
ملاحظات دراسية منظمة تغطي أساسيات اختراق الويب، الثغرات الشائعة، تقنيات اختبار الاختراق، والأمن الدفاعي، مع قوائم أدوات وموارد منتقاة.
خلال رحلة تعلم أمن الويب، شعر الكاتب بعمق أن المعرفة ذات الصلة واسعة وشاملة، وأن جزءًا كبيرًا من نقاط المعرفة متفرقة نسبيًا. بدون إطار واضح نسبيًا كمرجع، قد يؤدي ذلك إلى بعض الأعباء غير الضرورية في التعلم. لذلك، بعد اكتساب فهم سطحي لأمن الويب، حاولت تسجيل بعض المعرفة والأفكار وتنظيمها، مما أدى في النهاية إلى تشكيل هذه الملاحظات، على أمل أن تقدم بعض المساعدة لعشاق أمن الشبكات الذين بدأوا للتو.
قبل البدء، هناك سؤال يجب توضيحه: ما هو أمن الويب؟ تعريف مباشر نسبيًا هو أن أمن الويب يشمل سلسلة من محتويات الأمان بما في ذلك المواقع الإلكترونية وتطبيقات الويب وخدمات الويب، أو بعبارة أخرى، يهتم أمن الويب بأمان طبقة التطبيق، خاصة التفاصيل المتعلقة بأمان المحتوى المرتبط بالشبكة. تغطي محتويات تعلم أمن الويب بشكل أساسي بروتوكولات الشبكة نفسها، وخصائص تطبيقات الويب ومشاكل الأمان المقابلة، واستخدام الأدوات المختلفة. في الواقع، هذه المحتويات متفرقة ومعقدة للغاية، وقد حاولت تفكيك وإعادة تنظيم المحتويات ذات الصلة وفقًا للمنطق التالي.
إذا نظرنا إلى التاريخ، يمكننا فهم الصعود والهبوط. أول ما يجب فهمه هو تاريخ تطور المجال. لفهم لماذا أصبح مجال أمن الويب على ما هو عليه الآن، وفي أي اتجاه تتطور الأبحاث المختلفة، من الضروري فهم تاريخ تطور وتطور تقنيات تطبيقات الويب وتقنيات الهجوم والدفاع على الشبكة. هذا هو الجزء الأول من الملاحظات، حيث يتم شرح تطور وتطور تقنيات الويب والمعرفة الأساسية في مجال الأمان.
بعد الحصول على فهم عام لتاريخ تطور أمن الويب، يمكن البدء في تعلم أساسيات شبكات الحاسوب، وهو الجزء الثاني من هذه المقالة، حيث يتم تقديم بعض المعرفة الأساسية لشبكات الحاسوب. بالنظر إلى أن قواعد بيانات الشبكة وخوادم الويب وغيرها من الفروع التقنية متعددة وتتطور بسرعة، فإن هذه المقالة تقدم فقط بروتوكولات الشبكة وتتخطى جزء تطبيقات الشبكة. في الواقع، يجب أن يكون هناك فهم للغات البرمجة المختلفة وأطر تطبيقات الويب وخدمات الشبكة وميزات أنظمة التشغيل.
بعد اكتساب أساس معين، يمكن التركيز على محتويات هجوم ودفاع أكثر تفصيلاً، مثل دراسة نوع معين من الثغرات، أو خصائص لغة أو تطبيق معين ومشاكل الأمان المقابلة. هذا هو الجزء الثالث من هذه المقالة. يتبع هذا الجزء ترتيب الاختبارات الاختراقية الشائعة، ويقدم ببساطة جمع المعلومات، والثغرات الشائعة في الويب، واللغات والأطر الشائعة، وتقنيات الاختراق الداخلي للشبكة. عادةً ما يتعرض الشخص لهذه المحتويات بعد بدء تعلم اختبار الاختراق. في الوقت نفسه، نظرًا لأن السحابة أصبحت جزءًا مهمًا من عالم الويب. سواء كان استخدام السحابة العامة لبناء خدمات خفيفة أو السحابة الخاصة. أصبحت تقنيات مثل الحاويات أكثر أهمية.
يعود الجزء الرابع إلى منظور الدفاع، ويصف من وجهات نظر مثل بناء فريق الأمان، واستخبارات التهديدات، وإدارة المخاطر، كما يقدم شرحًا لبعض المحتويات التقنية الأكثر تفصيلاً مثل أواني العسل (Honeypots) والتتبع (Attribution).
أخيرًا، هناك تطبيقات أكثر تحديدًا، تركز بشكل أساسي على تقديم الأدوات والموارد. يوصي هذا الجزء من المقالة بقائمة من الأدوات والموارد، ويؤرشف أيضًا بعض المحتويات التي لم يتم تصنيفها بعد.
ما سبق هو التنظيم العام للمحتويات. في الواقع، يمكن أيضًا البدء من نقطة معينة أثناء التعلم، والتعلم بشكل حلزوني. يمكن اعتبار هذه الملاحظات ككل أو كدليل.
معرفة الكاتب محدودة والوقت محدود، وقد تكون هناك بعض الأخطاء أو الأجزاء غير المكتملة أثناء تنظيم الملاحظات، والتي يتم تصحيحها وتكملتها تدريجيًا. إذا كان هناك أي سهو أو أخطاء، نرحب بالقراء لتصحيحها باستخدام Issue أو PR، وسأكون ممتنًا للغاية.
خلال عملية كتابة الملاحظات، تم الرجوع إلى واقتباس العديد من المواد، وتم ترك الروابط المقابلة في نهاية المقالة. شكرًا جزيلاً لمشاركة مؤلفي المقالات. يمكن عرض النسخة الإلكترونية من الملاحظات بالضغط هنا.
git clone https://github.com/LyleMi/Learn-Web-Hacking.git
cd Learn-Web-Hacking
pip install sphinx sphinx-rtd-theme
make html
إذا كان لديك أي أسئلة أو آراء أو اقتراحات، نرحب بتقديمها عبر Issue أو PR، وسأكون ممتنًا للغاية.
شكرًا لجميع المساهمين.
تم إصدار المشروع بموجب ترخيص CC0 1.0، يمكن الاطلاع على النص الكامل بالضغط هنا.
تم جمع وتنظيم محتوى الملاحظات من المعلومات مفتوحة المصدر. التقنيات المذكورة مخصصة فقط للاستخدام في السيناريوهات القانونية مثل التعلم والاختبار المصرح به. لأسباب تتعلق بالسلامة العامة، لم يتم تضمين بعض المحتويات. يرجى من القراء الامتثال للقوانين واللوائح مثل "قانون الأمن السيبراني لجمهورية الصين الشعبية" و"لوائح حماية برامج الحاسوب لجمهورية الصين الشعبية"، وعدم إجراء أي شكل من أشكال الاختبار على الأهداف غير المصرح بها.