0Pricing
Cyber Security Academy · درس

سير العمل العملي

اختبروا تطبيق ويب من البداية إلى النهاية

سير العمل العملي درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

جمع العناصر معًا

أصبحتم تعرفون الآن أدوات Burp كلٌّ على حدة. يربط هذا الدرس بينها في سير عمل متكامل من البداية إلى النهاية لاختبار تطبيق ويب بطريقة واقعية.

يحافظ سير العمل القابل للتكرار على شمولية الاختبار ويمنع إغفال أي جوانب.

الخطوة 1: تحديد النطاق

قبل لمس أي شيء، حددوا نطاق الهدف وفقًا لقواعد المشاركة. ويضمن ذلك أن تظل كل أداة مركزة ومستخدمة بطريقة قانونية.

فعّلوا عوامل التصفية 'in-scope only' في جميع أنحاء Burp.

Target -> Scope
  Include: https://shop.example.com
  Exclude: payment.partner.com

الخطوة 2: رسم خريطة للتطبيق

تصفحوا التطبيق بأكمله عبر الوكيل باستخدام المتصفح المضمّن. وأثناء النقر، ينشئ Burp خريطة موقع لعناوين URL والمعلمات.

سجّلوا الدخول، واستخدموا كل ميزة، وشغّلوا كل نموذج حتى تكتمل الخريطة.

الخطوة 3: مراجعة سجل HTTP

افحصوا سجل HTTP بحثًا عن الطلبات المهمة: أي طلبات تتضمن معرّفات أو رموزًا أو تحميلات ملفات أو مسارات إدارية.

هذه هي الأهداف المرشحة للاختبار اليدوي المتعمق.

Interesting patterns:
  /api/order?id=1042
  /admin/users
  POST /upload
  Authorization: Bearer ...

الخطوة 4: الفحص الآلي الشامل

ابدؤوا تدقيقًا باستخدام Scanner على خريطة الموقع الواقعة ضمن النطاق لاكتشاف المشكلات الواضحة بينما تواصلون الاختبار اليدوي.

دعوا الأتمتة تعمل في الخلفية، وركزوا أنتم على المنطق.

الخطوة 5: اختبار التحكم في الوصول

انقلوا طلبًا يتضمن معرّف مورد إلى Repeater، وغيّروا المعرّف إلى معرّف مستخدم آخر. إذا حصلتم على بياناته، فهذه ثغرة IDOR.

يؤتمت امتداد Autorize هذه العملية عبر الجلسة بأكملها.

GET /api/order?id=1042  (your order)
-> change to id=1043
-> 200 with another user's order = IDOR

الخطوة 6: الفحص العشوائي للمدخلات

أرسلوا المعلمات الواعدة إلى Intruder، واختبروها عشوائيًا باستخدام حمولات الحقن للبحث عن SQLi وXSS وحقن الأوامر.

راقبوا النتائج بحثًا عن استجابات الأخطاء أو الحمولات المنعكسة.

Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch:    500 errors, reflections

الخطوة 7: اختبار المصادقة

افحصوا منطق تسجيل الدخول والجلسة: كلمات المرور الضعيفة، وغياب حدود المعدل، والرموز القابلة للتنبؤ، وتثبيت الجلسة.

ينفذ Intruder هجوم القوة الغاشمة على بيانات الاعتماد، بينما يفحص Repeater كيفية إصدار الرموز وإعادة استخدامها.

الخطوة 8: التحقق من كل نتيجة

أعيدوا تنفيذ كل نتيجة مرشحة بوضوح في Repeater. وأكدوا صحتها، والتقطوا أدلة الطلب والاستجابة، وحددوا درجة خطورتها.

تخلصوا من الإيجابيات الكاذبة قبل وصولها إلى ملاحظاتكم.

الخطوة 9: جمع الأدلة

احفظوا لكل نتيجة مؤكدة الطلب والاستجابة الدقيقين، بالإضافة إلى لقطة شاشة إذا كان الأثر مرئيًا.

احجبوا أي بيانات حقيقية للعملاء فورًا.

Save per finding:
  - raw request
  - raw response (redacted)
  - screenshot (if visual)
  - CVSS vector

الخطوة 10: إعداد التقرير

أدرجوا النتائج التي تحققتم منها في بنية التقرير التي تعلمتموها سابقًا: الملخص التنفيذي، وجدول المخاطر، والنتائج التفصيلية، والمعالجة.

ينتج سير عمل Burp المادة الخام، بينما يحولها الوضوح في الكتابة إلى قيمة.

اختبار سريع

اختبروا مدى فهمكم لسير العمل.

مراجعة

لقد تعلمتم سير عمل متكاملًا لاختبار Burp.

  • حددوا النطاق، ثم ارسموا خريطة للتطبيق عبر الوكيل.
  • راجعوا سجل HTTP، ونفذوا فحصًا شاملًا باستخدام Scanner.
  • استخدموا Repeater لاختبار التحكم في الوصول، وIntruder للفحص العشوائي واختبار المصادقة.
  • تحققوا من كل نتيجة، واجمعوا أدلة منقحة.
  • أدرجوا النتائج التي تحققتم منها في تقرير منظم.

لقد أكملتم دورة إتقان Burp Suite.

الأسئلة الشائعة

هل درس «سير العمل العملي» مجاني؟

نعم — نص درس «سير العمل العملي» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «سير العمل العملي»؟

اختبروا تطبيق ويب من البداية إلى النهاية تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «سير العمل العملي»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. الوكيل الوسيط والاعتراض
  2. Repeater وIntruder
  3. Scanner والإضافات
  4. سير العمل العملي
← العودة إلى Cyber Security Academy