SecCode
11.4K subscribers
177 photos
171 videos
192 files
92 links
برگزاری دوره های برنامه نویسی با محوریت امنیت
برگزاری دوره های کد نویسی امن
برگزاری دوره های تست نفوذ وب و موبایل

(میثم منصف.علیرضانورکاظمی)

admins:
@meisamrce
@AlirezaNourkazemi
WebSite: https://mrowasp.ir
WebSite: https://nodeguard.ir
Download Telegram
🔐 یک نکته از تجربه مصاحبه با چندین نفر در حوزه امنیت
مدتی است به‌عنوان مشاور امنیت و Penetration Tester در یک شرکت بزرگ فعالیت می‌کنم. در این مدت با حدود ۱۵ نفر برای موقعیت‌های امنیتی مصاحبه داشتم.
نکته‌ای که برای من جالب بود این بود که تقریباً همه سابقه فعالیت در Bug Bounty داشتند و بعضی‌ها رزومه‌های بسیار طولانی و چندساله‌ای داشتند؛ اما در مصاحبه، در بعضی موارد حتی روی اصول و مبانی تست نفوذ وب تسلط کافی وجود نداشت.
برای مثال، درک دقیق شرایط و سناریوهای:
CSRF
CORS
File Upload
Business Logic
و بسیاری از موارد OWASP WSTG
در حد انتظار یک Web Penetration Tester نبود.
این موضوع یک نکته مهم را نشان می‌دهد:
🎯 اینکه Bug Bounty و Penetration Testing دو مسیر کاملاً متفاوت نیستند، اما مهارت‌های موردنیازشان دقیقاً یکسان هم نیست.
در Bug Bounty معمولاً ممکن است فرد روی یک یا چند نوع آسیب‌پذیری خاص تمرکز بسیار زیادی پیدا کند و در همان حوزه به سطح بالایی برسد مثلا XSS
اما یک Pentester باید بتواند یک سیستم را به‌صورت جامع بررسی کند؛ یعنی بداند چه چیزهایی را باید بررسی کند، چرا باید بررسی کند، چه سناریوهایی ممکن است وجود داشته باشد و چگونه یافته‌ها را مستند و ارزیابی کند.
به نظر من اگر هدف شما این است که Pentester شوید، ابتدا روی مبانی تمرکز کنید:
📌 HTTP و Web Fundamentals
📌 Network Fundamentals
📌 Authentication & Authorization
📌 Session Management
📌 OWASP Top 10
📌 OWASP WSTG
📌 Methodology و فرآیند تست نفوذ
📌 گزارش‌نویسی و ارائه Evidence
📌 درک درست از Vulnerability و Impact
بعد از اینکه این پایه شکل گرفت، Bug Bounty می‌تواند در کنار آن یک مسیر بسیار خوب برای افزایش مهارت، پیدا کردن سناریوهای واقعی و عمیق‌تر شدن در Vulnerability Research باشد.
یک نکته دیگر هم مهم است:
اگر برای مدت طولانی فقط روی Bug Bounty کار کنید و دیگر Pentest واقعی و جامع انجام ندهید، ممکن است به‌مرور از نگاه Methodology و بررسی جامع یک هدف فاصله بگیرید.
نه اینکه صرفاً تعداد زیادی باگ پیدا کنیم، بلکه باید بدانیم سیستم را چگونه و با چه متدولوژی‌ای ارزیابی کنیم.
در امنیت، فقط پیدا کردن یک آسیب‌پذیری مهم نیست؛
مهم است بدانیم چه چیزهایی را بررسی نکرده‌ایم.

میثم منصف برنامه نویس و کارشناس امنیت

@SecCode
❤12👍8👏2
امروز وسط دوره آنلاین تست نفوذ لیان، یه اتفاق جالب افتاد؛
یهو حس کردم برگشتم به حدود ۱۰ سال پیش! 😄
سناریو رو که جلو بردیم، به یک Path Traversal رسیدیم.
از اونجا کم‌کم مسیر رسید به phpMyAdmin و تونستیم پسورد یک سایت وردپرسی رو تغییر بدیم.
بعدش هم رسیدیم به جایی که یک C99 Web Shell آپلود کردیم...
همین که صفحه C99 اومد بالا، یه لحظه واقعاً خاطرات قدیم برام زنده شد! 😂
یاد روزهایی افتادم که ساعت‌ها با همین سناریوها کلنجار می‌رفتیم؛
دنبال یک Path Traversal می‌گشتیم، ازش به جاهای دیگه می‌رسیدیم و هر بار که یک Shell بالا می‌اومد، حس می‌کردیم یک مرحله از بازی رو رد کردیم! 😄
امروز شاید خیلی از این تکنیک‌ها برای یک پنتستر باتجربه قدیمی به نظر برسن،
ولی برای من C99 فقط یک Web Shell نبود...
یه تکه از خاطرات ۱۰ سال پیش بود که دوباره روی صفحه ظاهر شد. ❤️
بعضی وقت‌ها یک کلاس، فقط کلاس نیست؛
یه جور سفر به گذشته‌ست...

@SecCode
@CafePentest
🔥25❤13👍2
🔐 در مسیر تست نفوذ، هیچ مهارتی یک‌شبه به دست نمیاد.
هر باگ، هر خطا و هر تارگتی که بررسی می‌کنی، یک قدم تو رو به حرفه‌ای‌تر شدن نزدیک می‌کنه.
جوینده، بالاخره راهش رو پیدا می‌کنه؛ فقط باید ادامه بده. 💪
از HTTP و Linux شروع کن، OWASP و WSTG رو یاد بگیر، زیاد تمرین کن و دست از یادگیری نکش. 💻🔥
اگر می‌خوای تست نفوذ وب رو جدی و اصولی یاد بگیری، «کتاب جامع تست نفوذ وب – جلد اول» می‌تونه یکی از منابع مسیرت باشه. 📘
⏳ فقط ۳۰ نسخه باقی مانده
📅 ثبت سفارش تا ۱۰ مهر
اگر قصد خرید داری، از اینجا می‌تونی اطلاعات کامل کتاب رو ببینی:

https://mrowasp.ir/buy-book

یادگیری رو به فردا موکول نکن؛ مسیر حرفه‌ای شدن از همین قدم‌های کوچک شروع میشه. 🔥

@SecCode
❤9🔥3👏1
☁️ تصاویر واقعی از ابرهای نادر استراتوسفری قطبی در آسمان ایسلند 🇮🇸✨
یه منظره عجیب و فوق‌العاده که انگار از یه سیاره دیگه گرفته شده!
«مگر تو ایسلند رفتی؟» 😐😂
نه داداش، من نرفتم! 😂
ولی دله دیگه... گاهی برای جاهایی که هنوز نرفتی هم تنگ میشه! ❤️
شاید یه روز واقعاً برم ایسلند و این ابرها رو از نزدیک ببینم... 🌌❄️🇮🇸
ولی جدا از شوخی، وقتی این عظمت و زیبایی رو می‌بینی،
فقط می‌تونی بگی:
سبحان‌الله... عظمت خدا واقعاً دیدنیه. 🤍✨

#fun
@SecCode
❤21😍4👌3
🔐 سخنان ماندگار هکرها و متخصصان امنیت — قسمت اول
گاهی برای یادگیری امنیت، یک جمله می‌تواند بیشتر از صد صفحه آموزش در ذهن بماند.

01 — Kevin Mitnick
🇬🇧 “The human is the weakest link.”
🇮🇷 «انسان، ضعیف‌ترین حلقه زنجیره امنیت است.»

02 — Bruce Schneier
🇬🇧 “Security is a process, not a product.”
🇮🇷 «امنیت یک فرایند است، نه یک محصول.»

03 — Mikko Hypponen
🇬🇧 “We are at the beginning of the beginning.”
🇮🇷 «ما در ابتدای آغاز هستیم.»

04 — Katie Moussouris
🇬🇧 “Hackers are the immune system of the Internet.”
🇮🇷 «هکرها سیستم ایمنی اینترنت هستند.»

05 — Jeff Moss
🇬🇧 “Hackers are not the enemy.”
🇮🇷 «هکرها دشمن نیستند.»

06 — Dan Kaminsky
🇬🇧 “Security is a team sport.”
🇮🇷 «امنیت یک ورزش تیمی است.»

07 — Charlie Miller
🇬🇧 “If you can’t break it, you don’t understand it.”
🇮🇷 «اگر نمی‌توانی چیزی را بشکنی، آن را درک نکرده‌ای.»

08 — Marcus Ranum
🇬🇧 “You can’t secure what you don’t understand.”
🇮🇷 «چیزی را که درک نمی‌کنی، نمی‌توانی امن کنی.»

09 — Gene Spafford
🇬🇧 “The only truly secure system is one that is powered off.”
🇮🇷 «تنها سیستم واقعاً امن، سیستمی است که خاموش باشد.»

10 — Linus Torvalds
🇬🇧 “Talk is cheap. Show me the code.”
🇮🇷 «حرف زدن آسان است؛ کد را به من نشان بده.»

11 — Ken Thompson
🇬🇧 “One of my most productive days was throwing away 1000 lines of code.”
🇮🇷 «یکی از پربازده‌ترین روزهای من روزی بود که هزار خط کد را دور ریختم.»

12 — Eric S. Raymond
🇬🇧 “Given enough eyeballs, all bugs are shallow.”
🇮🇷 «اگر چشم‌های کافی برای بررسی وجود داشته باشد، تقریباً هیچ باگی عمیق و پنهان نمی‌ماند.»

13 — Richard Stallman
🇬🇧 “Free software is a matter of liberty, not price.”
🇮🇷 «نرم‌افزار آزاد مسئله آزادی است، نه قیمت.»

14 — Gary McGraw
🇬🇧 “Security is not a feature.”
🇮🇷 «امنیت یک قابلیت جانبی نیست.»

15 — Ross Anderson
🇬🇧 “Security is about managing risks.”
🇮🇷 «امنیت یعنی مدیریت ریسک‌ها.»

🔐 امنیت فقط ابزار نیست؛ امنیت یعنی فهمیدن.

📌 @CafePentest
🔥5👍3❤2👌2
🔐 تست نفوذ وب را با ابزارها شروع نکن؛ با درک عمیق وب شروع کن.

یک پنتستر وب حرفه‌ای فقط کسی نیست که ابزارهای امنیتی را اجرا کند؛ باید بداند یک وب‌سایت چگونه کار می‌کند و ضعف‌های امنیتی آن در کدام بخش‌ها می‌توانند شکل بگیرند.

📕 کتاب «آموزش جامع تست نفوذ وب – جلد اول»

این کتاب، تألیف میثم منصف و حاصل سال‌ها تجربه عملی در زمینه برنامه‌نویسی، امنیت، تست نفوذ و آموزش است.

این اثر یک دوره آموزشی نیست و صرفاً مجموعه‌ای از ابزارها و Payloadها هم نیست؛ بلکه با رویکردی فنی و عملی نوشته شده تا پایه‌های لازم برای درک عمیق‌تر تست نفوذ وب را آموزش دهد.

🌐 در بخش شبکه، مفاهیمی مانند OSI و TCP/IP و DNS و HTTP/HTTPS و IP و NAT و CDN و WAF و Proxy و Reverse Proxy بررسی می‌شوند.

🐧 در بخش لینوکس، مباحثی مانند Linux و Permission و SSH و مدیریت Processها و دستورات شبکه و ابزارهای کاربردی آموزش داده می‌شوند.

🖥 در بخش سرور، با راه‌اندازی VPS و DNS و Nginx و Apache و PHP و Node.js و SSL و ModSecurity و Docker و دیتابیس‌ها آشنا می‌شوی.

💻 در بخش Frontend، ساختار HTML و CSS و JavaScript و DOM و Cookie و Storage و AJAX و Fetch بررسی می‌شود.

🌐 در بخش ارتباط مرورگر و سرور، مفاهیمی مانند GET و POST و PUT و PATCH و DELETE و FormData و JSON و XML و Upload و Header آموزش داده می‌شوند.

🎯 هدف این کتاب فقط یادگیری اجرای یک ابزار نیست.

هدف این است که وقتی با یک وب‌سایت واقعی روبه‌رو می‌شوی، بتوانی معماری، رفتار و منطق آن را درک و تحلیل کنی
.

چون تست نفوذ واقعی از جایی شروع می‌شود که به‌جای پرسیدن:

«چه ابزاری اجرا کنم؟»

بپرسی:

«این سیستم چگونه کار می‌کند و ضعف امنیتی آن کجا می‌تواند شکل بگیرد؟»

⏰ مهلت خرید: تا پایان ۱۰ مهر ۱۴۰۵

🔥 ظرفیت باقی‌مانده: ۲۶ نسخه

🛒 خرید کتاب:
https://mrowasp.ir/buy-book  


@SecCode
❤7
SecCode pinned «🔐 تست نفوذ وب را با ابزارها شروع نکن؛ با درک عمیق وب شروع کن. یک پنتستر وب حرفه‌ای فقط کسی نیست که ابزارهای امنیتی را اجرا کند؛ باید بداند یک وب‌سایت چگونه کار می‌کند و ضعف‌های امنیتی آن در کدام بخش‌ها می‌توانند شکل بگیرند. 📕 کتاب «آموزش جامع تست نفوذ وب…»
🔐 سخنان ماندگار هکرها و متخصصان امنیت — قسمت دوم
این قسمت بیشتر درباره تفکر یک پنتستر واقعی است؛ نه صرفاً اجرای چند ابزار.

16
🇬🇧 “Don’t just run the tool. Understand what the tool is doing.”
🇮🇷 «فقط ابزار را اجرا نکن؛ بفهم ابزار دقیقاً چه کاری انجام می‌دهد.»

17
🇬🇧 “A scanner finds patterns. A pentester finds meaning.”
🇮🇷 «اسکنر الگوها را پیدا می‌کند؛ پنتستر معنا را پیدا می‌کند.»

18
🇬🇧 “The best vulnerability is the one you understand.”
🇮🇷 «بهترین آسیب‌پذیری، آسیب‌پذیری‌ای است که آن را واقعاً درک کرده‌ای.»

19
🇬🇧 “Think like a developer before you think like a hacker.”
🇮🇷 «قبل از اینکه مثل هکر فکر کنی، مثل برنامه‌نویس فکر کن.»

20
🇬🇧 “Every input is a question. Every response is an answer.”
🇮🇷 «هر ورودی یک سؤال است؛ هر پاسخ، جواب آن سؤال.»

21
🇬🇧 “Read the source. Understand the logic. Then find the flaw.”
🇮🇷 «کد را بخوان؛ منطق را بفهم؛ بعد نقص را پیدا کن.»

22
🇬🇧 “A vulnerability is often hiding in the assumptions.”
🇮🇷 «آسیب‌پذیری اغلب در فرضیات پنهان می‌شود.»

23
🇬🇧 “Tools change. Fundamentals don’t.”
🇮🇷 «ابزارها تغییر می‌کنند؛ اصول تغییر نمی‌کنند.»

24
🇬🇧 “Knowing OWASP is not the same as understanding web security.”
🇮🇷 «دانستن OWASP با درک امنیت وب یکی نیست.»

25
🇬🇧 “A good pentester doesn’t just find vulnerabilities; they explain why they exist.”
🇮🇷 «یک پنتستر خوب فقط آسیب‌پذیری را پیدا نمی‌کند؛ توضیح می‌دهد چرا به وجود آمده است.»

26
🇬🇧 “The code tells a story. Read it.”
🇮🇷 «کد یک داستان را روایت می‌کند؛ آن را بخوان.»

