Информационная безопасность
Безопасен ли обмен симметричными ключами по HTTPS?
00
Вопрос или проблема Я проводлю аудит веб-приложения, которое предоставляет доступ к финансовому бэкенду. Веб-приложение предоставляет фронтенд в HTTPS-сессии, должным образом зашифрованной, и после аутентификации клиента в системе оно отправляет симметричный
Информационная безопасность
Может ли кто-то скачать данные на ваш смартфон, даже если он не может его открыть, и как можно определить, сделал ли кто-то это? [закрыто]
00
Вопрос или проблема Закрыто. Этот вопрос является непо теме. В настоящее время на него не принимаются ответы. Этот вопрос, похоже, не имеет отношения к информационной безопасности в рамках, определенных в центре помощи. Закрыто 6 минут назад.
Информационная безопасность
sqlmap – Тестирование параметров при чтении запроса из файла
00
Вопрос или проблема После часов проб и ошибок я решил спросить здесь о совете. Сейчас я пытаюсь выполнить sqlinj, используя sqlmap, на системе, которая была специально разработана для атак. API гласит: Метод: GET /users/>user_id<
Информационная безопасность
Где определяется область видимости?
00
Вопрос или проблема Согласно RFC 6749 строки [scopes] определяются сервером авторизации. Однако разве это не сервер ресурса определяет области? Я имею в виду, что области отличаются от сервера ресурса к серверу ресурса, не так ли?
Информационная безопасность
Контейнеры Firefox против профилей, насколько они изолированы?
00
Вопрос или проблема Как мера “конфиденциальности через разделение”, которую я использовал в своем повседневном серфинге, я разделял каждую часть на профили Firefox. Работа, учеба, финансы… Недавно я узнал о контейнерах Firefox.
Информационная безопасность
Методы скрытия результатов
00
Вопрос или проблема Мне нужно поддерживать java-приложение с кодом безопасности, который я не уверен, что действительно полезен, и его первоначальная цель неясна (оригинальный разработчик давно ушел). В основном, код проверяет некоторые параметры безопасности
Информационная безопасность
Контейнеры Firefox, насколько они изолированы?
00
Вопрос или проблема Как мера “защиты конфиденциальности через сегментацию”, которую я использовал в своем повседневном серфинге, я разделял каждую часть на профили Firefox. Работа, учеба, финансы…. Недавно я узнал о контейнерах Firefox.
Информационная безопасность
Проблема публичных/приватных сигналов при генерации доказательств с нулевым раскрытием с помощью Circom
00
Вопрос или проблема Circom — это язык схем, способный генерировать доказательства нулевых знаний, которые включают некоторые входные и выходные сигналы. У меня есть вопрос: если все входные и выходные сигналы во время генерации доказательства нулевых
Информационная безопасность
Избежание WAF с помощью DirBuster
00
Вопрос или проблема Мне интересно, как охотники за ошибками / тестировщики на проникновение используют DirBuster и GoBuster, не получая блокировки своих IP-адресов всё время (поэтому я и спрашиваю)? Просто “избежать WAF”
Информационная безопасность
Настройка apparmor для профилирования программы внутри контейнера Docker
00
Вопрос или проблема Я хочу сделать профилирование сервиса, работающего внутри конкретного контейнера Docker. Я изучил документацию aa-genprof и aa-autodep, и оба принимают программу в качестве входных данных для профилирования.
Информационная безопасность
Более безопасный способ передачи куки между серверами, чем через JSON?
00
Вопрос или проблема Изучая безопасность веб-сайтов, я задумался о том, чтобы спрятать свой инструмент для управления куками для аутентификации, поместив его на бэкенд-сервер “API”, и чтобы фронтенд-сервер “веб”
Информационная безопасность
CSRF не отправляет правильный cookie (Тест Damn Vulnerable Web App)
00
Вопрос или проблема Я работаю над лабораторией CSRF в DVWA с низкими настройками безопасности. DVWA работает на localhost:4280. Атрибут cookie SameSite не установлен (на Lax или Strict), и, следовательно, запросы между сайтами должны быть возможны.
Информационная безопасность
как CVE-2021-22044 опасен
00
Вопрос или проблема Я рассматриваю этот уязвимость: https://nvd.nist.gov/vuln/detail/CVE-2021-22044 В описании говорится: В Spring Cloud OpenFeign с версиями от 3.0.0 до 3.0.4, от 2.2.0.RELEASE до 2.2.9.RELEASE и старых неподдерживаемых версиях приложения
Информационная безопасность
Как безопасно разрешить доступ к localhost через CORS, не exposing его для чьего-либо localhost?
01
Вопрос или проблема Рекомендуется часто делать это в веб-приложениях: import { NextResponse } from 'next/server' import type { NextRequest } from 'next/server' // Определите разрешенные источники const allowedOrigins = [ 'http://localhost:3000', 'http://localhost:3001'
Информационная безопасность
Нужно ли мне проверять .ISO перед записью, если на моем ноутбуке включена безопасная загрузка?
00
Вопрос или проблема У моего Dell XPS 9310 включен безопасный загрузчик, BIOS обновлен, и никаких ручных ключей там не добавлено. Могу ли я скачать .ISO образ Ubuntu из любого места и записать его на любой компьютер, не беспокоясь о вредоносном ПО?
Информационная безопасность
Доступ к Cockpit через SSH-туннель безопасен?
00
Вопрос или проблема Я не могу найти однозначный ответ о безопасном доступе к cockpit с внешних машин. Просто разрешить доступ через межсетевой экран таким образом не кажется безопасным. Он использует только базовую аутентификацию по имени пользователя и паролю.
Информационная безопасность
Каково значение параметра открытого ключа в сертификате X.509?
00
Вопрос или проблема Пока я проверял поля X.509, я заметил, что есть поле, называемое параметром открытого ключа, и его значение равно 05. Каково назначение этого поля? Я искал и не нашел четкого ответа на этот вопрос. В наши дни самое важное применение поля “
Информационная безопасность
Практические примеры уязвимостей SSL и TLS
00
Вопрос или проблема Как всем известно, протоколы SSL, а также TLS 1.0 и TLS 1.1 уязвимы для различных типов атак, таких как BEAST, атака Padding Oracle, Sweet32, атака по понижению протокола и другие. Но сталкивались ли вы когда-нибудь с практическими
Информационная безопасность
Повторное рассмотрение: Предварительное хеширование пароля перед применением bcrypt, чтобы избежать ограничения длины пароля.
00
Вопрос или проблема Okta выпустила уведомление о безопасности 4 дня назад, в котором говорится, что учетные записи с именем пользователя длиной более 52 символов могут входить в систему с произвольным паролем при определенных условиях.
Информационная безопасность
Порча прототипа в нерекурсивной функции слияния
00
Вопрос или проблема Во многих руководствах по загрязнению прототипов функции “слияния” рассматриваются как потенциально уязвимые. Но я несколько запутался, как это должно работать, если функция слияния не рекурсивная.