Как стать автором
Обновить
38.73
OWASP
Open Web Application Security Project
Сначала показывать

Bug Bounty vs Penetration testing

Время на прочтение 5 мин
Количество просмотров 3.2K
Блог компании OWASP Информационная безопасность *
Аналитика

Информационная безопасность сейчас одна из наиболее горячих тем для обсуждения, которая вышла далеко за пределы ИБ-сообщества. Количество инцидентов и утечек возросло многократно, что стало дополнительным стимулом усиливать безопасность инфраструктуры и приложений, а уход иностранных вендоров только усугубил этот процесс. Одним из новых трендов стало проведение багбаунти программ. В этой статье я раскрою основные плюсы и минусы таких подходов как Bug Bounty и penetration testing.

Читать далее
Всего голосов 8: ↑8 и ↓0 +8
Комментарии 6

OWASP Web Security Testing Guide: как улучшить защищённость web-приложений

Время на прочтение 5 мин
Количество просмотров 6.5K
Блог компании OWASP Информационная безопасность *
Туториал
Перевод

Open Web Application Security Project (OWASP) — одна из самых известных организаций, целью которой является улучшение защищённости приложений. Большинство специалистов в области информационной безопасности знакомы с OWASP Top Ten. У OWASP есть множество других проектов для различных этапов жизненного цикла разработки программного обеспечения (SDLC).

В предыдущей статье на Хабр я рассказывал о стандарте OWASP ASVS, в котором перечислены требования к безопасности web-приложений. А как убедиться в том, что эти требования выполняются? Ответ на этот вопрос даёт Web Security Testing Guide (WSTG) — Руководство по тестированию безопасности web-приложений, перевод которого я хотел бы представить вашему вниманию.

Читать далее
Всего голосов 7: ↑7 и ↓0 +7
Комментарии 1

Перевод стандарта OWASP ASVS 4.0. Часть 2

Время на прочтение 2 мин
Количество просмотров 2.5K
Блог компании OWASP Информационная безопасность *
Туториал
Перевод

Говорят, обещанного три года ждут, но не прошло и двух, с появления первой части перевода, как я решил не ждать продолжения и перевести OWASP Application Security Verification Standard самостоятельно. В первой части помимо раздела об архитектуре было подробное введение, дающее представление о стандарте и его назначении. Всем, кто его читал, и тем, кто знаком с ASVS в оригинале, сразу даю ссылку на итоговый pdf и другие форматы, — возможно, вы откроете для себя что-то новое. Всем остальным предлагаю несколько слайдов в качестве быстрого погружения.

Читать далее
Всего голосов 3: ↑3 и ↓0 +3
Комментарии 0

Перевод OWASP API Security Top 10

Время на прочтение 24 мин
Количество просмотров 13K
Блог компании OWASP API *
Перевод

Эта статья - перевод OWASP API Security Top 10, опубликованного в 2019 году. Проект состоит из десяти наиболее актуальных рисков безопасности API. Полная версия документа на русском языке опубликована здесь.

Читать далее
Всего голосов 5: ↑5 и ↓0 +5
Комментарии 0

Шпаргалки по безопасности: сброс пароля

Время на прочтение 5 мин
Количество просмотров 7.1K
Блог компании Акрибия Блог компании OWASP Информационная безопасность *
Перевод

Решили продолжить перевод шпаргалок по безопасности от OWASP на фоне массовых восстановлений паролей после утечки базы данных у сервиса rzd-bonus.ru.

Читать далее
Всего голосов 2: ↑2 и ↓0 +2
Комментарии 2

Перевод стандарта ASVS 4.0. Часть 1

Время на прочтение 20 мин
Количество просмотров 7.7K
Блог компании Акрибия Блог компании OWASP Информационная безопасность *
Перевод

Это первая статья из серии переводов стандарта Application Security Verification Standard 4.0, который был разработан OWASP в 2019 году. Стандарт состоит из 14 групп требований для программного обеспечения. Первая группа (V1) содержит в себе требования к архитектуре и моделированию угроз для основных функций ПО, таких как, аутентификация, управления сеансами, контроль доступа и др. Последующие группы расширяют список требований для каждой из функций.

В статье описывается концепция стандарта ASVS, способы его применения, также переведена первая группа требований к архитектуре и моделированию угроз.

Читать далее
Всего голосов 1: ↑1 и ↓0 +1
Комментарии 0

Консорциум OWASP обновил Web Security Testing Guide

Время на прочтение 1 мин
Количество просмотров 6K
Блог компании OWASP Информационная безопасность *


Проект «Руководство по тестированию веб-безопасности» (Web Security Testing Guide — WSTG) является основной методологией тестирования безопасности для разработчиков веб-приложений и специалистов по информационной безопасности и разрабатывается международным консорциумом OWASP.
Читать дальше →
Всего голосов 12: ↑11 и ↓1 +10
Комментарии 2

OWASP Moscow 2020/1 записи докладов

Время на прочтение 1 мин
Количество просмотров 4.2K
Блог компании OWASP Информационная безопасность *


5 марта 2020 года в московском офисе компании OZON прошла очередная встреча Московского отделения сообщества OWASP. В этой статье будут представлены материалы с прошедшей встречи.
Всего голосов 12: ↑12 и ↓0 +12
Комментарии 1

OWASP Moscow 2020/1

Время на прочтение 2 мин
Количество просмотров 3.1K
Блог компании OWASP Информационная безопасность *
image

5 марта 2020 года в московском офисе компании OZON пройдёт очередная встреча Московского отделения сообщества OWASP, на которой соберутся специалисты по информационной безопасности.
Читать дальше →
Всего голосов 9: ↑8 и ↓1 +7
Комментарии 0

OWASP Moscow Meetup #9: записи выступлений

Время на прочтение 1 мин
Количество просмотров 2.4K
Блог компании OWASP Информационная безопасность *
image

6 декабря 2019 года в московском офисе BI.ZONE прошел очередной OWASP Meetup — встреча Московского отделения сообщества. В под катом представлены выступления и презентации докладчиков.
Всего голосов 7: ↑7 и ↓0 +7
Комментарии 0

OWASP Moscow Meetup #9

Время на прочтение 2 мин
Количество просмотров 1.5K
Блог компании OWASP Информационная безопасность *
image

6 декабря 2019 года в московском офисе BI.ZONE пройдёт очередной OWASP Meetup — встреча Московского отделения сообщества, на которой соберутся специалисты по информационной безопасности.

Читать дальше →
Всего голосов 10: ↑10 и ↓0 +10
Комментарии 0

OWASP Moscow (Russia) meetup 12/19 CFP

Время на прочтение 1 мин
Количество просмотров 1.9K
Блог компании OWASP Информационная безопасность *Тестирование веб-сервисов *
image
Последняя в этом году встреча российского отделения OWASP пройдет 6 декабря 2019 года в московском офисе компании BI.ZONE.

Вас ждут интересные доклады и обсуждения, программа и планы сообщества на 2020 год, участие в активностях сообщества и реорганизация локальных OWASP chapters.
Читать дальше →
Всего голосов 19: ↑17 и ↓2 +15
Комментарии 2

OWASP API Security Top 10 RC

Время на прочтение 4 мин
Количество просмотров 13K
Блог компании OWASP Информационная безопасность *Разработка веб-сайтов *API *
image
Этот проект предназначен для постоянно растущего числа организаций, которые внедряют потенциально чувствительные API в рамках своих программных решений. API используются для внутренних задач и для взаимодействия со сторонними сервисами. К сожалению, многие API не проходят тщательного тестирования безопасности, которое сделало бы их защищенными от атак, увеличивая ландшафт угроз для веб-приложения.

Проект безопасности OWASP API Security Top 10 предназначен подчеркнуть потенциальные риски в небезопасных API и предложить меры снижения таких рисков.
Читать дальше →
Всего голосов 39: ↑38 и ↓1 +37
Комментарии 1

Массовый взлом ВКонтакте [XSS-червь]

Время на прочтение 2 мин
Количество просмотров 56K
Блог компании OWASP Информационная безопасность *

 
В функционале социальной сети Вконтакте обнаружен и успешно эксплуатировался опасный баг — хранимая XSS с функционалом сетевого червя.


В данный момент уязвимость устранена.

Читать дальше →
Всего голосов 80: ↑71 и ↓9 +62
Комментарии 41

Полезные нагрузки для тестирования веб-приложений

Время на прочтение 3 мин
Количество просмотров 15K
Блог компании OWASP Информационная безопасность *
image
 
Использование полезных нагрузок (пейлоадов) позволяет проводить фаззинг веб-приложения, для выявления аномалий/признаков уязвимостей. В этой статье я рассмотрю несколько вариантов пейлоадов для тестирования веб-приложений.
Читать дальше →
Всего голосов 22: ↑19 и ↓3 +16
Комментарии 0

ZalgoFuzzing: использование нестандартных методов размытия пейлоадов

Время на прочтение 3 мин
Количество просмотров 8.2K
Блог компании OWASP Информационная безопасность *


Использование нестандартных техник обфускации пейлоада (полезной нагрузки) при проведении тестирования на проникновение веб-приложений может позволить обходить фильтрацию защитных средств и способствовать реализации вектора атаки. В этой статье я расскажу про т.н. Z̴a҉̠͚l͍̠̫͕̮̟͕g͚o̯̬̣̻F̮̫̣̩͓͟ͅu̯z̡͉͍z̪͈̞̯̳̠ͅi̴̜̹̠̲͇n̰g̱͕̫̹͉͓ как метод обфускации (размытия) пейлоадов.
Читать дальше →
Всего голосов 37: ↑37 и ↓0 +37
Комментарии 3

Обход авторизации SAML

Время на прочтение 2 мин
Количество просмотров 8.5K
Блог компании OWASP Информационная безопасность *
image

 
Обнаружена критичная уязвимость в SAML (Security Assertion Markup Language), с помощью которой
можно осуществить обход авторизации. Уязвимости подвержены решения различных SSO-провайдеров и несколько библиотек, использующих SAML SSO (Single Sign-On).

Читать дальше →
Всего голосов 34: ↑33 и ↓1 +32
Комментарии 3

OWASP Automated Threat: автоматизированные угрозы веб-приложений

Время на прочтение 3 мин
Количество просмотров 6.9K
Блог компании OWASP Информационная безопасность *
image

 
В методологии OWASP Automated Threat Handbook представлена информация защите веб-приложений от автоматизированных угроз. Эти угрозы связаны с использованием автоматизированных средств, отказа от обслуживания, нарушения логики работы приложения, "брошенные корзины", незавершенные транзакции и т.д.

Читать дальше →
Всего голосов 34: ↑34 и ↓0 +34
Комментарии 0

The Browser Exploitation Framework Project: от XSS до полного контроля

Время на прочтение 2 мин
Количество просмотров 11K
Блог компании OWASP Информационная безопасность *
image
 
BeEF (сокращение от Browser Exploitation Framework) – платформа для эксплуатации клиент-сайд уязвимостей, таких как XSS (cross-site scripting).

Эксплуатации XSS уязвимостей зачастую уделяется мало внимания, т.к. вектора атаки нацелены на пользователей веб-приложения, а не на веб-приложение или веб-сервер. BeEF позволяет реализовывать атакующие векторы, использующие в качестве точки входа веб-браузер. Такие атаки могут использоваться в контексте watering hole и spear phishing атак, а также в контексте APT.
Читать дальше →
Всего голосов 36: ↑34 и ↓2 +32
Комментарии 3

Layer 7 DoS: атаки на отказ от обслуживания веб-приложения

Время на прочтение 5 мин
Количество просмотров 14K
Блог компании OWASP Информационная безопасность *

Распределенные атаки на отказ в обслуживании, которым подвергаются популярные сайты обычно происходят с тысяч и тысяч взломанных устройств. Эти атаки в основном направлены на подавление целевой системы масштабным трафиком, забиванием канала связи. Эти атаки относятся к layer 3 (сетевой уровень модели ISO/OSI) DoS/DDoS и характеризуются большим количеством пакетов, которыми атакуется ресурс. Layer 7 (прикладной уровень модели ISO/OSI) DoS/DDoS обычно направлен на "слабые" места веб-приложения.

Читать дальше →
Всего голосов 32: ↑31 и ↓1 +30
Комментарии 1
1

Информация

Сайт
owasp.org
Дата регистрации
Дата основания
Численность
1 001–5 000 человек
Местоположение
Россия
Представитель
Лука Сафонов