27
🇬🇧 “Think beyond the expected behavior.”
🇮🇷 «فراتر از رفتار مورد انتظار فکر کن.»

28
🇬🇧 “Every assumption is a potential attack surface.”
🇮🇷 «هر فرضی می‌تواند یک سطح حمله بالقوه باشد.»

29
🇬🇧 “Learn the technology before trying to break it.”
🇮🇷 «قبل از تلاش برای شکستن یک فناوری، آن را یاد بگیر.»

30
🇬🇧 “A tool can automate a test, not replace understanding.”
🇮🇷 «ابزار می‌تواند یک تست را خودکار کند، اما جای فهمیدن را نمی‌گیرد.»

🔥 هک واقعی از ابزار شروع نمی‌شود؛ از فهمیدن شروع می‌شود.

📌 @CafePentest
🔥7❤2👍2
🔥 فکر می‌کنی WAF جلوی XSS را می‌گیرد؟
پس این چالش را ببین... 😏
🎯 Target:
https://www.elmanawy.info/demo/wehelp/


یک تارگت واقعی برای تست آماده کرده‌ام که XSS دارد؛ اما مسئله فقط پیدا کردن یک Payload و اجرای آن نیست.
مسئله اینجاست:
🧠 آیا می‌دانی چرا XSS اتفاق می‌افتد؟
🔍 می‌دانی ورودی دقیقاً در چه Contextای قرار گرفته؟
🛡 می‌دانی WAF دقیقاً چه چیزی را تشخیص می‌دهد؟
⚙️ می‌دانی Filter، Sanitization و Encoding کجا و چگونه روی ورودی تأثیر می‌گذارند؟
🔥 و مهم‌تر از همه:
اگر یک Payload ساده Block شد، آیا واقعاً یعنی آسیب‌پذیری از بین رفته؟
اینجاست که تفاوت بین کسی که فقط ابزار استفاده می‌کند و کسی که واقعاً Web Pentesting را می‌فهمد مشخص می‌شود.
در تست نفوذ حرفه‌ای، قرار نیست صدها Payload را حفظ کنی.
باید منطق وب، نحوه پردازش ورودی، Context، Parser و مکانیزم دفاعی را بفهمی.
📚 بخش مهمی از همین نگاه و مباحث در:
کتاب جامع تست نفوذ وب – جلد اول
بررسی شده؛ از پایه‌های وب و معماری گرفته تا تحلیل آسیب‌پذیری‌ها و درک مکانیزم‌های دفاعی.
💬 حالا سؤال:
اگر WAF Payload تو را Block کند،
اولین چیزی که بررسی می‌کنی چیست؟
اگر جواب این سؤال را نمی‌دانی، شاید وقتش رسیده به‌جای حفظ Payload، پایه‌ات را قوی‌تر کنی. 🔐

🛒 خرید کتاب:
https://mrowasp.ir/buy-book  


@SecCode
❤6
🔐 آموزش کپچر ترافیک اپلیکیشن‌های Flutter ( روش جدید )
در یکی از تجربه‌های پنت‌تست در محیط کاری، با یک اپلیکیشن Flutter مواجه شدم که برای بررسی ارتباطات شبکه‌ای آن، لازم بود ترافیک برنامه را مشاهده و تحلیل کنم.
حالا قراره این تجربه رو در Cafe Pentest به‌صورت حضوری و عملی با هم بررسی کنیم. ☕️💻
در این جلسه به‌صورت ساده و کاربردی می‌بینیم:
🔹 چطور ترافیک اپلیکیشن‌های Flutter را با Burp Suite مشاهده کنیم
🔹 تنظیمات لازم برای Android و Proxy
محلی برای یادگیری، تجربه و انتقال دانش در حوزه امنیت و پنت‌تست.
🎯 ثبت‌نام به‌زودی آغاز می‌شود.
📌 اطلاعات و ثبت‌نام:
mrowasp.ir/cafe-pentest
@CafePentest
@SecCode
💯حق
@SecCode
❤‍🔥27❤7👍1💯1