↖️
Анти-паттерны в пентесте вебаБольшинство отчётов выглядят одинаково: базовые XSS, пара misconfig, иногда IDOR. Но критичные уязвимости чаще остаются незамеченными — не из-за отсутствия знаний, а из-за прямолинейного подхода к тестированию. Ниже — типичные ошибки, которые мешают находить серьёзные баги.
1️⃣ Проверка одним payload
Вставили <script>alert(1)</script> → не сработало → идём дальше.
Что пропускают:— DOM XSS
— обход фильтров и CSP
— инъекции в нестандартных контекстах
✅ Сначала необходимо понять, куда попадают данные и как они исполняются.
2️⃣ Поверхностная проверка API
Открыли пару endpoint’ов → всё выглядит нормально.
Что пропускают:
— доступ к чужим данным (IDOR)
— лишние поля в ответах
— изменение скрытых параметров
✅ Нужно проверять API отдельно: руками менять запросы и параметры.
3️⃣ Отдельные проверки без связиНашли уязвимость → зафиксировали → пошли дальше.
Что пропускают:
— усиление атаки через комбинации
— переход от среднего бага к критичному
✅ Необходимо пробовать объединять уязвимости в цепочки.
4️⃣ Доверие интерфейсу
Если кнопки нет — значит нельзя.
Что пропускают:
— прямые запросы к API
— обход ролей и ограничений
✅ Сначала нужно проверять не интерфейс, а фактические запросы.
5️⃣ Игнор сложных протоколов
GraphQL, WebSocket, нестандартные точки откладываются.
Что пропускают:
— introspection
— batching abuse
— обход авторизации
✅ Нужно проверять нестандартные интерфейсы в первую очередь.
6️⃣ Игнор инфраструктуры
Тестируется только приложение.
Что пропускают:
— cache poisoning
— request smuggling
— ошибки проксирования
✅ Важно анализировать цепочку: клиент → CDN → WAF → backend.
7️⃣ Игнор бизнес-логики
Нет технических уязвимостей — значит всё безопасно.
Что пропускают:
— обход ограничений
— логические ошибки
— злоупотребление функционалом
✅ Обязательно нужно моделировать реальные сценарии злоумышленника.
8️⃣ Один запрос — один вывод
Отправили запрос → посмотрели ответ → сделали вывод.
Что пропускают:
— race conditions
— проблемы состояния
— тайминги
✅ Важно проверять поведение системы под нагрузкой и в динамике.
📍 Навигация:
[Вакансии]🐸
Библиотека хакера#cheat_sheet