# Чек-лист слушателя: безопасная лабораторная работа по AppSec

> **Материалы автора.** Практикуйте только на своей локальной намеренно уязвимой цели или на цели с явным разрешением.

## До занятия

- [ ] Я понимаю, какая цель разрешена и какая граница работ запрещена.
- [ ] У меня нет подключения к production-данным, корпоративной VPN/сегменту или чужим системам для этой работы.
- [ ] Образ/приложение имеет записанную версию, тег и предпочтительно digest.
- [ ] Лабораторный сервис доступен только локально, а не из Интернета.
- [ ] Я не монтирую Docker socket, секреты, широкие каталоги и не использую `--privileged`.
- [ ] Я знаю, где хранить доказательства и как удалить среду после занятия.

## Во время занятия

- [ ] Я фиксирую цель проверки: актив, роль, объект, границу доверия и ожидаемый инвариант.
- [ ] Я работаю только в заданной локальной среде.
- [ ] Я не копирую ключи, токены, конфигурации и персональные данные в общий чат или публичный отчёт.
- [ ] Я отличаю наблюдение от предположения и причину от последствия.
- [ ] Я формулирую серверное исправление, а не только запрет в интерфейсе.
- [ ] Я записываю способ проверить, что недостаток устранён.

## После занятия

- [ ] Я остановил временные контейнеры и проверил, что они не оставили публичных портов.
- [ ] Я обезличил доказательства и удалил секреты/ключи из черновиков.
- [ ] Я разделил «тему учебного блока» и «класс challenge».
- [ ] Я привязал вывод к SSDLC: требования, архитектура, код, зависимости, CI/CD или эксплуатация.
- [ ] Я проверил права на каждый файл, который собираюсь раздавать студентам.

## Быстрые вопросы для самопроверки

1. Какой актив я защищаю?
2. Где недоверенный ввод пересекает границу доверия?
3. Какая серверная проверка/инвариант должна существовать?
4. Каким отрицательным тестом я докажу исправление?
5. Не стал ли мой отчёт сам источником секретов или неясно атрибутированного учебного контента?
