TGViewer
دورهمی هفتگی تست نفوذ | Cafe Pentest دورهمی هفتگی تست نفوذ | Cafe Pentest @cafepentest · 362 subscribers
Post #41 181

Forwarded from SecCode

🔐 یک نکته از تجربه مصاحبه با چندین نفر در حوزه امنیت
مدتی است به‌عنوان مشاور امنیت و Penetration Tester در یک شرکت بزرگ فعالیت می‌کنم. در این مدت با حدود ۱۵ نفر برای موقعیت‌های امنیتی مصاحبه داشتم.
نکته‌ای که برای من جالب بود این بود که تقریباً همه سابقه فعالیت در Bug Bounty داشتند و بعضی‌ها رزومه‌های بسیار طولانی و چندساله‌ای داشتند؛ اما در مصاحبه، در بعضی موارد حتی روی اصول و مبانی تست نفوذ وب تسلط کافی وجود نداشت.
برای مثال، درک دقیق شرایط و سناریوهای:
CSRF
CORS
File Upload
Business Logic
و بسیاری از موارد OWASP WSTG
در حد انتظار یک Web Penetration Tester نبود.
این موضوع یک نکته مهم را نشان می‌دهد:
🎯 اینکه Bug Bounty و Penetration Testing دو مسیر کاملاً متفاوت نیستند، اما مهارت‌های موردنیازشان دقیقاً یکسان هم نیست.
در Bug Bounty معمولاً ممکن است فرد روی یک یا چند نوع آسیب‌پذیری خاص تمرکز بسیار زیادی پیدا کند و در همان حوزه به سطح بالایی برسد مثلا XSS
اما یک Pentester باید بتواند یک سیستم را به‌صورت جامع بررسی کند؛ یعنی بداند چه چیزهایی را باید بررسی کند، چرا باید بررسی کند، چه سناریوهایی ممکن است وجود داشته باشد و چگونه یافته‌ها را مستند و ارزیابی کند.
به نظر من اگر هدف شما این است که Pentester شوید، ابتدا روی مبانی تمرکز کنید:
📌 HTTP و Web Fundamentals
📌 Network Fundamentals
📌 Authentication & Authorization
📌 Session Management
📌 OWASP Top 10
📌 OWASP WSTG
📌 Methodology و فرآیند تست نفوذ
📌 گزارش‌نویسی و ارائه Evidence
📌 درک درست از Vulnerability و Impact
بعد از اینکه این پایه شکل گرفت، Bug Bounty می‌تواند در کنار آن یک مسیر بسیار خوب برای افزایش مهارت، پیدا کردن سناریوهای واقعی و عمیق‌تر شدن در Vulnerability Research باشد.
یک نکته دیگر هم مهم است:
اگر برای مدت طولانی فقط روی Bug Bounty کار کنید و دیگر Pentest واقعی و جامع انجام ندهید، ممکن است به‌مرور از نگاه Methodology و بررسی جامع یک هدف فاصله بگیرید.
نه اینکه صرفاً تعداد زیادی باگ پیدا کنیم، بلکه باید بدانیم سیستم را چگونه و با چه متدولوژی‌ای ارزیابی کنیم.
در امنیت، فقط پیدا کردن یک آسیب‌پذیری مهم نیست؛
مهم است بدانیم چه چیزهایی را بررسی نکرده‌ایم.

میثم منصف برنامه نویس و کارشناس امنیت

@SecCode
More from @cafepentest
  1. Sep 27, 2026🔐 تست نفوذ وب را با ابزارها شروع نکن؛ با درک عمیق وب شروع کن. یک پنتستر وب حرفه‌ای فقط کس…
  2. Sep 27, 2026🔐 سخنان ماندگار هکرها و متخصصان امنیت — قسمت اول گاهی برای یادگیری امنیت، یک جمله می‌توان…
  3. Sep 26, 2026@CafePentest
  4. Sep 25, 2026ضمن تشکر از تمامی دوستانی که در دورهمی شرکت کردند
  5. Sep 23, 2026☕️ یک قهوه، یک موضوع، یک چالش؛ و یک قدم رو به جلو @CafePentest
  6. Sep 22, 2026هر روز فقط یک قدم جلوتر؛ مهم نیست چقدر آهسته پیش می‌روی، مهم این است که متوقف نشوی. ادامه…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →