Blog

Varnostni blog in vpogledi

Piše Vid Grosek, prvi OSCE3 in OSCP+ certificirani penetracijski tester v Sloveniji s sedežem v Ljubljani.

Mnenja, analize in vpogledi iz pravih testiranj. Brez vendor fluffa.

Zadnje objave

Vse objave

Avtoriteta
Sep 26, 2026 Vid Grosek

Ali lahko dobaviteljeva SBOM in VEX podpreta odločitve o popravkih?

Dobaviteljevi dokumenti lahko podprejo odločitve o popravkih, če lahko ugotovite, kdo jih je objavil, jih povežete s programsko opremo, ki jo uporabljate, ter preverite, kako vaša orodja na njihovi podlagi sprejemajo in posodabljajo odločitve. Seznam sestavnih delov programske opreme (SBOM,…

Preberi več
Napadi na AD
Sep 25, 2026 Vid Grosek

Pregled migracije v Entri: dokažite umik skrivnosti odjemalca

Delujoča upravljana identiteta ali federirana poverilnica še ne dokazuje, da je nekdanja skrivnost odjemalca umaknjena. Preglejte vse nameščene porabnike in vse poverilnice z geslom, ki jih upravlja organizacija, znotraj opredeljenega obsega. Ločeno zabeležite tri izide: poverilnica umaknjena,…

Preberi več
Napadi na AD
Sep 22, 2026 Vid Grosek

Prehod na ključe za dostop v Microsoft Entra: dokazi za odobritev vsakega vala

Microsoftova navodila preverjena 22. septembra 2026. Uvedbo avtentikacije, odporne proti ribarjenju, odobrite šele, ko dokazi zajemajo delovne postopke naslednjega vala. Za vsako kombinacijo uporabnika, naprave, odjemalca in vira zabeležite nastavitve pravilnikov, dejansko uporabljeno metodo…

Preberi več
Porocanje
Sep 21, 2026 Vid Grosek

Presoja pripravljenosti za poročanje po CRA: kaj zahtevati

Koristna presoja pripravljenosti za poročanje po aktu o kibernetski odpornosti (CRA) mora pokazati, kako vaša ekipa obravnava konkreten primer: preveri področje uporabe, presodi oba razloga za obvezno poročanje, zabeleži seznanitev, obvesti uporabnike in izvede ustrezne faze poročanja. Te rezultate…

Preberi več
Spletna varnost
Sep 20, 2026 Vid Grosek

OAuth v brskalniku leta 2026: izberite arhitekturo, preden žetone izpostavite aplikaciji SPA

Zaledje za čelni del oziroma BFF je upravičeno, kadar umik žetonov OAuth iz dosega JavaScripta v brskalniku zagotovi dovolj zaščite, da upraviči upravljanje zaledja in posredovanje prometa API. Odločitev je odvisna od posledic kraje žetonov, zahtev po neposrednih klicih API, izvedljivosti…

Preberi več
Izogibanje
Sep 19, 2026 Vid Grosek

Zaščita končnih naprav pred posegi: kateri dokazi štejejo?

Uredniški termin: 19. 9. 2026. Objavljeno 19. 9. 2026 po pregledu. Zelena oznaka v nadzorni plošči pove, da je sistem prejel poročilo o stanju naprave. Sama po sebi še ne pove, ali zaščitene nastavitve kljubujejo nepooblaščenim spremembam, ali senzor pošilja uporabne podatke in ali se bo analitik…

Preberi več
Spletna varnost
Sep 19, 2026 Vid Grosek

Varno sprejemanje webhookov: podpisi, ponovitve in ponovni poskusi

Uredniški termin: 18. 9. 2026. Objavljeno 19. 9. 2026 po pregledu. Sprejemnik webhookov mora vsak vhodni zahtevek obravnavati kot nezaupanja vreden, dokler podpisa ponudnika ne preveri nad natanko tistimi bajti, ki jih je prejel. Nato mora zavrniti zastarele zahtevke, pred stranskim učinkom trajno…

Preberi več
Spletna varnost
Sep 19, 2026 Vid Grosek

Izolacija Kubernetes NetworkPolicy: pred uporabo dokažite, da pravila delujejo

Uredniški termin: 17. 9. 2026. Objavljeno 19. 9. 2026 po pregledu. Kratek odgovor: manifest NetworkPolicy ni dokaz omrežne izolacije. Preden se nanj zanesete, v ciljni gruči potrdite štiri stvari: da nameščeni omrežni vtičnik uveljavlja Kubernetes NetworkPolicy, da pravila izberejo predvidene Pode,…

Preberi več
Avtoriteta
Sep 19, 2026 Vid Grosek

Varnostni pregled AI-agenta: obseg in dokazi

Uredniški termin: 13. 9. 2026. Objavljeno 19. 9. 2026 po pregledu. Uporaben varnostni pregled AI-agenta spremlja dejansko poslovno zahtevo od začetnega nosilca identitete, naj bo to človek, storitev, delovni tok ali načrtovano opravilo, prek agenta in identitet, ki jih uporabi, do vsakega…

Preberi več

Raziščite več

Preberite moje strokovne strani, raziskave ali se pripravite na pentest.

Strokovna področja O Vidu Grosku Raziskave Priprava na pentest

Imate vprašanja o varnosti?

Pomagam podjetjem razumeti njihova tveganja in jih odpraviti.

Vzpostavi stik