Slide 1

Slide 1 text

2011 <= APP_SECURITY <= 2021 Тарас Иващенко, Ozon

Slide 2

Slide 2 text

$ whoami • (yandex|google)://oxdef • Руководитель продуктовой безопасности в Ozon • Участник команды Московского отделения OWASP • Opensource-евангелист • Просто хороший человек 2

Slide 3

Slide 3 text

Как стать keynote-спикером на ZN  Организовать пандемию, чтобы она покосила всех конкурентов  Научиться смешно шутить :) 3

Slide 4

Slide 4 text

4

Slide 5

Slide 5 text

$ git commit -m "Fix security issue" • CSRF с помощью SameSite (удалили из OWASP Top 10) • ClickJacking с помощью X-Frame-Options/CSP • Вообще все уязвимости с помощью «Next-Gen All-in- one AI Application Security Solutions» 5

Slide 6

Slide 6 text

Все ещё есть проблемы • Глобальное исправление XSS :) • Внедрение «Content Security Policy» (v2, v3) • SQLi, SSRF, вокруг протокола HTTP и парсинг URL • Пароли всё ещё с нами! • И, конечно, прибавилось новых рисков безопасности! 6

Slide 7

Slide 7 text

Рост рисков сторонних компонент • Риски «цепочки поставок» • Ад зависимостей в мире JavaScript/NPM • Атака на замену зависимостей (C#, JavaScript, Python) • OWASP Top 10 A9:2017 Использование компонент с известными уязвимостями 7

Slide 8

Slide 8 text

Хорошие новости?! • Разработчики веб-браузеров продолжают внедрять больше фич безопасности • Индустрия делает хорошую попытку с распространением FIDO2/WebAuthN и отказом от паролей • Багбаунти программа становится стандартным ИБ- контролем и каналом коммуникации с сообществом • У нас появились крутые ИБ-сервисы (Wallarm, Vulners) 8

Slide 9

Slide 9 text

9 Что-нибудь забыл?

Slide 10

Slide 10 text

И Что Будет Дальше? • Продолжаем внедрять автоматизированные контроли в свой S-SDLC • Уделяем особое внимание проверке сторонних компонент разрабатываемых сервисов • Запускаем багбаунти прорамму! Там весело ;) • Да прибудет с вами сила! 10

Slide 11

Slide 11 text

Спасибо! Берегите себя!