BSCP побежден!
Отчет о сдаче BSCP (Burp Suite Certified Practitioner): успешная попытка с первой попытки, прокторинг, проблемы с эксплоитами и нюансы оплаты.
Отчет о сдаче BSCP (Burp Suite Certified Practitioner): успешная попытка с первой попытки, прокторинг, проблемы с эксплоитами и нюансы оплаты.
Разбор проекта Security Certification Roadmap (Paul Jerimy): ранжированный список сертификаций с оценкой по сложности, стоимости и временным затратам.
Краткое объяснение XXE: виды (видимые, слепые, экзотические), пример полезной нагрузки, влияние (SSRF/LFI/RCE) и базовые способы защиты.
Рефлексия о четырёх этапах развития мышления веб‑пентестера: от «переиграть сканер» до открытия новых техник (например, HTTP Request Smuggling).
Краткий обзор предварительного списка OWASP Top 10 2025: смещения позиций, объединения и новая категория Mishandling of Exceptional Conditions.
Размышления о позитивных сторонах преподавания в области информационной безопасности: структурирование знаний, менторство, влияние ИИ и студенческая мотивация.
Личные впечатления от OffZone 2025: доклад, стенды, афтепати и мерч — автор делится наблюдениями и выводами об организации и экспириенсе.
Разбор исследования Portswigger о проблемах HTTP/1.1 и технике request smuggling 0.CL; основные выводы и ссылка на лабораторию.
Третья часть цикла про векторы атак на аутентификацию: session fixation, кастомные куки, сброс пароля, CAPTCHAs, JWT/OAuth и редкие эксплойты.
Разбор 90‑дневного плана по инфобезу (репозиторий на GitHub) с предложениями: сократить время на Git, добавить криптографию, заменить облачную секцию на докеры/куберы.
Чеклист атак на формы логин‑пароль: брутфорс, credential stuffing, username enumeration, особенности вроде GraphQL и обходы CAPTCHA.
Разбор CSRF: что это, три ключевых условия эксплуатации (релевантное действие, авторизация через cookie, непредсказуемые параметры) и пример формы.
Разбор PHP type juggling: магические хеши, поведение == и ===, риск обхода контроля доступа; рекомендации: ===, hash_equals(), password_verify().
Разбор уязвимости Web Cache Deception: принцип, пример полезной нагрузки, влияние и меры защиты. Упоминание Portswigger и Black Hat.
Размышления лектора по ИБ о том, как становятся преподавателями, мотивациях и краткий дайджест достижений: Иннополис, РАН, собственный курс.
Вторая часть про атаки на MFA: предсказуемые OTP, полный обход, подмена аккаунта, брутфорс и флуд; рекомендации (напр. Google Authenticator).
Краткое объяснение SSTI: что это, пример полезной нагрузки и рекомендации по защите; ссылка на репозиторий PayloadsAllTheThings.
Краткий разбор race conditions: типы (включая HTTP/2), влияние (вплоть до RCE) и практики защиты; пример уязвимого кода и пояснение MFA-рокировки.
Карьерная карта IT — визуальная схема направлений и возможных путей развития специалистов; упрощённая двухмерная майнд‑карта.
Краткое объяснение уязвимости Path Traversal / LFR: влияние (чтение файлов), отличия от LFI/RFI, пример payload и базовая защита.