🔍 Как я делаю пентест веб-приложений на заказ - честно и по шагам — 27 мая 2026 г. в 12:02:51.222
🔍 Как я делаю пентест веб-приложений на заказ - честно и по шагам Меня часто спрашивают: «Ну и как вообще выглядит твоя работа?» Отвечаю. Без воды, только реальный процесс. 👇 1. Разведка - слушаю, прежде чем стучать 🕵️♀️ Сначала я вообще не трогаю цель руками. Пассивная разведка: смотрю в Shodan, Censys, копаюсь в сертификатах через crt.sh, WHOIS, пассивный DNS. Уже на этом этапе всплывает куча интересного - забытые поддомены, старые серверы, утечки метаданных. Админы думают, что если не написали адрес в шапке сайта - его не найти. Ха. 😄 2. Маппинг приложения - изучаю архитектуру 🗺️ Запускаю Burp Suite, проксирую весь трафик через него и начинаю ходить по приложению руками - формы, меню, поиск, авторизация. Burp строит sitemap и собирает все endpoint'ы. На этом этапе уже видно, где разработчик поленился - hidden-поля, незащищённые API, кривые редиректы. 3. Активная фаза - вот тут начинается веселье 💣 Каждая точка входа - это приглашение. Проверяю классику: SQLi, XSS, CSRF, IDOR, XXE, SSRF. В Burp Repeater ручками подбираю payload'ы, Intruder - для фаззинга параметров. SQLmap - если лень делать инъекцию руками (но это только когда уже подтвердил вектор). WAF встречаю как старого знакомого - обхожу через обфускацию, разбивку payload'а, смену кодировок. WAF - это не стена, это приглашение подумать. 😏 4. Эксплуатация и цепочки уязвимостей 🔗 Один баг - это скучно. Настоящий кайф - когда складываешь цепочку: маленький IDOR + утечка токена + отсутствие rate limit = полный доступ к аккаунту любого пользователя. Именно за такими цепочками охотятся на bug bounty и именно они стоят дорого у заказчика. 5. Отчёт - самая нелюбимая, но важная часть 📄 После взлома пишу отчёт: точка входа, вектор атаки, proof-of-concept (скрин или команда), критичность по CVSS, рекомендации по фиксу. Заказчик должен понять всё это без технического бэкграунда. Хороший отчёт - это половина работы. 💬 Почему это важно? Потому что лучше заплатить мне, чем ждать, пока это сделает кто-то другой - без договора и с другими целями. 🙂 Если интересует аудит вашего проекта - пишите в ЛС паблика: https://vk.com/hacker_timcore Работаю официально, с NDA и договором. 🔐

