Hejto.pl
Dodaj post

Wpisz coś do wyszukania (minimum 2 znaki)

#cybersecurity

Gruba ryba

w Cybersecurity

11piorunów

Projekt ARTEMIS

W roku 2023 CERT Polska inaugurował kolejne działania poprawiające bezpieczeństwo polskiego internetu. Jednym z zainicjowanych w tym czasie projektów był Artemis.

_W 2023 roku łącznie przeskanowano ok .50.6 tys. domen i adresów IP i ok. 251.7 tys. subdomen, odkrywając ponad 180 tys. podatności lub błędnych konfiguracji._

Skanowano strony i domeny:
szkół i placówek oświatowych, młodzieżowych, domów kultury, przedszkoli czy poradni psychologiczno-pedagogicznych, jednostek samorządu terytorialnego, wywozu śmieci, systemy obsługujące pocztę, domeny gov.pl, badanie na zlecenie Organu Właściwego ds. cyber bezpieczeństwa w sektorze zdrowia, uczelni - były to np. strony wydziałów, ale też domeny związane z konferencjami czy projektami naukowymi, banków, posłów, senatorów, prezydentów miast i partii politycznych w kontekście wyborów parlamentarnych w 2023 i samorządowych
w 2024, badanie na zlecenie Ministerstwa Infrastruktury, gazet i portali lokalnych, operatorów usług kluczowych, producentów automatyki przemysłowej.

Łącznie zgłoszono ok. 184.8 tys. podatności lub błędnych konfiguracji,
w tym ok. 11.6 tys. wiążących się z wysokim, ok. 106.8 tys. - średnim i ok. 66.3 tys. - niskim zagrożeniem.
Błędną konfigurację wykryto w ok. 65.8 tys. przeskanowanych domenach/subdomenach.

Znaleziono:
• ok. 78.7 tys. przypadków korzystania z nieaktualnego oprogramowania - stwarza to ryzyko ataku
przy użyciu znanych podatności - niektóre z nich mogą skutkować tym, że ze strony można pobrać
dane, inne pozwalają zmieniać treść strony lub np. uzyskać uprawnienia administratora,
• ok. 44.2 tys. przypadków problemów z konfiguracją SSL/TLS - stwarza to ryzyko przechwycenia ko-
munikacji użytkownika ze stroną - jeżeli dane zostaną przechwycone i pojawił się tam login i hasło,
to przestępca może je poznać i zalogować się do serwisu jako uprawniony użytkownik,
• ok. 27 tys. przypadków błędnie skonfigurowanych mechanizmów weryfikacji nadawcy poczty e-mail
- stwarza to ryzyko wysyłania fałszywych e-maili z danej domeny,
• ok. 16 tys. przypadków, gdy zasób taki, jak np. panel administracyjny czy panel logowania (np. do
bazy danych czy usługi zdalnego pulpitu) był dostępny publicznie - atak jest możliwy np. jeśli jedno
z kont ma słabe hasło albo jeśli w usłudze występują podatności,
• ok. 11.2 tys. przypadków, gdy informacje o konfiguracji serwer a, lista subdomen lub listy plików
w folderach na serwerze były dostępne publicznie - może to atakującemu ułatwić rekonesans, po-
znanie używanego oprogramowania lub nazw plików, które nie powinny być dostępne publicznie,
a w konsekwencji także umożliwić ich pobranie,
• ok. 4.5 tys. przypadków konkretnych krytycznych lub poważnych podatności umożliwiających np.
przejęcie strony lub pobranie danych z bazy danych,
• ok. 3.4 tys. przypadków, gdy wrażliwe dane, takie jak: kopie zapasowe, kod źródłowy, zrzuty bazy
danych czy dziennik zdarzeń serwera były dostępne publicznie,
• 20 przypadków, gdy domena zbliżała się do wygaśnięcia - odpowiednio wczesne powiadomienie
instytucji zmniejsza ryzyko niedostępności usługi lub przejęcia domeny przez atakującego.

Administratorzy systemów otrzymują na bieżąco informacje o wykrytych podatnościach.
Skanowanie jest automatycznie, dlatego też powyższe liczby mogą zawierać duplikaty lub odnosić się
do sytuacji, w których w rzeczywistości podatność nie występuje, ponieważ np. wykryto niepoprawnie
skonfigurowane SSL/TLS w domenie, która w praktyce nie jest używana.

https://cert.pl/uploads/docs/Raport_CP_2023.pdf

  

GURU

w Cybersecurity

28piorunów

Jak pół sekundy uratowało świat przed zagładą?

https://youtu.be/44HSTVBvAO4

  

Gruba ryba7piorunów

Świetny materiał świetny gościu.

Pokaż więcej komentarzy (4)

Osobistość

w Hydepark

5piorunów

Ludzie kochani i nie kochani też. Potrzebuję zamówić na alegro zestaw 4 kamer zewnętrznych, na wifi. Weźcie doradźcie coś, ja się kurde nie znam, budżet to 1200 zł. Sorry jak tagi się nie zgadzają i z góry dzięki.
   

Gruba ryba1piorunów

Nie kupuj jakiegoś hikvision czy innego szmelcu. Laguje, aplikacja toporna i źle przetłumaczona, jak straci neta przestaje nagrywać na lokalną kartę pamięci (!).
Mam pozytywne doświadczenia z TP-Link. Są w tej samej cenie co chińczyki, a nie mają powyższych wad.

Jeśli chcesz ustawić samodzielne podążanie kamerą non-stop po tej samej trasie (to ma jakąś nazwę), zarżniesz zębatki w tanim chińczyku. Innych nie miałem okazji wypróbować.

Pokaż więcej komentarzy (4)

GURU

w Cybersecurity

4piorunów

Zhackowana amerykańska agencja odpowiedzialna za cyberbezpieczeństwo (CISA). Zaatakowali system VPN.

Atakujący wykorzystali podatności w VPN Ivanti (dawniej Pulse Secure), w ostatnim czasie było dość głośno o całej serii podatności w tym rozwiązaniu – w tym o lukach umożliwiających dość prosty, zdalny i nieautoryzowany dostęp na system operacyjny urządzenia. Mowa jest o dwóch

Gruba ryba

w Hydepark

0piorunów

Czy taki dodatek:
https://addons.mozilla.org/pl/firefox/addon/bing-search-engine-/
jest legitny?

Chyba że znacie inny sposób na dodanie BING'a jako domyślną szukajkę.

   

Inspirator0piorunów

> Chyba że znacie inny sposób na dodanie BING'a jako domyślną szukajkę.
@Marchew 
ustawic w opcjach ff?

Gruba ryba2piorunów

@maximilianan @wrukwiony
Sprawdzone również na innym komputerze. To samo.

Inspirator0piorunów

@Marchew o lol, kiedys bylo sorki. Sciagaj addon co wkleiles, jest legit.

Pokaż więcej komentarzy (9)

Osobistość

w Hydepark

0piorunów

Zaraz dostanę pier^olca bo przychodzą mi jakieś gówno SMSy... Co robić, jak żyć? Jak tego gówna się pozbyć? Gdzie był wyciek? ( ͠° ͟ʖ ͡°) Wytrzymałem jakieś 1,5 roku na aktualnym numerze telefonu, jak tylko coś przyszło - zmieniałem numer, ale już mi się nie chce tego robić.
Jak pozbyć się tego cholerstwa?! 😡 W ciągu 2 miesięcy przyszły mi ze 2-3 takie SMS...

  

Fanatyk7piorunów

@gawafe1241 - przy tak oszałamiających liczbach spam-smsów na mięciac to polecam... ignorować :man-shrugging:

Osobistość0piorunów

@koszotorobur gorzej jeśli tego będzie więcej. Ewentualnie myślę aby podpiąć drugą kartę SIM, przenieść tam wszystkie ważniejsze usługi które opłacam i mam konto a na tej pierwszej zostawić do kontaktu z ludźmi, minus taki że musiałbym co miesiąc wydawać kolejne 30 PLN... ( ͠° ͟ʖ ͡°)

Fanatyk4piorunów

@gawafe1241 - jeszcze taka jedna rzecz - czy Ty wiesz, że nieaktywne numery po pewnym czasie wracają do puli i dostanie nowego numeru telefonu nie gwarantuje, że on nie był kiedyś przez kogoś już używany?
Do tego spam przychodzi na losowo wybrane numery (lub skrypt leci po kolei) więc zmiana numeru, nawet w przypadku gdy trafisz na taki, który nie należał wcześniej do nikogo, wcale nie gwarantuje nieotrzymywania spamu?

Osobistość1piorunów

@koszotorobur tak, wiem bo mam na tym punkcie pierdolca i tyle co się oczytałem to... 1 SMS wygląda jak pisany przez skrypt, 2 to jakiś dziwaczny z boking.com a trzeci z echo dnia głosuj na laski ze studniówki ( ͡° ͜ʖ ͡°) Obstawiam że ktoś ze znajomych dał dupy bo ja się pilnuje nadwyręż dobrze ( ͠° ͟ʖ ͡°)

Osobistość1piorunów

@koszotorobur nope, powiedziałbym że mimo wszystko nad Tobą góruję ale to już nie te lata co kiedyś ( ͡° ͜ʖ ͡°) Cytując:

Chociaż w sumie jak tak pomyśleć... 12 lat... ja trzymam w walizce na pewną godzinę lapka który ma lat 17 :stuck_out_tongue_winking_eye: ale to już ewenement i w razie pewnego zagrożenia. Taki "hakerski nielegal" co się nasiedziałem przy nim ze śrubokrętem, lutownicą i programatorem aby zminimalizować ryzyko wykrycia i pozostać jak najbardziej anonimowym bo praktycznie wybebeszyłem go w 80% 😛 LibreBoot, wy^ebanie Intel Management Engine, Linux + TOR i takie tam
Pokaż więcej komentarzy (7)

GURU

w Hydepark

7piorunów

Tadam!

  

Koneser0piorunów

@zuchtomek brałem udział w wielu bezpłatnych szkoleniach i zastanawiam sie czy zrobienie sobie takiego całego kursu ma jakieś przełożenie na możliwość pracy. Jaka jest realna wartość tej wiedzy?

GURU0piorunów

@DeltaFosBeta Pracuję już jakiś czas w jednym miejscu i to tak raczej dla utrwalenia wiedzy.
Nikt Cie podczas jednego szkolenia nie nauczy hackować czy w drugą stronę bezpieczeństwa sieci zapewnić, ale ekpię sekuraka znam nie od dziś i to spoko chłopaki - szkolenia merytoryczne, dobry kontakt z prowadzącymi.

Niestety jak się to przekłada na zmianę pracy to nie wiem - niemniej w razie czego lepiej mieć w CV niż nie mieć :grinning:

Gruba ryba0piorunów

Same here ( ͡° ͜ʖ ͡°)

Pokaż więcej komentarzy (4)

Zawodowiec

w Bezpieczeństwo

8piorunów

Bezpieczeństwo API - devszczepaniak.pl

Temat bezpieczeństwa API to temat rzeka, o którym można by napisać książkę. Na sam początek myślę, że wystarczy artykuł. W podlinkowanym artykule przedstawiłem wybrane aspekty bezpieczeństwa API, z naciskiem na REST API oparte na protokole HTTP. W artykule zawarłem opis popularnych

Gruba ryba

w Hydepark

72piorunów

Tuż rogiem znajduje się sklep komputerowy.
Jako że posiadają w ofercie sprzęt którego szukam, i to w dobrej cenie, stwierdziłem że zamówię z odbiorem osobistym.
Zarejestrowałem się, próba logowania "nieprawidłowe hasło". Hmm? Przecież z managera kopiuj wklej.
Klikam przypomnij hasło, skrzynka pusta.
Dzień później idę do rzeczowego lokalu.

Marchew: Próbowałem przez internet ale nie działa, chcę kupić...
Sprzedawca: A jak się Pan nazywa? Marchew.
S: ul. Ogródkowa?
M: Tak.
S: (Patrzy w monitor) Ahh no takie długie hasło Pan wymyśliłeś, same literki i cyferki, tego się zapamiętać nie da...
M: Manager haseł... Trzymacie hasła w plain tekst?
S: Mamy najstarszy sklep internetowy w Polsce, chyba piętnaście lat jak nic nie ruszaliśmy, wszystko w PHP, działa. A jakie niskie koszty dzięki temu! Widzę że dziś wpłynęło kilka zamówień, więc działa. A maile to od dawna nie są wysyłane.
M: Czyli www przyjmie każde hasło przy rejestracji, a nie przyjmie go tak długiego w polu logowania?
S: Hmm.... Spróbuję się tym Pana hasłem zalogować. O... faktycznie nie działa.

xD

Zamówienie złożyłem : )

Sprzedawca (i jednocześnie właściciel) w międzyczasie oczernił konkurencję (podał wprost nazwę firmy), że mają straty, a my na czysto XXX zł w zeszłym roku! Tak właściciel podał zysk netto własnej firmy, wydaje mi się że mówił całkowicie poważnie.

Wiem że to brzmi jak pasta, ale nie jest.

    

Osobistość4piorunów

Chyba system uczelni mojej miał kiedyś limit znaków hasła 16 znaków. Zdjęli limit ponad 15 lat temu, ale input przy zmianie hasła miał atrybut maxsize=16, a ponieważ było maskowanie to nie było widać przy wpisywaniu, że hasło ucięło. Zmieniłam hasło, ale nie szło się nim zalogować, bo wpisywałam pełne 19 znaków xD

A swoją drogą nigdy nie ustawiam zbyt skomplikowanych znaków w hasłach. Spacji też nie. Broń Boże polskie znaki. Unicode to już przestępstwo by było. Bo potem ktoś to inaczej obsłuży w dwóch miejscach i będzie problem. A tłumaczenie supportowi co jest zjebane to szkoda życia

Wirtuoz0piorunów

@Marchew podaj link do strony 😛

Gruba ryba1piorunów

@Fletcher Celowo nie podałem, niech tak zostanie :smiley:

Pokaż więcej komentarzy (12)

GURU

w Książki

39piorunów

chłop sobie księgę kupił
czytać będzie

  

Kosmonauta1piorunów

Chłop dla jego

GURU3piorunów

Zabezpieczenie jest tak dobre jak jego najslabszy element.
Przeciez obecnie 99,9% przypadkow wlamania na cudze serwery to... otrzymanie hasla od jakiegos anona czy namowienie tego anona do podania takich danych.
Zabezpieczenia dwustopniowe sa w opor bezpieczne.

Pokaż więcej komentarzy (12)

Zawodowiec

w Bezpieczeństwo

5piorunów

JSON Web Token - mega piguła wiedzy - devszczepaniak.pl

W swojej pracy praktycznie codziennie spotykam się z JSON Web Tokenami. Mimo że używam ich tak często, to jak dotąd nie miałem okazji usystematyzować i poszerzyć mojej wiedzy o nich. W najnowszym artykule nadrobiłem ten błąd i przygotowałem mega pigułę wiedzy o JWT. W artykule dowiesz

Gruba ryba

w Cybersecurity

5piorunów

Przecież nie podacie loginu i hasła do banku na stronie www.wni3254tg4.xyz, prawda? Tak?
Przecież zawsze patrzysz w linki przed kliknięciem, tak?
Przestępcy mają naprawdę coraz to lepsze pomysły, tutaj kilka sztuczek które mnie zaskoczyły, warto się zapoznać.

_Dałbyś się nabrać? - Kacper Szurek_
https://youtu.be/5uMz7wbQuU4

    

Sum5piorunów

")))))))" typowa dla ruskich emotka usmiechu

Zawodowiec

w Programowanie

1piorunów

Korzystasz z plików .env w projektach Node.js? Istnieją co najmniej dwa powody, dla których nie warto tego robić!

