SecCode
11.3K subscribers
175 photos
171 videos
192 files
94 links
برگزاری دوره های برنامه نویسی با محوریت امنیت
برگزاری دوره های کد نویسی امن
برگزاری دوره های تست نفوذ وب و موبایل

(میثم منصف.علیرضانورکاظمی)

admins:
@meisamrce
@AlirezaNourkazemi
WebSite: https://mrowasp.ir
WebSite: https://nodeguard.ir
Download Telegram
Media is too big
VIEW IN TELEGRAM
📚 نظر یکی از دوستان عزیز درباره کتاب
از آقای جوادی عزیز که زحمت کشیدند و کتاب را مطالعه کردند، خواستیم نظرشان را بدون هیچ تعارف و ملاحظه‌ای با ما در میان بگذارند.
ایشان مدرس زبان انگلیسی و پن‌تستر حرفه‌ای هستند و خوشحالیم که تجربه و نظر واقعی‌شان را درباره کتاب با ما به اشتراک گذاشتند. 🙏
🎙 در ادامه می‌توانید نظر ایشان را ببینید.
@SecCode
❤10
SecCode
📚 خرید کتاب جامع تست نفوذ وب – جلد اول 📖 چاپ دوم کتاب جامع تست نفوذ وب – جلد اول ثبت سفارش خرید کتاب تا ۱۰ مهر ماه امکان‌پذیر است. 💰 قیمت کتاب: ۲,۲۰۰,۰۰۰ تومان 🔥 قیمت با تخفیف: ۲,۰۰۰,۰۰۰ تومان 📦 نحوه تحویل: کتاب فقط به‌صورت حضوری تحویل داده می‌شود و امکان…
🔥 ۵۱ نسخه رفت؛ فقط ۴۹ نسخه باقی ماند!
📚 از ۱۰۰ نسخه چاپ‌شده کتاب جامع تست نفوذ وب – جلد اول، تا امروز ۵۱ نسخه تهیه شده و فقط ۴۹ نسخه دیگر باقی مانده است.
🖨 خبر خوب اینکه کتاب‌ها برای چاپ ارسال شده‌اند و طبق برنامه، نهایتاً تا دو هفته آینده آماده خواهند شد. 📖🔥
⏳ با تکمیل این ۴۹ نسخه، ظرفیت این چاپ به پایان می‌رسد.
اگر قصد تهیه کتاب را دارید، فرصت زیادی باقی نمانده! 🚨
📖 ۴۹ نسخه آخر...
🛒 ثبت سفارش و اطلاعات بیشتر:
https://mrowasp.ir/buy-book
📢 @SecCode
This media is not supported in your browser
VIEW IN TELEGRAM
هر روز فقط یک قدم جلوتر؛
مهم نیست چقدر آهسته پیش می‌روی،
مهم این است که متوقف نشوی.
ادامه بده؛ نتیجه از تکرار ساخته می‌شود. 💪🔥

@SecCode
@CafePentest
👌8❤1
🔥 فقط 15 نفر دیگه تا تکمیل ظرفیت کافه پنتست!
☕️ نزدیکه و فقط 15 ظرفیت باقی مونده.
اگر قصد داری در یک دورهمی تخصصی با محوریت امنیت، تست نفوذ، تجربه‌های واقعی و گفت‌وگو با فعالان حوزه امنیت شرکت کنی، این فرصت رو از دست نده.
🎯 ظرفیت محدوده و بعد از تکمیل ظرفیت، ثبت‌نام متوقف میشه.
یک تارگت خوب اماده کردیم

راستی دوستانی که در دورهمی اول ثبت نام کرده بودند و شرکت نکرده بودند میتوانند بصورت رایگان شرکت کنند ( نیازی به هزینه نیست فقط به @meisamrce پیام بدید )

📅 جمعه ۳ مهر ۱۴۰۵
⏰ ساعت ۱۴ تا ۱۷
🔗 ثبت‌نام و اطلاعات بیشتر:
https://mrowasp.ir/cafe-pentest
📩 @SecCode
❤2
☕️ یک قهوه، یک موضوع، یک چالش؛ و یک قدم رو به جلو

@CafePentest
❤4👌2
Building Distributed Applications in Gin.pdf
27.2 MB
اگر به دنبال یادگیری توسعه وب با زبان Go و ساخت APIهای سریع، امن و قابل توسعه هستید، یادگیری Gin Web Framework یکی از انتخاب‌های مناسب در اکوسیستم Go است.

https://github.com/PacktPublishing/Building-Distributed-Applications-in-Gin



@SecCode
❤3
🔐 یک نکته از تجربه مصاحبه با چندین نفر در حوزه امنیت
مدتی است به‌عنوان مشاور امنیت و Penetration Tester در یک شرکت بزرگ فعالیت می‌کنم. در این مدت با حدود ۱۵ نفر برای موقعیت‌های امنیتی مصاحبه داشتم.
نکته‌ای که برای من جالب بود این بود که تقریباً همه سابقه فعالیت در Bug Bounty داشتند و بعضی‌ها رزومه‌های بسیار طولانی و چندساله‌ای داشتند؛ اما در مصاحبه، در بعضی موارد حتی روی اصول و مبانی تست نفوذ وب تسلط کافی وجود نداشت.
برای مثال، درک دقیق شرایط و سناریوهای:
CSRF
CORS
File Upload
Business Logic
و بسیاری از موارد OWASP WSTG
در حد انتظار یک Web Penetration Tester نبود.
این موضوع یک نکته مهم را نشان می‌دهد:
🎯 اینکه Bug Bounty و Penetration Testing دو مسیر کاملاً متفاوت نیستند، اما مهارت‌های موردنیازشان دقیقاً یکسان هم نیست.
در Bug Bounty معمولاً ممکن است فرد روی یک یا چند نوع آسیب‌پذیری خاص تمرکز بسیار زیادی پیدا کند و در همان حوزه به سطح بالایی برسد مثلا XSS
اما یک Pentester باید بتواند یک سیستم را به‌صورت جامع بررسی کند؛ یعنی بداند چه چیزهایی را باید بررسی کند، چرا باید بررسی کند، چه سناریوهایی ممکن است وجود داشته باشد و چگونه یافته‌ها را مستند و ارزیابی کند.
به نظر من اگر هدف شما این است که Pentester شوید، ابتدا روی مبانی تمرکز کنید:
📌 HTTP و Web Fundamentals
📌 Network Fundamentals
📌 Authentication & Authorization
📌 Session Management
📌 OWASP Top 10
📌 OWASP WSTG
📌 Methodology و فرآیند تست نفوذ
📌 گزارش‌نویسی و ارائه Evidence
📌 درک درست از Vulnerability و Impact
بعد از اینکه این پایه شکل گرفت، Bug Bounty می‌تواند در کنار آن یک مسیر بسیار خوب برای افزایش مهارت، پیدا کردن سناریوهای واقعی و عمیق‌تر شدن در Vulnerability Research باشد.
یک نکته دیگر هم مهم است:
اگر برای مدت طولانی فقط روی Bug Bounty کار کنید و دیگر Pentest واقعی و جامع انجام ندهید، ممکن است به‌مرور از نگاه Methodology و بررسی جامع یک هدف فاصله بگیرید.
نه اینکه صرفاً تعداد زیادی باگ پیدا کنیم، بلکه باید بدانیم سیستم را چگونه و با چه متدولوژی‌ای ارزیابی کنیم.
در امنیت، فقط پیدا کردن یک آسیب‌پذیری مهم نیست؛
مهم است بدانیم چه چیزهایی را بررسی نکرده‌ایم.

میثم منصف برنامه نویس و کارشناس امنیت

@SecCode
❤12👍8👏2
SecCode
🔐 یک نکته از تجربه مصاحبه با چندین نفر در حوزه امنیت مدتی است به‌عنوان مشاور امنیت و Penetration Tester در یک شرکت بزرگ فعالیت می‌کنم. در این مدت با حدود ۱۵ نفر برای موقعیت‌های امنیتی مصاحبه داشتم. نکته‌ای که برای من جالب بود این بود که تقریباً همه سابقه فعالیت…
🔐 اگر دوست داری به‌عنوان Pentester در یک شرکت بزرگ فعالیت کنی، این آگهی می‌تونه مناسب تو باشه.
🔎 استخدام کارشناس تست نفوذ — Middle Level
برای تکمیل تیم امنیت، به یک کارشناس تست نفوذ سطح Middle به‌صورت تمام‌وقت و حضوری در تهران نیازمندیم.
🔎 شرایط موردنیاز
▫️ حداقل ۲ سال سابقه کاری مرتبط در حوزه امنیت و تست نفوذ
▫️ تجربه عملی در Web Penetration Testing یا Mobile Penetration Testing
▫️ آشنایی با استانداردها و متدولوژی‌های تست نفوذ:
OWASP WSTG
OWASP Top 10
OWASP MASTG
▫️ توانایی شناسایی، تحلیل و مستندسازی آسیب‌پذیری‌ها
▫️ توانایی تهیه گزارش فنی تست نفوذ
▫️ تجربه API Security Testing
▫️ تجربه تست نفوذ Android
▫️ تسلط به Burp Suite
▫️ تجربه Vulnerability Research
▫️ توانایی تحلیل آسیب‌پذیری و درک سناریوی واقعی حمله
▫️ روحیه کار تیمی و علاقه‌مند به یادگیری
⚠️ یک نکته مهم
این موقعیت صرفاً برای افرادی نیست که با چند ابزار امنیتی کار کرده‌اند یا فقط سابقه Bug Bounty دارند.
برای ما مهم است که بتوانید یک هدف را با متدولوژی مشخص و به‌صورت جامع ارزیابی کنید؛ آسیب‌پذیری‌ها را تحلیل کنید، Impact را درک کنید و در نهایت یک گزارش فنی قابل ارائه تهیه کنید.
اگر در کنار Bug Bounty، تجربه واقعی Penetration Testing دارید و با استانداردهایی مثل OWASP WSTG / MASTG کار کرده‌اید، حتماً رزومه خودتان را ارسال کنید.
🏢 شرایط همکاری
📍 تهران
🕘 تمام‌وقت
🏢 حضوری
👨‍💻 سطح: Middle
💰 حقوق و مزایا: توافقی، متناسب با تجربه و توانمندی
📩 ارسال رزومه
رزومه خود را در تلگرام ارسال کنید:
👉 @meisamrce
اگر صرفاً با ابزارها کار نمی‌کنید و تجربه عملی در تحلیل، کشف آسیب‌پذیری، تست سناریوهای مختلف و گزارش‌نویسی دارید، خوشحال می‌شویم رزومه شما را دریافت کنیم.
@SecCode
👍7❤4
امروز وسط دوره آنلاین تست نفوذ لیان، یه اتفاق جالب افتاد؛
یهو حس کردم برگشتم به حدود ۱۰ سال پیش! 😄
سناریو رو که جلو بردیم، به یک Path Traversal رسیدیم.
از اونجا کم‌کم مسیر رسید به phpMyAdmin و تونستیم پسورد یک سایت وردپرسی رو تغییر بدیم.
بعدش هم رسیدیم به جایی که یک C99 Web Shell آپلود کردیم...
همین که صفحه C99 اومد بالا، یه لحظه واقعاً خاطرات قدیم برام زنده شد! 😂
یاد روزهایی افتادم که ساعت‌ها با همین سناریوها کلنجار می‌رفتیم؛
دنبال یک Path Traversal می‌گشتیم، ازش به جاهای دیگه می‌رسیدیم و هر بار که یک Shell بالا می‌اومد، حس می‌کردیم یک مرحله از بازی رو رد کردیم! 😄
امروز شاید خیلی از این تکنیک‌ها برای یک پنتستر باتجربه قدیمی به نظر برسن،
ولی برای من C99 فقط یک Web Shell نبود...
یه تکه از خاطرات ۱۰ سال پیش بود که دوباره روی صفحه ظاهر شد. ❤️
بعضی وقت‌ها یک کلاس، فقط کلاس نیست؛
یه جور سفر به گذشته‌ست...

@SecCode
@CafePentest
🔥25❤12👍2
🔐 در مسیر تست نفوذ، هیچ مهارتی یک‌شبه به دست نمیاد.
هر باگ، هر خطا و هر تارگتی که بررسی می‌کنی، یک قدم تو رو به حرفه‌ای‌تر شدن نزدیک می‌کنه.
جوینده، بالاخره راهش رو پیدا می‌کنه؛ فقط باید ادامه بده. 💪
از HTTP و Linux شروع کن، OWASP و WSTG رو یاد بگیر، زیاد تمرین کن و دست از یادگیری نکش. 💻🔥
اگر می‌خوای تست نفوذ وب رو جدی و اصولی یاد بگیری، «کتاب جامع تست نفوذ وب – جلد اول» می‌تونه یکی از منابع مسیرت باشه. 📘
⏳ فقط ۳۰ نسخه باقی مانده
📅 ثبت سفارش تا ۱۰ مهر
اگر قصد خرید داری، از اینجا می‌تونی اطلاعات کامل کتاب رو ببینی:

https://mrowasp.ir/buy-book

یادگیری رو به فردا موکول نکن؛ مسیر حرفه‌ای شدن از همین قدم‌های کوچک شروع میشه. 🔥

@SecCode
❤7🔥2👏1
Forwarded from SheynShield
🛡️ SheynShield | Engineering Secure Networks

اگر در حوزه Network، Network Security، Cybersecurity یا Enterprise Infrastructure فعالیت می‌کنید، SheynShield را برای همین ساخته‌ام:

یک Knowledge Base فنی و عملی برای یادگیری، طراحی، پیاده‌سازی، Troubleshooting و Security در محیط‌های واقعی Enterprise.

🔐 موضوعات اصلی:
• Fortinet / FortiGate / FortiOS / FortiWeb
• Cisco / Firepower / FTD / ISE
• F5 BIG-IP / LTM
• Palo Alto / Juniper
• Firewall & NGFW
• WAF / Web Security
• Routing & Switching
• BGP / OSPF / MPLS
• SD-WAN / VXLAN / EVPN
• Network Automation & Infrastructure

📚 در GitHub، مطالب به شکل Cheat Sheet، Checklist، Configuration Guide، Technical Notes و Reference منتشر می‌شوند.

🎥 در YouTube، همین مفاهیم به‌صورت ویدیویی و کاربردی تشریح می‌شوند.

🎯 فلسفه SheynShield ساده است:

Concept → Design → Implementation → Verification → Troubleshooting → Security

هدف فقط حفظ کردن Command نیست؛
هدف این است که بفهمیم یک تکنولوژی چرا کار می‌کند، چگونه طراحی و پیاده‌سازی می‌شود، چطور Verify و Troubleshoot می‌شود و چگونه باید آن را Secure کرد.

🔗 GitHub | Knowledge Base
github.com/Shayan-heydarikhah/sheynshield

🎥 YouTube | Technical Videos
youtube.com/@sheynshield

📢 Telegram | Updates & Technical Content
T.me/sheynshield

📸 Instagram | Short-form Technical Content
https://www.instagram.com/sheynshield

💼 LinkedIn | Professional Profile
"LinkedIn
https://www.linkedin.com/in/shayan-heydarikhah

⭐ اگر در مسیر Network Engineering → Network Security → Security Architecture هستید، خوشحال می‌شوم SheynShield را دنبال کنید.

SheynShield
Understand the technology. Build the architecture. Secure the network.
❤5❤‍🔥2