SecCode
11.4K subscribers
177 photos
174 videos
192 files
95 links
برگزاری دوره های برنامه نویسی با محوریت امنیت
برگزاری دوره های کد نویسی امن
برگزاری دوره های تست نفوذ وب و موبایل

(میثم منصف.علیرضانورکاظمی)

admins:
@meisamrce
@AlirezaNourkazemi
WebSite: https://mrowasp.ir
WebSite: https://nodeguard.ir
Download Telegram
🔐 سخنان ماندگار هکرها و متخصصان امنیت — قسمت دوم
این قسمت بیشتر درباره تفکر یک پنتستر واقعی است؛ نه صرفاً اجرای چند ابزار.

16
🇬🇧 “Don’t just run the tool. Understand what the tool is doing.”
🇮🇷 «فقط ابزار را اجرا نکن؛ بفهم ابزار دقیقاً چه کاری انجام می‌دهد.»

17
🇬🇧 “A scanner finds patterns. A pentester finds meaning.”
🇮🇷 «اسکنر الگوها را پیدا می‌کند؛ پنتستر معنا را پیدا می‌کند.»

18
🇬🇧 “The best vulnerability is the one you understand.”
🇮🇷 «بهترین آسیب‌پذیری، آسیب‌پذیری‌ای است که آن را واقعاً درک کرده‌ای.»

19
🇬🇧 “Think like a developer before you think like a hacker.”
🇮🇷 «قبل از اینکه مثل هکر فکر کنی، مثل برنامه‌نویس فکر کن.»

20
🇬🇧 “Every input is a question. Every response is an answer.”
🇮🇷 «هر ورودی یک سؤال است؛ هر پاسخ، جواب آن سؤال.»

21
🇬🇧 “Read the source. Understand the logic. Then find the flaw.”
🇮🇷 «کد را بخوان؛ منطق را بفهم؛ بعد نقص را پیدا کن.»

22
🇬🇧 “A vulnerability is often hiding in the assumptions.”
🇮🇷 «آسیب‌پذیری اغلب در فرضیات پنهان می‌شود.»

23
🇬🇧 “Tools change. Fundamentals don’t.”
🇮🇷 «ابزارها تغییر می‌کنند؛ اصول تغییر نمی‌کنند.»

24
🇬🇧 “Knowing OWASP is not the same as understanding web security.”
🇮🇷 «دانستن OWASP با درک امنیت وب یکی نیست.»

25
🇬🇧 “A good pentester doesn’t just find vulnerabilities; they explain why they exist.”
🇮🇷 «یک پنتستر خوب فقط آسیب‌پذیری را پیدا نمی‌کند؛ توضیح می‌دهد چرا به وجود آمده است.»

26
🇬🇧 “The code tells a story. Read it.”
🇮🇷 «کد یک داستان را روایت می‌کند؛ آن را بخوان.»

27
🇬🇧 “Think beyond the expected behavior.”
🇮🇷 «فراتر از رفتار مورد انتظار فکر کن.»

28
🇬🇧 “Every assumption is a potential attack surface.”
🇮🇷 «هر فرضی می‌تواند یک سطح حمله بالقوه باشد.»

29
🇬🇧 “Learn the technology before trying to break it.”
🇮🇷 «قبل از تلاش برای شکستن یک فناوری، آن را یاد بگیر.»

30
🇬🇧 “A tool can automate a test, not replace understanding.”
🇮🇷 «ابزار می‌تواند یک تست را خودکار کند، اما جای فهمیدن را نمی‌گیرد.»

🔥 هک واقعی از ابزار شروع نمی‌شود؛ از فهمیدن شروع می‌شود.

