BELYAEV_SECURITY


Гео и язык канала: Россия, Русский
Категория: Технологии


🤝Твой проводник в мир защищенной информации (новости, статьи, экспертиза, юмор)
📝Форма связи с администратором: @BELYAEV_SECURITY_bot
🙎‍♂️Обо мне:
📌https://belyaev.expert/
Удобный поиск:
#Belyaev_Team
#Belyaev_Podcast
#дайджест@belyaevsec

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Как ты относишься к двухфакторной аутентификации?
Опрос
  •   Святое спасение, включаю везде
  •   Раздражающая попа, но юзаю
  •   Что это вообще такое?
  •   Жду, пока хакеры сами включат мне
12 голосов


Сколько раз ты менял пароль на одном и том же "123456"?
Опрос
  •   Никогда, я сразу на "password123"
  •   Каждый месяц, как ответственный человек
  •   Меняю только когда взломают
  •   Какой пароль? У меня везде sticky note на мониторе
5 голосов


🚗 Вирус в машине прямо из официального обновления - как это вообще произошло?

Буквально несколько дней назад, несколько крупных исследовательских лабораторий сразу озвучили одну из самых неприятных находок в истории автомобильной безопасности. Kaspersky обнаружила malware, который распространяется через встроенные обновления магнитол Android-based head units в автомобилях. И это - первая задокументированная история полноценной цепочки заражения автомобильного железа.

История классическая для современного мира, но с автомобильным колхозом. Группа хакеров MoYu (связана с BADBOX) внедрила многоэтапный downloader в систему обновлений популярных головных устройств DoFun. Юзер обновляет магнитолу через встроенное приложение - вроде как всё легально, всё официально - и получает в нагрузку бота. 💾

Что дальше? Malware работает на ad fraud - генерирует поддельные клики на рекламу, плюс машина становится частью proxy botnet'а. То есть ваша машина не просто скидывает данные, она ещё и используется как промежуточный сервер для других атак. Кто-то из Москвы может прогонять трафик через вашу магнитолу в Нью-Йорк - и вам разобраться потом будет ооочень весело.

Если помните историю с SolarWinds или Microsoft - это были supply-chain атаки через софт-компании. Здесь же прямо в автомобильную экосистему. Первый раз в истории, когда задокументирована полная цепочка от скачивания обновления до работающего malware'а в head unit'е.

Вывод простой: обновления через машину - это не просто "обновления". Как только девайс подключен к интернету и может качать код через сеть, он становится атакуемым как полноценный компьютер.

Первоисточник
#кибербезопасность #malware #автомобили #supplychain #badbox

Автор: BELYAEV_SECURITY


🤖 Автономные ИИ-агенты уже охраняют данные: как работает будущее кибербезопасности

Буквально недавно в инфосфере разнеслась новость, которая долгое время казалась чистой фантастикой - крупные компании вроде NTT DATA и EY уже внедряют в security operations так называемые agentic AI системы. Это не просто продвинутые алерты и автоматизация, а полноценные автономные агенты, которые сами принимают решения о блокировке угроз, анализе инцидентов и реагировании на атаки без участия человека.

Что здесь происходит? Раньше SOC (Security Operations Center) работал по простой схеме: датчик заметил аномалию - аналитик посмотрел, поругался, вручную запустил сценарий. Теперь картина меняется радикально. Agentic AI - это системы на базе больших языковых моделей, которые получают полномочия самостоятельно анализировать инциденты в реальном времени, выбирать действия и даже учиться на ошибках.

Sheetal Mehta, Global Head of Cybersecurity Services в NTT DATA, заявляет, что это трансформация всей парадигмы защиты. Вместо того чтобы ждать, пока человек проанализирует сотню алертов в час, агент переваривает их все, выделяет настоящие угрозы и блокирует их за миллисекунды.

"Agentic AI не заменяет специалистов - он освобождает их от рутины"


Звучит как сценарий из фильма про скайнет, но на деле это логичное развитие: ровно как Netflix рекомендовал вам фильмы раньше всех критиков, теперь ИИ будет ловить взломщиков раньше, чем они успеют что-то украсть 🛡. Похожий процесс уже пережила аналитика данных - там тоже сначала все кричали, что ИИ разорит индустрию, а потом аналитики просто начали искать более интересные задачи.

Но тут есть подвох.

