Path Traversal (Directory Traversal, LFR) — чтение файлов
Краткое объяснение уязвимости Path Traversal / LFR: влияние (чтение файлов), отличия от LFI/RFI, пример payload и базовая защита.

Я разбираю реальные веб‑уязвимости и показываю, как их искать, эксплуатировать в безопасной среде и закрывать в проде. Без воды: чек‑листы атак, редкие кейсы, ошибки разработчиков и практики защиты от CSRF, XXE, Prototype Pollution, десериализации, race conditions, XSS и не только. Если вы пишете веб или проверяете его на прочность — вам сюда.
Краткое объяснение уязвимости Path Traversal / LFR: влияние (чтение файлов), отличия от LFI/RFI, пример payload и базовая защита.

Короткое объяснение, почему Burp Suite показывает Request Headers похожими на HTTP/1 и как это связано с HTTP Downgrade и псевдо‑заголовками HTTP/2.

Краткое объяснение XXE: виды (видимые, слепые, экзотические), пример полезной нагрузки, влияние (SSRF/LFI/RCE) и базовые способы защиты.

Райтап по двум web‑таскам, написанным мной для CTFZone Quals 2024; средняя сложность, разбор доступен по ссылке, в посте — скриншот задания.

Короткие личные впечатления от инфобезного фестиваля OffZone 2024: стенды, CTF, локпикинг, комьюнити, мерч и встречи с коллегами.

Красивая mindmap к атаке SSTI: визуальная схема этапов и векторов Server‑Side Template Injection для разбора.

Краткое объяснение SSTI: что это, пример полезной нагрузки и рекомендации по защите; ссылка на репозиторий PayloadsAllTheThings.

Краткий разбор race conditions: типы (включая HTTP/2), влияние (вплоть до RCE) и практики защиты; пример уязвимого кода и пояснение MFA-рокировки.

Райтапы по бинарной эксплуатации в PicoCTF — на английском, разной сложности, с подробным разбором атак. Ссылка на Notion в посте.
Карьерная карта IT — визуальная схема направлений и возможных путей развития специалистов; упрощённая двухмерная майнд‑карта.
Проект DVSA — CTF-like приложение с 25 уязвимостями (SQLi, SSRF, XXE, Insecure Deserialization и др.) для практики; запуск через docker-compose.
Короткая рекомендация на cheatsheet по SQLi (tib3rius) с примерами payload'ов для популярных СУБД — полезно для AppSec.
