
В мире, наполненном SAST/DAST сканерами (инструментами статического и динамического анализа кода), допустить ошибку в написании кода с каждым днем становится все сложнее. Однако есть класс уязвимостей, которые могут появиться в результате работы как опытного программиста, так и обученной нейросети. Одна из таких уязвимостей — Race condition.

Хостинг-провайдеры остаются надежным и быстрым способом развернуть сайт для пользователей, но очень часто допускаются ошибки при настройке DNS записей, что может привести к захвату домена. В статье рассмотрим почему важно следить за DNS записями и как забытые домены могут привести к репутационным потерям для вашей компании.

История фишинга берет свое начало еще в 1994 году, когда группа хакеров придумала схему в которой они выдавали себя представителями AOL с целью кражи учетных данных пользователей и платежной информации. С тех пор техники значительно улучшались и эволюционировали, в фишинговых кампаниях применялись все более сложные и необычные методы. Одним из самых распространенных каналов для фишинга остается классическая электронная почта — Email.

Один из самых простых способов закрыть доступ к контенту - это использование HTTP статусов 4XX, которые являются индикатором ошибки на стороне клиента выполнившего запрос. Реализовать их можно самыми разнообразными способами, такими как конфигурация веб-сервера, прикладная логика приложения или даже на уровне CGI скрипта. Но очень часто разработчики могут использовать усложненную логику для гибкого доступа клиентов к закрытому контенту.

Что на самом деле знают и помнят о ваших сайтах? Какие скрытые угрозы можно обнаружить в исторических данных? Подробности в нашей статье про архивы и краулеры!

Без разведки полноценный поиск и обнаружение уязвимостей были бы невозможны. Около 80% успеха в выявлении уязвимостей кроются в хорошо проведенной разведке. Несмотря на большое количество доступных инструментов для сбора поддоменов, подсетей и других данных об инфраструктуре, процесс разведки содержит в себе много нюансов, особенностей и особых техник позволяющих обнаружить чуть больше ресурсов чем другие.

Keycloak позволяет реализовать управление учетными записями и доступом через централизованную систему и значительно упростить процесс аутентификации в разных сервисах. Но даже в такой продуманной и удобной системе можно допускать мисконфигурации которые могут привести к критичным последствиям, ведь получив доступ к такой системе злоумышленник по сути получает доступ и ко всем взаимосвязанным сервисам.