TGViewer
SourceCraft SourceCraft @sourcecraft · 3.41K subscribers
Post #279 1.8K
👀Атаки на веб-приложения: куда смещается фокус

Топ техник атак и способы защиты от нетривиальных уязвимостей подготовил Денис Макрушин из команды безопасной разработки.

Современные атаки всё чаще используют несогласованность между компонентами системы, а не только ошибки в коде. Фокус смещается на инфраструктуру и протоколы — безопасность нужно рассматривать на уровне всей системы, а не отдельных компонентов.


Какие атаки попали в топ
🔴Несогласованная интерпретация. Разница в обработке данных (JSON, YAML, HTTP) и нормализация Unicode — главные причины обхода фильтров и выполнения произвольного кода.

🔴Особенности протоколов. Произвольные запросы в HTTP/2 могут использоваться как инструмент сетевой разведки, а новая техника SSRF работает через аномалии в перенаправлениях.

🔴Промпт-инъекции в ИИ-агенты. Вредоносные инструкции в коммитах или тикетах, заставляющие агента выполнять привилегированные команды в процессах сборки.

🔴Старая техника атак Zip Slip обретает новую форму — изучаем, как уязвимости адаптируются к новым контекстам.

Денис делится рекомендациями, как закрывать такие уязвимости на этапе разработки, не дожидаясь инцидентов.

🦾 Полный разбор — в статье на Хабре.
  • 🔥 14
  • 👍 4
More from @sourcecraft
  1. Sep 24, 2026Вайбить ❌ Вайбкодить 😉 Запускаем конкурс по вайбкодингу по DeepTech треку — посоревнуемся…
  2. Sep 24, 2026Сегодня на ☁️☁️☁️☁️☁️☁️☁️ заглядывайте к нам на стенд познакомиться с новыми возможностями…
  3. Sep 24, 2026✌️ Включайте ИИ‑коллег в свою команду разработки Это автономные агенты, которые работают к…
  4. Sep 21, 2026📖 Когда вы в последний раз ходили в библиотеку? В библиотеку курсов SourceCraft пешком ид…
  5. Sep 17, 2026Post #403
  6. Sep 16, 2026Post #402
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →