Mostrando postagens com marcador web apps. Mostrar todas as postagens
Mostrando postagens com marcador web apps. Mostrar todas as postagens

segunda-feira, 6 de outubro de 2014



Sinopse

O livro de maior sucesso de segurança retorna com uma nova edição completamente atualizado! Aplicações Web são a porta de entrada da maioria das organizações, pode-se ataca-las para conseguir alguma informação pessoal, executar transações fraudulentas, ou comprometer os usuários. Este livro prático foi completamente atualizado e revisado para passar as mais novas técnicas, passo a passo, para atacar e defender uma gama de aplicações web e serviços que ainda estão em plena evolução. Você vai explorar diversas novas tecnologias empregadas em aplicações web que apareceram desde a primeira edição e ver alguns dos novos ataques que foram desenvolvidos, principalmente do lado do cliente.

  • Revelamos como burlar as mais novas tecnologias e técnicas para defender as aplicações web contra esses ataques.
  • Discussões sobre os novos frameworks como por exemplo HTML5, técnicas de integração cross-domain, framebusting, Paramentros HTTP, redirecionamento de interfaces de usuário, ataques híbridos e muito mais.
  • Uma aplicação web vulnerável hospedada pelos autores para permitir que os leitores testem os ataques descritos, respostas para os questionários presentes no final de cada capitulo e com uma metodologia de rápido aprendizado.
Focado na área de segurança de aplicações web, principalmente onde as coisas mudaram nos últimos anos, este livro é o recurso mais recente para o aprendizado de descoberta, exploração e prevenção de falhas em aplicações web.

Traduzido e adaptado da Amazon


Review

Então, como muitos devem ter visto no grupo do Facebook da Brutal Security, eu recebi a alguns dias dois livros que comprei recentemente, um deles este que estou fazendo review. A sinopse afirma que veremos novas técnicas e muita prática. Isso é verdade, temos muita coisa nova, algumas até bem complexas de entender, mas o livro é muito bom e os capítulos são bons de ler, muito pouco daquele "tecniquês" cheio de termos e textos complexos. Mas não se preocupe, o livro também tem os clássicos SQLi, XSS e outros, para você que está começando ou tem uma noção. Sobre o livro ser todo prático não é bem assim, cerca de metade do livro (algo próximo de 500 páginas) é quase 100% teórico, o que não é uma coisa ruim, já que a idéia do livro é ensinar o leitor a entender, detectar, explorar e defender falhas em aplicações web. Se fosse só prático o livro formaria apenas utilizadores de ferramentas, o que é algo muito ruim, já temos muitos script kiddies por ai. :D

The Web Application Hacker's Handbook é bem focado, tendo um capítulo de muitas páginas para cada tipo de falha (são uns 12 capítulos), e como comentei antes, metade é teórico para o leitor entender porque aquilo acontece e como identificar, para poder detectar em todo tipo de caso, diferente dos tutoriais que temos na internet que mostram um caso isolado onde aquilo só funciona daquele modo, se um detalhe mudar, os "atacantes" não saberão o que fazer.

Outro ponto fenomenal do livro é a aplicação web que os autores disponibilizaram para os leitores. No livro, ao final da explicação de cada falha você verá uma URL para a aplicação vulnerável com a falha relacionada ao que você leu para poder testar as técnicas que aprendeu. O diferencial é a quantidade de variantes que eles possuem e a similaridade com a realidade. Claro, no início do livro as falhas são bem simples e bobas, você acha que no mundo real não é assim (as vezes é viu...), mas com o avanço no livro as técnicas vão ficando bem complexas, similar a o que temos hoje por ai em ecommerces e web banking. E uma última coisa, ao final de cada capítulo existe um questionário caso queira testar seus conhecimentos, as respostas das perguntas estão no mesmo site das falhas.

Finalizando, super recomendo esse livro. Já tinha ele em formato digital a muito tempo mas nunca tinha lido mais do que o primeiro capítulo, nunca tinha me chamado a atenção, até que fiquei completamente desconectado e sem o que fazer e encontrei ele na biblioteca da facul. Comecei a ler lá mesmo e cheguei na metade, foi o suficiente para comprar o livro para terminar de ler e ter em casa para consultas futuras. O livro é bom para pessoas que estão começando na área, pessoas que já tem um certo conhecimento e para o pessoal que já manja, mas quer dar uma atualizada nos conhecimentos.

Como de costume, segue o link para a Amazon. Aproveitando, o livro está com um precinho muito bom lá, em lojas do Brasil pode chegar (e até passar) de R$ 200,00 então corre lá!

sexta-feira, 6 de setembro de 2013

OWASP TOP 10 2013 é um dos mais importantes documentos/guias sobre segurança focada em aplicações WEB. Leitura mais do que obrigatória para todos aqueles que desejam aprender mais sobre o assunto, por dois simples motivos:
Ele é didático e agora está em nossa língua.
Destaque para os pontos em que ele passa dicas para saber se vc está vulnerável, para como resolvê-la e exemplos de ataques.
A tradução para o português foi graças ao grupo de pesquisadores de nossa área. Já dei uma passada/lida no documento e posso dizer que ficou bem legal. Então aí vai o parabéns do pessoal do blog, mesmo sabendo que isso não vale muita coisa. :)
O download desta versão poderá ser realizado a partir do seguinte link.
Fonte: Coruja de TI
O grupo Anonymous Brasil assumiu, na tarde desta quinta-feira (05), em seu perfil no Facebook, a autoria do ataque às páginas na internet do Ministério Público do Rio, da Assembleia Legislativa do Estado do Rio (Alerj), da Câmara de Vereadores do Município do Rio e do Departamento Estadual de Trânsito do Rio (Detran-RJ). Às 17h40 as quatro páginas permaneciam inoperantes.
É o segundo dia consecutivo que o site do MP-RJ é atacado pelo grupo. Após retirar a página do ar, o MP-RJ informou na quarta, 04, que tomou a atitude como "medida de proteção", e que "não houve comprometimento de seu banco de dados". O órgão ainda não se manifestou sobre o ataque desta quinta.
Na mensagem em que assume a autoria dos ataques, o Anonymous Brasil cita o governador do Rio, Sérgio Cabral (PMDB). "E Cabral na boa, 4 sites de uma única vez? Que feio eim (sic)".

Fonte: Revista Info

sexta-feira, 26 de julho de 2013

A Microsoft lançou na quinta-feira a versão para desenvolvedores do Internet Explorer 11 para Windows 7, com novas ferramentas para que os programadores monitorem a performance e o uso de memória. Segundo o Venture Beat, Redmond destaca que o IE11 é 4% mais rápido do que o IE10, e 30% mais rápido do que o navegador rival principal - que seria o Google Chrome. ​O diretor de marketing do IE, Roger Capriotti, afirmou ao site americano que o novo browser tem capacidade nativa de decodificar JPEGs no cartão gráfico - o que significa mais desempenho para sites com muitas imagens - e seria o primeiro a usar o ovo padrão da W3C para permitir que o desenvolvedor escolha quais imagens vão ser carregadas primeiro na hora de abrir o site.
O IE11 também teria adotado os novos padrões quanto ao WebGL, Flexbox, suporte a borda de imagem em CSS, e clique-e-arraste de HTML5.
Mas o grande destaque para os desenvolvedores são as ferramentas F12, que permitem acompanhar variação e uso de memória em tempo real. Isso seria uma grande ajuda para os programadores que desejam explorar o campo dos web apps, em vez de ficarem restritos aos aplicativos para cada sistema operacional.
O F12 também estreia funções de simulador para sites mobile, exibindo como a interface de usuário aparece em diferentes tamanhos de tela e resoluções.
Subscribe to RSS Feed Follow me on Twitter!