Нам довіряють команди з
Засновано творцем Kontra Application Security Training.
Безпека застосунків для розробників
П’ять практичних напрямів на симульованій робочій станції. Проексплуатуйте справжню вразливість у тому, що ваша команда реально випускає, а потім самі напишіть виправлення.
$ login --user admin password: [ok] authenticated 1,284 rows exfiltrated
Одна лапка у формі пошуку спустошує таблицю клієнтів.
// concatenated input query(`... id = ${id}`) ✗ // parameterized query('... id = ?', [id]) ✓
Передайте введення користувача як параметр — і лапка залишиться даними, а не кодом.
$ GET /api/trips/50318 retry: 200 OK · rider_id 8814 another rider's receipts
Змініть один id у шляху — і API віддасть поїздки іншого пасажира.
// authenticated, not authorized return db.trip(req.params.id) ✗ // check the object owner if (trip.riderId !== me) return 403 ✓
Автентифікація доводить, хто звертається. Лише перевірка власника доводить, що йому можна.
$ git log --all -p grep: commit 9f8e7d6 live key, deleted at HEAD
Ключа вже немає в HEAD, але він досі живий трьома комітами раніше.
// removed in a later commit git rm config/secrets.js ✗ // rotate first, then rewrite git filter-repo --invert-paths ✓
Спершу замініть ключ. Саме лише переписування історії витік не скасовує.
$ docker history checkout-api:1.4.2 layer: sha256:9c1f4e7a · 184 MB secret readable in the layer
Хто може завантажити образ, той може прочитати шар, у якому його зібрано.
// baked into the image ENV STRIPE_KEY=sk_live_... ✗ // mounted, never committed RUN --mount=type=secret,id=stripe ✓
Монтування секрету BuildKit дає збірці прочитати значення, яке вона ніде не зберігає.
$ aws s3 ls --no-sign-request bucket: 4,102 objects listed patient exports downloadable
Нотатка підтримки називає бакет, а бакет відповідає анонімно.
// public read on the bucket Principal: "*" ✗ // block public access, scope the reader Principal: cloudfront-oac ✓
Заблокуйте публічний доступ, а потім впустіть одного названого читача через парадні двері.
Охоплює мови, якими пише ваша команда
Вразливий код і його виправлення показані тією мовою, якою ваші розробники працюють щодня.
- JavaScript
- TypeScript
- Java
- C#
- Python
- Scala
- PHP
- Ruby
- Go
- Kotlin
- Практика безпечного кодування: ін’єкції, порушений контроль доступу, XSS, CSRF та SSRF
- Експлойт і виправлення поруч, щоб закріпилося рішення, а не лише страх
- Створено для інженерних команд у програмах PCI DSS 6.2 та безпечного кодування
Фішингові симуляції
Перевірте своїх працівників реалістичними фішинговими атаками з доставкою напряму в поштову скриньку. Відстежуйте всю воронку від доставки до введення облікових даних і автоматично призначайте цільове навчання тим, хто клікнув.
- Доставка напряму в M365 і Google Workspace обходить спам-фільтри
- Кнопки повідомлення в Outlook і Gmail фіксують повідомлення співробітників у реальному часі
- Аналітика всієї воронки: доставлено, відкрито, клікнуто, облікові дані, повідомлено
- Автоматичне коригувальне навчання призначає вправи тим, хто не пройшов симуляцію
Усередині фішингового доповнення
Справжні екрани з адмін-консолі.
Смішингові симуляції
Перевірте своїх працівників на стійкість до SMS-фішингу — каналу, перед яким немає поштового шлюзу. Надсилайте реалістичні, але безпечні SMS-приманки через справжній SMS-канал, вимірюйте, хто натискає, а хто повідомляє, і скеровуйте решту на цільове навчання.
- Справжня доставка SMS у робочі години з урахуванням лімітів операторів
- Відстеження натискань і відповідей REPORT для кожного отримувача через підписані токени з обмеженим терміном дії
- Аналітика всієї воронки: надіслано, доставлено, клікнуто, введено дані, повідомлено
- Автоматичне коригувальне навчання призначає цільові уроки всім, хто натиснув на приманку
Усередині смішингового доповнення
Справжні екрани адмін-консолі.
Управління людським ризиком
Кожен працівник отримує оцінку від 0 до 100 за те, як він діє в реальних симуляціях, і кожну оцінку можна простежити до подій, що за нею стоять. Далі правила призначають навчання тим, кому воно потрібне, з пробним запуском, перш ніж щось запрацює наживо.
- Оцінка для кожної людини, від 0 до 100 Складається з результатів симуляцій, повідомлень про фішинг і стану навчання. Найбільше важить нещодавня поведінка, і кожен потрапляє в діапазон Low, Moderate, High або Critical.
- Кожна оцінка пояснює, як її обчислено Відкрийте будь-яку оцінку, щоб побачити її чотири зважені підоцінки та події за ними. Менеджери й адміністратори можуть простежити будь-яке число до конкретних симуляцій, повідомлень і уроків, які його сформували. Жодного дарквебу, жодного профілювання.
- Додавайте власні сигнали та дані Надсилайте ризиковані входи, сповіщення SOC і позначки привілеїв зі свого SIEM, провайдера ідентифікації або скрипта через REST API чи завантажуйте CSV. Визначайте власні типи сигналів для всього, чого немає в каталозі, і проганяйте кожен імпорт у пробному режимі, перш ніж він застосується.
- Правила спрацьовують за оцінкою Автоматично записуйте на виправне навчання тієї ж миті, коли хтось перетинає поріг, і сповіщайте його менеджера. Спершу пробний запуск кожного правила, з журналом аудиту та аварійним вимикачем.
Останні статті блогу
Практичні матеріали про фішинг, безпеку ШІ та навчання з кібербезпеки. Пише команда, яка створює вправи.
ШІ в рекрутингу: упередженість, фейкові кандидати й закон
ШІ в рекрутингу пришвидшує найм і додає ризиків: як виникає упередженість, як фейкові кандидати проходять відеоспівбесіди та чого вимагає Закон ЄС про ШІ.
Читати статтю
Безпека даних у Copilot: чому ШІ-асистенти кажуть зайве
Безпека даних у Copilot починається з дозволів. Чому Microsoft 365 Copilot показує надмірно відкриті файли, як агенти розширюють доступ і що з цим робити.
Читати статтю
Місяць обізнаності з кібербезпеки 2026: теми та дати
У жовтні 2026 діють дві офіційні теми, а не одна. Дати, чого хочуть CISA та National Cybersecurity Alliance, і де взяти безкоштовні набори матеріалів.
Читати статтю




