AppSECT.A.
378 subscribers
427 photos
9 videos
126 links
Блог Ильи Шмакова

geminishkv.tech

- AppSec Toolchain
- DevOps
- Процессы DevSecOps
- Infosec Risks
- PMI
- Кулуарный ИБ

AppSec Teamlead СберСпасибо @sberbank

Лидер findevsecops.ru @fintechassociation

Преподаватель @bmstu1830, @miptru
Download Telegram
🏆 AppSec Labs v.2.3.0 и новое в бренде

Салют,
UwU, жирный апдейт по лабам и заодно показываю брендинг: над визуалкой посидел - кайфую 🫶

course.geminishkv.tech — тёмный холст, счётчики считаются при сборке, главная фишка, - конвейер курса: над узлом материалы, под узлом сами лабки

Интересности:

• Углублённый трек по Docker — две лабы: как безопасно запустить контейнер и почему образу можно доверять (seccomp, SBOM, cosign, гейт допуска)
• Фолсы в лабах заложены намеренно — разбирайся, где сканер врёт
• Схемы по ГОСТ, включая ход атаки по каждому классу OWASP и риску CI/CD
• Новые шпаргалки и справочники, Troubleshooting расширен


Брендинг: geminishkv.tech — canvas, карьера в виде конвейера (можем посмотреть чем занимался там та и там та), блог из 350+ постов канала и дино на 404

Покликай карусель

Косячки по-любому есть, но с ними же интереснее,
Обнял-приподнял, родное сердце 🫶

Sic Parvis Magna

#appsec #devsecops #course #specialty
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8
This media is not supported in your browser
VIEW IN TELEGRAM
🫶 из Че с любовью

#lol
Please open Telegram to view this post
VIEW IN TELEGRAM
7
🏆 OWASP CI/CD InfoSec Risks / часть 1

OWASP Top 10 — это качественный и полезный материал, который может тебе помочь понять как в итоге выглядит в бое реальная атака. Можешь посмотреть на схемки и сам документ по этому линку


В карусели я привел описание первых рисков OWASP с его описанием, посмотри - я думаю тебе понравится. А пока давай посмотрим на пример:

SEC-3 Dependency Chain Abuse

build-система автоматически резолвит и исполняет сторонний код при установке зависимостей: npm install или pip install. Три вектора:

• Dependency confusion. Внутренний пакет myorg-utils живёт в приватном registry. Атакующий публикует пакет с тем же именем в public npm/PyPI, но версией повыше. Резолвер по умолчанию тянет самую свежую, а внутреннее имя утекает легко: в package.json
• Typosquatting. Reqiests вместо requests, python-dateutils вместо python-dateutil. Опечатка в имени и ставится пакет атакующего с install-хуком
• Мейнтейнер удалил аккаунт, истёк домен почты, забросил проект — злоумышленник перерегистрирует и выкатывает malicious-версию под доверенным именем


Кейс

Февраль 2021, Alex Birsan: одной техникой dependency confusion зашёл в сборки Apple, Microsoft, PayPal, Shopify, Tesla, Uber опубликовав в public npm/ PyPI/ RubyGems пакеты с именами их внутренних библиотек и версией повыше — сборки сами их подтянули. Больше $130k суммарно в баунти, и это была не дыра в коде, а логика резолва пакетов

Итого

• Scopes/ namespace для внутренних пакетов (@myorg/...) с жёсткой привязкой к приватному registry
• Lock и криптохеши: pip install --require-hashes, npm ci по package-lock.json
• Приватный proxy (Nexus/ Artifactory): единая точка, где внутренние имена не резолвятся наружу
• Namespace protection: заранее занять свои имена, как defensive registration — SCA на каждый PR OSV-Scanner, Trivy


Как работает?


# .npmrc — внутренний scope только на приватный registry
@myorg:registry=https://nexus.internal/repository/npm-private/

# всё остальное — через proxy, без прямого выхода в npmjs
registry=https://nexus.internal/repository/npm-proxy/


#appsec #devsecops #specialty #research #course #sca
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4
Я вот думаю, что тема целевой аудитории вот именно эта 😅

#lol
🤣6🔥3
Оставлю это тут 🙃

#lol
🤣10
Ну слушайте, даже как-то теплее стало на душе

#lol
🤣6