اكتشاف الثغرات البرمجية

نظرة عامة
اكتشاف الثغرات البرمجية هي دورة تُقدَّم بالكامل عبر الإنترنت من CIS College لكل من يريد أن يصبح باحثًا عن الثغرات مقابل مكافآت. تمتد من 40 إلى 60 ساعة بحسب وتيرة التعلّم، وتنقلك من أساسيات تقنيات الويب إلى اكتشاف ثغرات حقيقية على منصات عامة لمكافآت الثغرات، مثل HackerOne وBugcrowd وOpen Bug Bounty.
ستتعلّم إعداد بيئة اختبار آمنة وقانونية، وجمع المعلومات عن هدف، واكتشاف ثغرات الويب الشائعة والمتقدمة واستغلالها. وتغطي الدورة أيضًا اكتشاف الثغرات في الهواتف المحمولة والشبكات، والأدوات التي يستخدمها المحترفون يوميًا، وكيفية كتابة تقرير ثغرة يؤخذ على محمل الجد، وكل ذلك ضمن إطار أخلاقي للإفصاح المسؤول.
ماذا ستتعلّم
- إعداد بيئة آمنة وقانونية لاكتشاف الثغرات واختبار الاختراق
- تنفيذ الاستطلاع وجمع معلومات OSINT عن أهداف الويب
- تحديد ثغرات الويب الشائعة واستغلالها، مثل حقن SQL وXSS وCSRF وIDOR
- اختبار مشكلات متقدمة، مثل SSRF وXXE وعيوب منطق الأعمال وثغرات API
- تقييم نقاط الضعف الأمنية في تطبيقات الهواتف المحمولة والشبكات
- استخدام أدوات القطاع، مثل Burp Suite وOWASP ZAP وFFUF وWireshark
- كتابة تقارير احترافية عن الثغرات وفهم تقييم CVSS
- التدرّب على منصات حقيقية لمكافآت الثغرات وتطبيقات مختبرية ضعيفة
منهج الدورة
| الوحدة | الموضوعات التي تغطيها | الساعات |
|---|---|---|
| مقدمة إلى اكتشاف الثغرات | الاختراق الأخلاقي ومنصات مكافآت الثغرات، والاعتبارات القانونية والأخلاقية، وإعداد بيئة اختبار آمنة | 4-6 |
| أساسيات تطبيقات الويب والاستطلاع | HTTP/HTTPS، وREST APIs، وملفات تعريف الارتباط والجلسات، وOSINT، وأدوات الاستطلاع مثل Sublist3r وAmass وShodan وNmap | 6-8 |
| ثغرات الويب الشائعة | حقن SQL، والبرمجة النصية عبر المواقع، والمصادقة المعطّلة، وكشف البيانات الحساسة، والإعدادات الأمنية الخاطئة، وCSRF، وIDOR | 10-12 |
| الاستغلال المتقدم للويب | عيوب منطق الأعمال، وSSRF، وXXE، واختبار أمن API، وحالات التسابق، وهجمات التلاعب بالتخزين المؤقت والترويسات | 10-12 |
| اكتشاف ثغرات الهواتف المحمولة والشبكات | أمن تطبيقات الهواتف على Android وiOS، وأساسيات اختراق الشبكات اللاسلكية، والتقاط حركة البيانات باستخدام Wireshark، وهجمات MITM، واختبار أمن IoT | 6-8 |
| الأدوات والأتمتة | Burp Suite، وOWASP ZAP، وFFUF وDirbuster، وكتابة نصوص Python لاكتشاف الثغرات | 6-8 |
| التقارير والإفصاح المسؤول | كتابة تقارير احترافية عن الثغرات، وتقييم CVSS، وتطوير إثبات المفهوم، والإفصاح المسؤول | 4-6 |
| مختبرات عملية واكتشاف ثغرات واقعية | تحديات CTF، والتدرّب المباشر على منصات مكافآت الثغرات، وتطبيقات مختبرية ضعيفة (DVWA، Juice Shop، bWAPP)، ومشروع نهائي | 8-12 |
لمن هذه الدورة
- المتعلمون من المستوى المبتدئ إلى المتوسط ممن لديهم معرفة أساسية بتقنيات الويب (HTML، JavaScript، HTTP) ويريدون أن يصبحوا باحثين عن الثغرات مقابل مكافآت
- المطورون الذين يريدون فهم كيفية مهاجمة تطبيقاتهم
الشهادة
عند إتمام التحدي العملي لاكتشاف الثغرات والامتحان النهائي، تحصل على شهادة إتمام من CIS College.
الجمهور المستهدف
- المتعلّمون من المستوى المبتدئ إلى المتوسط الراغبون في أن يصبحوا باحثين عن الثغرات مقابل مكافآت
- المطوّرون الراغبون في فهم كيفية تعرّض تطبيقاتهم للهجمات
المتطلبات
- معرفة أساسية بتقنيات الويب، مثل HTML وJavaScript وHTTP وغيرها