Кибербезопасность: веб-пентест – расширенный
Расширенный тариф курса «Кибербезопасность: веб-пентест» в Яндекс Практикуме: 6 месяцев, 8 проектов в портфолио, около 450 часов теории и практики, нагрузка 10-20 часов в неделю. Базовые четыре месяца дают разведку, OWASP Top 10, атаки на аутентификацию и API, правовые аспекты и отчётность, итоговый black-box-аудит. Два дополнительных спринта расширенного тарифа добавляют принципы безопасной разработки, хранение секретов, безопасность CI/CD, контейнеризацию, облако и DevSecOps. Инструменты: Burp Suite, OWASP ZAP, SQLMap, FFUF, Nmap, Nuclei, Postman, Docker, Kubernetes. Практика идёт в облачном CTF-симуляторе Яндекса. Курс для действующих специалистов, помощи с трудоустройством нет. Диплом о профессиональной переподготовке при наличии среднего профессионального или высшего образования. Цена 153 500 рублей, платёж от 6 266 рублей в месяц по длинному графику.
Мнение редакции
Сразу про главное расхождение, ради которого стоит читать эту карточку до оплаты. В описании фида написано «научитесь пентесту с нуля». На странице школы написано ровно обратное: «Этот курс для специалистов с опытом», и дальше идёт список из шести областей, знания в которых «значительно облегчат прохождение»: веб-технологии и HTTP, основы программирования, сети и модель OSI, работа с операционными системами и особенно с Linux, командная строка, чтение технической литературы на английском. Курс адресован разработчикам, автоматизаторам тестирования, системным администраторам и студентам техвузов. Человеку без IT-фона здесь будет тяжело, и школа этого не скрывает, а вот каталог обещает не то.
Второе, что нужно знать: в каталоге лежит только расширенный тариф, а на странице школы их три. Базовый идёт 4 месяца, даёт 7 проектов, 105 часов теории и 225 часов практики и стоит 112 500 рублей одним платежом. Расширенный, то есть эта карточка, добавляет 2 месяца, один проект, 50 часов теории и 70 часов практики. Индивидуальный за 188 000 рублей добавляет к расширенному восемь личных видеовстреч по 45 минут с практикующим веб-пентестером и ещё 70 часов теории. Так что базовый вариант существует, просто в нашем каталоге его нет: если вам нужен только веб-пентест без DevSecOps и контейнеров, за него разумно доплатить меньше.
Что покупает разница между базовым и расширенным. Пятый спринт: принципы безопасной разработки, хранение секретов в базах данных, безопасность CI/CD, разбор NoSQL-инъекций, SSTI и небезопасной десериализации. Шестой: контейнеризация, облачные технологии, побег из контейнера, настройка CI/CD-пайплайна с эксплуатацией уязвимостей, внедрение инструментов DevSecOps и нейтрализация уязвимостей. Это ровно то, что отличает пентестера-исполнителя от AppSec-инженера, которого зовут править процесс, а не только присылать отчёт. Если вы уже работаете в компании с контейнерами и пайплайнами, доплата окупается быстро. Если вы студент, который хочет войти в профессию, эти два спринта пока не про вас.
И про то, чего здесь нет. Помощи с трудоустройством нет вообще, и школа отвечает на этот вопрос прямо: курс для действующих специалистов, у которых уже есть навыки поиска работы. Ни карьерного трека, ни акселерации, ни партнёрских вакансий, только совет обратиться в поддержку с вопросом о карьерном развитии. Диплом о профессиональной переподготовке выдадут, но при условии, что у вас уже есть среднее профессиональное или высшее образование, иначе будет сертификат о прохождении курса. Зарплатные цифры на странице внушительные (от 125 000 у middle до 700 000 у lead по данным Хабр Карьеры), но относятся к рынку пентеста, а не к выпускнику курса, и школа не обещает, что вы окажетесь на этих цифрах после шести месяцев учёбы.
