Чат для обсуждения DevSecOps и постов канала @sec_devops Вакансии: @appsec_job Услуги: https://radcop.online/
Блочат траффик по wg за пределы нашей необъятной, внутри все ок, все туннели работают как часы
Читать полностью…Можно попробовать амнезию, там много разных вариантов протоколов
Читать полностью…Мб знаешь альтернативы ? Или щас в целом везде такая история ? Я про впн
Читать полностью…Я не знаю, что у тебя за провайдер, но давно вижу по чатам как народ жалуется, что wireguard активно блочить пытаются.
Читать полностью…Всем ку
Подскажите мб кто то сталкивался
Купил сервак от таймвеба, настроил wireguard. Однако переодически отваливается соединение как буд то. Те скорость работы/загрузки вообще быстрая, однако переодически при открытии новых вкладок и тд, соединение как буд то пропадает, а потом опять работает как ни в чем не бывало. Не знаю то ли хост, то ли вг, то ли что ? Из-за чего возможно такое поведение ? Мб кто сталкивался
Аналогичная проблема с Google GTM и про это много есть статей, в том числе удаленный инжект кода
Но я нигде при этом не встречал призывы отказываться от него. Скорее придерживаться лучших практик вроде ограничения отправляемых данных
Как метки в дашбардах графаны)
Читать полностью…Сейчас на конференции
Читать полностью…Звучит не очень. Кроме того, в pt ai нет SCA
Читать полностью…Ищу тех, кто хочет зарабатывать на криптовалюте.
Занятость до двух часов в день.
Работать можно с телефона или компьютера.
Обучение доступно для новичков.
Сфера: аирдропы, тестнеты, лаунчпады и прочее.
Для подробностей пишите в личку.
Руки чешутся что-то такое в опен сорс закоммитить
Читать полностью…Привет
А у кого-нибудь была практика допиливания dependency track под БДУ?
envoy-proxy + OPA
можно через casbin
(https://casbin.org/ru/)
Всем привет
Скажите, есть ли возможность в сборке owasp zap использовать куки/авторизацию или она всегда сканирует приложение от гостя?
Смотрел zap-full-scan.pу
Узнали в результате)))
Читать полностью…Понял ребят
Обнял приподнял хрустнул
Спасибо 🙏🏼
Свой сервак с амнезией через wg, работает отлично
Читать полностью…это может быть что угодно, начиная от неправильно настроенного днс, заканчивая DPI как сказали выше
Читать полностью…Удивительно, что он у тебя вообще работает =)
Читать полностью…https://crystallize.com/answers/tech-dev/what-are-gtm-security-risks
Читать полностью…Всем привет. Не смог найти актуальных статей насчёт влияния на безопасность сервисов типа Яндекс.Метрики (и её аналогов). Мой небольшой опыт и те статьи, что нашлись, наводят на мысль, что лучше вообще отказаться от внедрения подобных сервисов. Но, не факт, что разработчики будут рады такому решению (возникнет вопрос: а есть ли безопасные альтернативы?).
Например, я сталкивался с ситуацией, когда в метрику улетало не только нажатие клавиатуры, но и содержимое страницы. Можно возразить, что стоит правильно настроить метрику и указать что ей собирать. Но, вот тут опасаются, что в какой-то момент настройки могут метрикой игнорироваться (с чем я соглашусь). А тут указывают на потенциальную возможность раскрытия данных (если метрика неверно настроена).
Есть ли какой-то готовый рецепт: чем пользоваться разработчикам вместо метрики (и её аналогов) для повышения безопасности? Или как гарантировать безопасность при использовании метрики (и её аналогов) - если это возможно?
Очень интересно выглядит
Читать полностью…Обзор продуктаЧитать полностью…
Ключевая особенность PT Application Inspector — точность результатов сканирования. Продукт сочетает четыре технологии: статический (SAST) с уникальной технологией абстрактной интерпретации, интерактивный (IAST), анализ сторонних компонентов (SCA), а также динамический анализ (DAST).
Поставить мощный сервак, на него IDE, в ней заавтоматить клонирование кода и запуск плагина PT Application inspector в IDE бесплатно:)
Читать полностью…Codescoring пока не вариант
Читать полностью…купить уже допиленное не вариант?
Читать полностью…https://www.openpolicyagent.org/
Читать полностью…всем привет, подскажите кто как автоматизирует проверку пермиссий на апи ендпоинтах, типа есть 10 ролей, надо пройтись по всем ендпоинтам с разными юзерами проверить что 200 ОК только там где пермишны позволяют
Читать полностью…Ну ты можешь запушить файл или выполнить код для скачивания и запуска, а для запуска надо еще одну команду , например…
Даже curl | bash это две команды в одном запросе
Дальше он делает back connect к мастеру контролцентра и вперед
Да да да )) никто этого не отменял ))
Читать полностью…