0Pricing
Cyber Security Academy · درس

Scanner والإضافات

أتمتوا الاختبار

Scanner والإضافات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

الأتمتة باستخدام Scanner

يختبر Scanner في Burp التطبيق تلقائيًا بحثًا عن الثغرات الشائعة، مما يتيح لكم التركيز على عيوب المنطق اليدوية الأكثر تعقيدًا.

وهو متاح في نسختي Burp Suite Professional وEnterprise، وليس في Community.

الزحف والتدقيق

يتكون فحص Burp من مرحلتين: يكتشف الزحف صفحات التطبيق ومدخلاته، ثم يختبر التدقيق كل إدخال مكتشف بحثًا عن الثغرات.

يمكنكم تشغيل الزحف فقط، أو التدقيق فقط، أو كليهما.

Scan phases:
  1. Crawl  -> map URLs, forms, params
  2. Audit  -> test inputs for issues

الفحص السلبي مقابل النشط

لا يراقب الفحص السلبي إلا حركة المرور التي تنشئونها، ولذلك فهو آمن وغير ملحوظ. أما الفحص النشط فيرسل حمولات مصممة وقد يغير حالة الخادم.

استخدموا الفحص النشط فقط على أهداف مصرح بها وغير إنتاجية كلما أمكن.

بدء الفحص

يمكنكم بدء فحص من لوحة المعلومات باستخدام عنوان URL، أو النقر بزر الفأرة الأيمن على العناصر الموجودة في خريطة موقع الهدف واختيار 'Scan'.

حددوا نطاق الفحص بدقة حتى لا يمتد إلى أنظمة خارج النطاق.

Dashboard -> New scan
  URLs to scan: https://app.example.com
  Scope:        in-scope only

قراءة مشكلات الفحص

تظهر النتائج في قائمة نشاط المشكلات مع درجة للخطورة وتقييم للثقة.

الثقة مهمة: فحقن SQL المصنف 'Firm' أكثر موثوقية من المصنف 'Tentative'، ولذلك ينبغي التحقق منه أولًا.

Issue                 Severity  Confidence
SQL injection         High      Firm
Reflected XSS          Medium    Certain
Clickjacking           Low       Tentative

تحققوا ولا تثقوا ثقة عمياء

تنتج أدوات الفحص الآلي إيجابيات كاذبة. أعيدوا دائمًا تنفيذ المشكلة المبلغ عنها في Repeater قبل إدراجها في تقريركم.

أنتم المسؤولون عن النتيجة، وليس أداة الفحص.

ما الذي لا تكتشفه أدوات الفحص

تتميز أدوات الفحص باكتشاف الأخطاء القائمة على الأنماط، لكنها قد تفوّت عيوب منطق الأعمال، مثل خلل التحكم في الوصول، والتلاعب بالأسعار، وتجاوز سير العمل.

تتطلب هذه العيوب تفكيرًا بشريًا، ولذلك يُعد الفحص نقطة بداية وليس الاختبار بأكمله.

متجر BApp

تمتد وظائف Burp عبر BApp Store، وهو سوق للامتدادات المجتمعية والرسمية داخل علامة تبويب Extensions.

تضيف الامتدادات فحوصات جديدة، وأدوات لفك الترميز، وعمليات تكامل.

امتدادات شائعة

تُعد بعض الامتدادات شبه ضرورية للاختبار الجاد.

  • Logger++ لتسجيل الطلبات المتقدم.
  • Autorize لاختبار التحكم في الوصول آليًا.
  • Active Scan++ لإضافة فحوصات أخرى.
  • JSON Web Tokens لتعديل JWTs.

كتابة امتداداتكم الخاصة

يمكنكم كتابة امتدادات مخصصة باستخدام Java أو Python (عبر Jython) أو Kotlin من خلال Montoya API.

تتيح لكم الامتدادات المخصصة أتمتة منطق خاص بالتطبيق الذي تختبرونه.

Extension APIs:
  - Montoya API (current)
  - Languages: Java, Python (Jython),
    Kotlin

الجمع بين الأتمتة والمهارة

يجمع سير عمل الخبراء بين الأمرين: دعوا Scanner والامتدادات تبحث عن المشكلات الواضحة، ثم خصصوا وقتكم لعيوب المنطق والتحقق من نتائج الفحص.

توسّع الأتمتة نطاق التغطية، بينما تكشف الخبرة البشرية الأخطاء العميقة.

اختبار سريع

اختبروا مدى فهمكم لـ Scanner والامتدادات.

مراجعة

لقد تعلمتم الأتمتة باستخدام Scanner والامتدادات.

  • ينفذ Scanner الزحف ثم التدقيق، ويكون الفحص السلبي آمنًا، بينما يرسل الفحص النشط الحمولات.
  • تتضمن المشكلات درجتي الخطورة والثقة؛ تحققوا منها دائمًا في Repeater.
  • قد تفوّت أدوات الفحص عيوب منطق الأعمال.
  • يضيف BApp Store امتدادات مثل Autorize وLogger++.
  • اكتبوا امتدادات مخصصة عبر Montoya API.

ستنفذون بعد ذلك اختبارًا كاملًا لتطبيق ويب من البداية إلى النهاية.

الأسئلة الشائعة

هل درس «Scanner والإضافات» مجاني؟

نعم — نص درس «Scanner والإضافات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «Scanner والإضافات»؟

أتمتوا الاختبار تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «Scanner والإضافات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. الوكيل الوسيط والاعتراض
  2. Repeater وIntruder
  3. Scanner والإضافات
  4. سير العمل العملي
← العودة إلى Cyber Security Academy