Ofensywne Testowanie Web Aplikacji
Dwa dni praktyki, po których samodzielnie sprawdzisz bezpieczeństwo każdej web aplikacji. Nauczysz się znajdować i oceniać podatności tak, jak robi to atakujący podczas realnego pentestu. Na koniec wyjdziesz z konkretną, rynkową umiejętnością, którą wykorzystasz już w kolejnym sprincie.
Co sprint testujesz działanie aplikacji, ale nie jej bezpieczeństwo.
Funkcjonalny bug widać od razu, podatności nie. Trzeba jej szukać celowo, inaczej przechodzi przez testy i ląduje na produkcji. Jedyny moment, w którym ktoś naprawdę próbuje złamać Twoją aplikację, to coroczny pentest. A wszystko, co wyjdzie pomiędzy, trafia do użytkowników niesprawdzone pod kątem bezpieczeństwa.
To szkolenie jest dla Ciebie, jeśli…
- Chcesz, żeby testy bezpieczeństwa weszły do Twojego procesu QA na stałe, a nie raz w roku.
- Budujesz web aplikacje i chcesz rozumieć, jak atakujący je łamie, żeby pisać odporniejszy kod.
- Te same klasy podatności wracają w kolejnych raportach: ten sam błąd, inny feature.
- Chcesz poznać narzędzia i metodykę pentestera w praktyce, a nie kolejną teorię z listy OWASP Top 10.
- Chcesz dołożyć do swojego warsztatu specjalizację, na którą jest realny popyt.
Umiejętność testowania, nie teoria do zapomnienia.
Zostaje Ci powtarzalny proces: od rozpoznania, przez znalezienie, weryfikację i ocenę podatności, aż po raportowanie. Ten materiał przerobiły już setki testerów i inżynierów QA oraz programistów, a umiejętność wynosi każdy, kto przejdzie przez zadania.
Pełna ścieżka testera bezpieczeństwa, moduł po module.
Od fundamentów sieci Web po gotowy raport z testów. Każdy moduł to praktyka na żywo na przygotowanym, kontrolowanym środowisku.
Bootloader: fundamenty testowania web
Jak naprawdę działa sieć Web (HTTP, DOM, SOP, CORS), kluczowe projekty OWASP okiem testera oraz metody oceny bezpieczeństwa: black-, grey- i white-box. Na start: własne laboratorium do testów.
Rekonesans i enumeracja
Mapowanie powierzchni ataku: stos technologiczny aplikacji, pliki specjalne na serwerze, certyfikat SSL/TLS, wykrywanie WAF-a i podsłuch lokalnego ruchu sieciowego.
Kontrola dostępu i wstrzyknięcia
Najczęstsze klasy podatności w praktyce: IDOR (dostęp do cudzych danych), Cross-Site Scripting (przejęcie sesji użytkownika) oraz fuzzing z własnymi payloadami.
Logika, konfiguracja i biblioteki
Błędy logiki biznesowej w uwierzytelnianiu, nagłówki bezpieczeństwa (HSTS, CSP), skan obrazu Dockera i podatne zależności. Do tego pryncypia bezpiecznej architektury i modelowania zagrożeń.
Uwierzytelnianie i automatyzacja
Ataki siłowe i credential stuffing, automatyzacja testów (DAST) oraz atak na łańcuch dostaw front-endu (CDN) i ochrona przez Subresource Integrity (SRI).
SSRF i raportowanie
SSRF, czyli podatność warta wielomilionowych wycieków danych, oraz ocena krytyczności znalezisk (CVE, CVSS, VRT). Finał: pełny raport pentesterski.
Standardy OWASP i narzędzia, których używają atakujący.
Uczymy na uznanych standardach OWASP, z pełnym pokryciem ASVS i WSTG, które rozpoznaje każdy audytor i pentester. Cały stack jest open source i zostaje z Tobą po szkoleniu, bez kosztów licencyjnych.
Co mówią ludzie o naszych szkoleniach.
Nasze programy od lat wybierają zespoły inżynierskie z czołowych firm w bankowości, fintechu, ubezpieczeniach i software house'ach.
„Kursy Andrzeja to prawdziwa kopalnia wiedzy. Każdy materiał skupia się na konkretach – nie ma tu miejsca na marketingowe puste frazesy. Polecam każdemu, kto szuka solidnych podstaw bez zbędnych upiększeń."
„Highly recommend if you're implementing security in the Software Development Life Cycle. Andrzej and Krzysiek are very competent, helpful and kind trainers."
„Polecam w 100%. Wiedza przekazana w sposób przystępny i zrozumiały, co przy tematyce technicznej jest nie lada sztuką. Jestem pod wielkim wrażeniem umiejętności Andrzeja – to naprawdę duża dawka solidnej wiedzy z zakresu cyberbezpieczeństwa."
„Jestem bardzo usatysfakcjonowana. Lubię strukturę: porządny wstęp teoretyczny i logiczny podział lekcji. Andrzej jasno omawia zagadnienia, pokazuje przykładowe ataki i nie stroni od dodatkowych materiałów. W punkt!"
„Bardzo dobrze zaprojektowane szkolenie, pokrywające kluczowe zagadnienia bezpieczeństwa – zarówno teoretyczne, jak i praktyczne. Polecam wszystkim, którzy chcą specjalizować się w tym obszarze cyberbezpieczeństwa!"
„Forma prezentacji – bomba. Merytoryka – znowu najwyższe noty. Ciągle wracam do materiałów i korzystam. Polecam!"
„Super instruktor, Andrzeju pokłony. Szkolenie oparte jest na aktualnych trendach i praktykach – super praktyczne ćwiczenia."
„Ciekawe, bardzo praktyczne szkolenie. Polecam jako wprowadzenie do tematu bezpieczeństwa aplikacji."
„Wszystko jasno wytłumaczone, świetnie poprowadzone. Polecam z całego serca!"
„Otworzyłem oczy na wiele aspektów bezpieczeństwa, z którymi wcześniej miałem styczność jedynie pobieżnie, bez możliwości przyjrzenia się im od kuchni. Wprowadził mnie w zupełnie nowe zagadnienia, które bez wątpienia wykorzystam w codziennej praktyce."
„Może korzystam z innych technologii, ale wiem czego szukać i dałabym radę. Must have dla każdego DevOpsa i architekta."
„Samo mięso – konkretna teoria i praktyczne podejście do tematu. Znalazłem mnóstwo cennych smaczków i optymalizacji, które od razu wdrożyłem w firmie."
To dopiero początek.
W programie zdobywasz umiejętność testowania bezpieczeństwa web aplikacji. Jeśli Twoja organizacja potrzebuje czegoś więcej, możemy pomóc: od niezależnej weryfikacji po stały proces testowania w zespole.
Audyt dojrzałości
Możemy ocenić dojrzałość bezpieczeństwa Twojego procesu SDLC i wskazać, gdzie testowanie da największy zwrot w najkrótszym czasie.
Weryfikacja →→Level up Twojego zespołu
Możemy przeprowadzić transformację zespołu, po której QA samodzielnie testuje bezpieczeństwo w każdym sprincie, a nie raz w roku przy penteście.
Transformacja →→Wdrożenie praktyki
Możemy wziąć jedną praktykę, na przykład testy bezpieczeństwa w procesie QA, i wdrożyć ją u Ciebie: od proof of concept po monitoring skuteczności.
Doradztwo →→Chcesz podnieść poziom całego zespołu?
OTWA poprowadzimy w formie zamkniętej dla Waszych inżynierów — w realiach Waszych projektów i zgodnie z wymaganiami compliance (np. DORA, NIS2, CRA czy SOC 2). Skalę dopasowujemy do potrzeb: od pojedynczego warsztatu po pełną transformację. Zakres i wycenę ustalamy indywidualnie.