پرش به محتوای اصلی

وبلاگ رخنه‌کاو

امنیت وب، به زبان قابل اجرا

آنچه در کار روزمره روی سایت‌های واقعی یاد می‌گیریم — بدون بزرگ‌نمایی، بدون ترساندن، و با قدم‌هایی که می‌توانید همین امروز بردارید.

تازه‌ترین مقاله‌ها

آسیب‌پذیری‌های سایت

XXE چیست؟ بررسی آسیب‌پذیری XML External Entity و روش‌های جلوگیری

XXE یا XML External Entity آسیب‌پذیری‌ای در پردازش XML است که زمانی رخ می‌دهد که XML Parser اجازه Resolve کردن Entityهای خارجی از ورودی غیرقابل اعتماد را داشته باشد. این ضعف می‌تواند بسته به معماری سیستم به افشای فایل‌های محلی، SSRF، دسترسی ناخواسته به شبکه داخلی و Denial of Service منجر شود. غیرفعال کردن DTD و External Entityهای غیرضروری، محدود کردن Network Access، استفاده از Parserهای به‌روز و اجرای Application با Least Privilege از مهم‌ترین راهکارهای جلوگیری از XXE هستند.

۴۱ دقیقه مطالعه
آسیب‌پذیری‌های سایت

CORS چیست؟ بررسی تنظیمات اشتباه CORS و خطرات امنیتی آن

CORS یا Cross-Origin Resource Sharing مکانیزمی مبتنی بر HTTP Header است که تعیین می‌کند JavaScript کدام Originها اجازه دارد Response یک سایت یا API را به‌صورت Cross-Origin بخواند. تنظیمات اشتباه CORS مانند Reflect کردن Origin بدون Validation، اعتماد به Originهای غیرمجاز، Credentialed CORS بیش از حد باز یا Allowlist ناامن می‌تواند باعث افشای اطلاعات حساس شود.

۴۳ دقیقه مطالعه
آسیب‌پذیری‌های سایت

Clickjacking چیست؟ بررسی حمله کلیک‌جکینگ و روش‌های جلوگیری از آن

Clickjacking یا کلیک‌جکینگ نوعی حمله UI Redressing است که در آن کاربر بدون اطلاع روی یک عنصر واقعی از سایت دیگری کلیک می‌کند و ممکن است عملیاتی با Session معتبر خودش انجام دهد. این حمله معمولاً به قابلیت Frame شدن صفحات حساس در iframe وابسته است. استفاده از CSP frame-ancestors، X-Frame-Options، تنظیم مناسب SameSite Cookie و تأیید مجدد عملیات حساس از مهم‌ترین روش‌های جلوگیری از Clickjacking هستند. در طراحی امن، هر صفحه باید مشخص کند دقیقاً چه Originهایی اجازه دارند آن را داخل Frame نمایش دهند.

۳۷ دقیقه مطالعه
آسیب‌پذیری‌های سایت

Mishandling of Exceptional Conditions چیست؟ خطر مدیریت نادرست خطاها در امنیت سایت

Mishandling of Exceptional Conditions به مدیریت نادرست Errorها و وضعیت‌های غیرعادی در برنامه‌های وب گفته می‌شود و در OWASP Top 10 2025 با شناسه A10 معرفی شده است. این ضعف می‌تواند باعث Fail Open شدن کنترل‌های امنیتی، افشای اطلاعات در پیام خطا، Resource Exhaustion، خراب شدن Transaction و ایجاد Stateهای غیرقابل پیش‌بینی شود. استفاده از Fail Secure، مدیریت متمرکز Exception، Rollback، Input Validation، Rate Limiting، Logging امن و Monitoring از مهم‌ترین روش‌های کاهش این ریسک هستند.

