ChatCrawlersearch across public Telegram Open the app
D

DevOps Expert General Group

1 179 members
13 July 2026
14 July 2026
-
یا یکم کمتر یا بیشتر
A
سر یکی از پروژه‌های پنتست متوجه شدم که روی تارگت، متد TRACE فعال بود. گفتم بد نیست کمی در موردش صحبت کنیم. متد TRACE چیه؟ یکی از متدهای HTTP (مثل GET، POST و ...) هست که برای Diagnostic و Debugging طراحی شده. وقتی یک درخواست TRACE به سمت سرور ارسال می‌کنیم، سرور (در صورت فعال بودن این متد) معمولاً همون درخواست دریافتی رو به‌همراه Headerهایی که در مسیر بهش اضافه شدن، در پاسخ برمیگردونه. مثال: TRACE / HTTP/1.1 Host: target.ir X-Test: VulnerabilityCheck نمونه پاسخ: HTTP/1.1 200 OK Content-Type: message/http TRACE / HTTP/1.1 Host: target.ir X-Test: VulnerabilityCheck Via: proxy.example.com X-Forwarded-For: 192.168.1.1 این رفتار میتونه اطلاعاتی درباره زیرساخت، Proxyها، Reverse Proxyها و برخی Headerهای اضافه‌شده در مسیر درخواست در اختیار ما قرار بده. آیا فعال بودن TRACE یک آسیب‌پذیریه ؟ نه، فعال بودن TRACE به تنهایی یک آسیب‌پذیری محسوب نمیشه؛ اما در اغلب سرویس های امروزی کاربرد عملی خاصی نداره و معمولاً توصیه میشه در محیط Production غیرفعال باشه تا سطح حمله (Attack Surface) کاهش پیدا کنه. تکنیک XST یا Cross-Site Tracing چیه؟ یک تکنیک قدیمی بود که از ترکیب TRACE و XSS استفاده میکرد. در برخی مرورگرهای قدیمی، این حمله می‌تونست باعث افشای اطلاعات حساسی مثل Cookieهای دارای فلگ HttpOnly بشه. الان مرورگرها ارسال درخواست TRACE از طریق JavaScript رو مسدود کردن؛ بنابراین سناریوی کلاسیک XST عملاً دیگه قابل بهره‌برداری نیست. با این حال، غیرفعال کردن TRACE همچنان یکی از توصیه‌های رایج Hardening محسوب میشه. بررسی فعال بودن TRACE با پایتون : import requests url = "https://target.ir/" headers = {"X-Test": "TRACE-CHECK"} response = requests.request("TRACE", url, headers=headers) if response.status_code == 200 and "X-Test" in response.text: print("TRACE method appears to be enabled.") else: print("TRACE method is disabled or not echoed.") این اسکریپت صرفاً بررسی میکنه که آیا سرور درخواست TRACE رو Echo میکنه یا نه و به تنهایی نشون دهنده وجود یک آسیب‌پذیری قابل بهره‌برداری نیست. @Ahura_Rahmani | #Ahur4 #HTTP #TRACE #XST #WebSecurity #PenetrationTesting
620 ·
1 August 2026
Ссылка
click to show
اصطلاحات مانیتورینگ که هر برنامه‌نویس و DevOps باید بداند فرض کنید میانگین زمان پاسخ API شما فقط ۲۰۰ میلی‌ثانیه است؛ اما همچنان بعضی کاربران از کندی سرویس شکایت دارند. مشکل کجاست؟ ممکن است Average وضعیت خوبی نشان دهد، اما p95 یا p99 مشخص کند بخشی از کاربران چند ثانیه منتظر پاسخ می‌مانند. در محیط‌های حرفه‌ای، برای بررسی دقیق وضعیت سرویس از مفاهیمی مثل این‌ها استفاده می‌شود: ۱. p95 و p99 برای تشخیص کندی واقعی ۲. Error Rate برای اندازه‌گیری نرخ خطا ۳. Throughput و RPS برای بررسی حجم ترافیک ۴. SLO و Error Budget برای سنجش پایداری سرویس ۵. MTTR برای اندازه‌گیری سرعت بازیابی پس از خرابی اما هرکدام دقیقاً چه معنایی دارند؟ چه زمانی باید از آن‌ها استفاده کنیم و چه عددی می‌تواند نشانه یک مشکل جدی باشد؟ در مقاله جدید Watchlog، مهم‌ترین اصطلاحات مانیتورینگ را با زبان ساده، مثال‌های عددی و کاربرد واقعی در محیط Production توضیح داده‌ایم: 👇 مطالعه مقاله https://watchlog.ir/blogs/monitoring-terms-every-developer-should-know اگر برنامه‌نویس، DevOps یا SRE هستید، این مقاله می‌تواند به شما کمک کند وضعیت واقعی سرویس‌ها را بهتر تحلیل کنید و Alertها و Dashboardهای دقیق‌تری بسازید. #مانیتورینگ #Observability #DevOps #SRE #برنامه_نویسی #Watchlog
5.1K ·
I
دوستان سلام برای یادگیری مفاهیم کاربردی مانیتورینگ میتونید کانال تلگرام واچ لاگ دنبال کنیم @watchlog_ir
4.9K ·
8 August 2026
I
Ссылка
click to show
🚨 ۵ اشتباه پنهان که مانیتورینگ شما را بی‌اثر می‌کنند تصور کنید همه نمودارها سبز هستند و هیچ هشدار مهمی هم دریافت نکرده‌اید؛ اما کاربران همچنان با کندی و خطا روبه‌رو هستند. این اتفاق معمولاً یعنی داده دارید، اما مانیتورینگ شما تصویر کاملی از وضعیت واقعی سرویس ارائه نمی‌دهد. پنج اشتباه رایج می‌توانند مشکلات مهم را از دید شما پنهان کنند: ۱. اعتماد به میانگین‌ها و نادیده‌گرفتن p95 و p99 ۲. ساخت هشدار برای هر نوسان و ایجاد خستگی هشدار ۳. بررسی زیرساخت بدون توجه به تجربه واقعی کاربران ۴. جمع‌آوری متریک، لاگ و تریس بدون ارتباط میان آن‌ها ۵. نداشتن مسئول مشخص و فرایند واکنش پس از هشدار در مقاله جدید Watchlog، هرکدام از این اشتباهات را با مثال‌های واقعی بررسی کرده‌ایم و برای اصلاح آن‌ها راهکارهای عملی ارائه داده‌ایم. 👇 مطالعه مقاله https://watchlog.ir/blogs/common-monitoring-mistakes به نظر شما رایج‌ترین اشتباه در مانیتورینگ چیست؟ اگر تجربه‌ای داشته‌اید که با وجود سبزبودن داشبوردها، کاربران با مشکل مواجه بوده‌اند، در کامنت‌ها بنویسید تا دیگران هم از تجربه شما استفاده کنند. #مانیتورینگ #Observability #DevOps #SRE #برنامه_نویسی #Watchlog
3.1K ·
10 August 2026
I
Фотография
click to show
زودتر از بقیه‌ی کارجوها توی دنیا، برای موقعیت شغلی مدنظرت اپلای کن! ⚡️ قابلیت ارسال سریع آگهی‌های جدید مرتبط با رزومه‌ات از طریق ربات تلگرام، اضافه شد. اگه جدی دنبال کار هستی، با یه کلیک از اینجا فعالش کن: https://dontapply.club/settings/notifications میتونی اول فعالش کنی، اگه آگهی‌ای فرستاد که دوست داشتی ببینیش، کافیه یک هفته trial فعال کنی یا اشتراک دونت‌اپلای تهیه کنی. 📢 روزانه آگهی‌های جدید ویزا اسپانسر و ریموت رو به تفکیک فیلد، توی این گروه میذاریم: 👉 @DontApply 🎁 کد تخفیف افتتاحیه: حین خرید اشتراک توی سایت، کد زیر رو وارد کن. ۷۰٪ تخفیف برات اعمال میشه: (فقط برای ۱۰۰۰ نفر اول - ظرفیت باقیمونده: ۲۷۵ نفر) hello-dontapply 🌐 https://DontApply.Club/subscribe
574 ·
11 August 2026
E
دوستان نتورک پلاس خوب کسی که عمیق توضیح بده کی رو معرفی میکنید بببنم دورش رو
فقط مدرسش یکی دو جمله رو مخی داره، ignore کنید 😅
M
کلا نتورک پلاس رو توی ایران به گند کشیدن
M
erfanنتورک پلاس کی رو بخونم
نتورک پلاس بما هو نتورک پلاس عرض کردم keith barker یا محمد نصیری گفتید برای دواپس، پیشنهاد اون دوره آنیسا رو دادم دیگه خب... زیادی رو عمیق بودن تاکید دارید pdf های bootlin هم هست با c پکت میسازید تو سطح درایور 😅 والا
12 August 2026
M
سلام دوستان، کسی توی حوزه devsecops اینجا کار میکنه؟ کتابی درمورد این زمینه و بیشتر توی امنیت داکر میخواستم بهم پیشنهاد بکنین.
Архив по месяцам
Open in Telegram Каталог площадок Искать в ChatCrawler

A snapshot of an open public feed from the search index ChatCrawler — “Google for public Telegram”; refreshed as the venue is crawled. Times are UTC.

Public content only, official Telegram API. About · FAQ · What we do not do · Remove a page · Catalog