Уязвимости в вебе: с чего начать и как не запутаться
Ребята, кто только начинает работать с уязвимостями на сайтах, наверное сталкивался с кучей вариантов: SQL-инъекции, XSS, CSRF и т.д. Вопрос в том, как не потеряться и понять, что нужно проверять в первую очередь, а на что забить или оставить на потом.
Кто работал с этим на практике? Интересует именно реальный опыт, а не общая теория.
Начинаю с самых распространённых и простых, типа SQL-инъекций и XSS. Потом уже смотрю на другие, если время есть. Главное — понять, где данные от пользователя идут в запросах, вот там и копать сначала. Если сразу везде пытаться, мозг взорвётся)
В принципе, с самых базовых вещей лучше и начинать — SQL-инъекции, XSS, они почти везде встречаются. Потом, когда это освоишь, уже легче понять, куда дальше копать. Если метаться сразу во все стороны, реально голова кругом пойдет. Главное — отлаживай процесс постепенно, и со временем чувство появится, где именно искать.