Szkolenie

Ofensywne Testowanie Web Aplikacji

Dwa dni praktyki, po których samodzielnie sprawdzisz bezpieczeństwo każdej web aplikacji. Nauczysz się znajdować i oceniać podatności tak, jak robi to atakujący podczas realnego pentestu. Na koniec wyjdziesz z konkretną, rynkową umiejętnością, którą wykorzystasz już w kolejnym sprincie.

Format: online / on-site Czas: 2 dni Cena: od 2 199 PLN/os.
Zanim wejdziesz

Co sprint testujesz działanie aplikacji, ale nie jej bezpieczeństwo.

Funkcjonalny bug widać od razu, podatności nie. Trzeba jej szukać celowo, inaczej przechodzi przez testy i ląduje na produkcji. Jedyny moment, w którym ktoś naprawdę próbuje złamać Twoją aplikację, to coroczny pentest. A wszystko, co wyjdzie pomiędzy, trafia do użytkowników niesprawdzone pod kątem bezpieczeństwa.

To szkolenie jest dla Ciebie, jeśli…

  • Chcesz, żeby testy bezpieczeństwa weszły do Twojego procesu QA na stałe, a nie raz w roku.
  • Budujesz web aplikacje i chcesz rozumieć, jak atakujący je łamie, żeby pisać odporniejszy kod.
  • Te same klasy podatności wracają w kolejnych raportach: ten sam błąd, inny feature.
  • Chcesz poznać narzędzia i metodykę pentestera w praktyce, a nie kolejną teorię z listy OWASP Top 10.
  • Chcesz dołożyć do swojego warsztatu specjalizację, na którą jest realny popyt.
Co osiągniesz

Umiejętność testowania, nie teoria do zapomnienia.

Zostaje Ci powtarzalny proces: od rozpoznania, przez znalezienie, weryfikację i ocenę podatności, aż po raportowanie. Ten materiał przerobiły już setki testerów i inżynierów QA oraz programistów, a umiejętność wynosi każdy, kto przejdzie przez zadania.

Umiejętność
Testowanie web aplikacji pod kątem OWASP ASVS metodyką WSTG.
Narzędzia
Praktyka na realnych podatnościach, narzędziami open source.
Raport
Pisanie profesjonalnego raportu z testów bezpieczeństwa: część biznesowa i techniczna.
Certyfikat
Dowód przerobienia materiału i wykonanego raportu.
Agenda

Pełna ścieżka testera bezpieczeństwa, moduł po module.

Od fundamentów sieci Web po gotowy raport z testów. Każdy moduł to praktyka na żywo na przygotowanym, kontrolowanym środowisku.

Bootloader: fundamenty testowania web

Jak naprawdę działa sieć Web (HTTP, DOM, SOP, CORS), kluczowe projekty OWASP okiem testera oraz metody oceny bezpieczeństwa: black-, grey- i white-box. Na start: własne laboratorium do testów.

Rekonesans i enumeracja

Mapowanie powierzchni ataku: stos technologiczny aplikacji, pliki specjalne na serwerze, certyfikat SSL/TLS, wykrywanie WAF-a i podsłuch lokalnego ruchu sieciowego.

Kontrola dostępu i wstrzyknięcia

Najczęstsze klasy podatności w praktyce: IDOR (dostęp do cudzych danych), Cross-Site Scripting (przejęcie sesji użytkownika) oraz fuzzing z własnymi payloadami.

Logika, konfiguracja i biblioteki

Błędy logiki biznesowej w uwierzytelnianiu, nagłówki bezpieczeństwa (HSTS, CSP), skan obrazu Dockera i podatne zależności. Do tego pryncypia bezpiecznej architektury i modelowania zagrożeń.

Uwierzytelnianie i automatyzacja

Ataki siłowe i credential stuffing, automatyzacja testów (DAST) oraz atak na łańcuch dostaw front-endu (CDN) i ochrona przez Subresource Integrity (SRI).

SSRF i raportowanie

SSRF, czyli podatność warta wielomilionowych wycieków danych, oraz ocena krytyczności znalezisk (CVE, CVSS, VRT). Finał: pełny raport pentesterski.

Standardy i narzędzia

Standardy OWASP i narzędzia, których używają atakujący.

Uczymy na uznanych standardach OWASP, z pełnym pokryciem ASVS i WSTG, które rozpoznaje każdy audytor i pentester. Cały stack jest open source i zostaje z Tobą po szkoleniu, bez kosztów licencyjnych.

