<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/">
  <channel>
    <language>ru</language>
    <title>Информационная безопасность: веб-пентест</title>
    <description>Если вас интересует информационная безопасность и тестирование на проникновение, здесь вы найдете статьи и гайды по самым актуальным методикам веб-пентестинга и защиты информационных систем.</description>
    <link>https://tproger.ru/tag/web-penetration-testing-security</link>
    <atom:link href="https://tproger.ru/tag/web-penetration-testing-security/feed" rel="self" type="application/rss+xml"/>
    <lastBuildDate>Tue, 06 Oct 2026 14:59:21 GMT</lastBuildDate>
    <sy:updatePeriod>hourly</sy:updatePeriod>
    <sy:updateFrequency>12</sy:updateFrequency>
    <image>
      <title>Информационная безопасность: веб-пентест</title>
      <link>https://tproger.ru</link>
      <url>https://tproger.ru/apple-touch-icon.png</url>
    </image>
    <item>
      <title>Как изменилась защита от DDoS-атак в 2025 году</title>
      <link>https://tproger.ru/articles/kak-izmenilas-zashhita-ot-ddos-atak-v-2025-godu</link>
      <comments>https://tproger.ru/articles/kak-izmenilas-zashhita-ot-ddos-atak-v-2025-godu?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Alex Smirnov]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/kak-izmenilas-zashhita-ot-ddos-atak-v-2025-godu</guid>
      <description><![CDATA[<p>Узнайте, как в 2025 году изменились DDoS-атаки, почему старые методы больше не работают и какие технологии помогают защитить сайты от угроз.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/kak-izmenilas-zashhita-ot-ddos-atak-v-2025-godu">Как изменилась защита от DDoS-атак в 2025 году</a>»</p>]]></description>
      <category><![CDATA[Безопасный код]]></category>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Информационная безопасность: веб-пентест]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Sun, 26 Oct 2025 10:00:04 GMT</pubDate>
      <content:encoded><![CDATA[<h2>Новая среда DDoS-угроз</h2><p>За последние годы атаки типа DDoS (Distributed Denial of Service) стали не просто вопросом «когда», а практически неизбежностью для многих компаний. Специалисты отмечают: «для организаций с высокой видимостью уже не вопрос если, а когда вас атакуют».</p><p><b> Главные изменения:</b></p><ul><li>Доступность инструментария «DDoS-as-a-Service» делает возможными атаки даже с небольшими знаниями.</li><li>Атаки становятся быстрее, изощреннее, и все чаще выполняются автоматически. Например, могут запустить миллионы запросов за несколько минут – и даже прежде чем мониторинг сработает.</li><li>Атакующие все чаще обходят простые фильтры: меняют URL, заголовки, куки, используют бот-сети с огромным географическим разбросом.</li><li>Рост объемов: по данным Cloudflare, крупные атаки выросли экспоненциально за последние десять лет. Например, битрейт (Gbps) вырос с сотен Gbps до 5.6 Tbps к 2025 году.</li></ul><p>Эти изменения обуславливают, почему устаревшие методы защиты уже не работают или работают слабо.</p><h2>Почему традиционные решения уступают</h2><p>Если раньше меры ограничивались фаерволами, CDN и простыми лимитами, то сегодня этого недостаточно. CDN или фаервол часто настроены по-умолчанию и дают лишь частичную защиту.</p><p>Атаки перешли с сетевого уровня на уровень приложений (Layer 7) – где они влияют на веб-сервисы и API, которые генерируют ключевой доход</p><p>Ключевые уязвимости:</p><ul><li>Блокировка по IP/ГЕО становится бессильной, когда источники атак меняются динамически.</li><li>Статические правила (лимиты, капчи) не успевают реагировать на автоматизированные, быстрые атаки.</li><li>Отслеживание только трафика без анализа поведения – позволяет атакам «проскальзывать» через кэши и защитные механизмы.</li></ul><h2>Современные подходы к защите в 2025 году</h2><p>Как должна выглядеть эффективная <a href="https://stormwall.pro/resources/blog/ddos-ataka-kak-zashchititsya">защита от DDoS</a> сегодня? Вот основные принципы:</p><ol><li><b>Многоуровневая стратегия: </b>защита должна быть на уровне edge (CDN), приложения и поведения. Например, скрытие исходного сервера, лимиты не только на динамические запросы, но и на кэш-контент; специальные правила против «cache-busting».</li><li><b>Анализ поведения и автоматизация:</b> атаки идут очень быстро (в 2023 году 50 % атак длились менее 52 секунд). Поэтому вручную реагировать уже нельзя – требуется автоматизированная система, которая распознает паттерны: заголовки, время запросов, структура.</li><li><b>Инфраструктурные меры и глобальное распределение.</b> Важно подчеркнуть значение глобальных anycast-сетей, автоматизированной фильтрации и подхода без лимитов на трафик («unmetered DDoS mitigation»).</li><li><b>Проактивный партнер и мониторинг:</b> все домены через CDN, лимиты на кэш/некэш-трафик, мониторинг скрытых сигналов (например, странные запросы), наличие плана инцидентов.</li></ol><h2>Что это значит на практике. Рекомендации:</h2><ul><li>Убедитесь, что ваша инфраструктура направляется через надежный CDN и исходные сервера не видны напрямую.</li><li>Настройте лимиты и кэширование не только для типичного контента, но и для потенциально «обратных» точек: поиск, ошибки 404, динамика.</li><li>Выбирайте решения с автоматическим анализом поведения, а не только статическими правилами.</li><li>Проверяйте партнеров: способны ли они эффективно действовать без вашего ручного вмешательства и с минимальным влиянием на законный трафик.</li><li>Рассмотрите услуги по защите от DDoS через специализированных провайдеров – на сайте <a href="https://stormwall.pro">https://stormwall.pro</a> вы найдете соответствующие предложения, например защита для сайта <a href="https://stormwall.pro/products/website-ddos-protection">https://stormwall.pro/products/website-ddos-protection</a>.</li><li>Не забывайте: защита – это не покупка и установка, а постоянная адаптация. Атаки эволюционируют и защита должна меняться вместе с ними.</li></ul><h2>Заключение</h2><p>В 2025 году защита от DDoS-атак перестала быть опцией -это необходимость. Атаки стали массовыми, автоматизированными, мощными и адаптивными. Традиционные меры уже часто не справляются. Поэтому требуется переход к многоуровневой, автоматизированной, поведенческой защите с глобальной инфраструктурой и проактивным партнером.</p><p>Если вы до сих пор полагаетесь лишь на базовый фаервол или CDN по-умолчанию, сейчас отличный момент пересмотреть подход и усилить защиту своих онлайн-сервисов.</p>]]></content:encoded>
    </item>
    <item>
      <title>Курсы для пентестера: обучение технологии Pentest</title>
      <link>https://tproger.ru/articles/kursy-dlya-pentestera--obuchenie-tehnologii-pentest</link>
      <comments>https://tproger.ru/articles/kursy-dlya-pentestera--obuchenie-tehnologii-pentest?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Анастасия Шишкина]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/kursy-dlya-pentestera--obuchenie-tehnologii-pentest</guid>
      <description><![CDATA[<p>Лучшие курсы по Pentest. Рейтинг вариантов онлайн-обучения с нуля, обзор обучающей программы и стоимости курсов для пентестеров.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/kursy-dlya-pentestera--obuchenie-tehnologii-pentest">Курсы для пентестера: обучение технологии Pentest</a>»</p>]]></description>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Обучающие курсы]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Планы обучения]]></category>
      <category><![CDATA[Информационная безопасность: веб-пентест]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Mon, 06 Oct 2025 07:21:32 GMT</pubDate>
      <content:encoded><![CDATA[<p>Сегодня курсы по пентесту пользуются огромным спросом — и не случайно: успешный пентестер умеет не только запускать сканеры, но и читать между строк — в исходном коде, в поведении пользователей, в социальных связях. Представьте: вы — детектив цифрового мира. Ваши улики — логи и строки кода, подозреваемые — сервисы и люди, а цель — найти уязвимость прежде, чем это сделает злоумышленник. Любопытный факт: многие мастера безопасности начинали как азартные геймеры или «тестировщики» серверов — и постепенно это любопытство выросло в профессию.</p><p>Я проанализировала около 30 программ от ведущих онлайн-школ и собрала для вас подборку из 20 лучших. Чтобы было удобнее ориентироваться, разделила материал на несколько частей: сначала вы найдете топ-10 самых сильных курсов, затем — дополнительные варианты, которые помогут выбрать именно свой, а в финале вас ждут подборки бесплатных программ обучения.</p><p><b>Бонус — в статье собраны промокоды, которые я нашла для некоторых курсов, не пропустите!</b></p><h2>ТОП-10 лучших курсов пентестера в 2026 году</h2><ol><li><a href="https://experts1.ru/NhtYel?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=1">Пентестер с нуля</a> от Skillbox — облачная среда из 12 виртуальных машин, где можно отрабатывать реальные атаки и сценарии защиты.</li><li><a href="https://experts1.ru/hjiMoU?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=2">Специалист по информационной безопасности</a> от Нетологии — три направления подготовки и отдельные модули по использованию ИИ.</li><li><a href="https://experts1.ru/uqFArv?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=3">Специалист по информационной безопасности: веб-пентест</a> от Яндекс Практикума — облачный CTF-симулятор и углубленное изучение OWASP Top 10 и API Top 10.</li><li><a href="https://experts1.ru/Hkrqat?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=4">Специалист по кибер­безопас­нос­ти с нуля</a> от Skillbox — сочетание классических инструментов пентеста с нейросетями.</li><li><a href="https://experts1.ru/zapDrQ?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=5">Специалист по информационной безопасности</a> от GeekBrains — работа на кластере из 12 виртуальных машин в VK Cloud.</li><li><a href="https://experts1.ru/jKzsmF?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=6">«Белый» хакер</a> от Skillfactory — стажировка на Standoff 365, подготовка к CTF и участию в багбаунти-программах.</li><li><a href="https://experts1.ru/tWAsml?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=7">Пентест</a> от Otus — формат live coding и подготовка к международным экзаменам CEH и OSCP.</li><li><a href="https://experts1.ru/vfdYxS?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=8">Этичный хакер</a> от Coddy School — курс для подростков с изучением Python и JavaScript.</li><li><a href="https://experts1.ru/jbxWHz?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=9">Тестирование на проникновение и анализ безопасности. Базовый уровень</a> от Акадeмии АйТи — интенсивная 9-дневная программа с лабораторными работами по сетевым атакам.</li><li><a href="https://experts1.ru/USezlw?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=10">WebSecOps</a> от Pentestit — углубленная практика по WAF, настройке Nemesida и расследованию инцидентов.</li></ol><p>Курсы обучения пентестеров подойдут тем, кто хочет получить практические навыки поиска уязвимостей и научиться мыслить как атакующий. Они будут полезны новичкам на самостоятельном обучении, желающим войти в профессию, и специалистам с опытом, которые стремятся расширить компетенции.</p><p><b>1. <a href="https://experts1.ru/NhtYel?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=1">Пентестер с нуля</a> | Skillbox</b></p><p><i>Используйте промокод kursfinder, чтобы получить скидку 50%</i></p><p><a href="https://experts1.ru/NhtYel?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=1">Применить промокод&gt;&gt;&gt; </a></p><p>Онлайн-курс обучения «Пентестер с нуля» — это прикладная программа для тех, кто хочет стать специалистом по тестированию на проникновение. Обучение построено на реальных инструментах индустрии: Nmap для сканирования сетей, Burp Suite для анализа веб-приложений, Wireshark для исследования трафика, Mimikatz и BloodHound для работы с инфраструктурой Active Directory, Hydra для атак перебором и множество утилит для тестирования приложений и баз данных.</p><p>Студентам предоставляется облачная лаборатория из 12 виртуальных машин в VK Cloud, где в безопасной среде можно отрабатывать атаки и защитные сценарии. По итогам курса выпускник не только усваивает теорию, но и приобретает практические навыки проведения полноценного пентеста: от поиска и эксплуатации уязвимостей до подготовки профессионального отчета.</p><figure><img src="https://media.tproger.ru/user-uploads/108137/2025-10-06/ca65c41d-2fb8-488b-b5e4-2f41ff3e5213.jpg" alt="" /></figure><ul><li>Стоимость: от 4 936 руб./мес. в рассрочку на 24 месяца</li><li>Длительность: 6 месяцев</li><li>Формат обучения: видеолекции с пожизненным доступом, практические задания, разборы от кураторов, вебинары с экспертами, общение в Telegram-чате</li><li>Сертификат: сертификат Skillbox</li></ul><p><b>Кому подойдет:</b> новичкам, которые хотят войти в сферу кибербезопасности, и специалистам, стремящимся углубить навыки в области анализа защищенности и проведения пентестов.</p><p><b>Преимущества:</b></p><ul><li>предоставляется облако с 12 виртуальными машинами для практики;</li><li>обучение проходит на реальных сценариях атак и защиты;</li><li>в курс встроен проект в портфолио;</li><li>поддержка наставников с солидным практическим бесценным опытом — от 5 лет;</li><li>видеолекции остаются в постоянном доступе;</li><li>практические задания с детальной проверкой;</li><li>HR-консультант помогает с резюме и собеседованиями;</li><li>налоговый вычет до 13% от стоимости обучения;</li><li>удобная рассрочка без процентов для всех желающих студентов;</li><li>рейтинг студентов выше 4,7 на независимых платформах.</li></ul><p><b>Недостатки:</b></p><ul><li>VirtualBox может вызывать сложности на устройствах Mac;</li><li>требуется базовое понимание системного администрирования.</li></ul><p><b>Программа обучения</b></p><ul><li>Введение в информационную безопасность и обзор процессов</li><li>Сбор информации об инфраструктуре и разведка целей</li><li>Сканирование сетевых сервисов и обнаружение уязвимостей</li><li>Проверка и эксплуатация уязвимостей в веб приложениях</li><li>Атаки на доменную инфраструктуру и работа с учетными данными</li><li>Сетевые атаки и анализ трафика с помощью Wireshark и Tcpdump</li><li>Автоматизация тестирования и написание эксплойтов на Python</li><li>Работа с инструментами Burp Suite Nmap Metasploit и другими</li><li>Практические задания на виртуальных стендах и промежуточные проекты</li><li>Финальный проект и подготовка отчета для заказчика</li></ul><p><a href="https://experts1.ru/NhtYel?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=1">Ознакомиться с полной программой &gt;&gt;&gt;</a></p><p><b>2. <a href="https://experts1.ru/hjiMoU?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=2">Специалист по информационной безопасности</a> | Нетология</b></p><p><i>Используйте промокод kursfinder, чтобы получить скидку 7%</i></p><p><a href="https://experts1.ru/hjiMoU?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=2">Применить промокод&gt;&gt;&gt; </a></p><p>Этот курс по пентесту разработан для тех, кто хочет освоить современные технологии защиты информации и пройти профессиональную переподготовку. Программа сочетает базовую теорию с практикой на реальных кейсах и отработкой инструментов, востребованных в индустрии. Студенты учатся анализировать сетевой трафик в Wireshark, проводить брутфорс-атаки с Hydra и Medusa, находить и эксплуатировать уязвимости с помощью Nmap и Metasploit, работать с наборами Sysinternals и NirSoft, а также автоматизировать задачи через PowerShell и Bash, контейнеризовать окружения в Docker и настраивать IDS/IPS.</p><p>Отдельный блок посвящен применению машинного обучения и нейросетей для обнаружения угроз и расследования инцидентов. Сердце курса — практические проекты в виртуальных стендах и облаке Timeweb Cloud: несколько больших кейсов, где нужно пройти полный цикл — разведка, эксплуатация, постэксплуатация, эскалация привилегий и подготовка рекомендаций по устранению. В результате выпускник получает реальные рабочие навыки и готовность к задачам в Forensics, DevSecOps и веб-пентесте.</p><figure><img src="https://media.tproger.ru/user-uploads/108137/2025-10-06/72829f36-e2c7-430e-8c50-43a04543088d.jpg" alt="" /></figure><ul><li>Стоимость: от 3 805 руб./мес. при рассрочке на 36 месяцев или 130 200 руб. единоразово</li><li>Длительность: от 11 месяцев</li><li>Формат обучения: вебинары, лекции, воркшопы, 4 крупных проекта, 74 практических задания, доступ к материалам и мобильное приложение</li><li>Сертификат: диплом о профессиональной переподготовке установленного образца</li></ul><p><b>Кому подойдет:</b> начинающим специалистам и тем, кто хочет перейти в сферу кибербезопасности, а также практикам, которым необходимы углубленные знания и специализации в Forensics, DevSecOps или Pentest.</p><p><b>Преимущества:</b></p><ul><li>три специализации (две обязательные и одна на выбор каждому студенту);</li><li>практика с виртуальными машинами и облаком Timeweb Cloud;</li><li>применение ИИ и ML для анализа инцидентов и угроз;</li><li>более 20 вебинаров с экспертами;</li><li>доступ к мобильному приложению с офлайн-режимом;</li><li>4 проекта для портфолио;</li><li>74 практических задания с обратной связью;</li><li>поддержка наставников и специалистов из СберМаркета, Самоката и Intel;</li><li>HR-сопровождение и помощь в трудоустройстве;</li><li>возможность стажировки у партнеров программы.</li></ul><p><b>Недостатки:</b></p><ul><li>необходимы базовые знания в администрировании ОС;</li><li>сложно совмещать с учебой или работой.</li></ul><p><b>Программа обучения:</b></p><ul><li>Основы информационной безопасности и криптографии</li><li>Работа с сетями Linux и Windows</li><li>Язык Python и программные уязвимости</li><li>Статический и динамический анализ реверс инжиниринг</li><li>Тестирование на проникновение и эксплуатация уязвимостей</li><li>Администрирование систем защиты информации</li><li>Цифровая криминалистика и расследование инцидентов Forensics</li><li>DevSecOps и обеспечение безопасности разработки</li><li>Применение ML и нейросетей в кибербезопасности</li><li>Дипломный проект и защита итоговой работы</li></ul><p><a href="https://experts1.ru/hjiMoU?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=2">Ознакомиться с полной программой &gt;&gt;&gt;</a></p><p><b>3. <a href="https://experts1.ru/uqFArv?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=3">Специалист по информационной безопасности: веб-пентест</a> | Яндекс Практикум</b></p><p><i>Купите любой курс с выгодой до 20% при оплате сразу</i></p><p><a href="https://experts1.ru/uqFArv?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=3">Получить скидку&gt;&gt;&gt; </a></p><p>Онлайн-курс «Кибербезопасность: веб-пентест» разработан специалистами из Яндекса, VK и Альфа-Банка и фокусируется на практических навыках поиска уязвимостей в веб-приложениях. Во время обучения студенты осваивают реальные инструменты пентестера — Burp Suite для анализа трафика, SQLMap для тестирования баз данных, ffuf и Dirsearch для перебора директорий, Nmap и Naabu для сканирования портов, Shodan и Censys для поиска уязвимых сервисов, а также Postman, Amass, OWASP ZAP, Fiddler, Nuclei и другие утилиты.</p><p>Для практики предусмотрен облачный CTF-симулятор Яндекса, где независимо от города можно безопасно отрабатывать атаки на авторизацию, API и бизнес-логику приложений. Отдельный модуль посвящен уязвимостям из OWASP Top 10 и API Top 10 — их подробно разбирают на примерах с демонстрацией воспроизведения и способов исправления. Курс включает лабораторные задания и командные воркшопы, что помогает плавно перейти от теории к реальным практическим навыкам.</p><figure><img src="https://media.tproger.ru/user-uploads/108137/2025-10-06/cd12365b-8681-4fc3-8d56-c01a6aca0f07.jpg" alt="" /></figure><ul><li>Стоимость: от 4 490 руб./мес. до 7 511 руб./мес. в рассрочку на 36 месяцев</li><li>Длительность: 4–6 месяцев</li><li>Формат обучения: вебинары, видеолекции, воркшопы, лабораторные задания, чек-листы по WAPT, индивидуальные встречи с экспертами</li><li>Сертификат: диплом о профессиональной переподготовке установленного образца</li></ul><p><b>Кому подойдет: </b>разработчикам, тестерам, системным администраторам и студентам техвузов, которые хотят освоить веб-пентест или перейти в AppSec/DevSecOps.</p><p><b>Преимущества:</b></p><ul><li>работа в облачном CTF-симуляторе, приближенном к реальным условиям;</li><li>обучение пентесту с нуля от практиков из крупных IT-компаний;</li><li>актуальная программа с регулярными обновлениями;</li><li>изучение OWASP Top 10 и API Top 10 на примерах;</li><li>практика с контейнерами и облаками (Docker, Kubernetes, Yandex Cloud, S3);</li><li>воркшопы с командной работой и обратной связью;</li><li>собственный чек-лист по всем этапам WAPT;</li><li>поддержка наставников и индивидуальные консультации;</li><li>помощь в дальнейшем трудоустройстве и карьерные советы от экспертов;</li><li>диплом о профессиональной переподготовке.</li></ul><p><b>Недостатки:</b></p><ul><li>высокая нагрузка: требуется 10–20 часов в неделю;</li><li>курс предполагает базовые знания сетей и Linux.</li></ul><p><b>Программа обучения:</b></p><ul><li>Основы веб-пентеста и вводное тестирование</li><li>Разведка в веб-приложениях Kali Linux Burp Suite OWASP ZAP Shodan Censys</li><li>Анализ защищенности и эксплуатация уязвимостей XSS CSRF SQL Injection SSRF XXE IDOR уязвимости API и др</li><li>Работа с аутентификацией и авторизацией OAuth JWT SSO MFA</li><li>Отчетность документирование и правовые аспекты</li><li>Финальный проект полный цикл веб-пентеста и подготовка рекомендаций</li><li>Дополнительные модули SSDLC Secure by Design DevSecOps контейнеризация и облака</li></ul><p><a href="https://experts1.ru/uqFArv?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=3">Ознакомиться с полной программой &gt;&gt;&gt;</a></p><p><b>4. <a href="https://experts1.ru/Hkrqat?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=4">Специалист по кибер­безопас­нос­ти с нуля</a> | Skillbox</b></p><p><i>Используйте промокод kursfinder, чтобы получить скидку 50%</i></p><p><a href="https://experts1.ru/Hkrqat?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=4">Применить промокод&gt;&gt;&gt; </a></p><p>Курс по пентесту с нуля сочетает классическую подготовку в области защиты информационных систем с освоением нейросетевых технологий. Во время обучения студенты работают с профессиональными инструментами анализа и тестирования — Wireshark и tcpdump для исследования сетевого трафика, Burp Suite для проверки веб-приложений, Hydra и Mimikatz для атак перебором и получения учетных данных, BloodHound для анализа Active Directory, Wazuh и ELK Stack для мониторинга, а также изучают SQL, Python, PowerShell, Bash и Docker.</p><p>Для практики выделен кластер из 12 виртуальных машин в облаке VK Cloud, что позволяет моделировать атаки и защиту в условиях, приближенных к реальным. В отдельные блоки курса включено использование ChatGPT и других ИИ-инструментов для автоматизации задач, анализа логов и поиска аномалий.</p><figure><img src="https://media.tproger.ru/user-uploads/108137/2025-10-06/977d336d-4449-4d7a-909f-e904013f2cbf.jpg" alt="" /></figure><ul><li>Стоимость: от 5 637 руб./мес. в рассрочку на 31 месяц</li><li>Длительность: 12 месяцев</li><li>Формат обучения: видеолекции с пожизненным доступом, практические задания, CTF-симуляции, проекты для портфолио, вебинары и воркшопы, Telegram-чат с экспертами</li><li>Сертификат: удостоверение о повышении квалификации установленного образца</li></ul><p><b>Кому подойдет: </b>новичкам, которые хотят освоить профессию с нуля, и специалистам IT, стремящихся расширить знания и использовать ИИ для задач кибербезопасности.</p><p><b>Преимущества:</b></p><ul><li>pentest-обучение на кластере из 12 виртуальных машин;</li><li>практика в формате CTF и проекты для портфолио;</li><li>освоение нейросетей и их интеграции в рабочие процессы;</li><li>изучение популярных инструментов (Wireshark, Burp Suite, Hydra, BloodHound, Mimikatz и др.);</li><li>поддержка экспертов и кураторов с опытом от 5 лет;</li><li>диплом установленного образца по лицензии;</li><li>помощь HR-консультанта в трудоустройстве;</li><li>возможность налогового вычета до 13%;</li><li>рассрочка с отсрочкой первого платежа на 6 месяцев;</li><li>бонусы от VK Pay и дополнительные курсы в подарок.</li></ul><p><b>Недостатки:</b></p><ul><li>высокая нагрузка — в среднем 5 часов в неделю;</li><li>стоимость выше, чем у базовых курсов по безопасности.</li></ul><p><b>Программа обучения:</b></p><ul><li>Основы веб-пентеста и вводное тестирование</li><li>Разведка в веб-приложениях Kali Linux Burp Suite OWASP ZAP Shodan Censys</li><li>Анализ защищенности и эксплуатация уязвимостей XSS CSRF SQL Injection SSRF XXE IDOR уязвимости API и др</li><li>Работа с аутентификацией и авторизацией OAuth JWT SSO MFA</li><li>Отчетность документирование и правовые аспекты</li><li>Финальный проект полный цикл веб-пентеста и подготовка рекомендаций</li><li>Дополнительные модули SSDLC Secure by Design DevSecOps контейнеризация и облака</li></ul><p><a href="https://experts1.ru/Hkrqat?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=4">Ознакомиться с полной программой &gt;&gt;&gt;</a></p><p><b>5. <a href="https://experts1.ru/zapDrQ?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=5">Специалист по информационной безопасности</a> | GeekBrains</b></p><p><i>Используйте промокод kursfinder, чтобы получить скидку 7%</i></p><p><a href="https://experts1.ru/zapDrQ?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=5">Применить промокод&gt;&gt;&gt; </a></p><p>Онлайн-курс сочетает базовые знания в области защиты информации с современными инструментами тестирования и анализа. В программе предусмотрена работа с системами мониторинга Wazuh и ELK Stack, утилитами для выявления уязвимостей — Mimikatz, Hydra, Burp Suite, анализаторами трафика Wireshark и TCPdump, а также средствами аудита инфраструктуры BloodHound и SonarQube. Для закрепления навыков предоставляется доступ к кластеру из 12 виртуальных машин в облаке VK Cloud, где можно моделировать реальные атаки и отрабатывать защитные сценарии.</p><p>Дополнительно курс охватывает работу с Python, PowerShell, Bash, SQL, PostgreSQL и GitLab. Практическая часть включает два проекта для портфолио: проведение тестирования на проникновение и расследование инцидента. Отдельный модуль посвящен применению нейросетей и AI для автоматизации анализа данных и поиска уязвимостей, что позволяет освоить подходы, востребованные в современной кибербезопасности.</p><figure><img src="https://media.tproger.ru/user-uploads/108137/2025-10-06/a33099e2-5d89-44be-93a9-ae307f1d548c.jpg" alt="" /></figure><ul><li>Стоимость: от 4 120 руб./мес. в рассрочку на 36 месяцев</li><li>Длительность: 12 месяцев</li><li>Формат обучения: видеолекции с пожизненным доступом, онлайн-занятия с экспертами, воркшопы, проекты в портфолио, практика в виртуальных стендах VK Cloud, обратная связь от кураторов</li><li>Сертификат: диплом установленного образца по лицензии</li></ul><p><b>Кому подойдет: </b>желающим освоить профессию специалиста по информационной безопасности с нуля, а также системным администраторам и IT-специалистам, стремящимся перейти в сферу киберзащиты.</p><p><b>Преимущества:</b></p><ul><li>обучение на облачных стендах из 12 виртуальных машин;</li><li>освоение инструментов для тестирования и анализа безопасности;</li><li>практика в формате CTF и лабораторных заданий;</li><li>два полноценных проекта для портфолио;</li><li>персональная поддержка кураторов и экспертов;</li><li>помощь HR-специалистов в трудоустройстве;</li><li>диплом установленного образца по лицензии;</li><li>возможность рассрочки без переплат;</li><li>налоговый вычет до 13% от стоимости.</li></ul><p><b>Недостатки:</b></p><ul><li>ограниченное количество мест в потоке;</li><li>при индивидуальных вопросах иногда приходится ждать консультации эксперта.</li></ul><p><b>Программа обучения:</b></p><ul><li>Основы администрирования Linux и Windows</li><li>Работа с сетями и защита периметра</li><li>Python и PowerShell для задач кибербезопасности</li><li>Анализ защищенности приложений и инфраструктуры</li><li>Мониторинг событий и расследование инцидентов</li><li>Использование нейросетей и AI в задачах ИБ</li><li>Тестирование на проникновение и разработка рекомендаций</li><li>Работа с современными инструментами аудита и анализа</li><li>Итоговые проекты для портфолио</li></ul><p><a href="https://experts1.ru/zapDrQ?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=5">Ознакомиться с полной программой &gt;&gt;&gt;</a></p><p><b>6. <a href="https://experts1.ru/jKzsmF?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=6">«Белый» хакер</a> | Skillfactory</b></p><p>Онлайн-курс «Белый хакер: пентестер» предназначен для тех, кто хочет освоить профессию специалиста по киберзащите и научиться находить уязвимости в цифровых системах. Во время обучения студенты получают доступ к реальным инструментам индустрии — Burp Suite, Metasploit, Wireshark, SQLmap, Hashcat, Hydra, Kali Linux, PowerShell Empire, Mimikatz, Maltego, Airgeddon и другим — и отрабатывают навыки на специально подготовленных лабораторных стендах.</p><p>Практическая часть включает участие в CTF-соревнованиях, моделирующих реальные атаки, а также лаборатории по тестированию сайтов, сетей, операционных систем и корпоративных приложений. Программа завершается финальным проектом и стажировкой на площадке Standoff 365 от Positive Technologies, что помогает прокачать навыки багханта и войти в профессиональные рейтинги.</p><figure><img src="https://media.tproger.ru/user-uploads/108137/2025-10-06/fe34bc73-5e98-47b3-856e-22b3c6645b4b.jpg" alt="" /></figure><ul><li>Стоимость: от 3 997 руб./мес. в рассрочку</li><li>Длительность: 13 месяцев</li><li>Формат обучения: онлайн-видеоуроки, практические задания, воркшопы, командные и индивидуальные CTF, лаборатории, поддержка менторов и карьерного центра</li><li>Сертификат: сертификат или диплом о профессиональной переподготовке установленного образца</li></ul><p><b>Кому подойдет:</b> новичкам без опыта в ИТ, а также тестировщикам и системным администраторам, которые хотят перейти в сферу пентеста и расширить компетенции.</p><p><b>Преимущества:</b></p><ul><li>освоение востребованной профессии с нуля;</li><li>практика в CTF-симуляторах и стендах;</li><li>изучение более 15 профессиональных инструментов;</li><li>стажировка на платформе Standoff 365;</li><li>поддержка менторов и кураторов на протяжении всего курса;</li><li>карьерный центр и помощь в трудоустройстве;</li><li>возможность работать удаленно после окончания;</li><li>диплом или сертификат, признаваемый работодателями;</li><li>доступ к дополнительным курсам по нейросетям, soft skills и английскому;</li><li>гарантия возврата денег, если не удастся трудоустроиться в течение 6 месяцев.</li></ul><p><b>Недостатки:</b></p><ul><li>высокая учебная нагрузка (до 15 часов в неделю);</li><li>некоторые блоки могут быть сложны новичкам без IT-базы;</li><li>редкие технические неполадки на вебинарах.</li></ul><p><b>Программа обучения:</b></p><ul><li>Основы администрирования Linux и Windows</li><li>Python и базы данных для задач кибербезопасности</li><li>Анализ защищенности и защита приложений</li><li>Мониторинг событий и реагирование на инциденты</li><li>Атаки на веб-сайты сети ОС и корпоративные системы</li><li>Использование инструментов пентеста Burp Suite Metasploit Nmap Hydra Hashcat и др</li><li>Практикум в формате CTF и командных проектов</li><li>Стажировка на Standoff 365 и работа с багбаунти</li><li>Финальная аттестация и проект</li></ul><p><a href="https://experts1.ru/jKzsmF?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=6">Ознакомиться с полной программой &gt;&gt;&gt;</a></p><p><b>7. <a href="https://experts1.ru/tWAsml?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=7">Пентест</a> | OTUS</b></p><p>Онлайн-курс ориентирован на практическое освоение тестирования на проникновение — здесь нет сухой теории, только реальные сценарии атак и работа с индустриальными инструментами: Nmap, Burp Suite, Metasploit, Wireshark и рядом других. Каждый модуль построен как демонстрация в формате live coding — преподаватель показывает разбор уязвимостей на настоящих сервисах, а студенты повторяют шаги на виртуальных машинах и сразу отрабатывают приемы на практике.</p><p>Курс предусматривает проектные задачи для портфолио и помогает закрепить навыки через практические упражнения: от разведки и эксплуатации уязвимостей до подготовки профессионального отчета. Программа покрывает полный цикл пентеста и дает базовую подготовку для дальнейшей сертификации и сдачи международных экзаменов, таких как CEH и OSCP.</p><figure><img src="https://media.tproger.ru/user-uploads/108137/2025-10-06/68b20c50-4d20-498c-bce2-5d55673156f8.jpg" alt="" /></figure><ul><li>Стоимость: 112 000 руб.</li><li>Длительность: 5 месяцев</li><li>Формат обучения: вебинары 2 раза в неделю, домашние задания с проверкой, проектная работа, доступ к материалам и записям навсегда, общение с экспертами в чате</li><li>Сертификат: сертификат OTUS и удостоверение о повышении квалификации</li></ul><p><b>Кому подойдет:</b> разработчикам, администраторам, devops-инженерам и специалистам по ИБ.</p><p><b>Преимущества:</b></p><ul><li>акцент на практическом применении знаний;</li><li>разбор уязвимостей в формате life coding;</li><li>доступ к лабораторным стендам и виртуальным машинам;</li><li>домашние задания с развернутым фидбеком;</li><li>индивидуальная проектная работа для портфолио;</li><li>поддержка преподавателей и экспертов-практиков;</li><li>карьерная помощь (разбор резюме, собеседований, база вакансий партнеров);</li><li>подготовка к сертификациям CEH и OSCP;</li><li>оптимальная нагрузка, совмещаемая с работой;</li><li>сертификат и удостоверение государственного образца.</li></ul><p><b>Недостатки:</b></p><ul><li>требуется базовое знание сетей и ОС;</li><li>обязательное вступительное тестирование перед зачислением.</li></ul><p><b>Программа обучения:</b></p><ul><li>Концептуальные основы пентеста</li><li>Сетевая безопасность</li><li>Эскалация привилегий в ОС</li><li>Active Directory</li><li>Веб-пентест</li><li>Атаки на различные векторы</li><li>Проектный модуль практика с уязвимыми сервисами</li></ul><p><a href="https://experts1.ru/tWAsml?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=7">Ознакомиться с полной программой &gt;&gt;&gt;</a></p><p><b>8. <a href="https://experts1.ru/vfdYxS?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=8">Этичный хакер</a> | Coddy School</b></p><p>Онлайн-курс «Этичный хакер» разработан для подростков и начинающих специалистов, которые хотят познакомиться с основами информационной безопасности и методами противодействия кибератакам. Обучение проводят сертифицированные практики, которые шаг за шагом объясняют работу с Python, JavaScript, HTML, CSS, MySQL и базовыми сетевыми протоколами. В процессе занятий ученики знакомятся с реальными приемами атак, учатся моделировать фишинговые сайты, выполнять простые пентесты и применять инструменты защиты личных данных.</p><p>Особое внимание уделено практике: студенты закрепляют теорию на собственных проектах, получают первый опыт в сфере кибербезопасности и завершают обучение именным сертификатом, который станет ценным дополнением к портфолио.</p><figure><img src="https://media.tproger.ru/user-uploads/108137/2025-10-06/0afd507f-bdf3-4857-b9cb-c3e1d641ecba.jpg" alt="" /></figure><ul><li>Стоимость: по запросу</li><li>Длительность: от 72 часов</li><li>Формат обучения: индивидуальные и групповые занятия онлайн и офлайн, практические проекты, работа с виртуальными средами</li><li>Сертификат: именной сертификат Coddy School</li></ul><p><b>Кому подойдет:</b> подросткам 12–16 лет, а также начинающим программистам, которые хотят развивать навыки кибербезопасности.</p><p><b>Преимущества:</b></p><ul><li>обучение у практикующих специалистов по кибербезопасности;</li><li>адаптированная программа для подростков;</li><li>сочетание теории и практических заданий;</li><li>знакомство с Python, JavaScript, HTML, CSS и MySQL;</li><li>моделирование реальных атак и защита от них;</li><li>изучение принципов криптографии и хеширования;</li><li>освоение работы с Windows и Linux через командную строку;</li><li>получение навыков безопасного поведения в интернете;</li><li>возможность создания собственных проектов и защиты их на презентации;</li><li>именной сертификат по итогам обучения.</li></ul><p><b>Недостатки:</b></p><ul><li>требуется базовое знание Python;</li><li>курс рассчитан только на возраст 12–16 лет;</li><li>не подходит для продвинутых.</li></ul><p><b>Программа обучения:</b></p><ul><li>Основы этичного хакинга и социальная инженерия</li><li>Python и криптография</li><li>Хеширование и базы данных пользователей</li><li>Сетевые атаки HTML CSS и фишинговые сайты</li><li>JavaScript и защита от XSS</li><li>Работа с MySQL и защита от SQL уязвимостей</li><li>Сетевые протоколы OSI и TCP IP</li><li>Работа в командной строке Windows и Linux</li><li>VPN FTP SMB и финальный проект с презентацией</li></ul><p><a href="https://experts1.ru/vfdYxS?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=8">Ознакомиться с полной программой &gt;&gt;&gt;</a></p><p><b>9. <a href="https://experts1.ru/jbxWHz?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=9">Тестирование на проникновение и анализ безопасности. Базовый уровень</a> | Академия АйТи</b></p><p>Курс предназначен для специалистов, стремящихся освоить практику этичного хакинга и научиться оценивать защиту корпоративных сетей и приложений. В рамках программы подробно разбираются техники поиска уязвимостей, их эксплуатация и методы противодействия атакам, а также работа с инструментами, которыми пользуются пентестеры. Слушатели учатся находить слабые места в инфраструктуре и оформлять выводы в профессиональные отчеты.</p><p>Обучение включает лабораторные работы, практические задания и семинары, что позволяет закрепить теорию на реальных кейсах и приобрести практический опыт использования инструментов тестирования. Такой подход помогает сформировать компетенции, необходимые для выполнения проверок безопасности и подготовки рекомендаций по их устранению.</p><figure><img src="https://media.tproger.ru/user-uploads/108137/2025-10-06/1fc32b2d-6f0e-4b94-827d-2faea010ab75.jpg" alt="" /></figure><ul><li>Стоимость: 99 000 руб.</li><li>Длительность: 9 дней (72 часа)</li><li>Формат обучения: вебинары, лабораторные занятия, практические проекты, обратная связь от преподавателей</li><li>Сертификат: удостоверение о повышении квалификации</li></ul><p><b>Кому подойдет:</b> системным администраторам, специалистам по информационной безопасности.</p><p><b>Преимущества:</b></p><ul><li>глубокое изучение методов тестирования на проникновение;</li><li>практические лабораторные задания;</li><li>пошаговое освоение инструментов аудита безопасности;</li><li>разбор реальных сценариев атак;</li><li>обучение у экспертов-практиков;</li><li>формирование навыков анализа сетей и приложений;</li><li>изучение способов противодействия современным атакам;</li><li>работа с вирусами, троянами и бэкдорами в учебной среде;</li><li>освоение принципов криптографии и SSL/TLS;</li><li>подтвержденный сертификат о повышении квалификации.</li></ul><p><b>Недостатки:</b></p><ul><li>высокая стоимость курса;</li><li>необходимы базовые знания администрирования;</li><li>программа ориентирована только на базовый уровень.</li></ul><p><b>Программа обучения:</b></p><ul><li>Введение в этичный хакинг и виды атак</li><li>Сбор информации и социальная инженерия</li><li>Сканирование сетей и перечисление сервисов</li><li>Переполнение буфера и методы защиты</li><li>DoS DDoS атаки ботнеты и противодействие</li><li>Вирусы черви трояны и бэкдоры</li><li>Использование снифферов и перехват сеансов</li><li>SQL инъекции и тестирование веб приложений</li><li>Основы криптографии SSL TLS SSH</li><li>Хакинг систем серверов приложений и сетей Wi Fi</li><li>Обход IDS Honeypot и брандмауэров</li><li>Итоговое тестирование на проникновение с практическими заданиями</li></ul><p><a href="https://experts1.ru/jbxWHz?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=9">Ознакомиться с полной программой &gt;&gt;&gt;</a></p><p><b>10. <a href="https://experts1.ru/USezlw?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=10">WebSecOps</a> | Pentestit</b></p><p>Курс от специалистов Pentestit ориентирован на тех, кто хочет освоить практические навыки защиты веб-приложений и анализа инцидентов. Программа охватывает архитектуру веб-сервисов, разбор наиболее распространенных уязвимостей и работу с современными инструментами тестирования — Burp Suite, OWASP ZAP, sqlmap, Wapiti и другими. Отдельный блок посвящен Web Application Firewall: настройке компонентов, анализу атак и созданию собственных правил защиты.</p><p>Более 60% курса занимает практика в специализированной лаборатории, где моделируются реальные сценарии атак на веб-приложения. Такой подход позволяет участникам не только отработать применение инструментов, но и сформировать системное понимание процессов защиты и реагирования.</p><figure><img src="https://media.tproger.ru/user-uploads/108137/2025-10-06/94f379c1-1b85-4220-8aa8-1af30aa62eff.jpg" alt="" /></figure><ul><li>Стоимость: 78 500 руб.</li><li>Длительность: 21 день</li><li>Формат обучения: онлайн-воркшопы, видеоуроки, лабораторные задания, работа в виртуальной среде под руководством куратора</li><li>Сертификат: фирменный документ при успешной сдаче финальных практических заданий</li></ul><p><b>Кому подойдет:</b> пентестерам, специалистам по ИБ, разработчикоам, администраторам и DevOps-инженерам.</p><p><b>Преимущества:</b></p><ul><li>сочетание теории и практики (40% и 60%);</li><li>лаборатории, имитирующие реальные корпоративные системы;</li><li>обучение у специалистов с практическим опытом;</li><li>проработка уязвимостей веб-приложений;</li><li>освоение WAF и Nemesida API Firewall;</li><li>постоянная поддержка куратора;</li><li>обновление программы при каждом наборе;</li><li>индивидуальные проектные задания;</li><li>разбор сложных случаев на онлайн-сессиях;</li><li>доступ к личному кабинету, вебинарам и лабораториям.</li></ul><p><b>Недостатки:</b></p><ul><li>требуются базовые знания сетей и администрирования;</li><li>курс доступен только для слушателей старше 18 лет;</li><li>ограниченные сроки набора новых групп.</li></ul><p><b>Программа обучения:</b></p><ul><li>Архитектура веб приложений и сбор информации</li><li>SQL и NoSQL injection XSS XXE RCE SSTI CSRF</li><li>Инструменты анализа защищенности и атаки методом перебора</li><li>Статический анализ исходного кода</li><li>Работа с WAF и обход защитных механизмов</li><li>Настройка Nemesida WAF и Nemesida API Firewall</li><li>Противодействие DDoS brute force и flood атакам</li><li>Анализ атак и расследование инцидентов</li><li>Финальный проект с практическим заданием</li></ul><p><a href="https://experts1.ru/USezlw?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=10">Ознакомиться с полной программой &gt;&gt;&gt;</a></p><h2>Еще 7 дополнительных курсов пентестера</h2><p>Я нашла еще 7 курсов по пентесту, которые могут быть полезны тем, кто хочет прокачать свои навыки в области этичного хакинга и тестирования на проникновение. Эти программы различаются по уровню сложности и направлению начиная от базового изучения уязвимостей до глубокого погружения в инструменты и методы атак, что позволяет выбрать подходящий вариант под любые цели обучения.</p><ul><li><a href="https://experts1.ru/sgQJja?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=netop">Специалист по тестированию на проникновение веб-приложений</a> от CyberED. Обучение сочетает 100 компетенций, 200+ практических заданий и 13 модулей, охватывающих разведку, эксплуатацию уязвимостей, повышение привилегий и работу с Active Directory. Программа построена на 80% практики в киберполигонах, а итогом станет цифровое резюме и диплом о профпереподготовке.</li><li><a href="https://experts1.ru/UuljiM?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=netop">Zero Security</a> от Pentestit. Курс направлен на практическое изучение уязвимостей веб-приложений и способов защиты от атак. Обучение сочетает 40% теории и 60% практики в специализированной лаборатории, где отрабатываются техники SQL-инъекций, XSS, CSRF, RCE и других атак. Особое внимание уделяется работе с инструментами Burp Suite, OWASP Zap, sqlmap и настройке WAF Nemesida для предотвращения инцидентов.</li><li><a href="https://experts1.ru/ptAyLs?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=netop">СЕН2. Тестирование на проникновение хакера и анализ безопасности</a> от Центра компьютерного обучения «Специалист» при МГТУ им.Н.Э.Баумана. Слушатели изучают последовательности атак, методы разведки, социальную инженерию, тестирование веб-приложений, беспроводных сетей, IoT и облачных решений. Практическая часть – работа в учебной лаборатории с использованием техник этичного хакинга и подготовку отчетов по результатам тестирования.</li><li><a href="https://experts1.ru/owlPZr?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=netop">Тестирование Веб-Приложений на проникновение</a> от Codeby Security School. Это практическая программа по тестированию веб-приложений на проникновение. В ней разбираются современные уязвимости, такие как SQL Injection, XSS, CSRF, SSTI и другие, а также методы повышения привилегий и активного/пассивного фаззинга. Обучение проходит с акцентом на лабораторные задания (65 учебных и 16 экзаменационных), дополненные живыми вебинарами и поддержкой опытных пентестеров.</li><li><a href="https://experts1.ru/yShsvK?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=netop">Профессиональный пентестинг</a> от МАИ. Вы изучите правовые аспекты пентестинга, научитесь готовить отчеты по проведенным тестированиям, освоите основы криптографии и защиты данных, а также получите практические навыки взаимодействия с заказчиками.</li><li><a href="https://experts1.ru/wmytTN?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=netop">Этичный Веб хакинг (web hacking) для начинающих</a> от Udemy. Это вводный онлайн-курс по этичному веб-хакингу, где разбираются самые распространенные уязвимости веб-приложений, в том числе SQL Injection, Path Traversal и Command Injection. Участники учатся устанавливать и настраивать необходимые инструменты, сканировать объекты через Burp Suite и ZAP Proxy, использовать SQLMap и получать практические навыки тестирования. Материал подается в формате видеолекций с пожизненным доступом, а по итогам выдается сертификат об окончании.</li><li><a href="https://experts1.ru/lfLjBi?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=netop">Все про пентест — Почему важна сетевая безопасность на Android</a> от bitdegree. Базовый онлайн-курс по этичному хакингу и тестированию на проникновение с использованием Android. В процессе обучения разбираются атаки на сети, методы сканирования и сбора информации, создание кейлоггеров и фишинговых приложений, а также защита от распространенных атак. Курс основан на практическом опыте специалиста по безопасности и подойдет тем, кто хочет начать карьеру в пентестинге через знакомую среду Android.</li></ul><h2>Бесплатные курсы пентестера</h2><p>Я подобрала для вас несколько бесплатных курсов по пентестингу — коротких, практичных и ориентированных на безопасное, этичное тестирование. Это отличный вариант для старта: в них обычно проходят основы.</p><ol><li><a href="https://experts1.ru/wBsOkn?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=netop">Белый хакинг — с нуля до первого пентеста</a> от Skillbox. Короткий интенсив, где показывают основы белого хакинга и кибербезопасности. За три дня можно попробовать простые приемы взлома и защиты веб-приложений, разобраться с базовыми атаками XSS и CSRF, написать первую программу на Python и понять, как работает профессия пентестера. Обучение построено на практических кейсах и подходит тем, кто хочет сделать первые шаги в этой сфере.</li><li><a href="https://experts1.ru/sUlEvr?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=netop">Основы безопасности и анонимности в сети</a> от GeekBrains. Бесплатный курс по веб-пентесту, в котором рассматриваются базовые подходы к защите данных и сохранению анонимности в интернете. За 2 урока можно узнать о причинах утечек информации, методах деанонимизации, безопасности WiFi-сетей и мобильных устройств, а также об угрозах, связанных с использованием сторонних прокси и TOR-нод. Программа подойдет как новичкам, так и тем, кто уже работает с IT-технологиями.</li><li><a href="https://experts1.ru/fEezFc?sub1=tproger-kf&amp;sub2=pentester-kursy&amp;sub4=netop">Penetration Testing</a> от Академии IT. Это базовый курс по пентесту с нуля по тестированию на проникновение и анализу безопасности, где слушатели учатся выявлять и эксплуатировать уязвимости, отражать атаки и формировать отчеты по результатам проверок. В программе рассматриваются техники сканирования, методы социальной инженерии, работа с SQL-инъекциями, переполнением буфера, вирусами и троянами. Обучение построено с упором на практику и закрепление знаний через лабораторные задания. По завершении выдается удостоверение о повышении квалификации.</li></ol><p>Курсы пентестеров — это ваш билет в мир интеллектуальной охоты на уязвимости: практика на реальных стендах, разбор кейсов и прокачка софта-пула превращают любопытство в востребованный навык. Вы получите не просто знания, а портфолио, опыт решения реальных задач и уверенность, что умеете думать как защитник и как атакующий — при этом действуя законно и этично. Если хотите быстро прокачаться — выбирайте курс с лабораториями, кейсами и возможностью стажировки: навыки, которые вы обретете, откроют двери в профессию и помогут строить карьеру в кибербезопасности.</p><p><i>Пишите в комментариях — какой формат обучения вам ближе, какие инструменты хотите освоить или какой курс из подборки вызвал наибольший интерес.</i></p>]]></content:encoded>
    </item>
    <item>
      <title>JWT-токен в cookie в ASP.Net Core: максимальная безопасность и контроль</title>
      <link>https://tproger.ru/articles/jwt-token-v-cookie-v-asp-net-core--maksimalnaya-bezopasnost-i-kontrol</link>
      <comments>https://tproger.ru/articles/jwt-token-v-cookie-v-asp-net-core--maksimalnaya-bezopasnost-i-kontrol?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Сергей Белоусов]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/jwt-token-v-cookie-v-asp-net-core--maksimalnaya-bezopasnost-i-kontrol</guid>
      <description><![CDATA[<p>В этом материале мы подробно рассмотрим механизм передачи JWT-токенов (JSON Web Token) через HTTP-Only cookie, который выводит безопасность и контроль над пользовательской сессией на новый уровень</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/jwt-token-v-cookie-v-asp-net-core--maksimalnaya-bezopasnost-i-kontrol">JWT-токен в cookie в ASP.Net Core: максимальная безопасность и контроль</a>»</p>]]></description>
      <category><![CDATA[Безопасный код]]></category>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Информационная безопасность: веб-пентест]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Wed, 17 Sep 2025 14:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<p>JWT-токены распространены, чтобы обеспечивать процессы авторизации и аутентификации между сервером и клиентами. Стандартная схема их использования включает в себя передачу токена через заголовок Authorization и обновление с использованием рефреш-токена и рефреш-эндпоинта.</p><p>Во
время аутентификации клиент получает от сервера токен и
должен его где-то сохранить, чтобы потом передавать серверу с каждым запросом.
Хранится токен в месте, доступном из JS кода, что порождает <a href="https://startx.team/blog/statyi/xss-ataka-chto-eto-takoe-i-kak-zashhititsya/">уязвимость к XSS
атакам</a>.
