WMX | Web & API Security
663 subscribers
198 photos
5 videos
163 links
WMX – искусство защиты!

Российский вендор ИБ-решений для защиты веб-приложений и API. Мы помогаем бизнесу отражать атаки, выявлять веб-уязвимости и обеспечивать безопасность цифровых сервисов.
Download Telegram
👩‍💼 Женщины в ИТ: карьера без мифов

ИТ часто считают «мужской» сферой, но на практике это давно не так. Сегодня женщины не только пишут код, но и возглавляют технологические компании, создают инновационные продукты, диктуют правила игры на рынке и доказывают, что ИТ – это не про гендер, а про знания и характер.

💬 Накануне 8 марта женщины-лидеры ИТ-компаний Ассоциации «Отечественный софт» рассказали, с какими мифами и стереотипами им приходится сталкиваться в своей работе, и дали советы тем, кто мечтает построить карьеру в мире высоких технологий.

Подробнее — в наших карточках ➡️

🖥 АРПП «Отечественный софт» | Подписаться
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍2🔥1
⚡️⚡️⚡️Новая десятка – уязвимость CVE-2026-29000!

В начале марта исследователи обнаружили критическую уязвимость в библиотеке pac4j-jwt, которая используется в Java-приложениях для аутентификации пользователей через JWT-токены (JSON Web Token).  CVE-2026-29000 позволяет злоумышленнику войти в систему, выдав себя за любого пользователя, включая администраторов.

Суть проблемы?
Если всё работает корректно, то сервер выдаёт пользователю JWT-токен, защищенный криптографической подписью. Клиент предъявляет этот токен при каждом запросе. Если подпись верна и токен зашифрован верным публичным ключом, сервер аутентифицирует пользователя.

CVE-2026-29000 использует отсутствие проверки подписи для обхода аутентификации. Злоумышленник создает PlainJWT (токен без цифровой подписи) и шифрует его публичным RSA-ключом сервера. Библиотека расшифровывает токен, но, поскольку подпись отсутствует (PlainJWT), то она приобретает значение «null». И вместо ошибки, сервер принимает подпись «null», как доверенную. В результате злоумышленник получает доступ с правами, которые сам же и прописал в токене.

Почему это критично?
Уязвимость получила максимальную оценку по шкале - CVSS 10,0.
Причины:
➡️для эксплуатации CVE достаточно публичного ключа и базовых знаний JWT;
➡️не требует предварительного доступа к системе и полностью автоматизирована;
➡️возможность полной компрометации системы;
➡️возможность эскалации привилегий на всю инфраструктуру.

Внимание ИБ-экспертов уже давно сместилось с изолированных ошибок в коде на системные недостатки, охватывающие весь жизненный цикл приложения. Так в последней версии списка OWASP Top Ten именно логические ошибки, ошибки контроля доступа и обработки исключительных ситуаций и т.п. определены в качестве ключевых веб-угроз. 

Итог
Шифрование и подпись обеспечивают разные свойства защиты. Шифрование гарнатирует конфиденциальность, а подписи - целостность данных. Когда упускается один из этих элементов, у злоумышленников появляется шанс для успешной атаки.

CVE-2026-29000 - это не ошибка в криптографии, а логическая уязвимость архитектуры проверки JWT.

Web Application Firewall (WAF) может стать важным дополнительным слоем защиты, но не заменяет исправление уязвимости на уровне приложения. Поэтому разработчикам, использующим pac4j-jwt, рекомендуем срочно обновить зависимости:
· для ветки 4.x — версия 4.5.9 и новее;
· для ветки 5.x — 5.7.9 и новее;
· для ветки 6.x — 6.3.3 и выше.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6😱3👍1
Умные боты – умная защита!

📢WMX выводит на рынок свое новое решение WMX SmartBot Protection. Система защищает веб-ресурсы от «умных ботов», которые имитируют поведение реальных пользователей.

Как работает WMX SmartBot Protection?
Решение построено на 5 уровнях детектирования угроз:
1️⃣ Фильтрация по черным спискам (IP, User-Agent);
2️⃣ Браузерная проверка (анализ экрана, шрифтов, canvas, WebGL);
3️⃣ Поведенческий анализ (движения мыши, скорость заполнения форм);
4️⃣ Эвристики (анализ комбинации признаков, например, клики через одинаковые интервалы);
5️⃣ CAPTCHA или дополнительная верификация при необходимости.

