fa
Feedback
Пентестинг & Security QA & SDET

Пентестинг & Security QA & SDET

رفتن به کانال در Telegram

Про кибербезопасность и пентест Здесь много полезной информации по Information Security, учитесь! Вакансии - @cybervacancies_channel Чат - @pentesting_channel_chat По вопросам сотрудничества и рекламы - @faroeman

نمایش بیشتر
7 060
مشترکین
+424 ساعت
+187 روز
+18730 روز
آرشیو پست ها
Полезная информация для QA и тех, кто хочет связать профессию с Security ... Есть 3 термина, которые идут всегда вместе ... S
Полезная информация для QA и тех, кто хочет связать профессию с Security ... Есть 3 термина, которые идут всегда вместе ... SAST / DAST / SCA / SCS ... SAST, DAST и SCA - это три главных метода проверки программ на уязвимости ... --- SAST (Статический анализ) Сканер читает написанный разработчиком код строка за строкой, ищет глупые ошибки и опасные конструкции --- DAST (Динамический анализ) Программу запускают, а специальный робот пытается её взломать: шлет плохие пароли, кликает по кнопкам, вводит странные символы в формы входа, проверяя, упадет сайт или нет. --- SCA (Анализ состава ПО) Современные сайты и приложения на 80% состоят из чужого готового кода. SCA сверяет список этих сторонних компонентов с базами известных уязвимостей (когда в чужом коде уже нашли дыру) --- SCS (Безопасность цепочки поставок / Software Supply Chain Security) Следит, чтобы по дороге к клиенту в программу не подкинули вирус, чтобы сторонний сервис обновления не взломали и чтобы ключи доступов не валялись где попало в открытом виде. Подписывайтесь, у меня про security. По обучению security - телеграм @faroeman

📊 Подведём небольшие итоги опроса про практику
Довольно интересный у нас получился опрос 🙂
Возможно, результаты ещё немного изменятся, но на данный момент картина такая: 🔵 Hack The Box — 43 голоса (35%) 🟢 TryHackMe — 42 голоса (34%) 🟠 PortSwigger Web Security Academy — 26 голосов (21%) 🟣 Свой вариант — 12 голосов (10%) Всего проголосовало 123 человека. И что самое интересное — HTB лидирует всего на один голос 😄 Честно, ожидал чуть большего разрыва. В комментариях уже написали, что некоторые, возможно, недооценивают PortSwigger — и с этим сложно спорить. Особенно если речь идёт именно о web-направлении: там огромное количество очень хороших лабораторий, и многие темы можно отрабатывать буквально по шагам. Но пока факт остаётся фактом:
🥇 Hack The Box впереди всех.
Совсем рядом идёт TryHackMe, поэтому по факту у нас получилась почти ничья. Я сам, кстати, довольно часто зависаю именно на TryHackMe 😄 Но тут всё просто — в своё время взял новогоднюю подписку с очень большой скидкой, поэтому теперь стараюсь использовать её по максимуму😄. При этом, как мне кажется, у каждой платформы своя сильная сторона: 🔵 HTB — ближе к самостоятельному поиску решений и полноценным цепочкам атак. 🟢 TryHackMe — отлично подходит для последовательного обучения и закрепления базы. 🟠 PortSwigger — очень сильная площадка именно для практики по web security. Поэтому после опроса, я понял, что вопрос был сформулирован не совсем правильно🤔
«Какая платформа лучше?»
Скорее:
«Какая платформа лучше именно для вашей текущей задачи?»
Если только входите в тему — одна. Если хотите больше самостоятельности — другая. Если качаете web — третья. И отдельный респект тем, кто написал свои варианты в комментариях — GOAD, SIEM + BadBlood и другие стенды тоже точно заслуживают внимания. Так что опрос получился реально полезный. Теперь хотя бы видно, чем в основном пользуется наше сообщество 👌 #опрос #практика #htb #tryhackme #portswigger #pentest

Новая схема развода, будьте внимательны, пост из Тредса
+2
Новая схема развода, будьте внимательны, пост из Тредса

