OpenStack Keystone: delegowane tokeny mogły tworzyć trwałe poświadczenia i uciekać z projektu
OSSA-2026-037 opisuje CVE-2026-80182 i CVE-2026-80184: delegowane tokeny mogły rozszerzyć czas życia dostępu i przekroczyć zakres projektu.
Active Directory, Entra ID, uwierzytelnianie, PKI i dostęp uprzywilejowany: ścieżki ataku, bezpieczna konfiguracja, detekcja i retest.
OSSA-2026-037 opisuje CVE-2026-80182 i CVE-2026-80184: delegowane tokeny mogły rozszerzyć czas życia dostępu i przekroczyć zakres projektu.
DPoPProofJwtDecoderFactory mógł zapomnieć użyte jti po zalaniu cache. Wyjaśniamy warunki replay, poprawione wersje i monitoring OAuth 2.0.
Trzy błędy w LemonLDAP::NG i Net::OAuth pokazują, jak drobna semantyka state, oauth_verifier i dispatchu przed uwierzytelnieniem zmienia granicę SSO.
Błąd kolejności scalania opcji sprawia, że @fastify/jwt ignoruje klucz wybrany dla trasy. Wyjaśniamy bypass autoryzacji i aktualizację do 10.2.2.
GitGuardian znalazł tysiące tokenów n8n w publicznych commitach. 321 aktywnych instancji akceptowało klucze, które umożliwiały dostęp do workflow i sekretów.
Unit 42 opisało trzy ataki na Google Password Manager w Chrome dla Windows. Wyjaśniamy ich warunki, rolę flagi user verification i obronę.
Jak działa weryfikacja JWT i gdzie się psuje: alg confusion, kid injection, JWKS, walidacja iss/aud, unieważnianie tokenów, testowanie i detekcja.
Jak podzielić środowisko na warstwy, co naprawdę należy do Tier 0, jak egzekwować podział technicznie i jak przeprowadzić migrację bez przestoju.
Dane logowania dotyczące ponad 70 tys. urządzeń FortiGate trafiły do wycieku. To nie nowy zero-day, lecz pilny incydent z poświadczeniami.
Jak chronić hasła, tokeny i klucze API? Projektujemy secrets management z Vault, KMS, krótkim TTL, rotacją, audytem i reakcją na wyciek.
PAM ogranicza ryzyko kont administratorów, sekretów i sesji. Poznaj architekturę, wdrożenie JIT, nagrywanie sesji i mierniki programu.
Komputer kwantowy złamie RSA i ECC, a atak „zbieraj teraz, odszyfruj później” trwa już dziś. Omawiamy ML-KEM, ML-DSA, tryby hybrydowe i plan migracji.
Passkeys eliminują hasła i są odporne na phishing. Wyjaśniamy, jak działają, czym różnią się od MFA i jak zacząć je wdrażać w firmie.
MFA to najtańsza redukcja ryzyka, jaką znamy — ale tylko dobrze wdrożona. Różnice między metodami, plan wdrożenia etapami i pułapki, które psują efekt.
Współdzielone hasła w arkuszu to tykająca bomba. Jak działa firmowy menedżer haseł, jak go wybrać i wdrożyć oraz co zrobić z hasłami wspólnymi.
Techniczna metodyka pentestu SAML 2.0: podpis XML, signature wrapping, Audience, Destination, Recipient, replay, RelayState i rotacja kluczy IdP.
Jak audytować TLS 1.3, mTLS i PKI: protokoły, certyfikaty, walidację nazw, revocation, 0-RTT, rotację kluczy i testy negatywne.
Skradzione dane osobowe pozwalają wziąć kredyt czy założyć firmę na Twoje nazwisko. Wyjaśniamy, jak dochodzi do kradzieży tożsamości i jak się zabezpieczyć.
Zmieniać hasło co 30 dni? Wymyślać skomplikowane ciągi znaków? Wyjaśniamy, które zasady dotyczące haseł to przestarzałe mity, a co naprawdę chroni Twoje konta.
Jak testować Microsoft Entra ID: tokeny, consent, role, Conditional Access, PIM, service principals, workload identities, federację i detekcję.
Techniczny model NTLM relay do SMB, LDAP i HTTP. Jak audytować signing, channel binding, EPA, wymuszone uwierzytelnienie, detekcję i migrację z NTLM.
Jak działa S4U2self, S4U2proxy, KCD i RBCD oraz jak bezpiecznie audytować delegację Kerberos, ACL, SPN, bilety i ścieżki lateral movement.
Jak audytować AD CS, szablony certyfikatów i ścieżki ESC1–ESC15. Model PKINIT, mapowanie certyfikatów, detekcja i bezpieczny pentest PKI.
Przekładamy bieżące zagrożenia na szkolenia dopasowane do ról, bezpieczne ćwiczenia i jasny sposób zgłaszania problemów. Darmowa Akademia pozostaje ścieżką do samodzielnej nauki.