owasp
2 статей
-
Broken Access Control: как QA тестировать права доступа (топ-1 риск OWASP)
Битый контроль доступа — №1 в OWASP Top 10, и львиную долю таких дыр QA может поймать без пентестера. Разбор от первого лица: IDOR, горизонтальная и вертикальная эскалация привилегий, forced browsing, проверка на бэке (а не в UI), матрица ролей, подмена токенов. С чек-листом и типовыми местами, где это ломается.
-
OWASP API Security Top 10 для QA — гайд с тест-кейсами
Большинство QA знают про SQL injection и XSS. При этом 90% уязвимостей в современных продуктах живут в API, а OWASP API Top 10 2023 — отдельный список, в QA-курсах его не разбирают. Все 10 угроз с тест-кейсами, curl-запросами и инструментами.