Dit is het overzicht van het mockexamen voor Web Pentesting Fundamentals. De bedoeling is niet alleen het antwoord bewaren, maar vooral dezelfde zoekstructuur blijven trainen per vraag.
Terug naar Web Pentesting Fundamentals
Terug naar de sanity map en de algemene lesnotities.
Vragen
Vaste zoekstructuur
Ik onderzoek elke vraag met dezelfde volgorde, maar op de vraagpagina zelf noteer ik alleen de stappen die echt naar het antwoord leiden. Zo blijft de oplossing kort, terwijl de aanpak wel consistent blijft.1
Source code
Bekijk HTML, comments, hidden fields, attributen, IDs, names en opvallende strings.
2
JavaScript
Controleer geladen scripts, routes, comments, hardcoded waarden en frontend-logica.
3
Network requests
Bekijk requests in Burp of DevTools, inclusief methode, URL, body, status code en responseverschillen.
4
Cookies en storage
Controleer cookies, Local Storage en Session Storage op rollen, tokens, IDs of encoded data.
5
Headers
Bekijk responseheaders en requestheaders, vooral custom headers, redirects, cookies en serverinformatie.
6
Input en parameters
Test GET, POST, JSON bodies, hidden fields en opvallende parameters.
7
Fuzzing of bruteforce
Gebruik dit alleen wanneer er een duidelijke plek is voor wordlists, responseverschillen of verborgen paden.
8
Specifieke kwetsbaarheid
Koppel het signaal aan SQLi, XSS, IDOR, LFI, command injection, JWT, CORS of een ander lesonderwerp.