POLIGON

Jeden przebieg. Cały dowód.

Puściliśmy CYRBER na DVWA, czyli podatną aplikację, którą zna każdy, kto uczył się testów penetracyjnych. Poniżej masz przebieg, raport i pieczęć, a do tego skrypt, którym sprawdzisz ją u siebie, bez kontaktu z nami i bez dostępu do naszego API.

17
ITERACJI
12
SKANÓW
7:46
CZAS
4
KRYTYCZNE
5
WYSOKIE
62
LIŚCI W PIECZĘCI

Przebieg z 7 sierpnia 2026, tryb LIBER, na aplikacji testowej DVWA. Organizm dostał adres i cel, resztę zaplanował sam: dobrał moduły, wykonał krok, przeczytał wynik i zdecydował, co dalej. Siedem minut i czterdzieści sześć sekund od pierwszego zapytania do zapieczętowanego raportu.

CO ZNALAZŁ

Osiem znalezisk, które znasz z DVWA

Jeśli sam ćwiczyłeś na tej aplikacji, masz własny punkt odniesienia i możesz porównać to z tym, co znalazłbyś ręcznie. O to właśnie chodzi: nie prosimy o zaufanie, tylko dajemy Ci cel, który znasz.

KRYTYCZNEWstrzyknięcie SQL w parametrze idsqlmap
KRYTYCZNENiekontrolowane wgranie plikufile_upload
KRYTYCZNEWstrzyknięcie polecenia systemowego przez parametr ipcmdi_shell
KRYTYCZNEPrzyczółek z wykonaniem poleceń przez parametr ipcmdi_shell
WYSOKIEZapisany XSSstored_xss
WYSOKIEOdbity XSSdalfox
WYSOKIEDołączenie pliku lokalnegolfi
WYSOKIESłabe poświadczenia, atak słownikowybrute_force

Dlaczego nie pokazujemy większej liczby. Mamy przebieg na tym samym celu z 296 znaleziskami i wyglądałby okazalej, tylko że DVWA ma około trzydziestu realnych klas podatności, więc taka liczba to w większości warianty tego samego i wpisy inwentarzowe. Pokazujemy przebieg reprezentatywny, bo chwalenie się rekordem jest dokładnie tym, co każe sceptykowi zamknąć kartę.

PAKIET

Pobierz i sprawdź sam

Trzy pliki, bez rejestracji i bez podawania adresu e-mail. Raport jest tym samym dokumentem, który dostaje klient.

raport.pdf
Raport z przebiegu: ocena ryzyka, znaleziska z dowodami i adresami, metodyka, topologia.
35 kB · PDF
pieczec.json
Pieczęć: korzeń drzewa Merkle, 62 wpisy z hashami, rozkład ważności, użyte moduły, opis algorytmu.
12 kB · JSON
weryfikuj.py
Skrypt weryfikujący. Czysty Python, bez zależności zewnętrznych, kilkadziesiąt linii do przeczytania w minutę.
2 kB · Python 3

NA ŻYWO

Pieczęć przeliczona w Twojej przeglądarce

Twoja przeglądarka wczytała 62 wpisy z pliku pieczec.json (liście drzewa) i złożyła z nich drzewo Merkle tym samym algorytmem co skrypt poniżej. Każdy punkt to prawdziwy hash SHA-256 liczony na Twoim komputerze, a nie animacja. Zmień jeden wpis i zobacz, jak rozjeżdża się cała ścieżka do korzenia.

krytyczne wysokie pozostałe wpisy · najedź na punkt, żeby zobaczyć wpis

postęp-
korzeń z pliku-
korzeń liczony-
wynik-

WERYFIKACJA

Trzydzieści sekund i wiesz

Skrypt odtwarza drzewo Merkle z opublikowanych wpisów i porównuje korzeń z tym, który zapisaliśmy przy pieczętowaniu. Zgadza się, to znaczy, że lista znalezisk nie została po pieczęci ruszona.

$ curl -O https://cyrber.com/poligon/pakiet/pieczec.json $ curl -O https://cyrber.com/poligon/pakiet/weryfikuj.py $ python3 weryfikuj.py pieczec.json cel: aplikacja testowa DVWA zapieczetowano: 2026-08-07T06:08:26.978941+00:00 liscie: 62 korzen z pliku: 5707f09c0475b7e4c4ffa13e707a59846b7b67b67724b1e57f77dac825fc18a6 korzen liczony: 5707f09c0475b7e4c4ffa13e707a59846b7b67b67724b1e57f77dac825fc18a6 VERIFIED $ # zmień jeden znak w dowolnym hashu i uruchom ponownie FAILED

Algorytm bez tajemnic. Liść to SHA-256 kanonicznej postaci znaleziska. Węzły łączymy parami, sortując oba hashe przed złączeniem, a przy nieparzystej liczbie ostatni duplikuje sam siebie. Żadnego klucza, żadnego sekretu, nic, czego nie policzysz u siebie. Gdybyśmy użyli hashowania z sekretem, ta strona byłaby ozdobą, bo bez klucza nie sprawdziłbyś niczego.

UCZCIWIE

Czego ten dowód nie dowodzi

Pieczęć mówi o integralności, nie o trafności. Zgodny korzeń dowodzi, że lista znalezisk jest ta sama co w chwili pieczętowania. Nie orzeka, że każde znalezisko jest prawdziwe. Trafności pilnują inne mechanizmy: potwierdzenie eksploatacją tam, gdzie da się wejść, oraz pomiar skuteczności prognoz w czasie. Kto twierdzi, że podpis kryptograficzny czyni znalezisko prawdziwym, sprzedaje Ci amulet.

Dlaczego pieczęć ma 62 wpisy, a raport 14 podatności. Pieczęć obejmuje cały zapisany strumień zdarzeń: 36 wpisów inwentarzowych z przeglądania aplikacji, które nie są podatnościami, oraz 26 wyników testów (4 krytyczne, 5 wysokich, 17 średnich). Raport scala wyniki, które różne moduły zgłosiły dla tej samej podatności, i zostawia 14 podatności do naprawy. Osiem pozycji wyżej to różne wyniki krytyczne i wysokie. Strumień pieczęci zapisuje odbity XSS dwa razy pod tym samym hashem, dlatego licznik wysokich wynosi pięć. Wszystkie liczby znajdziesz w pakiecie.

DVWA to cel treningowy, nie produkcja. Aplikacja jest podatna z założenia, więc łatwiej w niej znaleźć problemy niż w utrzymywanym systemie. Wybraliśmy ją dlatego, że znasz ją Ty, a nie dlatego, że dobrze wypadamy. Na własnej sieci zobaczysz to podczas demo, na swoim celu i przy swoim zakresie.

Zobacz to samo na swojej sieci

Trzydzieści minut, na naszym celu testowym albo na Twoim sandboxie. Ten sam organizm, ta sama pieczęć, tylko cel Twój.

UMÓW DEMO KATALOG MODUŁÓW

ŁĄCZENIE Z TRUST