<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Безопасность on Digitable courses</title>
    <link>https://courses.digitable.life/tags/%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C/</link>
    <description>Recent content in Безопасность on Digitable courses</description>
    <generator>Hugo</generator>
    <language>ru-RU</language>
    <lastBuildDate>Sat, 01 Aug 2026 00:12:59 +0300</lastBuildDate>
    <atom:link href="https://courses.digitable.life/tags/%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>DNS: иерархия, типы записей, резолвинг, кэширование, DoH/DoT</title>
      <link>https://courses.digitable.life/post/networking/05-dns/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/networking/05-dns/</guid>
      <description>Распределённая база, на которой держится интернет: дерево зон и делегирование, все типы записей от A до HTTPS/SVCB, полный путь резолва от getaddrinfo до корневого сервера, формат сообщения по байтам, честная механика TTL и негативного кэша, DNSSEC, DoT/DoH/DoQ — с выводом dig, tcpdump, resolvectl и разбором того, что видно в Wireshark.</description>
    </item>
    <item>
      <title>IoT-связь: Wi-Fi, BLE, LoRa, MQTT, безопасность устройств</title>
      <link>https://courses.digitable.life/post/embedded/08-iot-connectivity/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/embedded/08-iot-connectivity/</guid>
      <description>Как выбирать радио под задачу, во что обходится каждый байт в эфире, как устроены BLE и LoRaWAN изнутри, почему MQTT стал языком IoT и что именно нужно сделать, чтобы устройство в поле не стало чужим.</description>
    </item>
    <item>
      <title>JWT и токены: устройство, подпись, срок жизни, отзыв и когда JWT не нужен</title>
      <link>https://courses.digitable.life/post/security/07-jwt-and-tokens/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/security/07-jwt-and-tokens/</guid>
      <description>Как устроен JWT изнутри, какие проверки обязательны при верификации, почему stateless-токен плохо отзывается, как делать ротацию ключей и refresh-токенов — и в каких системах обычная серверная сессия честнее и безопаснее.</description>
    </item>
    <item>
      <title>OAuth 2.0 и OpenID Connect: потоки, PKCE, типичные ошибки внедрения</title>
      <link>https://courses.digitable.life/post/security/06-oauth-and-oidc/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/security/06-oauth-and-oidc/</guid>
      <description>Как устроено делегирование доступа и вход через провайдера: роли и токены, authorization code с PKCE, почему остальные потоки признаны небезопасными, и разбор двенадцати ошибок внедрения — от нестрогого сравнения redirect_uri до access-токена, принятого за удостоверение личности, с кодом починки и тестами.</description>
    </item>
    <item>
      <title>OWASP Top 10: что это, как читать и что делать с каждым пунктом</title>
      <link>https://courses.digitable.life/post/security/02-owasp-top-10/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/security/02-owasp-top-10/</guid>
      <description>Как собирается и как читается список OWASP Top 10, почему он не чеклист и не стандарт, и что конкретно делать по каждой из десяти категорий: уязвимый код, механика, исправление и способ убедиться, что починено.</description>
    </item>
    <item>
      <title>XSS, CSRF и клиентские атаки: типы, CSP, SameSite, защита</title>
      <link>https://courses.digitable.life/post/security/04-xss-and-csrf/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/security/04-xss-and-csrf/</guid>
      <description>Почему браузер исполняет чужой код и отправляет ваши куки кому попало: механика XSS и CSRF, пять контекстов экранирования, строгий CSP на nonce, SameSite и токены, clickjacking, CORS, postMessage и prototype pollution — с уязвимым кодом, исправлением и тестом на каждый случай.</description>
    </item>
    <item>
      <title>Авторизация: RBAC, ABAC, ACL, multi-tenancy и проверка прав в коде</title>
      <link>https://courses.digitable.life/post/security/08-authorization/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/security/08-authorization/</guid>
      <description>Почему сломанный контроль доступа — уязвимость №1 в OWASP Top 10, чем RBAC отличается от ABAC и ReBAC, где в коде обязана стоять проверка прав и как не дать одному арендатору увидеть данные другого.</description>
    </item>
    <item>
      <title>Аутентификация: пароли, хеширование, сессии, MFA, восстановление доступа</title>
      <link>https://courses.digitable.life/post/security/05-authentication/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/security/05-authentication/</guid>
      <description>Как устроен вход в систему изнутри: почему пароли хешируют памятеёмкими функциями, как не сломать сессию, что реально даёт второй фактор и почему восстановление доступа — самый частый чёрный ход.</description>
    </item>
    <item>
      <title>Безопасная разработка: практики, ревью, SAST/DAST, security-чемпионы</title>
      <link>https://courses.digitable.life/post/security/14-secure-coding/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/security/14-secure-coding/</guid>
      <description>Как превратить разрозненные знания об уязвимостях в повседневный процесс: безопасные умолчания в коде, ревью с прицелом на права и границы, честная картина того, что видят SAST, DAST, SCA и фаззинг, гейты в CI без блокирующего шума и роль security-чемпиона.</description>
    </item>
    <item>
      <title>Безопасность API: rate limiting, IDOR, массовое присвоение, валидация</title>
      <link>https://courses.digitable.life/post/security/11-api-security/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/security/11-api-security/</guid>
      <description>Почему у API нет интерфейса, который что-то прячет: BOLA и IDOR, массовое присвоение и утечка полей, валидация как контракт, token bucket на Redis, SSRF из вебхуков и инвентарь маршрутов — с уязвимым кодом, исправлением и тестом на каждый случай.</description>
    </item>
    <item>
      <title>Безопасность и изоляция: права, capabilities, SELinux, namespaces, cgroups, jails</title>
      <link>https://courses.digitable.life/post/operating-systems/09-security-and-isolation/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/operating-systems/09-security-and-isolation/</guid>
      <description>Как ядро решает, можно ли процессу сделать то, что он просит: биты прав и ACL, разбор root на 41 capability, мандатный доступ через LSM, seccomp-фильтры, namespaces и cgroups, jails во FreeBSD, pledge в OpenBSD, sandbox в macOS и токены в Windows NT.</description>
    </item>
    <item>
      <title>Безопасность конвейера: секреты, supply chain, SAST/DAST, подпись образов</title>
      <link>https://courses.digitable.life/post/devops/17-security-in-pipeline/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/devops/17-security-in-pipeline/</guid>
      <description>Как перестать быть слабым звеном: управление секретами через OIDC вместо ключей, защита от атак на цепочку поставок, SBOM и подпись образов через cosign, честное сравнение SAST/DAST/SCA по стоимости и эксплуатационной нагрузке.</description>
    </item>
    <item>
      <title>Безопасность контрактов: reentrancy, переполнения, оракулы, аудит</title>
      <link>https://courses.digitable.life/post/web3/06-contract-security/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/web3/06-contract-security/</guid>
      <description>Классы уязвимостей смарт-контрактов на уровне механики EVM: reentrancy включая read-only, арифметика и округление, контроль доступа, странные токены, манипуляция оракулом, MEV и подписи — плюс инструменты анализа, устройство аудита и жизнь протокола после деплоя.</description>
    </item>
    <item>
      <title>Безопасность мобильного: хранение секретов, биометрия, пиннинг, реверс</title>
      <link>https://courses.digitable.life/post/mobile/10-security/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/mobile/10-security/</guid>
      <description>Почему мобильное приложение — это код на устройстве противника: модель угроз, Keychain и Keystore по классам доступности, биометрия, которая действительно что-то доказывает, честная цена сертификатного пиннинга, реверс-инжиниринг и аттестация — с кодом на Swift, Kotlin, Dart и TypeScript.</description>
    </item>
    <item>
      <title>Безопасность приложений: карта трека и как думать об угрозах</title>
      <link>https://courses.digitable.life/post/security/00-overview/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/security/00-overview/</guid>
      <description>Вход в трек прикладной безопасности: чем уязвимость отличается от бага, что такое границы доверия и поверхность атаки, как устроен словарь CWE/CVE/CVSS/EPSS, восемь принципов защитного проектирования и единая схема разбора каждой уязвимости — уязвимый код, механика, исправление, проверка.</description>
    </item>
    <item>
      <title>Безопасность цепочки поставок: зависимости, SBOM, подпись артефактов</title>
      <link>https://courses.digitable.life/post/security/13-supply-chain/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/security/13-supply-chain/</guid>
      <description>Как чужой код становится вашим кодом, где именно в конвейере его можно подменить, зачем нужны lock-файлы с хешами, SBOM и VEX, и как подписывать и проверять артефакты так, чтобы проверка что-то значила.</description>
    </item>
    <item>
      <title>Безопасность: prompt injection, утечки данных, ограничение инструментов, red teaming</title>
      <link>https://courses.digitable.life/post/ai-engineering/14-safety-and-injection/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/ai-engineering/14-safety-and-injection/</guid>
      <description>Почему prompt injection нельзя починить промптом, как строятся реальные утечки через агентов, какие архитектурные паттерны действительно держат атаку, и как поставить red teaming на конвейер с измеримыми метриками.</description>
    </item>
    <item>
      <title>Интерпретируемость, устойчивость и безопасность моделей</title>
      <link>https://courses.digitable.life/post/neural-networks/11-interpretability-and-safety/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/neural-networks/11-interpretability-and-safety/</guid>
      <description>Почему модель приняла такое решение, что с ней будет при сдвиге данных и атаке, и как выстроить эшелонированную защиту в проде: атрибуция и механистическая интерпретируемость, adversarial-примеры и сертифицированная устойчивость, калибровка, OOD, jailbreak и prompt injection.</description>
    </item>
    <item>
      <title>Инъекции: SQL, NoSQL, команды, шаблоны — механика и защита</title>
      <link>https://courses.digitable.life/post/security/03-injection/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/security/03-injection/</guid>
      <description>Единая механика всех инъекций — смешение канала данных и канала управления — и инженерные способы её разорвать: параметризация SQL, типобезопасные запросы к NoSQL, запуск процессов без шелла, шаблоны без пользовательского кода, плюс тесты и SAST-правила, которые не дают дефекту вернуться.</description>
    </item>
    <item>
      <title>Контейнеры в доставке: Docker, сборка образов, реестры, безопасность и размер</title>
      <link>https://courses.digitable.life/post/devops/05-containers-and-registries/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/devops/05-containers-and-registries/</guid>
      <description>Как устроен OCI-образ, как собирать его быстро и маленьким, где хранить, чем сканировать и подписывать — с рабочими Dockerfile, конфигами CI и честным расчётом стоимости реестра.</description>
    </item>
    <item>
      <title>Кошельки и ключи: seed-фразы, HD-кошельки, подпись транзакций, потеря доступа</title>
      <link>https://courses.digitable.life/post/web3/07-wallets-and-keys/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/web3/07-wallets-and-keys/</guid>
      <description>Как 128 бит энтропии превращаются в 12 слов, дерево ключей и адреса, что физически происходит при подписи транзакции, почему аппаратный кошелёк не спасает от слепой подписи и какие потери доступа действительно необратимы.</description>
    </item>
    <item>
      <title>Масштабирование: L2, роллапы, шардирование, мосты и их риски</title>
      <link>https://courses.digitable.life/post/web3/10-scaling/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/web3/10-scaling/</guid>
      <description>Инженерный разбор масштабирования блокчейнов: где именно упирается L1, как устроены оптимистичные и ZK-роллапы, что дали блобы EIP-4844, почему шардирование исполнения тяжелее шардирования данных и почему мосты остаются самой взламываемой частью Web3.</description>
    </item>
    <item>
      <title>Механизмы консенсуса: PoW, PoS, финальность, форки, атака 51%</title>
      <link>https://courses.digitable.life/post/web3/03-consensus/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/web3/03-consensus/</guid>
      <description>Как сеть без начальника договаривается о единой истории: proof-of-work изнутри, proof-of-stake и Gasper, правила выбора форка, вероятностная и детерминированная финальность, экономика атаки 51% и что из всего этого следует для вашего кода.</description>
    </item>
    <item>
      <title>Моделирование угроз: STRIDE, поверхность атаки, разбор на примере</title>
      <link>https://courses.digitable.life/post/security/01-threat-modeling/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/security/01-threat-modeling/</guid>
      <description>Как систематически находить дыры в собственном дизайне до того, как их найдут другие: DFD и границы доверия, STRIDE, оценка риска, деревья атак и превращение каждой угрозы в код и тест.</description>
    </item>
    <item>
      <title>Основы безопасности: угрозы, шифрование, аутентификация</title>
      <link>https://courses.digitable.life/post/computer-science/16-security-basics/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/computer-science/16-security-basics/</guid>
      <description>Почему безопасность — это не последний слой поверх готовой системы, а свойство, которое должно держаться на всех слоях сразу: модель угроз и триада CIA, три кита криптографии (хеши, симметрия, асимметрия), как из них собирается HTTPS, чем аутентификация отличается от авторизации и где все эти абстракции честно протекают.</description>
    </item>
    <item>
      <title>Приватность и соответствие: персональные данные, минимизация, аудит</title>
      <link>https://courses.digitable.life/post/security/15-privacy-and-compliance/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/security/15-privacy-and-compliance/</guid>
      <description>Как инженерно работать с персональными данными: инвентаризация и классификация, минимизация вместо «соберём на всякий случай», псевдонимизация против настоящего обезличивания, сроки хранения и удаление, которое дотягивается до бэкапов, запросы субъектов, журнал аудита и автоматические проверки в CI.</description>
    </item>
    <item>
      <title>Прикладная криптография: симметрика, асимметрика, хеши, подписи, KDF</title>
      <link>https://courses.digitable.life/post/security/09-applied-crypto/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/security/09-applied-crypto/</guid>
      <description>Как выбрать и правильно применить криптографический примитив: AEAD вместо самодельного шифрования, HMAC вместо хеша от секрета, HKDF вместо SHA-256 от пароля — и как убедиться, что в вашем коде это действительно так.</description>
    </item>
    <item>
      <title>Секреты и ключи: хранение, ротация, Vault, переменные окружения</title>
      <link>https://courses.digitable.life/post/security/12-secrets-management/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/security/12-secrets-management/</guid>
      <description>Как перестать хранить пароли в репозитории: модель угроз секрета, честный разбор переменных окружения, конвертное шифрование и KMS, устройство Vault, динамические креды, ротация без простоя и детект утечек.</description>
    </item>
    <item>
      <title>Тестирование безопасности: OWASP Top 10, SAST, DAST, фаззинг</title>
      <link>https://courses.digitable.life/post/testing/10-security-testing/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/testing/10-security-testing/</guid>
      <description>Как тестировать то, чего в требованиях нет: модель угроз вместо чек-листа сканеров, разбор OWASP Top 10 с рабочими тестами, SAST/SCA/DAST/фаззинг в CI и честный разговор о шуме, ложных срабатываниях и слепых зонах автоматики.</description>
    </item>
    <item>
      <title>Транспортная безопасность: TLS, сертификаты, mTLS, пиннинг</title>
      <link>https://courses.digitable.life/post/security/10-transport-security/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/security/10-transport-security/</guid>
      <description>Как TLS 1.3 договаривается о ключах и почему подпись идёт по транскрипту, что на самом деле проверяет клиент в сертификате и какие строчки кода эту проверку отключают, зачем нужны CT, CAA и HSTS, где заканчивается ваш TLS внутри периметра, как строить mTLS без иллюзии авторизации и когда пиннинг спасает, а когда кладёт продукт.</description>
    </item>
    <item>
      <title>Хуки и автоматизация: pre-commit, CI-интеграция, подпись коммитов</title>
      <link>https://courses.digitable.life/post/git/08-hooks-and-automation/</link>
      <pubDate>Thu, 16 Jul 2026 10:00:00 +0300</pubDate>
      <guid>https://courses.digitable.life/post/git/08-hooks-and-automation/</guid>
      <description>Хук — это программа, которую Git запускает на переходе между состояниями модели данных: индекс → объект коммита → локальная ссылка → ссылка на сервере. Разбираем точный контракт хуков, пишем правильный pre-commit, честно смотрим, где хуки бесполезны, переносим те же проверки в CI и доводим дело до подписи коммитов на уровне байтов объекта.</description>
    </item>
  </channel>
</rss>
