) программ и процессов, связанных с обработкой защищаемой информации
7%
события, регистрируемые средствами защиты информации
🤔1🤯1
#ИАФ.
Что должно происходить на сервере при нажатии «Выйти» (logout) в приложении с JWT и refresh‑токенами?
Что должно происходить на сервере при нажатии «Выйти» (logout) в приложении с JWT и refresh‑токенами?
Anonymous Quiz
2%
Только удалить куку на стороне клиента
78%
Удалить/аннулировать refresh‑токен на сервере (например, в чёрном списке) и очистить куки на клиенте
6%
Заблокировать пользователя в базе данных
4%
Игнорировать: JWT сами истекут через короткое время
10%
Очистить рабочий стол и идти в бар
🤯1
#ИАФ#УПД. В 2026 году исследовать на веб-ресурсе FIFA нашел архитектурную ошибку. Клиент (Angular) проверял JWT на наличие маркера NO_ROLES. При наличии маркера— Angular сразу показывает страницу с запретом доступа, но этого было не достаточно. Почему?
Anonymous Quiz
5%
JWT должен проверять ещё специалист ИБ
95%
JWT должен проверяться на стороне веб-сервера, а не только клиента
0%
JWT не должен проверяться вовсе
🤯1
#ЗВТ. Чтобы противодействовать CSRF-атаке , разработчику приложения нужно внедрить специальный секретный токен (CSRF-token) в сессию пользователя. Какой элемент процесса защиты от CSRF-атаки лишний?
Anonymous Quiz
11%
Генерация. Сервер генерирует токен, для передачи пользователю и для сохранения на сервере
23%
Передача. Токен вставляется в DOM HTML-страницы или передается через API пользователю.
6%
Проверка. Сервер сравнивает полученный токен с тем, который выдали пользователю в момент генерации.
49%
Подписание. Токен используется для подписания и шифрования запроса пользователя.
11%
Я просто ткну сюда
🤯1
#АНЗ#ЗВТ.
Какой инструмент чаще всего используется для автоматического поиска XSS?
Какой инструмент чаще всего используется для автоматического поиска XSS?
Anonymous Quiz
3%
Любой текстовой редактор Word
63%
Сканер веб ресурсов (OWASP ZAP, burpsuit и т.д)
13%
Любой сетевой сканер уязвимостей
15%
Сканер трафика Wireshark
8%
По регламенту xss уязвимости запрещены и все на этом. Если они есть, то это плохо
#ИАФ#УПД. JWT (JSON Web Token) используется для безопасной передачи данных аутентификации и авторизации между клиентом и сервером в клиент-серверных приложениях.
Что указывает атрибут alg в заголовке JWT? Пример: {"alg":"HS256","typ":"JWT"}
Что указывает атрибут alg в заголовке JWT? Пример: {"alg":"HS256","typ":"JWT"}
Anonymous Quiz
27%
Алгоритм шифрования полезной нагрузки
34%
Алгоритм генерации уникального идентификатора токена
32%
Алгоритм подписи токена
2%
Алгоритм сжатия токена
5%
Ещё только понедельник, что ты хочешь?!?!!
🤯1😱1
#ЗВТ.1 Есть требование на запрет кэширования данных в методике ФСТЭК от 12.04.2026. С помощью каких средств можно реализовать запрет кэширования пользовательских данных в веб‑браузере, используя HTTP‑заголовки Cache‑Control и Pragma?
Anonymous Quiz
2%
Настройка параметров в коде приложения
63%
Конфигурация веб‑сервера (Apache с модулем mod_headers, NGINX и т.д.)
7%
Использование WAF
24%
Все указанное выше
0%
Все указанное ниже
2%
Все не указанное
2%
Я ИБэшник, а не программист
🤔1🤯1
#ЗВТ. Это блоки данных, которые создаются веб-сервером во время посещения пользователем веб-сайта. Они часто используются для управления сессиями пользователей. Благодаря им пользователь будет оставаться аутентифицированным при переходе между страницами.
Anonymous Quiz
83%
HTTP Cookies
2%
Пароль
14%
HTTP кэш
0%
URL (Uniform Resource Locator)
2%
Токен Рутокен за 3500 рублей
🥱1
#СИИ.Модель угроз AI 2.0 от Сбербанка, вырабатывает системный подход к анализу угроз и объясняет многие понятия. В ней описан подход к работе с LLM, при котором входной запрос к модели дополняется релевантными данными, из внешних источников. Что это?
Anonymous Quiz
60%
RAG (Retrieval Augmented Generation)
9%
LoRA (Low‑Rank adaptation)
14%
GenAI
9%
PredAI
5%
Ты где был?
2%
Причем тут ИБ? Я ИБэшник мне понятия знать необязательно
🤯1
Модель угроз кибербезопасности AI 2.0
https://www.sberbank.ru/ru/person/kibrary/experts/model-ugroz-kiberbezopasnosti-ai_2
https://www.sberbank.ru/ru/person/kibrary/experts/model-ugroz-kiberbezopasnosti-ai_2
www.sberbank.ru
Модель угроз для кибербезопасности AI: Комплексный подход на всех этапах жизненного цикла — СберБанк
Вторая версия модели угроз для кибербезопасности AI от экспертов Сбера: комплексный подход ко всем этапам жизненного цикла искусственного интеллекта.
Каждая буква в аббревиатуре STRIDE обозначает отдельную категорию угроз.
Spoofing (Подделка);
Tampering (Модификация); Repudiation (Отказ); Information Disclosure (Раскрытие); Denial of Service (Отказ в обслуживании). Что означает последняя буква ''E'?
Spoofing (Подделка);
Tampering (Модификация); Repudiation (Отказ); Information Disclosure (Раскрытие); Denial of Service (Отказ в обслуживании). Что означает последняя буква ''E'?
Anonymous Quiz
5%
Elementarno (Меньше думать над результатом)
40%
Exploit (Уязвимость)
2%
Ethics security (Не бей ИБэшников)
53%
Elevation of Privilege (Повышение привилегий)
🤔1