Nezávazně rezervovat ›
Praktický vývojářský kurz · 10 lekcí

Hackni vlastní web

Web security pro vývojáře a vibe codery

Naučte se dívat na vlastní aplikaci očima útočníka. Přestaňte si plést to, co dovoluje frontend, s tím, co skutečně vynucuje backend server.

DevTools & Proxy IDOR / BOLA Mass Assignment XSS & SQLi File Upload & SSRF Business Logic
Rezervace je nezávazná. Ozveme se Vám s podrobnostmi a probereme Vaše očekávání.
Začátek kurzu 12. 10. 2026
Formát 10 živých lekcí × 2 h
Délka 5 týdnů (do 16. 11.)
Cena kurzu 18 999 Kč
Hlavní přínos kurzu

Po 10 lekcích nebudete mít jen teorii. Budete mít metodiku a reálný profi pentest.

1

Mapa aplikace & Test plan

Zmapujete funkce, endpointy, role a vstupy aplikace a převedete je do praktického testovacího plánu hypotéz.

2

Testování Auth & Session

Prověříte celý přihlašovací cyklus, reset hesel, expiraci tokenů a zneužitelnost starých relací.

3

Autorizace, IDOR & API

Ověříte vlastnictví objektů (BOLA/IDOR), přímé volání API mimo UI a náchylnost na Mass Assignment.

4

Závěrečný pentest report

Hmatatelný výstup: podrobný seznam zjištění, ověřených zranitelností a oprav na reálném testovacím webu.

Metodika výuky

Toto není suchá teorie. Je to praktický offensive audit.

Každá lekce staví na konkrétním chybném předpokladu vývojáře a hned ho ověřuje na skutečných HTTP requestech a ve výukové webové aplikaci. Účastník si tak postupně přestane plést to, co dovoluje frontend, s tím, co skutečně vynucuje server.

Naučíte se zmapovat funkce a workflow aplikace, odvodit testovací hypotézy a cíleně ověřit, čemu backend zbytečně důvěřuje. Stejný postup můžete uplatnit jak na běžně vyvíjený, tak na AI-urychleně vytvořený web.

AI umí vývoj výrazně zrychlit. Důležité je ale prakticky prověřit, jak výsledný web skutečně pracuje s účty, rolemi, daty a funkcemi – bez ohledu na to, jestli kód psal člověk nebo coding agent.

Cílová skupina

Pro koho je kurz určen?

Pro koho je kurz vhodný

  • Weboví vývojáři a vibe codeři, kteří umí aplikaci postavit, ale chtějí se naučit dívat se na ni očima útočníka.
  • Základní znalost webu: rozumíte tomu, co je HTTP request, response, cookie a API endpoint.
  • Práce s vývojovými nástroji: vývojáři, kteří chtějí odhalovat běžné aplikační chyby už během vývoje.
  • Technické vybavení: vlastní notebook s moderním prohlížečem, možností instalovat nástroje a stabilním internetem.

Pro koho kurz NENÍ určen

  • Úplní začátečníci bez jakékoliv předchozí zkušenosti s webovým vývojem.
  • Obecný pentesting: neřešíme síťový pentest, Active Directory ani Wi-Fi security.
  • Cloud & Mobile: neřešíme cloud security jako samostatnou disciplínu ani mobilní aplikace.
  • Exploit Development & Compliance: kurz se nezaměřuje na reverse engineering, malware analysis ani compliance regulace.
Váš mentor

Milan Půlkrábek

Milan Půlkrábek

Pentester & Security Konzultant

Přes 20 let zkušeností v IT

Milan Půlkrábek působí přes 20 let v profesionálním IT, z toho více než 10 let čistě v bezpečnosti. Vedu projekt Digitální Sebeobrana a věnuje se penetračním testům webových aplikací, Linuxové infrastruktuře a praktickému zabezpečení systems.

Významnou část profesní dráhy strávil v Paralelní Polis jako CTO a vedoucí CryptoLABu. Přednáší na akcích jako ChainCamp, CryptoVestibull, CryptoByte nebo E15 Technologic Festival.

Specializace Web Pentesting, Linux Infra, API & App Security
Projekty & Zkušenosti Digitální Sebeobrana, Paralelní Polis, CryptoLAB
Harmonogram výuky

Oficiální syllabus (10 lekcí / 5 týdnů)

Obsah lekce:

Browser DevTools, intercepting proxy, HTTP request/response, cookies a stav uživatele. Mapování funkcí, workflow, endpointů, rolí, dat, vstupů a API. Převod mapy na testovací plán a hypotézy.

Workshop: Zachytíte a upravíte request v připravené cvičné aplikaci a vytvoříte první mapu funkcí, rolí a endpointů s konkrétními hypotézami.
Obsah lekce:

Registrace, login, reset a změna hesla, account recovery a MFA. Enumeration a ochrana proti brute force. Hledání cest, jak authentication lifecycle obejít nebo zneužít.

Workshop: Projdete připravený authentication lifecycle a ověříte chování registrace, loginu, recovery/resetu a opakovaných pokusů.
Obsah lekce:

Cookies a tokeny, vznik a životní cyklus session. Logout, expirace, rotace, session fixation a staré sessions. Zneplatnění session po změně hesla/oprávnění a CSRF.

Workshop: Ověříte chování session před a po logoutu, změně hesla nebo oprávnění a porovnáte očekávaný a skutečný lifecycle.
Obsah lekce:

Object ownership, IDOR/BOLA a horizontální přístup k cizím datům. Vertikální autorizace a privilegované funkce. Manipulace identifikátoru, identity nebo endpointu.

Workshop: Se dvěma účty ověříte vlastnictví objektů a přístup mezi rolemi změnou identifikátoru, identity nebo přímým voláním funkce mimo UI.
Obsah lekce:

Unexpected fields, hidden/disabled pole a extra JSON properties. Privilegované atributy a mass assignment. Server-side schema a field validation.

Workshop: U připraveného requestu budete přidávat nebo měnit pole, která frontend běžně neposílá, a ověříte, co backend přijme a odmítne.
Obsah lekce:

Hledání API endpointů přes XHR/fetch a REST komunikaci. Přímé volání endpointů mimo frontend, HTTP metody a endpoint discovery. Aplikace autorizačních testů na API.

Workshop: Zmapujete část API, zavoláte vybrané endpointy přímo mimo frontend a použijete na ně dříve naučené authorization testy.
Obsah lekce:

Práce se vstupy a výstupy a praktický model source → sink. XSS, SQL injection a path traversal jako případy, kdy vstup začne další komponenta interpretovat.

Workshop: Na připravených scénářích budete sledovat vstup od source k sink a prakticky ověříte mechanismus XSS, SQL injection nebo path traversal.
Obsah lekce:

File upload: kontrola ve frontendu vs. server, typ/MIME/velikost a uložení souboru. Další parsování a zpracování. URL jako vstup do serverové funkce a SSRF.

Workshop: U připravených funkcí ověříte, co server skutečně přijme a udělá se souborem nebo URL, a odlišíte client-side omezení od server-side kontroly.
Obsah lekce:

Business logic, workflow a business invariants. Opakování jednorázové akce, přeskočení povinného kroku a změna pořadí operací. Nekonzistentní kontrola cen, slev a limitů.

Workshop: V připraveném workflow změníte pořadí kroků, zopakujete jednorázovou akci nebo jinak porušíte očekávané business pravidlo a ověříte skutečný dopad.
Obsah lekce:

Samostatné testování jednoho společného omezeného scopu na reálném, záměrně postradatelném webu vlastněném lektorem. Mapování funkcí, odvození hypotéz a rozbor zjištění.

Workshop: Samostatně projdete omezený scope webu lektora, zmapujete funkce, vyberete testy a vytvoříte stručný pracovní seznam zjištění a oprav.
Výstupy z kurzu

Hmatatelná zpráva do portfolia a certifikát

Průběžně si vytvoříte mapu aplikace, testovací hypotézy a záznamy ověřených problémů. V závěrečné lekci z toho vznikne praktický seznam zjištění, doporučených oprav a dalších kontrol pro normální webovou aplikaci.

  • Praktický seznam zjištění a doporučených bezpečnostních oprav
  • Samostatně zrealizovaný audit reálného cíle do osobního portfolia
  • Certifikát o absolvování vývojářského kurzu webové bezpečnosti XPUP
XPUP Certifikát Web Security
Přihláška ke studiu

Nezávazná rezervace

Vyplňte kontaktní formulář. Ozveme se Vám s podrobnostmi a probereme Vaše předchozí zkušenosti před definitivním potvrzením.

  • Rezervace je plně nezávazná
  • Začátek kurzu: 12. 10. 2026
Krok 1 ze 2: Jméno a e-mail
Lidé za XPUP

Jsme tu pro vás na každém kroku

Karolína Nowá
Expansion Manager

Karolína Nowá

Přináším ze zahraničí do Česka a na Slovensko skvělý koncept vzdělávání.

Michaela Kubalová
Project Manager

Michaela Kubalová

Starám se o to, aby naše kurzy dávaly smysl, všechno proběhlo hladce a nic důležitého nám neuniklo.

Tomáš Beňo
Sales Manager

Tomáš Beňo

Rád pro vás najdu ten nejlepší kurz podle vašich cílů a potřeb.

Marek Franek
Sales Manager

Marek Franek

Pomohu vám vybrat ten správný kurz pro váš osobní i kariérní posun.

Rusa Mchedlishvili
Head of Digital Marketing

Rusa Mchedlishvili

Pomáhám vzdělávacím produktům růst díky digitálnímu marketingu, datům a správné komunikaci.

Ricardo Angulo
Head of Design

Ricardo Angulo

Propojuji strategii, design a AI tak, aby každý nápad ožil v jasném a škálovatelném vizuálním systému.