🔐 Что такое SMB Signing? Мы уже разобрали, что такое SMB и зачем он используется в Windows-сетях. Теперь логичный следующий шаг — понять, что такое SMB Signing и почему пентестеры всегда обращают на него внимание.
📌 SMB Signing — это механизм, который добавляет цифровую подпись к SMB-сообщениям.
Проще говоря, он помогает убедиться, что: — сообщение действительно пришло от ожидаемой стороны; — данные не были изменены по пути; — трафик не был незаметно подменён посредником. 🧠 Зачем это вообще нужно? Представим, что компьютер обращается к файловому серверу по SMB. Без дополнительной защиты злоумышленник внутри сети потенциально может попытаться вмешаться в обмен данными. SMB Signing усложняет такую атаку, потому что каждая сторона проверяет подпись сообщений. Упрощённо:
Клиент
   ↓
SMB-запрос + подпись
   ↓
Сервер
   ↓
Проверка подписи
Если сообщение было изменено, проверка не пройдёт. ⚠️ Почему SMB Signing интересен пентестеру? Во время внутреннего аудита часто проверяют, является ли SMB Signing обязательным. Можно встретить ситуацию:
SMB Signing: enabled but not required
То есть механизм поддерживается, но его использование не обязательно. Или:
SMB Signing: required
Это уже более защищённый вариант. 📌 Если SMB Signing не обязателен, это может создать условия для некоторых relay-атак. Именно поэтому тема SMB Signing напрямую связана с NTLM Relay, который мы разберём дальше. 🔎 Как проверить SMB Signing Например, через Nmap:
nmap -p 445 --script smb2-security-mode 192.168.1.10
Результат может быть таким:
Message signing enabled but not required
или:
Message signing enabled and required
🛡 Что считается более безопасным Лучший вариант:
SMB Signing = Required
Потому что сервер будет принимать только подписанный SMB-трафик. Но важно понимать:
SMB Signing сам по себе не решает все проблемы безопасности SMB.
Он защищает именно целостность и подлинность сообщений, но не заменяет: — правильные права доступа; — сегментацию сети; — защиту учётных данных; — обновление систем; — контроль NTLM. 📌 Главная мысль SMB Signing — это механизм защиты SMB-трафика от подмены. Для пентестера особенно важно понять:
SMB
   ↓
SMB Signing
   ↓
NTLM
   ↓
Responder
   ↓
NTLM Relay
Потому что дальше эти темы начинают складываться уже в одну цепочку атаки. #smb #smbsigning #ntlm #windows #ad #pentest #infra

🧪 Разбор практической задачи В задаче у нас был хост:
192.168.1.25
И открытые порты:
135/tcp open  msrpc
139/tcp open  netbios-ssn
445/tcp open  microsoft-ds
1. Какую ОС можно предположить? Такой набор портов очень характерен для Windows. Особенно:
135  MSRPC
139  NetBIOS
445  SMB
Но важно помнить:
По одним только портам мы делаем предположение, а не окончательный вывод.
2. Проверяем доступ к SMB без учётных данных Для начала можно попробовать получить список сетевых ресурсов анонимно:
smbclient -L //192.168.1.25 -N
Где:
-L  — показать список SMB-ресурсов
-N  — не запрашивать пароль
Если сервер разрешает гостевой или анонимный доступ, получим список доступных папок. 3. Получили:
Public
Backup
Users
IPC$
Теперь наша задача — понять, к каким из этих ресурсов мы реально можем подключиться. Например:
smbclient //192.168.1.25/Public -N
После подключения:
ls
и изучаем содержимое. 4. Что интересно в первую очередь? Из нашего списка особенно привлекают внимание:
Backup
Users
Public
Почему? Backup может содержать: — резервные копии; — конфигурации; — архивы; — старые версии файлов. Users потенциально может содержать пользовательские документы. Public часто предназначена для общего доступа, поэтому там стоит внимательно проверить права и содержимое. —————————————————————————————— Спасибо всем, кто принял участие в разборе задачи! 🙌 У большинства ход мыслей был правильный, и это реально радует. Значит, мы здесь собрались не зря 😄 Такие небольшие практические задачи хорошо показывают, где теория уже превращается в нормальное понимание того, что делать дальше и почему. Будем продолжать в таком формате: немного теории, потом практика и разбор. Так материал запоминается намного лучше. Если поддерживаете такой формат подкиньте реакций🔥

🧪 Понедельник начинаем с практики Представим, что во время внутреннего пентеста вы обнаружили хост:
192.168.1.25
Сканирование показало:
PORT    STATE SERVICE
135/tcp open  msrpc
139/tcp open  netbios-ssn
445/tcp open  microsoft-ds
Учётных данных у вас пока нет. 🎯 Задачи: — Какую ОС вы предположите на хосте? — Как проверить, доступны ли SMB-шары без авторизации? — Как получить список общих папок? — Что будете проверять в первую очередь, если обнаружите:
Public
Backup
Users
IPC$
Какая из этих папок заинтересует вас больше всего и почему? Ответы пишите в комментариях, вечером сделаем подробный разбор по ходу действий

Какое время, такие и языки программирования )
Какое время, такие и языки программирования )

📁 Поиск общих SMB-папок Во время внутреннего пентеста полезно проверить, какие сетевые папки доступны по SMB. 📌 SMB используется для общего доступа к файлам и папкам в Windows-сетях. Чаще всего SMB работает на:
445/tcp
Проверяем:
nmap -p 445 192.168.1.10
🔎 Посмотреть доступные SMB-шары Без пароля:
smbclient -L //192.168.1.10 -N
С учётной записью:
smbclient -L //192.168.1.10 -U user
Пример:
Public
Backup
Users
IPC$
📂 Подключиться к найденной папке
smbclient //192.168.1.10/Public -N
Дальше:
ls
cd Documents
get file.txt
⚡️ Более быстрый вариант Через NetExec:
nxc smb 192.168.1.0/24 -u user -p 'password' --shares
Он сразу покажет доступные папки и права:
Public    READ,WRITE
Backup    READ
🧠 На что смотреть Особенно интересны:
Backup
Public
Users
Documents
Scripts
IT
Admin
Проверяем: — есть ли анонимный доступ; — права READ/WRITE; — резервные копии; — конфиги; — скрипты; — файлы с учётными данными. 📌 Главная мысль SMB-шары сами по себе не являются уязвимостью. Проблема появляется, когда права настроены слишком широко или через них доступны чувствительные данные. #smb #windows #network #pentest #infra

🖥 Как определить ОС: Windows или Linux? Во время разведки в сети одна из первых полезных задач — понять, какая операционная система работает на целевом хосте. Это помогает сразу сузить круг дальнейших проверок: — какие сервисы ожидать; — какие порты будут типичны; — какие уязвимости искать; — какие инструменты использовать; — куда двигаться дальше после первоначального доступа. 📌 Самые простые признаки — открытые порты, баннеры сервисов и сетевое поведение. 🪟 Признаки Windows Часто встречаются:
135   RPC
139   NetBIOS
445   SMB
3389  RDP
5985  WinRM
5986  WinRM HTTPS
Если видим сразу:
135
139
445
3389
то с большой вероятностью перед нами Windows. Особенно показательны:
Microsoft-DS
MSRPC
RDP
WinRM
🐧 Признаки Linux Часто встречаются:
22    SSH
80    HTTP
443   HTTPS
111   rpcbind
2049  NFS
Но сам по себе порт 22 ещё не означает Linux — SSH может быть и на Windows. Поэтому лучше смотреть на баннер:
OpenSSH 8.9p1 Ubuntu
или:
Apache/2.4.52 (Ubuntu)
Это уже гораздо более сильный признак. 💀 Почему определение ОС важно пентестеру? Потому что дальнейшие действия сильно зависят от системы. Для Windows мы можем обратить внимание на:
SMB
RDP
WinRM
Active Directory
PowerShell
NTLM
Kerberos
Для Linux:
SSH
sudo
SUID
cron
NFS
systemd
Docker
📌 Упрощённая логика:
Обнаружили хост
        ↓
Просканировали порты
        ↓
Определили сервисы
        ↓
Предположили ОС
        ↓
Подтвердили через Nmap/баннеры
        ↓
Выбрали дальнейший вектор проверки
🧠 Определять ОС лучше не по одному признаку, а по совокупности: — открытые порты; — версии сервисов; — баннеры; — SMB/SSH/RDP; — результат OS fingerprinting; — TTL как дополнительный ориентир. #infra #network #nmap #windows #linux #recon #pentest

Nuclei - ваш лучший друг в автоматизации XSS инъекций, но ... Все вы уже знаете что такое XSS. Если вкратце, то это уязвимост
Nuclei - ваш лучший друг в автоматизации XSS инъекций, но ... Все вы уже знаете что такое XSS. Если вкратце, то это уязвимость, которая позволяет атаковать веб и базу данных. По порядку Stored XSS (самая опасная) - пейлоуд заражет базу данных и как только пользователь заходить на зараженную страницу (откуда подтягиваются данные из БД), то происходит угон токенов и куки. Reflected XSS - та, что отражает от сервера, часто можно ее увидеть в GET параметрах запроса. Как узнать что это Reflected? Во View Page Source payload будет. DOM-XSS (самая труднонаходящаяся) - это когда сервер тут вообще не причем, инъекция вставляется напрямую во фронт без участия сервера. Как узнать что это DOM-XSS? Во View Page Source payload не будет. Есть еще 2 типа инъекций XSS Blind - когда мы вставляем payload в одном месте, а вылетает он в другом месте (например в админке) Self - по сути на дурачка рассчитана, допустил я вам отсылаю сообщение и говорю - вставь этот код в консоль браузера и у тебя угоняются данные. Теперь автоматизация. Nuclei - это DAST тул, динамический анализ приложения. Его можно использовать, чтобы сделать автоматизацию XSS и находить дыры, но проблема в том, что он плохо ищет DOM-XSS (тут вопрос ищет ли вообще, я на практике не видел), потому что DOM-XSS это работа с браузером, а эмулировать работу браузера очень сложно в таком туле. Но для Reflected, Stored Nuclei очень хорош, поэтому используйте его (ссылку оставлю в комментах) И второй момент, что Nuclei очень хорошо встраивается в CI/CD. В тот же Jenkins я встроил его часа за 2, не так быстро, но я и не devops. Он отлично отработал и нашел дыры в автоматическом режиме. Подписывайся у меня про безопасность, ну а если хочешь обучаться, пиши мне в ТГ @faroeman

🔐 Что такое принцип минимальных привилегий — Least Privilege? При изучении Active Directory, Windows, Linux, облаков или AppSec очень быстро встречается принцип Least Privilege.
📌 Least Privilege — это подход, при котором пользователю, сервису или приложению выдаются только те права, которые действительно нужны для выполнения его задачи.
Не больше. Простой пример: Если сотруднику нужно только читать документы из общей папки, ему не нужны права: — удалять файлы; — менять разрешения; — создавать новых пользователей; — устанавливать программы; — быть локальным администратором. Ему достаточно права:
Read
🧠 Чем больше прав у учётной записи, тем больше ущерб в случае её компрометации.
Поэтому вместо:
Пользователь
    ↓
Administrator
лучше:
Пользователь
    ↓
Только необходимые права
💡 Представьте бухгалтера. Для работы ему нужны: — доступ к 1С; — доступ к общей папке бухгалтерии; — возможность печати документов. Но ему совершенно не обязательно: — быть Domain Admin; — иметь доступ ко всем серверам; — устанавливать любое ПО; — менять политики безопасности. Если его учётную запись взломают, злоумышленник получит только ограниченный набор возможностей. 💀 Почему Least Privilege важен в пентесте? Во время внутреннего пентеста часто обнаруживаются: — пользователи с лишними правами; — сотрудники в группе Local Administrators; — Service Account с административными правами; — аккаунты с доступом к серверам, которые им не нужны; — приложения, работающие от имени Domain Admin; — слишком широкие права на сетевые папки. Именно такие ошибки часто позволяют развивать атаку дальше. 📌 Типичная цепочка может выглядеть так:
Компрометация пользователя
        ↓
У пользователя лишние права
        ↓
Доступ к серверу
        ↓
Получение учётных данных
        ↓
Перемещение по сети
        ↓
Повышение привилегий
Если принцип Least Privilege соблюдается, такая цепочка становится значительно сложнее. 🛡 Где применяется Least Privilege? Принцип используется практически везде: — Active Directory; — Windows и Linux; — базы данных; — облачные платформы; — Kubernetes; — API; — CI/CD; — Service Account; — файловые серверы; — сетевое оборудование. 📌 Главная мысль
Пользователь, программа или сервис должны иметь ровно столько прав, сколько необходимо для выполнения своей задачи — и ни одним правом больше.
Чем меньше лишних привилегий в инфраструктуре, тем сложнее злоумышленнику развить первоначальный доступ в полноценную компрометацию сети. #infra #ad #windows #leastprivilege #privilege #security #base

Написал мощный разбор как я ломал тренировочную уязвимую машину crAPI и нашел там уязвимость номер 1 (Bola Broken Object Leve
Написал мощный разбор как я ломал тренировочную уязвимую машину crAPI и нашел там уязвимость номер 1 (Bola Broken Object Level Authorization) OWASP API TOP 10. Всем читать ребят! Особенно кто интересуется темой киберббеза. Знаю не у всех есть Linkedin, поэтому статья открытая. https://www.linkedin.com/pulse/что-такое-crapi-и-как-я-сделал-пентест-в-уязвимого-rest-brunovski-d1q2f/

Собираю группу ребят на обучение по защите веб приложений на основе XSS инъекций и BOLA / IDOR (Rest API). Работать будем на
Собираю группу ребят на обучение по защите веб приложений на основе XSS инъекций и BOLA / IDOR (Rest API). Работать будем на специально уязвимых лабораториях Рассмотрим на практике, что такое Stored XSS, Reflected XSS, DOM-XSS, научимся писать ручками иъекции Также будем работать с POSTMAN/REST API, чтобы находить логические уязвимости типа BOLA Broken Object Level Authorization. Обучение платное, но стоит адекватных денег и крутых знаний. Подойдет тем, кто только хочет попасть в cyber, или тем, кто уже в ИТ. Также есть варианты индивидуальных занятий Вот отзывы ребят! https://t.me/+OndRVItsMdVmOWI0 Пишите в личку @faroeman

👤 Что такое Service Account? Когда начинают изучать Active Directory, серверную инфраструктуру или облачные сервисы, часто встречают термин Service Account.
📌 Service Account — это специальная учётная запись, которая используется не человеком, а программой, службой, сервером или автоматизированным процессом.
То есть от её имени могут работать: — службы Windows; — базы данных; — системы резервного копирования; — агенты мониторинга; — веб-приложения; — CI/CD-системы; — скрипты автоматизации; — облачные сервисы и API. 🧠 Главное отличие от обычного пользователя Обычная учётная запись принадлежит человеку. Например:
ivan.petrov
Service Account принадлежит сервису или приложению. Например:
svc_backup
svc_sql
svc_zabbix
svc_webapp
💡 Представьте, что в компании работает система резервного копирования. Чтобы она могла подключаться к серверам и сохранять данные, ей нужна учётная запись с определёнными правами. Для этого создают отдельную Service Account:
DOMAIN\svc_backup
Этой учётной записи разрешают доступ только к нужным серверам и папкам. 💀 Почему Service Account интересна пентестерам? Потому что такие учётные записи часто: — имеют повышенные права; — используются сразу на нескольких серверах; — работают круглосуточно; — имеют пароли, которые редко меняются; — запускают важные службы; — могут иметь доступ к базам данных, резервным копиям и внутренним системам. Если злоумышленник получает пароль от Service Account, он может использовать её для дальнейшего перемещения по инфраструктуре. 📌 Типичная цепочка может выглядеть так:
Обычный пользователь
        ↓
Поиск сохранённых учётных данных
        ↓
Компрометация Service Account
        ↓
Доступ к серверу или сервису
        ↓
Перемещение по сети
Не всегда Service Account имеет административные права. Но даже ограниченная техническая учётная запись может дать доступ к важным данным или внутренним системам. 🧠 Service Account в Active Directory В доменной инфраструктуре такие учётные записи часто используются для запуска: — SQL Server; — IIS; — систем мониторинга; — резервного копирования; — планировщика заданий; — корпоративных приложений. Примеры:
DOMAIN\svc_sql
DOMAIN\svc_backup
DOMAIN\svc_monitoring
⚙️ Управляемые Service Account В Active Directory существуют специальные управляемые учётные записи: — MSA — Managed Service Account; — gMSA — Group Managed Service Account. У gMSA пароль автоматически создаётся и меняется средствами Active Directory. Это безопаснее, чем обычная Service Account с постоянным паролем. 🔐 Как защищать Service Account Рекомендуется: — выдавать только минимально необходимые права; — запрещать интерактивный вход; — использовать отдельную учётную запись для каждого сервиса; — регулярно менять пароли и ключи; — не хранить пароль в открытом виде в скриптах; — контролировать входы и действия; — отключать неиспользуемые учётные записи; — по возможности использовать gMSA. 📌 Главная мысль:
Service Account — это техническая учётная запись, через которую программа или сервис получает доступ к другим системам без участия человека.
#infra #ad #windows #serviceaccount #privilege

