Готовлюсь к AppSec, пытаюсь в бб


Channel's geo and language: not specified, not specified
Category: not specified


просто BSCP(бывш. мои изложенияо бэсцпэ)
В перспективе Яндекс :)

В следующем году спикер на PhD, offzone

Related channels

Channel's geo and language
not specified, not specified
Statistics
Posts filter


Forward from: Пост Лукацкого
Бесплатный курс OWASP SAMM Fundamentals. 79 модулей, 5 часов, посвященных модели зрелости OWASP’s Software Assurance Maturity Model (SAMM), одному из популярных фреймворков, используемых для оценки практик безопасной разработки в организациях 🧑‍💻


Forward from: Defcon Tbilisi | DC995322
LLM Sec 1 - Web LLM Attacks.pdf
2.3Mb
Презентация первого доклада цикла по безопасности LLM

Автор: @Reworr_R

-

LLM Security 1: Web LLM Attacks

Speaker: @Reworr_R


Потрачу Ваши попытки для сдачи BSCP. Писать в личку.


Forward from: AppSec & DevSecOps Jobs
Application Security Intern, Wildberries

ЗП: 40 000 - 100 000 рублей net

Уровень: Intern
Формат: удаленка или гибрид

Чем предстоит заниматься:
• анализ защищенности мобильных и веб-приложений
• систематизация знаний по безопасной разработке
• взаимодействие с командами для разбора и устранения уязвимостей
• участие в процессе архитектурных и дизайн ревью

Что для этого нужно:
• знание актуальных уязвимостей и способов их устранения (OWASP Top 10, CWE TOP 25)
• умение разбираться в чужом коде
• понимание принципов работы веб-приложений
• опыт автоматизации задач на Python или Go

Будет плюсом:
• опыт участия в CTF соревнованиях
• понимание процессов безопасной разработки
• опыт работы со сканерами безопасности

Мы предлагаем:
• полугодовая оплачиваемая стажировка, которая даст возможность получить ценный опыт и практические навыки в области информационной безопасности
• участие в решении настоящих боевых задач
• опыт работы в команде, состоящей из экспертов, готовых делиться своими знаниями и навыками
• возможность после завершения стажировки присоединиться к нам в качестве полноценного участника команды безопасности
• пятидневная рабочая неделя с возможностью выбрать первоначальную занятость 30 часов, с постепенным увеличением до 40 часов
• оформление по самозанятости

Какие шаги нужно предпринять, чтобы попасть на стажировку:
• заполнить анкету: https://forms.gle/3GR6RYbYjRWJrP2X6
• успешно выполнить тестовое задание, доказывающее понимание основных принципов безопасности
• пройти интервью с будущими ментором и руководителем и продемонстрировать свои знания и мотивацию


Forward from: AppSec & DevSecOps Jobs
DevSecOps Intern, Wildberries

ЗП: 40 000 - 100 000 рублей net

Уровень: Intern
Формат: удаленка или гибрид

Чем предстоит заниматься:
• выстраивание процесса DevSecOps
• интеграция сканнеров в пайплайны CI/CD
• автоматизация процесса управления уязвимостями

Что для этого нужно:
• понимание принципов разработки и развертывания современных приложений
• базовые навыки администрирования операционных систем семейства Linux
• опыт автоматизации задач на Python, Bash или Go
• знание актуальных уязвимостей и способов их устранения (OWASP Top 10, CWE TOP 25)

Будет плюсом:
• опыт участия в CTF соревнованиях
• понимание процессов безопасной разработки
• опыт работы со сканерами безопасности

Мы предлагаем:
• полугодовая оплачиваемая стажировка, которая даст возможность получить ценный опыт и практические навыки в области информационной безопасности
• участие в решении настоящих боевых задач
• опыт работы в команде, состоящей из экспертов, готовых делиться своими знаниями и навыками
• возможность после завершения стажировки присоединиться к нам в качестве полноценного участника команды безопасности
• пятидневная рабочая неделя с возможностью выбрать занятость - 20/30/40 часов
• оформление по самозанятости

Какие шаги нужно предпринять, чтобы попасть на стажировку:
• заполнить анкету: https://forms.gle/usawSnz1wSAhqy5L9
• успешно выполнить тестовое задание, доказывающее понимание основных принципов безопасности
• пройти интервью с будущими ментором и руководителем и продемонстрировать свои знания и мотивацию


Forward from: Поросёнок Пётр
Годный cheat sheet подъехал в виде коллекции от Portswigger.
Подойдет тем кто пытается победить валидацию ssrf (и не только)
https://portswigger.net/web-security/ssrf/url-validation-bypass-cheat-sheet


Forward from: Standoff 365
❔ Что делать, если Burp Suite уже запущен, а первая уязвимость все никак не находится?

Спроси у более опытных коллег. Вернее, даже спрашивать не нужно — они уже записали видео, в котором все рассказали.

Смотри в новом сезоне ролике с багхантером Анной Куреновой aka SavAnna и руководителем Standoff Bug Bounty Анатолием Ивановым aka c0rv4x, как работает веб, который ты собираешься ломать, и что нужно, чтобы сдать свой первый репорт.

