17 июня 2025 | Radisson Blu Belorusskaya, Москва | 11:30 — 16:00

 

Проектирование и защита API

Лучшие практики, проверенные инструменты и вопросы соблюдения нормативных требований

Генеральный партнер Форума

Стратегический партнер Форума

Генеральный партнер конференции

Партнеры конференции

API — основа для интеграции сервисов и приложений, но именно это делает их мишенью для атак. Если API не защищены должным образом, злоумышленники могут украсть, подменить или удалить данные, провести DDoS-атаку и нарушить работоспособность сервиса. 

Игорь Бессчастный, ВТБ

Безопасность разработки API в банках

Игорь Бессчастный, лидер платформы API, заместитель начальника управления развития технологических платформенных решений ПАО ВТБ

Направление открытых финансов на горизонте ближайших 2-х лет становится обязательным направлением деятельности для фин. Институтов, на это влияют: позиция регулятора и законодательные инициативы в данном направлении, а также конкурентная среда. В связи с чем для всех финансовых и не только финансовых институтов встает вопрос по безопасной разработки api, а также скорости внедрения открытых программных интерфейсов.

Павел Довгалюк ИСП РАН

Исследование поверхности атаки, скрывающейся за публичным API

Павел Довгалюк, инженер ИСП РАН
 

Доклад посвящён методам исследования работы публичного API. Как, зная точку входа, определить весь набор программных компонентов (функций, классов, библиотек), отвечающих за обработку пользовательских данных. 

Александр Трифанов, ООО «Авито»-1

Час пик: постройка системы проверки API, которая успевает за частыми релизами

Александр Трифанов, ведущий инженер ООО «Авито»
 
Артем Костючек, АО «Альфа-Банк»

API Security в банках

Артём Костючек, старший эксперт АО «Альфа-Банк»

API всё чаще становятся вектором атак, обходя традиционные средства защиты. В докладе разберём ключевые уязвимости из OWASP API Top 10 и их причины. На примерах рассмотрим, как неочевидные ошибки конфигурации и проектирования API могут привести к серьёзным инцидентам. Обсудим best practices, позволяющие предотвращать большинство проблем ещё на этапе проектирования и тестирования.

Дмитрий Марюшкин, ООО «Интернет Решения» (Ozon Fintech)

Защита API от IDOR

Дмитрий Марюшкин, руководитель группы продуктовой безопасности ООО «Интернет Решения» (Ozon Fintech) 
 

IDOR (Insecure Direct Object Reference) — одна из самых опасных уязвимостей веб-приложений, позволяющая злоумышленникам получать несанкционированный доступ к чужим данным, она актуальна практически для каждого крупного веб-проекта. В докладе расскажем про разные подходы к решению данной проблемы. Начнем с поиска проблем в коде кастомными semgrep правилами в join-mode, ищущих пересечение входящих graphql-схем, содержащих идентификаторы и функций без вызова проверок авторизации. Далее расскажем про как простроить Security Guardrails для разработчиков с авторизационными директивами в graphql на отдельных полях и линтерами, не пропускающими ничего похожего на идентификаторы во входащих схемах без должных проверок. В завершение расскажем про использование QA для поиска проблем авторизации в динамике и настройку алентов на clickhouse логах на попытки реальной эксплуатации IDOR уязвимостей. 

Алексей Морозов, ООО «Умное пространство» (Ecom.tech)

Инвентаризация и харденинг API — вкусные рецепты

Алексей Морозов, руководитель направления прикладной безопасности ООО «Умное пространство» (Ecom.tech, ex. Samokat.tech)

Ирина Блажина, ООО «Оператор Газпром ИД» 2

Аутентификация API. Подходы и практики

Ирина Блажина, архитектор информационной безопасности ООО «Оператор Газпром ИД» 

Аутентификация в API — фундамент безопасности цифровых сервисов в наше время. 
В докладе рассмотрим распространённые подходы: от использования API-ключей и basic-аутентификации до внедрения OAuth 2.0, Token Exchange и OpenID Connect. Разберём типичные ошибки, угрозы, связанные с компрометацией токенов, и как их избежать. Отдельное внимание уделим практическим рекомендациям по лучшим практикам публикации сервисов "в режиме Zero-trust".

Виталий Панасенко, независимый эксперт

Безопасность API приложений в DevOps процессах

Виталий Панасенко, независимый эксперт

Доклад посвящен автоматизированным проверкам безопасности API& Расскажу почему Open Source инструменты не помогут крупным кампаниям автоматизировать проверки. Поговорим о том как API Fuzzing помогает снизить риски атак на приложения. Расскажу о подходах и процессах организации проверок безопасности API, а также стратегиях защиты API.

Проектирование и защита API

Дискуссия "Защита API на стыке технологий, процессов и регуляторики"

В обсуждении участвуют: Игорь Бессчастный (ПАО ВТБ), Александр Трифанов (ООО «Авито»), Дмитрий Марюшкин (Ozon Fintech), Алексей Морозов (Ecom.tech), Павел Довгалюк, (ИСП РАН), Роман Панин (ПАО «МТС») и Дмитрий Тараненко (СберЗдоровье).

Монитор_sq

Ознакомительный номер издания ИА Монитор “Беспилотные авиационные системы": больше информации по теме

Мониторинг отраслевых СМИ от Информационного Агентства «Монитор»; Подписка на бюллетени экономит десятки часов рабочего времени, помогая отслеживать новости, продукты и решения ключевые слова и намерения игроков рынок, аналитические статьи и экспертные мнения. 
 

*Темы выступлений, тезисы и фотографии предоставлены докладчиками. Возможны изменения в программе.

Есть о чем рассказать?

Демонстрируйте экспертизу компании, современние решения и эффективные технологии