TGViewer
T.Hunter T.Hunter @tomhunter · 14.2K subscribers
Post #3382 3.28K
🎯 Топ-5 уязвимостей в финтехе и ритейле по итогам пентестов

По отраслевым данным 2026 года, почти каждая третья финтех-, банковская и ритейл-компания имеет критические уязвимости, а без замечаний пентест не прошёл никто. Что находят чаще всего:

1. Обход контроля доступа (IDOR) — сменил ID в запросе и видишь чужой заказ или счёт. Также лидер по OWASP — в 94% приложений

2. Логика платежей и бонусов — двойной кэшбэк, отмена оплаты в обход процесса, абуз промокодов и лояльности. Специфика финансовых приложений

3. Стандартные и слабые пароли — admin:admin, простые словари, небезопасные настройки сервисов

4. Секреты в открытом виде — пароли, токены и данные карт в текстовых файлах, Slack и Jira. 28% инцидентов из секретов вне кода

5. Аутентификация и сессии — слабые сессии, обходы входа и исчерпание пакета SMS в маркетплейсах

Объединяет одно: почти всё живёт в бизнес-логике, где сканеры бессильны, находит только ручной пентест

@tomhunter
Наш канал в MAX
  • ❤ 4
  • 🔥 4
  • 🤬 1
More from @tomhunter
  1. Sep 28, 2026🖱 ClickFix: фейковая CAPTCHA, которую вы запускаете сами Одна из главных техник фишинга с…
  2. Sep 25, 2026👾 wp2shell: WordPress захватывают без пароля 17 июля Searchlight Cyber раскрыла wp2shell,…
  3. Sep 23, 2026🔐 Регулятор распространил криптозащиту на облака под госсистемы Приказ №321 от 22 августа…
  4. Sep 21, 2026🩹 Почему «патчить все» не работает За 2025 год вышло рекордные 48 000+ CVE, около 131 в д…
  5. Sep 18, 2026🪱 Shai-Hulud: npm-пакет, который заражает сам себя В сентябре 2025 npm накрыл первый само…
  6. Sep 16, 2026🔎 Час OSINT до первого пакета Пентест начинается не с эксплойта. Прежде чем отправить хот…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →