Blog i podcast w jednym miejscu.
Artykuły techniczne i rozmowy o security by design. Threat modeling, DevSecOps pragmatycznie, implikacje DORA / NIS2 / CRA — bez marketingowego lukru, dla zespołów które realnie budują oprogramowanie.
Raport Cloudflare 2024: Kluczowe wnioski i zagrożenia w cyberbezpieczeństwie
Boty to ponad 30% ruchu, API ponad 60% (z czego 25% to „Shadow API”), a przeciętna aplikacja ładuje 47 zewnętrznych skryptów. Do tego ataki Lazarusa na deweloperów i wycieki bez post mortem.
Kariera DevSecOps — od czego zacząć? O mentoringu i dashboardach
Katarzyna Brzozowska (inżynier DevSecOps) o przebranżowieniu do IT, automatyzacji bezpieczeństwa w CI/CD, czytelnych dashboardach i mentoringu jako drodze do kariery w DevSecOps.
Crowdtesting, Bug Bounty, Bug Hunting
Krzysztof Witczak (Global App Testing) o crowdtestingu z udziałem 80 tys. testerów ze 190 krajów, jego paralelach z Bug Bounty oraz roli AI i compliance (ISO 27001, SOC 2, RODO).
Awaria CROWDSTRIKE wyjaśniona! Problem z Falcon czy z Microsoft Windows?
Analiza awarii CrowdStrike i sensora Falcon (EDR), który przez błędną sygnaturę sparaliżował systemy IT — plus mit o bezpieczeństwie macOS/Linux i wyciek tokena GitHub z obrazu Dockerowego Python Foundation.
Cyberbezpieczeństwo w Allegro: „Purple Team” i ochrona deweloperów
Marcin Ratajczyk (Allegro) o purple teamingu — współpracy zespołów ofensywnych i defensywnych — Threat Modelingu, szkoleniach OWASP Top 10 i tym, jak deweloperzy mogą chronić swoje stacje robocze.
Sekrety z Git Clone Mirror, EU Chat Control, Podatność RegreSSHion
Podatność RegreSSHion (CVE-2024-6387) w OpenSSH, „Sekrety Widmo” ukryte przed git clone oraz spór o cenzurę wiadomości w UE i szyfrowanie end-to-end.
Bezpieczeństwo jako benefit. Blue Team, a Red Team
Filip Rejch (ISS) o tym, dlaczego znajomość technik ofensywnych jest kluczowa dla Blue Teamu i jak „sprzedać” bezpieczeństwo biznesowi oraz deweloperom.
Szyfrowanie w Spoczynku, Krzyczący Bezpiecznicy, Malicious Themes, Apple AI
Czy szyfrowanie danych w spoczynku to panaceum, czy mit odwracający uwagę od realnych podatności aplikacji? O szumie wokół CVE-2024-4577, złośliwych motywach w VS Code i pinowaniu GitHub Actions.
Połączyć regulacje prawne, bezpieczeństwo i programowanie
Piotr Siemieniak — doktor prawa i inżynier oprogramowania — o łączeniu technologii, regulacji i cyberbezpieczeństwa: prawie do usunięcia danych, RODO i bezpieczeństwie jako biznes-enablerze.
LLM Jacking, co łączy phishing i pożary, bezpieczne środowiska CI/CD
LLM Jacking — kradzież kluczy chmurowych do uruchamiania modeli językowych na koszt ofiar (do 46 tys. USD/dobę), nieskuteczność testów phishingowych według Google oraz rekomendacje CISA i NSA dla środowisk CI/CD.
Product security: wszyscy gramy do jednej bramki
Maciej Markiewicz (Egnyte) o product security: różnice AppSec między software house'em a firmą produktową, skuteczne usuwanie podatności i budowanie kultury bezpieczeństwa przez współpracę.
Postman i jego sekrety (1700!), raport DBIR oraz Dependency Confusion
Najnowszy podcast analizuje upublicznione sekrety w Postmanie – 1700 ujawnionych kluczy przez słabe UI/UX. Problem pogłębia ograniczony dostęp do prywatnych przestrzeni.
Cyberbezpieczeństwo to odpowiedzialność całego zespołu
Bartosz Różański (Senior Security Developer) o drodze z programowania do AppSec, roli Security Championa oraz wdrażaniu SAST i SCA w CI/CD.
Hakowanie CI/CD, Raport Orange i stan DevSecOps wg. DataDog
Atak na Microsoft przez literówkę w open source i przejęcie self-hostowanego runnera GitHub Actions, raport Orange o cyberzagrożeniach w Polsce oraz stan DevSecOps według DataDog.
Rola bezpieczeństwa w jakości
Arnika Hryszko (Volvo, SJSI) o tym, że za jakość i bezpieczeństwo odpowiada cały zespół — o „shift left”, ewolucji SDLC i różnicy między błędem a podatnością.
Damy Ci znać, gdy opublikujemy coś nowego.
Artykuł albo odcinek podcastu. Bez spamu. W każdej chwili możesz się wypisać.