Næstu skref í veföryggi
Vefleiðin hefur kennt vinnuferli fremur en safn af töfrastrengjum. Þú kannt að finna beiðni, endurtaka hana, breyta einu atriði, bera saman svör og tengja niðurstöðuna við ákveðna forsendu þjónsins eða vafrans.
Næsta skref er ekki endilega flóknasti veikleikinn sem þú finnur. Veldu verkefni þar sem þú þekkir flest hugtökin en þarft að uppgötva eitt nýtt samhengi, verkfæri eða milliskref. Þannig byggist færnin upp án þess að lausnin verði aðeins afrit af lausnarskýrslu.
Æfingaleyfi fylgir æfingaumhverfinu
PortSwigger Academy, Juice Shop, WebGoat, DVWA og CTF-verkefni hafa afmarkaðar reglur og skotmörk. Leyfi til að leysa verkefni þar flyst ekki yfir á önnur lén eða þjónustur. Notaðu aðeins reikninga, gögn og netföng sem viðkomandi æfing veitir.
Endurtaktu vinnuferlið
Þegar þú opnar nýtt vefverkefni skaltu byrja eins og í Norðurmarkaðsverkefninu:
markmið → grunnbeiðni → notandastýrt gildi → tilgáta
→ ein breyting → samanburður → staðfest geta
Ef verkefnið nefnir innskráningu skaltu ekki gera strax ráð fyrir SQL-innskot. Finndu fyrst beiðnina, kökuna og svörin við eðlilegum gervigögnum. Ef verkefnið nefnir upphleðslu skaltu rekja eitt venjulegt skráarheiti frá multipart-beiðni yfir í birtingu. Flokkurinn gefur stefnu, en gögnin velja tilgátuna.
Geymdu stuttar rannsóknarglósur:
Verkefni og heimilað umfang:
Markmið:
Grunnbeiðni:
Notandastýrðir reitir:
Tilgáta:
Ein breyting:
Svar eða mæling:
Staðfest geta:
Næsta spurning:
Þetta þarf ekki að verða löng skýrsla. Fimm skýrar línur eru gagnlegri en skrá með fimmtíu ómerktum nytjahleðslum.
PortSwigger Web Security Academy
PortSwigger Web Security Academy býður ókeypis, leiðbeind vefverkefni. Byrjaðu á efni sem samsvarar köflunum sem þú varst að ljúka og veldu fyrst verkefni merkt Apprentice.
| Kaflar í þessari leið | Academy-efni |
|---|---|
| HTTP og verkfæri | Essential skills |
| Auðkenning og lotur | Authentication, JWT og OAuth |
| Aðgangsstýring | Access control |
| SQL-innskot | SQL injection |
| Skipanir og sniðmát | OS command injection og SSTI |
| Skrár | Path traversal og File upload |
| Innri þjónustur og gagnasnið | SSRF, XXE og Deserialization |
| Vafraveikleikar | XSS og CSRF |
| Viðskiptarök | Business logic og Race conditions |
Academy notar stundum hugtök eða verkfæraeiginleika sem komu aðeins stuttlega fyrir hér. Lestu inngang viðfangsefnisins, leystu fyrsta verkefnið án lausnar og notaðu síðan eina vísbendingu ef þú festist. Ekki opna fulla lausn fyrr en þú getur orðað nákvæmlega hvaða skref vantar.
Juice Shop, WebGoat og DVWA
OWASP Juice Shop setur marga veikleika í eitt tilbúið verslunarforrit. Það hentar vel eftir einstök Academy-verkefni, því þú þarft sjálf/ur að finna hvaða aðgerð tengist áskoruninni. Byrjaðu á eins og tveggja stjörnu verkefnum og notaðu challenge-yfirlitið til að afmarka markmiðið.
