Как стать автором
Обновить
89.67

Тестирование веб-сервисов *

Семь раз оттесть, один раз деплой

Сначала показывать
Порог рейтинга

Стартовали первую в России программу bug bounty, нацеленную на реализацию недопустимых событий

Время на прочтение2 мин
Количество просмотров1.1K

Positive Technologies впервые в России объявила о запуске программы bug bounty нового типа[1], которая ориентирована не на поиск сугубо технических уязвимостей во внешних сервисах компании, а на реализацию действительно критически опасного для компании события — хищения денег со счетов. Мы готовы выплатить беспрецедентное для России вознаграждение в 10 миллионов рублей.

Узнать больше

96% протестированных организаций оказались не защищены от проникновения в локальную сеть

Время на прочтение4 мин
Количество просмотров4.9K

Мы проанализировали состояние защищенности российских компаний[1]. В ходе пентестов[2] 96% организаций оказались не защищены от проникновения в локальную сеть, во всех организациях был получен полный контроль над инфраструктурой. Получить доступ во внутреннюю сеть компании в среднем оказалось возможно за пять дней и четыре часа. Среди всех обозначенных организациями недопустимых событий для 89% удалось подтвердить возможность их реализации.

Анализ показал, что в 96% организаций злоумышленник мог бы преодолеть сетевой периметр и проникнуть во внутреннюю сеть. В 57% компаний существовал вектор проникновения, состоявший не более чем из двух шагов; в среднем для этого потребовалось бы четыре шага. Самая быстрая атака была проведена пентестерами за час. Исследования показали, что в среднем для проникновения во внутреннюю сеть компании злоумышленнику могло бы потребоваться пять дней и четыре часа.

Подробнее о результатах пентестов

VK добавила RuStore в свою программу по поиску уязвимостей на Standoff 365 Bug Bounty

Время на прочтение2 мин
Количество просмотров485

VK разместила RuStore, официальный российский магазин приложений для Android, в программу по поиску уязвимостей (Bug Bounty) на платформе Standoff 365 Bug Bounty, разработчиком которой выступает Positive Technologies.

В случае выявления уязвимостей в RuStore исследователи безопасности получат от компании вознаграждения от 3 до 60 тыс. рублей в зависимости от уровня угрозы.

Подробности

СМИ: Минцифры будет проверять защищённость «Госуслуг» на двух площадках багбаунти, но без оплаты исследователям

Время на прочтение2 мин
Количество просмотров3.1K
image

По данным источников СМИ, Минцифры будет проверять защищённость «Госуслуг» сразу на двух российских площадках для выплат вознаграждений этичным хакерам за поиски уязвимостей в ПО и IT-системах госплатформы. Это площадки багбаунти от Positive Technologies и «Киберполигона». Платить исследователям за обнаруженные баги и уязвимости Минцифры не будет.
Читать дальше →

Positive Technologies: госсектор и организации критической инфраструктуры России заинтересованы в этичных хакерах

Время на прочтение4 мин
Количество просмотров1.2K

В Positive Technologies проанализировали крупные и активные платформы bug bounty по всему миру[[1]]. Эксперты отметили, что наиболее востребованными платформы оказались[[2]] у IT-компаний (16%), онлайн-сервисов (14%), сферы услуг (13%) и торговли (11%), финансовых организаций (9%).

Этот мировой тренд в целом коррелирует с российским. Основная масса заказчиков российских программ bug bounty представлена частным бизнесом, обслуживающим большое количество клиентов: банками, онлайн-сервисами, электронной коммерцией, разработчиками IT-продуктов. Главным драйвером развития bug bounty в России могут стать госсектор и организации критической инфраструктуры

Узнать больше

Авторизация, тесты и каналы. Обсуждаем на новом Go meetup

Время на прочтение2 мин
Количество просмотров514

В этот раз программа Go meetup получилась особенно насыщенной. Вместе со спикерами из Ozon, Авито и ВКонтакте мы разберёмся, какие ошибки нельзя обработать; заглянем под капот каналов; изучим опыт применения Open Policy Agent для реализации по типу RBAC; и рассмотрим особенности интеграционных тестов.

