Традиционно для Backend United речь пойдёт о технологиях и подходах, не завязанных на конкретный язык программирования.
Как мы (и нас) сами себя взламываем: безопасность глазами разработчика — Денис Юрьев, Skyeng
Проблемы взлома и уязвимости сайтов никуда не делись в 2020-м. На примере текущих и прошлых проектов я покажу многие вещи, которые вы можете обнаружить и, надеюсь, успеть поправить — от неправильной настройки заголовков NGINX и XSS до DDoS и перебора паролей.
Заодно вы узнаете:
О спикере: Я тимлид, а ранее — бэкенд-разработчик в Skyeng Math. Работаю удаленно из Новосибирска. В разработке с 2012 года. Интересуюсь лучшими практиками CI/CD, тестирования и безопасности.
Single quote injection to find them all — Александр Трифанов, Авито
Скажите, а вы пишете логи об ошибках? А как часто их потом читаете? Рассказываем о нашем опыте обнаружения атак на базы данных в реальном времени по ошибкам в Sentry. Спойлер: всех убил апостроф.
О спикере: Замкадыш из Новосибирска. Занимаюсь тестированием на проникновение и разработкой решений по поиску уязвимостей. Неравнодушен к реверс-инжинирингу и эксплуатации бинарных уязвимостей.
Security Training & Awareness в Тинькофф – Елена Клочкова, Тинькофф
Доклад о том, как мы в Тинькофф c нуля развивали культуру безопасного программирования в командах, и какими способами смогли вовлечь самих разработчиков в поиск уязвимостей.
Расскажу, какие процессы безопасности устоялись, какие оказались неэффективными, и как их внедрение повлияло на метрики команды Application Security.
DevSecOps для облачного провайдера: опыт Яндекс.Облака — Антон Жаболенко, Яндекс.Облако
В докладе мы рассмотрим типовые для облачного провайдера кейсы безопасности. А ещё поговорим о том, как внедрённые нами процессы безопасности в Яндекс.Облаке помогают бороться с различными угрозами.
О спикере: Я инженер по информационной безопасности в Яндекс.Облаке. Занимаюсь поиском уязвимостей и проектированием безопасных сервисов. Интересуюсь бинарной эксплуатацией и side channel атаками. Преподаю безопасность веба и реверс в МГУ.
[18:00–18:40] — Как мы (и нас) сами себя взламываем: безопасность глазами разработчика, Денис Юрьев, Skyeng
[18:45–19:10] — Single quote injection to find them all, Александр Трифанов, Авито
[19:15–19:50] — Security Training & Awareness в Тинькофф, Елена Клочкова, Тинькофф
[19:55–20:30] — DevSecOps для облачного провайдера: опыт Яндекс.Облака, Антон Жаболенко, Яндекс.Облако
Трансляция на ютуб-канале AvitoTech стартует в четверг 25 июня в 18:00 по Москве. Закончим примерно к 20:30. Если перейти на ютуб, можно нажать кнопку «Напомнить», чтобы точно ничего не пропустить.
Задавайте вопросы в чате трансляции — на самые интересные ответим в эфире. После каждого доклада можно будет отдельно пообщаться со спикером.
Если хочется получить напоминание о событии со ссылкой на эфир на электронную почту, зарегистрируйтесь в форме ниже.
До встречи в онлайне!
Если вы хотите вернуть билеты, вы можете сделать это по ссылке из письма с билетами или оформить запрос организатору в вашем  личном кабинете.