Безпека застосунків
для розробників
Запустіть експлойт у справжньому браузері проти навмисно вразливого застосунку, а потім напишіть виправлення, яке його зупинить.
22 практичних вправ за OWASP Top 10 для вебзастосунків. Безкоштовно, без реєстрації.
Охоплює мови, якими пише ваша команда
Вразливий код і його виправлення показані тією мовою, якою ваші розробники працюють щодня.
- JavaScript
- TypeScript
- Java
- C#
- Python
- Scala
- PHP
- Ruby
- Go
- Kotlin
OWASP Top 10 для вебзастосунків
Клікджекінг
Викрадіть клік на кнопці підтвердження в банку.
- OWASPA02:2025
- CWE-1021
- CIS 16
- NIST CSFPR.PS
Ін’єкція команд
Допишіть другу команду до серверної утиліти.
- OWASPA05:2025
- CWE-78
- CIS 16
- NIST CSFPR.PS
Компоненти з відомими вразливостями
Отримайте виконання коду через застарілу бібліотеку.
- OWASPA03:2025
- CWE-1104
- CIS 16
- NIST CSFPR.PS
Підробка міжсайтового запиту (CSRF)
Переказуйте гроші зі сторінки, якій жертва ніколи не довіряла.
- OWASPA01:2025
- CWE-352
- CIS 16
- NIST CSFPR.PS
Обхід каталогів
Прочитайте системні файли через посилання на завантаження.
- OWASPA01:2025
- CWE-22
- CIS 16
- NIST CSFPR.PS
DOM XSS
Запустіть XSS, якого сервер ніколи не побачить.
- OWASPA05:2025
- CWE-79
- CIS 16
- NIST CSFPR.PS
Примусовий перегляд
Витягніть експорт персональних даних із маршруту, на який немає посилань.
- OWASPA01:2025
- CWE-425
- CIS 16
- NIST CSFPR.PS
Горизонтальне підвищення привілеїв
Змініть одну цифру й прочитайте дані іншого клієнта.
- OWASPA01:2025
- CWE-639
- CIS 16
- NIST CSFPR.PS
Ін’єкція заголовка Host
Переспрямуйте лист про скидання пароля на схожий домен.
- OWASPA02:2025
- CWE-644
- CIS 16
- NIST CSFPR.PS
Небезпечне перенаправлення URL
Сховайте фішингову сторінку за справжнім входом.
- OWASPA01:2025
- CWE-601
- CIS 16
- NIST CSFPR.PS
Залишений код налагодження
Витягніть продакшн-секрети із забутого маршруту налагодження.
- OWASPA02:2025
- CWE-489
- CIS 16
- NIST CSFPR.PS
Персональні дані в URL
Дістаньте персональні дані просто з посилання.
- OWASPA04:2025
- CWE-598
- CIS 16
- NIST CSFPR.PS
Відображений XSS
Складіть шкідливе посилання, яке спрацьовує щойно його відкрили.
- OWASPA05:2025
- CWE-79
- CIS 16
- NIST CSFPR.PS
Підробка запитів на боці сервера (SSRF)
Змусьте сервер витягнути власні хмарні облікові дані.
- OWASPA01:2025
- CWE-918
- CIS 16
- NIST CSFPR.PS
Фіксація сесії
Підкиньте ідентифікатор сесії й успадкуйте вхід жертви.
- OWASPA07:2025
- CWE-384
- ATT&CKT1539
- CIS 16
- NIST CSFPR.PS
SQL-ін’єкція
Викачайте базу даних через одну незахищену форму пошуку.
- OWASPA05:2025
- CWE-89
- CIS 16
- NIST CSFPR.PS
Збережений XSS
Підкиньте скрипт у коментар і подивіться, як він спрацює.
- OWASPA05:2025
- CWE-79
- CIS 16
- NIST CSFPR.PS
Розкриття токена в URL
Повторно застосуйте сесійний токен, зібраний із логу реферерів.
- OWASPA07:2025
- CWE-598
- ATT&CKT1539
- CIS 16
- NIST CSFPR.PS
Перебір користувачів
Зберіть перевірений список клієнтів із форми входу.
- OWASPA07:2025
- CWE-204
- CIS 16
- NIST CSFPR.PS
Вертикальне підвищення привілеїв
Підробіть роль у токені й станьте адміністратором.
- OWASPA01:2025
- CWE-269
- CIS 16
- NIST CSFPR.PS
Слабка випадковість
Передбачте токен скидання пароля й заберіть акаунт.
- OWASPA04:2025
- CWE-330
- CIS 16
- NIST CSFPR.PS
XXE-ін’єкція
Прочитайте файл паролів через завантажений XML.
- OWASPA02:2025
- CWE-611
- CIS 16
- NIST CSFPR.PS
Напрям для розробників
Безпека застосунків за поверхнями атаки. Безкоштовно, на практиці, без реєстрації.
-
Безпека API
10 вправПорушена авторизація на рівні об’єктів · Масове присвоєння · Надмірне розкриття даних
-
Безпека Git і репозиторіїв
8 вправСекрети в історії Git · Відкритий каталог .git · Шкідливі pull requests
-
Безпека хмари
17 вправПублічні бакети у сховищі · Надмірні дозволи IAM · Секрети в шарах образу
Поширені запитання
Що таке навчання з безпеки застосунків?
Навчання з безпеки застосунків вчить розробників знаходити й усувати ті класи вразливостей, які зловмисники справді експлуатують: ін’єкції, порушений контроль доступу та міжсайтовий скриптинг. Воно розраховане на тих, хто пише код, а не на всіх працівників.
Кожна вправа тут садить вас за симульовану робочу станцію зі справжнім браузером і навмисно вразливим вебзастосунком. Ви самі проводите атаку, а потім застосовуєте безпечний патерн, який її закриває.
Які ризики з OWASP Top 10 охоплюють ці вправи?
Курс охоплює ін’єкції (SQL і команд), порушений контроль доступу (горизонтальне й вертикальне підвищення привілеїв, примусовий перегляд), збої криптографії та автентифікації (слабка випадковість, фіксація сесії) і помилки конфігурації безпеки (залишений код налагодження, вразливі залежності).
Міжсайтовий скриптинг розібрано в усіх трьох формах: збережений, відображений і DOM-based. Кожна вправа поєднує експлойт із виправленням.
Чи потрібно вміти програмувати, щоб пройти ці вправи?
Базове знайомство з веброзробкою допоможе, адже виправлення показано як зміни в коді, наприклад заміну конкатенованого запиту на параметризований.
Писати код з нуля не потрібно. Вправи проводять вас через читання вразливого обробника, пошук помилки та розбір виправленої версії.
Чи задовольняє це вимоги PCI DSS до навчання безпечного кодування?
Вимога 6.2 PCI DSS стосується безпечної розробки ПЗ, а 12.6 — навчання персоналу з кібербезпеки. Розробники, чий код працює з даними власників карток, підпадають під обидві.
Ці вправи дають практичну частину навчання безпечного кодування, а записи про завершення експортуються у вашу LMS через SCORM або LTI як доказ для аудиту.
Подивіться RansomLeak у дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.