Гайды и ресурсы

Практичные, конкретные знания о безопасности веб-приложений — без воды.

OWASP Top 10 (2021) на практике: руководство для разработчиков

OWASP Top 10 (2021) — это рейтинг наиболее критичных рисков безопасности веб-приложений, построенный на данных примерно из 500 000 приложений и опросе сообщества. Это руководство охватывает все десять категорий, от A01 до A10, каждую с понятным определением, реальным примером и списком пунктов для обнаружения и предотвращения. Терминология соответствует OWASP WSTG, ASVS и сопоставлениям CWE, что позволяет связать каждый риск с проверяемыми мерами защиты.

Читать далее

Как читать отчёт о тестировании на проникновение

Отчёт о тестировании на проникновение — это список действий, а не оценка вашей команды. Это руководство проведёт вас по разделам, которые действительно определяют решения: как оценки CVSS v3.1 соотносятся с уровнем критичности, как выстраивать порядок исправлений по риску и трудозатратам, что на самом деле означают proof of concept и false positive, и как ретест-верификация и сам отчёт поддерживают SOC 2, ISO 27001 и PCI DSS.

Читать далее

Чек-лист безопасности веб-приложений для разработчиков

Это практический, готовый к аудиту чек-лист, сопоставленный с уровнями верификации OWASP ASVS 4.0.3 и идентификаторами тестов WSTG, которыми реально пользуется пентестер. Каждый пункт — конкретный контроль, который можно внедрить, увидеть в диффе и протестировать в CI, а не лозунг. Идите сверху вниз; каждый непроставленный флажок считайте открытой находкой.

Читать далее

Глоссарий по безопасности: термины пентеста и кибербезопасности

Отчёт о тесте на проникновение полон аббревиатур — CVSS, IDOR, SSRF, HSTS. Этот глоссарий объясняет 30 самых важных терминов простым языком, чтобы заказчики и неспециалисты могли прочитать отчёт и принимать решения без профильного образования. Каждое определение опирается на реальные стандарты (OWASP, CVSS, NIST, ISO 27001).

Читать далее