Практика
SQL инъекции
Это таски от спбстф, ниже разбор
Damn Vulnerable Web Application (DVWA) — это веб-приложение на PHP/MySQL, которое чертовски уязвимо.
bWAPP, или buggy web application (глючное веб-приложение), — это бесплатное, с открытым исходным кодом, намеренно небезопасное веб-приложение.
WebGoat is a deliberately insecure application that allows interested developers just like you to test vulnerabilities commonly found in Java-based applications that use common and popular open source components.
Подборка XSS игр
hax.tor.hu
Таски по вебу, решения есть в сети.
google-gruyere.appspot.com
Практика по различным уязвимостям
Tryhackme.com
На этой площадке много интересных комнат по WEB'у (как платных, так и бесплатных), рандомный пример:
Last updated