#api_security

2025-09-15

πŸ“’ Imperva alerte sur les risques d’authentification API : 46% liΓ©s Γ  des JWT contenant des donnΓ©es sensibles
πŸ“ Source : Imperva (blog) β€” Dans une analyse dΓ©diΓ©e Γ  la...
πŸ“– cyberveille : cyberveille.ch/posts/2025-09-1
🌐 source : imperva.com/blog/imperva-api-s
#API_Security #Authentication #Cyberveille

2024-12-05

ДСйствуСм Π½Π° ΠΎΠΏΠ΅Ρ€Π΅ΠΆΠ΅Π½ΠΈΠ΅: ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‰Π°Π΅ΠΌ скрытыС ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ статистики

Π‘ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΊΠΈΠ±Π΅Ρ€ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ становятся всС Π±ΠΎΠ»Π΅Π΅ слоТными ΠΈ ΠΈΠ·ΠΎΡ‰Ρ€Π΅Π½Π½Ρ‹ΠΌΠΈ, поэтому для ΡΡ‚Π°Π±ΠΈΠ»ΡŒΠ½ΠΎΠΉ Ρ€Π°Π±ΠΎΡ‚Ρ‹ организация ΡƒΠΆΠ΅ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±ΠΎΠΉΡ‚ΠΈΡΡŒ Π±Π΅Π· Π½ΠΎΠ²Π΅ΠΉΡˆΠΈΡ… ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² Π·Π°Ρ‰ΠΈΡ‚Ρ‹. Π”ΠΎΠ»Π³ΠΎΠ΅ врСмя ΡΡ‡ΠΈΡ‚Π°Π»ΠΎΡΡŒ, Ρ‡Ρ‚ΠΎ для обСспСчСния бСзопасности Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π²ΠΏΠΎΠ»Π½Π΅ достаточно использования WAF (Web Application Firewall). Однако ΡΡ‚Ρ€Π΅ΠΌΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ рост числа API ΠΈ ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ²Π°ΡŽΡ‰Π΅Π΅ΡΡ количСство ΡƒΠ³Ρ€ΠΎΠ· заставили ΠΏΠ΅Ρ€Π΅ΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ этот ΠΏΠΎΠ΄Ρ…ΠΎΠ΄. МногиС ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΡΡ‚ΠΎΠ»ΠΊΠ½ΡƒΠ»ΠΈΡΡŒ с Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ΠΈ Π·Π°Ρ‡Π°ΡΡ‚ΡƒΡŽ Π½Π΅ ΠΈΠΌΠ΅ΡŽΡ‚ ΠΏΠΎΠ»Π½ΠΎΠ³ΠΎ прСдставлСния, ΠΊΠ°ΠΊΠΈΠ΅ рСсурсы ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΈ насколько ΠΎΠ½ΠΈ уязвимы, вслСдствиС Ρ‡Π΅Π³ΠΎ Ρƒ Π½ΠΈΡ… нСдостаточно контроля Π½Π°Π΄ своими API. Π’ ΠΎΡ‚Π²Π΅Ρ‚ Π½Π° эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ ΠΊΠΎΠΌΠ°Π½Π΄Π° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ² ВСбмониторэкс создала срСдство Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠŸΡ€ΠΎAPI Π‘Ρ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π°, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ позволяСт ΠΈΠ½Π²Π΅Π½Ρ‚Π°Ρ€ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ всС API, ΡƒΠ·Π½Π°Ρ‚ΡŒ ΠΈΡ… состав ΠΈ Π²Ρ‹ΡΠ²ΠΈΡ‚ΡŒ уязвимости. Π’Π°ΠΆΠ½Ρ‹ΠΌ Π΄ΠΎΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ΠΌ нашСго Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ стала новая Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ, которая позволяСт ΡΠΎΠ±ΠΈΡ€Π°Ρ‚ΡŒ статистику ΠΏΠΎ Ρ€ΠΎΡƒΡ‚Π°ΠΌ ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π΅Ρ‘ для Ρ€Π°Π½Π½Π΅Π³ΠΎ обнаруТСния Π°Ρ‚Π°ΠΊ ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ рСагирования Π½Π° Π½ΠΈΡ…. БСгодня я ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡŽ это Π½ΠΎΠ²ΠΎΠ²Π²Π΅Π΄Π΅Π½ΠΈΠ΅. Π§Ρ‚ΠΎΠ±Ρ‹ Π³Π»ΡƒΠ±ΠΆΠ΅ ΠΏΠΎΠ½ΡΡ‚ΡŒ, ΠΊΠ°ΠΊ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ наша новая функция, Π΄Π°Π²Π°ΠΉΡ‚Π΅ Ρ€Π°Π·Π±Π΅Ρ€Π΅ΠΌ ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Π΅ Ρ‚Π΅Ρ€ΠΌΠΈΠ½Ρ‹. ΠŸΡ€ΠΈ Ρ€Π°Π±ΠΎΡ‚Π΅ с API ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ понятия эндпоинт ΠΈ Ρ€ΠΎΡƒΡ‚. ΠŸΠ΅Ρ€Π²ΠΎΠ΅ – это само ΠΎΠ±Ρ€Π°Ρ‰Π΅Π½ΠΈΠ΅ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°, Π·Π°ΠΏΡƒΡΠΊΠ°ΡŽΡ‰Π΅Π΅ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠ΅ дСйствиС прилоТСния. НапримСр, GET, PATCH, DELETE. Π ΠΎΡƒΡ‚ ΠΆΠ΅ прСдставляСт собой URL, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ имя, ΠΏΠΎ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ API запускаСт Ρ€Π°Π±ΠΎΡ‚Ρƒ эндпоинтов. ΠŸΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΌ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠ»ΡƒΠΆΠΈΡ‚ΡŒ функция Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ, ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π°Ρ Ρ€ΠΎΡƒΡ‚Ρƒ example.com/login.php. ΠŸΡ€ΠΈ этом, Π²Π°ΠΆΠ½ΠΎ ΠΏΠΎΠΌΠ½ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΎΠ΄ΠΈΠ½ Ρ€ΠΎΡƒΡ‚ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ нСсколько эндпоинтов.

