Bezpieczeństwo JWT: kid, JWKS i rotacja kluczy
Jak działa weryfikacja JWT i gdzie się psuje: alg confusion, kid injection, JWKS, walidacja iss/aud, unieważnianie tokenów, testowanie i detekcja.
Active Directory, Entra ID, uwierzytelnianie, PKI i dostęp uprzywilejowany: ścieżki ataku, bezpieczna konfiguracja, detekcja i retest.
Jak działa weryfikacja JWT i gdzie się psuje: alg confusion, kid injection, JWKS, walidacja iss/aud, unieważnianie tokenów, testowanie i detekcja.
Jak podzielić środowisko na warstwy, co naprawdę należy do Tier 0, jak egzekwować podział technicznie i jak przeprowadzić migrację bez przestoju.
Dane logowania dotyczące ponad 70 tys. urządzeń FortiGate trafiły do wycieku. To nie nowy zero-day, lecz pilny incydent z poświadczeniami.
Jak chronić hasła, tokeny i klucze API? Projektujemy secrets management z Vault, KMS, krótkim TTL, rotacją, audytem i reakcją na wyciek.
PAM ogranicza ryzyko kont administratorów, sekretów i sesji. Poznaj architekturę, wdrożenie JIT, nagrywanie sesji i mierniki programu.
Komputer kwantowy złamie RSA i ECC, a atak „zbieraj teraz, odszyfruj później” trwa już dziś. Omawiamy ML-KEM, ML-DSA, tryby hybrydowe i plan migracji.
Passkeys eliminują hasła i są odporne na phishing. Wyjaśniamy, jak działają, czym różnią się od MFA i jak zacząć je wdrażać w firmie.
MFA to najtańsza redukcja ryzyka, jaką znamy — ale tylko dobrze wdrożona. Różnice między metodami, plan wdrożenia etapami i pułapki, które psują efekt.
Współdzielone hasła w arkuszu to tykająca bomba. Jak działa firmowy menedżer haseł, jak go wybrać i wdrożyć oraz co zrobić z hasłami wspólnymi.
Techniczna metodyka pentestu SAML 2.0: podpis XML, signature wrapping, Audience, Destination, Recipient, replay, RelayState i rotacja kluczy IdP.
Jak audytować TLS 1.3, mTLS i PKI: protokoły, certyfikaty, walidację nazw, revocation, 0-RTT, rotację kluczy i testy negatywne.
Skradzione dane osobowe pozwalają wziąć kredyt czy założyć firmę na Twoje nazwisko. Wyjaśniamy, jak dochodzi do kradzieży tożsamości i jak się zabezpieczyć.
Zmieniać hasło co 30 dni? Wymyślać skomplikowane ciągi znaków? Wyjaśniamy, które zasady dotyczące haseł to przestarzałe mity, a co naprawdę chroni Twoje konta.
Jak testować Microsoft Entra ID: tokeny, consent, role, Conditional Access, PIM, service principals, workload identities, federację i detekcję.
Techniczny model NTLM relay do SMB, LDAP i HTTP. Jak audytować signing, channel binding, EPA, wymuszone uwierzytelnienie, detekcję i migrację z NTLM.
Jak działa S4U2self, S4U2proxy, KCD i RBCD oraz jak bezpiecznie audytować delegację Kerberos, ACL, SPN, bilety i ścieżki lateral movement.
Jak audytować AD CS, szablony certyfikatów i ścieżki ESC1–ESC15. Model PKINIT, mapowanie certyfikatów, detekcja i bezpieczny pentest PKI.
Przekładamy bieżące zagrożenia na szkolenia dopasowane do ról, bezpieczne ćwiczenia i jasny sposób zgłaszania problemów. Darmowa Akademia pozostaje ścieżką do samodzielnej nauki.