Дальше
Где эти термины работают
Схемы и разбор категорий — в конспектах первого и второго дня. Правила безопасной практики и структура отчёта — в практикуме. Порядок ведения занятия и критерии оценивания — в материалах для преподавателя.
Справочник · для тех, кто слышит эти слова впервые
Здесь собраны термины обоих дней программы. Для каждого — расшифровка аббревиатуры, объяснение обычными словами и, где это помогает, короткий пример. Порядок тематический, а не алфавитный: понятия идут в том порядке, в каком они нужны на занятии. Разделы 01–06 — первый день, 07–08 — второй.
Как этим пользоваться
Не пытайтесь выучить словарь целиком. Откройте его рядом с конспектом первого или второго дня и возвращайтесь сюда каждый раз, когда встречаете незнакомое слово. Через один проход по материалу большая часть терминов запомнится сама — потому что вы увидите их в деле, а не в списке.
01 · Базовые понятия
Эти шесть слов определяют, о чём вообще идёт речь. Если их путать, дальше рассыпается всё остальное.
02 · Свойства и проверки
Первая группа отвечает на вопрос «что сломалось», вторая — «кто вообще имел право».
03 · Как устроено приложение
Эта группа отвечает на вопрос «на чьей стороне это происходит» — от него зависит, можно ли вообще доверять проверке.
HttpOnly запрещает читать cookie из JavaScript. SameSite ограничивает отправку cookie при переходах с чужих сайтов.04 · OWASP и классы уязвимостей
Классификация не заменяет анализ конкретной системы, но позволяет разным людям говорить об одном и том же одинаковыми словами. Актуальные редакции — на сайте OWASP.
SameSite.05 · Криптография и цепочка поставки
Две темы, где ошибку почти невозможно заметить по внешнему виду работающей системы.
iss), кому предназначен (aud), до какого момента действителен (exp), с какого действителен (nbf). Проверять их обязан сервер.latest может указывать на разное содержимое в разное время, digest — всегда на одно и то же.06 · Безопасность ИИ
Понятия из этой группы нужны, чтобы обсуждать риски систем с языковыми моделями теми же категориями, что и обычные приложения.
07 · Аутентификация, сессии и целостность
Второй день начинается с того, чем доказывается личность и как её подделывают, и переходит к целостности данных и сборок.
alg: noneJSON Web Token08 · Не только веб и процесс
Вторая половина дня выходит за пределы веб-формы: нативный код, мобильные и десктопные приложения, процесс безопасной разработки и его нормативная опора.
Дальше
Схемы и разбор категорий — в конспектах первого и второго дня. Правила безопасной практики и структура отчёта — в практикуме. Порядок ведения занятия и критерии оценивания — в материалах для преподавателя.
Точность формулировок
Объяснения в этом словаре написаны для быстрого понимания и намеренно упрощены. Для строгих формулировок и актуальных редакций пользуйтесь первоисточниками: OWASP Top 10, WSTG, OWASP Top 10 for LLM Applications.