Nauka
Darmowe kursy bezpieczeństwa w Twoim tempie oraz niewielka certyfikacja, która potwierdza, że naprawdę to zrobiłeś/aś.
- Ścieżki: 4
- Lekcje: 17
- Czas czytania: 83 min
- za darmo, bez rejestracji
Kursy
Uporządkowane, łatwe do przejrzenia przewodniki o etycznym hakowaniu, OSINT, testach penetracyjnych i odpowiedzialnym ujawnianiu podatności. Śledź swoje postępy na bieżąco.
- 01
Podstawy etycznego hakowania
Fundamenty autoryzowanego testowania bezpieczeństwa: co, dlaczego i jakich zasad musisz przestrzegać.
PoczątkującyLekcje: 419 min - 02
Techniki OSINT
Znajduj, łącz i analizuj publicznie dostępne informacje, etycznie i efektywnie.
ŚredniozaawansowanyLekcje: 421 min - 03
Metodologia testów penetracyjnych
Kompleksowe, uporządkowane podejście, którego profesjonaliści przestrzegają w prawdziwych zleceniach.
ZaawansowanyLekcje: 525 min - 04
Odpowiedzialne ujawnianie
Jak etycznie zgłaszać podatności i czego naprawdę oczekują programy bug bounty.
Wszystkie poziomyLekcje: 418 min
Ścieżka 01
Podstawy etycznego hakowania
Początkujący · Lekcje: 4 · 19 min
Najważniejsze wnioski
- Etyczne hakowanie = autoryzowane testowanie; złośliwe hakowanie = nieautoryzowana ingerencja.
- Pisemna autoryzacja poprzedza każdą ocenę bezpieczeństwa.
- Ograniczenia zakresu, odpowiedzialne raportowanie i poufność są nienegocjowalne.
Etyczne hakowanie, zwane też testami penetracyjnymi lub hakowaniem typu white-hat, to praktyka testowania systemów, sieci i aplikacji pod kątem podatności za wyraźną zgodą właściciela. W przeciwieństwie do przestępców, etyczni hakerzy są zatrudniani, by znajdować i pomagać naprawiać słabości, zanim ktoś inny je wykorzysta. Silne umiejętności techniczne mają znaczenie, ale to, co odróżnia profesjonalistę od uciążliwej osoby, to dyscyplina: pisemna autoryzacja, poszanowanie zakresu, ochrona wrażliwych ustaleń i odpowiedzialne ujawnianie.
Kwestie prawne
Nigdy nie testuj systemów, których nie jesteś właścicielem lub na których testowanie nie masz pisemnej zgody, bez względu na to, jak „oczywiście podatne” się wydają.
Najważniejsze wnioski
- CFAA (USA) i odpowiedniki na całym świecie kryminalizują nieautoryzowany dostęp.
- Ważne źródła autoryzacji: umowy o pracę, podpisane zlecenia, zasady programów bug bounty, zgoda właściciela.
- Zasady zaangażowania (rules of engagement) chronią obie strony: czytaj je uważnie.
Przed jakimkolwiek testowaniem zrozum ramy prawne. Computer Fraud and Abuse Act w USA i podobne przepisy na świecie kryminalizują nieautoryzowany dostęp do systemów komputerowych. Autoryzacja to podstawa wszystkiego. Ważne źródła: umowy o pracę autoryzujące testy wewnętrzne, podpisane listy zlecenia dla testów penetracyjnych, zasady programów bug bounty przyznające zgodę na konkretne zasoby lub pisemna zgoda właścicieli urządzeń na badania sprzętowe. Nawet mając autoryzację, przestrzegaj zakresu: które systemy są objęte, które wyłączone i jakie działania (np. niszczenie danych, DoS) są zabronione. Profesjonalni testerzy stosują szczegółowe umowy i dokumenty rules-of-engagement, by jasno określić oczekiwania.
Najważniejsze wnioski
- Powierzchnia ataku = każdy punkt wejścia i wyjścia, który może wykorzystać atakujący.
- Liczą się powierzchnie sieciowe, aplikacyjne, ludzkie i fizyczne.
- Atakujący wykorzystują najsłabsze ogniwo, dlatego liczą się całościowe oceny.
Powierzchnia ataku to suma wszystkich punktów, przez które nieautoryzowany użytkownik mógłby próbować uzyskać dostęp do systemu lub wydobyć z niego dane. Powierzchnie sieciowe obejmują odsłonięte porty, sieci bezprzewodowe, VPN i urządzenia infrastrukturalne. Powierzchnie aplikacyjne obejmują aplikacje webowe, API, aplikacje mobilne i uwierzytelnianie. Powierzchnie ludzkie obejmują cele socjotechniki i zagrożenia wewnętrzne. Powierzchnie fizyczne obejmują dostęp do budynku, możliwości manipulacji sprzętem i niezablokowane stacje robocze. Kompleksowe oceny badają to wszystko: atakujący wykorzystują najsłabsze ogniwo niezależnie od tego, co jeszcze jest chronione.
Najważniejsze wnioski
- Kategorie w stylu OWASP: wstrzyknięcia, uwierzytelnianie, autoryzacja, XSS, kryptografia, błędna konfiguracja.
- Każda kategoria odpowiada podejściu testowemu i zestawowi narzędzi.
- Znajomość tej taksonomii pomaga budować listy kontrolne testów.
Podatności bezpieczeństwa dzielą się na typowe kategorie. Wstrzyknięcia (SQLi, command injection) występują, gdy niezaufane dane trafiają do interpreterów. Błędy uwierzytelniania obejmują słabe hasła, brak MFA, przejęcie sesji i credential stuffing. Błędy autoryzacji pozwalają użytkownikom wykonywać działania, których nie powinni. Cross-site scripting (XSS) pozwala atakującym uruchamiać skrypty w przeglądarkach innych użytkowników. Błędy kryptograficzne: słabe algorytmy, niebezpieczne przechowywanie, wadliwa walidacja certyfikatów. Błędne konfiguracje bezpieczeństwa, takie jak niebezpieczne ustawienia domyślne i rozwlekłe komunikaty o błędach, należą do najczęstszych i najłatwiejszych do naprawienia błędów w systemach produkcyjnych.
Klasyczny payload SQLisql ' OR '1'='1' --
Ścieżka 02
Techniki OSINT
Średniozaawansowany · Lekcje: 4 · 21 min
Najważniejsze wnioski
- OSINT wykorzystuje wyłącznie informacje publiczne: żadnych źródeł niejawnych ani zastrzeżonych.
- Wartość tkwi w szybkości korelacji, a nie w dostępie do tajemnic.
- Legalność nie zawsze oznacza etyczność: liczy się ocena kwestii prywatności.
Open Source Intelligence (OSINT) to informacje zbierane z publicznie dostępnych źródeł: rejestrów publicznych, mediów społecznościowych, wiadomości, publikacji naukowych, zbiorów danych rządowych, metadanych stron internetowych, rekordów DNS i zarchiwizowanych stron. OSINT jest cenny w ocenach bezpieczeństwa, analizie zagrożeń i dochodzeniach. Umiejętność polega na efektywnym znajdowaniu, łączeniu i analizowaniu danych, a nie na dostępie do tajnych informacji. Jest legalny, gdy stosowany na danych publicznych, choć nadal obowiązują kwestie etyczne dotyczące prywatności.
Najważniejsze wnioski
- Operatory (site:, filetype:, intitle:, -) zamieniają Google w precyzyjne narzędzie.
- Łącz operatory, by zawężać wyszukiwania do pojedynczych domen lub typów dokumentów.
- Filtry czasu, wersje z pamięci podręcznej i logika Boole’a poszerzają zasięg.
Wyszukiwarki indeksują miliardy stron, ale większość ludzi używa tylko podstaw. Zaawansowane operatory zamieniają Google w narzędzie rozpoznania, a ich łączenie tworzy potężne zapytania. Filtry czasu, strony z pamięci podręcznej i logika Boole’a dodatkowo poszerzają zasięg.
