Блог

GrathQL, Пентест
GraphQL: интроспекция включена, безопасность — нет
«GraphQL продали как "более безопасную альтернативу REST". Реальность: это тот же REST, только теперь с бесплатной...

BOLA, REST API
BOLA/IDOR в REST API: итерируй всё подряд и молчи
«BOLA - это не уязвимость. Это когда разработчик забыл спросить API один простой вопрос: "а этот...

Логические баги, Пентест
Business Logic Flaws: баги, которые сканер никогда не найдёт
«Твой Burp Scanner нашёл 0 уязвимостей? Поздравляю, приложение технически безопасно и полностью сломано одновременно.» 💀 Бизнес-логика...

SSRF, Пентест
SSRF: от локального файла до метадаты облака
SSRF - это когда сервер сам, добрым слогом, тащит ресурс по URL, который ты ему подсунул,...

CSP, XSS, Пентест
XSS через CSP: как обойти политику, которую «настроили правильно»
«CSP — это не стена, это переговоры. И ты всегда можешь найти дипломатический канал для своего...

GrathQL, SQLi, Пентест
SQLi в 2026: она живёт, она дышит, она в вашем GraphQL
«SQL injection известен с конца 90-х. Фикс известен с конца 90-х. Уязвимость всё ещё #3-5 в...

OWASP Top 10 2025, Пентест
OWASP Top 10 2025: что изменилось и где теперь болит
«Если твой пентест-чеклист из 2021 года - ты уже опоздал. Мир поменялся, OWASP тоже.» 💀 OWASP...

Пентест, Статьи
Пентест веба с нуля: разведка, которую ты делаешь неправильно
«Большинство пентестеров начинают с Nmap. Большинство пентестеров пропускают половину поверхности атаки.» 💀 Разведка - это не...