Forwarded from Менторство ИБ | Пакет Безопасности
Консультируем
Провел тут консультацию на тему перехода из SOC L1 на SOC L2, посмотрели резюме и обсудили, что обычно происходит на собеседованиях на эту позицию.
https://youtu.be/-Z6XrOUN_RM
https://youtu.be/-Z6XrOUN_RM
https://youtu.be/-Z6XrOUN_RM
В общем, айда смотреть.
📹 Youtube
📺 VK Video
👨🏫 Менторство ИБ | Отзывы
Провел тут консультацию на тему перехода из SOC L1 на SOC L2, посмотрели резюме и обсудили, что обычно происходит на собеседованиях на эту позицию.
https://youtu.be/-Z6XrOUN_RM
https://youtu.be/-Z6XrOUN_RM
https://youtu.be/-Z6XrOUN_RM
В общем, айда смотреть.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍5🕊1
Переверните букву.
Этот прекрасный субботний день мы посвятим уязвимостям. Ответ будет через 2 часа.
#ПолеСобесов
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Этот прекрасный субботний день мы посвятим уязвимостям. Ответ будет через 2 часа.
Расскажите об OWASP и какие уязвимости вы знаете из OWASP Top 10 Web?
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥2👍1
Один из самых популярных проектов сообщества является Top 10 угроз для веб-приложений. Также существуют версии для мобилок, API и ИИ. Топ 10 по вебу обновился в конце 2025 года и содержит следующие угрозы:
- Нарушение контроля доступа (остаётся в топе с 2021 года);
- Небезопасная конфигурация и атаки на цепочки поставок – первые поднялись в топ из-за популярности контейнерных сред, а цепочки – программисты всё ещё не всегда изобретают велосипед, а используют опенсорс;
- Классика – инъекции (SQLi, XSS, XXE, Command Injection) и ошибки криптографии.
Ещё у нас топе затесались: ошибки архитектуры и аутентификации, отсутствие или неполнота логирования, сбои в работе ПО, приводящие к потери целостности и неправильная обработка исключений.
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🤝3🕊2
Рождается, живёт, умирает.
Помните ли вы ответ на загадку "Утром на четырёх ногах, днём на двух, вечером на трёх"? Если подзабыли, то читаем статью про жизненный цикл API-токена. Разберут, почему важно не опираться на "встроенную" безопасность, есть ли "серебряная пуля" от компрометации и в каких случаях токен лучше "прибить".
#BaseSecurity
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Помните ли вы ответ на загадку "Утром на четырёх ногах, днём на двух, вечером на трёх"? Если подзабыли, то читаем статью про жизненный цикл API-токена. Разберут, почему важно не опираться на "встроенную" безопасность, есть ли "серебряная пуля" от компрометации и в каких случаях токен лучше "прибить".
#BaseSecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍2⚡1
Кто вы? Я вас не звал!
Что происходит, когда пользователь заходит на сайт, логинится и почему в целях безопасности можно не подтверждать свою личность, когда вы повторно открываете приложение? За проверку подлинности у нас отвечает API-аутентификации. В видео разобрали разницу между ключами, JWT и OAuth - это вам точно пригодиться!
#BaseSecurity
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Что происходит, когда пользователь заходит на сайт, логинится и почему в целях безопасности можно не подтверждать свою личность, когда вы повторно открываете приложение? За проверку подлинности у нас отвечает API-аутентификации. В видео разобрали разницу между ключами, JWT и OAuth - это вам точно пригодиться!
#BaseSecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤2🙏2🍌1
ВЫШЕЛ ВЫШЕЛ ВЫШЕЛ
https://youtu.be/CqOEdkynVmk
https://youtu.be/CqOEdkynVmk
https://youtu.be/CqOEdkynVmk
Марафон мок собесов на аппсека продолжается. В этот раз на позицию стажера/джуна. Всем приятного просмотра!
