Positive Development Community – Telegram
Positive Development Community
3.15K subscribers
1.4K photos
219 videos
4 files
457 links
Download Telegram
«Язык запросов к коду... не нужен?»

Владимир Кочетков: руководитель направлений экспертизы безопасности приложений и разработки анализаторов кода, Positive Technologies. Организатор POSIdev и трека разработки PHDays.

Сергей Подкорытов: тимлид разработки анализаторов кода, Positive Technologies.

В нашем докладе мы поделимся опытом решения задачи по отчуждению экспертизы в PT Application Inspector, рассмотрим такие популярные инструменты, как Semgrep и CodeQL, и расскажем о непростом пути, пройдённом командой PT AI через несколько версий языка запросов к совершенному иному способу описания базы знаний статического анализатора.

Доклад будет полезен не только тем, кто давно хотел получить возможность практически произвольным образом расширять логику статического анализатора, но и интересующимся техническими аспектами выделения экспертной составляющей программного продукта.
4🔥1
Сегодня, в 19:00, в рамках фестиваля PHDays и PyConf Moscow, в ресторане «Времена года» (парк Горького), состоится закрытая вечеринка разработчиков. Приглашаем принять в ней участие всех слушателей, получивших билеты на мероприятие через форму регистрации на наш трек. Для того, чтобы попасть туда, обратитесь до 19 часов к команде нашего трека, в конце зала, чтобы получить у них стикер-инвайт на бейдж.
1
Forwarded from Positive Technologies
🔥 Хотим рассказать о еще одной уязвимости CVE-2023-2825, которую считаем трендовой. Уязвимость с уровнем CVSS3.1: 10.0 затрагивает продукты GitLab Community и Enterprise Edition версии 16.0.0.

🆘 К чему может привести

Неавторизованный злоумышленник может использовать уязвимость обхода директорий для чтения произвольных файлов при условии существования публичного проекта управляемого как минимум пятью группами пользователей. Успешная эксплуатация может привести к раскрытию кода проектов, утечке учетных данных пользователей и другой чувствительной информации.

Предположительно, проблема связана с тем, как именно GitLab работает с путями прикрепленных файлов, вложенных в несколько уровней иерархии групп. В связи с критически опасным уровнем уязвимости вендор настоятельно рекомендует выполнить обновление как можно быстрее.

Рекомендации

Мы также рекомендуем выполнить оперативное обновление. Пока оно не будет произведено, необходимо контролировать публичные проекты, чтобы не допустить возможность эксплуатации уязвимости.

💻 Информации о существовании публично доступного PoC или об эксплуатации уязвимости в хакерских атаках пока нет.

#PositiveTechnologies
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍1
Пятница! 🤗
🔥13👍3🎉2
Поздравляю всех с покорением отметки 1000 подписчиков! Не будем сбавлять темп и продолжим рост :)
🔥16🎉8
В честь преодоления отметки в 1000+ подписчиков, мы собрали в один плейлист <почти> все видео (доклады, интервью, эфиры), созданные нашим сообществом в рамках, как PHDays, так и сторонних мероприятий и митапов.

Приятного просмотра 🤗

P.S: 88 видео... может, добьём до сотни в этом году? 😊
🔥162
А вот и пятничные мемчики 😇
😁20🔥6
Как обходили PT Application Inspector на Standoff 11 🔥

На кибербитве Standoff 11, которая проходила в мае, хакеры обошли статический анализатор Positive Technologies.

Как они это сделали? И причем тут Heavy Logistics, читайте в нашем отчёте на Habr.

❗️Во время кибербитвы ни один реальный PT Application Inspector не пострадал 😎 Ситуация была смоделирована специально для Standoff . Только одна команда красных — True0xA3 смогла обойти PT Application Inspector. И им далеко не просто это далось.

#PTAI #positiveпродукты
🔥23❤‍🔥2
Всем привет!
🎉🎉 Вышла новая версия 2.0 плагинов PT Application Inspector для IDE Visual Studio Code и JetBrains IntelliJ.

В этой версии помимо небольших исправлений и улучшений появилась долгожданная функция командной работы с помощью интеграции в AI Enterprise 4.4 и новее 👏

Сами плагины доступны в маркетах:
JetBrains
VS Code
🔥13👍1
Тем временем, до окончания CFP у наших друзей AppSec.Zone (OFFZONE), осталось чуть больше месяца. Есть желающие рассказать о безопасной разработке на крутом техническом ивенте? 🤩
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from OFFZONE
🕜🕜 Ищем спикеров на AppSec.Zone

В прошлом году было много крутых докладов на разные темы: open-source SAST, Private Sandbox, поиск секретов в кодобазе, особенности современного анализа защищенности веб-приложений и другие.

Если вам есть что рассказать, вы любите необычные уязвимости и жить не можете без кавычек, ждем на AppSec.Zone с докладом!

Спикеры, прошедшие отбор, получат бесплатный билет на OFFZONE и приятные бонусы.

Подать заявку можно на почту appsec@offzone.moscow
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2