Пентестинг & Security QA & SDET
СтатистикаПро кибербезопасность и пентест Здесь много полезной информации по Information Security, учитесь! Вакансии - @cybervacancies_channel Чат - @pentesting_channel_chat По вопросам сотрудничества и рекламы - @faroeman
- Последний пост
- 15 авг.
- Последнее чтение
- 00:23
- Постов за неделю
- 9
- Всего постов
- 126
- Тип
- открытый
- Язык
- русский
- Категория
- Карьера
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 494
- 1/48двое суток
- 566
- 1/72трое суток
- 610
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
🕵️ Что такое Responder? Когда начинают разбирать внутренний пентест Windows-сети, довольно быстро встречается инструмент Responder. Особенно часто он появляется рядом с такими понятиями: LLMNR → NBT-NS → mDNS → NTLM → Responder 📌 Responder — это инструмент для анализа небезопасных механизмов разрешения имён и NTLM-аутентификации внутри локальной сети. Проще говоря, он помогает пентестеру проверить, может ли компьютер пользователя по ошибке обратиться не к тому устройству и попытаться передать ему данные для NTLM-аутентификации. 🧠 Откуда вообще появляется проблема? Представим ситуацию. Пользователь пытается открыть: \\fileserver\docs Но случайно вводит: \\filesevrer\docs DNS не знает такого имени. Windows может попытаться найти устройство другими способами, используя локальные механизмы разрешения имён, например: — LLMNR; — NBT-NS; — в некоторых сценариях mDNS. В сети появляется вопрос: «Кто такой filesevrer ?» И если злоумышленник или пентестер находится в том же сетевом сегменте, он может попытаться ответить: «Это я». 📌 Что происходит дальше Упрощённо схема выглядит так: Пользователь ↓ Не может найти сервер через DNS ↓ LLMNR / NBT-NS запрос ↓ Responder отвечает ↓ Windows пытается выполнить NTLM-аутентификацию Именно здесь появляется возможность обнаружить небезопасную передачу NTLM-аутентификационных данных. 💀 Почему это интересно пентестеру? Потому что такая ситуация показывает сразу несколько проблем инфраструктуры: — используются устаревшие механизмы разрешения имён; — рабочие станции доверяют ответам внутри локального сегмента; — используется NTLM; — отсутствует достаточная сегментация сети; — пользователи и сервисы могут автоматически инициировать аутентификацию. При внутреннем пентесте Responder часто помогает показать, насколько легко атакующий, уже оказавшийся внутри сети, может получить дополнительную информацию об учётных записях. 🔐 Responder не «ворует пароль напрямую» Это важный момент. Обычно речь идёт не о получении пароля пользователя в открытом виде. В NTLM-аутентификации используется механизм challenge-response. Упрощённо: Сервер → challenge Клиент → response Поэтому пентестер получает данные, связанные с процессом NTLM-аутентификации, а не просто: user:password Дальше риск зависит от: — сложности пароля; — конфигурации сети; — настроек NTLM; — возможности дальнейшего relay-сценария. ⚔️ А причём здесь NTLM Relay? Вот здесь начинается самое интересное. Полученные NTLM-аутентификационные данные не всегда обязательно пытаться подбирать. В некоторых конфигурациях их можно попытаться перенаправить другому сервису. Это называется: NTLM Relay И здесь становится понятна наша предыдущая тема — SMB Signing. Цепочка начинает складываться: LLMNR / NBT-NS ↓ Responder ↓ NTLM-аутентификация ↓ SMB Signing не требуется ↓ Возможность NTLM Relay Поэтому все эти темы мы разбираем именно последовательно. 🔎 Что проверяет пентестер Во время аудита важно понять: — включены ли LLMNR и NBT-NS; — используется ли NTLM; — требуется ли SMB Signing; — какие устройства находятся в одном сетевом сегменте; — могут ли рабочие станции инициировать NTLM-аутентификацию к неизвестным узлам. Responder здесь выступает прежде всего как инструмент, позволяющий продемонстрировать последствия неправильной конфигурации. 🧠 Главная мысль Responder сам по себе не создаёт уязвимость. Он показывает уже существующую проблему: компьютер не смог найти нужный ресурс, доверился ответу внутри локальной сети и попытался автоматически пройти NTLM-аутентификацию. Именно поэтому Responder считается одним из классических инструментов внутреннего инфраструктурного пентеста. 📌 Наша цепочка теперь выглядит так: SMB ↓ SMB Signing ↓ NTLM ↓ LLMNR / NBT-NS ↓ Responder ↓ NTLM Relay #responder #ntlm #llmnr #smb #activedirectory #windows #pentest #infra
