Ravro – Telegram
Ravro
1.21K subscribers
393 photos
26 videos
2 files
366 links
ما، برای امن‌کردن آمدیم...

پلتفرم باگبانتی راورو؛ پلی ست میان هکرهای کلاه‌سفید و نیاز کسب‌وکارهای آنلاین به آگاهی از آسیب‌پذیری‌های امنیتی سامانه‌ی خود در جهت ارتقای امنیت سایبری

✉️ @RavroSupport

🏹 twitter.com/Ravro_ir
💼 linkedin.com/company/ravro
Download Telegram
📌اطلاعیه


کاربران عزیز، به اطلاع شما می‌رسانیم که وب سایت راورو در حال حاضر در دسترس است.

اگر چنان‌چه برای انجام فرآیندهای خود در وب‌سایت به همراهی و پشتیبانی نیاز داشتید، می‌تونید باما در ارتباط باشید:

💬 @RavroSupport
📞 ۰۲۱-۹۱۰۳-۵۳۱۵
📧 support@ravro.ir


@Ravro_ir
8🎉1
📍📑 اطلاعیه:

به دلیل اختلال‌های بوجود امده در اینترنت کشور در ۱۰ روز گذشته ویژگی‌های پلتفرم که نیاز به ارسال ایمیل داشتند به درستی عمل نمی‌کردند. در حال حاضر مشکل ارسال ایمیل برطرف شده است.

اگر چنان‌چه برای انجام فرآیندهای خود در وب‌سایت به همراهی و پشتیبانی نیاز داشتید، می‌تونید باما در ارتباط باشید:

💬 @RavroSupport
📞 ۰۲۱-۹۱۰۳-۵۳۱۵
📧 support@ravro.ir
9🤩1
آیا تمام گزارش‌های آسیب پذیری ثبت‌شده، در دسترس میدان قرار می‌گیرند؟

آیا میدان، بلافاصله پس از ثبت هر گزارش آسیب پذیری به آن دسترسی می‌یابد؟

آیا هر گزارش، پس از مرحله بررسی تیم داوری، برای میدان ارسال می‌شود؟

راورو به‌عنوان یک پلتفرم باگ بانتی، چه روندی را برای بهینه‌سازی روال دریافت و تعیین تکلیف گزارش‌های آسیب پذیری ترتیب داده است؟


در #بلاگ راورو بخوانید:

🌐 میدان چه زمانی به گزارش آسیب پذیری ثبت‌شده‌ دسترسی می‌یابد؟


@Ravro_ir
5👍3👎2
🎙️ گپ‌وگفتی با یک شکارچی آسیب پذیری داشته‌ایم:

👤 پیمان زینتی (@Scar3cr0vv)

۲۲ سال دارد.
از از ۱۵-۱۶ سالگی وارد دنیای هک و امنیت شده است.

بیشتر در حوزه‌ی امنیت وب‌اپلیکیشن‌ها فعالیت می‌کند.

هم به باگ بانتی می‌پردازد، هم به تست نفوذ. سعی می‌کند با حفظ تنوعی از هردو، اصطلاحا از هیچ کدام "زده" نشود.

فکر می‌کند رقابتی که در باگ بانتی همواره در جریان است، ممکن است شکارچی آسیب پذیری را خسته کند.

آرزو دارد که وضعیت امنیت سایبری ایران از حالت اوپن سورسی که هست، یک‌مقدار کلوز سورس‌تر شود.


در #بلاگ راورو بخوانید:

🌐 گپ‌وگفتی با شکارچی آسیب‌پذیری؛ پیمان زینتی


@Ravro_ir
👍54🔥1
🎙️ این بار، گپ‌وگفتی با دو شکارچی آسیب پذیری داشته‌ایم:

👥 ایلیا کشتکار و مهدی حسینی

دوستی مهدی و ایلیا از زمان دانشگاه شکل گرفته است.

تقریبا دو سالی است که باهم در حوزه‌ی امنیت سایبری کار می‌کنند.

تجربه‌ی کار مشترک در پروژه‌های تست نفوذ، CTF، باگ بانتی، باگ پارتی و ... را باهم دارند.

ایلیا یک ویژگی کمک‌کننده برای شکارچی آسیب پذیری را، "سمج‌بودن" می‌داند؛ این‌که با خودت بگویی:" من باید این آسیب پذیری را پیدا کنم." خیلی مهم است که ناامید نشوی.

مهدی یک چالش باگ بانتی را " احتمال تکراری محسوب شدن گزارش" و رقابتی که به خاطرش شکل می‌گیرد، می‌داند. معتقد است چون ممکن است آسیب پذیری‌ های قبلی ثبت ‌شوند، باید عجله کنیم که زودتر آسیب پذیری ها را کشف و گزارش کنیم، تا نفر اول باشیم و گزارش‌هایمان تکراری محسوب نشود.


در #بلاگ راورو بخوانید:

🌐 گپ‌وگفتی دو شکارچی آسیب‌پذیری؛ ایلیا کشتکار و مهدی حسینی


@Ravro_ir
6👍4🤩1
🎙️ گپ‌وگفتی با یک شکارچی آسیب پذیری داشته‌ایم:

👤 حسین محمدیان

۲۲ سال دارد و حدود ۲ سال است که وارد حوزه‌ی امنیت سایبری شده است.

هیجان و کنجکاوی‌ای که در شکار آسیب پذیری وجود دارد، آن را برایش جذاب می‌کند.

آسیب پذیری موردعلاقه‌اش، آسیب پذیری XSS است.

داشتن انگیزه و حفظ و مراقبت از آن را، مهم‌ترین ویژگی‌های لازم برای یک شکارچی آسیب پذیری می‌داند.


در #بلاگ راورو بخوانید:

🌐 گپ‌وگفتی با شکارچی آسیب‌پذیری؛ حسین محمدیان


@Ravro_ir
7👍4
💬 " لازم است کسب‌وکارها به این نکته توجه کنند که هر کدام از راهکارهای امنیتی به یک شکل خاص و ابعاد خاصی را پوشش می‌دهند. تست نفوذ نیاز است، باگ بانتی هم نیاز است. آن بغل Red Team هم نیاز است که باشد. هر کدام از این‌ها، اصطلاحا " یک جای کار را می‌گیرند". همه‌شان درکنارهم، لازم و معنادار هستند. مثلا در Red Team بعد انسانی هم چک می‌شود، به مهندسی اجتماعی هم پرداخته می‌شود. همیشه که فقط موارد فنی مهم نیستند، ابعاد انسانی هم مهم هستند. در تست نفوذ و باگ بانتی این موارد پوشش داده نمی‌شوند و بیشتر به موارد فنی پرداخته می‌شود که آن‌ها هم مهم هستند. تست نفوذ و باگ بانتی هم باهم تفاوت‌هایی دارند. "

👤 پیمان زینتی
متخصص تست نفوذ،
در بلاگ پست جدید راورو، از تجربیات و دیدگاهش درخصوص تست نفوذ و امنیت سایبری برایمان گفته است.

از مواردی نظیر:
تست نفوذ خوب و تست نفوذ بد
موارد قابل‌توجه قبل از تست نفوذ
امنیت سایبری
کشف آسیب پذیری
و ...


در #بلاگ راورو بخوانید:

🌐 تجربیات و نکات تست نفوذ و امنیت سایبری؛ با پیمان زینتی


@Ravro_ir
4👍2👏1
💬 "یک چالش رایج و مکالمه‌ی تکرارشونده‌ که پس از ارسال گزارش آسیب پذیری پیش می‌آید، این است که دولوپر در پاسخ می‌گوید:" نه، این آسیب پذیری نیست. فیچر است. " در چنین شرایطی ما باید اثبات کنیم که این آسیب پذیری است. معمولا برای اثباتش یک جلسه PoC ترتیب می‌دهیم و سعی می‌کنیم برایشان مواردی را از سمت خودمان توضیح دهیم؛ از گزارش و روش کشف آسیب پذیری برایشان بگوییم، برایشان توضیح دهیم که از دید یک مهاجم چه استفاده‌ای ممکن است از آن شود و چه خطری سامانه را تهدید می‌کند. معمولا هم جلسه‌ی PoC جواب می‌دهد. در مواقعی هم که کسب‌وکار نمی‌پذیرد، سامانه‌اش را به خدا می‌سپاریم و امیدواریم که کسی آن آسیب پذیری را پیدا نکند. "

👥 ایلیا کشتکار و مهدی حسینی
متخصصین تست نفوذی که تجربه‌ی تست نفوذ تیمی را باهم داشته‌اند، در بلاگ پست جدید راورو، از تجربیات و دیدگاهشان درخصوص تست نفوذ برایمان گفته‌اند.

از مواردی نظیر:
تست نفوذ تیمی
تست نفوذ خوب و تست نفوذ بد
چالش‌های کاری با کسب‌وکارها
نقاط آسیب پذیر رایج در کسب‌وکارها
و ...


در #بلاگ راورو بخوانید:

🌐 تجربیات و نکات تست نفوذ؛ با ایلیا کشتکار و مهدی حسینی


@Ravro_ir
4👍1
به نظر شما چه مواردی تفاوت یک تست نفوذ خوب و یک تست نفوذ بد را تعیین می‌کنند؟

یک تست نفوذ خوب، چه ویژگی‌هایی دارد؟
یک تست نفوذ بد، چه ویژگی‌هایی دارد؟

👥 ۱۳ متخصص تست نفوذ بر اساس تجربیات و دیدگاه خود، پاسخ‌هایی منحصربه‌فرد و متفاوت به این سوال‌ها داده‌اند.

پاسخ‌هایی که در آن‌ها، نکات ارزشمند و قابل‌توجهی نهفته است
و شامل نکاتی‌اند که هم به کار کسب‌وکارها می‌آیند و هم به کار متخصصین تست نفوذ.


در #بلاگ راورو بخوانید:

🌐 تست نفوذ خوب و تست نفوذ بد


@Ravro_ir
5🔥1
شما تست نفوذ تیمی را ترجیح می‌دهید یا فردی؟ چرا؟

مزیت‌های تست نفوذ تیمی را در چه می‌بینید؟
در تست نفوذ تیمی چه روالی را تجربه کرده‌اید؟
توجه به چه نکاتی را در تست نفوذ تیمی، کمک‌کننده می‌بینید؟

👥 ۶ متخصص تست نفوذ بر اساس تجربیات و دیدگاه خود، پاسخ‌هایی منحصربه‌فرد و متفاوت به این سوال‌ها داده‌اند.

پاسخ‌هایی که در آن‌ها، نکات ارزشمند و قابل‌توجهی نهفته است
و شامل نکاتی‌اند که هم به کار کسب‌وکارها می‌آیند و هم به کار متخصصین تست نفوذ.


در #بلاگ راورو بخوانید:

🌐 چرا تست نفوذ تیمی؟


@Ravro_ir
7
آیا در پروژه‌های تست نفوذ، شاهد این بوده‌اید که کسب‌وکارها به برخی نکات توجه لازم و کافی را نمی‌کنند؟

چه نکاتی در خصوص تست نفوذ وجود دارند، که کسب‌‌وکارها کمتر به آن‌ها توجه می‌کنند؟

👥 ۶ متخصص تست نفوذ بر اساس تجربیات و دیدگاه خود، پاسخ‌هایی منحصربه‌فرد و متفاوت به این سوال داده‌اند.

پاسخ‌هایی که در آن‌ها، نکات ارزشمند و قابل‌توجهی نهفته است

و شامل نکاتی‌اند که هم به کار کسب‌وکارها می‌آیند و هم به کار متخصصین تست نفوذ.