Первоисточник
#CyberSecurity #AI #SOC #AutomationInSecurity #FutureOfCybersecurity

Автор: BELYAEV_SECURITY


В Москве прошла седьмая международная конференция по практической кибербезопасности OFFZONE 2026. За два дня, 20-21 августа, площадка GOELRO собрала более 3000 участников - специалистов по ИБ, разработчиков, инженеров и исследователей. В программе выступили свыше 130 экспертов с 112 докладами, посвященными реальным кейсам, уязвимостям, инструментам защиты и новым подходам к безопасности.

Одной из центральных тем стали ИИ и автономные агенты. Конференцию открыл Эльдар Заитов, автор и редактор CTFtime.org и руководитель команды безопасности инфраструктуры «Яндекса». Он рассказал, как CTF-соревнования эволюционировали вместе с индустрией и почему сегодня они помогают проверять новые подходы как атакующих, так и защитников.

На Main и Fast track обсуждали практические исследования и кейсы, а тематические зоны AppSec.Zone, AI.Zone, Threat.Zone и AntiFraud.Zone были посвящены безопасности приложений, ИИ, угрозам и антифроду. На Community track участники говорили о CTF, багбаунти, OSINT, Web3 и аппаратной безопасности.

BI.ZONE представила исследование теневого рынка Threat Zone 2026. Эксперты изучили более 35 000 объявлений на форумах, маркетплейсах и в Telegram-каналах за год. Среди главных выводов - переход злоумышленников от разрозненных инструментов к комплексным продуктам, рост средней стоимости доступа к корпоративным сервисам и данным примерно на 15% и уход наиболее ценных предложений в закрытые чаты и личные сделки.

Также был анонсирован отчет по наступательной кибербезопасности на основе более 100 проектов по пентесту, AppSec и red teaming. По его данным, свыше 90% компаний остаются подвержены риску успешного проникновения в периметр. Чаще всего оценку защищенности заказывают компании из IT (36%), финансового сектора (19%) и сферы услуг (13%).

Помимо докладов, гости проходили квесты, решали задачи, участвовали в HACK in 15 min и зарабатывали офкоины на мерч. За время мероприятия участники приобрели более 4000 товаров, а на Tattoo.Zone сделали 45 татуировок - 25 из них с символикой OFFZONE, дающей пожизненный проход на будущие конференции.

OFFZONE проводится в Москве с 2018 года и организуется BI.ZONE.


🔑 В GitHub нашли 10 тысяч боевых API-ключей - и 88% из них всё ещё работают

Недавно компания Truffle Security провела масштабный скан публичных репозиториев и обнаружила то, что IT-безопасники называют "кошмаром на хэллоуин в августе". Речь про более 10 тысяч утечённых API-ключей, которые валялись в открытом доступе годами. И самое страшное - большинство из них не просто работают, они работают как боевые, с полными правами доступа.

Суть проблемы в том, что 88% этих ключей успешно аутентифицировались при проверке. Это не обмусоренные тестовые переменные, которые разработчик забыл удалить. Это живые, действующие учётные данные, которые дают доступ к production-окружению. Из них 768 ключей имели статус full admin в корпоративных системах - иными словами, полный контроль над инфраструктурой.

Временной диапазон утечки охватывает август 2022 по август 2026 года. То есть какие-то ключи гуляли в открытом доступе более четырёх лет, прежде чем их заметили. За такой срок любой злоумышленник, который случайно наткнулся на репо через поисковик или автоматизированный скрейпер, уже давно бы получил доступ к базам данных, платёжным системам, облачной инфраструктуре 🔓.

Это похоже на историю с AWS-ключами, которые периодически всплывают в GitHub, но в большем масштабе. Разница в том, что если раньше об утечках заявляли сами компании или облачные провайдеры, то теперь специализированные сканеры находят это раньше, чем жертвы вообще понимают, что произошло.

Главное вот что: проблема не в технологии сканирования GitHub (она работает хорошо), а в том, что разработчики продолжают коммитить secrets в репозитории в принципе.

Первоисточник
#GitHub #APIKeys #Безопасность #DevSecOps #Уязвимости

Автор: BELYAEV_SECURITY


🚨 Microsoft срочно зашила критическую дыру в Entra ID - CVSS 10.0 это не шутка

На днях всплыла информация о уязвимости в Azure Entra ID, облачном сервисе аутентификации от Microsoft. Исследователь Robert Fitzpatrick обнаружил багу, которая позволяет выполнить код удалённо прямо в системе управления идентификациями. CVSS 10.0 - это максимально возможный рейтинг опасности.

