Podatności których nie chcę więcej widzieć

63
Podatności, których nie chcę więcej widzieć Mateusz Olejarka TestWarez, 29.09.2016

Transcript of Podatności których nie chcę więcej widzieć

Page 1: Podatności których nie chcę więcej widzieć

Podatności, których nie

chcę więcej widzieć

Mateusz Olejarka

TestWarez, 29.09.2016

Page 2: Podatności których nie chcę więcej widzieć
Page 3: Podatności których nie chcę więcej widzieć

• Starszy specjalista ds. bezpieczeństwa IT, SecuRing

• Ocena bezpieczeństwa aplikacji webowych i mobilnych, doradztwo, szkolenia

• (Były) programista

• OWASP Polska

• Bug hunter

O mnie

Page 4: Podatności których nie chcę więcej widzieć

• Intro

• Podatności, podatności, podatności…

• Outro

• Q&A

Agenda

Page 5: Podatności których nie chcę więcej widzieć

INTRO

Page 6: Podatności których nie chcę więcej widzieć

• Defekt/błąd

• Niesie ze sobą ryzyko

• Wynika z:

• Braku zabezpieczeń

• Źle zastosowanych zabezpieczeń

• …

Podatność, czyli

Page 7: Podatności których nie chcę więcej widzieć

https://www.flickr.com/photos/dragontomato/

Page 8: Podatności których nie chcę więcej widzieć

PODATNOŚCI, PODATNOŚCI,Podatności…

Page 9: Podatności których nie chcę więcej widzieć

Ujawnienie informacji

Page 10: Podatności których nie chcę więcej widzieć

https://www.troyhunt.com/your-affairs-were-never-discrete-ashley/

Page 11: Podatności których nie chcę więcej widzieć
Page 12: Podatności których nie chcę więcej widzieć
Page 13: Podatności których nie chcę więcej widzieć
Page 14: Podatności których nie chcę więcej widzieć
Page 15: Podatności których nie chcę więcej widzieć
Page 16: Podatności których nie chcę więcej widzieć
Page 17: Podatności których nie chcę więcej widzieć
Page 18: Podatności których nie chcę więcej widzieć

Pole zablokowane

Page 19: Podatności których nie chcę więcej widzieć
Page 20: Podatności których nie chcę więcej widzieć
Page 21: Podatności których nie chcę więcej widzieć
Page 22: Podatności których nie chcę więcej widzieć
Page 23: Podatności których nie chcę więcej widzieć
Page 24: Podatności których nie chcę więcej widzieć

Zablokowana akcja

Page 25: Podatności których nie chcę więcej widzieć
Page 26: Podatności których nie chcę więcej widzieć
Page 27: Podatności których nie chcę więcej widzieć
Page 28: Podatności których nie chcę więcej widzieć
Page 29: Podatności których nie chcę więcej widzieć
Page 30: Podatności których nie chcę więcej widzieć
Page 31: Podatności których nie chcę więcej widzieć
Page 32: Podatności których nie chcę więcej widzieć
Page 33: Podatności których nie chcę więcej widzieć
Page 34: Podatności których nie chcę więcej widzieć
Page 35: Podatności których nie chcę więcej widzieć
Page 36: Podatności których nie chcę więcej widzieć
Page 37: Podatności których nie chcę więcej widzieć
Page 38: Podatności których nie chcę więcej widzieć
Page 39: Podatności których nie chcę więcej widzieć

https://www.feistyduck.com/ssl-tls-and-pki-history/

Page 40: Podatności których nie chcę więcej widzieć

https://www.ssllabs.com/ssltest/

Page 41: Podatności których nie chcę więcej widzieć

• Ryzyko wizerunkowe

• SSL pokazuje, czy druga strona dba o temat

• Czasami widać, kiedy były ostatnie testy ;)

• Qualys SSL Server Test / O-Saft

SSL

Page 42: Podatności których nie chcę więcej widzieć
Page 43: Podatności których nie chcę więcej widzieć

* ciekawostka

Page 44: Podatności których nie chcę więcej widzieć
Page 45: Podatności których nie chcę więcej widzieć
Page 46: Podatności których nie chcę więcej widzieć
Page 47: Podatności których nie chcę więcej widzieć
Page 48: Podatności których nie chcę więcej widzieć
Page 49: Podatności których nie chcę więcej widzieć

• Większe ryzyko wizerunkowe

• Druga strona raczej nie dba o temat ;)

• Może i tam nic nie ma, ale są dane do logowania…

Brak SSL

Page 50: Podatności których nie chcę więcej widzieć
Page 51: Podatności których nie chcę więcej widzieć

• Przypominanie hasła

• Złożoność

Hasło

Page 52: Podatności których nie chcę więcej widzieć
Page 53: Podatności których nie chcę więcej widzieć
Page 54: Podatności których nie chcę więcej widzieć
Page 55: Podatności których nie chcę więcej widzieć

http://plaintextoffenders.com/

Page 56: Podatności których nie chcę więcej widzieć
Page 57: Podatności których nie chcę więcej widzieć
Page 58: Podatności których nie chcę więcej widzieć

• Przypominanie reset hasła

• Złożoność:

• 8 znaków to minimum, w tym– Litery

– Cyfry

– Znaki specjalne

• Zabezpieczenie przed atakami typu brute force

Hasło

Page 59: Podatności których nie chcę więcej widzieć

OUTRO

Page 60: Podatności których nie chcę więcej widzieć

• Be evil tester

• Wychodzenie ze schematu

• Pytajmy

• Uczmy się

• Zaglądajmy pod maskę

• Znajdujmy, znajdujmy, znajdujmy…

Outro

Page 61: Podatności których nie chcę więcej widzieć

CZEMU ZNAJDZIECIE LEPSZE PODATNOŚCI NIŻ JA?

Page 62: Podatności których nie chcę więcej widzieć
Page 63: Podatności których nie chcę więcej widzieć

[email protected]

@molejarka