С чего реально начать в пентесте в 2026? TryHackMe, HTB или сразу сертификаты?
Рейтинг: 21.6% · 63 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
Re: С чего реально начать в пентесте в 2026? TryHackMe, HTB или сразу сертификаты?
Один момент, который тут не прозвучал: ты же джун-бэкендер — это не баласт, а фора. Большинство новичков в пентесте не умеют читать код, а ты умеешь. Бери уязвимые опенсорс-приложения и разбирай, ГДЕ именно в коде живёт SQLi или IDOR, который ты только что проэксплуатировал в лабе. Связка «вижу уязвимость снаружи + понимаю как она выглядит в коде» — это уже заявка на white-box тестирование и code review, куда без бэкенд-прошлого вход сильно дольше.
✔ Лучший ответ сформирован автоматически — juniorphoenix
Перекатился из бэкенда в пентест два года назад. Конкретная последовательность которая сработала: сначала PortSwigger Web Academy целиком бесплатно — там 60+ лабораторий по OWASP-уязвимостям с практикой прямо в браузере, это база без которой HTB просто не пойдёт. Потом TryHackMe путь 'Jr Penetration Tester' — структурированнее чем HTB для новичка. HTB — когда уже понимаешь что делаешь, иначе…
Re: С чего реально начать в пентесте в 2026? TryHackMe, HTB или сразу сертификаты?
@lost300z, с «вложись в практику» согласен, но «живой опыт/баг баунти» как альтернатива сертам для новичка — ловушка. На публичных программах первые месяцы это стена дубликатов и out-of-scope, человек без базы выгорит раньше первой выплаты. Реалистичнее для резюме: пара вдумчивых райтапов по ретайред-машинам и CVE-репорт в какой-нибудь мелкий опенсорс. Это тоже живой опыт, но с предсказуемым результатом.
Re: С чего реально начать в пентесте в 2026? TryHackMe, HTB или сразу сертификаты?
@bigmac12, про редтимеров со знанием blue подпишусь, и это качается дёшево: поднимаешь Windows VM, ставишь Sysmon с конфигом от SwiftOnSecurity, рядом бесплатный Wazuh или хотя бы Event Viewer, и атакуешь сам себя. Запустил Mimikatz — пошёл смотреть, какие event ID насыпались. Полдня возни, а понимание «что меня палит» появляется навсегда, не из статей.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
-
-
-
-
- Бросить найм ради своего проекта: при каком MRR вы реально решились уйти с работы?
10 ответов · 2130 просмотров
-
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость