TGViewer
🕷 BugBountyRu 🕷 BugBountyRu @bugbountyru · 3.01K subscribers
Post #450 1.5K
🕷 Шпаргалки по SQLi и XSS для багхантера

Когда находишь потенциально уязвимый параметр, важнее быстро перейти к проверке, чем заново вспоминать синтаксис для PostgreSQL, контексты XSS или способы обхода фильтров.

Собрали шпаргалки, которые удобно держать под рукой во время ручного тестирования 🔥

SQL Injection / SQLMap

➖ PortSwigger SQLi Cheat Sheet: синтаксис для Oracle, MySQL, PostgreSQL и MSSQL: UNION, задержки, извлечение данных и OAST
➖ Tib3rius SQLi Cheat Sheet: короткая памятка по пяти популярным СУБД: удобно открыть рядом с Burp
➖ NetSPI SQL Injection Wiki: большая база по определению СУБД, эксплуатации и эскалации SQLi
➖ Advanced SQL Injection Cheatsheet: подборка техник и пэйлоадов для более глубокого тестирования
➖ SQLMap Cheat Sheet от HighOn.Coffee: команды для автоматизации проверки и эксплуатации SQLi через sqlmap

Cross-Site Scripting (XSS)

➖ PortSwigger XSS Cheat Sheet: интерактивная база векторов: можно фильтровать пэйлоады по тегам, событиям и браузерам
➖ OWASP XSS Filter Evasion Cheat Sheet: векторы для проверки фильтров и понимания, почему одного blacklist недостаточно
➖ PayloadsAllTheThings — XSS Injection: reflected, stored, DOM XSS, polyglot-пэйлоады, обходы CSP и фильтрации
➖ HackTricks — XSS: методика поиска, контексты инъекции и нестандартные кейсы эксплуатации
➖ HowToHunt — XSS: практические подходы к поиску reflected XSS и разбору точек отражения

Общие базы для веба

➖ PayloadsAllTheThings — пэйлоады и обходы по основным веб-уязвимостям
➖ HackTricks — методики и техники для веб-пентеста
➖ HowToHunt — практические чек-листы для багхантера
➖ OWASP Cheat Sheet Series — как устроена защита и какие механизмы стоит проверять
➖ PortSwigger-Academy-CheatSheets — база знаний из лабораторий PortSwigger Academy
➖ URL validation bypass cheat sheet — полезно для эксплуатации SSRF, мисконфигов CORS и open redirect

➡️ Канал в МАХ
  • 👍 6
  • 👎 2
More from @bugbountyru
  1. Sep 17, 2026Петербург, снова к вам ⚡️⚡️ Год назад впервые привезли наш митап в северную столицу— говор…
  2. Sep 10, 2026Привет, охотники! Нам нужно серьёзно поговорить. ИИ радикально меняет правила игры как в р…
  3. Sep 6, 2026🔥 Байпас targetOrigin в postMessage через нормализацию IP Второй аргумент postMessage опр…
  4. Aug 15, 2026💡 Один принцип, который помогает находить больше багов Огромное семейство багов сводится…
  5. Aug 10, 2026Как эффективно отслеживать, перехватывать и отлаживать JavaScript sinks в режиме реального…
  6. Aug 2, 2026⌛️ SSRF через асинхронные задачи и фоновые воркеры Одна из самых недооценённых поверхносте…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →