Салют,
UwU, жирный апдейт по лабам и заодно показываю брендинг: над визуалкой посидел - кайфую
course.geminishkv.tech — тёмный холст, счётчики считаются при сборке, главная фишка, - конвейер курса: над узлом материалы, под узлом сами лабки
Интересности:
• Углублённый трек по Docker — две лабы: как безопасно запустить контейнер и почему образу можно доверять (seccomp, SBOM, cosign, гейт допуска)
• Фолсы в лабах заложены намеренно — разбирайся, где сканер врёт
• Схемы по ГОСТ, включая ход атаки по каждому классу OWASP и риску CI/CD
• Новые шпаргалки и справочники, Troubleshooting расширен
Брендинг: geminishkv.tech — canvas, карьера в виде конвейера (можем посмотреть чем занимался там та и там та), блог из 350+ постов канала и дино на 404
Покликай карусель
Косячки по-любому есть, но с ними же интереснее,
Обнял-приподнял, родное сердце 🫶
Sic Parvis Magna
#appsec #devsecops #course #specialty
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8
OWASP Top 10 — это качественный и полезный материал, который может тебе помочь понять как в итоге выглядит в бое реальная атака. Можешь посмотреть на схемки и сам документ по этому линку
В карусели я привел описание первых рисков OWASP с его описанием, посмотри - я думаю тебе понравится. А пока давай посмотрим на пример:
SEC-3 Dependency Chain Abuse
build-система автоматически резолвит и исполняет сторонний код при установке зависимостей: npm install или pip install. Три вектора:
• Dependency confusion. Внутренний пакет myorg-utils живёт в приватном registry. Атакующий публикует пакет с тем же именем в public npm/PyPI, но версией повыше. Резолвер по умолчанию тянет самую свежую, а внутреннее имя утекает легко: в package.json
• Typosquatting. Reqiests вместо requests, python-dateutils вместо python-dateutil. Опечатка в имени и ставится пакет атакующего с install-хуком
• Мейнтейнер удалил аккаунт, истёк домен почты, забросил проект — злоумышленник перерегистрирует и выкатывает malicious-версию под доверенным именем
Кейс
Февраль 2021, Alex Birsan: одной техникой dependency confusion зашёл в сборки Apple, Microsoft, PayPal, Shopify, Tesla, Uber опубликовав в public npm/ PyPI/ RubyGems пакеты с именами их внутренних библиотек и версией повыше — сборки сами их подтянули. Больше $130k суммарно в баунти, и это была не дыра в коде, а логика резолва пакетов
Итого
• Scopes/ namespace для внутренних пакетов (@myorg/...) с жёсткой привязкой к приватному registry
• Lock и криптохеши: pip install --require-hashes, npm ci по package-lock.json
• Приватный proxy (Nexus/ Artifactory): единая точка, где внутренние имена не резолвятся наружу
• Namespace protection: заранее занять свои имена, как defensive registration — SCA на каждый PR OSV-Scanner, Trivy
Как работает?
# .npmrc — внутренний scope только на приватный registry
@myorg:registry=https://nexus.internal/repository/npm-private/
# всё остальное — через proxy, без прямого выхода в npmjs
registry=https://nexus.internal/repository/npm-proxy/
#appsec #devsecops #specialty #research #course #sca
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4