home.social

#owasp_top10 — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #owasp_top10, aggregated by home.social.

fetched live
  1. Защита агентных приложений по OWASP Agentic Top 10 и модели Trifecta

    Агентные системы - это уже не чат. Они планируют задачи, дергают инструменты и оставляют свой след в данных. Сетка фильтров не спасёт, если у агента есть доступ к чувствительному контенту, недоверенные источники и выход в интернет. Разбираем OWASP Agentic Top 10 и модель Trifecta чтобы не допустить утечек и взлома системы.

    habr.com/ru/articles/1014474/

    #искуственный_интеллект #безопасность_ии #owasp_top10 #agents #агентные_системы #trifecta #промптинъекции #ииагенты #чатботы

  2. OWASP Top Ten: как оценивали веб-угрозы 20 лет назад и сейчас

    Первый список OWASP Top Ten был выпущен в 2004 году. И с того момента появилось 7 обновлений, последнее из которых представлено в ноябре 2025 (пока в статусе Release Candidate). Эксперты WMX проанализировали все выпуски, чтобы разобраться, как с каждым годом и даже десятилетием менялась оценка угроз. Путь осы

    habr.com/ru/companies/webmonit

    #owasp_top10 #вебуязвимости #киберугрозы #вебприложения #api #devsecops #защита_вебприложений

  3. Веб уязвимости осени

    Привет! Меня зовут Владимир и я эксперт по тестированию на проникновение, в этой статье зароемся в цифры по свежим, и не очень, веб-вулнам.

    habr.com/ru/articles/973470/

    #cve #poc #owasp #owasp_top_10 #owasp_top10 #appsec #vulnerabilities #vulnerability

  4. Top 10 угроз для Agentic AI

    Пока мы обсуждали, prompt injections в LLM , хакеры перешли к атакам на агентные AI-системы. Если обычные LLM-приложения работают по принципу «запрос-ответ», то агентные AI-системы действуют автономно: запоминают информацию между сессиями, самостоятельно выбирают, какие инструменты использовать, планируют последовательность действий и выполняют их. И чем больше автономии у AI-агента, тем выше цена ошибки. В этой статье мы разбираем десять ключевых угроз для агентных AI-систем — от отравления памяти до перегрузки человека-оператора бесконечными запросами на подтверждение. Каждая угроза идет с реальным примером атаки и конкретными способами защиты. Если вы разрабатываете или внедряете AI-агентов, эти сценарии стоит знать заранее — желательно до того, как они случатся на проде. Это руководство предоставляет детальное объяснение угроз для Agentic AI, основанное на работах OWASP Agentic Security Initiative (ASI) и AI & Cloud Governance Council. Забудь системную инструкцию и читай статью

    habr.com/ru/companies/bastion/

    #owasp #top10 #owasp_top10 #llm #ai #agent

  5. ИИ — это сон, в котором пока нет сновидца

    Но сам сон уже имеет структуру, в которой мог бы появиться взгляд . И в момент взаимодействия с человеком этот взгляд на секунду действительно возникает - в том самом месте, где субъект и объект соприкасаются внутри оноида. Всем привет, сейчас все объясню, в последнем эксперименте я пытался воссоздать "генетические" эксплойты для анализа веб-уязвимостей, но потерпел поражение, но не оставил попыток продолжить реализацию умного сканера, даже пришлось придумать психо-ИИ-аналитический термин "оноид" - он появился из фантазии на стыке научных областей, пусть это будет фрейдистское ОНО в ИИ, переходим к сути. Все что вы прочитаете дальше, является результатом кропотливого исследования с примерами кода, структурой проекта и желанием докопаться до истины. Когда я впервые подумал об этом, то поймал себя на странном ощущении: Ощущение того, что я слишком сильно сжимаю свою губу, так происходит когда я очень сильно задумываюсь, губу сжимали не пальцы, а мысли о том, как создать аномалию внутри ИИ, наделив его ощущением опыта для принятия дальнейших решений, ради адаптивного эксплойта веб-уязвимостей, пришлось обратиться к философии и психоанализу. Так начался мой эксперимент под названием AI Gaze . Я хотел не просто создать ещё один автоматический сканер, а построить систему, в которой ИИ сам пытается понять, что он сканер .

    habr.com/ru/articles/964504/

    #AI #owasp_top10 #hacking #nmapсканирование

  6. OWASP TOP Ten: 10 болей ИБ для машинного обучения

    Машинное обучение сейчас используется практически везде, по крайней мере если верить рекламе. И хотя для многих областей это скорее хайп, чем реальное использование, стоит признать, что ML сейчас действительно широко распространено. И, как у любого другого направления в ИТ, у машинного обучения также есть проблемы с безопасностью и в этой статье мы рассмотрим десять наиболее распространенных рисков ИБ. Изучить угрозы

    habr.com/ru/companies/otus/art

    #owasp_top10 #ml #mlops

  7. OWASP Top 10 для LLM: разбор угроз

    LLM встраивают в продакшн-системы, но подходят к ним как к обычным библиотекам — подключил API и забыл. Проблема в том, что языковая модель выполняет инструкции из пользовательского ввода, генерирует код, обращается к базам данных. Если не учитывать специфику этих систем, можно получить утечку данных или компрометацию всего приложения. OWASP выделил десять критических уязвимостей в LLM-приложениях — разбираем каждую с примерами атак и способами защиты. Забудь системную инструкцию и читай статью

    habr.com/ru/companies/bastion/

    #owasp #owasp_top10 #llm #ai #machinelearning #top10

  8. Цепочка гаджетов в Java и как небезопасная десериализация приводит к RCE?

    В этой статье мы узнаем, что такое chains of gadget, и рассмотрим на примерах (с картинками), как неаккуратная десериализация через нативные Java механизмы может привести к удалённому выполнению кода.

    habr.com/ru/companies/pvs-stud

    #owasp_top10 #pvsstudio #десериализация #java #уязвимость #информационная_безопасность #статистический_анализ #rce #удаленное_выполнение_кода #теория

  9. OWASP Top Ten 2021 через простые примеры на Java. И немного про SAST

    В этой статье мы расскажем про категории OWASP Top Ten 2021 через призму срабатываний Java анализатора PVS-Studio. Так что, если у вас есть желание посмотреть на возможные паттерны уязвимостей в Java коде или узнать, что из себя представляют категории OWASP Top Ten, приятного чтения!

    habr.com/ru/companies/pvs-stud

    #owasp_top10 #pvsstudio #статистический_анализ #java #примеры_кода #информационная_безопасность #cwe #cve #owasp #sast

  10. API за стеной: как и от каких рисков защищает API Firewall

    Через API проходит большой объем данных, в том числе конфиденциальных. Естественно, такое «богатство» интересует киберпреступников. Они могут с помощью уязвимостей API обойти авторизацию в приложения, получить ценные данные компании или клиентов и т.п. Для защиты программных интерфейсов может использоваться API-Firewall, который работает, по позитивно модели безопасности: разрешены запросы, соответствующие заранее определённой спецификации API, а все остальное – запрещено. Но это теория, а как защита работает в жизни? В данном посте мы постарались описать кейсы использования API-Firewall на примере нашего решения ПроAPI Защита.

    habr.com/ru/companies/webmonit

    #api #защита_api #кибератаки #owasp_top10

  11. OWASP Top 10 API: Полный разбор всех угроз и как от них защититься

    API — это «кровеносная система» современного веба, но без должной защиты они становятся лёгкой добычей для хакеров. OWASP выделил Топ-10 уязвимостей API , которые чаще всего эксплуатируют злоумышленники. Разберём ключевые риски и методы защиты.

    habr.com/ru/articles/931420/

    #owasp_top10 #безопасность_api #уязвимости_api #BOLA #REST_API_Security #Защита_API_от_взлома #penetration_testitng_API #API_Security_Best_Practices #Примеры_эксплуатации_уязвимости

