Tīmekļa lietotņu drošības testēšana: no pamatiem līdz pirmajam ziņojumam
Ko pārbauda pentestā, un vai to var apgūt iesācējs? Iepazīsti praktisko CyberBootcamp kursu, kas sāksies 2026. gada 6. oktobrī.
Interneta veikals darbojas, lietotājs var pieteikties, un pasūtījumi tiek saglabāti. Taču vai viens klients var apskatīt cita klienta rēķinu? Vai parasts lietotājs var veikt administratoram paredzētu darbību? Un vai serveris tiešām pārbauda to, ko pārlūks tam nosūta?
Tādi jautājumi ir tīmekļa lietotņu drošības testēšanas pamatā.
2026. gada 6. oktobrī sāksies CyberBootcamp kurss “Tīmekļa lietotņu drošības testēšana” jeb Web Application Penetration Testing. Trīs nedēļās soli pa solim iepazīsim testēšanas procesu: no lietotnes darbības izpētes līdz atradumu dokumentēšanai.
Kas ir tīmekļa lietotnes pentests?
Pentests jeb ielaušanās tests ir iepriekš saskaņota drošības pārbaude. Speciālists meklē ievainojamības, pārbauda to praktisko ietekmi un izskaidro, kā tās novērst.
Piemēram, lietotājs ir pieteicies savā kontā, bet vietne viņam kļūdaini ļauj atvērt citas personas rēķinu. Šādu problēmu var izraisīt nepietiekama piekļuves tiesību pārbaude. Viens tās veids ir IDOR.
Testētāja uzdevums nav tikai pateikt “atradu kļūdu”. Jāspēj parādīt, kādos apstākļos tā rodas, kuri dati vai darbības ir apdraudētas un kas sistēmā jāmaina. Kursā to darīsim atļautās mācību laboratorijās, nevis patvaļīgi pārbaudot svešas vietnes.
Vai nepieciešama programmēšanas pieredze?
Kurss ir paredzēts arī iesācējiem. Nepieciešamas pamata datorlietošanas prasmes, bet iepriekšēja programmēšanas vai pentestēšanas pieredze nav obligāta.
Sāksim ar tīmekļa lietotņu darbības principiem, pārlūka un servera saziņu un testēšanas rīku lietošanu. Ja kāds jēdziens vēl nav pazīstams, vari izmantot mūsu kiberdrošības vārdnīcu.
Izstrādātājiem un programmatūras testētājiem šis kurss palīdzēs uz jau pazīstamām funkcijām paskatīties citādi: ne tikai pārbaudīt, vai tās darbojas, bet arī to, vai tās var izmantot neatļautai piekļuvei.
Ko darīsim praktiski?
Mācību process aptver trīs savstarpēji saistītas daļas.
1. Saprast lietotni un tās saziņu
Kartēsim lietotnes funkcijas un uzbrukuma virsmu. Apskatīsim HTTP pieprasījumus un atbildes, kā arī izmantosim Burp Suite, lai izprastu pārlūka un servera saziņu.
2. Pārbaudīt drošības vājās vietas
Pievērsīsimies autentifikācijai, sesijām un piekļuves kontrolei. Praktiskajos uzdevumos iepazīsim IDOR, XSS, SQL injekciju un citas bieži sastopamas tīmekļa ievainojamības.
Apgūsim arī API drošības testēšanas pamatus un iepazīsim OWASP resursus kā palīgu pārbaužu strukturēšanā.
3. Pamatot atradumu un sagatavot ziņojumu
Mācīsimies pārbaudīt ievainojamības ietekmi, fiksēt pierādījumus un aprakstīt atradumu tā, lai izstrādātājs saprastu problēmu. Noslēgumā apkoposim testēšanas rezultātus strukturētā pentesta ziņojumā.
Trīs nedēļu kurss ir praktisks sākums šajā jomā. Tas nav solījums tik īsā laikā kļūt par pieredzējušu pentesteri, bet iespēja apgūt darba pamatus un saprast, kā turpināt attīstīt prasmes.
Kad un kā notiks mācības?
- Sākums: 2026. gada 6. oktobrī.
- Ilgums: trīs nedēļas, sešas divu stundu nodarbības.
- Laiks: otrdienās un ceturtdienās, plkst. 18.30–20.30 pēc Latvijas laika.
- Datumi: 6., 8., 13., 15., 20. un 22. oktobris.
- Formāts: attālināti Zoom un praktiskās laboratorijās.
Kopā paredzētas 12 nodarbību stundas. Pēc programmas apguves saņemsi CyberBootcamp sertifikātu.
Dalības maksa un pieteikšanās
Pirmajai grupai dalības maksa ir 299 €, standarta cena ir 349 €. Pieteikuma nosūtīšana vēl nav maksājums: pēc tā saņemšanas sazināsimies par dalības noformēšanu un apmaksu.
Apskatīt pilnu programmu un pieteikties kursam
Ja vispirms vēlies iepazīt rīku, izlasi arī Burp Suite pamatu skaidrojumu. Aktuālais grafiks un dalības nosacījumi vienmēr atrodami kursa lapā.