Web appOpen in Telegram

Postا📌 Source Code رو از نگاه یک Pentester چطور بررسی کنیم؟

31 August 2026
T
Try Hack Box
ا📌 Source Code رو از نگاه یک Pentester چطور بررسی کنیم؟ وقتی توی تست نفوذ به Repository دسترسی داری، قرار نیست فقط بشینی کد رو خط‌ به‌ خط بخونی. چیزی که برای من مهم‌ تره اینه که بفهمم کجاهایی از Attack Surface از بیرون دیده نمیشن. مثلاً یک Endpoint که از بیرون پیدا نکردیم، یک Background Job، یک File Handler یا جایی که Authorization فقط توی بعضی مسیرها انجام شده. معمولاً کار رو اینطوری جلو میبرم: اول یک SAST نسبتاً گسترده اجرا میکنم و چیزهایی مثل Dependencyها، Generated Code و Testها رو تا حد ممکن از نتایج کنار میذارم. بعد دیگه قرار نیست تک‌تک Alertها رو باور کنیم. برای هر مورد باید برگردیم به Code و مسیر رو دنبال کنیم: Entry Point → Data Flow → Validation → Dangerous Sink مثلاً اگر یک Input کاربر به یک SQL Query میرسه، باید ببینیم واقعاً همین مسیر در Application قابل دسترسیه؟ داده Sanitize یا Parameterize شده؟ و در نهایت واقعاً چه اثری برای مهاجم داره؟ همین موضوع برای File Operation، Deserialization، Secrets، Access Control و Business Logic هم صدق میکنه. یکی از اشتباهات رایج اینه که: SAST Alert = Vulnerability نه. ممکنه کد مربوط به Test باشه، مسیر اصلاً Reachable نباشه یا قبل از رسیدن به Sink یک Security Control درست وجود داشته باشه. برای همین Finding خوب باید یک Chain قابل اثبات داشته باشه. از کجا شروع شد؟ کجا رفت؟ کجا به نقطه خطرناک رسید؟ مهاجم دقیقاً چه کاری میتونه انجام بده؟ و مهم‌ تر از همه چی باید Fix بشه؟ به‌نظرم ارزش Code Analysis این نیست که ۲۰۰ تا Alert تحویل بدیم. ارزشش اینه که از بین اون ۲۰۰ مورد، چند Finding واقعی و قابل اثبات پیدا کنیم. @TryHackBox @TryHackBoxOfficial @AiTHB @RadioZeroPod
18 · 1K ·

Nearby in the feed

TTry Hack Box📌 استفاده از ماشین‌های مجازی برای بایپس کردن ابزارهای امنیتی 📌 مهاجمان همچنان به آزمایش با پلتفرم‌ های مختلف مدیریت از راه دور 📌 مینی دوره #رایگان نصب و راه‌اندTTry Hack Box🔥 #باگ_بانتی فکر کنم این یکی برای بیشتر باگ‌ هانترها آشنا باشه چند ساعت روی یه مورد وقت میذاری، مطمئنی یه آسیب پذیری پیدا کردی، حتی سناریوی Exploit رو هم تو ذهن
this message
TTry Hack BoxTHB CTF Team Qualification : Challenge #01 The Broken Trust دسته: Web Pentesting سطح سختی: Hard پروژه: TCTQ : مسیر پذیرش تیم CTF TryHackBox 📖 سناریو شرکت خیالی TTry Hack Box📌 برگزاری جلسه ویس چت : با درود خدمت دوستان و همراهان عزیز، در راستای ارتقای سطح دانش فنی و آشنایی بیشتر با مباحث امنیت سایبری، قصد داریم جلسه‌ای تخصصی و آموزشی
TTry Hack BoxTry Hack Box@TryHackBox · channel · Tech
6 967subscribers1 335average post reach
Venue feed Open in Telegram

An open public feed from the search index ChatCrawler — “Google for public Telegram”; refreshed as the venue is crawled. Times are UTC.

Public content only, official Telegram API. About · FAQ · Index limits · Remove a page · Catalog · Search · How we count