Источники данных для фаззинга API веб-приложений

Аватар автора
Positive Events
Главная проблема фаззинга — это сбор данных. Для того чтобы выявить уязвимость, нужно собрать как можно больше входных точек, параметров запросов и, самое главное, поддерживать согласованность типов значений для этих параметров. В докладе рассмотрим различные источники, откуда можно добыть данные (OpenAPI, Postman, Burp Suite, Elasticsearch, Yandex Tank ammo). В качестве движка сканирования изучим опенсорсный инструмент от команды Project Discovery — nuclei. Рассмотрим, как конвертировать данные из упомянутых выше источников в формат, подходящий для nuclei, и запустить фаззинг.

0/0


0/0

0/0

0/0