•
روز صفر | هک کردن از کجا شروع میشه؟🧐
فرض کن وارد یک سایت میشی.👇
یه صفحه لاگین میبینی. نام کاربری
و رمزت رو وارد میکـنـی. روی Login
میزنی و وارد حسابت میشی.
برای یک کاربر عادی، همینه فقط :)
اما شروعی برای متخصص امنیته 🏴☠
پشت همین صفحه ساده، اتفاقهای
زیادی در حال رخ دادنه ☠
مرورگر با سرور سایت دائماً در حال
حرف زدنه 🗣
مرورگر یک درخواست میفرسته
و سرور یک جواب برمیگردونه✅
•
•
مثلاً وقـتــی روی Login مـیزنـی، مـرورگر
اطلاعات رو برای سرور میفرسته و سرور
تصمیم میگیره:📍
این کاربر کیه؟ رمزش درسته؟ اجــازه ورود
داره؟ چه اطلاعاتی باید بهش نمایش داده
بشه؟🧐
حالا یک مـتـخـصص امنیت به همین فرآیند
نگاه میکنه و شروع میکنه سؤال پرسیدن:
اگر این اطلاعات رو تغییر بدم چی میشه؟
اگر یک پارامتر رو دستکاری کنم چی میشه؟⚠️
•
•Question
اینجا دنیای Web Security شروع میشه🎩
مثلاً فرض کن بعد از ورود، سایت تو رو به این آدرس میفرسته:
/profile?id=123
عدد 123 شاید شناسه حساب تو باشه.
حالا یک سؤال:❓
اگر 123 رو تبدیل کنیم به 124، سایت چه چیزی نشون میده؟
اگر پروفایـل کاربـر 124 نـمـایـش داده بـشـه،
در حالی که ما نباید به اون دسترسی داشته
باشیم، یک مشکل امنیتی جدی پیدا شده🔥
نکته جالب اینجاست که برای پیدا کردن
چنین مشکلی، لزوماً اول کار به ابزارهای
عجیب و پیچیده نیاز نداریم.✅
•
•
ما این مـسیر رو از صفر شروع میکنیم
و تا حد خیلی خوبی میرسونیمتون 😎
حتی وارد بعضی موارد تخصصیهم میشیم
•
•۱
روز اول | زبان وب 💻
سال 1989.
داخل آزمایشگاه CERN، جایـی که
دانشمندها روی فیزیـک و ساخـتـار
جهان کار میکردن، یه مشکل ساده
وجود داشت:
دانشمندها در کشورهای مختلف کار
میکردن و اطلاعاتشون روی سیستم
های مختلف پخش شده بود.
تیم برنرز لی دنبال راهی بود که ایـن
اطـلاعـات راحـتتر باهـم به اشـتـراک
گذاشته بشه.🖇
ایدهای شکل گرفت که بعدها چیزی
شد که امروز تقریباً همه ما هر روز
ازش استفاده میکنیم:
World Wide Web | وب
•
•۲
اولین Web Server دنیا هم روی یـک
کامـپـیـوتر Next در دفتر خود برنرز لی
اجرا میشد...
حتی روی دستگاه یک برچسب دستنویس
زده بودن:📜⚠️
«این دستگاه یک سرور است. خاموشش نکنید!»
و اولین وبسایت دنیا هم درباره خود Web بود
آدرسش:
info.cern.ch
اما قسمت جالب داستان برای ما از اینجا شروع میشه👇
برای اینکه مرورگر تو بتونه با یک
وب-سرور صحبت کـنـه، بایـد یک
زبان مشترکی داشته باشن.🤝
این زبان شد HTTP.
•
•۳🛑
⭕️ در اصل HTTP یک مدل ساده داره:
✋ --- تو درخواست میفرستی ---» سرور جواب میده 🎗
Request » Server » Response
مثلاً وقتی وارد یک سایت میشی، مرورگر
ممکنه چیزی شبیه این بفرسته:
GET / HTTP/1.1
یعنی:
«سلام سرور، من صفحه اصلی رو میخوام.»
و سرور جواب میده:
HTTP/1.1 200 OK
یعنی:
«درخواستت درست بود، این هم چیزی که خواستی.»
پایه بخش بزرگی از دنیای وب همین ارتباط
رفت و برگشتیه✅
•
•
بحث های امنیتیش بمـونه برای فردا +
تمرینی که باید انجام بدین و بفرستین🫀
منتظر نظراتتون تو ناشناس هستم :)
•