۴۳ دقیقه مطالعه
آسیب‌پذیری‌های سایت

Insecure Design چیست؟ چرا طراحی ناامن می‌تواند کل امنیت سایت را به خطر بیندازد؟

Insecure Design یا طراحی ناامن زمانی رخ می‌دهد که کنترل‌های امنیتی لازم از ابتدا در معماری، Workflow یا Business Logic یک سایت تعریف نشده باشند. این ریسک در OWASP Top 10 2025 با شناسه A06 قرار دارد و می‌تواند حتی در نرم‌افزاری با کدنویسی صحیح نیز باعث ضعف امنیتی شود. Threat Modeling، تعریف Security Requirement، بررسی Abuse Case، استفاده از Least Privilege، Secure Defaults و Secure Development Lifecycle از مهم‌ترین روش‌های پیشگیری از Insecure Design هستند.

۳۸ دقیقه مطالعه
آسیب‌پذیری‌های سایت

Cryptographic Failures چیست؟ بررسی ضعف‌های رمزنگاری در سایت و روش‌های جلوگیری

Cryptographic Failures به ضعف‌هایی گفته می‌شود که در اثر نبود یا استفاده نادرست از رمزنگاری، مدیریت ضعیف کلیدها، Password Hashing نامناسب، TLS ناامن یا تولید مقادیر تصادفی قابل پیش‌بینی ایجاد می‌شوند. این ریسک در OWASP Top 10 2025 با شناسه A04 معرفی شده و می‌تواند به افشای اطلاعات حساس، Credentialها و Tokenهای کاربران منجر شود. استفاده از الگوریتم‌ها و Libraryهای استاندارد، TLS مدرن، Password Hashing مناسب، Key Management امن و CSPRNG از مهم‌ترین روش‌های کاهش Cryptographic Failures هستند.

۳۴ دقیقه مطالعه
آسیب‌پذیری‌های سایت

OWASP Top 10 2025 چیست؟ معرفی ۱۰ آسیب‌پذیری مهم امنیت وب

OWASP Top 10 2025 فهرستی از مهم‌ترین ریسک‌های امنیتی برنامه‌های وب است که توسط OWASP برای افزایش آگاهی توسعه‌دهندگان و تیم‌های امنیتی منتشر شده است. در نسخه جدید، Broken Access Control، Security Misconfiguration و Software Supply Chain Failures در سه رتبه نخست قرار گرفته‌اند و مدیریت نادرست شرایط استثنایی نیز به فهرست اضافه شده است.

۳۵ دقیقه مطالعه
امنیت سرور و هاست

لاگ امنیتی سایت چیست؟ چگونه با Logging و Monitoring حملات را شناسایی کنیم؟

لاگ امنیتی سایت مجموعه‌ای از رویدادهای مرتبط با کاربران، سرور، برنامه، WAF و سیستم احراز هویت است که برای شناسایی رفتارهای مشکوک و بررسی حملات استفاده می‌شود. ترکیب Logging، Monitoring و Alerting می‌تواند حملاتی مانند Brute Force، تلاش برای دور زدن Access Control، تغییرات مشکوک مدیریتی و فعالیت غیرعادی فایل‌ها را زودتر آشکار کند. ثبت رویدادهای مناسب، جلوگیری از ذخیره Password و Token، استفاده از Centralized Logging و طراحی Alertهای دقیق از مهم‌ترین اصول مدیریت لاگ امنیتی سایت هستند.

۳۴ دقیقه مطالعه
آسیب‌پذیری‌های سایت

Subdomain Takeover چیست؟ چگونه از تصاحب زیردامنه‌های سایت جلوگیری کنیم؟

Subdomain Takeover یا تصاحب زیردامنه معمولاً زمانی ایجاد می‌شود که یک رکورد DNS به Resource ابری یا سرویس خارجی حذف‌شده اشاره کند و Dangling DNS به وجود آید. این ضعف می‌تواند زمینه سوءاستفاده از اعتبار دامنه، Phishing و در برخی معماری‌ها خطر برای Cookie، OAuth یا سیاست‌های اعتماد سایت را ایجاد کند. مدیریت صحیح چرخه عمر DNS و Cloud Resource، استفاده از Domain Verification، پایش مستمر زیردامنه‌ها و حذف رکوردهای بلااستفاده مهم‌ترین راهکارهای پیشگیری هستند.

۳۹ دقیقه مطالعه