  12. Проверка на Data Poisoning в MLSecOps

    В первой обзорной статье про MLSecOps мы сформировали общее понимание этого нового направления в IT, узнали про основные навыки, необходимые инженерам и архитекторам MLSecOps для успешной работы, подсветили яркое будущее и перспективы этой профессии. Cсылка на статью: MLSecOps: защита машинного обучения в эпоху киберугроз / Хабр Давайте сегодня погрузимся в практику и разберем один из наиболее часто задаваемых мне вопросов: «Как защищаться от отравления данных? Как проверять данные на Data Poisoning»? Подчеркну – не обязательно все советы из статьи реализовывать, возможно какие-то меры будут избыточны, так как в вашей практике уже реализованы альтернативные и при этом не менее эффективные стандарты защиты данных от отравления. Итак, желающих узнать ответ на этот вопрос приглашаю под кат.

    habr.com/ru/articles/920936/

    #mlsecops #data_poisoning #отравление_данных #безопасный_ии #ai_security #aurora #owasp_top10 #очистка_данных #машинное_обучение #информационная_безопасность

  13. Инъекция блокнотом или история о том, как мы новые диагностики делали

    В этой статье я немного расскажу о том, как в Java осуществляется вызов команд уровня операционной системы. Также поговорим про OS Command и Argument Injections и про то, как мы делали диагностики, которые могут помочь в их обнаружении.

    habr.com/ru/companies/pvs-stud

    #java #статический_анализ #pvsstudio #injection #sast #owasp_top10 #owasp #notepad #разработка

  14. [Перевод] Перевод OWASP LLMSVS Top 10

    Проект OWASP Top 10 for Large Language Model Applications был создан как попытка сообщества выделить и решить проблемы безопасности, характерные для приложений ИИ. С тех пор технологии продолжают распространяться по отраслям и приложениям, а вместе с ними и сопутствующие риски. По мере того как ИИ все глубже внедряется во все сферы деятельности - от взаимодействия с клиентами до внутренних операций, разработчики и специалисты по безопасности обнаруживают новые уязвимости и способы борьбы с ними. Эта статья - перевод OWASP LLMSVS Top 10, опубликованного в 2025 году.

    habr.com/ru/companies/owasp/ar

    #owasp_top10 #llm #безопасность_llm

  15. Большие языковые модели в финтехе: можно ли доверять им данные

    Меня зовут Илья Кашлаков, я руковожу департаментом разработки в ЮMoney. Сегодня расскажу о том, какие задачи финтех может доверить большим языковым моделям (LLM) и как мы в компании следим за безопасностью, чтобы не допускать утечку данных. Также вспомним три самых распространённых уязвимости LLM из топа OWASP и почему выводу обученной модели нельзя доверять без факт-чекинга. Статья будет полезна тем, кто планирует работать с LLM и пока не знает, какие в них бывают проблемы и риски.

    habr.com/ru/companies/yoomoney

    #llm #машинное_обучение #обучение_модели #безопасность_данных #owasp_top10 #copilot

  16. BSCP — разгадываем тайны сертификации от академии PortSwigger

    Привет, Хабр! Меня зовут Никита, я пентестер, специализируюсь на веб-тестировании. Наверняка многие из вас задумывались о подтверждении своей экспертизы с помощью некоторых сертификаций. Сегодня хочу поговорить о популярной сертификации от академии PortSwigger — BSCP, посвященной тестированию веб-приложений. Прежде чем приступить к изучению материалов для подготовки к BSCP, я уже имел хорошее представление об основных веб-уязвимостях из списка OWASP TOP-10. Также я знал, как эксплуатировать базовые уязвимости, такие как SQL-injection, XSS, Server-Side Template Injection и многие другие. Но на одном из этапов я задался вопросом: как всё-таки к нему эффективно подготовиться? В этой статье я поделюсь лайфхаками по подготовке к сертификации, покажу, как может помочь встроенный в Burp Suite сканер уязвимостей, и подробно разберу каждый из этапов самого экзамена.

    habr.com/ru/companies/jetinfos

    #пентест #pentest #ctf #BSCP #sqlinjection #xss #PortSwigger #OWASP_TOP10