Такая сложная многоуровневая проверка отсекает вредоносный трафик и гарантирует, что на сайт придут только реальные пользователи.

«Современные боты – это не просто фоновый шум на вашем сайте. Такие атаки приводят к неэффективному расходованию маркетинговых бюджетов, искаженной аналитике, фейковым регистрациям и заказам, перегрузке инфраструктуры и прямым финансовым потерям. Поэтому антибот-защита для компании – это не дополнительная статья расходов, а элемент финансовой устойчивости бизнеса. В WMX SmartBot Protection мы сделали акцент именно на интеллектуальную и адаптивную защиту, способную не просто видеть, а понимать угрозу», - говорит генеральный директор WMX Анастасия Афонина.


Максимальная эффективность WMX SmartBot Protection достигается за счет синергии с продуктом WMX ПроWAF. WAF закрывает уязвимости (SQL-инъекции, XSS), а SmartBot блокирует автоматизацию. На WAF попадает уже очищенный трафик, что снижает нагрузку на серверы.

➡️Еще больше о WMX SmartBot Protection можно узнать по ссылке.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍2
👀Но лучше один раз увидеть!

Поэтому мы совместно с AM Live подготовили видео-обзор WMX SmartBot Protection. В нем системный аналитик WMX Кирилл Ященко подробно рассказывает:

🔘сколько трафика реально приходится на ботов;
🔘как боты эволюционировали за последние годы и в чем сложность защиты от них;
🔘что умеет WMX SmartBot Protection и в чем особенности решения;
🔘как устроена связка WAF и антибота.

➡️Видео доступно на VK Видео, Rutube и YouTube
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👏31
Друзья!

Доступ к Telegram становится все более нестабильным и сложным, но мы не готовы вас терять!

Весь контент: наши новости, интервью, новые статьи, видео — мы будем выкладывать на других доступных площадках и, конечно, дублировать на нашем официальном сайте.

Мы понимаем, что многие пока остаются в ТГ, поэтому наш канал тут также продолжит пополняться публикациями.

Подписывайтесь, и остаемся на связи💔
📲 MAX 📱 VK 🟧сайт
Please open Telegram to view this post
VIEW IN TELEGRAM
👌5💊32👎1
Offence vs Defence в эпоху ИИ: когда AI-агенты делают всё за вас

Для использования ИИ в конкретных целях многие пользуются уже готовыми скиллами - это набор навыков, ролей и инструкций, который позволяет быстро превратить LLM в AI-агента с умениями конкретного специалиста. В каталогах можно найти навыки для любых сфер, в том числе и кибербеза.

➡️Например, есть скилл - про написание правил для ModSecurity. Он позволяет LLM действовать как инженер безопасности: анализировать трафик, учитывать контекст и формировать правила для WAF.

➡️Есть и про поиск уязвимостей в веб-приложениях и обход WAF, то есть ИИ уже превращается в атакующего.

На первый взгляд, это идеальная связка для современного DevSecOps-подхода: находишь уязвимость, автоматически генерируешь правило для её блокировки. Быстро, удобно, масштабируемо. Особенно, если ваш WAF работает на базе ModSecurity, где написание правил является сложным, объемным и регулярным процессом, который требует специальной подготовки.

Но у этого подхода есть и обратная сторона.

Во-первых, те же инструменты могут использоваться не только для защиты. С правильным промптом любой новичок может запустить базовую атаку (иногда даже удачную). А если говорить про кибергруппировки, то для них ИИ - это полноценный ускоритель разведки и нападения.

Возникает и другой вопрос: насколько ИИ выдает корректный результат тем, кто использует его "в белую"?
Сгенерировать правило для ModSecurity - непростая задача, поэтому и возникают запросы на подобные скиллы. Но корректно ли это работает, учитывает ли особенности бизнес-логики приложения, не создаёт ли фолзов? А если AI опирается на уже устаревшие данные о методах атак и их детектировании?

