Нужен ли javascript для WEB пентестера?
Нужен, для поиска уязвимостей, анализа клиентской логики, обхода ограничений (например, формы), изучения скрытой информации в коде и манипуляций с dom. Это помогает выявлять xss, инъекции и другие проблемы безопасности.
Нужно ли WEB пентестеру знать еще и WEB? Я имею ввиду те знания, которыми обладает стандартный WEB разработчик (помимо языков программирования).
Базовый набор:
- html/css для понимания структуры и стилей веб-приложений.
- http/https, куки, заголовки, cors, rest и сокеты.
- Основы
OWASP Top 10 (XSS, CSRF, IDOR и др.).
- Браузерные DevTools, Burp Suite, ZAP, Postman.
- Базово популярные библиотеки и фреймворки (react, vue, angular).
- Методы минификации и обфускации js кода, а так же способы его анализа.