پرش به محتوای اصلی

دسته

آسیب‌پذیری‌های سایت

معرفی آسیب‌پذیری‌های رایج وب‌سایت و روش‌های شناسایی و کاهش ریسک آن‌ها.

آسیب‌پذیری‌های سایت

Mass Assignment چیست؟ بررسی آسیب‌پذیری تخصیص انبوه و روش‌های جلوگیری از تغییر غیرمجاز داده‌ها در API

آسیب‌پذیری Mass Assignment زمانی رخ می‌دهد که API داده‌های دریافتی از کاربر را بدون محدودسازی دقیق به ویژگی‌های Object یا Model داخلی متصل کند و در نتیجه امکان تغییر Propertyهای غیرمجاز ایجاد شود. این ضعف می‌تواند Propertyهای مربوط به سطح دسترسی، مالکیت، وضعیت حساب یا منطق مالی را تحت تأثیر قرار دهد و در طبقه‌بندی فعلی امنیت API با کنترل مجوز در سطح ویژگی‌های Object ارتباط مستقیم دارد.

۴۳ دقیقه مطالعه
آسیب‌پذیری‌های سایت

AI Agent Security چیست؟ امنیت عامل‌های هوش مصنوعی، ابزارها و دسترسی‌های خودکار

AI Agent Security به مجموعه کنترل‌هایی گفته می‌شود که از عامل‌های هوش مصنوعی دارای قابلیت تصمیم‌گیری، Memory، Tool Calling و دسترسی به سرویس‌های واقعی محافظت می‌کنند. مهم‌ترین خطرها شامل Prompt Injection، Excessive Agency، Tool Abuse، Memory Poisoning، Privilege Escalation و Data Exfiltration هستند. استفاده از Least Privilege، Authorization مستقل، محدودسازی ابزارها، Human-in-the-Loop، اعتبارسنجی عملیات و مانیتورینگ مستمر از مهم‌ترین اصول امنیت AI Agent به شمار می‌روند.

۲۹ دقیقه مطالعه
آسیب‌پذیری‌های سایت

Web LLM Attacks چیست؟ امنیت سایت‌ها و اپلیکیشن‌های متصل به هوش مصنوعی

Web LLM Attacks به حملاتی گفته می‌شود که سایت‌ها و اپلیکیشن‌های متصل به مدل‌های زبانی بزرگ را از طریق Prompt، RAG، ابزارهای متصل، APIها یا خروجی هوش مصنوعی هدف قرار می‌دهند. Prompt Injection، نشت اطلاعات حساس، Excessive Agency و ضعف Vector Database از مهم‌ترین خطرات این معماری‌ها هستند. مقابله با Web LLM Attacks به کنترل دسترسی مستقل، Least Privilege، جداسازی داده‌ها، اعتبارسنجی ورودی و خروجی، محدودسازی Toolها و مانیتورینگ مستمر نیاز دارد.

۳۳ دقیقه مطالعه
آسیب‌پذیری‌های سایت

Domain Hijacking چیست؟ چگونه از سرقت دامنه سایت جلوگیری کنیم؟

Domain Hijacking یا سرقت دامنه زمانی رخ می‌دهد که مهاجم کنترل غیرمجاز دامنه، Registrar یا تنظیمات DNS یک سایت را به دست می‌آورد. چنین حمله‌ای می‌تواند باعث تغییر مسیر کاربران، اختلال در ایمیل سازمانی و از دست رفتن کنترل سرویس‌های متصل به دامنه شود. استفاده از 2FA قوی، Registrar Lock و Registry Lock، حفاظت از ایمیل مدیریتی، محدودکردن دسترسی‌ها و مانیتورینگ DNS از مهم‌ترین راهکارهای جلوگیری از Domain Hijacking هستند.

۳۹ دقیقه مطالعه
آسیب‌پذیری‌های سایت

افشای پوشه .git چه خطری دارد؟ روش‌های جلوگیری از نشت سورس کد سایت

افشای پوشه .git زمانی رخ می‌دهد که اطلاعات داخلی Repository یک سایت از طریق وب‌سرور قابل دسترسی شود و در شرایطی Source Code، Git History و اطلاعات حساس پروژه را در معرض نشت قرار دهد. خطر اصلی فقط نسخه فعلی کد نیست؛ API Key، Token، Password یا فایل‌هایی که در گذشته حذف شده‌اند نیز ممکن است همچنان در تاریخچه Git باقی مانده باشند. جلوگیری از قرار گرفتن .

۳۵ دقیقه مطالعه
آسیب‌پذیری‌های سایت

Mass Assignment چیست؟ بررسی آسیب‌پذیری تخصیص انبوه در API و وب‌اپلیکیشن

آسیب‌پذیری Mass Assignment یا تخصیص انبوه زمانی رخ می‌دهد که API یا وب‌اپلیکیشن بدون محدودسازی مناسب، داده‌های کاربر را مستقیماً به Propertyهای Object داخلی متصل کند. این ضعف می‌تواند باعث تغییر غیرمجاز اطلاعات حساسی مانند نقش کاربر، مالکیت، وضعیت تأیید، اطلاعات مالی یا Tenant شود. استفاده از DTO، Allowlist، Mapping صریح، Property-Level Authorization و Schema Validation از مهم‌ترین روش‌های پیشگیری از آسیب‌پذیری Mass Assignment هستند.

۳۸ دقیقه مطالعه
آسیب‌پذیری‌های سایت

امنیت بازیابی رمز عبور؛ چگونه Reset Password سایت را امن طراحی کنیم؟

امنیت بازیابی رمز عبور به طراحی فرایندی اشاره دارد که فقط مالک واقعی حساب بتواند از طریق آن Password جدید تعیین کند. Token قابل حدس، User Enumeration، لینک بازیابی ناامن و باقی ماندن Sessionهای قبلی می‌توانند Reset Password را به مسیر Account Takeover تبدیل کنند. استفاده از Token تصادفی، یک‌بارمصرف و محدود به زمان، Rate Limiting، HTTPS، مدیریت Session و Notification امنیتی از مهم‌ترین اصول امنیت بازیابی رمز عبور هستند.

۳۹ دقیقه مطالعه
آسیب‌پذیری‌های سایت

Session Fixation چیست؟ تفاوت آن با Session Hijacking و روش‌های جلوگیری

Session Fixation یا تثبیت نشست زمانی رخ می‌دهد که کاربر با Session ID از پیش شناخته‌شده وارد حساب شود و وب‌سایت پس از Authentication شناسه جدیدی ایجاد نکند. تفاوت اصلی آن با Session Hijacking این است که در Hijacking معمولاً Session معتبر کاربر پس از Login سرقت می‌شود، اما در Fixation شناسه پیش از ورود مشخص است.

۴۵ دقیقه مطالعه
آسیب‌پذیری‌های سایت

DOM Clobbering چیست؟ بررسی یکی از آسیب‌پذیری‌های کمتر شناخته‌شده JavaScript

DOM Clobbering یک آسیب‌پذیری Client-Side است که از رفتار Named Properties مرورگر و عناصر دارای id یا name برای تحت تأثیر قرار دادن متغیرها و Propertyهای JavaScript استفاده می‌کند. این ضعف در صورت ترکیب با HTML کنترل‌شده و کد ناامن می‌تواند به تغییر رفتار برنامه، Open Redirect و حتی زنجیره‌های منتهی به XSS منجر شود. استفاده از HTML Sanitization، ES Modules، Type Checking، CSP و حذف وابستگی به Global Variableهای window و document از مهم‌ترین راهکارهای جلوگیری از DOM Clobbering هستند.

۳۵ دقیقه مطالعه