Когда ИИ начинает «галлюцинировать» или упускает контекст, цена ошибки высока: неработающая защита, ложное ощущение безопасности и блокировка легитимных запросов. Поэтому в эпоху AI-агентов главный навык - не просто корректно писать промпт, а уметь проверить результат.

В итоге, у компаний, которые используют WAF, выхода два. Либо нарабатывать компетенции штатных ИБ-специалистов, чтобы они наполняли своей экспертизой сгенерированные ИИ результаты. Либо выбирать такие решения, в которых настройка правил интуитивно понятна и не требует помощи ИИ.

Остаемся на связи
📲 MAX 📱 VK 🟧сайт
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🤓32
Чайники, голуби и бесконечные обезьяны - на чем держатся стандарты интернета

Создатели веба (IETF — Инженерный совет интернета) любят пошутить, как никто другой. Особенно на 1 апреля. В этот день они публикуют шуточные RFC (Request for Comments). Некоторые из них написаны настолько профессионально, что их трудно отличить от настоящих стандартов RFC, по которым работает весь интернет.

Вот наши любимые первоапрельские стандарты, которые вошли в историю интернета.

🕊 RFC 1149: IP-пакеты на голубиной тяге
Забудьте про 5G и Starlink. Будущее за голубями. Суть проста: берете бумажку с данными, привязываете к лапке голубя и отпускаете к получателю.

Но есть нюансы:
● Пропускная способность зависит от количества голубей;
● Маршрутизация путем бионавигации - голуби сами знают дорогу;
● Есть риск потери пакетов из-за хищников, болезней или плохой погоды. Ну, всякое бывает в дикой природе.

☕️ RFC 2324: Протокол управления кофеварками (HTCPCP)
Именно отсюда пошел легендарный код ответа сервера : 418 I'm a teapot.
Протокол позволяет отправлять команду BREW (заварить) на устройство. Но если вы по ошибке отправите запрос на заваривание кофе чайнику, то он отвечает "Извините, я чайник. Я не умею варить кофе".

Кстати, этот код до сих пор используется разработчиками для шуток, тестирования обработки ошибок или как «пасхалка».

😈 RFC 3514: Бит Зла (The EVIL BIT)
Предлагается добавить в заголовок IP-пакета специальный бит (EVIL BIT).
0 = Пакет хороший, честный, мамой клянусь.
1 = EVIL BIT. Пакет злонамеренный, вирус, троян, всё плохо.

Фаервол просто блокирует пакеты с установленным битом «EVIL». Всего-то! Шанс, что злоумышленник поставит такой бит на свой вредоносный пакет ничтожно мал, но никогда не равен нулю.

А что если, перенести ли эту идею на HTTP: добавить заголовок X-Attack: 1, а WAF упростить до одного правила — если бит установлен, просто блокировать запрос? И никаких сложных правил:)

🐒 RFC 2795: Протокол бесконечных обезьян (IMPS)
Теорема: если дать обезьяне печатную машинку и бесконечное время, она напечатает Шекспира. Инженеры решили: а почему бы не взять эту теорему в основу описания протокола?

Архитектура сети:
● Узлы: Обезьяны с гранатой клавиатурами.
● Валюта: Бананы.
● Трафик: Сплошной рандом, но иногда среди мусора проскакивают осмысленные данные.

Протокол гарантирует: при достаточном количестве обезьян любая информация будет создана.
Не гарантируется: что вы сможете найти её в этом море мусора.

Остаемся на связи
📲 MAX 📱 VK 🟧сайт
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7😁3💯1
🎙Защита ДБО: как банки противостоят целевым атакам в 2026 году

Быстрая монетизация и доступ к большим объемам персональных данных делает дистанционное банковское обслуживание крайне привлекательным для киберпреступников. При этом атаки становятся точнее, умнее и сложнее. А чем отвечают банки и защищающие их ИБ-компании?

Этой теме посвящён новый выпуск подкаста «Цифровизация банков» (совместный проект Global Digital Space и Национального банковского журнала).

Вместе с заместителем генерального директора по развитию бизнеса WMX Владимиром Гридневым и другими гостями эфира обсудили наиболее актуальные атаки для финсектора, особенности разных ИБ-решений, нюансы защиты API, требования законодательства и ключевые ошибки в защите ДБО.

