Если решил заниматься web-CTF, сразу скажу — не стоит прыгать в сложные баги, пока не освоишь базу. Начни с простого: понимание HTTP(S), как работают куки, сессии, основы HTML и JavaScript. Причина — многие задачи строятся именно на тонкостях этих протоколов и механик.
Кто работал с этим на практике? Интересует именно реальный опыт, а не общая теория.
Точно, без базового понимания HTTP, куков и сессий быстро запутаешься. Простой практический опыт с этими штуками реально помогает потом не тупить на задачах типа auth bypass или XSS. Начинай с самых частых уязвимостей — с ними и быстрее войдёшь в тему.
Полностью согласна, что без понимания основ HTTP и сессий дальше двигаться сложно. Самый быстрый прогресс будет, если сразу подцепить практические аспекты — застолбить базу и только потом копать в более сложные баги. Без этого реально можно запутаться в мелочах.
Я бы тоже сказал, что без понимания основы HTTP и работы с сессиями дальше особо не двинуться. Просто начать с практики — например, копаться в простых уязвимостях вроде XSS или SQLi на локальных стендах. Параллельно можно гуглить конкретные кейсы и разбираться с ними. Так реально по-разному быстрее заходишь в тему, а не забиваешь голову всей теорией сразу.