$ curl tu-app.com/api/invoices/1042

Aprende cómo atacarían tu app. Y cómo arreglarla.

Seguridad web práctica para desarrolladores de Next.js y Supabase, en español. En cada tema atacas una app vulnerable de verdad, corriges su código y comprobamos al momento que tu arreglo bloquea el ataque.

Sin instalar nada: todo se ejecuta en tu navegador.

Temario

  1. 01IDOR: cuando cambiar un número de la URL te da los datos de otroControl de acceso roto en rutas de API de Next.js. Ataca una API de facturas y arréglala.
  2. 02Supabase: RLS desactivado o mal escrito, anon key y service_rolePróximamente
  3. 03Secretos expuestos en el bundle del frontendPróximamente
  4. 04Inyección SQL en consultas concatenadasPróximamente
  5. 05XSS reflejado, almacenado y basado en DOMPróximamente
  6. 06Sesiones, cookies y JWT mal implementadosPróximamente
  7. 07Subida de ficheros sin validarPróximamente
  8. 08CSRF y CORS mal configuradoPróximamente
  9. 09SSRF y redirecciones abiertasPróximamente