Материалы для погружения в AppSec
По следам воркшопа, совместно с Александром Чуфистовым, мы собрали материалы для дальнейшего погружения в тему безопасности веб-приложений.
1. Теория и кейсы, с которых стоит начать практику:
- Фреймворк для автоматизации активной и пассивной разведки сэкономит часы ручной работы при поиске точек входа в исследуемое приложение.
- Много полезных oneliners для избавления от рутинных действий при поиске базовых уязвимостей вроде XSS или SSRF.
2. Практика:
- Для участников воркшопа я подготовил уязвимое приложение и готовый образ.
amd64: docker pull achuf/phd_workshop_app:latest arm64: docker pull achuf/phd_workshop_app_arm64:latest Также можно собрать его самостоятельно, по инструкции из данного репозитория.
3. Уязвимости, которые мы разбирали:
1. Полный гайд по xss. 2. Полный гайд по lfi. 3. Полный гайд по idor.
Если нужно больше практики, но вы еще не заглядывали на portswigger labs, то вы найдете там все, что было рассмотрено на воркшопе, и не только.