גישת Least Privilege
גישה לכתיבת קוד מאובטח שכדאי מאד להכיר - במיוחד בעידן הבינה המלאכותית
גישה לכתיבת קוד מאובטח שכדאי מאד להכיר - במיוחד בעידן הבינה המלאכותית
לא מזמן יצא לי לכתוב קוד בפייתון. הקוד משתמש ב-API של openAI ולפעמים ה-API הזה קצת מפשל. הוא מחזיר לי שגיאה ואומר שהגזמתי עם הקריאות, או שפתאום לא זמין. זה לא רק openAI אל גם למשל Vertex של גוגל שבו אני קורא לג׳מיני, ה-LLM שלהם. בתיעוד שלהם כתוב למשל, שאם מקבלים 503 או אפילו 500, […]
שווה מאד להכיר את כלי ניהול התלויות הפייתוני החדש uv - שחקן חדש מאד בתחום הצפוף הזה אבל בולט מאד לטובה.
כיצד ניתן לבצע התקפות על בינה מלאכותית שלא באמצעים ישירים.
מבוא להתקפה הפופולרית ביותר: prompt injection על LLM.
יש לכם מוצר שיש בו LLM? הכלי הזה יעזור לכם לבצע התקפות עליו כדי לוודא שהוא עמיד להתקפות.
הסבר ודוגמה לקונספט בסיסי אבל שקצת נשכח: lru cache
צריכים להעביר מידע של לקוחות הלאה? כדאי לדעת יותר על אנונימזיציה ומה זה אומר.
מאמר שמבוסס על ההרצאה שלי בפייקון 2024 וכן צילום של ההרצאה.
פוסט שימושי שמלווה פודקאסט שלם על אבטחה למפתחי צד לקוח
היום (16 לספטמבר) ממש, אני מעביר הרצאה ב-PyconIL 2024 על בעיות קריפטוגרפיות באפליקציות פייתון. לצערי אי אפשר להכניס את כל הבעיות הקריפטוגרפיות להרצאה אחת או אפילו שלוש, אז חשבתי לכתוב פה על כמה בעיות שאני רואה בדרך כלל במימושים של פונקציות קריפטוגרפיות ובדגש על הצפנה בפייתון. כאשר אנו מבצעים הצפנה של Data at rest או […]
מדוע לפעמים יש צורך בלחשוב על CSP ואבטחה בשלב תכנון האפליקציה בצד הלקוח. ��רצאה ופוסט שמלווה אותה.
מידע על הכתובת הפיזית שכל מכשיר מקבל וההשלכות של הכתובת הזו על הפרטיות.
האם בעולם שבו ChatGPT יוצרת קוד פרונט אנד במהירות - כדאי בכלל ללמוד ולהכיר CSS?
לא תאמינו כמה אתרים מעלים את ה-source control שלהם לשרת. ככה תמצאו אותם וגם הסבר למה זה רעיון רע.
פרק בפודקאסטעל נגישות בעברית שצולל לכלים האוטומטיים ולפן המאד מאד טכני של הנגישות.
תכונה ב-CSP שמאפשרת מניעה כמעט הרמטית להתקפות XSS שכל מפתח ווב צריך להכיר וכדאי שיכיר.
פרק מיוחד, לצד הקלטה של פרק של עושים תוכנה על אחת התקינות החשובות ביותר עבור חברות שסביר להניח שלא הכרתם
בפוסט הקודם הסברתי על hash עם CSP על משאבי inline – שזה נחמד ומעולה אבל פחות ישים בעולם האמיתי שבו בדרך כלל התוכן ה-inline (בין אם מדובר בג׳אווהסקריפט או בין אם מדובר ב-CSS) מיוצר כל הזמן על ידי ריאקט, CSS-in-JS וחבריהם. אם מדובר באתרים דינמיים, אפשר וצריך להכניס nonce כחלק ממדיניות CSP על מנת להפעיל […]
הסבר על שימוש ב-hash ב CSP כדי להמנע מ unsafe-inline.
כל הזכויות שמורות לרן בר-זיק ולאינטרנט ישראל | מדיניות הפרטיות של אתר אינטרנט ישראל | אתר אינטרנט ישראל נגיש לפי תקן WCAG 2.0 AA | הצהרת הנגישות של האתר | אבטחת מידע ודיווח על בעיית אבטחת מידע
