ycliper

Популярное

Музыка Кино и Анимация Автомобили Животные Спорт Путешествия Игры Юмор

Интересные видео

2025 Сериалы Трейлеры Новости Как сделать Видеоуроки Diy своими руками

Топ запросов

смотреть а4 schoolboy runaway турецкий сериал смотреть мультфильмы эдисон
Скачать

No Size Fits All: Empowering Engineers with Custom Application Security tests - Michal Kamensky

Автор: NDC Conferences

Загружено: 2024-04-01

Просмотров: 771

Описание: This talk was recorded at NDC Security in Oslo, Norway. #ndcsecurity #ndcconferences #security #developer #softwaredeveloper

Attend the next NDC conference near you:
https://ndcconferences.com
https://ndc-security.com/

Subscribe to our YouTube channel and learn every day:
/‪@NDC‬

Follow our Social Media!

  / ndcconferences  
  / ndc_conferences  
  / ndc_conferences  


The best software security solutions to our security requirements and challenges are specific to our use case, self-service and don't impede development velocity.

We all use generic tools such as SAST and DAST, but they miss out on security issues that are unique to our business logic, don’t recognize our custom security mechanisms, and might miss vulnerabilities if the exploitation flow is too complex.

Is it possible to have a security solution that is both tailored to our application and doesn’t require enormous effort?

(If the answer was no that would be a pretty short and boring talk!)

In this session we’ll see how with simple syntax and just a few lines of rule code we can create custom security tests that achieve our goals of being specific and efficient.

The customization approach offers a precise solution by placing control in the engineer’s hands. It empowers them to:

1. Focus on App-Specific Vulnerabilities: Crafting custom security rules specifically designed for the application's unique architecture and functionalities. For instance, looking for unique issues that stem from the application’s business logic, such as flows involving payment or booking.
2. Verify custom security mechanisms: When unique sanitization or authorization flows are needed in the application, and we want to verify their implementation across the app.
3. Find generic, but hard to discover, vulnerabilities: Sometimes generic scanning tools miss out on complex, although generic, vulnerabilities. For instance, a complex SSRF flow, or a verification of key rotation. With customized tests we can check for those issues that generic tools might miss.

Most importantly, we can take care of continuous verification and regression testing of the issues mentioned above by integrating those scans into the CI/CD process, so they’ll be checked on an ongoing basis with a simple one-time effort.

The demonstrations in this talk will utilize the simple rule syntax provided by the free, open-source, tools: Semgrep and Nuclei.

Through hands-on examples and practical demonstrations, we will illustrate how these tools put control back into the hands of security experts, enabling us to enhance application security effectively and efficiently.

This talk caters to anyone involved in application security, including software engineers, and provides insights into the advantages of taking a customized approach to addressing application security challenges.

Не удается загрузить Youtube-плеер. Проверьте блокировку Youtube в вашей сети.
Повторяем попытку...
No Size Fits All: Empowering Engineers with Custom Application Security tests - Michal Kamensky

Поделиться в:

Доступные форматы для скачивания:

Скачать видео

  • Информация по загрузке:

Скачать аудио

Похожие видео

Secure development with C++ - Lessons and techniques - Helge Penne - NDC TechTown 2023

Secure development with C++ - Lessons and techniques - Helge Penne - NDC TechTown 2023

PAR: Securing the OAuth and OpenID Connect Front-Channel - Dominick Baier - NDC Security 2024

PAR: Securing the OAuth and OpenID Connect Front-Channel - Dominick Baier - NDC Security 2024

Linux user namespaces: a blessing and a curse - Ignat Korchagin - NDC TechTown 2024

Linux user namespaces: a blessing and a curse - Ignat Korchagin - NDC TechTown 2024

Kubernetes — Простым Языком на Понятном Примере

Kubernetes — Простым Языком на Понятном Примере

Building Efficient Web Scrapers: Rust vs. Python for Data Ingestion with Camille Owens

Building Efficient Web Scrapers: Rust vs. Python for Data Ingestion with Camille Owens

Почему AI генерит мусор — и как заставить его писать нормальный код

Почему AI генерит мусор — и как заставить его писать нормальный код

Design Patterns - The Most Common Misconceptions (1 of N) - Klaus Iglberger -  NDC TechTown. 2023

Design Patterns - The Most Common Misconceptions (1 of N) - Klaus Iglberger - NDC TechTown. 2023

Midterm

Midterm

Как Сделать Настольный ЭЛЕКТРОЭРОЗИОННЫЙ Станок?

Как Сделать Настольный ЭЛЕКТРОЭРОЗИОННЫЙ Станок?

Экс-разработчик Яндекса:

Экс-разработчик Яндекса: "AI уничтожает мышление. И это только начало"

НИКОЛАЙ ПЛАТОШКИН | ЧТО КИТАЙ ПИШЕТ ПРО РОССИЮ?

НИКОЛАЙ ПЛАТОШКИН | ЧТО КИТАЙ ПИШЕТ ПРО РОССИЮ?

The Challenges of Embedded Linux  - Chris Simmonds - NDC TechTown 2023

The Challenges of Embedded Linux - Chris Simmonds - NDC TechTown 2023

Analysis of Real World Apps with Frida - Kyle Ossinger - NDC TechTown 2022

Analysis of Real World Apps with Frida - Kyle Ossinger - NDC TechTown 2022

Билл Гейтс В ПАНИКЕ: Windows 11 столкнулась с МИРОВЫМ отказом!

Билл Гейтс В ПАНИКЕ: Windows 11 столкнулась с МИРОВЫМ отказом!

Ормуз. Можно ли разблокировать военным путём?

Ормуз. Можно ли разблокировать военным путём?

Meta уволит 20% айтишников, ИИ обанкротил компанию, Мозг загрузили в аватар | Как Там АйТи #90

Meta уволит 20% айтишников, ИИ обанкротил компанию, Мозг загрузили в аватар | Как Там АйТи #90

Ормузский пролив: пролог мирового кризиса

Ормузский пролив: пролог мирового кризиса

Империя LeEco: самый громкий крах в истории техноиндустрии?

Империя LeEco: самый громкий крах в истории техноиндустрии?

Билл Гейтс В ПАНИКЕ: Утечки Windows 12 ПОТРЯСЛИ Мир Технологий!

Билл Гейтс В ПАНИКЕ: Утечки Windows 12 ПОТРЯСЛИ Мир Технологий!

How hacking works - Espen Sande-Larsen - NDC TechTown 2023

How hacking works - Espen Sande-Larsen - NDC TechTown 2023

© 2025 ycliper. Все права защищены.



  • Контакты
  • О нас
  • Политика конфиденциальности



Контакты для правообладателей: [email protected]