Znajdź odsłonięte PDF-y na domenie uniwersytetutext site:edu filetype:pdf "internal use only"Strony logowania administratoratext intitle:"admin login" -inurl:example.comNajważniejsze wnioski
- WHOIS, DNS i logi Certificate Transparency ujawniają obszerne dane infrastrukturalne.
- Shodan i Censys indeksują urządzenia widoczne w internecie: szukaj, zanim zaczniesz skanować.
- Wszystko pasywnie: do celu nie są wysyłane żadne pakiety.
Zanim dotkniesz sieci docelowej, zbierz publiczne dane infrastrukturalne. WHOIS ujawnia szczegóły rejestracji. Enumeracja DNS znajduje subdomeny przez logi Certificate Transparency (crt.sh), brute force i pasywne archiwa DNS (SecurityTrails). Shodan i Censys to wyszukiwarki urządzeń widocznych w internecie, ujawniające usługi i podatne wersje na całym świecie. Odwrotne wyszukiwanie IP znajduje współhostowane domeny. ARIN i RIPE pokazują alokacje adresów IP. To wszystko jest legalne i niewidoczne dla celu: odpytujesz jedynie publiczne bazy danych.
Odkryj subdomeny przez crt.shbash curl -s "https://crt.sh/?q=%25.example.com&output=json" | jq -r '.[].name_value' | sort -u
Ścieżka 03
Metodologia testów penetracyjnych
Zaawansowany · Lekcje: 5 · 25 min
Najważniejsze wnioski
- Zakres określa systemy objęte testem, systemy wykluczone, typy testów i okna czasowe.
- Dokumenty rules-of-engagement formalizują oczekiwania i ochronę prawną.
- Słabe ustalenie zakresu = ryzyko prawne + bezwartościowa ocena.
Profesjonalne testy zaczynają się od planowania na długo przed jakąkolwiek pracą techniczną. Ustalanie zakresu określa systemy objęte testem (zakresy IP, domeny, aplikacje), systemy wykluczone, typy testów (black, grey lub white box), dozwolone metody, okna czasowe, kryteria sukcesu, protokoły komunikacji i ochronę prawną. Dokument rules-of-engagement formalizuje to wszystko w podpisanej umowie. Słabe ustalenie zakresu prowadzi do nieporozumień, problemów prawnych i niewystarczających ocen.
Najważniejsze wnioski
- Rozpoznanie pasywne wykorzystuje tylko dane publiczne; rozpoznanie aktywne dotyka celu.
- Czas poświęcony na rozpoznanie rzadko jest zmarnowany.
- Narzędzia: Nmap, Burp spider, dirb/gobuster, narzędzia do przechwytywania bannerów.
Rozpoznanie pasywne wykorzystuje publicznie dostępne informacje bez dotykania celów: OSINT, wyszukiwarki, ogłoszenia o pracę ujawniające stosowane technologie, rekordy DNS, zarchiwizowane wersje. Rozpoznanie aktywne wchodzi w bezpośrednią interakcję: skanowanie portów Nmap, enumeracja usług, przeszukiwanie aplikacji webowych (spidering), mapowanie sieci, przechwytywanie bannerów, skanowanie podatności. Cel: zrozumieć powierzchnię ataku, technologie, potencjalne podatności i mechanizmy kontroli bezpieczeństwa celu przed przystąpieniem do eksploitacji.
Wykrywanie usług i wersji przez Nmapbash nmap -sV -sC -oA recon/target 10.0.0.0/24Najważniejsze wnioski
- Automatyczne skanery szybko znajdują znane CVE; testy manualne wykrywają błędy logiki biznesowej.
- CVSS określa dotkliwość techniczną; kontekst biznesowy określa realne ryzyko.
- Zweryfikuj każde ustalenie, zanim je zgłosisz.
Po rozpoznaniu ocena podatności identyfikuje konkretne słabości. Zautomatyzowane narzędzia (Nessus, OpenVAS, Qualys) szybko sprawdzają tysiące znanych CVE, ale generują fałszywe alarmy i pomijają błędy logiki biznesowej. Testy manualne obejmują przegląd konfiguracji, uwierzytelnianie, autoryzację i eskalację uprawnień, obsługę danych wejściowych, wycieki w komunikatach o błędach i implementację kryptografii. CVSS standaryzuje dotkliwość. Priorytetyzacja oparta na ryzyku uwzględnia kontekst biznesowy: średnie ustalenie na procesorze płatności przeważa nad krytycznym na izolowanym środowisku deweloperskim.
Najważniejsze wnioski
- Eksploitacja udowadnia skutki: nie przesadzaj z zakresem działań.
- Po eksploitacji: ruch boczny, eskalacja uprawnień, eksfiltracja danych (wszystko symulowane).
- Profesjonalna powściągliwość: dokumentuj, nie niszcz.
Eksploitacja udowadnia, że podatności są realne. Może to oznaczać wstrzyknięcie SQL w celu wydobycia danych, RCE w celu uzyskania powłoki, eskalację uprawnień, obejście uwierzytelniania lub XSS pokazujący przejęcie konta. Działania po eksploitacji pokazują pełne skutki: ruch boczny, eskalację do uprawnień administratora, (symulowaną) eksfiltrację danych, mechanizmy trwałości, pivoting. Profesjonalni testerzy przestają, gdy tylko skutki zostaną udowodnione, minimalizują dostęp do prawdziwych danych, dokumentują wszystko i natychmiast informują klienta o krytycznych ustaleniach.
Ostrzeżenie
Celem jest wykazanie ryzyka, aby zostało naprawione, a nie wyrządzenie szkody lub dostęp do większej ilości danych niż potrzeba, by udowodnić tezę.
Najważniejsze wnioski
- Raport jest produktem końcowym, a nie same powłoki.
- Podsumowanie dla kierownictwa + ustalenia techniczne + priorytetyzowana naprawa.
- Retest po poprawkach potwierdza, że naprawdę działają.
Raport tłumaczy ustalenia techniczne na informacje biznesowe. Powinien zawierać podsumowanie dla kierownictwa bez żargonu, ustalenia techniczne z krokami reprodukcji i dowodami, oceny CVSS lub ryzyka, zalecenia naprawcze oraz strategiczne sugestie dotyczące ogólnej postawy bezpieczeństwa. Priorytetyzuj według ryzyka biznesowego, nie tylko dotkliwości technicznej. Weryfikacja naprawy oznacza ponowne testowanie po wdrożeniu poprawek, by potwierdzić, że działają i nic się nie cofnęło. Wartość testu tkwi w usprawnieniach, które wywołuje, a nie w zdobytych powłokach.
Ścieżka 04
Odpowiedzialne ujawnianie
Wszystkie poziomy · Lekcje: 4 · 18 min
Najważniejsze wnioski
- Skoordynowane ujawnianie chroni użytkowników, dopóki poprawki nie zostaną wydane.
- Pełne ujawnienie, brak ujawnienia i sprzedaż podatności zawodzą społeczeństwo.
- Konsensus społeczności to około 90 dni na wydanie poprawki.
Odpowiedzialne (skoordynowane) ujawnianie oznacza zgłaszanie problemów prywatnie dostawcy i danie mu rozsądnego czasu na naprawę, zanim szczegóły staną się publiczne. Chroni to użytkowników, daje dostawcom przestrzeń na naprawę i utrzymuje zaufanie. Alternatywy zawodzą: pełne ujawnienie najpierw pomaga atakującym, nieograniczone w czasie nieujawnianie po cichu naraża użytkowników, a sprzedaż przestępcom lub kupcom powiązanym z państwami umożliwia wyrządzanie szkód. Większość badaczy i dużych dostawców traktuje skoordynowane ujawnianie jako standard etyczny.
