Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Атаки на веб-кэширование. Отравление кэша: теория и практика



Атаки на веб-кэширование. Отравление кэша: теория и практика
2024-12-03 11:00

Оригинальная публикация

 

эширование — это эффективное архитектурное решение, которое сегодня используется на всех уровнях вычислительных систем, начиная от кэша процессора и жесткого диска до кэша веб-сервера и обратных прокси-серверов. Именно о последних пойдёт речь.

 

В этой статье мы рассмотрим атаки обмана и отравления кэша, сконцентрировавшись на последнем: проследим историю возникновения и развития уязвимости, поговорим про кэш-движки и связанные с ними последние CVE. Также попробуем разобраться, как следует искать отравление кэша на реальных целях. Распишем методологию пентеста, оценим риски и последствия эксплуатации, обозначим общие подходы к защите.

 

Статья написана в рамках стажировки июль-август 2024 в компанию "Бастион". Выражаю благодарность куратору от Бастиона, Тимофею Брылеву, а также моему знакомому, Евгению Чикачёву, за совет

 

Читать статью полностью...



Зависит от ситуации
2024-12-04 10:39

Автор: Баз Дейкстра (Bas Dijkstra)
Оригинал статьи
Перевод: Ольга Алифанова

 

В профессиональных кругах есть расхожая шутка, что консультанта легко опознать – он всегда отвечает на любые вопросы одинаково:

«Зависит от ситуации».

(иногда за этим следует «а если вы хотите более полезный ответ, то карточка к номеру привязана»).

Отставим шутки – в этой конкретной есть доля истины. В тестировании и разработке ПО крайне, крайне мало абсолютных истин.

Однако это не так легко понять, просматривая, скажем, мою ленту LinkedIn. Я где-то даже понимаю. Люди любят мыслить абсолютными категориями и говорить о них. Это простейший способ найти ответ на вопрос или сформулировать его.

 

Читать статью полностью...



Хелп! Тест мэнеджмент - Как установить прослеживаемость.
2024-12-19 19:23
В нашей компании мы используем Confluence для документации требований: создаются эпики, которие потом соединяются со сторями. Требования написаны во "фри-текст" формате, а не как стуктурированый документ.
 
Используем Jira в каждной тиме дла ежедневных заданий. TestRail для хранения тeст кейсов. 
 
Как установить прослеживаемость для понимания уровня покрытия требований тeст кейсами? А так же для прослеживания изменений в требованиях, что бы легше понять какиe из уже написаных в TestRail тесткейсов требуют апдейта. 


Бесплатная платформа управления тестированием в Huly - нужны отзывы
2024-12-19 21:31

Всем привет!

 

Очень хочется услышать мнение QA-специалистов. Мы разрабатываем платформу "всё-в-одном" Huly (https://huly.io), которая уже включает управление проектами, командный чат, планирование, видеозвонки и другие модули.

 

Недавно мы добавили модуль управления тестированием (пока только для ручного тестирования) на ранней стадии разработки. Наша цель - в ближайшем будущем предоставить бесплатную альтернативу TestRail, Qase, Tuskr и подобным инструментам, и хочется понять насколько текущая версия уже полезна для QA-команд.

 

Мы ищем первых пользователей, которые могли бы попробовать платформу и поделиться отзывами о том, что работает хорошо, а что стоило бы поправить. Короткое видео о модуле тестирования можно посмотреть здесь: https://www.youtube.com/watch?v=-p39H4jOSjI

 

Спасибо!



В избранное