در #بلاگ راورو بخوانید:

🌐 نکاتی درباره‌ی تست نفوذ که کسب‌وکارها معمولا به آن‌ها توجه نمی‌کنند


@Ravro_ir
2
باگ‌بانتی چه چالش‌هایی دارد؟

به‌عنوان یک شکارچی آسیب پذیری، در باگ بانتی، با چه چالش‌هایی مواجه شده‌اید؟

👥 ۱۲ شکارچی آسیب پذیری پاسخ‌هایی متفاوت به این سوال داده‌اند؛
چالش‌هایی ر از دل تجربه زیسته‌ی خود، بیرون کشیده و به اشتراک گذاشته‌اند.

مجموعه‌ی پاسخ‌هایشان شامل نکاتی اند که هم می‌توانند به کار شکارچیان آسیب پذیری باسابقه بیایند، هم به کار شکارچیان آسیب پذیری تازه‌کار و هم به کار کسانی که در فکر رفتن به سمت باگ بانتی هستند.


در #بلاگ راورو بخوانید:

🌐 شکارچیان آسیب پذیری از چالش‌های باگ بانتی می‌گویند


@Ravro_ir
3👍2
🕸️ بیش‌تر چه نقاطی از سامانه‌‌ی کسب‌وکارها آسیب‌پذیر هستند؟

شکارچیان آسیب پذیری بیشتر شاهد چه آسیب پذیری هایی در سامانه‌ها بوده‌اند؟

👥 ۸ متخصص تست نفوذ و شکارچی آسیب پذیری بر اساس تجربیات خود، پاسخ‌هایی متفاوت به این سوال داده‌اند.

پاسخ‌هایی که در آن‌ها، نکات ارزشمند و قابل‌توجهی نهفته است.
و شامل نکاتی‌اند که هم به کار کسب‌وکارها می‌آیند و هم به کار متخصصین تست نفوذ و شکارچیان آسیب پذیری.


در #بلاگ راورو بخوانید:

🌐 نقاط آسیب پذیر رایج در سامانه‌‌ی کسب‌وکارها 2


@Ravro_ir
👍4👎3
🧠 باگ بانتی یا تست نفوذ؟
انتخاب شما کدام است؟

به‌عنوان یک فرد در حوزه‌ی امنیت سایبری، بیشتر به کدام یک می‌پردازید؟

چرا؟
چه معیارهایی در انتخاب بین باگ بانتی یا تست نفوذ، به نظرتان می‌آیند؟

👥 ۱۳ متخصص تست نفوذ و شکارچی آسیب پذیری بر اساس تجربیات و دیدگاه خود، پاسخ‌هایی به این سوال داده‌اند.

پاسخ‌هایی که در کنارهم، نگاهی چندجانبه به این موضوع را ایجاد کرده‌اند.
و شامل نکاتی‌ هستند که در انتخاب میان تست نفوذ و باگ بانتی به کارتان می‌آیند.


در #بلاگ راورو بخوانید:

🌐 متخصصان امنیت سایبری از انتخاب میان باگ بانتی و تست نفوذ می‌گویند


@Ravro_ir
9
آبان تتر یکی از میدان‌های رویداد باگ پارتی راورو در تاریخ ۸، ۹ و ۱۰ اسفند ۱۴۰۳ بود که اهدافی از سامانه‌‌های خود را میدان کشف آسیب پذیری در برنامه‌ی باگ بانتی قرار داد.

جمع ۷۰ نفره‌ی شکارچیان آسیب پذیری حاضر در باگ پارتی، به بررسی امنیتی و کشف آسیب پذیری‌های این اهداف پرداختند.

در مجموع ۳ روز رویداد باگ پارتی، ۳۷ گزارش آسیب پذیری برروی این اهداف ثبت گردید، ۱۳ گزارش مورد تایید تیم داوری راورو و تیم فنی آبان تتر قرار گرفت و بیش از ۲۰۰ میلیون تومان بانتی توسط آبان تتر پرداخت شد.


در بلاگ‌پست جدید راورو با میثم زندی، نماینده فنی مجموعه آبان‌تتر، به گپ‌وگفت پرداخته‌ایم.

