Blog i podcast w jednym miejscu.
Artykuły techniczne i rozmowy o security by design. Threat modeling, DevSecOps pragmatycznie, implikacje DORA / NIS2 / CRA — bez marketingowego lukru, dla zespołów które realnie budują oprogramowanie.
Awaria CROWDSTRIKE wyjaśniona! Problem z Falcon czy z Microsoft Windows?
Analiza awarii CrowdStrike i sensora Falcon (EDR), który przez błędną sygnaturę sparaliżował systemy IT — plus mit o bezpieczeństwie macOS/Linux i wyciek tokena GitHub z obrazu Dockerowego Python Foundation.
Cyberbezpieczeństwo w Allegro: „Purple Team” i ochrona deweloperów
Marcin Ratajczyk (Allegro) o purple teamingu — współpracy zespołów ofensywnych i defensywnych — Threat Modelingu, szkoleniach OWASP Top 10 i tym, jak deweloperzy mogą chronić swoje stacje robocze.
Sekrety z Git Clone Mirror, EU Chat Control, Podatność RegreSSHion
Podatność RegreSSHion (CVE-2024-6387) w OpenSSH, „Sekrety Widmo” ukryte przed git clone oraz spór o cenzurę wiadomości w UE i szyfrowanie end-to-end.
Bezpieczeństwo jako benefit. Blue Team, a Red Team
Filip Rejch (ISS) o tym, dlaczego znajomość technik ofensywnych jest kluczowa dla Blue Teamu i jak „sprzedać” bezpieczeństwo biznesowi oraz deweloperom.
Szyfrowanie w Spoczynku, Krzyczący Bezpiecznicy, Malicious Themes, Apple AI
Czy szyfrowanie danych w spoczynku to panaceum, czy mit odwracający uwagę od realnych podatności aplikacji? O szumie wokół CVE-2024-4577, złośliwych motywach w VS Code i pinowaniu GitHub Actions.
Połączyć regulacje prawne, bezpieczeństwo i programowanie
Piotr Siemieniak — doktor prawa i inżynier oprogramowania — o łączeniu technologii, regulacji i cyberbezpieczeństwa: prawie do usunięcia danych, RODO i bezpieczeństwie jako biznes-enablerze.
LLM Jacking, co łączy phishing i pożary, bezpieczne środowiska CI/CD
LLM Jacking — kradzież kluczy chmurowych do uruchamiania modeli językowych na koszt ofiar (do 46 tys. USD/dobę), nieskuteczność testów phishingowych według Google oraz rekomendacje CISA i NSA dla środowisk CI/CD.
Product security: wszyscy gramy do jednej bramki
Maciej Markiewicz (Egnyte) o product security: różnice AppSec między software house'em a firmą produktową, skuteczne usuwanie podatności i budowanie kultury bezpieczeństwa przez współpracę.
Postman i jego sekrety (1700!), raport DBIR oraz Dependency Confusion
Najnowszy podcast analizuje upublicznione sekrety w Postmanie – 1700 ujawnionych kluczy przez słabe UI/UX. Problem pogłębia ograniczony dostęp do prywatnych przestrzeni.
Cyberbezpieczeństwo to odpowiedzialność całego zespołu
Bartosz Różański (Senior Security Developer) o drodze z programowania do AppSec, roli Security Championa oraz wdrażaniu SAST i SCA w CI/CD.
Hakowanie CI/CD, Raport Orange i stan DevSecOps wg. DataDog
Atak na Microsoft przez literówkę w open source i przejęcie self-hostowanego runnera GitHub Actions, raport Orange o cyberzagrożeniach w Polsce oraz stan DevSecOps według DataDog.
Rola bezpieczeństwa w jakości
Arnika Hryszko (Volvo, SJSI) o tym, że za jakość i bezpieczeństwo odpowiada cały zespół — o „shift left”, ewolucji SDLC i różnicy między błędem a podatnością.
XZ, Cieknące sekrety oraz LLM a złośliwe pakiety
Backdoor w XZ Utils, raport GitGuardian o wyciekach sekretów i korelacja z boomem na AI, Tech Radar ThoughtWorks oraz złośliwe pakiety na GitHubie i PyPI — przegląd wydarzeń okiem bezpieczników.
LockBit zhakowany, wycieki danych w Mercedesie oraz BMW, AI hakuje aplikacje
Wycieki sekretów z Mercedes-Benz i BMW, lista PortSwigger Top 10, eksperyment z AI hakującym web-aplikacje oraz przejęcie LockBita w operacji Cronos.
Krytyczna podatność w GitLab, Stan supply-chain oraz Hakowanie CI/CD
Przegląd miesiąca: krytyczna podatność w GitLab (CVSS 10.0) i dlaczego CVSS to nie ryzyko, rosnąca liczba CVE, ataki na łańcuch dostaw, wycieki sekretów, NASK Artemis, Mavengate i pomijana luka w glibc.
Damy Ci znać, gdy opublikujemy coś nowego.
Artykuł albo odcinek podcastu. Bez spamu. W każdej chwili możesz się wypisać.