📌 @CafePentest
🔥7❤2👍2
🔥 فکر می‌کنی WAF جلوی XSS را می‌گیرد؟
پس این چالش را ببین... 😏
🎯 Target:
https://www.elmanawy.info/demo/wehelp/


یک تارگت واقعی برای تست آماده کرده‌ام که XSS دارد؛ اما مسئله فقط پیدا کردن یک Payload و اجرای آن نیست.
مسئله اینجاست:
🧠 آیا می‌دانی چرا XSS اتفاق می‌افتد؟
🔍 می‌دانی ورودی دقیقاً در چه Contextای قرار گرفته؟
🛡 می‌دانی WAF دقیقاً چه چیزی را تشخیص می‌دهد؟
⚙️ می‌دانی Filter، Sanitization و Encoding کجا و چگونه روی ورودی تأثیر می‌گذارند؟
🔥 و مهم‌تر از همه:
اگر یک Payload ساده Block شد، آیا واقعاً یعنی آسیب‌پذیری از بین رفته؟
اینجاست که تفاوت بین کسی که فقط ابزار استفاده می‌کند و کسی که واقعاً Web Pentesting را می‌فهمد مشخص می‌شود.
در تست نفوذ حرفه‌ای، قرار نیست صدها Payload را حفظ کنی.
باید منطق وب، نحوه پردازش ورودی، Context، Parser و مکانیزم دفاعی را بفهمی.
📚 بخش مهمی از همین نگاه و مباحث در:
کتاب جامع تست نفوذ وب – جلد اول
بررسی شده؛ از پایه‌های وب و معماری گرفته تا تحلیل آسیب‌پذیری‌ها و درک مکانیزم‌های دفاعی.
💬 حالا سؤال:
اگر WAF Payload تو را Block کند،
اولین چیزی که بررسی می‌کنی چیست؟
اگر جواب این سؤال را نمی‌دانی، شاید وقتش رسیده به‌جای حفظ Payload، پایه‌ات را قوی‌تر کنی. 🔐

🛒 خرید کتاب:
https://mrowasp.ir/buy-book  


@SecCode
❤7
🔐 آموزش کپچر ترافیک اپلیکیشن‌های Flutter ( روش جدید )
در یکی از تجربه‌های پنت‌تست در محیط کاری، با یک اپلیکیشن Flutter مواجه شدم که برای بررسی ارتباطات شبکه‌ای آن، لازم بود ترافیک برنامه را مشاهده و تحلیل کنم.
حالا قراره این تجربه رو در Cafe Pentest به‌صورت حضوری و عملی با هم بررسی کنیم. ☕️💻
در این جلسه به‌صورت ساده و کاربردی می‌بینیم:
🔹 چطور ترافیک اپلیکیشن‌های Flutter را با Burp Suite مشاهده کنیم
🔹 تنظیمات لازم برای Android و Proxy
محلی برای یادگیری، تجربه و انتقال دانش در حوزه امنیت و پنت‌تست.
🎯 ثبت‌نام به‌زودی آغاز می‌شود.
📌 اطلاعات و ثبت‌نام:
mrowasp.ir/cafe-pentest
@CafePentest
@SecCode
❤2
💯حق
@SecCode
❤‍🔥36❤10💯2👍1
☕️🔐 کافه پنتست | یک دورهمی امنیتی
این بار قرار نیست فقط یک کلاس معمولی داشته باشیم؛
قرار است دور هم جمع شویم، درباره امنیت، تست نفوذ، تجربه‌های واقعی و چالش‌های دنیای هک و پنتست صحبت کنیم و از تجربه‌های هم یاد بگیریم.
👥 برای شروع، ظرفیت دورهمی را فعلاً ۱۰ نفر در نظر گرفته‌ایم تا فضای جلسه صمیمی و تعاملی باقی بماند.
📈 اگر استقبال و درخواست‌ها بیشتر باشد، ظرفیت را افزایش می‌دهیم.
ثبت نام :‌
https://mrowasp.ir/cafe-pentest

@CafePentest
❤4
This media is not supported in your browser
VIEW IN TELEGRAM
☕️🔐 اگر رویای بزرگی در دنیای امنیت داری، جای تو بین ماست؛ به CafePentest ملحق شو.