در #بلاگ راورو بخوانید:

🌐 آبان تتر در باگ پارتی


@Ravro_ir
👍5
🧩 وقتی از نگاه یک متخصص امنیت سایبری به امنیت کسب‌وکارها نگاه می‌کنید، جای چه مواردی را خالی می‌بینید؟

در تجربیات خود، شاهد چه نکات امنیتی رعایت‌نشده‌ای در سمت کسب‌وکارها بوده‌اید؟
دوست دارید چه نکات مرتبطی را در این باره با کسب‌وکارها درمیان بگذارید؟

👥 7 شکارچی آسیب پذیری و متخصص تست نفوذ براساس تجربیات خود، پاسخ‌هایی متفاوت به این سوال داده‌اند و به نکات متفاوتی اشاره کرده‌اند.

مجموعه‌ی پاسخ‌هایشان شامل نکاتی اند که می‌توانند در زمینه‌ی امنیت سایبری و امن‌ترشدن به کار کسب‌وکارها بیایند.


در #بلاگ راورو بخوانید:

🌐 متخصصین امنیت سایبری، از امنیت سایبری برای کسب‌‌وکارها می‌گویند


@Ravro_ir
9
یلداتون مبارک🍉
25
🎙️ گپ‌وگفتی با یک شکارچی آسیب پذیری داشته‌ایم:

👤 ندا (@nedved)

ندا حدود 2 سال است که امنیت سایبری را انتخاب کرده است.

تنها فعالیتی که می‌تواند او را ساعت‌ها پای سیستم بنشاند، شکار آسیب پذیری است.

از دست‌وپنجه نرم‌کردن با چالش‌ها لذت می‌برد.

مهم‌ترین ویژگی برای یک شکارچی آسیب پذیری، را صبر می‌داند.

به نظرش امنیت سایبری، هرچند کند، اما دارد مسیرش را پیدا می‌کند.


در #بلاگ راورو بخوانید:

🌐 گپ‌وگفتی با شکارچی آسیب‌پذیری؛ ندا


@Ravro_ir
👍72👏1
💥"هک" یعنی ...

در فرهنگ لغت شخصی شما، "هک" چگونه تعریف می‌شود؟
تعریف "هک" از نگاه شما چیست؟
در دنیای شما "هک" چه معنایی دارد؟

می‌خواهیم به جای مراجعه به فرهنگ لغت و مقالات، برای یافتن معنای کلمه‌ی "هک" به دل تجربیات هکرها رجوع کنیم.

👥 14 هکر، شکارچی آسیب پذیری و متخصص تست نفوذ، پاسخ‌هایی متفاوت به این سوال داده‌اند و هر یک از نگاه خود به تعریف هک پرداخته‌اند.


در #بلاگ راورو بخوانید:

🌐 هک یعنی ...


@Ravro_ir
👍3
🎙️ گپ‌وگفتی با یک شکارچی آسیب پذیری داشته‌ایم:

👤 الهه حسن‌پور

الهه حدود ۳ سال است که وارد حوزه‌ی امنیت سایبری شده‌ است
و حدود ۲ سال است که در حوزه‌ی تست نفوذ فعالیت می‌کند.

عاشق تمام آسیب پذیری ‌های مربوط به کَش است.

آدرنالینی که هنگام کشف یک آسیب پذیری تجربه می‌کند، به شغلش هیجان می‌دهد.

فکر می‌کند شکارچی آسیب پذیری بودن، باعث شده که در زندگی هم صبورتر شود.

در انتخاب میان اهداف مختلف، اولویتش سامانه‌ای است که حداقل به‌طور پایدار و بدون خطا کار کند!

به نظرش فعالیت در باگ بانتی، به ایجاد دیسیپلین فردی و مراقبت از آن، نیاز دارد.

آروزی ارتباط‌های بیشتر و بهتری را میان شکارچیان آسیب پذیری دارد.


در #بلاگ راورو بخوانید:

🌐 گپ‌وگفتی با شکارچی آسیب‌پذیری؛ الهه حسن‌پور


@Ravro_ir
7👎1