Web_Development & Hacking
100 subscribers
18 photos
6 files
29 links
قناة خاصه بتطوير الويب
ونشر مشاريع الويب
وكل مايخص الويب

رابط القناة: t.me/webdevelopment7

#Html5
#Css3
#Bootstrap
#JavaScript
#ReactJs
#Php
#NodeJs
#Mysql
#MongoDB
Download Telegram
Channel name was changed to «Web_Development & Hacking»
اكثر من 900+ دورة تدريبية مجانية تمامًا
الدوارات هى php , kali linux html , css ....
مواقع تنزيل صور عالية الجودة
فرصة عظيمة
لكل الناس اللى عايزة تدرس علوم بيانات
الموقع ده من أفضل المصادر على الإطلاق، والكورسات اللى عليه مصممة باحترافية وعناية شديدة
الموقع عامل عرض شهر مجاني بداية من 18 أكتوبر لحد 18 نوفمبر
كورساتهم بتبدأ من الصفر وبتوصل بيك لمستوى متقدم جدا، وبتغطي كل حاجة تقريبا
استغل الشهر ده وأوعى تضيعه

https://learn.365datascience.com/career-tracks/
مواقع لتحميل Templets خاصة ب html+css بحيث تحمل مشاريع وتشوف الكود وتطور علية
html5up .com
mobirise .com
nicepage .com
تقدر تحط اى مشكلة معاك فى الويب على الموقع ده على comunity رهيبة جداً من المواقع المفيدة فى المجال
من أفضل الدورات الى بتأهلك لسوق العمل مباشرة فى مجال ال Front End دورة ممتازه جداً تخلصها فى سنه او سنتين وبتعمل مشاريع وتكون جاهز فى مجال ال Front End رابط الكورس 👇👇
كثير يسألون ماهو CTF ؟

هو عبارة عن مسابقة أمن المعلومات CipherText flag CTF تقوم بها مجموعة من الدول لمحاولة اختراق مجموعة من الانظمة والشبكات والحاسبات.
تقام سنويا والمتسابقون هم عبارة عن فرق من مختلف دول العالم وتتم بطريقة التصفيات وتحتوي المسابقة على عدد من المهام وهي:

-Web Hacking & Security
– Network Analysis
– Malware Analysis & Reverse Engineering
– Digital Forensics
– Programming
– Cryptography & Steganography
– Miscellaneous
– General Information
🔰Web Security Core Defense Mechanisms 🔰
❕ آلية الدفاع الأساسية لأمن الويب


... الموضوع اليوم ، ازا انت كنت مطور ويب وحابب تحمي موقعك ، اليوم سنتعرف على بعض اساليب الدفاع الاساسية لأمن الويب ⚠️

المشكلة الاساسية في تطبيقات الويب عدم توقع المدخلات الضارة من المستخدم ، يجب ان يفترض التطبيق أن جميع المدخلات ان تكون ضارة.

اشياء لا تتوقع من الطبيق مثل :

🛑 يمكن للمستخدمين التدخل في اي جزء من البيانات المنقولة بين العميل والخادم ، بما في ذالك ال parameters الطلب وملفات تعريف لارتباط و HTTP Header .

🛑 يمكن للمستخدين من إرسال الطلبات بأي تسلسل ويمكنهم إرسال المعلمات (parameters) في مرحلة مختلفة عما يتوقعة التطبيق.

‼️مثال ، تغير سعر منتج تم إرساله في حقل نموذج لشراء المنتج بطريقة احتيالية مقابل مبلغ ارخص

‼️مثال ، تعديل session token تم ارسالة ، لاختطاف جلسة مستخدم اخر مصادق عليه

‼️ مثال ، ازالة بعض ال (parameters) التي تم تقديمها بشكل تطبيعي ، لاستغلال خلل منطقي في معالجة التطبيق



نبدأ من الاشهر المصطلحات

⚠️ Handling User Access :

1. Authentication
2. Access control
3. Sessions

1⃣ Authentication عملية المصادقة

- عملية تحقق من المستخدم هو من يدعي انه كذالك ، عادة مايتم الاجراء المصادقة عن طريق إرسال اسم المستخدم وكلمة المرور او اكثر مثل سؤال الحماية ، التي يجب انا يعرفها مستخدم معين فقط...
2⃣ Access Control التفويض

- يمكن التعريف على انه عملية تحقق من الموافقة على اجراء خدمة مطلوبة لشخص مع صلاحيات اعلى ، مثال غاليا مايكون المستخدم الذي تمت مصادقته (ربما من خلال توفير اسم المستخدم و كلمة المرور) ليس لديه صلاحية للوصل الى موارد التطبيق . يعني قد يكون لديهم مستخدمون عاديون ومسؤولون مع القدرة المشرف على تنفيذ الاجراءات ، بل اضافة الامصادقة ليست مطلوبة دائما الى الوصل الى الموارد، قد يتم سماح مستخدم غير مصدق لوصول الى موارد التطبيق

3⃣ Session Management إدارة الجلسة

هي عملية من خلالها يحافظ السيرفير على المستخدم الذي يتفاعل معه. هذا مطلوب للخادم لتذكر كيفة الاستجابة للطلبات لاحقا ، يتم الاحتفاظ على الجلاسات على الخادم بواسطة session-ID ، يجب ان تكون الجلسات فريدة لكل مستخدم ومن الصعب جدا تخمينها.

💢 جلسة الويب ... تتطلب التطبيقات الويب الحديثة والمعقدة على الحفاظ على معلومات وحالة المستخدم طوال مدة الطلبات ، لذالك توفر الجلسات القدرة على إنشاء متغيرات مثل حقول الوصول والاعدادات الترجمة ، الذي سيتم تطبيقها على كل تفاعل للمستخدم مع تطبيق الويب طوال مدة الجلسة ، والهدف ايضا من انشاء الجلسات للتتبع المستخدمين بعد طلب المستخدم الأول ، مثال ، الحفاظ على لغة تفضيل المستخدم ، وبالإظافة ، ستسفيد تطبيقات الويب من الجلسات مجرد مصادقة المسخدم والقدرة على تطبيق ضوابط الوصل الامني والصول المصربح به ، تقدر تعتبر الجسلة هي ملف يحتوي على معلومات المستخدم ، مع إمكانياته في التطبيق الويب
لذالك بمجرد إنشاء جلسة مصادقة ، يتكون (token) او رمز المميز لأقوى طريقة مصادقة ومن اجل الحفاظ على حاله المصادقة وتتبع المستخدمين داخل تطبيق الويب ، يتم ارسالها عند كل طلب HTTP ومعرف الجلسة هوه
الاسم = القيمة ....


🔱 Add Extra Securtiy Headers Response Policies

- وجود Extra Securtiy Headers Response Policies في مكانها يضيف مستوى اخر من الحماية ويمكن ايقاف هجمات الشائعة مثل code injection و cross-site-scripting يوجد مواقع مثل CMS WordPress يتم تعين سياسة header response عبر ملف htaccess.

❕اشهر ال Headers Security ❕

1⃣ X Frame Option
2⃣ X XXS Protection Header
3⃣ X Content Type Header
4⃣ Referrer Header
5⃣ Content Security Policy (CSP)
6⃣ Same Origin Policy (SOP)
7⃣ Cross Origin Resources sharing (CORS)
🔱 Maintaining audit Logs
سجلات الدقيق

- يساعد وجود سجلات الدقيق (logs) من فهم ماحدث بلضبظ مثال ، ان تم استغلال نقاط الضعف إن وجدت او سواء حصل المهاجم على وصول غير مصرح به الى البيانات او قام بأي إجراءات غير مصرح بها ، وبقدر الإمكان يتم تقديم دليل على هويه المتسلل مثل:

🚫 تسجيل دخول الناجح والفشل وتغير كلمة المرور
🚫 المعاملات الرئيسية ، مثل الدفوعات بطاقات الائتمان وتحويلات الأموال
🚫 محاولات الوصل التي تم حضرها
🚫 طلبات تحتوي على سلاسل هجوم

عادة ما تسجل السجلات الفعالة وقت كل حدث وعنوان IP الذي تم استلام الطلب منه وال Token للجلسة وحساب المستخدم (إذا تمت مصادقته)

🔱 Alerting administrator

- وهي احداث يتم رصدها أليات التنبيه الى مدير الموقع مثال
🚫 عدد هائل من تحويل الأموال التي يتم إجؤاها الى حساب مصرفي
🚫 الطلبات
يلي تحتوي على سلاسل هجوم

يجب إدارة التطبيق نفسه ، من خلال تمكين المسؤلين من مراقبة أنشطة وتكوين وظائفه.
🔱 Encoding Schemes

- تستخدم تطبيقات الويب العديد من أنظمة
التشفير المختلفة لبياناتها. يعتمد كل من بروتوكول HTTP ولغة HTML تاريخيًا على النصوص ، وقد تم وضع أنظمة تشفير مختلفة لضمان معالجة الأحرف غير العادية والبيانات الثنائية بأمان بواسطة هذه الآليات.

⚠️ اشهر الترميز
1⃣ URL encoding
2⃣ HTML encoding
3⃣ Bas64 Encoding
🔱 Web Application Firewall (WAF)

✅- يتم تعريف WAF على أنه نقطة فرض سياسة الأمان بين تطبيق الويب ونقطة العميل

✅- يعالج التعليمات البرمجية من خلال مجموعة قواعد وسياسيات

✅- يستخدم مجموعة من المنطق القائم على القواعد والتحليل (syntax analysis or Regex Based detection) و يتعمد ايضا على signature لاكتشاف ومنع الهجمات مثل SQLI ..

ويوجد لديه ثلاث اوضاع :

