لوگوی پیام رسان بلهدانلود «بله»
عکس پروفایل TajanSecurityT
۹ عضو

TajanSecurity

• رایت‌آپ‌های تخصصی و تحلیل سناریوهای امنیتی
• آموزش‌های کاربردی تست نفوذ
• نکات کلیدی دنیای امنیت سایبری
undefined سایر پلتفرم‌ها:
undefined وب‌سایت: https://static.tajansecurity.ir
undefined یوتیوب: https://www.youtube.com/@TajanSecurity
مشاهده در اپلیکیشن بلهمشاهده در وب بله
۴ خرداد
سلام رفقا، وقت به‌خیر؛
می‌خوام کمی درباره «دروغ‌های امنیتی» این روزها با هم حرف بزنیم. undefined
توی این مدت که اینترنت رو محدود کردن، مدام می‌شنویم که این کار برای «امنیت مردم» هست. اما من به عنوان کسی که امنیت می‌خونه، وقتی از نزدیک به زیرساخت‌ها نگاه می‌کنم، می‌بینم واقعیت کاملاً برعکسه!
چندتا نکته فنی که باید بدونیم:
undefined امنیت یا تله؟
همین قطعی اینترنت باعث شده ما نتونیم سیستم‌ها رو آپدیت کنیم. یعنی الان شبکه ایران پر از حفره‌های امنیتی (CVE) هست که وصله نشدن. در واقع دارن ما رو عمداً در وضعیت «آسیب‌پذیر» نگه می‌دارن!
undefined طنزِ شبکه ملی
می‌گن ۹۰ درصد نیازها رفع شده، اما کدوم دانشجو یا برنامه‌نویسی می‌تونه بدون دسترسی به منابع جهانی دانشش رو رشد بده؟ پلتفرم‌های داخلی که با بودجه‌های میلیاردی هنوز درگیرِ آپلود یک فایل ساده هستن، بیشتر شبیه یک شوخی‌ان تا جایگزین.
undefined تجارتِ سیاه
وقتی ذینفعان این فیلترینگ و قطعی، خودشون بخشی از تصمیم‌گیرنده‌ها هستن، دیگه بحث امنیت نیست؛ بحث جابه‌جا شدنِ پول‌های کلان و پر کردن جیب‌هاست.
حرف زیاده و من سعی کردم بدون سانسور و با نگاه فنی، همه این‌ها رو توی یک مقاله کالبدشکافی کنم.
undefined اگه دوست داشتید و وقت داشتید، پیشنهاد می‌کنم نسخه کامل این تحلیل رو از اینجا بخونید:
undefined https://static.tajansecurity.ir/articles/Infrastructural_silence.html

#اینترنت_آزاد
┌──( undefined@Tajan_Securityundefined )──╼undefined Cybersecurity in Motion.

۱۹

۱۳:۵۹

۵ خرداد
بازارسال شده از Digiato | دیجیاتو
thumbnail
undefined نت‌بلاکس بازگشت بخشی از اینترنت ایران را تایید کرد؛ سطح اتصال به ۳۴ درصد رسید
undefined نت‌بلاکس اعلام کرد داده‌های زنده شبکه، بازگشت بخشی از اتصال اینترنت در ایران را در هشتادوهشتمین روز خاموشی سراسری تایید می‌کند. بر اساس آخرین شاخص‌های این نهاد، سطح اتصال ایران به اینترنت جهانی اکنون به ۳۴ درصد از وضعیت عادی رسیده است.
undefined @Digiato_com

۱

۱۴:۰۰

۱۲ خرداد
thumbnail
چقدر با Event Handlerهای جدید مرورگرها در تست XSS آشنا هستید؟ undefined
لیست Payloadهای شما چقدر آپدیت است؟ وقتی WAF یا فیلترهای برنامه، ایونت‌های معروفی مثل onload یا onmouseover را بلاک می‌کنند، رفتن به سراغ قابلیت‌های مدرن CSS و مکانیزم‌های Rendering مرورگر، یک راهکار کلیدی است.
در آخرین رایت‌آپ منتشر شده، ساختار و نحوه عملکرد اِونت کمتر شناخته‌شده‌ی oncontentvisibilityautostatechange را بررسی کرده‌ایم که می‌تواند در تست‌های HTML Injection و XSS به کار بیاید.
جزئیات فنی و نحوه تریگر شدن این پی‌لود را اینجا بخوانید:undefinedundefinedundefinedundefined https://static.tajansecurity.ir/articles/Event_Handler_XSS_Payload.html

┌──( undefined@Tajan_Securityundefined )──╼undefined Cybersecurity in Motion.

۱۴

۷:۰۹

۱۶ خرداد
thumbnail
سلام بچه‌ها، چطورید؟ undefinedدرباره Mass Assignment چقدر شنیده‌اید؟ undefined
در این پست درباره این آسیب‌پذیری توضیح داده‌ام؛ از دیدگاه یک هکر باید به چه نکاتی توجه کرد. همچنین چک‌لیست نهایی هم ارائه شده است. undefinedمی‌توانید در لینک زیر مطالعه کنید:undefined https://static.tajansecurity.ir/articles/MassAssignment.html

┌──( undefined@Tajan_Securityundefined )──╼undefined Cybersecurity in Motion. undefined

۱۳

۱۰:۳۲

thumbnail
آپدیت جدید برپ رو دیدید؟
تا اینجا اومدم خوشم اومده، ولی مطمئنم بقیه‌ش رو خراب کرده undefined

۱۳

۱۷:۱۹

۱۷ خرداد
thumbnail
یکی از آسیب‌پذیری‌هایی که هم یادگیری آن نسبتاً ساده‌تر است و هم در برنامه‌های Bug Bounty زیاد مشاهده می‌شه، IDOR است.
undefinedاما وقتی وارد دنیای API Security می‌شویم، OWASP از اصطلاحBOLA (Broken Object Level Authorization) استفاده می‌کند که در عمل بسیار نزدیک به همان مفهوم IDOR است؛ با این تفاوت که این نام‌گذاری برای APIها دقیق‌تر و تخصصی‌تر است. BOLA همچنان یکی از مهم‌ترین ریسک‌های امنیتی APIها در فهرست OWASP API Security Top 10 محسوب می‌شود.
در این مقاله سعی کرده‌ام این آسیب‌پذیری را به‌صورت خلاصه، کاربردی و همراه با مثال توضیح بدم:
https://static.tajansecurity.ir/articles/bola.html
undefinedپیشنهاد می‌کنم حتماً مطالعه کنید .امیدوارم براتون مفید باشه
┌──( undefined@Tajan_Securityundefined )──╼undefined Cybersecurity in Motion. undefined

۱۸

۱۴:۴۶

۱۸ خرداد
لابراتور جدیدی که داشتم روش کار می‌کردم دیگه به خط پایان نزدیک شده و به‌زودی منتشرش می‌کنم. undefined
راستش خودم خیلی ازش خوشم اومده؛ چند تا آسیب‌پذیری رو برداشتم، قاطی کردم، یه کم هم چاشنی بدجنسی ریختم و نتیجه شده این لابراتور! undefined
البته جا داره از هوش مصنوعی هم تشکر کنم که بعضی وقت‌ها نقش همکار، بعضی وقت‌ها نقش منتقد و بعضی وقت‌ها هم نقش همدست رو توی طراحی سناریو بازی می‌کرد. undefined
فعلاً درگیر اینم که چند تا Hint داخل لابراتور بذارم.
خلاصه، منتظر باشید؛ به‌زودی منتشر میشه.

۱۳

۱۷:۰۴

۲۰ خرداد
thumbnail
سلام دوستان undefinedامیدوارم حالتون خوب باشه
لابراتور جدیدی که طراحی کردم به‌صورت کامل منتشر شد و در دسترس قرار گرفت. می‌تونید از طریق لینک زیر بهش دسترسی داشته باشید:
undefined سایت: https://static.tajansecurity.ir/labs/magicLink.html
undefined گیت‌هاب: https://github.com/Aliziro2201/magicLink
به‌زودی یک ویدیو آموزشی هم منتشر می‌کنم که مرحله‌به‌مرحله حل لابراتور رو توضیح می‌ده؛ برای کسانی که در مسیر حل به مشکل می‌خورن می‌تونه کمک‌کننده باشه.
اگر علاقه‌مند به مباحث امنیت وب هستید، پیشنهاد می‌کنم حتما این لابراتور رو امتحان کنید. سعی کردم سناریوهاش ترکیبی و کاربردی باشه و تجربه نزدیک به دنیای واقعی داشته باشه.
خوشحال می‌شم اگر نظرات یا پیشنهاداتتون رو هم برام بفرستید undefined
┌──( undefined@Tajan_Securityundefined )──╼undefined Cybersecurity in Motion. undefined

۱۳

۱۲:۵۰

۲۵ خرداد
undefined بالاخره مقاله جدید منتشر شد!
این بار رفتیم سراغ Cache Deception undefined
اگر هنوز باهاش آشنا نیستی یا دوست داری بهتر درکش کنی، یه نگاه بنداز:
https://static.tajansecurity.ir/articles/cache-deception.html


┌──( undefined@Tajan_Securityundefined )──╼undefined Cybersecurity in Motion. undefined

۸

۷:۱۶

۲۶ خرداد
thumbnail
یه مقاله جالب پیدا کردم که یک زنجیره آسیب‌پذیری در فرآیند Discord OAuth رو بررسی می‌کنه؛ از Pre-ATO گرفته تا Account Takeover و حتی دور زدن 2FA در بعضی سناریوها.
برای اینکه خوندنش راحت‌تر باشه، مقاله رو به فارسی و با توضیحات ساده‌تر بازنویسی کردم و روی سایت قرار دادم.
اگه به مباحث OAuth، Authentication و Bug Bounty علاقه دارید، پیشنهاد می‌کنم حتماً یه نگاه بندازید undefined
لینک مقاله:https://static.tajansecurity.ir/articles/discord-oauth-misconfig.html


┌──( undefined@Tajan_Securityundefined )──╼undefined Cybersecurity in Motion. undefined

۵

۸:۱۱