Heisenbug: Анна Васильева — Поиск уязвимостей IDOR (BOLA) - видео HD

Heisenbug: Анна Васильева — Поиск уязвимостей IDOR (BOLA) - видео
00:44:16

Heisenbug 178 роликов

На этом канале публикуются видео с Heisenbug — международной технической QA-конференции, собирающей более 500 специалистов в области тестирования (не только тестировщиков, но и разработчиков, тимлидов и CTO).

Анна Васильева — Поиск уязвимостей IDOR (BOLA) - видео.

Ближайшая конференция: Heisenbug 2023 Spring — 11–12 апреля (Online), 16-17 апреля (Offline, Москва)
Подробности и билеты: bit.ly/324fjlr
— —
Дополнительные навыки в нагрузочном тестировании, производительности, UX, безопасности, автоматизации и так далее помогают QA эффективнее повышать качество в своем продукте. QA, имея знания в тестировании безопасности, может быть евангелистом безопасности в своей команде (Security Champion).

С чего обычно начинают знакомиться с тестированием безопасности — пентестом? Пробуют перебрать пароли от какого-либо сервиса (брутфорс). Знакомятся с OWASP Top 10 и начинают искать XSS, добавляя в поля img src=x onerror=alert('XSS');.

Но начинать, по мнению спикера, лучше всего с IDOR (BOLA). Эта уязвимость очень простая и часто встречается в различных сервисах.

На мастер-классе вы научитесь искать IDOR. Он будет полезен всем, кто хочет начать тестировать безопасность в своем продукте и вместе поискать IDOR с помощью инструмента Burp Suite.

Для участия в мастер-классе необходимо:

Поставить Burp Suite Community: portswigger.net/burp/releases/professional-community-2022-8-2?requestededition=community&requestedplatform=
Настроить проксирование Burp: portswigger.net/burp/documentation/desktop/tools/proxy/getting-started

Установить расширение Autorize:
— Скачать jython standalon: www.jython.org/download.html
— На вкладке Extender/Options добавить его в Python Enviroment
— Перейти на вкладку Extender/BApp Store — выбрать слева Autorize, справа нажать install.

#security #pentest #idor #owasp_top_10
RSS
bananasba
16:17
+1
Очевидно, что найти все уязвимости так невозможно и все равно долго, нужно решать вопрос на уровне проектирования
Delvig
17:48
Спасибо большое за видео! Анна очень понятно рассказала и я узнал много интересного
Эдуард Гибадуллин
06:42
Большое спасибо

Популярные темы видео