Перейти к содержимому

Поиски IDOR с Кэти Пакстон-Фир

OWASP DevSlop

0:00 / 0:00

Поиски IDOR с Кэти Пакстон-Фир

15 669 просмотров · Трансляция закончилась 5 лет назад
OWASP DevSlop
17,9 тыс. подписчиков
15 669 просмотров · Трансляция закончилась 5 лет назад
▬▬▬▬▬▬ ВРЕМЕННЫЕ МЕТКИ ⏰ ▬▬▬▬▬▬ 00:03:24 Начало презентации Кэти ▬▬▬▬▬▬ Аннотация и биография 📝 ▬▬▬▬▬▬ Все, кто смотрел выступления Кэти, знают, что IDOR (небезопасные прямые ссылки на объекты) — одни из её любимых ошибок. Часто вызванные одним отсутствующим оператором if, эти маленькие ошибки могут иметь разрушительные последствия, и, что ещё хуже, они повсюду! В этом докладе она расскажет о том, что, где, как и как исправить эти сложные ошибки. В этом выпуске мы подробно расскажем о методологии IDOR / BOLA (авторизация на уровне неработающих объектов) / BFLA (авторизация на уровне неработающих функций), о том, как её можно и нельзя автоматизировать, о способах устранения некоторых уязвимостей и почему, несмотря на всё это, они по-прежнему остаются одними из самых распространённых ошибок и почему стоит их искать. НАШ ГОСТЬ: Кэти Пакстон-Фир Кэти — инженер по безопасности приложений в Bugcrowd, преподаватель Манчестерского столичного университета и аспирантка, но гораздо больше она известна своими хобби. По вечерам и выходным она занимается поиском ошибок! Она сама себя называет «охотницей за ошибками» и обожает острые ощущения от поиска реальных уязвимостей в программном обеспечении, но её страсть — это образование. На своем YouTube-канале она еженедельно публикует видеоролики о том, как начать заниматься поиском уязвимостей, о безопасности веб-приложений, о инструментах разработки, а также подробно рассматривает различные уязвимости и цели. Начав свою карьеру в качестве подопечной на мероприятии HackerOne в 2019 году, она обнаружила более 30 уязвимостей в реальном программном обеспечении, защитила докторскую диссертацию, создала более 50 видеороликов на своем YouTube-канале и собрала аудиторию более 20 000 подписчиков. Будучи бывшим разработчиком и специалистом по анализу данных, она считает, что ее успех напрямую связан с умением видеть за веб-сайтом код/инфраструктуру, и ей нравится любая возможность превратить разработчиков в хакеров. ▬▬▬▬▬▬ Полезные ссылки от Кэти Пакстон-Фир 🛠 ▬▬▬▬▬▬ https://github.com/InsiderPhD/Generic... https://hub.docker.com/r/busk3r/gener... ▬▬▬▬▬▬ Другие ссылки 🛠 ▬▬▬▬▬▬ CyberChef: https://gchq.github.io/CyberChef/ ▬▬▬▬▬▬ Ведущие 🎙️ ▬▬▬▬▬▬ Нэнси Гарише ►   / nancygariche   ▬▬▬▬▬▬ Ведущие 🎙️ ▬▬▬▬▬▬ Никки Бечер ►   / thedeadrobots​   Стефания Чаплин ►   / devstefops​   ▬▬▬▬▬▬ Свяжитесь с нами 👋 ▬▬▬▬▬▬ YOUTUBE ►    / owaspdevslop   DEV ► https://dev.to/devslop​ INSTAGRAM ►   / ​   TWITTER ►   / owasp_devslop   LINKEDIN ►   / owasp-devslop