AppSECT.A.
378 subscribers
435 photos
9 videos
129 links
Блог Ильи Шмакова

geminishkv.tech

- AppSec Toolchain
- DevOps
- Процессы DevSecOps
- Infosec Risks
- PMI
- Кулуарный ИБ

AppSec Teamlead СберСпасибо @sberbank

Лидер findevsecops.ru @fintechassociation

Преподаватель @bmstu1830, @miptru
Download Telegram
С праздником родной(ая)!

Христос Воскресе
❤‍🔥66
🛠 XSSNow

Салюты,
Давай посмотрим на XSSNow, что позволит тебе немного автоматизировать себя и упростить жизнь вокруг себя

Это генератор контекстных XSS-payloads и использует уже составленную базу, сам ресурс заточен под реальные сценарии эксплуатации. В отличие от простых XSS-листов, здесь payloads разбиты по типу инъекции, контексту и применимости к конкретным защитам. Заметь, что это именно community-driven, который открыт для добавления нагрузок. Generator | GitHub


Функционально

• Коллекция из сотен payload по типам атак: DOM‑based, reflected, stored, CSP‑bypass, WAF‑bypass
• Генератор строит нагрузки под конкретный контекст инъекции — HTML-тег, атрибут, inline-JS, URL-параметр, event-handler, JSON
• Поддержка кодировок и трансформаций для обхода фильтров: URL-encoding, HTML-entities, обфускация
• Встроенные техники обхода WAF и CSP, где payloads обновляются под живые движки и реальные защиты

Примеры


<!-- HTML-тег, нет WAF -->
<script>alert(document.cookie)</script>

<!-- Атрибут value, двойные кавычки закрыты -->
"onmouseover="alert(1)

<!— href-атрибут -->
javascript:alert(document.domain)

<!-- inline-JS, строка в одинарных кавычках -->
';alert(document.cookie)//

<!-- WAF блокирует <script> и alert() -->
<img src=x onerror=confirm`1`>
<svg/onload=eval(atob('YWxlcnQoMSk='))>
<details open ontoggle=alert(1)>

<!-- CSP блокирует inline-скрипты, но разрешает nonce -->
<script nonce="УГАДАННЫЙ_NONCE">alert(1)</script>

<!-- DOM-based, где параметр попадает в innerHTML -->
#<img src=1 onerror=alert(1)>


Итого: поможет тебе прокачаться в offensivesec — упрощение подбора рабочего payload под контекст, а также проверка своих фильтров — прогнать набор bypass-нагрузок и найти паттерны, которые всё ещё проходят. По сути это также качает наглядно и ты понимаешь, почему universal <script>alert(1) не работает в большинстве prod-кейсов, да и почему контекст решает всё

Только в рамках исследовательских целей и использования на основании тестов и обучения на своих стендах, лабораторных работ, а также с письменным разрешением (bug bounty scope, договор)


#toolchain #appsec #reco #techsolution #dast #paper
🔥4
Ой ай, ну чтож, было и было
Forwarded from Positive Technologies
Что это был за 😄😄😄 и как он стал рекламой онлайн-казино

В пятницу тысячи (не преувеличиваем) каналов поделились сообщением, которое начиналось с красной надписи черновик: — а точнее, с трех эмодзи, которые ее и составляли. После нее каналы, в том числе крупных и известных брендов, соревновались в юморе: кто интереснее подаст свой черновик. Мы — в том числе.

На первый взгляд — безобидный флешмоб. На деле — тысячи каналов бесплатно прорекламировали онлайн-казино, сами того не подозревая. Рассказываем, как это получилось.

1️⃣ Когда вы создаете пак эмодзи в Telegram, его можно назвать как угодно. Предположим, «Котики». Вы добавляете туда прикольные картинки с котятами, делитесь с друзьями, потом это подхватывают каналы — и вот ваши котики везде.

Но у владельца эмодзи-пака есть возможность переименовать его в любой момент. То есть, например, когда он уже установлен у тысяч пользователей и им продолжают делиться, название может внезапно измениться на «Котики — не очень, песики — огонь». При этом короткое имя (ссылка на добавление пака) остается тем же.

2️⃣ В пятницу так и произошло. Пак из трех эмодзи изначально назывался просто «ЧЕРНОВИК», его начали активно распространять по каналам — копировать и вставлять, не подозревая о планируемом скаме.

Спустя время он был переименован в «ЧЕРНОВИК [упоминание канала] (ПОДПИШИСЬ)». Упоминаемый канал принадлежит некому «социальному казино» (как они сами себя называют), которое якобы бесплатно раздает деньги, но на самом деле через различные шаги уводит на платформу стандартного онлайн-казино. За несколько дней этот канал собрал несколько тысяч подписчиков. Всего за счет трех эмодзи.

3️⃣ Некоторые каналы (и мы, спасибо читателям) обратили на это внимание и заменили паки на собственные. Наш мы так и назвали — «безопасный» (кстати, его установили себе около 20 пользователей, а сколько установили оригинальный — загадка). Другие каналы, узнав об этом, удалили публикации или эмодзи в них.

4️⃣ Чего не произошло, а могло бы. Помимо того, что у паков можно обновлять названия — в них можно менять и сами эмодзи, а также добавлять новые. На примере котиков из начала объяснения — заменить их всех на песиков 🐈 —> 🐕 (сильно не переживайте, в уже размещенных эмодзи котики останутся, изменения будут только в новых публикациях). А дальше у кого на что хватит фантазии — вплоть до размещения фишингового QR-кода, состоящего из эмодзи.

💡 Такие механики — наглядный пример того, как даже без взлома можно использовать доверие аудитории в своих целях. Поэтому перед публикацией любого хайпового контента стоит оценивать риски, даже если на первый взгляд все выглядит безобидно (для себя тоже выводы сделали).

@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣4😐1
🛠 Безопасные HTTP‑заголовки

Так, давай посмотрим на основу, которую нужно знать и понимать, а именно заголовки безопасности. Запомним, что это инструкции браузеру, как обращаться с контентом сайта. Настраиваются на сервере или в конфиге фреймворка и закрывают целые классы атак: XSS, clickjacking, MITM, data leakage. Без них даже чистый и аккуратный фронтенд остаётся уязвимым к базовым эксплойтам.

Ключевые заголовки и что они делают:

• Content-Security-Policy (CSP) — говорит браузеру, откуда можно грузить скрипты, стили, картинки, фреймы. Обрезает inline-JS и сторонние ресурсы, которые ты не контролируешь
• Strict-Transport-Security (HSTS) — запрещает браузеру заходить на сайт по HTTP, только HTTPS. После первого посещения браузер сам редиректит на HTTPS, даже если пользователь набрал http
• X-Frame-Options — запрещает встраивать страницу в <iframe> с чужих доменов. Защита от clickjacking. Устаревший, но всё ещё нужен для браузеров, которые поддерживаются на также устаревших девайсах. Используется в паре с CSP frame-ancestors
• X-Content-Type-Options — запрещает браузеру угадывать MIME-тип файла самостоятельно, так как без этого заголовка браузер может исполнить .jpg какJavaScript
• Referrer-Policy — контролирует, сколько информации о текущем URL уходит в заголовке Referer при переходе. Важно для страниц с токенами в URL или чувствительными путями
• Permissions-Policy — разрешает или запрещает доступ к API браузера (камера, микрофон, геолокация, fullscreen и т.д.) для самой страницы и для iframe


/etc/nginx/conf.d/security-headers.conf


server {
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
add_header X-Frame-Options "DENY" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Permissions-Policy "camera=(), microphone=(), geolocation=(), payment=()" always;

# CSP — стартовая строгая политика
add_header Content-Security-Policy "
default-src 'self';
script-src 'self';
style-src 'self' 'unsafe-inline';
img-src 'self' https:;
font-src 'self';
connect-src 'self';
frame-ancestors 'none';
base-uri 'self';
form-action 'self';
" always;
}


Проверить заголовки и через онлайн


# Через curl — смотрим headers ответа
curl -I https://example.com

# Подробнее — только security-relevant headers
curl -s -D - https://example.com -o /dev/null | grep -iE \
"strict-transport|content-security|x-frame|x-content-type|referrer|permissions"


Итого:

• Следует начинать с Content-Security-Policy-Report-Only — заголовок логирует нарушения, но ещё не блокирует. Смотришь логи и убираешь фолсы
• frame-ancestors 'none'  в CSP полностью заменяет X-Frame-Options: DENY
• Не ставить max-age у HSTS ниже одного года — иначе толку мало. preload добавляет сайт в браузерный preload list, после чего HTTPS будет обязательным ещё до первого запроса
• Permissions-Policy — прописывать явно, даже если запрещаешь всё: camera=(), microphone=(), payment=()


#appsec #reco #toolchain #paper #term
🔥5
🏆 SecurityUp: Безопасность начинается с кода

Салюты,
В этот четверг пройдет мероприятие по премии "Безопасность начинается с кода". Место: Кинотеатр "Иллюзион" Котельническая набережная 1/15 (Таганская, Китай Город).

Вот тут писал инфо об этом, можешь почитать и освежить в памяти.

В программе будет награждение, выступления заслуженных и принятых спикеров в сообществе по кибербезопасности.

Мы уже отобрали победителей по номинациям и я думаю вам они понравятся, которые были по своему интересны, а также те, которые показывают, что ребята только начали развиваться и могут двигаться в правильном направлении дальше.

Номинации:

• Фундамент безопасности: DevSecOps-революция в банках
• Страховой щит: зрелые практики безопасности в страховом бизнесе
• Региональный импульс: развитие DevSecOps в регионах
• Открытые горизонты: Open Source в безопасности ПО
• Архитекторы безопасности: интеграция DevSecOps
• Технологический прорыв: новые горизонты безопасности ПО
• Новые герои безопасной разработки


Также в этот день у нас будет пресс-брифинг "Безопасная разработка без ИИллюзий: что реально работает в бизнесе?". Модератор: Александр Митяев, главный редактор онлайн-медиа о кибербезопасности «Киберболоид»

Спикеры:

• Виктор Бобыльков, директор по кибербезопасности MTS Web Services
• Сергей Демидов, заместитель председателя правления по ИБ ПАО «Московская биржа»
• Татьяна Билык, директор технологических проектов Ассоциации ФинТех
• Владимир Высоцкий, руководитель отдела по развитию бизнеса ПО Solar appScreener
• Федор Герасимов, DevSecOps Tech Lead, IT-Холдинг Т1
• Илья Шмаков, AppSec Teamlead ЛАНИТ


Так что велком, я буду рад тебя там видеть и мы сможем пообщаться лично 🫶

#appsec #devsecops #specialty #toolchain #reserch #pmcases #techsolution #compliance #gost #meetup #кулуарка
❤‍🔥4🔥4
Салюты,
На базе, скоро будет классная инфа по мероприятию, мы готовимся и совсем скоро будет очень комфортная история для всех 🫶

Вместо бейджей у нас новомодные браслеты 😅

#meetup #appsec #devsecops
🔥5
I likely that 😅🤣
Forwarded from BESSEC {CEO}
Когда у тебя плохой день, просто вспомни, что где-то есть человек, который сейчас работает на твоей старой работе

#meme
🤣8
Немножко новостей, от меня постик будет чуть попозже, пока наслаждаемся инфо от @fintechassociation
#Солар и Ассоциация ФинТех назвали победителей премии по безопасной разработке.

Ассоциация ФинТех, группа компания «Солар» и сообщество FinDevSecOps при участии 15 экспертов из крупнейших российских ИТ- и ИБ-компаний определили победителей премии «Security UP: Безопасность начинается с кода».

🗣️ Руководитель управления развития технологий Ассоциации ФинТех Олег Моргун: Сейчас тема безопасной разработки выходит на первый план: такой подход позволяет компаниям эффективно противостоять любым угрозам и успешно решать задачи по достижению технологического суверенитета. Номинированные на премию проекты разнообразны по контексту: от создания ИТ-системы и внедрения процессов безопасной разработки до фреймворка по её построению. Одни проекты реализованы для единственного заказчика, другие компании создали сервис, доступный внешним участникам. Уверен, что победители премии станут хорошим примером для отрасли и зададут тренд на использование лучших DevSecOps-практик, а также вдохновят участников рынка на новые амбициозные проекты.

Победители премии «Security UP: Безопасность начинается с кода»:

✅ «Фундамент безопасности: DevSecOps-революция» − «Почта России»
✅ «Страховой щит: зрелые практики безопасности в страховом бизнесе» − страховая компания «Росгосстрах»
✅ «Региональный импульс: развитие DevSecOps в регионах» − ГКУ МО «Центр информационной безопасности Московской области»
✅ «Открытые горизонты: Open Source в безопасности ПО» − системный интегратор «Инфосистемы Джет»
✅ «Архитекторы безопасности: интеграция DevSecOps» −
компания Faberlic/Эксперт
✅ «Технологический прорыв: новые горизонты
безопасности ПО» − СберТех
✅ Победителем в номинации «Новые герои безопасной
разработки» стала крупнейшая российская частная энергетическая
компания «Т Плюс»
✅ В специальной номинации «Знак качества АФТ» победила компания «Инфосистемы Джет».

Премию в номинации «Знак качества АФТ» вручила Татьяна Билык, директор технологических проектов Ассоциации ФинТех. Она подчеркнула: «Коллеги провели большую работу по анализу существующих методологий и нормативной базы – свели все в единый фреймворк и выложили в открытый доступ (open source). Их решение полностью соответствует целям сообщества FinDevSecOps».

В состав членов жюри премии вошли 15 экспертов в сфере кибербезопасности и безопасной разработки из крупных организаций ИТ- и финансового сектора. В их числе: Максим Кожокарь, начальник Управления прикладных платформ Департамента информационных технологий, Банк России, Денис Макрушин, директор по продуктам безопасной разработки SourceCraft, Яндекс, Виктор Бобыльков, директор по кибербезопасности MTS Web Services, Илья Шмаков, руководитель направления AppSec ЛАНИТ.

Проекты участников премии также получили экспертную оценку со стороны Дмитрия Кузнецова, директора безопасности цифровых решений Альфа-Банка, Сергея Демидова, заместителя председателя правления по ИБ «Московской биржи», Степана Дудника, руководителя центра развития платформенных решений Страхового Дома ВСК. Лучшие проекты по безопасной разработке также определили Татьяна Билык, директор технологических проектов Ассоциации ФинТех, Владимир Высоцкий и Антон Прокофьев, руководители по развитию бизнеса и операционной поддержке ПО Solar appScreener ГК «Солар», Федор Герасимов, эксперт по безопасной разработке ИТ-холдинга Т1, Равиль Зулькарнаев, руководитель отдела безопасной разработки ИТ-холдинга Т1, Анастасия Доронина, специалист по взаимодействию с сообществом РБПО компании «Базальт СПО», Юрий Шабалин, старший директор по развитию ИИ-технологий ГК Swordfish Security, Александр Гадай, руководитель службы консалтинга Swordfish Security.
🔥7
Красивое 🙃
Forwarded from infosec
• При переходе в сервисы Яндекса с включенным VPN пользователи видят страницу-заглушку, которая не позволяет перейти в сервис. Если посмотреть код данной страницы, то можно найти отсылку к роману-антиутопии Д. Оруэлла "1984". Такие вот забавные пасхалки...