Подписывайтесь, ставьте лайки, комментируйте, жмите на колокольчики, в общем, че я вас учу, сами знаете:
📹 Youtube
📺 VK Video
#AppSec
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
https://youtu.be/CqOEdkynVmk
https://youtu.be/CqOEdkynVmk
https://youtu.be/CqOEdkynVmk
Марафон мок собесов на аппсека продолжается. В этот раз на позицию стажера/джуна. Всем приятного просмотра!
Подписывайтесь, ставьте лайки, комментируйте, жмите на колокольчики, в общем, че я вас учу, сами знаете:
#AppSec
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8🔥4😱1🥴1
Переверните букву.
Ну что, про ключики-токены вы уже кое-что знаете, время отвечать на вопросы.
#ПолеСобесов
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Ну что, про ключики-токены вы уже кое-что знаете, время отвечать на вопросы.
Перечислите основные вектора атак на JWT.
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2🔥1
1) Итак, первое с чего начинаем - шифрование. Если для подписи использованы слабые секретные ключи, то перехватив такой токен, можно запустить по нему brute-force офлайн режиме.
2) Расшифровав токен, можно его изменить - например, из заголовка убрать алгоритм (alg: none), поколдовать с флагами во второй части и выкинуть подпись. И если сервер некорректно настроен, то он может принять такой токен. А ещё, если используется асимметричное шифрование, можно заменить алгоритм на симметричный, подписать публичным ключом, и сервер примет этот токен уже по симметрии - ключ-то сошёлся.
3) Шифрование пошифровали, подпись подписали, а поля проверить забыли - логические ошибки валидации и утечки. Если не настроена проверка полезной нагрузки, в например, поля время истечения, то страый или украденный токен будет работать вечно.
4) Бонус - путаем кодирование и шифрование. Токен передаётся в закодированным виде в Base64Url, кодировку легко вернуть в исходный вид, и если предварительно данные не зашифрованы, то токен передаётся по сути "в голом виде".
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥2
Сканирование местности завершено, уязвимости обнаружены!
Сканеров безопасности веб-приложений много не бывает, так что принесли ещё один. Этот товарищ умеет находить и распространённые уязвимости, и сложные, например, "слепые", когда сервер не отвечает мгновенно. Из особенностей отметим быстродействие и поддержка ИИ для анализа и описания найденных уязвимостей (будет очень полезно для новичков).
#Pentest #Practice
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Сканеров безопасности веб-приложений много не бывает, так что принесли ещё один. Этот товарищ умеет находить и распространённые уязвимости, и сложные, например, "слепые", когда сервер не отвечает мгновенно. Из особенностей отметим быстродействие и поддержка ИИ для анализа и описания найденных уязвимостей (будет очень полезно для новичков).
#Pentest #Practice
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤2🤯2🤝2
Откручиваем солонки в столовке.
Для развития "безопасного нюха" полезно смотреть на привычные вещи под углом исследователя. Вот, например, идёте вы в ближайший супермаркет, а там и касса самообслуживания, и охранник спит - раздолье для всякого технологического вмешательства!
В статье как раз разобрали по косточкам такой обыденный поход за продуктами - это мы читаем.
#BaseSecurity
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Для развития "безопасного нюха" полезно смотреть на привычные вещи под углом исследователя. Вот, например, идёте вы в ближайший супермаркет, а там и касса самообслуживания, и охранник спит - раздолье для всякого технологического вмешательства!
В статье как раз разобрали по косточкам такой обыденный поход за продуктами - это мы читаем.
#BaseSecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🤣2✍1🔥1
🎫Разыгрываем проходку на OFFZONE!
Доцент нашей кафедрыкофереверс-инжиниринга (он же – один из наших менторов) в этом году выступает спикером на OFFZONE – и по случаю таких событий разыгрывает один билет на конференцию.
Чтобы участвовать, нужно всего лишь:
☕️ подписаться на Coffee Cube
🧠 подписаться на Кибер ПТУ | Кибербезопасность
📹 написать любой коммент и поставить лайк под нашим новым видео с разбором лаб по криптографии
Через неделю случайным образом выберем победителя – проходка достанется ему🥳
Доцент нашей кафедры
Чтобы участвовать, нужно всего лишь:
Через неделю случайным образом выберем победителя – проходка достанется ему
Please open Telegram to view this post
VIEW IN TELEGRAM
Telegram
Coffee cube
Этот канал посвещен моему пути в сфере Информационной безопасности.
Выкладываю статьи по моим исследованиям, райтапы на лабораторные работы и забавные истории. Присоединяйтесь^3
По всем вопросам можете писать мне в ЛС: @ju57_4_cu63
Выкладываю статьи по моим исследованиям, райтапы на лабораторные работы и забавные истории. Присоединяйтесь^3
По всем вопросам можете писать мне в ЛС: @ju57_4_cu63
🔥4❤3🤝1
Переверните букву.
Ну что, насобирали "солонок"? Пришло время отчитываться.
#ПолеСобесов
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Ну что, насобирали "солонок"? Пришло время отчитываться.
Какие существуют типы XSS уязвимости и какая является наиболее опасной?
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍1🤝1
- Reflected, или Отражённая XSS - когда скрипт оформляется, например, в url как параметр, далее при переходе жертвы по ссылке сервер включает скрипт в ответ клиенту, и браузер исполняет вредоносную нагрузку;
- Stored, или Хранимая XSS - скрипт сохраняется на сервере и выполняется у каждого, кто открывает заражённый объект. Например, это может быть комментарий в социальной сети, пост, профиль или заявка на звонок или в техподдержку;
- DOM-based XSS - уязвимость возникает, когда скрипт попадает в DOM (объектная модель страницы; дерево связанных объектов) страницы жертвы: либо через HTML-код, либо собирается на клиенте, например, из URL.
Специфичное, но полезно знать о:
- Blind XSS, "Слепая" XSS - подвид хранимой, означает, что результат злоумышленник сразу не увидит - для активации скрипта мы ожидаем действий привилегированного пользователя;
- Mutated XSS - атака, при которой изначально безопасный код мутирует при обработке браузером или системой шаблонов (компонент, который в шаблон страницы подставляет динамические значения), и на выходе становится вредоносным;
- Self-XSS - когда жертва сама вставляет скрипт в консоль браузера.
Из основных трёх (Отражённая, Хранимая и DOM) наиболее опасной считается Хранимая из-за своей массовости и отсутствия необходимости явно опасных действий со стороны жертвы.
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍2✍1
НАКОНЕЦ-ТО В ЗАПИСИ
https://youtu.be/IJ9groKOw9o
https://youtu.be/IJ9groKOw9o
https://youtu.be/IJ9groKOw9o
Выкладываем запись недавнего доклада Сергея Терёшина. Все, кто пропустил - бегом смотреть! Из видео вы подробнее узнаете про продажи в ИБ и можно ли туда вообще вкатиться.
Ставьте подписку, пишите лайки, звените в комментарии!
📹 Youtube
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
https://youtu.be/IJ9groKOw9o
https://youtu.be/IJ9groKOw9o
https://youtu.be/IJ9groKOw9o
Выкладываем запись недавнего доклада Сергея Терёшина. Все, кто пропустил - бегом смотреть! Из видео вы подробнее узнаете про продажи в ИБ и можно ли туда вообще вкатиться.
Ставьте подписку, пишите лайки, звените в комментарии!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10🍓4
Упражнение в статике.
На этой неделе поговорим о статическом анализе уязвимостей, начнём с теории.
Подобрали хорошую статью про SAST и роль машинного обучения при поиске и анализе уязвимостей: тут хорошо и подробно описаны детали работы инструмента, и, бонусом, спасёт ли нас всех ML (от триажа).
#BaseSecurity #AppSec
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
На этой неделе поговорим о статическом анализе уязвимостей, начнём с теории.
Подобрали хорошую статью про SAST и роль машинного обучения при поиске и анализе уязвимостей: тут хорошо и подробно описаны детали работы инструмента, и, бонусом, спасёт ли нас всех ML (от триажа).
#BaseSecurity #AppSec
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍1🔥1🤯1
Карту прикладывать вот сюда.
