eitaa logo
Code Block
537 دنبال‌کننده
254 عکس
30 ویدیو
2 فایل
Code Block 📱کشف _ تحلیل _ توسعه 💻 کدنویسی _ امنیت _ فناوری
مشاهده در ایتا
دانلود
پاسخ به این سوال و سوال های مشابه و روش استفاده از Ai در تست نفوذ رو در این مقاله جا دادیم واستون به کمک Cristian Zot ! ⬅️مشاهده مقاله➡️ Code Block
هرکی کجا ثبت نام کرده!؟ با کمک این سایت میتونید با دادن یکی از این موارد : ایمیل,username,ip اطلاعات مختلفی در مورد یک شخص پیدا کنید,. مثلا اگر یک پسورد داشته باشیم از این ایمیل ! میتونیم ببینیم کجا ثبت نام کرده و بریم پسورد رو روی جاهای دیگه هم تست کنیم که اکثر ایمیلایی که تست کردم جالبیش اینه که x..xx, p..rnhub...x..deos ثبت نامی داره 😂😂 سایت رایگان و OpenSource هست ! https://spiderfoot.tools Code Block
نکته :بچه‌ها، فکر کنید یه شرکت بزرگ یه دامنه‌ی اصلی داره، اما یادش رفته dev.site.com یا vpn.site.com رو امن کنه. هکرها از همین زیردامنه‌های فراموش‌شده استفاده می‌کنن تا وارد شبکه بشن. ابزارهایی مثل Sublist3r دقیقاً برای پیدا کردنِ همین «درهایِ بازِ فراموش‌شده» ساخته شدن.
00:00
کلاد رایگان مدل Opus 4.8 برای تست نفوذ ! لینک مشاهده ویدیو لینک دریافت هدیه Free Api مقاله آموزش هk با هوش مصنوعی Code Block
نکته : بچه‌ها، توی تست نفوذ فقط پیدا کردن ساب‌دامین‌ها مهم نیست؛ چیزی که اهمیت بیشتری داره، بررسی تفاوت زیرساخت هر ساب‌دامینه. مثلاً ممکنه "dev" یا "staging" روی سروری جدا قرار داشته باشه و تنظیمات امنیتی ضعیف‌تری نسبت به محیط اصلی داشته باشه. همین تفاوت می‌تونه باعث ایجاد یک Attack Surface اضافه بشه
فروم جدید دارک وبی https://leaked.at/ Code Block
❗ بچه‌ها، توی امنیت API داشتن Login به معنی امن بودن API نیست ممکنه کاربر احراز هویت شده باشه، ولی سرور بررسی نکنه که آیا اون کاربر واقعاً اجازه‌ی دسترسی به Resource موردنظر رو داره یا نه. اینجاست که ضعف‌هایی مثل BOLA یا همون IDOR می‌تونن خودشون رو نشون بدن❗ Code Block
❗ بچه‌ها، خیلی‌ها فکر می‌کنن اگر یک سرویس روی اینترنت Port باز داشته باشه، حتماً مشکل امنیتی محسوب میشه؛ درحالی‌که مسئله اصلی اینه که چه سرویسی روی اون Port اجرا میشه، چه نسخه‌ای داره و آیا واقعاً باید در معرض اینترنت باشه یا نه. مدیریت صحیح Attack Surface یعنی فقط سرویس‌های ضروری در معرض دسترسی قرار بگیرن❗ Code Block
❗ بچه‌ها، خطاهای برنامه فقط برای نمایش به کاربر نیستن؛ گاهی همین Errorها اطلاعاتی درباره‌ی Framework، Database، مسیر فایل‌ها یا منطق داخلی برنامه افشا می‌کنن. برای همین در محیط Production بهتره خطاهای داخلی به کاربر نمایش داده نشن و جزئیاتشون فقط داخل لاگ‌های کنترل‌شده ثبت بشه❗
❗ بچه‌ها، توی امنیت Web فقط Input Validation مهم نیست؛ Context هم اهمیت داره. داده‌ای که داخل HTML قرار می‌گیره با داده‌ای که داخل JavaScript یا SQL استفاده میشه، روش محافظت متفاوتی نیاز داره. Encoding و Validation باید متناسب با Context انجام بشن❗