➡️Выпуск смотрите здесь (тайм-коды в описании видео):

📱VK Видео  📺Rutube

📱Дзен   📱YouTube
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥3
🗂Пилот уже стал обязательной частью ИБ-проектов: сначала протестировали, потом купили. И нет страха, что берешь кота в мешке.

Но соглашаясь (обычно охотно) на пилот, заказчик не всегда понимает, что к тестированию надо готовиться почти так же тщательно, как к боевой эксплуатации. Описать инфраструктуру с техническими особенностями, выдать доступы, согласовать взаимодействие команд и еще много всего.

В противном случае пилот может растянуться на месяцы, потому что...Неделю решали, куда конкретно ставить СЗИ, еще неделю договаривались с разработчиками, которых никто не предупредил заранее, а потом 2 недели ждали из отпуска того самого спеца, который может выдать доступы.

📝В новой статье на Хабре мы подробно описали те шаги, которые должен сделать заказчик (конечно, с помощью вендора, интегратора, сервис-провайдера – нужное подчеркнуть), чтобы пилот прошел быстро, без дополнительных затрат и внезапных сбоев, а главное, чтобы результат этого пилота можно было оценить.

➡️https://habr.com/ru/companies/webmonitorx/articles/1019750/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🤓1
📈Точка роста: почему рынок WAF в "зеленой зоне"?

В издании SecPost вышла большая и интересная статья о рынке WAF. Журналисты изучили финансовые показатели, с которыми игроки рынка закрыли 2025 год, и пришли к выводу: пока некоторые ИБ-вендоры фиксируют спад, сегмент WAF показывает уверенный рост!

«Спрос на WAF растет даже в тех отраслях экономики, которые традиционно ориентировались на офлайн, например, резкий рост интереса к WAF мы увидели у промышленных и производственных предприятий», – комментирует изданию генеральный директор WMX Анастасия Афонина.


🔘Что стало драйвером рынка WAF?
🔘В чем российские решения превосходят зарубежные, а в чем уступают?
🔘И какие перспективы у сегмента WAF в ближайшем будущем?

➡️Подробнее – в статье по ссылке 😍
__________________________________________
Следите за новостями WMX
📲 MAX 📱 VK 🟧сайт
Please open Telegram to view this post
VIEW IN TELEGRAM
👍42🤓2
📈Первый квартал 2026: кибератаки концентрируются на ритейле и госсекторе

Эксперты WMX зафиксировали более 410 млн атак на веб-приложения российских компаний за первые три месяца года. Это на 25% больше, чем годом ранее.

Какие тренды?

➡️Ритейл и госсектор стали главными целями злоумышленников: среднее число атак на одну организацию в обеих отраслях выросло более чем в 2 раза.

➡️Основные угрозы для ритейла: XSS и SQL-инъекции. Эти векторы демонстрируют стабильный рост. Брутфорс, напротив, сокращается (на 80% в 1 квартале).

➡️Веб-атаки на онлайн-магазины растут на фоне использования ИИ, ускоряющего эксплуатацию уязвимостей, а также появления новых критических CVE, актуальных именно для этой отрасли.

➡️В госсекторе за год значительно выросло число RCE-атак – в 2 раза. Расширение цифровых сервисов и использование типовых решений без современной защиты повышают уязвимость веб-ресурсов.

➡️Злоумышленники действуют более целенаправленно: они атакуют отрасли с высокой пользовательской активностью и масштабной цифровизацией.

➡️Подробнее об актуальных ИБ-трендах – на сайте WMX.

__________________________________________
Следите за новостями WMX
📲 MAX 📱 VK 🟧сайт
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🤓1
Сегодня у нас День Рождения! WMX – 4 года 🎂

Свечи на серверах не задуваем – пожарная безопасность всё-таки. Но повод сказать «Спасибо» точно есть!

За эти четыре года мы:
• отразили почти 4 млрд веб-атак на сайты заказчиков;
• реализовали более 200 проектов по защите веб-ресурсов;
• запустили новые продукты: антибот-защиту и решения для безопасности API;
• получили сертификат ФСТЭК России;
провели ребрендинг («Вебмониторэкс» ➡️WMX);
• выросли: в нашей экспертной команде уже более 80 человек, и мы переехали в новый просторный офис.

