Poradniki i zasoby
Praktyczna, konkretna wiedza o bezpieczeństwie aplikacji webowych — bez lania wody.
OWASP Top 10 (2021) w praktyce: przewodnik dla programistów
OWASP Top 10 (2021) to ranking najpoważniejszych ryzyk bezpieczeństwa aplikacji webowych, oparty na danych z około 500 000 aplikacji oraz ankiecie środowiskowej. Ten przewodnik omawia wszystkie dziesięć kategorii, od A01 do A10, każdą z prostą definicją, realnym przykładem oraz listą punktów do wykrywania i zapobiegania. Nazewnictwo jest zgodne z OWASP WSTG, ASVS i mapowaniem CWE, dzięki czemu każde ryzyko można powiązać z testowalnymi zabezpieczeniami.
Czytaj więcejJak czytać raport z testu penetracyjnego
Raport z testu penetracyjnego to lista działań, a nie ocena Twojego zespołu. Ten przewodnik prowadzi przez elementy, które naprawdę wpływają na decyzje: jak oceny CVSS v3.1 przekładają się na poziom krytyczności, jak układać kolejność napraw według ryzyka i nakładu pracy, czym naprawdę są proof of concept i false positive oraz jak retest weryfikacyjny i sam raport wspierają SOC 2, ISO 27001 i PCI DSS.
Czytaj więcejLista kontrolna bezpieczeństwa aplikacji webowych dla programistów
To praktyczna, gotowa do audytu lista kontrolna zmapowana na poziomy weryfikacji OWASP ASVS 4.0.3 oraz identyfikatory testów WSTG, których faktycznie użyje pentester. Każdy punkt to konkretne zabezpieczenie, które można wdrożyć, przejrzeć w diffie i przetestować w CI — nie slogan. Pracuj od góry do dołu; każdy niezaznaczony punkt traktuj jako otwarte znalezisko.
Czytaj więcejSłownik bezpieczeństwa: pojęcia z pentestów i cyberbezpieczeństwa
Raport z testu penetracyjnego jest pełen skrótów — CVSS, IDOR, SSRF, HSTS. Ten słownik wyjaśnia 30 najważniejszych pojęć prostym językiem, aby kupujący i osoby nietechniczne mogły przeczytać raport i podejmować decyzje bez wykształcenia w dziedzinie bezpieczeństwa. Każda definicja opiera się na realnych standardach (OWASP, CVSS, NIST, ISO 27001).
Czytaj więcej