← Python мануфактура

Після цього уроку ви зможете

Конспект і таймкоди

0:00

Як переходити з automation у pentesting

Pentesting значною мірою спирається на automation tools, network sniffers, static analysis і спеціалізовані scanners. Попередній досвід написання тестів і scripts тому корисний, але його потрібно доповнити security-моделлю: вразливостями, протоколами, trust boundaries і способами підтвердження ризику.

Автор наголошує, що для цього напряму професійні сертифікації мають більшу ринкову вагу, ніж загальні QA certificates: у конкретних вакансіях, тендерах або client engagements вони можуть бути формальною вимогою. Найбезпечніший шлях — поєднати підготовку до визнаної сертифікації з лабораторною практикою, а не обмежуватися теорією.

Уточнення

Застереження

Назву конкретної certification у automatic transcript розпізнано нечітко. Автор має підтвердити credential або залишити урок на рівні role-based selection без конкретної назви.

Термін

NICE Framework

NIST framework, що описує cybersecurity work через roles, competency areas, tasks, knowledge і skills; він допомагає зіставити learning path із цільовою роботою.

3:15

Ринок, consulting і практичне навчання

Внутрішня pentest-команда потрібна не кожному продукту постійно. Багато компаній залучають зовнішній security assessment перед важливим запуском, аудитом або після інцидентів; навіть зрілі внутрішні команди можуть замовляти незалежну перевірку.

Як навчальний старт рекомендуються практичні курси, де учень підіймає vulnerable environment, працює з Docker, читає API specification і пробує реальні tools. Так формується зв’язок між знахідкою scanner-а, її відтворенням та поясненням impact.

6:05

SAST, DAST і спеціалізовані scanners

SAST аналізує codebase, configuration та infrastructure definitions без запуску повного user flow. До scope можуть входити source code, dependencies, YAML, Docker та Terraform files. DAST працює проти запущеного застосунку: генерує requests, змінює parameters, headers, authentication data й шукає небезпечну runtime behavior.

OpenAPI specification може бути input для API security scanner-а. Окремі tools аналізують network traffic або вразливості, характерні для конкретної мови, cloud platform, protocol чи IoT stack. Тому pentesting швидко розгалужується на спеціалізації, а не зводиться до ручного перебору requests у Postman.

Термін

SAST, DAST і SCA

SAST шукає weaknesses у code, DAST перевіряє running application ззовні, а SCA зіставляє third-party components із відомими vulnerabilities. Це доповнювальні techniques, а не взаємозамінні назви одного scanner-а.

Практика

Triage одного vulnerability finding

  1. Візьміть безпечний training finding і визначте, чи походить він із SAST, DAST або SCA.
  2. Знайдіть authoritative vulnerability record, affected dependency version і remediation path.
  3. Опишіть manual validation та business context до зміни priority.

Результат: Короткий triage report без exploit проти production systems.

Відомі вразливості реєструються в загальнодоступних базах та ідентифікуються, зокрема, через CVE. Scanners зіставляють dependency versions із такими записами й повідомляють, що конкретна library або її transitive dependency потребує оновлення.

Patching не завжди дорівнює зміні номера version. Якщо vulnerable API змінено або видалено, команді доводиться оновити dependency і переписати код, який спирався на небезпечну behavior. Security engineer має пояснити не лише «scanner червоний», а шлях експлуатації, реальний impact і безпечний upgrade path.

Що змінилося після запису

Що змінилося після запису

У відеоУ відео vulnerability workflow описано як пошук запису в загальній базі та подальший patching dependency.

АктуальноЗ 15 квітня 2026 року NVD застосовує risk-prioritized enrichment: усі CVE залишаються listed, але не кожен record одразу отримує повні NVD details.

Що змінилося2026-04-15

Чому це важливоAutomation не повинна трактувати відсутній NVD score або enrichment як доказ відсутності ризику.

Термін

NVD enrichment

Додаткові NIST data для CVE, зокрема analysis та prioritization metadata. CVE record може існувати без негайного повного NVD enrichment.

12:45

Чому scripting залишається обов’язковим

Pentester автоматизує запуск tools, підготовку input, аналіз результатів, відтворення знахідок і створення reports. Для цього потрібні базові programming concepts: variables, data structures, files, network requests, error handling і передача даних між process-ами.

Мова залежить від задачі: Shell підходить для orchestration, TypeScript або Python — для швидких API scripts, Go часто зустрічається в infrastructure та security tooling. Low-code може пришвидшити старт, але на співбесіді й у production роботі все одно потрібно розуміти, що саме виконує generated script.

15:55

Інфраструктура і рекомендований маршрут

Security scanner може запускатися всередині private infrastructure, щоб бачити internal services і network paths, недоступні зовні. Це вимагає розуміння Docker, Kubernetes, cloud networking, permissions та безпечного поводження з collected traffic і reports.

Практичний маршрут із відео: обрати цільову security-спеціалізацію, пройти hands-on курс, підготуватися до ринково визнаної сертифікації, посилити scripting та infrastructure basics і шукати перші security задачі у поточному продукті. Перехід простіший, коли можна показати відтворювані лабораторні результати, а не лише заявлений інтерес.

Джерела та додаткові матеріали