CAREER

منابع یادگیری امنیت وب: کتاب، ابزار، سخت‌افزار و خبر

مهدی مرادلو
مهدی مرادلو
مدیر تیم · سرپرست فنیبازبینی: ۲۵ مرداد ۱۴۰۵
۱۴ اسفند ۱۴۰۴ ۱۷ دقیقه مطالعه

فهرست‌های «۲۰ کتاب برتر هک» مشکل شما را حل نمی‌کنند، چون سؤال واقعی «چه بخوانم» نیست؛ «برای این مرحله‌ی مشخص، کدام منبع کار را جلو می‌برد» است. این راهنما منابع یادگیری امنیت وب را در چهار دسته‌ای که در عمل لازم می‌شود مرتب می‌کند: کتاب‌های مرجع و اینکه هرکدام دقیقاً به چه دردی می‌خورند، منابع اولیه‌ی رایگانی که از بیشتر دوره‌های پولی بهترند، زبان برنامه‌نویسی و سخت‌افزاری که واقعاً لازم دارید (نه آن‌چه تبلیغ می‌شود)، و روشی برای دنبال‌کردن این حوزه بدون غرق‌شدن در نوفه.

در یک نگاه

  • کتاب برای مدل ذهنی خوب است، نه برای جزئیات به‌روز؛ جزئیات جاری را از منابع اولیه بگیرید.
  • بهترین منبع عملی این حوزه رایگان است: PortSwigger Web Security Academy، OWASP Cheat Sheet Series، OWASP WSTG و MDN.
  • یک زبان کافی است: پایتون برای ابزار و خودکارسازی، جاوااسکریپت چون چیزی را که نمی‌توانید بخوانید نمی‌توانید تست کنید. Go و SQL و Bash در حد نیاز.
  • سخت‌افزار مسئله نیست: حافظه‌ی کافی برای یک ماشین مجازی و مرورگر. این رشته GPU-محور نیست و یک سرور ابری اغلب از لپ‌تاپ گران بهتر جواب می‌دهد.
  • خبر را از منبع اولیه بگیرید: پژوهش سازنده‌ی ابزار، اطلاعیه‌ی رسمی فریم‌ورک، و فهرست CVE/KEV — نه کانال‌های بازنشر.

معیار انتخاب منابع یادگیری امنیت وب

پیش از هر فهرستی، سه معیاری که انتخاب را ساده می‌کند:

  • اولیه بودن. مستند رسمی OWASP، مستند سازنده‌ی ابزار، RFC و MDN، منابع اولیه‌اند. مقاله‌ای که همان‌ها را بازنویسی کرده، منبع ثانویه است — و هر لایه‌ی بازنویسی، خطا اضافه می‌کند. بخش بزرگی از باورهای غلط رایج در محتوای فارسی امنیت، دقیقاً محصول همین بازنویسی‌های زنجیره‌ای است.
  • عمر مفید. بعضی دانش‌ها ده سال معتبر می‌مانند (مدل امنیتی مرورگر، منشأ و SOP، اینکه چرا جداسازی کد از داده تنها راه‌حل واقعی تزریق است) و بعضی ظرف یک سال کهنه می‌شوند (نسخه‌ی ابزار، جزئیات پیکربندی پیش‌فرض، فهرست دسته‌های ریسک). منبع را متناسب با نوع دانش انتخاب کنید: کتاب برای دسته‌ی اول، منبع اولیه‌ی آنلاین برای دسته‌ی دوم.
  • قابلیت تمرین. منبعی که برایش آزمایشگاه یا تمرین قابل بازتولید وجود ندارد، در بهترین حالت آگاهی می‌سازد، نه مهارت.

این سه معیار، ترتیب کل این نوشته را هم توضیح می‌دهد: کتاب‌ها برای ساخت مدل ذهنی، منابع اولیه‌ی رایگان برای جزئیات جاری و تمرین، و در پایان روشی برای به‌روز ماندن. اگر هنوز ترتیب کلی یادگیری را نچیده‌اید، نقشه راه یادگیری تست نفوذ وب چارچوب آن را می‌دهد و این صفحه منابع هر مرحله را پر می‌کند.

کتاب‌های مرجع امنیت وب و اینکه هرکدام به چه دردی می‌خورند

تعداد کتاب‌های واقعاً ضروری کم است. مهم‌تر از فهرست، دانستن این است که هر کتاب کدام مسئله را حل می‌کند.

کتاببرای چه خوب استمحدودیت
The Web Application Hacker's Handbook — Dafydd Stuttard & Marcus Pintoستون فقرات روش‌شناسی: چطور یک برنامه را نقشه‌برداری و به‌طور سیستماتیک پوشش دهید. فصل‌های مربوط به منطق برنامه و کنترل دسترسی هنوز کم‌نظیرنددر جزئیات فناوری قدیمی شده است. نویسندگانش همان‌هایی هستند که Burp و Web Security Academy را ساخته‌اند — و آن آزمایشگاه، ادامه‌ی زنده‌ی همین کتاب است
Real-World Bug Hunting — Peter Yaworskiیاد می‌دهد یافته‌ها در دنیای واقعی چطور کشف و چطور گزارش می‌شوند؛ بر پایه‌ی گزارش‌های افشاشده‌ی واقعیکتاب روش‌شناسی جامع نیست؛ مکمل است نه جایگزین
The Tangled Web — Michal Zalewskiعمیق‌ترین توضیح از مدل امنیتی مرورگر: چرا SOP همان‌طور رفتار می‌کند که می‌کند، و چرا لبه‌های وب این‌قدر عجیب‌اندقدیمی است و از فناوری‌های امروزی نمی‌گوید — اما مدلی که توضیح می‌دهد هنوز پایه‌ی همه‌چیز است
Alice and Bob Learn Application Security — Tanya Jancaورودی مناسب برای توسعه‌دهنده و تیم: امنیت در چرخه‌ی توسعه، نه از دید مهاجمبرای تست‌کننده‌ی نفوذ عمق کافی ندارد؛ نقطه‌ی قوتش جای دیگری است
باور غلط رایج

«اول باید این کتاب‌ها را تمام کنم، بعد شروع کنم.» این مطمئن‌ترین راه برای شروع‌نکردن است. کتاب‌ها را موازی با تمرین بخوانید و انتظار نداشته باشید جزئیات جاری را از آن‌ها بگیرید: هیچ کتابی نمی‌تواند نسخه‌ی فعلی ابزارها، پیکربندی پیش‌فرض امروزی فریم‌ورک‌ها یا فهرست جاری دسته‌های ریسک را به شما بدهد. برای آن‌ها به منابع اولیه‌ی آنلاین نیاز دارید. یادداشت دیگر: نسخه و سال چاپ این کتاب‌ها را پیش از خرید خودتان از ناشر بررسی کنید — ارجاع‌های نادرست به ویرایش، در محتوای فارسی زیاد دیده می‌شود.

درباره‌ی منابع فارسی: ترجمه‌ها معمولاً چند سال عقب‌ترند و در واژگان فنی ناهماهنگ‌اند. راه عملی این است که مفاهیم را به فارسی بخوانید اما اصطلاح انگلیسی هر مفهوم را یاد بگیرید — چون مستند رسمی، پیام خطا و مستندات ابزار همگی انگلیسی‌اند. دانشنامه‌ی ما هم به همین دلیل هر اصطلاح را با معادل انگلیسی‌اش می‌آورد.

منابع اولیه‌ی رایگانی که از بیشتر دوره‌های پولی بهترند

این ادعا اغراق نیست: چهار منبع زیر رایگان‌اند و از اکثر دوره‌های پولی بازار دقیق‌تر و به‌روزترند.

  • PortSwigger Web Security Academy. متن آموزشی به‌همراه آزمایشگاه‌های تعاملی و درجه‌بندی‌شده، ساخته‌ی همان تیمی که Burp Suite را می‌سازد. کاملاً رایگان است و پوششش از XSS و SQLi تا شرایط رقابتی، آلودگی نمونه‌اولیه و مسمومیت کش وب گسترده است. اگر فقط یک منبع انتخاب کنید، این است.
  • OWASP Cheat Sheet Series. برگه‌های کوتاه و متمرکز روی پیشگیری: تزریق SQL، CSRF، XXE، CSP، اعتبارسنجی ورودی. وقتی می‌خواهید در گزارش توصیه‌ی رفع بنویسید یا به توسعه‌دهنده الگوی درست را نشان دهید، سریع‌ترین منبع درست همین است.
  • OWASP WSTG. راهنمای آزمون: حدود ۹۷ آزمون نام‌گذاری‌شده در ۱۲ دسته، هرکدام با شناسه. صادقانه بگوییم نسخه‌ی پایدار جاری آن v4.2 از سال ۲۰۲۰ است و نسخه‌ی ۵ در دست توسعه — پروژه یک نسخه‌ی وب «پایدار» را به‌روز نگه می‌دارد و همین نسخه هنوز مرجع فنی پوشش آزمون است. برای APIها اما مرجع درست، OWASP API Security Top 10 است، نه بخش API این راهنما که دامنه‌ی محدودی دارد.
  • MDN. مرجع مدل امنیتی مرورگر: CORS، کوکی و صفاتش، هدرهای امنیتی، Trusted Types و رفتار واقعی مرورگرها. وقتی می‌خواهید بدانید یک قابلیت در کدام مرورگر و از چه زمانی پشتیبانی می‌شود، این تنها منبع قابل اتکاست.

در کنار این‌ها، دسته‌بندی ریسک را از OWASP و OWASP Top 10:2025 بگیرید و ضعف‌ها را با CWE بشناسید. یک نکته‌ی مفید برای اولویت‌بندی یادگیری: در فهرست ۲۰۲۵ CWE Top 25، هشت مورد از ده مورد نخست مستقیماً ضعف‌های برنامه‌ی وب‌اند و چهار مورد اول همگی یافته‌های کلاسیک وب هستند — یعنی تمرکز روی وب، تمرکز روی جایی است که بیشترین آسیب رخ می‌دهد.

زبان برنامه‌نویسی: هرکدام دقیقاً برای چه

پرتکرارترین سؤال این حوزه، و پرتکرارترین پاسخ غلط: «هرچه بیشتر بهتر». پاسخ درست این است که هر زبان در این کار نقش مشخصی دارد و لازم نیست همه را در یک سطح بدانید.

زباندقیقاً برای چهچه سطحی کافی است
پایتونخودکارسازی، نوشتن ابزار کوچک، ساخت و ارسال درخواست HTTP، تجزیه‌ی خروجی، نوشتن اسکریپت اثبات مفهوم، افزونه‌نویسی برای ابزارهای پروکسیتسلط کاری: درخواست HTTP، کار با JSON، رشته و کدگذاری، فایل و همروندی ساده
جاوااسکریپت / تایپ‌اسکریپتخواندن کد سمت کلاینت. چیزی را که نمی‌توانید بخوانید نمی‌توانید تست کنید: ردیابی مسیر منبع تا سینک برای XSS مبتنی بر DOM، یافتن نقطه‌های انتهایی و کلید در بسته‌های JS، فهم postMessage و آلودگی نمونه‌اولیهخواندن روان و اشکال‌زدایی؛ نوشتن در حد اسکریپت کوتاه کافی است
Goابزار سریع و همروند. بخش بزرگی از ابزارهای شناسایی امروزی با Go نوشته شده‌اند؛ دانستن Go یعنی می‌توانید آن‌ها را بخوانید، وصله کنید یا نمونه‌ی خودتان را بسازیداختیاری و مرحله‌ی بعد؛ برای شروع لازم نیست
SQLفهم اینکه تزریق واقعاً چه می‌کند: تفاوت مقدار با شناسه‌ی جدول و ستون، چرایی محدودیت پرس‌وجوی پارامتری، و تفسیر خروجی خطای پایگاه دادهدر حد SELECT، JOIN، زیرپرس‌وجو و توابع رشته‌ای
Bashچسباندن ابزارها به هم: لوله، فیلتر، پردازش خروجی چندهزارخطی شناساییدر حد اسکریپت‌های کوتاه و پردازش متن
زبان استک هدفPHP، Java، C# یا هر چیزی که مشتری استفاده می‌کند — برای بازبینی کد و درک الگوی نادرست همان اکوسیستمخواندن، نه نوشتن
باور غلط رایج

«برای امنیت باید C و اسمبلی بلد باشید.» این برای بهره‌برداری از باینری و مهندسی معکوس درست است، نه برای امنیت اپلیکیشن وب. در تست نفوذ وب شما با HTTP، منطق برنامه و کد سمت سرور و کلاینت سروکار دارید. اگر هدفتان وب است، وقت صرف‌شده روی اسمبلی، وقتی است که صرف یادگیری مدل امنیتی مرورگر نشده. باور غلط دوم: «باید پنج زبان بلد باشید.» یک زبان در سطح تسلط، به‌مراتب مفیدتر از پنج زبان در سطح آشنایی است.

سخت‌افزار: پاسخ خونسرد به سؤال لپ‌تاپ

پاسخ کوتاه: یک لپ‌تاپ میان‌رده با حافظه‌ی کافی برای یک ماشین مجازی و یک مرورگر، بس است. هیچ‌کس به‌خاطر سخت‌افزار از این حرفه عقب نمانده است.

مؤلفهچه چیزی واقعاً اهمیت داردچرا
حافظه (RAM)تنها محدودیت واقعی. باید هم‌زمان یک ماشین مجازی، یک پروکسی و یک مرورگر با چند زبانه باز جا شودBurp یک برنامه‌ی جاوا است و روی اسکوپ‌های بزرگ حافظه‌خور می‌شود؛ کمبود RAM اولین چیزی است که کار را کند می‌کند
ذخیره‌سازیSSD؛ ظرفیت متوسط کافی استماشین مجازی، تصویرهای کانتینر و فهرست‌واژه‌ها فضا می‌گیرند و I/O کند، تجربه را خراب می‌کند
پردازندههر پردازنده‌ی چندهسته‌ای امروزیابزارهای شناسایی از همروندی بهره می‌برند، اما گلوگاه معمولاً شبکه و محدودیت نرخ هدف است، نه CPU
کارت گرافیکتقریباً بی‌اهمیتتنها کار GPU-محور، شکستن هش رمز عبور است که در تست نفوذ وب کار روزمره نیست و در صورت نیاز روی ماشین جداگانه انجام می‌شود
سیستم‌عاملهر سیستمی که با آن راحت‌اید، به‌علاوه‌ی مجازی‌سازی یا WSL2محیط پروژه را در ماشین مجازی نگه دارید، نه روی سیستم اصلی
اینترنتپایداری مهم‌تر از سرعتقطع‌شدن وسط یک آزمون طولانی یا از دست رفتن پاسخ‌های خارج از باند، پرهزینه‌تر از پهنای باند کم است

یک نکته‌ی عملی که کمتر گفته می‌شود: یک سرور ابری ارزان اغلب از لپ‌تاپ گران بهتر جواب می‌دهد. کارهای طولانی شناسایی را می‌توان روی سرور اجرا کرد و شب رها کرد؛ اتصال پایدارتر است و لپ‌تاپ آزاد می‌ماند. بعضی ابزارهای امروزی هم معماری کلاینت-سروری دارند — مثلاً Caido با پشتانه‌ی جداگانه و رابط تحت وب طراحی شده و می‌توان نمونه‌اش را روی سرور اجرا کرد و با یک کلاینت سبک به آن وصل شد. در مقابل، Burp Suite یک برنامه‌ی دسکتاپ یکپارچه است و روی ماشین خودتان اجرا می‌شود.

باور غلط رایج

«برای هک به لپ‌تاپ گیمینگ با کارت گرافیک قوی نیاز است.» نه. این تصور از دنیای شکستن رمز عبور و استخراج رمزارز آمده و به امنیت اپلیکیشن وب ربطی ندارد. باور غلط دوم در همین حوزه: «باید کالی لینوکس را به‌عنوان سیستم‌عامل اصلی نصب کنم.» کالی یک توزیع ابزارمحور برای زمان اجرای پروژه است؛ آن را در ماشین مجازی نگه دارید و لینوکس را روی هر توزیع رایجی یاد بگیرید.

ابزارها را فقط از منبع رسمی بگیرید

ابزار بخشی از منابع یادگیری است، اما با یک شرط غیرقابل مذاکره: فقط از منبع رسمی. جدول زیر ابزارهای هسته‌ای این کار و جایگاه واقعی هرکدام را می‌دهد.

ابزارنقش واقعینکته‌ای که اغلب اشتباه گفته می‌شود
Burp Suite Communityپروکسی، تاریخچه، Repeater، Decoder، Comparer، DOM Invader — ستون فقرات کار دستیCommunity هیچ اسکنری ندارد و Collaborator هم ندارد؛ در مقابل، DOM Invader در هر دو نسخه موجود است
Burp Suite Professionalافزودن Burp Scanner، Collaborator، Intruder کامل و ذخیره‌ی پروژهاشتراک دوره‌ای است، نه خرید یک‌باره. نسخه‌ی سازمانی هم اکنون Burp Suite DAST نام دارد، نه Enterprise Edition
Caidoپروکسی کار دستی با معماری کلاینت-سرور و فیلترگذاری قدرتمندمتن‌باز نیست و هنوز پیش از نسخه‌ی ۱ است؛ اسکنر خودکار و سرویس خارج از باند هم‌تراز Collaborator ندارد — جایگزین Burp Pro نیست
ZAP (ZAP by Checkmarx)اسکنر رایگان و کاملاً خودکارپذیر؛ انتخاب متعارف برای DAST در خط لوله‌ی CI/CDنام «OWASP ZAP» منسوخ است — این پروژه از سپتامبر ۲۰۲۳ از OWASP جدا شده است
Kali Linuxتوزیع ابزارمحور برای زمان اجرای پروژهابزار یادگیری لینوکس نیست و لازم نیست سیستم‌عامل اصلی شما باشد
هرگز نسخه‌ی کرک‌شده‌ی ابزار امنیتی نصب نکنید

این فقط یک توصیه‌ی اخلاقی یا حقوقی نیست؛ یک ریسک فنی مستقیم است. ابزار امنیتی با بالاترین سطح دسترسی روی ماشینی اجرا می‌شود که کلید SSH، توکن، گواهی CA پروکسی و داده‌ی مشتریان شما در آن است. نصب باینری دست‌کاری‌شده از منبع ناشناس، دقیقاً همان دسته‌ی A03:2025 Software Supply Chain Failures است که قرار است در برابرش دفاع کنید — و A08:2025 که می‌گوید یکپارچگی نرم‌افزار و به‌روزرسانی باید تأیید شود. اگر بودجه ندارید، نسخه‌ی رایگان Burp Community و ZAP کاملاً قانونی، رایگان و برای یادگیری کافی‌اند. ما به هیچ منبع غیررسمی و هیچ انجمن غیرقانونی پیوند نمی‌دهیم.

دنبال‌کردن این حوزه بدون غرق‌شدن

مشکل خبر در امنیت، کمبود نیست؛ نوفه است. راه‌حل، انتخاب چند منبع اولیه و تعیین ریتم مراجعه به هرکدام است. لازم نیست همه‌چیز را روزانه بخوانید.

دسته‌ی منبعچه چیزی می‌دهدریتم پیشنهادی
پژوهش اولیه‌ی سازندگان ابزارتکنیک‌های تازه‌ی حمله و کلاس‌های آسیب‌پذیری جدید، معمولاً همراه با آزمایشگاه قابل تمرینهفتگی
اطلاعیه‌های رسمی امنیتی فریم‌ورک‌ها و CMSهاآنچه مستقیماً روی استک شما یا مشتریانتان اثر دارد — بالاترین نسبت سیگنال به نوفههر انتشار؛ در فهرست ایمیل یا فید رسمی مشترک شوید
CVE و NVDشناسه و توصیف رسمی آسیب‌پذیری‌ها برای اجزایی که استفاده می‌کنیدخودکار: از طریق ابزار پایش وابستگی، نه مرور دستی
فهرست KEV سازمان CISAآسیب‌پذیری‌هایی که شواهد بهره‌برداری واقعی دارند — بهترین فهرست برای اولویت‌بندی وصلههفتگی؛ و در واکنش به حادثه، فوری
گزارش‌های افشاشده‌ی باگ‌بانتینمونه‌ی واقعی از اینکه یافته چطور کشف، اثبات و نوشته می‌شودهفتگی، به‌شکل مطالعه‌ی موردی
نهادهای استانداردتغییرات ساختاری: نسخه‌ی جدید OWASP Top 10، به‌روزرسانی CVSS، RFCهای مرتبط با TLS و توکنفصلی

دو عادت که بیشترین بازده را دارند. اول، یادداشت‌برداری: هر تکنیک تازه‌ای که خواندید، در یک جمله بنویسید «این را کجا و چطور می‌آزمایم» — خبری که به یک آزمون تبدیل نشود، فراموش می‌شود. دوم، خواندن گزارش‌های افشاشده به‌جای خواندن خلاصه‌ی خبری آن‌ها؛ نمونه‌ها و روش تحلیلشان در رایت‌آپ‌های باگ‌بانتی آمده است. برای فهم چرخه‌ی شناسه‌گذاری آسیب‌پذیری‌ها هم CVE نقطه‌ی شروع است.

چه چیزی را نخوانید

حذف منابع بد، به‌اندازه‌ی انتخاب منابع خوب در سرعت یادگیری اثر دارد. چند نشانه‌ی قابل تشخیص که یک منبع را باید کنار گذاشت:

  • تکرار ادعاهای منسوخ. چند نمونه‌ی پرتکرار در محتوای فارسی: معرفی «OWASP ZAP» با نام قدیمی؛ آموزش RFI به‌عنوان آسیب‌پذیری رایج PHP در حالی که allow_url_include به‌طور پیش‌فرض غیرفعال است و در PHP 7.4 منسوخ شد؛ ترفند بایت تهی (%00) برای دور زدن بررسی پسوند که سال‌هاست در PHP رفع شده؛ معرفی Nikto به‌عنوان اسکنر اصلی برنامه‌های وب؛ و ارائه‌ی OWASP Top 10 نسخه‌ی ۲۰۲۱ به‌عنوان فهرست جاری.
  • ادعاهای مطلق. «فریم‌ورک‌های مدرن XSS را حل کرده‌اند»، «پرس‌وجوی پارامتری تزریق SQL را غیرممکن می‌کند»، «UUID جلوی IDOR را می‌گیرد»، «WAF از OWASP Top 10 محافظت می‌کند». هر چهار جمله نادرست‌اند و حضورشان یعنی نویسنده موضوع را تست نکرده است.
  • محتوای بدون منبع. عدد و درصد بدون ارجاع، نسخه بدون تاریخ، و «طبق آمار» بدون نام آمار.
  • منابع غیرقانونی. انجمن‌های به‌اشتراک‌گذاری ابزار کرک‌شده، محتوای «آموزش هک اکانت» و فروشندگان «هک سفارشی». اینها نه‌تنها بی‌ارزش‌اند، بلکه صرف حضور در آن‌ها اعتبار حرفه‌ای شما را خدشه‌دار می‌کند. ما عمداً به هیچ‌کدام پیوند نمی‌دهیم.