🌐 Что такое OWASP? Когда начинают изучать безопасность веб-приложений, практически сразу встречают название OWASP.
📌 OWASP — Open Worldwide Application Security Project. Это международное открытое сообщество, которое создаёт бесплатные материалы, инструменты и методики по безопасности приложений.
Проще говоря:
OWASP помогает разработчикам, пентестерам и компаниям находить, понимать и предотвращать уязвимости в приложениях.
🧠 Важно понимать OWASP — это не одна программа. Это также не конкретная уязвимость и не один обязательный стандарт. OWASP — это целая экосистема проектов по безопасности: — веб-приложений; — API; — мобильных приложений; — исходного кода; — процессов разработки; — облачной инфраструктуры. 🔥 Самый известный проект — OWASP Top 10 OWASP Top 10 — это список наиболее значимых категорий рисков безопасности веб-приложений. В него входят проблемы, связанные с: — нарушением контроля доступа; — ошибками аутентификации; — инъекциями; — криптографическими ошибками; — небезопасной конфигурацией; — уязвимыми компонентами; — недостаточным журналированием; — ошибками проектирования. 💡 OWASP Top 10 не является полным чек-листом пентеста. Это скорее отправная точка, которая помогает понять основные направления проверки. 💀 Почему OWASP важен пентестеру? OWASP помогает: — составить план тестирования; — не забыть важные направления проверки; — классифицировать найденные уязвимости; — подготовить структурированный отчёт; — объяснить риск заказчику; — использовать общепринятую терминологию. 📌 Упрощённо работа может выглядеть так:
Изучение приложения
        ↓
Использование OWASP WSTG как чек-листа
        ↓
Поиск уязвимостей
        ↓
Классификация рисков
        ↓
Подготовка отчёта
        ↓
Рекомендации по устранению
🛡 Почему OWASP важен разработчикам? OWASP нужен не только пентестерам. Разработчики используют материалы OWASP, чтобы: — безопасно работать с пользовательским вводом; — правильно реализовать аутентификацию; — защитить сессии; — ограничить доступ к данным; — безопасно хранить пароли; — не допускать типовых ошибок ещё на этапе разработки. Чем раньше безопасность учитывается в процессе создания продукта, тем дешевле исправлять проблемы. 🧠 Главная мысль OWASP — это не просто список веб-уязвимостей. Это большая открытая база знаний, которая помогает: — изучать безопасность приложений; — проводить пентесты; — выстраивать AppSec-процессы; — создавать более защищённые продукты. А OWASP Top 10 — лишь один из самых известных проектов внутри OWASP. #web #owasp #appsec #pentest #websecurity #base

📚 Продолжаем развивать модуль «WEB-БАЗА» В посте я спросил, какие темы стоит добавить или разобрать подробнее. И практически
📚 Продолжаем развивать модуль «WEB-БАЗА» В посте я спросил, какие темы стоит добавить или разобрать подробнее. И практически сразу в комментариях появилось предложение:
OWASP
Отличная тема 👍 OWASP постоянно встречается в вакансиях, отчётах по пентесту, обучающих материалах и требованиях к специалистам по безопасности веб-приложений. Но у новичков часто возникает путаница: — OWASP — это программа? — стандарт? — список уязвимостей? — методика тестирования? — или организация? Поэтому ниже попробуем разобрать: 🌐 что такое OWASP; 📋 какие проекты входят в OWASP; 🔥 что такое OWASP Top 10; 🧪 как OWASP помогает пентестеру; 🛡 зачем OWASP нужен разработчикам и специалистам AppSec. Спасибо подписчику за хорошее предложение. Именно благодаря вашим комментариям база знаний становится полезнее и ближе к реальным вопросам аудитории. Поехали разбираться 👇

📚 Модуль «WEB-БАЗА» постепенно становится полноценной базой знаний. Когда мы только начали разбирать веб-безопасность, всё казалось набором непонятных терминов:
HTTP, Cookies, XSS, SQL Injection, XXE, WAF, CSP...
Но если пройти все темы по порядку, начинает складываться общая картина. Теперь вы уже понимаете: 🌐 как браузер взаимодействует с сервером через HTTP; 🍪 зачем нужны Cookies и сессии; 💥 какие основные веб-уязвимости существуют и чем они отличаются друг от друга; 💉 почему существуют разные виды инъекций и где они встречаются; 🛡 какие механизмы помогают защищать современные веб-приложения; 🧠 и самое главное — почему все эти темы связаны между собой, а не являются отдельными понятиями. Именно это и является целью нашей базы знанийне просто выучить определения, а навести порядок в голове и понять, как устроена безопасность веб-приложений. 📖 Поэтому рекомендую ещё раз пройтись по уже опубликованным материалам. Очень часто после повторного прочтения начинаешь замечать то, что не увидел с первого раза. 💬 А теперь хочу услышать ваше мнение. ❓Что ещё стоит добавить в модуль WEB-БАЗА? Или, может быть, есть тема, которую вы хотели бы разобрать намного глубже, с практическими примерами и реальными кейсами? Пишите в комментариях

📄 Что такое XXE (XML External Entity)? Не все веб-приложения работают только с JSON. Во многих корпоративных системах, банковских сервисах и интеграционных решениях до сих пор используется XML. И если приложение неправильно обрабатывает XML-документы, может возникнуть опасная уязвимость — XXE. 📌 XXE (XML External Entity) — это уязвимость, при которой приложение обрабатывает внешние XML-сущности, позволяя злоумышленнику повлиять на работу XML-парсера. Проще говоря, сервер начинает выполнять действия, которые разработчик не предусматривал. 🧠 Где используется XML? XML до сих пор можно встретить: — в SOAP-сервисах; — API некоторых корпоративных систем; — при обмене данными между приложениями; — в конфигурационных файлах; — в устаревших веб-приложениях. Если приложение принимает XML от пользователя, стоит уделить этому особое внимание. 💀 Чем это опасно? При наличии XXE злоумышленник может: — получить доступ к конфиденциальным данным; — прочитать внутренние файлы сервера; — обращаться к внутренним сервисам от имени приложения; — раскрыть информацию об инфраструктуре. Последствия зависят от конфигурации XML-парсера и возможностей самого приложения. 🛡 Как защититься? Основные рекомендации: — отключить обработку внешних XML-сущностей; — использовать безопасные настройки XML-парсеров; — обновлять используемые библиотеки; — проверять и ограничивать входящие XML-документы. 📌 Сегодня XXE встречается значительно реже, чем несколько лет назад, поскольку многие современные API используют JSON вместо XML. Однако в корпоративной среде и интеграционных системах XML всё ещё широко применяется, поэтому знание XXE остаётся важной частью подготовки специалиста по веб-безопасности. #web #owasp #xxe #xml #pentest #websecurity

Всем привет! 👋 Решил немного освежить правила публикации в группе. Тема поиска работы в сфере кибербезопасности становится всё актуальнее, поэтому теперь все участники могут отправлять сообщения в чат группы. Теперь любой желающий может: 💼 разместить вакансию; 🔎 опубликовать анкету о поиске работы; 🎓 предложить стажировку; 🤝 найти специалиста для проекта. Чтобы отправить объявление: Перейдите в описание группы. Нажмите «Чат». Опубликуйте своё объявление, придерживаясь структуры ниже. Если вы размещаете вакансию 💼 ВАКАНСИЯ Должность: Компания: Направление: Уровень специалиста: Город / страна: Формат работы: удалённо / офис / гибрид Зарплата: вилка или «по договорённости» Основные задачи: Требования: Условия: Контакт или ссылка для отклика: #вакансия #направление #уровень #формат Если вы ищете работу 🔎 ИЩУ РАБОТУ Желаемая должность: Направление: Уровень: Опыт: Ключевые навыки: Инструменты: Город / страна: Желаемый формат работы: Зарплатные ожидания: Ссылка на резюме или портфолио: Контакт для связи: #ищу_работу #направление #уровень #формат ⚠️ В первую очередь в канале будут публиковаться вакансии, стажировки и предложения о работе. Анкеты соискателей также принимаются, но будут размещаться выборочно после модерации. Это необходимо, чтобы канал не превратился в бесконечную ленту резюме и оставался максимально полезным, структурированным и информативным для всех участников. После ручной модерации администратора подходящие объявления будут опубликованы в данном канале. В первую очередь будут публиковаться предложения Просьба не размещать спам, вакансии не по теме, сомнительные предложения, платное трудоустройство и персональные данные. Давайте помогать друг другу находить работу, специалистов и новые возможности в это непростое время 🤝