כל הפוסטים בפיתוח אינטרנט
אנונימיזציה של מידע או התממה – מה זה? מבוא
צריכים להעביר מידע של לקוחות הלאה? כדאי לדעת יותר על אנונימזיציה ומה זה אומר.
בעיות קריפטוגרפיות בפייתון שכל אחד יכול לחטוא בהן
מאמר שמבוסס על ההרצאה שלי בפייקון 2024 וכן צילום של ההרצאה.
מידע על אבטחה שכל מפתח צד לקוח צריך להכיר
פוסט שימושי שמלווה פודקאסט שלם על אבטחה למפתחי צד לקוח
בעיות במימוש של פונקציות קריפטוגרפיות בפייתון
היום (16 לספטמבר) ממש, אני מעביר הרצאה ב-PyconIL 2024 על בעיות קריפטוגרפיות באפליקציות פייתון. לצערי אי אפשר להכניס את כל הבעיות הקריפטוגרפיות להרצאה אחת או אפילו שלוש, אז חשבתי לכתוב פה על כמה בעיות שאני רואה בדרך כלל במימושים של פונקציות קריפטוגרפיות ובדגש על הצפנה בפייתון. כאשר אנו מבצעים הצפנה של Data at rest או […]
כאשר ה- CSS in JS שלכם יכול להזיק לאבטחה (כן)
מדוע לפעמים יש צורך בלחשוב על CSP ואבטחה בשלב תכנון האפליקציה בצד הלקוח. הרצאה ופוסט שמלווה אותה.
מבוא לאבטחת מידע: Privilege Escalation בווב
הסבר למתחילים על מתקפה מעניינת בשם Privilege Escalation ואיך היא נראית בווב.
מטא מידע בקבצים והסכנות בהם
מטא מידע יכול אפילו להרוג ומהווה פיגוע פרטיות עצום לפעמים - כאן לומדים עליו
מה זה Mac address ולמה זה חשוב לפרטיות
מידע על הכתובת הפיזית שכל מכשיר מקבל וההשלכות של הכתובת הזו על הפרטיות.
למה כדאי להכיר פיצ׳רים חדשים של CSS
האם בעולם שבו ChatGPT יוצרת קוד פרונט אנד במהירות - כדאי בכלל ללמוד ולהכיר CSS?
מכירים את xmlrpc? הוא יכול להכניס אתכם לצרה גדולה
חור אבטחה שהיה באתר הזה ורלוונטי ללא מעט אתרים אחרים.
המנעו מהעלאת source control לשרת פומבי
לא תאמינו כמה אתרים מעלים את ה-source control שלהם לשרת. ככה תמצאו אותם וגם הסבר למה זה רעיון רע.
נגישות טכנית – פודקאסט ומבוא
פרק בפודקאסטעל נגישות בעברית שצולל לכלים האוטומטיים ולפן המאד מאד טכני של הנגישות.
מציאת PII באמצעות למידת מכונה
כך תגנו על משתמשים שלכם שמעלים מידע אישי רגיש כמו תעודות זהות באמצעות שירות אמאזוני.
סניטציה – למה זה חשוב
הסבר על טכניקה פשוטה וידועה מאד שאנו מפעילים על מידע לפני שאנחנו מציגים אותו ב-HTML באפליקציה או באתר.
הגנה מפני XSS עם Trusted Types
תכונה ב-CSP שמאפשרת מניעה כמעט הרמטית להתקפות XSS שכל מפתח ווב צריך להכיר וכדאי שיכיר.
FedRAMP & FIPS מבוא למתחילים
פרק מיוחד, לצד הקלטה של פרק של עושים תוכנה על אחת התקינות החשובות ביותר עבור חברות שסביר להניח שלא הכרתם
יישום של nonce על מנת להגן מפני התקפות injection
בפוסט הקודם הסברתי על hash עם CSP על משאבי inline – שזה נחמד ומעולה אבל פחות ישים בעולם האמיתי שבו בדרך כלל התוכן ה-inline (בין אם מדובר בג׳אווהסקריפט או בין אם מדובר ב-CSS) מיוצר כל הזמן על ידי ריאקט, CSS-in-JS וחבריהם. אם מדובר באתרים דינמיים, אפשר וצריך להכניס nonce כחלק ממדיניות CSP על מנת להפעיל […]
מבוא לאבטחת מידע: IDOR
הסבר על התקפה אהובה ומוצלחת שבאמצעותה שואבים מידע מאתרים