Biurko z laptopem, kawą i notatnikiem — praca nad oprogramowaniem (dithering C.1 Mono)
Baza wiedzy

Blog i podcast w jednym miejscu.

Artykuły techniczne i rozmowy o security by design. Threat modeling, DevSecOps pragmatycznie, implikacje DORA / NIS2 / CRA — bez marketingowego lukru, dla zespołów które realnie budują oprogramowanie.

Awaria CROWDSTRIKE wyjaśniona! Problem z Falcon czy z Microsoft Windows?

Analiza awarii CrowdStrike i sensora Falcon (EDR), który przez błędną sygnaturę sparaliżował systemy IT — plus mit o bezpieczeństwie macOS/Linux i wyciek tokena GitHub z obrazu Dockerowego Python Foundation.

Słuchaj →

Cyberbezpieczeństwo w Allegro: „Purple Team” i ochrona deweloperów

Marcin Ratajczyk (Allegro) o purple teamingu — współpracy zespołów ofensywnych i defensywnych — Threat Modelingu, szkoleniach OWASP Top 10 i tym, jak deweloperzy mogą chronić swoje stacje robocze.

Słuchaj →

Sekrety z Git Clone Mirror, EU Chat Control, Podatność RegreSSHion

Podatność RegreSSHion (CVE-2024-6387) w OpenSSH, „Sekrety Widmo” ukryte przed git clone oraz spór o cenzurę wiadomości w UE i szyfrowanie end-to-end.

Słuchaj →

Bezpieczeństwo jako benefit. Blue Team, a Red Team

Filip Rejch (ISS) o tym, dlaczego znajomość technik ofensywnych jest kluczowa dla Blue Teamu i jak „sprzedać” bezpieczeństwo biznesowi oraz deweloperom.

Słuchaj →

Szyfrowanie w Spoczynku, Krzyczący Bezpiecznicy, Malicious Themes, Apple AI

Czy szyfrowanie danych w spoczynku to panaceum, czy mit odwracający uwagę od realnych podatności aplikacji? O szumie wokół CVE-2024-4577, złośliwych motywach w VS Code i pinowaniu GitHub Actions.

Słuchaj →

Połączyć regulacje prawne, bezpieczeństwo i programowanie

Piotr Siemieniak — doktor prawa i inżynier oprogramowania — o łączeniu technologii, regulacji i cyberbezpieczeństwa: prawie do usunięcia danych, RODO i bezpieczeństwie jako biznes-enablerze.

Słuchaj →

LLM Jacking, co łączy phishing i pożary, bezpieczne środowiska CI/CD

LLM Jacking — kradzież kluczy chmurowych do uruchamiania modeli językowych na koszt ofiar (do 46 tys. USD/dobę), nieskuteczność testów phishingowych według Google oraz rekomendacje CISA i NSA dla środowisk CI/CD.

Słuchaj →

Product security: wszyscy gramy do jednej bramki

Maciej Markiewicz (Egnyte) o product security: różnice AppSec między software house'em a firmą produktową, skuteczne usuwanie podatności i budowanie kultury bezpieczeństwa przez współpracę.

Słuchaj →

Postman i jego sekrety (1700!), raport DBIR oraz Dependency Confusion

Najnowszy podcast analizuje upublicznione sekrety w Postmanie – 1700 ujawnionych kluczy przez słabe UI/UX. Problem pogłębia ograniczony dostęp do prywatnych przestrzeni.

Słuchaj →

Cyberbezpieczeństwo to odpowiedzialność całego zespołu

Bartosz Różański (Senior Security Developer) o drodze z programowania do AppSec, roli Security Championa oraz wdrażaniu SAST i SCA w CI/CD.

Słuchaj →

Hakowanie CI/CD, Raport Orange i stan DevSecOps wg. DataDog

Atak na Microsoft przez literówkę w open source i przejęcie self-hostowanego runnera GitHub Actions, raport Orange o cyberzagrożeniach w Polsce oraz stan DevSecOps według DataDog.

Słuchaj →

Rola bezpieczeństwa w jakości

Arnika Hryszko (Volvo, SJSI) o tym, że za jakość i bezpieczeństwo odpowiada cały zespół — o „shift left”, ewolucji SDLC i różnicy między błędem a podatnością.

Słuchaj →

XZ, Cieknące sekrety oraz LLM a złośliwe pakiety

Backdoor w XZ Utils, raport GitGuardian o wyciekach sekretów i korelacja z boomem na AI, Tech Radar ThoughtWorks oraz złośliwe pakiety na GitHubie i PyPI — przegląd wydarzeń okiem bezpieczników.

Słuchaj →

LockBit zhakowany, wycieki danych w Mercedesie oraz BMW, AI hakuje aplikacje

Wycieki sekretów z Mercedes-Benz i BMW, lista PortSwigger Top 10, eksperyment z AI hakującym web-aplikacje oraz przejęcie LockBita w operacji Cronos.

Słuchaj →

Krytyczna podatność w GitLab, Stan supply-chain oraz Hakowanie CI/CD

Przegląd miesiąca: krytyczna podatność w GitLab (CVSS 10.0) i dlaczego CVSS to nie ryzyko, rosnąca liczba CVE, ataki na łańcuch dostaw, wycieki sekretów, NASK Artemis, Mavengate i pomijana luka w glibc.

Słuchaj →
Newsletter

Damy Ci znać, gdy opublikujemy coś nowego.

Artykuł albo odcinek podcastu. Bez spamu. W każdej chwili możesz się wypisać.