habr.com/ru/companies/webmonit

#информационная_Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ #waf #api_security #структура_api #Π°Ρ‚Π°ΠΊΠΈ #уязвимости #ΠΊΠΈΠ±Π΅Ρ€Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ #ΠΊΠΈΠ±Π΅Ρ€Π°Ρ‚Π°ΠΊΠΈ #Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ

2024-06-26

ВстрСчайтС Π½ΠΎΠ²Ρ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π° Β«ΠŸΡ€ΠΎAPI Π‘Ρ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π°Β» ΠΎΡ‚ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ «ВСбмониторэкс»

ΠŸΡ€ΠΈΠ²Π΅Ρ‚ΡΡ‚Π²ΡƒΠ΅ΠΌ вас, ΡƒΠ²Π°ΠΆΠ°Π΅ΠΌΡ‹Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΈ Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΠΈ Π₯Π°Π±Ρ€Π°! ΠœΡ‹ Ρ€Π°Π΄Ρ‹ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π²Π°ΠΌ Π΄ΠΎΠ»Π³ΠΎΠΆΠ΄Π°Π½Π½Ρ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ нашСго ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π° Β«ΠŸΡ€ΠΎAPI Π‘Ρ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π°Β» ΠΎΡ‚ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ «ВСбмониторэкс». Π­Ρ‚ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ позволят Π²Π°ΠΌ Π΅Ρ‰Π΅ Π±ΠΎΠ»Π΅Π΅ эффСктивно ΡƒΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ ΠΈ ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ваши API. Π Π΅Ρ‡ΡŒ ΠΈΠ΄Π΅Ρ‚ ΠΎ «НастройкС Ρ‡ΡƒΠ²ΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈΒ», Β«ΠžΡ‡ΠΈΡΡ‚ΠΊΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°Β» ΠΈ Β«Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΠΏΡ€Π°Π²ΠΈΠ» WAF для ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² Ρ€ΠΎΡƒΡ‚Π°Β». Π”Π°Π²Π°ΠΉΡ‚Π΅ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ рассмотрим ΠΊΠ°ΠΆΠ΄ΡƒΡŽ ΠΈΠ· Π½ΠΈΡ….