• Кстати, хочу напомнить, что книгу Оруэлла "1984" можно бесплатно скачать в нашей группе, ну или читать онлайн.

#Оруэлл
🔥5
Уууу, еще дополнения
Forwarded from Sachok
⚡️ AppSec врывается в топ: код – новая линия обороны! ⚡️

"Солар", Ассоциация Финтех и сообщество FinDevSecOps подвели итоги премии “Security UP: Безопасность начинается с кода”. И знаете что? Похоже, до всех дошло: теперь безопасность кода – это не просто модное слово, а реальная экономия времени и денег.

Тут дело не только в compliance, хотя регуляторы внимательно следят. Просто уязвимости в проде бьют по бюджету так, что мало не покажется. Поэтому фокус смещается на превентивные меры – компании вшивают безопасность в код ещё на этапе разработки.

По делу:

Около 40 проектов от ритейла и энергетики до страховых компаний и госструктур. Показательно, что тема важна для всех.
Кто судил: Эксперты из Банка России, Яндекса, Ланита, Мосбиржи, MWS Cloud. Ребята, понимающие в вопросе.
Сколько сэкономили: По данным “Солара”, проекты с серьёзным подходом к AppSec сэкономили более 10 млрд рублей, предотвратив гораздо больше проблем. Это вам не шутки!

Победители (лучшие в своём деле):

* “Почта России”: За комплексный подход к созданию масштабируемой DevSecOps-инфраструктуры.
* “Росгосстрах”: За создание платформы управления безопасностью релизов
* “Инфосистемы Джет”: За инициативы в области Open Source решений для безопасности контейнеризации и вклад в развитие open-source фреймворка. Open Source — это карма +10.
* ГКУ МО «Центр информационной безопасности Московской области»: за значительный прогресс в развитии DevSecOps в регионах
* Faberlic: за внедрение принципов Security-by-Design при разработке ПО.
* СберТех: за систему непрерывного мониторинга уязвимостей
* Т Плюс: победитель в номинации “Новые герои безопасной разработки” за проект по трансформации AppSec.

Что ещё интересно: победители смогут протестировать ИИ-плагин в составе Solar appScreener. Искусственный интеллект в мире AppSec – это перспективно. Будем наблюдать за развитием.

В сухом остатке: DevSecOps – это не просто тренд. Это эффективный способ снизить риски и сохранить деньги. Учитесь, внедряйте, будьте в курсе, и да пребудет с вами безопасный код! 🛡️
🔥5
Forwarded from DevSecOps Talks
Фреймворки DAF и JCSF победили в премии Security UP: «Безопасность начинается с кода»!

Привет, друзья! Спешим похвастаться: наши фреймворки оценили на премии Security UP: «Безопасность начинается с кода», организованной ГК "Солар", Ассоциацией ФинТех и сообществом FinDevSecOps:
🦴Фреймворк оценки зрелости безопасности контейнерной инфраструктуры Jet Container Security Framework (JCSF) победил в номинации «Открытые горизонты: Open Source в безопасности ПО»
🦴Фреймворк оценки зрелости процессов безопасной разработки DevSecOps Assessment Framework (DAF) получил знак качества Ассоциации ФинТех.

Мы очень рады, что наш вклад в open source оценили столь уважаемые эксперты в области DevSecOps! Это очень вдохновляет нас и, надеемся, вас тоже на развитие безопасной разработки и DevSecOps в наших компаниях и во всем мире. Make DevSecOps great again!
🔥4
А пока я готовлю материалы по вчерашнему митапу, хочу поделиться приятностью и милотой от коллег 😅🫡🙃

#meetup #paper #appsec #devsecops #specialty #toolchain #conf #compliance #gost
🔥5