🔐 یک نکته از تجربه مصاحبه با چندین نفر در حوزه امنیت
مدتی است بهعنوان مشاور امنیت و Penetration Tester در یک شرکت بزرگ فعالیت میکنم. در این مدت با حدود ۱۵ نفر برای موقعیتهای امنیتی مصاحبه داشتم.
نکتهای که برای من جالب بود این بود که تقریباً همه سابقه فعالیت در Bug Bounty داشتند و بعضیها رزومههای بسیار طولانی و چندسالهای داشتند؛ اما در مصاحبه، در بعضی موارد حتی روی اصول و مبانی تست نفوذ وب تسلط کافی وجود نداشت.
برای مثال، درک دقیق شرایط و سناریوهای:
CSRF
CORS
File Upload
Business Logic
و بسیاری از موارد OWASP WSTG
در حد انتظار یک Web Penetration Tester نبود.
این موضوع یک نکته مهم را نشان میدهد:
🎯 اینکه Bug Bounty و Penetration Testing دو مسیر کاملاً متفاوت نیستند، اما مهارتهای موردنیازشان دقیقاً یکسان هم نیست.
در Bug Bounty معمولاً ممکن است فرد روی یک یا چند نوع آسیبپذیری خاص تمرکز بسیار زیادی پیدا کند و در همان حوزه به سطح بالایی برسد مثلا XSS
اما یک Pentester باید بتواند یک سیستم را بهصورت جامع بررسی کند؛ یعنی بداند چه چیزهایی را باید بررسی کند، چرا باید بررسی کند، چه سناریوهایی ممکن است وجود داشته باشد و چگونه یافتهها را مستند و ارزیابی کند.
به نظر من اگر هدف شما این است که Pentester شوید، ابتدا روی مبانی تمرکز کنید:
📌 HTTP و Web Fundamentals
📌 Network Fundamentals
📌 Authentication & Authorization
📌 Session Management
📌 OWASP Top 10
📌 OWASP WSTG
📌 Methodology و فرآیند تست نفوذ
📌 گزارشنویسی و ارائه Evidence
📌 درک درست از Vulnerability و Impact
بعد از اینکه این پایه شکل گرفت، Bug Bounty میتواند در کنار آن یک مسیر بسیار خوب برای افزایش مهارت، پیدا کردن سناریوهای واقعی و عمیقتر شدن در Vulnerability Research باشد.
یک نکته دیگر هم مهم است:
اگر برای مدت طولانی فقط روی Bug Bounty کار کنید و دیگر Pentest واقعی و جامع انجام ندهید، ممکن است بهمرور از نگاه Methodology و بررسی جامع یک هدف فاصله بگیرید.
نه اینکه صرفاً تعداد زیادی باگ پیدا کنیم، بلکه باید بدانیم سیستم را چگونه و با چه متدولوژیای ارزیابی کنیم.
در امنیت، فقط پیدا کردن یک آسیبپذیری مهم نیست؛
مهم است بدانیم چه چیزهایی را بررسی نکردهایم.
میثم منصف برنامه نویس و کارشناس امنیت
@SecCode
مدتی است بهعنوان مشاور امنیت و Penetration Tester در یک شرکت بزرگ فعالیت میکنم. در این مدت با حدود ۱۵ نفر برای موقعیتهای امنیتی مصاحبه داشتم.
نکتهای که برای من جالب بود این بود که تقریباً همه سابقه فعالیت در Bug Bounty داشتند و بعضیها رزومههای بسیار طولانی و چندسالهای داشتند؛ اما در مصاحبه، در بعضی موارد حتی روی اصول و مبانی تست نفوذ وب تسلط کافی وجود نداشت.
برای مثال، درک دقیق شرایط و سناریوهای:
CSRF
CORS
File Upload
Business Logic
و بسیاری از موارد OWASP WSTG
در حد انتظار یک Web Penetration Tester نبود.
این موضوع یک نکته مهم را نشان میدهد:
🎯 اینکه Bug Bounty و Penetration Testing دو مسیر کاملاً متفاوت نیستند، اما مهارتهای موردنیازشان دقیقاً یکسان هم نیست.
در Bug Bounty معمولاً ممکن است فرد روی یک یا چند نوع آسیبپذیری خاص تمرکز بسیار زیادی پیدا کند و در همان حوزه به سطح بالایی برسد مثلا XSS
اما یک Pentester باید بتواند یک سیستم را بهصورت جامع بررسی کند؛ یعنی بداند چه چیزهایی را باید بررسی کند، چرا باید بررسی کند، چه سناریوهایی ممکن است وجود داشته باشد و چگونه یافتهها را مستند و ارزیابی کند.
