Wspólne konta i lokalizacja po rozstaniu: jak odzyskać prywatność bez zwiększania ryzyka
Odcięcie dostępu nie zawsze powinno zaczynać się od nagłej zmiany wszystkich haseł. Najpierw oceń bezpieczeństwo, zachowaj dowody i użyj zaufanego urządzenia.
Active Directory, Entra ID, uwierzytelnianie, PKI i dostęp uprzywilejowany: ścieżki ataku, bezpieczna konfiguracja, detekcja i retest.
Odcięcie dostępu nie zawsze powinno zaczynać się od nagłej zmiany wszystkich haseł. Najpierw oceń bezpieczeństwo, zachowaj dowody i użyj zaufanego urządzenia.
Prawdziwe dane mogą pochodzić z wycieku i posłużyć do wiarygodnej historii. Nie potwierdzaj kolejnych informacji — rozłącz się i wróć przez znany kanał.
Link może otworzyć prawdziwe logowanie Google lub Microsoftu, ale później poprosić o szeroki dostęp do poczty i plików. Sprawdź, co naprawdę zatwierdzasz.
Telefon od działu IT, pilna konfiguracja passkey i prawdziwa strona Microsoftu mogą tworzyć jeden atak. Wyjaśniamy, gdzie jest pułapka i jak ją zatrzymać.
Osoba z kawą, paczką lub skrzynką narzędziową może wyglądać jak pracownik. Zobacz, jak nie wpuścić jej do biura i jednocześnie zachować się po ludzku.
Zgubiony identyfikator nie musi oznaczać włamania, ale powinien zostać szybko unieważniony. Sprawdź, co zgłosić i dlaczego nie warto pożyczać cudzej karty.
Pojedyncza wiadomość może być pomyłką, ale nie należy jej klikać ani przekazywać kodu. Oto spokojny sposób sprawdzenia, czy konto jest bezpieczne.
Jedno nieoczekiwane powiadomienie MFA może być pomyłką, a seria — próbą zmęczenia użytkownika. Najważniejsze kroki są proste i nie wymagają wiedzy technicznej.
Biblioteka OIDC dla Erlanga akceptowała JWE z dowolnymi claims bez zagnieżdżonego podpisu. Wyjaśniamy różnicę między szyfrowaniem a uwierzytelnieniem.
KubePi do 1.6.15 mieszało publiczne endpointy logowania z administracją OIDC i SAML. Analiza takeover, SSRF, wersji 2.0.0 i bezpiecznej migracji.
OSSA-2026-037 opisuje CVE-2026-80182 i CVE-2026-80184: delegowane tokeny mogły rozszerzyć czas życia dostępu i przekroczyć zakres projektu.
DPoPProofJwtDecoderFactory mógł zapomnieć użyte jti po zalaniu cache. Wyjaśniamy warunki replay, poprawione wersje i monitoring OAuth 2.0.
Trzy błędy w LemonLDAP::NG i Net::OAuth pokazują, jak drobna semantyka state, oauth_verifier i dispatchu przed uwierzytelnieniem zmienia granicę SSO.
Błąd kolejności scalania opcji sprawia, że @fastify/jwt ignoruje klucz wybrany dla trasy. Wyjaśniamy bypass autoryzacji i aktualizację do 10.2.2.
GitGuardian znalazł tysiące tokenów n8n w publicznych commitach. 321 aktywnych instancji akceptowało klucze, które umożliwiały dostęp do workflow i sekretów.
Unit 42 opisało trzy ataki na Google Password Manager w Chrome dla Windows. Wyjaśniamy ich warunki, rolę flagi user verification i obronę.
Jak działa weryfikacja JWT i gdzie się psuje: alg confusion, kid injection, JWKS, walidacja iss/aud, unieważnianie tokenów, testowanie i detekcja.
Jak podzielić środowisko na warstwy, co naprawdę należy do Tier 0, jak egzekwować podział technicznie i jak przeprowadzić migrację bez przestoju.
Dane logowania dotyczące ponad 70 tys. urządzeń FortiGate trafiły do wycieku. To nie nowy zero-day, lecz pilny incydent z poświadczeniami.
Jak chronić hasła, tokeny i klucze API? Projektujemy secrets management z Vault, KMS, krótkim TTL, rotacją, audytem i reakcją na wyciek.
PAM ogranicza ryzyko kont administratorów, sekretów i sesji. Poznaj architekturę, wdrożenie JIT, nagrywanie sesji i mierniki programu.
Komputer kwantowy złamie RSA i ECC, a atak „zbieraj teraz, odszyfruj później” trwa już dziś. Omawiamy ML-KEM, ML-DSA, tryby hybrydowe i plan migracji.
Passkeys eliminują hasła i są odporne na phishing. Wyjaśniamy, jak działają, czym różnią się od MFA i jak zacząć je wdrażać w firmie.
MFA to najtańsza redukcja ryzyka, jaką znamy — ale tylko dobrze wdrożona. Różnice między metodami, plan wdrożenia etapami i pułapki, które psują efekt.
Współdzielone hasła w arkuszu to tykająca bomba. Jak działa firmowy menedżer haseł, jak go wybrać i wdrożyć oraz co zrobić z hasłami wspólnymi.
Techniczna metodyka pentestu SAML 2.0: podpis XML, signature wrapping, Audience, Destination, Recipient, replay, RelayState i rotacja kluczy IdP.
Jak audytować TLS 1.3, mTLS i PKI: protokoły, certyfikaty, walidację nazw, revocation, 0-RTT, rotację kluczy i testy negatywne.
Skradzione dane osobowe pozwalają wziąć kredyt czy założyć firmę na Twoje nazwisko. Wyjaśniamy, jak dochodzi do kradzieży tożsamości i jak się zabezpieczyć.
Zmieniać hasło co 30 dni? Wymyślać skomplikowane ciągi znaków? Wyjaśniamy, które zasady dotyczące haseł to przestarzałe mity, a co naprawdę chroni Twoje konta.
Jak testować Microsoft Entra ID: tokeny, consent, role, Conditional Access, PIM, service principals, workload identities, federację i detekcję.
Techniczny model NTLM relay do SMB, LDAP i HTTP. Jak audytować signing, channel binding, EPA, wymuszone uwierzytelnienie, detekcję i migrację z NTLM.
Jak działa S4U2self, S4U2proxy, KCD i RBCD oraz jak bezpiecznie audytować delegację Kerberos, ACL, SPN, bilety i ścieżki lateral movement.
Jak audytować AD CS, szablony certyfikatów i ścieżki ESC1–ESC15. Model PKINIT, mapowanie certyfikatów, detekcja i bezpieczny pentest PKI.
Przekładamy bieżące zagrożenia na szkolenia dopasowane do ról, bezpieczne ćwiczenia i jasny sposób zgłaszania problemów. Darmowa Akademia pozostaje ścieżką do samodzielnej nauki.