Secure Access
301 subscribers
4 photos
10 links
Download Telegram
Channel created
سلام برنامه‌نویس‌ها و علاقه‌مندان به امنیت! 🌟
این کانال برای یادگیری برنامه‌نویسی امن و امنیت سایبریه؛ نه فقط برای هکرها، بلکه برای همه‌ی برنامه‌نویس‌ها که می‌خوان کدهای امن و مقاوم بنویسن.

با هم یاد می‌گیریم، تجربه‌ها رو به اشتراک می‌ذاریم و مهارت‌هامون رو بالا می‌بریم.

📌 Join Channel
🧩 Join Group
1❤‍🔥26
🔐 Encoding و Decoding چیست و چرا در امنیت اهمیت دارد؟

در دنیای برنامه‌نویسی و امنیت، مفاهیمی مثل Encode و Decode خیلی بیشتر از چیزی که فکر می‌کنیم استفاده می‌شوند.

🔹 Encoding چیست؟

Encoding یعنی تبدیل داده‌ها به یک قالب دیگر برای:

- انتقال امن‌تر
- ذخیره‌سازی استاندارد
- جلوگیری از خراب شدن داده

مثال‌های رایج:

- Base64
- URL Encoding
- HTML Encoding
- UTF-8


Encoding
رمزنگاری نیست؛ فقط شکل داده را عوض می‌کند، نه اینکه آن را مخفی کند
🔹 Decoding چیست؟

Encode یعنی برگرداندن داده Decoding
شده به حالت اصلی.
هر جایی که Encoding انجام می‌شود، در نهایت Decoding هم لازم است.
🛡 کاربرد Encoding در کدنویسی امن

در Secure Coding، Encoding نقش حیاتی دارد:


جلوگیری ازXSS با HTML Encoding

جلوگیری از شکستن URL با URL Encoding
امن‌سازی خروجی‌ها (Output Encoding)
جلوگیری از تفسیر ناخواسته ورودی کاربر



قانون طلایی امنیت:

همیشه قبل از نمایش داده به کاربر، Encode کن.

🧠 دیدگاه امنیتی و هکری (آگاهی دفاعی)

هکرها معمولاً از Encoding برای:

- تست رفتار سرور
- بررسی نحوه پردازش ورودی‌ها
- شناسایی ضعف در Validation و Filterها


گاهی وب‌اپلیکیشن فایروال‌ها (WAF) فقط الگوهای ساده را بررسی می‌کنند و اگر:

- داده چندلایه Encode شده باشد
- یا به شکل غیرمنتظره Decode شود

-ممکن است رفتار متفاوتی از برنامه دیده شود

⚠️ به همین دلیل برنامه‌نویس باید:

- ورودی را Decode کند
- اعتبارسنجی انجام دهد
- سپس دوباره Encode کند (در محل درست)



🎯 جمع‌بندی

Encoding و Decoding:

- ابزار حمله نیستند، ابزار درک رفتار داده هستند.
- هم برای برنامه‌نویس حیاتی‌اند.
- هم برای تحلیل‌گر امنیت.

اگر Encoding را درست نفهمی:

- یا برنامه‌ات آسیب‌پذیر می‌شود
- یا فایروالت بی‌اثر

اگر درست استفاده کنی:

- امنیت بالاتر
- کد تمیزتر
- کنترل کامل روی داده‌ها

📌 امنیت از فهم داده شروع می‌شود، نه از بستن پورت‌ها.
6
Secure Access pinned «سلام برنامه‌نویس‌ها و علاقه‌مندان به امنیت! 🌟 این کانال برای یادگیری برنامه‌نویسی امن و امنیت سایبریه؛ نه فقط برای هکرها، بلکه برای همه‌ی برنامه‌نویس‌ها که می‌خوان کدهای امن و مقاوم بنویسن. با هم یاد می‌گیریم، تجربه‌ها رو به اشتراک می‌ذاریم و مهارت‌هامون…»
Forwarded from RadvanSec
🔐 چرا امنیت وب باید از روز اول شروع شود؟
(خلاصه‌ای کاربردی از Web Security Testing Guide v4.2)

بیشتر سازمان‌ها هنوز امنیت نرم‌افزار را مساوی Penetration Testing می‌دانند؛ یعنی صبر می‌کنند نرم‌افزار کامل شود، بعد یکی بیاید «هکش کند».
اما واقعیت این است:
این روش هم پرهزینه است
هم دیر
هم بسیاری از باگ‌های مهم را اصلاً پیدا نمی‌کند

📉 هزینهٔ واقعی نقص امنیتی
طبق گزارش‌ها، انتشار یک بولتن امنیتی برای شرکت‌ها حداقل ۱۰۰ هزار دلار هزینه دارد، و هزینه‌ای که مشتریان بابت Patch می‌دهند معمولاً چند برابر آن است.
یعنی امنیت ضعیف = ضرر مستقیم مالی.

🧩 راه‌حل چیست؟

امنیت باید در کل چرخهٔ عمر توسعه نرم‌افزار (SDLC) پخش شود، نه فقط در انتها.

یک چارچوب امنیتی درست، این مراحل را پوشش می‌دهد:

🟢 قبل از شروع توسعه

تعریف SDLC که امنیت در آن ذاتی باشد

داشتن استانداردهای واضح (مثلاً Secure Coding برای Java، استاندارد Cryptography)

تعریف Metric و Measurement قبل از کدنویسی (نه بعدش!)

📌 مستندات خوب = تصمیم‌گیری کمتر در حین توسعه

🟡 حین تعریف و طراحی

بازبینی دقیق Security Requirements

Authentication ≠ Registration

Authorization کجاست؟ چطور؟

بررسی Design و Architecture

تصمیم‌های امنیتی پراکنده = فاجعه

Validation و Authorization باید مرکزی باشند

UML و Threat Modeling

تهدیدها یا باید Mitigate شوند، یا رسماً پذیرفته شوند

📌 بهترین زمان پیدا کردن باگ امنیتی: مرحله طراحی

🔵 حین توسعه

Code Walkthrough با توسعه‌دهنده‌ها

هدف: فهم منطق، نه گیر دادن

Code Review واقعی

OWASP Top 10

Secure Coding Checklists

الزامات قانونی (HIPAA، ISO 27002 و …)

📌 Code Review بیشترین بازده امنیتی را دارد، با کمترین وابستگی به «نابغه بودن» تستر

🟠 حین استقرار

Penetration Testing (به‌عنوان چک نهایی، نه ابزار اصلی)

بررسی Configuration

Default setting = دشمن امنیت

🔴 حین نگه‌داری

Health Check دوره‌ای

بررسی امنیت بعد از هر Change

امنیت باید وارد Change Management شود

🎯 جمع‌بندی خیلی کوتاه

امنیت خوب یعنی:

زودتر تست کنی

کمتر تصمیم بداهه بگیری

هزینه‌ها را قبل از Production خرج کنی، نه بعد از Incident

🔑 Security یک فاز نیست؛ یک فرآیند مداوم است.

⭐️ @RadvanSec
1👏3
یلدا یعنی طولانی‌ترین مقاومت در برابر تاریکی؛ درست مثل یک دیوار آتش نفوذناپذیر. یلدای‌تان امن و مبارک.🎑

📌 Join Channel
🧩 Join Group
🔥6
یک ماه Gemini Business بدون هزینه ( ترجیحا ip امریکا)
نسخه عادی : استفاده عمومی و روزمره
نسخه بیزینس : استفاده حرفه ای و کاری
https://business.gemini.google/
👏3
Forwarded from Web S3ecurity (Big Head)
به زودی شاهد ویدیو یوتیوب هستیم،
حاج امیر بترکون بالا بالاها میبینمت تا آخرش باهاتم😉
❤️
#voorivex #quanta #Yshahinzadeh
@S3ecurity
🌐 پروتکل HTTP چیست و چه کار می‌کند؟
عبارت HTTP مخفف HyperText Transfer Protocol (پروتکل انتقال ابرمتن) است. اگر اینترنت را یک شهر بزرگ در نظر بگیرید، HTTP نقش سیستم حمل‌ونقل و قوانین جاده‌ای را دارد.
وظیفه اصلی HTTP چیست؟
کار اصلی این پروتکل، برقراری ارتباط بین مرورگر شما (Client) و سرور سایت (Server) است.


ارسال درخواست (Request):
وقتی آدرس سایتی را وارد می‌کنید، مرورگر یک درخواست HTTP به سرور می‌فرستد (مثلاً: "لطفاً صفحه اصلی این سایت را به من نشان بده").
دریافت پاسخ (Response):
سرور درخواست را بررسی کرده و فایل‌های مورد نظر (متن، عکس و کدها) را از طریق پروتکل HTTP برای شما می‌فرستد.

🔹 تفاوت HTTP با HTTPS چیست؟
حتماً دیده‌اید که اکثر سایت‌ها حالا از HTTPS استفاده می‌کنند. حرف S آخر آن به معنای Secure (امن) است.

در HTTP: اطلاعات به صورت متن ساده جابه‌جا می‌شوند و هکرها می‌توانند آن‌ها را تماشا کنند.

در HTTPS: اطلاعات قبل از ارسال رمزگذاری می‌شوند تا امنیت کاربران حفظ شود.
Dev vs Pentester
#Meme +👌
@ScAccess
🥰1
PostMessage چیست؟

قبل از اینکه بخوام راجب PostMessage صحبت کنم باید اول یک مکانیزم امنیتی مرورگر Same Origin Policy (SOP) رو به عنوان یک پیش نیاز توضیح بدم.

مکانیزم امنیتی Same Origin Policy یا همان SOP

ببین، اگه بخوام خیلی ساده بگم، SOP مثل یک نگهبان سخت‌گیر دم در هر وب‌سایته. وظیفه‌اش اینه که اجازه نده یه وب‌سایت (مثلاً evil.com) به اطلاعات و داده‌های یه وب‌سایت دیگه (مثلاً bank.com) دسترسی پیدا کنه.
حالا این "نگهبان" چطوری تشخیص میده کی به کیه؟ با مفهومی به اسم Origin (مبدأ).

Origin دقیقاً چیه؟

یک Origin از سه بخش تشکیل شده که اگه حتی یکی‌شون فرق کنه، مرورگر اونا رو غریبه حساب می‌کنه:
1. Protocol (HTTP or HTTPS)
2. Host (google.com)
3.Port (443 or 80)

چرا SOP اینقدر حیاتیه؟

تصور کن توی یک تب مرورگر، وارد حساب بانکی‌ات شدی و توی یه تب دیگه داری یه سایت تفریحی رو چک می‌کنی. اگه SOP نبود، اون سایت تفریحی می‌تونست خیلی راحت با اجرای چند خط کد جاوااسکریپت، به اطلاعات حساب بانکی تو، کوکی‌ها یا موجودی کارتت دسترسی داشته باشه.

اینجاست که SOP میگه: هر فایلی فقط میتونه به منابعی دسترسی داشته باشه که با خودش هم مبدا (Same Origin) باشه.

مشکل کجاست؟ (نقطه شروع نیاز به PostMessage)
​در عین حال که این امنیت عالیه، گاهی اوقات ما واقعاً نیاز داریم که دو تا پنجره یا ای‌فریم (iframe) که از دو جای مختلف اومدن، با هم حرف بزنن. مثلاً وقتی ویجت یک درگاه پرداخت رو توی سایتت میذاری و می‌خوای بفهمی پرداخت موفق بوده یا نه ،
​اینجاست که SOP مثل یه دیوار بتنی جلوی ما رو می‌گیره و اجازه نمیده کد اسکریپت ما در سایت A به محتوای سایت B دسترسی داشته باشه.

خب حالا که متوجه شدیم SOP چی هست و PostMessage چرا به وجود اومد بریم سراغ مفهوم PostMessage و اینکه چطور کار میکنه:

متود PostMessage راهی امن برای صحبت کردن دو Cross Site یا به صورت ساده تر راهی امن برای تبادل اطلاعات بین دو پنجره وب یا دو Origin مختلف هست.

برای درک بهتر PostMessage اون رو مثل یک نامه سفارشی مثال میزنیم: ما نمیتونیم به صورت مستقیم وارد خونه کسی بشیم (همون بحث SOP) اما میتونیم اما میتونیم یک نامه رو از زیر در رد کنیم.

این متود دو بخش اصلی دارد:
1. فرستنده: پیام را ارسال میکند.
2. گیرنده: گوش به زنگ برای گرفتن پیام.

فرستنده(Sending): فرض کنید سایت ما (Site A) یک iframe از سایت دیگری دارد (Site B) سایت ما میخواد به Iframe سلام کنه:
//انتخاب Iframe:
const myiframe = document.getElementByid('target_iframe')
//ارسال پیام:
myiframe.contentWindow.postMessage('hello world', 'https://site-b.com');

پارامتر اول: پیام هست که میتونه عدد متن یا حتی آبجکت باشه.
پارامتر دوم: آدرس سایتی که قرار هست پیام رو بگیره.

گیرنده(Receiving):حالا Site B باید گوش به زنگ (Listener) باشه تا پیام رو دریافت کنه:
window.addEventListener('message', (event) => {
// 1. اول چک می‌کنیم پیام از طرف چه کسی آمده (امنیت)
if (event.origin !== 'https://site-a.com') {
return;
//اگر از سایت ناشناس بود، نادیده بگیر
}
// 2. استفاده از محتوای پیام
console.log('message receivid' + event.data);
});

امنیت (Origin Check): همیشه باید event.origin رو چک کنیم، اگر اینکارو نکنیم هرسایتی توی اینترنت میتونه به پنجره ما پیام حاوی محتوای مخرب بفرسته.

ارتباط دوطرفه: همونطور که صفحه اصلی به iframe پیام میفرسته iframe هم‌ میتونه با استفاده از window.parent.postmessage() به سایت اصلی (Site A) پاسخ بده.

بدون رفرش: این رابطه کاملا درلحضه (real-time) و بدون نیاز به بارگذاری مجدد صفحه انجام میشه.

مثال real world: وقتی ما داخل یک سایت از درگاه پرداخت بانکی استفاده میکنیم که به صورت پاپ آپ باز میشه بعد از تموم شدم پرداخت بانک با استفاده از postMessage به سایت اصلی خبر میده که پرداخت موفق بود حالا میتونی فاکتور رو نشون بدی.

📌 Join Channel
🧩 Join Group
3
🔍 ابزار شناسایی ردپای دیجیتال: Sherlock 🕵️‍♂️

تا حالا شده بخواهید بدانید یک "نام کاربری" خاص (Username) در کدام شبکه‌های اجتماعی ثبت شده است؟ ابزار Sherlock یکی از قدرتمندترین ابزارهای حوزه OSINT است که بیش از ۴۰۰ سایت و پلتفرم مختلف (از GitHub و Instagram گرفته تا فروم‌های تخصصی) را برای پیدا کردن یک یوزرنیم جستجو می‌کند.

ویژگی‌ها:

سرعت بسیار بالا در جستجو.

پشتیبانی از صدها سایت مختلف.

خروجی دقیق به صورت فایل متنی.
📥 نحوه نصب و اجرا (در لینوکس/ترموکس):

ابتدا مخزن را کلون کنید:
git clone https://github.com/sherlock-project/sherlock.git

وارد پوشه شوید:
cd sherlock

پیش‌نیازها را نصب کنید:
python3 -m pip install -r requirements.txt

🚀 نحوه استفاده: برای جستجوی یک یوزرنیم، کافیست دستور زیر را بزنید: python3 sherlock [username] (به جای [username]، نام کاربری مورد نظر را بنویسید)

📌 نکته: این ابزار برای متخصصین تست نفوذ و محققین امنیتی جهت جمع‌آوری اطلاعات (Information Gathering) بسیار حیاتی است.
#OSINT #Security #Tool #Sherlock #Hacking #Pentest

📌 Join Channel
🧩 Join Group