TGViewer
SecCode SecCode @seccode · 11.4K subscribers
Post #2705 1.05K
🔥 فکر می‌کنی WAF جلوی XSS را می‌گیرد؟
پس این چالش را ببین... 😏
🎯 Target:
https://www.elmanawy.info/demo/wehelp/


یک تارگت واقعی برای تست آماده کرده‌ام که XSS دارد؛ اما مسئله فقط پیدا کردن یک Payload و اجرای آن نیست.
مسئله اینجاست:
🧠 آیا می‌دانی چرا XSS اتفاق می‌افتد؟
🔍 می‌دانی ورودی دقیقاً در چه Contextای قرار گرفته؟
🛡 می‌دانی WAF دقیقاً چه چیزی را تشخیص می‌دهد؟
⚙️ می‌دانی Filter، Sanitization و Encoding کجا و چگونه روی ورودی تأثیر می‌گذارند؟
🔥 و مهم‌تر از همه:
اگر یک Payload ساده Block شد، آیا واقعاً یعنی آسیب‌پذیری از بین رفته؟
اینجاست که تفاوت بین کسی که فقط ابزار استفاده می‌کند و کسی که واقعاً Web Pentesting را می‌فهمد مشخص می‌شود.
در تست نفوذ حرفه‌ای، قرار نیست صدها Payload را حفظ کنی.
باید منطق وب، نحوه پردازش ورودی، Context، Parser و مکانیزم دفاعی را بفهمی.
📚 بخش مهمی از همین نگاه و مباحث در:
کتاب جامع تست نفوذ وب – جلد اول
بررسی شده؛ از پایه‌های وب و معماری گرفته تا تحلیل آسیب‌پذیری‌ها و درک مکانیزم‌های دفاعی.
💬 حالا سؤال:
اگر WAF Payload تو را Block کند،
اولین چیزی که بررسی می‌کنی چیست؟
اگر جواب این سؤال را نمی‌دانی، شاید وقتش رسیده به‌جای حفظ Payload، پایه‌ات را قوی‌تر کنی. 🔐

🛒 خرید کتاب:
https://mrowasp.ir/buy-book  


@SecCode
  • ❤ 4
More from @seccode
  1. Sep 29, 2026🔐 آموزش کپچر ترافیک اپلیکیشن‌های Flutter ( روش جدید ) در یکی از تجربه‌های پنت‌تست در محیط…
  2. Sep 29, 2026@CafePentest
  3. Sep 29, 2026فقط ۱۴ جلد کتاب مانده
  4. Sep 28, 2026🔐 سخنان ماندگار هکرها و متخصصان امنیت — قسمت دوم این قسمت بیشتر درباره تفکر یک پنتستر واق…
  5. Sep 27, 2026SecCode pinned «🔐 تست نفوذ وب را با ابزارها شروع نکن؛ با درک عمیق وب شروع کن. یک پنتستر و…
  6. Sep 27, 2026🔐 تست نفوذ وب را با ابزارها شروع نکن؛ با درک عمیق وب شروع کن. یک پنتستر وب حرفه‌ای فقط کس…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →