Характеристики
| Формат | Обучение |
|---|---|
| Уровень | Новичок, Средний, Продвинутый |
| Цена | Есть платное |
| Доступ | Без регистрации |
| Активность | Активна |
| Язык | EN |
| Категория | Web |
Академия веб-пентеста от авторов Burp Suite: темы из перечня OWASP по порядку, от разведки до уязвимостей бизнес-логики. Практика идёт в лабах на намеренно уязвимых приложениях. Обучение бесплатное, экзамен в конце — нет.
Плюсы и минусы
Плюсы
- Проходит весь веб-перечень OWASP в порядке, в котором он имеет смысл
- Лабы размечают те запрос и ответ, которые действительно важны
- Бесплатно и открыто: до любой темы можно дойти без аккаунта
Минусы
- Сертификат требует активной подписки Burp Suite Professional
- Только веб-приложения: ни сетей, ни Active Directory, ни бинарников
- Решения в сообществе неравномерны: где-то десяток разборов, где-то ни одного
Кому подойдёт
Подойдёт тому, кто идёт в веб-безопасность: закрывает разрыв между знанием названия уязвимости и умением её проверить. Путь стоит пройти целиком, даже если экзамен сдавать не планируется.
С чего начать
- Сначала Access Control и SQL injection — они задают всё, что идёт дальше
- Каждую лабу решать в Burp Suite Community, платная лицензия не нужна
- Вести таблицу: уязвимость, где встречал, как подтвердил
История
Выросла из материалов PortSwigger Research и стала эталоном, на который ссылается большинство веб-тестеров. Новые темы появляются вместе с новыми классами багов из отчётов о взломах, то есть программа следует за тем, что реально эксплуатируют, а не за фиксированным curriculum.