BASICS

اصطلاحات امنیت سایبری: واژه‌نامه‌ی کاربردی امنیت وب

محمدرضا مقدم
محمدرضا مقدم
توسعه‌دهنده ابزاربازبینی: ۲۵ مرداد ۱۴۰۵
۷ فروردین ۱۴۰۵ ۸ دقیقه مطالعه

این صفحه یک واژه‌نامه‌ی اصطلاحات امنیت با تمرکز بر امنیت برنامه‌های وب است. هدفش پوشش همه‌ی واژه‌های این حوزه نیست، بلکه اصطلاحاتی است که در یک گزارش تست نفوذ، جلسه‌ی فنی یا مستند استاندارد واقعاً با آن‌ها روبه‌رو می‌شوید. هر اصطلاح، جایی که توضیح فنی کاملی برایش وجود دارد، به دانشنامه پیوند خورده است؛ پس این صفحه نقطه‌ی ورود به کل مجموعه است.

در یک نگاه

  • اصطلاحات در هفت دسته سازمان یافته‌اند: مفاهیم پایه، کنترل دسترسی، تزریق، پروتکل و سمت کلاینت، مراحل آزمون، ابزار، و کنترل‌های دفاعی.
  • معادل انگلیسی هر اصطلاح در کنار فارسی آمده، چون در گزارش‌ها و مستندات استاندارد همان شکل انگلیسی به کار می‌رود.
  • برخی نام‌های پرکاربرد فارسی منسوخ شده‌اند — از جمله «OWASP ZAP» و «Burp Suite Enterprise».

مفاهیم پایه و رده‌بندی ریسک

  • OWASP — بنیاد غیرانتفاعی جهانی امنیت نرم‌افزار. شناخته‌شده‌ترین خروجی آن فهرست Top 10 است که نسخه‌ی جاری‌اش ۲۰۲۵ است.
  • CVE (Common Vulnerabilities and Exposures) — شناسه‌ی یکتای یک آسیب‌پذیری مشخص در یک محصول مشخص. مثال: CVE-2021-44228.
  • CWE (Common Weakness Enumeration) — دسته‌بندی نوع ضعف، مستقل از محصول. یک CWE می‌تواند هزاران CVE داشته باشد.
  • CVSS — استاندارد امتیازدهی شدت آسیب‌پذیری. نسخه‌ی جاری v4.0 است که در نوامبر ۲۰۲۳ منتشر شد.
  • آسیب‌پذیری (Vulnerability) — ضعفی که قابل بهره‌جویی است. با باگ یکی نیست: هر باگی امنیتی نیست.
  • روز صفر (Zero-day) — آسیب‌پذیری‌ای که وصله‌ای برایش وجود ندارد؛ به‌طور خاص یعنی سازنده هنوز اصلاحیه منتشر نکرده است.
  • اثبات مفهوم (PoC) — کوتاه‌ترین شاهد بازتولیدپذیر که وجود آسیب‌پذیری را نشان می‌دهد.
  • پی‌لود (Payload) — داده‌ای که برای فعال‌کردن یا اثبات یک نقص ارسال می‌شود.
  • SBOM (Software Bill of Materials) — فهرست کامل اجزا و وابستگی‌های یک نرم‌افزار؛ پایه‌ی مقابله با ریسک زنجیره‌ی تأمین.

