Security Art Work
Blog
We are a group of enthusiasts of Information Security in its various forms. Mainly, although not exclusively, logically, legally and organizationally. Source
Actions
Media Outlet details
| Scope | Consumer |
|---|---|
| Language | English, Spanish |
| Country | Spain |
|
Similarweb UVM |
Request pricing |
|
Comscore UVM |
Request pricing |
Recent Articles
Search ArticlesGRU. Unidad militar 67606
Este post fue publicado en inglés hace unos días en LAB52, otro de los blogs de S2GRUPO. El GRU ha desarrollado una compleja estructura PSYOP en los distritos militares rusos. Las unidades 03126 (distrito de Leningrado), 03138 (distrito Central), 03128 (distrito Sur) y 03134 (distrito Este), todas ellas subordinadas a la unidad 55111, ejecutan operaciones psicológicas en función de los intereses de cada distrito militar.
Desde China con ternura
Este post no refleja ninguna opinión concreta. Por supuesto, no es una historia real, sólo el producto de la imaginación del autor. Cualquier parecido con la realidad es pura coincidencia. Hace unos días, publicamos su versión en inglés en LAB52, nuestro blog hermano. Queridos amigos, Soy Wáng Méiyòng, miembro del Ministerio de la Seguridad del Estado chino (MSS). Desde hace unos cuantos años tengo el mejor trabajo del mundo: espiar a Europa.
¿Qué servicio de seguridad ofensiva necesitas? Una guía por madurez
Vuelve por un momento a el museo del artículo anterior. Solo que esta vez imagínate algo distinto: el director, antes de instalar una sola cámara, antes de poner cerraduras en las puertas, antes de nada… coge el teléfono y contrata al mejor ladrón del mundo para que intente robar el cuadro. ¿El resultado? El ladrón entra por la puerta, que está abierta, coge el cuadro y se va. Diez minutos.
Red Teaming: pensar como el adversario para anticipar la amenaza
Imagina un museo. De esos con una obra que vale más que el edificio entero. Hay cámaras por todas partes, guardias en cada sala, sensores de movimiento, una vitrina blindada que parece sacada de una película. El director duerme tranquilo: «esto es Fort Knox, aquí no entra nadie». Pero un día hace algo raro. Coge el teléfono y contrata a un ladrón. Uno de verdad, de los buenos. Y le dice: «Roba el cuadro. No avises a nadie, no te cortes. Quiero ver hasta dónde eres capaz de llegar». Y aquí viene lo bueno.
IDOR: la vulnerabilidad que sigue apareciendo en las auditorías de seguridad
IDOR (Insecure Direct Object Reference) llevan años formando parte del Top 10 de problemas de seguridad en aplicaciones web y APIs. En su denominación moderna aplicada a APIs se las conoce también como BOLA (Broken Object Level Authorization), y constituyen la categoría API1:2023 del OWASP API Security Top 10; en la nomenclatura de MITRE están catalogadas como CWE-639: Authorization Bypass Through User-Controlled Key.
Comprobación privada de credenciales comprometidas mediante índices ofuscados y filtros de Bloom (4/4)
Artículo invitado de Iliya Garakh. Cuarta y última entrega de la serie iniciada en Comprobación privada de credenciales comprometidas (1/4). Cierre de la serie. Hasta aquí hemos construido un esquema elegante y eficiente.
Comprobación privada de credenciales comprometidas mediante índices ofuscados y filtros de Bloom (3/4)
Artículo invitado de Iliya Garakh. Tercera entrega de la serie iniciada en Comprobación privada de credenciales comprometidas (1/4). Toca situar el esquema en el mapa.
Comprobación privada de credenciales comprometidas mediante índices ofuscados y filtros de Bloom (2/4)
Artículo invitado de liya Garakh. Segunda entrega de la serie iniciada en Comprobación privada de credenciales comprometidas (1/4). En esta entrega construimos el protocolo de filtros de Bloom para contraseñas filtradas con ruido de ofuscación, paso a paso.
Comprobación privada de credenciales comprometidas mediante índices ofuscados y filtros de Bloom (1/4)
Artículo invitado de Iliya Garakh, Process Improvement & Agile Methodologies en Passwork. Primera entrega de una serie de cuatro sobre cómo comprobar contraseñas filtradas sin revelarlas al servicio que responde. En esta entrega planteamos el problema, fijamos el modelo de amenaza y vemos por qué los enfoques basados solo en el hash —incluso con sal o con bcrypt— no resuelven la cuestión.
Coaxial, baudios y comandos AT
Hoy me he dado cuenta de que tengo compañeros que han nacido este siglo. No el pasado, no: este. Así que, tras el disgusto, toca ponerse tecnológicamente melancólicos. Por dos motivos: porque cualquier tiempo pasado fue anterior y, sobre todo, porque éramos más jóvenes. Antes no había internet. O al menos no teníamos internet en casa, ni mucho menos en el móvil… porque no había móviles. Sólo teníamos internet en la universidad, con suerte.