مواقع تنزيل صور عالية الجودة
https://www.vecteezy.com/free-photos
https://www.pexels.com/
https://pixabay.com/
https://stocksnap.io/
http://kaboompics.com/
https://unsplash.com/
http://isorepublic.com/
https://foodiesfeed.com/
https://picjumbo.com/
http://www.gratisography.com/
https://www.negativespace.co/
http://www.superfamous.com/
https://www.splitshire.com/
http://imcreator.com/free
http://littlevisuals.co/
https://www.vecteezy.com/free-photos
https://www.pexels.com/
https://pixabay.com/
https://stocksnap.io/
http://kaboompics.com/
https://unsplash.com/
http://isorepublic.com/
https://foodiesfeed.com/
https://picjumbo.com/
http://www.gratisography.com/
https://www.negativespace.co/
http://www.superfamous.com/
https://www.splitshire.com/
http://imcreator.com/free
http://littlevisuals.co/
Vecteezy
Download Free Stock Photos, Pictures & Images | Vecteezy
Explore millions of high quality, royalty free photos and pictures! Get the perfect background, nature, business, food or abstract photo for your design.
فرصة عظيمة
لكل الناس اللى عايزة تدرس علوم بيانات
الموقع ده من أفضل المصادر على الإطلاق، والكورسات اللى عليه مصممة باحترافية وعناية شديدة
الموقع عامل عرض شهر مجاني بداية من 18 أكتوبر لحد 18 نوفمبر
كورساتهم بتبدأ من الصفر وبتوصل بيك لمستوى متقدم جدا، وبتغطي كل حاجة تقريبا
استغل الشهر ده وأوعى تضيعه
https://learn.365datascience.com/career-tracks/
لكل الناس اللى عايزة تدرس علوم بيانات
الموقع ده من أفضل المصادر على الإطلاق، والكورسات اللى عليه مصممة باحترافية وعناية شديدة
الموقع عامل عرض شهر مجاني بداية من 18 أكتوبر لحد 18 نوفمبر
كورساتهم بتبدأ من الصفر وبتوصل بيك لمستوى متقدم جدا، وبتغطي كل حاجة تقريبا
استغل الشهر ده وأوعى تضيعه
https://learn.365datascience.com/career-tracks/
365 Data Science
Login – 365 Data Science
Log in to your existing 365 Data Science account and start learning. Don’t have an account? Sign up now.
مواقع لتحميل Templets خاصة ب html+css بحيث تحمل مشاريع وتشوف الكود وتطور علية
تقدر تحط اى مشكلة معاك فى الويب على الموقع ده على comunity رهيبة جداً من المواقع المفيدة فى المجال
من أفضل الدورات الى بتأهلك لسوق العمل مباشرة فى مجال ال Front End دورة ممتازه جداً تخلصها فى سنه او سنتين وبتعمل مشاريع وتكون جاهز فى مجال ال Front End رابط الكورس 👇👇
كثير يسألون ماهو CTF ؟
هو عبارة عن مسابقة أمن المعلومات CipherText flag CTF تقوم بها مجموعة من الدول لمحاولة اختراق مجموعة من الانظمة والشبكات والحاسبات.
تقام سنويا والمتسابقون هم عبارة عن فرق من مختلف دول العالم وتتم بطريقة التصفيات وتحتوي المسابقة على عدد من المهام وهي:
-Web Hacking & Security
– Network Analysis
– Malware Analysis & Reverse Engineering
– Digital Forensics
– Programming
– Cryptography & Steganography
– Miscellaneous
– General Information
هو عبارة عن مسابقة أمن المعلومات CipherText flag CTF تقوم بها مجموعة من الدول لمحاولة اختراق مجموعة من الانظمة والشبكات والحاسبات.
تقام سنويا والمتسابقون هم عبارة عن فرق من مختلف دول العالم وتتم بطريقة التصفيات وتحتوي المسابقة على عدد من المهام وهي:
-Web Hacking & Security
– Network Analysis
– Malware Analysis & Reverse Engineering
– Digital Forensics
– Programming
– Cryptography & Steganography
– Miscellaneous
– General Information
🔰Web Security Core Defense Mechanisms 🔰
❕ آلية الدفاع الأساسية لأمن الويب
... الموضوع اليوم ، ازا انت كنت مطور ويب وحابب تحمي موقعك ، اليوم سنتعرف على بعض اساليب الدفاع الاساسية لأمن الويب ⚠️
المشكلة الاساسية في تطبيقات الويب عدم توقع المدخلات الضارة من المستخدم ، يجب ان يفترض التطبيق أن جميع المدخلات ان تكون ضارة.
اشياء لا تتوقع من الطبيق مثل :
🛑 يمكن للمستخدمين التدخل في اي جزء من البيانات المنقولة بين العميل والخادم ، بما في ذالك ال parameters الطلب وملفات تعريف لارتباط و HTTP Header .
🛑 يمكن للمستخدين من إرسال الطلبات بأي تسلسل ويمكنهم إرسال المعلمات (parameters) في مرحلة مختلفة عما يتوقعة التطبيق.
‼️مثال ، تغير سعر منتج تم إرساله في حقل نموذج لشراء المنتج بطريقة احتيالية مقابل مبلغ ارخص
‼️مثال ، تعديل session token تم ارسالة ، لاختطاف جلسة مستخدم اخر مصادق عليه
‼️ مثال ، ازالة بعض ال (parameters) التي تم تقديمها بشكل تطبيعي ، لاستغلال خلل منطقي في معالجة التطبيق
نبدأ من الاشهر المصطلحات
⚠️ Handling User Access :
1. Authentication
2. Access control
3. Sessions
1⃣ Authentication عملية المصادقة
- عملية تحقق من المستخدم هو من يدعي انه كذالك ، عادة مايتم الاجراء المصادقة عن طريق إرسال اسم المستخدم وكلمة المرور او اكثر مثل سؤال الحماية ، التي يجب انا يعرفها مستخدم معين فقط...
2⃣ Access Control التفويض
- يمكن التعريف على انه عملية تحقق من الموافقة على اجراء خدمة مطلوبة لشخص مع صلاحيات اعلى ، مثال غاليا مايكون المستخدم الذي تمت مصادقته (ربما من خلال توفير اسم المستخدم و كلمة المرور) ليس لديه صلاحية للوصل الى موارد التطبيق . يعني قد يكون لديهم مستخدمون عاديون ومسؤولون مع القدرة المشرف على تنفيذ الاجراءات ، بل اضافة الامصادقة ليست مطلوبة دائما الى الوصل الى الموارد، قد يتم سماح مستخدم غير مصدق لوصول الى موارد التطبيق
3⃣ Session Management إدارة الجلسة
هي عملية من خلالها يحافظ السيرفير على المستخدم الذي يتفاعل معه. هذا مطلوب للخادم لتذكر كيفة الاستجابة للطلبات لاحقا ، يتم الاحتفاظ على الجلاسات على الخادم بواسطة session-ID ، يجب ان تكون الجلسات فريدة لكل مستخدم ومن الصعب جدا تخمينها.
💢 جلسة الويب ... تتطلب التطبيقات الويب الحديثة والمعقدة على الحفاظ على معلومات وحالة المستخدم طوال مدة الطلبات ، لذالك توفر الجلسات القدرة على إنشاء متغيرات مثل حقول الوصول والاعدادات الترجمة ، الذي سيتم تطبيقها على كل تفاعل للمستخدم مع تطبيق الويب طوال مدة الجلسة ، والهدف ايضا من انشاء الجلسات للتتبع المستخدمين بعد طلب المستخدم الأول ، مثال ، الحفاظ على لغة تفضيل المستخدم ، وبالإظافة ، ستسفيد تطبيقات الويب من الجلسات مجرد مصادقة المسخدم والقدرة على تطبيق ضوابط الوصل الامني والصول المصربح به ، تقدر تعتبر الجسلة هي ملف يحتوي على معلومات المستخدم ، مع إمكانياته في التطبيق الويب
لذالك بمجرد إنشاء جلسة مصادقة ، يتكون (token) او رمز المميز لأقوى طريقة مصادقة ومن اجل الحفاظ على حاله المصادقة وتتبع المستخدمين داخل تطبيق الويب ، يتم ارسالها عند كل طلب HTTP ومعرف الجلسة هوه
الاسم = القيمة ....
