این صفحه یک واژهنامهی اصطلاحات امنیت با تمرکز بر امنیت برنامههای وب است. هدفش پوشش همهی واژههای این حوزه نیست، بلکه اصطلاحاتی است که در یک گزارش تست نفوذ، جلسهی فنی یا مستند استاندارد واقعاً با آنها روبهرو میشوید. هر اصطلاح، جایی که توضیح فنی کاملی برایش وجود دارد، به دانشنامه پیوند خورده است؛ پس این صفحه نقطهی ورود به کل مجموعه است.
در یک نگاه
- اصطلاحات در هفت دسته سازمان یافتهاند: مفاهیم پایه، کنترل دسترسی، تزریق، پروتکل و سمت کلاینت، مراحل آزمون، ابزار، و کنترلهای دفاعی.
- معادل انگلیسی هر اصطلاح در کنار فارسی آمده، چون در گزارشها و مستندات استاندارد همان شکل انگلیسی به کار میرود.
- برخی نامهای پرکاربرد فارسی منسوخ شدهاند — از جمله «OWASP ZAP» و «Burp Suite Enterprise».
مفاهیم پایه و ردهبندی ریسک
- OWASP — بنیاد غیرانتفاعی جهانی امنیت نرمافزار. شناختهشدهترین خروجی آن فهرست Top 10 است که نسخهی جاریاش ۲۰۲۵ است.
- CVE (Common Vulnerabilities and Exposures) — شناسهی یکتای یک آسیبپذیری مشخص در یک محصول مشخص. مثال:
CVE-2021-44228. - CWE (Common Weakness Enumeration) — دستهبندی نوع ضعف، مستقل از محصول. یک CWE میتواند هزاران CVE داشته باشد.
- CVSS — استاندارد امتیازدهی شدت آسیبپذیری. نسخهی جاری
v4.0است که در نوامبر ۲۰۲۳ منتشر شد. - آسیبپذیری (Vulnerability) — ضعفی که قابل بهرهجویی است. با باگ یکی نیست: هر باگی امنیتی نیست.
- روز صفر (Zero-day) — آسیبپذیریای که وصلهای برایش وجود ندارد؛ بهطور خاص یعنی سازنده هنوز اصلاحیه منتشر نکرده است.
- اثبات مفهوم (PoC) — کوتاهترین شاهد بازتولیدپذیر که وجود آسیبپذیری را نشان میدهد.
- پیلود (Payload) — دادهای که برای فعالکردن یا اثبات یک نقص ارسال میشود.
- SBOM (Software Bill of Materials) — فهرست کامل اجزا و وابستگیهای یک نرمافزار؛ پایهی مقابله با ریسک زنجیرهی تأمین.
کنترل دسترسی، احراز هویت و نشست
- کنترل دسترسی شکسته (Broken Access Control) — دستهی
A01:2025و رتبهی یک OWASP. برنامه بررسی نمیکند که این کاربر مجاز به این عملیات است یا نه. - IDOR — زیرمجموعهای از کنترل دسترسی شکسته: شناسهی شیء از کاربر گرفته میشود بدون بررسی مالکیت.
- ارتقای دسترسی (Privilege Escalation) — رسیدن به سطح دسترسی بالاتر از سطح تخصیصیافته؛ عمودی (نقش بالاتر) یا افقی (کاربر دیگر).
- CSRF — واداشتن مرورگر کاربر احراز هویتشده به ارسال درخواست ناخواسته. در نسخهی ۲۰۲۵ زیر
A01قرار گرفت. - JWT — توکن امضاشدهای برای حمل ادعاهای هویتی. اعتبارسنجی ادعاهای
audوissالزامی است. - OAuth — چارچوب تفویض دسترسی. توجه: OAuth 2.1 همچنان یک پیشنویس IETF است، نه استاندارد منتشرشده.
- MFA (Multi-Factor Authentication) — احراز هویت چندعاملی؛ مؤثرترین کنترل واحد در برابر تصاحب حساب.
- شرایط مسابقه (Race Condition) — سوءاستفاده از فاصلهی میان بررسی و اقدام؛ مثلاً استفادهی چندباره از یک کد تخفیف.
- تغییر مسیر باز (Open Redirect) — بهتنهایی کمشدت، اما حلقهی مهمی در زنجیرهی سرقت کد مجوزدهی و دور زدن فیلتر SSRF.
تزریق و اجرای کد
- تزریق SQL — ورودی کاربر بهعنوان بخشی از دستور SQL تفسیر میشود. راهکار ساختاری، کوئری پارامتری است.
- XSS — اجرای جاوااسکریپت مهاجم در مرورگر قربانی. سه نوع: بازتابی، ذخیرهشده و مبتنی بر DOM. در OWASP همچنان زیر دستهی تزریق است.
- تزریق دستور (Command Injection) — رسیدن ورودی به مفسر فرمان سیستمعامل.
- SSTI — ورودی کاربر داخل خود قالب قرار میگیرد، نه بهعنوان دادهی قالب؛ معمولاً به اجرای کد میرسد.
- SSRF — واداشتن سرور به ارسال درخواست به مقصد انتخابی مهاجم، از جمله سرویسهای داخلی. در ۲۰۲۵ داخل
A01ادغام شد. - LFI — گنجاندن یا خواندن فایل محلی سرور از مسیر ورودی کاربر.
- RFI — نسخهی راهدور همان مسئله؛ در PHP امروزی بهدلیل پیشفرضهای پیکربندی، عملاً موضوعی تاریخی است.
- XXE — سوءاستفاده از موجودیتهای خارجی XML. در نسخهی ۲۰۲۵ زیر دستهی پیکربندی نادرست قرار دارد.
- واسازی ناامن (Insecure Deserialization) — بازسازی شیء از دادهی تحت کنترل مهاجم؛ مسیر متعارف رسیدن به اجرای کد.
- RCE — اجرای کد از راه دور؛ شدیدترین نتیجهی ممکن در بیشتر ارزیابیها.
پروتکل، مرورگر و سمت کلاینت
- TLS — پروتکل رمزنگاری لایهی انتقال. نسخهی جاری ۱٫۳ است و نسخههای ۱٫۰ و ۱٫۱ رسماً منسوخ شدهاند. «SSL» نام منسوخ همین خانواده است.
- CORS — سازوکاری که سیاست هممبدأ را شل میکند. پیکربندی سخاوتمندانهی آن حفاظت را برمیدارد، اضافه نمیکند.
- CSP — سیاست امنیت محتوا؛ کاهندهی اثر XSS. سیاستهای مبتنی بر فهرست میزبان تقریباً همیشه قابل دور زدناند و رویهی درست، nonce بههمراه
strict-dynamicاست. - SOP (Same-Origin Policy) — قاعدهی بنیادی مرورگر که خواندن دادهی یک مبدأ توسط مبدأ دیگر را محدود میکند.
- SameSite — ویژگی کوکی که ارسال آن در درخواستهای بینسایتی را محدود میکند. توجه: رفتار پیشفرض در مرورگرها یکسان نیست، پس جایگزین توکن CSRF سمت سرور نمیشود.
- HSTS — هدری که مرورگر را وادار میکند فقط از HTTPS استفاده کند؛ ضد تنزل پروتکل.
- HttpOnly و Secure — پرچمهای کوکی: اولی دسترسی جاوااسکریپت را میبندد، دومی ارسال روی HTTP را.
مراحل و تکنیکهای آزمون
- شناسایی (Reconnaissance) — جمعآوری اطلاعات دربارهی سطح حمله پیش از آزمون؛ مرحلهای که کیفیت کل تست را تعیین میکند.
- OSINT — گردآوری اطلاعات از منابع عمومی، بدون هیچ تماسی با سامانهی هدف.
- فازینگ (Fuzzing) — ارسال حجم زیادی ورودی برای یافتن رفتار غیرمنتظره یا کشف محتوای پنهان.
- تست امنیت API — ارزیابی اندپوینتهای برنامهنویسی؛ مرجع درست آن OWASP API Security Top 10 است.
- بازبینی کد امن — تحلیل کد منبع برای یافتن نقص؛ در برابر تحلیل جعبهسیاه، دید مسیر داده را میدهد.
- مدلسازی تهدید — تعیین اینکه چه کسی، به چه چیزی، از چه مسیری؛ خروجی آن سناریوی آزمون است.
- حرکت جانبی — گسترش دسترسی از یک سامانه به سامانههای دیگر پس از ورود اولیه.
- شل معکوس (Reverse Shell) — اتصال خروجی از سامانهی هدف به شنوندهی تستکننده، برای اثبات اجرای کد.
- فرار از جعبهی شنی — خروج از محیط محدودشدهای که قرار بود کد را مهار کند.
- SAST و DAST — تحلیل ایستا روی کد در برابر آزمون پویا روی برنامهی در حال اجرا. هیچکدام نقصهای کنترل دسترسی را قابل اعتماد پیدا نمیکنند.
ابزارها
«OWASP ZAP»: این ابزار در سپتامبر ۲۰۲۳ از OWASP جدا شد و امروز ZAP یا «ZAP by Checkmarx» نام دارد؛ خود پروژه از کاربران خواسته نام قدیمی را به کار نبرند. «Burp Suite Enterprise Edition»: به Burp Suite DAST تغییر نام داده است.
- Burp Suite — پروکسی میانی و ستون فقرات آزمون دستی وب. نسخهی Community اسکنر و Collaborator ندارد؛ اما DOM Invader در آن هم موجود است.
- Caido — پروکسی میانی مدرن با معماری کلاینت-سرور. متنباز نیست و هنوز پیش از نسخهی ۱ است؛ اسکنر خودکار هم ندارد.
- Nmap — کشف میزبان، پورت و سرویس. اسکنر آسیبپذیری برنامهی وب نیست.
- Nuclei — تطبیقدهندهی قالبمحور؛ برای CVE و پیکربندی شناختهشده عالی است، برای منطق کسبوکار بیفایده.
- ffuf — فازر سریع برای کشف محتوا، پارامتر و زیردامنه.
- sqlmap — خودکارسازی بهرهجویی از تزریق SQL روی نقطهای که قبلاً پیدا کردهاید.
- subfinder — شمارش غیرفعال زیردامنهها.
- Wireshark — تحلیلگر ترافیک شبکه؛ در تست وب معمولاً ابزار اصلی نیست.
- Metasploit — چارچوب بهرهجویی شبکه و میزبان؛ نقش آن در تست وب محدود و جانبی است.
- Kali Linux — توزیع لینوکس با ابزارهای بستهبندیشده؛ جعبهابزار است، نه مهارت.
کنترلهای دفاعی و اصطلاحات سازمانی
| اصطلاح | معنا | نکتهی مهم |
|---|---|---|
| WAF | فایروال برنامهی وب | کنترل جبرانی و خریدار زمان؛ هرگز راهکار رفع یک نقص کد نیست |
| IDS / IPS | تشخیص و پیشگیری نفوذ | سوءاستفاده از منطق برنامه را نمیبیند |
| SIEM | تجمیع و همبستگی لاگ | بدون سناریوی هشدار، فقط انبار لاگ است |
| جداسازی شبکه | تفکیک بخشهای شبکه | اثرش را باید با تست اثبات کرد، نه با نمودار |
| اعتماد صفر | Zero Trust | یک رویکرد معماری است، نه محصولی که خریداری شود |
| حداقل دسترسی | Least Privilege | مؤثرترین کنترل در برابر تهدید درونی |
| دفاع لایهلایه | Defense in Depth | فرض بر شکست هر لایه بهتنهایی است |
| مقاومسازی | Hardening | باید تکرارپذیر و در همهی محیطها یکسان باشد |
| مدیریت آسیبپذیری | چرخهی کشف تا رفع | فرایند است، نه یک اسکن دورهای |
| NIST CSF | چارچوب حاکمیت امنیت | نسخهی ۲٫۰ کارکرد GOVERN را اضافه کرده است |
اگر میخواهید این اصطلاحات را در قالب یک ارزیابی واقعی روی سامانهی خودتان ببینید، تست نفوذ وب نقطهی شروع است؛ و برای مرور مفاهیم پایه، امنیت وب چیست و امنیت سایبری را ببینید.
پرسشهای متداول
تفاوت CVE و CWE و CVSS چیست؟
CVE شناسهی یک آسیبپذیری مشخص در یک محصول مشخص است؛ CWE نوع ضعف را دستهبندی میکند و مستقل از محصول است؛ CVSS شدت را امتیازدهی میکند. در یک گزارش حرفهای هر سه ظاهر میشوند و نقش متفاوتی دارند.
چرا نباید بگوییم OWASP ZAP؟
چون این ابزار در سپتامبر ۲۰۲۳ از OWASP جدا شد و امروز بهعنوان ZAP یا «ZAP by Checkmarx» شناخته میشود. خود پروژه صفحهای منتشر کرده و از کاربران خواسته این نام را به کار نبرند.
تفاوت SAST و DAST چیست؟
SAST کد را بدون اجرا تحلیل میکند و برای یافتن الگوهای تزریق و اسرار جاسازیشده خوب است. DAST برنامهی در حال اجرا را از بیرون آزمون میکند. هیچکدام نقص کنترل دسترسی و منطق کسبوکار را قابل اعتماد پیدا نمیکنند، چون ابزار نمیداند چه چیزی باید مجاز باشد.
معادل فارسی این اصطلاحات را در گزارش استفاده کنیم یا انگلیسی؟
رویهی حرفهای، آوردن هر دو در نخستین استفاده است — مثلاً «کنترل دسترسی شکسته (Broken Access Control)» — و سپس استفادهی یکدست از یکی. شناسههای استاندارد مانند A01:2025، CWE-79 و CVE-2021-44228 باید همیشه به شکل اصلی نوشته شوند.
برای شروع یادگیری، اصطلاحات کدام بخش را اول بخوانیم؟
بخش کنترل دسترسی و بخش پروتکل و سمت کلاینت. این دو بیشترین کاربرد را در کار روزمرهی تست نفوذ وب دارند و پیشنیاز فهم بقیهی مفاهیماند. ترتیب کامل یادگیری در نقشهی راه تست نفوذ آمده است.
