Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Massive-Web-Application-Penetration-Testing-Bug-Bounty-Notes — Всеобъемлющее руководство по тестированию на проникновение веб-приложений и охоте за багами (bug bounty), охватывающее методологии, инструменты и ресурсы для выявления и эксплуатации уязвимостей. | Kitploit
Инструменты/GitHubGitHub/xalgord/massive-web-application-penetration-testing-bug-bounty-notes
Анализ уязвимостейВеб-безопасностьТестирование на ПроникновениеОбучение и ОбразованиеПодобранные РесурсыУчебные Маршруты и Курсы
GitHubxalgord/massive-web-application-penetration-testing-bug-bounty-notes

Massive-Web-Application-Penetration-Testing-Bug-Bounty-Notes

Всеобъемлющее руководство по тестированию на проникновение веб-приложений и охоте за багами (bug bounty), охватывающее методологии, инструменты и ресурсы для выявления и эксплуатации уязвимостей.

Репозиторий
1.8k296371 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Тестирование на проникновение: от новичка до эксперта!

Это руководство предназначено как для начинающих, так и для опытных специалистов по тестированию на проникновение. Оно охватывает все аспекты тестирования безопасности веб-приложений, включая фундаментальные концепции, настройку тестовых сред с помощью таких инструментов, как Burp Suite и bWAPP, а также подробные методики выявления и эксплуатации уязвимостей, особенно тех, что перечислены в OWASP Top 10. Руководство также предоставляет практические ресурсы, такие как видеоуроки и ссылки на соответствующие инструменты, что делает его полезным для всех, кто хочет улучшить свои навыки тестирования безопасности веб-приложений и поиска уязвимостей (bug bounty).

Список содержания:

  • Фаза 1 — История
  • Фаза 2 — Веб- и серверные технологии
  • Фаза 3 — Настройка лаборатории с Burp Suite и bWAPP
  • Фаза 4 — Картографирование приложения и поверхности атаки
  • Фаза 5 — Понимание и эксплуатация уязвимостей OWASP Top 10
  • Фаза 6 — Тестирование управления сессиями
  • Фаза 7 — Обход клиентских controls
  • Фаза 8 — Атака на аутентификацию/вход
  • Фаза 9 — Атака на controls доступа (IDOR, повышение привилегий, скрытые файлы и директории)
  • Фаза 10 — Атака на проверку ввода (все инъекции, XSS и прочее)
  • Фаза 11 — Генерация и тестирование кодов ошибок
  • Фаза 12 — Тестирование слабой криптографии
  • Фаза 13 — Уязвимости бизнес-логики

Тестирование безопасности веб-приложений

Фаза 1 — История

  • История Интернета — https://www.youtube.com/watch?v=VPToE8vwKew
  • Как работает Интернет за 5 минут — https://www.youtube.com/watch?v=sMHzfigUxz4

Фаза 2 — Веб- и серверные технологии

  • Основные концепции веб-приложений, как они работают и протокол HTTP — https://www.youtube.com/watch?v=qcALGDn0zpk
  • Курс HTML для абсолютных новичков — https://www.youtube.com/watch?v=salY_Sm6mv4
  • Разница между статическим и динамическим веб-сайтом — https://www.youtube.com/watch?v=0QT06AFAbdc
  • Методы HTTP-запросов и заголовки, объяснение — https://www.youtube.com/watch?v=8q5mc1AEtYo
  • Концепции и примеры REST API — https://www.youtube.com/watch?v=-mN3VyJuCjM
  • Что такое cookie? — https://www.youtube.com/watch?v=yoE9-tNvhRs
  • Коды состояния HTTP — https://www.youtube.com/watch?v=qmpUfWN7hh4
  • Что такое HTTP-прокси? — https://www.youtube.com/watch?v=j9-Y0KWVJ1k
  • HTTP-куки и сессии — https://www.youtube.com/watch?v=zHBpJA5XfDk
  • Базовая и дайджест-аутентификация HTTP — https://www.baeldung.com/cs/digest-vs-basic-authentication
  • Что такое сервер? — https://www.youtube.com/watch?v=BPVcsOKfd34
  • Модель «клиент-сервер» — https://www.youtube.com/watch?v=B8azMzrluHE
  • Символы, знаки и чудо Unicode — https://www.youtube.com/watch?v=MijmeoH9LT4
  • Основы кодирования — https://www.youtube.com/watch?v=8ue8febDDKU

Фаза 3 — Настройка лаборатории с BurpSuite и bWAPP

  • Настройка лаборатории с bWAPP (2024) — https://www.youtube.com/watch?v=cQhE0aBfreU
  • Начало работы с Burp Suite (официально от PortSwigger) — https://www.youtube.com/watch?v=S9i_15D2VvY
  • Настройка Firefox с Burp Suite и установка сертификата — https://www.youtube.com/watch?v=JexC1-eeg-c
  • Картографирование и определение области веб-сайта с Burp Suite — https://www.youtube.com/watch?v=Pr-212A0A4E
  • Спайдеринг и сканирование (crawling) с Burp Suite — https://www.youtube.com/watch?v=tAqj6h5a-k8
  • Активное и пассивное сканирование — https://www.youtube.com/watch?v=vVuxa-5n_1M
  • Burp Suite Intruder: полное руководство — https://www.youtube.com/watch?v=1pGZ5dw-23k
  • Типы атак в Burp Suite Intruder, объяснение — https://www.youtube.com/watch?v=4zjg6ZST5vU
  • Руководство по Burp Suite Repeater — https://www.youtube.com/watch?v=L9iK2aPmNsM
  • Burp Suite Sequencer, объяснение — https://www.youtube.com/watch?v=qbtD5I6m90A
  • Руководство по Burp Suite Decoder — https://www.youtube.com/watch?v=LqZ6Yh-a2Pk
  • Руководство по Burp Suite Comparer — https://www.youtube.com/watch?v=D0s8yf8aWPE

Фаза 4 — Картографирование приложения и поверхности атаки

  • Картографирование приложения с помощью robots.txt — https://www.youtube.com/watch?v=W9udg2iM_RA
  • Поиск скрытых директорий и файлов с GoBuster — https://www.youtube.com/watch?v=40n5p-0I2iA
  • Обнаружение скрытых директорий и файлов с Burp Intruder — https://www.youtube.com/watch?v=4Fz9mJeMNkI
  • Определение точек входа в приложение — https://www.youtube.com/watch?v=IgJWPZ2OKO8
  • Определение клиентской и серверной технологии (Wappalyzer и WhatWeb) — https://www.youtube.com/watch?v=B8jN_iWjtyM
  • Определение серверной технологии с помощью захвата баннера (telnet) — https://www.youtube.com/watch?v=O67M-U2UOAg
  • Пентестинг с Google Dorks (Google Hacking) — https://www.youtube.com/watch?v=NmdrKFwAw9U
  • Использование Nmap для fingerprinting веб-сервера — https://www.youtube.com/watch?v=VQV-y_-AN80
  • Проверка метафайлов веб-серверов на утечку информации — https://www.youtube.com/watch?v=sds3Zotf_ZY
  • Перечисление веб-приложений — https://www.youtube.com/watch?v=vX-qn6V_y-Q
  • Картографирование пути выполнения через приложение — https://www.youtube.com/watch?v=0I0NPiyo9UI
  • Fingerprinting фреймворков веб-приложений — https://www.youtube.com/watch?v=ASzG0kBoE4c

Фаза 5 — Понимание и эксплуатация уязвимостей OWASP Top 10

Скачать инструмент