Информационная безопасность
Почему мы не используем HTML поля для ввода паролей для имен пользователей и кодов двухфакторной аутентификации на фронтэнде веб-приложений?
00
Вопрос или проблема При вводе имени пользователя и пароля в веб-приложение меня всегда удивляло, почему имя пользователя часто равно личному адресу электронной почты (который часто известен или легко угадать или найти). Случайное имя пользователя для
Информационная безопасность
Как выявить уязвимости токена CSRF на странице входа с помощью Burp Suite Community Edition
00
Вопрос или проблема Как собрать csrf токен на странице входа и проанализировать уязвимости токена csrf с помощью Burp? Ответ или решение Как выявить уязвимости CSRF-токенов на странице авторизации с использованием Burp Suite Community Edition Введение
Информационная безопасность
Как выявить уязвимости токенов CSRF при тестировании веб-приложений на странице входа, используя Burp Suite Community Edition.
00
Вопрос или проблема может кто-нибудь сказать, как собрать csrf токен на странице входа и проанализировать уязвимости токена csrf? Ответ или решение Идентификация уязвимостей CSRF-токенов на странице входа в веб-приложение с использованием Burp Suite Community
Информационная безопасность
Определение, истекли ли у пользователя 30 дней на сайтах с бесплатным периодом? [закрыто]
00
Вопрос или проблема Закрыто. Этот вопрос является невысказанным. В данный момент он не принимает ответы. Этот вопрос, похоже, не относится к информационной безопасности в рамках, определённой в центре помощи. Закрыто 1 час назад.
Информационная безопасность
Шифрование конвертов: управление KEK в случае автоматического входа
00
Вопрос или проблема В настоящее время мы реализуем схему шифрования конвертов, чтобы безопасно хранить персонально идентифицируемые данные (PII) в нашей базе данных. Это означает, что у нас будет ключ шифрования данных (DEK), специфичный для пользователя
Информационная безопасность
JWT или сессионное печенье для API как для веб-, так и для мобильного приложения?
00
Вопрос или проблема В последние пару дней я читал всё, что мог, на эту тему, и не могу решить, какой будет лучший подход. Единственными требованиями являются: Мне нужно знать пользователей, которые вошли в систему, и все их сессии, чтобы пользователь
Информационная безопасность
Какой лучший способ зашифровать и сохранить текст в базе данных MongoDB?
00
Вопрос или проблема У меня есть “облачный сервис”, который состоит из 2 частей: Веб-приложение, написанное на Next.js; База данных MongoDB (использует MongoDB Atlas). Я позволяю пользователям входить с помощью GitHub и обрабатываю аутентификацию с использованием JWT.
Информационная безопасность
Как узнать, какая база данных стоит за веб-приложением?
00
Вопрос или проблема Я читал, что разные базы данных (mysql, sql server и т.д.) имеют различные уязвимости и что они уязвимы к некоторым специфическим SQL-инъекциям. Когда злоумышленник пытается осуществить атакy на базу данных против веб-сайта (например
Информационная безопасность
Где основан .NET __RequestVerificationToken?
00
Вопрос или проблема Я провожу исследование безопасности приложения и спрашиваю себя, на чем оно основано. Кажется, что оно меняется с каждым запросом (то есть не привязано к пользовательской сессии). Это просто случайное значение, которое должно существовать
Информационная безопасность
Безопасность первоначального перенаправления с http://example.com на https://example.com
12
Вопрос или проблема Предположим, что http://example.com/<foo> систематически перенаправляет на https://example.com/<foo>. Я ввожу http://example.com в адресной строке браузера, и я вижу загрузку страницы, после чего адресная строка теперь
Информационная безопасность

Важно ли порядок SecAction для конфигурационного файла OWASP ModSecurity?

00
Вопрос или проблема Используя веб-сервер с Nginx + ModSecurity + OWASP ModSecurity Core Rules… В конфигурационном файле OWASP crs-setup.conf важен ли порядок секции конфигурации SecAction или я могу упорядочить их иначе, чем в примере конфигурационного файла?
Информационная безопасность
Как я могу заблокировать доступ к localhost с других компьютеров в одной локальной сети?
00
Вопрос или проблема У меня есть офлайн-приложение, которое запускает сервер на локальном компьютере, пока оно работает. Другие компьютеры в той же локальной сети могут получить доступ к этому серверу через 192.168.x.xxx. Я хочу заблокировать их доступ
Информационная безопасность
Если видео имеет только один кадр, то Widevine не сработает?
00
Вопрос или проблема Мне любопытен Widevine, и я немного исследовал этот вопрос, и слышал, что он защищен повторяющимся кадром за кадром шифрованием и компаундированием, так что если видео имеет только один кадр (или этот кадр повторяется), разве оно не работает?
Информационная безопасность
Это уязвимость перехвата сессии?
00
Вопрос или проблема У меня есть веб-приложение, которое отправляет этот cookie после входа в систему: Set-Cookie: ASP.NET_SessionId=55adfqwdf6qdqrgsdfg; path=/; HttpOnly; SameSite=Lax Если я теоретически украду идентификатор сессии и использую его в другом
Информационная безопасность
Сбросьте память при завершении приложения.
00
Вопрос или проблема Я читаю книгу “Алиса и Боб изучают безопасность приложений” и наткнулся на это предложение: Чтобы защитить высокочувствительные данные, рекомендуется очищать память, когда ваша программа завершается, выходит из системы
Информационная безопасность
graphql POST запрос возвращает 404 не найдено
00
Вопрос или проблема Я тестирую graphql конечную точку, которая использует POST запрос с сохраненными запросами, я попробовал следующий запрос: { “query”:”query{signedUser}” } конечная точка graphql возвращает ошибку, что signedUser
Информационная безопасность
Шифрование localStorage/indexedDb с использованием ключа, производного от PBKDF2 на стороне сервера, безопасно?
00
Вопрос или проблема Здравствуйте, сообщество InformationSecurity! У меня следующая ситуация, и я ищу советы по нашей архитектуре безопасности. Я работаю с клиентом, который создает приложение для составления резюме, где пользователи могут вводить свои
Информационная безопасность
CSP: Разрешить встроенные скрипты, блокируя javascript: в src iframe
00
Вопрос или проблема Мы хотим предотвратить атаки, приходящие из атрибута src “javascript:”, но по-прежнему разрешить инлайн теги скриптов. В настоящее время единственным вариантом является добавление SHA-хэшей, но инлайн скриптов слишком много, чтобы это сделать.
Информационная безопасность
Состояние гонки в Python
00
Вопрос или проблема Я пытаюсь научить своих студентов условиям гонки в интернете, и для этой цели я использую простой банковский пример, в котором мы переводим сумму с счета человека A на счет человека B. Если мы используем Burp и отправим одновременные
Информационная безопасность
Нарушение CSP ms-appx-web://
00
Вопрос или проблема У нас есть Java-приложение, которое позволяет пользователям загружать вложения и сохранять их на сервере. У приложения определена политика безопасности контента (CSP), которая выглядит следующим образом: base-uri 'self';