sec_devops_chat | Unsorted

Telegram-канал sec_devops_chat - Security Wine Chat (бывший DevSecOps Chat)

1807

Чат для обсуждения DevSecOps и постов канала @sec_devops Вакансии: @appsec_job Услуги: https://radcop.online/

Subscribe to a channel

Security Wine Chat (бывший DevSecOps Chat)

А чего язвить про него, вроде норм тул, у меня после написания рулов на пермисии наверное пару десятков айдоров сходу нашлось

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Подскажи плз тогда я не смог найти)

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А о каком экстеншене бурпа речь?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

такого решения нету ни на рынке ни в опенсорсе, и зап и нукли не подходят особо, если у тебя 1000 ендпоинтов - удачи написать правила или наколхозить чтото в зап. Лучшее решение что пока работает без какихто танцев это искать их в статике, но тут зависит от кода. Семгрепом я мониторю все эндпоинты и их пермиссии(спасибо норм аннотациям). Но статика помогает только авторизацию на самих эндпоинтах чекать, если проверки пермиссий в мидлваре то уже нет. Тулы которая прошла бы по опенапи, взяла бы список юзаков и поняла где как пермиссии проверять нету, хотя в бурпе есть экстеншны который делает очень похожее и может быть его можно докрутить до автоматизации, но я пока не слышал чтобы ктото это наконец то уже сделал

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

полные можно гонять с низким приоритетом

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

В инкременте сканер ниче не поймет, а по итогу...

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Типа вот есть у тебя инкремент (апдейт) ты его проверил - всё ок.
Добавил к базовой версии (накатил апдейт), а оно возьми и открой бэкдор без палева 👀

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А более базированные бывают, которым помимо чексумм надо ещё собрать чтобы удовлетвориться 🤔

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Базу же тоже я проверил, а себе я доверяю

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ты ж дельты дальше чекаешь только, а базу, которую когда-то проверили, согласен на веру принимать получается 🤔

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А все, понял о чем речь. Да, если с точки зрения мапить уязвимости ска на саст то да, согласен, нужно глубже сканиться.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Не, я про саст. Ска то понятно

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Может я что-то не так понимаю, условно, спулили с гитхаба версию 1 проверили, собрали, пользуем, захотели версию 1.1 - спулили, выделили дельту, проверили только дельту. Зачем всё перепроверять?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

здесь на веру ничего не принимают

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Так про то самое, почему другое. Один раз проверил условную кафку полностью, дальше только инкременталки пойдут.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Щащаща, мне просто сложно очень написать так, чтобы не съязвить про семгреп

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Один Authz а второй название не помню, но в нем можно прям роли накидать, он там легко ищется

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

нукли будет норм только если дописывать по одному правилу на найденый баг, типа нашли айдор пофиксили дописали рул, но это какойто дроч конрктено в применении к айдорам

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А майнить когда под видом сканов?
Ну, короче да, соглы 😅

Короче удобства ради, да 😐👀

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Чтобы не мешать разработке и SLA. А вечером можно и полные сканы погонять.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

По частям можно внести любого слона

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Инкрементал сканы - это прежде всего инструмент для изучения кода (упрощения анализа), но почему-то в безопасной разработке в практику вошло использовать инкрементальное сканирование вместо обычного

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Надо свериться что база - базовая, не изменилась, по чек сумме хотя бы

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Где гарантии что тот исходный код который не изменился - не изменился? В концепции существовании этого мира, для меня по крайней мере)

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А где гарантии что то же самое?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

И я, но я сонный)) встал сегодня непривычно рано )) для меня это еще Source Code Analysis))

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Рулы в SAST - череда зависимостей, что-то в старом коде 1.0 может стать причиной находки после изменений в 1.1

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

база обновилась - надо прогонять полный скан

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

потому что тебе все равно надо знать из чего она собирается и заверять это каким-то эцп

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

тогда остается в зоне риска только твое приложение и его зависимости. А отказываясь от ubuntu/centos в качестве базового образа в пользу scratch или хотя бы билдпакс - ты сужаешь проблему до node modules, библиотек джава и прочих штук на стороне разработки

Читать полностью…
Subscribe to a channel