Последние статьи
Блог о безопасности приложений
Разборы CVE, подходы к анализу кода и практические материалы для тех, кто создаёт и развивает программные продукты.
После React2Shell: три границы безопасности при проверке серверных компонентов
Метод технической проверки React2Shell и CVE-2026-23864: отдельно исследуйте декодирование, права доступа и ограничения ресурсов, затем проверьте развёрнутую сборку.
Читать статьюАтака на Axios в 2026 году: почему чистое дерево зависимостей не оправдывает сборочный runner
Анализ компрометации Axios по доказательствам: проследите установку пакетов, исполнение кода и доступ к учётным данным, прежде чем считать восстановление завершённым.
Читать статьюCVE-2024-26855: как отсутствующий атрибут приводит к разыменованию NULL
Исправление драйвера Linux ice показывает типичную ошибку анализа кода: необязательный результат парсера принимают за гарантированный объект.
Читать статьюCVE-2025-37858: 64-битное поле не исправляет узкий сдвиг
Расчёт размера группы размещения JFS показывает, почему нужно проверять разрядность операции до присваивания результата.
Читать статьюАудит безопасности кода или пентест: что заказать?
Выбирайте проверку по вопросу, который нужно решить команде, доступным материалам и изменениям в продукте.
Читать статью