Основы веб-хакинга
Основы веб-хакинга
Более 30 примеров уязвимостей
О книге
"Основы веб-хакинга" рассказывает об этичном использовании софта для поиска уязвимостей в безопасности и о том, что научиться взламывать не всегда легко. С небольшими исключениями, существующие книги являются чрезмерно технологическими, посвящая лишь одну главу уязвимостям в сайтах или не включают примеров из реального мира. Эта книга отличается от них.
Используя публично описанные уязвимости, "Основы веб-хакинга" объясняет распространенные веб-уязвимости и покажет вам, как начать искать уязвимости и получать за это деньги. Используя более 30 примеров, эта книга описывает такие темы, как:
- HTML инъекции
- Межсайтовый скриптинг (XSS)
- Межсайтовая подмена запроса (CSRF)
- Открытые перенаправления
- Удаленное исполнение кода (RCE)
- Логика приложений
- и многое другое...
Каждый пример содежит классификацию атаки, ссылку на отчет, сумму выплаченного вознаграждения, понятное описание и ключевые выводы. После прочтения этой книги ваши глаза откроются, и вы увидите огромное колиство существующих уязвимостей, и вы вряд ли когда-либо сможете смотреть на сайт или API прежними глазами
Reader Testimonials
Данил Грибков
Я настоятельно рекомендую Основы веб-хакинга. $10, которые я заплатил, более чем стоили того, когда я получил от PayPal вознаграждение размером в $500, используя предоставленные Питом примеры. В сочетании с постоянными обновлениями книги, к которым я имею пожизненный доступ, это великолепное приобретение.
Джейсон Хэддикс
Отец, хакер, Директор по техническим операциям @Bugcrowd, блоггер, & нерд
Я поддерживаю охотников за вознаграждениями, читая Основы веб-хакинга: Как зарабатывать деньги этичным хакингом от @yaworsk #bugbounty - leanpub.com/white-hat-hacking-ru --Twitter
Майкл Принс
Со-основатель HackerOne
Хотите исследовать искусство и ремесло хакинга? Почитайте последнюю редакцию книги @yaworsk! --Twitter
Джоберт Абма
Со-основатель HackerOne
Каждому, кто интересуется веб-хакингом и получением за это денег, я рекомендую прочитать эту книгу: leanpub.com/white-hat-hacking-ru #bugbounty --Twitter
Лео Ниемела
Руководитель отдела безопасности в LocalTapiola Group
Стоит почитать (только что купил себе копию): Как зарабатывать деньги этичным хакингом от @yaworsk leanpub.com/white-hat-hacking-ru #bugbounty --Twitter
Бен Садежипур
Участник Bug Bounty. Блогер. Геймер.
Отличная книга от @yaworsk. Если по какой-то причине вы её еще не прочитали, не теряйте времени! --Twitter
Джонатан Эйвери
Хакер
Исследования реальных примеров, которые помогли мне получить $600 в программе "Hack The Pentagon". Эта книга так же дала мне прирост уверенности, который был необходим, чтобы отправить резюме на высокооплачиваемую позицию инженера по безопасности в компании Top Aerospace.
@brutelogic
Security researcher @sucurisecurity
Отличная работа от @yaworsk на leanpub.com/white-hat-hacking-ru, настоятельно рекомендую, написано очень доступно, вам определенно стоит её прочитать! --Twitter
Ebrietas
Псевдохакер, поклонник информационной безопасности и участник программ bug bounty
Основы веб-хакинга — отличный гайд для новичков, желающих научиться взламывать веб-приложения в качестве охотников на уязвимости. Все разделы книги сопровождаются примерами реальных публично раскрытых уязвимостей. Фокус на уникальных находках для каждой категории наверняка научит вас нескольким новым трюкам. Это стоит как минимум вдвое больше своей цены.
Энди Грунвальд
Инженер в @trivago
Я рекомендую "Основы веб-хакинга", книгу о поиске уязвимостей и веб-безопасности. Отличная книга. Спасибо @yaworsk leanpub.com/white-hat-hacking-ru #bugbounty --Twitter
Оглавление
- Вступительное слово
- Введение
- Необходимые знания
-
Уязвимости Открытого Редиректа (Open Redirect)
- Описание
- Примеры
- Итоги
-
HTTP Parameter Pollution
- Описание
- Примеры
- Итоги
-
Межсайтовая подделка запросов
- Описание
- Примеры
- Итоги
-
HTML инъекции
- Описание
- Примеры
- Итоги
-
CRLF инъекции
- Описание
- Итоги
-
Межсайтовый скриптинг
- Описание
- Примеры
- Итоги
-
Инъекции шаблона
- Описание
- Примеры
- Итоги
-
SQL-инъекции
- Описание
- Примеры
- Итоги
-
Подделка запроса на стороне сервера
- Описание
- Примеры
- Итоги
-
Уязвимость внешних объектов XML
- Описание
- Примеры
- Итоги
-
Удаленное выполнение кода
- Описание
- Примеры
- Итоги
-
Память
- Описание
- Примеры
- Итоги
-
Захват субдомена
- Описание
- Примеры
- Итоги
-
Состояние гонки
- Описание
- Примеры
- Итоги
-
Незащищенная прямая ссылка на объект
- Описание
- Примеры
- Итоги
-
OAuth
- Описание
- Примеры
- Итоги
-
Уязвимости логики приложений
- Описание
- Примеры
- Итоги
-
С чего начать
- Сбор информации
- Тестирование приложения
- Копаем глубже
- Итоги
-
Отчёты об уязвимостях
- Читайте описание программы.
- Пишите в подробностях. А затем ещё подробнее.
- Подтвердите существование уязвимости
- Проявляйте уважение
- Вознаграждения
- Не кричи “Привет”, пока не перепрыгнешь пруд
- Пару слов на прощание
-
Инструменты
- Burp Suite
- ZAP Proxy
- KnockPy
- HostileSubBruteforcer
- Sublist3r
- crt.sh
- IPV4info.com
- SecLists
- XSSHunter
- sqlmap
- Nmap
- Eyewitness
- Gowitness
- Gobuster
- Meg
- Shodan
- Censys
- What CMS
- BuiltWith
- Nikto
- Recon-ng
- GitRob
- CyberChef
- OnlineHashCrack.com
- idb
- Wireshark
- Bucket Finder
- Race the Web
- Google Dorks
- JD GUI
- Mobile Security Framework
- Ysoserial
- Плагины для Firefox
-
Ресурсы
- Онлайн-тренировка
- Платформы Bug Bounty
- Дальнейшее чтение
- Рекоммендованные блоги
- Шпаргалки
- Словарь
-
Дополнение A — Выводы
- Открытые перенаправления
- Загрязнение HTTP-параметров
- Подделка межсайтовых запросов (CSRF)
- HTML-инъекциb
- CRLF-инъекции (инъекции переноса строки)
- Межсайтовый скриптинг (XSS)
- Инъекции в шаблоны на стороне сервера (Server-Side Template Injection)
- SQL инъекции
- Подделка запроса на стороне сервера (SSRF)
- Уязвимость Внешней Сущности XML
- Удаленное выполнение кода (RCE)
- Память
- Захват субдомена
- Состояние гонки
- Небезопасные прямые обращения к объектам
- OAuth
- Уязвимости логики приложения
- Дополнение B — Лог изменений Основ веб-хакинга
Безусловная 100% гарантия счастья без риска от Leanpub
В течение 60 дней с момента покупки вы можете получить 100% возврат средств на любую покупку в Leanpub всего в два клика. Мы обрабатываем заявки на возврат средств вручную, так что этот процесс может занять несколько дней. Смотрите полные условия.
Earn $8 on a $10 Purchase, and $16 on a $20 Purchase
We pay 80% royalties on purchases of $7.99 or more, and 80% royalties minus a 50 cent flat fee on purchases between $0.99 and $7.98. You earn $8 on a $10 sale, and $16 on a $20 sale. So, if we sell 5000 non-refunded copies of your book for $20, you'll earn $80,000.
(Yes, some authors have already earned much more than that on Leanpub.)
In fact, authors have earnedover $13 millionwriting, publishing and selling on Leanpub.
Learn more about writing on Leanpub
Free Updates. DRM Free.
If you buy a Leanpub book, you get free updates for as long as the author updates the book! Many authors use Leanpub to publish their books in-progress, while they are writing them. All readers get free updates, regardless of when they bought the book or how much they paid (including free).
Most Leanpub books are available in PDF (for computers), EPUB (for phones and tablets) and MOBI (for Kindle). The formats that a book includes are shown at the top right corner of this page.
Finally, Leanpub books don't have any DRM copy-protection nonsense, so you can easily read them on any supported device.
Learn more about Leanpub's ebook formats and where to read them