T.Hunter: post #3382 — TG.ME

🎯 Топ-5 уязвимостей в финтехе и ритейле по итогам пентестов

По отраслевым данным 2026 года, почти каждая третья финтех-, банковская и ритейл-компания имеет критические уязвимости, а без замечаний пентест не прошёл никто. Что находят чаще всего:

1. Обход контроля доступа (IDOR) — сменил ID в запросе и видишь чужой заказ или счёт. Также лидер по OWASP — в 94% приложений

2. Логика платежей и бонусов — двойной кэшбэк, отмена оплаты в обход процесса, абуз промокодов и лояльности. Специфика финансовых приложений

3. Стандартные и слабые пароли — admin:admin, простые словари, небезопасные настройки сервисов

4. Секреты в открытом виде — пароли, токены и данные карт в текстовых файлах, Slack и Jira. 28% инцидентов из секретов вне кода

5. Аутентификация и сессии — слабые сессии, обходы входа и исчерпание пакета SMS в маркетплейсах

Объединяет одно: почти всё живёт в бизнес-логике, где сканеры бессильны, находит только ручной пентест

@tomhunter
Наш канал в MAX
❤4🔥4🤬1
August 3, 2026 2.8K 27