Sécurisation de l'interface Swagger UI avec l'authentification Basic dans ASP.NET Core
Bien que Swagger soit un outil indispensable pour documenter et tester les API durant la phase de développement, il est souvent risqué de laisser ces informations accessibles à tous en environnement de production. Une solution efficace consiste à intercepter les requêtes vers l'interface Swagger et à exiger une authentification, par exemple via ...
Publié le 27 juillet à 01h27
Exploitation des vulnérabilités de sérialisation PHP
Configuration de l'environnement :
Ce TP sur les vulnérabilités de sérialisation provient d'un défi CTF de 2021. J'ai reproduit l'environnement de test localement en utilisant phpstudy. Les fichiers PHP impliqués sont : index.php, function.php et ma_classe.php
index.php :
<?php
// index.php
ini_set('display_errors', 'on');
include "func ...
Publié le 26 juillet à 20h29
Investigation et Réponse aux Incidents : Détection d'Intrusions sur Systèmes Linux
La réponse à incident est une discipline cruciale en cybersécurité, visant à identifier, contenir, éradiquer et récupérer des systèmes compromis. Cet article explore des méthodes pratiques pour la détection de web shells, l'analyse des journaux d'événements Linux et l'investigation d'intrusions sur des serveurs.
I. Détection et Éradication de W ...
Publié le 23 juillet à 07h59
ADB et capture de paquets pour les applications Android
Processus fondamental du reverse engineering
# 1. Obtenir l'application ----->> Source (site officiel, Wandoujia, éviter Huawei, Xiaomi) ----->> Installer sur le téléphone;
# 2. Utiliser un outil de capture (charles, fiddler);
# 3. Utiliser un décompilateur (jadx...) pour transformer l apk en code Java, analyser le code et locali ...
Publié le 10 juillet à 20h44
Bonnes pratiques de déploiement de t3-env : Renforcer la sécurité des variables d'environnement en production
Bonnes pratiques de déploiement de t3-env : Renforcer la sécurité des variables d'environnement en production
La gestion des variables d'environnement est une pierre angulaire de la sécurité et de la fiabilité des applications modernes. t3-env est un outil de validation des variables d'environnement basé sur des types, offrant une solution inte ...
Publié le 6 juillet à 00h56
Introduction à l'Architecture et l'Implémentation d'Apache Shiro
Architecture de Shiro
Pour utiliser Shiro, il faut comprendre son architecture. Shiro fonctionne sans conteneur spécifique et peut être employé dans JavaSE, mais il est couramment utilisé dans JavaEE. Voici un exemple simplifié de processus de connexion :
// Création d'un jeton d'authentification
UsernamePasswordToken userToken = new UsernamePa ...
Publié le 4 juillet à 22h49
Protection contre les vulnérabilités XSS dans une application Spring Boot
La faille XSS (Cross-Site Scripting) demeure l'une des vulnérabilités les plus courantes dans les applications web. Dans un environnement Spring Boot, une stratégie efficace pour atténuer ce risque consiste à intercepter les requêtes entrantes afin de ntetoyer les caractères spéciaux susceptibles d'exécuter des scripts malveillants.
1. Utilitai ...
Publié le 28 juin à 00h55
Gestionnaire d'autorisation kbmMW explained
Depuis kbmMW v4.40, un nouveau gestionnaire d'autorisation très flexible a été introduit.
Son objectif est de fournir aux développeurs la possibilité de définir des droits sur des ressources pour les utilisateurs. Il s'agit d'une fonctionnalité optionnelle qui intègre le schéma驱动方案 d'autorisation existant dans kbmMW, facilitant ainsi les tâ ...
Publié le 16 juin à 22h16