Тёмный
No video :(

Анна Васильева - Поиск уязвимостей IDOR (BOLA) 

Heisenbug
Подписаться 19 тыс.
Просмотров 3,7 тыс.
50% 1

Ближайшая конференция - Heisenbug 2024 Autumn, 10 октября (Online), 17-18 октября (Санкт-Петербург + трансляция).
Подробности и билеты: jrg.su/Tq0vcu
- Ближайшая конференция: Heisenbug 2023 Autumn - 10-11 октября (online), 15-16 октября (offline)
Подробности и билеты: bit.ly/3qd3swV
- -
Дополнительные навыки в нагрузочном тестировании, производительности, UX, безопасности, автоматизации и так далее помогают QA эффективнее повышать качество в своем продукте. QA, имея знания в тестировании безопасности, может быть евангелистом безопасности в своей команде (Security Champion).
С чего обычно начинают знакомиться с тестированием безопасности - пентестом? Пробуют перебрать пароли от какого-либо сервиса (брутфорс). Знакомятся с OWASP Top 10 и начинают искать XSS, добавляя в поля img src=x onerror=alert('XSS');.
Но начинать, по мнению спикера, лучше всего с IDOR (BOLA). Эта уязвимость очень простая и часто встречается в различных сервисах.
На мастер-классе вы научитесь искать IDOR. Он будет полезен всем, кто хочет начать тестировать безопасность в своем продукте и вместе поискать IDOR с помощью инструмента Burp Suite.
Для участия в мастер-классе необходимо:
Поставить Burp Suite Community: portswigger.net/burp/releases...
Настроить проксирование Burp: portswigger.net/burp/document...
Установить расширение Autorize:
- Скачать jython standalon: www.jython.org/download.html
- На вкладке Extender/Options добавить его в Python Enviroment
- Перейти на вкладку Extender/BApp Store - выбрать слева Autorize, справа нажать install.
#security #pentest #idor #owasp_top_10

Опубликовано:

 

9 мар 2023

Поделиться:

Ссылка:

Скачать:

Готовим ссылку...

Добавить в:

Мой плейлист
Посмотреть позже
Комментарии : 10   
@user-fv3uy2px1b
@user-fv3uy2px1b Год назад
Большое спасибо 😊😊😊
@delvig6699
@delvig6699 Год назад
Спасибо большое за видео!Анна очень понятно рассказала и я узнал много интересного
@user-lm2hb7dn7t
@user-lm2hb7dn7t Год назад
Благодарю
@user-oc2zu5wj1e
@user-oc2zu5wj1e Год назад
28:30 один рубль на одну копейку)?
@user-wz7qb9gb8d
@user-wz7qb9gb8d Год назад
Начало 3:29
@user-wz7qb9gb8d
@user-wz7qb9gb8d Год назад
Фактически, начало в 5:58
@user-wz7qb9gb8d
@user-wz7qb9gb8d Год назад
Начало теории в 27:03
@Bob-vv4zw
@Bob-vv4zw Год назад
Анна а ты на хакеруане нашла хоть 1 уязвимость за которую заплатили?
@bananasba
@bananasba Год назад
Очевидно, что найти все уязвимости так невозможно и все равно долго, нужно решать вопрос на уровне проектирования
@annavasilyeva3076
@annavasilyeva3076 Год назад
Хорошая аналитика исключает тестирование? Нет? - в безопасности так же. Поэтому и нужны пентесты
Далее
Чего ожидать от HTTP/3 + Go
51:07
Просмотров 10 тыс.