habr.com/ru/companies/webmonit

#информационная_Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ #структура_api #api_security #Π·Π°Ρ‰ΠΈΡ‚Π°_api #Π·Π°Ρ‰ΠΈΡ‚Π°_ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ #уязвимости #ΠΊΠΈΠ±Π΅Ρ€Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ #тСстированиС_вСбсСрвисов #itΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ #waf

2024-06-11

ΠŸΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‰Π΅Π½ΠΈΠ΅ ΡƒΡ‚Π΅Ρ‡Π΅ΠΊ API

ΠšΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ Β«ΠŸΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‰Π΅Π½ΠΈΠ΅ ΡƒΡ‚Π΅Ρ‡Π΅ΠΊ APIΒ» Ρ€Π°ΡΡˆΠΈΡ€ΡΠ΅Ρ‚ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ ПО Β«Π‘Ρ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π° APIΒ» Π² области ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° скомпромСтированных сСкрСтов (Ρ‚ΠΎΠΊΠ΅Π½ΠΎΠ²) с дальнСйшСй Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒΡŽ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ Ρ‚Π°ΠΊΠΈΡ… Ρ‚ΠΎΠΊΠ΅Π½ΠΎΠ² ΠΏΡƒΡ‚Ρ‘ΠΌ создания Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… ΠΏΠ°Ρ‚Ρ‡Π΅ΠΉ.Он прСдоставляСт ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ возмоТности:

habr.com/ru/companies/webmonit

#информационная_Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ #структура_api #api_security #Π·Π°Ρ‰ΠΈΡ‚Π°_api #Π·Π°Ρ‰ΠΈΡ‚Π°_ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ #уязвимости #ΠΊΠΈΠ±Π΅Ρ€Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ #тСстированиС_Π²Π΅Π±ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ #itΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ #Π°Ρ‚Π°ΠΊΠΈ

2024-05-06

Π˜ΡΡ‚ΠΎΡ€ΠΈΡ успСха. Π’Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹ «ВСбмониторэкс» для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ «БбСрАвто»

Π’ свСтС постоянно ΠΌΠ΅Π½ΡΡŽΡ‰Π΅Π³ΠΎΡΡ Π»Π°Π½Π΄ΡˆΠ°Ρ„Ρ‚Π° ΠΊΠΈΠ±Π΅Ρ€ΡƒΠ³Ρ€ΠΎΠ·, компания «БбСрАвто» ΡΡ‚ΠΎΠ»ΠΊΠ½ΡƒΠ»Π°ΡΡŒ с Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒΡŽ эффСктивно ΠΈ быстро Ρ€Π΅Π°Π³ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π½Π° появлСниС Π½ΠΎΠ²Ρ‹Ρ… уязвимостСй ΠΈ способов ΠΈΡ… эксплуатации. ОсобСнно Π² части Π·Π°Ρ‰ΠΈΡ‚Ρ‹ web-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ основой бизнСса ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ являСтся Π΅Ρ‘ сайт. Π˜Π½Ρ„Ρ€Π°ΡΡ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π° ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ построСна Π½Π° основС микросСрвисов Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… Π΄Ρ€ΡƒΠ³ с Π΄Ρ€ΡƒΠ³ΠΎΠΌ ΠΏΠΎ API, Π² связи с этим, сильно возросла Π²Π°ΠΆΠ½ΠΎΡΡ‚ΡŒ обСспСчСния Π½Π°Π±Π»ΡŽΠ΄Π°Π΅ΠΌΠΎΡΡ‚ΠΈ всСх API ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΈΡ… ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ. Для обслуТивания ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ инстанса web-прилоТСния компания «БбСрАвто» ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΊΠ»Π°ΡΡ‚Π΅Ρ€Π½ΡƒΡŽ ΠΏΠ°Ρ€Ρƒ Π²Π΅Π±-сСрвСров Nginx , ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ балансировки Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ, ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ запросов ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ HTTP-запросов ΠΎΡ‚ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ². ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ, ΠΏΡ€ΠΈ Π²Ρ‹Π±ΠΎΡ€Π΅ мСТсСтСвого экрана уровня прилоТСния (WAF) Π±Ρ‹Π»ΠΎ Π²Π°ΠΆΠ½ΠΎ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΡƒΡŽ ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡŽ с ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰Π΅ΠΉ инфраструктурой Π½Π° Π±Π°Π·Π΅ Nginx . Для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ инфраструктуры, ΠΌΠΎΠ΄ΡƒΠ»ΠΈ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹ ΠΎΡ‚ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ВСбмониторэкс Π±Ρ‹Π»ΠΈ ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΠΎΠ²Π°Π½Ρ‹ Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠ΅ процСссы связанныС Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ, с Π·Π°Ρ‰ΠΈΡ‚ΠΎΠΉ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ сСрвисов, Π½ΠΎ с бСзопасной Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΎΠΉ, сопровоТдСниСм ΠΈ динамичСским тСстированиСм. Π“ΠΈΠ±ΠΊΠΎΡΡ‚ΡŒ Π² Π²Ρ‹Π±ΠΎΡ€Π΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΎΠ² установки Π½ΠΎΠ΄Ρ‹ WAF ΠΊΠ°ΠΊ Π½Π° балансировщики Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ, Ρ‚Π°ΠΊ ΠΈ Π² ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ рядом с ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹ΠΌ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ΠΌ, обСспСчила Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ Π² Ρ‚ΠΎΠΌ числС ΠΈ сСрвисы, располоТСнныС Π²Π½ΡƒΡ‚Ρ€ΠΈ инфраструктуры. Π Π°Π·Π²Π΅Ρ€Ρ‚Ρ‹Π²Π°Π½ΠΈΠ΅ доступно с использованиСм playbook Ansible ΠΈΠ»ΠΈ Terraform , Ρ‡Ρ‚ΠΎ сущСствСнно ΡƒΠΏΡ€ΠΎΡ‰Π°Π΅Ρ‚ процСсс установки ΠΈ обслуТивания. ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° «ВСбмониторэкс» ΠΈΠΌΠ΅Π΅Ρ‚ большиС возмоТности обСспСчСния Π½Π°Π±Π»ΡŽΠ΄Π°Π΅ΠΌΠΎΡΡ‚ΠΈ ΠΈ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ API. Π’ частности, для наблюдСния Π·Π° API, построСния OAS ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ API Π±Ρ‹Π» использован ΠΌΠΎΠ΄ΡƒΠ»ΡŒ Β«Π‘Ρ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π° APIΒ» (рис.1), Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ ΠΏΡ€ΠΎ Π΄Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΎΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ Π² нашСй Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΠΈ .

habr.com/ru/companies/webmonit

#CΡ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π°_API #api_security #Π·Π°Ρ‰ΠΈΡ‚Π°_ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ #ΠΊΠΈΠ±Π΅Ρ€Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ #информационная_Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ #Π·Π°Ρ‰ΠΈΡ‚Π°_api

2024-05-03

Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ API ΠΈΠ»ΠΈ API Security? Π§Ρ‚ΠΎ это Ρ‚Π°ΠΊΠΎΠ΅?

Π’ сфСрС кибСрбСзопасности сущСствуСт постоянная Π³ΠΎΠ½ΠΊΠ° ΠΌΠ΅ΠΆΠ΄Ρƒ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΌΠΈ ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈΠΊΠ°ΠΌΠΈ. Π­Ρ‚ΠΎΡ‚ процСсс ΠΌΠΎΠΆΠ½ΠΎ ΡΡ€Π°Π²Π½ΠΈΡ‚ΡŒ с Π²ΠΈΠ·ΡƒΠ°Π»ΡŒΠ½Ρ‹ΠΌ процСссом Π³ΠΎΠ½ΠΊΠΈ, Π³Π΄Π΅ основная Ρ†Π΅Π»ΡŒ - это ΡΠΊΠΎΡ€ΠΎΡΡ‚ΡŒ. НачинаСтся всС с Ρ„Π°Π·Ρ‹ Ρ€Π°Π·Π²Π΅Π΄ΠΊΠΈ, Π³Π΄Π΅ происходит инвСнтаризация рСсурсов. Π—Π°Ρ‚Π΅ΠΌ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚ΠΈΠ·ΠΈΡ€ΡƒΡŽΡ‚ Π·Π°Π΄Π°Ρ‡ΠΈ ΠΈ ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°ΡŽΡ‚ ΠΌΠ΅Ρ€Ρ‹, основанныС Π½Π° этих ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Π°Ρ…. Π’Π°ΠΆΠ½ΠΎ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΡΠΊΠΎΡ€ΠΎΡΡ‚ΡŒ ΠΈΠ³Ρ€Π°Π΅Ρ‚ ΠΊΠ»ΡŽΡ‡Π΅Π²ΡƒΡŽ Ρ€ΠΎΠ»ΡŒ Π² этой Π³ΠΎΠ½ΠΊΠ΅. ΠŸΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΌ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠ»ΡƒΠΆΠΈΡ‚ΡŒ сСрия событий, Π½Π°Ρ‡Π°Π²ΡˆΠ°ΡΡΡ с ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ Π½Π°Π±ΠΎΡ€Π° инструмСнтов Π² ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ доступ ΠΎΡ‚ Π³Ρ€ΡƒΠΏΠΏΡ‹ Ρ…Π°ΠΊΠ΅Ρ€ΠΎΠ² Β«The Shadow BrokersΒ». Π§Π΅Ρ€Π΅Π· мСсяц послС этого появился ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊ WannaCry, Π° вскорС послС этого Π΅Π³ΠΎ модификация NotPetya, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰Π°Ρ Ρ‚Π΅ ΠΆΠ΅ уязвимости с Π½Π΅Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ измСнСниями. Π­Ρ‚ΠΎ ΠΏΡ€ΠΎΠΈΠ·ΠΎΡˆΠ»ΠΎ благодаря быстрой Π°Π΄Π°ΠΏΡ‚Π°Ρ†ΠΈΠΈ ΡƒΠΆΠ΅ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰Π΅Π³ΠΎ ΠΊΠΎΠ΄Π° ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊ. Бравнивая сСгодняшниС события с ΠΏΡ€ΠΎΡˆΠ»Ρ‹ΠΌΠΈ, ΠΌΡ‹ Π²ΠΈΠ΄ΠΈΠΌ, Ρ‡Ρ‚ΠΎ ΡΠΊΠΎΡ€ΠΎΡΡ‚ΡŒ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ выросла. Если Ρ€Π°Π½ΡŒΡˆΠ΅ для появлСния Π±Π°Π·ΠΎΠ²ΠΎΠΉ Π°Ρ‚Π°ΠΊΠΈ трСбовался мСсяц, Ρ‚ΠΎ сСйчас это ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°Π½ΡΡ‚ΡŒ ΠΌΠ΅Π½Π΅Π΅ 10 Π΄Π½Π΅ΠΉ. Π­Ρ‚ΠΎ ΠΎΠ±ΡŠΡΡΠ½ΡΠ΅Ρ‚ΡΡ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ измСнСниями Π² инструмСнтарии, Π½ΠΎ ΠΈ Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠ΅ΠΌ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ использованиС искусствСнного ΠΈΠ½Ρ‚Π΅Π»Π»Π΅ΠΊΡ‚Π°. Однако вмСстС с ΡƒΠ²Π΅Π»ΠΈΡ‡Π΅Π½ΠΈΠ΅ΠΌ скорости ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ возросла ΠΈ ΡΠ»ΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ кибСрбСзопасности. БистСмы становятся связанными ΠΈ зависимыми Π΄Ρ€ΡƒΠ³ ΠΎΡ‚ Π΄Ρ€ΡƒΠ³Π°, Ρ‡Ρ‚ΠΎ создаСт Π½ΠΎΠ²Ρ‹Π΅ Π²Ρ‹Π·ΠΎΠ²Ρ‹ для обСспСчСния ΠΈΡ… бСзопасности. ΠΠ΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Ρ‚Π°ΠΊΠΈΡ… систСм становится всС Π±ΠΎΠ»Π΅Π΅ острой, ΠΈ ΡΠΊΠΎΡ€ΠΎΡΡ‚ΡŒ рСагирования являСтся ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹ΠΌ Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΎΠΌ Π² обСспСчСнии бСзопасности Π² Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΌ ΠΌΠΈΡ€Π΅. ΠŸΠΎΡ‡Π΅ΠΌΡƒ Π²Π°ΠΆΠ½ΠΎ быстро Ρ€Π΅Π°Π³ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π½Π° уязвимости, ΠΈ ΠΊΠ°ΠΊΡƒΡŽ Ρ€ΠΎΠ»ΡŒ здСсь ΠΈΠ³Ρ€Π°Π΅Ρ‚ Web Application Firewall (WAF).

habr.com/ru/companies/webmonit

#информационная_Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ #структура_api #api_security #waf #уязвимости #ΠΊΠΈΠ±Π΅Ρ€Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ #тСстированиС_Π²Π΅Π±ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ #itΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ #Π°Ρ‚Π°ΠΊΠΈ

πŸ›‘ H3lium@infosec.exchange/:~# :blinking_cursor:​H3liumb0y@infosec.exchange
2024-05-02

Dropbox Sign Security Breach: Compromise of API Keys, MFA Secrets, and Hashed Passwords

Date: May 2, 2024

CVE: Not specified

Vulnerability Type: Unauthorized access and information disclosure

CWE: [[CWE-200]], [[CWE-287]], [[CWE-522]]

Sources: cybersecuritynews, DropBox advisory Blog

Issue Summary

Dropbox disclosed a significant breach on April 24th, 2024, affecting its [Dropbox Sign] service, previously known as [HelloSign]. They believe that this incident was isolated to Dropbox Sign infrastructure, and did not impact any other Dropbox products. The breach exposed sensitive customer information including API keys, MFA secrets, and hashed passwords due to unauthorized access facilitated by a compromised service account within Dropbox Sign's backend.

Technical Key Findings

The actor compromised a service account that was part of Sign’s back-end, which is a type of non-human account used to execute applications and run automated services. As such, this account had privileges to take a variety of actions within Sign’s production environment. This access was then used to breach the production environment, and access customer database. Dropbox states that Sign’s infrastructure is largely separate from other Dropbox services.

Vulnerable Products

The specific vulnerability directly impacts Dropbox Sign users, involving their names, email addresses, and other potentially sensitive data linked to their use of the service.

Impact Assessment

The breach could lead to further attacks such as impersonation or secondary phishing attacks aimed at affected users, given the exposure of email addresses and names. The compromise of API keys and MFA secrets also raises the potential for deeper system access if not immediately mitigated. Dropbox is in the process of reaching out to all users impacted by this incident who need to take action.

Patches or Workaround

Dropbox has responded by resetting passwords, logging users out of all devices, and rotating all compromised API keys and OAuth tokens to mitigate the breach and prevent further unauthorized access.

Tags

#Dropbox #API_Security #Phishing #Data_Breach #Cybersecurity

2024-04-11

НовыС ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ Π² OWASP API Security Top 10

ВсСм ΠΏΡ€ΠΈΠ²Π΅Ρ‚! БСгодня ΠΌΡ‹ Π±ΡƒΠ΄Π΅ΠΌ Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ΡŒ ΠΎ Π½ΠΎΠ²Ρ‹Ρ… рисках Π² OWASP API Security Top 10, Ρ‡Ρ‚ΠΎ ΠΏΠ»ΠΎΡ…ΠΎΠ³ΠΎ ΠΎΠ½ΠΈ Π½Π°ΠΌ ΠΎΠ±Π΅Ρ‰Π°ΡŽΡ‚ ΠΈ Ρ‡Ρ‚ΠΎ со всСм этим ΠΌΠΎΠΆΠ½ΠΎ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ. Π’ 2023 Π³ΠΎΠ΄Ρƒ нСкоммСрчСская организация OWSAP ΠΎΠ±Π½ΠΎΠ²ΠΈΠ»Π° свой ΠΎΡ‚Ρ‡Ρ‘Ρ‚ ΠΈ выпустила Π½ΠΎΠ²ΡƒΡŽ Π²Π΅Ρ€ΡΠΈΡŽ 2023. По ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ с 2023 Π³ΠΎΠ΄ΠΎΠΌ, ΠΏΠ΅Ρ€Π΅Ρ‡Π΅Π½ΡŒ рисков ΠΏΡ€Π΅Ρ‚Π΅Ρ€ΠΏΠ΅Π» довольно ΡΠΈΠ»ΡŒΠ½Ρ‹Π΅ измСнСния, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΡ‹ ΠΏΠΎΡΡ‚Π°Ρ€Π°Π»ΠΈΡΡŒ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π² Π²ΠΈΠ΄Π΅ Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ, Π² Ρ‚Π°Π±Π»ΠΈΡ†Π΅ ΠΎΡ‚ΠΌΠ΅Ρ‡Π΅Π½ΠΎ, ΠΊΠ°ΠΊΠΈΠ΅ ΠΈΠ· ΠΏΡƒΠ½ΠΊΡ‚ΠΎΠ² ΡƒΠΆΠ΅ сСйчас ΠΏΠΎΠΊΡ€Ρ‹Π²Π°ΡŽΡ‚ΡΡ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π°ΠΌΠΈ ΠΎΡ‚ «Выбмониторэкс», Π° ΠΊΠ°ΠΊΠΈΠ΅ Π±ΡƒΠ΄ΡƒΡ‚ Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹ Π² блиТайшСм Π±ΡƒΠ΄ΡƒΡ‰Π΅ΠΌ.

habr.com/ru/companies/webmonit

#информационная_Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ #owasp_top_10 #api #api_security #Π·Π°Ρ‰ΠΈΡ‚Π°_ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ #Π·Π°Ρ‰ΠΈΡ‚Π°_api #Π°Ρ‚Π°ΠΊΠ° #уязвимости #web_security #api_first

2024-04-09

Как провСсти Ρ„Π°Π·Π·ΠΈΠ½Π³ REST API с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ RESTler. Π§Π°ΡΡ‚ΡŒ 3

ВступлСниС ΠŸΡ€ΠΈΠ²Π΅Ρ‚, Π₯Π°Π±Ρ€! Π‘ Π²Π°ΠΌΠΈ Π’Π»Π°Π΄ΠΈΠΌΠΈΡ€ ИсабСков, Ρ€ΡƒΠΊΠΎΠ²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒ Π³Ρ€ΡƒΠΏΠΏΡ‹ статичСского тСстирования бСзопасности ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π² Swordfish Security. Π’ ΠΏΡ€ΠΎΡˆΠ»Ρ‹Ρ… ΡΡ‚Π°Ρ‚ΡŒΡΡ…, посвящСнных Ρ„Π°Π·Π·ΠΈΠ½Π³Ρƒ REST API, ΠΌΡ‹ рассказывали ΠΎ ΠΌΠ΅Ρ‚ΠΎΠ΄Π΅ Stateful REST API Fuzzing ΠΈ настройках инструмСнта RESTler. БСгодня ΠΌΡ‹ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ Ρ€Π΅ΠΆΠΈΠΌΠ°Ρ… тСстирования, аннотациях, ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°Ρ… ΠΏΡ€ΠΈ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΠ΅ ΠΈ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠΈ Ρ„Π°Π·Π·ΠΈΠ½Π³Π° API ΠΈ способах ΠΈΡ… Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ. Π‘Ρ‚Π°Ρ‚ΡŒΡ написана Π² соавторствС с ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ΠΎΠΌ ΠΏΠΎ бСзопасности АртСмом ΠœΡƒΡ€Π°Π΄ΡΠ½ΠΎΠΌ @TOKYOBOY0701 .

habr.com/ru/companies/swordfis

#Ρ„Π°Π·Π·ΠΈΠ½Π³ #фаззингтСстированиС #api #application_security #api_security

2024-04-02

ΠžΠ±Π·ΠΎΡ€ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π° Β«Π‘Ρ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π° APIΒ» ΠΈ Π½ΠΎΠ²ΠΎΠΉ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ сравнСния Open API спСцификаций

ВсСм ΠΏΡ€ΠΈΠ²Π΅Ρ‚! БСгодня ΠΌΡ‹ Ρ…ΠΎΡ‚ΠΈΠΌ Π²Π°ΠΌ Ρ€Π°ΡΡΠΊΠ°Π·Π°Ρ‚ΡŒ ΠΎ нашСм ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π΅ Β«Π‘Ρ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π° APIΒ» ΠΈ послСдних измСнСниях Π² Π½Ρ‘ΠΌ. Π”Π°Π½Π½Ρ‹ΠΉ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ позволяСт Ρ€Π΅ΡˆΠΈΡ‚ΡŒ ΠΎΠ΄Π½Ρƒ ΠΈΠ· Π²Π°ΠΆΠ½Π΅ΠΉΡˆΠΈΡ… Π·Π°Π΄Π°Ρ‡ Π² ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠΈ API – это ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΈ ΠΏΠΎΠ»Π½ΠΎΠΉ структуры API Π½Π° основании Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ прСдставляСтся Π² ΠΏΡ€ΠΈΠ²Ρ‹Ρ‡Π½ΠΎΠΌ swagger Π²ΠΈΠ΄Π΅. На рисункС 1 прСдставлСн ΠΎΠ±Ρ‰ΠΈΠΉ Π²ΠΈΠ΄ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠ³ΠΎ интСрфСйса.

habr.com/ru/companies/webmonit

#информационная_Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ #структура_API #api_security #Π·Π°Ρ‰ΠΈΡ‚Π°_api #уязвимости #ΠΊΠΈΠ±Π΅Ρ€Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ #тСстированиС_Π²Π΅Π±ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ #itΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ #Π°Ρ‚Π°ΠΊΠΈ

Who Let The Dogs Out 🐾ashed@mastodon.ml
2022-03-20

Π‘Π±ΠΎΡ€Π½ΠΈΠΊ Π·Π°ΠΌΠ΅Ρ‚ΠΎΠΊ, чСклистов, Ρ€Π°ΠΉΡ‚Π°ΠΏΠΎΠ² для AppSec, Bug Bounty Hunting, Web Application Security.

A Collection of Notes, Checklists, Writeups on Bug Bounty Hunting and Web Application Security.

github.com/HolyBugx/HolyTips

#api
#checklist
#security
#web
#webapp
#pentesting
#writeups
#bugbounty
#pentest
#websecurity
#api_security
#bugbountytips
#bugbounty_writeups

Client Info

Server: https://mastodon.social
Version: 2025.07
Repository: https://github.com/cyevgeniy/lmst