TGViewer
Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность @hackproglib · 12.7K subscribers
Post #5464 932
↖️ Анти-паттерны в пентесте веба

Большинство отчётов выглядят одинаково: базовые XSS, пара misconfig, иногда IDOR. Но критичные уязвимости чаще остаются незамеченными — не из-за отсутствия знаний, а из-за прямолинейного подхода к тестированию. Ниже — типичные ошибки, которые мешают находить серьёзные баги.

1️⃣ Проверка одним payload

Вставили <script>alert(1)</script> → не сработало → идём дальше.

Что пропускают:

— DOM XSS
— обход фильтров и CSP
— инъекции в нестандартных контекстах


✅ Сначала необходимо понять, куда попадают данные и как они исполняются.

2️⃣ Поверхностная проверка API

Открыли пару endpoint’ов → всё выглядит нормально.

Что пропускают:

— доступ к чужим данным (IDOR)
— лишние поля в ответах
— изменение скрытых параметров


✅ Нужно проверять API отдельно: руками менять запросы и параметры.

3️⃣ Отдельные проверки без связи

Нашли уязвимость → зафиксировали → пошли дальше.

Что пропускают:

— усиление атаки через комбинации
— переход от среднего бага к критичному


✅ Необходимо пробовать объединять уязвимости в цепочки.

4️⃣ Доверие интерфейсу

Если кнопки нет — значит нельзя.

Что пропускают:

— прямые запросы к API
— обход ролей и ограничений


✅ Сначала нужно проверять не интерфейс, а фактические запросы.

5️⃣ Игнор сложных протоколов

GraphQL, WebSocket, нестандартные точки откладываются.

Что пропускают:

— introspection
— batching abuse
— обход авторизации


✅ Нужно проверять нестандартные интерфейсы в первую очередь.

6️⃣ Игнор инфраструктуры

Тестируется только приложение.

Что пропускают:

— cache poisoning
— request smuggling
— ошибки проксирования


✅ Важно анализировать цепочку: клиент → CDN → WAF → backend.

7️⃣ Игнор бизнес-логики

Нет технических уязвимостей — значит всё безопасно.

Что пропускают:

— обход ограничений
— логические ошибки
— злоупотребление функционалом


✅ Обязательно нужно моделировать реальные сценарии злоумышленника.

8️⃣ Один запрос — один вывод

Отправили запрос → посмотрели ответ → сделали вывод.

Что пропускают:

— race conditions
— проблемы состояния
— тайминги


✅ Важно проверять поведение системы под нагрузкой и в динамике.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet
  • 🥰 4
  • 🔥 2
  • 👾 1
More from @hackproglib
  1. Sep 19, 2026А вы уже забрали свой подарок ко Дню программиста? К вашему профессиональному празднику Tp…
  2. Sep 15, 2026😭 Как не потратить недельный лимит AI-кодинга за три дня? Разберём на вебинаре, как трати…
  3. Sep 13, 2026🌸 Вселенная намекает: пора уже начать этот курс С 14 сентября цены в Proglib Academy выра…
  4. Sep 13, 2026📡 Wireshark: что читать, чтобы реально научиться анализу трафика Подборка актуальных стат…
  5. Sep 13, 2026🤪 Если бы можно было задать один вопрос про AI в разработке — что бы вы спросили? Как выб…
  6. Sep 3, 2026🎬 Реалистичный хакинг в кино Это один из немногих фильмов, где атака строится не на «взло…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →