КАК ВЗЛАМЫВАЮТ ВАЙБКОДЕРОВ В 2026?
Один запрос в консоли — и на экране все почты, пароли и роли из базы. Пароля мы при этом не знали.
Взяли обычное приложение для записи клиентов. Вход работает, записи сохраняются, поиск ищет, снаружи придраться не к чему. Внутри — 12 дыр, 9 из них критичные, и ни одна не видна из интерфейса.
Разобрали каждую в ролике и показали, как это закрывается одним файлом.
Безопасность — единственное, что не подаёт признаков поломки. Сайт открывается, форма отправляется, данные сохраняются, а ключ от базы всё это время лежит в открытом виде. Проверьте своё, пока это не сделал кто-то другой.
В видео показываем:
🟠 Ключ от базы данных в index.html — и что с ним может сделать любой, кто открыл сайт
🟠 Один fetch в консоли, который отдаёт всю таблицу пользователей целиком
🟠 Три класса ошибок, которые проверяются у себя за минуту: пароли, инъекции, отладка
🟠 Наш скилл, после которого сканер показал 0 дыр — тот же проект, ни строчки руками не переписали
Ссылка на видео:
https://youtu.be/PxctrkNIt04
https://youtu.be/PxctrkNIt04
https://youtu.be/PxctrkNIt04
В ролике мы объявили розыгрыш на 10 подписок:
1 подписка на Claude, 4 на ChatGPT и 5 на Gemini.
Чтобы участвовать, ответьте комментарием под роликом: какую реальную задачу вы хотите решить с помощью этой подписки и почему она нужна вам именно сейчас.
Победителей подписок на Claude и ChatGPT мы выберем вручную, а 5 подписок на Gemini будут разыграны рандомно среди всех комментариев.
Подписывайтесь на наш YouTube канал — на нём будет ещё больше бесплатных доступов и обучающего контента.
✊ Paragon | Чат | YouTube
Один запрос в консоли — и на экране все почты, пароли и роли из базы. Пароля мы при этом не знали.
Взяли обычное приложение для записи клиентов. Вход работает, записи сохраняются, поиск ищет, снаружи придраться не к чему. Внутри — 12 дыр, 9 из них критичные, и ни одна не видна из интерфейса.
Разобрали каждую в ролике и показали, как это закрывается одним файлом.
Безопасность — единственное, что не подаёт признаков поломки. Сайт открывается, форма отправляется, данные сохраняются, а ключ от базы всё это время лежит в открытом виде. Проверьте своё, пока это не сделал кто-то другой.
В видео показываем:
🟠 Ключ от базы данных в index.html — и что с ним может сделать любой, кто открыл сайт
🟠 Один fetch в консоли, который отдаёт всю таблицу пользователей целиком
🟠 Три класса ошибок, которые проверяются у себя за минуту: пароли, инъекции, отладка
🟠 Наш скилл, после которого сканер показал 0 дыр — тот же проект, ни строчки руками не переписали
Полезные ссылки:
▶️ Скилл по безопасности от Paragon — в комментариях к этому посту.
▶️ Чек-лист перед тем, как вешать домен — там же. Семь проверок, каждая на минуту
▶️ Исследование про итерации — 400 образцов кода, после пяти правок «исправь безопасность» критических уязвимостей стало на 37,6% больше
Ссылка на видео:
https://youtu.be/PxctrkNIt04
https://youtu.be/PxctrkNIt04
https://youtu.be/PxctrkNIt04
В ролике мы объявили розыгрыш на 10 подписок:
1 подписка на Claude, 4 на ChatGPT и 5 на Gemini.
Чтобы участвовать, ответьте комментарием под роликом: какую реальную задачу вы хотите решить с помощью этой подписки и почему она нужна вам именно сейчас.
Победителей подписок на Claude и ChatGPT мы выберем вручную, а 5 подписок на Gemini будут разыграны рандомно среди всех комментариев.
Подписывайтесь на наш YouTube канал — на нём будет ещё больше бесплатных доступов и обучающего контента.
✊ Paragon | Чат | YouTube