UDP-сканирование: ты доверяешь zenmap или запускаешь nmap руками?
Дефолтный профиль zenmap не трогает UDP. Коллега советует создать кастомный и не мучиться. Формально он прав: под капотом тот же движок.
Но второй коллега запускает
Час до дедлайна, подсеть большая, отчёт утром.
Кто теряет порты, а кто время?
Дефолтный профиль zenmap не трогает UDP. Коллега советует создать кастомный и не мучиться. Формально он прав: под капотом тот же движок.
Но второй коллега запускает
nmap -sU из терминала, выставляет --max-retries и --host-timeout вручную. Говорит, что графическая обёртка прячет статусы вроде open|filtered, и на нестабильном канале ты просто не заметишь потерянные порты.Час до дедлайна, подсеть большая, отчёт утром.
Кто теряет порты, а кто время?
14 резюме за три дня. Где вакансии?
За месяц работодатели не разместили на форуме ни одной. А специалисты по ИБ пришли сами: SOC, пентест, AppSec, Red Team, сети. Девять джунов, четыре мидла, один тимлид. Шестеро готовы выйти через неделю или сразу.
Если ты нанимаешь безопасников, конкурентов у тебя сейчас нет. Кто разместит вакансию первым, окажется на вкладке один.
Посмотреть, кто пришёл →
За месяц работодатели не разместили на форуме ни одной. А специалисты по ИБ пришли сами: SOC, пентест, AppSec, Red Team, сети. Девять джунов, четыре мидла, один тимлид. Шестеро готовы выйти через неделю или сразу.
Если ты нанимаешь безопасников, конкурентов у тебя сейчас нет. Кто разместит вакансию первым, окажется на вкладке один.
Посмотреть, кто пришёл →
Открыл райтап через час или через три?
Задача на учебной площадке. Час крутишь, два крутишь, перебрал очевидное. Рядом лежит райтап, оплаченный вместе с подпиской. Одни говорят: открыл, повторил команды, флаг сдан, но в голове пусто. В реальном пентесте подсказки не будет. Другие: застревать на три вечера подряд это не обучение, а фрустрация, после которой площадку бросают.
Замечено: если открываешь слишком рано, задача забывается через день. Если упираешься сам, запоминаешь надолго. Но «слишком рано» у каждого своё.
Где твоя граница списывания?
Задача на учебной площадке. Час крутишь, два крутишь, перебрал очевидное. Рядом лежит райтап, оплаченный вместе с подпиской. Одни говорят: открыл, повторил команды, флаг сдан, но в голове пусто. В реальном пентесте подсказки не будет. Другие: застревать на три вечера подряд это не обучение, а фрустрация, после которой площадку бросают.
Замечено: если открываешь слишком рано, задача забывается через день. Если упираешься сам, запоминаешь надолго. Но «слишком рано» у каждого своё.
Где твоя граница списывания?
Восемь часов без прогресса: ты ещё учишься или уже просто сидишь?
Третий час над задачей. Очевидные подходы кончились, гугл молчит, условие перечитано трижды. И вот развилка: одни говорят, что после восьми часов без движения пора признать пробел в знаниях и взять подсказку. Другие уверены: именно многодневная борьба формирует мышление, которое никакой writeup не заменит.
Оба лагеря звучат разумно. Иногда после мучительного вечера решение приходит утром за минуту. А иногда три дня впустую, и один абзац теории решает всё.
Сколько часов даёшь себе?
Третий час над задачей. Очевидные подходы кончились, гугл молчит, условие перечитано трижды. И вот развилка: одни говорят, что после восьми часов без движения пора признать пробел в знаниях и взять подсказку. Другие уверены: именно многодневная борьба формирует мышление, которое никакой writeup не заменит.
Оба лагеря звучат разумно. Иногда после мучительного вечера решение приходит утром за минуту. А иногда три дня впустую, и один абзац теории решает всё.
Сколько часов даёшь себе?
Шесть шагов в веб-пентест: в каком порядке ты бы их расставил?
Спор не утихает. Одни кричат: «Ставь Burp Suite и ломай DVWA прямо сейчас». Другие: «Без понимания TCP/IP ты просто тыкаешь кнопки вслепую».
На форуме выложили шесть конкретных шагов: от модели OSI до первого CTF. Задача: расставить буквы в своём порядке и объяснить логику одним предложением на шаг. Можно выкинуть лишнее, можно добавить своё.
Два лагеря уже сцепились. Правильного ответа пока нет.
Покажи свою последовательность
Спор не утихает. Одни кричат: «Ставь Burp Suite и ломай DVWA прямо сейчас». Другие: «Без понимания TCP/IP ты просто тыкаешь кнопки вслепую».
На форуме выложили шесть конкретных шагов: от модели OSI до первого CTF. Задача: расставить буквы в своём порядке и объяснить логику одним предложением на шаг. Можно выкинуть лишнее, можно добавить своё.
Два лагеря уже сцепились. Правильного ответа пока нет.
Покажи свою последовательность
Форум информационной безопасности - Codeby.net
Веб-пентест для новичка: сначала теория или сразу в лабу
На форуме снова всплыл вечный спор: одни говорят «ставь Burp Suite, бери уязвимую машину и ломай прямо сейчас», другие отвечают «сначала пойми, как летит HTTP-запрос и что такое TCP/IP, иначе...
Wireshark в виртуалке ловит только свои пакеты?
Классика первой лабы: запускаешь захват, а в дампе тишина. Только собственный трафик виртуалки. Чужие хосты как будто не существуют.
Одни говорят: проблема в выборе интерфейса. Слушаешь NAT, а нужен bridged. Другие уверены: всё дело в promiscuous mode, который VirtualBox по умолчанию ставит в «Deny». А бывает, что оба пункта исправлены, а пакетов всё равно нет: драйвер, права, тип подключения.
Deny, Allow All или вообще мимо?
Классика первой лабы: запускаешь захват, а в дампе тишина. Только собственный трафик виртуалки. Чужие хосты как будто не существуют.
Одни говорят: проблема в выборе интерфейса. Слушаешь NAT, а нужен bridged. Другие уверены: всё дело в promiscuous mode, который VirtualBox по умолчанию ставит в «Deny». А бывает, что оба пункта исправлены, а пакетов всё равно нет: драйвер, права, тип подключения.
Deny, Allow All или вообще мимо?
Ты читаешь доки на английском каждый день, но язык не остаётся?
README, man-страницы, RFC, описания API. Глаза бегут, смысл вроде понятен. Через месяц ты не можешь пересказать абзац своими словами. Ни одного нового термина в голове.
Одни говорят: без выписанных слов и пересказов вслух ничего не работает. Другие годами просто читали Stack Overflow и однажды поняли доклад без субтитров. Без единой карточки.
Карточки или Stack Overflow?
README, man-страницы, RFC, описания API. Глаза бегут, смысл вроде понятен. Через месяц ты не можешь пересказать абзац своими словами. Ни одного нового термина в голове.
Одни говорят: без выписанных слов и пересказов вслух ничего не работает. Другие годами просто читали Stack Overflow и однажды поняли доклад без субтитров. Без единой карточки.
Карточки или Stack Overflow?
apt или pip: ты уже выбрал сторону?
Ставишь инструмент через
Один источник через apt: предсказуемо, но половины нужного нет в репозитории. Всё в
Опиши свою схему одним абзацем
Ставишь инструмент через
apt, а через полгода pip тянет другую версию той же библиотеки. Они конфликтуют, что-то ломается, и ты полчаса выясняешь, какой пакет лежит в системном site-packages, а какой в пользовательском.Один источник через apt: предсказуемо, но половины нужного нет в репозитории. Всё в
venv: чисто, но десяток окружений обновлять вручную никто не хочет.Опиши свою схему одним абзацем
Через сисадминство или через сетевую инженерию приходят к проектированию сетевой архитектуры?
Сетевой инженер каждый день живёт в маршрутизации, сегментации, ACL. Он строит сеть, но может не представлять, что происходит выше L3.
Сисадмин отвечает за всё: от коммутаторов до файрвола, от домена до бэкапов. Он видит инфраструктуру целиком, но тратит время на десяток задач, далёких от сетевого дизайна.
У обоих путей свои слепые зоны. Вопрос в том, какую зону проще закрыть самому.
Какая слепая зона оказалась твоей?
Сетевой инженер каждый день живёт в маршрутизации, сегментации, ACL. Он строит сеть, но может не представлять, что происходит выше L3.
Сисадмин отвечает за всё: от коммутаторов до файрвола, от домена до бэкапов. Он видит инфраструктуру целиком, но тратит время на десяток задач, далёких от сетевого дизайна.
У обоих путей свои слепые зоны. Вопрос в том, какую зону проще закрыть самому.
Какая слепая зона оказалась твоей?
Ты за изоляцию или за дисциплину без прослоек?
Одни выстраивают схему: незнакомые ссылки открываются через облачный браузер, файлы проходят песочницу, и даже если ссылка ведёт на эксплойт, он отрабатывает в чужом контейнере. Настроил один раз и забыл.
Другие возражают: любая прослойка замедляет работу. Через неделю ты начнёшь её обходить «только разочек». Проще держать браузер обновлённым, не запускать бинарники из непонятных источников. Бесплатно и не ломает процесс.
Оба подхода звучат разумно, пока не столкнутся с твоим реальным рабочим днём.
Песочница или привычки?
Одни выстраивают схему: незнакомые ссылки открываются через облачный браузер, файлы проходят песочницу, и даже если ссылка ведёт на эксплойт, он отрабатывает в чужом контейнере. Настроил один раз и забыл.
Другие возражают: любая прослойка замедляет работу. Через неделю ты начнёшь её обходить «только разочек». Проще держать браузер обновлённым, не запускать бинарники из непонятных источников. Бесплатно и не ломает процесс.
Оба подхода звучат разумно, пока не столкнутся с твоим реальным рабочим днём.
Песочница или привычки?
Ты поднимаешь чистую виртуалку под каждое расследование или обходишься профилями браузера?
Одни разворачивают чистый образ на каждую задачу: куки, кеш, файлы не пересекаются физически. Снапшот, откат, а если что-то пошло не так, машину удаляешь целиком. Цена: время, ресурсы хоста, хранилище под образы.
Другие запускают профиль браузера за секунды и говорят, что для веба этого хватает. Цена: DNS-запросы, метаданные файлов, локальные утилиты остаются общими. Один неаккуратный шаг, и контексты двух расследований смешиваются.
Чем чувствительнее источники, тем дороже такая ошибка. Чем больше коротких проверок в день, тем дороже каждая лишняя минута на развёртывание.
Ответить в треде →
Одни разворачивают чистый образ на каждую задачу: куки, кеш, файлы не пересекаются физически. Снапшот, откат, а если что-то пошло не так, машину удаляешь целиком. Цена: время, ресурсы хоста, хранилище под образы.
Другие запускают профиль браузера за секунды и говорят, что для веба этого хватает. Цена: DNS-запросы, метаданные файлов, локальные утилиты остаются общими. Один неаккуратный шаг, и контексты двух расследований смешиваются.
Чем чувствительнее источники, тем дороже такая ошибка. Чем больше коротких проверок в день, тем дороже каждая лишняя минута на развёртывание.
Ответить в треде →
Сильная кафедра без профиля ИБ в дипломе или профильная программа с нужным кодом, но без практики?
Два абитуриента хотят в ИБ. Один идёт на технический факультет: живые лабы, преподаватели с опытом, на выходе реальные навыки. В дипломе «прикладная математика». Другой выбирает профильную программу по ИБ: нужный код специальности, но семестры забиты нормативкой, а до пентеста и разбора трафика руки не доходят.
Одного не берут из-за отсутствия профильного диплома, и он теряет год. Другой проваливает собеседование, когда просят разобрать pcap.
Навыки можно доказать через CTF и стажировки. Но кадровый фильтр «нет образования по ИБ» их не спрашивает.
Диплом или pcap: что откроет дверь?
Два абитуриента хотят в ИБ. Один идёт на технический факультет: живые лабы, преподаватели с опытом, на выходе реальные навыки. В дипломе «прикладная математика». Другой выбирает профильную программу по ИБ: нужный код специальности, но семестры забиты нормативкой, а до пентеста и разбора трафика руки не доходят.
Одного не берут из-за отсутствия профильного диплома, и он теряет год. Другой проваливает собеседование, когда просят разобрать pcap.
Навыки можно доказать через CTF и стажировки. Но кадровый фильтр «нет образования по ИБ» их не спрашивает.
Диплом или pcap: что откроет дверь?
Ты сначала читаешь главу целиком и только потом открываешь терминал, или запускаешь objdump на первом же примере?
Два подхода к изучению ELF и ABI. Первый: берёшь книгу, читаешь от корки до корки, конспектируешь. Картина складывается целиком, термины не путаются. Но через 80 страниц без практики мозг отключается.
Второй: компилируешь минимальный
Пропорция у всех разная.
Книга или терминал первым?
Два подхода к изучению ELF и ABI. Первый: берёшь книгу, читаешь от корки до корки, конспектируешь. Картина складывается целиком, термины не путаются. Но через 80 страниц без практики мозг отключается.
Второй: компилируешь минимальный
.c, сразу натравливаешь readelf -a, гуглишь каждое незнакомое поле. Каждый факт привязан к реальному байту. Но без системы легко пропустить связи между секциями, сегментами и релокациями.Пропорция у всех разная.
Книга или терминал первым?
Ты начинаешь с фундамента или сразу учишься работать с ИИ параллельно?
Первый день стажировки в SOC. У тебя открыт SIEM и чат-бот на базе LLM, который разбирает алерты, пишет сигнатуры, объясняет логи. Старший аналитик говорит: сначала научись читать pcap руками, потом автоматизируй. Коллега рядом возражает: он за две минуты получает черновик правила корреляции, а ты будешь собирать его час.
Без понимания TCP/IP ты не отличишь ответ модели от галлюцинации: она уверенно выдаст несуществующий флаг в пакете, и ты отправишь ложный отчёт. Но пока ты месяцами сидишь только в Wireshark, коллеги уже закрывают инциденты быстрее.
Время конечно: каждый вечер, вложенный в ручной разбор логов, не вложен в освоение промптов. И наоборот.
Галлюцинация или потерянное время: что опаснее?
Первый день стажировки в SOC. У тебя открыт SIEM и чат-бот на базе LLM, который разбирает алерты, пишет сигнатуры, объясняет логи. Старший аналитик говорит: сначала научись читать pcap руками, потом автоматизируй. Коллега рядом возражает: он за две минуты получает черновик правила корреляции, а ты будешь собирать его час.
Без понимания TCP/IP ты не отличишь ответ модели от галлюцинации: она уверенно выдаст несуществующий флаг в пакете, и ты отправишь ложный отчёт. Но пока ты месяцами сидишь только в Wireshark, коллеги уже закрывают инциденты быстрее.
Время конечно: каждый вечер, вложенный в ручной разбор логов, не вложен в освоение промптов. И наоборот.
Галлюцинация или потерянное время: что опаснее?
Форум информационной безопасности - Codeby.net
Фундамент или ИИ-инструменты: с чего начинать путь в ИБ
Представь: ты только пришёл в SOC на стажировку. Тебе дали доступ к SIEM и к внутреннему чат-боту на базе LLM, который умеет разбирать алерты, писать сигнатуры и объяснять сетевые логи.
Старший...
Старший...
Прокачка скиллов или обеды с тимлидом: что реально двигает из L1 в инженеры SIEM?
Одни говорят: разберись в корреляционных правилах, пиши парсеры, пойми нормализацию логов. Команде нужен тот, кто закрывает задачи, и рано или поздно это заметят.
Другие отвечают: можно три года писать идеальные правила детекта и остаться на первой линии, пока коллега, который на виду у руководства, получит оффер. Без видимости для менеджмента твои навыки просто не существуют.
У обеих сторон слабое место. Первая игнорирует, что решения о повышении принимают люди, а не автотесты. Вторая рискует посадить в инженерное кресло того, кто не умеет в detection engineering.
Навыки или видимость: кто прав?
Одни говорят: разберись в корреляционных правилах, пиши парсеры, пойми нормализацию логов. Команде нужен тот, кто закрывает задачи, и рано или поздно это заметят.
Другие отвечают: можно три года писать идеальные правила детекта и остаться на первой линии, пока коллега, который на виду у руководства, получит оффер. Без видимости для менеджмента твои навыки просто не существуют.
У обеих сторон слабое место. Первая игнорирует, что решения о повышении принимают люди, а не автотесты. Вторая рискует посадить в инженерное кресло того, кто не умеет в detection engineering.
Навыки или видимость: кто прав?
На какой стороне ты: собирать ОС с нуля или взять готовый дистрибутив?
Одни берут минимальный базовый дистрибутив и ставят каждый пакет вручную. Знают каждую зависимость, каждый сервис в сети, каждый конфиг. Система легче, поверхность атаки меньше, а пока собираешь, разбираешься в устройстве ОС глубже любого курса.
Другие ставят Kali или Parrot: сотни инструментов уже собраны и протестированы мейнтейнерами. Время на сборку ядра и отладку драйверов лучше вложить в изучение техник. Профессионализм измеряется не тем, как ты скомпилировал систему, а тем, что ты с ней делаешь.
🔧 Любопытно: те, кто прошёл через ручную сборку хотя бы раз, потом всё равно возвращаются к готовому. Но опыт никуда не девается.
Твой вариант в теме →
Одни берут минимальный базовый дистрибутив и ставят каждый пакет вручную. Знают каждую зависимость, каждый сервис в сети, каждый конфиг. Система легче, поверхность атаки меньше, а пока собираешь, разбираешься в устройстве ОС глубже любого курса.
Другие ставят Kali или Parrot: сотни инструментов уже собраны и протестированы мейнтейнерами. Время на сборку ядра и отладку драйверов лучше вложить в изучение техник. Профессионализм измеряется не тем, как ты скомпилировал систему, а тем, что ты с ней делаешь.
🔧 Любопытно: те, кто прошёл через ручную сборку хотя бы раз, потом всё равно возвращаются к готовому. Но опыт никуда не девается.
Твой вариант в теме →
От 200 до 300 тысяч на руки за то, чтобы первым разбирать свежие CVE.
METASCAN ищет пентестера-исследователя в R&D. Это не поток «просканируй периметр заказчика и напиши отчёт» — здесь работа начинается там, где готовых инструментов ещё нет.
Что делать. Исследовать неизученные сервисы и приложения, писать PoC и сигнатуры под новые CVE, собирать Nuclei-шаблоны, NSE-скрипты и модули, встраивать всё это в инфраструктуру. Плюс тесты и документация, потому что ваш инструмент потом будут запускать другие люди.
Что нужно. Опыт в Pentest, Bug Bounty или Red Team от трёх лет, Linux на уровне администратора, глубокое понимание TCP/IP, DNS, HTTP, TLS, SSH, SMB, RDP, уверенный Python 3, Docker, OWASP и MITRE ATT&CK. Плюсом будут Go, Java, Lua или Ruby и участие в open-source.
Условия. Senior, удалёнка, компания московская. Вилка названа прямо в карточке, а не «по итогам собеседования»: 200 000 — 300 000 ₽ на руки.
Отдельно отметим: на доске сейчас 377 вакансий, и подобных ролей, где вам платят за исследование, а не за прогон сканера по чек-листу, единицы.
Описание и кнопка отклика здесь
Если стек ваш, но ищете не вы, перешлите тому, кто ищет. Такие вакансии закрываются быстро.
METASCAN ищет пентестера-исследователя в R&D. Это не поток «просканируй периметр заказчика и напиши отчёт» — здесь работа начинается там, где готовых инструментов ещё нет.
Что делать. Исследовать неизученные сервисы и приложения, писать PoC и сигнатуры под новые CVE, собирать Nuclei-шаблоны, NSE-скрипты и модули, встраивать всё это в инфраструктуру. Плюс тесты и документация, потому что ваш инструмент потом будут запускать другие люди.
Что нужно. Опыт в Pentest, Bug Bounty или Red Team от трёх лет, Linux на уровне администратора, глубокое понимание TCP/IP, DNS, HTTP, TLS, SSH, SMB, RDP, уверенный Python 3, Docker, OWASP и MITRE ATT&CK. Плюсом будут Go, Java, Lua или Ruby и участие в open-source.
Условия. Senior, удалёнка, компания московская. Вилка названа прямо в карточке, а не «по итогам собеседования»: 200 000 — 300 000 ₽ на руки.
Отдельно отметим: на доске сейчас 377 вакансий, и подобных ролей, где вам платят за исследование, а не за прогон сканера по чек-листу, единицы.
Описание и кнопка отклика здесь
Если стек ваш, но ищете не вы, перешлите тому, кто ищет. Такие вакансии закрываются быстро.
Ты за «бейся сам, пока не поймёшь» или за «спроси через час, не трать день»?
Одни говорят: только многочасовой тупик формирует навык. Подсказали вектор, значит, ты запомнил ответ, но не научился думать. В реальном пентесте никто не покажет, куда копать.
Другие отвечают: час без прогресса, иди в чат. Практик не даст готовый ответ, а направит. Время конечно, и полдня на одном задании это не упорство, а потеря ресурса.
Риск у обеих сторон: первая может выгореть и бросить курс, вторая набрать галочки без глубины. Где именно обучение превращается во фрустрацию, каждый чувствует по-разному.
Где твоя черта?
Одни говорят: только многочасовой тупик формирует навык. Подсказали вектор, значит, ты запомнил ответ, но не научился думать. В реальном пентесте никто не покажет, куда копать.
Другие отвечают: час без прогресса, иди в чат. Практик не даст готовый ответ, а направит. Время конечно, и полдня на одном задании это не упорство, а потеря ресурса.
Риск у обеих сторон: первая может выгореть и бросить курс, вторая набрать галочки без глубины. Где именно обучение превращается во фрустрацию, каждый чувствует по-разному.
Где твоя черта?
На чём ты пишешь свои низкоуровневые инструменты и почему остановился именно на этом?
Шеллкод, драйвер, парсер бинарного формата: каждый раз один и тот же выбор. Одни садятся за ассемблер: полный контроль, каждый байт на месте, и сам процесс доставляет удовольствие, даже если времени уходит втрое больше. Другие берут C, Rust или Python с
Граница размыта. Инъекция в чужой процесс, ручная подготовка опкодов: тут без ассемблера тяжело. Но тот же C даёт почти такой же контроль, а код читается через неделю без боли.
Ассемблер, C, Rust: покажи свой стек
Шеллкод, драйвер, парсер бинарного формата: каждый раз один и тот же выбор. Одни садятся за ассемблер: полный контроль, каждый байт на месте, и сам процесс доставляет удовольствие, даже если времени уходит втрое больше. Другие берут C, Rust или Python с
ctypes и считают, что лишняя сложность не оправдана, если результат тот же.Граница размыта. Инъекция в чужой процесс, ручная подготовка опкодов: тут без ассемблера тяжело. Но тот же C даёт почти такой же контроль, а код читается через неделю без боли.
Ассемблер, C, Rust: покажи свой стек
Форум информационной безопасности - Codeby.net
Язык для низкоуровневых инструментов: ассемблер или выше
Вопрос базовый, и задать его не стыдно.
Когда начинаешь писать что-то близкое к железу или к ядру (шеллкод, драйвер, парсер бинарного формата), встаёт выбор. Одни садятся за ассемблер: полный...
Когда начинаешь писать что-то близкое к железу или к ядру (шеллкод, драйвер, парсер бинарного формата), встаёт выбор. Одни садятся за ассемблер: полный...
Что ты автоматизировал, а что до сих пор делаешь руками?
Сбор логов, бэкапы, деплой, проверка конфигов: у каждого свой набор рутины. Часть задач уходит в скрипт один раз и забывается навсегда. Часть живёт в ручном режиме годами, и это осознанный выбор.
Граница у всех разная. Кто-то сэкономил час в неделю одним коротким пайплайном. Кто-то потратил два дня на скрипт ради задачи, которая возникает раз в квартал.
Один абзац: одна задача в скрипте, одна на руках.
Покажи свою границу рутины
Сбор логов, бэкапы, деплой, проверка конфигов: у каждого свой набор рутины. Часть задач уходит в скрипт один раз и забывается навсегда. Часть живёт в ручном режиме годами, и это осознанный выбор.
Граница у всех разная. Кто-то сэкономил час в неделю одним коротким пайплайном. Кто-то потратил два дня на скрипт ради задачи, которая возникает раз в квартал.
Один абзац: одна задача в скрипте, одна на руках.
Покажи свою границу рутины
Что реально помогло тебе получить первый оффер в пентест: сертификат, практика или что-то третье?
Вакансии говорят разное. Одни просят eJPT или CEH, другие хотят CTF-райтапы и баг-баунти. Логика у каждой стороны своя: сертификат доказывает, что ты прошёл программу и сдал экзамен. Практика доказывает, что ты умеешь находить реальные баги.
Но вот ключевой момент: если HR фильтрует резюме по наличию бумажки, твои райтапы никто не увидит. Если не фильтрует, деньги на сертификат потрачены зря.
Бюджет на одно. Время на одно.
Бумажка или баги: на что ставишь?
Вакансии говорят разное. Одни просят eJPT или CEH, другие хотят CTF-райтапы и баг-баунти. Логика у каждой стороны своя: сертификат доказывает, что ты прошёл программу и сдал экзамен. Практика доказывает, что ты умеешь находить реальные баги.
Но вот ключевой момент: если HR фильтрует резюме по наличию бумажки, твои райтапы никто не увидит. Если не фильтрует, деньги на сертификат потрачены зря.
Бюджет на одно. Время на одно.
Бумажка или баги: на что ставишь?