Haxoris uz skatuves: Mobile App Security Conference 2025 Prāgā

Novembrī mūsu kalendārā bija viens no interesantākajiem lietotņu drošības pasākumiem reģionā. Haxoris komanda saņēma ielūgumu uz Talsec AppSec Conf, kas notika Chateau St. Havel viesnīcā Prāgā.

Uz konferenci nebraucām kā skatītāji: mūsu komanda strādāja gan uz skatuves, gan apmācību telpās. Kopsavilkumā stāstām par Red Team uzbrukumu simulācijām, mobilo lietotņu drošību un to, ko rādījām dalībniekiem.

AppSec Android mobilo lietotņu drošība Red Teaming OWASP Mobile Top 10
Haxoris priekšlasījums konferencē par mobilo lietotņu drošību

Par konferenci Talsec AppSec Conf

Talsec sapulcināja vienuviet izstrādātājus, drošības ekspertus un tos, kam rūp mobilo lietotņu drošība. Pilij līdzīgās Chateau St. Havel viesnīcas telpas pasākumam piešķīra īpašu noskaņu. Nozares priekšlasījumi mijās ar neformālām sarunām pie kafijas un vēlāk pie kokteiļiem, un tā izveidojās laba vide, lai runātu par aktuālajiem draudiem lietotņu pasaulē.

Konferences galvenā tēma bija līdzsvars starp drošību un lietotāja pieredzi („Safety / Security Equilibrium“), taču tēmu loks bija plašāks – no ielaušanās testēšanas ar mākslīgā intelekta atbalstu līdz lietotāju privātuma aizsardzībai.

Adam Žilla: no recepcijas līdz domēna kontrollerim

Viens no programmas spilgtākajiem punktiem bija priekšlasījums „From the Reception Desk to the Domain Controller: Red Teaming in Practice“, ko nolasīja mūsu kolēģis Adam Žilla.

Klausītājiem viņš parādīja, ka kiberdrošība nesākas un nebeidzas pie ugunsmūra. Soli pa solim izstāstīja reālu scenāriju, kurā apvienojām fizisku iekļūšanu ar sarežģītām darbībām tīklā, un iezīmēja uzbrucēja ceļu – no „nekaitīga apmeklētāja“ pie recepcijas līdz pilnai kontrolei pār uzņēmuma domēnu.

Adam Žilla priekšlasījumā uz lielās skatuves

Priekšlasījuma pamatā bija viens no mūsu veiksmīgajiem projektiem, ko sīkāk aprakstām gadījuma izpētē. Ja interesē, kā šāds uzbrukums norit un kā no tā pasargāties, izlasiet Red Teaming gadījuma izpēti.

Marek Mlynček: praktiska darbnīca par mobilo lietotņu drošību

Kamēr Adam Žilla runāja uz lielās skatuves, es vadīju intensīvu darbnīcu, kas bija veltīta praktiskām iemaņām. Tēma – „OWASP Mobile Top 10“ ievainojamības.

Kopā ielūkojāmies, kā Android lietotnēs iekļūst uzbrucējs. Sausas teorijas vietā dalībnieki paši varēja izmēģināt paņēmienus, ar kuriem uzbrucēji apiet mobilo lietotņu aizsardzību.

Darbnīcas galvenās tēmas:

  • Root detection bypass: kā apiet pārbaudes, kuru uzdevums ir neļaut lietotnei darboties ierīcē ar root tiesībām.
  • Ievainojamību analīze: biežākās kļūdas no OWASP Mobile Top 10 saraksta.
  • Praktiskas demonstrācijas: rīki un metodoloģijas, ko izmantojam savos drošības novērtējumos.
Praktiska darbnīca par Android lietotņu drošību

Sarunas un secinājumi

Konference nebija tikai priekšlasījumi. Diskusijas par tādām tēmām kā „User Profiling vs User Privacy“ un neformālas sarunas pie vakara kokteiļa apliecināja, ka AppSec kopiena aug un kļūst profesionālāka. Priecājamies, ka Haxoris varēja dot savu artavu un parādīt, ko praksē nozīmē drošības darbs no uzbrucēja puses.

Liels paldies Talsec komandai par lielisko pasākumu – jau gaidām nākamo reizi!

Haxoris komandas kopbilde konferencē
Vai jūs interesē Red Team uzbrukuma simulācija vai mobilo lietotņu drošības pārbaude? Sazinieties ar mums, un kopā noskaidrosim, kur sākt.

Pārbaudīsim jūsu mobilo lietotni ar tiem pašiem paņēmieniem, ko izmanto uzbrucēji.

Pieteikties bezmaksas konsultācijai