Дополнительные главы практической безопасности (2021): различия между версиями
Asterite (обсуждение | вклад) (→Занятия) |
Asterite (обсуждение | вклад) (→Занятия) |
||
Строка 17: | Строка 17: | ||
* '''16.02''' - Веб-безопасность — XXE ([http://xxe.course.secsem.ru/ материалы], [[Дополнительные_главы_практической_безопасности_(2021)/XXE|про эксплуатацию OOB]]) | * '''16.02''' - Веб-безопасность — XXE ([http://xxe.course.secsem.ru/ материалы], [[Дополнительные_главы_практической_безопасности_(2021)/XXE|про эксплуатацию OOB]]) | ||
− | * '''02.03''' - Веб-безопасность — небезопасная десериализация ([//course.secsem.ru/slides/unserialize_php.pdf слайды по небезопасной десериализации PHP]) | + | * '''02.03''' - Веб-безопасность — небезопасная десериализация ([https://www.youtube.com/watch?v=FxVil6DUD4o видео - часть 1][https://www.youtube.com/watch?v=MrH9tN7tvOw видео - часть 2][//course.secsem.ru/slides/unserialize_php.pdf слайды по небезопасной десериализации PHP]) |
* '''09.03''' - Веб-безопасность — template injection ([//course.secsem.ru/slides/2021-ssti-dgpb.pdf слайды] [https://www.youtube.com/watch?v=9nFQAL06mTE видео]) | * '''09.03''' - Веб-безопасность — template injection ([//course.secsem.ru/slides/2021-ssti-dgpb.pdf слайды] [https://www.youtube.com/watch?v=9nFQAL06mTE видео]) | ||
* '''16.03''' - Ошибки неправильного использования криптографии в реальных приложениях ([//course.secsem.ru/slides/dont-roll-your-own-crypto.pdf слайды] [https://www.youtube.com/watch?v=oKvppCZkSng видео]) | * '''16.03''' - Ошибки неправильного использования криптографии в реальных приложениях ([//course.secsem.ru/slides/dont-roll-your-own-crypto.pdf слайды] [https://www.youtube.com/watch?v=oKvppCZkSng видео]) |
Версия 12:43, 25 мая 2021
Дополнительные главы практической безопасности — математический спецкурс по выбору, продолжение курса Введение в практическую безопасность (читавшегося в 2019 году).
- Когда: во вторник, 18:20, 16 февраля 2021
- Где: аудитория 612, 2-й учебный корпус, планета Земля, Млечный Путь.
Курс рекомендуется студентам, интересующимся практической безопасностью. Каждое занятие будет иметь формат воркшопа/семинара - будет практическим, на него надо приходить с ноутбуком, а также установленным софтом.
Оценка за курс будет определяться по результатам выполнения практических заданий. За каждое из заданий будут даваться баллы, сумма баллов и определит оценку. Задания будут делиться на обязательные и бонусные. Баллы за все обязательные задания вместе дадут 10000. Критерии такие:
- 2000 и больше будут давать оценку "отлично".
- баллы >= 1000, но меньше 2000 будут давать оценку "хорошо"
- баллы >= 500, но меньше 1000 будут давать оценку "удовлетворительно"
Большая часть заданий будет выполнена в формате ctf-тасков[1].
Занятия
- 16.02 - Веб-безопасность — XXE (материалы, про эксплуатацию OOB)
- 02.03 - Веб-безопасность — небезопасная десериализация (видео - часть 1видео - часть 2слайды по небезопасной десериализации PHP)
- 09.03 - Веб-безопасность — template injection (слайды видео)
- 16.03 - Ошибки неправильного использования криптографии в реальных приложениях (слайды видео)
- 23.03 - Система типов в языке программирования Rust (слайды видео - часть 1 видео - часть 2)
- 30.03 - Фаззинг бинарных программ — основы (слайды домашка)
- 06.04 - Фаззинг бинарных программ — примеры использования в реальной жизни
- 13.04 - Фаззинг бинарных программ — возникающие проблемы и способы их решения на основе специализированных фаззеров и техник: kAFL, Redqueen, Grimoire, etc. (слайды, видео)
- 20.04 - Веб-безопасность — атаки на race condition в веб-приложениях (слайды, видео)
- 27.04 - Эскалация привилегий (LPE) в Windows (слайды, видео)
- 11.05 - [дистанционно] Внутреннее устройство WebAssembly и некоторые аспекты его безопасности (видео)
Задания
Задания находятся на этой странице
Примечания
- ↑ Про CTF и CTF-команду Bushwhackers