Paolo Perego

Codice Insicuro - (a cura di Paolo Perego)

Ciao, mi chiamo Paolo e ti do il benvenuto nel mio podcast. Ogni settimana ci sarà almeno un contenuto che parlerà di #cybersecurity. Ci saranno consigli su come sviluppare la tua carriera, ci saranno esperienze personali su strumenti o metodologie e ci saranno contenuti pratici dove ti mostrerò come affronto una code review o un penetration test. Iscriviti al canale YouTube: https://youtube.com/c/PaoloPerego?sub_confirmation=1Seguimi su Facebook: https://www.facebook.com/paoloperegoofficialSeguimi su Instagram: https://www.instagram.com/paoloperegoofficial

Author

Paolo Perego

Category

Technology

Podcast website

codiceinsicuro.it

Latest episode

Nov 7, 2023

Where to listen?

Podcasts in the app Replaio Radio Coming soon

Podcasts are coming to the app soon. Install now and be the first to see a whole new take on podcasts

Get it on Google Play Install for free Android 5M+ downloads · 4.8 rating iOS soon

Episodes

Come ho trovato un bug in gdbm_dump e gdbm_load per caso 21.03.2023

Incidentalmente, nel prendermi una pausa da una sessione di audit di salt, mi sono imbattuto in un bug nell'ultima versione stabile di gdbm. Bug che non poteva essere sfruttato ma che comunque è stato divertente trovare all'inizio di questa sessione di fuzzing. Il bug aperto sul sito di GNU: https://puszcza.gnu.org.ua/bugs/index.php?598 (in realtà proprio mentre giravo questo video, il bug...

PREPARIAMOCI PER #OSWE: Troviamo la SQL Injection ed entriamo in SecureCode 17.03.2023

Continua il viaggio nella macchina SecureCode. Oggi troviamo la SQL Injection e la sfruttiamo per entrare nell'applicazione. #cybersecurity #ethicalhacking 🔗 LINK UTILI OSWE: https://www.offensive-security.com/courses/web-300/ La macchina SecureCode la trovi qui: https://www.vulnhub.com/entry/securecode-1,651/

CISO o capo della ACN: meglio una persona tecnica o una persona di business? 14.03.2023

La neo promozione del prefetto Frattasi al ruolo di direttore dell'Agenzia per la Cybersicurezza Nazionale ha riproposto l'eterno dilemma: per posizioni apicali è meglio una persona dal background tecnico o meglio una persona che venga dal mondo della gestione di persone / budget?

PREPARIAMOCI PER #OSWE: SecureCode: analizziamo l'API di Login 10.03.2023

Continua il mio viaggio di preparazione per #oswe. La macchina SecureCode è molto interessante e si basa sull'analisi del codice che viene lasciato a disposizione dell'attaccante. Oggi, in questa prima puntata, andremo ad analizzare l'api di Login per capire come funziona il meccanismo di autenticazione e trovare eventuali punti deboli. 🔗 LINK UTILI OSWE: https://www.offensive-securit...

Dimissioni di Baldoni: caos attorno all’Agenzia per la Cybersicurezza Nazionale 07.03.2023

Ieri Baldoni si è dimesso dall'Agenzia per la Cybersicurezza Nazionale. Nel weekend, sono nate sui social polemiche legate all'uso di consulenti per la stesura di alcuni documenti destinati al pubblico. In passato la comunicazione con la community si è spesso inceppata tra profili social chiusi al dialogo, annunci trionfalistici e allarmismo eccessivo per alcuni attacchi. Quanto avranno pe...

Quando uno spazio nel file sudoers ti cambia lo UID 06.03.2023

Due giorni fa, è stata resa pubblica una problematica legata al file sudoers. Una linea commentata, senza uno spazio tra il carattere di commento ed il resto, viene interpretata come una linea lecita. Abbiamo, di fatto, una situazione di confusione dove un sysadmin potrebbe erroneamente pensare di aver tolto i privilegi ad un utente con successo. Attenzione, lo sfruttamento di questa vulnerabilità...

Analizziamo insieme la CVE-2021-33226 03.03.2023

Oggi vediamo un po' come gestisco l'analisi di una vulnerabilità. Tutto nasce da una CVE su salt che si è materializzata all'improvviso nel sistema di ticketing di SUSE. Un'esecuzione di codice arbitrario con CVSS 9.8, gli ingredienti per una pessima giornata da gestire. Come sarà andata? La pagina del NIST per questa CVE: https://nvd.nist.gov/vuln/detail/CVE-2021-33226 La mia anal...

Vuoi entrare nella #cybersecurity? Inizia da qui 28.02.2023

Se stai per prendere una certificazione pensando che ti faciliti per i colloqui. Se vuoi affacciarti al mondo della #cybersecurity ma non sai come fare.  Se... Fermati, questo è il video che fa per te..   🔗 LINK UTILI  Qui troverai tante macchine interessanti per fare esercizio: https://www.vulnhub.com/ TryHackme: https://tryhackme.com/ Pwnx degli amici di Hacktive Security, consig...

Come pianificare bene il tuo penetration test 28.02.2023

Questo video nasce da alcuni commenti fatti durante una discussione su un canale telegram che parla di penetration test.   Pianificare un test di security in maniera poco accorta potrebbe essere deleterio e dare un falso senso di sicurezza... oppure semplicemente far contento l'auditor. Servono investimenti e servono per uno scopo preciso... vediamo assieme quale.

5 errori più grandi fatti nella mia carriera 17.02.2023

A volte si sbaglia e guardarsi indietro serve connettere i puntini e fare il punto di dove si è andati e tracciare la rotta per il futuro.  In questo video ripercorro e analizzo 5 degli errori più grandi che ho commesso nella mia vita professionale. L'idea è di analizzarli, comprenderli e ovviamente andare avanti evitando di rifarli nuovamente in futuro. Ti è piaciuto questo video? Iscriviti...

Paolo racconta Paolo 17.02.2023

Un video su di me e sul percorso che mi ha portato qui. Spero vi piaccia.

Recensisco hacksplaining.com e un po' di materiale #devsecops 03.02.2023

Devi organizzare del training per dare basi di application security a sviluppatori? Sei un #devsecops e vuoi del materiale nuovo?   Non perderti questo video allora.   Link: Hacksplaining: https://www.hacksplaining.com/ Awesome devsecops: https://github.com/TaptuIT/awesome-devsecops Altro materiale su code review: https://book.hacktricks.xyz/network-services-pentesting/pentesting-web/cod...

Le conferenze di #cybersecurity ed il loro livello tecnico 27.01.2023

Oggi condivido con voi una riflessione su come tenere alto il livello tecnico di una conferenza, di un evento e di quanto questo sia utile per la community stessa.

Cambia la tua storia ora!!! 24.01.2023

A chi non piacerebbe tornare indietro e fare una scelta diversa? Sicuri sia sempre impossibile?

Diventa un vulnerability researcher con questi consigli 20.01.2023

Mi hanno chiesto qualche consiglio su come trovare vulnerabilità nel codice. Eccone un paio insieme a 2 libri che mi sono stati utili nella mia formazione I Libri citati nel video (sono link Amazon affiliati):   Fuzzing: Brute Force Vulnerability Discovery: https://amzn.to/3WjzbXO The Art of Software Security Testing: Identifying Software Security Flaws: https://amzn.to/3HlkM9q

Nella #cybersecurity si stava meglio quando si stava peggio? 17.01.2023

Anni '90: con i pochi mezzi di allora crescevano le skill e i professionisti. A distanza di 30 anni, i mezzi sono tantissimi ma il livello stenta a decollare (tranne casi come ad esempio evilsocket, raistlin, darix, theMiddle, i Mhackeroni e molti altri nomi noti). È quindi vero che anche nella #cybersecurity si stava meglio quando si stava peggio?

Non fidarti solo del tool di #codereview 13.01.2023

Un audit del codice non passa unicamente dall'eseguire un tool di scansione. Se pensi questo, devi assolutamente guardare questo video che ti farà ricredere immediatamente.  Nel video ho parlato del talk di Mark Dowd ad OffensiveCon 22. Lo trovi qui: https://www.youtube.com/watch?v=7Ysy6iA2sqA  

E se fossi anche tu parte del problema delle RAL basse nella #cybersecurity italiana? 12.01.2023

RAL. Stipendio. Soldi. Ogni tanto salta fuori la questione che gli stipendi nella #cybersecurity nostrana siano più bassi rispetto all'estero.  Questo è assolutamente vero e le motivazioni sono molteplici.  Vorrei però focalizzarmi su una domanda provocatoria: se fossimo noi stessi parte del problema? Scopriamolo insieme.

Furto dei codici sorgenti di Slack: è un problema di security? 12.01.2023

Hanno rubato i codici sorgenti di Slack. Vediamo insieme se, pur essendo un problema da gestire, può essere un problema di sicurezza e perché non dovrebbe esserlo.   Bonus track: i miei buoni propositi per il 2023 e l parola d’ordine: studiare.  

Cyber oroscopo e previsioni 2023 12.01.2023

Si può iniziare l’anno senza un oroscopo ed un video delle previsioni per la cyber per il 2023?  Assolutamente no.  Ecco perché devi vedere questo video soprattutto se sei un head of… tanto sappiamo che non sei in call 😜  

Listen to the Codice Insicuro - (a cura di Paolo Perego) podcast in Replaio

Radio and podcasts in one app - free, with no sign-up. Install today and do not miss the launch

Get it on Google Play

Replaio is not a podcast publisher; show names, artwork and audio belong to their authors and are distributed through public RSS feeds.