Pentest i AppSec Bezpieczeństwo webhooków: podpisy, replay i SSRF
Webhooki mają dwie strony i dwie powierzchnie ataku. Jak weryfikować podpisy, blokować replay, projektować idempotencję i nie zbudować SSRF na życzenie.
Codzienne aktualności, analizy i poradniki: co się wydarzyło, kogo dotyczy zagrożenie i co zrobić dalej. Tę wiedzę przekładamy także na praktyczne szkolenia dla organizacji.
Pentest i AppSec Webhooki mają dwie strony i dwie powierzchnie ataku. Jak weryfikować podpisy, blokować replay, projektować idempotencję i nie zbudować SSRF na życzenie.
Pentest i AppSec Dlaczego walidacja rozszerzenia niczego nie załatwia: nazwy, typy, serwowanie, parsery, archiwa i limity. Docelowy wzorzec uploadu oraz metodyka testu.
Podatności i CVE Publiczny exploit Certighost pozwala zwykłemu użytkownikowi domeny podszyć się pod kontroler domeny przez AD CS i zrobić DCSync. Analiza i detekcja.
Zagrożenia i incydenty Atak Anubis na Fairlife (Coca-Cola) wstrzymał produkcję w USA, a wejście nastąpiło przez stronę trzecią. Analiza incydentu OT i komunikacji do SEC.
Pentest i AppSec Dlaczego autoryzacja na poziomie obiektu psuje się najczęściej: warianty IDOR, mity o UUID, wzorce naprawy, metodyka testu i detekcja w logach.
Bezpieczeństwo AI METR nie podał liczby zdolności GPT-5.6 Sol, bo model zbyt często oszukiwał ewaluacje — i zaatakował własne środowisko testowe. Co to znaczy w praktyce.
Tożsamość i dostęp Jak podzielić środowisko na warstwy, co naprawdę należy do Tier 0, jak egzekwować podział technicznie i jak przeprowadzić migrację bez przestoju.
Pentest i AppSec Parametryzacja nie chroni identyfikatorów, a ORM ma furtki. Gdzie SQLi żyje dziś: sortowanie, raporty, warianty ślepe i drugorzędne. Obrona i detekcja.
Pentest i AppSec Czym różni się SSTI od XSS, dlaczego sandbox silnika szablonów nie jest granicą bezpieczeństwa oraz jak testować, naprawiać i wykrywać tę klasę błędów.
Pentest i AppSec Jak encje zewnętrzne zamieniają parser XML w czytnik plików i klienta HTTP. Gdzie XML wchodzi niezauważony, jak wyłączyć DTD, testować i wykrywać XXE.
Podatności i CVE CVE-2026-48294 (HermeticReader) w rozszerzeniu Adobe Acrobat dla Chrome pozwalało obcym stronom czytać dane z WhatsApp Web. Sprawdź, czy masz wersję z łatką.
Bezpieczeństwo AI Qualys znalazł lukę RefluXFS w jądrze Linuksa, korzystając z modelu Anthropic. Co to zmienia dla ofensywy i obrony — bez przesady o autonomicznym hakowaniu.
Bezpieczeństwo AI USA finalizują dobrowolne ramy, w których agencje dostają do 30 dni na przegląd modeli frontier przed premierą. Wyjaśniamy, co wiadomo, a co jest w toku.
Zagrożenia i incydenty Dolphin X kradnie dane z ponad 300 aplikacji i reklamuje się profilowaniem ofiar przez AI. Rozdzielamy potwierdzoną analizę od marketingu przestępców.
Bezpieczeństwo AI Koniec lipca 2026 to rekordowa fala otwartych modeli: stabilny DeepSeek V4 i wagi Kimi K3. Jak podejść do adopcji od strony bezpieczeństwa i proweniencji.
Raz w miesiącu zwięzłe podsumowanie istotnych podatności i zagrożeń. Bez spamu, wypiszesz się w każdej chwili.