пентест веб-приложений

  1. Сергей Попов

    Статья Пентест с нуля: практический роадмап инструментов и методологий в 2026 году

    Полтора года назад я начал вести стажёров в пентест-команде - за это время через полигон прошли больше тридцати человек. Самая частая ошибка одна и та же: поставить Kali, запустить nmap -sV по первому попавшемуся IP и ждать, что инструмент сам «взломает». Потом удивлённые глаза: «А что дальше?»...
  2. Сергей Попов

    Статья Пентест веб-приложений в 2026 году: полное руководство по методологии, инструментам и OWASP Top 10

    По данным OWASP, 94% протестированных веб-приложений содержат ту или иную форму нарушения контроля доступа. Но вот что не попадает в статистику: большинство этих уязвимостей остаются невидимыми для автоматических сканеров. OWASP ZAP честно отрабатывает свой чеклист, Nuclei прогоняет тысячи...
  3. Sergei webware

    Статья Пентест веб-приложений по OWASP Top 10: что пропускают сканеры и как находить уязвимости в Burp Suite

    За последние пятьдесят с лишним проектов я выработал простое правило: если полагаешься только на автоматический сканер - пропустишь минимум треть критических находок. Burp Suite Scanner отлично справляется с reflected XSS в GET-параметрах и простейшими SQL-инъекциями. Но IDOR в API-эндпоинтах...
  4. Сергей Попов

    Статья SQL инъекция в 2025: техники эксплуатации, обход WAF и автоматизация с sqlmap

    В январе 2025 года кто-то проэксплуатировал CVE-2025-1094 в PostgreSQL - баг в функциях PQescapeLiteral(), PQescapeIdentifier() и PQescapeString() библиотеки libpq (CWE-149, Improper Neutralization of Quoting Syntax, CVSS 8.1 HIGH, вектор AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H). Цепочка прошла...
  5. Luxkerr

    Статья Тестирование безопасности SPA и фронтенд-фреймворков: где ломают React/Vue/Angular

    Где и как ломают SPA-приложения в 2026 году? SPA(Single Page Application) - это основа современной веб-разработки. Эти приложения, как ленивые кэшированные страницы, обещают плавный, безболезненный пользовательский опыт и мгновенный отклик. Но вот парадокс: за этой гладкой оболочкой часто...
  6. Сергей Попов

    Статья WAPT (пентест веб-приложений) от Codeby: программа, методика и отзывы студентов

    🔄 Обновлено: 17.07.2026 WAPT Codeby: ключевые детали, которых не хватает для выбора WAPT (Web Application Penetration Testing) от Codeby - курс на 144 академических часа с 86 практическими заданиями в лаборатории, покрывающий полный цикл пентеста веб-приложений: от разведки через Shodan/Vulners...
  7. Luxkerr

    Статья Переход в пентест из другой сферы: план развития навыков и использования прошлого опыта

    Переход в пентест (тестирование на проникновение) из другой IT-сферы — это амбициозный, но достижимый шаг. Пентест привлекает специалистов возможностью решать сложные задачи, работать на передовой кибербезопасности и влиять на защиту данных компаний. Если вы программист, системный администратор...