🙊 Ребята рассказали об API, WebSocket, HTTP и клиент-серверную архитектуру, URL. Поломали Juice Shop и показали, какие баги оттуда действительно встречаются в проде.

Смотри на YouTube или Rutube.


Forward from: DayDreamMe|Ethical
OWASP-Top-10-for-LLMs-2023-v05 (1).pdf
10.9Mb
🤜DDOS или не DDOS...

Тут с коллегами разговорились на тему DDOS в пентесте.

Оказывается, есть мнение, что такая атака при проведении пентеста - возможна, если нужно что-то скрыть.

Пересмотрев все техники, я такого не обнаружила, да и внутренне никак не могу принять тот факт ,что кто-то использует отказ в обслуживании при проведении тестирования на проникновение.

Когда я училась, нам рассказывали о важности сбережения инфраструктуры заказчика, что даже 23 порт сканировать нужно с особой любовью и нежностью, так как работающий на нем МФУ может поломаться.

А тут DDOS 🔪

Объяснения как и доказательств этому факту не нашлось, или коллега не захотел раскрывать тайну Вселенной пентеста.

Просматривая документы, которые хотела показать Вам, нашла OWASP TOP 10 LLMs, среди них можно видеть DDOS.

И я сама DDOS ила LLM на Crucible при помощи Python 😏


Вот вам полезный файлик, а я надеюсь, что когда-нибудь закрою этот гештальт с DDOS в пентесте.


P.S. Сегодня то самое утро, когда все не задалось с самого утра😬 Хорошего всем рабочего дня 👍 Так что если я вам этот файл уже показывала - это нормально 😔


Канал превратился в сборище ссылок на разного рода материалы...


Forward from: Что-то на пентестерском
Android App Reverse Engineering

Отличный бесплатный материал где дают основы для старта в реверс инжиниринге андроид приложений. Что не менее важно, учат ещё и реверсить Native Libraries, т.к. по мере роста своего опыта, придется всё больше и больше с ними сталкиваться, а там тебя уже будет ждать бинарщина и pwn. Happy hacking 👍

Чему научат:
🟢Introduction
🟢Android Application Fundamentals
🟢Getting Started with Reversing Android Apps
🟢Reverse Engineering Android Apps - DEX Bytecode
🟢Reverse Engineering Android Apps - Native Libraries
🟢Reverse Engineering Android Apps - Obfuscation

📶 Курс

ЧТНП | #mobile




Forward from: Кибербез образование
Надзорщик за инфраструктурой: что делает VM-специалист и как им стать? 🤔

Александр Леонов написал на Хабре статью о профессии специалист по управлению уязвимостями 🥷

Из статьи вы узнаете:

1️⃣ Кто такой VM-специалист?
2️⃣ Что делать VM-специалисту, чтобы быть эффективным?
3️⃣ Тяжело ли стать таким специалистом?
4️⃣ Почему VM-специалисты высоко востребованы на рынке?
5️⃣ Как становятся VM-специалистами?

#профессии_в_ИБ


Forward from: S.E.Reborn
Video is unavailable for watching
Show in Telegram
👨‍💻 OWASP DevSecOps Guideline.

• DevSecOps можно рассматривать в качестве апдейта методологии #DevOps: подход подразумевает не расширение классического пайплайна DevOps, а только интеграцию в него методов безопасности. При этом, согласно DevSecOps, к циклу разработки подключаются специалисты по информационной безопасности, которые гарантируют, что:

- Реализуемые решения не противоречат требованиям ИБ и регламентам компании;
- В конфигурации нет уязвимых мест;
- Все компоненты системы имеют актуальные патчи, корректно настроены;
- Разработана эксплуатационная документация в контексте ИБ.

• Согласно практике DevSecOps, о безопасности разработки нужно начинать думать еще на этапе планирования будущего продукта. В противном случае может возникнуть ситуация, когда, например, код написан идеально, но в техническом дизайне не исключена возможность пользователей назначать себе привилегированные права, что полностью нивелирует любые дальнейшие меры безопасности.

• Есть несколько подходов и рекомендаций, определяющих нормы внедрения DevSecOps-принципов в процесс разработки. Одним из базовых фолиантов в этом контексте является DevSecOps Guideline от OWASP — формируемое сообществом руководство, которое поясняет, как правильно выстроить процесс безопасной разработки и выявлять любые проблемы на ранних стадиях их возникновения.

https://github.com/OWASP/DevSecOpsGuideline/

#DevSecOps




Forward from: AppSec Journey
Какое приятное чтиво!

Не перегружено схемами и терминами, просто по-человечески рассказывается про пайплайн.

Если вы искали, с чего начинать презентации по безопасной разработке - это оно:)




Forward from: AppSec Journey
Просто шик!

Смотрите, какие кайфовые лабораторные! Я прям искала то, что подойдет именно для обучения и вовлечения разработчиков - не appsec-специалистов и не ребят из кибербеза. И, кажется, это оно😍

Делюсь❤️🐱




еще одна заметочка


nano ./bashrc
source ./bashrc !!!!!

20 last posts shown.