Najważniejsze wnioski
- Najpierw sprawdź /.well-known/security.txt lub platformy bug bounty.
- security@<domain> to standardowy adres awaryjny w branży.
- Raport zawiera: opis, kroki reprodukcji, wpływ, PoC, dane kontaktowe, PGP w razie wrażliwości.
Zacznij od sprawdzenia, czy istnieje opublikowana polityka ujawniania lub plik /.well-known/security.txt. Wiele firm prowadzi programy bounty na HackerOne, Bugcrowd lub Intigriti. Jeśli żadne nie istnieje, skontaktuj się pod adresem security@<domain>. Twój raport powinien zawierać jasny opis, kroki reprodukcji, ocenę wpływu, dowód koncepcji (PoC), dane kontaktowe i prośbę o potwierdzenie odbioru. Użyj PGP dla kodu eksploita. Bądź cierpliwy/a i uprzejmie przypomnij się po jednym lub dwóch tygodniach ciszy. Prowadź szczegółową dokumentację całej komunikacji.
Minimalny plik security.txttext Contact: mailto:security@example.com Expires: 2027-01-01T00:00:00.000Z Preferred-Languages: en Canonical: https://example.com/.well-known/security.txtNajważniejsze wnioski
- 90 dni od zgłoszenia do publicznego ujawnienia to standardowe okno przyjęte przez społeczność.
- Krytyczne, aktywnie wykorzystywane błędy uzasadniają szybsze ujawnienie.
- Publiczne ujawnienie powinno ostrzegać i doradzać, a nie dawać atakującym gotowy przepis.
90 dni od zgłoszenia do publicznego ujawnienia to powszechny punkt odniesienia, dostosowywany do okoliczności: szybciej, jeśli błąd jest krytyczny i aktywnie wykorzystywany, dłużej przy problemach architektonicznych, gdy dostawca współpracuje. Publiczne ujawnienie powinno ostrzegać użytkowników, dostarczać środki zaradcze, jeśli poprawka jeszcze nie istnieje, uczciwie wymieniać wszystkich zasłużonych i unikać podawania więcej szczegółów eksploita, niż potrzebują obrońcy. Celem jest ochrona użytkowników, a nie karanie dostawców czy pogoń za nagłówkami.
Najważniejsze wnioski
- Platformy: HackerOne, Bugcrowd, Intigriti.
- Czytaj zakres uważnie: poza zakresem oznacza brak nagrody, a czasem ryzyko prawne.
- Wygrywają wysokiej jakości raporty; raporty ze spamem kończą się banem badacza.
Programy bug bounty oferują uporządkowane ujawnianie z nagrodami. Główne platformy hostują programy dla tysięcy firm. Każdy program definiuje swój zakres, wykluczone problemy (np. self-XSS, DoS), zakresy nagród i zasady zaangażowania. Dla badaczy oznaczają one pieniądze, jasność prawną, realistyczne cele i reputację. Dla firm: ciągłe pokrycie, różnorodne perspektywy i dobre relacje ze społecznością. Skuteczny udział oznacza uważne czytanie zasad, poszanowanie zakresu, pisanie wysokiej jakości raportów oraz akceptację, że nie każde ustalenie się kwalifikuje.
Ucz się dalej
Wyselekcjonowane platformy, narzędzia, certyfikaty i społeczności.
Platformy edukacyjne
Niezbędne narzędzia
Certyfikaty
Certyfikacja
Mała, użyteczna, prawdziwa: poświadczenie oparte na scenariuszach, które potwierdza, że potrafisz przeprowadzić autoryzowane zlecenie od początku do końca.
Dostępne · zdaj teraz
ZeroTrace HID Course Completion
Egzamin oparty na scenariuszach, który potwierdza, że potrafisz przeprowadzić autoryzowane zlecenie HID od początku do końca: zakres, wdrożenie, raportowanie, sprzątanie po sobie. Powiązany z kursem, który faktycznie ukończysz.
- Za darmo
- 10 pytań
- 20 minut
- Zaliczenie od 70%
- 24 godz. przerwy przed ponownym podejściem
Jak to działa
1Nauka
Przejdź przez materiały kursu, a następnie otwórz panel za pomocą swojego konta ZeroTrace.
- Bez subskrypcji, bez dodatkowej rejestracji
- Wliczone w Twoje konto ZeroTrace
2Egzamin
10 pytań scenariuszowych z puli ponad 30, z limitem czasu 20 minut.
- Jednokrotny wybór, wielokrotny wybór, liczbowe, krótka odpowiedź tekstowa
- Serwer losuje kolejność opcji przy każdym podejściu
- Nadzorowany: śledzone są tryb pełnoekranowy i utrata fokusu
3Odznaka
Zdaj z wynikiem 70% lub wyższym. Ocena jest natychmiastowa i pokazuje każde pytanie wraz z poprawną odpowiedzią i uzasadnieniem.
- Publiczny adres /verify, podpisany i możliwy do unieważnienia
- Pobierz odznakę jako plik SVG
- Udostępnij ją w CV, portfolio lub na portalu rekrutacyjnym
Rzetelność bez inwigilacji
Co utrzymuje uczciwość egzaminu i czego nie zrobimy.
Bez kamery, bez fingerprintingu
Nadzór jest ograniczony do sesji: utrata fokusu i wyjście z trybu pełnoekranowego są śledzone tylko podczas podejścia do egzaminu. Brak trwałego identyfikatora urządzenia, brak rejestrowania adresu IP poza istniejącą sesją.
Ograniczony czasowo i losowany
Serwer wybiera Twoje pytania z puli i losuje kolejność odpowiedzi przy każdym podejściu. Poprawna odpowiedź nie trafia do Twojej przeglądarki, dopóki nie prześlesz odpowiedzi.
Publiczna odznaka, prywatny egzamin
Zdaj, a otrzymasz adres /verify, który może sprawdzić każdy. Twoje odpowiedzi i dziennik zdarzeń związanych z rzetelnością pozostają na Twoim koncie.
Uczciwa przerwa
Oblej, a ten sam certyfikat blokuje się na 24 godziny. To ogranicza próby spamowania i daje Ci chwilę na powtórzenie materiału zamiast zgadywania.
Czego się trzymamy
Zaczynaj od małego, dostarczaj coś prawdziwego
Mały certyfikat, który potwierdza, że przeszedłeś/aś przez cały przepływ pracy HID, jest bardziej użyteczny niż duży, którego nikt nie kończy.
Powiązany z kursami, które ludzie faktycznie kończą
Każdy certyfikat odpowiada prawdziwemu kursowi. Jeśli wykonałeś/aś pracę na prawdziwym urządzeniu, powinieneś/aś być w stanie zdać.
Język stawiający na pierwszym miejscu autoryzowane testowanie
Żadnego brandingu „elitarnego operatora”. Certyfikat mówi, że potrafisz odpowiedzialnie przeprowadzać autoryzowane zlecenia, a to właśnie chcą widzieć pracodawcy i laboratoria.
Nadchodzi później
ZeroTrace OSINT Training
Poważniejsze poświadczenie, które zdobywa się, ukończywszy szkolenie OSINT i rozwiązawszy prawdziwy scenariusz dochodzeniowy. Nadal niewielka skala, nadal z naciskiem na autoryzowane testowanie.
- Oparte na scenariuszu: rozwiąż prawdziwą sprawę OSINT
- Docenia dyscyplinę dochodzeniową, nie wiedzę encyklopedyczną
- Prawdopodobnie nadzorowany, prawdopodobnie z rytmem recertyfikacji
- Twoja opinia kształtuje zakres
Termin jeszcze nieustalony
Zdobądź odznakę albo ją zweryfikuj
Posiadacze otrzymują publiczny adres URL na tej stronie. Każdy może go zweryfikować, bez potrzeby zakładania konta.