Перейти к содержимому

OWASP Top 10. Учимся эксплуатировать уязвимости (XXS, SQLi, SSRF, IDOR, LFI, Brute Force etc)

Ever Secure

0:00 / 0:00

OWASP Top 10. Учимся эксплуатировать уязвимости (XXS, SQLi, SSRF, IDOR, LFI, Brute Force etc)

1 534 просмотра · 2 года назад
Ever Secure
1,81 тыс. подписчиков
1 534 просмотра · 2 года назад
В ходе вебинара разбираемся почему возникают уязвимости в коде, как их эксплуатировать, как от них защищаться. Рассмотрим Java Script Injections, Reflected XSS, Stored XSS, DOM XSS, SQL Injections (boolean SQLi, UNION based SQLi, Blind SQLi), CSRF, Command Injections, SSRF, IDOR, File Uploads, LFI, Path traversal, Brute Force 00:00:00 Введение и обзор OWASP Top 10 00:03:00 Запуск тренажёра и обход клиентской валидации через JS 00:06:52 XSS: Reflected, обход фильтров и защита 00:13:05 Stored XSS и обход санитайзинга 00:16:47 DOM XSS 00:18:47 Защита от XSS и стратегии доставки атак 00:23:19 CSRF: основы и эксплуатация через Stored XSS 00:30:52 CSRF-токены, TLS и перехват трафика 00:35:11 SQL-инъекции: union-based и слепые инъекции 00:39:26 Защита от SQL-инъекций 00:42:53 Вопросы по утечкам данных 00:46:37 Command Injection и принципы защиты ввода 00:50:34 Local File Inclusion и Path Traversal 00:54:08 SSRF: атака на внутреннюю инфраструктуру 00:56:20 Insecure Deserialization и загрузка reverse shell 00:59:57 Brute Force: подбор пароля через Burp Intruder 01:03:11 Автоматизация массового перебора паролей 01:05:28 Легальность тестирования безопасности и Bug Bounty 01:08:08 Стойкость паролей: длина, соль, хэширование 01:10:06 Rate limiting и его влияние на перебор 01:13:29 Password spray и обход CSRF-токенов при переборе 01:18:11 CAPTCHA и инструменты защиты от брутфорса 01:19:46 Компетенции DevSecOps 01:21:41 Атаки на CI/CD и контейнеры 01:25:16 Инструменты сканирования кода, секретов и зависимостей 01:29:47 Комплексный подход к безопасности и матрица доступа 01:34:33 Red Team vs Blue Team 01:36:35 Завершение лекции #OWASP #XSS #SQLi #SSRF #IDOR #LFI #BruteForce #ИнформационнаяБезопасность #ИБ #Пентест #WebSecurity #CyberSecurity #DevSecOps