eitaa logo
Code Block
536 دنبال‌کننده
254 عکس
30 ویدیو
2 فایل
Code Block 📱کشف _ تحلیل _ توسعه 💻 کدنویسی _ امنیت _ فناوری
مشاهده در ایتا
دانلود
نکته :بچه‌ها، فکر کنید یه شرکت بزرگ یه دامنه‌ی اصلی داره، اما یادش رفته dev.site.com یا vpn.site.com رو امن کنه. هکرها از همین زیردامنه‌های فراموش‌شده استفاده می‌کنن تا وارد شبکه بشن. ابزارهایی مثل Sublist3r دقیقاً برای پیدا کردنِ همین «درهایِ بازِ فراموش‌شده» ساخته شدن.
00:00
کلاد رایگان مدل Opus 4.8 برای تست نفوذ ! لینک مشاهده ویدیو لینک دریافت هدیه Free Api مقاله آموزش هk با هوش مصنوعی Code Block
نکته : بچه‌ها، توی تست نفوذ فقط پیدا کردن ساب‌دامین‌ها مهم نیست؛ چیزی که اهمیت بیشتری داره، بررسی تفاوت زیرساخت هر ساب‌دامینه. مثلاً ممکنه "dev" یا "staging" روی سروری جدا قرار داشته باشه و تنظیمات امنیتی ضعیف‌تری نسبت به محیط اصلی داشته باشه. همین تفاوت می‌تونه باعث ایجاد یک Attack Surface اضافه بشه
فروم جدید دارک وبی https://leaked.at/ Code Block
❗ بچه‌ها، توی امنیت API داشتن Login به معنی امن بودن API نیست ممکنه کاربر احراز هویت شده باشه، ولی سرور بررسی نکنه که آیا اون کاربر واقعاً اجازه‌ی دسترسی به Resource موردنظر رو داره یا نه. اینجاست که ضعف‌هایی مثل BOLA یا همون IDOR می‌تونن خودشون رو نشون بدن❗ Code Block
❗ بچه‌ها، خیلی‌ها فکر می‌کنن اگر یک سرویس روی اینترنت Port باز داشته باشه، حتماً مشکل امنیتی محسوب میشه؛ درحالی‌که مسئله اصلی اینه که چه سرویسی روی اون Port اجرا میشه، چه نسخه‌ای داره و آیا واقعاً باید در معرض اینترنت باشه یا نه. مدیریت صحیح Attack Surface یعنی فقط سرویس‌های ضروری در معرض دسترسی قرار بگیرن❗ Code Block
❗ بچه‌ها، خطاهای برنامه فقط برای نمایش به کاربر نیستن؛ گاهی همین Errorها اطلاعاتی درباره‌ی Framework، Database، مسیر فایل‌ها یا منطق داخلی برنامه افشا می‌کنن. برای همین در محیط Production بهتره خطاهای داخلی به کاربر نمایش داده نشن و جزئیاتشون فقط داخل لاگ‌های کنترل‌شده ثبت بشه❗
❗ بچه‌ها، توی امنیت Web فقط Input Validation مهم نیست؛ Context هم اهمیت داره. داده‌ای که داخل HTML قرار می‌گیره با داده‌ای که داخل JavaScript یا SQL استفاده میشه، روش محافظت متفاوتی نیاز داره. Encoding و Validation باید متناسب با Context انجام بشن❗
❗ بچه‌ها، یک API Key یا Access Token ممکنه از نظر ظاهری فقط یک رشته‌ی ساده باشه، ولی اگر دسترسی کافی داشته باشه، افشاشدنش می‌تونه به معنی دسترسی غیرمجاز به یک سرویس کامل باشه. Secretها نباید داخل Source Code یا Repository عمومی قرار بگیرن و بهتره با Secret Manager مدیریت بشن❗
❗ بچه‌ها، توی Zero Trust فرض اصلی این نیست که «چون کاربر داخل شبکه است پس قابل اعتماده». هر درخواست باید بر اساس Identity، Authorization، وضعیت دستگاه و Policyهای امنیتی ارزیابی بشه. یعنی اعتماد باید دائماً بررسی بشه، نه اینکه یک‌بار برای همیشه داده بشه❗