کنترل دسترسی، احراز هویت و نشست

  • کنترل دسترسی شکسته (Broken Access Control) — دسته‌ی A01:2025 و رتبه‌ی یک OWASP. برنامه بررسی نمی‌کند که این کاربر مجاز به این عملیات است یا نه.
  • IDOR — زیرمجموعه‌ای از کنترل دسترسی شکسته: شناسه‌ی شیء از کاربر گرفته می‌شود بدون بررسی مالکیت.
  • ارتقای دسترسی (Privilege Escalation) — رسیدن به سطح دسترسی بالاتر از سطح تخصیص‌یافته؛ عمودی (نقش بالاتر) یا افقی (کاربر دیگر).
  • CSRF — واداشتن مرورگر کاربر احراز هویت‌شده به ارسال درخواست ناخواسته. در نسخه‌ی ۲۰۲۵ زیر A01 قرار گرفت.
  • JWT — توکن امضاشده‌ای برای حمل ادعاهای هویتی. اعتبارسنجی ادعاهای aud و iss الزامی است.
  • OAuth — چارچوب تفویض دسترسی. توجه: OAuth 2.1 همچنان یک پیش‌نویس IETF است، نه استاندارد منتشرشده.
  • MFA (Multi-Factor Authentication) — احراز هویت چندعاملی؛ مؤثرترین کنترل واحد در برابر تصاحب حساب.
  • شرایط مسابقه (Race Condition) — سوءاستفاده از فاصله‌ی میان بررسی و اقدام؛ مثلاً استفاده‌ی چندباره از یک کد تخفیف.
  • تغییر مسیر باز (Open Redirect) — به‌تنهایی کم‌شدت، اما حلقه‌ی مهمی در زنجیره‌ی سرقت کد مجوزدهی و دور زدن فیلتر SSRF.

تزریق و اجرای کد

  • تزریق SQL — ورودی کاربر به‌عنوان بخشی از دستور SQL تفسیر می‌شود. راهکار ساختاری، کوئری پارامتری است.
  • XSS — اجرای جاوااسکریپت مهاجم در مرورگر قربانی. سه نوع: بازتابی، ذخیره‌شده و مبتنی بر DOM. در OWASP همچنان زیر دسته‌ی تزریق است.
  • تزریق دستور (Command Injection) — رسیدن ورودی به مفسر فرمان سیستم‌عامل.
  • SSTI — ورودی کاربر داخل خود قالب قرار می‌گیرد، نه به‌عنوان داده‌ی قالب؛ معمولاً به اجرای کد می‌رسد.
  • SSRF — واداشتن سرور به ارسال درخواست به مقصد انتخابی مهاجم، از جمله سرویس‌های داخلی. در ۲۰۲۵ داخل A01 ادغام شد.
  • LFI — گنجاندن یا خواندن فایل محلی سرور از مسیر ورودی کاربر.
  • RFI — نسخه‌ی راه‌دور همان مسئله؛ در PHP امروزی به‌دلیل پیش‌فرض‌های پیکربندی، عملاً موضوعی تاریخی است.
  • XXE — سوءاستفاده از موجودیت‌های خارجی XML. در نسخه‌ی ۲۰۲۵ زیر دسته‌ی پیکربندی نادرست قرار دارد.
  • واسازی ناامن (Insecure Deserialization) — بازسازی شیء از داده‌ی تحت کنترل مهاجم؛ مسیر متعارف رسیدن به اجرای کد.
  • RCE — اجرای کد از راه دور؛ شدیدترین نتیجه‌ی ممکن در بیشتر ارزیابی‌ها.

پروتکل، مرورگر و سمت کلاینت

  • TLS — پروتکل رمزنگاری لایه‌ی انتقال. نسخه‌ی جاری ۱٫۳ است و نسخه‌های ۱٫۰ و ۱٫۱ رسماً منسوخ شده‌اند. «SSL» نام منسوخ همین خانواده است.
  • CORS — سازوکاری که سیاست هم‌مبدأ را شل می‌کند. پیکربندی سخاوتمندانه‌ی آن حفاظت را برمی‌دارد، اضافه نمی‌کند.
  • CSP — سیاست امنیت محتوا؛ کاهنده‌ی اثر XSS. سیاست‌های مبتنی بر فهرست میزبان تقریباً همیشه قابل دور زدن‌اند و رویه‌ی درست، nonce به‌همراه strict-dynamic است.
  • SOP (Same-Origin Policy) — قاعده‌ی بنیادی مرورگر که خواندن داده‌ی یک مبدأ توسط مبدأ دیگر را محدود می‌کند.
  • SameSite — ویژگی کوکی که ارسال آن در درخواست‌های بین‌سایتی را محدود می‌کند. توجه: رفتار پیش‌فرض در مرورگرها یکسان نیست، پس جایگزین توکن CSRF سمت سرور نمی‌شود.
  • HSTS — هدری که مرورگر را وادار می‌کند فقط از HTTPS استفاده کند؛ ضد تنزل پروتکل.
  • HttpOnly و Secure — پرچم‌های کوکی: اولی دسترسی جاوااسکریپت را می‌بندد، دومی ارسال روی HTTP را.

مراحل و تکنیک‌های آزمون

  • شناسایی (Reconnaissance) — جمع‌آوری اطلاعات درباره‌ی سطح حمله پیش از آزمون؛ مرحله‌ای که کیفیت کل تست را تعیین می‌کند.
  • OSINT — گردآوری اطلاعات از منابع عمومی، بدون هیچ تماسی با سامانه‌ی هدف.
  • فازینگ (Fuzzing) — ارسال حجم زیادی ورودی برای یافتن رفتار غیرمنتظره یا کشف محتوای پنهان.
  • تست امنیت API — ارزیابی اندپوینت‌های برنامه‌نویسی؛ مرجع درست آن OWASP API Security Top 10 است.
  • بازبینی کد امن — تحلیل کد منبع برای یافتن نقص؛ در برابر تحلیل جعبه‌سیاه، دید مسیر داده را می‌دهد.
  • مدل‌سازی تهدید — تعیین این‌که چه کسی، به چه چیزی، از چه مسیری؛ خروجی آن سناریوی آزمون است.
  • حرکت جانبی — گسترش دسترسی از یک سامانه به سامانه‌های دیگر پس از ورود اولیه.
  • شل معکوس (Reverse Shell) — اتصال خروجی از سامانه‌ی هدف به شنونده‌ی تست‌کننده، برای اثبات اجرای کد.
  • فرار از جعبه‌ی شنی — خروج از محیط محدودشده‌ای که قرار بود کد را مهار کند.
  • SAST و DAST — تحلیل ایستا روی کد در برابر آزمون پویا روی برنامه‌ی در حال اجرا. هیچ‌کدام نقص‌های کنترل دسترسی را قابل اعتماد پیدا نمی‌کنند.

ابزارها

دو نام منسوخ که هنوز در فارسی تکرار می‌شود

«OWASP ZAP»: این ابزار در سپتامبر ۲۰۲۳ از OWASP جدا شد و امروز ZAP یا «ZAP by Checkmarx» نام دارد؛ خود پروژه از کاربران خواسته نام قدیمی را به کار نبرند. «Burp Suite Enterprise Edition»: به Burp Suite DAST تغییر نام داده است.

  • Burp Suite — پروکسی میانی و ستون فقرات آزمون دستی وب. نسخه‌ی Community اسکنر و Collaborator ندارد؛ اما DOM Invader در آن هم موجود است.
  • Caido — پروکسی میانی مدرن با معماری کلاینت-سرور. متن‌باز نیست و هنوز پیش از نسخه‌ی ۱ است؛ اسکنر خودکار هم ندارد.
  • Nmap — کشف میزبان، پورت و سرویس. اسکنر آسیب‌پذیری برنامه‌ی وب نیست.
  • Nuclei — تطبیق‌دهنده‌ی قالب‌محور؛ برای CVE و پیکربندی شناخته‌شده عالی است، برای منطق کسب‌وکار بی‌فایده.
  • ffuf — فازر سریع برای کشف محتوا، پارامتر و زیردامنه.
  • sqlmap — خودکارسازی بهره‌جویی از تزریق SQL روی نقطه‌ای که قبلاً پیدا کرده‌اید.
  • subfinder — شمارش غیرفعال زیردامنه‌ها.
  • Wireshark — تحلیلگر ترافیک شبکه؛ در تست وب معمولاً ابزار اصلی نیست.
  • Metasploit — چارچوب بهره‌جویی شبکه و میزبان؛ نقش آن در تست وب محدود و جانبی است.
  • Kali Linux — توزیع لینوکس با ابزارهای بسته‌بندی‌شده؛ جعبه‌ابزار است، نه مهارت.

کنترل‌های دفاعی و اصطلاحات سازمانی

اصطلاحمعنانکته‌ی مهم
WAFفایروال برنامه‌ی وبکنترل جبرانی و خریدار زمان؛ هرگز راهکار رفع یک نقص کد نیست
IDS / IPSتشخیص و پیشگیری نفوذسوءاستفاده از منطق برنامه را نمی‌بیند
SIEMتجمیع و همبستگی لاگبدون سناریوی هشدار، فقط انبار لاگ است
جداسازی شبکهتفکیک بخش‌های شبکهاثرش را باید با تست اثبات کرد، نه با نمودار
اعتماد صفرZero Trustیک رویکرد معماری است، نه محصولی که خریداری شود
حداقل دسترسیLeast Privilegeمؤثرترین کنترل در برابر تهدید درونی
دفاع لایه‌لایهDefense in Depthفرض بر شکست هر لایه به‌تنهایی است
مقاوم‌سازیHardeningباید تکرارپذیر و در همه‌ی محیط‌ها یکسان باشد
مدیریت آسیب‌پذیریچرخه‌ی کشف تا رفعفرایند است، نه یک اسکن دوره‌ای
NIST CSFچارچوب حاکمیت امنیتنسخه‌ی ۲٫۰ کارکرد GOVERN را اضافه کرده است

اگر می‌خواهید این اصطلاحات را در قالب یک ارزیابی واقعی روی سامانه‌ی خودتان ببینید، تست نفوذ وب نقطه‌ی شروع است؛ و برای مرور مفاهیم پایه، امنیت وب چیست و امنیت سایبری را ببینید.

پرسش‌های متداول

تفاوت CVE و CWE و CVSS چیست؟

CVE شناسه‌ی یک آسیب‌پذیری مشخص در یک محصول مشخص است؛ CWE نوع ضعف را دسته‌بندی می‌کند و مستقل از محصول است؛ CVSS شدت را امتیازدهی می‌کند. در یک گزارش حرفه‌ای هر سه ظاهر می‌شوند و نقش متفاوتی دارند.

چرا نباید بگوییم OWASP ZAP؟

چون این ابزار در سپتامبر ۲۰۲۳ از OWASP جدا شد و امروز به‌عنوان ZAP یا «ZAP by Checkmarx» شناخته می‌شود. خود پروژه صفحه‌ای منتشر کرده و از کاربران خواسته این نام را به کار نبرند.

تفاوت SAST و DAST چیست؟

SAST کد را بدون اجرا تحلیل می‌کند و برای یافتن الگوهای تزریق و اسرار جاسازی‌شده خوب است. DAST برنامه‌ی در حال اجرا را از بیرون آزمون می‌کند. هیچ‌کدام نقص کنترل دسترسی و منطق کسب‌وکار را قابل اعتماد پیدا نمی‌کنند، چون ابزار نمی‌داند چه چیزی باید مجاز باشد.

معادل فارسی این اصطلاحات را در گزارش استفاده کنیم یا انگلیسی؟

رویه‌ی حرفه‌ای، آوردن هر دو در نخستین استفاده است — مثلاً «کنترل دسترسی شکسته (Broken Access Control)» — و سپس استفاده‌ی یکدست از یکی. شناسه‌های استاندارد مانند A01:2025، CWE-79 و CVE-2021-44228 باید همیشه به شکل اصلی نوشته شوند.

برای شروع یادگیری، اصطلاحات کدام بخش را اول بخوانیم؟

بخش کنترل دسترسی و بخش پروتکل و سمت کلاینت. این دو بیشترین کاربرد را در کار روزمره‌ی تست نفوذ وب دارند و پیش‌نیاز فهم بقیه‌ی مفاهیم‌اند. ترتیب کامل یادگیری در نقشه‌ی راه تست نفوذ آمده است.

محمدرضا مقدم
WRITTEN BY

محمدرضا مقدم

توسعه‌دهنده ابزار

مغز خودکارسازی تیم؛ ابزارها و زیرساخت داخلی پی‌هانتر را می‌سازد تا اسکن و گزارش‌گیری سریع‌تر و دقیق‌تر انجام شود.

BASICS

امنیت سایبری چیست؟ و برای امنیت اطلاعات چه کنیم؟

ادامه مطلب ←
BASICS

آسیب‌پذیری چیست و انواع آسیب‌پذیری به زبان ساده

ادامه مطلب ←
BUG BOUNTY

انواع هکر: کلاه سفید، سیاه و خاکستری

ادامه مطلب ←