قبل از اینکه Payload بفرستی، اول ببین اصلاً کجا باید بفرستی.
یکی از رایج ترین اشتباهات پنتسترهای تازهکار اینه که خیلی زود میپرن سراغ SQLi، XSS، یا اجرای یک Automated Scanner. اما یک پنتستر باتجربه، قبل از هر چیز، یک سؤال سادهتر از خودش میپرسه:
"این اپلیکیشن کجا به من اجازه میده روی رفتار سرور اثر بذارم؟"
در یک Assessment واقعی، صرفاً به فرم لاگین بسنده نکن. دنبال اینها بگرد:
URL / Query Parameters
JSON Body
Headers و Cookies
File Upload
Search و Filters
Export / Download
Password Reset
API Endpoints
Admin Functions
Redirect Parameters
یک مثال ساده:
Code
GET /profile?id=123
برای یک پنتستر، این فقط یک URL نیست. id=123 یعنی احتمالاً یک Object در سمت سرور وجود داره که براساس یک Identifier پیدا میشه.
حالا سؤال اصلی اینه: سرور فقط میپرسه "چه Objectی درخواست شده؟"، یا واقعا چک میکنه "آیا این کاربر مجاز به دیدن این Object هست؟"
همین تفاوت ظریف، میتونه یک تست ساده رو به کشف یک IDOR واقعی تبدیل کنه.
🎯 طرز فکر یک پنتستر:
Input → Processing → Authorization → Output → Impact
@TryHackBox
#تست_نفوذ #امنیت_سایبری