Paweł Goleń, blog

Jak być może pamiętacie pisałem o problemie związanym z memory leak (Miałem memory leak). Poprzez blog Network Monitor przesłałem zapytanie, czy problem jest znany. Okazało się, że nie. Rozpoczął się proces diagnostyki błędu, przesłanie informacji o konfiguracji, sposobu odtworzenia błędu, (...). W końcu pojawiła się pytanie o możliwość wykonania memory dump i przesłania go do analizy. Niestety, musiałem odmówić.

Czytaj dalej...

Kilka informacji o zmianach, które wprowadziłem pod maską bloga, które docelowo mają zmniejszyć ruch generowany przez różnego rodzaju spidery (przede wszystkim googlebot).

Czytaj dalej...

Ciekawe narzędzie/koncepcja: Slowloris HTTP DoS.

Czytaj dalej...

Na początku odsyłam wszystkich do sekcji Document caching w Browser Security Handbook. Później zapraszam pod adresy (tak, w przypadku SSL certyfikat nie jest prawidłowy i tak ma być):

Czytaj dalej...

Tak, to jest BARDZO duże wyzwanie...

Czytaj dalej...

Kilka razy wypowiadałem się pozytywnie o Threat Modeling , głównie w kontekście aplikacji internetowych. Właśnie ukazał się IT Infrastructure Threat Modeling Guide, czyli przewodnik odnośnie zastosowania modelowania zagrożeń dla infrastruktury IT.

Oryginał tego wpisu dostępny jest pod adresem IT Infrastructure Threat Modeling Guide

Autor: Paweł Goleń

Stronę Security bulletins and advisories trzeba będzie dodać do ulubionych... Kolejna poprawka dla Adobe Reader: APSB09-07.

Oryginał tego wpisu dostępny jest pod adresem APSB09-07 czyli kolejna poprawka dla Adobe Reader

Autor: Paweł Goleń

Tym razem trochę pracy u podstaw. Jest to praktyczna demonstracja tego, że encoding danych wyjściowych jest potrzebny oraz tego, że powinien być realizowany w sposób zależny od kontekstu, w którym dane są użyte.

Czytaj dalej...

UWAGA: zgodnie z zapowiedziami jutro przestawiam feed RSS na FeedBurner.

Oryginał tego wpisu dostępny jest pod adresem Jutro przestawiam feed RSS na FeedBurner

Autor: Paweł Goleń

Jest sobie projekt OWASP Enterprise Security API. Do niego jest przykładowa aplikacja ESAPI Swingset. W ramach tego przykładu jest między innymi plik EncodingSecure.jsp. Zwracam uwagę, że jest to EncodingSecure.jsp, czyli przykład dobrego przykładu (w odróżnieniu od przykładu złego przykładu EncodingInsecure.jsp). Encoding jest jedną z metod zapobiegania XSS (CWE-79: Failure to Preserve Web Page Structure ('Cross-site Scripting')). Czy tylko ja dostrzegam tu pewien akcent humorystyczny?

Hint : yvavn pmgreanfgn

Oryginał tego wpisu dostępny jest pod adresem Spot the bug: przykład w ESAPI

Autor: Paweł Goleń