Өніміңіз автоматтандырылған қауіпсіздік тексерісінен сәтті өтіп, соған қарамастан осал болып қалуы мүмкін.
Байқалмай қалған бір ғана қате деректердің таралуына, бөтен аккаунттарға қол жеткізуге, қаржылық шығындарға немесе клиенттердің сенімін жоғалтуға әкелуі мүмкін.
Almaty Hub-та өтетін жаңа Speaker Talk барысында өнімге шабуылдаушының көзімен қарап, осалдықтарды басқа біреу тауып үлгермей тұрып қалай анықтауға болатынын талқылаймыз.
Автоматтандырылған сканерлер неліктен барлық осалдықтарды анықтай алмайтынын және өнім логикасында, авторизацияда, API-де және стандартты емес сценарийлерде жасырынған әлсіз тұстарды қалай табуға болатынын қарастырамыз.
Спикер - Нұрлан Базарбеков, Globerce Capital компаниясының CISO-сы, тәуелсіз security researcher және Tumar.One платформасының топ-1 bug hunter-і. Ол өз тәжірибесінде NASA, Yandex, Toyota Europe және Dynatrace жүйелерінен осалдықтар анықтаған.
Практикалық кейстер негізінде:
- қалай гипотезаларды құрып, стандартты емес шабуыл сценарийлерін іздеу керектігін;
- авторизация мәселелерін, IDOR, бизнес-логика мен API-дегі әлсіз тұстарды қалай анықтау керектігін;
- SSRF, XSS және race conditions осалдықтарын қалай іздеу керектігін;
- шағын осалдықтың күрделі шабуылдар тізбегіне қалай айналуы мүмкін екенін;
- өнім мен пайдаланушылар үшін нақты тәуекелді қалай бағалау керектігін талқылаймыз.
Кездесу IT-мамандарға, CTO-ларға, киберқауіпсіздік мамандарына және қауіпсіз өнімдер жасағысы келетін технологиялық командаларға пайдалы болады.
📅 10 қыркүйек
🕔 16:00
📍 Almaty Hub, Зенков көшесі, 24, 4-қабат, Event Hall
Ескерту: Іс-шараға қатысу үшін алдын ала Astana Hub қосымшасын жүктеп алып, тіркеліңіз.
Басқа да іс-шаралар туралы ақпарат:
Instagram: Almaty_hub
Telegram: Almaty Hub