@CafePentest
❤10
🙏 ضمن تشکر از همراهی شما، تا این لحظه حدود ۹ نفر برای کافه پنتست ثبت‌نام کرده‌اند.
با توجه به درخواست دوستان و استقبال شما، ۱۰ نفر ظرفیت جدید هم به ظرفیت فعلی اضافه کردم. 🔥
اگر قصد شرکت دارید، پیشنهاد می‌کنم ثبت‌نام را به روزهای آخر موکول نکنید.
☕️ Cafe Pentest | یک دورهمی متفاوت برای بچه‌های امنیت
https://mrowasp.ir/cafe-pentest


@CafePentest
❤1
📢 شفاف‌سازی درباره هزینه کافه پنتست
دوستان عزیز، برای شفافیت بیشتر لازم می‌دونم توضیح بدم که هزینه‌ای که برای شرکت در دورهمی دریافت می‌شه، صرفاً بابت هزینه محل برگزاری و پذیرایی هست.
ما از این مبلغ هیچ هزینه‌ای برای خودمون برنمی‌داریم و هدف اصلی، برگزاری یک دورهمی تخصصی و باکیفیت برای دوستان حوزه امنیت هست. ❤️
به همین دلیل در حال رایزنی برای جذب اسپانسر هستیم. در صورت تأمین اسپانسر، بخش قابل توجهی از هزینه‌های برگزاری پوشش داده می‌شه و در نتیجه هزینه شرکت در دورهمی می‌تونه تقریباً به کمتر از نصف مبلغ فعلی کاهش پیدا کنه.
هدف ما اینه که بدون نگاه تجاری، یک دورهمی تخصصی، دوستانه و مفید برای جامعه امنیت برگزار کنیم. ☕️🔐
از حمایت و همراهی شما ممنونیم. 🙏
دورهمی تخصصی امنیت
@CafePentest
❤19❤‍🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
تو این زندگی، یا می‌بازی یا برنده می‌شی...
اما یک چیز رو یادت باشه:
هیچ‌کس چیزی رو همین‌جوری بهت نمی‌ده.
اگه رویایی داری،
اگه می‌خوای توی دنیای تست نفوذ وب حرفه‌ای بشی،
اگه می‌خوای یک روز اسم خودت رو بین آدم‌های این حوزه ببینی...
باید براش بجنگی. 🔥
باید بارها شکست بخوری.
باید ساعت‌ها دنبال یک باگ بگردی و چیزی پیدا نکنی.
باید Request و Response رو صدها بار بررسی کنی.
باید وقتی همه گفتن «نمی‌شه»، دوباره امتحان کنی.
چون هکر واقعی با اولین شکست کنار نمی‌کشه.
در CafePentest دور هم جمع می‌شیم تا فقط درباره امنیت حرف نزنیم؛
یاد بگیریم، تجربه کنیم، چالش بکشیم و رشد کنیم.
پس از خودت بپرس:
حاضری براش بجنگی؟ 🔐🔥
اگر جوابت «آره» است،
جای تو بین ماست.
جایی برای آدم‌هایی که فقط رویا ندارند؛
برای رسیدن بهش تلاش می‌کنند.
ثبت‌نام:
https://mrowasp.ir/cafe-pentest


@CafePentest
❤7🔥2
This media is not supported in your browser
VIEW IN TELEGRAM
🔐 آموزش کپچر ترافیک اپلیکیشن‌های Flutter ( روش جدید )
اینم تارگت جلسه دورهمی
در یکی از تجربه‌های پنت‌تست در محیط کاری، با یک اپلیکیشن Flutter مواجه شدم که برای بررسی ارتباطات شبکه‌ای آن، لازم بود ترافیک برنامه را مشاهده و تحلیل کنم.
حالا قراره این تجربه رو در Cafe Pentest به‌صورت حضوری و عملی با هم بررسی کنیم. ☕️💻
در این جلسه به‌صورت ساده و کاربردی می‌بینیم:
🔹 چطور ترافیک اپلیکیشن‌های Flutter را با Burp Suite مشاهده کنیم
🔹 تنظیمات لازم برای Android و Proxy
محلی برای یادگیری، تجربه و انتقال دانش در حوزه امنیت و پنت‌تست.
🎯 ثبت‌نام
mrowasp.ir/cafe-pentest
@CafePentest
@SecCode
👍4