Size: a a a

2020 May 07

I

Ivan in WebPwnChat
кликджекинг так-то к разным последствиям может привести

Порой можно чуваку какой-нибудь вражеский фейсбук акк привязать в уязвимый личный кабинет


и потом залогиниться в его аккаунт
источник

P

Pulsar in WebPwnChat
у койнбейса кликджек позволял угнать OAuth токена
источник

I

Ivan in WebPwnChat
а, ну близко
источник

P

Pulsar in WebPwnChat
мне кажется всё таки пока js попроще пойдет и баги не так сложно найти. хотя "мое кажется" может быть далеко от истины. поэтому у бывалых спрашиваю
источник

I

Ivan in WebPwnChat
боюсь проще не будет)

современные вебфреймворки довольно сложные и крупные

вон например на  ангуляр сендбокс байпасы если посмотреть, там ногу сломать можно

но если руку там набить — будет весьма круто в перспективе
источник

P

Pulsar in WebPwnChat
набить руку, чтоб не ломать ногу. ок, будем практиковаться. спасибо за советы.
источник

M

Mykola in WebPwnChat
Я думаю что уметь в разработке для security это обязательно.

Это как минимум даёт мне глубинное понимание вещей как они работают. Плюс имея знания в разработке проще адаптировать уже имеющиеся материалы.

Плюс легко делать свои кастомные утилиты для автоматизации каких-то процессов.

———————-

Из языков советую JS. Так как можно охватить сразу две ниши front-end / back-end (node.js)
источник

I0

Iframe 0x01 in WebPwnChat
Mykola
Я думаю что уметь в разработке для security это обязательно.

Это как минимум даёт мне глубинное понимание вещей как они работают. Плюс имея знания в разработке проще адаптировать уже имеющиеся материалы.

Плюс легко делать свои кастомные утилиты для автоматизации каких-то процессов.

———————-

Из языков советую JS. Так как можно охватить сразу две ниши front-end / back-end (node.js)
Я пока справляюсь и без этого, но учить все равно нужно.
источник

P

Pulsar in WebPwnChat
нашел курс по js на юдеми бесплатный. посмотрел несколько уроков, так-то толково объясняет парень. получше чем ютуб гайды.
источник

m

medalahonor in WebPwnChat
Pulsar
Знание какого яп более полезно в веб хаке: php or js?
Языки - это пыль. Не нужно защищать докторскую по питону, чтобы находить server-side уязвимости. Думаю достаточно понять условия, при которых возможна эксплуатация тех или иных багов и представлять так называемый "data flow" пользовательских данных, но это просто опыт. А вообще, чем больше знаешь, тем лучше.
источник

m

medalahonor in WebPwnChat
Короче, задрачивай баги и понимание придет в процессе
источник

MH

Max Harpsiford in WebPwnChat
Pulsar
нашел курс по js на юдеми бесплатный. посмотрел несколько уроков, так-то толково объясняет парень. получше чем ютуб гайды.
По жс самый обновляемый ресурс — MDN, очень рекомендую
источник

EM

Er Myril in WebPwnChat
Pulsar
вот есть бэкенд. не суть на каком яп. ему присущи определенные уязвимости. и мой вопрос заключался в том, что выучив например php смогу ли я сервер сайд баги находить, как например ssrf, sqli, xxe inj. ведь работают они +- везде одинаково, по одному принципу.
или эта тема не так легко дается и пока на первых порах проще будет ориентироваться на всякие xss, open redirect, cors misconfig и прости Господи кликджекинги хитрые (как койнбейс заплатил 5к за кликджек), а эти баги ближе к знатоку js
А что ты подразумеваешь под "выучить язык"?

Получить в идеале именно опыт разработки? Или просто ознакомиться с тем как экосистема устроена?

Мне кажется при желании можно попытаться копать инфу непосредственно связанную с тем как оно на низком уровне работает и где возможно за это вылезти дабы выполнить код на хосте, ну а тут уже привет всяким подкапотным либам на C и т.д. но это уже в меньшей степени на веб походит
Если по экосистеме, то знать как оно устроено, конечно, лишним не будет, определенно когда-нибудь пригодится. Но тут опять таки не думаю что это прям прибавит значительно уверенности, тут мне кажется лучше абстрактно понимать взаимосвязи в инфраструктуре приложения, в отрыве от кода в принципе. Огромным плюсом такое будет, конечно, если код утащить получится, но тут опять таки, нужно знать на что смотреть именно применимо к безопасности.

Про частые косяки, которые допускаются при разработке, я думаю вы и так знаете больше чем среднестатистический разраб.

Плюс фрагментация сильная, то есть знание php/python в чистом виде тут не помогут, ибо в случае самописа там вообще непонятно что внутри будет. А вот если в конкретные технологии и их подводные камни смотреть, тут уже да, но нужно углубляться в это и инвестировать время в конкретную, а их тысячи.

Я могу сказать что, к примеру, из-за того что с цмской работал несколько лет, когда дают доступы на какой-нибудь проект, то пробегаешься глазами и грепом на предмет забытой кем-то ерунды, но это то что в глаза бросается в основном, что-то на уровне 777 прав на директории и прочего.

Плюсую к js'у, у тебя всегда доступ к коду на фронте будет чтобы посмотреть что там да как, ну и нода занимает свою нишу. Хотя как первый яп, имхо, python лучше, и не менее полезно
источник

EM

Er Myril in WebPwnChat
Max Harpsiford
По жс самый обновляемый ресурс — MDN, очень рекомендую
javascript.info тоже годнота
источник
2020 May 08

МС

Михаил Судирий... in WebPwnChat
Ку
источник

ВК

Влад Колебаев... in WebPwnChat
privet
источник

P

Pulsar in WebPwnChat
при составлении гугл дорка, как обозначить, чтобы из выдачи исключить конкретный сайт?
источник

НБ

Никита Белов... in WebPwnChat
минус, -site
источник

P

Pulsar in WebPwnChat
спасибо
источник

в

вжух in WebPwnChat
Pulsar
Знание какого яп более полезно в веб хаке: php or js?
вообще без них можно
источник