Błędy w MOL Move pozwalały zmienić konto w pracownika
Błędy kontroli pól w MOL Move umożliwiały zmianę roli, e-maila i danych lojalnościowych. Analizujemy fakty, przyczynę i proces disclosure.
Testy penetracyjne i bezpieczeństwo aplikacji: web, API, mobile, logika biznesowa, bezpieczne programowanie, hardening oraz dowody potrzebne do naprawy.
Błędy kontroli pól w MOL Move umożliwiały zmianę roli, e-maila i danych lojalnościowych. Analizujemy fakty, przyczynę i proces disclosure.
Webhooki mają dwie strony i dwie powierzchnie ataku. Jak weryfikować podpisy, blokować replay, projektować idempotencję i nie zbudować SSRF na życzenie.
Dlaczego walidacja rozszerzenia niczego nie załatwia: nazwy, typy, serwowanie, parsery, archiwa i limity. Docelowy wzorzec uploadu oraz metodyka testu.
Dlaczego autoryzacja na poziomie obiektu psuje się najczęściej: warianty IDOR, mity o UUID, wzorce naprawy, metodyka testu i detekcja w logach.
Parametryzacja nie chroni identyfikatorów, a ORM ma furtki. Gdzie SQLi żyje dziś: sortowanie, raporty, warianty ślepe i drugorzędne. Obrona i detekcja.
Czym różni się SSTI od XSS, dlaczego sandbox silnika szablonów nie jest granicą bezpieczeństwa oraz jak testować, naprawiać i wykrywać tę klasę błędów.
Jak encje zewnętrzne zamieniają parser XML w czytnik plików i klienta HTTP. Gdzie XML wchodzi niezauważony, jak wyłączyć DTD, testować i wykrywać XXE.
GitHub uruchomił wykrycia AI w code scanning i komendę /security-review. Wyjaśniamy wymagania, ograniczenia i bezpieczny sposób wdrożenia w zespole.
18-godzinny test GitHub ujawnił stare klienty TLS przed ostatecznym wyłączeniem SHA-1 15 września. Jak znaleźć ryzyko w Git, API, CI/CD i integracjach.
Jak wygląda profesjonalny pentest aplikacji webowej: zakres, OWASP, metodyka, raport, retest, cena i wybór wykonawcy. Przewodnik dla firm.
OWASP ASVS 5.0 w praktyce: poziomy L1–L3, dobór wymagań, dowody, umowy, testy i proces wdrożenia standardu w bezpiecznym SDLC firmy.
Jak wykonać pentest API? Praktyczna checklista REST, GraphQL, OAuth, JWT, BOLA, role, limity, logika biznesowa, raport i retest krok po kroku.
Jak wygląda pentest aplikacji mobilnej? Omawiamy zakres Android i iOS, MASVS, MASTG, testy API, przygotowanie, raport, retest i checklistę.
Red Team czy pentest? Porównujemy cel, zakres, czas, koszt, raport i wymagany poziom dojrzałości, aby pomóc wybrać właściwy test dla firmy.
Ile kosztuje test penetracyjny? Sprawdź widełki cenowe, czynniki wyceny, przykładowe zakresy i sposób porównania ofert pentestu w Polsce.
Content Security Policy ogranicza skutki XSS. Zobacz, jak wdrożyć CSP Report-Only, nonce, strict-dynamic, raportowanie i politykę produkcyjną.
RFC 9700 porządkuje bezpieczeństwo OAuth 2.0. Wyjaśniamy PKCE, redirect URI, rotację tokenów, audience i bezpieczne wdrożenie krok po kroku.
Vulnerability Disclosure Program i bug bounty to różne procesy. Wyjaśniamy safe harbor, scope, triage, SLA, nagrody i uruchomienie programu.
Języki memory-safe ograniczają klasy błędów pamięci. Zobacz, jak wybrać komponenty, mierzyć ryzyko i bezpiecznie planować migrację do Rust.
Jak zaplanować pentest chmury bez naruszenia zasad dostawcy? Zakres IAM, storage, sieci, Kubernetes, serverless, logi i bezpieczne reguły testu.
Secure by Design przenosi odpowiedzialność za bezpieczeństwo na producenta. Poznaj zasady CISA, mierniki i plan wdrożenia w zespole produktu.
Darmowy skaner bezpieczeństwa stron: HTTPS, nagłówki, cookies, SPF/DMARC, podatności bibliotek weryfikowane w OSV i więcej. Raport pod własnym, udostępnialnym linkiem.
Rapid Reset (CVE-2023-44487) wykorzystuje multipleksowanie HTTP/2 do ataków L7 o rekordowej sile. Tłumaczymy mechanizm strumieni, RST_STREAM i obronę.
Przeskanowałeś stronę i widzisz ocenę oraz listę problemów — co dalej? Tłumaczymy każdy typ znaleziska i pokazujemy, jak konkretnie go naprawić.
HSTS, CSP, X-Frame-Options, Permissions-Policy, CORS i flagi ciasteczek — które nagłówki bezpieczeństwa wdrożyć, jak je poprawnie ustawić i jak zweryfikować.
Pentest, audyt i skan podatności to trzy różne rzeczy, często mylone. Wyjaśniamy, czym się różnią, ile kosztują i którą usługę wybrać do swojej sytuacji.
Zanim padnie pierwszy atak, przestępca robi rozpoznanie. Pokazujemy, co OSINT ujawnia o Twojej firmie z publicznych źródeł i jak zmniejszyć swój cyfrowy ślad.
eBPF pozwala uruchamiać programy w jądrze Linuxa bez modułów — napędza nowoczesny monitoring i sieć, ale bywa też narzędziem rootkitów. Technicznie i o hardeningu.
Dobrze przygotowany pentest daje więcej wartości za te same pieniądze. Jak wygląda proces, co ustalić przed startem i jak czytać raport.
Zwykłe konto w domenie wystarczy, by pobrać bilet Kerberos i łamać hasło konta usługowego offline. Tłumaczymy TGS-REP, RC4 vs AES i skuteczną obronę.
DNS rebinding omija politykę tego samego pochodzenia i pozwala stronie w przeglądarce sięgnąć do routera, IoT czy panelu admina w LAN. Mechanizm i skuteczna obrona.
Threat modeling to najtańszy sposób na wykrycie błędów projektowych — zanim trafią do kodu. Wyjaśniamy metodę STRIDE, diagramy przepływu danych i praktyczne podejście.
WordPress napędza większość stron w sieci i jest głównym celem ataków. Dziesięć praktycznych kroków, które zabezpieczą Twoją stronę bez wiedzy programistycznej.
API to dziś najczęstszy cel ataków na aplikacje. Omawiamy najważniejsze klasy podatności z OWASP API Top 10 — z BOLA na czele — i jak ich unikać.
Przewodnik po OWASP Top 10 dla zespołów, które chcą rozumieć realne ryzyka — od błędnej kontroli dostępu, przez injection, po SSRF.
Niebezpieczna deserializacja w Java, .NET i Pythonie: naucz się rozpoznawać granice zaufania, testować bezpiecznie i usuwać przyczynę RCE.
Active Directory to najczęstszy cel po wejściu do sieci. Omawiamy typowe ścieżki ataku — Kerberoasting, nadmiarowe uprawnienia — i jak je zamknąć.
Prototype pollution w JavaScript i Node.js: zobacz źródła skażenia, groźne gadżety, bezpieczną metodykę testów oraz skuteczny hardening aplikacji.
Race condition i TOCTOU w aplikacjach webowych: poznaj bezpieczne testy współbieżności, wiarygodne dowody oraz skuteczne wzorce naprawcze.
Techniczny pentest sieci LAN, VLAN i stref bezpieczeństwa: macierz przepływów, test segmentacji, Active Directory, detekcja i hardening.
Praktyczny przewodnik po utwardzaniu serwerów Linux — bez kopiowania stuelementowych checklist, za to z naciskiem na działania o największym efekcie.
Jak testować izolację tenantów SaaS w API, bazie, cache, kolejkach, storage i panelu administracyjnym. Metodyka pentestu bez ryzyka wycieku danych.
Techniczna metodyka pentestu gRPC i Protobuf: reflection, HTTP/2, mTLS, metadata, interceptory, schematy, streaming, limity, detekcja i hardening.
Techniczna metodyka pentestu WebSocket: handshake, CSWSH, Origin, cookies, tokeny, autoryzacja wiadomości, subskrypcje, limity, detekcja i hardening.
Jak bezpiecznie testować web cache poisoning i cache deception: cache key, normalizacja URL, CDN, Vary, prywatne odpowiedzi, detekcja i hardening.
Jak bezpiecznie testować HTTP Request Smuggling, CL.TE, TE.CL, HTTP/2 downgrade i desynchronizację proxy. Metodyka, detekcja i hardening.
Przekładamy bieżące zagrożenia na szkolenia dopasowane do ról, bezpieczne ćwiczenia i jasny sposób zgłaszania problemów. Darmowa Akademia pozostaje ścieżką do samodzielnej nauki.