Re: Info su come approcciare ad un pen test preciso
tag 636 <[email protected]> Fri, 26 Apr 2019 13:55:40 +0100
| Newsgroups | gmane.comp.security.italian |
|---|---|
| Message-ID | <CAHCi+w+HTnBnbxLtX4O22zKfTik3428+tBGT+g3UVS0DyUQARA@mail.gmail.com> |
--00000000000068980b05876e743a Content-Type: text/plain; charset="UTF-8" Content-Transfer-Encoding: quoted-printable //Perch=C3=A9 quello che ho capito dalle challenge online fighissime =C3=A8= utili e che non ti permettono (anche se ti insegnano cmq tanto altro ) di maturare quella sensibilit=C3=A0 che poi ti servir=C3=A0 in quei casi che stavo descrivendo= cio=C3=A8 operare a sistema live, ed ho trovato poco anche in rete purtroppo... 1) se fai pentest su live system per hobby, o fai un bug bounty e segui lo scope o non dovresti essere li, le regole son scritte impresse nella pietra e ben chiare 2) Se sei nel security team e fai production testing probabilmente sei in un A/B deployment, quindi non e' un gran problema 3) se sei del security team e fai un analisi, cerchi l'attack vector in produzione ma il payload lo esegui in testing Se usi CTF come hackthebox, pentestlab o qualunque altro, non e' vero che non acquisisci sensibilita', tutto e' a layer 8 Non esiste un bug bounty program che permetta scan results e tools automatici, quindi, non esiste il problema di primo --00000000000068980b05876e743a Content-Type: text/html; charset="UTF-8" Content-Transfer-Encoding: quoted-printable <div dir=3D"auto"><span style=3D"font-family:sans-serif;font-size:12.8px">/= /Perch=C3=A9 quello che ho capito dalle challenge online fighissime =C3=A8 = utili e che non ti permettono=C2=A0 (anche se ti insegnano cmq tanto altro = )=C2=A0</span><span style=3D"font-size:12.8px;font-family:sans-serif">di ma= turare</span><span style=3D"font-family:sans-serif;font-size:12.8px">=C2=A0= quella sensibilit=C3=A0 che poi ti servir=C3=A0 in quei casi che stavo desc= rivendo cio=C3=A8 operare a sistema live, ed=C2=A0 ho trovato poco anche in= rete purtroppo...=C2=A0</span><br><br><div class=3D"gmail_quote" dir=3D"au= to"><div dir=3D"ltr" class=3D"gmail_attr">1) se fai pentest su live system = per hobby, o fai un bug bounty e segui lo scope o non dovresti essere li, l= e regole son scritte impresse nella pietra e ben chiare</div><div dir=3D"lt= r" class=3D"gmail_attr"><br></div><div dir=3D"ltr" class=3D"gmail_attr">2) = Se sei nel security team e fai production testing probabilmente sei in un A= /B deployment, quindi non e' un gran problema</div><div dir=3D"ltr" cla= ss=3D"gmail_attr"><br></div><div dir=3D"ltr" class=3D"gmail_attr">3) se sei= del security team e fai un analisi, cerchi l'attack vector in produzio= ne ma il payload lo esegui in testing</div><div dir=3D"ltr" class=3D"gmail_= attr"><br></div><div dir=3D"ltr" class=3D"gmail_attr">Se usi CTF come hackt= hebox, pentestlab o qualunque altro, non e' vero che non acquisisci sen= sibilita', tutto e' a layer 8</div><div dir=3D"ltr" class=3D"gmail_= attr"><br></div><div dir=3D"ltr" class=3D"gmail_attr">Non esiste un bug bou= nty program che permetta scan results e tools automatici, quindi, non esist= e il problema di primo</div><div dir=3D"ltr" class=3D"gmail_attr"><br></div= ><div dir=3D"ltr" class=3D"gmail_attr"><br></div><blockquote class=3D"gmail= _quote" style=3D"margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:= 1ex"><div class=3D"gmail_quote"><blockquote class=3D"gmail_quote" style=3D"= margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div class= =3D"gmail_quote"><blockquote class=3D"gmail_quote" style=3D"margin:0 0 0 .8= ex;border-left:1px #ccc solid;padding-left:1ex"> </blockquote></div> </blockquote></div> </blockquote></div></div> --00000000000068980b05876e743a-- ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List