به نظر من اگر هدف شما این است که Pentester شوید، ابتدا روی مبانی تمرکز کنید:
📌 HTTP و Web Fundamentals
📌 Network Fundamentals
📌 Authentication & Authorization
📌 Session Management
📌 OWASP Top 10
📌 OWASP WSTG
📌 Methodology و فرآیند تست نفوذ
📌 گزارشنویسی و ارائه Evidence
📌 درک درست از Vulnerability و Impact
بعد از اینکه این پایه شکل گرفت، Bug Bounty میتواند در کنار آن یک مسیر بسیار خوب برای افزایش مهارت، پیدا کردن سناریوهای واقعی و عمیقتر شدن در Vulnerability Research باشد.
یک نکته دیگر هم مهم است:
اگر برای مدت طولانی فقط روی Bug Bounty کار کنید و دیگر Pentest واقعی و جامع انجام ندهید، ممکن است بهمرور از نگاه Methodology و بررسی جامع یک هدف فاصله بگیرید.
نه اینکه صرفاً تعداد زیادی باگ پیدا کنیم، بلکه باید بدانیم سیستم را چگونه و با چه متدولوژیای ارزیابی کنیم.
در امنیت، فقط پیدا کردن یک آسیبپذیری مهم نیست؛
مهم است بدانیم چه چیزهایی را بررسی نکردهایم.
میثم منصف برنامه نویس و کارشناس امنیت
@SecCode
❤12👍8👏2
امروز وسط دوره آنلاین تست نفوذ لیان، یه اتفاق جالب افتاد؛
یهو حس کردم برگشتم به حدود ۱۰ سال پیش! 😄
سناریو رو که جلو بردیم، به یک Path Traversal رسیدیم.
از اونجا کمکم مسیر رسید به phpMyAdmin و تونستیم پسورد یک سایت وردپرسی رو تغییر بدیم.
بعدش هم رسیدیم به جایی که یک C99 Web Shell آپلود کردیم...
همین که صفحه C99 اومد بالا، یه لحظه واقعاً خاطرات قدیم برام زنده شد! 😂
یاد روزهایی افتادم که ساعتها با همین سناریوها کلنجار میرفتیم؛
دنبال یک Path Traversal میگشتیم، ازش به جاهای دیگه میرسیدیم و هر بار که یک Shell بالا میاومد، حس میکردیم یک مرحله از بازی رو رد کردیم! 😄
امروز شاید خیلی از این تکنیکها برای یک پنتستر باتجربه قدیمی به نظر برسن،
ولی برای من C99 فقط یک Web Shell نبود...
یه تکه از خاطرات ۱۰ سال پیش بود که دوباره روی صفحه ظاهر شد. ❤️
بعضی وقتها یک کلاس، فقط کلاس نیست؛
یه جور سفر به گذشتهست...
@SecCode
@CafePentest
یهو حس کردم برگشتم به حدود ۱۰ سال پیش! 😄
سناریو رو که جلو بردیم، به یک Path Traversal رسیدیم.
از اونجا کمکم مسیر رسید به phpMyAdmin و تونستیم پسورد یک سایت وردپرسی رو تغییر بدیم.
بعدش هم رسیدیم به جایی که یک C99 Web Shell آپلود کردیم...
همین که صفحه C99 اومد بالا، یه لحظه واقعاً خاطرات قدیم برام زنده شد! 😂
یاد روزهایی افتادم که ساعتها با همین سناریوها کلنجار میرفتیم؛
دنبال یک Path Traversal میگشتیم، ازش به جاهای دیگه میرسیدیم و هر بار که یک Shell بالا میاومد، حس میکردیم یک مرحله از بازی رو رد کردیم! 😄
امروز شاید خیلی از این تکنیکها برای یک پنتستر باتجربه قدیمی به نظر برسن،
ولی برای من C99 فقط یک Web Shell نبود...
یه تکه از خاطرات ۱۰ سال پیش بود که دوباره روی صفحه ظاهر شد. ❤️
بعضی وقتها یک کلاس، فقط کلاس نیست؛
یه جور سفر به گذشتهست...
@SecCode
@CafePentest
🔥25❤13👍2
🔐 در مسیر تست نفوذ، هیچ مهارتی یکشبه به دست نمیاد.
هر باگ، هر خطا و هر تارگتی که بررسی میکنی، یک قدم تو رو به حرفهایتر شدن نزدیک میکنه.
جوینده، بالاخره راهش رو پیدا میکنه؛ فقط باید ادامه بده. 💪
از HTTP و Linux شروع کن، OWASP و WSTG رو یاد بگیر، زیاد تمرین کن و دست از یادگیری نکش. 💻🔥
اگر میخوای تست نفوذ وب رو جدی و اصولی یاد بگیری، «کتاب جامع تست نفوذ وب – جلد اول» میتونه یکی از منابع مسیرت باشه. 📘
⏳ فقط ۳۰ نسخه باقی مانده
📅 ثبت سفارش تا ۱۰ مهر
اگر قصد خرید داری، از اینجا میتونی اطلاعات کامل کتاب رو ببینی:
https://mrowasp.ir/buy-book
یادگیری رو به فردا موکول نکن؛ مسیر حرفهای شدن از همین قدمهای کوچک شروع میشه. 🔥
@SecCode
هر باگ، هر خطا و هر تارگتی که بررسی میکنی، یک قدم تو رو به حرفهایتر شدن نزدیک میکنه.
جوینده، بالاخره راهش رو پیدا میکنه؛ فقط باید ادامه بده. 💪
از HTTP و Linux شروع کن، OWASP و WSTG رو یاد بگیر، زیاد تمرین کن و دست از یادگیری نکش. 💻🔥
اگر میخوای تست نفوذ وب رو جدی و اصولی یاد بگیری، «کتاب جامع تست نفوذ وب – جلد اول» میتونه یکی از منابع مسیرت باشه. 📘
⏳ فقط ۳۰ نسخه باقی مانده
📅 ثبت سفارش تا ۱۰ مهر
اگر قصد خرید داری، از اینجا میتونی اطلاعات کامل کتاب رو ببینی:
https://mrowasp.ir/buy-book
یادگیری رو به فردا موکول نکن؛ مسیر حرفهای شدن از همین قدمهای کوچک شروع میشه. 🔥
@SecCode
❤9🔥3👏1
☁️ تصاویر واقعی از ابرهای نادر استراتوسفری قطبی در آسمان ایسلند 🇮🇸✨
یه منظره عجیب و فوقالعاده که انگار از یه سیاره دیگه گرفته شده!
«مگر تو ایسلند رفتی؟» 😐😂
نه داداش، من نرفتم! 😂
ولی دله دیگه... گاهی برای جاهایی که هنوز نرفتی هم تنگ میشه! ❤️
شاید یه روز واقعاً برم ایسلند و این ابرها رو از نزدیک ببینم... 🌌❄️🇮🇸
ولی جدا از شوخی، وقتی این عظمت و زیبایی رو میبینی،
فقط میتونی بگی:
سبحانالله... عظمت خدا واقعاً دیدنیه. 🤍✨
#fun
@SecCode
یه منظره عجیب و فوقالعاده که انگار از یه سیاره دیگه گرفته شده!
«مگر تو ایسلند رفتی؟» 😐😂
نه داداش، من نرفتم! 😂
ولی دله دیگه... گاهی برای جاهایی که هنوز نرفتی هم تنگ میشه! ❤️
شاید یه روز واقعاً برم ایسلند و این ابرها رو از نزدیک ببینم... 🌌❄️🇮🇸
ولی جدا از شوخی، وقتی این عظمت و زیبایی رو میبینی،
فقط میتونی بگی:
سبحانالله... عظمت خدا واقعاً دیدنیه. 🤍✨
#fun
@SecCode
❤21😍4👌3
Forwarded from دورهمی هفتگی تست نفوذ | Cafe Pentest
🔐 سخنان ماندگار هکرها و متخصصان امنیت — قسمت اول
گاهی برای یادگیری امنیت، یک جمله میتواند بیشتر از صد صفحه آموزش در ذهن بماند.
01 — Kevin Mitnick
🇬🇧 “The human is the weakest link.”
🇮🇷 «انسان، ضعیفترین حلقه زنجیره امنیت است.»
02 — Bruce Schneier
🇬🇧 “Security is a process, not a product.”
🇮🇷 «امنیت یک فرایند است، نه یک محصول.»
03 — Mikko Hypponen
🇬🇧 “We are at the beginning of the beginning.”
🇮🇷 «ما در ابتدای آغاز هستیم.»
04 — Katie Moussouris
🇬🇧 “Hackers are the immune system of the Internet.”
🇮🇷 «هکرها سیستم ایمنی اینترنت هستند.»
05 — Jeff Moss
🇬🇧 “Hackers are not the enemy.”
🇮🇷 «هکرها دشمن نیستند.»
06 — Dan Kaminsky
🇬🇧 “Security is a team sport.”
🇮🇷 «امنیت یک ورزش تیمی است.»
07 — Charlie Miller
🇬🇧 “If you can’t break it, you don’t understand it.”
🇮🇷 «اگر نمیتوانی چیزی را بشکنی، آن را درک نکردهای.»
08 — Marcus Ranum
🇬🇧 “You can’t secure what you don’t understand.”
🇮🇷 «چیزی را که درک نمیکنی، نمیتوانی امن کنی.»
09 — Gene Spafford
🇬🇧 “The only truly secure system is one that is powered off.”
🇮🇷 «تنها سیستم واقعاً امن، سیستمی است که خاموش باشد.»
10 — Linus Torvalds
🇬🇧 “Talk is cheap. Show me the code.”
🇮🇷 «حرف زدن آسان است؛ کد را به من نشان بده.»
11 — Ken Thompson
🇬🇧 “One of my most productive days was throwing away 1000 lines of code.”
🇮🇷 «یکی از پربازدهترین روزهای من روزی بود که هزار خط کد را دور ریختم.»
12 — Eric S. Raymond
🇬🇧 “Given enough eyeballs, all bugs are shallow.”
🇮🇷 «اگر چشمهای کافی برای بررسی وجود داشته باشد، تقریباً هیچ باگی عمیق و پنهان نمیماند.»
13 — Richard Stallman
🇬🇧 “Free software is a matter of liberty, not price.”
🇮🇷 «نرمافزار آزاد مسئله آزادی است، نه قیمت.»
14 — Gary McGraw
🇬🇧 “Security is not a feature.”
🇮🇷 «امنیت یک قابلیت جانبی نیست.»
15 — Ross Anderson
🇬🇧 “Security is about managing risks.”
🇮🇷 «امنیت یعنی مدیریت ریسکها.»
🔐 امنیت فقط ابزار نیست؛ امنیت یعنی فهمیدن.
📌 @CafePentest
گاهی برای یادگیری امنیت، یک جمله میتواند بیشتر از صد صفحه آموزش در ذهن بماند.
01 — Kevin Mitnick
🇬🇧 “The human is the weakest link.”
🇮🇷 «انسان، ضعیفترین حلقه زنجیره امنیت است.»
02 — Bruce Schneier
🇬🇧 “Security is a process, not a product.”
🇮🇷 «امنیت یک فرایند است، نه یک محصول.»
03 — Mikko Hypponen
🇬🇧 “We are at the beginning of the beginning.”
🇮🇷 «ما در ابتدای آغاز هستیم.»
04 — Katie Moussouris
🇬🇧 “Hackers are the immune system of the Internet.”
🇮🇷 «هکرها سیستم ایمنی اینترنت هستند.»
05 — Jeff Moss
🇬🇧 “Hackers are not the enemy.”
🇮🇷 «هکرها دشمن نیستند.»
06 — Dan Kaminsky
🇬🇧 “Security is a team sport.”
🇮🇷 «امنیت یک ورزش تیمی است.»
07 — Charlie Miller
🇬🇧 “If you can’t break it, you don’t understand it.”
🇮🇷 «اگر نمیتوانی چیزی را بشکنی، آن را درک نکردهای.»
08 — Marcus Ranum
🇬🇧 “You can’t secure what you don’t understand.”
🇮🇷 «چیزی را که درک نمیکنی، نمیتوانی امن کنی.»
09 — Gene Spafford
🇬🇧 “The only truly secure system is one that is powered off.”
🇮🇷 «تنها سیستم واقعاً امن، سیستمی است که خاموش باشد.»
10 — Linus Torvalds
🇬🇧 “Talk is cheap. Show me the code.”
🇮🇷 «حرف زدن آسان است؛ کد را به من نشان بده.»
11 — Ken Thompson
🇬🇧 “One of my most productive days was throwing away 1000 lines of code.”
🇮🇷 «یکی از پربازدهترین روزهای من روزی بود که هزار خط کد را دور ریختم.»
12 — Eric S. Raymond
🇬🇧 “Given enough eyeballs, all bugs are shallow.”
🇮🇷 «اگر چشمهای کافی برای بررسی وجود داشته باشد، تقریباً هیچ باگی عمیق و پنهان نمیماند.»
13 — Richard Stallman
🇬🇧 “Free software is a matter of liberty, not price.”
🇮🇷 «نرمافزار آزاد مسئله آزادی است، نه قیمت.»
14 — Gary McGraw
🇬🇧 “Security is not a feature.”
🇮🇷 «امنیت یک قابلیت جانبی نیست.»
15 — Ross Anderson
🇬🇧 “Security is about managing risks.”
🇮🇷 «امنیت یعنی مدیریت ریسکها.»
🔐 امنیت فقط ابزار نیست؛ امنیت یعنی فهمیدن.
📌 @CafePentest
🔥5👍3❤2👌2
🔐 تست نفوذ وب را با ابزارها شروع نکن؛ با درک عمیق وب شروع کن.
یک پنتستر وب حرفهای فقط کسی نیست که ابزارهای امنیتی را اجرا کند؛ باید بداند یک وبسایت چگونه کار میکند و ضعفهای امنیتی آن در کدام بخشها میتوانند شکل بگیرند.
📕 کتاب «آموزش جامع تست نفوذ وب – جلد اول»
این کتاب، تألیف میثم منصف و حاصل سالها تجربه عملی در زمینه برنامهنویسی، امنیت، تست نفوذ و آموزش است.
این اثر یک دوره آموزشی نیست و صرفاً مجموعهای از ابزارها و Payloadها هم نیست؛ بلکه با رویکردی فنی و عملی نوشته شده تا پایههای لازم برای درک عمیقتر تست نفوذ وب را آموزش دهد.
🌐 در بخش شبکه، مفاهیمی مانند OSI و TCP/IP و DNS و HTTP/HTTPS و IP و NAT و CDN و WAF و Proxy و Reverse Proxy بررسی میشوند.
🐧 در بخش لینوکس، مباحثی مانند Linux و Permission و SSH و مدیریت Processها و دستورات شبکه و ابزارهای کاربردی آموزش داده میشوند.
🖥 در بخش سرور، با راهاندازی VPS و DNS و Nginx و Apache و PHP و Node.js و SSL و ModSecurity و Docker و دیتابیسها آشنا میشوی.
💻 در بخش Frontend، ساختار HTML و CSS و JavaScript و DOM و Cookie و Storage و AJAX و Fetch بررسی میشود.
🌐 در بخش ارتباط مرورگر و سرور، مفاهیمی مانند GET و POST و PUT و PATCH و DELETE و FormData و JSON و XML و Upload و Header آموزش داده میشوند.
🎯 هدف این کتاب فقط یادگیری اجرای یک ابزار نیست.
هدف این است که وقتی با یک وبسایت واقعی روبهرو میشوی، بتوانی معماری، رفتار و منطق آن را درک و تحلیل کنی
.
چون تست نفوذ واقعی از جایی شروع میشود که بهجای پرسیدن:
«چه ابزاری اجرا کنم؟»
بپرسی:
«این سیستم چگونه کار میکند و ضعف امنیتی آن کجا میتواند شکل بگیرد؟»
⏰ مهلت خرید: تا پایان ۱۰ مهر ۱۴۰۵
🔥 ظرفیت باقیمانده: ۲۶ نسخه
🛒 خرید کتاب:
@SecCode
یک پنتستر وب حرفهای فقط کسی نیست که ابزارهای امنیتی را اجرا کند؛ باید بداند یک وبسایت چگونه کار میکند و ضعفهای امنیتی آن در کدام بخشها میتوانند شکل بگیرند.
📕 کتاب «آموزش جامع تست نفوذ وب – جلد اول»
این کتاب، تألیف میثم منصف و حاصل سالها تجربه عملی در زمینه برنامهنویسی، امنیت، تست نفوذ و آموزش است.
این اثر یک دوره آموزشی نیست و صرفاً مجموعهای از ابزارها و Payloadها هم نیست؛ بلکه با رویکردی فنی و عملی نوشته شده تا پایههای لازم برای درک عمیقتر تست نفوذ وب را آموزش دهد.
🌐 در بخش شبکه، مفاهیمی مانند OSI و TCP/IP و DNS و HTTP/HTTPS و IP و NAT و CDN و WAF و Proxy و Reverse Proxy بررسی میشوند.
🐧 در بخش لینوکس، مباحثی مانند Linux و Permission و SSH و مدیریت Processها و دستورات شبکه و ابزارهای کاربردی آموزش داده میشوند.
🖥 در بخش سرور، با راهاندازی VPS و DNS و Nginx و Apache و PHP و Node.js و SSL و ModSecurity و Docker و دیتابیسها آشنا میشوی.
💻 در بخش Frontend، ساختار HTML و CSS و JavaScript و DOM و Cookie و Storage و AJAX و Fetch بررسی میشود.
🌐 در بخش ارتباط مرورگر و سرور، مفاهیمی مانند GET و POST و PUT و PATCH و DELETE و FormData و JSON و XML و Upload و Header آموزش داده میشوند.
🎯 هدف این کتاب فقط یادگیری اجرای یک ابزار نیست.
هدف این است که وقتی با یک وبسایت واقعی روبهرو میشوی، بتوانی معماری، رفتار و منطق آن را درک و تحلیل کنی
.
چون تست نفوذ واقعی از جایی شروع میشود که بهجای پرسیدن:
«چه ابزاری اجرا کنم؟»
بپرسی:
«این سیستم چگونه کار میکند و ضعف امنیتی آن کجا میتواند شکل بگیرد؟»
⏰ مهلت خرید: تا پایان ۱۰ مهر ۱۴۰۵
🔥 ظرفیت باقیمانده: ۲۶ نسخه
🛒 خرید کتاب:
https://mrowasp.ir/buy-book
@SecCode
❤7
Forwarded from دورهمی هفتگی تست نفوذ | Cafe Pentest
🔐 سخنان ماندگار هکرها و متخصصان امنیت — قسمت دوم
این قسمت بیشتر درباره تفکر یک پنتستر واقعی است؛ نه صرفاً اجرای چند ابزار.
16
🇬🇧 “Don’t just run the tool. Understand what the tool is doing.”
🇮🇷 «فقط ابزار را اجرا نکن؛ بفهم ابزار دقیقاً چه کاری انجام میدهد.»
17
🇬🇧 “A scanner finds patterns. A pentester finds meaning.”
🇮🇷 «اسکنر الگوها را پیدا میکند؛ پنتستر معنا را پیدا میکند.»
18
🇬🇧 “The best vulnerability is the one you understand.”
🇮🇷 «بهترین آسیبپذیری، آسیبپذیریای است که آن را واقعاً درک کردهای.»
19
🇬🇧 “Think like a developer before you think like a hacker.”
🇮🇷 «قبل از اینکه مثل هکر فکر کنی، مثل برنامهنویس فکر کن.»
20
🇬🇧 “Every input is a question. Every response is an answer.”
🇮🇷 «هر ورودی یک سؤال است؛ هر پاسخ، جواب آن سؤال.»
21
🇬🇧 “Read the source. Understand the logic. Then find the flaw.”
🇮🇷 «کد را بخوان؛ منطق را بفهم؛ بعد نقص را پیدا کن.»
22
🇬🇧 “A vulnerability is often hiding in the assumptions.”
🇮🇷 «آسیبپذیری اغلب در فرضیات پنهان میشود.»
23
🇬🇧 “Tools change. Fundamentals don’t.”
🇮🇷 «ابزارها تغییر میکنند؛ اصول تغییر نمیکنند.»
24
🇬🇧 “Knowing OWASP is not the same as understanding web security.”
🇮🇷 «دانستن OWASP با درک امنیت وب یکی نیست.»
25
🇬🇧 “A good pentester doesn’t just find vulnerabilities; they explain why they exist.”
🇮🇷 «یک پنتستر خوب فقط آسیبپذیری را پیدا نمیکند؛ توضیح میدهد چرا به وجود آمده است.»
26
🇬🇧 “The code tells a story. Read it.”
🇮🇷 «کد یک داستان را روایت میکند؛ آن را بخوان.»
27
🇬🇧 “Think beyond the expected behavior.”
🇮🇷 «فراتر از رفتار مورد انتظار فکر کن.»
28
🇬🇧 “Every assumption is a potential attack surface.”
🇮🇷 «هر فرضی میتواند یک سطح حمله بالقوه باشد.»
29
🇬🇧 “Learn the technology before trying to break it.”
🇮🇷 «قبل از تلاش برای شکستن یک فناوری، آن را یاد بگیر.»
30
🇬🇧 “A tool can automate a test, not replace understanding.”
🇮🇷 «ابزار میتواند یک تست را خودکار کند، اما جای فهمیدن را نمیگیرد.»
🔥 هک واقعی از ابزار شروع نمیشود؛ از فهمیدن شروع میشود.
📌 @CafePentest
این قسمت بیشتر درباره تفکر یک پنتستر واقعی است؛ نه صرفاً اجرای چند ابزار.
16
🇬🇧 “Don’t just run the tool. Understand what the tool is doing.”
🇮🇷 «فقط ابزار را اجرا نکن؛ بفهم ابزار دقیقاً چه کاری انجام میدهد.»
17
🇬🇧 “A scanner finds patterns. A pentester finds meaning.”
🇮🇷 «اسکنر الگوها را پیدا میکند؛ پنتستر معنا را پیدا میکند.»
18
🇬🇧 “The best vulnerability is the one you understand.”
🇮🇷 «بهترین آسیبپذیری، آسیبپذیریای است که آن را واقعاً درک کردهای.»
19
🇬🇧 “Think like a developer before you think like a hacker.”
🇮🇷 «قبل از اینکه مثل هکر فکر کنی، مثل برنامهنویس فکر کن.»
20
🇬🇧 “Every input is a question. Every response is an answer.”
🇮🇷 «هر ورودی یک سؤال است؛ هر پاسخ، جواب آن سؤال.»
21
🇬🇧 “Read the source. Understand the logic. Then find the flaw.”
🇮🇷 «کد را بخوان؛ منطق را بفهم؛ بعد نقص را پیدا کن.»
22
🇬🇧 “A vulnerability is often hiding in the assumptions.”
🇮🇷 «آسیبپذیری اغلب در فرضیات پنهان میشود.»
23
🇬🇧 “Tools change. Fundamentals don’t.”
🇮🇷 «ابزارها تغییر میکنند؛ اصول تغییر نمیکنند.»
24
🇬🇧 “Knowing OWASP is not the same as understanding web security.”
🇮🇷 «دانستن OWASP با درک امنیت وب یکی نیست.»
25
🇬🇧 “A good pentester doesn’t just find vulnerabilities; they explain why they exist.”
🇮🇷 «یک پنتستر خوب فقط آسیبپذیری را پیدا نمیکند؛ توضیح میدهد چرا به وجود آمده است.»
26
🇬🇧 “The code tells a story. Read it.”
🇮🇷 «کد یک داستان را روایت میکند؛ آن را بخوان.»
27
🇬🇧 “Think beyond the expected behavior.”
🇮🇷 «فراتر از رفتار مورد انتظار فکر کن.»
28
🇬🇧 “Every assumption is a potential attack surface.”
🇮🇷 «هر فرضی میتواند یک سطح حمله بالقوه باشد.»
29
🇬🇧 “Learn the technology before trying to break it.”
🇮🇷 «قبل از تلاش برای شکستن یک فناوری، آن را یاد بگیر.»
30
🇬🇧 “A tool can automate a test, not replace understanding.”
🇮🇷 «ابزار میتواند یک تست را خودکار کند، اما جای فهمیدن را نمیگیرد.»
🔥 هک واقعی از ابزار شروع نمیشود؛ از فهمیدن شروع میشود.
📌 @CafePentest
🔥7❤2👍2
🔥 فکر میکنی WAF جلوی XSS را میگیرد؟
پس این چالش را ببین... 😏
🎯 Target:
یک تارگت واقعی برای تست آماده کردهام که XSS دارد؛ اما مسئله فقط پیدا کردن یک Payload و اجرای آن نیست.
مسئله اینجاست:
🧠 آیا میدانی چرا XSS اتفاق میافتد؟
🔍 میدانی ورودی دقیقاً در چه Contextای قرار گرفته؟
🛡 میدانی WAF دقیقاً چه چیزی را تشخیص میدهد؟
⚙️ میدانی Filter، Sanitization و Encoding کجا و چگونه روی ورودی تأثیر میگذارند؟
🔥 و مهمتر از همه:
اگر یک Payload ساده Block شد، آیا واقعاً یعنی آسیبپذیری از بین رفته؟
اینجاست که تفاوت بین کسی که فقط ابزار استفاده میکند و کسی که واقعاً Web Pentesting را میفهمد مشخص میشود.
در تست نفوذ حرفهای، قرار نیست صدها Payload را حفظ کنی.
باید منطق وب، نحوه پردازش ورودی، Context، Parser و مکانیزم دفاعی را بفهمی.
