Black Hat Graphql: Attacking Next Generation APIs
Aleks, Nick, Farhi, Dolev, Chan, Opheliar
- 出版商: No Starch Press
- 出版日期: 2023-05-23
- 售價: $2,150
- 貴賓價: 9.5 折 $2,043
- 語言: 英文
- 頁數: 320
- 裝訂: Quality Paper - also called trade paper
- ISBN: 1718502842
- ISBN-13: 9781718502840
-
相關分類:
Web API、資訊安全
立即出貨 (庫存 < 4)
買這商品的人也買了...
相關主題
商品描述
- Use data collection and target mapping to learn about targets
- Defend APIs against denial-of-service attacks and exploit insecure configurations in GraphQL servers to gather information on hardened targets
- Impersonate users and take admin-level actions on a remote server
- Uncover injection-based vulnerabilities in servers, databases, and client browsers
- Exploit cross-site and server-side request forgery vulnerabilities, as well as cross-site WebSocket hijacking, to force a server to request sensitive information on your behalf
- Dissect vulnerability disclosure reports and review exploit code to reveal how vulnerabilities have impacted large companies
This comprehensive resource provides everything you need to defend GraphQL APIs and build secure applications. Think of it as your umbrella in a lightning storm.
商品描述(中文翻譯)
這本實戰書籍是由駭客為駭客撰寫,教導滲透測試人員如何識別使用GraphQL的應用程式中的漏洞。GraphQL是一種被Facebook和GitHub等大型公司採用的API數據查詢和操作語言。
《Black Hat GraphQL》適合任何有興趣學習如何透過攻擊性安全測試來破解和保護GraphQL API的人。無論您是滲透測試人員、安全分析師還是軟體工程師,您都將學習如何攻擊GraphQL API、開發加固程序、將自動化安全測試納入開發流程中,以及驗證控制措施,而無需事先了解GraphQL。
在介紹核心概念後,您將建立自己的實驗室,探索GraphQL和REST API之間的差異,執行第一個查詢,並學習如何創建自定義查詢。
您還將學習如何:
- 使用數據收集和目標映射來了解目標
- 防禦API免受拒絕服務攻擊,並利用GraphQL服務器中的不安全配置來收集有關加固目標的信息
- 冒充使用者並在遠程服務器上執行管理級操作
- 揭示服務器、數據庫和客戶端瀏覽器中基於注入的漏洞
- 利用跨站和服務器端請求偽造漏洞,以及跨站WebSocket劫持,迫使服務器代表您請求敏感信息
- 分析漏洞披露報告並審查利用代碼,揭示漏洞如何影響大型公司
這本全面的資源提供了保護GraphQL API和構建安全應用程式所需的一切。可以將其視為您在雷雨中的保護傘。
作者簡介
作者簡介(中文翻譯)
Dolev Farhi是一位安全工程師和作家,擁有在金融科技和網絡安全行業領導安全工程團隊的豐富經驗。目前,他是Wealthsimple的首席安全工程師,為北美最快的金融科技公司之一建立防禦措施。Dolev曾在多家安全公司工作,並提供官方Linux認證培訓。他是DEFCON Toronto(DC416)的創始人之一,這是一個受歡迎的多倫多黑客團體。在閒暇時間,他喜歡研究物聯網設備的漏洞,參與建立CTF挑戰,並為Exploit-DB貢獻攻擊利用程式。
Nick Aleks是多倫多網絡安全社區的領導者,也是一位傑出且擁有專利的安全工程師、演講者和研究人員。他目前是Wealthsimple的安全高級總監,同時領導自己的安全公司ASEC.IO,並擔任HackStudent、George Brown和Guelph大學的Master of Cybersecurity and Threat Intelligence課程的高級顧問委員會成員。作為DEFCON Toronto的創始人,他專注於攻擊性安全和滲透測試,擁有超過10年的經驗,曾經入侵網站、保險櫃、鎖、汽車、無人機,甚至智能建築等各種物件。