Dev0ps
40 subscribers
211 photos
3 videos
50 files
3.33K links
Download Telegram
Forwarded from k8s (in)security (Дмитрий Евдокимов)
На прошедшем DEFCON в рамках CloudVillage был представлен доклад "CNAPPGoat - A multicloud vulnerable-by-design infrastructure deployment tool". Как не сложно догадаться благодаря инструменту CNAPPgoat можно развернуть различные уязвимые сценарии в различных публичных облаках для тестирования своих detection и prevention возможностей, так и просто для тренировки red и blue team.

Из интересных моментов:
- Написан с помощи Pulumi на Go (Впервые встречаю использования Pulumi в security проекте, а если вы не знаете что это, то если кратко, то: Infrastructure as code in any programming language)
- Содержит приличную базу сценариев (лежат отдельно тут)
- Поддерживает AWS, Azure и GCP

Также обратите ваше внимание на раздел "Similar projects" в конце репозитария, где представлен список подобных проектов.
Forwarded from Кавычка (Bo0oM)
Ценная штука - actuator.

Как правило, ценность в зависимости от того, что в нем находится:

/actuator/env - показывает переменные окружения, при отправке POST запроса (в виде JSON, если Spring Boot 2), умеет в RCE или утечку данных.
/actuator/heapdump - моментальный снимок памяти процесса, разумеется с чувствительной информацией, такой как креды подключения или чьи-то сессии или sql запросы
/actuator/jolokia - роут для управления Jolokia через HTTP, смотреть в jolokia-exploitation-toolkit
/actuator/gateway - позволяет писать свои роуты к actuator’у, эксплуатируя как SSRF, так и RCE

[1], [2], [3]
Forwarded from Мониторим ИТ
Distributed Tracing Best Practices for 2023

В этой статье вы узнаете про лучшие практики распределенной трассировки запросов: что это и для чего нужно, компоненты и инструменты. Читать статью.

❗️Статья на Медиум, возможно, нужен VPN.