Полезная информация для QA и тех, кто хочет связать профессию с Security ... Есть 4 термина, которые идут всегда вместе ... SAST / DAST / SCA / SCS ... SAST, DAST и SCA - это три главных метода проверки программ на уязвимости ... --- SAST (Статический анализ) Сканер читает написанный разработчиком код строка за строкой, ищет глупые ошибки и опасные конструкции --- DAST (Динамический анализ) Программу запускают, а специальный робот пытается её взломать: шлет плохие пароли, кликает по кнопкам, вводит странные символы в формы входа, проверяя, упадет сайт или нет. --- SCA (Анализ состава ПО) Современные сайты и приложения на 80% состоят из чужого готового кода. SCA сверяет список этих сторонних компонентов с базами известных уязвимостей (когда в чужом коде уже нашли дыру) --- SCS (Безопасность цепочки поставок / Software Supply Chain Security) Следит, чтобы по дороге к клиенту в программу не подкинули вирус, чтобы сторонний сервис обновления не взломали и чтобы ключи доступов не валялись где попало в открытом виде. Подписывайтесь, у меня про security. По обучению security - телеграм @faroeman
📊 Подведём небольшие итоги опроса про практику Довольно интересный у нас получился опрос 🙂 Возможно, результаты ещё немного изменятся, но на данный момент картина такая: 🔵 Hack The Box — 43 голоса (35%) 🟢 TryHackMe — 42 голоса (34%) 🟠 PortSwigger Web Security Academy — 26 голосов (21%) 🟣 Свой вариант — 12 голосов (10%) Всего проголосовало 123 человека. И что самое интересное — HTB лидирует всего на один голос 😄 Честно, ожидал чуть большего разрыва. В комментариях уже написали, что некоторые, возможно, недооценивают PortSwigger — и с этим сложно спорить. Особенно если речь идёт именно о web-направлении: там огромное количество очень хороших лабораторий, и многие темы можно отрабатывать буквально по шагам. Но пока факт остаётся фактом: 🥇 Hack The Box впереди всех. Совсем рядом идёт TryHackMe, поэтому по факту у нас получилась почти ничья. Я сам, кстати, довольно часто зависаю именно на TryHackMe 😄 Но тут всё просто — в своё время взял новогоднюю подписку с очень большой скидкой, поэтому теперь стараюсь использовать её по максимуму😄. При этом, как мне кажется, у каждой платформы своя сильная сторона: 🔵 HTB — ближе к самостоятельному поиску решений и полноценным цепочкам атак. 🟢 TryHackMe — отлично подходит для последовательного обучения и закрепления базы. 🟠 PortSwigger — очень сильная площадка именно для практики по web security. Поэтому после опроса, я понял, что вопрос был сформулирован не совсем правильно🤔 «Какая платформа лучше?» Скорее: «Какая платформа лучше именно для вашей текущей задачи?» Если только входите в тему — одна. Если хотите больше самостоятельности — другая. Если качаете web — третья. И отдельный респект тем, кто написал свои варианты в комментариях — GOAD, SIEM + BadBlood и другие стенды тоже точно заслуживают внимания. Так что опрос получился реально полезный. Теперь хотя бы видно, чем в основном пользуется наше сообщество 👌 #опрос #практика #htb #tryhackme #portswigger #pentest
видео или голосовое, без подписи
видео или голосовое, без подписи
Новая схема развода, будьте внимательны, пост из Тредса
