Типичные косяки новичков в пентесте, с которыми сам сталкивался
Вижу много вопросов по началу — так что делюсь своим опытом, какие ошибки чаще всего делают начинающие пентестеры. Например, многие сразу пытаются взять сложные цели или толстые баги, забывая про базовые вещи: например, нормально настроить окружение и прокси, проверить коды ответов, проанализировать простые параметры. Часто забывают о документации — ведь без понимания работы приложения смысла искать уязвимости копаясь в символьном мусоре мало.
Еще одна ошибка — недостаточное тестирование собственных гипотез. Можно докопаться до потенциальной проблемы, но забыть проверить, работает ли она стабильно и как именно. В итоге либо ложные срабатывания, либо неполноценный отчёт. Кому-то кажется, что достаточно пару раз нажать в Burp, а нужно экспериментировать, менять заголовки, комбинации, смотреть, как ведёт себя сервер.
Параллельно часто упускают из виду простые проверки на уровне конфигураций, например, ошибки в HTTPS, старые версии библиотек или открытый хостинг. Без этого теряется много времени и сил в поисках сложных багов, тогда как простые факты «на поверхности».
Ну и главный косяк — не прописывать чёткий план теста и не фиксировать шаги. Когда железно не знаешь, что именно делал, потом сложно собрать всё в связный отчёт и вспомнить детали.
Кто с этим сталкивался? Какие ещё промахи видел у новичков?