Основы веб-хакинга
Основы веб-хакинга
Более 30 примеров уязвимостей
О книге
"Основы веб-хакинга" рассказывает об этичном использовании софта для поиска уязвимостей в безопасности и о том, что научиться взламывать не всегда легко. С небольшими исключениями, существующие книги являются чрезмерно технологическими, посвящая лишь одну главу уязвимостям в сайтах или не включают примеров из реального мира. Эта книга отличается от них.
Используя публично описанные уязвимости, "Основы веб-хакинга" объясняет распространенные веб-уязвимости и покажет вам, как начать искать уязвимости и получать за это деньги. Используя более 30 примеров, эта книга описывает такие темы, как:
- HTML инъекции
- Межсайтовый скриптинг (XSS)
- Межсайтовая подмена запроса (CSRF)
- Открытые перенаправления
- Удаленное исполнение кода (RCE)
- Логика приложений
- и многое другое...
Каждый пример содежит классификацию атаки, ссылку на отчет, сумму выплаченного вознаграждения, понятное описание и ключевые выводы. После прочтения этой книги ваши глаза откроются, и вы увидите огромное колиство существующих уязвимостей, и вы вряд ли когда-либо сможете смотреть на сайт или API прежними глазами
Отзывы читателей

Данил Грибков
Я настоятельно рекомендую Основы веб-хакинга. $10, которые я заплатил, более чем стоили того, когда я получил от PayPal вознаграждение размером в $500, используя предоставленные Питом примеры. В сочетании с постоянными обновлениями книги, к которым я имею пожизненный доступ, это великолепное приобретение.

Джейсон Хэддикс
Отец, хакер, Директор по техническим операциям @Bugcrowd, блоггер, & нерд
Я поддерживаю охотников за вознаграждениями, читая Основы веб-хакинга: Как зарабатывать деньги этичным хакингом от @yaworsk #bugbounty - leanpub.com/white-hat-hacking-ru --Twitter

Майкл Принс
Со-основатель HackerOne
Хотите исследовать искусство и ремесло хакинга? Почитайте последнюю редакцию книги @yaworsk! --Twitter

Джоберт Абма
Со-основатель HackerOne
Каждому, кто интересуется веб-хакингом и получением за это денег, я рекомендую прочитать эту книгу: leanpub.com/white-hat-hacking-ru #bugbounty --Twitter

Лео Ниемела
Руководитель отдела безопасности в LocalTapiola Group
Стоит почитать (только что купил себе копию): Как зарабатывать деньги этичным хакингом от @yaworsk leanpub.com/white-hat-hacking-ru #bugbounty --Twitter

Бен Садежипур
Участник Bug Bounty. Блогер. Геймер.
Отличная книга от @yaworsk. Если по какой-то причине вы её еще не прочитали, не теряйте времени! --Twitter

Джонатан Эйвери
Хакер
Исследования реальных примеров, которые помогли мне получить $600 в программе "Hack The Pentagon". Эта книга так же дала мне прирост уверенности, который был необходим, чтобы отправить резюме на высокооплачиваемую позицию инженера по безопасности в компании Top Aerospace.

@brutelogic
Security researcher @sucurisecurity
Отличная работа от @yaworsk на leanpub.com/white-hat-hacking-ru, настоятельно рекомендую, написано очень доступно, вам определенно стоит её прочитать! --Twitter

Ebrietas
Псевдохакер, поклонник информационной безопасности и участник программ bug bounty
Основы веб-хакинга — отличный гайд для новичков, желающих научиться взламывать веб-приложения в качестве охотников на уязвимости. Все разделы книги сопровождаются примерами реальных публично раскрытых уязвимостей. Фокус на уникальных находках для каждой категории наверняка научит вас нескольким новым трюкам. Это стоит как минимум вдвое больше своей цены.

Энди Грунвальд
Инженер в @trivago
Я рекомендую "Основы веб-хакинга", книгу о поиске уязвимостей и веб-безопасности. Отличная книга. Спасибо @yaworsk leanpub.com/white-hat-hacking-ru #bugbounty --Twitter
Содержание
- Вступительное слово
- Введение
- Необходимые знания
-
Уязвимости Открытого Редиректа (Open Redirect)
- Описание
- Примеры
- Итоги
-
HTTP Parameter Pollution
- Описание
- Примеры
- Итоги
-
Межсайтовая подделка запросов
- Описание
- Примеры
- Итоги
-
HTML инъекции
- Описание
- Примеры
- Итоги
-
CRLF инъекции
- Описание
- Итоги
-
Межсайтовый скриптинг
- Описание
- Примеры
- Итоги
-
Инъекции шаблона
- Описание
- Примеры
- Итоги
-
SQL-инъекции
- Описание
- Примеры
- Итоги
-
Подделка запроса на стороне сервера
- Описание
- Примеры
- Итоги
-
Уязвимость внешних объектов XML
- Описание
- Примеры
- Итоги
-
Удаленное выполнение кода
- Описание
- Примеры
- Итоги
-
Память
- Описание
- Примеры
- Итоги
-
Захват субдомена
- Описание
- Примеры
- Итоги
-
Состояние гонки
- Описание
- Примеры
- Итоги
-
Незащищенная прямая ссылка на объект
- Описание
- Примеры
- Итоги
-
OAuth
- Описание
- Примеры
- Итоги
-
Уязвимости логики приложений
- Описание
- Примеры
- Итоги
-
С чего начать
- Сбор информации
- Тестирование приложения
- Копаем глубже
- Итоги
-
Отчёты об уязвимостях
- Читайте описание программы.
- Пишите в подробностях. А затем ещё подробнее.
- Подтвердите существование уязвимости
- Проявляйте уважение
- Вознаграждения
- Не кричи “Привет”, пока не перепрыгнешь пруд
- Пару слов на прощание
-
Инструменты
- Burp Suite
- ZAP Proxy
- KnockPy
- HostileSubBruteforcer
- Sublist3r
- crt.sh
- IPV4info.com
- SecLists
- XSSHunter
- sqlmap
- Nmap
- Eyewitness
- Gowitness
- Gobuster
- Meg
- Shodan
- Censys
- What CMS
- BuiltWith
- Nikto
- Recon-ng
- GitRob
- CyberChef
- OnlineHashCrack.com
- idb
- Wireshark
- Bucket Finder
- Race the Web
- Google Dorks
- JD GUI
- Mobile Security Framework
- Ysoserial
- Плагины для Firefox
-
Ресурсы
- Онлайн-тренировка
- Платформы Bug Bounty
- Дальнейшее чтение
- Рекоммендованные блоги
- Шпаргалки
- Словарь
-
Дополнение A — Выводы
- Открытые перенаправления
- Загрязнение HTTP-параметров
- Подделка межсайтовых запросов (CSRF)
- HTML-инъекциb
- CRLF-инъекции (инъекции переноса строки)
- Межсайтовый скриптинг (XSS)
- Инъекции в шаблоны на стороне сервера (Server-Side Template Injection)
- SQL инъекции
- Подделка запроса на стороне сервера (SSRF)
- Уязвимость Внешней Сущности XML
- Удаленное выполнение кода (RCE)
- Память
- Захват субдомена
- Состояние гонки
- Небезопасные прямые обращения к объектам
- OAuth
- Уязвимости логики приложения
- Дополнение B — Лог изменений Основ веб-хакинга
60-дневная гарантия 100% удовлетворения от Leanpub
В течение 60 дней после покупки вы можете получить 100% возврат средств за любую покупку на Leanpub всего в два клика.
Технически это рискованно для нас, поскольку файлы книги или курса останутся у вас в любом случае. Но мы настолько уверены в наших продуктах и услугах, а также в наших авторах и читателях, что с радостью предлагаем полную гарантию возврата денег за всё, что мы продаем.
Узнать, насколько что-то хорошо, можно только попробовав, а благодаря нашей 100% гарантии возврата денег это можно сделать без всякого риска!
Так что нет причин не нажать кнопку "Добавить в корзину", не так ли?
Ознакомьтесь с полными условиями...
Получайте $8 с покупки за $10 и $16 с покупки за $20
Мы выплачиваем 80% роялти за покупки от $7.99 и выше, и 80% роялти минус фиксированную комиссию 50 центов за покупки в диапазоне от $0.99 до $7.98. Вы зарабатываете $8 с продажи за $10 и $16 с продажи за $20. Таким образом, если мы продадим 5000 невозвращенных копий вашей книги по $20, вы заработаете $80,000.
(Да, некоторые авторы уже заработали намного больше этого на Leanpub.)
Фактически, авторы заработалиболее $14 миллионов, создавая, публикуя и продавая на Leanpub.
Узнайте больше о писательстве на Leanpub
Бесплатные обновления. Без DRM.
Если вы покупаете книгу на Leanpub, вы получаете бесплатные обновления, пока автор обновляет книгу! Многие авторы используют Leanpub для публикации своих книг в процессе написания. Все читатели получают бесплатные обновления, независимо от того, когда они купили книгу и сколько заплатили (включая бесплатные книги).
Большинство книг Leanpub доступны в форматах PDF (для компьютеров) и EPUB (для телефонов, планшетов и Kindle). Форматы, в которых доступна книга, показаны в правом верхнем углу этой страницы.
Наконец, книги Leanpub не имеют никакой бессмысленной DRM-защиты, поэтому вы можете легко читать их на любом поддерживаемом устройстве.
Узнайте больше о форматах электронных книг Leanpub и где их читать