Токены, токены и еще раз токены.
Помним, что защита пользовательских сессий и построение безопасного механизма аутентификации у нас находится на втором месте в любимом OWASP TOP-10, следовательно кража пользовательских токенов — излюбленное занятие для злоумышленников.
Спасибо нашему читателю за наводку на крутой материал по user session security:
https://hackernoon.com/all-you-need-to-know-about-user-session-security-ee5245e6bdad
https://hackernoon.com/the-best-way-to-securely-manage-user-sessions-91f27eeef460
Помним, что защита пользовательских сессий и построение безопасного механизма аутентификации у нас находится на втором месте в любимом OWASP TOP-10, следовательно кража пользовательских токенов — излюбленное занятие для злоумышленников.
Спасибо нашему читателю за наводку на крутой материал по user session security:
https://hackernoon.com/all-you-need-to-know-about-user-session-security-ee5245e6bdad
https://hackernoon.com/the-best-way-to-securely-manage-user-sessions-91f27eeef460
Там немного проехались по mac версии популярного сервиса видеоконференций ZOOM.
Вроде ничего особо серьезного, но материал вызвал огромный резонанс хотя бы потому что после установки, ZOOM поднимает на вашем mac свой localhost веб-сервер, который слушает входящие обращения и остается даже после удаления приложения. А в случае правильного обращения из браузера, он, например, всегда готов выполнить переустановку приложения.
https://medium.com/@jonathan.leitschuh/zoom-zero-day-4-million-webcams-maybe-an-rce-just-get-them-to-visit-your-website-ac75c83f4ef5
Вроде ничего особо серьезного, но материал вызвал огромный резонанс хотя бы потому что после установки, ZOOM поднимает на вашем mac свой localhost веб-сервер, который слушает входящие обращения и остается даже после удаления приложения. А в случае правильного обращения из браузера, он, например, всегда готов выполнить переустановку приложения.
https://medium.com/@jonathan.leitschuh/zoom-zero-day-4-million-webcams-maybe-an-rce-just-get-them-to-visit-your-website-ac75c83f4ef5
Medium
Zoom Zero Day: 4+ Million Webcams & maybe an RCE? Just get them to visit your website!
Vulnerability in the Mac Zoom Client allows any malicious website to enable your camera without your permission. The flaw potentially…
Гайд для тех, кто все еще не умеет в базовый RegExp.
https://github.com/ziishaned/learn-regex/blob/master/translations/README-ru.md
https://github.com/ziishaned/learn-regex/blob/master/translations/README-ru.md
GitHub
learn-regex/translations/README-ru.md at master · ziishaned/learn-regex
Learn regex the easy way. Contribute to ziishaned/learn-regex development by creating an account on GitHub.
Cybershit
Гайд для тех, кто все еще не умеет в базовый RegExp. https://github.com/ziishaned/learn-regex/blob/master/translations/README-ru.md
А вот ссылочки от читателей, где можно пошагово поучиться регуляркам, а также проверить уже существующие знания: https://regexone.com
https://regexcrossword.com/
https://regexcrossword.com/
Regexone
RegexOne - Learn Regular Expressions - Lesson 1: An Introduction, and the ABCs
RegexOne provides a set of interactive lessons and exercises to help you learn regular expressions
Воу воу воу! Супер крутая подборка из 33 инструментов (бесплатных и не очень), чтобы сделать ваш Kubernetes секьюрным!
https://sysdig.com/blog/33-kubernetes-security-tools/
Like, share, add to favorites 🧟♂️
https://sysdig.com/blog/33-kubernetes-security-tools/
Like, share, add to favorites 🧟♂️
Любопытный тред от Евгения Волошина [BI.ZONE] и Омара Ганиева aka Beched [Deteact] про правильный инфраструктурный пентест и почему без четкой методики и разношерстной команды экспертов можно сделать только хуже.
Тред в соседнем чатике: t.me/codeibcommunity/956
Тред в соседнем чатике: t.me/codeibcommunity/956
Прошло как-то мимо глаз, надеюсь не ваших — нерекурсивная ZIP-бомба, способная из 10 МБайт превращаться в 281 ТБайт, а из 46 МБайт в 4.5 ПБайт! Лучший подарок для вашей песочницы!
И никакой магии, тот же самый алгоритм DEFLATE при сжатии.
[RU] https://habr.com/ru/post/459254/
[EN] https://www.bamsoftware.com/hacks/zipbomb/
И никакой магии, тот же самый алгоритм DEFLATE при сжатии.
[RU] https://habr.com/ru/post/459254/
[EN] https://www.bamsoftware.com/hacks/zipbomb/
Хабр
Ещё лучшая ZIP-бомба
В статье показано, как создать нерекурсивную zip-бомбу , которая обеспечивает высокую степень сжатия путём перекрытия файлов внутри zip-контейнера. «Нерекурсивная» означает, что она не зависит от...
Там на хабре ребята из Джет пиарят свой SOC, рассказывают об IoC lifecycle и о том, как утроен их Threat Intelligence.
https://habr.com/ru/company/jetinfosystems/blog/459674/
https://habr.com/ru/company/jetinfosystems/blog/459674/
Хабр
Эпичная сага о сведениях Threat Intelligence
На определенном этапе зрелости ИБ многие компании начинают задумываться о том, как получить и использовать сведения об актуальных для них киберугрозах. В зависимости от отраслевой специфики...
Forwarded from Кавычка (Bo0oM)
This media is not supported in your browser
VIEW IN TELEGRAM
Ничего не могу с собой поделать и пройти мимо таких новостей, поэтому просто оставлю это здесь.
Стартап Neuralink во главе с Илоном Маском представил свои технологии «нитей» для считывания информации из мозга, а также устройство для их вживления.
[RU] https://vc.ru/future/75589-startap-ilona-maska-neuralink-predstavil-niti-implanty-dlya-schityvaniya-informacii-iz-mozga-i-robota-dlya-ih-vzhivleniya
[EN] https://www.theverge.com/2019/7/16/20697123/elon-musk-neuralink-brain-reading-thread-robot
Ответ коммьюнити не заставил себя долго ждать, вот вам черновик Всеобщей декларации прав киборгов > https://cyborgrights.eu/
Ну вы поняли.
Стартап Neuralink во главе с Илоном Маском представил свои технологии «нитей» для считывания информации из мозга, а также устройство для их вживления.
[RU] https://vc.ru/future/75589-startap-ilona-maska-neuralink-predstavil-niti-implanty-dlya-schityvaniya-informacii-iz-mozga-i-robota-dlya-ih-vzhivleniya
[EN] https://www.theverge.com/2019/7/16/20697123/elon-musk-neuralink-brain-reading-thread-robot
Ответ коммьюнити не заставил себя долго ждать, вот вам черновик Всеобщей декларации прав киборгов > https://cyborgrights.eu/
Ну вы поняли.
vc.ru
Стартап Илона Маска Neuralink представил «нити»-импланты для считывания информации из мозга и робота для их вживления
Первые эксперименты на людях нейробиологи планируют провести в 2020 году.
Наконец-то найдено идеальное название точки доступа Wi-Fi :)
https://twitter.com/healeyio/status/1150907354134695936
https://twitter.com/healeyio/status/1150907354134695936
Forwarded from ЗаТелеком 🌐
Новости импортозамещения. Это, братцы, Инфотекс. Аппаратный шлюз безопасности для защиты компьютерных сетей масштаба предприятия ViPNet Coordinator HW1000. Всячески сертифицирован ФСТЭК, ФСБ и КВН. Входит в реестр сугубо российских продуктов.
(хотя, чо уж там — все так делют)
(хотя, чо уж там — все так делют)
На anti-malware опубликовали сравнение популярных в России облачных сервисов по защите от DDoS-атак. https://www.anti-malware.ru/compare/DDoS-attack-protection-services
Anti-Malware
Сравнение сервисов по защите от DDoS-атак
В материале приводится сравнение популярных на российском рынке отечественных и зарубежных сервисов по защите от DDoS-атак. В результате детального анализа каждого из решений были отобраны более 70
Немного комплаенса: 8 августа в 11:00 (МСК) у Digital Security пройдет вебинар на тему: "Как пережить комплаенс? Оптимальный подход к выполнению требований регуляторов".
Надеюсь будут конкретные практические советы и лайфхаки, а не как всегда :)
Регистрация свободная: https://events.webinar.ru/732031/2536961
Надеюсь будут конкретные практические советы и лайфхаки, а не как всегда :)
Регистрация свободная: https://events.webinar.ru/732031/2536961
Любители опенсорсных проектов из Cloud Native Computing Foundation (CNCF), руками парней из Trail of Bits и Atredis Partners провели аудит Kubernetes. А это, на секундочку, около 2 миллионов строк кода и 4 месяца кропотливой работы!
Результат: 34 уязвимости - 4 [critical], 15 [medium], 8 [low] и 7 [info]
Ознакомиться с результатами аудита, а также скачать полные отчеты с проблемными кусками кода можно по ссылке: https://www.cncf.io/blog/2019/08/06/open-sourcing-the-kubernetes-security-audit/
Результат: 34 уязвимости - 4 [critical], 15 [medium], 8 [low] и 7 [info]
Ознакомиться с результатами аудита, а также скачать полные отчеты с проблемными кусками кода можно по ссылке: https://www.cncf.io/blog/2019/08/06/open-sourcing-the-kubernetes-security-audit/
CNCF
Open sourcing the Kubernetes security audit
Last year, the Cloud Native Computing Foundation (CNCF) began the process of performing and open sourcing third-party security audits for its projects in order to improve the overall security of our…