$ curl tu-app.com/api/invoices/1042
Aprende cómo atacarían tu app. Y cómo arreglarla.
Seguridad web práctica para desarrolladores de Next.js y Supabase, en español. En cada tema atacas una app vulnerable de verdad, corriges su código y comprobamos al momento que tu arreglo bloquea el ataque.
Sin instalar nada: todo se ejecuta en tu navegador.
Temario
- 01IDOR: cuando cambiar un número de la URL te da los datos de otroControl de acceso roto en rutas de API de Next.js. Ataca una API de facturas y arréglala.Gratis · 20 min
- 02Supabase: RLS desactivado o mal escrito, anon key y service_rolePróximamente
- 03Secretos expuestos en el bundle del frontendPróximamente
- 04Inyección SQL en consultas concatenadasPróximamente
- 05XSS reflejado, almacenado y basado en DOMPróximamente
- 06Sesiones, cookies y JWT mal implementadosPróximamente
- 07Subida de ficheros sin validarPróximamente
- 08CSRF y CORS mal configuradoPróximamente
- 09SSRF y redirecciones abiertasPróximamente