امنیت برنامه‌های وب با TryHackMe: آموزش Burp Suite و OWASP - آخرین آپدیت

دانلود Web Application Security with TryHackMe: Burp Suite & OWASP

نکته: ممکن هست محتوای این صفحه بروز نباشد ولی دانلود دوره آخرین آپدیت می باشد.
نمونه ویدیوها:
توضیحات دوره: امنیت وب و تست نفوذ را به صورت عملی با استفاده از Burp Suite، OWASP Top 10، SQL Injection و XSS در محیط TryHackMe بیاموزید. شما یاد خواهید گرفت که چگونه ترافیک وب را با استفاده از Burp Suite رهگیری و تحلیل کنید و با دستکاری بسته‌ها (Packets)، تست نفوذ را به صورت حرفه‌ای انجام دهید. در این دوره، نحوه شناسایی عملی آسیب‌پذیری‌های OWASP Top 10 و همچنین نقاط ضعف SQL Injection، XSS و Command Injection را کشف خواهید کرد. شما تست نفوذ وب (Pentest) را به صورت زنده و از صفر در آزمایشگاه Juice Shop پلتفرم TryHackMe و برنامه‌های واقعی تمرین خواهید کرد. درکی عمیق از پروتکل‌های HTTP/HTTPS، معماری کلاینت-سرور و ساختارهای امنیتی حیاتی مانند کوکی‌ها (Cookies)، نشست‌ها (Sessions) و JWT به دست خواهید آورد. یاد می‌گیرید چگونه اسکن‌های خودکار SQL Injection را انجام دهید و با ابزار SQLMAP نشت داده‌های دیتابیس را شناسایی کنید. تجربه اجرای حملات Brute Force و حملات آنلاین رمز عبور را با استفاده از ماژول Intruder در Burp Suite کسب خواهید کرد. نحوه دستکاری مکانیزم‌های JWT (JSON Web Token) و تحلیل ریسک‌های مربوط به داده‌های کارت اعتباری را خواهید آموخت. کشف خواهید کرد که چگونه با استفاده از تکنیک‌های Null Byte Injection و دستکاری بسته‌ها، فیلترهای وب را دور بزنید. منطق کاری معماری API و REST API و نحوه انجام تست‌های امنیتی روی این نقاط انتهایی (Endpoints) را یاد خواهید گرفت. مراحل جمع‌آوری اطلاعات را از طریق شناسایی Directory Listing و آسیب‌پذیری‌های فیلدهای ورودی تمرین خواهید کرد. پیش نیازها: برای شرکت در این دوره به هیچ دانش فنی یا تجربه قبلی نیاز نیست. توانایی استفاده در سطح ابتدایی از کامپیوتر و اینترنت برای انجام تمرینات کافی است. تمام زیرساخت‌های تئوری و عملی مورد نیاز برای مبتدیان، گام به گام در طول آموزش توضیح داده شده است. تنها چیزی که نیاز دارید، اشتیاق شدید و علاقه به یادگیری امنیت سایبری از صفر است.

این دوره شامل استفاده از هوش مصنوعی است.

شما از صفر، تمام فرآیند را به صورت عملی، از مبانی فناوری‌های وب و استفاده از Burp Suite در پلتفرم TryHackMe تا آسیب‌پذیری‌های بحرانی مانند SQL Injection و XSS را از طریق حمله به یک برنامه وب واقعی یاد می‌گیرید.

این دوره طراحی شده است تا نه تنها درک تئوری از امنیت وب به شما بدهد، بلکه با تمرین با ابزارهای واقعی و اهداف آسیب‌پذیر در محیط TryHackMe، بدون اتلاف وقت برای نصب ماشین مجازی، دانشی ماندگار ایجاد کند. در پایان آموزش، به سطحی می‌رسید که بتوانید تشخیص دهید یک برنامه وب کجا، چگونه و چرا در برابر حمله آسیب‌پذیر است.

این دوره شامل استفاده از هوش مصنوعی است. بخش‌های صوتی توسط ابزارهای مبتنی بر AI پشتیبانی شده‌اند، در حالی که تمام دموهای کدنویسی، توضیحات فنی و پیاده‌سازی پروژه‌ها کاملاً توسط مدرس ایجاد و ارائه شده است.

با انتقال برنامه‌های وب به مرکز دنیای کسب‌وکار، امنیت آن‌ها اهمیتی حیاتی یافته است. امروزه صرفاً دانستن نحوه کدنویسی کافی نیست. تقاضای زیادی برای متخصصانی وجود دارد که بتوانند ترافیک HTTP/HTTPS را تحلیل کنند، از ابزارهایی مانند Burp Suite در سطح حرفه‌ای استفاده کنند و پس از کسب تجربه در آزمایشگاه‌های TryHackMe، آسیب‌پذیری‌های OWASP Top 10 را شناسایی و گزارش کنند.

هدف این دوره تبدیل شما از یک کاربر ساده وب به یک متخصص امنیت برنامه‌های وب است که دنیای واقعی به آن نیاز دارد. به لطف زیرساخت آماده TryHackMe، می‌توانید از فرآیندهای پیچیده نصب عبور کرده و از طریق دانش و مهارت‌های عملی، ارزش قابل توجهی به مسیر شغلی خود اضافه کنید.

بسیاری از دوره‌ها خود را به معرفی نام آسیب‌پذیری‌ها محدود می‌کنند. اما نیاز دنیای واقعی، توانایی یافتن آسیب‌پذیری، اکسپلویت کردن آن با ابزارهایی مثل Burp Suite یا sqlmap و تفسیر درست نتایج است. در این دوره، کل این فرآیند گام به گام با مرورگر واقعی، ابزار پروکسی واقعی و اهداف آسیب‌پذیر واقعی انجام می‌شود.

از معماری کلاینت-سرور و پروتکل HTTP گرفته تا رهگیری ترافیک با Burp Suite، OWASP Top 10 2025، SQL Injection، XSS و Command Injection — هر موضوع به صورت یکپارچه پوشش داده شده است. به این ترتیب، شما صلاحیت تبدیل هر مفهومی که می‌آموزید را مستقیماً به یک سناریوی حمله خواهید داشت.

در این دوره چه خواهید آموخت؟

مبانی فناوری‌های وب: شما از صفر تفاوت بین یک صفحه وب، یک وب‌سایت و یک وب‌اپلیکیشن را به همراه معماری کلاینت-سرور، تفاوت فرانت‌اند-بک‌اند و منطق URLها و کشینگ یاد می‌گیرید.

پروتکل HTTP/HTTPS و امنیت انتقال داده‌ها: ساختار درخواست-پاسخ HTTP، ترافیک HTTPS رمزنگاری شده با SSL/TLS، مکانیزم‌های کوکی-نشست-توکن و مفهوم APIها و REST APIها را درک خواهید کرد.

تحلیل حرفه‌ای ترافیک با Burp Suite: پس از یادگیری مفهوم سرور پروکسی و نحوه نصب Burp Suite، تجربه عملی در رهگیری ترافیک، بررسی تاریخچه HTTP و کپچر کردن ترافیک HTTPS را کسب می‌کنید.

ماژول‌های حمله Burp Suite: یاد می‌گیرید چگونه درخواست‌ها را با Repeater ارسال مجدد و اصلاح کنید، حملات خودکار را با Intruder تنظیم کنید، محدوده هدف (Scope) را تعریف کنید و فیلدهای ورودی وب را با استفاده از افزونه‌ها تحلیل نمایید.

Directory Listing و دستکاری بسته‌ها: شناسایی دایرکتوری‌های دارای پیکربندی اشتباه، دستکاری بسته‌های HTTP و به‌کارگیری تکنیک‌های پیشرفته مانند Null Byte Injection را خواهید آموخت.

حملات احرازهویت: حملات آنلاین رمز عبور، آسیب‌پذیری‌های ساختار JWT (JSON Web Token)، امنیت داده‌های کارت اعتباری و حملات Brute Force را از طریق سناریوهای واقعی یاد می‌گیرید.

OWASP Top 10 2025: ده مورد از بحرانی‌ترین ریسک‌های امنیتی در برنامه‌های وب را بر اساس آخرین لیست OWASP 2025 به طور جامع بررسی می‌کنید.

حملات دیتابیس با SQL Injection: با شروع از مبانی دیتابیس و SQL، یاد می‌گیرید چگونه آسیب‌پذیری‌های SQL Injection را هم به صورت دستی و هم به صورت خودکار با ابزار sqlmap اکسپلویت کنید.

Cross-Site Scripting (XSS): یاد می‌گیرید XSS چیست، چگونه در مرورگر عمل می‌کند و در دو جلسه عملی، آن را روی صفحات آسیب‌پذیر واقعی تجربه می‌کنید.

Command Injection: یاد می‌گیرید که چگونه دستورات سیستم‌عامل را در سمت سرور اجرا کنید و ریسک واقعی این آسیب‌پذیری را درک خواهید کرد.

تفاوت این دوره در چیست؟ چرا این آموزش را انتخاب کنید؟

ساختاری از صفر تا صد با محیط حمله واقعی: از اولین درس، Burp Suite خود را نصب کرده و هر موضوع را مستقیماً روی ترافیک زنده اجرا می‌کنید. شما به دانش تئوری اکتفا نمی‌کنید، بلکه تجربه کار با جفت‌های واقعی درخواست-پاسخ را کسب می‌کنید.

تمرکز بر زنجیره کامل حمله (Attack Chain): از مبانی وب شروع کرده، از Burp Suite عبور می‌کنید و به آسیب‌پذیری‌های OWASP می‌رسید تا به جای دانش تکه‌تکه، طرز فکر جامع یک مهاجم را به دست آورید.

محتوای شغلی و مناسب برای مصاحبه‌های استخدامی: استدلال‌های پشت موضوعاتی که در مصاحبه‌های تست نفوذ و امنیت سایبری زیاد پرسیده می‌شوند (مانند مکانیزم‌های HTTP، آسیب‌پذیری‌های JWT، SQLi و XSS) را یاد می‌گیرید که در مصاحبه‌های فنی به شما برتری می‌دهد.

یادگیری عملی ابزارمحور: شما فقط با ماژول‌های Repeater و Intruder یا sqlmap آشنا نمی‌شوید، بلکه آن‌ها را گام به گام در سناریوهای واقعی به کار می‌گیرید.

همگام با صنعت از طریق OWASP Top 10 2025: به جای لیست‌های قدیمی، روی ریسک‌هایی تمرکز می‌کنید که صنعت در حال حاضر به آن‌ها اولویت می‌دهد و از جدیدترین نسخه ۲۰۲۵ OWASP به عنوان پایه استفاده می‌کنید.

محتوا و سرفصل‌های دوره

بخش ۱ — فناوری‌های پایه: با شفاف‌سازی تفاوت صفحه وب، وب‌سایت و وب‌اپلیکیشن شروع می‌کنید. با یادگیری معماری کلاینت-سرور، تفاوت فرانت‌اند-بک‌اند و مکانیزم‌های URL و کشینگ، پایه فنی مورد نیاز برای بقیه دوره را می‌سازید.

بخش ۲ — پروتکل HTTP و HTTPS: پس از بررسی ساختار درخواست‌ها و پاسخ‌های HTTP، یاد می‌گیرید که داده‌ها چگونه با SSL/TLS رمزنگاری و امن منتقل می‌شوند و HTTPS چگونه از حملات Man-in-the-Middle جلوگیری می‌کند. این بخش را با پوشش مکانیزم‌های کوکی-نشست-توکن و مفاهیم API و REST API به پایان می‌رسانید.

بخش ۳ — Burp Suite (بخش اول): اولین گام خود را در ابزارهای مهاجم با یادگیری مفهوم سرور پروکسی و نصب Burp Suite برمی‌دارید. سپس تنظیمات، مکانیزم رهگیری ترافیک، تاریخچه HTTP و کپچر کردن ترافیک HTTPS را به صورت عملی یاد گرفته و با معرفی ماژول‌های Repeater و Intruder بخش را تمام می‌کنید.

بخش ۴ — Burp Suite (بخش دوم): پس از یادگیری نحوه تعریف محدوده هدف (Scope)، فیلدهای ورودی وب‌اپلیکیشن را با استفاده از افزونه‌ها تحلیل می‌کنید. شناسایی آسیب‌پذیری‌های Directory Listing و به‌کارگیری تکنیک‌های پیشرفته مانند دستکاری بسته‌ها و Null Byte Injection را به صورت عملی تمرین می‌کنید.

بخش ۵ — Burp Suite (بخش سوم):** پس از یادگیری نحوه اجرای حملات آنلاین رمز عبور، آسیب‌پذیری‌های ساختار JWT (JSON Web Token) و امنیت داده‌های کارت اعتباری را بررسی کرده و بخش را با تکنیک‌های حمله Brute Force به پایان می‌رسانید.

بخش ۶ — OWASP Top 10: 2025: ده مورد از بحرانی‌ترین ریسک‌های امنیتی در برنامه‌های وب را در یک درس جامع بر اساس لیست ۲۰۲۵ OWASP پوشش می‌دهید. این بخش چارچوب صنعتی برای تمام آسیب‌پذیری‌هایی است که در بخش‌های بعدی دوره با آن‌ها مواجه می‌وید.

بخش ۷ — SQL Injection: پس از یادگیری مبانی دیتابیس و SQL، یاد می‌گیرید که آسیب‌پذیری‌های SQL Injection چگونه ایجاد می‌شوند و چگونه در یک برنامه وب تحریک (Trigger) می‌شوند.

بخش ۸ — تمرین عملی SQL Injection: پس از اکسپلویت دستی SQL Injection، دو جلسه عمیق را به یادگیری نحوه خودکارسازی این فرآیند با استفاده از ابزار sqlmap اختصاص می‌دهید.

بخش ۹ — Cross-Site Scripting (XSS): پس از یادگیری مفهوم XSS و نحوه عملکرد آن، تجربه اکسپلویت کردن این آسیب‌پذیری را در دو جلسه عملی روی صفحات آسیب‌پذیر واقعی کسب می‌کنید.

بخش ۱۰ — Command Injection: دوره را با درس Command Injection می‌بندید که در آن یاد می‌گیرید چگونه دستورات سیستم‌عامل را در سمت سرور اجرا کنید. در این درس، طرز فکر مهاجمی را که در طول دوره ساخته‌اید، روی یک آسیب‌پذیری سطح سرور اعمال می‌کنید.

سوالات متداول

آیا می‌توانم بدون دانش امنیتی وب شروع کنم؟
بله. این دوره کاملاً از صفر شروع می‌شود و گام به گام پیش می‌رود، با سوالاتی مانند «تفاوت صفحه وب و وب‌اپلیکیشن چیست؟». تنها چیزی که نیاز دارید یک کامپیوتر و اشتیاق یادگیری است.

آیا به دانش قبلی برنامه‌نویسی یا شبکه نیاز دارم؟
نه. مفاهیم بنیادی از پایه توضیح داده شده‌اند. دانش برنامه‌نویسی و شبکه یک مزیت است اما الزامی نیست.

آیا دنبال کردن این دوره نیاز به نرم‌افزار پولی دارد؟
نه. نسخه Community رایگان Burp Suite، ابزار sqlmap و سایر ابزارهای مورد استفاده در دوره کاملاً رایگان هستند. تمام نصب‌ها گام به گام نشان داده شده‌اند.

آیا در این دوره به اهداف واقعی حمله می‌کنیم یا فقط تئوری است؟
دوره کاملاً عملی است. پس از نصب Burp Suite، آسیب‌پذیری‌هایی مانند رهگیری ترافیک HTTP، SQL Injection، XSS و Command Injection را خودتان روی محیط‌های آسیب‌پذیر واقعی اجرا می‌کنید.

چرا باید OWASP Top 10 را یاد بگیرم — به چه دردی می‌خورد؟
OWASP Top 10 یک چارچوب مرجع پذیرفته شده در صنعت است که ۱۰ ریسک بحرانی وب را لیست می‌کند. دانستن این لیست به شما کمک می‌کند بدانید کدام آسیب‌پذیری‌ها اولویت دارند و در طول یک ممیزی امنیتی به دنبال چه باشید.

در پایان این دوره به چه سطحی می‌رسم؟
تسلط کامل بر مکانیزم‌های HTTP/HTTPS، استفاده از Burp Suite و آسیب‌پذیری‌های اصلی وب مانند SQL Injection، XSS و Command Injection به دست می‌آورید و به سطحی می‌رسید که بتوانید به طور مستقل یک وب‌اپلیکیشن را از دیدگاه امنیتی تحلیل کنید.

آیا می‌توانم وب‌اپلیکیشن شرکت خودم را با این دوره تست کنم؟
بله. با دانش و مهارت‌های عملی کسب شده، می‌توانید وب‌اپلیکیشن‌های موجود را تحلیل کنید، آسیب‌پذیری‌های رایج را شناسایی کرده و پیشنهادهای اصلاحی به تیم توسعه ارائه دهید. به خاطر داشته باشید که تست‌ها را فقط روی سیستم‌هایی انجام دهید که اجازه رسمی دارید.

آیا این دوره به من در پیدا کردن شغل کمک می‌کند؟
بله. این دوره صلاحیت‌های اصلی مورد نیاز برای موقعیت‌های Junior و Mid-level در تست نفوذ و امنیت وب را فراهم می‌کند که باعث می‌شود در درخواست‌های شغلی و مصاحبه‌های فنی متمایز شوید.

بعد از اتمام این دوره چه چیزی یاد بگیرم؟
وقتی پایه‌تان محکم شد، می‌توانید به سراغ موضوعاتی مانند امنیت پیشرفته API، تکنیک‌های دور زدن احرازهویت، ابزارهای اسکن خودکار (Burp Suite Pro, OWASP ZAP) و دوره‌های گواهینامه تست نفوذ (مانند OSCP و eJPT) بروید.

چرا باید دوره امنیت برنامه‌های وب OAK Academy را انتخاب کنید؟

پاسخ ساده است: آموزش‌های عملی و با کیفیت بالا.

OAK Academy یک موسسه آموزشی آنلاین است که در سطح جهانی آموزش‌های توسعه نرم‌افزار، مهندسی داده، IT و طراحی ارائه می‌دهد. با محتوای با کیفیت و مدرسانی با تجربه صنعتی، فرآیند یادگیری شما را کارآمد و موثر می‌سازد.

تمام محتوا با استانداردهای تولیدی بالا تهیه شده است. به دلیل توضیحات شفاف، صدای پاک و ساختاری بدون حاشیه، می‌توانید کاملاً روی یادگیری تمرکز کنید.

دسترسی مادام‌العمر: شما می‌توانید در هر زمان که بخواهید به محتوای دوره و تمام آپدیت‌ها دسترسی داشته باشید.

پشتیبانی Q&A: در هر نقطه‌ای که به مشکل بخورید، می‌توانید از پشتیبانی مدرس دریافت کنید.

گواهینامه: پس از اتمام دوره، گواهینامه رسمی دریافت می‌کنید که می‌توانید به رزومه و پروفایل لینکدین خود اضافه کنید.

از این دوره شروع کنید تا شروعی قدرتمند در مسیر شغلی امنیت برنامه‌های وب داشته باشید و در Burp Suite و OWASP Top 10 متخصص شوید.

مسیر شغلی خود را با HTTP/HTTPS، Burp Suite، SQL Injection، XSS، Command Injection و OWASP Top 10 2025 ارتقا دهید.


سرفصل ها و درس ها

فناوری‌های پایه Core Technologies

  • صفحه وب، وب‌سایت و وب‌اپلیکیشن Webpage - Website - Web Application

  • معماری کلاینت-سرور Client-Server Architecture

  • فرانت‌اند و بک‌اند Frontend - Backend

  • آدرس URL و کشینگ URL (Uniform Resource Locator) - Caching

  • آزمون Quiz

پروتکل HTTP و HTTPS HTTP Protocol and HTTPS

  • درخواست و پاسخ HTTP HTTP Request & Response

  • پروتکل HTTPS HTTPS

  • کوکی، نشست و توکن Cookie - Session - Token

  • مفهوم API و REST API API and REST API

  • آزمون Quiz

Burp Suite بخش اول Burp Suite 1

  • سرور پروکسی و نصب Burp Suite Proxy Server - Burp Suite Install

  • تنظیمات، رهگیری و تاریخچه HTTP Settings - Interception - HTTP History

  • کپچر کردن ترافیک HTTPS Capturing HTTPS Traffic

  • ماژول‌های Repeater و Intruder Repeater - Intruder

  • آزمون Quiz

Burp Suite بخش دوم Burp Suite 2

  • تعریف محدوده هدف (Target Scope) Target Scope

  • افزونه‌ها و فیلدهای ورودی وب Extensions - WebApp Input Fields

  • شناسایی Directory Listing Directory Listing

  • دستکاری بسته‌ها و Null Byte Injection Packet Manipulation - Null Byte Injection

  • آزمون Quiz

Burp Suite بخش سوم Burp Suite 3

  • حمله آنلاین به رمز عبور Online Password Attack

  • امنیت JWT و کارت‌های اعتباری JWT - Credit Cards

  • حملات Brute Force Brute Force

  • آزمون Quiz

OWASP Top 10 : 2025 Owasp Top 10 : 2025

  • OWASP Top 10 : 2025 Owasp Top 10 : 2025

  • آزمون Quiz

SQL Injection SQL Injection

  • مبانی دیتابیس و SQL Database and SQL

  • تکنیک SQL Injection SQL Injection

  • آزمون Quiz

تمرین عملی SQL Injection SQL Injection Practice

  • تمرین عملی SQL Injection SQL Injection Practice

  • ابزار SQLMAP (بخش اول) SQLMAP - 1

  • ابزار SQLMAP (بخش دوم) SQLMAP - 2

  • آزمون Quiz

Cross Site Scripting (XSS) Cross Site Scripting (XSS)

  • Cross Site Scripting (XSS) چیست؟ What is Cross Site Scripting (XSS)?

  • تمرین عملی XSS (بخش اول) XSS Practice-1

  • تمرین عملی XSS (بخش دوم) XSS Practice-2

  • آزمون Quiz

Command Injection Command Injection

  • تکنیک Command Injection Command Injection

  • آزمون Quiz

بخش اضافی Extra

  • امنیت برنامه‌های وب با TryHackMe: Burp Suite و OWASP Web Application Security with TryHackMe: Burp Suite & OWASP

نمایش نظرات

امنیت برنامه‌های وب با TryHackMe: آموزش Burp Suite و OWASP
جزییات دوره
11 hours
30
(آخرین آپدیت)
30
5 از 5
ندارد
دارد
دارد
جهت دریافت آخرین اخبار و آپدیت ها در کانال تلگرام عضو شوید.

Google Chrome Browser

Internet Download Manager

Pot Player

Winrar

OAK Academy OAK Academy

کارآفرین

OAK Academy Team OAK Academy Team

مربی