Какие баги мы заложили в онлайн-банк на PHDays 12: разбор конкурса $NATCH

Моя цель - предложение широкого ассортимента товаров и услуг на постоянно высоком качестве обслуживания по самым выгодным ценам.

Всем привет! Если помните, в этом году Positive Hack Days 12 предстал перед нами в новом формате: помимо традиционной закрытой зоны появилось доступное для всех публичное пространство — кибергород, где посетители узнали, как не стать жертвами мошенников на маркетплейсах, а также об особенностях ChatGPT, выборе безопасного VPN и других аспектах ИТ и ИБ. Неизменной частью киберфестиваля остались его конкурсы. Один из них — конкурс по поиску уязвимостей в онлайн-банке. Год назад мы захотели попробовать новый формат в виде Payment Village, но в этот раз решили вернуться к истокам — конкурсу $NATCH, применив новую концепцию! Белым хакерам мы предложили испытать на прочность созданную для конкурса банковскую экосистему (нет, последнее слово не оговорка, но об этом поговорим позже). Специалисты по информационной безопасности искали банковские (и не только) уязвимости в предоставленной системе и сдавали отчеты через багбаунти-платформу, затем организаторы оценивали найденные уязвимости и присваивали им соответствующий уровень опасности — мы хотели, чтобы участники почувствовали себя настоящими исследователями безопасности.

Под катом наш подробный рассказ о том, что из этого вышло, какие баги мы заложили в онлайн-банк в этом году, а какие были рождены нашими кривыми руками.

Структура, или Как все создавалось

В этот раз мы учли собственные ошибки, пожелания участников, приправили все это нашим видением развития конкурса и коренным образом переработали то, что было год назад. Очень хотелось дать возможность участникам «пощупать» не только «онлайн-банк в вебе и все», но и экосистему банка, похожую на реальную.

Помимо онлайн-банка, в банковскую экосистему конкурса $NATCH входили уязвимые мобильное приложение к нему, а также банкомат. Разборы заданий с ними можно прочитать здесь и тут.

А еще спешим напомнить, что всего лишь два дня осталось до начала Moscow Hacking Week. Такого вы еще точно не видели, так что отмечайте дни в календаре и вовремя включайте трансляции.

Источник: https://habr.com/ru/companies/pt/articles/773856/


Интересные статьи

Интересные статьи

Участие в таких событиях дает неплохой пинок для того, чтобы пощупать даже то, что еще находится на этапе эксперимента в мире JS и не только. Вот и я решил в этом году, все же попробовать решить пару ...
За время существования Midjourney пользователи сгенерировали петабайты изображений. Сколько из них действительно качественные — открытый вопрос. Машинное обучение интересно свей непредсказуемостью: ...
Привязанные к доллару стейблкоины для многих эмигрантов стали чуть ли не главным средством перевода своих денег в неблокируемое и незамораживаемое состояние и вывоза их из РФ. В этом гайде мы разберем...
В первой статье про скрининг-колл с рекрутером я рассказал о вопросах, которые скорее всего вам зададут на первичном коротком интервью в США. В этой статье я расскажу про вторую часть скрининг-ко...
28 сентября приглашаем на онлайн-лекцию о развитии карьеры в IT. Как и в любой другой индустрии, строить карьеру в IT непросто. Таланта и технических навыков часто недостаточно...