🔐 Что такое SMB Signing? Мы уже разобрали, что такое SMB и зачем он используется в Windows-сетях. Теперь логичный следующий шаг — понять, что такое SMB Signing и почему пентестеры всегда обращают на него внимание. 📌 SMB Signing — это механизм, который добавляет цифровую подпись к SMB-сообщениям. Проще говоря, он помогает убедиться, что: — сообщение действительно пришло от ожидаемой стороны; — данные не были изменены по пути; — трафик не был незаметно подменён посредником. 🧠 Зачем это вообще нужно? Представим, что компьютер обращается к файловому серверу по SMB. Без дополнительной защиты злоумышленник внутри сети потенциально может попытаться вмешаться в обмен данными. SMB Signing усложняет такую атаку, потому что каждая сторона проверяет подпись сообщений. Упрощённо: Клиент ↓ SMB-запрос + подпись ↓ Сервер ↓ Проверка подписи Если сообщение было изменено, проверка не пройдёт. ⚠️ Почему SMB Signing интересен пентестеру? Во время внутреннего аудита часто проверяют, является ли SMB Signing обязательным. Можно встретить ситуацию: SMB Signing: enabled but not required То есть механизм поддерживается, но его использование не обязательно. Или: SMB Signing: required Это уже более защищённый вариант. 📌 Если SMB Signing не обязателен, это может создать условия для некоторых relay-атак. Именно поэтому тема SMB Signing напрямую связана с NTLM Relay, который мы разберём дальше. 🔎 Как проверить SMB Signing Например, через Nmap: nmap -p 445 --script smb2-security-mode 192.168.1.10 Результат может быть таким: Message signing enabled but not required или: Message signing enabled and required 🛡 Что считается более безопасным Лучший вариант: SMB Signing = Required Потому что сервер будет принимать только подписанный SMB-трафик. Но важно понимать: SMB Signing сам по себе не решает все проблемы безопасности SMB. Он защищает именно целостность и подлинность сообщений, но не заменяет: — правильные права доступа; — сегментацию сети; — защиту учётных данных; — обновление систем; — контроль NTLM. 📌 Главная мысль SMB Signing — это механизм защиты SMB-трафика от подмены. Для пентестера особенно важно понять: SMB ↓ SMB Signing ↓ NTLM ↓ Responder ↓ NTLM Relay Потому что дальше эти темы начинают складываться уже в одну цепочку атаки. #smb #smbsigning #ntlm #windows #ad #pentest #infra
🧪 Разбор практической задачи В задаче у нас был хост: 192.168.1.25 И открытые порты: 135/tcp open msrpc 139/tcp open netbios-ssn 445/tcp open microsoft-ds 1. Какую ОС можно предположить? Такой набор портов очень характерен для Windows. Особенно: 135 MSRPC 139 NetBIOS 445 SMB Но важно помнить: По одним только портам мы делаем предположение, а не окончательный вывод. 2. Проверяем доступ к SMB без учётных данных Для начала можно попробовать получить список сетевых ресурсов анонимно: smbclient -L //192.168.1.25 -N Где: -L — показать список SMB-ресурсов -N — не запрашивать пароль Если сервер разрешает гостевой или анонимный доступ, получим список доступных папок. 3. Получили: Public Backup Users IPC$ Теперь наша задача — понять, к каким из этих ресурсов мы реально можем подключиться. Например: smbclient //192.168.1.25/Public -N После подключения: ls и изучаем содержимое. 4. Что интересно в первую очередь? Из нашего списка особенно привлекают внимание: Backup Users Public Почему? Backup может содержать: — резервные копии; — конфигурации; — архивы; — старые версии файлов. Users потенциально может содержать пользовательские документы. Public часто предназначена для общего доступа, поэтому там стоит внимательно проверить права и содержимое. —————————————————————————————— Спасибо всем, кто принял участие в разборе задачи! 🙌 У большинства ход мыслей был правильный, и это реально радует. Значит, мы здесь собрались не зря 😄 Такие небольшие практические задачи хорошо показывают, где теория уже превращается в нормальное понимание того, что делать дальше и почему. Будем продолжать в таком формате: немного теории, потом практика и разбор. Так материал запоминается намного лучше. Если поддерживаете такой формат подкиньте реакций🔥
🧪 Понедельник начинаем с практики Представим, что во время внутреннего пентеста вы обнаружили хост: 192.168.1.25 Сканирование показало: PORT STATE SERVICE 135/tcp open msrpc 139/tcp open netbios-ssn 445/tcp open microsoft-ds Учётных данных у вас пока нет. 🎯 Задачи: — Какую ОС вы предположите на хосте? — Как проверить, доступны ли SMB-шары без авторизации? — Как получить список общих папок? — Что будете проверять в первую очередь, если обнаружите: Public Backup Users IPC$ Какая из этих папок заинтересует вас больше всего и почему? Ответы пишите в комментариях, вечером сделаем подробный разбор по ходу действий
Какое время, такие и языки программирования )
📁 Поиск общих SMB-папок Во время внутреннего пентеста полезно проверить, какие сетевые папки доступны по SMB. 📌 SMB используется для общего доступа к файлам и папкам в Windows-сетях. Чаще всего SMB работает на: 445/tcp Проверяем: nmap -p 445 192.168.1.10 🔎 Посмотреть доступные SMB-шары Без пароля: smbclient -L //192.168.1.10 -N С учётной записью: smbclient -L //192.168.1.10 -U user Пример: Public Backup Users IPC$ 📂 Подключиться к найденной папке smbclient //192.168.1.10/Public -N Дальше: ls cd Documents get file.txt ⚡️ Более быстрый вариант Через NetExec: nxc smb 192.168.1.0/24 -u user -p 'password' --shares Он сразу покажет доступные папки и права: Public READ,WRITE Backup READ 🧠 На что смотреть Особенно интересны: Backup Public Users Documents Scripts IT Admin Проверяем: — есть ли анонимный доступ; — права READ/WRITE; — резервные копии; — конфиги; — скрипты; — файлы с учётными данными. 📌 Главная мысль SMB-шары сами по себе не являются уязвимостью. Проблема появляется, когда права настроены слишком широко или через них доступны чувствительные данные. #smb #windows #network #pentest #infra
🖥 Как определить ОС: Windows или Linux? Во время разведки в сети одна из первых полезных задач — понять, какая операционная система работает на целевом хосте. Это помогает сразу сузить круг дальнейших проверок: — какие сервисы ожидать; — какие порты будут типичны; — какие уязвимости искать; — какие инструменты использовать; — куда двигаться дальше после первоначального доступа. 📌 Самые простые признаки — открытые порты, баннеры сервисов и сетевое поведение. 🪟 Признаки Windows Часто встречаются: 135 RPC 139 NetBIOS 445 SMB 3389 RDP 5985 WinRM 5986 WinRM HTTPS Если видим сразу: 135 139 445 3389 то с большой вероятностью перед нами Windows. Особенно показательны: Microsoft-DS MSRPC RDP WinRM 🐧 Признаки Linux Часто встречаются: 22 SSH 80 HTTP 443 HTTPS 111 rpcbind 2049 NFS Но сам по себе порт 22 ещё не означает Linux — SSH может быть и на Windows. Поэтому лучше смотреть на баннер: OpenSSH 8.9p1 Ubuntu или: Apache/2.4.52 (Ubuntu) Это уже гораздо более сильный признак. 💀 Почему определение ОС важно пентестеру? Потому что дальнейшие действия сильно зависят от системы. Для Windows мы можем обратить внимание на: SMB RDP WinRM Active Directory PowerShell NTLM Kerberos Для Linux: SSH sudo SUID cron NFS systemd Docker 📌 Упрощённая логика: Обнаружили хост ↓ Просканировали порты ↓ Определили сервисы ↓ Предположили ОС ↓ Подтвердили через Nmap/баннеры ↓ Выбрали дальнейший вектор проверки 🧠 Определять ОС лучше не по одному признаку, а по совокупности: — открытые порты; — версии сервисов; — баннеры; — SMB/SSH/RDP; — результат OS fingerprinting; — TTL как дополнительный ориентир. #infra #network #nmap #windows #linux #recon #pentest
видео или голосовое, без подписи
Nuclei - ваш лучший друг в автоматизации XSS инъекций, но ... Все вы уже знаете что такое XSS. Если вкратце, то это уязвимость, которая позволяет атаковать веб и базу данных. По порядку Stored XSS (самая опасная) - пейлоуд заражет базу данных и как только пользователь заходить на зараженную страницу (откуда подтягиваются данные из БД), то происходит угон токенов и куки. Reflected XSS - та, что отражает от сервера, часто можно ее увидеть в GET параметрах запроса. Как узнать что это Reflected? Во View Page Source payload будет. DOM-XSS (самая труднонаходящаяся) - это когда сервер тут вообще не причем, инъекция вставляется напрямую во фронт без участия сервера. Как узнать что это DOM-XSS? Во View Page Source payload не будет. Есть еще 2 типа инъекций XSS Blind - когда мы вставляем payload в одном месте, а вылетает он в другом месте (например в админке) Self - по сути на дурачка рассчитана, допустил я вам отсылаю сообщение и говорю - вставь этот код в консоль браузера и у тебя угоняются данные. Теперь автоматизация. Nuclei - это DAST тул, динамический анализ приложения. Его можно использовать, чтобы сделать автоматизацию XSS и находить дыры, но проблема в том, что он плохо ищет DOM-XSS (тут вопрос ищет ли вообще, я на практике не видел), потому что DOM-XSS это работа с браузером, а эмулировать работу браузера очень сложно в таком туле. Но для Reflected, Stored Nuclei очень хорош, поэтому используйте его (ссылку оставлю в комментах) И второй момент, что Nuclei очень хорошо встраивается в CI/CD. В тот же Jenkins я встроил его часа за 2, не так быстро, но я и не devops. Он отлично отработал и нашел дыры в автоматическом режиме. Подписывайся у меня про безопасность, ну а если хочешь обучаться, пиши мне в ТГ @faroeman
🔐 Что такое принцип минимальных привилегий — Least Privilege? При изучении Active Directory, Windows, Linux, облаков или AppSec очень быстро встречается принцип Least Privilege. 📌 Least Privilege — это подход, при котором пользователю, сервису или приложению выдаются только те права, которые действительно нужны для выполнения его задачи. Не больше. Простой пример: Если сотруднику нужно только читать документы из общей папки, ему не нужны права: — удалять файлы; — менять разрешения; — создавать новых пользователей; — устанавливать программы; — быть локальным администратором. Ему достаточно права: Read 🧠 Чем больше прав у учётной записи, тем больше ущерб в случае её компрометации. Поэтому вместо: Пользователь ↓ Administrator лучше: Пользователь ↓ Только необходимые права 💡 Представьте бухгалтера. Для работы ему нужны: — доступ к 1С; — доступ к общей папке бухгалтерии; — возможность печати документов. Но ему совершенно не обязательно: — быть Domain Admin; — иметь доступ ко всем серверам; — устанавливать любое ПО; — менять политики безопасности. Если его учётную запись взломают, злоумышленник получит только ограниченный набор возможностей. 💀 Почему Least Privilege важен в пентесте? Во время внутреннего пентеста часто обнаруживаются: — пользователи с лишними правами; — сотрудники в группе Local Administrators; — Service Account с административными правами; — аккаунты с доступом к серверам, которые им не нужны; — приложения, работающие от имени Domain Admin; — слишком широкие права на сетевые папки. Именно такие ошибки часто позволяют развивать атаку дальше. 📌 Типичная цепочка может выглядеть так: Компрометация пользователя ↓ У пользователя лишние права ↓ Доступ к серверу ↓ Получение учётных данных ↓ Перемещение по сети ↓ Повышение привилегий Если принцип Least Privilege соблюдается, такая цепочка становится значительно сложнее. 🛡 Где применяется Least Privilege? Принцип используется практически везде: — Active Directory; — Windows и Linux; — базы данных; — облачные платформы; — Kubernetes; — API; — CI/CD; — Service Account; — файловые серверы; — сетевое оборудование. 📌 Главная мысль Пользователь, программа или сервис должны иметь ровно столько прав, сколько необходимо для выполнения своей задачи — и ни одним правом больше. Чем меньше лишних привилегий в инфраструктуре, тем сложнее злоумышленнику развить первоначальный доступ в полноценную компрометацию сети. #infra #ad #windows #leastprivilege #privilege #security #base
Написал мощный разбор как я ломал тренировочную уязвимую машину crAPI и нашел там уязвимость номер 1 (Bola Broken Object Level Authorization) OWASP API TOP 10. Всем читать ребят! Особенно кто интересуется темой киберббеза. Знаю не у всех есть Linkedin, поэтому статья открытая. https://www.linkedin.com/pulse/что-такое-crapi-и-как-я-сделал-пентест-в-уязвимого-rest-brunovski-d1q2f/
Собираю группу ребят на обучение по защите веб приложений на основе XSS инъекций и BOLA / IDOR (Rest API). Работать будем на специально уязвимых лабораториях Рассмотрим на практике, что такое Stored XSS, Reflected XSS, DOM-XSS, научимся писать ручками иъекции Также будем работать с POSTMAN/REST API, чтобы находить логические уязвимости типа BOLA Broken Object Level Authorization. Обучение платное, но стоит адекватных денег и крутых знаний. Подойдет тем, кто только хочет попасть в cyber, или тем, кто уже в ИТ. Также есть варианты индивидуальных занятий Вот отзывы ребят! https://t.me/+OndRVItsMdVmOWI0 Пишите в личку @faroeman
👤 Что такое Service Account? Когда начинают изучать Active Directory, серверную инфраструктуру или облачные сервисы, часто встречают термин Service Account. 📌 Service Account — это специальная учётная запись, которая используется не человеком, а программой, службой, сервером или автоматизированным процессом. То есть от её имени могут работать: — службы Windows; — базы данных; — системы резервного копирования; — агенты мониторинга; — веб-приложения; — CI/CD-системы; — скрипты автоматизации; — облачные сервисы и API. 🧠 Главное отличие от обычного пользователя Обычная учётная запись принадлежит человеку. Например: ivan.petrov Service Account принадлежит сервису или приложению. Например: svc_backup svc_sql svc_zabbix svc_webapp 💡 Представьте, что в компании работает система резервного копирования. Чтобы она могла подключаться к серверам и сохранять данные, ей нужна учётная запись с определёнными правами. Для этого создают отдельную Service Account: DOMAIN\svc_backup Этой учётной записи разрешают доступ только к нужным серверам и папкам. 💀 Почему Service Account интересна пентестерам? Потому что такие учётные записи часто: — имеют повышенные права; — используются сразу на нескольких серверах; — работают круглосуточно; — имеют пароли, которые редко меняются; — запускают важные службы; — могут иметь доступ к базам данных, резервным копиям и внутренним системам. Если злоумышленник получает пароль от Service Account, он может использовать её для дальнейшего перемещения по инфраструктуре. 📌 Типичная цепочка может выглядеть так: Обычный пользователь ↓ Поиск сохранённых учётных данных ↓ Компрометация Service Account ↓ Доступ к серверу или сервису ↓ Перемещение по сети Не всегда Service Account имеет административные права. Но даже ограниченная техническая учётная запись может дать доступ к важным данным или внутренним системам. 🧠 Service Account в Active Directory В доменной инфраструктуре такие учётные записи часто используются для запуска: — SQL Server; — IIS; — систем мониторинга; — резервного копирования; — планировщика заданий; — корпоративных приложений. Примеры: DOMAIN\svc_sql DOMAIN\svc_backup DOMAIN\svc_monitoring ⚙️ Управляемые Service Account В Active Directory существуют специальные управляемые учётные записи: — MSA — Managed Service Account; — gMSA — Group Managed Service Account. У gMSA пароль автоматически создаётся и меняется средствами Active Directory. Это безопаснее, чем обычная Service Account с постоянным паролем. 🔐 Как защищать Service Account Рекомендуется: — выдавать только минимально необходимые права; — запрещать интерактивный вход; — использовать отдельную учётную запись для каждого сервиса; — регулярно менять пароли и ключи; — не хранить пароль в открытом виде в скриптах; — контролировать входы и действия; — отключать неиспользуемые учётные записи; — по возможности использовать gMSA. 📌 Главная мысль: Service Account — это техническая учётная запись, через которую программа или сервис получает доступ к другим системам без участия человека. #infra #ad #windows #serviceaccount #privilege
🌐 Что такое OWASP? Когда начинают изучать безопасность веб-приложений, практически сразу встречают название OWASP. 📌 OWASP — Open Worldwide Application Security Project. Это международное открытое сообщество, которое создаёт бесплатные материалы, инструменты и методики по безопасности приложений. Проще говоря: OWASP помогает разработчикам, пентестерам и компаниям находить, понимать и предотвращать уязвимости в приложениях. 🧠 Важно понимать OWASP — это не одна программа. Это также не конкретная уязвимость и не один обязательный стандарт. OWASP — это целая экосистема проектов по безопасности: — веб-приложений; — API; — мобильных приложений; — исходного кода; — процессов разработки; — облачной инфраструктуры. 🔥 Самый известный проект — OWASP Top 10 OWASP Top 10 — это список наиболее значимых категорий рисков безопасности веб-приложений. В него входят проблемы, связанные с: — нарушением контроля доступа; — ошибками аутентификации; — инъекциями; — криптографическими ошибками; — небезопасной конфигурацией; — уязвимыми компонентами; — недостаточным журналированием; — ошибками проектирования. 💡 OWASP Top 10 не является полным чек-листом пентеста. Это скорее отправная точка, которая помогает понять основные направления проверки. 💀 Почему OWASP важен пентестеру? OWASP помогает: — составить план тестирования; — не забыть важные направления проверки; — классифицировать найденные уязвимости; — подготовить структурированный отчёт; — объяснить риск заказчику; — использовать общепринятую терминологию. 📌 Упрощённо работа может выглядеть так: Изучение приложения ↓ Использование OWASP WSTG как чек-листа ↓ Поиск уязвимостей ↓ Классификация рисков ↓ Подготовка отчёта ↓ Рекомендации по устранению 🛡 Почему OWASP важен разработчикам? OWASP нужен не только пентестерам. Разработчики используют материалы OWASP, чтобы: — безопасно работать с пользовательским вводом; — правильно реализовать аутентификацию; — защитить сессии; — ограничить доступ к данным; — безопасно хранить пароли; — не допускать типовых ошибок ещё на этапе разработки. Чем раньше безопасность учитывается в процессе создания продукта, тем дешевле исправлять проблемы. 🧠 Главная мысль OWASP — это не просто список веб-уязвимостей. Это большая открытая база знаний, которая помогает: — изучать безопасность приложений; — проводить пентесты; — выстраивать AppSec-процессы; — создавать более защищённые продукты. А OWASP Top 10 — лишь один из самых известных проектов внутри OWASP. #web #owasp #appsec #pentest #websecurity #base
📚 Продолжаем развивать модуль «WEB-БАЗА» В посте я спросил, какие темы стоит добавить или разобрать подробнее. И практически сразу в комментариях появилось предложение: OWASP Отличная тема 👍 OWASP постоянно встречается в вакансиях, отчётах по пентесту, обучающих материалах и требованиях к специалистам по безопасности веб-приложений. Но у новичков часто возникает путаница: — OWASP — это программа? — стандарт? — список уязвимостей? — методика тестирования? — или организация? Поэтому ниже попробуем разобрать: 🌐 что такое OWASP; 📋 какие проекты входят в OWASP; 🔥 что такое OWASP Top 10; 🧪 как OWASP помогает пентестеру; 🛡 зачем OWASP нужен разработчикам и специалистам AppSec. Спасибо подписчику за хорошее предложение. Именно благодаря вашим комментариям база знаний становится полезнее и ближе к реальным вопросам аудитории. Поехали разбираться 👇