Slow JSON Stream: DoS con 64 conexiones y menos de 1 kbps
Nuevo ataque DoS que tumba PHP/Laravel en 2 minutos con solo 64 conexiones y 1 byte/s. El 90% de los frameworks son vulnerables por defecto. Mitigación: una línea de config.
Nuevo ataque DoS que tumba PHP/Laravel en 2 minutos con solo 64 conexiones y 1 byte/s. El 90% de los frameworks son vulnerables por defecto. Mitigación: una línea de config.
Segundo post de la serie sobre DevSecOps. Cómo comprobar de forma automática la seguridad de los Dockerfiles en tu pipeline de CI, comparando Hadolint y Dockerfile-security.
Una bomba zip es un ataque de 2001 que sigue funcionando en 2019 y que, en un pipeline automatizado, puede llegar solo a producción. Una demo tirando Apache Tomcat con un .war.
Cómo guardan los secretos Jenkins, GitHub Actions, GitLab CI/CD y Bitbucket Pipelines, y cómo usarlos para que las credenciales de producción no acaben en un log.
Cómo añadir una contraseña de un solo uso (OTP) como segundo factor a tu servidor SSH con libpam-google-authenticator en Ubuntu o Debian, paso a paso.
Una charla en Navaja Negra 2023 me enseñó que WAF-Brain, una prueba de concepto que hicimos en BBVA, era la base de papers de investigación escritos en la otra punta del mundo.
La complejidad ciclomática es una métrica importante que puede afectar significativamente la seguridad del software. En este artículo, exploraremos la complejidad ciclomática, sus efectos en la calidad del código y su conexión con la ciberseguridad. También exploraremos ejemplos de cómo la complejidad ciclomática puede impactar la seguridad del software y formas de mitigar sus riesgos.
En este post hablaremos sobre el fuzzing de redes, una técnica para detectar errores de software de forma automática o semi-automática.
En este artículo, compartiré mi opinión sobre FreeBSD Pot vs. Docker basada en mi experiencia con ambas herramientas.
Redis tiene la característica de ejecutar scripts Lua. Este post explica cómo Redis maneja scripts Lua potencialmente peligrosos, utilizando un ejemplo de "ping-pong". A simple vista, el script Lua parece ser un bucle infinito. Sin embargo, Redis tiene protecciones integradas que reconocen el patrón de recursión en el script. El entorno Lua seguro en Redis está diseñado para detectar y prevenir tales bucles infinitos de ejecución. Esto detiene el script de consumir recursos indefinidamente, asegurando la estabilidad y seguridad del sistema. Redis impone una restricción de tabla de solo lectura en este contexto, lo que evita modificaciones que podrían llevar a una recursión descontrolada.
Este es el primer post de una serie sobre DevSecOps. Hablaremos sobre la (in)seguridad en el proceso de DevSecOps. Hoy veremos la seguridad en el proceso de construcción cuando necesitas GIT externo.