Информационная Безопасность

Материалы о информационной безопасности в проектировании систем: аутентификация, авторизация, защита данных, управление доступом, безопасные интеграции и архитектурные решения с учетом рисков.

Все материалы

Все статьи, заметки и разборы по этой теме в хронологическом порядке.

Перехват кода авторизации в OAuth 2.0: что это, зачем и как защититься

Что такое интерцепция в OAuth Authorization Code Interception Attack (атака перехвата кода авторизации) — это атака на OAuth 2.0 Authorization Code Flow, при которой злоумышленник перехватывает authorization_code на пути от сервера авторизации к клиентскому приложению и использует его для получения access_token вместо реального клиентского приложения. Атака описана в спецификации RFC 7636 (Proof Key for Code Exchange, PKCE), где явно указано: “OAuth 2.0 public clients utilizing the Authorization Code Grant are susceptible to the authorization code interception attack.” ...

4 июля 2026 г. · 6 минут · CrazyElephant_x

ИИ: ожидания и реальность — митап Т1 для практиков и руководителей

Громкие обещания или реальные результаты? 8 июля в офисе Т1 собираемся, чтобы поговорить честно: где нейросети реально экономят время и деньги, а где оказываются бесполезной игрушкой. Минимум теории — только реальный опыт из практики. Я буду вести митап и модерировать финальный круглый стол. Жду вас на открытом и честном разговоре. Выясним где мы сейчас, куда идем и что с этим делать. О чём поговорим Ожидания и реальность — где нейросети работают, помогают и экономят время, а где только жрет его Истории из практики — с какими трудностями столкнулись специалисты при использовании ИИ, а где результат превзошел ожидания Обмен опытом — живое общение с коллегами из индустрии Программа Время Событие 18:30 Сбор гостей 19:00 Открытие митапа 19:10 Роман Гапонов — ИИ-агенты в разработке 19:40 Виталий Шатилов — Вайбкодинг и риски кибербезопасности в пост-ИИ эпоху 20:10 Перерыв 20:30 Панельная дискуссия — Нейросети в работе: победы, провалы и судьба начинающих специалистов Выступления ИИ-агенты в разработке — Роман Гапонов, ведущий разработчик, Innovative People Агентская разработка и полезный тулинг для проектов: как агенты работают с внешними сервисами — от Jira до собственных инструментов команды. Вайбкодинг и риски кибербезопасности в пост-ИИ эпоху — Виталий Шатилов, ведущий разработчик, Т1 Критический разрыв между скоростью генерации кода с помощью ИИ и зрелостью процессов безопасности. Новые векторы атак: компрометация зависимостей, утечки секретов через ИИ-агентов и расширения IDE. Панельная дискуссия: Нейросети в работе. Победы, провалы и судьба начинающих специалистов Виталий Шатилов, Владимир Бурмистров, Марк Шевченко, Роман Гапонов Когда код пишется за минуты — новички должны уметь не просто генерировать решения, а выстраивать границы доверия и контролировать риски утечек. Спикеры Марк Шевченко — ведущий разработчик, WB Tech Владимир Бурмистров — главный системный аналитик, Т1 Виталий Шатилов — ведущий разработчик, Т1 Роман Гапонов — ведущий разработчик, Innovative People Для кого Опытные разработчики и инженеры, архитекторы, руководители в ИТ — и все, кто следит за развитием ИИ и хочет понять, что за ним стоит на самом деле, как его можно использовать в своих интересах не отстав от индустрии. ...

29 июня 2026 г. · 2 минуты · CrazyElephant_x

Критическая уязвимость NGINX Rift (CVE-2026-42945) что делать

Критическая уязвимость в NGINX: как системному аналитику и архитектору разобраться и исправить свои pet-проекты В NGINX обнаружена критическая уязвимость CVE-2026-42945, также известная как NGINX Rift, связанная с ошибкой обработки правил в ngx_http_rewrite_module. Проблема может приводить к ошибкам, аварийному завершению worker-процессов, а при определённых условиях, к удалённому выполнению кода. Эта публикация рассчитана на системных аналитиков, которые развивают техническую экспертизу через pet-проекты, а также на архитекторов, которым важно понимать не только факт наличия уязвимости, но и её влияние на конфигурационный слой системы. Знать про эту уязвимость важно и тем, кто самостоятельно настраивает reverse proxy, API gateway, внутренние стенды, docker-сборки или ingress-контроллеры на базе NGINX. ...

18 мая 2026 г. · 6 минут · CrazyElephant_x

Т1:ЛАМПА × Т-Банк: Архитектура в Казани — митап про проектирование и защиту систем

16 апреля 2026 года в Казани прошёл совместный митап Т1:ЛАМПА × Т-Банк, посвящённый практикам проектирования, защиты и развития программных систем. Я выступил на мероприятии в роли ведущего. О формате Т1:ЛАМПА Т1:ЛАМПА — это серия профессиональных встреч ИТ-холдинга Т1 с акцентом на практические доклады, живое общение и ламповую атмосферу. В программу входят: ...

16 апреля 2026 г. · Обновлено: 22 мая 2026 г. · 3 минуты · CrazyElephant_x

Разница между WAF и DLP

Разница между WAF и DLP заключается в их назначении, механизмах работы и уровне защиты. WAF — Web Application Firewall DLP — Data Loss Prevention Что такое WAF (Web Application Firewall) Назначение Защита веб-приложений от атак на уровне приложений (OSI Layer 7). Как работает Анализирует HTTP/HTTPS-трафик в реальном времени. Использует сигнатурный анализ (известные атаки, например, SQL-инъекции, XSS) и аномальное поведение (например, необычно большие запросы). Может работать в режиме блокировки или мониторинга. Поддерживает позитивную безопасность (whitelist разрешённых паттернов) и негативную безопасность (blacklist известных угроз). Технические детали Место размещения: Сетевой уровень (например, Cloudflare, AWS WAF). Хостовой уровень (модуль в веб-сервере, например, ModSecurity для Nginx/Apache). Методы обнаружения: Регулярные выражения (например, для поиска <script> в XSS). Графы зависимостей (анализ параметров запросов). Машинное обучение (выявление аномалий в поведении пользователей). Примеры атак, которые предотвращает: SQL-инъекции (’ OR 1=1 –). Межсайтовый скриптинг (XSS). Path Traversal (../../../etc/passwd). DDoS на уровне приложений (например, Slowloris). Ограничения Не защищает от утечки данных (например, если злоумышленник авторизован). Не анализирует контент на наличие конфиденциальных данных. Что такое DLP (Data Loss Prevention) Назначение Предотвращение утечки конфиденциальных данных (персональные данные, финансовая информация, коммерческая тайна). ...

6 августа 2025 г. · 2 минуты · CrazyElephant_x