مشاوره و پیش‌ثبت‌نام دوره

حضوری در مشهد · خصوصی و نیمه‌خصوصی

دوره تست نفوذ
و امنیت وب در مشهد

آموزش حضوری تست نفوذ وب، از بررسی درخواست تا گزارش آسیب‌پذیری و روش رفع؛ دو مسیر مقدماتی و متوسط برای دانشجویان و برنامه‌نویسان، در گروهی متناسب با سطح شما.

تعیین سطح ← اعلام شهریه ← توافق زمان ← ثبت‌نام قطعی

تصویر مفهومی محیط یادگیری امنیت وب؛ لپ‌تاپ، درخواست‌های HTTP و ارتباط‌های API
تصویر مفهومی آموزش؛ عکس محل برگزاری نیست.

۸ جلسه

هر جلسه ۲ ساعت

۶ تا ۱۰ نفر

ظرفیت نیمه‌خصوصی

براساس سطح

گروه‌بندی آموزشی

مشهد

آموزش حضوری

دو مسیر روشن؛ انتخاب براساس آمادگی شما

دانشجویان و افراد تازه‌وارد

مقدماتی تست نفوذ و امنیت وب

پیش‌نیاز: آشنایی اولیه با وب و مفاهیم برنامه‌نویسی. افراد بدون این آشنایی، جلسه آماده‌سازی جدا داشته باشند؛ زمان و هزینه آماده‌سازی در حال هماهنگی است.

خروجی: اجرای تست‌های پایه در آزمایشگاه و تهیه گزارش کوتاه همراه راهکار.

شهریه مهر · هر نفر نیمه‌خصوصی

۵٬۹۰۰٬۰۰۰ تومان

۸ جلسه دوساعته · خصوصی: توافقی

انتخاب این دوره

برنامه‌نویسان و تسترهای آشنا با تست امنیت وب

متوسط با مباحث منتخب پیشرفته

پیش‌نیاز: تسلط به HTTP، کار پایه با Burp و آسیب‌پذیری‌های مقدماتی. سابقه برنامه‌نویسی به‌تنهایی جای این پیش‌نیازها را نمی‌گیرد.

خروجی: بررسی عمیق‌تر یک قابلیت وب یا API و ارائه گزارش مستند همراه اصلاح پیشنهادی.

شهریه مهر · هر نفر نیمه‌خصوصی

۷٬۹۰۰٬۰۰۰ تومان

۸ جلسه دوساعته · خصوصی: توافقی

انتخاب این دوره

در پایان، چه کاری تمرین کرده‌اید؟

  • بررسی درخواست و پاسخ و دنبال‌کردن جریان داده
  • کشف و بازتولید آسیب‌پذیری در محیط آزمایشگاهی
  • نوشتن گزارش با شواهد و توضیح اثر مشکل
  • شناخت راهکار رفع و بازآزمایی پس از اصلاح

تمرین‌ها روی محیط آموزشی یا سامانه دارای مجوز انجام می‌شوند. عمق تمرین هر موضوع با سطح گروه تنظیم می‌شود.

سرفصل‌های هر مسیر؛ ۸ جلسه، ۸ تمرین اصلی

در هر جلسه یک تمرین اصلی، توضیح علت آسیب‌پذیری و روش رفع؛ با تمرین تکمیلی بین جلسات.

مقدماتی تست نفوذ و امنیت وب

جلسه ۱

مبانی وب و امنیت

HTTP، درخواست و پاسخ، Cookie، Session، معرفی OWASP و محدوده مجاز تست.

جلسه ۲

شروع کار با Burp Suite

تنظیم محیط، Proxy، HTTP History و Repeater؛ بررسی و تغییر درخواست‌ها.

جلسه ۳

احراز هویت و نشست

بررسی ورود، بازیابی رمز، خروج و اعتبار نشست.

جلسه ۴

کنترل دسترسی و IDOR

بررسی دسترسی بین کاربران و نقش‌ها؛ روش اصلاح در بک‌اند.

جلسه ۵

SQL Injection مقدماتی

علت ایجاد، شناسایی در آزمایشگاه و پیشگیری با کوئری پارامتری.

جلسه ۶

XSS و آشنایی با CSRF

نمونه‌های ساده، تفاوت آن‌ها و روش‌های پیشگیری.

جلسه ۷

امنیت API و فایل

بررسی ورودی‌ها، افشای اطلاعات و اصول آپلود امن.

جلسه ۸

تمرین نهایی و گزارش‌نویسی

کشف یک ضعف، ثبت شواهد، پیشنهاد اصلاح و تست مجدد.

متوسط با مباحث منتخب پیشرفته

جلسه ۱

روش تست ساختاریافته

شناسایی مسیرها و APIها، طراحی سناریو و تفکیک یافته واقعی از خطای ابزار.

جلسه ۲

احراز هویت و توکن

اعتبارسنجی JWT، چرخه Refresh Token، ابطال نشست و خطاهای بازیابی حساب.

جلسه ۳

کنترل دسترسی پیشرفته API

BOLA، BFLA، دسترسی به ویژگی‌های اشیا و Mass Assignment.

جلسه ۴

تزریق پیشرفته‌تر

Blind SQL Injection و آشنایی عملی با NoSQL Injection؛ تحلیل علت در کد.

جلسه ۵

امنیت مرورگر

DOM XSS، CSRF، تنظیمات CORS و نقش CSP در کاهش ریسک.

جلسه ۶

آسیب‌پذیری‌های سمت سرور

SSRF و Path Traversal؛ تمرین منتخب و روش اصلاح.

جلسه ۷

منطق کسب‌وکار

دست‌کاری مراحل عملیات، Race Condition و محدودسازی مصرف منابع.

جلسه ۸

ارزیابی نهایی

سناریوی ترکیبی، اولویت‌بندی یافته‌ها، بازبینی کد، گزارش فنی و تست مجدد.

برای ادامه مسیر: OAuth، Request Smuggling، SSTI، Insecure Deserialization و امنیت GraphQL به زمان و تمرین مستقل نیاز دارند و جزو این دو دوره نیستند.

این تقسیم‌بندی با استفاده از موضوعات PortSwigger Academy و OWASP API Security تهیه شده و پوشش کامل این منابع نیست.

پیش‌مطالعه: راهنمای تست امنیت وب و API

مدرس و هماهنگی دوره

محمد ارباب، مسئول فنی افتاچک و هماهنگی دوره

محمد ارباب · مسئول فنی افتاچک

زمینه فعالیت افتاچک: توسعه بک‌اند، امن‌سازی سامانه‌ها، بازبینی کد و تست امنیتی. برای هماهنگی مسیر یادگیری با مسئول فنی در ارتباط باشید.

معرفی نهایی مدرس و ویدئوی کوتاه نمونه تدریس: در حال هماهنگی.

آشنایی با افتاچک

شرایط دوره حضوری امنیت وب مشهد

محل
مشهد؛ محدوده و آدرس دقیق در حال هماهنگی.
زمان پیشنهادی
در حال هماهنگی؛ زمان مناسب شما در تماس بررسی می‌شود.
تجهیزات
همراه داشتن لپ‌تاپ شخصی لازم است.
شهریه و توافق‌ها
شهریه نیمه‌خصوصی مهر در کارت هر دوره مشخص است. شهریه خصوصی توافقی؛ امکان اقساط، مدرک و شرایط لغو در حال هماهنگی است و پیش از ثبت‌نام قطعی اعلام می‌شود.

کارگاه تکمیلی: از یافته تا گزارش واقعی

تحلیل یک نمونه تست نفوذ واقعی پس از حذف اطلاعات محرمانه؛ بررسی شواهد، اولویت‌بندی مشکلات و پیشنهاد اصلاح. این کارگاه اختیاری است، ثبت‌نام جداگانه دارد و جزو ۸ جلسه اصلی نیست. زمان و هزینه: در حال هماهنگی.

پرسش‌های رایج

بدون سابقه امنیت می‌توانم شرکت کنم؟

برای مقدماتی سابقه تست نفوذ لازم نیست، اما آشنایی اولیه با وب و مفاهیم برنامه‌نویسی نیاز است؛ در غیر این صورت جلسه آماده‌سازی جدا هماهنگ می‌شود. مسیر متوسط به تسلط بر HTTP، Burp پایه و آسیب‌پذیری‌های مقدماتی نیاز دارد.

شهریه چطور تعیین می‌شود؟

شهریه مهر برای هر نفر نیمه‌خصوصی: مقدماتی ۵٬۹۰۰٬۰۰۰ تومان و متوسط ۷٬۹۰۰٬۰۰۰ تومان. دوره خصوصی توافقی است. ارسال فرم تعهد به پرداخت ایجاد نمی‌کند.

تفاوت خصوصی و نیمه‌خصوصی چیست؟

در دوره خصوصی، زمان و مسیر آموزشی با متقاضی هماهنگ می‌شود. ظرفیت پیشنهادی گروه نیمه‌خصوصی ۶ تا ۱۰ نفر است و گروه‌بندی براساس سطح انجام می‌شود.

ثبت‌نام چه زمانی قطعی می‌شود؟

پس از تعیین سطح، اعلام شهریه و توافق درباره زمان برگزاری. این فرم فقط درخواست مشاوره و پیش‌ثبت‌نام است.

برای شرکت چه وسیله‌ای لازم است؟

لپ‌تاپ شخصی لازم است. راهنمای آماده‌سازی ابزار و محیط تمرین پیش از شروع هماهنگ می‌شود.

اول گفتگو، بعد تصمیم

مشاوره و پیش‌ثبت‌نام دوره

شهریه مهر، هر نفر نیمه‌خصوصی: مقدماتی ۵٬۹۰۰٬۰۰۰ تومان و متوسط ۷٬۹۰۰٬۰۰۰ تومان؛ خصوصی توافقی. ارسال فرم، ثبت‌نام قطعی نیست.

فقط نام و موبایل را بنویسید. برای انتخاب دوره، تعیین سطح و هماهنگی زمان با شما تماس می‌گیریم.

تماس مستقیم: ۰۹۱۵ ۲۳۹ ۹۲۳۱

شهریه مهر، هر نفر نیمه‌خصوصی؛ خصوصی توافقی.

بدون پرداخت و ثبت‌نام قطعی؛ تعیین سطح و زمان را در تماس هماهنگ می‌کنیم.