Video in Українська is not available yet.
Скверер: GhostToken — невидимі та невидаляємі троянські застосунки в Google Cloud
Виступ на DEF CON 31 про 0-day вразливість у Google Cloud Platform, яка дозволяла приховати сторонній OAuth-застосунок так, що користувач не міг його побачити або видалити.
Дослідник показує, як через помилку в обробці стану «pending deletion» застосунок ставав невидимим в акаунті, але продовжував мати доступ до даних користувача.
У докладі також розглядаються способи виявлення таких застосунків і проблеми реалізації OAuth у великих хмарних провайдерах.
Дослідник показує, як через помилку в обробці стану «pending deletion» застосунок ставав невидимим в акаунті, але продовжував мати доступ до даних користувача.
У докладі також розглядаються способи виявлення таких застосунків і проблеми реалізації OAuth у великих хмарних провайдерах.