arrow_backبازگشت به یادداشت‌های میدانی
BREAKING IN منتشر شده 6 Aug 2026

آیا یک اسپرینت چهار هفتهای واقعاً می‌تواند شما را به حوزه امنیت برد؟

تحلیل واقع‌بینانهٔ آنچه یک اسپرینت امنیتی چهار هفتهای می‌تواند و نمی‌تواند انجام دهد، به‌علاوه نقشهٔ روزبهروز که از تله‌های سوختگی معمول اجتناب می‌کند.

مردم پس از دیدن پست‌های "به امنیت سایبری در ۳۰ روز وارد شوید" این سؤال را خیلی پرسش می‌کنند. پاسخ صادقانه: چهار هفته شما را از صفر به حال استخدام‌پذیری نمی‌رساند، اما اگر قبلاً در حوزه می‌چرخید و پیشرفتی نکردید می‌تواند شما را از بن‌بست نجات دهد. اسپرینت به‌عنوان یک ابزار اجباری عمل می‌کند، نه میانبر.

آنچه چهار هفته می‌تواند به‌طور واقع‌بینانه تولید کند

اگر از صفر تقریبی آغاز می‌کنید، چهار هفته شما را با shell Linux، مفاهیم شبکهٔ اساسی (subnetting، TCP/UDP، مدل OSI در عمل نه نظریه)، و شاید یک راهنمایی از یک جعبهٔ مبتدی روی TryHackMe یا HTB راحت می‌کند. این همه است. این چیز کمی نیست، اما یک مجموعه مهارت آماده‌برای شغل هم نیست.

اگر قبلاً تجربهٔ برنامه‌نویسی یا IT دارید، چهار هفته کافی است که از "درباره penetesting خوانده‌ام" تا "هشت ماشین را root کرده‌ام و می‌توانم توضیح دهم چه کار کردم" بروید. این موقعیت به‌طور معنادار متفاوت است وقتی با مدیر استخدام صحبت می‌کنید یا برای نقش help desk با انگیزهٔ امنیتی درخواست می‌دهید.

نقشهٔ کاری که واقعاً جواب می‌دهد

هفتهٔ اول: شبکه و مبانی Linux، هیچ ابزاری نه. با ip a، netstat -tulpn، ss، قوانین اساسی iptables، و احراز هویت کلید SSH آشنا شوید. این کار را روی VM واقعی انجام دهید، نه فقط خواندن. اگر تا روز ۷ بدون یادداشت نمی‌توانید سه‌راه handshake را توضیح دهید، اینجا بمانید.

هفتهٔ دوم: یک مسیر را انتخاب کنید و عمیق رفتن، نه گسترده. بیشتر مردم باید یا مبانی web app (شروع کنید با Juice Shop OWASP) یا یک زبان scripting (Python، به‌طور مشخص requests، socket، و argparse برای نوشتن ابزارهای کوچک recon) را انتخاب کنند. تلاش برای انجام دام در یک هفته به‌معنی یادگیری هیچ‌کدام نیست.

هفتهٔ سوم: تمرین ساختارمند روی پلتفرمی با writeups، مسیر "Offensive Pentesting" TryHackMe یا سطح Starting Point HTB. حداقل پنج ماشین انجام دهید. قبل از بررسی writeup، یادداشت‌های خود را برای هر کدام بنویسید — حتی یادداشت‌های ضعیف بهتر از هیچ نیست، چون عمل نوشتن شما را مجبور می‌کند تا واقعاً چه اتفاقی افتاد را در مقابل آنچه فکر می‌کنید بیان کنید.

هفتهٔ چهارم: در چیز قابل‌رویت تثبیت کنید. بهترین دو ماشین خود را انتخاب کنید و آن‌ها را به‌درستی روی وبلاگ یا سایت GitHub Pages بنویسید. یادداشت‌های کوتاه Linux و شبکهٔ خود را اضافه کنید. این هفته درباره تبدیل چهار هفتهٔ تلاش پراکنده به دو یا سه artifact است که یک recruiter یا hiring manager واقعاً می‌تواند نگاه کند.

جایی که مردم وقت را تلف می‌کنند

بزرگ‌ترین حالت شکست tool-hopping است — پرش بین Nmap، Burp Suite، Metasploit، و پنج ویدیوی "راهنمای کامل" YouTube مختلف بدون اتمام هیچ ماشینی از ابتدا تا انتها. ابزارهای کمتری انتخاب کنید و تا وقتی خسته‌کننده باشند از آن‌ها استفاده کنید. Nmap با -sC -sV -p- و درک صحیح از اینکه هر flag چه بازگشت می‌دهد بهتر است از عبور سطحی بر روی ده scanner متفاوت.

دومین حالت شکست رها کردن یادداشت‌ها است چون کندتر از تماشای یک walkthrough احساس می‌شود. هیچ راهی کندتر نیست که درواقع اهمیت داشته باشد. فردی که پنج ماشین را با یادداشت‌های واقعی انجام می‌دهد بیشتر از کسی که بیستاً walkthrough را به‌طور غیرفعال تماشا می‌کند یاد می‌گیرد.

آنچه چهار هفته ترمیم نمی‌کند

تجربهٔ صفر در رزومهٔ شما را ترمیم نمی‌کند. شما را مستقیماً برای شغل pentesting نمی‌رساند — بیشتر نقش‌های ورودی در امنیت تهاجمی هنوز هم انتظار یک یا دو سال کار IT، sysadmin، یا help desk دارند یا مدرک اضافه internships. آنچه انجام می‌دهد این است که قبل از اینکه شش ماه و یک Security+ voucher را در آن سرمایه‌گذاری کنید شما را سیگنالی کافی می‌دهد تا تصمیم بگیرید این مسیر واقعاً برای شما است یا نه.

همچنین دانش اساسی علوم کامپیوتر را جایگزین نمی‌کند. اگر نمی‌دانید process چیست، addressing حافظه در سطح اساسی چگونه کار می‌کند، یا چرا buffer overflow اتفاق می‌افتد، چهار هفتهٔ box-hacking احساس می‌کند که spell را به‌جای درک یک سیستم حفظ کنید. برای این کار زمان جداگانه‌ای در نظر بگیرید، حتی اگر تنها چند ساعت در هفته در کنار اسپرینت باشد.

تصمیم‌گیری درباره اینکه جواب داد یا نه

در پایان چهار هفته، خود را یک سؤال عملی بپرسید: می‌توانید یک هدفٔ Linux ناآشنا را بدون writeup بگیرید و در دو ساعت یک foothold داشته باشید؟ اگر بله، شما مهارت واقعی ساخته‌اید و اسپرینت نام خود را به دست آورد. اگر نه، مشکلی نیست — فقط به‌معنی است که هفتهٔ پنجم مثل بیشتر هفتهٔ سوم است، نه چرخش به چیز جدید.

اگر این مدل اسپرینت مفید است، Korra Studio دارای walkthroughs درباره مبانی Linux و مبانی web app سبک OWASP است که با هفته‌های اول و دوم بالا خوب جفت می‌شود.

با کمک هوش مصنوعی نوشته‌شده، بازبینی و منتشر‌شده توسط Michal Pilch (CISSP)، Korra Studio.

آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward