Urgent.News

What's breaking now, across thousands of outlets.

Tech

O prompt de AppSec que eu criei achou 1 gap em 174 rotas.

Pessoal, eu quase abri uma issue com uma lista. O modelo tinha devolvido XSS, CORS, CSP, um SVG suspeito. Eu sentia que tinha trabalhado. Aí parei e perguntei a pergunta chata: disto aqui, o que eu mandaria pra um mantenedor sem vergonha? A conta virou quando eu parei de pedir "audita meu código" e passei a escrever o contrato antes de abrir o repo. Padrão externo, invariante falsificável,…

Original Portuguese Read in English

Um modelo de aplicação de segurança que o autor criou identificou uma vulnerabilidade em 174 rotas. O modelo retornou problemas como XSS, CORS e CSP. O autor percebeu que precisava fornecer um prompt direto ao mantenedor sem vergonha. Ele criou um prompt que não permite que o modelo seja mais inteligente, controlando seu comportamento.

Em dois dias, o autor testou seis repositórios open source, onde apenas uma rota não estava segura. O procedimento segue uma invariante: toda rota autenticada que leia ou modifique um recurso específico por ID deve verificar se esse recurso pertence ao time do usuário. Após implementar este procedimento, 173 de 174 rotas ficaram seguras.

Written by urgent.news from Dev.to's reporting — not their text. Machine-written — may contain errors; check the original before relying on it.

Read the original at dev.to →

More in Tech

More from Tuesday 1 September →