لطفا جهت اطلاع از آخرین دوره ها و اخبار سایت در
کانال تلگرام
عضو شوید.
آموزش تست نفوذ API با Burp Suite
- آخرین آپدیت
دانلود API Testing with Burp Suite
نکته:
ممکن هست محتوای این صفحه بروز نباشد ولی دانلود دوره آخرین آپدیت می باشد.
نمونه ویدیوها:
توضیحات دوره:
تیمهای توسعه API با سرعت بالا پیش میروند، اما بررسیهای امنیتی اغلب به صورت دستی انجام میشود. این موضوع منجر به غافلگیریهای لحظه آخری، پوشش ناقص تستها و شناسایی آسیبپذیریها در زمانی میشود که دیگر خیلی دیر شده است. در دوره «تست نفوذ API با Burp Suite»، شما یاد میگیرید که چگونه Burp Suite DAST را در پایپلاین GitLab CI ادغام کنید تا یک اپلیکیشن آزمایشگاهی API-first را به صورت خودکار اسکن کرده و بر اساس نتایج، اجازه ادغام (Merge) کدها را صادر کنید. ابتدا، گزینههای API در Burp Suite DAST (مقایسه GraphQL و REST) را بررسی کرده و یک کاربر API اختصاصی و کلید دسترسی تعریف میکنید. سپس، فراخوانیهای عملی GraphQL را برای استعلام درخت سایت و یافتهها پیادهسازی کرده و از Insomnia برای تکرار سریع تستها استفاده میکنید. در نهایت، اسکنها را از طریق REST API از داخل GitLab CI اجرا کرده، وضعیت تکمیل را بررسی میکنید، نتایج را تحلیل کرده و در صورت عبور از آستانه شدت آسیبپذیری، بیلد (Build) را با خطا مواجه میکنید. در پایان این دوره، شما مهارت و دانش لازم برای پیادهسازی اسکن API مبتنی بر Burp در محیط CI/CD، مدیریت امن دسترسیهای API و اجتناب از اشتباهات رایج در ادغام ابزارها را کسب خواهید کرد.
سرفصل ها و درس ها
رابطهای API در Burp DAST
Burp DAST APIs
جایگاه Burp DAST در چرخه SDLC
Burp DAST in the SDLC
کاربران API و مفهوم اصل حداقل دسترسی
API Users and the Key Concept of Least Privilege
استفاده از API GraphQL برای مشاهده وضعیت
GraphQL API for Visibility
نحوه عملکرد درخواستهای GraphQL
How GraphQL Requests Work
کاربرد عملی GraphQL
GraphQL in Practice
اجرای اسکن API از طریق GitLab CI
API Scan Trigger from GitLab CI
اجرای اسکن API از طریق GitLab CI
API Scan Trigger from GitLab CI
بهترین روشها و اشتباهات رایج
Best Practices and Pitfalls
ملک محمد یک مشاور امنیت اطلاعات و تستر نفوذ با تجربه قبلی توسعه نرم افزار است. ملک بر روی ایمن سازی برنامه های پرداخت از طریق تست نفوذ و مدل سازی تهدید کار می کند. علاوه بر این ، او به بسیاری از توسعه دهندگان نرم افزار در طراحی برنامه خود با رعایت امنیت و نه به عنوان یک فکر بعدی کمک کرد. ملک هنوز علاقه زیادی به توسعه نرم افزار دارد ، او از پایتون برای خودکار کردن سناریوهای حمله استفاده می کند.
نمایش نظرات