1⃣ learning Mode
2⃣ Passive Mode
3⃣ Active Mode
Live stream started
Live stream finished (29 minutes)
ماهو ال DHCP :
معظمنا يعرف إنك عندما تقوم بتوصيل أحد الاجهزة علي شبكة فذلك الجهاز سوف يحصل علي عنوان IP Address سواء كان هذا الجهاز هو جهاز كمبيوتر أو هاتفك الذكي او طابعات او كاميرات مراقبة وغيرها فكل تلك الاجهزة تحصل علي عنوان IP Address خاص بها ولكن هل فكرت يوماً كيف تحصل تلك الاجهزة علي عنوان IP بشكل تلقائي بمجرد توصيلها علي الشبكة وكيف يختلف عنوان IP هذا من جهاز لاخر الامر كله يعتمد علي ما يسمي DHCP هذا هو بالتحديد ماسوف نشاركه معكم اليوم لتعرف ما هو DHCP بشكل أكبر وتعرف كيف يعمل في الشبكة لذلك تابع معي بتركيز قليلاً .
في البداية DHCP هو إختصار لكلمة Dynamic Host Configuration Protocol هذا البروتوكول هو المسئول عن تعيين عنوان IP Address لكل جهاز يتم توصيله علي الشبكة بشكل تلقائي دون تدخل منك وأيضاً يقوم بتعيين بعض الإعدادات لكل جهاز متصل بالشبكة لكي تستطيع التحكم والسيطرة فيها علي تلك الاجهزة ليصبح الأمر أسهل عليك واكثر تحكماً الان هناك بعض المصطلحات التي يجب ان تعرفها قبل البدء في كيفية عمل DHCP بداخل الشبكة .
- النطاق او المدي
لقد أخبرتك انه عندما يتم توصيل أي جهاز بتلك الشبكة فإن وظيفة DHCP ان تقوم بتعيين عنوان IP وإعدادات خاصة بالشبكة ولكن كيف يتم اختيار عنوان IP في الحقيقة يتم اختيار عنوان IP الخاص بكل جهاز بشكل عشوائي ولكن الامر يعتمد علي ما يسمي مدي DHCP هذا المدي يكون بين قيمتين جميع العناوين الواقعة بين ذلك المدي هي التي يتم تعيينها للأجهزة المتصلة بالشبكة مثال علي ذلك إذا كنت تمتلك سيرفر DHCP لديه نطاق عنوانين من 192.168.1.100 إلي 192.168.1.200 هذا الأمر يعني ان سيرفر DHCP يمكن ان يستوعب حتي 100 جهاز في وقت واحد .
- مصطلحات أخري
يجب ان تعرف ان هناك خدمة DHCP وهناك خادم حيث يمكنك ان تقوم بإنشاء سيرفر ليعمل كسيرفر رئيسي نقوم بتشغيل الخدمة عليه فقط او يمكن استخدام السيرفر ليعمل كخادم DHCP علي السيرفر ولكن الشائع أكثر هو الخدمة DHCP Server .
- الحجز Reserved IP
في كل مرة يتصل فيها أي جهاز علي الشبكة يتم القيام ببعض الخطوات التي سوف نذكرها في الخطوات القادمة ولكن بالتأكيد هناك بعض الاجهزة التي تتوجد علي الشبكة بشكل أساسي والتي من الافضل ان لاتقوم بتلك الخطوات لإنها في الأغلب تكون أجهزة خاصة بالتحكم في الشبكة وفي حالة تغير عنوانينها سوف تتأثر الشبكة لذلك يتم مايسمي بحجز عنوان IP حيث يتم حجز مجموعة من العناوين لاستخدامات تلك الاجهزة ولايتم تغيرها مطلقاً علي عكس الأجهزة الاخري.
- مدة التأجير
هي عبارة عن المدة الزمنية التي سوف تظل تمتلك فيها عنوان IP فعندما تتصل بالشبكة يتم منحك عنوان IP وبعض الإعدادات لفترة من الوقت والتي تسمي مدة التأخير والتي يمكن ان تكون لبضع دقائق او ساعات او ايام وبعد انتهاء تلك المدة يقوم الجهاز بطلب تجديدها مرة أخري بشكل تلقائي او يمكنك انت تقوم بتجديد العنوان الخاص بجهازك من خلال الأمر ipconfig/renew.
- كيف يعمل DHCP
الان بعد ان قرأت السطور السابقة وأهم المصطلحات الخاصة ببروتوكول DHCP فإنك سوف تفكر في السؤال الأهم وهو كيف يعمل هذا البروتوكول في الشبكة او كيف يحصل الجهاز المتصل بالشبكة علي عنوان IP وغيرها من الإعدادات التي تساعده علي الإنضمام لتلك الشبكة الأمر يتلخص في أربع خطوات سوف أذكرها لك الان بشكل بسيط حتي تعرف كيف يعمل DHCP.
1- الاستكشاف DHCP Discover
عندما يتم توصيل أحد الاجهزة علي الشبكة فإن هذا الجهاز لا يمتلك أي معلومات عن الشبكة لذلك فهو يقوم ببث حزمة من البيانات التي تسمي DHCP Discover والتي تحتوي علي بعض المعلومات مثل عنوان الماك Mac Address الخاص بالجهاز ويعتبر الماك أدرس في هذه المرحلة هو وسيلة الإتصال ويكون مصدر تلك الحزمة هو 0.0.0.0 لان الجهاز لايمتلك عنوان IP خاص به علي تلك الشبكة وتكون تلك الحزمة موجهة إلي العنوان 255.255.255.255 وهذا يعني إنها موجهة لجميع الاجهزة علي الشبكة.
2- العروض DHCP Offer
عندما يتم إرسال تلك الحزمة إلي الشبكة تصل إلي جميع الاجهزة الموجودة مسبقاً ومنها سيرفر DHCP عندها يعرف السيرفر إن هناك جهاز يريد الإنضمام إلي الشبكة وبالتالي يقوم بإرسال حزمة من البيانات للرد علي هذا الجهاز وعرض خدماته من خلال تلك الحزمة التي تحتوي علي بعض البيانات مثل عنوان IP وقناع الشبكة Subnet mask ومدة التأخير لهذا العنوان التي تحدثنا عنها سابقاً وتعتبر تلك المرحلة هي المرحلة التي يعرض فيها سيرفر DHCP علي الجهاز إمكانية الإنضمام إلي الشبكة.
3- الرد DHCP Request
في هذه المرحلة يقوم هذا الجهاز بالرد علي المرحلة السابقة او مرحلة العرض بالموافقة للإنضمام لتلك الشبكة بتلك البيانات التي منحها لك سيرفر DHCP لذلك بعد ان يحصل الجهاز علي عنوان IP الذي مُنح له يقوم بإرسال الرد إلي سيرفر DHCP يخبره بإن وافق علي العرض الخاص به بعنوان IP وبالإعدادات الاخري الذي عرضت