🔐
یک نکته از تجربه مصاحبه با چندین نفر در حوزه امنیتمدتی است بهعنوان
مشاور امنیت و Penetration Tester در یک شرکت بزرگ فعالیت میکنم. در این مدت با حدود
۱۵ نفر برای موقعیتهای امنیتی مصاحبه داشتم.
نکتهای که برای من جالب بود این بود که تقریباً همه سابقه فعالیت در
Bug Bounty داشتند و بعضیها رزومههای بسیار طولانی و چندسالهای داشتند؛ اما در مصاحبه، در بعضی موارد حتی روی
اصول و مبانی تست نفوذ وب تسلط کافی وجود نداشت.
برای مثال، درک دقیق شرایط و سناریوهای:
CSRF
CORS
File Upload
Business Logic
و بسیاری از موارد
OWASP WSTGدر حد انتظار یک
Web Penetration Tester نبود.
این موضوع یک نکته مهم را نشان میدهد:
🎯 اینکه
Bug Bounty و Penetration Testing دو مسیر کاملاً متفاوت نیستند، اما مهارتهای موردنیازشان دقیقاً یکسان هم نیست.در Bug Bounty معمولاً ممکن است فرد روی یک یا چند نوع آسیبپذیری خاص تمرکز بسیار زیادی پیدا کند و در همان حوزه به سطح بالایی برسد مثلا XSS
اما یک Pentester باید بتواند یک سیستم را
بهصورت جامع بررسی کند؛ یعنی بداند چه چیزهایی را باید بررسی کند، چرا باید بررسی کند، چه سناریوهایی ممکن است وجود داشته باشد و چگونه یافتهها را مستند و ارزیابی کند.
به نظر من اگر هدف شما این است که
Pentester شوید، ابتدا روی مبانی تمرکز کنید:
📌 HTTP و Web Fundamentals
📌 Network Fundamentals
📌 Authentication & Authorization
📌 Session Management
📌 OWASP Top 10
📌 OWASP WSTG
📌 Methodology و فرآیند تست نفوذ
📌 گزارشنویسی و ارائه Evidence
📌 درک درست از Vulnerability و Impact
بعد از اینکه این پایه شکل گرفت،
Bug Bounty میتواند در کنار آن یک مسیر بسیار خوب برای افزایش مهارت، پیدا کردن سناریوهای واقعی و عمیقتر شدن در Vulnerability Research باشد.یک نکته دیگر هم مهم است:
اگر برای مدت طولانی فقط روی Bug Bounty کار کنید و دیگر
Pentest واقعی و جامع انجام ندهید، ممکن است بهمرور از نگاه Methodology و بررسی جامع یک هدف فاصله بگیرید.
نه اینکه صرفاً تعداد زیادی باگ پیدا کنیم، بلکه باید بدانیم
سیستم را چگونه و با چه متدولوژیای ارزیابی کنیم.در امنیت، فقط پیدا کردن یک آسیبپذیری مهم نیست؛
مهم است بدانیم چه چیزهایی را بررسی نکردهایم. میثم منصف برنامه نویس و کارشناس امنیت@SecCode