TD;DR Một chiến dịch phishing lùa nạn nhân nhập mã trực tiếp trên trang đăng nhập thật của Microsoft, vượt qua cả MFA, rồi âm thầm chiếm quyền hộp thư, OneDrive và Teams -> nếu chỉ check mỗi URL là dính đòn. Cụ thể,kẻ tấn công lạm dụng luồng đăng nhập hợp lệ dành choContinueContinue reading “Device Code Phishing: Khi hạ tầng của Microsoft mang ra để phishing”
Author Archives: Nhat Truong
Context-Aware Access trong Google Workspace: Khi xác thực cơ bản vẫn chưa đủ để vào cửa
Lời nói đầu Hãy tưởng tượng một tình huống quen thuộc. Nhân viên của bạn bị lộ mật khẩu Google Workspace qua một trang phishing tinh vi. Kẻ tấn công có trong tay email và mật khẩu hợp lệ, thậm chí đã lừa được cả mã OTP. Chúng mở trình duyệt từ một máy chủContinueContinue reading “Context-Aware Access trong Google Workspace: Khi xác thực cơ bản vẫn chưa đủ để vào cửa”
So sánh Git và git-secrets qua 20 test case thực tế
Có một hiểu nhầm khá phổ biến: “Đã dùng Git thì chắc cũng kiểm soát được chuyện lộ secret trong source code”. Thực tế thì không. Git chỉ làm đúng việc của nó: lưu lịch sử thay đổi mã nguồn. Nếu developer lỡ commit AWS Access Key, password database, token nội bộ hoặc private keyContinueContinue reading “So sánh Git và git-secrets qua 20 test case thực tế”
Các mẹo prompt GenAI hiệu quả
Nhìn thì biết, bài viết được gen bởi AI, viết cho nhanh ae thông cảm 😀 🎯 1. Viết prompt theo cấu trúc “Role + Task + Context + Output” 👉 Đây là framework mạnh nhất Template: Bạn là [role] Hãy làm [task] Với bối cảnh: [context] Yêu cầu output: [format + constraint] Ví dụ:ContinueContinue reading “Các mẹo prompt GenAI hiệu quả”
Một số mẫu prompt review kiến trúc/thiết kế bảo mật bằng GenAI
Với sự phát triển của AI thì việc tăng tốc review đã trở nên đơn giản hơn rất nhiều. Tuy nhiên đừng tin nó quá mà hãy review lại cẩn thận lại nhé mọi người :D, ngoài ra chỉ coi nó là bản review tổng quan từ một co-worker, bạn vẫn phải là người cóContinueContinue reading “Một số mẫu prompt review kiến trúc/thiết kế bảo mật bằng GenAI”
IOC và BIOC: Từ dấu vết tĩnh đến hành vi của kẻ tấn công
Lời nói đầu Nếu bạn từng làm việc trong một SOC, hẳn bạn đã quen với cảnh này: một bản tin threat intelligence vừa được phát hành, kèm theo danh sách vài chục địa chỉ IP, tên miền và mã hash. Cả đội lập tức đưa chúng vào hệ thống chặn, chạy truy vấn ngượcContinueContinue reading “IOC và BIOC: Từ dấu vết tĩnh đến hành vi của kẻ tấn công”
BMAD METHOD: Từ “Vibe Coding” Đến Nghệ Thuật Lập Trình AI Có Cấu Trúc
Bạn đang thực sự lập trình cùng AI, hay chỉ đang “ném đá dò đường”? Trong cơn sốt AI, chúng ta chứng kiến sự ra đời của một thế hệ lập trình viên mới: The Vibe Coders. Họ trò chuyện với Claude, GPT như những người bạn, nhận về những đoạn code chạy được ngayContinueContinue reading “BMAD METHOD: Từ “Vibe Coding” Đến Nghệ Thuật Lập Trình AI Có Cấu Trúc”
Decentralized Identifier / Verifiable Credential
I. Khái niệm DID và VC Mô hình Self-Sovereign Identity (SSI) Mô hình W3C và Decentralized Identity Foundation (DIF) Một DID là một URI có dạng: did:<method>:<method-specific-id> Trong đó: did → tiền tố cố định (scheme). method → tên phương thức DID (ví dụ: web, ethr, ion, sov). method-specific-id → định danh duy nhất theoContinueContinue reading “Decentralized Identifier / Verifiable Credential”
Hiểu trọn bộ 12-Factor App – Chuẩn thiết kế cho ứng dụng hiện đại
Làm sao để ứng dụng của bạn dễ triển khai, dễ scale, và vận hành mượt mà trên Kubernetes, Docker, hoặc cloud? Câu trả lời nằm ở 12-Factor App – một phương pháp thiết kế ứng dụng được Heroku đề xuất và ngày nay đã trở thành tiêu chuẩn ngầm cho kiến trúc cloud-native vàContinueContinue reading “Hiểu trọn bộ 12-Factor App – Chuẩn thiết kế cho ứng dụng hiện đại”
[The Ethernaut writeup] Hello Ethernaut
I. GIỚI THIỆU Ethernaut là một trò chơi dạng “Capture The Flag” (CTF) trên nền tảng Ethereum, được phát triển bởi OpenZeppelin. Trò chơi này nhằm giúp anh em học cách kiểm tra và khai thác các hợp đồng thông minh (smart contracts) bằng cách vượt qua các thử thách được thiết kế dựa trênContinueContinue reading “[The Ethernaut writeup] Hello Ethernaut”