تست نفوذ با کالی لینوکس پرجستوجوترین عبارت آموزشی این حوزه در فارسی است، و همین موضوع یک برداشت غلط ساخته: اینکه کالی نقطهی شروع یادگیری تست نفوذ است. کالی یک توزیع لینوکس با ابزارهای از پیش نصبشده است — یک جعبهابزار مرتب، نه یک مهارت و نه یک متدولوژی. تست نفوذ برنامهی وب با فهمیدن HTTP، منطق برنامه و کنترل دسترسی انجام میشود؛ سیستمعاملی که این کار را از آن انجام میدهید، جزئیات است. این مقاله نقش واقعی کالی، گزینههای جایگزین، و مسیر درست شروع را روشن میکند.
در یک نگاه
- کالی یک توزیع مبتنی بر Debian است که توسط OffSec نگهداری میشود و جانشین BackTrack محسوب میشود.
- ارزش کالی در یکجا بودن و بستهبندیشده بودن ابزارهاست، نه در قدرت ذاتی؛ همان ابزارها روی هر توزیع دیگری نصب میشوند.
- برای تست نفوذ وب، هستهی ابزار شما یک پروکسی میانی و یک مرورگر است — و این دو روی هر سیستمعاملی اجرا میشوند.
- کالی بهعنوان سیستمعامل روزمره طراحی نشده؛ استفاده از آن در ماشین مجازی یا محیط جدا رویهی درست است.
کالی لینوکس چیست؟
کالی لینوکس یک توزیع مبتنی بر Debian است که برای کارهای امنیت تهاجمی و پزشکی قانونی دیجیتال بستهبندی شده و توسط شرکت OffSec نگهداری میشود. جانشین پروژهی قدیمی BackTrack است و مدل انتشار آن غلتان (Rolling) است، یعنی بستهها بهصورت پیوسته بهروز میشوند و نسخههای دورهای فقط تصویرهای نصب تازهاند.
چیزی که کالی در عمل ارائه میدهد:
- مخزن ابزار بستهبندیشده: صدها ابزار امنیتی که بهجای کامپایل و وابستگیبازی، با یک دستور نصب میشوند.
- بستههای گروهی: مجموعههای آماده برای سناریوهای مختلف، از حداقلی تا کامل.
- تنوع بستر اجرا: نصب مستقیم، ماشین مجازی، اجرای زنده از حافظهی USB، اجرا روی ویندوز از طریق WSL، نسخههای ARM و نسخهی موبایل.
sudo apt update
sudo apt install -y kali-linux-defaultنکتهای که کمتر گفته میشود: در نسخههای سالهای اخیر کاربر پیشفرض کالی دیگر root نیست، چون کار روزمره با دسترسی ریشه یک عادت بد امنیتی است. همچنین کالی خودش سیستمعامل مقاومسازیشدهای برای استفادهی روزمره نیست؛ هدفش اجرای ابزار است، نه محافظت از دادهی شخصی شما.
چرا نصب کالی مهارت تولید نمیکند؟
«کالی را نصب کردم، پس تست نفوذ یاد گرفتهام.» ابزارها ورودی میگیرند و خروجی میدهند؛ تصمیم دربارهی اینکه چه چیزی را تست کنید، خروجی چه معنایی دارد، کدام یافته مثبت کاذب است و اثر واقعی کسبوکاری هر یافته چیست، هیچکدام در هیچ ابزاری نیست. مشخصترین مثال: کنترل دسترسی شکسته — دستهی شمارهیک OWASP Top 10:2025 — با هیچ ابزاری قابل کشف نیست، چون ابزار نمیداند کاربر شماره ۵ باید به رکورد شماره ۷ دسترسی داشته باشد یا نه. این تصمیم، دانش انسانی است.
یک نمونهی دیگر: خروجی خام یک اسکنر معمولاً دهها هشدار «اطلاعاتی» تولید میکند. تفکیک اینکه کدامیک واقعاً قابل بهرهجویی است، نیازمند بازسازی درخواست، تحلیل پاسخ و درک معماری برنامه است. تحویل همان خروجی خام به مشتری، همان چیزی است که در گزارش تست نفوذ بهعنوان نشانهی کار غیرحرفهای معرفی شده است.
و یک نکتهی قانونی که هیچ ابزاری آن را حل نمیکند: اجرای این ابزارها روی سامانهای که مجوز کتبی آن را ندارید، جرم است. مرز دقیق در هک چیست و تفاوت هک و امنیت توضیح داده شده است.
برای تست نفوذ وب واقعاً به چه چیزی نیاز دارید؟
اگر تمرکز شما مثل ما روی برنامههای وب است، فهرست ابزار ضروری کوتاهتر از آن است که تصور میشود:
| ابزار | نقش | جایگزین |
|---|---|---|
| Burp Suite | پروکسی میانی، تکرار درخواست، فازینگ پارامتر — ستون فقرات کار دستی | Caido، ZAP |
| مرورگر و ابزار توسعهدهندهی آن | تحلیل سمت کلاینت، بررسی کوکی و ذخیرهسازی، ردیابی جریان جاوااسکریپت | — |
| ffuf | کشف محتوا و فازینگ پارامتر و زیردامنه | feroxbuster، dirsearch |
| subfinder و httpx | شناسایی زیردامنه و پروب کردن سرویسهای زنده | amass |
| Nuclei | تطبیق قالبمحور برای CVE و پیکربندی نادرست شناختهشده | — |
| Nmap | یافتن سرویسهای HTTP روی پورت غیراستاندارد | — |
| ابزار یادداشتبرداری | ثبت مسیر آزمون، شواهد و زمانبندی — بخشی که تازهکارها جدی نمیگیرند | — |
هر هفت مورد این جدول روی لینوکس، مک و ویندوز اجرا میشوند. یعنی کالی برای تست نفوذ وب مفید است اما ضروری نیست. فهرست کاملتر و توضیح انتخاب ابزار در ابزارهای تست نفوذ آمده است.
نکتهی عملی: ابزارهای نوشتهشده با Go — مثل ffuf، subfinder و Nuclei — در مخازن توزیعها معمولاً عقبتر از نسخهی بالادستاند. برای این دسته، نصب مستقیم از منبع رسمی پروژه رویهی بهتری است.
محیط تمرین قانونی: کجا تمرین کنیم؟
این مهمترین بخش عملی این مقاله است. تمرین باید روی هدفهایی انجام شود که برای همین کار ساخته شدهاند:
- برنامههای آسیبپذیر عمدی که خودتان روی ماشین مجازی یا کانتینر نصب میکنید: OWASP Juice Shop و DVWA از شناختهشدهترینها هستند. مزیتشان این است که هم آسیبپذیری دارند و هم مستندات توضیح میدهد چه چیزی و چرا آسیبپذیر است.
- آزمایشگاههای تعاملی PortSwigger Web Security Academy، که رایگان است و ساختار آموزشی منظمی دارد؛ برای یادگیری تست نفوذ وب یکی از بهترین منابع موجود.
- برنامههای باگ بانتی که دامنهی مجاز و قواعد روشن اعلام کردهاند — برای این مسیر باگ بانتی چیست و پلتفرم ایران باگ بانتی را ببینید.
- سامانهی خودتان، در محیط آزمایشی و با نسخهی پشتیبان.
و آنچه هرگز نباید انجام شود: اسکن یا آزمون روی سایتها و سامانههای دیگران بدون مجوز کتبی. اگر آسیبپذیریای را بهصورت اتفاقی روی سرویسی دیدید، مسیر درست افشای مسئولانه است، نه ادامه دادن آزمون.
مسیر درست شروع
ترتیبی که در عمل نتیجه میدهد، عکس ترتیبی است که در بیشتر آموزشهای فارسی دیده میشود:
- HTTP را عمیق یاد بگیرید: متدها، کدهای وضعیت، هدرها، کوکی و سازوکار نشست، و تفاوت مبدأ و سایت. بدون این، هر خروجی ابزاری برای شما نامفهوم است.
- یک زبان سمت سرور و کمی جاوااسکریپت بدانید — برای فهمیدن اینکه باگ از کجا میآید.
- یک پروکسی میانی را کامل مسلط شوید و هر درخواست را دستی بخوانید و بازسازی کنید.
- دستههای OWASP Top 10:2025 را یکییکی روی آزمایشگاه تمرین کنید، از A01 که پرتکرارترین است شروع کنید.
- سپس متدولوژی را بخوانید: متدولوژی تست نفوذ و پوشش آزمون WSTG.
- و در نهایت ابزارهای کمکی و اتوماسیون — که کالی همانجا وارد ماجرا میشود.
نقشهی راه کاملتر در نقشهی راه تست نفوذ و آموزش امنیت سایبری آمده، و برای شروع کار حرفهای روی برنامههای وب، راهنمای تست نفوذ وب نقطهی درست ادامهی این مقاله است. تیمهای توسعه هم میتوانند از دورهی سازمانی توسعهی امن استفاده کنند.
پرسشهای متداول
برای تست نفوذ حتماً باید کالی لینوکس نصب کنیم؟
خیر. کالی ابزارها را بستهبندی و نصبشان را ساده میکند، اما هیچ قابلیت انحصاریای ندارد. بسیاری از متخصصان تست نفوذ وب روی ویندوز یا مک کار میکنند و یک ماشین مجازی لینوکس را برای ابزارهای خاص نگه میدارند.
کالی لینوکس بهتر است یا Parrot OS؟
هر دو توزیعهای امنیتی مبتنی بر Debian با مجموعهی ابزار مشابهاند و انتخاب بین آنها بیشتر سلیقهای است. این پرسش تقریباً هیچ اثری بر کیفیت کار شما ندارد؛ اثر واقعی از دانش HTTP و متدولوژی میآید.
آیا استفاده از کالی لینوکس قانونی است؟
خود توزیع و ابزارهایش کاملاً قانونیاند و در ارزیابیهای مجاز استفاده میشوند. آنچه قانونی یا غیرقانونی است، هدف شماست: آزمون روی سامانهای بدون مجوز کتبی مالک آن، مصداق دسترسی غیرمجاز است و در قانون جرائم رایانهای ایران جرمانگاری شده.
کالی را روی سیستم اصلی نصب کنیم یا ماشین مجازی؟
برای بیشتر کاربردها ماشین مجازی یا کانتینر گزینهی بهتری است: جدا از دادهی شخصی، قابل بازگردانی به وضعیت اولیه، و قابل جداسازی شبکهای برای آزمایشگاه. نصب روی سیستم اصلی معمولاً فقط برای کسانی منطقی است که کارشان تماماً همین است.
با کالی میتوانم رمز وایفای یا اکانت را به دست بیاورم؟
این پرسش خارج از چارچوب حرفهای است و ما به آن پاسخ نمیدهیم. دسترسی غیرمجاز به شبکه یا حساب دیگران جرم است. اگر میخواهید امنیت شبکه یا سرویس خودتان را بسنجید، مسیر درست یک ارزیابی مجاز و مستند است.
