Обсудить проект

Блог

GraphQL: интроспекция включена, безопасность - нет
GrathQL, Пентест
20.07.2026

GraphQL: интроспекция включена, безопасность — нет

«GraphQL продали как "более безопасную альтернативу REST". Реальность: это тот же REST, только теперь с бесплатной...
BOLA/IDOR в REST API: итерируй всё подряд и молчи
BOLA, REST API
20.07.2026

BOLA/IDOR в REST API: итерируй всё подряд и молчи

«BOLA - это не уязвимость. Это когда разработчик забыл спросить API один простой вопрос: "а этот...
Business Logic Flaws: баги, которые сканер никогда не найдёт
Логические баги, Пентест
13.07.2026

Business Logic Flaws: баги, которые сканер никогда не найдёт

«Твой Burp Scanner нашёл 0 уязвимостей? Поздравляю, приложение технически безопасно и полностью сломано одновременно.» 💀 Бизнес-логика...
SSRF: от локального файла до метадаты облака
SSRF, Пентест
13.07.2026

SSRF: от локального файла до метадаты облака

SSRF - это когда сервер сам, добрым слогом, тащит ресурс по URL, который ты ему подсунул,...
XSS через CSP: как обойти политику, которую "настроили правильно"
CSP, XSS, Пентест
06.07.2026

XSS через CSP: как обойти политику, которую «настроили правильно»

«CSP — это не стена, это переговоры. И ты всегда можешь найти дипломатический канал для своего...
SQLi в 2026: она живёт, она дышит, она в вашем GraphQL
GrathQL, SQLi, Пентест
06.07.2026

SQLi в 2026: она живёт, она дышит, она в вашем GraphQL

«SQL injection известен с конца 90-х. Фикс известен с конца 90-х. Уязвимость всё ещё #3-5 в...
OWASP Top 10 2025: что изменилось и где теперь болит
OWASP Top 10 2025, Пентест
30.06.2026

OWASP Top 10 2025: что изменилось и где теперь болит

«Если твой пентест-чеклист из 2021 года - ты уже опоздал. Мир поменялся, OWASP тоже.» 💀 OWASP...
Пентест веба с нуля: разведка, которую ты делаешь неправильно
Пентест, Статьи
26.06.2026

Пентест веба с нуля: разведка, которую ты делаешь неправильно

«Большинство пентестеров начинают с Nmap. Большинство пентестеров пропускают половину поверхности атаки.» 💀 Разведка - это не...