معیار جایگزین ساده است: هر ادعای فنی مهم را با منبع اولیه‌اش تطبیق دهید. اگر منبع اولیه چیز دیگری می‌گوید، منبع ثانویه را کنار بگذارید — نه فقط آن مقاله را، بلکه کل آن سایت را، چون خطای این‌چنینی معمولاً تنها نیست.

چطور این منابع را کنار هم بگذارید

ترکیب عملی که در بیشتر مسیرهای موفق دیده می‌شود، نسبت تقریبی یک به چهار است: به‌ازای هر ساعت خواندن، چهار ساعت انجام‌دادن. برنامه‌ی پیشنهادی:

  1. پایه. HTTP و مدل امنیتی مرورگر را از MDN بخوانید و هم‌زمان با یک پروکسی، درخواست‌های سایت‌های خودتان را تماشا کنید.
  2. دسته‌ها. برای هر دسته‌ی OWASP Top 10:2025، ابتدا برگه‌ی پیشگیری OWASP را بخوانید (یعنی راه‌حل را زودتر از حمله بشناسید)، سپس آزمایشگاه‌های متناظر Web Security Academy را حل کنید.
  3. روش. WSTG را باز کنید و سعی کنید یک برنامه‌ی آسیب‌پذیر عمدی را دسته‌به‌دسته پوشش دهید. هدف، پیدا کردن باگ نیست؛ ساختن عادت پوشش سیستماتیک است.
  4. عمق. کتاب‌ها را در همین مرحله بخوانید، نه اول. حالا هر فصل به تجربه‌ای وصل می‌شود که خودتان داشته‌اید.
  5. نوشتن. برای هر آزمایشگاهی که حل کردید، یک رایت‌آپ کوتاه بنویسید که مکانیزم را توضیح دهد. این هم یادگیری را تثبیت می‌کند و هم نمونه‌کار می‌سازد.

خروجی نهایی این ترکیب، چیزی است که در راهنمای تست نفوذ وب شرح داده شده: توان پوشش یک برنامه‌ی واقعی و نوشتن گزارشی که تیم توسعه بر اساسش کد را عوض کند.

قدم بعدی

بسته به جایی که هستید:

  • تازه شروع کرده‌اید: ترتیب مهارت‌ها را از نقشه راه یادگیری تست نفوذ وب بردارید و منابع هر مرحله را از همین صفحه پر کنید. هزینه‌ی این مسیر تا مدت‌ها صفر است.
  • می‌خواهید دوره بگیرید: پیش از پرداخت، معیارهای ارزیابی را بخوانید — به‌ویژه این فیلتر که سرفصل باید بر پایه‌ی OWASP Top 10:2025 باشد: انتخاب دوره امنیت سایبری.
  • به بازار کار فکر می‌کنید: نقش‌های واقعی، ارزش واقعی گواهی‌ها و عوامل تعیین‌کننده‌ی درآمد در بازار کار امنیت سایبری آمده است.

پرسش‌های متداول

برای شروع امنیت وب چه کتابی بخوانم؟

برای روش‌شناسی و ساختار کار، The Web Application Hacker's Handbook هنوز مرجع است؛ برای فهم عمیق مدل امنیتی مرورگر، The Tangled Web؛ برای دیدن اینکه یافته‌های واقعی چطور کشف و گزارش می‌شوند، Real-World Bug Hunting؛ و اگر توسعه‌دهنده‌اید نه تست‌کننده، Alice and Bob Learn Application Security. اما کتاب را موازی با تمرین بخوانید و جزئیات جاری (نسخه‌ها، پیکربندی‌های پیش‌فرض، فهرست دسته‌های ریسک) را از منابع اولیه‌ی آنلاین بگیرید، نه از کتاب.

آیا منابع رایگان برای یادگیری امنیت وب کافی است؟

بله. PortSwigger Web Security Academy با آزمایشگاه‌های تعاملی‌اش، OWASP Cheat Sheet Series برای پیشگیری، OWASP WSTG برای روش آزمون و MDN برای مدل امنیتی مرورگر، همگی رایگان‌اند و از بیشتر دوره‌های پولی بازار دقیق‌تر و به‌روزترند. ابزار هم رایگان دارید: Burp Suite Community و ZAP. چیزی که پول می‌خرد صرفاً سرعت و راهنمایی است، نه دسترسی به دانش.

برای تست نفوذ چه لپ‌تاپی لازم است؟

یک لپ‌تاپ میان‌رده با حافظه‌ی کافی برای اجرای هم‌زمان یک ماشین مجازی، یک پروکسی و یک مرورگر. حافظه تنها محدودیت واقعی است — Burp یک برنامه‌ی جاوا است و روی اسکوپ‌های بزرگ حافظه‌خور می‌شود. SSD مهم است، کارت گرافیک تقریباً بی‌اهمیت (تنها کار GPU-محور شکستن هش است که کار روزمره‌ی تست نفوذ وب نیست). برای کارهای طولانی شناسایی، یک سرور ابری ارزان اغلب از لپ‌تاپ گران بهتر جواب می‌دهد.

برای امنیت وب کدام زبان برنامه‌نویسی را یاد بگیرم؟

پایتون برای خودکارسازی و نوشتن ابزار و اسکریپت اثبات مفهوم، و جاوااسکریپت برای خواندن کد سمت کلاینت — چون چیزی را که نمی‌توانید بخوانید نمی‌توانید تست کنید. در ادامه SQL در حد فهم مکانیزم تزریق و Bash در حد چسباندن ابزارها به هم. Go اختیاری و برای مرحله‌ی بعد است. C و اسمبلی برای بهره‌برداری از باینری لازم‌اند، نه برای امنیت وب.

اخبار امنیت را از کجا دنبال کنم؟

از منابع اولیه با ریتم مشخص: پژوهش سازندگان ابزار (هفتگی)، اطلاعیه‌های رسمی امنیتی فریم‌ورک و CMSهایی که خودتان استفاده می‌کنید (در هر انتشار — بالاترین نسبت سیگنال به نوفه)، فهرست KEV سازمان CISA برای اولویت‌بندی وصله بر اساس شواهد بهره‌برداری واقعی (هفتگی)، CVE و NVD به‌شکل خودکار از طریق ابزار پایش وابستگی، و نهادهای استاندارد به‌صورت فصلی. کانال‌های بازنشر خبر معمولاً فقط تأخیر و خطا اضافه می‌کنند.

کتاب فارسی امنیت وب خوب هست یا باید انگلیسی خواند؟

منابع فارسی برای ساخت مفهوم اولیه مفیدند، اما ترجمه‌ها معمولاً چند سال عقب‌ترند و در واژگان فنی ناهماهنگ. راه عملی: مفهوم را به فارسی بفهمید و اصطلاح انگلیسی هر مفهوم را حتماً یاد بگیرید، چون مستندات رسمی، پیام‌های خطا و مستندات ابزارها انگلیسی‌اند. برای هر ادعای فنی مهم هم منبع اولیه‌ی انگلیسی را تطبیق دهید؛ بخش بزرگی از باورهای غلط رایج، محصول ترجمه و بازنویسی زنجیره‌ای است.

مهدی مرادلو
WRITTEN BY

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌ها با اوست.

BASICS

دوره‌های امنیت سایبری: راهنمای انتخاب

ادامه مطلب ←