Статическим анализатором кода уже никого не удивить – так сказать, базовый минимум. А вот SAST со встроенным ИИ – уже интереснее.
Нашли в открытый проект SAST, который умеет помимо поиска уязвимостей по коду: анализировать и проверять свои находки, систематизировать их, а также предлагать проверенные им самим же варианты митигации. Ещё один инструмент в рукаве точно не будет лишним, пользуемся.
#AppSec
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Статическим анализатором кода уже никого не удивить – так сказать, базовый минимум. А вот SAST со встроенным ИИ – уже интереснее.
Нашли в открытый проект SAST, который умеет помимо поиска уязвимостей по коду: анализировать и проверять свои находки, систематизировать их, а также предлагать проверенные им самим же варианты митигации. Ещё один инструмент в рукаве точно не будет лишним, пользуемся.
#AppSec
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥2
Forwarded from Менторство ИБ | Пакет Безопасности
Как стать кибербезопасником с нуля за 6(7 ) месяцев или что я бы учил, если бы начинал заново?
https://youtu.be/T9577b24VCQ
https://youtu.be/T9577b24VCQ
https://youtu.be/T9577b24VCQ
Ну все, я наконец-то снял и домонтировал ролик, благодаря которому наше менторство больше никому не понадобится (или нет?). Я постарался впихнуть туда весь мастхэв, который вам пригодится и для собесов, и для работы; и по хардам, и по софтам; и по психологическим ловушкам, и по обманутым ожидамниям.
Я бы многое отдал за то, чтобы увидеть такой ролик лет 10 назад. А еще, знали бы вы, как я намучался с монтажом этого 10-ти минутного монстра...
Смотрим тут
📹 Youtube
📺 VK Video
👨🏫 Менторство ИБ | Отзывы
https://youtu.be/T9577b24VCQ
https://youtu.be/T9577b24VCQ
https://youtu.be/T9577b24VCQ
Ну все, я наконец-то снял и домонтировал ролик, благодаря которому наше менторство больше никому не понадобится (или нет?). Я постарался впихнуть туда весь мастхэв, который вам пригодится и для собесов, и для работы; и по хардам, и по софтам; и по психологическим ловушкам, и по обманутым ожидамниям.
Я бы многое отдал за то, чтобы увидеть такой ролик лет 10 назад. А еще, знали бы вы, как я намучался с монтажом этого 10-ти минутного монстра...
Смотрим тут
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10🍓2💘2
Переверните букву.
Раз уж на этой неделе мы немного погрузились в статическое тестирование, то и вопрос будет на эту тему.
#ПолеСобесов
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Раз уж на этой неделе мы немного погрузились в статическое тестирование, то и вопрос будет на эту тему.
Какова цель SAST?
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🌚1
Цель Статического тестирования – выявление потенциальных уязвимостей у приложения ещё до стадии инициализации кода. Инструменты SAST проводят анализ исходного кода на предмет небезопасных паттернов, ошибок в потоках данных, захардкоженных паролей и прочего, что можно выявить при внимательном чтении кода.
Таким образом использование SAST позволяет находить уязвимости на максимально ранних стадиях жизненного цикла разработки. Конечно, одним статическим тестированием не обойтись для полноценной проверки, так как SAST не учитывает уязвимости в зависимостях, не учитывает бизнес-логику и окружение. Эти моменты покрывают уже другие классы инструментов.
#ПолеСобесов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥2
Как настоящий хакер.
Бывают ситуации, когда проблему не удаётся решить через интерфейс, вы идёте в интернет, а там "введите abc в терминале...". Какой терминал?.. Или консоль? Или всё же командная строка?.. Разбираемся, в чём разница и как всем этим пользоваться в статье.
#BaseSecurity
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Бывают ситуации, когда проблему не удаётся решить через интерфейс, вы идёте в интернет, а там "введите abc в терминале...". Какой терминал?.. Или консоль? Или всё же командная строка?.. Разбираемся, в чём разница и как всем этим пользоваться в статье.
#BaseSecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤1