بتختبر eJPT قريب؟ ناوي تفهم أساسيات اختبار الاختراق بشكل عملي وواض��؟ 👨💻
حياك الله في معسكر eJPT التأهيلي
بنمشي فيه على المحتوى الأساسي بطريقة مبسطة تساعدك تبني فهم قوي وتستعد بشكل أفضل للشهادة.
📌 المعسكر متاح لجميع طلاب ال��امعات
🔗 التسجيل هنا: https://t.co/8947ekMLO6
يسرّ مجتمع Cyber She أن يعلن عن فتح باب التسجيل لقيادة وعضوية المجتمع للمرّة الثالثة 🎉
وذلك سعيًا لتمكين المرأة في مجال الأمن السيبراني، وتشجيعها ��لى المشاركة الفاعلة في صناعة أثر ملموس ومستدام 💪💜
ندعوكِ للمشاركة والتسجيل من خلال الرابط الآتي🔗:
https://t.co/rA1OHw6tIn
كيف تبدأ وتطور مستواك في الـ Bug Bounty؟
لكثرة الاسالة عن كيف أبدأ في البق باونتي، رتبت لكم خطة واضحة خطوة بخطوة: التعلم، التطوير، اختيار الهدف، وأخيرًا المشاركة في المنصات.
——
وش هو البق باونتي؟
البق باونتي = برنامج تكافئ فيه الشركات الباحثين الأمنيين إذا اكتشفوا ثغرات بأنظمتها
الشركة تحدد نطاق (Scope) تقول لك: هذي مواقعنا أو تطبيقاتنا اختبرها إذا لقيت ثغرة وأثبتتها، تكافئك
الفكرة تخدم الطرفين:
• الشركة تحمي أنظمتها من الهكرز
• انت تكسب مكافاة مالية وخبرة وسمعة
——
وش تتعلم قبل تبدأ ؟
1- أساسيات البرمجة
لازم يكون عندك خلفية برمجية، مو شرط تكون محترف بس اللي يهم انك تفهم كيف الكود يشتغل
• HTML / JavaScript عشان تفهم الواجهة
• لغة باك اند مثل PHP أو Python أو NodeJS
• SQL تفهم قواعد البيانات وتعرف كيف تضيف/تعدل/تحذف بيانات
ملاحظة: مو شرط تكون مبرمج عشان تصي Bug Hunter، لكن فهم أساسيات البرمجة بيساعدك كثير في اكتشاف الثغرات.
- مصدر ممتاز لتعلم البرمجة من الصفر: قناة الزيرو ويب سكول
2- HTTP
(هذا أهم شيء لازم تتعلمه)
تتعلم:
• كيف يشتغل البروتوكول
• الـ Methods مثل GET POST PUT DELETE
• الـStatus codes مثل (200, 404, 401, 500)
• الـ Headers المهمة مثل Authorization و Cookies ..الخ
لأن أغلب الثغرات تعتمد على فهمك + تعديلك بالـ Requests والـ Responses
كذلك مهم يكون عندك فهم أساسي لكيفية عمل المواقع من ناحية DNS, IP, Ports عشان تكتمل عندك الصورة قبل الدخول في التفاصيل.
- مصدر مبسط:
MDN Web Docs - DNS & Networking Basics
3- الشبكات
إذا فهمت IP، ports, services ،servers ، و Firewalls بيصير عندك فكرة أوضح عن كيف تنتقل البيانات وبيساعدك مع الثغرات المتقدمة وفحص الأنظمة الكبيرة.
4- OWASP Top 10
هذي أهم عشر ثغرات بالويب، وهي نفس الثغرات اللي غالبًا بتكتشفها كـ Bug Hunter.
إذا أتقنتها، تكون أخذت خطوة كبيرة جدًا في تعلم الـ Bug bounty.
- مصدر عملي ممتاز: كورس إبراهيم حجازي على اليوتيوب.
——
جرب قبل ما تبدأ بالمنصات
من الأخطاء الشائعة إن المبتدئ يدخل مباشرة برامج Bug Bounty وهو ما عنده أساس قوي أو ما جرب عملي.
الأفضل تبدا اولًا باللابات عشان تتعلم بدون ما تضيع وقتك أو يجيك احباط.
أمثلة لابات مجانية:
• PortSwigger Academy (الأشهر والافضل)
• DVWA – bWAPP (تطبيقات مصممة للتجارب)
• TryHackMe (يعطيك م��ارات تعليمية مع تمارين)
——
كيف تطور نفسك بعد الأساسيات؟
• اقرأ Hacktivity Reports تشوف ثغرات حقيقية وكيف الباحثين اكتشفوها وكتبوا تقاريرهم
• #bugbountytip / #bugbountyttips يشاركون الباحثين نصايحهم وثغراتهم فيه
• تابع باحثين أمنيين وتعلم من تجاربهم وتقاريرهم
• ادرس شهادات احترافية: eWPTX/CBBH
——
وين تبدأ؟
بعد ما تبني أساسياتك وتتمرن، تبدأ تشارك في المنصات:
• محلية: @BugBountySA منصة سعودية
• عالمية: HackerOne – BugCrowd – Integrity – YesWeHack
لا تبدأ ببرامج معقدة ومعروفة من البداية، ابدا بالسهل البسيط أول شي عشان تتعلم وتكسب خبرة. بعد ما تتقن الأساسيات، تقدر تنتقل لبرامج اكبر واصعب.
——
كيف تكتب تقرير ممتاز؟
التقرير هو اللي يحدد قيمة شغلك لازم يكون تقريرك ممتاز و يحتوي على:
- عنوان واضح يصف الثغرة
- وصف وخطوات إعادة المشكلة
- الأثر وش ممكن يصير لو استغلت
- إثبات PoC (صور أو فيديو)
- اقتراح لإصلاح الثغرة
تقرير ممتاز = مكافأة أكبر (في بعض المنصات) + فرصة دعوات لبرامج خاصة
- هذا تقرير توضيحي يوضح لك كيف تكتب تقرير بافضل صورة:
https://t.co/xU2a9t8spW
——
المكافآت والسمعة
في البداية لا تركز على الفلوس، ركز إنك تبني سمعة قوية على المنصات، كل تقرير صحيح ترفعه يضيف نقاط لملفك الشخصي (Reputation)
والشركات عادة تدعي الباحثين المميزين لبرامج خاصة (Private Programs) فيها مكافآت أعلى ومنافسة أقل
يعني سمعتك كباحث أهم من المكافأة الأولى.
——
مصادر مفيدة
- قنوات يوتيوب: LiveOverflow و NahamSec و InsiderPhD و intigriti و إبراهيم حجازي
- Bug Bounty Writeups على Medium و GitHub
——
بالنهاية
لا تركز بالبداية على المكافآت، ركز على التعلم وتطوير مستواك، والمكافآت بتجي مع الوقت. المجال مو صعب، لكن يحتاج صبر وتطور مستمر وأهم شي الصملة .
وإذا عندكم أي استفسار، برد على الجميع بالخاص
بالتوفيق 🫡
جمّعت لكم الفُرص الي حاليًا معروضة خلال مبادرة Fuel AI من وزارة تقنية المعلومات✋🏼✋🏼
💡تابعوا الثريد عشان تعرفون الفرق بينهم بحكم ان لها اكثر من تعاون تحت نفس اسم المبادرة وفيه كثير يضيّع بينهم:
🚨نهاية الثريد بشرح لكم وش الفرق الأساسي بينهم
بما أن اليوم جمعة وما فيه دوام، قررت تتبع مسار حملة نصب واحتيال على منصة X بعد أن كثرت إضافاتهم على الرسائل الخاصة.
سأشارككم ما حدث معي خطوة بخطوة وكيف اكتشفت أنهم احتالوا على أحد الباحثين عن عمل وسرقوا منه 10 آلاف ريال سعودي 💔.
شاركوها لتصل إلى أكبر عدد ممكن وتعم الفائدة.
في محاضرة اليوم الثاني، تطرقنا لموضوع
(web APIs & IDOR bypasses)، وشرحنا أشهر الطرق المستخدمة لتخطي الحمايات واستغلالها.
وسويت لاب خفيف لطيف للي حاب يجرب:
http://157.245.94.33
• مايحتاج Fuzzing أو Brute Force
هل وقعت في فخ التصيّد الإلكتروني؟ 🎣📧
أرسلنا إليكم سابقًا بريدًا تصيّديًا ضمن حملة توعوية، بهدف رفع مستوى الوعي حول خطورة التصيّد وأساليبه الخادعة ⚠️.
في الصورة المرفقة تجدون مجموعة من النصائح المهمة لتجنّب الوقوع في هذا النوع من الهجمات 💡🔐