Кроме того, клиенту требуется реализовать логику рефреша.</p><p>Иногда в проекте
может возникнуть потребность в полном контроле над токеном со стороны сервера:
он должен иметь возможность не только проверить, но и обновить или отозвать
токен. В этом случае можно применять передачу JWT-токенов через HTTP-Only
cookie. Об этом — техлид IT_ONE Сергей Белоусов.</p><h3>Настройка контейнера ServiceCollection</h3><p>Рассмотрим на примере. Для добавления
работы с JWT-токенами через cookie в фреймфорке ASP.NET Core необходимо в
Program.cs добавить следующие строки</p><h3>Код контроллера для запуска и защиты сессии</h3><p>Разберём подробнее, что происходит при запуске аутентифицированной сессии. Клиент передаёт в запросе логин и пароль пользователя. Если условный сервис аутентификации _authService (реализацию оставляю за вами) подтверждает правильность введенных данных, то мы создаем JWT-токен и сохраняем его в cookie со следующими параметрами:</p><p>1) HttpOnly = true</p><p>Ключевая
настройка. Разрешает доступ к cookie только со стороны сервера, JS код не будет
иметь к ней доступ.</p><p>2) SameSite =
SameSiteMode.Strict</p><p>Запрещает
браузерам отправлять этот cookie при межсайтовых запросах. При необходимости можно
снизить до SameSiteMode.Lax, но это повысит уязвимость к XSRF атакам (о них
позже).</p><p>3) Secure = true</p><p>Cookie будет
отправляться только при соединении HTTPS.</p><p>4) Expires = DateTimeOffset.Now.AddMinutes(options.ExpirationTime)</p><p>Время жизни cookie
задаём таким же, как время жизни JWT-токена, потому что нет смысла хранить
токен дольше.</p><p>При логауте или
неправильных данных входа мы просто удаляем токен из cookies – по сути,
отзываем токен.</p><h3>Проверка токена через сервис JwtService</h3><p>Код JwtService:</p><p>В JwtService мы
создаем набор клеймов, которые хотим передавать с каждым запросом, и зашиваем
их в токен. В моём примере я решил сохранить в токен информацию о логине,
сессии и ролях пользователя.</p><h3>А что за antiForgeryToken?</h3><p>А вот и
отрицательная сторона использования cookie: уязвимости к XSRF-атакам. Если
кратко, то это вид атак, при которых злоумышленник заставляет браузер жертвы,
уже авторизованной на сайте, отправить нежелательный запрос на этот сайт от её
имени. Браузер автоматически добавляет авторизационный cookie к запросу, что
позволяет выполнить действия от имени жертвы.</p><p>Частично защиту от
XSRF атак повышает опция SameSite = SameSiteMode.Strict, но это <a href="https://www.dev-notes.ru/articles/security/csrf-bypassing-samesite-restrictions/">не панаце</a>я.
Также рекомендуют настраивать CORS-политики, но я оставлю эту тему за пределами
этой статьи (главное, не забыть AllowCredentials() на сервере и
WithCredentials() на клиенте).</p><p>Ещё один способ
защиты от XSRF атак – добавить ко всем запросам antiForgeryToken. В ASP.NET
Core MVC можно использовать services.AddAntiforgery(), тогда к каждой
форме на странице будет добавлено скрытое поле, которое заполняется сервером
при рендеринге страницы и отправляется при запросах на сервер. Но мне кажется,
что при использовании связки SPA + ASP.NET Core Backend готовый метод защиты не
применим, т.к. рендеринг страницы происходит на клиенте.</p><p>В своём проекте я
решил, что буду генерировать токен самостоятельно и возвращать его при успешной
аутентификации. Т.е. сам antiforgery токен может быть получен только тем, кто
знает логин и пароль. После этого токен сохраняется на клиенте и подставляется
в header при каждом запросе.</p><h3>Проверка antiForgeryToken</h3><p>Для проверки этого
токена используется middleware:</p><p>Сначала
определяется наличие AuthorizeAttribute, чтобы не проверять токен для анонимных
эндпоинтов. Затем вызывается CheckToken у самописного IAntiForgeryService.
Логику проверки можно реализовать любую. Например,  сгенерировать новый
токен по известным параметрам и сравнить с полученным от клиента. Если токены
не соответствуют — возвращаем код ошибки. Я выбрал 400, т.к. antiForgeryToken — это, по-моему, не про авторизацию,
поэтому не хотелось использовать 401 и 403.</p><h3>Абсолютная власть</h3><p>Главное
преимущество cookie — в том, что возможность управления JWT-токеном на стороне
сервера ограничена только вашей фантазией. Для себя я реализовал автоматический
рефреш JWT-токена при каждом запросе без необходимости отдельного рефреш
эндпоинта. Если для примера JWT-токен истекает через 15 минут, то при каждом
запросе от авторизованного пользователя я продлеваю токен ещё на 15 минут.</p><p>Логику обновления
можно менять под себя: например, ограничивать количество допустимых обновлений
в рамках сессии и т.д.</p><p>А также можно
написать другие middleware, которые в соответствии с бизнес-логикой будут
отбирать или выдавать роли или даже отзывать токен «на лету».</p><h3>Заключение</h3><p>Использование
HTTP-Only cookie для передачи JWT-токенов — это мощный паттерн, который
эффективно защищает от XSS-атак и предоставляет серверу беспрецедентный
контроль над сессией пользователя. Он позволяет реализовать такие функции, как
немедленный отзыв токенов и их прозрачное обновление, что значительно повышает
безопасность приложения. Однако этот подход требует тщательной реализации
дополнительных мер защиты от XSRF-атак и продуманной политики управления
жизненным циклом сессии. При грамотной настройке он становится надёжным
фундаментом для системы аутентификации в современных веб-приложениях.</p>]]></content:encoded>
    </item>
    <item>
      <title>OFFZONE 2025: LLM-агенты, фаззинг гипервизоров и секретные архивы кибербезопасности</title>
      <link>https://tproger.ru/articles/offzone-2025--llm-agenty--fazzing-gipervizorov-i-sekretnye-arhivy-kiberbezopasnosti</link>
      <comments>https://tproger.ru/articles/offzone-2025--llm-agenty--fazzing-gipervizorov-i-sekretnye-arhivy-kiberbezopasnosti?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Даровская Маша]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/offzone-2025--llm-agenty--fazzing-gipervizorov-i-sekretnye-arhivy-kiberbezopasnosti</guid>
      <description><![CDATA[<p>Репортаж с OFFZONE 2025: LLM-агенты для реверса, фаззинг гипервизоров, новые техники атак и атмосфера секретного проекта в мире кибербезопасности.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/offzone-2025--llm-agenty--fazzing-gipervizorov-i-sekretnye-arhivy-kiberbezopasnosti">OFFZONE 2025: LLM-агенты, фаззинг гипервизоров и секретные архивы кибербезопасности</a>»</p>]]></description>
      <category><![CDATA[Безопасный код]]></category>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Конференции]]></category>
      <category><![CDATA[Нейронные сети]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Информационная безопасность: веб-пентест]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Thu, 04 Sep 2025 12:00:00 GMT</pubDate>
      <content:encoded><![CDATA[<p><i>Лев Прокопьев, технический директор PrivEsc.ru побывал на конференции по кибербезу OFFZONE. Эта статья его обзор трендов и тем, которые обсуждались на конференции.</i></p><p>Мой путь в кибербезопасности начался с пентеста и анализа защищённости, а последние два года я погрузился в мир компилируемых языков и разработки ИИ-агентов для защиты систем. На <a href="https://offzone.moscow/">OFFZONE</a> я не был с 2023 года, возвращение сюда оказалось особенно ценным: индустрия как всегда перевернулась несколько раз, приятно оказаться в гуще событий вновь. Атмосфера узнаваемая — всё в лучших традициях конференции.</p><h2>День первый</h2><p>21 августа 2025 года. Просыпаться в восемь утра человеку, чьи ночи принадлежат ошибкам компилятора, http-прокси и коротким видео в интернете, — жест аскетизма, достойный античного стоика. Чтобы избежать очередей, я вошёл через журналистский бейдж.</p><p>Бейдж <a href="https://offzone.moscow/">OFFZONE</a> — отдельная история. Это программируемое устройство: через коннекторы подключаешь модули — хоть фонарик, хоть динамик. Зарабатываешь офкоины, взламывая стенды или решая квесты, а потом тратишь на мерч. Инструмент для погружения, где мерцающий светодиод напоминает: ты внутри.</p><figure><img src="https://media.tproger.ru/user-uploads/116654/2025-08-29/09e69770-eef2-404e-9019-1e74012822da.png" alt="" /></figure><p>У каждого на OFFZONE своя цель: доклады, живое общение со спикерами, встреча коллег с прошлых проектов или адреналин от взлома стендовых систем. Ну и, конечно, соревнование «Hack in 15 minutes», где за ошибки наливают «горячительные напитки», а ведущие едко (но метко) шутят над участниками.</p><h3>Атмосфера</h3><figure><img src="https://media.tproger.ru/user-uploads/116654/2025-09-04/3088ac6f-9ade-42e1-a8e1-a9fb26473135.jpeg" alt="" /></figure><p>Оформление OFFZONE в этом году напоминало секретные архивы и закрытые исследовательские центры: печатные машинки, засекреченные досье, строки, закрашенные чёрным маркером. Всюду штампы «Секретно», ощущение тайного НИИ или новой реинкарнации марфинской шаражки, где ведут странные эксперименты. Главный маскот — Куб — выглядел как объект испытаний в лаборатории, к которому подпускают только по спецдопуску. Атмосфера будто ты стал участником секретного проекта, а сама конференция — это рассекреченный на пару дней доступ в закрытый мир.</p><p>Стоит рассказать и про OFFSTORE — фирменный магазин мерча. Лично мне, да и многим другим, он нравится именно потому, что тут делают не проходной ширпотреб, а реально качественные вещи с глубоким дизайном, вплетённым в тему года. Каждая коллекция вдохновлена атмосферой OFFZONE и продолжает её стиль, а не сводится к банальному логотипу на китайском рюкзаке. Материалы крепкие, от стирки не умирают, и смотрятся эти вещи не как «мерч для галочки», а как редкая и стильная шмотка, которую приятно носить и вне конференции.</p><h3>О выборе докладов и CFP</h3><p>OFFZONE декодируется как OFFENSIVE ZONE — и это чувствуется. Я пообщался с Михаилом Сидоруком, руководителем управления анализа защищенности BI.ZONE, директором по контенту конференции OFFZONE, и он рассказал, как отбирают доклады: оценивают новизну, глубину и наличие PoC. Фильтр жёсткий: отбрасывают маркетинг, «википедийные» доклады и серые обзоры. Шансы повышает уникальность темы, личный опыт или созданный автором рабочий инструмент — будь то утилита, скрипт или методика, которую можно использовать на практике.</p><h3>Доклады: от гипервизоров до дипфейков</h3><figure><img src="https://media.tproger.ru/user-uploads/116654/2025-08-29/238b94cf-ac68-49cd-9166-ceb3d32fcedb.png" alt="" /></figure><p>Не обошлось без фаззинга embedded-систем, графовых баз для анализа логических уязвимостей и новых методов SSTI-атак и серверных инъекций кода. А ещё — дипфейки, которые атакуют не только медиа, но и системы авторизации. После каждого выступления я ловил спикеров в кулуарах, чтобы спросить: как интегрировать их наработки в мой SAST/DAST, какие библиотеки выбрать, и где искать вдохновение для новых фич.</p><p>Тренды этого года — LLM и их применение, как контейнеризация когда-то. Кажется, все уже внедрили языковые модели в свои процессы, но спикеры показали, как выжать из них максимум: от автоматического поиска багов до генерации эксплойтов. Но на основной сцене были и классические темы наступательной кибербезопасности — и это радует. Глубокий разбор и критичность находок по-прежнему лучший способ эскалации рисков в ИБ.</p><p>Первым делом я попал на открытие — выступал Евгений Касперский — основатель и генеральный директор «Лаборатории Касперского». Если коротко, Kaspersky OS предлагают как способ логичного выхода из незавидного положения с безопасностью конечных устройств. Под капотом — изоляция процессов и приложений, что делает нерелевантными 99% типовых атак и даёт безопасную архитектуру для разработки ПО.</p><h3>Медиа-зона и квест для прессы</h3><p>После открытия меня проводили в отдельную комнату для прессы — уютное место, где я познакомился с другими представителями СМИ. На столах стояли кофе и закуски, но, как это обычно бывает, руки до них так и не дошли. Вместо этого нас ждал специальный квест: мы разделились на команды и отправились за баллами. Первое испытание — припаять светодиоды к маске анонимуса, превратив её в модуль для бейджа. Справился без проблем, даже сфоткался в специально выделенной зоне. На часы взглянул — пора на доклады. Чуть позже узнал, что наша команда пришла к разгадке первой.</p><h3>LLM и реверс</h3><p>Дальше я попал на доклад о LLM-агентах для реверса от Владислава Тушканова, руководителя группы Kaspersky MLTech, «Лаборатории Касперского». Один из наиболее интересных для меня: коллеги описали процесс разработки агентов на LangChain и smolagents. Сравнили результаты SaaS-нейросетей в прохождении crackme-лабораторий. Многие нейронки читерят, подсматривая ответы в интернете, но при помощи жёстко заданных инструкций это можно обойти. Определённо стоящий подход, достойный внедрения. 10 задач AI-агенты смогли решить. А у вас лично какой результат?</p><p>Был и доклад Руслана Махмудова, эксперта-исследователя по развитию сервисов анализа защищенности, BI.ZONE про использование графовых баз данных для RAG и поиска логических уязвимостей в веб-приложениях. BOLA и подобные баги часто доходят до продакшена. Масса многоступенчатых запросов с подписью затрудняет анализ, но LLM плюс графовые БД позволяют автоматизировать тестирование или подсветить потенциальный вектор атаки. Я и сам перевёз свой RAG с PostgreSQL на Neo4j сразу после OFFZONE.</p><p>Особо запомнился доклад Владислава Корчагина, независимого исследователя про SSTI-уязвимости и инструмент SSTImap. Простые на вид техники оказываются разрушительными. Инструмент автор интегрировал в AppSec и CI/CD для своевременного поиска багов, позволяющих выполнять команды на сервере.</p><h2>День второй: когда пентестерское нутро побеждает благие намерения</h2><p>Проснувшись ближе к обеду, я прибыл на конференцию и пошёл на самые жёсткие темы. Сначала — эскалация привилегий через забытую WinAPI-функцию, признанную уязвимостью за пару дней до доклада. Потом — фаззинг гипервизоров: QEMU, VirtualBox, KVM, разбор уязвимостей от автора CVE. Финал — классический дамп LSASS через физическую память в духе Physmem2profit. PoC не ждите, но техника жива и бодра.</p><p>Отдельно отмечу доклад Павла Блинникова, руководителя группы исследования уязвимостей, BI.ZONE: разбор фаззеров для гипервизоров и примеры эксплуатации заставили задуматься, сколько проектов можно было бы закрыть заранее. После такого даже VirtualBox выглядит как дверь с табличкой «ломайте здесь» — если знать, куда бить.</p><p>Составил два списка докладов с которыми стоит ознакомиться для разработчиков и пентестеров, но рекомендую читателям составить свой собственный список, без оглядки на меня.</p><h3>Доклады для разработчиков</h3><ul><li><a href="https://offzone.moscow/program/using-llms-to-automate-cybersecurity-expertise-detecting-malicious-code/">«LLM для автоматизации ИБ-экспертизы: обнаружение вредоносного кода» </a>— как встроить модели в пайплайн code-review.</li><li><a href="https://offzone.moscow/program/enabling-ai-to-understand-application-context-a-new-approach-to-detecting-business-logic-vulnerabili/">«Как научить AI понимать контекст приложения: новый подход к поиску уязвимостей бизнес-логики в API»</a> — graphRAG и поиск BOLA.</li><li><a href="https://offzone.moscow/program/how-we-built-one-of-the-best-sast-scanners-powered-by-an-llm/">«Как мы сделали один из лучших SAST на LLM»</a> — генерация PoC и фиксов прямо из кода.</li><li><a href="https://offzone.moscow/program/appsec-platform-evolution-from-manual-upload-to-ml-based-automation-and-validation/">«Эволюция платформы анализа кода: от ручной загрузки до ML-валидации»</a> — история построения SAST/DAST-платформы.</li><li><a href="https://offzone.moscow/program/successful-errors-new-code-injection-and-ssti-techniques/">«Успешные ошибки: новые техники code injection и SSTI»</a> — свежие паттерны для обнаружения дыр, которые SAST-коробки пропускают.</li><li><a href="https://offzone.moscow/program/pentesters-on-the-platform-now-they-write-the-same-and-that-s-good/">«Пентестеры на платформе: теперь они пишут одинаково (и это хорошо)»</a> — стандартизация инструментов для CI/CD и тестирования.</li><li><a href="https://offzone.moscow/program/you-may-not-rest-now-there-are-monsters-nearby/">«Вы не можете спать, пока рядом есть монстры» </a>— Игровые платформы и развившаяся в них теневая экономика.</li><li><a href="https://offzone.moscow/program/how-we-keep-our-monitoring-systems-healthy/">«SOC Check-Up. Как мы следим за здоровьем мониторингов» </a>— хорошая практика регулярной самооценки процессов.</li><li><a href="https://offzone.moscow/program/gitlab-defectdojo-ai-how-i-automated-bug-hunting-in-bug-bounty/">«GitLab + DefectDojo + AI: автоматизация поиска багов в bug bounty»</a> — готовый рецепт для интеграции баг-хантинга в dev-процесс.</li></ul><p>После таких докладов хочется пересмотреть весь свой код — и прогнать через свежие правила статического анализатора. Но главный вывод: современная разработка — это гонка вооружений, где каждая новая фича должна рождаться с встроенным антидотом.</p><h3>Доклады для пентестеров</h3><ul><li><a href="https://offzone.moscow/program/state-of-the-art-hypervisor-vulnerability-research/">«State-of-the-Art Hypervisor Vulnerability Research</a>» — атаки на QEMU, VirtualBox.</li><li><a href="https://offzone.moscow/program/successful-errors-new-code-injection-and-ssti-techniques/">«Успешные ошибки: новые техники code injection и SSTI»</a> — свежие паттерны для обнаружения дыр, которые SAST-коробки пропускают.</li><li><a href="https://offzone.moscow/program/sketching-out-reverse-socks-proxy-and-custom-transports-for-c2/">«К доске!» </a>— как нарисовать reverse SOCKS proxy и транспорт для вашего C2</li><li><a href="https://offzone.moscow/program/vulnerability-in-rockchip-bootrom/">«Уязвимость в Rockchip BootROM»</a> — баги загрузчиков и практическая эксплуатация.</li><li><a href="https://offzone.moscow/program/soc-exploitation-in-a-nutshell-unisoc-history/">«Эксплуатация SoC: история Unisoc»</a> — взлом систем-на-чипе, реверс железа.</li><li><a href="https://offzone.moscow/program/root-permissions-in-the-1c-infobase-with-a-single-line-of-code/">«Root-права в базе 1С за одну строку кода» </a>— типичный пример, как конфигурации ломают бизнес-ПО.</li><li><a href="https://offzone.moscow/program/silent-harvest-extracting-windows-secrets-under-the-radar/">«Silent Harvest: тихое извлечение секретов Windows»</a> — скрытые приёмы доступа к секретам ОС.</li><li><a href="https://offzone.moscow/program/embedded-code-greybox-fuzzing-made-easy-minimizing-the-prep-via-qiling/">«Greybox-фаззинг embedded через Qiling»</a> — быстрый старт фаззинга прошивок.</li><li><a href="https://offzone.moscow/program/making-a-path-to-multi-step-vulnerabilities/">«Протаптываем дорожку к multi-step-уязвимостям» </a>— как склеивать «несерьёзные» баги в цепочку до RCE.</li><li><a href="https://offzone.moscow/program/buried-in-the-log-exploiting-a-20-year-old-ntfs-vulnerability/">«Погребено в $LogFile:»</a> эксплуатация 20-летней уязвимости в NTFS</li></ul><p>Записи большей части докладов будут доступны на сайте OFFZONE c 11 cентября. Остальную часть докладов можно было послушать только на конференции.</p><h2>Финал</h2><p>OFFZONE — это не просто доклады, скорее тренировочный полигон. Здесь тестируешь свои знания, проверяешь стойкость идей и находишь инструменты, которые завтра могут спасти чей-то бизнес. Атмосфера секретного проекта, квесты, встречи с коллегами — всё это сливается в одну цель: выйти отсюда с чемоданчиком, в котором чуть больше киберинструментов, чем раньше.</p>]]></content:encoded>
    </item>
    <item>
      <title>Что нужно знать о приватности данных в 2025, если вы разработчик</title>
      <link>https://tproger.ru/articles/chto-nuzhno-znat-o-privatnosti-dannyh-v-2025--esli-vy-razrabotchik</link>
      <comments>https://tproger.ru/articles/chto-nuzhno-znat-o-privatnosti-dannyh-v-2025--esli-vy-razrabotchik?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Денис Кудерин]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/chto-nuzhno-znat-o-privatnosti-dannyh-v-2025--esli-vy-razrabotchik</guid>
      <description><![CDATA[<p>Актуальные требования к обработке персональных данных в 2025 году. Как разработчикам соблюдать закон и избежать штрафов. Практические советы по защите информации в коде и архитектуре приложений.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/chto-nuzhno-znat-o-privatnosti-dannyh-v-2025--esli-vy-razrabotchik">Что нужно знать о приватности данных в 2025, если вы разработчик</a>»</p>]]></description>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Big Data]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Информационная безопасность: веб-пентест]]></category>
      <category><![CDATA[Законы]]></category>
      <category><![CDATA[Разработка]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[DevSecOps]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Tue, 22 Jul 2025 10:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<p>В 2025 году приватность данных — уже не абстрактный термин, а неотъемлемая часть профессиональных навыков разработчика. Штрафы за нарушения в этой сфере достигают 6 млн рублей, а утечки информации разрушают репутацию компаний в считанные часы. При этом требования законодательства усложнились, а технологии сбора сведений стали более изощрёнными.</p><p>Разработчики оказались на передовой этой битвы. Каждая строчка вашего кода может как защитить пользователей, так и подвергнуть их риску. Но не стоит воспринимать это как проблему, скорее как вызов — грамотная работа с данными открывает новые возможности для создания надёжных и востребованных цифровых продуктов.</p><h2>Что изменилось в законодательстве: главные обновления 2025 года</h2><p>С 30 мая 2025 года в России вступили в силу <a href="https://companies.rbc.ru/news/LfIRlNzMxt/popravki-v-152-fz-chto-biznesu-nuzhno-znat-o-personalnyih-dannyih-v-2025/">поправки</a> к Федеральному закону №152-ФЗ «О персональных данных». Эти изменения стали самыми значительными за последнее десятилетие и затронули все компании, работающие с пользовательской информацией. Разработчиков эти нововведения касаются самым непосредственным образом.</p><p>Теперь даже сбор данных о поведении пользователей на сайте (клики, время просмотра) требует отдельного согласия. Файлы cookie, которые раньше работали по умолчанию, теперь нужно настраивать так, чтобы пользователь мог выбирать, какие данные он разрешает сайту о себе собирать.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-07-17/cf2f56ed-ccb6-4899-bda3-5c8d048cc4b5.jpg" alt="" /></figure><p>Штрафы за нарушения выросли в разы. Например, за обработку данных без согласия теперь можно <a href="https://ntcneptunit.ru/blog/novye-pravila-zashchity-dannyh-2025">получить штраф</a> до 700 тысяч рублей для юридических лиц. Повторные нарушения могут привести к штрафу в 3% от годового оборота компании — изменения вступили в силу в конце мая.</p><p>Новый закон уже работает. В антирейтинге главных нарушителей 2025 года <a href="https://www.tadviser.ru/index.php/%D0%A1%D1%82%D0%B0%D1%82%D1%8C%D1%8F:%D0%A8%D1%82%D1%80%D0%B0%D1%84%D1%8B_%D0%B7%D0%B0_%D1%83%D1%82%D0%B5%D1%87%D0%BA%D1%83_%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D1%85_%D0%B2_%D0%A0%D0%BE%D1%81%D1%81%D0%B8%D0%B8#.2A_55.25_.D1.83.D0.B3.D0.BE.D0.BB.D0.BE.D0.B2.D0.BD.D1.8B.D1.85_.D0.B4.D0.B5.D0.BB_.D0.BE.D0.B1_.D1.83.D1.82.D0.B5.D1.87.D0.BA.D0.B0.D1.85_.D0.B4.D0.B0.D0.BD.D0.BD.D1.8B.D1.85_.D0.B2_.D0.A0.D0.BE.D1.81.D1.81.D0.B8.D0.B8_.D0.B7.D0.B0.D0.B2.D0.BE.D0.B4.D0.B8.D1.82.D1.81.D1.8F_.D0.BD.D0.B0_.D1.81.D0.BE.D1.82.D1.80.D1.83.D0.B4.D0.BD.D0.B8.D0.BA.D0.BE.D0.B2_.D0.BA.D0.BE.D0.BC.D0.BF.D0.B0.D0.BD.D0.B8.D0.B9_.D0.B2_.D1.81.D1.84.D0.B5.D1.80.D0.B5_.D1.81.D0.B2.D1.8F.D0.B7.D0.B8">лидируют компании телекоммуникационной отрасли</a> — на их долю приходится 55% всех расследований по статье 272 УК РФ о неправомерном доступе к информации. Следом за телекомом идут госструктуры (16% расследований) и финансовый сектор (15% случаев).</p><p>Для разработчиков это важный сигнал: при создании решений для этих отраслей необходимо уделять особое внимание встроенным механизмам защиты данных.</p><p>Особенно важно:</p><ul><li>реализовывать строгие протоколы аудита доступа для госсистем;</li><li>внедрять дополнительные уровни шифрования в банковских приложениях;</li><li>разрабатывать специализированные инструменты мониторинга для телеком-операторов.</li></ul><p>Такая отраслевая специфика требует от разрабов глубокого понимания не только общих принципов защиты данных, но и особых требований конкретных секторов экономики.</p><blockquote>В 2025 году 152 ФЗ о Персональных данных  уже получил несколько существенных поправок, и, похоже, скоро получит еще несколько. И это, в общем, хорошо: персональные данные — вещь серьезная, и мне бы очень хотелось, чтобы компании относились к их сбору, обработке и передаче соответствующе. Пусть даже из-под палки. Разделение труда предполагает, что в компаниях, особенно крупных, за compliance и связанные с ним практики отвечает менеджмент, а разработчик просто пишет код, но мой опыт показывает, что этого недостаточно. Ответственность и базовую цифровую гигиену необходимо развивать всем — программистам в том числе.</blockquote><h2>Какие данные считаются персональными в 2025 году</h2><p>Для разработчиков в 2025 году понимание классификации персональных данных — это основа проектирования архитектуры любого приложения. Закон четко разделяет информацию на три категории, и каждая требует особого подхода:</p><ol><li>Биометрические данные — отпечатки пальцев, сканы сетчатки глаза, голосовые образцы. Для них требуется письменное согласие человека.</li><li>Специальные — информация о здоровье, политических взглядах, религиозных убеждениях. Такие данные, как правило, требуют обезличивания.</li><li>Обычные — имя, телефон, email, адрес. Их можно обрабатывать после получения согласия через договор или специальную форму.</li></ol><p>Разработчикам важно понимать: комбинация из имени и номера телефона уже считается персональными данными. А IP-адрес вместе с геолокацией — тем более. Даже хешированные данные могут считаться персональными, если возможна деанонимизация.</p><p>При проектировании API и баз данных разработчикам важно учитывать:</p><ul><li>раздельное хранение разных категорий данных;</li><li>механизмы автоматического удаления по истечении срока;</li><li>разграничение доступа на уровне кода (например, @Secured аннотации)</li></ul><p>Совет: создавайте карту данных (data mapping) на этапе проектирования системы — это поможет избежать проблем с соответствием требованиям. Современные IDE предлагают плагины для автоматического анализа кода на предмет обработки персональных данных.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-07-20/c16467e0-8dc6-40f3-a291-ffad5f15f080.jpg" alt="" /></figure><h2>Обязательные шаги для легальной работы с данными</h2><p>Если ваш проект собирает любую информацию о пользователях, разработчикам нужно учесть ряд юридических требований. Пропуск любого из этих пунктов может привести к серьезным штрафам:</p><ol><li>Публикация политики обработки данных — это не просто формальность. Документ должен чётко объяснять, какие данные вы собираете, зачем и как будете их защищать. Роскомнадзор рекомендует включать в политику несколько обязательных разделов: цели обработки, категории данных, порядок их уничтожения и т.д..</li><li>Согласие на обработку данных теперь нельзя прятать в общих условиях использования. Это должна быть отдельная форма с понятным интерфейсом.</li><li>Регистрация в Роскомнадзоре обязательна для всех, кто работает с персональными данными. На подачу уведомления даётся 30 дней с момента начала обработки данных. Штраф за отсутствие регистрации — до 300 тысяч рублей.</li></ol><h2>Технические аспекты защиты данных: что должен знать разработчик в 2025 году</h2><p>Для разработчиков в 2025 году работа с персональными данными начинается с архитектурных решений. Современные требования предполагают не просто формальное соблюдение норм, а глубокую интеграцию принципов безопасности в код. Рассмотрим ключевые технические аспекты, которые нельзя игнорировать.</p><p>Локализация данных стала строгим требованием. При выборе облачных провайдеров убедитесь, что их дата-центры физически расположены в России. Проверьте не только основное хранилище, но и резервные копии — они тоже должны находиться на территории РФ. Для веб-аналитики переходите на российские аналоги Google Analytics, такие как Яндекс.Метрика с опцией хранения данных в России или аналогичные решения от Mail.ru Group.</p><p>Шифрование данных требует особого внимания:</p><ul><li>TLS 1.3 стал минимальным стандартом для передачи данных;</li><li>для хранения используйте алгоритмы, сертифицированные ФСТЭК (ГОСТ Р 34.10-2021, ГОСТ Р 34.11-2021);</li><li>биометрические данные требуют дополнительного уровня защиты — рассмотрите использование специализированных HSM-модулей;</li><li>реализуйте ротацию ключей шифрования не реже чем раз в 90 дней.</li></ul><p>Системы контроля доступа должны быть:</p><ul><li>ролевыми (RBAC) с минимальными необходимыми правами;</li><li>с обязательной двухфакторной аутентификацией для доступа к персданным;</li><li>с сессионным контролем (автоматический выход при бездействии);</li><li>с детальным логированием всех операций (кто, когда, какие данные просматривал/изменял).</li></ul><p>Дополнительные меры:</p><ul><li>автоматическое маскирование данных в интерфейсах;</li><li>настройка алертов на подозрительную активность (множественные запросы, экспорт данных);</li><li>механизмы предотвращения SQL-инъекций и других уязвимостей из списка OWASP Top 10;</li><li>для мобильных приложений обязательна защита от перехвата трафика — внедрение SSL сертификата (certificate pinning).</li></ul><p>Разработчикам стоит обратить внимание на новые инструменты — например, фреймворки для автоматического обнаружения персональных данных в коде и их защиты. Также появились решения для автоматического составления Data Flow Diagrams, помогающие визуализировать пути движения данных в системе.</p><p>Петр Емельянов, СЕО компании <a href="https://bloomtech.ru/">Bloomtech</a>, отмечает:  «<i>Есть принцип Privacy by Design. Раньше, когда мы разрабатывали информационные системы, о конфиденциальности данных думали, скажем так, во вторую очередь. Из-за это часто приходилось действовать реактивно: что-то случилось, и мы вкорячивали "хот-фикс", ставили костыль. Архитертура набухала, расползалась, становилсь уродливой и рыхлой. Privacy by Design ставит конфиденциальность в один ряд с отказоустойчивостью, надежностью и производительностью. Конфиденциальность больше не какая-то там неинтересная деталь, которую можно отложить на потом, – это один из основных принципов программной архитектуры</i>».</p><h2>Как правильно собирать согласия пользователей</h2><p>Корректная реализация механизма получения согласий — важная архитектурная задача для разработчиков. Рассмотрим ключевые технические аспекты, которые нужно учитывать.</p><p>Форма согласия должна быть:</p><ul><li>отдельным API-эндпоинтом или микросервисом, а не частью основного функционала;</li><li>конкретной — каждый тип данных требует отдельного пункта согласия;</li><li>информированной — используйте понятные технические термины с пояснениями;</li><li>легко отзываемой — реализуйте метод DELETE в API для отзыва согласий.</li></ul><p>При реализации механизмов работы с cookie разработчикам необходимо учитывать несколько аспектов. Во-первых, создать гибкую систему приоритетов для различных категорий данных, чтобы пользователи могли осознанно выбирать, какие типы информации разрешают собирать. Во-вторых, важно предусмотреть механизм частичного согласия, позволяющий давать разрешение на отдельные виды обработки данных.</p><p>Особое внимание следует уделить синхронизации между клиентской и серверной частями приложения — любые изменения в предпочтениях пользователя должны мгновенно отражаться во всех компонентах системы.</p><p>Не менее важен надёжный механизм хранения истории изменений, который фиксирует все действия пользователя относительно его куки-настроек. С технической точки зрения это подразумевает создание отдельной таблицы в базе данных специально для хранения информации о согласиях. Обязательным требованием стало версионирование политик конфиденциальности — при их обновлении система должна запрашивать подтверждение новых условий.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-07-17/b4e3bdad-d49e-4492-b9cb-579f3e7214af.jpg" alt="" /></figure><p>Отдельный технический вызов — реализация автоматической очистки данных при отзыве согласия. Система должна не просто помечать информацию как неактивную, а полностью удалять соответствующие записи из всех хранилищ. Особенно важно отметить новое требование 2025 года: API должно поддерживать возможность массового отзыва согласий, когда пользователь может одной операцией отозвать все ранее выданные разрешения.</p><h2>Действия разработчика при утечке данных: алгоритм реагирования в 2025 году</h2><p>Для технических специалистов утечка данных требует не только юридического, но и технического реагирования:</p><ol><li>Первые сутки критически важны — необходимо зафиксировать время и способ утечки через системные логи, оперативно изолировать уязвимый компонент системы (например, отключить проблемный API или заблокировать доступ к скомпрометированной базе данных), а также подготовить детальный технический отчет для регуляторов с указанием типов утекших данных, версий используемого ПО и примененных механизмов защиты.</li><li>Далее начинается этап технического расследования. Разработчикам необходимо провести forensic-анализ кода, изучить историю изменений в системе контроля версий и тщательно проанализировать логи доступа за последний месяц. Эти данные помогут не только понять причины инцидента, но и предотвратить подобные ситуации в будущем.</li><li>На этапе исправлений важно не просто устранить уязвимость, но и пересмотреть архитектурные решения. Для критических систем стоит реализовать механизм принудительной смены учетных данных, обновить библиотеки шифрования и пересмотреть политики доступа. Особое внимание следует уделить системам, обрабатывающим биометрические или специальные категории данных — к ним применяются наиболее строгие требования.</li></ol><p>При крупных утечках (более 100 тысяч записей) разработчикам следует быть готовыми к детальному аудиту кода со стороны контролирующих органов. В 2025 году особое внимание проверяющие уделяют реализации принципа минимальных привилегий, качеству журналирования операций и использованию сертифицированных алгоритмов шифрования.</p><p>Лучшая профилактика — внедрение проверок безопасности в процесс непрерывной интеграции и доставки (CI/CD), включая автоматизированное тестирование на распространенные уязвимости и регулярные аудиты кода.</p><h2>Инструменты и практики для разработчиков: как внедрить приватность в повседневную работу</h2><p>Работа с приватностью в 2025 году вышла далеко за рамки простого соблюдения законодательных требований. Сегодня это комплексный подход к проектированию систем. Пользователи все чаще выбирают сервисы, которые не только функциональны, но и прозрачно обращаются с их личной информацией. Как разработчик, вы можете превратить требования к приватности в возможность создать по-настоящему качественный продукт.</p><h3>Privacy by Design: защита данных с первого дня проекта</h3><p>Концепция Privacy by Design пережила серьезную эволюцию за последние годы. Если раньше она рассматривалась как дополнительная опция, то в 2025 году стала обязательным стандартом для любого серьезного проекта. Суть подхода проста — вопросы приватности должны решаться на этапе проектирования архитектуры, а не добавляться постфактум.</p><p>На практике это означает несколько важных принципов:</p><ul><li>Минимизация данных: собирайте только ту информацию, которая действительно необходима для работы сервиса. Например, если для регистрации достаточно email, не запрашивайте номер телефона «на будущее».</li><li>Сквозное шифрование: защищайте данные на всех этапах — при передаче, обработке и хранении. Особенно это важно для биометрической информации и медицинских данных.</li><li>Децентрализованное хранение: там, где это возможно, избегайте создания единых баз данных. Современные решения позволяют хранить информацию распределенно, снижая риски массовых утечек.</li></ul><p>Хороший пример — банковские приложения, которые теперь часто используют локальное хранение биометрических данных на устройстве пользователя вместо централизованных серверов.</p><p>Петр Емельянов, СЕО компании <a href="https://bloomtech.ru/">Bloomtech</a>, отмечает:  «<i>Раньше, когда мы разрабатывали информационные системы, о конфиденциальности данных думали, скажем так, во вторую очередь. Из-за этого часто приходилось действовать реактивно: что-то случилось, и мы вкорячивали хот-фикс, ставили костыль. Архитертура набухала, расползалась, становилсь уродливой и рыхлой. Privacy by Design ставит конфиденциальность в один ряд с отказоустойчивостью, надежностью и производительностью. Конфиденциальность больше не какая-то там неинтересная деталь, которую можно отложить на потом, </i>—<i> это один из основных принципов программной архитектуры</i>».</p><p>С технической точки зрения, по словам Петра, это значит:</p><p>1. Минимизация данных. Меньше собрали, меньше рисков создали.</p><p>2. Персональные данные граждан Российской Федерации нужно хранить в Российской Федерации, так что лучше не разворачиваться в забугорных облаках (даже если это дешевле) и не использовать инструменты вроде Google Sheets (даже если это удобно).</p><p>3. Разделение и токенизация данных. Не надо хранить все данные в одной условной плоской табличке, из которой кто угодно с минимальным знанием SQL получит ваши ФИОДР, телефон, адрес, номер паспорта и размер ноги впридачу.</p><p>4. Инвентаризация и классификация персональных данных. Нужно точно знать все места, где у вас хранятся ПДн, внедрять соответствующие политики доступа и журналировать все запросы и попытки запросов.</p><p>5. Хранение полных логов согласий с датой действия и привязкой к пользователю (но не с его ПДн) там, где их трудно будет потереть или удалить.</p><p>7. Развитие регламнентов реагирования на инциденты. Например, сейчас есть всего 24 часа, чтобы уведомить РКН об утечке. Так что, если вы поняли, что беда случилась, или считаете, что она вот-вот случится, не молчите.</p><p>8. Обязательное шифрование при хранении и передаче ПДн. Лучше сразу по ГОСТ, хотя закон этого напрямую не требует.</p><p>9.  Рекомендуемые РКН методы обезличивания данных.  Особенно важно в контексте поправок в 142 ФЗ, которые, вероятно, начнут действовать с сентября 2025.</p><p>10. Изучение новых технологий и способов защиты данных. Конфиденциальные вычисления, дифференциальная приватность, разные виды федеративного обучения — технологии защиты данных во время использования востребованы, их много, они развиваются. Рекомендую если не изучать, то послеживать.</p><h3>Анонимизация и псевдонимизация: технические нюансы</h3><p>Разработчикам важно понимать разницу между этими двумя подходами к защите данных, так как юридические последствия их применения существенно отличаются.</p><p>Анонимизация означает необратимое удаление связи между данными и конкретным человеком. После такой обработки восстановить персональные данные невозможно. Этот метод идеально подходит для аналитических систем, где важны общие тенденции, а не индивидуальные поведенческие паттерны.</p><p>Псевдонимизация — замена прямых идентификаторов (например, имени) на условные коды. Такой подход позволяет работать с данными, сохраняя возможность (при необходимости) установить связь с конкретным пользователем.</p><p>Важно: псевдонимизированные данные по-прежнему считаются персональными и требуют соответствующей защиты.</p><p>В 2025 году появились новые инструменты для работы с анонимизированными данными. Например, библиотеки дифференциальной приватности позволяют получать точную аналитику, не раскрывая информацию об отдельных пользователях.</p><h3>Регулярные аудиты и инвентаризация данных</h3><p>Практика показывает, что даже хорошо спроектированные системы со временем обрастают избыточными механизмами сбора данных. Регулярные проверки помогают выявить такие «накопления» и снизить связанные с ними риски.</p><p>Проводите аудит по следующему алгоритму:</p><ol><li>Картирование данных: составьте полный перечень всех типов собираемой информации, мест ее хранения и путей передачи.</li><li>Оценка необходимости: для каждого типа данных задайте вопрос — зачем мы его собираем и что будет, если перестанем?</li><li>Анализ рисков: определите, какие данные требуют особой защиты и соответствуют ли текущие меры их важности.</li><li>Планирование улучшений: разработайте дорожную карту по устранению выявленных проблем.</li></ol><p>Современные системы мониторинга данных (например, Data Protection Officer SaaS-решения) позволяют автоматизировать большую часть этого процесса.</p><h2>Инструментарий разработчика: что использовать в 2025 году</h2><p>Рынок инструментов для обеспечения приватности значительно расширился. Вот несколько категорий решений, которые стоит рассмотреть для своих проектов:</p><p>Фреймворки для Privacy by Design:</p><ul><li>OpenGDPR Framework — набор библиотек для встраивания принципов приватности в архитектуру приложений.</li><li>Microsoft Privacy Development Kit — инструменты для реализации сквозного шифрования.</li><li>Google’s Differential Privacy Library — решение для работы с анонимизированными данными.</li></ul><p>Средства мониторинга и аудита:</p><ul><li>OneTrust Data Mapping — облачное решение для инвентаризации данных.</li><li>TrustArc Privacy Intelligence — платформа для оценки рисков.</li><li>Osano Consent Management — система управления согласиями пользователей.</li></ul><p>Инфраструктурные решения:</p><ul><li>российские сертифицированные криптографические библиотеки;</li><li>облачные хранилища с российскими серверами и обязательным шифрованием;</li><li>Middleware для автоматического обезличивания данных перед их попаданием в аналитические системы.</li></ul><p>Важно помнить: выбор инструментов должен основываться на конкретных требованиях проекта и типах обрабатываемых данных. Слепая установка всех доступных решений защиты может только усложнить систему без реального повышения безопасности.</p><p><i>Эксперт Евгений Кокуйкин (Head of Raft Security) рекомендует:</i></p><p><i>   - Убедитесь, что в обучающих данных нет персональной информации.  </i></p><p><i>- Для анонимизации используйте специализированные инструменты, такие как <a href="https://microsoft.github.io/presidio/">Microsoft Presidio</a>.  </i></p><p><i>Если ваше ИИ-приложение включает пользовательские данные в системные промпты, убедитесь, что оно защищено от промпт-атак:</i></p><p><i>- Ориентируйтесь на рекомендации <a href="https://owasp.org/www-project-ai-security-and-privacy-guide/">OWASP AI Security and Privacy Guide</a> и <a href="https://owasp.org/www-project-top-10-for-large-language-model-applications/">OWASP Top 10 for LLM Applications</a>.</i></p><h2>Итоги: приватность как конкурентное преимущество</h2><p>В 2025 году забота о приватности — не просто соблюдение закона, а способ выделиться среди конкурентов. Пользователи стали более осознанно относиться к своим данным, и они выбирают сервисы, которые уважают их приватность.</p><p>Как разработчик, вы можете превратить эти требования в возможности:</p><ul><li>создавайте понятные интерфейсы для управления согласиями;</li><li>разрабатывайте системы, которые собирают только необходимый минимум данных;</li><li>используйте современные методы защиты информации;</li><li>будьте прозрачны в том, как используете данные пользователей.</li></ul><p>При правильном подходе работа с приватностью перестаёт быть головной болью и становится частью качественного пользовательского опыта. А в эпоху, когда данные стали новой валютой, такое отношение ценится особенно высоко.</p>]]></content:encoded>
    </item>
    <item>
      <title>Сколько зарабатывают специалисты по информационной безопасности в 2025 году: исследование</title>
      <link>https://tproger.ru/news/skolko-zarabatyvayut-specialisty-po-informacionnoj-bezopasnosti-v-2025-godu--issledovanie</link>
      <comments>https://tproger.ru/news/skolko-zarabatyvayut-specialisty-po-informacionnoj-bezopasnosti-v-2025-godu--issledovanie?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Татьяна Жукова]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/skolko-zarabatyvayut-specialisty-po-informacionnoj-bezopasnosti-v-2025-godu--issledovanie</guid>
      <description><![CDATA[<p>SuperJob и Positive Technologies изучили рынок труда в сфере информационной безопасности в мае 2025 года. Где востребованы ИБ-специалисты, как изменились зарплаты и какие требования предъявляют к соискателям — в обзоре с данными по регионам и позициям.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/skolko-zarabatyvayut-specialisty-po-informacionnoj-bezopasnosti-v-2025-godu--issledovanie">Сколько зарабатывают специалисты по информационной безопасности в 2025 году: исследование</a>»</p>]]></description>
      <category><![CDATA[HR]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[аналитик]]></category>
      <category><![CDATA[Информационная безопасность: веб-пентест]]></category>
      <category><![CDATA[Бизнес]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Tue, 27 May 2025 11:22:34 GMT</pubDate>
      <content:encoded><![CDATA[<p>Российский рынок труда в сфере информационной безопасности продолжает активно расти. Согласно совместному <a href="https://www.cnews.ru/news/line/2025-05-27_superjob_i_positive_technologies_proanalizirovali">исследованию</a> SuperJob и Positive Technologies, в мае 2025 года наблюдается стабильный рост числа вакансий и медианных зарплат для ИБ-специалистов — от младших аналитиков до директоров по безопасности. Особенно высокая потребность в кадрах ощущается в ИТ-компаниях, банках и ритейле. Портреты типичных соискателей, приведённые в исследовании, дополнительно подчеркивают дефицит квалифицированных кадров в этой области.</p><p>*<b>Больше новостей — в нашем тг-канале «Представляешь»  </b></p><p>По оценке Positive Technologies, к 2023 году нехватка ИБ-специалистов в России достигла 45%, что эквивалентно 50 тысячам человек. И если раньше эта отрасль ассоциировалась в основном с «бумажной» работой, сегодня специалисты по кибербезопасности регулярно сталкиваются с реальными инцидентами и атаками. Причём угроза только растёт: по данным компании, количество успешных атак на организации в 2024 году увеличилось на 5% по сравнению с предыдущим годом.</p><h2>Где ищут ИБ-специалистов и сколько им готовы платить</h2><p>Самыми активными работодателями в сфере ИБ остаются ИТ-компании, банки, бизнес-услуги, розничная торговля и государственные структуры. География спроса также не удивляет: Москва, Санкт-Петербург, Московская и Свердловская области, а также Татарстан — лидеры по числу открытых позиций в мае 2025 года.</p><p>На фоне растущего спроса заработные платы уверенно идут вверх:</p><figure><img src="https://media.tproger.ru/user-uploads/102593/2025-05-27/9d0e79f3-908e-4836-9294-04b5e6fa710c.png" alt="" /><figcaption>скриншот с сайта cnews</figcaption></figure><figure><img src="https://media.tproger.ru/user-uploads/102593/2025-05-27/714240dd-beca-44c3-bef0-7f3bda83a7d8.png" alt="" /><figcaption>скриншот с сайта cnews</figcaption></figure><p>При этом работодатели всё чаще предъявляют высокие требования к соискателям — от сертификации (CISSP, CISM) до опыта внедрения международных стандартов (ISO/IEC 27000). Это особенно актуально для кандидатов, претендующих на максимальный уровень зарплат.</p><h2>Кто эти люди: портреты типичных специалистов по ИБ</h2><p>Исследование также анализирует «портрет» среднестатистического соискателя на позициях в области кибербезопасности:</p><ul><li>Директор по ИБ — мужчина 51 года, с высшим образованием и стажем на последнем месте более 8 лет. Максимальные зарплаты доступны тем, кто умеет строить стратегию ИБ для компаний от 500 человек и обладает международными сертификатами.</li><li>Руководитель отдела ИБ — 47 лет, стаж 8,5 лет, профильное образование, опыт внедрения стандартов безопасности. Базовая планка — от 180 тыс. руб.</li><li>Специалист по ИБ — 37 лет, 5,5 лет стажа. Базовая зарплата начинается от 100 тыс. руб., но для достижения верхней планки (до 400 тыс.) нужно уверенное знание сетевых технологий, профильные сертификаты и опыт работы с корпоративными ИБ-системами.</li><li>Пентестер — самый молодой профиль: 31 год, в среднем 1,8 года стажа. Знание языков программирования, практический опыт и сертификация необходимы для выхода на максимальные предложения.</li></ul><p>Налицо растущая конкуренция за опытных специалистов, и это подтверждает общий тренд: рынок информационной безопасности в России повторяет траекторию развития ИТ-сферы десятилетней давности. Иными словами, сегодня — самое время входить в профессию, развивать экспертизу и наращивать ценность на рынке.</p>]]></content:encoded>
    </item>
    <item>
      <title>What the hack, Pentestan? Комикс для пентестеров</title>
      <link>https://tproger.ru/interactive/what-the-hack--pentestan--komiks-dlya-pentesterov-ot-kaspersky</link>
      <comments>https://tproger.ru/interactive/what-the-hack--pentestan--komiks-dlya-pentesterov-ot-kaspersky?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Екатерина Соколова]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/interactive/what-the-hack--pentestan--komiks-dlya-pentesterov-ot-kaspersky</guid>
      <description><![CDATA[<p>Готов ли ты бросить вызов целой стране будущего? Проверим, на что ты способен в игре от Kaspersky!</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/interactive/what-the-hack--pentestan--komiks-dlya-pentesterov-ot-kaspersky">What the hack, Pentestan? Комикс для пентестеров</a>»</p>]]></description>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Информационная безопасность: веб-пентест]]></category>
      <category><![CDATA[Игры]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Mon, 02 Sep 2024 16:05:33 GMT</pubDate>
      <content:encoded><![CDATA[<p>Готов ли ты бросить вызов целой стране будущего? Проверим, на что ты способен в игре от Kaspersky!</p>]]></content:encoded>
    </item>
    <item>
      <title>Один раз недостаточно:двухфакторная аутентификация как норма безопасности</title>
      <link>https://tproger.ru/articles/odin-raz-nedostatochno--dvuhfaktornaya-autentifikaciya-kak-norma-bezopasnosti</link>
      <comments>https://tproger.ru/articles/odin-raz-nedostatochno--dvuhfaktornaya-autentifikaciya-kak-norma-bezopasnosti?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Сергей Липов]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/odin-raz-nedostatochno--dvuhfaktornaya-autentifikaciya-kak-norma-bezopasnosti</guid>
      <description><![CDATA[<p>Поговорим о том, как применение двухфакторной аутентификации (2FA) помогает в борьбе с киберпреступниками и как ее могут применять различные организации.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/odin-raz-nedostatochno--dvuhfaktornaya-autentifikaciya-kak-norma-bezopasnosti">Один раз недостаточно:двухфакторная аутентификация как норма безопасности</a>»</p>]]></description>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Работа]]></category>
      <category><![CDATA[Сервисы]]></category>
      <category><![CDATA[Приложение]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Информационная безопасность: веб-пентест]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Sat, 13 Apr 2024 10:05:07 GMT</pubDate>
