Bir QA Tester Siber Güvenliğe Geçebilir mi?
QA test etme becerileri güvenlik çalışmasına şaşırtıcı derecede iyi aktarılıyor. İşte test edicilerin deneyimlerini penetrasyon testine, AppSec'e veya mavi takım rollerine nasıl dönüştürebilecekleri.
QA test edicileri zaten fark ettiklerinden çok daha fazla saldırganlar gibi düşünüyor. Yazılımı kırma, kenar durumlarını bulma, tam olarak yeniden üretme adımları yazma ve kusurları temel nedene kadar izleme, güvenlik takımlarının ihtiyaç duyduğu aynı içgüdüler. QA'dan güvenliğe geçiş, örneğin muhasebeden geçmekten çok daha az bir sıçramadır, ancak belirli boşlukları doldurmanız gerekir.
Zaten aktarılan neler
Eğer QA'da zaman geçirdiyseniz, zaten sahipsiniz:
- Test case tasarım becerileri güvenlik test planları ve suistimal durumları yazmasına doğrudan aktarılan
- SDLC ve CI/CD aşinalığı güvenlik kontrollerini nereye ekleyeceğinizi anlamanıza yardımcı olan (SAST, DAST, bağımlılık taraması)
- Jira gibi araçlarda hata izleme disiplini, bu da neredeyse aynı olan zafiyet yönetimi iş akışlarına
- Regresyon test etme alışkanlıkları raporlanan zafiyet düzeltmelerini doğrulamaya iyi çeviren
- Postman, Selenium veya Cypress kullanarak API ve UI test etme deneyimi, bu da AppSec test edicilerinin enjeksiyon, kırılmış kimlik doğrulama ve mantık kusurlarını nasıl araştırdığıyla ağır şekilde örtüşüyor
Eğer herhangi bir keşifsel veya negatif test yapıldıysanız (kasıtlı olarak hatalı biçimlendirilmiş giriş gönderme, sınır koşullarını test etme, doğrulama mantığını kırmaya çalışma), etiket olmadan zaten kabaca güvenlik testinin yapıldığını yapmışsınız.
Kapatmanız gereken boşluklar
QA test etme genellikle uygulamanın belirli bir şekilde çalışması gerektiğini varsayar ve işlevsel doğruluğu kontrol ediyor. Güvenlik testi, bir düşmanın aktif olarak bu mantığı alt etmeye çalıştığını varsayar. Şunları geliştirmeniz gerekir:
- HTTP temelleri daha derin seviyede — durum kodları, başlıklar, çerezler, CORS ve oturumlar gerçekte hood altında nasıl çalışır
- OWASP Top 10 ezbere: SQL enjeksiyonu, XSS, SSRF, kırılmış erişim kontrolü, güvenli olmayan deserialization
- Temel ağ: TCP/IP, DNS, TLS el sıkışması, Burp Suite gibi bir proxy trafiği nasıl yakalar ve manipüle eder
- Yazı dili, ideal olarak Python veya Bash, böylece tekrarlayan testi otomatikleştirebilir ve küçük exploit PoC'ler yazabilirsiniz
- Linux komut satırı rahatlığı çoğu güvenlik aracı bir terminal korkusu olmadığını varsayıyor çünkü
Somut bir çalışma yolu
PortSwigger'ın Web Security Academy ile başlayın — bedava ve Burp Suite kullanarak uygulamalı laboratuvarlarla her OWASP kategorisine rehberlik ediyor. Bunu TryHackMe'ın
AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.
Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.
Ücretsiz başlaarrow_forward