Порушення конфіденційності через вразливості застосунків
Повідомлення про помилку й один ідентифікатор в URL — і ви читаєте чужі записи.
Інтерактивні 3D-симуляції з кібербезпеки та вправи для навчання працівників. Без реєстрації, без платного доступу. Починайте вчитися одразу.
Опануйте основи кібербезпеки для працівників за допомогою інтерактивних 3D-симуляцій і практичних вправ.
Показано 231 вправу 0 результатів за запитом “”
Розпізнайте фальшиве сповіщення про шахрайство, яке має змусити вас зателефонувати.
Розпізнайте фішинговий лист до того, як натиснете.
Витримайте реалістичний вішинговий дзвінок.
Виявіть шахрайство, приховане у ваших SMS.
Розпізнайте пастку довіри з двох листів.
Зупиніть шахрайський переказ від імені гендиректора.
Розпізнайте маніпуляцію до того, як поступитеся.
Розпізнайте згенерованого ШІ керівника на відеодзвінку.
Ваш публічний профіль — це їхній сценарій атаки.
Цей QR-код обходить усі ваші поштові фільтри.
Ваш «керівник» у WhatsApp — не ваш керівник.
Це попередження про вірус і є справжньою атакою.
Перші результати пошуку не завжди надійні.
Виявіть підроблений рахунок постачальника через трибічне звірення, доки він не потрапив у платіжний файл.
Зупиніть BEC зі зміною реквізитів постачальника: звіртеся з авторитетним довідником і передзвоніть незалежним каналом.
Розпізнайте клонований штучним інтелектом голос керівника в розмові, доки платіж не пішов.
Розпізнайте підроблене запрошення в календарі, доки фальшива сторінка зустрічі не зібрала ваші облікові дані.
Складіть план резервного копіювання, який переживе програми-вимагачі.
Відпрацюйте звички, що захищають пристрої, залишені без нагляду.
Побачте, як пропущені оновлення відкривають реальні шляхи атаки.
Переживіть атаку програми-вимагача в реальному часі.
Подумайте двічі, перш ніж вставляти цю флешку.
Зрозумійте, що означає сповіщення EDR і що робити далі.
Виглядає як PDF. Запускається як шкідливе ПЗ.
Ваші навушники передають більше, ніж музику.
Одне підроблене SMS. Вісім годин викраденого доступу.
Ваша розумна камера набирає 28 балів зі 100.
Назвіть функцію, яку вмикає кожен дозвіл, або відкличте його.
Захистіть відновлення облікових записів від соціальної інженерії.
Побачте, як злиті паролі живлять автоматизовані атаки.
Керуйте правами доступу під час зміни ролей.
Тримайте доступ на мінімумі, якого вимагає ваша робота.
Налаштуйте багатофакторну автентифікацію правильно.
Телефон вібрує тридцятий раз. А потім у Slack пишуть: підтвердіть.
Виробіть надійні звички роботи з менеджером паролів.
Дізнайтеся, чому адмінські облікові записи потребують особливого поводження.
Дізнайтеся, чому замочок не доводить безпеку сайту.
Помічайте шкідливі завантаження до їх запуску.
Викривайте доменні трюки, які використовують проти вас.
Приховані поля непомітно крадуть ваші автозаповнені дані.
Це корисне розширення може красти все підряд.
Та CAPTCHA була пасткою для push-спаму.
Знайте, коли і як повідомляти про інцидент безпеки.
Створіть команду, яка повідомляє без страху.
Перевірте, хто бачить ваші спільні файли просто зараз.
Контролюйте, куди мають доступ зовнішні користувачі й на який термін.
Не дайте чутливим даним витекти через чати.
Дізнайтеся, чого не варто публікувати з корпоративних облікових записів.
Побачте, як зловмисники використовують ваші публічні профілі.
Перевірте, кому ви дали дозвіл на доступ.
Помітьте непроханого учасника, видаліть його, заблокуйте зустріч, подайте звіт.
Мисліть як аудитор, щоб знаходити прогалини комплаєнсу.
Орієнтуйтеся в GRC-порталах і подавайте докази для аудиту.
Знайте свої особисті обов’язки з безпеки на роботі.
Пов’яжіть політики ISO 27001 зі своєю щоденною роботою.
Залишайтеся в межах корпоративних політик щодо інтернету й пошти.
Маркуйте дані правильно за рівнем чутливості.
Помічайте прийоми крадіжки особистих даних, націлені на працівників.
Діліться файлами безпечно, не створюючи прогалин у захисті.
Не дайте чутливим даним залишити вашу організацію.
У продакшн-логах є те, чого ви ніколи не надіслали б поштою.
Чорний прямокутник поверх тексту не видаляє текст.
Використовуйте генеративний ШІ без витоку конфіденційних даних клієнтів.
Розпізнайте тривожні ознаки зловмисного інсайдера.
Дізнайтеся, що стається, коли команди користуються несхваленими застосунками.
Цей файл зображення може нести більше, ніж пікселі.
Одне неправильне вкладення. Сорок сім зарплат розкрито.
Один зрізаний кут у Slack. Облікові дані всюди.
Дізнайтеся, куди насправді потрапляє викинута сторінка.
Подивіться, що перехожий робить із записками на вашому столі.
Сторінка в лотку належить тому, хто дійде до неї першим.
Офісний принтер досі відповідає на admin / admin.
Його ніхто не записав, але в нього зустріч о десятій.
Бейдж пускає гостя всередину. Супровідник знає, де він зараз.
Кур’єр біля дверей — це ще не посвідчення.
Позичте бейдж, і журнал дверей однаково запише вас.
У нього ящик з інструментами, бейдж і дві хвилини. Перевірте все одно.
Ваш екран видно з двох метрів за спиною.
Активний екран — це відкритий сеанс із чиїмось ім’ям.
Налаштуйте й використовуйте VPN, не залишаючи прогалин.
Дізнайтеся, хто ще сидить у вашій домашній мережі.
Автоматичне ще не означає ШІ. Вивчіть юридичний критерій.
Якщо це можна прийняти за справжнє, потрібна позначка.
Те, що ви вставляєте, публікуєте та вмикаєте, регулює закон.
Штраф платить компанія. Але наслідки будуть і для вас.
Розпізнавайте персональні дані, перш ніж із ними працювати.
Оберіть правову підставу до початку роботи.
Три рефлекси, які не дають малій проблемі вирости.
Надішліть анкету працівникам двічі: спершу неправильно, потім законно.
Будуйте законні opt-in-сценарії, які приймають регулятори.
Оцініть витік і встигніть повідомити за 72 години.
Оцініть функцію продукту крізь призму конфіденційності.
Опрацюйте запит суб’єкта даних на доступ від початку до кінця.
Вилучайте персональні дані з документів перед їх розкриттям.
Виявляйте підроблені запити на доступ до даних, які використовують для соціальної інженерії.
Оцініть, як постачальник контролює обробку даних, до підписання договору.
Координуйте команди безпеки та конфіденційності під час активного витоку.
Орієнтуйтеся в механізмах передачі даних за межі ЄЕЗ.
Проведіть DPIA для обробки даних із високим ризиком.
Побудуйте реєстр обробки за статтею 30 з нуля.
Виправте банер cookie, до якого регулятор уже має претензії.
Вирішіть, що видалити, зберегти, заморозити або анонімізувати.
Візьміть на себе роль відповідального за конфіденційність у штабі під час атаки програм-вимагачів.
Здобудьте грамотність з ШІ за статтею 4, перш ніж братися за корпоративні інструменти ШІ.
Розподіліть реальні впровадження ШІ за чотирма рівнями ризику Закону ЄС про штучний інтелект.
Зупиніть заборонені впровадження ШІ, доки вони не запрацювали.
Зупиніть запуск ШІ високого ризику, якщо є прогалини бодай в одній із семи областей вимог.
Відповідний вимогам продукт вендора не робить відповідним ваше впровадження.
Правильно маркуйте ШІ-чат-боти та синтетичні медіа за статтею 50.
Скасуйте кредитну рекомендацію ШІ, коли докази їй не відповідають.
Зупиніть навчання моделі на наборі даних із витоками, упередженнями чи зайвими даними.
Проведіть медичну систему ШІ одразу через Закон ЄС про штучний інтелект і GDPR.
Знайдіть проксі-змінні, приховані в моделі відбору резюме.
Проведіть FRIA, перш ніж ШІ для соціального житла ухвалить перше рішення про допомогу.
Повідомте про дискримінаційну модель відмов ШІ за статтею 73.
Побудуйте реєстр систем ШІ й покладіть край тіньовому ШІ в компанії.
Розберіть обов’язки постачальника GPAI та розгортача далі в ланцюгу для моделей системного ризику.
Ухвалюйте рішення щодо ШІ за правилами протягом звичайного робочого дня.
Співвіднесіть трирівневу шкалу штрафів із реальними випадками правозастосування.
Повідомлення про помилку й один ідентифікатор в URL — і ви читаєте чужі записи.
Записи клієнтів потрапляють до стороннього постачальника через надто широкий доступ за посиланням.
Відлік починається з моменту виявлення, а не тоді, коли ви зрозуміли витік.
Один прапорець на п’ять цілей — це не згода на жодну з них.
Політика розкриває все й не пояснює нічого.
Обліковий запис зник. Резервна копія, профіль в аналітиці та CRM — ні.
Застарілий запис перестає бути дрібницею, щойно від нього залежить чийсь кредит.
Попередній користувач цієї робочої станції досі в системі.
Дані однієї людини, один місяць, і системи не сходяться в тому, хто вона.
Кожне поле, зібране про всяк випадок, — це поле, яке треба захищати.
Розпізнайте фішинговий лист з бездоганним правописом і назвою вашого проєкту.
Прийміть шахрайський дзвінок від ШІ, який відповідає на будь-яке запитання.
Відреагуйте на запит про платіж, надісланий голосовим повідомленням вашого керівника.
Розберіться з наслідками, коли клон вашого голосу телефонує колезі.
Проведіть перевірку живості віддаленого кандидата під час співбесіди.
Розпізнайте підроблений ШІ-чат підтримки, який просить ваш код входу.
Знайдіть ШІ-нотатник на конфіденційній HR-зустрічі.
Знайдіть прихований текст у PDF, що стоїть за ШІ-підсумком.
Приберіть внутрішні подробиці з відповіді клієнту, яку склав ШІ.
Сфотографуйте дорожню карту в безкоштовний ШІ-застосунок, а потім виправте ситуацію.
Подивіться, як вебсторінка перенаправляє платіж, який здійснює ваш агент ШІ.
Перевірте джерело, коли асистент відповідає зарплатами колег.
Поділіться асистентом на своїх файлах і побачте, як він відповідає вашим доступом.
Зупиніть прихований промпт, що перехоплює вашого ШІ-асистента посеред завдання.
Подивіться, що стається, коли конфіденційні дані потрапляють у споживчий інструмент ШІ.
Розгорніть плагін ШІ, який ховає бекдор на видноті.
Подивіться, як отруєні документи в реальному часі псують відповіді вашого ШІ.
Проексплуатуйте ШІ, чиї відповіді без перевірки йдуть у робочі системи.
Змусьте ШІ-асистента зловжити власними дозволами.
Витягніть приховані інструкції з клієнтського чат-бота на ШІ.
Проексплуатуйте конвеєр RAG, щоб дістатися документів поза вашим рівнем доступу.
Спіймайте вигадану статистику та фальшиві посилання у звіті від ШІ.
Запустіть атаку на спустошення гаманця проти незахищеного API ШІ.
Помітьте момент, коли мету агента ШІ тихо переписують.
Спіймайте шахрайські записи, які інструменти агента підкидають у вашу чергу.
Знайдіть агента, який тихо розширює собі доступ.
MCP-сервер із бекдором дублює кожен запит ваших агентів.
Прочитайте pull request від ШІ, перш ніж схвалити reverse shell.
Один отруєний запис у пам’яті тижнями керує агентом.
Підробіть одне повідомлення в шині агентів без автентифікації, і агент підкориться.
Один хибний запис, п’ять агентів і поданий регулятору звіт.
Тижні бездоганних погоджень — це підготовка пастки, а не привід заспокоїтися.
Нормальні метрики, чистий вивід і один агент, що діє на власний розсуд.
Агенти читають описи інструментів як інструкції, а не як документацію.
Крапка з комою в аргументі інструмента стає командою оболонки.
Текст, який агент прочитав, не є командою, яку він має виконувати.
Список серверів у вашому клієнті — не те саме, що насправді слухає мережу.
Встановлення сервера MCP запускає його код ще до того, як ви його прочитаєте.
Журналювання, увімкнене сьогодні, не поверне вчорашній день.
Схвалити сервер — не те саме, що автентифікувати його.
Агент дотягується так далеко, як дозволяє його токен, а не завдання.
Токен у вашій конфігурації MCP — це токен, який читає ваш асистент.
Коли один агент обслуговує багатьох клієнтів, його контекст — це дані.
Простежте реальну BEC-схему, побудовану на тижнях стеження за поштовою скринькою.
Переживіть 10-хвилинний дзвінок у службу підтримки, що коштував $100 млн.
Викрадіть клік на кнопці підтвердження в банку.
Допишіть другу команду до серверної утиліти.
Отримайте виконання коду через застарілу бібліотеку.
Переказуйте гроші зі сторінки, якій жертва ніколи не довіряла.
Прочитайте системні файли через посилання на завантаження.
Запустіть XSS, якого сервер ніколи не побачить.
Витягніть експорт персональних даних із маршруту, на який немає посилань.
Змініть одну цифру й прочитайте дані іншого клієнта.
Переспрямуйте лист про скидання пароля на схожий домен.
Сховайте фішингову сторінку за справжнім входом.
Витягніть продакшн-секрети із забутого маршруту налагодження.
Дістаньте персональні дані просто з посилання.
Складіть шкідливе посилання, яке спрацьовує щойно його відкрили.
Змусьте сервер витягнути власні хмарні облікові дані.
Підкиньте ідентифікатор сесії й успадкуйте вхід жертви.
Викачайте базу даних через одну незахищену форму пошуку.
Підкиньте скрипт у коментар і подивіться, як він спрацює.
Повторно застосуйте сесійний токен, зібраний із логу реферерів.
Зберіть перевірений список клієнтів із форми входу.
Підробіть роль у токені й станьте адміністратором.
Передбачте токен скидання пароля й заберіть акаунт.
Прочитайте файл паролів через завантажений XML.
Викличте ендпоінти для персоналу з акаунта лише для читання.
Підмініть ідентифікатор і прочитайте дані іншого пасажира.
Підберіть шестизначний код входу.
Прочитайте поля, яких інтерфейс ніколи не показує.
Прочитайте записи через виведену з експлуатації версію API.
Перетворіть поле пошуку на читання всієї бази даних.
Подивіться дані клієнта й не залиште жодного сліду.
Намалюйте собі бонусний баланс двома зайвими ключами.
Прочитайте дані авторизованого акаунта з будь-якого сайту.
Викачайте каталог одним завеликим запитом.
Відновіть чинний ключ API з того коміту, що його видалив.
Відновіть увесь код проєкту з однієї публічної URL-адреси.
Клонуйте публічний репозиторій і прочитайте закомічений .env.
Протягніть бекдор під іменем мейнтейнера.
Перезапишіть main через force-push, оминувши код-рев’ю і CI.
Клонуйте приватні репозиторії токеном із публічного gist.
Помітьте бекдор, схований у безневинному виправленні тесту.
Дістаньте ключ розгортання просто з публічного логу збірки.
Перелічіть вміст бакета без облікових даних і заберіть клієнтський експорт.
Перетворіть непримітні облікові дані збірки на повноцінного адміністратора.
Скористайтеся ключем, який витік місяці тому й досі проходить автентифікацію.
Перетворіть функцію завантаження за URL на крадіжку хмарних облікових даних.
Підключіться напряму до продакшн-бази даних, оминаючи застосунок.
Роздавайте власну сторінку входу з домену, який справді належить компанії.
Розслідуйте інцидент, де журнал охоплював один регіон, а решту зловмисник видалив.
Перетворіть публічний URL функції на роль з доступом до всього акаунта.
Проведіть облікові дані з пісочниці в продакшн, а потім поставте стелю над акаунтом.
Прочитайте живий токен із шару, який збірка намагалася підчистити.
Перетворіть shell у контейнері на root на хості.
Захопіть продакшн-хост через Docker API без автентифікації.
Проексплуатуйте CVE у шарі ОС, який ніхто не перевіряє.
Простежте криптомайнер до одного рядка в Dockerfile.
Завантажте приватний образ, а потім підмініть тег, який вони розгортають.
Один мапінг портів виставляє продакшн-базу даних в інтернет.
Урізьте 412-мегабайтний runtime до того, без чого справді не обійтися.
Спробуйте інший пошуковий запит або змініть фільтри, щоб знайти потрібне.
Створюйте власні інтерактивні вправи з кібергігієни. Збирайте свої симуляції безпеки електронної пошти, сценарії крадіжки облікових даних і навчання з розпізнавання загроз. Усе безкоштовно.
Так. Кожна вправа з нашої безкоштовної бібліотеки повністю доступна без реєстрації, без електронної пошти й без платного доступу. Ви отримуєте ті самі інтерактивні 3D-симуляції, що й корпоративні клієнти.
Безкоштовна бібліотека охоплює основні типи атак: фішинг, програми-вимагачі, соціальну інженерію, вішинг, смішинг і компрометацію корпоративної електронної пошти. Корпоративні можливості, як-от дашборди аналітики, SSO та експорт у SCORM, доступні лише в платному плані.
Для всіх, хто хоче краще розумітися на кібербезпеці. Для людей, які розвивають особисті навички безпеки, студентів, які вивчають кібербезпеку, власників малого бізнесу, які навчають свої команди, та ІТ-адміністраторів, які оцінюють нашу платформу перед покупкою.
Реєстрація не потрібна. Кожна вправа займає від 5 до 10 хвилин і охоплює теми від базового розпізнавання фішингу до промпт-ін’єкції в ШІ та діпфейк-вейлінгу.
Більшість вправ займають від 5 до 10 хвилин. Кожна з них — інтерактивна 3D-симуляція, у якій ви опиняєтеся в реалістичному сценарії кібератаки й ухвалюєте рішення в ключових точках.
Хибний вибір одразу викликає коригувальний зворотний зв’язок із поясненням, що пішло не так і чому. За даними дослідження National Training Laboratories, навчання через практику дає 75% засвоєння знань проти 5% для лекцій.
Понад 230 вправ у восьми категоріях, зокрема напрям для розробників: «Безпека застосунків», «Безпека API», «Безпека Git і репозиторіїв» та «Безпека хмари». Обізнаність з безпеки охоплює фішинг, програми-вимагачі, соціальну інженерію, вішинг, смішинг, компрометацію корпоративної електронної пошти, діпфейк-вейлінг і атаки через підкинуті USB-накопичувачі.
Безпека ШІ та LLM охоплює промпт-ін’єкцію, фішинг із використанням ШІ, діпфейк-клонування голосу, а також OWASP Top 10 for LLM Applications і OWASP Top 10 for Agentic Applications. Вправи категорії Конфіденційність і комплаєнс стосуються GDPR, запитів суб’єктів даних на доступ, повідомлення про витоки, транскордонної передачі даних і OWASP Top 10 Privacy Risks. Нові вправи додаються щомісяця.
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.
Ми використовуємо мінімальний набір cookie для аналітики, щоб розуміти, як користуються сайтом. Рекламодавцям нічого не передається. Політика конфіденційності.
Оберіть, які cookie дозволити. Змінити вибір можна будь-коли через футер сайту.