      <content:encoded><![CDATA[<p>Кража данных компании в сети – один из распространенных видов мошенничества. Урон от подобных происшествий может измеряться не только в миллиардах рублей. Речь идет о репутации, честном имени фирмы и ее ответственности перед своими клиентами и партнерами.</p><p>Вариантов взлома и проникновения к сведениям, хранящимся в электронным виде – масса. Один из распространенных способов мошенничества – вход в систему через определенное физическое лицо – проще говоря, через человека, имеющего доступ к той или иной корпоративной информации. Речь идет об удаленном доступе. С одной стороны это могут быть клиенты. С другой – сами сотрудники, имеющие допуск к определенным данным.</p><p>Традиционно пользователь должен войти в систему под своим логином, введя личный пароль. Но, как мы знаем, все это взламывается и подбирается. 80% инцидентов в сфере кибер-преступлений случаются из-за использования слабых паролей.</p><h2>Двухфакторная аутентификация</h2><p>Сегодня однофакторной или парольной аутентификации для безопасной работы с информационными системами в современном мире уже недостаточно. Выход – 2FA – технология контроля доступа в два этапа: когда помимо ввода логина и пароля к аккаунту, пользователя просят подтвердить свою личность дополнительным способом. Утрируя, можно сказать, что вход на территорию предприятия при предъявлении охраннику пропуска – это шаг один. Открыть дверь своего кабинета личным ключом – шаг второй. Все то же самое применяется и в отношении электронных данных.</p><p>Именно двухфакторная аутентификации позволяет компании защитить информацию как от внутренних угроз, так и от внешних вторжений. Онлайн-банкинг, платформы электронной коммерции, различные системы бронирования все чаще используют ее для обеспечения безопасности своих клиентов. Например, вы не можете попасть в личный кабинет госорганизации, не подтвердив, что вы – это вы. Как правило, это происходит с помощью СМС или мобильного приложения. Но есть и другой момент – когда 2FA используется не пользователями, а самими представителями компании или госоргана.</p><p>Доступ к данным в любом случае происходит через физическое лицо, а значит даже в случае противоправных действий можно обнаружить пользователя, с чьей стороны они были совершены. Это само по себе уже является средством обеспечения безопасности: сотрудник не пойдет на преступление, заведомо зная, что его обнаружат. Однако не будем брать во внимание подобные обстоятельства. Сейчас мы говорим о добросовестных работниках, предполагая, что основная угроза взлома может исходить от третьих лиц. Именно чтобы они не могли получить доступ к информации, вход в систему персонализирован. В таком случае человек отвечающий за погрузку вагонов и их отправку и находящийся, к примеру, не в офисе, а непосредственно на станции и ведя учет с помощью планшета, для подтверждения определенных действий вводит не только общий ключ доступа, но и вторым шагом идентифицирует лично себя. Так компания может быть уверена, что даже если рабочий планшет попадет в руки преступника, тот не сможет отправить вагоны с металлом в Воркуту вместо Воронежа.</p><h2>Внедрение 2FA</h2><p>Какие способы есть у компаний, чтобы внедрить на своих ресурсах двухфакторную аутентификацию. По сути не важно, делается это для доступа клиентов или для своих же сотрудников. Существуют разные варианты, и каждая организация сама рассматривает, насколько удобнее и надежнее пользоваться тем или иным из них.</p><p>Внедрение 2FA начинается с определения требований к системе безопасности. Затем выбирается подходящий метод. После этого производится настройка системы, включая регистрацию пользователей и обучение их использованию нового метода. Заключительный шаг – тестирование системы на наличие уязвимостей.</p><h3>Аутентификация через социальные сети</h3><p>Один из распространенных вариантов – аутентификация через социальные сети, ведь почти у каждого из нас есть аккаунт хотя бы в одной из них. Например, вы заходите в почту, а вас просят подтвердить свою личность через VK или Яндекс. Авторизация через соцсети — удобный инструмент взаимодействия с пользователями, позволяющий им избежать утомительной процедуры регистрации с заполнением длинных форм и получить быстрый доступ к функциям сайта. На данный момент для обеспечения доступа через авторизацию в соцсетях возможна интеграция более чем с тридцатью сервисами. Назвать такой способ, увы, нельзя самым надежным. Как минимум, потому что в соцсетях может зарегистрироваться кто угодно под каким угодно именем. Ко всему прочему, взломав ваш логин и пароль, злоумышленник может добраться и до вашего доступа к социальным сетям. Использовать данный механизм можно, если речь не идет о данных с большой степенью конфиденциальности. Для входа в систему сотрудников предпочтительнее выбрать другой вариант.</p><h3>Аутентификация через Госуслуги</h3><p>Наверняка вы встречали ситуации, когда аутентификации идет через Госуслуги. Для владельцев различных сервисов этот вариант всегда надежнее, так как он предполагает идентификацию конкретного лица. Минусом является то, что это подходит не для всех ресурсов и не каждый пользователь имеет аккаунт на Госуслугах. Применять подобную схему могут крупные организации, имеющие отношение к государственной деятельности.</p><h3>Аутентификация по СМС или почте</h3><p>Аутентификация через СМС или электронную почту может считаться достаточно надежной. Пользователю после входа в систему приходит сообщение с определенным кодом. Так же есть вариант, когда используется биометрия – например, отпечаток пальца. Эти два способа мы не случайно поставили вместе. При всех положительных моментах, у них есть свои минусы. Если украли пароль от основного сервиса, то высока вероятность, что и от почты тоже. Способ СМС надежнее, потому что требует наличие отдельного физического устройства, однако этот метод используется скорее просто по причине распространенности мобильных телефонов. СМС<i> </i>можно перехватывать по дороге, или<i> </i>обойти дублированием сим-карты. А если злоумышленник орудует не только в кибер-среде, но и готов пойти на разбой – есть риск, что устройство пользователя будет украдено и преступник получит доступ и к СМС, и к почте. Ко всему прочему, напавший шантажом может заставить человека поднести палец к сенсору… а то и еще хуже – приведя жертву в бессознательное состояние, сделать это без ее ведома.</p><h2>Сервисы для аутентификации</h2><p>Один из удобных способов двухфакторной аутентификации – использование специальных<i> </i>приложений для смартфонов. В настройках безопасности сервиса, который поддерживает 2<i>FA</i>, выбирается аутентификация с помощью приложения. Сервис генерирует <i>QR-</i>код, который сканируется приложением, и оно начинает каждые 30 секунд создавать новый одноразовый код. Именно он и вводится в поле запроса. Коды создаются на основе ключа, который известен только вам и серверу, а также текущего времени, округленного до 30 секунд. Поскольку обе составляющие одинаковы и у вас, и у сервиса, коды генерируются синхронно.</p><h2>Прочие методы аутентификации</h2><p>Еще один способ идентификации позволяет выполнять доступ к корпоративным приложениям только от достоверных устройств и пользователей. Для реализации этих возможностей могут использоваться различные технологии (в конкретном случае – одна или несколько): сертификаты, ключи, доступные конкретному лицу в виде зашифрованных файлов. Так же может применятся технология, отлеживающая различную контекстную информацию (например, время или местоположение), помогающую принимать решения при предоставлении доступа.</p><h2>Использовать готовый 2FA сервис или внедрять свой?</h2><p>Сегодня существует ряд готовых продуктов в каждом из этих направлений. Но и тут встает вопрос – нужно ли компании пользоваться чьим-то предложением, или проще разработать что-то свое. Часто внедрение стороннего продукта требует материальных и временных затрат. Крупные организации, как то банки или перевозчики, обычно имеют личные возможности для разработки и внедрения сугубо своего продукта. Компании не столь крупные, не имея своего штата разработчиков и технических возможностей, могут заказать разработку системы двухфакторной аутентификации у ИТ-компаний, предлагающих такие услуги. В таком случае это будет индивидуальное решение, учитывающее все возможности и потребности заказчика.</p><p>В материале использовано изображение от rawpixel.com на <a href="https://ru.freepik.com/free-photo/businessman-logging-in-to-his-tablet_15474932.htm#fromView=search&amp;page=1&amp;position=52&amp;uuid=f5b84e75-508b-4a14-8e68-5c87f4ab19fb">Freepik</a>.</p>]]></content:encoded>
    </item>
    <item>
      <title>Миграция на «облако»: как провести процесс переноса сервисов, чтобы все работало</title>
      <link>https://tproger.ru/articles/migraciya-na--oblako---kak-provesti-process-perenosa-servisov--chtoby-vse-rabotalo</link>
      <comments>https://tproger.ru/articles/migraciya-na--oblako---kak-provesti-process-perenosa-servisov--chtoby-vse-rabotalo?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Azizkhon Ishankhonov]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/migraciya-na--oblako---kak-provesti-process-perenosa-servisov--chtoby-vse-rabotalo</guid>
      <description><![CDATA[<p>Рассказали, через какие этапы стоит пройти, чтобы эффективно выполнить миграцию сервиса на облако, подготовили план и протестировали нагрузку.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/migraciya-na--oblako---kak-provesti-process-perenosa-servisov--chtoby-vse-rabotalo">Миграция на «облако»: как провести процесс переноса сервисов, чтобы все работало</a>»</p>]]></description>
      <category><![CDATA[Оптимизация]]></category>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Работа]]></category>
      <category><![CDATA[Сервисы]]></category>
      <category><![CDATA[Облачные технологии]]></category>
      <category><![CDATA[Разработка]]></category>
      <category><![CDATA[Информационная безопасность: веб-пентест]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Sun, 07 Apr 2024 12:40:02 GMT</pubDate>
      <content:encoded><![CDATA[<p>Азизхон Ишанхонов – инженер-программист, .Net разработчик, эксперт в области облачных технологий (Azure, AWS).</p><p>В борьбе “облачные технологии VS свой дата-центр” все чаще побеждают первые по целому ряду причин, среди которых экономия, доступность и надежность. Однако процесс миграции на “облако” не так прост, как кажется. Что нужно учесть при переносе сервисов, чтобы не налететь со всей скорости на невидимые облачные барьеры? Разбираемся вместе.</p><p>В современном мире все больше компаний переносят свою инфраструктуру в облако.</p><p>Облачные технологии имеют множество преимуществ по сравнению поддержанием собственного дата-центра. К преимуществам можно отнести следующие:</p><ul><li>Экономия: можно сократить расходы на серверное оборудование, обслуживание и электроэнергию.</li><li>Масштабируемость: ресурсы можно легко и быстро добавлять и удалять по мере необходимости.</li><li>Доступность: доступ к данным и приложениям возможен круглосуточно из любой точки мира.</li><li>Надежность: поставщики облачных услуг обеспечивают высокую степень безопасности данных и непрерывность обслуживания.</li></ul><p>Однако переход на облачную платформу — это не простая задача, и требует тщательного планирования и исполнения, особенно если дело касается больших компаний.</p><p>В этой статье мы рассмотрим основные этапы миграции в облако и дадим практические советы, которые помогут сделать этот процесс легким и эффективным на основе опыта переноса многомиллиардной продуктовой компании.</p><h2>Этап 1. Определение целей и задач миграции</h2><p>В первую очередь нужно определить цели и задачи миграции:</p><ul><li>Какие сервисы вы хотите перенести в облако (полностью или частично)?</li><li>Каких целей вы надеетесь достичь (сократить расходы, повысить производительность, увеличить доступность)?</li><li>С какими ограничениями вы сталкиваетесь (бюджет, время, технические возможности)?</li></ul><p>Так, например, наша компания решила перенести все сервисы кроме базы данных, так как в БД хранились большое количество персональных данных, и основная ценность компании выражалась именно в наличии этой информации.</p><p>Мы поставили следующие цели при миграции:</p><p>1. Технологически:</p><ul><li>Переход к без серверным (serverless) технологиям;</li><li>Низкая связанность (loosely coupled) компонентов;</li><li>Разделение на отдельные бизнес домены.</li></ul><p>2. Организационно:</p><ul><li>Команды отвечают за компоненты в бизнес-домене;</li><li>Команды объединены в бизнес-домен и владеют экспертизой по бизнес-домену.</li></ul><p>3. К менеджменту/Agile подход</p><ul><li>Уменьшение длительности итерации;</li><li>Уменьшение количеств церемоний, взаимодействий между командами.</li></ul><figure><img src="https://media.tproger.ru/user-uploads/99933/2024-04-04/421389df-3f09-4559-9275-1a25f7957c85.jpg" alt="" /></figure><p>Что касается ограничений, в зависимости от масштаба компании, требуемое время на перенос и бюджет могут сильно вас подвести. Есть немало случаев, когда отсутствие грамотного планирования и взвешенной оценки своего бюджета делают компании банкротами, чаще всего это происходит со стартапами. Нужно учитывать, что в период переноса затраты на инфраструктуру могут быть в два раза больше, чем обычно, а процесс миграции может занять несколько месяцев.</p><h2>Этап 2. Выбор поставщика облачных услуг</h2><p>На этом этапе нужно:</p><ul><li>рассмотреть услуги различных поставщиков;</li><li>сравнить цены, возможности, безопасность и поддержку;</li><li>убедиться, что провайдер соответствует вашим требованиям.</li></ul><p>В нашем примере миграции на облако в качестве поставщика выбор стоял между AWS и Azure. В конечном итоге мы выбрали AWS, так как в момент начала миграции AWS предоставлял больше возможностей, чем Azure как с технической стороны, так и с финансовой.</p><figure><img src="https://media.tproger.ru/user-uploads/99933/2024-04-04/da3c92e0-a084-49f6-8846-6da3558776be.jpg" alt="" /><figcaption>Источник:https://www.channele2e.com/news/cloud-market-share-2018-aws-microsoft-google</figcaption></figure><h2>Этап 3. Планирование миграции</h2><p>Здесь предстоит:</p><ul><li>разработать подробный план миграции;</li><li>определить этапы миграции;</li><li>оценить возможные риски и разработать план по их минимизации.</li></ul><p>Первую очередь нужно подготовить инфраструктуру в облаке и определить модель инфраструктуры, в нашем случае в качестве модели была выбрана IaaS.</p><figure><img src="https://media.tproger.ru/user-uploads/99933/2024-04-04/42705c04-1998-44b6-9a80-acbc4c413291.jpg" alt="" /><figcaption>Источник:https://campus.datacamp.com/courses/understanding-cloud-computing/introduction-to-cloud-computing?ex=8</figcaption></figure><p>До переноса, в старой инфраструктуре нужно снять все необходимые метрики (все возможные тесты, лог нагрузок в течение года и их влияние на ресурсы). Наличие инструментов мониторинга может сильно упростить вашу работу. Все должно быть задокументировано, чтобы можно было сравнить “яблоко с яблоком” после переноса. Мы создали унифицированный CI/CD в старой инфраструктуре и прогнали все сервисы через этот пайплайн пройдя все “quality gates”, который позволял одинаково оценивать состояние каждого из сервисов. На этом этапе выделение небольшого capacity для рефакторинга на каждую итерацию только сэкономит время на поддержку сервиса в дальнейшем, чтобы не таскать очевидные рудименты в облако.</p><figure><img src="https://media.tproger.ru/user-uploads/99933/2024-04-04/03070cd0-68e6-4632-b375-f8ea3a18f966.jpg" alt="" /><figcaption>Источник:https://aws.amazon.com/blogs/devops/blue-green-deployments-with-application-load-balancer/</figcaption></figure><p>Для минимизации расходов мы переносили по одному сервису, начиная с dev-среды. Первопроходцами были команды с наиболее большими компетенциями, у которых был сервис с наименьшими зависимостями. Это помогало быстрее выявлять проблемы и решать их эффективнее.</p><p>Также важно развертывать инфраструктуры в нескольких регионах, так как даже у крупных облачных сервисов могут быть перебои. Для переключения реального трафика использовали подход «Canary deployment», то есть постепенно пускали настоящий трафик в новую версию, так как клиентский трафик может быть непредсказуемым и отличатся от всех тестов.</p><h2>Этап 4. Тестирование и оптимизация.</h2><p>На этом этапе предстоит:</p><ul><li>провести тщательное тестирование перенесенных сервисов;</li><li>оптимизировать их для работы в облачной среде.</li></ul><p>По возможности необходимо использовать все виды тестирования с тестовой пирамиды. При этом есть и другие интересные виды тестирования – например, хаос-тестирования. В нашем случае это было одним из пунктов процесса тестирования и оптимизации. В целом же процесс содержал следующие пункты:</p><p>1. Создание координационного документа, где описывались зависимости сервиса, планирование тестирования, согласование команд, а также результаты тестирования.</p><p><i>Интересно, что эти навыки тестирования применяются не только в процессах миграции в облако, но и в разработке маркетплейсов. Если вы QA-спец и вдруг ищите работу, пока читаете эту статью - возможно вам будет интересно узнать больше о вакансии Fullstack QA в команде СберДруг. Все подробности по ссылке ниже! </i></p><p>2. Хаос-тестирование – делали мы это через AWS Runbooks. Оно включало в себя:</p><ul><li>CPU stress – симуляцию сверх нагрузки на ЦПУ;</li><li>Memory stress – симуляцию сверх нагрузки на ОЗУ;</li><li>Break dependency – симуляцию, когда один из или все зависимости сервиса “отваливаются”, например БД или сервис аутентификации;</li></ul><ul><li>Dependency latency – симуляцию задержки;</li></ul><ul><li>Instance termination – симуляцию ситуации, когда виртуальные машинки перезагрузятся или “отвалятся”.</li></ul><p>3. Normal and Peak Usage/Peak load – симуляция обычной/средней и самой большой нагрузки.</p><p>4. Right Sizing – результаты пункта 3 помогали примерно оценить какой тип инстансов нужно выбрать, но также учитывали характер, предназначение сервиса. Были случаи, когда правильно подобранные конфигурации были на 75% финансово выгоднее, при этом обрабатывали тот же трафик.</p><figure><img src="https://media.tproger.ru/user-uploads/99933/2024-04-04/2bed3d55-4fa2-4e8d-9b83-7e3b9a247396.jpg" alt="" /></figure><p>5. Monitoring validation – убедиться, что все метрики и логи имеются и правильно отображаются.</p><h2>Этап 5. Процесс вывода из эксплуатации старых сред</h2><p>Здесь нужно:</p><ul><li>Наладить канал коммуникации;</li><li>Разработать план безопасного удаление старой инфраструктуры.</li></ul><p>Стоит отметить, что процесс удаления старых сред, виртуальных машин может быть еще интересней. Когда вашим продуктам более 20 лет, бывают случаи, когда ваши API, сервисы кем-то используются, о ком вы не слышали уже 10 лет. А, когда старый сервис перестает работать, начинают приходить с криком, поэтому наладка канала коммуникации поможет избежать непредвиденных работ. Также процесс проходил два этапа. Начиная с dev среды сначала отключали сам сервис и затем ждали некоторое время (например, неделю), после чего удаляли все связанные ресурсы и так до production среды.</p><p>…</p><p>Важно понимать, что миграция на облако – это не спринт, а марафон. При грамотном подходе и тщательной подготовке вы сможете успешно пройти этот путь и получить все преимущества облачных технологий. Ключевую роль в результативности этого процесса будут играть архитекторы, системные инженеры, DevOps, SRE-инженеры, поэтому экономить на этих командах в период миграции не стоит.</p><p><b> </b></p>]]></content:encoded>
    </item>
    <item>
      <title>Требования к безопасности веб-проектов на «1С-Битрикс»</title>
      <link>https://tproger.ru/articles/trebovaniya-k-bezopasnosti-veb-proektov-na-1s-bitriks</link>
      <comments>https://tproger.ru/articles/trebovaniya-k-bezopasnosti-veb-proektov-na-1s-bitriks?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Дмитрий Талызин]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/trebovaniya-k-bezopasnosti-veb-proektov-na-1s-bitriks</guid>
      <description><![CDATA[<p>Рассказали о мерах безопасности в 1С-Битрикс, которые обеспечат надежную работу всей системы. И показали, как настроить встроенные средства защиты и журналирования.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/trebovaniya-k-bezopasnosti-veb-proektov-na-1s-bitriks">Требования к безопасности веб-проектов на «1С-Битрикс»</a>»</p>]]></description>
      <category><![CDATA[Интернет]]></category>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Базы данных]]></category>
      <category><![CDATA[CMS]]></category>
      <category><![CDATA[Информационная безопасность: веб-пентест]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Thu, 21 Mar 2024 09:26:22 GMT</pubDate>
      <content:encoded><![CDATA[<p>В вопросе создания веб-проектов безопасность является главным приоритетом.</p><p>«1С-Битрикс» — популярная система управления контентом, которая помогает создавать надежные проекты. Но она, как и любая CMS, не застрахована от угроз безопасности. Поэтому крайне важно принимать меры для защиты, что особенно актуально для крупных проектов, в которых выше шанс атак недоброжелателей и высокая стоимость реализации рисков.</p><p>В статье мы обсудим основные требования безопасности, которые следует учитывать при разработке и эксплуатации веб-проекта на «1С-Битрикс».</p><h2>Типы атак</h2><p>Два самых распространенных типа атак на веб-сайты — XSS и SQL-инъекция. Вот как они работают:</p><ul><li>XSS (межсайтовый скриптинг) — злоумышленник вводит код на веб-сайт, который затем выполняется посетителями сайта. Это позволяет злоумышленнику украсть конфиденциальную информацию: учетные данные для входа в систему или личные данные.</li><li>SQL-инъекция — злоумышленник вводит SQL-код в веб-форму или ссылку, который затем выполняется внутренней базой данных веб-сайта. Это позволяет злоумышленнику получить доступ к базе данных и изменить эти данные, потенциально скомпрометировав конфиденциальную информацию.</li></ul><h2>Всегда проверяйте данные от пользователя — валидируйте их программными средствами</h2><p>Напишите код проверки всех внешних данных. Если отправляемые данные не проходят какую-либо из проверок, исходите из того, что данные небезопасны.</p><p>Например, мы запрашиваем e-mail через форму. После отправки формы пользователем мы не должны слепо верить, что он указал e-mail, и без проверок начать использовать данную строку в наших скриптах.</p><p>Мы должны проверить данные на соответствие. Если данные соответствуют — продолжить работу скрипта. В противном случае — прервать работу и вывести ошибку. То же касается любых других данных: данные с отправленных форм, cookies, различные GET-параметры и т. д.</p><h2>Настройте права доступа к веб-проекту</h2><h3>Разделите права доступа по ролям</h3><p>Разделение ролей обязательно. В зависимости от зоны ответственности необходимо выдавать права к определенным блокам на сайте. Например, контент-менеджер получает доступ к админ-панели для наполнения контента на сайте.</p><p>Полный админский доступ выдается только сотрудникам с определенными компетенциями.</p><h3>Ограничьте доступ в админку по IP</h3><p>У каждого сотрудника, имеющего доступ к админке, должен быть статичный IP. Любые попытки авторизации по логину и паролю, но с другим IP, должны быть неуспешными.</p><p>Если этого сложно достичь (например, у вас распределенная команда по миру), можно настроить внутренний VPN — тогда все подключенные через него сотрудники будут иметь один статичный IP, которому будет разрешен вход в административную панель.</p><h3>HTTP-авторизация</h3><p>Добавьте HTTP-авторизацию на критичные ссылки проекта, в том числе на админскую панель — это еще 1 слой с логином-паролем (которые также можно создавать отдельно на каждого пользователя), которые нужно внести, чтобы посмотреть информацию по целевой ссылке.</p><h2>Регулярно обновляйте версию «1С-Битрикс» и модули, которые вы устанавливали из маркетплейса</h2><p>Устанавливайте критические обновления и продлевайте лицензию для исправления уязвимостей в системе безопасности и улучшения общей функциональности платформы. Помните: чтобы обеспечить безопасность вашего веб-проекта, важно быть в курсе последних обновлений и исправлений.</p><h3>Осознанно используйте сторонние модули</h3><p>Сторонние модули могут содержать уязвимости. Используйте проверенные модули, которые постоянно обновляются, поддерживаются и развиваются.</p><p>Важно! При приобретении конкретной редакции (например, «Бизнес») нежелательно активировать все модули. Активируйте только необходимые.</p><p>«1С-Битрикс» имеет модульную структуру, в которой каждый модуль выполняет свою функцию. Например, модуль инфоблоков отвечает за работу всех инфоблоков.  В зависимости от необходимого функционала есть разные редакции «1С-Битрикс». В каждой редакции заложен свой набор модулей.</p><h3>Не используйте фреймворки или наборы библиотек, расположенные на внешних неконтролируемых ресурсах</h3><p>Нельзя подключать скрипты, которые располагаются на внешних ресурсах — разработчик не может их контролировать и гарантировать безопасность. Вместо этого используйте большие проверенные площадки, такие как Google и Яндекс.</p><h2>Скрывайте служебную информацию об ошибке на сайте</h2><p>Для ошибок на сайте (например, 404) обычно заранее готовят информацию для пользователя. При возникновении ошибок не нужно выводить служебную информацию, потому что она может заинтересовать злоумышленника. Он может посмотреть пути, в каком скрипте произошла ошибка, структуру на сервере и использовать информацию против владельца сайта. Также не раскрывайте информацию о том, какую версию ПО «1С-Битрикс» вы используете.</p><h3>Внедрите брандмауэр и решения для резервного копирования</h3><p>Брандмауэр и резервное копирование обязательны для защиты вашего веб-проекта «1С-Битрикс». Брандмауэры могут помочь предотвратить несанкционированный доступ к проекту, отслеживая входящий и исходящий сетевой трафик. Резервное копирование может помочь восстановить проект до его предыдущего состояния в случае потери каких-либо данных из-за нарушений безопасности или по другим причинам.</p><p>Данным вопросом на наших проектах занимается DevOps-инженер. Он настраивает резервное копирование сайта различными методами: резервное копирование средствами «1С-Битрикс», «сырое» копирование файлов и базы данных и др.</p><h2>Как часто делать резервное копирование?</h2><p>Это зависит от нагруженности и активности веб-проектов и критичности вашей операционной деятельности. Так, если на вашем сайте создается 1000 заказов в день, нужно делать резервное копирование несколько раз в сутки. Для обычных интернет-магазинов низкого и среднего сегмента будет достаточно делать резервную копию один раз в сутки. Корпоративные сайты — раз в несколько дней. И не забывайте проверять бэкапы на целостность..</p><p>Целесообразно регулярно тестировать снятые резервные копии с целью проверки того, как они разворачиваются и будет ли «жив» сайт, развернутый из бекапа.</p><h3>Система контроля версий файлов (git и другие vcs)</h3><p>На любых проектах необходимо использовать системы контроля версий файлов вашего сайта. Это позволит облегчить и ускорить работу программистов и даст возможность контролировать, какое состояние функционала сайта необходимо отразить в конкретный момент времени.</p><h2>Используйте надежные пароли</h2><p>Одним из самых простых способов повысить безопасность вашего веб-проекта является использование надежных паролей. Всем пользователям, имеющим доступ к админке, необходимо использовать надежные пароли, содержащие комбинацию заглавных и строчных букв, цифр и специальных символов (например, 9GZ$d7N@NJP30Q&amp;hK5ZVedS).</p><p>Одна пара логин-пароль должна принадлежать только одному пользователю/аккаунту.</p><p>Использование одной пары логин-пароль для всех пользователей, имеющих доступ к админке, считается плохой практикой.</p><p>Также необходимо регулярно (например, 1 раз в месяц) менять пароли ко всем учетным записям.</p><h2>Ограничьте количество вводимых паролей</h2><p>Одним из эффективных методов повышения безопасности веб-проектов является ограничение количества попыток ввода пароля.</p><p>Это  может помочь предотвратить атаки методом перебора, когда злоумышленник пытается угадать пароль пользователя, многократно пробуя различные комбинации. За счет ограничения количества попыток снижается способность злоумышленника угадать правильный пароль. После определенного количества неудачных попыток блокируется учетная запись пользователя.</p><h2>Используйте двухфакторную аутентификацию</h2><p>Включение двухфакторной аутентификации повышает дополнительный уровень безопасности вашего веб-проекта. Двухфакторная аутентификация требует от пользователей предоставления дополнительной формы идентификации, такой как уникальный код, отправляемый на их мобильные устройства (в виде смс или в отдельном приложении, например, <a href="https://play.google.com/store/apps/details?id=com.google.android.apps.authenticator2&amp;hl=ru&amp;gl=US">Google Authenticator</a>). Этот метод может предотвратить несанкционированный доступ к вашему веб-проекту, даже если пароль скомпрометирован.</p><h2>Ограничьте время сессии пользователей, находящихся в админке</h2><p>Чтобы ограничить время сеанса пользователей, находящихся в панели администратора, возможно реализовать функцию автоматического выхода из системы. Эта функция выводит пользователей из системы после определенного периода бездействия. Также возможно установить максимальное ограничение по времени сеанса. Как только лимит времени будет достигнут, пользователь выйдет из системы. Это может помочь предотвратить несанкционированный доступ к панели администратора.</p><h3>Используйте CAPTCHA</h3><p>Это мера безопасности, используемая в веб-проектах для гарантии того, что пользователи являются людьми, а не ботами.</p><p>CAPTCHA обычно включает в себя просьбу пользователей идентифицировать искаженные буквы или цифры, выбрать определенные изображения или выполнить другие задачи, которые трудно выполнить ботам. CAPTCHA  позволяет предотвратить доступ автоматических скриптов к вашему сайту, и веб-разработчики могут помочь защитить свои проекты от спама, взломов и других форм вредоносной активности.</p><h3>Используйте SSL-сертификаты</h3><p>SSL-сертификаты шифруют данные, передаваемые между сервером и браузером, что затрудняет перехват данных кем бы то ни было.</p><h3>Анализируйте логи сайта</h3><p>Регулярный анализ логов ошибок и посещения сайта позволит оперативно выявлять угрозы и корректно реагировать на них, вычленять ненужных ботов и ограничивать их активность, банить надоедливые парсеры, ориентироваться в методах применяемых атак и планировать развитие защиты на будущее.</p><h2>Внедрите и соблюдайте режим принятия на работу новых сотрудников и увольнения старых</h2><p>У учетных записей уволенных сотрудников должны быть изменены логины-пароли и позже сами учетные записи должны быть деактивированы. У новых сотрудников должны быть уникальные логины и пароли.</p><h3>Проверяйте похожие доменные имена вплоть до смешения</h3><p>Желательно отслеживать и тем или иным образом контролировать схожие доменные имена с названием вашего проекта, чтобы недоброжелатели не могли использовать схожее доменное имя и вымогать у пользователей финансы без выполнения обязательств.</p><h2>Выполните настройки встроенных средств защиты и журналирования</h2><p>1. Настройки &gt; Настройки продукта &gt; Настройки модулей &gt; Главный модуль &gt; Журнал событий</p><figure><img src="https://media.tproger.ru/user-uploads/72001/2024-03-20/111783cf-a651-4c87-a327-ea336ad2c35e.png" alt="" /></figure><p>2. Настройки &gt; Проактивная защита &gt; Защита от фреймов</p><figure><img src="https://media.tproger.ru/user-uploads/72001/2024-03-20/aac79581-3c44-4061-ba6e-d38d7ebecf7d.png" alt="" /></figure><p>3. Настройки &gt; Проактивная защита &gt; Защита редиректов &gt; Защита редиректов от фишинга</p><figure><img src="https://media.tproger.ru/user-uploads/72001/2024-03-20/e0921db8-7942-4682-b2ac-99e2bc68333a.png" alt="" /></figure><figure><img src="https://media.tproger.ru/user-uploads/72001/2024-03-20/f78f1731-0138-46c6-8368-b00fef6fc9d4.png" alt="" /></figure><p>4. Настройки &gt; Проактивная защита &gt; Защита сессий</p><figure><img src="https://media.tproger.ru/user-uploads/72001/2024-03-20/a70697ba-0bf3-47a8-b0b4-b6d2904f52e4.png" alt="" /></figure><p>5. Настройки &gt; Проактивная защита &gt; Защита административного раздела &gt; Защита административной части</p><figure><img src="https://media.tproger.ru/user-uploads/72001/2024-03-20/6abce4b5-8303-45d4-9570-0d064838ab66.png" alt="" /></figure><p>6. Настройки &gt; Проактивная защита &gt; Двухэтапная авторизация</p><figure><img src="https://media.tproger.ru/user-uploads/72001/2024-03-20/4d29c925-c1f1-4a3b-a0b4-b4c2ef792a98.png" alt="" /></figure><p>7. Настройки &gt; Проактивная защита &gt; Веб-антивирус</p><figure><img src="https://media.tproger.ru/user-uploads/72001/2024-03-20/149eee36-5ca3-4935-8214-e75835d8d215.png" alt="" /></figure><figure><img src="https://media.tproger.ru/user-uploads/72001/2024-03-20/06a24283-b7bd-45cf-9062-caccbfab79b9.png" alt="" /></figure><p>8. Настройки &gt; Проактивная защита &gt; Проактивный фильтр</p><figure><img src="https://media.tproger.ru/user-uploads/72001/2024-03-20/ed91748b-4cc0-4776-8188-f95d1545ca1d.png" alt="" /></figure><figure><img src="https://media.tproger.ru/user-uploads/72001/2024-03-20/f7b9bd3b-75fb-43ca-abfb-ad2766f60f07.png" alt="" /></figure><p>9. Настройки &gt; Настройки продукта &gt; Настройки модулей &gt; Настройки модуля &gt; Авторизация</p><figure><img src="https://media.tproger.ru/user-uploads/72001/2024-03-20/0ad5b26c-4492-4680-9f90-91e448ce40fe.png" alt="" /></figure><p>10. Настройки &gt; Настройки продукта &gt; Настройки модулей &gt; Настройки модуля &gt; Настройки</p><figure><img src="https://media.tproger.ru/user-uploads/72001/2024-03-20/d1791944-c9d1-4606-b946-69661d385014.png" alt="" /></figure><p>11. Настройки &gt; Пользователи &gt; Группа пользователей</p><figure><img src="https://media.tproger.ru/user-uploads/72001/2024-03-20/313f7bc7-a625-447a-9d81-5c28d4acff3d.png" alt="" /><figcaption>Настройка ограничений сессий, паролей и т.д. для различных групп пользователей</figcaption></figure><h2>Сканирование сайта на уязвимости</h2><p>Перед сдачей проекта его необходимо проверить на различные уязвимости с помощью инструмента "Монитор качества".</p><p>Выбирая один из предложенных автотестов, можно проверить сайт по нужному параметру.</p><p>Также эту проверку необходимо проводить и после сдачи проекта для поддержания безопасности.</p><h2>Подумайте о найме эксперта по безопасности</h2><p>Если вам не хватает технических знаний для внедрения мер безопасности, подумайте о найме эксперта по безопасности, который поможет вам обезопасить веб-проект и обслуживать его при эксплуатации.</p><h2>Заключение</h2><p>Внедрение мер безопасности имеет важное значение для защиты вашего веб-проекта на «1С-Битрикс» от потенциальных угроз безопасности.</p><p>Имейте в виду, что угрозы безопасности постоянно развиваются, поэтому крайне важно быть в курсе новых угроз и лучших практик для обеспечения безопасности вашего веб-проекта.</p>]]></content:encoded>
    </item>
  </channel>
</rss>