این دوره شامل استفاده از هوش مصنوعی است.
شما از صفر، تمام فرآیند را به صورت عملی، از مبانی فناوریهای وب و استفاده از Burp Suite در پلتفرم TryHackMe تا آسیبپذیریهای بحرانی مانند SQL Injection و XSS را از طریق حمله به یک برنامه وب واقعی یاد میگیرید.
این دوره طراحی شده است تا نه تنها درک تئوری از امنیت وب به شما بدهد، بلکه با تمرین با ابزارهای واقعی و اهداف آسیبپذیر در محیط TryHackMe، بدون اتلاف وقت برای نصب ماشین مجازی، دانشی ماندگار ایجاد کند. در پایان آموزش، به سطحی میرسید که بتوانید تشخیص دهید یک برنامه وب کجا، چگونه و چرا در برابر حمله آسیبپذیر است.
این دوره شامل استفاده از هوش مصنوعی است. بخشهای صوتی توسط ابزارهای مبتنی بر AI پشتیبانی شدهاند، در حالی که تمام دموهای کدنویسی، توضیحات فنی و پیادهسازی پروژهها کاملاً توسط مدرس ایجاد و ارائه شده است.
با انتقال برنامههای وب به مرکز دنیای کسبوکار، امنیت آنها اهمیتی حیاتی یافته است. امروزه صرفاً دانستن نحوه کدنویسی کافی نیست. تقاضای زیادی برای متخصصانی وجود دارد که بتوانند ترافیک HTTP/HTTPS را تحلیل کنند، از ابزارهایی مانند Burp Suite در سطح حرفهای استفاده کنند و پس از کسب تجربه در آزمایشگاههای TryHackMe، آسیبپذیریهای OWASP Top 10 را شناسایی و گزارش کنند.
هدف این دوره تبدیل شما از یک کاربر ساده وب به یک متخصص امنیت برنامههای وب است که دنیای واقعی به آن نیاز دارد. به لطف زیرساخت آماده TryHackMe، میتوانید از فرآیندهای پیچیده نصب عبور کرده و از طریق دانش و مهارتهای عملی، ارزش قابل توجهی به مسیر شغلی خود اضافه کنید.
بسیاری از دورهها خود را به معرفی نام آسیبپذیریها محدود میکنند. اما نیاز دنیای واقعی، توانایی یافتن آسیبپذیری، اکسپلویت کردن آن با ابزارهایی مثل Burp Suite یا sqlmap و تفسیر درست نتایج است. در این دوره، کل این فرآیند گام به گام با مرورگر واقعی، ابزار پروکسی واقعی و اهداف آسیبپذیر واقعی انجام میشود.
از معماری کلاینت-سرور و پروتکل HTTP گرفته تا رهگیری ترافیک با Burp Suite، OWASP Top 10 2025، SQL Injection، XSS و Command Injection — هر موضوع به صورت یکپارچه پوشش داده شده است. به این ترتیب، شما صلاحیت تبدیل هر مفهومی که میآموزید را مستقیماً به یک سناریوی حمله خواهید داشت.
در این دوره چه خواهید آموخت؟
مبانی فناوریهای وب: شما از صفر تفاوت بین یک صفحه وب، یک وبسایت و یک وباپلیکیشن را به همراه معماری کلاینت-سرور، تفاوت فرانتاند-بکاند و منطق URLها و کشینگ یاد میگیرید.
پروتکل HTTP/HTTPS و امنیت انتقال دادهها: ساختار درخواست-پاسخ HTTP، ترافیک HTTPS رمزنگاری شده با SSL/TLS، مکانیزمهای کوکی-نشست-توکن و مفهوم APIها و REST APIها را درک خواهید کرد.
تحلیل حرفهای ترافیک با Burp Suite: پس از یادگیری مفهوم سرور پروکسی و نحوه نصب Burp Suite، تجربه عملی در رهگیری ترافیک، بررسی تاریخچه HTTP و کپچر کردن ترافیک HTTPS را کسب میکنید.
ماژولهای حمله Burp Suite: یاد میگیرید چگونه درخواستها را با Repeater ارسال مجدد و اصلاح کنید، حملات خودکار را با Intruder تنظیم کنید، محدوده هدف (Scope) را تعریف کنید و فیلدهای ورودی وب را با استفاده از افزونهها تحلیل نمایید.
Directory Listing و دستکاری بستهها: شناسایی دایرکتوریهای دارای پیکربندی اشتباه، دستکاری بستههای HTTP و بهکارگیری تکنیکهای پیشرفته مانند Null Byte Injection را خواهید آموخت.
حملات احرازهویت: حملات آنلاین رمز عبور، آسیبپذیریهای ساختار JWT (JSON Web Token)، امنیت دادههای کارت اعتباری و حملات Brute Force را از طریق سناریوهای واقعی یاد میگیرید.
OWASP Top 10 2025: ده مورد از بحرانیترین ریسکهای امنیتی در برنامههای وب را بر اساس آخرین لیست OWASP 2025 به طور جامع بررسی میکنید.
حملات دیتابیس با SQL Injection: با شروع از مبانی دیتابیس و SQL، یاد میگیرید چگونه آسیبپذیریهای SQL Injection را هم به صورت دستی و هم به صورت خودکار با ابزار sqlmap اکسپلویت کنید.
Cross-Site Scripting (XSS): یاد میگیرید XSS چیست، چگونه در مرورگر عمل میکند و در دو جلسه عملی، آن را روی صفحات آسیبپذیر واقعی تجربه میکنید.
Command Injection: یاد میگیرید که چگونه دستورات سیستمعامل را در سمت سرور اجرا کنید و ریسک واقعی این آسیبپذیری را درک خواهید کرد.
تفاوت این دوره در چیست؟ چرا این آموزش را انتخاب کنید؟
ساختاری از صفر تا صد با محیط حمله واقعی: از اولین درس، Burp Suite خود را نصب کرده و هر موضوع را مستقیماً روی ترافیک زنده اجرا میکنید. شما به دانش تئوری اکتفا نمیکنید، بلکه تجربه کار با جفتهای واقعی درخواست-پاسخ را کسب میکنید.
تمرکز بر زنجیره کامل حمله (Attack Chain): از مبانی وب شروع کرده، از Burp Suite عبور میکنید و به آسیبپذیریهای OWASP میرسید تا به جای دانش تکهتکه، طرز فکر جامع یک مهاجم را به دست آورید.
محتوای شغلی و مناسب برای مصاحبههای استخدامی: استدلالهای پشت موضوعاتی که در مصاحبههای تست نفوذ و امنیت سایبری زیاد پرسیده میشوند (مانند مکانیزمهای HTTP، آسیبپذیریهای JWT، SQLi و XSS) را یاد میگیرید که در مصاحبههای فنی به شما برتری میدهد.
یادگیری عملی ابزارمحور: شما فقط با ماژولهای Repeater و Intruder یا sqlmap آشنا نمیشوید، بلکه آنها را گام به گام در سناریوهای واقعی به کار میگیرید.
همگام با صنعت از طریق OWASP Top 10 2025: به جای لیستهای قدیمی، روی ریسکهایی تمرکز میکنید که صنعت در حال حاضر به آنها اولویت میدهد و از جدیدترین نسخه ۲۰۲۵ OWASP به عنوان پایه استفاده میکنید.
محتوا و سرفصلهای دوره
بخش ۱ — فناوریهای پایه: با شفافسازی تفاوت صفحه وب، وبسایت و وباپلیکیشن شروع میکنید. با یادگیری معماری کلاینت-سرور، تفاوت فرانتاند-بکاند و مکانیزمهای URL و کشینگ، پایه فنی مورد نیاز برای بقیه دوره را میسازید.
بخش ۲ — پروتکل HTTP و HTTPS: پس از بررسی ساختار درخواستها و پاسخهای HTTP، یاد میگیرید که دادهها چگونه با SSL/TLS رمزنگاری و امن منتقل میشوند و HTTPS چگونه از حملات Man-in-the-Middle جلوگیری میکند. این بخش را با پوشش مکانیزمهای کوکی-نشست-توکن و مفاهیم API و REST API به پایان میرسانید.
بخش ۳ — Burp Suite (بخش اول): اولین گام خود را در ابزارهای مهاجم با یادگیری مفهوم سرور پروکسی و نصب Burp Suite برمیدارید. سپس تنظیمات، مکانیزم رهگیری ترافیک، تاریخچه HTTP و کپچر کردن ترافیک HTTPS را به صورت عملی یاد گرفته و با معرفی ماژولهای Repeater و Intruder بخش را تمام میکنید.
بخش ۴ — Burp Suite (بخش دوم): پس از یادگیری نحوه تعریف محدوده هدف (Scope)، فیلدهای ورودی وباپلیکیشن را با استفاده از افزونهها تحلیل میکنید. شناسایی آسیبپذیریهای Directory Listing و بهکارگیری تکنیکهای پیشرفته مانند دستکاری بستهها و Null Byte Injection را به صورت عملی تمرین میکنید.
بخش ۵ — Burp Suite (بخش سوم):** پس از یادگیری نحوه اجرای حملات آنلاین رمز عبور، آسیبپذیریهای ساختار JWT (JSON Web Token) و امنیت دادههای کارت اعتباری را بررسی کرده و بخش را با تکنیکهای حمله Brute Force به پایان میرسانید.
بخش ۶ — OWASP Top 10: 2025: ده مورد از بحرانیترین ریسکهای امنیتی در برنامههای وب را در یک درس جامع بر اساس لیست ۲۰۲۵ OWASP پوشش میدهید. این بخش چارچوب صنعتی برای تمام آسیبپذیریهایی است که در بخشهای بعدی دوره با آنها مواجه میوید.
بخش ۷ — SQL Injection: پس از یادگیری مبانی دیتابیس و SQL، یاد میگیرید که آسیبپذیریهای SQL Injection چگونه ایجاد میشوند و چگونه در یک برنامه وب تحریک (Trigger) میشوند.
بخش ۸ — تمرین عملی SQL Injection: پس از اکسپلویت دستی SQL Injection، دو جلسه عمیق را به یادگیری نحوه خودکارسازی این فرآیند با استفاده از ابزار sqlmap اختصاص میدهید.
بخش ۹ — Cross-Site Scripting (XSS): پس از یادگیری مفهوم XSS و نحوه عملکرد آن، تجربه اکسپلویت کردن این آسیبپذیری را در دو جلسه عملی روی صفحات آسیبپذیر واقعی کسب میکنید.
بخش ۱۰ — Command Injection: دوره را با درس Command Injection میبندید که در آن یاد میگیرید چگونه دستورات سیستمعامل را در سمت سرور اجرا کنید. در این درس، طرز فکر مهاجمی را که در طول دوره ساختهاید، روی یک آسیبپذیری سطح سرور اعمال میکنید.
سوالات متداول
آیا میتوانم بدون دانش امنیتی وب شروع کنم؟
بله. این دوره کاملاً از صفر شروع میشود و گام به گام پیش میرود، با سوالاتی مانند «تفاوت صفحه وب و وباپلیکیشن چیست؟». تنها چیزی که نیاز دارید یک کامپیوتر و اشتیاق یادگیری است.
آیا به دانش قبلی برنامهنویسی یا شبکه نیاز دارم؟
نه. مفاهیم بنیادی از پایه توضیح داده شدهاند. دانش برنامهنویسی و شبکه یک مزیت است اما الزامی نیست.
آیا دنبال کردن این دوره نیاز به نرمافزار پولی دارد؟
نه. نسخه Community رایگان Burp Suite، ابزار sqlmap و سایر ابزارهای مورد استفاده در دوره کاملاً رایگان هستند. تمام نصبها گام به گام نشان داده شدهاند.
آیا در این دوره به اهداف واقعی حمله میکنیم یا فقط تئوری است؟
دوره کاملاً عملی است. پس از نصب Burp Suite، آسیبپذیریهایی مانند رهگیری ترافیک HTTP، SQL Injection، XSS و Command Injection را خودتان روی محیطهای آسیبپذیر واقعی اجرا میکنید.
چرا باید OWASP Top 10 را یاد بگیرم — به چه دردی میخورد؟
OWASP Top 10 یک چارچوب مرجع پذیرفته شده در صنعت است که ۱۰ ریسک بحرانی وب را لیست میکند. دانستن این لیست به شما کمک میکند بدانید کدام آسیبپذیریها اولویت دارند و در طول یک ممیزی امنیتی به دنبال چه باشید.
در پایان این دوره به چه سطحی میرسم؟
تسلط کامل بر مکانیزمهای HTTP/HTTPS، استفاده از Burp Suite و آسیبپذیریهای اصلی وب مانند SQL Injection، XSS و Command Injection به دست میآورید و به سطحی میرسید که بتوانید به طور مستقل یک وباپلیکیشن را از دیدگاه امنیتی تحلیل کنید.
آیا میتوانم وباپلیکیشن شرکت خودم را با این دوره تست کنم؟
بله. با دانش و مهارتهای عملی کسب شده، میتوانید وباپلیکیشنهای موجود را تحلیل کنید، آسیبپذیریهای رایج را شناسایی کرده و پیشنهادهای اصلاحی به تیم توسعه ارائه دهید. به خاطر داشته باشید که تستها را فقط روی سیستمهایی انجام دهید که اجازه رسمی دارید.
آیا این دوره به من در پیدا کردن شغل کمک میکند؟
بله. این دوره صلاحیتهای اصلی مورد نیاز برای موقعیتهای Junior و Mid-level در تست نفوذ و امنیت وب را فراهم میکند که باعث میشود در درخواستهای شغلی و مصاحبههای فنی متمایز شوید.
بعد از اتمام این دوره چه چیزی یاد بگیرم؟
وقتی پایهتان محکم شد، میتوانید به سراغ موضوعاتی مانند امنیت پیشرفته API، تکنیکهای دور زدن احرازهویت، ابزارهای اسکن خودکار (Burp Suite Pro, OWASP ZAP) و دورههای گواهینامه تست نفوذ (مانند OSCP و eJPT) بروید.
چرا باید دوره امنیت برنامههای وب OAK Academy را انتخاب کنید؟
پاسخ ساده است: آموزشهای عملی و با کیفیت بالا.
OAK Academy یک موسسه آموزشی آنلاین است که در سطح جهانی آموزشهای توسعه نرمافزار، مهندسی داده، IT و طراحی ارائه میدهد. با محتوای با کیفیت و مدرسانی با تجربه صنعتی، فرآیند یادگیری شما را کارآمد و موثر میسازد.
تمام محتوا با استانداردهای تولیدی بالا تهیه شده است. به دلیل توضیحات شفاف، صدای پاک و ساختاری بدون حاشیه، میتوانید کاملاً روی یادگیری تمرکز کنید.
دسترسی مادامالعمر: شما میتوانید در هر زمان که بخواهید به محتوای دوره و تمام آپدیتها دسترسی داشته باشید.
پشتیبانی Q&A: در هر نقطهای که به مشکل بخورید، میتوانید از پشتیبانی مدرس دریافت کنید.
گواهینامه: پس از اتمام دوره، گواهینامه رسمی دریافت میکنید که میتوانید به رزومه و پروفایل لینکدین خود اضافه کنید.
از این دوره شروع کنید تا شروعی قدرتمند در مسیر شغلی امنیت برنامههای وب داشته باشید و در Burp Suite و OWASP Top 10 متخصص شوید.
مسیر شغلی خود را با HTTP/HTTPS، Burp Suite، SQL Injection، XSS، Command Injection و OWASP Top 10 2025 ارتقا دهید.
نمایش نظرات