OWASP Top 10. Учимся эксплуатировать уязвимости (XXS, SQLi, SSRF, IDOR, LFI, Brute Force etc)
Ever Secure
0:00 / 0:00
OWASP Top 10. Учимся эксплуатировать уязвимости (XXS, SQLi, SSRF, IDOR, LFI, Brute Force etc)
1 534 просмотра · 2 года назад
Ever Secure
1,81 тыс. подписчиков
1 534 просмотра · 2 года назад
В ходе вебинара разбираемся почему возникают уязвимости в коде, как их эксплуатировать, как от них защищаться.
Рассмотрим Java Script Injections, Reflected XSS, Stored XSS, DOM XSS, SQL Injections (boolean SQLi, UNION based SQLi, Blind SQLi), CSRF, Command Injections, SSRF, IDOR, File Uploads, LFI, Path traversal, Brute Force
00:00:00 Введение и обзор OWASP Top 10
00:03:00 Запуск тренажёра и обход клиентской валидации через JS
00:06:52 XSS: Reflected, обход фильтров и защита
00:13:05 Stored XSS и обход санитайзинга
00:16:47 DOM XSS
00:18:47 Защита от XSS и стратегии доставки атак
00:23:19 CSRF: основы и эксплуатация через Stored XSS
00:30:52 CSRF-токены, TLS и перехват трафика
00:35:11 SQL-инъекции: union-based и слепые инъекции
00:39:26 Защита от SQL-инъекций
00:42:53 Вопросы по утечкам данных
00:46:37 Command Injection и принципы защиты ввода
00:50:34 Local File Inclusion и Path Traversal
00:54:08 SSRF: атака на внутреннюю инфраструктуру
00:56:20 Insecure Deserialization и загрузка reverse shell
00:59:57 Brute Force: подбор пароля через Burp Intruder
01:03:11 Автоматизация массового перебора паролей
01:05:28 Легальность тестирования безопасности и Bug Bounty
01:08:08 Стойкость паролей: длина, соль, хэширование
01:10:06 Rate limiting и его влияние на перебор
01:13:29 Password spray и обход CSRF-токенов при переборе
01:18:11 CAPTCHA и инструменты защиты от брутфорса
01:19:46 Компетенции DevSecOps
01:21:41 Атаки на CI/CD и контейнеры
01:25:16 Инструменты сканирования кода, секретов и зависимостей
01:29:47 Комплексный подход к безопасности и матрица доступа
01:34:33 Red Team vs Blue Team
01:36:35 Завершение лекции
#OWASP #XSS #SQLi #SSRF #IDOR #LFI #BruteForce #ИнформационнаяБезопасность #ИБ #Пентест #WebSecurity #CyberSecurity #DevSecOps