Mass Assignment: один параметр — рут на проде
Сегодня тема — не баг, а прямо-таки философия ленивых бэкендеров: «пусть модель сама разберётся, что там во входящем JSON». Спойлер: разбирается она плохо. Погнали ковырять Mass Assignment.
Что вообще происходит
Mass Assignment — это когда фреймворк на автомате мапит все поля из тела запроса прямо в объект модели, без allowlist’а разрешённых атрибут…
JWT: алгоритм alg:none жив в 2026, стыдно признать
Сегодня препарируем классику, которая почему-то до сих пор жива в 2026-м, хотя её должны были похоронить ещё лет десять назад. Погнали.
baseline vs реальность
По спеке RFC 7519 алгоритм none вообще-то легальный — «unsecured JWT» для доверенных каналов. Но на практике это дыра размером с админскую самоуверенность: сервер получает токен, где в хе…
Привет, дорогой друг!
Хочешь находить баги в реальных компаниях и получать за это деньги?
Не CTF. Не учебные стенды. Настоящие Bug Bounty программы - Standoff365, BI.ZONE и другие.
Я провожу менторинг 1 на 1 - от нуля до первой выплаты. Выбирай формат под себя 👇
🟢 ТАРИФ СТАРТ - 14 900 ₽
Для тех, кто только открыл терминал
Заходишь с нуля - выходишь с пониманием, как работает Bug Bounty и куда…
Артефакты браузерных расширений: маленькие плагины с большой памятью
История браузера врёт охотнее, чем расширение. Пользователь жмёт «очистить всё», чистит cookies, включает инкогнито – и искренне верит, что стёр следы. Расширение в это время спокойно пишет LevelDB, IndexedDB и свой локальный склад. «Очистить историю» его, как правило, не трогает.
Это не магия. Это архитектура: плагин – отдель…
Форензика QR-кодов: как маленький квадратик превращается в цифровую ловушку
Ты сканируешь QR-код на парковочном автомате, в меню кафе, в письме от “банка” – и за долю секунды доверяешь непонятной последовательности черных пикселей больше, чем незнакомцу на улице. Именно на этой иррациональной доверчивости построена целая индустрия атак, которую индустрия скромно назвала “quishing” (QR + phishing…
🚨 18 ЛЕТ. Баг сидел в ядре Linux дольше, чем некоторые из вас в IT работают 💀🐧
Народ, это тот самый случай, когда "старый код" не значит "проверенный код". Ребята из Tencent Zhuque Lab откопали в сетевом стеке Linux use-after-free, который живёт там с декабря 2007 года, с коммита в ядро 2.6.25. Назвали красиво - SCTPhantom, CVE-2026-64564, CVSS 8.5. И да, из этого призрака достали root. Разбираю …
Книга: «Все об уязвимости XSS». Глава 8. DOM XSS - Глубокое погружение 🌊 • Sources и sinks: откуда приходит зло и куда утекает
DOM XSS начинается не там, где ты видишь <script>, а там, где браузер берёт контролируемые данные и вставляет их в опасную точку DOM. Сервер может вообще не увидеть payload: HTTP-ответ останется полностью безопасным, WAF ничего не заметит, логов на бэкенде не будет. Вся а…