Неизменным остаётся главное: мы по-прежнему стремимся создавать решения, которые легко внедряются, удобно используются и при этом обеспечивают высокий уровень надёжности и технологичности.

Спасибо нашим клиентам и партнёрам❤️
Вы доверяете нам самое важное, делитесь честной обратной связью и помогаете делать наши продукты лучше.
Please open Telegram to view this post
VIEW IN TELEGRAM
🎉16🔥10🍾43
🟧WMX на CISO Forum 2026!

В этом году мы вновь, уже традиционно, участвуем в CISO Forum, который пройдет 28 апреля в Москве, в Конгресс-центре ЦМТ.

CISO Forum ежегодно объединяет лидеров ИБ-индустрии, создавая профессиональное пространство для обсуждения актуальных вопросов отрасли: управления киберрисками, защиты корпоративной инфраструктуры и современных подходов к ИБ-стратегии.

Приходите на наш стенд пообщаться с командой WMX. Разберем практические кейсы, расскажем о наших решениях, ответим на вопросы и с удовольствием просто поболтаем с коллегами по цеху.

Хотите договориться о встрече заранее? Пишите: marketing@wmx.pro

До встречи на форуме!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5👌2
🗂Мы продолжаем рассказывать о том, как провести пилотное тестирование ИБ-продукта и не сойти с ума.

В прошлом посте на Хабре мы писали о том, как подготовиться к пилоту, чтобы в процессе не утонуть во внезапных согласованиях и форс-мажорах.

И вот пилот завершён - теперь его результаты нужно оценить. Но как? Какие критерии гарантируют правильный выбор, а что окажется второстепенным?

Чтобы не играть в рулетку с безопасностью, мы собрали боевой чек-лист для оценки WAF - не теоретический, а выстраданный на реальных кейсах.

В посте вы найдёте ответы на вопросы:

🔘Как WAF влияет на доступность сайтов?
🔘Сколько ресурсов требует установка?
🔘Насколько качественно детектируются атаки?
🔘Какие задачи, помимо ИБ, может закрыть WAF?
🔘Удобно ли пользоваться решением?

📝 Читайте в нашем блоге на Хабре. В конце поста — готовая таблица-шпаргалка.
➡️https://habr.com/ru/companies/webmonitorx/articles/1024268/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥1
🎨 WMX искусство защиты

Кибербезопасность - это как искусство. Только вместо холста — инфраструктура,
вместо красок — правила, политики и патчи.

Здесь важно всё: и крупные мазки, и маленькие детали. По отдельности это просто задачи. Вместе — единая система, где каждый элемент на своём месте.

🧑‍🎨Мы попросили ИИ пофантазировать и изобразить, как увидели бы суть веб-трафика и его защиту великие художники:

Винсент ван Гог
Иероним Босх
Густав Климт
Василий Кандинский

И вот что из этого получилось⬇️
3👍3😁1
Forwarded from TS Solution
🎙 Вебинар: «Эволюция угроз: WAF против новых векторов атак»

🗓 14 мая | 11:00

Спикеры:
👤 Даниил Янычек, системный инженер TS Solution
👤 Александр Андреев, старший инженер внедрения WMX

Веб-атаки уже давно вышли за рамки классических сценариев. Сегодня это автоматизация, API-атаки и умные боты, которые обходят привычные механизмы защиты.

На вебинаре разберём, как атаковали в первом квартале 2026 года и какую роль WAF играет в защите сейчас.

Эксперты TS Solution и WMX обсудят:
◽️ какие векторы атак стали ключевыми в 2026 году;
◽️ почему классического подхода OWASP уже недостаточно;
◽️ какие задачи WAF действительно решает сегодня;
◽️ как выглядит защита от атак и бот-активности в реальных сценариях.

🎁 В финале будет разыгран приз от TS Solution

Зарегистрироваться на вебинар
(Рекомендуем даже тем, кто не сможет присутствовать. Мы пришлем вам уведомление о размещении записи вебинара на TS University)

TS Solution в Telegram | в MAX | в VK
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥2👍2