Для тех, кто не в теме: Entra ID - это то, через что большинство корпораций управляют доступом сотрудников. Если здесь прокол, то потенциально можно получить ключи от всего царства. В этом смысле это похоже на ситуацию с Okta пару лет назад, когда хакеры использовали скомпрометированный service account для входа в системы клиентов 😅

Главное отличие от паники - Microsoft оперативно выпустил патч, и нет подтверждённых данных об активной эксплуатации в дикой природе. То есть уязвимость обнаружили, описали, но массовых взломов через неё не произошло. Это редкий случай, когда "критическое" не означает "уже всё потеряно".

Тем не менее, компаниям нужно срочно обновить Entra ID, если они это ещё не сделали. Даже без текущих взломов - такая уязвимость ровно то, что могут использовать APT-группировки в будущих операциях. Скорость патчинга здесь критична.

Переслать нужно обязательно IT-специалистам и тем, кто отвечает за облачную инфраструктуру - они ещё не в курсе, а время идёт.

Первоисточник
#EntraID #Microsoft #CVE #RCE #Кибербезопасность

Автор: BELYAEV_SECURITY


🤖 Киберпреступники раскрыли секрет победы: они нанимают ИИ-ассистентов

Три крупных отчёта одновременно - IBM X-Force, Adaptive Security и ISACA - выпустили один и тот же вывод: атаки с помощью ИИ выросли на 49%, и это не просто цифра в таблице. Атаки теперь идут быстрее, охватывают больше целей, а киберпреступники перестали полагаться на удачу.

Раньше взлом выглядел так: группа хакеров месяцами искала уязвимость, писала эксплойт, потом медленно распространяла малвэр по сети жертвы. Сейчас - ИИ сжимает эту схему в часы. Машина генерирует десятки вариантов фишинга одновременно, выбирает те, что проходят, автоматически масштабирует атаку на третьих лиц. Человек уже не узкое место, а управляющий процессом.

Помните, как в 2024 году взломали Okta - один инженер скомпрометирован, и весь сервис на волоске? Теперь представьте это в масштабе: ИИ сам ищет таких инженеров, сам готовит фишинг, сам управляет экстортом 🔐. Второй тренд подтверждает это - экстортивные атаки (когда просто воруют данные, без шифрования) набирают силу. Зачем шифровать всё, если можно украсть и требовать денег?

"Киберпреступники больше не рассчитывают на длительное присутствие в сети - они наносят удар и исчезают"


Третий момент, который молча убивает CISO: вторая линия защиты вообще не включена в большинстве компаний 🛫. Атаки идут через подрядчиков и поставщиков - то есть через той точки, где IT команда руководителя не видит движения врага.

Итог не в том, чтобы срочно купить ИИ-детектор - это выглядит как гонка вооружений, которую ты всё равно проиграешь. Реальное решение: мониторинг третьих лиц должен быть таким же серьёзным, как контроль за собственной сетью. И нет, проверка одного раза в год - это не мониторинг 🛡.

Первоисточник
#кибербезопасность #ИИ #угрозы #ransomware #экстортион

Автор: BELYAEV_SECURITY


Друзья, продолжаю радовать бесплатными лицензиями на продвинутый функционал двух разработок:

🔈Версии обновились!


🔥 Второе мнение для аналитиков SOC:
https://github.com/Belyaev-da/Belyaev-Response

🔥Зашита пользователя и компании при работе браузера:
https://github.com/Belyaev-da/belyaev_dnt

Качайте с репозитория, проверяйте на VT, тестируйте и делитесь обратной связью
тут и получайте лицензии от меня на 365 дней! 🔥👍


Репост из: CyberWear
Пока это только концепт😏

А что есть в наличии - смотрите на сайте CyberWear.shop


Поддержим наших друзей 💪


Сегодня в Москве стартует OFFZONE 2026 - седьмая международная конференция по практической кибербезопасности.

⏩Это место, где ИБ обсуждают через исследования, реальные кейсы, уязвимости и прикладной опыт, а не через маркетинговые слайды.

В программе - более 130 экспертов и семь тематических зон: Main track, Fast track, Community track, AI.Zone, AntiFraud.Zone, AppSec.Zone и Threat.Zone. Среди тем - ИИ и машинное обучение в ИБ, безопасность приложений, киберугрозы, антифрод, CTF, багбаунти, OSINT, Web3, hardware security и практика red- и blue-team.

🗺Открытие Main track - сегодня, 20 августа, в 10:15: Эльдар Заитов, руководитель команды безопасности инфраструктуры и платформы «Яндекса» и автор CTFtime.org, выступит с докладом «CTF как отражение новой реальности: чему соревнования научили атакующих и защитников».

В 16:45 на Community track Варвара Погорецкая и Егор Анисимов расскажут, как меняются CTF-платформы в эпоху нейросетей.

Помимо докладов будут воркшопы, инженерные активности, мини-CTF и задачи.

🔖Если хотите увидеть, чем живет практическая кибербезопасность прямо сейчас, это веская причина приехать.


Адрес: GOELRO, г. Москва, ул. Большая Почтовая, д. 40, стр. 7


Репост из: Out of Path | ИБ, ИТ & Телеком
Почему в Казахстане нет спроса на форензику, Threat Hunting и реверс-инжиниринг?
 
На одном из недавних совещаний снова поднялся характерный вопрос: почему на локальном рынке РК услуги уровня L3+ (глубокие расследования, проактивный Threat Hunting, исследование вредоносного кода, реверс-инжиниринг) остаются практически невостребованными?
 
Со стороны кажется, что бизнесу просто «не нужно». Но если вспомнить суровую экономику коммерческого SOC, о которой описано в прошлом посте — рост цен на оборудование, жесткую необходимость дублирования N+1 и работу на грани себестоимости — становится очевидно: отсутствие спроса на L3+ является прямое следствием этой зажатой экономики.
 
Как работает этот замкнутый круг:
 
·      Пытаясь сэкономить, бизнес покупает только базовую гигиену — мониторинг и алерты L1. Проактивный Threat Hunting и глубокий анализ (RCA) считаются роскошью до первого взлома.
·      Из-за минимальных чеков и срезанной маржи сервисные провайдеры не могут платить редким L3-специалистам (Incident Response, реверс). Сильные кадры уходят в финтех, к вендорам или за рубеж.
·      Без прибыли от базовых услуг у SOC нет ресурсов инвестировать в Threat Intelligence, лаборатории и обучение. В итоге отсутствие экспертизы замыкает круг, не позволяя провайдерам вырасти из дешевого сервиса.
 
Поэтому возникает системный парадокс, что заказчики не формируют спрос на L3+, потому что не видят зрелых и доступных локальных предложений. А сервисные компании не строят эту практику, так как экономика базового SOC не оставляет денег на R&D, а гарантий окупаемости рынок не дает.
 
В итоге возникает риск потерять слой глубокой экспертизы. Соответственно, когда компания сталкивается с действительно сложной, целевой атакой, выясняется жестокий факт: выявлять незаметные угрозы и расследовать инцидент внутри просто некому, а привлекать внешних экспертов придется за совершенно другие деньги.


Репост из: Belyaev Security Talks 🎙
Мы отснялись🎉


Репост из: Секреты ИБ|Эгида-Телеком
В новом выпуске «Чай с коллегой» говорим с Дмитрием Беляевым – антикризисным менеджером в ИБ, медиа-стратегом и ведущим «КиберКухни».

Обсудили, как наводить порядок в безопасности, когда времени мало, бюджет ограничен, а бизнес уже ждёт результат. А ещё зачем ИБ-компании медиа, почему эксперту стоит выходить к аудитории и как превращать сложную экспертизу в понятный контент.

Получился разговор про ИБ и про людей, которые её создают и объясняют.


Репост из: Belyaev Security Talks 🎙
🔥[Belyaev_Podcast]🔥 - Выпуск №24: «CISO + CIO в одном лице:
Сложности комплаенса»


🔜🔜🔜🔜🔜
🤝🤝🤝
📺 [Смотреть]
▶️ [Тизер]
💙 [Смотреть]
🎵 [Слушать]
💬 [Слушать]
📺 [Смотреть] - Нажми кнопку «В ТОП🚀»

🎬 [Другие платформы]


🔜🔜🔜🔜🔜
🤝 [О партнерах]:

1️⃣Генеральный медиа-партнер:😎КИБЕР Медиа
2️⃣ Медиа-партнер:🔊Global Digital Space 
3️⃣ Медиа-партнер:КОД ИБ
4️⃣ Медиа-партнер: 🙂CISOCLUB
5️⃣Медиа-партнер: ☁️Компьютерра

〰️〰️〰️〰️〰️
💌 Стать партнером
〰️〰️〰️〰️〰️

Ведущий:Беляев Дмитрий

🏆 CISO года, по версии комьюнити (Сайберус и КиберДом) | 25
🔜🔜🔜🔜🔜
🏆 ТОП‑100 Лидеров ИТ (GlobalCIO) 23|25|26
🔜🔜🔜🔜🔜
🏆 ТОП‑25 директоров по кибербезопасности России (АМР и Коммерсантъ) | 25
🔜🔜🔜🔜🔜
🏆«Кибергерой года» (премия «Время инноваций») | 25
🔜🔜🔜🔜🔜
🤡 Победитель Премии «Киберпросвет-2026», в номинации «ИБ-инфлюенсер - за инициативы, повышающие доверие и прозрачность в безопасности»
🔜🔜🔜🔜🔜
Гость:🔥 Татьяна Фомина - Директор по информационным
технологиям и кибербезопасности HeadHunter. Это редкий управленец, который
держит в одном контуре и скорость цифрового бизнеса, и требования к
защищённости данных: там, где HR-tech ежедневно работает с огромным
массивом чувствительной информации, нельзя выбирать между удобством и
безопасностью - ведь приходится строить систему, в которой они не уничтожают
друг друга.

🔜🔜🔜🔜🔜
🔥 Соведущий: Владимир Дрюков, ex. директор Центра противодействия
кибератакам Solar JSOC ГК «Солар», один из наиболее заметных практиков
российского рынка SOC и реагирования на кибератаки.

Он прошёл путь от
инженера до руководителя одного из ключевых центров киберзащиты страны, а
в 2022 году был награждён медалью ордена «За заслуги перед Отечеством» II
степени за вклад в обеспечение кибербезопасности.

〰️〰️〰️
🔥 ТОП цитат с выпуска:

1. 💬 «CIO вообще не говорит “нет”. Он говорит: “Не так быстро. Не этими ресурсами”.»
— Татьяна Фомина (гость) — о роли CIO
2. 💬 «Если мы говорим именно на C-level-уровне, “нет” — это, конечно, всегда инфобез.»
— Татьяна Фомина (гость) — о праве остановить рискованное решение
3. 💬 «Как любая крокозябра и странная смесь — это работает только от персоналий.»
— Татьяна Фомина (гость) — о совмещении CIO и CISO
4. 💬 «У нас вызов, чтобы кукуха не отъехала и расписание не порвалось.»
— Татьяна Фомина (гость) — о нагрузке руководителя IT и ИБ
5. 💬 «Если мне кажется, что уже нет точки для компромисса, значит, её точно нет.»
— Татьяна Фомина (гость) — о границе допустимого риска
5. 💬 «Невозможно пытаться выстроить систему, в которую невозможно проникнуть.»
— Татьяна Фомина (гость) — о реалистичном подходе к кибербезопасности
7. 💬 «Если ты будешь красавчик, свои цели выполнишь, а другая метрика будет обрушена — ты кому счастье-то принесёшь?»
— Татьяна Фомина (гость) — о конфликте KPI между командами
8. 💬 «Комплаенс без технических контролей — это театр?»
— Дмитрий Беляев (ведущий) — вопрос блиц-игры
9.💬 «Нет Потёмкинской деревни.»
— Татьяна Фомина (гость) — о честном роудмепе развития кибербезопасности
10. 💬 «Ты не можешь быть хорошим AppSec-специалистом, если ты не понимаешь, как разработка вообще живёт.»
— Татьяна Фомина (гость) — о компетенциях ИБ-инженера
11. 💬 «Каждое утро нужно задавать себе вопрос: а не херню ли я делаю?»
— Татьяна Фомина (гость) — о профессиональной самокритике
12. 💬 «Если ты изначально понимаешь, что в этой игре выиграть нельзя, ты в неё не будешь играть.»
— Татьяна Фомина (гость) — о приоритизации уязвимостей и мотивации команд

〰️〰️〰️
📝 Связаться с Дмитрием
↘️ [Все проекты]
💪 [Стикеры]
〰️〰️〰️
💥 Почему нужно попасть на проект [Belyaev_Security]💥
〰️〰️〰️
Поддержите мой труд реакциями и подписками на каналы🔥

#BelyaevPodcast


Методика спокойной работы в ИБ😡


Linux SCTP: старый код, новый container escape

Контейнер - не магический сейф. Особенно если в ядре десятилетиями живёт memory safety bug, а атакующему уже удалось выполнить код внутри workload.

Исследователи описали use-after-free в SCTP-стеке Linux, который может дать локальное повышение привилегий до root и выход из контейнера на хост. Сообщается, что проблема существует с 2008 года; это не «удалённый взлом интернета», но для shared-сред и CI-runners риск вполне прикладной.

Главная ошибка здесь - успокаивать себя словами «у нас Kubernetes». Kubernetes не меняет физику ядра. Если tenant или вредоносный build может дойти до kernel-level exploit, граница контейнера становится слишком тонкой.

Что делать:

1. Проверить версию ядра и применить доступные исправления
2. Отключить SCTP там, где он не нужен
3. Убрать privileged containers и лишние Linux capabilities
4. Использовать seccomp, AppArmor или SELinux
5. Разнести недоверенные build jobs и чувствительные production-workloads

Контейнеризация снижает blast radius. Но только если вы реально строите границы, а не рисуете их в презентации.

💥 [Проекты и связь с Дмитрием]: https://t.me/allproject_bs/13

#cybersecurity #Linux #containers #Kubernetes #VulnerabilityManagement


Друзья, у меня для вас новости 🔥


🛡️ Belyaev Response - браузерное расширение для SOC-аналитиков, которое работает прямо в интерфейсе SIEM и помогает быстрее расследовать инциденты.

Извлекает IOC, сопоставляет события с MITRE ATT&CK, предлагает плейбуки и DFIR-рекомендации, обогащает данные Threat Intelligence и формирует черновики заключений.

Поддерживает MaxPatrol SIEM, RuSIEM, BI.ZONE и другие веб-SIEM через настраиваемые адаптеры.

LLM используется только по действию аналитика, предусмотрены обезличивание данных и возможность работы с локальной моделью через GigaChat, Ollama и ряд других LLM.

Это не замена эксперта, а «второй мозг» SOC: меньше переключений между вкладками, больше контекста для решения.

А еще там появился модуль соревновательной геймификации 🎮


🔗 Поделитесь с коллегами для теста ссылкой на GitHub: https://github.com/Belyaev-da/Belyaev-Response


За обратную связь и рекомендации насыпаю годовыми лицензиями для полного функционала 🔥

Автор: Беляев Дмитрий

〰️〰️〰️
📝Связаться с Дмитрием
〰️〰️〰️
👆👆👆👆👆

✔️Подпишись на канал🔥
🕒 [Ранний доступ к подкастам] 🔥
▶️ [Чат]
🛒 [Все проекты] 🔥
🟡 [Менторство] 🔥
⚡️ [Буст BS]
🤔 [Стикеры]

🔜🔜🔜
💥 Почему нужно попасть на проект [Belyaev_Security]


Passkey - не бронежилет поверх плохого IAM

Passkey решает важную проблему - кражу пароля. Но он не лечит плохую логику сессий, дырявое recovery и backend, который принимает то, что принимать не должен.

Профильные публикации этой недели описывают техники компрометации passkey-защищённых аккаунтов, включая сценарии с повторным использованием challenge и ошибками в обработке credential counter. То есть ломают не алгоритм WebAuthn, а обвязку вокруг него.

Это неприятно именно потому, что passkey часто продают руководству как кнопку «больше никакого фишинга». Фишинга с паролем действительно станет меньше. Но остаются support desk, device enrollment, session theft, OAuth consent, слабая проверка recovery и ошибки разработчиков.

Проверьте:

1. Одноразовость и срок жизни challenge
2. Валидацию origin, RP ID и credential counter
3. Что происходит при восстановлении доступа
4. Кто и как добавляет новое устройство
5. Можно ли обойти passkey через старый password fallback или звонок в поддержку

Passkey - отличный слой защиты. Просто не просите его в одиночку закрыть архитектурный долг в IAM за последние десять лет.

💥 [Проекты и связь с Дмитрием]: https://t.me/allproject_bs/13

#кибербезопасность #passkeys #IAM #WebAuthn #phishing

Показано 20 последних публикаций.