
گپوگفتی با شکارچی آسیبپذیری؛ حسین محمدیان
در این بلاگپست، به سراغ یک شکارچی آسیب پذیری و متخصص تست نفوذ در دنیای امنیت سایبری رفتهایم تا با او گپوگفت کوتاهی داشته باشیم؛ حسین محمدیان
حسین بیستودو سال دارد. حدود دو سال است که وارد حوزهی امنیت سایبری شده است. هیجان و کنجکاویای که در شکار آسیب پذیری وجود دارد، آن را برایش جذاب میکند. آسیب پذیری موردعلاقهاش، آسیب پذیری XSS است. داشتن انگیزه و حفظ و مراقبت از آن را، مهمترین ویژگیهای لازم برای یک شکارچی آسیب پذیری میداند.
_ کمی از خودت و تجربههایت در حوزهی امنیت سایبری برایمان میگویی؟
بیست و دو سال دارم. حدود دو سال است که وارد حوزهی امنیت سایبری شدهام. حدود یک سال اول را، متمرکز بر یادگیری بودم و خیلی کمتر به شکار آسیب پذیری میپرداختم. یک بازهی چندماهه را، بهعنوان کارآموز SOC مشغول به فعالیت بودم. ولی خب چون علایقم بیشتر سمت شکار آسیب پذیری و مدلهای هجومی ( offensive) بود، دوباره به این سمت برگشتم. و اکنون مدتی است که شروع به هانت روی برنامه های باگ بانتی کردم.
_ چه چیزی در شکار آسیب پذیری برایت جذاب است که به سمتش برگشتی و انتخابش کردی؟
حس هیجان و کنجکاوی؛ اینکه یک آسیب پذیری که وجود دارد را پیدا و اکسپلویت کنی... . این واقعا برای من خیلی جذاب بود و هست.
_ بهعنوان یک شکارچی آسیب پذیری، مهمترین ویژگی یک شکارچی آسیب پذیری را چه میدانی؟
اگر دانش فنی را کنار بگذاریم، اولین ویژگی را داشتن انگیزه میدانم و دومی را حفظ و مراقبت از این انگیزه؛ اینکه سعی کنی این انگیزه را همچنان حفظ کنی و burn out نشوی. اگر حالا 6 ماه روی یک یا چند برنامه وقت گذاشتهای ولی آسیب پذیری ای کشف نکردهای، بیخیال نشوی و با خودت نگویی "من نمیتوانم". من، خودم، مدتی درگیر این فرآیند بودم. رویداد باگ پارتی واقعا کمکم کرد که انگیزهام بالاتر بیاید و باورم نسبت به خودم بیشتر شود. روز اول باگ پارتی، وقتی نتوانستم آسیب پذیریای را پیدا کنم، همین طرز فکر را راجع به خودم داشتم. ولی این مهم است که ادامه دهی و آن انگیزه را همچنان کنار خودت نگه داری و حفظش کنی. به نظرم از همه مهمتر همین است؛ همین انگیزه و طرز فکر. چون به نظرم هر کسی که وقت بگذارد، میتواند به یک سطحی از دانش برسد؛ حالا بعضی افراد در سطحی بالاتر و بعضی در سطحی پایینتر. ولی فکر میکنم اگر آن طرز فکر، قدرت ذهنی و تصمیمگیری نباشد، سخت شود.
_ آسیب پذیری موردعلاقهات چیست؟
آسیب پذیری XSS، چون کشفش برایم سادهتر و روانتر است، دامنهی ایمپکت گستردهای دارد و با آن میتوان اکسپلویتهای جالبی انجام داد. و آسیب پذیری IDOR . خیلی دوست دارم که آسیب پذیری Sqli هم کشف کنم. ولی هنوز کشف نکردهام.
_ وقتی که به سراغ یک سامانه میروی، ابتدا چه میکنی؟ وجود آسیب پذیری های موردعلاقهات را در آن بررسی میکنی؟
متودولوژی من اینطور نیست. وقتی که به سراغ یک سامانه میروم، اول بالاوپایین سامانه را بررسی میکنم که ببینم چگونه عملکردی دارد؟ از چه تکنولوژیهایی استفاده کرده است؟ بک اند و فرانت اندش چگونه است؟ سعی میکنم بررسی کنم تا ببینم خود هدف، قرار است چه آسیب پذیری ای را به من بدهد. بهعبارتی اول ریکان را انجام میدهم و سعی میکنم هدف، ساختارش، ویژگیها و گوشهوکنارش را بیشتر بشناسم.
در قدم بعد، به سراغ سراغ تستکیسهای مختلف میروم. میتوانم بگویم تقریبا در تمام اهداف، آسیب پذیری XSS را تست میکنم. اگر سامانه یک سری مشخصههایی داشته باشد ( مثلا یک سری آیدی یا پارامترهای خاصی مانند اعداد و ...)، آسیب پذیری IDOR را هم تست میکنم و به همین ترتیب با توجه به ساختار اپلیکیشن به سراغ تستهای دیگر میروم.
پیشنهاد خواندنی: چه نقاطی از سامانهی کسبوکارها، پاتوق شکار شکارچیان آسیب پذیری ست؟
_ آیا در تجربهی خود، شاهد وجود آسیب پذیری خاصی در اکثر اهداف موردبررسی، بودهای؟
در تجربهام، در بیشتر برنامههای خارجی که بررسی کردهام، شاهد وجود آسیب پذیری XSS بودهام. فکر میکنم در پلتفرمهای باگ بانتی مختلف هم جزو آسیب پذیری هایی ست که بیشترین گزارشها از آن ثبت میشود. یک سری آسیب پذیری ها بود که در اهداف ایرانی میدیدم که در سامانههای خارجی کمتر شاهد وجودشان بودهام. امیدوارم که امنیت سامانهها و اپلیکیشنهای داخلی هم روزبهروز بالاتر برود و از لحاظ سطح امنیتی مشابه برنامههای خارجی باشند.
پیشنهاد خواندنی: نقاط آسیب پذیر رایج در سامانهی کسبوکارها
_ آرزویی برای حوزهی امنیت سایبری داری؟
فکر میکنم در کشورهای خارجی اوضاع امنیت سایبری روبهراهتر است.
در ایران هم فکر میکنم با وجود تلاش تیمهای مختلف، شکارچیان آسیب پذیری و امثال راورو، اوضاع روبهبهبود است.
شخصا بعد از حضورم در رویداد باگ پارتی، واقعا خیلی دوست دارم که در آینده چنین رویدادهایی تکرار شوند و بیشتر شاهدشان باشیم. این رویدادها میتوانند کمک کنند تا سطح امنیت در ایران نیز روزبهروز پیشرفت کند و بهای بیشتری به این حوزه داده شود. دوست دارم که دوباره همین ارتباطها و همین حسهای خوب در جریان باشند و منتقل شوند.
بلاگپستهای مرتبط:
گپوگفتی با شکارچی آسیبپذیری؛ محمدصالح مهری
گپوگفتی با شکارچی آسیبپذیری؛ محمد دلاور