Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.6K subscribers
1.81K photos
92 videos
166 files
2.86K links
Все самое полезное по инфобезу в одном канале.

Список наших каналов: https://t.me/proglibrary/9197

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv
РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
#devsecops #appsec #career

AppSec vs. DevSecOps

Две похожие сферы деятельности, однако они преследуют разные подходы к обеспечению безопасности.

Читать
#devsecops #career

Дорожная карта и коллекция для изучения DevSecOps, охватывающая полезные ресурсы и инструменты для каждого шага:

1. Design
2. Develop
3. Build
4. Test
5. Deploy
6. Operate / Monitor
#appsec #devsecops

📌 На заметку DevSecOps и AppSec специалистам

Инженерный отдел по динамическому анализу Swordfish Security делится опытом настройки и дальнейшего использования автоматической авторизации в приложении с помощью OWASP ZAP.

Читать
Top Business Logic Vulnerability in Web.pdf
4.9 MB
👨‍🏫Пришло время перейти от теории к практике! Помните писали про баги в бизнес-логике веб-приложения?

📌Если вам интересна эта тема, читайте гайд с подробным описанием следующих разделов:

☑️Password reset broken logic
☑️2FA broken logic
☑️Excessive trust in client-side controls
☑️High-level logic vulnerability
☑️Inconsistent security controls
☑️Flawed enforcement of business rules
☑️Low-level logic flaw
☑️Inconsistent handling of exceptional input
☑️Weak isolation on dual-use endpoint
☑️Insufficient workflow validation
☑️Authentication bypass via flawed state machine
☑️Infinite money logic flaw
☑️Authentication bypass via encryption oracle

#devsecops #pentest
This media is not supported in your browser
VIEW IN TELEGRAM
♾️ Основные концепции DevSecOps: наглядная инфографика

✔️ Автоматизированные проверки безопасности
✔️ Непрерывный мониторинг
✔️ Автоматизация CI/CD
✔️ Инфраструктура как код (IaC)
✔️ Безопасность контейнеров
✔️ Управление секретами
✔️ Моделирование угроз
✔️ Интеграция QA
✔️ Взаимодействие и коммуникация
✔️ Управление уязвимостями

👉 Источник

#devsecops
Please open Telegram to view this post
VIEW IN TELEGRAM
⚒️ zizmor — инструмент для поиска проблем безопасности в настройках CI/CD GitHub Actions

CI/CD пайплайны сейчас активно используются в цикле разработке ПО, поэтому могут стать отличной целью в ходе пентеста. Одна из самых популярных систем CI/CD — GitHub Actions. Ловите инструмент, который пополнит вашу коллекцию этичного хакера:

cargo install zizmor


или

brew install zizmor


👉 GitHub & Документация

#tools #devops #devsecops
🔒 Как правильно управлять секретами и как атаковать менеджеры секретов — читайте на DevSecOps Guides:

🩵 Cloud
🩵 Infrastructure
🩵 Secrets Management
🩵 Threat Intelligence
🩵 Vulnerability Assessment

#security #devsecops
Please open Telegram to view this post
VIEW IN TELEGRAM