این دو تا خیلی جاها کنار هم استفاده میشن، ولی هدفشون متفاوته ، در پنتست معمولا یک Scope مشخص داری.
مثلاً:
این شبکه
این Web Application
این Active Directory
هدف اینه که ببینی آیا میتونی از ضعف های موجود برای رسیدن به یک Impact واقعی استفاده کنی یا نه.
اما در Vulnerability Research داستان فرق داره.
اینجا دنبال پیدا کردن خود Vulnerability هستی.
ممکنه روی یک:
Library
Application
Driver
Network Service
یا حتی یک Component از یک سیستم
کار کنی و سوال اصلی این نیست که:
«چطور وارد این سیستم بشم؟»
سوال اینه: «این Component چطور کار میکنه و کجا ممکنه منطقش شکسته بشه؟»
یک تفاوت مهم دیگه هم وجود داره.
در پنتست ممکنه از Vulnerabilityهایی استفاده کنی که قبلاً شناخته شدهاند.
اما در Vulnerability Research ممکنه خودت هنوز ندونی Vulnerability کجاست.
باید پیداش کنی ، به همین دلیل Code Review، Reverse Engineering و Fuzzing در Vulnerability Research اهمیت زیادی پیدا میکنن.
و یک نکته مهم:
اVulnerability Research الزاماً به معنی نوشتن Exploit کامل نیست ، گاهی یک PoC معتبر برای اثبات Vulnerability کافی است.
اExploit Development میتونه مرحله بعدی کار باشه ، پس اگر بخوای خیلی ساده تفاوتشون رو ببینی:
پنتست :
«این هدف چقدر قابل نفوذه؟»
اVulnerability Research:
«این نرمافزار یا Component چه ضعفی داره که هنوز کشف نشده؟»
هر دو به دانش امنیتی نیاز دارن.
اما طرز فکر و مسیر تحقیقشون یکی نیست.
@PfkSecurity
#از_روز_صفر_تا_زیرو_دی
#VulnerabilityResearch #Pentest
#ZeroDay #CyberSecurity
#RedTeam