архитектура безопасности веб-приложений

  1. Сергей Попов

    Статья Application Security тестирование веб-приложений: от сканера к архитектурному пентесту

    Три месяца назад на архитектурном ревью финтех-проекта я наткнулся на штуку, которую хоть в учебник вставляй: JWT-токены валидировались на API Gateway, но ни один из четырёх backend-микросервисов не проверял подпись самостоятельно. Semgrep молчал - в коде формально всё чисто. DAST-сканер не...