Митап пройдёт 19 октября онлайн, а это значит, что вас ждут студийные записи докладов и живое обсуждение со спикерами в чате. Для участия необходимо предварительно зарегистрироваться. Начало в 19.00

Программа митапа

Белые хакеры на защите страны: десятая кибербитва Standoff пройдет в Москве 22–24 ноября

Время на прочтение3 мин
Количество просмотров1.1K

22–24 ноября 2022 года белые хакеры и специалисты по информационной безопасности вновь соберутся на открытой кибербитве Standoff. Уже в десятый раз инфраструктура виртуального Государства F окажется под шквалом хакерских атак, а службы ИБ увидят недостатки инфраструктуры и разберут, как хакеры могут ее взломать. Наблюдать за происходящим на мероприятии можно в онлайн-трансляции на сайте standoff365.com

Больше подробностей

Twitter показала принцип работы функции редактирования твитов — все изменения пользователи всё равно смогут увидеть

Время на прочтение1 мин
Количество просмотров1.7K


30 сентября Twitter наглядно показала принцип работы функции редактирования твитов. Эта опция фактически является историей изменений. Все корректировки в тексте твита пользователи всё равно смогут увидеть без ограничений.
Читать дальше →

ДИТ Москвы проведёт тестирование защищённости своих IT-систем за 287 млн рублей

Время на прочтение3 мин
Количество просмотров2.1K


Департамент информационных технологий Москвы (ДИТ) проведёт масштабное тестирование защищённости своих IT-систем за 287 млн рублей. Тендер на этот проект опубликован на портале госзакупок.
Читать дальше →

Программе «Охота за ошибками» исполняется 10 лет, «Яндекс» до 20 октября увеличивает выплаты за уязвимости в 10 раз

Время на прочтение2 мин
Количество просмотров2.1K


20 сентября 2022 года «Яндекс» сообщил, что мотивационной программе выплат белым хакерам «Охота за ошибками» исполняется 10 лет. В честь этого события «Яндекс» до 20 октября увеличивает выплаты за найденные уязвимости в сервисах компании в 10 раз. Если, например, сейчас за критичный баг в умных устройствах с «Алисой» указана выплата 300 тыс. рублей, то с 20 сентября до 20 октября она составит «х10», то есть 3 млн. рублей. Максимальная выплата за уязвимость с выполнением произвольного кода в программном обеспечении или сервисах «Яндекса» в этот период может составить до 7,5 млн. рублей.
Читать дальше →

LastPass: хакеры имели доступ во внутреннюю сеть компании в течение четырёх дней, пока их не обнаружили

Время на прочтение2 мин
Количество просмотров7.5K


Команда менеджера паролей LastPass раскрыла детали августовского взлома и рассказала, что хакеры имели привилегированный доступ во внутреннюю сеть компании в течение четырёх суток. Только потом ИБ-специалисты LastPass их обнаружили, заблокировали и приступили к устранению последствий взлома.
Читать дальше →

Хакер пытался три недели связаться с Google, которая по ошибке выплатила ему $250 тыс., чтобы вернуть деньги

Время на прочтение2 мин
Количество просмотров40K


Исследователь систем безопасности и багхантер Сэм Карри рассказал, что получил от Google непонятную выплату в размере $250 тыс. Он пытался, но безуспешно, в течение трёх недель выяснить через техподдержку компании, почему это произошло и как вернуть эти деньги тому багхантеру, которому они действительно предназначались.
Читать дальше →

QA-митап: требования, релизы, метрики и ретроспектива

Время на прочтение2 мин
Количество просмотров1.2K

Совсем скоро все тестировщики будут отмечать профессиональный праздник, а это отличный повод собраться и послушать крутые доклады. 

9 сентября в 18:00 (по Мск) состоится большой праздничный QA-митап. Поговорим о том, какие процессы упрощают жизнь и повышают эффективность не только команды тестировщиков, но также разработчиков и продактов. Самых активных и внимательных участников ждет мерч! 

