SecBoard

Web Security

OWASP, XSS, SQLi & Web Application Security · 69 Artikel

When a Bug Bounty Isn’t Enough

An enterprise with a long-running public bug bounty shipped a major release. Weeks later, a critical SQL injection surfaced in an authenticated reporting path. More than ten thousand PII records and clear-text card data were reachable via crafted queries. The vulnerable code sat behind role checks...

Original lesen

The Trust Gap Behind the AI Coding Boom: What 200 Security Practitioners Just Told Us

Neue Forschung von ProjectDiscovery zeigt, dass die Entwicklung mit KI-Assistenten beschleunigt wird, während sich Sicherheitspraktiker überfordert fühlen. Die Anzahl und Größe der Codeänderungen wächst schneller als die Kapazität der Sicherheitsteams, um diese zu überprüfen. Entwickler sollten sicherstellen, dass AI-Generierte Codesicherheit integriert ist, indem sie regelmäßige Sicherheitsprüfungen durchführen und spezifische Richtlinien für KI-basierte Codegenerierung einsetzen.

Original lesen

Benchmarking Neo's Black-Box DAST Capabilities

Neo, ein Sicherheitstool, hat 33 oder mehr echte CVEs in Open-Quell-Projekten identifiziert und sich bei weißschleusiger Sicherheitsprüfung als fähig erwiesen. Nun wurde gezeigt, dass Neo auch als Black-Box-DAST-Agent effektiv arbeitet, indem es nur mit einer URL operiert und keine Quelldateien oder Architekturinformationen benötigt. Entwickler sollten Neo für externe Angriffsszenarien ohne Zugriff auf interne Systemdetails einsetzen.

Original lesen

Neo v. DIY: The gap between a single finding and a mature security program

Davis Franklin aus einer Webinaraufzeichnung betonte den Unterschied zwischen der Erkennung von Sicherheitslücken mit Hilfe eines LLM und dem Betreiben eines ausgereiften Sicherheitssystems. Die Plattform Neo soll diesen Unterschied überbrücken, indem sie eine funktionsfähige Prototypenentwicklung ermöglicht, die innerhalb von 30 Minuten realisiert werden kann und echte Schwachstellen findet. Nutzer sollten jedoch bedenken, dass ein vollständiges Sicherheitsprogramm mehr als nur einen einfachen DIY-Ansatz erfordert.

Original lesen

How We Cut LLM Costs by 59% With Prompt Caching

ProjectDiscovery reduzierte die Kosten für große Sprachmodelle wie Opus 4.5 um 59% durch die Implementierung von Prompt-Caching in ihrem autonomen Sicherheitsplattform-Tool Neo. Ohne diese Optimierung konnten komplexe Aufgaben bis zu 60 Millionen Tokens verbrauchen. Entwickler sollten ähnliche Kosteneinsparungen durch die Anwendung von Prompt-Caching bei der Nutzung von Sprachmodellen erwarten.

Original lesen