semgrep python

  1. Сергей Попов

    Статья Как перейти в AppSec из разработки: план на 2025

    Три года назад я писал эндпоинты на Django REST Framework и не задумывался, что request.data['user_id'] без проверки авторизации - готовая BOLA-уязвимость (API1:2023). Просто брал user_id из запроса и шёл в базу. Работает? Работает. А то, что любой авторизованный пользователь может подставить...