Гайди та ресурси

Практичні, конкретні знання про безпеку вебзастосунків — без води.

OWASP Top 10 (2021) на практиці: посібник для розробників

OWASP Top 10 (2021) — це рейтинг найкритичніших ризиків безпеки вебзастосунків, побудований на даних приблизно з 500 000 застосунків та опитуванні спільноти. Цей посібник охоплює всі десять категорій, від A01 до A10, кожну зі зрозумілим визначенням, реальним прикладом і переліком пунктів для виявлення та запобігання. Термінологія відповідає OWASP WSTG, ASVS і зіставленням CWE, тож кожен ризик можна повʼязати з перевірюваними заходами захисту.

Читати далі

Як читати звіт про тестування на проникнення

Звіт про тестування на проникнення — це список дій, а не оцінка вашої команди. Цей посібник проведе вас розділами, які справді визначають рішення: як оцінки CVSS v3.1 співвідносяться з рівнем критичності, як вибудовувати порядок виправлень за ризиком і трудовитратами, що насправді означають proof of concept і false positive, і як ретест-верифікація та сам звіт підтримують SOC 2, ISO 27001 і PCI DSS.

Читати далі

Чек-лист безпеки вебзастосунків для розробників

Це практичний, готовий до аудиту чек-лист, зіставлений з рівнями верифікації OWASP ASVS 4.0.3 та ідентифікаторами тестів WSTG, якими реально користується пентестер. Кожен пункт — конкретний контроль, який можна впровадити, побачити в дифі й протестувати в CI, а не гасло. Рухайтеся згори вниз; кожен непозначений прапорець вважайте відкритою знахідкою.

Читати далі

Глосарій з безпеки: терміни пентесту та кібербезпеки

Звіт про тест на проникнення сповнений абревіатур — CVSS, IDOR, SSRF, HSTS. Цей глосарій пояснює 30 найважливіших термінів простою мовою, щоб замовники та нефахівці могли прочитати звіт і ухвалювати рішення без профільної освіти. Кожне визначення спирається на реальні стандарти (OWASP, CVSS, NIST, ISO 27001).

Читати далі