HTTP/1.1 Must Die — итоги исследования
Разбор исследования Portswigger о проблемах HTTP/1.1 и технике request smuggling 0.CL; основные выводы и ссылка на лабораторию.
Разбор исследования Portswigger о проблемах HTTP/1.1 и технике request smuggling 0.CL; основные выводы и ссылка на лабораторию.
Третья часть цикла про векторы атак на аутентификацию: session fixation, кастомные куки, сброс пароля, CAPTCHAs, JWT/OAuth и редкие эксплойты.
Чеклист атак на формы логин‑пароль: брутфорс, credential stuffing, username enumeration, особенности вроде GraphQL и обходы CAPTCHA.
Разбор CSRF: что это, три ключевых условия эксплуатации (релевантное действие, авторизация через cookie, непредсказуемые параметры) и пример формы.
Разбор PHP type juggling: магические хеши, поведение == и ===, риск обхода контроля доступа; рекомендации: ===, hash_equals(), password_verify().
Размышления лектора по ИБ о том, как становятся преподавателями, мотивациях и краткий дайджест достижений: Иннополис, РАН, собственный курс.
Вторая часть про атаки на MFA: предсказуемые OTP, полный обход, подмена аккаунта, брутфорс и флуд; рекомендации (напр. Google Authenticator).
Разбор CSRF: почему обходится SOP, ограничения отправки форм, особенности SameSite и базовые методы защиты (token, SameSite, Referrer).
Короткое объяснение, почему Burp Suite показывает Request Headers похожими на HTTP/1 и как это связано с HTTP Downgrade и псевдо‑заголовками HTTP/2.
Краткое объяснение SSTI: что это, пример полезной нагрузки и рекомендации по защите; ссылка на репозиторий PayloadsAllTheThings.
Краткий разбор race conditions: типы (включая HTTP/2), влияние (вплоть до RCE) и практики защиты; пример уязвимого кода и пояснение MFA-рокировки.
Проект DVSA — CTF-like приложение с 25 уязвимостями (SQLi, SSRF, XXE, Insecure Deserialization и др.) для практики; запуск через docker-compose.
Короткая рекомендация на cheatsheet по SQLi (tib3rius) с примерами payload'ов для популярных СУБД — полезно для AppSec.
Краткое вводное о Cross-Site Scripting (XSS): типы (reflected, stored, DOM), пример полезной нагрузки и базовые способы защиты.
Пошаговая инструкция: проверка условий у застройщика, уведомление, выбор банка и оформление ипотеки; риски и способы их снижения, включая семейную ипотеку.
Разбор черновой, предчистовой и чистовой отделки: что это, кому подходит, риски, сроки и особенности для новостроек.
Кейс о клиентах, покупавших первую квартиру в другом городе: переживания, короткий разбор и предложение консультации по районам Москвы и ипотеке.
Плюсы покупки квартиры на первом/втором этаже в новостройках: ниже цена, нет ожидания лифта, инвестиционная выгода и высокие потолки.
Краткий обзор траншевой ипотеки и рассрочки от застройщика: распределение платежей на этапе строительства, рефинансирование и сдача в аренду.
Преимущества предчистовой отделки (вайтбокс): цена, ремонт под себя, возможность улучшить шумоизоляцию и риски качества у застройщиков.