AP Security
3.6K subscribers
280 photos
2 videos
61 files
547 links
Лаборатория инновационных технологий и кибербезопасности. ( Laboratory of innovation technologies and cybersecurity )
Новости, события, мероприятия, технические обзоры

По вопросам сотрудничества:
@P1N_C0DE
Download Telegram
Полное руководство по Burp Suite.pdf
7.4 MB
⚡️Burp Suite: полное руководство
Представляем вашему вниманию полное руководство по такой утилите как Burp Suite😈

Это популярный фаззер, используемый для тестирования на проникновения веб приложений. Руководство полностью переведено на русский язык☺️

Версию Burp Suite 2023 мы также выкладывали на канале😈
Приятного прочтения🔓
#web #porstwigger #pentest #bugbounty
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10😍32🔥1
⚡️Bug bounty reports
В поиске багов главное обзавестись опытом. Вот вы прошли пару топиков с PortSwigger и уже несетесь искать XSS, но ничего не выходит. Что же, нужна практика и пару отчётов, чтобы вы знали, как думает багхантер🔓

📣Ссылка на репозиторий: https://github.com/reddelexc/hackerone-reports
#web #bugbounty #pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
👍83🔥3😁1
⚡️История одного бага

Какого это быть багхантером, ломающим веб-сервис в поисках новой уязвимости?🔓

Данная статья будет посвящена багу, найденному нашим сотрудником в сервисе CloudTips на BI.ZONE Bug Bounty⬆️

📣Ссылка на статью:
https://habr.com/ru/articles/766350/

#web #pentest #bugbounty #byapsecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍32
⚡️Путь BugHunter- а

Вкатываешься в Bug Bounty или ищешь дополнительные возможности в охоте за багами?
Следующая статья включает в себя большой гайд, рассматривающий пул знаний, необходимый для результативной работы, и подкреплённый достаточным количеством инструментов для поиска уязвимостей

📣Ссылка на статью:
https://blog.securitybreached.org/2023/08/18/bug-bounty-blueprint-a-beginners-guide/

#web #pentest #bugbounty
Please open Telegram to view this post
VIEW IN TELEGRAM
👍52🔥1
🌐Standoff 365 Bug Bounty выходит на международный уровень

🔥На платформе появилась возможность выплачивать вознаграждения за найденные уязвимости багхантерам-иностранцам в удобной для них валюте

🔥За полтора года работы площадки было принято почти 1,5 тысячи отчетов о проблемах безопасности

🔥В рамках программ баг-баунти исследователям суммарно выплатили около 60 млн рублей

#itnews #infosec #bugbounty
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥4🎉2
#web #bugbounty

Не так давно лаборатория кибербезопасности AP Security делилась с читателями полученными результатами на Bug Bounty.

В приложении может быть много переменных, таких как «id», «pid», «uid». Хотя эти значения часто рассматриваются как параметры HTTP, их можно также найти в заголовках и файлах cookie. Исследователь может получить доступ, отредактировать или удалить любые объекты других пользователей, изменив значения вышеперечисленных параметров. Эта уязвимость называется IDOR.

Для автоматизации тестов на IDOR существует плагин AuthMatrix, фиксирующий cookie пользователей и необходимые заголовки, идентифицирующие объект ( например Authorization).

Как пользоваться данным плагином и искать точки входа, неплохо описано в следующем видео. Всё это можно подкрепить репортом нашего сотрудника в рамках крупной площадки.

Приятного просмотра📌
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥6❤‍🔥3
#web #pentest #bugbounty

Эксплуатируем уязвимости GraphQL

GraphQL
- инструмент, который объединяет возможности SQL и REST на стороне клиента

В статье будут описаны основные приемы тестирования данного инструмента, которые будут полезны на Bug Bounty

GraphQL
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥52👍2