Пентестинг & Security QA & SDET
7.14K subscribers
169 photos
4 videos
2 files
319 links
Про кибербезопасность и пентест
Здесь много полезной информации по Information Security, учитесь!

Вакансии - @cybervacancies_channel

Чат - @pentesting_channel_chat

По вопросам сотрудничества и рекламы - @faroeman
Download Telegram
Вышел мой практический курс по XSS: от теории до автоматизации и эксплойтов

XSS до сих пор остается одной из самых частых и неприятных уязвимостей в Web и API.

Если вы работаете в QA, AppSec или занимаетесь Bug Bounty, умение находить и правильно эксплуатировать XSS - это базовый хард-скилл.

Я собрал курс, где 0% «воды» и 100% практики.

Что внутри:
- 25 концентрированных уроков с вечным доступом.
- Разбор теории: виды XSS (Stored, Reflected, DOM), механика атак и какие сценарии представляют реальную опасность.
- Глубокая аналитика: мы не просто копируем пейлоады из интернета, а детально разбираем конструкцию каждого вектора атаки.
- Автоматизация: отдельный блок по настройке и поиску XSS через Nuclei (+ кастомный скрипт в комплекте).
- Практическая база (Лаборатории): В курс входят 3 полноценные лаборатории. Лаба поднимается локально ровно по одной команде (написана на Node.js).

Внутри лаборатории:
- Ломаем приложение через Stored, Reflected и DOM XSS.
- Исполняем атак-сценарии с перехватом сессий.
- Подключен отдельный Webhook-журнал, куда в реальном времени сохраняются краденые cookies при успешной атаке.

Что в итоге: Вы полностью поймете механику XSS, научитесь находить и подтверждать уязвимость на практике, строить рабочие эксплойты и использовать автоматизацию в работе или Bug Bounty.

Бонусы к курсу:
- Подробный файл README с пошаговым разбором и шпаргалками.
- Готовый рабочий скрипт для Nuclei.
- Бесплатный курс "JSON для профи"

Цена:
- Стандартная стоимость: 59€
- Скидка на старт: В первые 48 часов курс доступен за 49€.

Пишите мне в Телеграм @faroeman (укажите откуда вы пришли)
❤5🔥4👍1🙏1
Please open Telegram to view this post
VIEW IN TELEGRAM
Мои поздравления! Мы набрали с вами 7000 подписчиков!

Я хочу поблагодарить всех подписчиков за ваше участие ! Без вас не было бы этого успеха!

Отдельного спасибо нашему админу, который помогает раскачивать этот канал !

Ну и конечно , мы готовим что-то интересное для вас , завтра расскажем!

На связи, друзья !
👍16❤5🔥2🙏1🤡1
🎉 Праздник праздником, а разбор задачки — по расписанию, как и договаривались 😄

Большинство выбрало netdiscover, и это очень радует.
Значит, тема разведки в локальной сети уже начинает хорошо укладываться 👌

Напомню вопрос:
Вы подключились к локальной сети и хотите быстро понять, какие устройства находятся в вашем сегменте. Что использовать?


✅ Правильный ответ — netdiscover

Почему именно он?

Netdiscover использует ARP-запросы и помогает быстро найти активные устройства в локальном сегменте сети.

Например:

sudo netdiscover -r 192.168.1.0/24

В результате можно увидеть:
— IP-адреса устройств;
— MAC-адреса;
— производителя сетевого интерфейса.
То есть логика здесь простая:

Подключились к сети
↓
Нужно понять, кто рядом
↓
Netdiscover
↓
Получили список хостов
↓
Дальше уже Nmap и анализ сервисов


А остальные варианты были отвлекающими:
whoami — покажет текущего пользователя;
ipconfig — сетевые настройки Windows;
tasklist — список запущенных процессов.
Так что большинство ответило правильно 🔥

И отдельный приятный момент — практически сразу после этой задачки нас стало уже 7 000.
Совпадение? Возможно 😄

Но мне нравится думать, что практика действительно заходит.
Будем продолжать: короткая теория → мини-задача → разбор.

#разбор #викторина #netdiscover #arp #network #pentest
👍6❤4👌4
🎉 Нас уже 7 000! И по такому поводу — небольшой розыгрыш 👀

Друзья, спасибо всем, кто читает, участвует в обсуждениях, решает задачки, делится опытом и просто остаётся с нами.
В честь 7 000 подписчиков мы решили разыграть 2 подписки на обучение нашего нового курса по XSS 🔥

🎁 Будет 2 победителя — каждый получит по одной подписке.
Условия максимально простые:
Быть подписанным на оба наших сообщества:
— основной канал по кибербезопасности
— канал с вакансиями
Оставить любой комментарий под этим постом.

Можно написать:
— чем сейчас занимаетесь;
— что изучаете;
— какую тему хотите увидеть в паблике;
— или просто оставить любой комментарий 😄
После окончания розыгрыша случайным образом выберем двух победителей среди тех, кто выполнил условия.

📌 Итоги подведём 1 сентября в день знаний😎 и опубликуем в канале.

Спасибо, что развиваете это сообщество вместе с нами.
Будем и дальше делать больше практики, разборов, вакансий и полезных материалов ❤️
Удачи всем участникам! 🍀

#розыгрыш #кибербезопасность
🔥24💯4🙏2
Мне нужна помощь коллег касаемо обучения Security Testing ...

Что у меня плохо пока получается - это выходить на компании, где сотрудникам нужно обучение по Security Testing ...

Меня точно никто оне переубедит никто, что это нафиг никому не нужная тема, я думаю кто в сфере точно понимает, что это очень важная часть тестирования ...

У меня есть нужный опыт и экспертиза, куча отзывов от ребят, 3 года преподавания, постоянная работа с компаниями в плане аудитов ...

Но я не могу ника выйти на обучение целых компаний, где точно чеки должны быть выше ...

Вы можете мне посоветовать что-то от себя искренне, как бы вы действовали в моем случае чтобы выйти на компании? Писать cold outreach пробовал, выхлопа 0 ...

Спасибо и привет из пасмурной Эстонии ...
❤1
🤖 Strix AI: новый инструмент в руках хакеров или главный помощник ИБ-шника?
Разбираемся, что за зверь этот Strix AI и почему о нем всё чаще говорят в сообществе информационной безопасности.

Strix AI -  это специализированная ИИ-система, заточенная под анализ защищенности и автоматизацию задач в сфере Cybersecurity. В отличие от универсальных языковых моделей, он сфокусирован на поиске уязвимостей, анализе кода и симуляции атак (Red Teaming).

Что умеет Strix AI?
Автоматизированный PENTEST: Быстро находит типовые уязвимости (OWASP Top 10) в веб-приложениях и инфраструктуре.
Анализ исходного кода (SAST): Сканирует репозитории на наличие hardcoded-ключей, небезопасных библиотек и логических ошибок.
Генерация PoC (Proof of Concept): Помогает создавать рабочие эксплойты для подтверждения найденных брешей.
Reverse Engineering: Упрощает декомпиляцию и анализ вредоносного ПО, расшифровывая сложные обфусцированные фрагменты.

В чем риски для безопасности?
Снижение порога входа для злоумышленников (Script Kiddies 2.0). Теперь для проведения сложных атак не нужны глубокие знания - ИИ подскажет вектор и сгенерирует нужный скрипт.
Скорость атак. Автоматизация позволяет сканировать и атаковать периметр компании в считанные секунды после выхода свежего CVE.
Социальная инженерия. В связке с фишингом Strix AI может генерировать крайне убедительные контекстные сценарии для атак на сотрудников.

Как защищаться (Blue Team):
Используйте ИИ против ИИ. Внедряйте AI-инструменты мониторинга (SIEM/SOAR) для раннего обнаружения аномального трафика.
Ужесточите DevSecOps. Проверять код на уязвимости нужно ДО того, как он попадет на продакшн-сервер, где его просканирует чужой ИИ.
Контролируйте внешнюю поверхность атак (EASM). Регулярно проводите внешнее сканирование, чтобы видеть свою инфраструктуру глазами хакерских AI-агентов.
💡 Strix AI - это просто мощный усилитель. В руках White Hats он ускоряет аудит и закрывает дыры до атак. В руках Black Hats - превращает рутину в конвейер взломов. Побеждает тот, кто быстрее адаптирует ИИ-инструменты под свои задачи.

🛡 Подписывайтесь на канал, чтобы быть в курсе трендов кибербеза!

Подробнее писал про это тут
https://brunovski.com/ru/articles/strix-ai-penetration-testing.html
❤9👍2🙏1🙈1
📚 Обучение — всё-таки всему голова

До розыгрыша осталось всего 1 день, и хотел немного поделиться личным наблюдением.

Я сам довольно долго пытался идти путём самоучки.
Читал статьи, смотрел видео, проходил отдельные лаборатории, пробовал разные инструменты, что-то записывал, что-то забывал, потом возвращался к тем же темам снова.
И вроде бы ты постоянно что-то изучаешь…
Но в какой-то момент понимаешь, что знания есть, а целостной картины нет.


Сегодня ты ковыряешь Nmap.
Завтра Burp Suite.
Потом внезапно Active Directory.
Через неделю читаешь про Kerberos.

И всё это полезно, но без структуры очень легко начать просто хаотично прыгать между темами.
В какой-то момент я всё-таки решил взять полноценное обучение на 6 месяцев. И не пожалел.
И для меня главное преимущество оказалось даже не в том, что там рассказывают какие-то «секретные знания».
Главное — это структура.

Когда тебе показывают:
База
↓
Сети
↓
Linux / Windows
↓
Web
↓
Active Directory
↓
Практика
↓
Разбор ошибок

Ты уже понимаешь, зачем изучаешь каждую следующую тему и как она связана с предыдущей.

Конечно, можно абсолютно всему научиться самостоятельно.
Информации сейчас огромное количество.
Но вопрос скорее в другом:

сколько времени вы потратите на то, чтобы самостоятельно составить себе правильный маршрут?


Можно несколько лет тыкаться самому, собирать знания по кусочкам и периодически упираться в тупик.
А можно взять уже выстроенный план и потратить это время непосредственно на практику.
При этом обучение тоже не волшебная таблетка.
Без самостоятельной работы, лабораторий, чтения документации и постоянной практики далеко не уедешь.

Для меня идеальная формула сейчас выглядит примерно так:
структурированное обучение + самостоятельная практика + свои эксперименты.

До окончания розыгрыша остался 1 день.
Если ещё не участвовали — самое время 😄


А в комментариях интересно услышать:
Кого здесь больше? Того, кто сам поэтапно составлял свой путь обучения или же прошел полноценное обучение от какой-либо компании?

#обучение #pentest #кибербезопасность #практика #розыгрыш
👍6❤2🙏2
🎁 Ну что, друзья, настал этот день!

Сегодня 1 сентября, а значит пришло время определить двух счастливчиков, которые получат подписки на курс 🔥

Спасибо всем, кто принял участие!

Сейчас фиксируем список участников, проверяем выполнение условий и случайным образом выбираем двух победителей.

Чтобы всё было максимально честно и прозрачно, процесс выбора запишем 👀

Результаты совсем скоро. Удачи всем 🍀
❤9👍2🔥2
Media is too big
VIEW IN TELEGRAM
🎉 Ну что, друзья, время объявлять победителей!

Спасибо всем, кто принял участие в нашем розыгрыше в честь 7 000 подписчиков ❤️

Всего после удаления повторных комментариев в розыгрыше приняли участие 87 человек.

Случайным образом были выбраны два победителя:

🥇 Maria Goidina
🥇 Alina

Поздравляем! 🎁🔥

В ближайшее время мы с вами свяжемся!
А вы, пожалуйста, отпишите, в комменты, что вы настоящие😄откуда вы и как успехи в сфере пентеста, интересно ведь😎

Спасибо каждому за участие! Судя по активности, такие розыгрыши точно будем повторять 😄

И ещё раз спасибо, что нас уже 7 000+.
Двигаемся дальше😎
👍8🔥5❤1🙏1
Ваше мнение по поводу этих слов Билла Гейтса? Как это отразится на нашей профессии?
❤3👍2🔥1
🟦 Что такое LLMNR и почему он опасен?

Когда мы открываем ресурс в Windows, например:
\\fileserver\documents


компьютеру нужно понять:

"Какой IP-адрес у этого имени?"

Обычно этим занимается DNS.

Но что происходит, если DNS не знает ответ?

Windows может использовать дополнительные механизмы поиска:
— LLMNR
— NBNS
— mDNS

И именно здесь появляется интерес для пентестера.

🧠 Что такое LLMNR?

LLMNR (Link-Local Multicast Name Resolution) — это протокол разрешения имён внутри локальной сети.


Его задача:
помочь компьютерам найти друг друга без участия DNS-сервера.

Например:
Пользователь вводит:
\\fileserwer\share

Но такого имени нет в DNS.
Тогда Windows отправляет запрос:
Кто такой fileserwer?

Этот запрос получает вся локальная сеть.

💀 Где проблема?

Windows доверяет ответу внутри сети.

Например:
Настоящего сервера нет.

Атакующий отвечает:
Я fileserwer.

Windows думает:
Отлично, подключаюсь.

И может попытаться выполнить NTLM-аутентификацию.

Схема:
Пользователь
|
| "Где fileserwer?"
|
↓
LLMNR
|
↓
Атакующий отвечает:
"Это я"
|
↓
NTLM Authentication


🛠 Почему это интересно пентестеру?

Потому что позволяет проверить:
— используется ли LLMNR;
— можно ли получить NTLM-аутентификацию;
— есть ли условия для NTLM Relay;
— насколько правильно настроена внутренняя сеть.

#llmnr #ntlm #responder #windows #ad #pentest #infra
❤6🔥3🙏1
🤖 GPT-6 Astra впервые превзошла человека?

Друзья, тут появилась довольно интересная новость из мира AI.
OpenAI представила GPT-6 Astra и заявила о серьёзном скачке возможностей модели. Особенно интересно для нас то, что среди ключевых направлений теперь отдельно выделяется кибербезопасность.

Самое громкое — результаты ARC-AGI-3.

Astra превзошла человеческий ориентир по эффективности действий на 96% уровней. На специальном тесте с адаптером модель достигла 99,9%, хотя на стандартном окружении результат был значительно ниже — около 62,7%. Поэтому фразу «превзошла человека» всё-таки стоит воспринимать с оговорками.

Но лично меня больше заинтересовало другое.🤔

В ExploitBench Astra получила 100%, а в тестах, связанных с использованием терминала и разработкой, показала заметный рост относительно предыдущего поколения. OpenAI также заявляет, что Astra способна находить ранее неизвестные уязвимости и разрабатывать способы их эксплуатации при наличии необходимых инструментов и доступа.

И вот здесь начинается самое интересное для нашей сферы.

Раньше мы говорили:
🤖 «AI поможет пентестеру».

Теперь всё больше похоже на:
🤖 «AI становится полноценным участником security workflow».

Модель уже может работать с кодом, терминалом, браузером, инструментами и выполнять длинные цепочки действий.
При этом есть и обратная сторона.

Чем автономнее становятся такие системы, тем сложнее понять, почему именно модель приняла конкретное решение. OpenAI сама усилила мониторинг Astra из-за рисков неправильного поведения и выхода агентов за пределы поставленной задачи.

Получается интересная ситуация:
Больше возможностей
↓
Больше автономности
↓
Больше пользы для специалистов
↓
Но одновременно
↓
Больше требований к контролю


И вот это, на мой взгляд, будет одной из главных тем ближайших лет в кибербезопасности.
AI не обязательно заменит пентестера.

Но пентестер, который умеет правильно использовать AI, вполне может получить очень серьёзное преимущество перед тем, кто продолжает делать всё вручную.

🔥 Как думаете, через 2–3 года AI уже сможет самостоятельно провести полноценный пентест от разведки до отчёта?

#ai #gpt6 #cybersecurity #pentest #redteam #infosec #llm
❤5🔥1🙏1
🧠 Что такое NBNS?

NBNS (NetBIOS Name Service) — это протокол разрешения имён, который является частью старого механизма NetBIOS.


Его задача:
определить IP-адрес компьютера по его имени внутри локальной сети.

Например:
Пользователь хочет открыть:
\\SERVER01\share

Компьютеру нужно понять:
Где находится SERVER01?

Если DNS не отвечает, Windows может использовать NBNS.

⚙️ Как работает NBNS?

Компьютер отправляет широковещательный запрос:
Кто такой SERVER01?


Запрос получают устройства в локальном сегменте.
Любая машина может попытаться ответить:

SERVER01 = 192.168.1.50


И если ответ принят — Windows попробует подключиться.

💀 Где появляется проблема?

Проблема в том, что в старых конфигурациях Windows слишком сильно доверяет таким ответам.

Представим:
Пользователь ошибся в имени:

\\FILESRV01\docs


Но настоящего сервера нет.
Windows отправляет NBNS-запрос:
Кто такой FILESRV01?

Атакующий отвечает:
Это я.


Дальше может произойти попытка NTLM-аутентификации.
Схема:
Пользователь
|
| NBNS запрос
|
↓
Атакующий
|
| Ответ:
| "Я FILESRV01"
|
↓
NTLM Authentication


🛠 Почему это интересно при пентесте?

NBNS позволяет проверить:
— используется ли устаревший NetBIOS;
— включены ли небезопасные механизмы поиска имён;
— можно ли получить NTLM-аутентификацию пользователей;
— есть ли условия для дальнейших атак.

Именно поэтому инструменты вроде Responder умеют работать не только с LLMNR, но и с NBNS.
❤2
🧩 Что такое mDNS и почему он интересен пентестерам?

Мы уже разобрали:
LLMNR → NBNS

Понимаю, сложно, но это еще не все 😃

Теперь третий механизм — mDNS (Multicast DNS).

📌 mDNS позволяет устройствам находить друг друга в локальной сети без обычного DNS-сервера.
Вместо обращения к DNS-серверу устройство отправляет multicast-запрос в локальный сегмент:
«Кто знает, где находится этот хост?»

И другие устройства могут ответить.

🧠 Где здесь проблема?

Как и в случае с LLMNR/NBNS, использование локальных механизмов разрешения имён может создавать дополнительные возможности для атакующего, уже находящегося в сети.
Упрощённо:
Устройство
↓
mDNS-запрос
↓
Локальная сеть
↓
Ответ другого устройства

Если инфраструктура позволяет подменить ожидаемый ответ, можно добиться того, что клиент обратится не к тому хосту.
А дальше в некоторых сценариях может возникнуть NTLM-аутентификация.
mDNS
↓
Подмена ответа
↓
Подключение клиента
↓
NTLM


🔥 Чем mDNS отличается от LLMNR и NBNS?

Главное различие — это используемый механизм и область применения.
LLMNR — локальное разрешение имён в Windows-среде.
NBNS — старый механизм NetBIOS.
mDNS — multicast DNS, который широко используется различными устройствами и ОС для обнаружения сервисов и устройств в локальной сети.

Например, mDNS часто встречается в сценариях обнаружения:
— сетевых устройств;
— принтеров;
— медиасервисов;
— других локальных сервисов.

📌 Главная мысль
LLMNR, NBNS и mDNS — это не одно и то же и не являются автоматически уязвимостью.
Но для пентестера они интересны потому, что показывают:
какие механизмы разрешения имён используются внутри сети и можно ли заставить клиента обратиться к неправильному узлу.


#mdns #llmnr #nbns #responder #ntlm #windows #ad #pentest #infra
👍2🙏2🔥1
🧪 Мини-задача

Представим, что вы проводите внутренний пентест и обнаружили, что в сети используются:
LLMNR
NBNS
mDNS


❓ Вопрос:

Какой инструмент из изученных нами можно использовать, чтобы проверить, можно ли перехватить такие запросы и спровоцировать NTLM-аутентификацию?

Разбор вечером!

#практика
👍3🔥2🙏1
Разбор задачки!

Спасибо всем за активность! Все ответы правильные😄

Конечно же Responder мы используем для проверки сценариев, связанных с:

LLMNR
NBNS
mDNS


Запоминаем!

LLMNR / NBNS / mDNS
↓
Responder
↓
NTLM-аутентификация
↓
Дальнейший анализ


📌 Главное: Responder здесь интересен не просто потому, что «умеет слушать сеть», а потому что позволяет проверить, можно ли злоупотребить механизмами разрешения имён и получить NTLM-аутентификацию.
👍4🔥2❤1🙏1
Многоуважаемые участники группы, у меня появилось 3 места на индивидуальное обучение профессии "Application Security Engineer" - направление кибербезопасности.

Для вас это очень хорошая возможность начать свой путь в самой перспективной ИТ сфере.

Программа очень насыщенная. Обучение занимает от полугода и выше. На секунду в универе я учился 5 лет, поэтому не сравнить.

Очень много работы в последнее время стало.
Зарплаты топовые.

Мои студенты ходят по собесам и некоторые уже работают.

Мне часто прилетают запросы от рекрутеров, которые я пересылаю своим ученикам, например вчера был запрос от компании из Латвии на позицию Penetration tester, мой ученик и компания уже общаются.

Очень много отзывов от ребят.

Обучаю простыми языком- есть варианты менторства и самостоятельного обучения под моим присмотром (дешевле)

На любой график и кошелек как говорится.

Пишите мне в телеграмм @faroeman - дам больше информации
👍8❤3🙏3
Вот вы все спите, а я для вас пишу описание атаки, чтобы вы проснулись, а тут как на блюдечке обзора SSRF Server Side Request Forgery ...

Данный тип атаки находится на 7 месте в списке OWASP 2025 ...
Если по-простому SSRF это подделка запроса со стороны сервера ...

По сути атакающий заставляет сервер сделать запрос туда куда у него нет прямого доступа ....например во внутреннюю сеть компании ...

Пример!

Нормальнрое поведение: пользователь вводит example.com/cat.jpg

Сервер скачивает картинку кота и показывает её ...

Атака SSRF: Злоумышленник вместо ссылки на картинку подставляет адрес внутреннего сервера компании - например, 192.168.0.0/passwords.txt

Рез-тат: Сервер сам отправляет запрос к своей же внутренней сети, получает секретные данные и возвращает их злоумышленнику ...

-Всегда проверяйте ввод данных ... (не важно веб это или api)

-Например можно сделать белый список доменов, который разрешен

-Блокировка внутренних IP - запретить серверу обращаться к локальным адресам

С тебя лайк и подписка !
❤8👍5🔥5🙏3
🌐 Что такое IP?

Когда мы начинаем разбираться в компьютерных сетях, одно из первых понятий, которое необходимо понять, — IP-адрес.

📌 IP-адрес — это логический адрес устройства в сети, который используется для его идентификации и доставки сетевых пакетов.

Можно провести простую аналогию:
🏠 Если компьютер — это дом, то IP-адрес — его адрес в сети.


Например:
192.168.1.25


Когда одно устройство хочет обменяться данными с другим, ему необходимо знать, куда именно отправлять эти данные.

Например:
Компьютер A
192.168.1.10
↓
↓ запрос
↓
192.168.1.25
↓
Компьютер B

Именно IP помогает определить, откуда и куда должны доставляться сетевые пакеты.

🧠 IP-адрес не обязательно означает Интернет

Очень часто, когда слышат IP, сразу думают о публичном адресе сайта.
Но IP используется и внутри локальных сетей.

Например:
192.168.1.10
192.168.1.20
192.168.1.30


Это могут быть:
💻 рабочие станции
🖥 серверы
🖨 принтеры
📡 сетевое оборудование

Поэтому во время внутреннего пентеста IP-адреса встречаются буквально на каждом этапе.

🔎 Почему IP важен пентестеру?
Представим, что во время разведки мы обнаружили:
192.168.1.25


Теперь мы знаем адрес хоста.
Следующий этап — выяснить:
Что находится по этому адресу?


И уже здесь появляются другие инструменты и технологии:
IP
↓
Хост
↓
Порты
↓
Сервисы
↓
ОС
↓
Дальнейшая разведка


📌 Главное
IP — это логический адрес устройства в сети.

Без понимания IP будет сложно разобраться в :
— сетевой разведке;
— Nmap;
— ARP;
— DNS;
— TCP/UDP;
— работе локальных сетей.

#network #ip #recon #pentest #base
❤5👍2
Я 2 года в свое время думал что мне не хватает знаний чтобы уйти в кибербез …

Читал про SSRF, учил Burp, смотрел видосики…

А потом понял - мне не знаний не хватало. Мне не хватало одной закрытой задачи…

Вот в чем прикол новичков в кибербезе:

Ты учишь 10 тем на 10%. И кажется что ты ничего не знаешь. И страшно идти на собес. Это все понятно и даже нормально …

А надо наоборот - взять 1 тему и закрыть ее на 100% до результата…

Не "выучить OWASP Top 10" (это и так все знают), а "найти 1 Security Misconfiguration на своем проекте и написать про это кейс".
Увидите, как вы окрылитесь )))

Один закрытый кейс дает больше уверенности чем 10 прочитанных статей, инфа 100%

Я это увидел на своих 20+ учениках, которые до меня учились на скиллбоксах. Те кто пытался учить все - сливались через месяц-два(кроме шуток), потому что результат ваще не видно, ворде ты учишь и все в стол.

Вам надо взять одну дыру и довести ее до конца

Короче народ на этой неделе предлагаю челлендж: не учим ничего нового. Берем одну тему - Security Misconfiguration. И ищем ее (PS: ищите либо на своем проекте либо же локально, чужие сайты не трогаем, это золотое правило!!!

Кто найдет - кидайте в комменты что нашли, разберем.
👍9❤5💯3🔥1