Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
awesome-appsec — قائمة منسقة من الموارد لتعلم أمن التطبيقات | Kitploit
أدوات/GitHubGitHub/paragonie/awesome-appsec
أمن الويبالأوراق والأبحاثالتعلم والتعليمموارد منسقةمسارات ودورات التعلمالأفضل في موارد منسقة #10الأفضل في التعلم والتعليم #11الأفضل في مسارات ودورات التعلم #15الأفضل في الأوراق والأبحاث #17
7.0k8026منذ سنة واحدةتمت المراجعة من قبل Kitploit
GitHubparagonie/awesome-appsec

awesome-appsec

قائمة منسقة من الموارد لتعلم أمن التطبيقات

عرض المستودعالموقع الإلكتروني

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Awesome AppSec Awesome

قائمة منسقة من الموارد لتعلم أمن التطبيقات. تحتوي على كتب ومواقع إلكترونية ومنشورات مدونة واختبارات تقييم ذاتي.

يتم صيانتها بواسطة Paragon Initiative Enterprises بمساهمات من مجتمعات أمن التطبيقات والمطورين. لدينا أيضًا مشاريع مجتمعية أخرى قد تكون مفيدة لخبراء أمن التطبيقات في المستقبل.

إذا كنت مبتدئًا تمامًا في موضوع أمن البرمجيات، فقد تستفيد من قراءة مقدمة لطيفة لأمن التطبيقات.

المساهمة

يرجى الرجوع إلى دليل المساهمة للحصول على التفاصيل.

موارد تعلم أمن التطبيقات

  • عام
    • مقالات
      • كيفية توليد رقم عشوائي بأمان (2014)
      • تجزئة كلمات المرور المملحة - القيام بها بشكل صحيح (2014)
  • فكرة جيدة مع استخدام سيء: /dev/urandom (2014)
  • لماذا الاستثمار في أمن التطبيقات؟ (2015)
  • احذر من الدفاتر ذات الاستخدام الواحد وغيرها من وحيدات القرن التشفيرية (2015)
  • كتب
    • دليل هاكر تطبيقات الويب (2011) nonfree
    • هندسة التشفير (2010) nonfree
    • تأمين DevOps (2018) nonfree
    • Gray Hat Python: برمجة للمخترقين ومهندسي الهندسة العكسية (2009) nonfree
    • فن تقييم أمن البرمجيات: تحديد ومنع ثغرات البرمجيات (2006) nonfree
    • واجهات C وتنفيذاتها: تقنيات لإنشاء برمجيات قابلة لإعادة الاستخدام (1996) nonfree
    • الهندسة العكسية: أسرار الهندسة العكسية (2005) nonfree
    • JavaScript: الأجزاء الجيدة (2008) nonfree
    • داخل ويندوز: بما في ذلك Windows Server 2008 وWindows Vista، الإصدار الخامس (2007) nonfree
    • دليل هاكر ماك (2009) nonfree
    • كتاب IDA Pro: الدليل غير الرسمي لأشهر مفكك في العالم (2008) nonfree
    • التواصل الشبكي مع TCP/IP المجلد الثاني: إصدار ANSI C: التصميم والتنفيذ والداخل (الطبعة الثالثة) (1998) nonfree
    • خوارزميات الشبكات: نهج متعدد التخصصات لتصميم أجهزة شبكية سريعة (2004) nonfree
    • هياكل الحوسبة (هندسة الكهرباء وعلوم الحاسوب في MIT) (1989) nonfree
    • برمجيات خفية: التعتيم والعلامات المائية ومقاومة العبث لحماية البرمجيات (2009) nonfree
    • دليل البرمجة الآمنة HOWTO (2015)
    • هندسة الأمان - الطبعة الثالثة (2020)
    • SSL وTLS المضاد للرصاص (2014) nonfree
    • المعلومات الأمنية الشاملة لمطوري الويب (الجزء 0) (2016)
    • المعلومات الأمنية الشاملة لمطوري الويب (الجزء 1)
  • دروس
    • أمن الحاسوب الهجومي (CIS 4930) جامعة ولاية فلوريدا
    • ليلة الاختراق
  • مواقع إلكترونية
    • اخترق هذا الموقع!
    • مجموعة Enigma
    • اختبار أمن تطبيقات الويب
    • كلمات مرور آمنة.info
    • ورقة غش موجزات أخبار الأمان
    • تدريب الأمان المفتوح
    • MicroCorruption
    • تحديات Matasano التشفيرية
    • PentesterLab
    • Juice Shop
    • Supercar Showdown
    • OWASP NodeGoat
    • تأمين الرصة
    • OWASP ServerlessGoat
    • SecDim
    • المدونات
      • إخفاقات التشفير
      • مجموعة NCC - مدونة
      • سكوت هيلم
      • مدونة مختبرات Cossack (2018)
    • صفحات ويكي
      • مشروع OWASP العشرة الأوائل
    • أدوات
      • مختبرات SSL لـ Qualys
      • securityheaders.io
      • report-uri.io
      • clickjacker.io
  • AWS Lambda
    • أدوات
      • PureSec FunctionShield
  • أندرويد
    • كتب و كتب إلكترونية
      • معيار الترميز الآمن لأندرويد من SEI CERT (2015)
  • C
    • كتب و كتب إلكترونية
      • معيار الترميز C من SEI CERT (2006)
      • الترميز الدفاعي: دليل لتحسين أمن البرمجيات من فريق أمان فيدورا (2025)
  • C++
    • كتب و كتب إلكترونية
      • معيار الترميز C++ من SEI CERT (2006)
  • C Sharp
    • كتب و كتب إلكترونية
      • .NET مدفوع بالأمان (2015) nonfree
  • Clojure
    • مستودعات
      • Clojure OWASP (2020)
  • Go
    • مقالات
      • أمان الذاكرة في Go - spacetime.dev (2017)
  • Java
    • كتب و كتب إلكترونية
      • معيار الترميز Java من SEI CERT (2007)
      • إرشادات الترميز الآمن لـ Java SE (2014)
  • Node.js
    • مقالات
      • قائمة التحقق لأمان Node.js - مدونة Rising Stack (2015)
      • موارد رائعة لاختراق Electron.js واختبار الاختراق (2020)
    • كتب و كتب إلكترونية
      • أساسيات أمان Node.js (2017) nonfree
    • تدريب
      • تدريب أمني من ^Lift Security nonfree
      • تدريب أمني من BinaryMist nonfree
  • PHP
    • مقالات
      • الأمر كله يتعلق بالوقت (2014)
      • المصادقة الآمنة في PHP مع الاستمرارية طويلة المدى (2015)
      • قائمة من 20 نقطة لمنع البرمجة النصية عبر المواقع في PHP (2013)
      • 25 من أفضل ممارسات أمان PHP لمسؤولي الأنظمة (2011)
      • مقدمة لتشفير البيانات في PHP (2014)
      • منع حقن SQL في تطبيقات PHP - الدليل السهل والنهائي (2014)
      • لن تقوم بـ Base64 لكلمة مرور - فك تشفير التشفير (2015)
      • دليل لتشفير البيانات الآمن في تطبيقات PHP (2015)
      • دليل 2018 لبناء برمجيات PHP آمنة (2017)
    • كتب و كتب إلكترونية
      • تأمين PHP: المفاهيم الأساسية nonfree
      • استخدام Libsodium في مشاريع PHP
    • مكتبات مفيدة
      • defuse/php-encryption
      • ircmaxell/password_compat
      • ircmaxell/RandomLib
      • thephpleague/oauth2-server
      • paragonie/random_compat
      • psecio/gatekeeper
      • openwall/phpass
    • مواقع إلكترونية
      • websec.io
      • المدونات
        • مدونة Paragon Initiative Enterprises
        • مدونة ircmaxell
        • مدونة Pádraic Brady
      • القوائم البريدية
        • تأمين PHP أسبوعياً
  • Perl
    • كتب و كتب إلكترونية
      • معيار الترميز Perl من SEI CERT (2011)
  • Python
    • كتب و كتب إلكترونية
      • فصل Python من دليل الترميز الدفاعي لفيدورا
      • Black Hat Python: برمجة Python للمخترقين ومختبرّي الاختراق nonfree
      • Python العنيف nonfree
    • مواقع إلكترونية
      • ويكي أمان Python من OWASP (2014)
  • Ruby
    • كتب و كتب إلكترونية
      • دليل تطوير Ruby الآمن (2014)
  • عام

    مقالات

    كيفية توليد رقم عشوائي بأمان (2014)

    تاريخ الإصدار: 25 فبراير 2014

    نصائح حول مولدات الأرقام العشوائية الزائفة الآمنة تشفيريًا.

    تجزئة كلمات المرور المملحة - القيام بها بشكل صحيح (2014)

    تاريخ الإصدار: 6 أغسطس 2014

    منشور على Crackstation، مشروع من Defuse Security

    فكرة جيدة مع استخدام سيء: /dev/urandom (2014)

    تاريخ الإصدار: 3 مايو 2014

    يذكر العديد من الطرق لجعل /dev/urandom يفشل على Linux/BSD.

    لماذا الاستثمار في أمن التطبيقات؟ (2015)

    تاريخ الإصدار: 21 يونيو 2015

    إدارة الأعمال تتطلب أن تكون واعيًا بالتكاليف وتقليل الإنفاق غير الضروري. فوائد ضمان أمن تطبيقك غير مرئية لمعظم الشركات، لذلك غالبًا ما تهمل الاستثمار في تطوير برمجيات آمنة كإجراء لتوفير التكاليف. ما لا تدركه هذه الشركات هو التكلفة المحتملة (المالية ولسمعة العلامة التجارية) التي يمكن أن يتسبب بها اختراق بيانات يمكن منعه.

    تكلفة اختراق البيانات المتوسطة ملايين الدولارات من الأضرار.

    الاستثمار في مزيد من الوقت والموظفين لتطوير برمجيات آمنة، بالنسبة لمعظم الشركات، يستحق العناء لتقليل هذا الخطر غير الضروري على أرباحهم النهائية.

    احذر من الدفاتر ذات الاستخدام الواحد وغيرها من وحيدات القرن التشفيرية (2015)

    تاريخ الإصدار: 25 مارس 2015

    قراءة ضرورية لأي شخص يتطلع إلى بناء ميزات التشفير الخاصة به.

    كتب

    nonfree دليل هاكر تطبيقات الويب (2011)

    تاريخ الإصدار: 27 سبتمبر 2011

    مقدمة رائعة لأمن تطبيقات الويب؛ على الرغم من أنها قديمة بعض الشيء.

    nonfree هندسة التشفير (2010)

    تاريخ الإصدار: 15 مارس 2010

    تطوير حس البارانويا المهني مع تقديم تقنيات تصميم التشفير.

    nonfree تأمين DevOps (2018)

    تاريخ الإصدار: 1 مارس 2018

    يستكشف كتاب تأمين DevOps كيف ينبغي تطبيق تقنيات DevOps والأمان معًا لجعل الخدمات السحابية أكثر أمانًا. يستعرض هذا الكتاب التمهيدي أفضل الممارسات الحالية المستخدمة في تأمين تطبيقات الويب والبنية التحتية الخاصة بها، ويعلمك تقنيات لدمج الأمان مباشرة في منتجك.

    nonfree Gray Hat Python: برمجة للمخترقين ومهندسي الهندسة العكسية (2009)

    تاريخ الإصدار: 3 مايو 2009

    nonfree فن تقييم أمن البرمجيات: تحديد ومنع ثغرات البرمجيات (2006)

    تاريخ الإصدار: 30 نوفمبر 2006

    nonfree واجهات C وتنفيذاتها: تقنيات لإنشاء برمجيات قابلة لإعادة الاستخدام (1996)

    تاريخ الإصدار: 30 أغسطس 1996

    nonfree الهندسة العكسية: أسرار الهندسة العكسية (2005)

    تاريخ الإصدار: 15 أبريل 2005

    nonfree JavaScript: الأجزاء الجيدة (2008)

    تاريخ الإصدار: 1 مايو 2008

    nonfree داخل ويندوز: بما في ذلك Windows Server 2008 وWindows Vista، الإصدار الخامس (2007)

    تاريخ الإصدار: 17 يونيو 2007

    nonfree دليل هاكر ماك (2009)

    تاريخ الإصدار: 3 مارس 2009

    nonfree كتاب IDA Pro: الدليل غير الرسمي لأشهر مفكك في العالم (2008)

    تاريخ الإصدار: 22 أغسطس 2008

    nonfree التواصل الشبكي مع TCP/IP المجلد الثاني: إصدار ANSI C: التصميم والتنفيذ والداخل (الطبعة الثالثة) (1998)

    تاريخ الإصدار: 25 يونيو 1998

    nonfree خوارزميات الشبكات: نهج متعدد التخصصات لتصميم أجهزة شبكية سريعة (2004)

    تاريخ الإصدار: 29 ديسمبر 2004

    nonfree هياكل الحوسبة (هندسة الكهرباء وعلوم الحاسوب في MIT) (1989)

    تاريخ الإصدار: 13 ديسمبر 1989

    nonfree برمجيات خفية: التعتيم والعلامات المائية ومقاومة العبث لحماية البرمجيات (2009)

    تاريخ الإصدار: 3 أغسطس 2009

    دليل البرمجة الآمنة HOWTO (2015)

    تاريخ الإصدار: 1 مارس 2015

    هندسة الأمان - الطبعة الثالثة (2020)

    تاريخ الإصدار: 1 نوفمبر 2020

    nonfree SSL وTLS المضاد للرصاص (2014)

    تاريخ الإصدار: 1 أغسطس 2014

    المعلومات الأمنية الشاملة لمطوري الويب (الجزء 0) (2016)

    تاريخ الإصدار: 17 سبتمبر 2016

    الجزء الأول من سلسلة كتب من ثلاثة أجزاء تقدم تغطية واسعة وعميقة حول ما يحتاج مطورو الويب والمعماريون معرفته لإنشاء برمجيات وشبكات وغيرها قوية وموثوقة وقابلة للصيانة وآمنة، يتم تسليمها باستمرار وفي الوقت المحدد وبدون مفاجآت غير سارة.

    المعلومات الأمنية الشاملة لمطوري الويب (الجزء 1)

    الجزء الثاني من سلسلة كتب من ثلاثة أجزاء تقدم تغطية واسعة وعميقة حول ما يحتاج مطورو الويب والمعماريون معرفته لإنشاء برمجيات آمنة، وخوادم خاصة افتراضية، وشبكات، وسحاب، وتطبيقات ويب، يتم تسليمها باستمرار وفي الوقت المحدد وبدون مفاجآت غير سارة.

    دروس

    أمن الحاسوب الهجومي (CIS 4930) جامعة ولاية فلوريدا

    دورة في أبحاث الثغرات وتطوير الاستغلال من قبل أوين ريدوود من جامعة ولاية فلوريدا.

    تأكد من الاطلاع على المحاضرات!

    ليلة الاختراق

    تم تطويرها من مواد دورة اختبار الاختراق وتحليل الثغرات القديمة في NYU Poly، ليلة الاختراق هي مقدمة واقعية للأمن الهجومي. يتم تغطية الكثير من المحتوى التقني المعقد بسرعة حيث يتم تعريف الطلاب بمجموعة واسعة من المواضيع المعقدة والغامرة على مدى ثلاثة عشر أسبوعًا.

    مواقع إلكترونية

    اخترق هذا الموقع!

    تعلم عن أمن التطبيقات من خلال محاولة اختراق هذا الموقع.

    مجموعة Enigma

    حيث يأتي المخترقون وخبراء الأمان للتدريب.

    اختبار أمن تطبيقات الويب

    اختبار تقييم ذاتي لأمن تطبيقات الويب

    كلمات مرور آمنة.info

    كلمات مرور آمنة بعدة لغات/أطر عمل.

    ورقة غش موجزات أخبار الأمان

    قائمة بمصادر أخبار الأمان.

    تدريب الأمان المفتوح

    دورات فيديو حول برمجة x86 منخفضة المستوى والاختراق والطب الشرعي.

    MicroCorruption

    Capture The Flag - تعلم لغة التجميع وأمن الأجهزة المضمنة

    تحديات Matasano التشفيرية

    سلسلة من تمارين البرمجة لتعليم التشفير بنفسك بواسطة Matasano Security. المقدمة بقلم Maciej Ceglowski تشرحها جيدًا.

    PentesterLabPentesterLab يوفر تمارين عملية مجانية ومعسكر تدريبي للبدء.

    Juice Shop

    تطبيق ويب جافاسكريبت غير آمن عمدًا.

    Supercar Showdown

    كيف تهاجم قبل أن يفعل المهاجمون عبر الإنترنت.

    OWASP NodeGoat

    تطبيق ويب Node.JS معرض للثغرات عمدًا وفقًا لأهم 10 ثغرات في OWASP، مع دروس تعليمية، اختبارات انحدار أمني باستخدام OWASP Zap API، صورة دوكر. مع عدة خيارات للبدء والتشغيل السريع.

    Securing The Stack

    دروس تعليمية أمنية للتطبيقات كل أسبوعين

    OWASP ServerlessGoat

    OWASP ServerlessGoat هو تطبيق خادم AWS Lambda غير آمن عمدًا وواقعي، يتم صيانته بواسطة OWASP وتم إنشاؤه بواسطة PureSec. يمكنك تثبيت WebGoat، والتعرف على الثغرات، وكيفية استغلالها، وكيفية معالجة كل مشكلة. يتضمن المشروع أيضًا وثائق تشرح المشكلات وكيفية معالجتها بأفضل الممارسات.

    SecDim

    SecDim هي منصة ترفيهية تعليمية لأمن التطبيقات، تعلم أمن التطبيقات من خلال مختبرات مجانية تعتمد على git. هل تعتقد أن لديك ما يلزم لبناء تطبيق آمن؟ تحدى نفسك بألعاب أمن التطبيقات! أصلح الأخطاء، واحصل على نقاط واسمك على لوحات المتصدرين.

    المدونات

    Crypto Fails

    عرض تشفير سيء

    NCC Group - Blog

    مدونة NCC Group، سابقًا Matasano و iSEC Partners و NGS Secure.

    Scott Helme

    تعرف على الأمان والأداء.

    Cossack Labs blog (2018)

    تاريخ الإصدار: 30 يوليو 2018

    مدونة شركة تشفير تصنع مكتبات وأدوات مفتوحة المصدر، وتصف نهجًا عملية لأمن البيانات للتطبيقات والبنى التحتية.

    صفحات الويكي

    OWASP Top Ten Project

    أهم عشر ثغرات أمنية شائعة وحرجة موجودة في تطبيقات الويب.

    أدوات

    Qualys SSL Labs

    مجموعة أدوات SSL و TLS الشهيرة.

    securityheaders.io

    قم بتقييم أمان رؤوس استجابة HTTP بسرعة وسهولة.

    report-uri.io

    خدمة إبلاغ مجانية لـ CSP و HPKP.

    clickjacker.io

    اختبر وتعلم Clickjacking. أنشئ إثبات مفهوم للـ Clickjacking، التقط لقطة شاشة وشارك الرابط. يمكنك اختبار مواقع HTTPS و HTTP والشبكة الداخلية والمواقع الداخلية.

    AWS Lambda

    أدوات

    PureSec FunctionShield

    FunctionShield هي مكتبة أمان مجانية 100% لـ AWS Lambda و Google Cloud Functions تزود المطورين بالقدرة على فرض ضوابط أمان صارمة بسهولة على بيئات التشغيل الخادمة.

    Android

    كتب وكتب إلكترونية

    SEI CERT Android Secure Coding Standard (2015)

    تاريخ الإصدار: 24 فبراير 2015

    ويكي يتم صيانتها من قبل المجتمع توضح معايير الترميز الآمن لتطوير Android.

    C

    كتب وكتب إلكترونية

    SEI CERT C Coding Standard (2006)

    تاريخ الإصدار: 24 مايو 2006

    ويكي يتم صيانتها من قبل المجتمع توضح معايير الترميز الآمن للبرمجة بلغة C.

    Defensive Coding: A Guide to Improving Software Security by the Fedora Security Team (2025)

    تاريخ الإصدار: 22 فبراير 2025

    يوفر إرشادات لتحسين أمان البرامج من خلال الترميز الآمن. يغطي لغات البرمجة والمكتبات الشائعة، ويركز على توصيات ملموسة.

    C++

    كتب وكتب إلكترونية

    SEI CERT C++ Coding Standard (2006)

    تاريخ الإصدار: 18 يوليو 2006

    ويكي يتم صيانتها من قبل المجتمع توضح معايير الترميز الآمن للبرمجة بلغة C++.

    C Sharp

    كتب وكتب إلكترونية

    nonfree Security Driven .NET (2015)

    تاريخ الإصدار: 14 يوليو 2015

    مقدمة لتطوير تطبيقات آمنة تستهدف الإصدار 4.5 من .NET Framework، وتغطي على وجه التحديد موضوعات التشفير وهندسة الأمان.

    Clojure

    المستودعات

    Clojure OWASP (2020)

    تاريخ الإصدار: 5 مايو 2020

    مستودع يحتوي على أمثلة بلغة Clojure لأهم 10 ثغرات في OWASP.

    Go

    المقالات

    Memory Security in Go - spacetime.dev (2017)

    تاريخ الإصدار: 3 أغسطس 2017

    دليل لإدارة البيانات الحساسة في الذاكرة.

    Java

    كتب وكتب إلكترونية

    SEI CERT Java Coding Standard (2007)

    تاريخ الإصدار: 12 يناير 2007

    ويكي يتم صيانتها من قبل المجتمع توضح معايير الترميز الآمن للبرمجة بلغة Java.

    Secure Coding Guidelines for Java SE (2014)

    تاريخ الإصدار: 2 أبريل 2014

    إرشادات برمجة Java آمنة مباشرة من Oracle.

    Node.js

    المقالات

    Node.js Security Checklist - Rising Stack Blog (2015)

    تاريخ الإصدار: 13 أكتوبر 2015

    يغطي الكثير من المعلومات المفيدة لتطوير تطبيقات Node.js آمنة.

    Awesome Electron.js hacking & pentesting resources (2020)

    تاريخ الإصدار: 17 يونيو 2020

    قائمة منسقة من الموارد لتأمين التطبيقات المبنية على Electron.js.

    كتب وكتب إلكترونية

    nonfree Essential Node.js Security (2017)

    تاريخ الإصدار: 19 يوليو 2017

    دليل عملي لتأمين تطبيقات الويب Node.js مع الكثير من الأمثلة العملية وشفرة المصدر.

    تدريب

    nonfree Security Training by ^Lift Security

    تعلم من الفريق الذي قاد مشروع أمان Node

    nonfree Security Training from BinaryMist

    نقدم العديد من أنواع التدريب على أمن المعلومات، تغطي الجوانب المادية والبشرية والخوادم الافتراضية والشبكات والسحابة وتطبيقات الويب. معظم المحتوى مأخوذ من سلسلة الكتب التي يعمل عليها كيم منذ عدة سنوات. يمكن العثور على مزيد من المعلومات هنا.

    PHP

    المقالات

    It's All About Time (2014)

    تاريخ الإصدار: 28 نوفمبر 2014

    مقدمة لطيفة لهجمات التوقيت في تطبيقات PHP

    Secure Authentication in PHP with Long-Term Persistence (2015)

    تاريخ الإصدار: 21 أبريل 2015

    يناقش سياسات كلمات المرور، تخزين كلمات المرور، ملفات تعريف الارتباط "تذكرني"، واستعادة الحساب.

    20 Point List For Preventing Cross-Site Scripting In PHP (2013)

    تاريخ الإصدار: 22 أبريل 2013

    نصيحة Padriac Brady حول بناء برامج غير معرضة لـ XSS

    25 PHP Security Best Practices For Sys Admins (2011)

    تاريخ الإصدار: 23 نوفمبر 2011

    على الرغم من أن هذه المقالة قديمة ببضع سنوات، إلا أن الكثير من نصائحها لا تزال ذات صلة ونحن نقترب من PHP 7.

    PHP data encryption primer (2014)

    تاريخ الإصدار: 16 يونيو 2014

    يشرح @timoh6 تنفيذ تشفير البيانات في PHP

    Preventing SQL Injection in PHP Applications - the Easy and Definitive Guide (2014)

    تاريخ الإصدار: 26 مايو 2014

    الخلاصة - لا تستخدم الهروب، استخدم العبارات المحضرة بدلاً من ذلك!

    You Wouldn't Base64 a Password - Cryptography Decoded (2015)

    تاريخ الإصدار: 7 أغسطس 2015

    نظرة عامة قابلة للقراءة لمصطلحات التشفير الشائعة الاستخدام الخاطئة والمفاهيم الأساسية، مع مثال كود في PHP.

    إذا كنت مرتبكًا بشأن مصطلحات التشفير، فابدأ من هنا.

    A Guide to Secure Data Encryption in PHP Applications (2015)

    تاريخ الإصدار: 2 أغسطس 2015

    يناقش أهمية تشفير طبقة الشبكة من طرف إلى طرف (HTTPS) وكذلك التشفير الآمن للبيانات المخزنة، ثم يقدم أدوات التشفير المحددة التي يجب على المطورين استخدامها لحالات استخدام محددة، سواء استخدموا libsodium أو مكتبة التشفير الآمنة من Defuse Security أو OpenSSL.

    The 2018 Guide to Building Secure PHP Software (2017)

    تاريخ الإصدار: 12 ديسمبر 2017

    يجب أن يكون هذا الدليل مكملاً للكتاب الإلكتروني PHP: The Right Way، مع التركيز القوي على الأمان وليس موضوعات عامة لمبرمجي PHP (مثل أسلوب الكود).

    كتب وكتب إلكترونية

    nonfree Securing PHP: Core Concepts

    Securing PHP: Core Concepts بمثابة دليل لبعض مصطلحات الأمان الأكثر شيوعًا ويقدم بعض الأمثلة عليها في PHP اليومية.

    Using Libsodium in PHP Projects

    لا يجب أن تحتاج إلى دكتوراه في التشفير التطبيقي لبناء تطبيق ويب آمن. قدم libsodium، الذي يسمح للمطورين بتطوير تطبيقات سريعة وآمنة وموثوقة دون الحاجة إلى معرفة ما هو تشفير التدفق.

    مكتبات مفيدة

    defuse/php-encryption

    مكتبة تشفير بالمفتاح المتماثل لتطبيقات PHP. (موصى بها بدلاً من صنع بنفسك!)

    ircmaxell/password_compat

    إذا كنت تستخدم PHP 5.3.7+ أو 5.4، فاستخدم هذا لتجزئة كلمات المرور

    ircmaxell/RandomLib

    مفيد لتوليد سلاسل أو أرقام عشوائية

    thephpleague/oauth2-server

    تنفيذ خادم OAuth2 آمن

    paragonie/random_compat

    PHP 7 تقدم مجموعة جديدة من دوال CSPRNG: random_bytes() و random_int(). هذا جهد مجتمعي لكشف نفس API في مشاريع PHP 5 (طبقة توافق أمامية). مرخصة بموجب MIT.

    psecio/gatekeeper

    مكتبة مصادقة وتفويض آمنة تنفذ ضوابط الوصول المستندة إلى الأدوار وتوصيات Paragon Initiative Enterprises لخانات الاختيار الآمنة تذكرني.

    openwall/phpass

    إطار عمل محمول للمجال العام لتجزئة كلمات المرور لاستخدامه في تطبيقات PHP.

    مواقع الويب

    websec.io

    websec.io مكرس لتثقيف المطورين حول الأمان بموضوعات تتعلق بأساسيات الأمان العامة والتقنيات الناشئة والمعلومات الخاصة بـ PHP

    المدونات

    Paragon Initiative Enterprises Blog

    مدونة شركتنا الاستشارية في التكنولوجيا والأمان ومقرها في أورلاندو، فلوريدا

    ircmaxell's blog

    مدونة حول PHP والأمان والأداء وتطوير تطبيقات الويب العامة.

    Pádraic Brady's Blog

    Pádraic Brady هو خبير أمان في Zend Framework

    القوائم البريدية

    Securing PHP Weekly

    نشرة أسبوعية حول PHP والأمان والمجتمع.

    Perl

    كتب وكتب إلكترونية

    SEI CERT Perl Coding Standard (2011)

    تاريخ الإصدار: 10 يناير 2011

    ويكي يتم صيانتها من قبل المجتمع توضح معايير الترميز الآمن للبرمجة بلغة Perl.

    Python

    كتب وكتب إلكترونية

    Python chapter of Fedora Defensive Coding Guide

    يسرد ميزات المكتبة القياسية التي يجب تجنبها، ويشير إلى أقسام من فصول أخرى خاصة بـ Python.

    nonfree Black Hat Python: Python Programming for Hackers and Pentesters

    Black Hat Python لجاستن سايتز من NoStarch Press هو كتاب رائع لعقول الأمن الهجومي

    nonfree Violent Python

    يظهر لك Violent Python كيفية الانتقال من الفهم النظري لمفاهيم الحوسبة الهجومية إلى التنفيذ العملي.

    مواقع الويب

    OWASP Python Security Wiki (2014)

    تاريخ الإصدار: 21 يونيو 2014

    ويكي يتم صيانتها بواسطة مشروع OWASP Python Security.

    Ruby

    كتب وكتب إلكترونية

    Secure Ruby Development Guide (2014)

    تاريخ الإصدار: 10 مارس 2014

    دليل لتطوير Ruby آمن من فريق أمان Fedora. متاح أيضًا على Github.

    تنزيل الأداة