فهرستهای «۲۰ کتاب برتر هک» مشکل شما را حل نمیکنند، چون سؤال واقعی «چه بخوانم» نیست؛ «برای این مرحلهی مشخص، کدام منبع کار را جلو میبرد» است. این راهنما منابع یادگیری امنیت وب را در چهار دستهای که در عمل لازم میشود مرتب میکند: کتابهای مرجع و اینکه هرکدام دقیقاً به چه دردی میخورند، منابع اولیهی رایگانی که از بیشتر دورههای پولی بهترند، زبان برنامهنویسی و سختافزاری که واقعاً لازم دارید (نه آنچه تبلیغ میشود)، و روشی برای دنبالکردن این حوزه بدون غرقشدن در نوفه.
در یک نگاه
- کتاب برای مدل ذهنی خوب است، نه برای جزئیات بهروز؛ جزئیات جاری را از منابع اولیه بگیرید.
- بهترین منبع عملی این حوزه رایگان است: PortSwigger Web Security Academy، OWASP Cheat Sheet Series، OWASP WSTG و MDN.
- یک زبان کافی است: پایتون برای ابزار و خودکارسازی، جاوااسکریپت چون چیزی را که نمیتوانید بخوانید نمیتوانید تست کنید. Go و SQL و Bash در حد نیاز.
- سختافزار مسئله نیست: حافظهی کافی برای یک ماشین مجازی و مرورگر. این رشته GPU-محور نیست و یک سرور ابری اغلب از لپتاپ گران بهتر جواب میدهد.
- خبر را از منبع اولیه بگیرید: پژوهش سازندهی ابزار، اطلاعیهی رسمی فریمورک، و فهرست CVE/KEV — نه کانالهای بازنشر.
معیار انتخاب منابع یادگیری امنیت وب
پیش از هر فهرستی، سه معیاری که انتخاب را ساده میکند:
- اولیه بودن. مستند رسمی OWASP، مستند سازندهی ابزار، RFC و MDN، منابع اولیهاند. مقالهای که همانها را بازنویسی کرده، منبع ثانویه است — و هر لایهی بازنویسی، خطا اضافه میکند. بخش بزرگی از باورهای غلط رایج در محتوای فارسی امنیت، دقیقاً محصول همین بازنویسیهای زنجیرهای است.
- عمر مفید. بعضی دانشها ده سال معتبر میمانند (مدل امنیتی مرورگر، منشأ و SOP، اینکه چرا جداسازی کد از داده تنها راهحل واقعی تزریق است) و بعضی ظرف یک سال کهنه میشوند (نسخهی ابزار، جزئیات پیکربندی پیشفرض، فهرست دستههای ریسک). منبع را متناسب با نوع دانش انتخاب کنید: کتاب برای دستهی اول، منبع اولیهی آنلاین برای دستهی دوم.
- قابلیت تمرین. منبعی که برایش آزمایشگاه یا تمرین قابل بازتولید وجود ندارد، در بهترین حالت آگاهی میسازد، نه مهارت.
این سه معیار، ترتیب کل این نوشته را هم توضیح میدهد: کتابها برای ساخت مدل ذهنی، منابع اولیهی رایگان برای جزئیات جاری و تمرین، و در پایان روشی برای بهروز ماندن. اگر هنوز ترتیب کلی یادگیری را نچیدهاید، نقشه راه یادگیری تست نفوذ وب چارچوب آن را میدهد و این صفحه منابع هر مرحله را پر میکند.
کتابهای مرجع امنیت وب و اینکه هرکدام به چه دردی میخورند
تعداد کتابهای واقعاً ضروری کم است. مهمتر از فهرست، دانستن این است که هر کتاب کدام مسئله را حل میکند.
| کتاب | برای چه خوب است | محدودیت |
|---|---|---|
| The Web Application Hacker's Handbook — Dafydd Stuttard & Marcus Pinto | ستون فقرات روششناسی: چطور یک برنامه را نقشهبرداری و بهطور سیستماتیک پوشش دهید. فصلهای مربوط به منطق برنامه و کنترل دسترسی هنوز کمنظیرند | در جزئیات فناوری قدیمی شده است. نویسندگانش همانهایی هستند که Burp و Web Security Academy را ساختهاند — و آن آزمایشگاه، ادامهی زندهی همین کتاب است |
| Real-World Bug Hunting — Peter Yaworski | یاد میدهد یافتهها در دنیای واقعی چطور کشف و چطور گزارش میشوند؛ بر پایهی گزارشهای افشاشدهی واقعی | کتاب روششناسی جامع نیست؛ مکمل است نه جایگزین |
| The Tangled Web — Michal Zalewski | عمیقترین توضیح از مدل امنیتی مرورگر: چرا SOP همانطور رفتار میکند که میکند، و چرا لبههای وب اینقدر عجیباند | قدیمی است و از فناوریهای امروزی نمیگوید — اما مدلی که توضیح میدهد هنوز پایهی همهچیز است |
| Alice and Bob Learn Application Security — Tanya Janca | ورودی مناسب برای توسعهدهنده و تیم: امنیت در چرخهی توسعه، نه از دید مهاجم | برای تستکنندهی نفوذ عمق کافی ندارد؛ نقطهی قوتش جای دیگری است |
«اول باید این کتابها را تمام کنم، بعد شروع کنم.» این مطمئنترین راه برای شروعنکردن است. کتابها را موازی با تمرین بخوانید و انتظار نداشته باشید جزئیات جاری را از آنها بگیرید: هیچ کتابی نمیتواند نسخهی فعلی ابزارها، پیکربندی پیشفرض امروزی فریمورکها یا فهرست جاری دستههای ریسک را به شما بدهد. برای آنها به منابع اولیهی آنلاین نیاز دارید. یادداشت دیگر: نسخه و سال چاپ این کتابها را پیش از خرید خودتان از ناشر بررسی کنید — ارجاعهای نادرست به ویرایش، در محتوای فارسی زیاد دیده میشود.
دربارهی منابع فارسی: ترجمهها معمولاً چند سال عقبترند و در واژگان فنی ناهماهنگاند. راه عملی این است که مفاهیم را به فارسی بخوانید اما اصطلاح انگلیسی هر مفهوم را یاد بگیرید — چون مستند رسمی، پیام خطا و مستندات ابزار همگی انگلیسیاند. دانشنامهی ما هم به همین دلیل هر اصطلاح را با معادل انگلیسیاش میآورد.
منابع اولیهی رایگانی که از بیشتر دورههای پولی بهترند
این ادعا اغراق نیست: چهار منبع زیر رایگاناند و از اکثر دورههای پولی بازار دقیقتر و بهروزترند.
- PortSwigger Web Security Academy. متن آموزشی بههمراه آزمایشگاههای تعاملی و درجهبندیشده، ساختهی همان تیمی که Burp Suite را میسازد. کاملاً رایگان است و پوششش از XSS و SQLi تا شرایط رقابتی، آلودگی نمونهاولیه و مسمومیت کش وب گسترده است. اگر فقط یک منبع انتخاب کنید، این است.
- OWASP Cheat Sheet Series. برگههای کوتاه و متمرکز روی پیشگیری: تزریق SQL، CSRF، XXE، CSP، اعتبارسنجی ورودی. وقتی میخواهید در گزارش توصیهی رفع بنویسید یا به توسعهدهنده الگوی درست را نشان دهید، سریعترین منبع درست همین است.
- OWASP WSTG. راهنمای آزمون: حدود ۹۷ آزمون نامگذاریشده در ۱۲ دسته، هرکدام با شناسه. صادقانه بگوییم نسخهی پایدار جاری آن v4.2 از سال ۲۰۲۰ است و نسخهی ۵ در دست توسعه — پروژه یک نسخهی وب «پایدار» را بهروز نگه میدارد و همین نسخه هنوز مرجع فنی پوشش آزمون است. برای APIها اما مرجع درست، OWASP API Security Top 10 است، نه بخش API این راهنما که دامنهی محدودی دارد.
- MDN. مرجع مدل امنیتی مرورگر: CORS، کوکی و صفاتش، هدرهای امنیتی، Trusted Types و رفتار واقعی مرورگرها. وقتی میخواهید بدانید یک قابلیت در کدام مرورگر و از چه زمانی پشتیبانی میشود، این تنها منبع قابل اتکاست.
در کنار اینها، دستهبندی ریسک را از OWASP و OWASP Top 10:2025 بگیرید و ضعفها را با CWE بشناسید. یک نکتهی مفید برای اولویتبندی یادگیری: در فهرست ۲۰۲۵ CWE Top 25، هشت مورد از ده مورد نخست مستقیماً ضعفهای برنامهی وباند و چهار مورد اول همگی یافتههای کلاسیک وب هستند — یعنی تمرکز روی وب، تمرکز روی جایی است که بیشترین آسیب رخ میدهد.
زبان برنامهنویسی: هرکدام دقیقاً برای چه
پرتکرارترین سؤال این حوزه، و پرتکرارترین پاسخ غلط: «هرچه بیشتر بهتر». پاسخ درست این است که هر زبان در این کار نقش مشخصی دارد و لازم نیست همه را در یک سطح بدانید.
| زبان | دقیقاً برای چه | چه سطحی کافی است |
|---|---|---|
| پایتون | خودکارسازی، نوشتن ابزار کوچک، ساخت و ارسال درخواست HTTP، تجزیهی خروجی، نوشتن اسکریپت اثبات مفهوم، افزونهنویسی برای ابزارهای پروکسی | تسلط کاری: درخواست HTTP، کار با JSON، رشته و کدگذاری، فایل و همروندی ساده |
| جاوااسکریپت / تایپاسکریپت | خواندن کد سمت کلاینت. چیزی را که نمیتوانید بخوانید نمیتوانید تست کنید: ردیابی مسیر منبع تا سینک برای XSS مبتنی بر DOM، یافتن نقطههای انتهایی و کلید در بستههای JS، فهم postMessage و آلودگی نمونهاولیه | خواندن روان و اشکالزدایی؛ نوشتن در حد اسکریپت کوتاه کافی است |
| Go | ابزار سریع و همروند. بخش بزرگی از ابزارهای شناسایی امروزی با Go نوشته شدهاند؛ دانستن Go یعنی میتوانید آنها را بخوانید، وصله کنید یا نمونهی خودتان را بسازید | اختیاری و مرحلهی بعد؛ برای شروع لازم نیست |
| SQL | فهم اینکه تزریق واقعاً چه میکند: تفاوت مقدار با شناسهی جدول و ستون، چرایی محدودیت پرسوجوی پارامتری، و تفسیر خروجی خطای پایگاه داده | در حد SELECT، JOIN، زیرپرسوجو و توابع رشتهای |
| Bash | چسباندن ابزارها به هم: لوله، فیلتر، پردازش خروجی چندهزارخطی شناسایی | در حد اسکریپتهای کوتاه و پردازش متن |
| زبان استک هدف | PHP، Java، C# یا هر چیزی که مشتری استفاده میکند — برای بازبینی کد و درک الگوی نادرست همان اکوسیستم | خواندن، نه نوشتن |
«برای امنیت باید C و اسمبلی بلد باشید.» این برای بهرهبرداری از باینری و مهندسی معکوس درست است، نه برای امنیت اپلیکیشن وب. در تست نفوذ وب شما با HTTP، منطق برنامه و کد سمت سرور و کلاینت سروکار دارید. اگر هدفتان وب است، وقت صرفشده روی اسمبلی، وقتی است که صرف یادگیری مدل امنیتی مرورگر نشده. باور غلط دوم: «باید پنج زبان بلد باشید.» یک زبان در سطح تسلط، بهمراتب مفیدتر از پنج زبان در سطح آشنایی است.
سختافزار: پاسخ خونسرد به سؤال لپتاپ
پاسخ کوتاه: یک لپتاپ میانرده با حافظهی کافی برای یک ماشین مجازی و یک مرورگر، بس است. هیچکس بهخاطر سختافزار از این حرفه عقب نمانده است.
| مؤلفه | چه چیزی واقعاً اهمیت دارد | چرا |
|---|---|---|
| حافظه (RAM) | تنها محدودیت واقعی. باید همزمان یک ماشین مجازی، یک پروکسی و یک مرورگر با چند زبانه باز جا شود | Burp یک برنامهی جاوا است و روی اسکوپهای بزرگ حافظهخور میشود؛ کمبود RAM اولین چیزی است که کار را کند میکند |
| ذخیرهسازی | SSD؛ ظرفیت متوسط کافی است | ماشین مجازی، تصویرهای کانتینر و فهرستواژهها فضا میگیرند و I/O کند، تجربه را خراب میکند |
| پردازنده | هر پردازندهی چندهستهای امروزی | ابزارهای شناسایی از همروندی بهره میبرند، اما گلوگاه معمولاً شبکه و محدودیت نرخ هدف است، نه CPU |
| کارت گرافیک | تقریباً بیاهمیت | تنها کار GPU-محور، شکستن هش رمز عبور است که در تست نفوذ وب کار روزمره نیست و در صورت نیاز روی ماشین جداگانه انجام میشود |
| سیستمعامل | هر سیستمی که با آن راحتاید، بهعلاوهی مجازیسازی یا WSL2 | محیط پروژه را در ماشین مجازی نگه دارید، نه روی سیستم اصلی |
| اینترنت | پایداری مهمتر از سرعت | قطعشدن وسط یک آزمون طولانی یا از دست رفتن پاسخهای خارج از باند، پرهزینهتر از پهنای باند کم است |
یک نکتهی عملی که کمتر گفته میشود: یک سرور ابری ارزان اغلب از لپتاپ گران بهتر جواب میدهد. کارهای طولانی شناسایی را میتوان روی سرور اجرا کرد و شب رها کرد؛ اتصال پایدارتر است و لپتاپ آزاد میماند. بعضی ابزارهای امروزی هم معماری کلاینت-سروری دارند — مثلاً Caido با پشتانهی جداگانه و رابط تحت وب طراحی شده و میتوان نمونهاش را روی سرور اجرا کرد و با یک کلاینت سبک به آن وصل شد. در مقابل، Burp Suite یک برنامهی دسکتاپ یکپارچه است و روی ماشین خودتان اجرا میشود.
«برای هک به لپتاپ گیمینگ با کارت گرافیک قوی نیاز است.» نه. این تصور از دنیای شکستن رمز عبور و استخراج رمزارز آمده و به امنیت اپلیکیشن وب ربطی ندارد. باور غلط دوم در همین حوزه: «باید کالی لینوکس را بهعنوان سیستمعامل اصلی نصب کنم.» کالی یک توزیع ابزارمحور برای زمان اجرای پروژه است؛ آن را در ماشین مجازی نگه دارید و لینوکس را روی هر توزیع رایجی یاد بگیرید.
ابزارها را فقط از منبع رسمی بگیرید
ابزار بخشی از منابع یادگیری است، اما با یک شرط غیرقابل مذاکره: فقط از منبع رسمی. جدول زیر ابزارهای هستهای این کار و جایگاه واقعی هرکدام را میدهد.
| ابزار | نقش واقعی | نکتهای که اغلب اشتباه گفته میشود |
|---|---|---|
| Burp Suite Community | پروکسی، تاریخچه، Repeater، Decoder، Comparer، DOM Invader — ستون فقرات کار دستی | Community هیچ اسکنری ندارد و Collaborator هم ندارد؛ در مقابل، DOM Invader در هر دو نسخه موجود است |
| Burp Suite Professional | افزودن Burp Scanner، Collaborator، Intruder کامل و ذخیرهی پروژه | اشتراک دورهای است، نه خرید یکباره. نسخهی سازمانی هم اکنون Burp Suite DAST نام دارد، نه Enterprise Edition |
| Caido | پروکسی کار دستی با معماری کلاینت-سرور و فیلترگذاری قدرتمند | متنباز نیست و هنوز پیش از نسخهی ۱ است؛ اسکنر خودکار و سرویس خارج از باند همتراز Collaborator ندارد — جایگزین Burp Pro نیست |
| ZAP (ZAP by Checkmarx) | اسکنر رایگان و کاملاً خودکارپذیر؛ انتخاب متعارف برای DAST در خط لولهی CI/CD | نام «OWASP ZAP» منسوخ است — این پروژه از سپتامبر ۲۰۲۳ از OWASP جدا شده است |
| Kali Linux | توزیع ابزارمحور برای زمان اجرای پروژه | ابزار یادگیری لینوکس نیست و لازم نیست سیستمعامل اصلی شما باشد |
این فقط یک توصیهی اخلاقی یا حقوقی نیست؛ یک ریسک فنی مستقیم است. ابزار امنیتی با بالاترین سطح دسترسی روی ماشینی اجرا میشود که کلید SSH، توکن، گواهی CA پروکسی و دادهی مشتریان شما در آن است. نصب باینری دستکاریشده از منبع ناشناس، دقیقاً همان دستهی A03:2025 Software Supply Chain Failures است که قرار است در برابرش دفاع کنید — و A08:2025 که میگوید یکپارچگی نرمافزار و بهروزرسانی باید تأیید شود. اگر بودجه ندارید، نسخهی رایگان Burp Community و ZAP کاملاً قانونی، رایگان و برای یادگیری کافیاند. ما به هیچ منبع غیررسمی و هیچ انجمن غیرقانونی پیوند نمیدهیم.
دنبالکردن این حوزه بدون غرقشدن
مشکل خبر در امنیت، کمبود نیست؛ نوفه است. راهحل، انتخاب چند منبع اولیه و تعیین ریتم مراجعه به هرکدام است. لازم نیست همهچیز را روزانه بخوانید.
| دستهی منبع | چه چیزی میدهد | ریتم پیشنهادی |
|---|---|---|
| پژوهش اولیهی سازندگان ابزار | تکنیکهای تازهی حمله و کلاسهای آسیبپذیری جدید، معمولاً همراه با آزمایشگاه قابل تمرین | هفتگی |
| اطلاعیههای رسمی امنیتی فریمورکها و CMSها | آنچه مستقیماً روی استک شما یا مشتریانتان اثر دارد — بالاترین نسبت سیگنال به نوفه | هر انتشار؛ در فهرست ایمیل یا فید رسمی مشترک شوید |
| CVE و NVD | شناسه و توصیف رسمی آسیبپذیریها برای اجزایی که استفاده میکنید | خودکار: از طریق ابزار پایش وابستگی، نه مرور دستی |
| فهرست KEV سازمان CISA | آسیبپذیریهایی که شواهد بهرهبرداری واقعی دارند — بهترین فهرست برای اولویتبندی وصله | هفتگی؛ و در واکنش به حادثه، فوری |
| گزارشهای افشاشدهی باگبانتی | نمونهی واقعی از اینکه یافته چطور کشف، اثبات و نوشته میشود | هفتگی، بهشکل مطالعهی موردی |
| نهادهای استاندارد | تغییرات ساختاری: نسخهی جدید OWASP Top 10، بهروزرسانی CVSS، RFCهای مرتبط با TLS و توکن | فصلی |
دو عادت که بیشترین بازده را دارند. اول، یادداشتبرداری: هر تکنیک تازهای که خواندید، در یک جمله بنویسید «این را کجا و چطور میآزمایم» — خبری که به یک آزمون تبدیل نشود، فراموش میشود. دوم، خواندن گزارشهای افشاشده بهجای خواندن خلاصهی خبری آنها؛ نمونهها و روش تحلیلشان در رایتآپهای باگبانتی آمده است. برای فهم چرخهی شناسهگذاری آسیبپذیریها هم CVE نقطهی شروع است.
چه چیزی را نخوانید
حذف منابع بد، بهاندازهی انتخاب منابع خوب در سرعت یادگیری اثر دارد. چند نشانهی قابل تشخیص که یک منبع را باید کنار گذاشت:
- تکرار ادعاهای منسوخ. چند نمونهی پرتکرار در محتوای فارسی: معرفی «OWASP ZAP» با نام قدیمی؛ آموزش RFI بهعنوان آسیبپذیری رایج PHP در حالی که
allow_url_includeبهطور پیشفرض غیرفعال است و در PHP 7.4 منسوخ شد؛ ترفند بایت تهی (%00) برای دور زدن بررسی پسوند که سالهاست در PHP رفع شده؛ معرفی Nikto بهعنوان اسکنر اصلی برنامههای وب؛ و ارائهی OWASP Top 10 نسخهی ۲۰۲۱ بهعنوان فهرست جاری. - ادعاهای مطلق. «فریمورکهای مدرن XSS را حل کردهاند»، «پرسوجوی پارامتری تزریق SQL را غیرممکن میکند»، «UUID جلوی IDOR را میگیرد»، «WAF از OWASP Top 10 محافظت میکند». هر چهار جمله نادرستاند و حضورشان یعنی نویسنده موضوع را تست نکرده است.
- محتوای بدون منبع. عدد و درصد بدون ارجاع، نسخه بدون تاریخ، و «طبق آمار» بدون نام آمار.
- منابع غیرقانونی. انجمنهای بهاشتراکگذاری ابزار کرکشده، محتوای «آموزش هک اکانت» و فروشندگان «هک سفارشی». اینها نهتنها بیارزشاند، بلکه صرف حضور در آنها اعتبار حرفهای شما را خدشهدار میکند. ما عمداً به هیچکدام پیوند نمیدهیم.
معیار جایگزین ساده است: هر ادعای فنی مهم را با منبع اولیهاش تطبیق دهید. اگر منبع اولیه چیز دیگری میگوید، منبع ثانویه را کنار بگذارید — نه فقط آن مقاله را، بلکه کل آن سایت را، چون خطای اینچنینی معمولاً تنها نیست.
چطور این منابع را کنار هم بگذارید
ترکیب عملی که در بیشتر مسیرهای موفق دیده میشود، نسبت تقریبی یک به چهار است: بهازای هر ساعت خواندن، چهار ساعت انجامدادن. برنامهی پیشنهادی:
- پایه. HTTP و مدل امنیتی مرورگر را از MDN بخوانید و همزمان با یک پروکسی، درخواستهای سایتهای خودتان را تماشا کنید.
- دستهها. برای هر دستهی OWASP Top 10:2025، ابتدا برگهی پیشگیری OWASP را بخوانید (یعنی راهحل را زودتر از حمله بشناسید)، سپس آزمایشگاههای متناظر Web Security Academy را حل کنید.
- روش. WSTG را باز کنید و سعی کنید یک برنامهی آسیبپذیر عمدی را دستهبهدسته پوشش دهید. هدف، پیدا کردن باگ نیست؛ ساختن عادت پوشش سیستماتیک است.
- عمق. کتابها را در همین مرحله بخوانید، نه اول. حالا هر فصل به تجربهای وصل میشود که خودتان داشتهاید.
- نوشتن. برای هر آزمایشگاهی که حل کردید، یک رایتآپ کوتاه بنویسید که مکانیزم را توضیح دهد. این هم یادگیری را تثبیت میکند و هم نمونهکار میسازد.
خروجی نهایی این ترکیب، چیزی است که در راهنمای تست نفوذ وب شرح داده شده: توان پوشش یک برنامهی واقعی و نوشتن گزارشی که تیم توسعه بر اساسش کد را عوض کند.
قدم بعدی
بسته به جایی که هستید:
- تازه شروع کردهاید: ترتیب مهارتها را از نقشه راه یادگیری تست نفوذ وب بردارید و منابع هر مرحله را از همین صفحه پر کنید. هزینهی این مسیر تا مدتها صفر است.
- میخواهید دوره بگیرید: پیش از پرداخت، معیارهای ارزیابی را بخوانید — بهویژه این فیلتر که سرفصل باید بر پایهی OWASP Top 10:2025 باشد: انتخاب دوره امنیت سایبری.
- به بازار کار فکر میکنید: نقشهای واقعی، ارزش واقعی گواهیها و عوامل تعیینکنندهی درآمد در بازار کار امنیت سایبری آمده است.
پرسشهای متداول
برای شروع امنیت وب چه کتابی بخوانم؟
برای روششناسی و ساختار کار، The Web Application Hacker's Handbook هنوز مرجع است؛ برای فهم عمیق مدل امنیتی مرورگر، The Tangled Web؛ برای دیدن اینکه یافتههای واقعی چطور کشف و گزارش میشوند، Real-World Bug Hunting؛ و اگر توسعهدهندهاید نه تستکننده، Alice and Bob Learn Application Security. اما کتاب را موازی با تمرین بخوانید و جزئیات جاری (نسخهها، پیکربندیهای پیشفرض، فهرست دستههای ریسک) را از منابع اولیهی آنلاین بگیرید، نه از کتاب.
آیا منابع رایگان برای یادگیری امنیت وب کافی است؟
بله. PortSwigger Web Security Academy با آزمایشگاههای تعاملیاش، OWASP Cheat Sheet Series برای پیشگیری، OWASP WSTG برای روش آزمون و MDN برای مدل امنیتی مرورگر، همگی رایگاناند و از بیشتر دورههای پولی بازار دقیقتر و بهروزترند. ابزار هم رایگان دارید: Burp Suite Community و ZAP. چیزی که پول میخرد صرفاً سرعت و راهنمایی است، نه دسترسی به دانش.
برای تست نفوذ چه لپتاپی لازم است؟
یک لپتاپ میانرده با حافظهی کافی برای اجرای همزمان یک ماشین مجازی، یک پروکسی و یک مرورگر. حافظه تنها محدودیت واقعی است — Burp یک برنامهی جاوا است و روی اسکوپهای بزرگ حافظهخور میشود. SSD مهم است، کارت گرافیک تقریباً بیاهمیت (تنها کار GPU-محور شکستن هش است که کار روزمرهی تست نفوذ وب نیست). برای کارهای طولانی شناسایی، یک سرور ابری ارزان اغلب از لپتاپ گران بهتر جواب میدهد.
برای امنیت وب کدام زبان برنامهنویسی را یاد بگیرم؟
پایتون برای خودکارسازی و نوشتن ابزار و اسکریپت اثبات مفهوم، و جاوااسکریپت برای خواندن کد سمت کلاینت — چون چیزی را که نمیتوانید بخوانید نمیتوانید تست کنید. در ادامه SQL در حد فهم مکانیزم تزریق و Bash در حد چسباندن ابزارها به هم. Go اختیاری و برای مرحلهی بعد است. C و اسمبلی برای بهرهبرداری از باینری لازماند، نه برای امنیت وب.
اخبار امنیت را از کجا دنبال کنم؟
از منابع اولیه با ریتم مشخص: پژوهش سازندگان ابزار (هفتگی)، اطلاعیههای رسمی امنیتی فریمورک و CMSهایی که خودتان استفاده میکنید (در هر انتشار — بالاترین نسبت سیگنال به نوفه)، فهرست KEV سازمان CISA برای اولویتبندی وصله بر اساس شواهد بهرهبرداری واقعی (هفتگی)، CVE و NVD بهشکل خودکار از طریق ابزار پایش وابستگی، و نهادهای استاندارد بهصورت فصلی. کانالهای بازنشر خبر معمولاً فقط تأخیر و خطا اضافه میکنند.
کتاب فارسی امنیت وب خوب هست یا باید انگلیسی خواند؟
منابع فارسی برای ساخت مفهوم اولیه مفیدند، اما ترجمهها معمولاً چند سال عقبترند و در واژگان فنی ناهماهنگ. راه عملی: مفهوم را به فارسی بفهمید و اصطلاح انگلیسی هر مفهوم را حتماً یاد بگیرید، چون مستندات رسمی، پیامهای خطا و مستندات ابزارها انگلیسیاند. برای هر ادعای فنی مهم هم منبع اولیهی انگلیسی را تطبیق دهید؛ بخش بزرگی از باورهای غلط رایج، محصول ترجمه و بازنویسی زنجیرهای است.
