من HTTP وBurp Suite حتى استغلال أعقد ثغرات OWASP Top 10 في تطبيقات الويب الحديثة والـ APIs. كل درس مبني على مختبر حقيقي.
اختبار اختراق تطبيقات الويب هو تقييم أمني مصرّح به يحاكي فيه المختبِر سلوك مهاجم حقيقي ضد موقع أو تطبيق أو واجهة برمجية، بهدف اكتشاف الثغرات وإثبات أثرها قبل أن يستغلها طرف ضار. يبدأ العمل بفهم كيفية عمل بروتوكول HTTP وكيف يتعامل التطبيق مع الجلسات والصلاحيات والمدخلات، ثم اعتراض الطلبات وتعديلها عبر أداة وكيل مثل Burp Suite لاختبار سلوك التطبيق خارج المسار المتوقّع. بعدها يجري البحث المنهجي عن أصناف الثغرات المعروفة في قائمة OWASP Top 10 مثل حقن SQL وXSS وIDOR وSSRF وXXE وأخطاء التحكّم بالصلاحيات. لا ينتهي الاختبار عند إثبات الثغرة، بل بكتابة تقرير يوضّح خطوات إعادة الإنتاج ودرجة الخطورة والإصلاح المقترح، لأن التقرير هو المخرَج الفعلي الذي يُدفع مقابله في سوق العمل.
اختر هذا المسار إذا كان هدفك العملي هو اختبار تطبيقات الويب، فهم OWASP، استخدام Burp بثقة، وكتابة تقرير أمني يصلح لسوق العمل أو Bug Bounty.
ابدأ الدورة المتاحة الآنكل دورة مقسّمة لوحدات تعليمية متسلسلة، كل وحدة تنتهي بمختبر عملي.
تحتاج أساسيات Linux والشبكات وفهماً عاماً لكيفية عمل الويب. إن لم تكن تملكها فابدأ بمسار الأساسيات المجاني أولاً، فهو مصمّم ليغطي هذه الفجوة بالضبط. لا تحتاج خبرة برمجية احترافية، لكن القدرة على قراءة شيفرة بسيطة بلغة مثل JavaScript أو Python تسهّل فهم الثغرات.
نغطي عملياً أبرز أصناف OWASP Top 10 عبر مختبرات: حقن SQL بأنواعه، وXSS المنعكس والمخزَّن، وIDOR وأخطاء التحكّم بالصلاحيات، وSSRF، وXXE، إضافة إلى مشاكل إدارة الجلسات والمصادقة. كل ثغرة تُشرح من زاوية سبب وجودها في الشيفرة، لا كخطوات استغلال محفوظة فقط.
لا. كل مختبرات المسار مصمّمة لتُنفَّذ باستخدام Burp Suite Community المجانية. النسخة الاحترافية تسرّع بعض المهام مثل الفحص الآلي وInstruder غير المقيّد، لكنها ليست شرطاً لإكمال المسار أو لفهم أي مفهوم فيه.
المسار مكوّن من ثلاث دورات: أساسيات اختراق تطبيقات الويب، وتقنيات متقدمة، وأساسيات اختراق الـ APIs. الدورة الأولى متاحة الآن وتضم 48 درساً بنحو 24 ساعة محتوى بسعر 29.95 دولاراً ووصول مدى الحياة. الدورتان الأخريان ما زالتا قيد الإنتاج، وحالة كل دورة معروضة على الصفحة.
هو الأساس التقني المطلوب، نعم. معظم الثغرات المدفوعة في برامج المكافآت هي ثغرات ويب من الأصناف التي يغطيها هذا المسار. بعده يضيف مسار Bug Bounty الطبقة الناقصة: الاستطلاع الواسع، الأتمتة، اختيار البرامج، وكتابة تقرير مقبول لدى منصات مثل HackerOne وBugcrowd.
بعد إكمال متطلبات التقييم العملي للدورة المؤهلة تحصل على شهادة رقمية برقم تحقق فريد ورابط تحقق عام يمكن مشاركته على LinkedIn. هي شهادة إتمام صادرة عن اختراق أكاديمي وليست شهادة معتمدة من جهة اعتماد خارجية.
نعم. تتوفّر معاينة مجانية لدرس من الدورة قبل الشراء حتى تقيّم أسلوب الشرح وجودة الصوت والمختبرات بنفسك. الرابط متاح مباشرة من هذه الصفحة عبر زر «شاهد درساً مجانياً».