(Не)безопасная разработка: подделка рейтинга Python-проектов

Информационная безопасность

Devops / другое
Безопасность
Аудит
Типовые ошибки
Инфобезопасность

Доклад принят в программу конференции

Целевая аудитория

Специалисты DevSecOps, секьюрити-чемпионы и разработчики, интересующиеся процессами безопасной разработки.

Тезисы

Злоумышленники в своем стремлении протроянить разработчиков могут использовать разные методы, такие как создание пакетов с ошибками в названиях (rquests, request) в надежде, что человек опечатается при установке, копирование описания оригинального пакета, а также подкрутка репутации добавлением нескольких десятков тысяч звёзд на страницу своего проекта буквально в пару кликов ---без регистрации и смс---.

Последнее явление мы и разберем: как обнаружить подделку рейтинга, каким образом злоумышленник осуществляет накрутку звёзд, какие угрозы могут скрываться под красивыми рейтингами и почему даже безобидные пакеты нередко случайно получают завышенную репутацию. Кроме того, мы рассмотрим методы автоматического обнаружения таких аномалий.

Старший специалист отдела исследования угроз ИБ.

Positive Technologies

Компания Positive Technologies за 20+ лет существования завоевала лидирующие позиции на отечественном и европейском рынке систем анализа защищенности и соответствия стандартам, а также защиты веб-приложений. Специалисты компании заслужили репутацию экспертов международного уровня в вопросах защиты SCADA- и ERP-систем, банков и телекомов. Производимое ими программное обеспечение сертифицировано ФСТЭК России и Минобороны России, а также успешно зарекомендовало себя и за рубежом — в Европе и Азии.

Видео