OWASP Top 10 OWASP ASVS OWASP WSTG Kali Linux OWASP ZAP nmap Hydra John the Ripper sslscan CVSS / VRT
Opinie uczestników

Co mówią ludzie o naszych szkoleniach.

Nasze programy od lat wybierają zespoły inżynierskie z czołowych firm w bankowości, fintechu, ubezpieczeniach i software house'ach.

„Kursy Andrzeja to prawdziwa kopalnia wiedzy. Każdy materiał skupia się na konkretach – nie ma tu miejsca na marketingowe puste frazesy. Polecam każdemu, kto szuka solidnych podstaw bez zbędnych upiększeń."

Łukasz Mazurczak
Łukasz Mazurczak Cyber Risk Management Engineer · Santander Bank Polska

„Highly recommend if you're implementing security in the Software Development Life Cycle. Andrzej and Krzysiek are very competent, helpful and kind trainers."

Aleksandra Kornecka
Aleksandra Kornecka Senior Security Engineer

„Polecam w 100%. Wiedza przekazana w sposób przystępny i zrozumiały, co przy tematyce technicznej jest nie lada sztuką. Jestem pod wielkim wrażeniem umiejętności Andrzeja – to naprawdę duża dawka solidnej wiedzy z zakresu cyberbezpieczeństwa."

Tomasz Kuciński
Tomasz Kuciński Główny Administrator Systemu · Orange Polska

„Jestem bardzo usatysfakcjonowana. Lubię strukturę: porządny wstęp teoretyczny i logiczny podział lekcji. Andrzej jasno omawia zagadnienia, pokazuje przykładowe ataki i nie stroni od dodatkowych materiałów. W punkt!"

Karolina Dyrda
Karolina Dyrda QA Specialist

„Bardzo dobrze zaprojektowane szkolenie, pokrywające kluczowe zagadnienia bezpieczeństwa – zarówno teoretyczne, jak i praktyczne. Polecam wszystkim, którzy chcą specjalizować się w tym obszarze cyberbezpieczeństwa!"

Marek Kost
Marek Kost Senior Security Professional · CISM, CISA, CRISC

„Forma prezentacji – bomba. Merytoryka – znowu najwyższe noty. Ciągle wracam do materiałów i korzystam. Polecam!"

Marcin Kabaciński
Marcin Kabaciński Członek Zarządu · Fundacja CISO #Poland

„Super instruktor, Andrzeju pokłony. Szkolenie oparte jest na aktualnych trendach i praktykach – super praktyczne ćwiczenia."

Maciej Bartkowski
Maciej Bartkowski Head of Security · MAIN Interconnection

„Ciekawe, bardzo praktyczne szkolenie. Polecam jako wprowadzenie do tematu bezpieczeństwa aplikacji."

Tomasz Więzik
Tomasz Więzik Principal Software Developer · Axians

„Wszystko jasno wytłumaczone, świetnie poprowadzone. Polecam z całego serca!"

Gizela
Gizela Quality Engineer

„Otworzyłem oczy na wiele aspektów bezpieczeństwa, z którymi wcześniej miałem styczność jedynie pobieżnie, bez możliwości przyjrzenia się im od kuchni. Wprowadził mnie w zupełnie nowe zagadnienia, które bez wątpienia wykorzystam w codziennej praktyce."

Marcin Krupa
Marcin Krupa Starszy Analityk · Accenture

„Może korzystam z innych technologii, ale wiem czego szukać i dałabym radę. Must have dla każdego DevOpsa i architekta."

Angelika Maria Piątkowska
Angelika Maria Piątkowska Architekt · BCF Software

„Samo mięso – konkretna teoria i praktyczne podejście do tematu. Znalazłem mnóstwo cennych smaczków i optymalizacji, które od razu wdrożyłem w firmie."

Dawid Apolinarski
Dawid Apolinarski Application Security Engineer
Szkolenie zamknięte

Chcesz podnieść poziom całego zespołu?

OTWA poprowadzimy w formie zamkniętej dla Waszych inżynierów — w realiach Waszych projektów i zgodnie z wymaganiami compliance (np. DORA, NIS2, CRA czy SOC 2). Skalę dopasowujemy do potrzeb: od pojedynczego warsztatu po pełną transformację. Zakres i wycenę ustalamy indywidualnie.