Осень 2024: SSRF на Bug Bounty: взгляд изнутри, Егор Зонов
Доклад с большой сходки SPbCTF в офисе Яндекса
Егор из Яндекса рассказал про баги класса Server-Side Request Forgery и их сдачу в баг-баунти Яндекса. В докладе — как работает SSRF и какой импакт с помощью него можно получить, как защищаются от таких уязвимостей и как их сдают на баг-баунти. В конце Егор анонсировал деплой сервиса SSRF Sheriff внутри сети Яндекса, который помогает валидировать, SSRF ли вы нашли.
Презентация →
0:00 Как работает SSRF
3:00 Что можно дёрнуть
10:11 SSRF в Яндексе
15:43 Как предотвращать
20:58 Тулза для валидации SSRF
26:55 Вопросы
25 views
451
133
1 week ago 00:16:35 1
Lada Niva Sport, ГАЗ Садко 9, Sitrak против КамАЗа и восстановление рынка 📺 «Новости недели» №302
3 weeks ago 00:01:18 6
#Наша_осень_ 2025 год.
3 weeks ago 03:18:22 3
ДДТ — БОЛЬШОЙ КОНЦЕРТ В ЕРЕВАНЕ 2024 // ПОЛНАЯ ВИДЕОЗАПИСЬ
3 weeks ago 00:03:28 1
КИОТО ОСЕНЬ 2024
3 weeks ago 02:40:04 167
Как Елена Красовская: спортивный путь, учеба, цирк и киндеры