🔱 Add Extra Securtiy Headers Response Policies
- وجود Extra Securtiy Headers Response Policies في مكانها يضيف مستوى اخر من الحماية ويمكن ايقاف هجمات الشائعة مثل code injection و cross-site-scripting يوجد مواقع مثل CMS WordPress يتم تعين سياسة header response عبر ملف htaccess.
❕اشهر ال Headers Security ❕
1⃣ X Frame Option
2⃣ X XXS Protection Header
3⃣ X Content Type Header
4⃣ Referrer Header
5⃣ Content Security Policy (CSP)
6⃣ Same Origin Policy (SOP)
7⃣ Cross Origin Resources sharing (CORS)
🔱 Maintaining audit Logs
سجلات الدقيق
- يساعد وجود سجلات الدقيق (logs) من فهم ماحدث بلضبظ مثال ، ان تم استغلال نقاط الضعف إن وجدت او سواء حصل المهاجم على وصول غير مصرح به الى البيانات او قام بأي إجراءات غير مصرح بها ، وبقدر الإمكان يتم تقديم دليل على هويه المتسلل مثل:
🚫 تسجيل دخول الناجح والفشل وتغير كلمة المرور
🚫 المعاملات الرئيسية ، مثل الدفوعات بطاقات الائتمان وتحويلات الأموال
🚫 محاولات الوصل التي تم حضرها
🚫 طلبات تحتوي على سلاسل هجوم
عادة ما تسجل السجلات الفعالة وقت كل حدث وعنوان IP الذي تم استلام الطلب منه وال Token للجلسة وحساب المستخدم (إذا تمت مصادقته)
🔱 Alerting administrator
- وهي احداث يتم رصدها أليات التنبيه الى مدير الموقع مثال
🚫 عدد هائل من تحويل الأموال التي يتم إجؤاها الى حساب مصرفي
🚫 الطلبات
❕ آلية الدفاع الأساسية لأمن الويب
... الموضوع اليوم ، ازا انت كنت مطور ويب وحابب تحمي موقعك ، اليوم سنتعرف على بعض اساليب الدفاع الاساسية لأمن الويب ⚠️
المشكلة الاساسية في تطبيقات الويب عدم توقع المدخلات الضارة من المستخدم ، يجب ان يفترض التطبيق أن جميع المدخلات ان تكون ضارة.
اشياء لا تتوقع من الطبيق مثل :
🛑 يمكن للمستخدمين التدخل في اي جزء من البيانات المنقولة بين العميل والخادم ، بما في ذالك ال parameters الطلب وملفات تعريف لارتباط و HTTP Header .
🛑 يمكن للمستخدين من إرسال الطلبات بأي تسلسل ويمكنهم إرسال المعلمات (parameters) في مرحلة مختلفة عما يتوقعة التطبيق.
‼️مثال ، تغير سعر منتج تم إرساله في حقل نموذج لشراء المنتج بطريقة احتيالية مقابل مبلغ ارخص
‼️مثال ، تعديل session token تم ارسالة ، لاختطاف جلسة مستخدم اخر مصادق عليه
‼️ مثال ، ازالة بعض ال (parameters) التي تم تقديمها بشكل تطبيعي ، لاستغلال خلل منطقي في معالجة التطبيق
نبدأ من الاشهر المصطلحات
⚠️ Handling User Access :
1. Authentication
2. Access control
3. Sessions
1⃣ Authentication عملية المصادقة
- عملية تحقق من المستخدم هو من يدعي انه كذالك ، عادة مايتم الاجراء المصادقة عن طريق إرسال اسم المستخدم وكلمة المرور او اكثر مثل سؤال الحماية ، التي يجب انا يعرفها مستخدم معين فقط...
2⃣ Access Control التفويض
- يمكن التعريف على انه عملية تحقق من الموافقة على اجراء خدمة مطلوبة لشخص مع صلاحيات اعلى ، مثال غاليا مايكون المستخدم الذي تمت مصادقته (ربما من خلال توفير اسم المستخدم و كلمة المرور) ليس لديه صلاحية للوصل الى موارد التطبيق . يعني قد يكون لديهم مستخدمون عاديون ومسؤولون مع القدرة المشرف على تنفيذ الاجراءات ، بل اضافة الامصادقة ليست مطلوبة دائما الى الوصل الى الموارد، قد يتم سماح مستخدم غير مصدق لوصول الى موارد التطبيق
3⃣ Session Management إدارة الجلسة
هي عملية من خلالها يحافظ السيرفير على المستخدم الذي يتفاعل معه. هذا مطلوب للخادم لتذكر كيفة الاستجابة للطلبات لاحقا ، يتم الاحتفاظ على الجلاسات على الخادم بواسطة session-ID ، يجب ان تكون الجلسات فريدة لكل مستخدم ومن الصعب جدا تخمينها.
💢 جلسة الويب ... تتطلب التطبيقات الويب الحديثة والمعقدة على الحفاظ على معلومات وحالة المستخدم طوال مدة الطلبات ، لذالك توفر الجلسات القدرة على إنشاء متغيرات مثل حقول الوصول والاعدادات الترجمة ، الذي سيتم تطبيقها على كل تفاعل للمستخدم مع تطبيق الويب طوال مدة الجلسة ، والهدف ايضا من انشاء الجلسات للتتبع المستخدمين بعد طلب المستخدم الأول ، مثال ، الحفاظ على لغة تفضيل المستخدم ، وبالإظافة ، ستسفيد تطبيقات الويب من الجلسات مجرد مصادقة المسخدم والقدرة على تطبيق ضوابط الوصل الامني والصول المصربح به ، تقدر تعتبر الجسلة هي ملف يحتوي على معلومات المستخدم ، مع إمكانياته في التطبيق الويب
لذالك بمجرد إنشاء جلسة مصادقة ، يتكون (token) او رمز المميز لأقوى طريقة مصادقة ومن اجل الحفاظ على حاله المصادقة وتتبع المستخدمين داخل تطبيق الويب ، يتم ارسالها عند كل طلب HTTP ومعرف الجلسة هوه
الاسم = القيمة ....
🔱 Add Extra Securtiy Headers Response Policies
- وجود Extra Securtiy Headers Response Policies في مكانها يضيف مستوى اخر من الحماية ويمكن ايقاف هجمات الشائعة مثل code injection و cross-site-scripting يوجد مواقع مثل CMS WordPress يتم تعين سياسة header response عبر ملف htaccess.
❕اشهر ال Headers Security ❕
1⃣ X Frame Option
2⃣ X XXS Protection Header
3⃣ X Content Type Header
4⃣ Referrer Header
5⃣ Content Security Policy (CSP)
6⃣ Same Origin Policy (SOP)
7⃣ Cross Origin Resources sharing (CORS)
🔱 Maintaining audit Logs
سجلات الدقيق
- يساعد وجود سجلات الدقيق (logs) من فهم ماحدث بلضبظ مثال ، ان تم استغلال نقاط الضعف إن وجدت او سواء حصل المهاجم على وصول غير مصرح به الى البيانات او قام بأي إجراءات غير مصرح بها ، وبقدر الإمكان يتم تقديم دليل على هويه المتسلل مثل:
🚫 تسجيل دخول الناجح والفشل وتغير كلمة المرور
🚫 المعاملات الرئيسية ، مثل الدفوعات بطاقات الائتمان وتحويلات الأموال
🚫 محاولات الوصل التي تم حضرها
🚫 طلبات تحتوي على سلاسل هجوم
عادة ما تسجل السجلات الفعالة وقت كل حدث وعنوان IP الذي تم استلام الطلب منه وال Token للجلسة وحساب المستخدم (إذا تمت مصادقته)
🔱 Alerting administrator
- وهي احداث يتم رصدها أليات التنبيه الى مدير الموقع مثال
🚫 عدد هائل من تحويل الأموال التي يتم إجؤاها الى حساب مصرفي
🚫 الطلبات