веб-безопасность
Всё по теме «веб-безопасность» на форуме Codeby.net. Обсуждений: 30. Разборы, инструменты и практика по информационной безопасности.
-
Статья Крепость из картона: обходим защиту от копирования на сайте
Кстати, помимо DevTools, curl и полного отключения JavaScript, в сети часто советуют еще один трюк - javascript-букмарклет. Это обычная закладка браузера, в поле URL которой вместо ссылки вставляется небольшой скрипт, снимающий обработчики oncopy, oncontextmenu и onselectstart прямо на открытой...- M4x
- Тема
- bypass copyrighting-protection curl curl парсинг devtools google cache inspector javascript onselectstart wayback machine web букмарклет веб-безопасность защита от копирования обход блокировки контента отключение javascript парсинг html
- Ответы: 1
- Раздел: Безопасность веб-приложений
-
Статья WebSocket Security: тестирование real-time приложений
Введение: WebSocket в современном вебе WebSocket — это протокол связи, обеспечивающий канал двусторонней передачи данных поверх одного соединения TCP. Протокол WS: handshake, frames, opcodes Клиент отправляет HTTP-запрос (метод GET), и в случае успеха сервер возвращает HTTP-ответ с кодом...- delifer
- Тема
- authentication burp-suite cswsh exploitation http idor injections poc web-security websocket веб-безопасность инъекции пентест
- Ответы: 0
- Раздел: Безопасность веб-приложений
-
Запустил сервис для проверки фишинговых ссылок, сообщений и QR-кодов. Нужна критика.
Всем привет. Последние несколько месяцев работал над небольшим pet-проектом для обычных пользователей. Идея появилась после того, как в окружении регулярно сталкивался с людьми, которые получали подозрительные SMS, письма, сообщения в мессенджерах или QR-коды и не понимали, что с ними делать...- AlexOdUa
- Тема
- osint pet-project веб-безопасность кибербезопасность фишинг
- Ответы: 0
- Раздел: Ваши разработки
-
Статья IDOR уязвимость в bug bounty: как находить и репортить для максимальных выплат
Одна подмена параметра в API-запросе - и ты читаешь чужие паспортные данные, скачиваешь чужие документы или переназначаешь чужой проект на свой аккаунт. IDOR уязвимость - пожалуй, самый недооценённый класс проблем в bug bounty. Автоматические сканеры её не ловят, WAF не блокирует, а разработчики...- Сергей Попов
- Тема
- bola bug bounty hackerone idor уязвимость owasp api security веб-безопасность пентест поиск уязвимостей
- Ответы: 0
- Раздел: Анализ уязвимостей и исследования
-
Статья Race Conditions в веб-приложениях: Time-of-Check to Time-of-Use
Купон на скидку применяется один раз. Так написано в ТЗ, так реализовано в коде, так проходит QA. А потом кто-то отправляет двадцать одинаковых POST-запросов в одном TCP-пакете - и купон применяется двадцать раз. Баланс уходит в минус, товар отгружается бесплатно, а в журналах всё выглядит как...- Luxkerr
- Тема
- burp suite distributed locks last-byte sync race conditions row-level locking single-packet attack toctou веб-безопасность веб-уязвимости идемпотентность
- Ответы: 0
- Раздел: Анализ уязвимостей и исследования
-
Статья OWASP Top 10 на практике: примеры атак и методы защиты
OWASP Top 10 — это список десяти наиболее критичных уязвимостей в веб-приложениях, составленный Open Web Application Security Project (OWASP). Каждая из этих уязвимостей представляет собой реальную угрозу, которая может привести к компрометации системы, утечке данных или нарушению работы...- Luxkerr
- Тема
- owasp top 10 sql-инъекция ssrf xss веб-безопасность защита от атак криптография ошибки аутентификации управление доступом уязвимости
- Ответы: 0
- Раздел: Безопасность веб-приложений
-
Статья XSS-атака без секретов: от простого alert до захвата сессии
XSS-атака: определение и ключевые факты XSS (Cross-Site Scripting) - атака на веб-приложение, при которой злоумышленник внедряет вредоносный JavaScript-код в страницу, выполняемый в браузере жертвы с правами доверенного сайта. Позволяет красть сессии, перенаправлять на фишинговые клоны...- Сергей Попов
- Тема
- content-security-policy cross-site scripting csp dom xss javascript owasp reflected xss stored xss xss веб-безопасность защита от xss информационная безопасность уязвимости
- Ответы: 0
- Раздел: Безопасность веб-приложений
-
Статья SQLMAP: Полное руководство 2025 по SQL-инъекциям. От основ до обхода WAF
Быстрый старт: установка и запуск sqlmap sqlmap - open-source инструмент на Python для автоматического обнаружения и эксплуатации SQL-инъекций, поддерживающий 40+ СУБД (включая облачные - Amazon Redshift, Snowflake) и работающий с Python 2.7 и 3.x на любой платформе. Установка и первые команды В...- Сергей Попов
- Тема
- pentest sql injection sql инъекция sqlmap tamper waf базы данных веб-безопасность гайд для новичков информационная безопасность пентест тестирование на проникновение этичный хакинг
- Ответы: 15
- Раздел: Безопасность веб-приложений
-
Статья Открытый код: как анализировать ссылки и отключать трекеры для безопасности
Введение Приветствую дорогих читателей! Продолжая рубрику статей "Открытый код", я решил затронуть тему фишиговых и вредоносных ссылок. Разберу для вас как их распознавать и проверять, какие инструменты можно использовать для их анализа и само понимание структуры ссылки. Как анализировать...- User17
- Тема
- clearurls open source osint urls urlscan.io безопасность ссылок веб-безопасность защита данных кибербезопасность приватность трекеры фишинг
- Ответы: 0
- Раздел: Этичный хакинг и тестирование на проникновение
-
Анонс От HackerLab: 6 лучших инструментов для старта в веб-пентест!
Хочешь защитить свой проект от хакеров, но не знаешь с чего начать? В новой статье на HackerLab.Pro мы разберем 6 лучших инструментов для тестирования безопасности веб-приложений — от автоматизированных сканеров до мощных ручных решений. Узнай, как находить уязвимости до того , как это сделают...- Сергей Попов
- Тема
- codebynet cybersecurity hackerlab nuclei owasp zap pentest веб-безопасность защита от хакеров инструменты пентеста пентест
- Ответы: 1
- Раздел: HackerLab: практика и соревнования
-
Статья Отзыв о сертификации OSWE 2024: Путь к эксперту по безопасности приложений
Всем привет! Решил поделиться своим опытом получения сертификата OSWE в 2024 году. У меня уже есть опыт сдачи сертификаций, участия в Standoff, да и мои рабочие задачи напрямую связаны с поиском уязвимостей, однако полноценного опыта работы в AppSec или опыта программирования у меня не было...- BearSec
- Тема
- appsec awae cert offensive security offsec oswe oswe exam web300 анализ уязвимостей безопасность приложений веб-безопасность кибербезопасность сертификат сертификация тестирование на защищенность
- Ответы: 4
- Раздел: Безопасность веб-приложений
-
D
Статья OWASP TOP 10: главные уязвимости веб-приложений и как от них защититься
Существует стандартный информационный документ от OWASP (Open Web Application Security Project) - открытый проект по безопасности веб-приложений, созданный и поддерживаемый некоммерческой организацией OWASP Foundation. В нем приведен список критических уязвимостей веб-приложений. Этот список...- danbus
- Тема
- broken access control owasp безопасность веб-безопасность веб-приложения защита данных информационная безопасность кибербезопасность уязвимости
- Ответы: 0
- Раздел: Безопасность веб-приложений
-
Статья Тестирование REST API на безопасность: практический кейс
Приветствую всех читателей форума. Сегодня я буду тестировать инстанс одного интересного приложения под названием "Vampi", любезно предоставленным @szybnev. Приложение включает в себя уязвимости из OWASP API Security Top 10. В статье будут подсвечены такие действия как: - Чрезмерная уязвимость...- vov4ick
- Тема
- api infosec pentest авторизация багбаунти безопасность rest веб-безопасность практический кейс тестирование безопасности уязвимости
- Ответы: 1
- Раздел: Безопасность веб-приложений
-
N
Статья Хроники мастера кавычки: манипуляции с cookie
В чём суть… Далеко не всегда всё идёт по плану. Многое можно просто оставить, думая о том, что встретил неэксплуатируемую уязвимость. Многое можно не заметить… Поэтому я пишу данный материал, что бы ты был готов. Здесь не будет мануала по взлому какого-то ресурса с данным багом. Я буду...- NiKiT00Zz
- Тема
- error based sqlinjection безопасность сессий веб-безопасность веб-разработка защита данных кибербезопасность манипуляции уязвимости
- Ответы: 2
- Раздел: Безопасность веб-приложений
-
Статья WebSocket: Глубокое погружение в пентест и безопасность протокола
"Краткость - сестра таланта" - именно так сказал Антон Павлович Чехов, и теперь говорю я. Сегодня, завтра и до конца дней площадки речь пойдет о WebSocket-ах: "Что это?", "Как работает?" и главное - "Как это взламывать?" (в целях этичного хакинга конечно). Начнем с простого и будем идти к...- CatWithBlueHat
- Тема
- bug bounty it-безопасность pentest websocket анализ уязвимостей безопасность веб-безопасность защита информации кибербезопасность пентест протоколы этичный хакинг
- Ответы: 2
- Раздел: Безопасность веб-приложений
-
Статья Расширения Браузера для OSINT и Кибербезопасности
Стоит сразу оговориться: расширений для OSINT и кибербезопасности в магазинах браузеров существуют десятки, и они закрывают совершенно разные задачи — от сбора почтовых адресов и парсинга страниц (Data Scraper, Link Gopher) до проверки IP, доменов и хешей файлов (Sputnik) или отслеживания...- User17
- Тема
- browser open source osint веб-безопасность защита данных информационная безопасность кибербезопасность приватность разведка расширения браузера
- Ответы: 1
- Раздел: OSINT и Форензика
-
Q
Статья В ИБ в 36 лет. 2 года позади
Приветствую, друзья. Ну что, вот и пошел 3-й год, с момента принятия решения окунуться в мир наступательной безопасности. Изменения в голове и трудности я и хотел бы описать, поэтому начнем. К теме заголовка Как наверное многие уже догадались, мне явно уже не 36 лет, а 38. Долго рассуждал...- Qulan
- Тема
- bugbounty oscp portswigger ssrf веб-безопасность обучение пентест саморазвитие
- Ответы: 33
- Раздел: Этичный хакинг и тестирование на проникновение
-
Статья Тайны CSRF-уязвимостей: Глубокий аудит веб-приложений для профессионалов
CSRF на JSON API: от разведки до эксплуатации. Практический кейс Лирическое отступление Вавилен был доволен своим рабочем местом в конторе. Он приносил деньги себе и своему начальству, которое давало для этого всю инфраструктуру. Но в один прекрасный день боссы, в очередной раз срубив куш на...- Vavilen
- Тема
- csrf csrf атака web атаки json jwt sql injection web aplication pentest web autorization xss аудит веб-безопасность защита веб-приложений информационная безопасность кибербезопасность сетевая безопасность уязвимости
- Ответы: 4
- Раздел: Анализ уязвимостей и исследования
-
K
Статья Исследование уязвимости веб-приложения: отказ в обслуживании
Конкурс: Встречаем 2020 статьями по инфобезу. Вступление В данной статье хотел бы рассказать о том, как я искал уязвимости в web приложении. Речь пойдёт о довольно не популярной уязвимости - Denial of Service. Эксплуатируя уязвимости данного типа можно "парализовать" сервер, не позволяя ему...- KiYo
- Тема
- bug bounty contest dos анализ безопасности веб-безопасность веб-приложение кибербезопасность отказ в обслуживании уязвимости этичный поиск
- Ответы: 3
- Раздел: Мои статьи
-
Статья Цифровые Следы: Как Невидимые Файлы и Интерфейсы Угрожают Вашей Веб-Защите
Привет, codeby! В данной статье будет рассмотрена тема забытых файлов на сервере, устаревших файлов, бэкапов, временых файлов и тех, которые в принципе не должны быть доступны обычным пользователям из браузера. Рассмотрим угрозы, которые таят эти файлы и способы поиска таких файлов. Так же...- larchik
- Тема
- bruteforce larchik otg-config-004 otg-config-005 owasp owasp testing guide owasp zap pentest администрирование анализ уязвимостей аудит безопасности веб-безопасность веб-приложения забытые файлы защита данных информационная безопасность пентест скрытые файлы
- Ответы: 10
- Раздел: Этичный хакинг и тестирование на проникновение