Плюсы
- диплом о профессиональной переподготовке, официальный документ установленного образца, школа обучает по государственной образовательной лицензии
- 8 проектов в портфолио, включая полноценный black-box-аудит и исследование уязвимостей контейнеров и кластеров
- практика в облачном CTF-симуляторе Яндекса: сайты с авторизацией, онлайн-магазины, генераторы паролей, хранилище файлов и блоги
- авторы и ревьюеры действующие специалисты с сертификатами OSCP, BSCP, EMAPT, PNPT, WAPT и CBBH из банков, Wildberries и Philip Morris
- два формата на выбор: с дедлайнами по расписанию и в своём темпе без дедлайнов
- отдельный модуль про правовые аспекты работы веб-пентестера и дополнительный модуль по сетям, HTTP, WebSocket и основам криптографии
Минусы
- помощи с трудоустройством нет вовсе: школа прямо пишет, что курс для действующих специалистов, у которых уже есть навыки поиска работы
- описание в каталоге обещает «пентест с нуля», а страница школы говорит обратное: курс для специалистов с опытом, и ждут знания веб-технологий, программирования, сетей, Linux и командной строки
- диплом о профессиональной переподготовке выдадут только при наличии среднего профессионального или высшего образования, остальным сертификат о прохождении курса
- базовый тариф на той же странице стоит 112 500 рублей и идёт 4 месяца, а в каталоге его нет: доплата до 153 500 покупает два спринта про безопасную разработку, контейнеры и DevSecOps и один проект
Кому подходит
Разработчикам
Освоите инструменты пентеста, научитесь находить уязвимости в собственном коде и понимать логику атакующего.
Автоматизаторам тестирования
Расширите компетенции до поиска и устранения уязвимостей в продуктах и системах, а не только функциональных дефектов.
Системным администраторам и DevOps-инженерам
Разберётесь в атаках на инфраструктуру и облако и научитесь закрывать эти риски. Два спринта расширенного тарифа целиком про контейнеры, облако и DevSecOps.
Студентам техвузов и начинающим пентестерам
Научитесь искать уязвимости, выстраивать их в цепочки атак и оформлять отчёты, соберёте 8 проектов для первой работы.
Кому курс не подойдёт
- людям без опыта в IT: школа прямо пишет, что курс для специалистов с опытом, и ждёт знания веб-технологий, программирования, сетей, Linux и командной строки
- тем, кому нужна помощь с трудоустройством: на этом курсе её нет, работу придётся искать самостоятельно
- тем, кому нужен только веб-пентест без контейнеров и DevSecOps: базовый тариф на 4 месяца за 112 500 рублей закрывает эту задачу дешевле
Чем отличается от других курсов направления
В направлениях «Кибербезопасность» и «Пентест» соседи по каталогу играют в другой весовой категории. «Этичный хакинг» Merion Academy стоит 11 830 рублей за 4 месяца, «Онлайн-курс по сетевой безопасности» там же 14 880 рублей за 2 месяца, комплект из двух курсов Merion 33 050 рублей, «Кибербезопасность + ИИ: защита сетей» Компьютерной Академии TOP 4370 рублей, а «Кибербезопасность + ИИ для детей» 5270 рублей. Это обзорные и школьные программы без диплома о переподготовке, без CTF-симулятора и без ревью проектов практикующими пентестерами. За 153 500 рублей здесь другое: 8 проектов в портфолио, облачная лаборатория, отчётность по методологиям и документ установленного образца. Настоящий конкурент этой карточки живёт на странице самой школы и в каталог не попал: базовый тариф за 112 500 рублей и 4 месяца даёт 7 проектов, 105 часов теории и 225 часов практики, а расширенный добавляет к нему 2 месяца, один проект, спринт про безопасную разработку и спринт про контейнеры, облако и DevSecOps. Есть и третий уровень, индивидуальный, за 188 000 рублей: он добавляет 8 личных встреч по 45 минут с опытным веб-пентестером. Рядом на странице школа предлагает и курс «Специалист по информационной безопасности» на 11 месяцев для входа с нуля, и это единственный вариант из линейки, который действительно рассчитан на новичка.
Обзор курса
Кто стоит за курсом
Программу разработали действующие специалисты по безопасности. Дмитрий Богачёв, AppSec Business Partner в крупном банке, больше шести лет в информационной безопасности в направлениях Offensive и Defensive. Александр Емельянов, DevSecOps-инженер в Wildberries, начинал с пентеста и перешёл в AppSec, занимается автоматизацией безопасной разработки и защитой CI/CD. Андрей Шамарин, пентестер-тимлид в крупном банке, имеет сертификаты PNPT и WAPT. Кирилл Горбаконь исследует сложные системы на уязвимости. Воркшопы и ревью ведёт Иван Авраменко, ведущий инженер DevSecOps и автор подкаста о кибербезопасности «Кверти», с сертификатами WAPT и CBBH. Проекты проверяют Алексей Очкасов, пентестер мобильных и веб-приложений, и Андрей Савин, эксперт по тестированию на проникновение в Philip Morris International Russia с сертификатами OSCP, BSCP и EMAPT, активный участник Bug Bounty.
Что входит в базовые четыре месяца
Первый спринт: виды, этапы и методологии тестирования, инструменты веб-пентеста, разведка. Проект: разведка веб-сервиса с фаззингом параметров, брутфорсом директорий и анализом хостов. Второй спринт самый крупный, четыре проекта: XSS, CSRF, Broken Access Control, SQL-инъекции, SSRF, XXE, уязвимости бизнес-логики, Race Condition, небезопасная десериализация, File Upload, SSTI, механизмы аутентификации, авторизации и управления доступом, основные уязвимости API. Проекты: оценка защищённости веб-приложения, поиск инфраструктурных уязвимостей через XXE, SSRF и LFI, взлом механизмов аутентификации с перебором учётных данных, обходом MFA и атаками на JWT, тестирование API с ошибками авторизации и бизнес-логики. Третий спринт: правовые аспекты работы веб-пентестера, документирование и отчётность, проект с детальным отчётом по итогам пентеста. Четвёртый: итоговый проект, самостоятельный black-box-аудит с выдвижением гипотез и поиском уязвимостей, связанных в сложные цепочки. Отдельно и дополнительно открывают модуль по основам: сети, DNS, прокси, HTTP и HTTPS, WebSocket, основы криптографии, клиент-серверная архитектура и API.
Что добавляют два месяца расширенного тарифа
Пятый спринт: принципы безопасной разработки, хранение секретов в базах данных, безопасность и CI/CD. Практика на сложных уязвимостях: NoSQL-инъекции, SSTI, небезопасная десериализация. Шестой спринт: контейнеризация и облачные технологии, DevSecOps в облачном CI/CD, настройка пайплайна и эксплуатация уязвимостей в нём, внедрение инструментов DevSecOps, визуализация работы пайплайна и нейтрализация уязвимостей. Проект: исследование уязвимостей контейнеров и кластеров с поиском ошибок настройки и побегом из контейнера. Восьмой проект портфолио берётся именно отсюда. В сумме расширенный тариф даёт около 155 часов теории и 295 часов практики против 105 и 225 у базового.
Как устроена нагрузка
Нагрузка заявлена прямо: 10-20 часов в неделю. Форматов два, и выбирать можно. «С дедлайнами»: обучение спринтами, модули открываются по расписанию, задания сдаются в срок, дата окончания фиксирована. «В своём темпе»: дедлайнов нет, темы открываются по мере прохождения, курс можно закончить раньше или позже. Школа честно предупреждает, что второй формат требует самоконтроля и высокой мотивации, а с дедлайнами проще довести курс до конца. Воркшопы идут в формате Capture the Flag: вместе с другими участниками вы эксплуатируете уязвимости и предлагаете способы устранения, наставники дают обратную связь. Практика живёт в облачном симуляторе с сайтами с формой авторизации, онлайн-магазинами, генераторами паролей, персональным хранилищем файлов и блогами. Есть каникулы, а если не хватает времени на проект, куратор помогает согласовать новый дедлайн. Теорию можно пересказывать себе через встроенного ИИ-помощника Практикума.
Что на выходе
Диплом о профессиональной переподготовке, официальный документ установленного образца, школа обучает по государственной образовательной лицензии. Условие: успешно выполненный итоговый проект и наличие среднего профессионального или высшего образования. Нет такого образования: выдадут сертификат о прохождении курса. Не дошли до итогового проекта: выдадут электронную справку об обучении с перечнем освоенных модулей. В портфолио уходит 8 проектов, среди них полный аудит безопасности, разведка веб-сервиса, оценка защищённости, инфраструктурные уязвимости, отчёт о пентесте, взлом аутентификации, тестирование API и уязвимости контейнеров. Ещё вы собираете собственный чек-лист по всем этапам WAPT, который можно унести в работу. Помощи с поиском работы нет: школа пишет, что курс для действующих специалистов.
Деньги
Расширенный тариф стоит 153 500 рублей, платёж от 6 266 рублей в месяц это длинный график на 36 месяцев, а не платёж за месяц обучения. Базовый тариф на той же странице стоит 112 500 рублей и идёт 4 месяца, индивидуальный 188 000 рублей. Школа обещает выгоду до 20 % при оплате всей суммы сразу, беспроцентную рассрочку от Т-Банка ровно на срок обучения с первым платежом через месяц, кредит на 3-36 месяцев и оплату через Яндекс Сплит. Возврат 13 % через налоговый вычет доступен, школа подсказывает, как оформить документы. Если курс ещё не начался, вернут всю сумму, если поток стартовал, возможен частичный возврат по 7 пункту оферты. Работодатель может оплатить курс полностью или разделить сумму, например 50/50 или 75/25, а при покупке на 10 сотрудников и больше школа даёт скидку 10 %. Тут важно: в отличие от курсов-профессий Практикума, отключать при корпоративной оплате здесь нечего, программы трудоустройства нет ни у кого.
Где программа проседает
Первое: трудоустройства нет вообще, и для курса за 153 500 рублей это существенно, потому что соседние программы школы за сопоставимые деньги дают карьерный центр. Второе: вход не с нуля, что бы ни писал каталог. Третье: диплом обусловлен уже имеющимся дипломом, и человек без среднего профессионального или высшего образования получит сертификат, а не документ установленного образца. Четвёртое: зарплатная шкала на странице начинается сразу с middle (125 000 рублей), позиции junior в ней нет вовсе, то есть школа не показывает, на что рассчитывать сразу после выпуска. Пятое: базовый тариф за 112 500 рублей в каталоге не представлен, и без похода на страницу школы кажется, что альтернативы нет.
Итог
Это плотный практический курс для человека, который уже в IT и хочет уйти в наступательную безопасность или закрыть AppSec-задачи у себя в компании. Восемь проектов, CTF-воркшопы, облачный симулятор, инструменты уровня Burp Suite, SQLMap, Nuclei и FFUF, юридический модуль, отчётность и диплом о переподготовке. Расширенный тариф за 153 500 рублей стоит брать, если вам нужны контейнеры, облако и DevSecOps. Если нужен только веб-пентест, базовый вариант за 112 500 рублей и 4 месяца закрывает ту же задачу дешевле. И считайте, что работу вы будете искать сами: карьерной поддержки на этом курсе нет.
Программа курса
1Бесплатная часть и входной тест
2Разведка веб-приложений
3Анализ защищённости веб-приложений
4Правовые аспекты, документирование и отчётность
5Итоговый проект базового тарифа: полный аудит
6Основы безопасной разработки веб-приложений
7Контейнеризация, Cloud и DevSecOps
8Основы инфраструктуры и архитектуры
Чему вы научитесь
- проводить полный цикл веб-пентеста от разведки до финального отчёта
- вести разведку веб-сервиса: фаззинг параметров, брутфорс директорий, анализ хостов, поиск незащищённых страниц и API
- находить и эксплуатировать уязвимости OWASP Top 10 для веба и API, включая XSS, SQL-инъекции, SSRF, XXE и Broken Access Control
- ломать механизмы аутентификации: перебирать учётные данные, обходить многофакторную защиту, атаковать JWT-токены
- тестировать безопасность API и находить BOLA, IDOR и слабости бизнес-логики
- оформлять отчёт о пентесте с оценкой влияния на бизнес и рекомендациями по устранению
- работать с контейнерами и облаком: находить ошибки настройки Docker и Kubernetes и выполнять побег из контейнера
- встраивать инструменты DevSecOps в CI/CD-пайплайн и применять подходы Secure by Design и SSDLC
Как проходит обучение
Два формата на выбор
«С дедлайнами»: модули по расписанию, задания в срок, фиксированная дата окончания. «В своём темпе»: без дедлайнов, темы открываются по мере прохождения, курс можно закончить раньше или позже.
Нагрузка 10-20 часов в неделю
Цифра названа школой прямо в тарифном блоке, а не выведена из длительности.
Воркшопы в формате Capture the Flag
Вместе с другими участниками эксплуатируете уязвимости и предлагаете способы устранения, наставники дают обратную связь.
Облачный симулятор для практики
Работаете с сайтами с формой авторизации, онлайн-магазинами, генераторами паролей, персональным хранилищем файлов и блогами.
Ревью проектов практикующими специалистами
Работы проверяют пентестеры с сертификатами OSCP, BSCP и EMAPT, итоговый проект ревьюит специалист по информационной безопасности.
Каникулы и подвижный дедлайн
В программе предусмотрены каникулы, а если не хватает времени на проект, куратор помогает согласовать новый срок.
Часто задаваемые вопросы
Есть ли у этого курса базовый вариант и чем он отличается?
Можно ли идти на курс без опыта в IT?
Какой документ выдают после курса?
Помогают ли с поиском работы?
Какие зарплаты называет школа?
Какие инструменты изучают?
Сколько времени займёт учёба?
Можно ли вернуть деньги и есть ли рассрочка?
Отзывы о курсе «Кибербезопасность: веб-пентест – расширенный»
Все отзывы о Яндекс Практикум →
Оставить отзыв о курсе
Расскажите, как проходило обучение: что понравилось, что нет, помог ли курс в работе. Публикуем после проверки, рекламные тексты и анонимные жалобы без подробностей не пропускаем.
Это отзывы о других программах школы Яндекс Практикум: они говорят о школе в целом, а не об этом курсе.
Все отзывы школы собраны на её странице.
