Поиски IDOR с Кэти Пакстон-Фир
OWASP DevSlop
0:00 / 0:00
Поиски IDOR с Кэти Пакстон-Фир
15 669 просмотров · Трансляция закончилась 5 лет назад
OWASP DevSlop
17,9 тыс. подписчиков
15 669 просмотров · Трансляция закончилась 5 лет назад
▬▬▬▬▬▬ ВРЕМЕННЫЕ МЕТКИ ⏰ ▬▬▬▬▬▬
00:03:24 Начало презентации Кэти
▬▬▬▬▬▬ Аннотация и биография 📝 ▬▬▬▬▬▬
Все, кто смотрел выступления Кэти, знают, что IDOR (небезопасные прямые ссылки на объекты) — одни из её любимых ошибок. Часто вызванные одним отсутствующим оператором if, эти маленькие ошибки могут иметь разрушительные последствия, и, что ещё хуже, они повсюду!
В этом докладе она расскажет о том, что, где, как и как исправить эти сложные ошибки. В этом выпуске мы подробно расскажем о методологии IDOR / BOLA (авторизация на уровне неработающих объектов) / BFLA (авторизация на уровне неработающих функций), о том, как её можно и нельзя автоматизировать, о способах устранения некоторых уязвимостей и почему, несмотря на всё это, они по-прежнему остаются одними из самых распространённых ошибок и почему стоит их искать.
НАШ ГОСТЬ: Кэти Пакстон-Фир
Кэти — инженер по безопасности приложений в Bugcrowd, преподаватель Манчестерского столичного университета и аспирантка, но гораздо больше она известна своими хобби. По вечерам и выходным она занимается поиском ошибок!
Она сама себя называет «охотницей за ошибками» и обожает острые ощущения от поиска реальных уязвимостей в программном обеспечении, но её страсть — это образование. На своем YouTube-канале она еженедельно публикует видеоролики о том, как начать заниматься поиском уязвимостей, о безопасности веб-приложений, о инструментах разработки, а также подробно рассматривает различные уязвимости и цели.
Начав свою карьеру в качестве подопечной на мероприятии HackerOne в 2019 году, она обнаружила более 30 уязвимостей в реальном программном обеспечении, защитила докторскую диссертацию, создала более 50 видеороликов на своем YouTube-канале и собрала аудиторию более 20 000 подписчиков.
Будучи бывшим разработчиком и специалистом по анализу данных, она считает, что ее успех напрямую связан с умением видеть за веб-сайтом код/инфраструктуру, и ей нравится любая возможность превратить разработчиков в хакеров.
▬▬▬▬▬▬ Полезные ссылки от Кэти Пакстон-Фир 🛠 ▬▬▬▬▬▬
https://github.com/InsiderPhD/Generic...
https://hub.docker.com/r/busk3r/gener...
▬▬▬▬▬▬ Другие ссылки 🛠 ▬▬▬▬▬▬
CyberChef: https://gchq.github.io/CyberChef/
▬▬▬▬▬▬ Ведущие 🎙️ ▬▬▬▬▬▬
Нэнси Гарише ► / nancygariche
▬▬▬▬▬▬ Ведущие 🎙️ ▬▬▬▬▬▬
Никки Бечер ► / thedeadrobots
Стефания Чаплин ► / devstefops
▬▬▬▬▬▬ Свяжитесь с нами 👋 ▬▬▬▬▬▬
YOUTUBE ► / owaspdevslop
DEV ► https://dev.to/devslop
INSTAGRAM ► /
TWITTER ► / owasp_devslop
LINKEDIN ► / owasp-devslop