LEARN

دوره هک و امنیت: کلاس‌ها و مسیر یادگیری

آموزش امنیت سایبری با تجربه‌ی میدانی تیم پی‌هانتر — پروژه‌محور، فارسی و بدون مقدمه‌چینی اضافه. نقشه‌ی راه کامل را ببینید و از همان جایی که هستید شروع کنید.

COURSES

دوره‌ها و کلاس‌ها

از مبانی تا تخصصی — هر دوره با تمرین عملی و پروژه‌ی پایانی.

رایگانBEGINNER

مبانی امنیت وب

از HTTP و کوکی تا معماری کلاینت-سرور — پیش‌نیاز واقعی هر مسیر امنیتی. بدون این پایه، ابزارها فقط دکمه‌اند.

۶ جلسه
شروع یادگیری ←
رایگانBEGINNER

آشنایی با OWASP Top 10

ده دسته‌ی ریسک بحرانی وب با تمرین عملی روی محیط آزمایشگاهی امن.

۱۰ جلسه
شروع یادگیری ←
INTERMEDIATE

تست نفوذ وب — عملی

متدولوژی WSTG از شناسایی تا گزارش: کشف، اکسپلویت و مستندسازی روی سناریوهای واقعی.

۱۴ جلسه
پیش‌ثبت‌نام ←
رایگانINTERMEDIATE

کار با Burp Suite

از رهگیری ساده تا Intruder، Repeater و افزونه‌نویسی — ابزار اصلی هر هانتر وب.

۸ جلسه
شروع یادگیری ←
INTERMEDIATE

شروع باگ‌بانتی

انتخاب هدف، شناسایی، پیدا کردن اولین باگ و نوشتن گزارشی که رد نشود.

۱۲ جلسه
پیش‌ثبت‌نام ←
ADVANCED

تست نفوذ شبکه و Active Directory

از نقشه‌برداری شبکه تا حرکت جانبی و ارتقای دسترسی در دامنه‌ی ویندوزی.

۱۰ جلسه
پیش‌ثبت‌نام ←
ADVANCED

امنیت اپلیکیشن موبایل

تحلیل ایستا و پویا، دور زدن Pinning و مهندسی معکوس اپ اندروید.

۹ جلسه
پیش‌ثبت‌نام ←
رایگانWORKSHOP

گزارش‌نویسی حرفه‌ای

مهارتی که بیشترین تأثیر را روی درآمد شما دارد و کمترین آموزش را می‌بیند.

۳ جلسه
شروع یادگیری ←
FOR COMPANIES

دوره در شرکت شما

تیم فنی‌تان را در محل خودتان آموزش می‌دهیم — سرفصل روی استک شما، رودمپ ۹۰ روزه و سنجش اثر بعد از دوره با عدد.

دوره‌های سازمانی ←
ROADMAP

نقشه راه یادگیری هک و امنیت

مسیری که به تازه‌واردها پیشنهاد می‌کنیم — همان ترتیبی که اعضای تیم خودمان طی کرده‌اند.

  1. پایه‌ها را محکم کنیدشبکه، لینوکس و وب. بدون درک HTTP و سیستم‌عامل، هر آموزش هکی سطحی می‌ماند. حدود ۲ تا ۳ ماه.
  2. آسیب‌پذیری‌ها را بشناسیدOWASP Top 10 را نه حفظ، که درک کنید — هر مورد را روی محیط آزمایشگاهی بازتولید کنید.
  3. با ابزارها کار کنیدBurp Suite، Nmap، ffuf و کالی لینوکس. ابزار را بعد از مفهوم یاد بگیرید، نه قبل از آن.
  4. در آزمایشگاه تمرین کنیدTryHackMe، HackTheBox و CTFها. هدف: حل مستقل، نه تماشای ویدیوی حل.
  5. اولین باگ واقعی را پیدا کنیدوارد پلتفرم‌های باگ‌بانتی شوید. اولین پاداش ممکن است ماه‌ها طول بکشد — طبیعی است.
  6. تخصصی شویدیک حوزه را عمیق انتخاب کنید: وب، موبایل، شبکه یا API. عمق، درآمد می‌سازد؛ سطحی بودن، نه.
  7. رزومه‌ی اثبات‌پذیر بسازیدرایت‌آپ بنویسید، ابزار منتشر کنید، CVE بگیرید. بازار به خروجی نگاه می‌کند، نه مدرک.

این صفحه برای شماست یا صفحه‌ی دوره‌های سازمانی؟

ما دو مسیر آموزشی کاملاً جدا داریم و اگر مسیر اشتباه را انتخاب کنید، وقت و بودجه هدر می‌رود. تفاوت در سطح دشواری نیست؛ در هدف است.

  • این صفحه — مسیر فردی. برای کسی است که می‌خواهد وارد حرفه‌ی امنیت شود: از صفر تا اولین یافته‌ی واقعی، اولین گزارش پذیرفته‌شده و اولین موقعیت شغلی. خروجی، مهارت شخصی و رزومه‌ی اثبات‌پذیر است.
  • دوره‌ی سازمانی توسعه امن — مسیر تیمی. برای تیم توسعه‌ای است که می‌خواهد باگ امنیتی کمتری تولید کند. شرکت‌کننده‌ها قرار نیست پنتستر شوند؛ قرار است کد امن‌تری بنویسند. سرفصل روی استک همان شرکت بسته می‌شود، تمرین‌ها روی مخزن خودشان است و اثر دوره سه ماه بعد با عدد سنجیده می‌شود.

قاعده‌ی ساده: اگر می‌پرسید «چطور هکر قانونی شوم؟» این صفحه مال شماست. اگر می‌پرسید «چطور کاری کنم تیمم دوباره همان باگ را ننویسد؟» صفحه‌ی سازمانی. معیارهای انتخاب میان دوره‌های موجود در بازار — چه فردی چه سازمانی — را در راهنمای انتخاب دوره‌ی امنیت جمع کرده‌ایم.

مسیر یادگیری چطور چیده شده است

نقشه‌ی راه بالای همین صفحه، ترتیبی است که خودمان طی کرده‌ایم و دلیل هر مرحله را در مسیر یادگیری تست نفوذ باز کرده‌ایم. سه نکته که بیشترین تأثیر را روی سرعت پیشرفت دارد:

  • پایه پیش از ابزار. کسی که نمی‌داند یک درخواست HTTP از چه اجزایی ساخته می‌شود، کوکی چطور به مرورگر برمی‌گردد و مرز میان مبدأ (origin) و سایت (site) کجاست، با Burp Suite فقط دکمه می‌زند. بخش «مبانی امنیت وب» به همین دلیل اول فهرست است و رایگان.
  • بازتولید پیش از حفظ‌کردن. ده دسته‌ی OWASP Top 10 را نباید حفظ کرد؛ باید هرکدام را در یک آزمایشگاه امن ساخت، شکست و بعد رفع کرد. تفاوت کسی که XSS را «می‌داند» با کسی که آن را «زده» در اولین مصاحبه‌ی فنی معلوم می‌شود.
  • عمق پیش از پهنا. یک حوزه را انتخاب کنید و در آن عمیق شوید. بازار کار به کسی که وب را خوب می‌شناسد پاسخ می‌دهد، نه به کسی که از هر حوزه چند اصطلاح بلد است. دلایل و وضعیت واقعی بازار در رشته و شغل امنیت سایبری آمده است.

پیش‌نیاز واقعی شروع، نه مدرک است و نه دوره‌ی گران: توانایی خواندن مستند انگلیسی، آشنایی مقدماتی با خط فرمان لینوکس و صبر. برای مطالعه‌ی موازی هم فهرست منابعی که واقعاً ارزش وقت دارند را در کتاب‌های امنیت سایبری آورده‌ایم و اصطلاحات فنی هر درس در دانشنامه با مثال توضیح داده شده است.

چقدر طول می‌کشد — پاسخ صادقانه

هیچ‌کس نمی‌تواند به شما بگوید در فلان تعداد ماه متخصص می‌شوید، چون متغیر اصلی زمانی است که هر روز صرف تمرین می‌کنید، نه تعداد جلسات دوره. آنچه می‌توانیم بگوییم این است: مسیر با تمرین جدی و روزانه در بازه‌ی ماه‌ها اندازه‌گیری می‌شود، نه هفته‌ها. هر تبلیغی که «هکر شدن در یک ماه» وعده می‌دهد، چیزی می‌فروشد که وجود ندارد. اولین پاداش باگ‌بانتی ممکن است ماه‌ها پس از شروع بیاید و این کاملاً طبیعی است؛ خواندن رایت‌آپ‌های واقعی در همین دوره، بیشترین کمک را می‌کند.

چه چیزی آموزش نمی‌دهیم

این را صریح می‌نویسیم چون بخش بزرگی از جست‌وجوهای فارسی در این حوزه، دنبال چیز دیگری است. ما آموزش نفوذ به حساب، پیامک، دستگاه یا سامانه‌ی دیگران نمی‌دهیم؛ نه در دوره، نه در ویدیو، نه در مشاوره. دلیلش صرفاً اخلاقی نیست: آزمون بدون مجوز کتبی مالک، از نظر قانونی نفوذ غیرمجاز است و کسی که کارش را با آن شروع کند، مسیر حرفه‌ای برای خودش باقی نمی‌گذارد.

هر تمرین در دوره‌های ما یا روی محیط آزمایشگاهی عمدی‌آسیب‌پذیر انجام می‌شود، یا روی دامنه‌ای که برنامه‌ی باگ‌بانتی رسمی و اسکوپ منتشرشده دارد، یا روی زیرساخت خودتان. اولین درس هر دوره هم همین است: پیش از هر آزمون، بپرس مجوزش کجاست و دامنه‌اش تا کجاست. اگر خارج از این چارچوب آسیب‌پذیری‌ای پیدا کردید، مسیر درست افشای مسئولانه است، نه انتشار عمومی و نه سوءاستفاده.

یک تصریح دیگر: هدف این دوره‌ها ساختن پنتستر است، اما تخصص خودِ پی‌هانتر تست نفوذ وب اپلیکیشن است و محتوای آموزشی هم با همین وزن چیده شده. حوزه‌های شبکه و موبایل در فهرست هستند، ولی به‌عنوان امتداد همان مسیر، نه جایگزین آن.

منابع رایگان، پیش از هر پرداختی

پیش از ثبت‌نام در هر کلاسی، محتوای رایگان را تمام کنید. دانشنامه بیش از چهل مدخل فنی دارد، ویدیوها رایگان‌اند و بلاگ راهنماهای کامل مسیر را پوشش می‌دهد. اگر با این منابع پیش نرفتید، مشکل نبودِ کلاس نیست؛ مشکل تمرین‌نکردن است و کلاس آن را حل نمی‌کند.

FAQ

سؤالات پرتکرار

برای شروع باید برنامه‌نویسی بلد باشم؟

برای شروع نه، اما برای پیشرفت بله. با درک HTML و جاوااسکریپت شروع کنید و کم‌کم پایتون را برای خودکارسازی یاد بگیرید — بدون اسکریپت‌نویسی، در سطح متوسط متوقف می‌شوید.

چقدر طول می‌کشد تا درآمدزا شوم؟

با تمرین جدی و روزانه، معمولاً ۶ تا ۱۲ ماه تا اولین پاداش باگ‌بانتی یا موقعیت جونیور. هر کسی که وعده‌ی «هکر شدن در یک ماه» می‌دهد، چیزی می‌فروشد.

مدرک دانشگاهی لازم است؟

خیر. این صنعت به خروجی قابل بررسی نگاه می‌کند: گزارش‌های تأییدشده، رایت‌آپ و ابزار. جزئیات را در رشته امنیت سایبری نوشته‌ایم.

دوره‌ها آنلاین است یا حضوری؟

محتوای رایگان به‌صورت ویدیو و دانشنامه در دسترس است؛ کلاس‌های تخصصی به‌صورت آنلاین و در گروه‌های کوچک برگزار می‌شود. برای اطلاع از دوره‌ی بعدی تماس بگیرید.

تفاوت این دوره‌ها با دوره‌ی سازمانی چیست؟

این‌ها برای رشد فردی و ورود به حرفه‌ی امنیت‌اند. دوره‌ی سازمانی برای تیم توسعه‌ی یک شرکت طراحی می‌شود، سرفصلش روی استک همان تیم بسته می‌شود و هدفش کم‌کردن باگ امنیتی در محصول است، نه تربیت پنتستر.

برای تمرین از چه محیطی استفاده کنم؟

فقط محیط‌هایی که برای همین ساخته شده‌اند یا مجوز صریح دارند: آزمایشگاه‌های عمدی‌آسیب‌پذیر، پلتفرم‌های تمرین، یا دامنه‌ای که برنامه‌ی باگ‌بانتی رسمی با اسکوپ منتشرشده دارد. آزمون روی سامانه‌ی دیگران بدون مجوز کتبی، تمرین نیست.

START TODAY

یادگیری امنیت
از تمرین شروع می‌شود

دانشنامه و ویدیوهای پی‌هانتر رایگان‌اند — همین امروز اولین قدم را بردارید.