nonfunctional
2 статей
-
Broken Access Control: как QA тестировать права доступа (топ-1 риск OWASP)
Битый контроль доступа — №1 в OWASP Top 10, и львиную долю таких дыр QA может поймать без пентестера. Разбор от первого лица: IDOR, горизонтальная и вертикальная эскалация привилегий, forced browsing, проверка на бэке (а не в UI), матрица ролей, подмена токенов. С чек-листом и типовыми местами, где это ломается.
-
Тестирование восстановления из бэкапа: бэкап, который никто не восстанавливал
Бэкапы есть у всех — а восстановление не проверял почти никто. Разбор от первого лица: почему «бэкап прошёл успешно» ничего не гарантирует; что такое RTO и RPO и зачем их мерить; что реально ломается при восстановлении (битый архив, не тот момент, разъехавшаяся схема, чужое окружение, секреты); как проводить restore drill; и почему мониторить надо восстановление, а не факт бэкапа. С разбором инцидента GitLab 2017.