SecLab
The risk map and an AppSec mindsetchallengeĐộ khó 3/535 phút

Thử thách: phân loại tám phát hiện thật

Mục tiêu: Sau bài này bạn nhận một báo cáo pentest và tự sắp được thứ tự sửa, kèm lý do bảo vệ được trước một tech lead.

A01:2025A02:2025A10:2025SSDF RV
Bước 1 / 5 · read3 phút

Mục tiêu, không có hướng dẫn

Đây là một challenge: chỉ có mục tiêu. Không có bước nào dắt tay, và đó là chủ ý — bài này là chỗ bạn chứng minh mình tự làm được những gì ba bài trước đã dạy.

Tình huống. Bạn là developer backend duy nhất của một sản phẩm SaaS B2B nhỏ: khách hàng là các công ty, mỗi công ty có nhiều người dùng, dữ liệu là hoá đơn và hợp đồng. Một đợt pentest vừa trả về tám phát hiện. Bạn có một tuần, không có ai hỗ trợ, và tech lead sẽ hỏi "vì sao cái này trước cái kia".

Việc phải làm. Với mỗi phát hiện, trả lời bốn câu:

  1. Hạng mục nào trong Top 10:2025?
  2. Tầng nào — code ứng dụng, cấu hình/hạ tầng, quy trình, hay một quyết định nghiệp vụ?
  3. Ai vá?
  4. Thứ tự thứ mấy, và vì sao?

Câu thứ tư là câu duy nhất được tính. Ba câu đầu là phân loại; câu thứ tư là phán đoán, và phán đoán là thứ không tra được ở đâu.

Đọc nguồn chuẩn
Xem lộ trình

Bình luận

Tham gia thảo luận
Đăng ký để bình luận

Bình luận cần tài khoản đã hoàn thành ít nhất một bài học. Điều kiện đó là thứ giữ cho luồng thảo luận này còn đáng đọc: mỗi ý kiến gắn với một người có thể bị hỏi lại, và reputation tích luỹ theo thời gian.

Đăng kýĐăng nhập

Bạn vẫn đọc được toàn bộ bình luận dưới đây mà không cần tài khoản. Đăng nhập xong bạn sẽ quay lại đúng chỗ này, không phải đầu trang.

Đang tải bình luận…