RadvanSec – Telegram
RadvanSec
988 subscribers
178 photos
27 videos
140 files
593 links
"Security is Just an Illusion"
" امنیت فقط یک توهم است "

RadvanSec.com

Youtube , Instagram : @RadvanSec
Download Telegram
🤣11
🔐 چرا امنیت وب باید از روز اول شروع شود؟
(خلاصه‌ای کاربردی از Web Security Testing Guide v4.2)

بیشتر سازمان‌ها هنوز امنیت نرم‌افزار را مساوی Penetration Testing می‌دانند؛ یعنی صبر می‌کنند نرم‌افزار کامل شود، بعد یکی بیاید «هکش کند».
اما واقعیت این است:
این روش هم پرهزینه است
هم دیر
هم بسیاری از باگ‌های مهم را اصلاً پیدا نمی‌کند

📉 هزینهٔ واقعی نقص امنیتی
طبق گزارش‌ها، انتشار یک بولتن امنیتی برای شرکت‌ها حداقل ۱۰۰ هزار دلار هزینه دارد، و هزینه‌ای که مشتریان بابت Patch می‌دهند معمولاً چند برابر آن است.
یعنی امنیت ضعیف = ضرر مستقیم مالی.

🧩 راه‌حل چیست؟

امنیت باید در کل چرخهٔ عمر توسعه نرم‌افزار (SDLC) پخش شود، نه فقط در انتها.

یک چارچوب امنیتی درست، این مراحل را پوشش می‌دهد:

🟢 قبل از شروع توسعه

تعریف SDLC که امنیت در آن ذاتی باشد

داشتن استانداردهای واضح (مثلاً Secure Coding برای Java، استاندارد Cryptography)

تعریف Metric و Measurement قبل از کدنویسی (نه بعدش!)

📌 مستندات خوب = تصمیم‌گیری کمتر در حین توسعه

🟡 حین تعریف و طراحی

بازبینی دقیق Security Requirements

Authentication ≠ Registration

Authorization کجاست؟ چطور؟

بررسی Design و Architecture

تصمیم‌های امنیتی پراکنده = فاجعه

Validation و Authorization باید مرکزی باشند

UML و Threat Modeling

تهدیدها یا باید Mitigate شوند، یا رسماً پذیرفته شوند

📌 بهترین زمان پیدا کردن باگ امنیتی: مرحله طراحی

🔵 حین توسعه

Code Walkthrough با توسعه‌دهنده‌ها

هدف: فهم منطق، نه گیر دادن

Code Review واقعی

OWASP Top 10

Secure Coding Checklists

الزامات قانونی (HIPAA، ISO 27002 و …)

📌 Code Review بیشترین بازده امنیتی را دارد، با کمترین وابستگی به «نابغه بودن» تستر

🟠 حین استقرار

Penetration Testing (به‌عنوان چک نهایی، نه ابزار اصلی)

بررسی Configuration

Default setting = دشمن امنیت

🔴 حین نگه‌داری

Health Check دوره‌ای

بررسی امنیت بعد از هر Change

امنیت باید وارد Change Management شود

🎯 جمع‌بندی خیلی کوتاه

امنیت خوب یعنی:

زودتر تست کنی

کمتر تصمیم بداهه بگیری

هزینه‌ها را قبل از Production خرج کنی، نه بعد از Incident

🔑 Security یک فاز نیست؛ یک فرآیند مداوم است.

⭐️ @RadvanSec
2
یلدا، پیروزی نور بر تاریکی است؛
درست مثل امنیت در دنیای دیجیتال.
شب یلدا مبارک 🌙

Yalda is the victory of light over darkness
just like security in the digital world.
Happy Yalda Night 🌙

⭐️ @RadvanSec
9
در ستایش هوش مصنوعی ؟؟!!

در جنگ جهانی دوم، نازی‌ها اردوگاه‌هایی داشتند که اسمشان را گذاشته بودند: اردوگاه کار

وقتی قطارها می‌رسیدند به زندانی‌ها گفته میشد:
قبل از اعزام به کار، باید حمام کنید

لباس‌ها تحویل گرفته می‌شد حتی شماره و قلاب برای لباس‌ ها میدادند
تا فضا منطقی و انسانی به نظر برسد در یک مقطع، گروهی از زندانی‌ها انتخاب شدند و به آن‌ها گفته شد: زمین اینجا باتلاقی است،
باید گودال‌های بزرگی برای ساخت‌ و ساز جدید بکنید آن‌ ها با بیل و کلنگ روزها گودال‌های عظیم می‌کندند هیچکس توضیح دقیقی نمی‌داد برای چه چرا شک نکردند؟ چند دلیل :‌ خستگی شدید ترس این ‌که اگر کار کنی، زنده می‌مانی و مهم‌ تر هیچ‌ کس تصور نمی‌کرد که سیستم، این قدر صنعتی و سرد باشد بعد ها مشخص شد این گودال‌ها نه برای ساختمان نه برای انبار بلکه برای دفن اجساد خودِ زندانی‌ ها آن‌ ها: گور های جمعی خودشان را کنده بودند بدون اینکه بدانند

امروزه با پیشرفت AI دقیقا همین اتفاق برای جامعه بشری در حال روی دادن هست روزانه حجم عظیمی از اطلاعات انسان ها توسط خود انسان ها در اختیار هوش های مصنوعی قرار میگیرد و روز به روز مغز انسان خلاقیتی که داره را از دست میدهد (در صورت استفاده نادرست) و با دستان خودش به قویتر شدن تفکر ماشین ها و ضعیف تر شدن ذهن خودش کمک میکند و روز به روز در فکر کردن ضعیف تر و ضعیف تر میشود و بدانید هر یک بایت از اطلاعات که داده میشه به اندازه یک ساعت نزدیک تر به جایگزین شدن نیروی انسانی با ربات ها خواهیم شد بدون اینکه بدانیم پس سعی کنید حتی الامکان فقط برای مسائل ضروری استفاده کنید و نزارید ماشین جای شما فکر کند و تصمیم بگیرد شاید نتوانید جلوی پیشرفت ماشین هارو بگیرید ولی حدااقل جلوی پسرفت فکری و ذهنی خودتون رو بگیرید

⭐️ @RadvanSec
👍112👌1
3👍1
Forwarded from Cloudbaaz
🍀رفقا تو پوزیشن های زیر دنبال نیرو هستیم هر کدوم از دوستان که تمایل داشت پیام ارسال کنه برام از طریق دایرکت جزئیات نیازمندیامونو براش ارسال کنم و اگر دوست داشت apply کنه ارجاع بدم رزومشو همکارامون تماس بگیرن باهاش:

🛑کارشناس ارشد مدیریت خدمات فناوری اطلاعات (ITSM)
🛑سرپرست و معمار شبکه
🛑کارشناس ارشد کنترل پروژه
🛑سرپرست فناوری اطلاعات
🛑مدیر NOC
🛑کارشناس ارشد سخت‌افزار سرور
🛑Product Manager
🛑مدیر منابع انسانی - آقا
🛑Cloud Team Lead
🛑Senior Cloud Engineer
🛑Web Team Lead

آیدی من جهت ارتباط:
@hosseinezolfi


کانال تلگرام کلودباز:
https://news.1rj.ru/str/Cloudbaaz
2👍1🤣1
Reza Mohamadzade
CTF — Exploit Chain Challenge This challenge is built around a multi-layer attack path. To reach the final objective, participants must chain multiple vulnerabilities together and follow each clue to the next step. The POC is clear: ➡️ Extract the full list…
سلام دوستان تا اخر این هفته حتما حل این چلنج رو براتون داخل کانال قرار خواهم داد عذرخواهی میکنم اگر دیر شد🙏
❤‍🔥52🤣2🔥1
Hello dear friends who have recently joined us
I hope you’re doing well
This channel is for those who are looking for Bug-Bounty hints and tips
If you have any personal questions for me, you can send them to me on
Instagram , Telegram or Linkedin : @nexovir
5🔥1
DumpChromeSecrets

Extract data from modern Chrome versions, including refresh tokens, cookies, saved credentials, autofill data, browsing history, and bookmarks.

⭐️ @RadvanSec
5🔥1👌1
The Fragile Lock: Novel Bypasses For SAML Authentication

https://portswigger.net/research/the-fragile-lock

⭐️ @RadvanSec
2🔥2👍1
Reza Mohamadzade
CTF — Exploit Chain Challenge This challenge is built around a multi-layer attack path. To reach the final objective, participants must chain multiple vulnerabilities together and follow each clue to the next step. The POC is clear: ➡️ Extract the full list…
CTF Exploit Chain Challenge با موفقیت حل شد. در این چالش چندین آسیب‌پذیری به‌صورت زنجیره‌ای مورد استفاده قرار گرفت و هیچ مرحله‌ای به‌ تنهایی کافی نبود. خروجی نهایی استخراج کامل لیست کارکنان سازمان بود و هر اکسپلویت مسیر مرحله بعد را مشخص می‌کرد. ویدیوی کامل حل چالش و توضیح فنی آن در یوتیوب منتشر شده و علاقه ‌مندان به CTF و می‌توانند آن را مشاهده کنند. لینک ویدیو در ادامه قرار دارد.

CTF Exploit Chain Challenge has been successfully solved. This challenge required chaining multiple vulnerabilities together, with each exploit revealing the next step of the attack path. The final POC was extracting the full list of the organization’s employees. The full walkthrough and technical explanation are now available on YouTube. The link is provided below.

YouTube

⭐️ @RadvanSec
4🔥1👏1
RadvanSec pinned a photo
Merry Christmas to all the members of my channel 🎄
I wish you joy, peace, good health, and success.
Thank you for your support and for being part of this community.
May this Christmas bring you happiness and the New Year be full of great opportunities.
Stay safe and enjoy the holidays!

⭐️ @RadvanSec
3