PortSwigger Web Security Academy

Перейти на площадку ↗

Есть платноеАкадемияВсе уровниАктивна

Характеристики

Характеристики
ФорматОбучение
УровеньНовичок, Средний, Продвинутый
ЦенаЕсть платное
ДоступБез регистрации
АктивностьАктивна
ЯзыкEN
КатегорияWeb

Академия веб-пентеста от авторов Burp Suite: темы из перечня OWASP по порядку, от разведки до уязвимостей бизнес-логики. Практика идёт в лабах на намеренно уязвимых приложениях. Обучение бесплатное, экзамен в конце — нет.

Плюсы и минусы

Плюсы

  • Проходит весь веб-перечень OWASP в порядке, в котором он имеет смысл
  • Лабы размечают те запрос и ответ, которые действительно важны
  • Бесплатно и открыто: до любой темы можно дойти без аккаунта

Минусы

  • Сертификат требует активной подписки Burp Suite Professional
  • Только веб-приложения: ни сетей, ни Active Directory, ни бинарников
  • Решения в сообществе неравномерны: где-то десяток разборов, где-то ни одного

Кому подойдёт

Подойдёт тому, кто идёт в веб-безопасность: закрывает разрыв между знанием названия уязвимости и умением её проверить. Путь стоит пройти целиком, даже если экзамен сдавать не планируется.

С чего начать

  1. Сначала Access Control и SQL injection — они задают всё, что идёт дальше
  2. Каждую лабу решать в Burp Suite Community, платная лицензия не нужна
  3. Вести таблицу: уязвимость, где встречал, как подтвердил

История

Выросла из материалов PortSwigger Research и стала эталоном, на который ссылается большинство веб-тестеров. Новые темы появляются вместе с новыми классами багов из отчётов о взломах, то есть программа следует за тем, что реально эксплуатируют, а не за фиксированным curriculum.