Что такое Quality Gate и как эта практика помогает раньше находить ошибки и легче их исправлять? Какие слабые места бывают в релизном процессе и как их устранить? Зачем нужна ретроспектива? Метрики и KPI — необходимость или вселенское зло? На эти и многие другие вопросы в своих докладах ответят представители QA-команд из SuperJob, Skyeng и Сравни, а также эксперт по управлению разработкой Виталий Шароватов. 

Читать далее

Ближайшие события

Первые итоги работы The Standoff 365: 1800 белых хакеров и 250 отчетов

Время на прочтение3 мин
Количество просмотров1K

Мы подвели итоги первых трех месяцев работы платформы The Standoff 365 — проекта, где воссоздаются операционные и бизнес-процессы реальных промышленных, энергетических, транспортных и финансовых компаний и целых отраслей экономики. О результатах работы платформы рассказали на конференции по кибербезопасности OFFZONE 2022, которая прошла в Москве 25 и 26 августа.

Кстати, на конференции наш стенд стал для участников точкой притяжения в атмосфере киберпанка.

Подробности

Positive Technologies 23 августа в онлайн-эфире представит динамический анализатор приложений PT BlackBox

Время на прочтение1 мин
Количество просмотров621

Даже идеальный исходный код (если бы такой существовал) — еще не гарантирует безопасность. Чтобы вовремя находить уязвимости и предотвращать реализацию недопустимых событий, важно проводить динамическое тестирование приложения и анализировать его поведение в среде использования.

Зачем бизнесу нужен DAST? Как развивались технологии этого метода?  ?23 августа в 14:00 Positive Technologies в онлайн-эфире представит динамический анализатор приложений PT BlackBox и расскажет, как он устроен.

Среди участников эфира разыграем мерч от Positive Technologies ?

Хочу узнать подробности

Outlook для Microsoft 365 зависает или аварийно завершает работу при запуске из-за бага при проверке ключа EmailAddress

Время на прочтение2 мин
Количество просмотров2.6K


Microsoft предупредила пользователей, что почтовый клиент Outlook для Microsoft 365 зависает или аварийно завершает работу сразу после открытия из-за бага при проверке ключа EmailAddress. В компании пока не выпустили патч против этой проблемы, но выдали рекомендации по её обходу.
Читать дальше →

Минцифры собирается создать систему мониторинга за сбоями в сервисах госуслуг

Время на прочтение2 мин
Количество просмотров871
Минцифры разработало проект постановления, по которому ведомство собирается создать систему автоматического мониторинга за статусом работы, доступности и состояния государственных информсистем (ГИС), с помощью которых гражданам оказываются госуслуги в электронной форме.
Читать дальше →

Burger King разослала всем зарегистрированным пользователям по электронной почте пустой счёт

Время на прочтение1 мин
Количество просмотров2.5K


9 августа 2022 года Burger King разослала миллионам зарегистрированных пользователей своей программы лояльности по электронной почте пустой счёт за непонятный заказ.
Читать дальше →

Cloudflare выплатила белому хакеру $6 тыс. за критическую уязвимость в работе службы маршрутизации электронной почты

Время на прочтение3 мин
Количество просмотров3K


Cloudflare выплатила на площадке HackerOne белому хакеру Альберту Педерсену $6 тыс. за обнаружение критической уязвимости в работе бета-версии службы маршрутизации электронной почты компании.
Читать дальше →

VK присоединилась к The Standoff 365 Bug Bounty — платформе по поиску уязвимостей от Positive Technologies

Время на прочтение2 мин
Количество просмотров624

VK разместила программу по поиску уязвимостей (bug bounty) на платформе The Standoff 365 Bug Bounty, разработанной Positive Technologies. Цель bug bounty состоит в том, чтобы с помощью внешних экспертов выявить и устранить недостатки безопасности до того, как их обнаружат и начнут использовать злоумышленники. В программу bug bounty VK входят более 40 проектов. В зависимости от уровня угрозы найденной уязвимости исследователи безопасности получат вознаграждения от 6 тыс. до 1,8 млн рублей

Узнать больше