OWASP WebGoat er kennsluforrit með útskýringum og skrefum inni í forritinu. Það hentar þegar þú vilt sjá fleiri afbrigði af sama hugtaki, til dæmis aðgangsstýringu eða XXE, án þess að leita um allt forritið.
DVWA, Damn Vulnerable Web Application, sýnir sambærileg verkefni á nokkrum erfiðleikastigum. Berðu lágt og hærra stig saman sem CTF-rannsakandi: hvaða beiðni hætti að virka, hvaða vísbending gegn tilgátunni birtist og hvaða forsenda breyttist?
Þessi forrit eru vísvitandi veik. Keyrðu staðbundna uppsetningu samkvæmt skjölum þeirra og bindtu hana við 127.0.0.1 nema vettvangurinn útvegi sjálfur lokaða þjónustu. Ekki setja þau óvarin á opinbert net.
Fleiri CTF-verkefni
picoCTF hefur mörg byrjendavæn vefverkefni og skýrt keppnisumhverfi. CTFlearn hefur stutt samfélagsverkefni, en gæði og aldur geta verið mismunandi. Athugaðu hvort verkefni sé enn virkt og lestu athugasemdir aðeins eftir eigin tilraun.
CTFtime heldur utan um keppnir og lausnarskrif. Veldu nýlegt byrjendaverkefni í stað þess að byrja á lokaverkefni úr stórri alþjóðlegri keppni. Nýlegt verkefni er líklegra til að passa við núverandi vafra og bókasöfn.
Góð stigvaxandi röð er:
- leiðbeint verkefni um einn veikleika,
- verkefni með þekktum flokki en án skrefalista,
- verkefni þar sem finna þarf veikleikaflokkinn,
- samsett verkefni með tveimur eða þremur skrefum.
Ef verkefni krefst langrar græjukeðju, sértækrar vafraútgáfu eða óþekkts skýjaumhverfis er það líklega framhaldsefni, ekki merki um að grunnurinn hafi mistekist.
MDN og OWASP WSTG sem uppflettirit
MDN Web Docs er gott uppflettirit fyrir hegðun vafrans. Notaðu það þegar þú þarft að svara nákvæmri spurningu:
- Hvenær sendir
fetch()forkönnun? - Hvernig virkar tiltekinn
Set-Cookie-eiginleiki? - Er ákveðinn haus aðgengilegur JavaScript?
- Hvernig túlkar vafrinn
URLeðainnerHTML?
Gagnlegir upphafsstaðir eru HTTP, Fetch API, same-origin policy og CSP.
OWASP Web Security Testing Guide gefur víðara prófunarsamhengi og orðaforða. Það er umfangsmeira en CTF-leiðin. Veldu einn hluta sem passar við núverandi verkefni fremur en að nota allt skjalið sem gátlista gegn lifandi vef.
Uppflettirit á að svara spurningu sem rannsóknin vakti. Ef þú lest fyrst tíu síður af nytjahleðslum er auðvelt að missa tengslin við beiðnina sem þú ert í raun að prófa.
Hvernig á að lesa lausnarskrif
Lausnarskrif eru gagnleg þegar þau sýna hvaða athugun valdi næsta skref. Þau eru síður gagnleg þegar þau birta aðeins lokastreng.
Áður en þú opnar lausn skaltu skrá:
Það sem ég veit:
Tilgátan sem ég prófaði:
Niðurstaðan:
Nákvæma spurningin sem stöðvar mig:
Lestu svo aðeins þar til spurningunni er svarað. Lokaðu lausninni, endurbyggðu beiðnina sjálf/ur og útskýrðu af hverju hún virkar. Endurleystu verkefnið næsta dag án þess að afrita skipunina.
Þegar þú skrifar eigin lausn skaltu afmá fánann í opinberu dæmi, varðveita minnstu endurtakanlegu beiðnina og nefna vísbendingar sem útilokuðu aðrar leiðir. Það kennir lesandanum rannsóknina, ekki aðeins svarið.
Næstu tæknilegu viðfangsefni
Þegar grunnverkefnin eru orðin þægileg geturðu valið eitt framhaldssvið. Ekki reyna þau öll samtímis.
Flóknari HTTP-túlkun nær meðal annars til request smuggling, ósamræmis milli milliþjóna og skyndiminnishegðunar. Þar þarf mjög traustan HTTP-grunn og sérstök æfingaumhverfi.
Nútímaleg forritaskil bæta við GraphQL, WebSocket, API-útgáfum og flóknari BOLA-samböndum. Grunnaðferðin helst sú sama: finna hlutauðkenni, lotu og mörk hvers skilaboðs.
Flóknari vafrahegðun getur falið í sér postMessage, prototype pollution, CSP-samhengi og sértæka DOM-þáttun. Slík verkefni eru oft háð nákvæmum vafra- og bókasafnsútgáfum.
Auðkennisflæði geta farið dýpra í OAuth/OIDC, reikningatengingu og fleiri táknategundir. Byrjaðu á einu afmörkuðu Academy-verkefni með tilbúnum auðkennisveitum.
Samsetning veikleika er síðasta stigið: upplýsingaleki gefur auðkenni, IDOR gefur ný gögn og þjónshliðarsprautun nær lokamarkmiði. Skráðu getu hvers skrefs svo keðjan verði rökrétt en ekki röð ágiskana.
Hvað þessi leið kennir ekki
Þessi vefleið er CTF-miðuð. Hún er ekki full þjálfun í faglegum öryggisúttektum, eignaskráningu, víðtækri skönnun, ógnarlíkönum, öruggri kerfishönnun, kóðayfirferð stórra kerfa eða meðferð raunverulegra atvika.
Hún kennir heldur ekki hvernig á að setja upp opinbert æfinganet, verja framleiðslukerfi, framkvæma samfélagsverkfræði eða prófa kerfi án skýrs skriflegs umfangs. Slík vinna krefst annars verklags, samninga, áhættustýringar og oft sérhæfðrar handleiðslu.
CTF-færnin nýtist samt: þú kannt að lesa hrá samskipti, einangra breytu, halda glósur og gera endurtakanlega mælingu. Munurinn er að faglegt umhverfi bætir við miklu strangari heimildum, áhrifamati og samskiptum.
Sjálfsmat
Þú ert tilbúin/n í fleiri sjálfstæð vefverkefni ef þú getur, án fullrar lausnar:
- fundið beiðni í Network og endurtekið hana í Repeater eða
curl, - greint slóð, aðferð, hausa, kökur og líkama,
- lesið HTML-form og tengt
action,methodog nefnda reiti við beiðnina sem það sendir, - útskýrt muninn á auðkenningu og aðgangsstýringu,
- notað tvo tilbúna hluti til að staðfesta eða hafna IDOR-tilgátu,
- staðfest túlkun með lágmarks SQL-, skeljar- eða sniðmátsprófi í einangruðu labbi,
- rakið skráarheiti eða vefslóð frá beiðni yfir í þjónsaðgerð,
- greint endurvarpað, geymt og DOM-byggt XSS og nefnt samhengi,
- útskýrt af hverju CSRF getur virkað án lesaðgangs að svarinu,
- og sent nákvæmlega tvær samhliða beiðnir í endurstillanlegt kapphlaupsverkefni.
Þú þarft ekki að muna öll hausheiti, föll eða setningafræði. Mikilvægara er að vita hvaða gögn vantar, hvar á að fletta þeim upp og hvernig á að staðfesta næsta skref með minnstu mögulegu tilraun.
Veldu nú eitt Apprentice-verkefni sem samsvarar kafla sem þér fannst erfiður. Skrifaðu grunnbeiðnina áður en þú prófar nokkuð, og lokaðu verkefninu ekki aðeins með fána heldur með einni setningu sem útskýrir röngu forsenduna.