Привет! Решил опубликовать свой подход к изучению веб приложений. Этот подход я сформировал на основе матрицы компетенций которую прикреплю в конце, и на основе зарубежных роадмапов по изучению вебки. Шел я по нему года 2, если не больше, до этого был другой подход, до конца еще не дошел. Можно было и короче, но я часто
📱 Изучение устройства веба и защитных механизмов
Необходимо знать как устроен cors, sop, csp и т.д. с ними нужно научится работать и не много понастраивать
📌Это поможет тебе в понимании более глубокой защиты от базовых уязвимостей, такие как хсс, csrf и другие. Также это может тебе обходить защитные механизмы и получить тот самый алерт от пейлоада xss или поможет в чейне уязвимостей
⚙️ Изучение механизмов
Под механизмами я имею ввиду базовые элементы веб приложения такие как: аутентификации, авторизация, поиск и т.д. Их нужно научится программировать на любом языке который связан с вебом
📌Понимание как устроены механизмы поможет тебе в построении верной гипотезы на предмет есть там уязвимость или нет, тем самым ты будешь способен предугадывать наличие разных уязвимостей в конкретном механизме в зависимости от стека технологий, а не тыкать на все уязвимости подряд
👩💻 Изучение технологий
Изучение базовых технологий веба, такие как jwt, oauth, sso и др, нужно научится с ними работать, желательно кодить, также разобраться с тем как они устроены.
📌Понимание их внутреннего устройства поможет в детальном разборе уязвимостей, также будешь видеть как должно быть настроено нормально и как не правильно, оттуда и появятся свои проверки на разные уязвимости.
📌 Полезные ссылки:
📶 Матрица компетенций по веб и инфре
📶 Roadmap недавно обновленный
📶 Атаки на фреймворки и их особенности
ЧТНП | #web