📚 بخش مهمی از همین نگاه و مباحث در:
کتاب جامع تست نفوذ وب – جلد اول
بررسی شده؛ از پایههای وب و معماری گرفته تا تحلیل آسیبپذیریها و درک مکانیزمهای دفاعی.
💬 حالا سؤال:
اگر WAF Payload تو را Block کند،
اولین چیزی که بررسی میکنی چیست؟
اگر جواب این سؤال را نمیدانی، شاید وقتش رسیده بهجای حفظ Payload، پایهات را قویتر کنی. 🔐
🛒 خرید کتاب:
@SecCode
پس این چالش را ببین... 😏
🎯 Target:
https://www.elmanawy.info/demo/wehelp/
یک تارگت واقعی برای تست آماده کردهام که XSS دارد؛ اما مسئله فقط پیدا کردن یک Payload و اجرای آن نیست.
مسئله اینجاست:
🧠 آیا میدانی چرا XSS اتفاق میافتد؟
🔍 میدانی ورودی دقیقاً در چه Contextای قرار گرفته؟
🛡 میدانی WAF دقیقاً چه چیزی را تشخیص میدهد؟
⚙️ میدانی Filter، Sanitization و Encoding کجا و چگونه روی ورودی تأثیر میگذارند؟
🔥 و مهمتر از همه:
اگر یک Payload ساده Block شد، آیا واقعاً یعنی آسیبپذیری از بین رفته؟
اینجاست که تفاوت بین کسی که فقط ابزار استفاده میکند و کسی که واقعاً Web Pentesting را میفهمد مشخص میشود.
در تست نفوذ حرفهای، قرار نیست صدها Payload را حفظ کنی.
باید منطق وب، نحوه پردازش ورودی، Context، Parser و مکانیزم دفاعی را بفهمی.
📚 بخش مهمی از همین نگاه و مباحث در:
کتاب جامع تست نفوذ وب – جلد اول
بررسی شده؛ از پایههای وب و معماری گرفته تا تحلیل آسیبپذیریها و درک مکانیزمهای دفاعی.
💬 حالا سؤال:
اگر WAF Payload تو را Block کند،
اولین چیزی که بررسی میکنی چیست؟
اگر جواب این سؤال را نمیدانی، شاید وقتش رسیده بهجای حفظ Payload، پایهات را قویتر کنی. 🔐
🛒 خرید کتاب:
https://mrowasp.ir/buy-book
@SecCode
❤6
Forwarded from دورهمی هفتگی تست نفوذ | Cafe Pentest
🔐 آموزش کپچر ترافیک اپلیکیشنهای Flutter ( روش جدید )
در یکی از تجربههای پنتتست در محیط کاری، با یک اپلیکیشن Flutter مواجه شدم که برای بررسی ارتباطات شبکهای آن، لازم بود ترافیک برنامه را مشاهده و تحلیل کنم.
حالا قراره این تجربه رو در Cafe Pentest بهصورت حضوری و عملی با هم بررسی کنیم. ☕️💻
در این جلسه بهصورت ساده و کاربردی میبینیم:
🔹 چطور ترافیک اپلیکیشنهای Flutter را با Burp Suite مشاهده کنیم
🔹 تنظیمات لازم برای Android و Proxy
محلی برای یادگیری، تجربه و انتقال دانش در حوزه امنیت و پنتتست.
🎯 ثبتنام بهزودی آغاز میشود.
📌 اطلاعات و ثبتنام:
mrowasp.ir/cafe-pentest
@CafePentest
@SecCode
در یکی از تجربههای پنتتست در محیط کاری، با یک اپلیکیشن Flutter مواجه شدم که برای بررسی ارتباطات شبکهای آن، لازم بود ترافیک برنامه را مشاهده و تحلیل کنم.
حالا قراره این تجربه رو در Cafe Pentest بهصورت حضوری و عملی با هم بررسی کنیم. ☕️💻
در این جلسه بهصورت ساده و کاربردی میبینیم:
🔹 چطور ترافیک اپلیکیشنهای Flutter را با Burp Suite مشاهده کنیم
🔹 تنظیمات لازم برای Android و Proxy
محلی برای یادگیری، تجربه و انتقال دانش در حوزه امنیت و پنتتست.
🎯 ثبتنام بهزودی آغاز میشود.
📌 اطلاعات و ثبتنام:
mrowasp.ir/cafe-pentest
@CafePentest
@SecCode