Pierwszym problemem z plikiem .env jest to... że jest plikiem. Pliki .env często zawierają wrażliwe wartości np. hasła czy sekrety. Istnieje kilka sposobów na omyłkowe upublicznienie tego pliku, takie jak dołączenie go do obrazu dockerowego czy przypadkowy commit do repozytorium. Ponadto, osoba uprawniona do odczytu pliku ma dostęp do wszystkich zmiennych w nim zawartych!

Drugim problemem z plikami .env jest... wbudowane wsparcie dla nich od Node.js 20.6.0. Dotychczas, jednym ze sposobów na pracę z plikami .env była paczka dotenv. Mimo dodania wsparcia w Node prawdopodobnie w wielu projektach ta paczka pozostanie... a jest to błąd! Dalsze wsparcie dla tej paczki, w kontekście ostatnich zmian w Node.js mija się z celem, przez co szansa na naprawianie błędów (w tym błędów bezpieczeństwa) maleje.

          

Sprawdź linki, by dowiedzieć się więcej:

- https://dev.to/gregorygaines/stop-using-env-files-now-kp0

- https://nodejs.org/en/blog/release/v20.6.0

Gruba ryba0piorunów

@elszczepano Czy ja dobrze zrozumiałem że jednym z argumentów przeciwko plikom dotenv jest ich natywne wsparcie przez nodejs? Świat JSa nigdy nie przestanie mnie zaskakiwać xD

Inne ekosystemy: Hej nasz framework dodał coś, do czego wcześniej używaliśmy zewnętrznej biblioteki, więc możemy z niej bezpiecznie zrezygnować.

JS: Hej nasz framework dodał coś, do czego wcześniej używaliśmy zewnętrznej biblioteki, WIĘC MUSIMY NATYCHMIAST CAŁE TO ROZWIĄZANIE WYWALIĆ Z PROJEKTU I WSADZIĆ COŚ NOWEGO I MODNEGO, NAJLEPIEJ POWSTAŁEGO W ZESZŁYM TYGODNIU

( ͡° ͜ʖ ͡°)

Natomiast co do pierwszego argumentu to też średnio się zgadzam :v nie dość że zazwyczaj konfig tam jest związany mocno z lokalnym środowiskiem (no, może ewentualnie jakieś api keye do stagingu sie pojawią), to jeszcze przecież nikt tego ręcznie nie "odznacza" ani z commita ani z dockera tylko zajmują się tym odpowiednie configi których wystarczy nie ruszać. Ktoś chyba celowo by musiał regułę z gitignore wywalić?

I to nie tak że się całkiem z tezą nie zgadzam, ot podnoszę dialog xD

Osobistość0piorunów

@Barcol jak myslisz, goscie od node.js nie ogarniaja czy moze jakis randomowy ziomek co prowadzi bloga jest w bledzie? Gosc prowadzi bloga i promuje sie tutaj. I niby spoko, ale jak sam pisze kodowanie profesjonalne zaczal w polowie 2018. Ja nie mialbym tyle odwagi zeby po tak krotkim czasie kreowac sie na eksperta.
.env jest spoko, to jest standard w js, koncepcja jest zrozumiala dla kazdego. Wystarczy tego nie wkomitowac na git'a i jest ok.

Gruba ryba0piorunów

@666 Pięknie przedstawione pytanie: 3 tysiącę technicznych kontrybutorów, czy jeden random. Tylko że na community nodejs nie składa się jeden sam autor bloga, tylko rzesza ludzi o wiele większa niż gromada jego twórców, i w której to grupie ogrom jest osób, które jak sam zauważyłeś, są pewnie w błędzie. A to właśnie oni ustalają trend, jako grupa. Oni podejmują wybory, które w perspektywie czasu doprowadzają do upadku lub rozrostu danych rozwiązań. Humorystyczna wstawka jaką umieściłem z capslockiem ma za zadanie podkreślić, że akurat w świecie JSa (pewnie przez jego popularność) takie dziwne uciekanie od przestarzałych (czyli starszych niż rok) rozwiązań, na rzecz tych z zeszłęgo tygodnia/miesiąca, jest standardem. IMO doskonale oddaje to satyryczny artykuł (prehistoryczny, ma 7 lat i dwa tygodnie) dostępny tutaj: https://hackernoon.com/how-it-feels-to-learn-javascript-in-2016-d3a717dd577f

Żeby nie było że gadam bzdury bez poparcia: Jest taki nowy framework JSowy o nazwie Bun. W zasadzie to runtime, menadżer paczek, i wiele innych w jednym. Bun w pierwszej stabilnej wersji ma dopiero miesiąc. Już od paru osób słyszałem, że koniecznie muszą przepisać na niego swój projekt xD A dodatkowo już zdążył trafić np. do Railsów w wersji 7.1 XD

Co do konkluzji to sam używam chętnie dotenva i nie mam zamiaru go porzucać, natomiast nie mogę odmówić autorowi posta, że faktycznie dobrze jest go nie commitować xD A niewspierane paczki z lukami bezpieczeństwa - porzucać.

How it feels to learn JavaScript in 2016 | HackerNoonNo JavaScript frameworks were created during the writing of this article.Hackernoon
Zawodowiec0piorunów

@666 po ilu latach programowania odbiera się licencję eksperta?

Osobistość0piorunów

@elszczepano nie obrazaj sie. Pisze o swoim punkcie widzenia. Moj jest po prostu inny. Co do ilości lat kodowania to niestety doswiadczenie mi mowi ze ekspertami sa ludzie kt siedza w temacie 8, 10 i wiecej lat. Dodatkowo większość z nas nie bd nigdy ekspertem tylko zwyklym klepaczem kodu - za takiego sie uwazam.

Co do samego tematu: artykuł kt podlinkowales trigeruje mnie. Bait'owy tytul a la yutuberowi znawcy od wszystkiego. .env bd żył jeszcze długo i nic tego nie zmieni, dziala dobrze. Ma wiele zalet: battle tested i praktycznie nie trzeba tego utrzymywać ani poświęcać czasu. Programisci zapominaja ze kod ma zarabiac na siebie, a nie dawac radosc z testowania na prodzie nowosci.

Zawodowiec1piorunów

@666 spokojnie, nie obrażam 😉

Nie staram się pozować na eksperta, raczej na kolesia, który lub dzielić się zdobytą wiedzą. Opublikowana notka była czymś na zasadzie luźnej rozkminy i przemyślenia którą kiedyś sobie zapisałem gdzieś na boku. Możliwe, że troche zbyt baitowa forma, ale shit happens :man-shrugging:

Z .env sam korzystam, ale uważam że są lepsze rozwiązania ale to już raczej temat na wpis na bloga (z mniej baitowym tytułem ;)).

Z zaletami się zgadzam, ale co do zarabiania kodu na siebie to mój główny problem z dotenv jest taki, że IMO skończy tj. lodash, który ostatni release na npm miał w 2021 roku. Wtedy wystarczy, że ktoś znajdzie w nim jakiś poważny vuln i robi się problem.

Zawodowiec1piorunów

@elszczepano a jaka alternatywa dla `.env` ? Bo nie wiem, czy wiesz, ale jest `.gitignore` i `.dockerignore`, dzięki którym nikt przypadkowo nie wcommituje/nie doda pliku do git/docker.
`.env` rozwiązuje problem różnych konfiguracji lokalnych dla różnych developerów. Każdy z nich ma inny system operacyjny, różne porty, różne hasła, różną konfigurację. Jeden lubi naleśniki, drugi jak mu nogi śmierdzą. Skoro nawet twórcy node to dostrzegają i dodają natywne wsparcie, to czemu z tego nie korzystać? Podaj alternatywę.

Pokaż więcej komentarzy (7)