Size: a a a

2021 January 18

D

Destroyer in WebPwnChat
Но думаю будет полезным работа с 301/302, 403, cors и  host header inj. Т.к. конкретно с 301 и cors будет работа в авторизованном аккаунта.
источник

D

Destroyer in WebPwnChat
Кирилл
так 403 bypass через заголовки уже есть
Я видел этот баш скрипт. Код не красивый и мало проверок реализовано в нём. Мне он  не понравился.
источник

К

Кирилл in WebPwnChat
Так и для бурпа есть
источник

D

Destroyer in WebPwnChat
Ну юзайте бурп на здоровье. Я лишь попросил ресурсы если имеются
источник

А

Алексей in WebPwnChat
Destroyer
Но думаю будет полезным работа с 301/302, 403, cors и  host header inj. Т.к. конкретно с 301 и cors будет работа в авторизованном аккаунта.
Запуск бурпа в headless - и все проверки, и куча чужих разработок

Время-затраты несоизмеримы
источник

ДД

Дядь Дим in WebPwnChat
кто шарит в настройках ACL для Google Cloud черканите в лс плиз
источник

D

Destroyer in WebPwnChat
Алексей
Запуск бурпа в headless - и все проверки, и куча чужих разработок

Время-затраты несоизмеримы
He обнаружил хидлессе ничего связанного с заголовками
источник

А

Алексей in WebPwnChat
Destroyer
He обнаружил хидлессе ничего связанного с заголовками
Есть же бурп экстешн для байпаса через заголовки
источник

D

Destroyer in WebPwnChat
Возможно и есть. Но:
1) возможно там есть не всё, что можно применить и я дополню
2) не все используют бурп, особенно веб разрабы, которым хотелось бы в консоли фаст тест провести
3) написание утилит это прокачивание своих навыков когда сталкиваешься с областями ранее не изученными
4) мне просто так хочется
источник

M

MortusKill in WebPwnChat
Кто IAST юзал ? От каких вендоров ? Что скажите по опыту работы, насколько это вообще эффективно, интересует опыт работы с вендорскими решениями?
источник

GD

Green Dog in WebPwnChat
MortusKill
Кто IAST юзал ? От каких вендоров ? Что скажите по опыту работы, насколько это вообще эффективно, интересует опыт работы с вендорскими решениями?
А есть не вендорские?
источник

GD

Green Dog in WebPwnChat
Я бы тоже послушал отзывы и пожелания
источник

M

MortusKill in WebPwnChat
Green Dog
А есть не вендорские?
ну кто-то подразумевает под этим саму методику, а не конкретные решения
мол если мы чекаем статику и динамику, то считай IAST, хотя это не совсем так
источник

GD

Green Dog in WebPwnChat
MortusKill
ну кто-то подразумевает под этим саму методику, а не конкретные решения
мол если мы чекаем статику и динамику, то считай IAST, хотя это не совсем так
А, понял
источник

S

Slava in WebPwnChat
MortusKill
ну кто-то подразумевает под этим саму методику, а не конкретные решения
мол если мы чекаем статику и динамику, то считай IAST, хотя это не совсем так
ну дак все это делают
источник

S

Slava in WebPwnChat
у кого есть в команде спецы по статике и спецы по динамике. Каждый свою часть пилит и потом те, которые в динамике смотрят, дополнительно проверяют то, что в статике нашли
(ну, если сильно упростить)
источник

S

Slava in WebPwnChat
Из софта если честно чекмаркс не гонял.
Знаю что позитивы со своим "умным анализатором" пиарятся (глупый он у них).

Смысла если честно мало во всём этом, если есть грамотный анализ кода+грамотный анализ работы в динамике
источник

M

MortusKill in WebPwnChat
Ну меня больше интересует именно готовые вендорские решения и насколько они хороши в деле
источник

S

Slava in WebPwnChat
источник

q

q|z in WebPwnChat
на вскидку нашелся только synopsis

кто еще есть из интересных?
источник