Криптографические ошибки: объяснение 10 основных ошибок OWASP A02 на примерах.
Aikido Security
0:00 / 0:00
Криптографические ошибки: объяснение 10 основных ошибок OWASP A02 на примерах.
78 538 просмотров · 1 год назад
Aikido Security
138 тыс. подписчиков
78 538 просмотров · 1 год назад
В этом видео мы подробно рассмотрим криптографические сбои — вторую по критичности уязвимость в списке OWASP Top 10. Криптографические уязвимости могут привести к утечке конфиденциальных данных, взлому и компрометации целых систем. Мы изучим, что такое криптографические сбои, их распространенные причины и способы их предотвращения. Используя взлом Freecycle в качестве реального примера, мы рассмотрим разрушительные последствия использования слабых криптографических алгоритмов.
Мы также обсудим лучшие практики предотвращения криптографических сбоев, от внедрения надежных протоколов шифрования до избегания ошибок в управлении ключами шифрования. Кроме того, мы представим несколько мощных инструментов — как коммерческих, так и с открытым исходным кодом — которые могут помочь выявить и устранить криптографические уязвимости до того, как они станут доступом для злоумышленников.
К концу этого видео вы получите четкое понимание того, как происходят криптографические сбои, как их предотвратить и какие инструменты могут помочь в обеспечении безопасности ваших приложений.
Инструменты с открытым исходным кодом
SAST - Bandit - https://github.com/PyCQA/bandit (python)
DAST - Zap - https://github.com/zaproxy/zaproxy
Обнаружение секретов - GitLeaks - https://github.com/gitleaks/gitleaks
SCA - Trivy - https://github.com/aquasecurity/trivy
Платформа безопасности Aikido
https://aikido.dev
Рекомендации OWASP
https://owasp.org/Top10/A02_2021-Cryp...
0:00 Вступление
0:23 Что такое криптографические ошибки
0:34 Причины криптографических ошибок
0:55 Слабые или устаревшие криптографические алгоритмы
1:15 Почему MD5 не работает
1:34 Взлом Freecycle
2:00 Плохое управление ключами 2:57 Предотвращение криптографических ошибок
3:57 Инструменты для предотвращения криптографических ошибок
4:58 Заключение и обращение к подписчикам