Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Безпека застосунків
для розробників

Запустіть експлойт у справжньому браузері проти навмисно вразливого застосунку, а потім напишіть виправлення, яке його зупинить.

22 практичних вправ за OWASP Top 10 для вебзастосунків. Безкоштовно, без реєстрації.

Охоплює мови, якими пише ваша команда

Вразливий код і його виправлення показані тією мовою, якою ваші розробники працюють щодня.

  • JavaScript
  • TypeScript
  • Java
  • C#
  • Python
  • Scala
  • PHP
  • Ruby
  • Go
  • Kotlin
1

OWASP Top 10 для вебзастосунків

Клікджекінг

Викрадіть клік на кнопці підтвердження в банку.

  • OWASPA02:2025
  • CWE-1021
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Ін’єкція команд

Допишіть другу команду до серверної утиліти.

  • OWASPA05:2025
  • CWE-78
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Компоненти з відомими вразливостями

Отримайте виконання коду через застарілу бібліотеку.

  • OWASPA03:2025
  • CWE-1104
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Підробка міжсайтового запиту (CSRF)

Переказуйте гроші зі сторінки, якій жертва ніколи не довіряла.

  • OWASPA01:2025
  • CWE-352
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Обхід каталогів

Прочитайте системні файли через посилання на завантаження.

  • OWASPA01:2025
  • CWE-22
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

DOM XSS

Запустіть XSS, якого сервер ніколи не побачить.

  • OWASPA05:2025
  • CWE-79
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Примусовий перегляд

Витягніть експорт персональних даних із маршруту, на який немає посилань.

  • OWASPA01:2025
  • CWE-425
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Горизонтальне підвищення привілеїв

Змініть одну цифру й прочитайте дані іншого клієнта.

  • OWASPA01:2025
  • CWE-639
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Ін’єкція заголовка Host

Переспрямуйте лист про скидання пароля на схожий домен.

  • OWASPA02:2025
  • CWE-644
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Небезпечне перенаправлення URL

Сховайте фішингову сторінку за справжнім входом.

  • OWASPA01:2025
  • CWE-601
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Залишений код налагодження

Витягніть продакшн-секрети із забутого маршруту налагодження.

  • OWASPA02:2025
  • CWE-489
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Персональні дані в URL

Дістаньте персональні дані просто з посилання.

  • OWASPA04:2025
  • CWE-598
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Відображений XSS

Складіть шкідливе посилання, яке спрацьовує щойно його відкрили.

  • OWASPA05:2025
  • CWE-79
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Підробка запитів на боці сервера (SSRF)

Змусьте сервер витягнути власні хмарні облікові дані.

  • OWASPA01:2025
  • CWE-918
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Фіксація сесії

Підкиньте ідентифікатор сесії й успадкуйте вхід жертви.

  • OWASPA07:2025
  • CWE-384
  • ATT&CKT1539
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

SQL-ін’єкція

Викачайте базу даних через одну незахищену форму пошуку.

  • OWASPA05:2025
  • CWE-89
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Збережений XSS

Підкиньте скрипт у коментар і подивіться, як він спрацює.

  • OWASPA05:2025
  • CWE-79
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Розкриття токена в URL

Повторно застосуйте сесійний токен, зібраний із логу реферерів.

  • OWASPA07:2025
  • CWE-598
  • ATT&CKT1539
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Перебір користувачів

Зберіть перевірений список клієнтів із форми входу.

  • OWASPA07:2025
  • CWE-204
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Вертикальне підвищення привілеїв

Підробіть роль у токені й станьте адміністратором.

  • OWASPA01:2025
  • CWE-269
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Слабка випадковість

Передбачте токен скидання пароля й заберіть акаунт.

  • OWASPA04:2025
  • CWE-330
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

XXE-ін’єкція

Прочитайте файл паролів через завантажений XML.

  • OWASPA02:2025
  • CWE-611
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Напрям для розробників

Безпека застосунків за поверхнями атаки. Безкоштовно, на практиці, без реєстрації.

Поширені запитання

Що таке навчання з безпеки застосунків?

Навчання з безпеки застосунків вчить розробників знаходити й усувати ті класи вразливостей, які зловмисники справді експлуатують: ін’єкції, порушений контроль доступу та міжсайтовий скриптинг. Воно розраховане на тих, хто пише код, а не на всіх працівників.

Кожна вправа тут садить вас за симульовану робочу станцію зі справжнім браузером і навмисно вразливим вебзастосунком. Ви самі проводите атаку, а потім застосовуєте безпечний патерн, який її закриває.

Які ризики з OWASP Top 10 охоплюють ці вправи?

Курс охоплює ін’єкції (SQL і команд), порушений контроль доступу (горизонтальне й вертикальне підвищення привілеїв, примусовий перегляд), збої криптографії та автентифікації (слабка випадковість, фіксація сесії) і помилки конфігурації безпеки (залишений код налагодження, вразливі залежності).

Міжсайтовий скриптинг розібрано в усіх трьох формах: збережений, відображений і DOM-based. Кожна вправа поєднує експлойт із виправленням.

Чи потрібно вміти програмувати, щоб пройти ці вправи?

Базове знайомство з веброзробкою допоможе, адже виправлення показано як зміни в коді, наприклад заміну конкатенованого запиту на параметризований.

Писати код з нуля не потрібно. Вправи проводять вас через читання вразливого обробника, пошук помилки та розбір виправленої версії.

Чи задовольняє це вимоги PCI DSS до навчання безпечного кодування?

Вимога 6.2 PCI DSS стосується безпечної розробки ПЗ, а 12.6 — навчання персоналу з кібербезпеки. Розробники, чий код працює з даними власників карток, підпадають під обидві.

Ці вправи дають практичну частину навчання безпечного кодування, а записи про завершення експортуються у вашу LMS через SCORM або LTI як доказ для аудиту.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.