25 May 2026
برای تیم های توسعه و Devops
به عنوان کسی که یک زمانی در Pentest های مجوز افتا و سامانه هشدار همکاری میکرده باید بگم، بررسی اصول OWASP Top 10 و حداقل های امنیت رو جدی بگیرید.
بخش زیادی از موارد با پیشرفت فریمورک ها به صورت پیش فرض مدیریت شدن.
ولی برای مثال تنظیم HttpOnly روی Cookie ها از حملات مختلفی جلوگیری میکنه.
یا حتی سهل انگاری های پیش پا افتاده میتونه بخشی از زنجیره Exploit نهایی باشه.
تیم Devops هم با چند Config ساده، آسیب پذیری های زیادی رو حذف میکنه و تا حد امکان به Zero-Trust شدن نزدیک میشه.
• حذف هدر Server یا سایر هدرهای شناسایی تکنولوژی -> جلوگیری از Information Disclosure
• بستن پورت های بلااستفاده
• بهینه سازی Dockerfile با تنظیم صحیح USER غیر روت (یک مرحله در جلوگیری از privilege escalation) یا .dockerignore و استفاده از multi-stage builds
• حتی تنظیم صحیح هدری مثل X-Frame-Options ( یا استاندارد جدید ترش CSP ) از حملات Clickjacking جلوگیری میکنه.
با رعایت این اصول، هم سطح خودتون افزایش پیدا میکنه، هم سازمان از گزارشات پیچیده و تکراری در صورت نیاز به مجوزات افتا یا سامانه هشدار معاف میشه. ( که در نهایت به معنی آسودگی خودتون هست، چون در نهایت خودتون سرزنش میشید و باید باگ هارو پچ کنید )
@Ahura_Rahmani | #Ahur4 #OwaspTop10 #Security #Devops
720 · 26 May 2026
Fatemeh_mhrاز کل سروری
ایمیج ها، کدها، دیتابیس و کانفینگو فایلا
سوالت خیلی مبهمه !
یعنی چی از کل ایمیج ها و کد و دیتابیس بکاپ میگیرم؟
مخازن شما کجا نگه داری میشن؟ روی گیتلب یا gitea اگر نگه داری میکنین با LLM پیش برین روند مشخصی دارند برای بکاپ گرفتن
ایمیج ها و artifact ها کجا نگه داری میشن؟ بسته به اینکه روی چه رجیستری نگه میدارین متود بکاپ گرفتون فرق داره اما اگر مستقیم مثلا با docker build ایمیج ها روی همون VM ساخته شدن و نگه داری میشن با docker save میتونین بکاپ بگیرین ولی دلیلی برای اینکار نیست
کد رو دارین دیگه میتونین بیلد بگیرین
برای هر بخشی از استک خودتون یک اسکریپت جدا بنویسید و توی یک فایل که همه این هارو ادغام کنین و صدا بزنین و فقط اسکریپت integration روی کرون تب باشه
ولی من برداشتی که از نیاز شما میکنم اینه که سمت بکاپ دستی نرین - احتمالا سرویس دهنده شما از کل ماشین مجازی شما میتونه اسنپ شات بگیره
Mohsen FNسوالت خیلی مبهمه !
یعنی چی از کل ایمیج ها و کد و دیتابیس بکاپ میگیرم؟
مخازن شما کجا نگه داری میشن؟ روی گیتلب یا gitea اگر نگه داری میکنین با LLM پیش برین روند مشخصی دارند برای بکاپ گرفتن
ایمیج ها و artifact ها کجا نگه داری میشن؟ بسته به اینکه روی چه رجیستری نگه میدارین متود بکاپ گرفتون فرق داره ا
سرور مرتبط به سایته
معماری سرور داکره و همه موارد روی داکرن
حالا من ایمیجای داکرو میخوام بکاپ بگیرم با خود ابزارای داخل سرور دارم بکاپ میگیرم docker save , tar, gzip
مخازن روی گیتهاب بودن
اول اینو بگم که تازه شروع به کار کردم و همش با ازمونو خطا دارم پیش میرم و کمک هوش مصنوعی
سرور مرتبط به سایته
معماری سرور داکره و همه موارد روی داکرن
حالا من ایمیجای داکرو میخوام بکاپ بگیرم با خود ابزارای داخل سرور دارم بکاپ میگیرم docker save , tar, gzip
و مخازن روی گیتهاب بودن
البته این سرور شبیه سازه و روی ویرچواله و کلا دسترسی هیچی نداره الانم دارم به صورت تست بکاپو انجام میدم که یاد بگیرم
Fatemeh_mhrسرور مرتبط به سایته
معماری سرور داکره و همه موارد روی داکرن
حالا من ایمیجای داکرو میخوام بکاپ بگیرم با خود ابزارای داخل سرور دارم بکاپ میگیرم docker save , tar, gzip
مخازن روی گیتهاب بودن
اول اینو بگم که تازه شروع به کار کردم و همش با ازمونو خطا دارم پیش میرم و کمک هوش مصنوعی
سرور مرتبط به سایت
دلیلی نداره ایمیج های داکر رو بکاپ بگیری الان
برخی سناریو ها نیاز میشه ولی اگر تو مسیر یادگیری هستش فعلا ازش چشم پوشی کن
برو سراغ داده های حساس و تجاریت - از پستگرس یا MySQL بکاپ بگیر از object storage بکاپ بگیر
اگر کدهات روی گیتهاب هستش نیازی به بکاپ نیستش ولی میتونی یه نسخه ازشون روی gitea داشته باشی فعلا
Mohsen FNدلیلی نداره ایمیج های داکر رو بکاپ بگیری الان
برخی سناریو ها نیاز میشه ولی اگر تو مسیر یادگیری هستش فعلا ازش چشم پوشی کن
برو سراغ داده های حساس و تجاریت - از پستگرس یا MySQL بکاپ بگیر از object storage بکاپ بگیر
اگر کدهات روی گیتهاب هستش نیازی به بکاپ نیستش ولی میتونی یه نسخه ازشون روی gitea داشته
خب دارم اموزش میبینم ولی روی یه پروژه واقعی دارم کار میکنم
خب الان پوستگرسو همه اینا روی ایمیج هامه و کلا سرور با داکر ساخته شده
خب اره کدها روی گیتهاب هستن ولی اگه مجدد اتفاقی مثل این ۸۰ روز پیش بیاد و اینترنت قط بشه کلا دسترسی از بین میره و خب بکاپ ازش داشته باشم خیلی خوبه
Fatemeh_mhrخب دارم اموزش میبینم ولی روی یه پروژه واقعی دارم کار میکنم
خب الان پوستگرسو همه اینا روی ایمیج هامه و کلا سرور با داکر ساخته شده
خب اره کدها روی گیتهاب هستن ولی اگه مجدد اتفاقی مثل این ۸۰ روز پیش بیاد و اینترنت قط بشه کلا دسترسی از بین میره و خب بکاپ ازش داشته باشم خیلی خوبه
داده شما روی image نیست - روی volume ای هستش که به کانتینر وصل شده
یا از volume بکاپ بگیرید یا خیر از توی shell کانتینر دستور مرتبط با سرویسی که روی اجرا میشه رو اجرا کنید
باز هم میگم دلیلی نداره از image بکاپ بگیرید
یا ایمیج رو از رجیستری دانلود کردید یا از روی سورس کد خودتون ایمیج رو ساختین که توی هر دو سناریو میتونین دوباره ایمیج رو تهیه کنین
پیشنهاد میکنم مفاهیم پایه داکر رو خوب بخونید (image, container, volume, network etc)
Mohsen FNداده شما روی image نیست - روی volume ای هستش که به کانتینر وصل شده
یا از volume بکاپ بگیرید یا خیر از توی shell کانتینر دستور مرتبط با سرویسی که روی اجرا میشه رو اجرا کنید
باز هم میگم دلیلی نداره از image بکاپ بگیرید
یا ایمیج رو از رجیستری دانلود کردید یا از روی سورس کد خودتون ایمیج رو ساختین که ت
ممنونم🙏
27 May 2026
Ссылка
click to show
click to show
🌐 فیلترشکن چطوری کار میکنه؟
از سیر تا پیاز ساختار فیلترشکنها، پراکسی و ویپیان رو در این ویدیو بررسی میکنیم و متوجه میشیم چرا ی فیلترشکن یجا کار میکنه یجای دیگه نه! روشهای متداول عبور از سانسور در دنیا رو بررسی میکنیم و متوجه میشیم بازی موش و گربه فیلتر و فیلترشکن چرا در جریان هست! 🔥🔥
https://youtu.be/Iwf_4KlVkEQ?si=Y-H5M70Ch2eRpQ3j
.
3.8K · 28 May 2026
31 May 2026
در حوزه امنیت سایبری خیلی مفاهیم جالبی وجود داره، یکی از این موارد HoneyPot ها هستن.
تعریف کلیش یک طعمه برای گیر انداختن مهاجم هاست، یچیزی که از عمد و به صورت کنترل شده آسیب پذیر طراحی شده.
فرض کنید یه گاو صندوق خالی تو خونتون دارید که به دزدگیر وصله و وقتی باز بشه آژیر به صدا در میاد، شما میدونید خالیه پس سراغش نمیرید و اونی که اون گاوصندوق رو باز کنه مشخصه نیت خوبی نداره.
معمولا کسایی که اسمش رو شنیدن فکر میکنن Honeypot فقط یک سرور جعلیه ولی توی Software Development هم میتونیم پیاده سازیش کنیم.
یکسری اسکنرهای آسیب پذیری وب و بات ها به صورت خودکار مسیرهای شناخته شده ای مثل:
/admin
/admin/login
/phpmyadmin
/wp-admin
رو تست میکنن تا ببینن روی هدف وجود دارن یا نه.
اگر چنین Route هایی در برنامه واقعی شما وجود نداشته باشن اما به عنوان Honeypot تعریف شده باشن، هر درخواستی که به اونها ارسال بشه میتونه یک Indicator از رفتار مشکوک باشه.
برای مثال یک کاربر عادی یا کلاینت رسمی هیچوقت نباید به مسیر "/admin/login" درخواست بزنه، چون نه در مستندات وجود داره و نه در فرانتاند بهش اشاره شده. بنابراین هر برخورد با این Route ارزش امنیتی داره.
این ایده فقط به Route محدود نمیشه.
فرض کنید در API یک Query Parameter یا Header تعریف کنید که هیچ بخش پروژه از اون استفاده نمیکنه:
?debug=true
?id=50
X-Debug-Mode: true
اگر چنین مقادیری در درخواست مشاهده بشن، احتمالاً درخواست توسط اسکنر، فازر یا شخصی که در حال آزمون و خطاست تولید شده.
حتی میشه Honeypot رو داخل فرم های فرانت پیاده سازی کرد. یک فیلد مخفی که توسط CSS یا JavaScript از دید کاربر پنهان شده اما در ساختار HTML وجود داره.
کاربر واقعی هرگز این فیلد رو نمیبینه که پر کنه اما بسیاری از ربات ها یا اسکنر های ساده تمام Input ها رو مقداردهی میکنن. در نتیجه ارسال مقدار برای این فیلد میتونه نشونه فعالیت خودکار باشه.
نکته مهم اینجاست که Honeypot لزوماً برای Block کردن طراحی نشده.
در بسیاری از پیاده سازی ها، Honeypot فقط یک Event تولید میکنه و به سیستم امتیازدهی ریسک متصل میشه.
مثلاً:
• دسترسی به Route جعلی: +10 امتیاز
• استفاده از Parameter جعلی: +20 امتیاز
• تلاش برای SQL Injection کردن: +30 امتیاز
و ...
و زمانی که مجموع امتیازات ا
643 ·