آیا یک تستر QA میتواند به امنیت سایبری تغییر کار دهد؟
مهارتهای تست QA به طرز شگفتانگیزی در کار امنیتی قابل انتقال هستند. در اینجا ببینید که چگونه تسترها میتوانند تجربهشان را به نقشهای pentesting، AppSec یا blue team نگاشت کنند.
تسترهای QA بیش از آنچه فکر میکنند مثل مهاجمان فکر میکنند. شکستن نرمافزار، پیدا کردن موارد حاشیهای، نوشتن مراحل بازتولید دقیق و ردیابی نقایص تا علت ریشهای همان غریزههایی هستند که تیمهای امنیتی نیاز دارند. انتقال از QA به امنیت کمتر از تغییری مانند حسابداری است، اما باید خلافهای خاصی را جبران کنید.
آنچه از قبل منتقل میشود
اگر زمانی را در QA سپری کردهاید، در حال حاضر داریم:
- مهارتهای طراحی تست که مستقیم به نوشتن طرحهای تست امنیتی و موارد سوءاستفاده نگاشت میشوند
- آشنایی با SDLC و CI/CD که به شما کمک میکند بفهمید در کجا بررسیهای امنیتی را درج کنید (SAST، DAST، اسکن وابستگی)
- انضباط ردیابی نقایص در ابزارهایی مانند Jira، که تقریباً یکسان با جریانهای مدیریت آسیبپذیری است
- عادتهای تست رگرسیون که خوب برای تأیید اصلاحهای آسیبپذیریهای گزارششده کار میکند
- تجربه تست API و UI با استفاده از Postman، Selenium یا Cypress، که تا حد زیادی با نحوه بررسی تسترهای AppSec برای injection، broken auth و نقایص منطقی همپوشانی دارد
اگر هرگز تست اکتشافی یا منفی انجام دادهاید (عمداً ارسال ورودی نادرست، تست شرایط مرزی، تلاش برای شکستن منطق اعتبارسنجی)، بدون برچسب اساساً تست امنیتی را انجام دادهاید.
خلافهایی که باید جبران کنید
تست QA عموماً فرض میکند که برنامه به طریقی خاص باید کار کند و شما بررسی میکنید برای صحت کارکردی. تست امنیتی فرض میکند یک مخالف بهطور فعال سعی میکند آن منطق را تخریب کند. باید موارد زیر را بسط دهید:
- مبانی HTTP در سطح عمیقتر — کدهای وضعیت، هدرها، کوکیها، CORS و نحوه کارکرد واقعی جلسات
- OWASP Top 10 به صورت جزءبهجزء: SQL injection، XSS، SSRF، broken access control، insecure deserialization
- شبکههای پایهای: TCP/IP، DNS، TLS handshake، نحوه intercept و manipulation ترافیک توسط proxy مانند Burp Suite
- Scripting، ترجیحاً Python یا Bash، تا بتوانید تستهای تکراری را خودکار کنید و PoCهای exploit کوچک بنویسید
- راحتی خط فرمان Linux از آنجایی که بیشتر ابزارهای امنیتی فرض میکنند شما از ترمینال نترسیدهاید
یک مسیر مطالعه عملی
با PortSwigger's Web Security Academy شروع کنید — رایگان است و هر دستهبندی OWASP را با آزمایشهای عملی با استفاده از Burp Suite مرور میکند. آن را با TryHackMeهای
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward