Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
training-application-security — Интерактивное обучение безопасному программированию с практическими SCORM-упражнениями, охватывающими уязвимости веб-приложений и API из OWASP Top 10, раскрытие секретов в Git и примеры устранения уязвимостей на 10+ языках. | Kitploit
Инструменты/GitHubGitHub/ransomleak/training-application-security
Эксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеDevSecOpsОбнаружение СекретовБезопасность Цепочки ПоставокОбучение и ОбразованиеБезопасность APIУчебные Маршруты и Курсы

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Лаборатории и Практика
GitHubransomleak/training-application-security

training-application-security

Интерактивное обучение безопасному программированию с практическими SCORM-упражнениями, охватывающими уязвимости веб-приложений и API из OWASP Top 10, раскрытие секретов в Git и примеры устранения уязвимостей на 10+ языках.

Репозиторий
618 дней назадЕщё не проверено

Бесплатное обучение безопасному программированию и безопасности приложений — открытые SCORM-упражнения

40 бесплатных упражнений по безопасному программированию с открытым исходным кодом, которые обучают безопасности веб-приложений так, как учатся разработчики — через эксплуатацию реальных уязвимостей, таких как SQL-инъекции, межсайтовый скриптинг (XSS) и нарушение контроля доступа, с последующим написанием исправлений. Интерактивные SCORM-модули, охватывающие OWASP Top 10 для веб, API, безопасность Git-репозиториев и многое другое. Примеры исправлений на JavaScript, TypeScript, Java, C#, Python, Scala, PHP, Ruby, Go и Kotlin.

Практическое упражнение по безопасному программированию

👥 Связаться с основателями  |  🔗 Смотреть полную библиотеку  |  🎮 Попробовать интерактивное DOM XSS-демо


Почему практическое обучение безопасному программированию эффективнее слайдов

Чтение OWASP Top 10 раз в год и сдача теста с вариантами ответов не предотвращает уязвимости веб-приложений в продакшене. Разработчикам нужно увидеть, что делает реальная эксплуатация — SQL-инъекцию, сливающую базу данных, межсайтовый скриптинг, угоняющий сессию, нарушение контроля доступа, раскрывающее данные другого пользователя, — а затем написать безопасный код, который это останавливает.

Каждое упражнение в этой библиотеке следует трёхфазной методологии: эксплуатация, трассировка, исправление.

Вы проводите практический пентест против намеренно уязвимого приложения — SQL-инъекцию против базы данных, XSS, срабатывающий в браузере, SSRF, достающий до конечной точки метаданных облака, — затем точно прослеживаете, как была внесена уязвимость, и применяете лучшие практики безопасного программирования для её устранения.

Упражнения охватывают:

  • Уязвимости веб-приложений OWASP Top 10 — нарушение контроля доступа, инъекции (SQL-инъекции, внедрение команд), межсайтовый скриптинг (DOM XSS, отражённый XSS, сохранённый XSS), CSRF, SSRF, обход каталога, небезопасная конфигурация, фиксация сессии и другое.
  • OWASP API Security Top 10 — нарушение авторизации на уровне объектов (BOLA), нарушение авторизации на уровне функций, нарушение аутентификации, массовое присваивание, избыточное раскрытие данных, небезопасная конфигурация, недостаточное журналирование и мониторинг.
  • Безопасность Git и цепочки поставок — утёкшие секреты в истории коммитов, открытые .git-каталоги, атаки на CI/CD-пайплайны, вредоносные pull request'ы, обход защиты веток, утечка токенов доступа. И многое другое!

Каждое упражнение завершается тестом с порогом прохождения 100%. К моменту, когда разработчик пишет продакшен-код, он уже эксплуатировал каждую распространённую уязвимость веб-приложений и знает лучшие практики безопасного программирования, которые её предотвращают.


SCORM-пакеты по безопасному программированию — готовы для вашей LMS

Каждое упражнение поставляется в виде SCORM 1.2 .zip — импортируйте в любую LMS (Moodle, SAP SuccessFactors, Cornerstone, TalentLMS или любую SCORM-совместимую систему), встраивайте в свой конвейер обучения SDLC или просматривайте на SCORM Cloud перед запуском.

White-label — без логотипов, обратных ссылок и привязки к вендору. Используйте их в рамках программы DevSecOps, инициативы по безопасному SDLC или как самостоятельное обучение безопасности приложений.


Лицензия

Лицензировано по Creative Commons Attribution-NonCommercial 4.0 International. Вы можете использовать, адаптировать и распространять с указанием авторства в любых некоммерческих целях — внутреннее обучение, воркшопы, университетские курсы. Перепродажа контента как отдельного продукта не разрешена.


Корпоративное обучение безопасности приложений

Для инженерных и DevSecOps-команд

Нужно масштабное обучение безопасному программированию без запуска собственной LMS? Мы предоставляем корпоративную облачную платформу, специально созданную для обучения безопасности приложений инженерных команд. Свяжитесь с нами, чтобы увидеть её в деле.

  • Назначение по ролям — автоматическое назначение упражнений по команде, технологическому стеку или уровню риска; создание индивидуальных траекторий обучения, привязанных к вехам вашего SDLC
  • Дашборды соответствия — готовые к аудиту отчёты о прохождении для SOC 2, ISO 27001, PCI DSS, HIPAA и NIS2; экспорт в PDF, CSV или планирование повторяющихся отправок
  • SSO и provisioning — SAML 2.0, OAuth 2.0, OIDC с Okta, Azure AD или Google Workspace; автоматическая подготовка через SCIM, чтобы изменения штата синхронизировались автоматически
  • SIEM и интеграции в рабочие процессы — отправка событий о прохождении и рисках в Splunk, Sentinel или QRadar; уведомления в Slack и Teams о важных этапах обучения; полный API с вебхуками для пользовательских интеграций
  • Используйте свой контент — загружайте внутренние руководства по безопасному программированию, записи архитектурных решений или разборы пост-мортемов вместе с библиотекой упражнений

Для MSP и консалтинговых компаний

Мультитенантность с самого начала — предоставляйте обучение безопасности приложений для всего портфеля клиентов из единой панели:

  • Тенанты для каждого клиента — изолированные среды с управлением лицензиями на уровне тенанта, брендированием клиента и консолидированной отчётностью по всему портфелю
  • White-label распространение — ваш домен, ваш логотип, идентичность вашего клиента; доставка через размещённые тенанты или SCORM-экспорт для каждого клиента
  • Подтверждение соответствия — записи о прохождении по каждому разработчику для CIS Controls, CMMC 2.0, SOC 2, а также документация, которую требуют страховщики киберрисков при продлении

Заинтересованы? Свяжитесь с нами


Оглавление

OWASP Top 10 для веб-приложений

  1. Кликджекинг — Похитить клик по кнопке подтверждения в банке, наложив прозрачный iframe, перехватив реальное подтверждение и внедрив CSP frame-ancestors.

  2. Внедрение команд — Присоединить вторую команду к серверному инструменту, изменив перехваченный запрос, наблюдая за утечкой серверных секретов и внедрив выполнение через список аргументов.

  3. Компоненты с известными уязвимостями — Получить выполнение кода через устаревшую библиотеку, эксплуатируя опубликованный CVE, выполняя команды через специально созданную загрузку файла и обновляя версию со сканированием в CI.

  4. Межсайтовая подделка запроса (CSRF) — Перевести деньги со страницы, которой жертва не доверяла, автоматически отправив межсайтовый перевод, понять, почему cookies передаются вместе с запросом, и добавить токены на сессию и SameSite.

  5. Обход каталога — Прочитать системные файлы через ссылку на скачивание, выйдя за пределы целевой папки, вытащив /etc/passwd с сервера и применив канонизацию с последующей проверкой.

  6. DOM XSS — Вызвать XSS, который сервер никогда не увидит, спрятав полезную нагрузку в хеше URL, проследив небезопасный sink innerHTML и заменив его на textContent.

  7. Принудительный просмотр — Вытащить экспорт персональных данных сотрудников из несвязанного маршрута, анонимно обратившись к внутреннему URL, понять, почему сокрытие — это не контроль доступа, и включить принудительную аутентификацию на стороне сервера.

  8. Горизонтальное повышение привилегий — Изменить одну цифру и прочитать данные другого клиента, пройдя IDOR с обеих сторон, перебирая последовательные идентификаторы записей и добавив недостающую проверку владельца.

  9. Инъекция в заголовок Host — Перенаправить письмо сброса пароля на похожий домен, подделав заголовок X-Forwarded-Host, похитив токен сброса из перехода и зафиксировав настроенный базовый URL.


OWASP Top 10 для безопасности API

  1. Нарушенная авторизация на уровне функций — Вызывать эндпоинты только для персонала из аккаунта с доступом только на чтение, обращаясь к админ-маршрутам как аналитик, вытащив список сотрудников и поставив в очередь выплату, и добавив защиту по ролям на уровне роутера.

  2. Нарушенная авторизация на уровне объектов — Подменить id и прочитать данные другого райдера, изменив идентификатор объекта в запросе, собирая записи перебором id и обеспечив проверку владения объектом.

  3. Нарушенная аутентификация пользователя — Подобрать шестизначный код входа перебором, атакуя endpoint верификации без ограничений, получив доступ только по email и добавив ограничение частоты запросов на аккаунт с кодом 429.

  4. Чрезмерное раскрытие данных — Прочитать поля, которые UI никогда не показывает, сравнив отрендеренную страницу с сырым JSON, найти телефон, дату рождения и координаты, и сериализовать только белый список полей.

  5. Некорректное управление инвентарём API — Прочитать записи через выведенную из эксплуатации версию API, подменив v2 на устаревшую v1, обойдя контроль, который обеспечивает новая версия, и вывести старые версии из эксплуатации с 410 Gone.

  6. Инъекция — Превратить поисковую строку в полное чтение базы данных, выйдя за пределы запроса каталога, выгрузив таблицу пользователей через UNION и применив параметризацию, чтобы ввод оставался данными.

  7. Недостаточное журналирование и мониторинг — Найти данные клиента и не оставить следов, обратившись к записи без тикета, понять, почему никто не может сопоставить это действие, и добавив аудит-записи и оповещения.

  8. Массовое присваивание — Создать себе бонусный баланс с двумя лишними ключами, добавив поля в тело PATCH-запроса, записав атрибуты, которыми вы не должны владеть, и привязав только редактируемые поля.


Безопасность Git и репозиториев

  1. Секреты в истории Git — Восстановить действующий API-ключ из коммита, который его удалил, пройдя по истории «зачищенного» конфиг-файла, переиспользовав ключ, который никогда не ротировали, и сначала ротируя его, а затем вычищая с помощью git filter-repo.

  2. Открытый .git-каталог — Восстановить всю кодовую базу из одного публичного URL, найдя доступный для просмотра .git в корне веб-сайта, выгрузив репозиторий и восстановив исходный код, и разворачивая артефакты сборки вместо репозитория.

  3. Закоммиченные секретные файлы — Склонировать публичный репозиторий и прочитать его закоммиченный .env, заметив секретные файлы, отслеживаемые с первого коммита, убрав их из отслеживания через git rm --cached и ротировав, а также добавив .gitignore и pre-commit хук.

  4. Подделка автора коммита — Внедрить бэкдор под именем мейнтейнера, собрав данные об авторе из git log, увидев бейдж Unverified для подписи, и требуя подписанные коммиты от всех контрибьюторов, включая администраторов.

  5. Обход защиты веток — Сделать force-push в main и пропустить ревью и CI, переписав историю в незащищённой ветке, отправляя непроверенный код прямо в продакшен, и требуя pull request'ы, ревьюеров и проверки.

  6. Утёкшие токены доступа — Склонировать приватные репозитории с токеном из публичного gist, проверив, к чему может получить доступ токен с избыточными правами, отозвав и ротировав его вместо простого удаления gist, и выпуская детализированные и короткоживущие токены.

  7. Вредоносные pull request'ы — Обнаружить бэкдор, спрятанный внутри безобидного исправления теста, читая полный diff вместо описания, отмечая правки вне области задачи в скриптах деплоя и усилив ревью с помощью CODEOWNERS и ограничений на форки.

  8. Раскрытие секретов в CI/CD — Вытащить deploy-ключ прямо из публичного лога сборки, найдя шаг воркфлоу, который выводит секрет, запретив недоверенному вводу выполняться как shell-команды, и закрепив actions по SHA коммита с ротацией ключа.

Скачать инструмент
  • Небезопасный редирект URL — Спрятать фишинговую страницу за настоящим логином, злоупотребив параметром next, понять, почему домен выглядит правильно, и разрешить только относительные цели.

  • Оставшийся отладочный код — Вытащить продакшен-секреты из забытого отладочного маршрута, найдя endpoint, сбрасывающий переменные окружения, прочитав JWT и секреты базы данных, и применив закрытый отказ (fail closed) с белым списком.

  • PII в URL — Извлечь личные данные прямо из ссылки, заметив идентификаторы в query-строках, проследив утечку в логи и referrer'ы и переписав их на непрозрачные токены.

  • Отражённый XSS — Создать вредоносный URL, который срабатывает в момент открытия, отразив полезную нагрузку через страницу поиска, понять сценарий «жертва кликает по ссылке» и экранировать на границе рендеринга.

  • Подделка серверных запросов (SSRF) — Заставить сервер получить свои облачные учётные данные, злоупотребив функцией превью ссылок, добравшись до endpoint метаданных и добавив валидацию исходящих адресов.

  • Фиксация сессии — Внедрить идентификатор сессии и получить доступ к аккаунту жертвы, зафиксировав известный id у жертвы, наблюдая, как логин переиспользует его, и выполняя регенерацию при каждом входе.

  • SQL-инъекция — Слить базу данных через одну незащищённую форму поиска, используя полезную нагрузку-тавтологию, выгрузив таблицы с помощью UNION SELECT и внедрив исправление с параметризацией.

  • Сохранённый XSS — Внедрить скрипт в комментарий и увидеть, как он сработает, сохранив полезную нагрузку в пользовательском контенте, наблюдая её выполнение у следующего посетителя и экранируя вывод при рендеринге.

  • Раскрытие токена в URL — Повторно использовать токен сессии, полученный из лога referrer, перехватив токен в URL редиректа, применив его к живому аккаунту и переместив в HttpOnly cookie.

  • Перечисление пользователей — Собрать список подтверждённых клиентов через форму входа, читая различающиеся тела ошибок, измеряя утечки по времени ответа и унифицируя ошибки и тайминги.

  • Вертикальное повышение привилегий — Подделать утверждение о роли и стать администратором, изменив токен сессии, перейдя от зрителя к админу и проверяя токены перед тем, как доверять им.

  • Слабая случайность — Предсказать токен сброса пароля и захватить аккаунт, семплируя токены генератора, восстановив состояние Math.random() и перейдя на crypto.randomBytes.

  • XXE-инъекция — Прочитать файл паролей через загрузку XML, отправив специально созданный заказ на покупку, разрешив внешнюю сущность и отключив разрешение сущностей.

  • Небезопасная конфигурация — Прочитать аккаунт авторизованного пользователя с любого сайта, отражая произвольный CORS-origin, применив страницу-приманку и ограничив CORS белым списком.

  • Неограниченное потребление ресурсов — Собрать каталог одним запросом огромного размера, задав размер страницы из запроса, вытащив 250 000 записей разом и ограничив размер страницы на стороне сервера.