30:38Hacker-Powered Data: The Most Common Security Weaknesses and How to Avoid Them
Télécharger les ressourcesÀ propos de cette session
Miju Han, directrice de la gestion de produits chez HackerOne, s'appuie sur huit ans de données de primes aux bogues (2 000 programmes, 180 000 vulnérabilités valides, 100 millions de dollars versés) pour soutenir que les équipes de sécurité devraient prioriser selon ce que les hackers trouvent vraiment et ce que les entreprises paient vraiment. Elle parcourt le palmarès HackerOne Top 10, dominé par le cross-site scripting à près de trente pour cent des versements, et montre avec deux vrais rapports Shopify que le type de vulnérabilité seul est un mauvais guide : un self-XSS a rapporté 500 dollars et un XSS stocké 3 000, car ce dernier est plus rare, plus difficile à trouver et à plus fort impact. Elle redéfinit le risque comme probabilité multipliée par impact, en utilisant le nombre de rapports comme approximation de la découvrabilité et le montant des primes comme approximation de la valeur accordée à un bogue. En comparant sa liste au OWASP Top 10, elle note un fort chevauchement mais des écarts nets : le XSS est premier chez elle, septième chez OWASP; le XXE est haut placé chez OWASP mais rare dans les rapports réels. Elle présente OWASP comme une liste éditoriale contre le palmarès des recettes de HackerOne, et avertit qu'on s'en sert comme d'un plafond alors que c'est un plancher dont la couverture décline.
As software dependence grows and data volumes swell to new highs, security teams often see a deluge of incoming vulnerabilities from scanners, pen tests, and bug bounty programs. Using eight years of never before seen data from 1,800+ bug bounty programs and over 160,000 valid vulnerabilities found, this talk offers a focus for security teams based on analysis of what hackers actually exploit in the wild and what companies actually value. Attendees will discover common weaknesses such as Violation of Secure Design Principles, Information Disclosure, Denial of Service, VPN and Cryptographic Issues, and how attackers could exploit these prevalent vulnerabilities. Walk away with insights into the most common security weaknesses to better defend against them.
À retenir
- Priorisez les vulnérabilités selon le risque, soit probabilité multipliée par impact, et non selon le seul type de faiblesse; un XSS stocké et un self-XSS partagent une catégorie mais diffèrent énormément en exploitabilité et en prime.
- Servez-vous des signaux du terrain pour classer le travail : le nombre de rapports approxime la découvrabilité d'un bogue par un humain, et le montant des primes approxime la valeur que les entreprises accordent à sa correction.
- Utilisez le OWASP Top 10 pour la sensibilisation des développeurs et la discussion, pas comme cible de couverture de sécurité; il couvre aujourd'hui moins de la moitié de ce que les hackers signalent, et cette part diminue.
- Ne balayez pas le cross-site scripting comme du bruit; il rapporte le plus tant aux débutants qu'aux meilleurs hackers et reste élevé ou critique lorsqu'il est stocké.
- Ralliez les développeurs en accompagnant chaque découverte d'un impact et d'un contexte concrets (« hautement exploitable en production, accès complet aux données personnelles ») plutôt qu'un simple « corrigez ça maintenant ».
Conférenciers
Miju Han is the Director of Product Management at HackerOne, where she leads a team of product managers, data scientists, and engineers to build and launch practical and actionable tooling for security teams. With a background in both data and… Lire la suiteRéduire
Miju Han is the Director of Product Management at HackerOne, where she leads a team of product managers, data scientists, and engineers to build and launch practical and actionable tooling for security teams. With a background in both data and security, Miju has a keen eye for spotting increased efficiency and automation in modern security practices. Miju previously served as a Director of Product at GitHub, where she pitched and launched security alerts on top of the dependency graph, one of the first large-scale efforts to embed security best practices into core development tooling. GitHub’s security alerts won a 2018 technology of the year award from InfoWorld, and more importantly, have lead to the patching of almost ten million vulnerabilities. Miju began her career working on data science at content platforms such as YouTube, Beats Music/Apple, and TuneIn. Outside of work, she is an avid painter and competitive powerlifter. She has previously spoken at QCon and Looker JOIN. She keynoted GitHub Universe in 2017.