
گپوگفتی با شکارچی آسیبپذیری؛ مهدی غلامی
در این بلاگپست، به سراغ یک شکارچی آسیب پذیری و متخصص تست نفوذ در دنیای امنیت سایبری رفتهایم تا با او گپوگفت کوتاهی داشته باشیم؛ مهدی غلامی
مهدی به تازگی وارد دنیای امنیت سایبری شده است. دوستش، باعث آشنایی و ورود او به این وادی شده. اولین آسیب پذیری ای که کشف کرده، آسیب پذیری RCE بوده. آرزو دارد که از نظر سطح امنیت، آنقدر پیشرفت کنیم که در باگ بانتی و تست نفوذ، دیگر نیاز نباشد که بعضی تستهای سطح پایین هم روی سامانهها انجام شود.
_ کمی از خودت برایمان میگویی؟
22ساله هستم. حولوحوش یک سال است که به شکار آسیب پذیری میپردازم. رفیقم، محمدجواد بناروئی، کمکم کرده است که وارد این مسیر شوم. در این مدت، بیشتر سعی کردهام که به یادگیری تست نفوذ بپردازم تا بتوانم در آینده روی باگبانتی تمرکز کنم و در ادامه هم مهارتهایم را ارتقا دهم. در برنامههای باگ بانتی هم بهطور محدود، به شکار پرداختهام.
_ بله، محمدجواد جان هم از شکارچیان آسیب پذیری خوبی هستند که در راورو هم فعالیت داشتهاند.
_ تعریف شما از هک چیست؟
آن اوایل، مانند بقیهی آدمها، هک در نظرم "تخریب کردن" و "نابود کردن" بود. اکثر آدمها همینطور فکر میکنند. بعدتر که یک مقدار با هک آشناتر شدم، دیدم که نه! هککردن فقط این نیست که جایی را تخریب کنیم. گاهی با تخریب، میتوانیم به بقیه کمک هم کنیم. الان نگاهم به هک بیشتر این است که بتوانم به یک نفر کمک کنم؛ بتوانم خطر آسیب پذیری را از بین ببرم تا دیگر مشکلی پیش نیاید.
پیشنهاد خواندنی: تعریف هک از نگاه هکرها
_ آیا در جمعهای مختلف عنوان میکنی که هکر هستی؟ شاهد چه بازخوردهایی نسبت به کلمهی "هکر" بودهای؟
نه، من مثل خیلی از هکرها، در جمعها نمیگویم که هکر هستم. در مواردی، شاهد این بودهام که رفیقم گفتهاست. وقتی گفته است، آدمها مثلا میگویند: " میتوانی یک اکانت تلگرام را برایم هک کنی؟"
_ آسیب پذیری محبوب شما چیست؟ چرا؟
آسیب پذیری RCE . من در طول نه ماه ابتدایی فعالیتم، 6 یا 7 آسیب پذیری کشف کردم، که 3 یا 4 موردش آسیب پذیری RCE بوده است. اولین آسیب پذیری ای که کشف و ثبتش کردم، هم آسیب پذیری RCE بود. به همین دلیل به این آسیب پذیری بیشتر علاقه دارم. البته به آسیب پذیری های لاجیکال علاقه دارم.
_ بهعنوان اولین آسیب پذیری، چه آسیب پذیری سطح بالایی کشف کردهای!
بخشی هم به این برمیگردد که موقع کشف این اولین آسیب پذیری، رفیقم کنارم بود و کمکم کرد.
_ بین باگ بانتی و تست نفوذ، انتخاب شما بیشتر کدام است؟ چرا؟
هردویشان خوب هستند و خوبیها و بدیهای خودشان را دارند.
باگ بانتی خوب است. خیلی بالا و پایین دارد. هرچقدر هم که یک شکارچی آسیب پذیری حرفهای باشد، در موقعیتهایی ممکن است که تا دو هفته هیچ آسیب پذیری ای پیدا نشود (بستگی به اهداف هم دارد). درکل، این واقعیت جزوی جدانشدنی از فعالیت در باگ بانتی است و باید قبولش کنیم.
تست نفوذ هم خوب است. وقتی در تست نفوذ فعالیت میکنی، باید هر روز صبح بلند شوی و بهطور مرتب یک کار را انجام دهی. اما در باگ بانتی، زمان در اختیار خودت است و میتوانی هروقت خواستی به کار بپردازی. این یک مزیت باگ بانتی محسوب میشود.
از طرفی، تست نفوذ فرآیند کلیتر و جامعتری دارد و از این جهت، حرفهایتر به نظر میآید. درحالیکه در باگ بانتی، شاید یک شکارچی فقط به کشف آسیب پذیری XSS بپردازد، انواع و اقسام پیلودها را امتحان کند و در ردهبندی شکارچیان آسیب پذیری برنامههای باگ بانتی هم قرار بگیرد.
_ از نگاه شما، تفاوت یک تست نفوذ خوب و یک تست نفوذ بد در چیست؟
بعضی افراد را دیدهام که فرآیند تست نفوذ را فقط با چند ابزار پیش میبرند. مثلا از تست خودکار acunetix و Burpsuite استفاده میکنند. و هیچ تلاشی برای دورزدن WAF و یا موارد دیگر انجام نمیدهند. هیچ وردلیستی اضافه نمیکنند تا بهتر پیش برود. این واقعا بد است. ما انسانیم، آن کامپیوتر است. ما باید از منطق خودمان استفاده کنیم و با آن پیش برویم تا آن را دور بزنیم. من تست نفوذی که محدود به استفاده به چند ابزار باشد را تست نفوذ بدی میدانم.استفاده از ابزار ها بد نیست ولی نباید تماما متکی به چند ابزار باشیم.
_ آرزویی برای حوزهی امنیت سایبری داری؟
آرزو دارم که انشاءالله، از نظر سطح امنیت آنقدر پیشرفت کنیم که وقتی هدفی ارائه میشود، ما در باگ بانتی و تست نفوذ، دیگر نیاز نباشد که بعضی تستهای سطح پایین را هم انجام دهیم. مثلا در باگ پارتی، شاهد این بودیم که برخی کسبوکارهایی که انتظار خیلی بالایی از سطح امنیتشان میرفت، آسیب پذیری های متعدد و متنوعی داشتند که برخیشان آسیب پذیری های سطح پایینی بودند. امیدوارم دیگر شاهد چنین اتفاقهایی نباشیم.
امیدوارم که دید مردم نسبت به هک بهتر شود و هکر را به چشم یک آدم تخریبکننده و بد نبینند.
_ ما هم امیدواریم که شاهد ارتقای سطح امنیت کسبوکارها باشیم. همچنین امیدواریم که نگاه جامعه نسبت به هک، بهبود پیدا کند و با اقدامهای مثبتی که از طریق هک انجام میشوند، بیشتر آشنا شود. ممنون که در این گپوگفت هراه ما بودی و وقتت را در اختیار ما قرار دادی، مهدی عزیز.
بلاگپستهای مرتبط:
گپوگفتی با شکارچی آسیبپذیری؛ محمدجواد بناروئی