Size: a a a

DevSecOps - русскоговорящее сообщество

2020 July 23

EU

Egor Urvanov in DevSecOps - русскоговорящее сообщество
Привет всем. Есть ли кто-то, кто бы хотел, чтобы их сервисы с ml проверили на безопасность — на предмет обхода ml?
источник

EU

Egor Urvanov in DevSecOps - русскоговорящее сообщество
Не коммерция
источник

EU

Egor Urvanov in DevSecOps - русскоговорящее сообщество
Просто интерес
источник

PR

Petr Rozhkovskiy in DevSecOps - русскоговорящее сообщество
Petr Rozhkovskiy
Коллеги, кто использует docker bench security, как вам инструмент? Насколько он эффективен? Есть ли что-то фри получше? Или какие альтернативы и почему вы используете?
?:(
источник

AB

Anton Basharin in DevSecOps - русскоговорящее сообщество
Petr Rozhkovskiy
?:(
в энтерпрайз мире больше смотрят на платные решения, например https://www.aquasec.com/
Docker bench никогда не слышал.
источник

P-

Pavel - in DevSecOps - русскоговорящее сообщество
Anton Basharin
в энтерпрайз мире больше смотрят на платные решения, например https://www.aquasec.com/
Docker bench никогда не слышал.
https://swordfishsecurity.ru/blog/obzor-utilit-bezopasnosti-docker
Тут немного про него написано
источник

АЕ

Андрей Ефременко... in DevSecOps - русскоговорящее сообщество
Petr Rozhkovskiy
Коллеги, кто использует docker bench security, как вам инструмент? Насколько он эффективен? Есть ли что-то фри получше? Или какие альтернативы и почему вы используете?
Ещё на такую штуку натыкались, но потестить пока не успели: https://github.com/goodwithtech/dockle
источник

S

Slach in DevSecOps - русскоговорящее сообщество
Переслано от Slach
народ, а есть где то web сервис который бы позволял сделать IP -> ASN  lookup собирая данные BGP анонсов в реальном времени?

в whois далеко не всегда AS показывается
источник
2020 July 24

ГХ

Галактический Холоди... in DevSecOps - русскоговорящее сообщество
Slach
Переслано от Slach
народ, а есть где то web сервис который бы позволял сделать IP -> ASN  lookup собирая данные BGP анонсов в реальном времени?

в whois далеко не всегда AS показывается
источник

ГХ

Галактический Холоди... in DevSecOps - русскоговорящее сообщество
и дальше уже нырять в AS, смотреть графы, анонсируемые префиксы, пиры и так далее
источник

HH

Helga Heikkinen in DevSecOps - русскоговорящее сообщество
Привет всем! кто знает, нужно ли верифицировать сообщения, отправляемые в мессенджере на предмет исполняемого кода или инъекций, если сообщения в бд хранятся в виде массива байтов?
источник

S

St in DevSecOps - русскоговорящее сообщество
Смотря как они обрабатываются перед тем как попасть в базу
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
Helga Heikkinen
Привет всем! кто знает, нужно ли верифицировать сообщения, отправляемые в мессенджере на предмет исполняемого кода или инъекций, если сообщения в бд хранятся в виде массива байтов?
от приложения зависит.
источник

HH

Helga Heikkinen in DevSecOps - русскоговорящее сообщество
просто сериализацию
источник

HH

Helga Heikkinen in DevSecOps - русскоговорящее сообщество
более -никак
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
сериализация - это приложение и есть. базе без разницы что сыпется в varchar/text/blob/whatever.
источник

NK

Niyaz Kashapov in DevSecOps - русскоговорящее сообщество
Из БД попадая обратно в приложение, могут сработать всякие инъекции на клиентской стороне.
Тем более, сериализация.
Как вариант - экранировать символы.
источник

S

Slach in DevSecOps - русскоговорящее сообщество
=) ну еще bgpview.io
в общем более или менее понятно
не все IP диапозоны расписаны по AS
но если IP учавствует в BGP роутинге то AS он вроде как иметь обязан...
источник
2020 July 26

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
а есть ли какая то обзорная статья в которой собраны возможнный атаки на енв в котором не фильтруется исходящий трафик? - не встречали такое случаем?
источник

С

Сергей in DevSecOps - русскоговорящее сообщество
"енв" - это инфраструктура или что?
источник