پرش به محتوای اصلی

وبلاگ رخنه‌کاو

امنیت وب، به زبان قابل اجرا

آنچه در کار روزمره روی سایت‌های واقعی یاد می‌گیریم — بدون بزرگ‌نمایی، بدون ترساندن، و با قدم‌هایی که می‌توانید همین امروز بردارید.

تازه‌ترین مقاله‌ها

آسیب‌پذیری‌های سایت

Mass Assignment چیست؟ بررسی آسیب‌پذیری تخصیص انبوه و روش‌های جلوگیری از تغییر غیرمجاز داده‌ها در API

آسیب‌پذیری Mass Assignment زمانی رخ می‌دهد که API داده‌های دریافتی از کاربر را بدون محدودسازی دقیق به ویژگی‌های Object یا Model داخلی متصل کند و در نتیجه امکان تغییر Propertyهای غیرمجاز ایجاد شود. این ضعف می‌تواند Propertyهای مربوط به سطح دسترسی، مالکیت، وضعیت حساب یا منطق مالی را تحت تأثیر قرار دهد و در طبقه‌بندی فعلی امنیت API با کنترل مجوز در سطح ویژگی‌های Object ارتباط مستقیم دارد.

۴۳ دقیقه مطالعه
آسیب‌پذیری‌های سایت

AI Agent Security چیست؟ امنیت عامل‌های هوش مصنوعی، ابزارها و دسترسی‌های خودکار

AI Agent Security به مجموعه کنترل‌هایی گفته می‌شود که از عامل‌های هوش مصنوعی دارای قابلیت تصمیم‌گیری، Memory، Tool Calling و دسترسی به سرویس‌های واقعی محافظت می‌کنند. مهم‌ترین خطرها شامل Prompt Injection، Excessive Agency، Tool Abuse، Memory Poisoning، Privilege Escalation و Data Exfiltration هستند. استفاده از Least Privilege، Authorization مستقل، محدودسازی ابزارها، Human-in-the-Loop، اعتبارسنجی عملیات و مانیتورینگ مستمر از مهم‌ترین اصول امنیت AI Agent به شمار می‌روند.

۲۹ دقیقه مطالعه
آسیب‌پذیری‌های سایت

Web LLM Attacks چیست؟ امنیت سایت‌ها و اپلیکیشن‌های متصل به هوش مصنوعی

Web LLM Attacks به حملاتی گفته می‌شود که سایت‌ها و اپلیکیشن‌های متصل به مدل‌های زبانی بزرگ را از طریق Prompt، RAG، ابزارهای متصل، APIها یا خروجی هوش مصنوعی هدف قرار می‌دهند. Prompt Injection، نشت اطلاعات حساس، Excessive Agency و ضعف Vector Database از مهم‌ترین خطرات این معماری‌ها هستند. مقابله با Web LLM Attacks به کنترل دسترسی مستقل، Least Privilege، جداسازی داده‌ها، اعتبارسنجی ورودی و خروجی، محدودسازی Toolها و مانیتورینگ مستمر نیاز دارد.

۳۳ دقیقه مطالعه
تست امنیت سایت

DevSecOps چیست؟ چگونه امنیت را وارد فرایند توسعه و CI/CD کنیم؟

DevSecOps رویکردی برای ادغام امنیت با تمام مراحل توسعه نرم‌افزار و CI/CD است تا آسیب‌پذیری‌ها پیش از رسیدن به Production شناسایی و مدیریت شوند. کنترل‌هایی مانند Threat Modeling، SAST، SCA، Secret Scanning، بررسی IaC و Container، تولید SBOM، امضای Artifact و Monitoring بخش‌های مهم این رویکرد هستند. اجرای موفق DevSecOps نیازمند ترکیب Automation، Least Privilege، Security Gate مبتنی بر ریسک و همکاری مداوم تیم‌های توسعه، عملیات و امنیت است.

۳۸ دقیقه مطالعه
تست امنیت سایت

SAST و DAST چیست؟ تفاوت تست امنیت استاتیک و داینامیک وب‌سایت

SAST و DAST دو روش مکمل برای تست امنیت وب‌سایت و نرم‌افزار هستند؛ SAST کد را بدون اجرای برنامه تحلیل می‌کند، در حالی که DAST رفتار Application در حال اجرا را از بیرون بررسی می‌کند. مهم‌ترین تفاوت SAST و DAST در نوع دید آن‌ها به سیستم است و هیچ‌کدام به‌تنهایی نمی‌تواند تمام آسیب‌پذیری‌ها را شناسایی کند. ترکیب SAST، DAST، SCA، بررسی دستی و تست نفوذ در یک فرایند DevSecOps می‌تواند پوشش امنیتی بسیار کامل‌تری ایجاد کند.

۳۷ دقیقه مطالعه
امنیت سرور و هاست

چگونه IP اصلی سرور پشت Cloudflare را مخفی کنیم؟ بررسی امنیت Origin Server

مخفی کردن IP اصلی سرور پشت Cloudflare فقط با فعال‌کردن Proxy DNS کامل نمی‌شود؛ زیرا Origin IP ممکن است از رکوردهای دیگر، IPv6، زیرساخت ایمیل یا تنظیمات قدیمی افشا شود. مهم‌ترین خطر، امکان دسترسی مستقیم به Origin و دور زدن WAF و سایر کنترل‌های Cloudflare است. بررسی DNS، محدودسازی Firewall، استفاده از Full (strict)، Authenticated Origin Pulls و در معماری‌های مناسب Cloudflare Tunnel از مهم‌ترین راهکارهای محافظت از Origin Server هستند.

۳۹ دقیقه مطالعه
آسیب‌پذیری‌های سایت

Domain Hijacking چیست؟ چگونه از سرقت دامنه سایت جلوگیری کنیم؟

Domain Hijacking یا سرقت دامنه زمانی رخ می‌دهد که مهاجم کنترل غیرمجاز دامنه، Registrar یا تنظیمات DNS یک سایت را به دست می‌آورد. چنین حمله‌ای می‌تواند باعث تغییر مسیر کاربران، اختلال در ایمیل سازمانی و از دست رفتن کنترل سرویس‌های متصل به دامنه شود. استفاده از 2FA قوی، Registrar Lock و Registry Lock، حفاظت از ایمیل مدیریتی، محدودکردن دسترسی‌ها و مانیتورینگ DNS از مهم‌ترین راهکارهای جلوگیری از Domain Hijacking هستند.

۳۹ دقیقه مطالعه
امنیت سرور و هاست

DNS Hijacking چیست؟ بررسی ربوده شدن DNS سایت و روش‌های جلوگیری

DNS Hijacking یا ربوده شدن DNS زمانی رخ می‌دهد که فرایند هدایت نام دامنه به مقصد واقعی دست‌کاری شود و کاربران به سرور یا سرویس دیگری هدایت شوند. این حمله می‌تواند از طریق حساب Registrar، DNS Provider، API Token، Name Server، Resolver یا حتی Router انجام شود و خطراتی مانند Phishing، سرقت Credential، اختلال سایت و دست‌کاری Email را ایجاد کند. استفاده از MFA، Domain Lock، DNSSEC، Least Privilege، محافظت از API Keyهای DNS و مانیتورینگ مداوم Recordها از مهم‌ترین روش‌های دفاعی هستند.

۳۸ دقیقه مطالعه
امنیت سرور و هاست

Directory Listing چیست؟ چرا نمایش فایل‌های سرور می‌تواند خطرناک باشد؟

Directory Listing قابلیتی در وب‌سرور است که می‌تواند فهرست فایل‌ها و پوشه‌های یک مسیر را مستقیماً در مرورگر نمایش دهد. فعال بودن غیرضروری Directory Listing ممکن است باعث افشای نام Backupها، Logها، Uploadها، فایل‌های تنظیمات و ساختار داخلی وب‌اپلیکیشن شود. غیرفعال‌کردن Directory Browsing، محدودکردن Public Web Root، نگهداری فایل‌های حساس خارج از مسیر عمومی و اعمال Access Control از مهم‌ترین روش‌های کاهش این ریسک هستند.

۳۱ دقیقه مطالعه