KavLabs
خانهبلاگ
KavLabs

یادداشت‌هایی از ذهن‌های کاوشگر، برای ذهن‌های کنجکاو

پرهام·پرهام·زال·زال·
· · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · ·
نوشته‌هادسته‌بندی‌هاجستجوی پیشرفتهلاگ تغییرات

©۲٬۰۲۶ KavLabs — تمام حقوق محفوظ است

ساخته‌شده با عشق توسط پرهام و زال

۰۵ اسفند ۱۴۰۴کاولبز · راهنمازبان: فارسی
16 دقیقه مطالعه

معرفی و راهنمای کامل کاولبز

سواد دیجیتالپرهام

همه‌چیز درباره کاولبز: چرا ساخته شد، چه مسیری را دنبال می‌کند، چه محتوایی ارائه می‌دهد و چگونه می‌توانید از سواد دیجیتال تا تکنیک‌های پیشرفته امنیت سایبری را قدم‌به‌قدم یاد بگیرید.

معرفی و راهنمای کامل کاولبز
کاولبزراهنماامنیت سایبریسواد دیجیتالآموزش امنیتمتن‌باز

مقدمه

سلام! اگه اینجایی یعنی یا نگران امنیت دیجیتالت هستی، یا می‌خوای وارد دنیای هیجان‌انگیز امنیت سایبری بشی، یا شاید هم الان یه هکر اخلاقی هستی که دنبال محتوای جدید می‌گردی. خب، خبر خوب اینه که توی جای درستی اومدی و خوش اومدی!

بذارید یه کم بترسونیم‌تون: چند وقت پیش اطلاعات شخصی شما از یک سرویس آنلاین لو رفته؟ شاید متوجه‌اش هم نشدید. طبق آمار سال ۲۰۲۴، بیش از ۳۳ میلیارد رکورد داده در سراسر جهان به سرقت رفت. در ایران هم وضعیت بهتر نیست - از لو رفتن اطلاعات کاربران اپلیکیشن‌های محبوب گرفته تا حملات باج‌افزاری به سازمان‌ها، همه و همه نشان می‌دهند که امنیت سایبری دیگر یک موضوع اختیاری نیست، بلکه یک ضرورت است.

ما فعلاً یه تیم دونفره‌ایم که خسته شدیم از اینکه منابع فارسی یا قدیمی‌ان، یا سطحی‌ان، یا اصلاً توضیح نمی‌دن که عملاً چطور باید کار کرد. اما خوشبختانه علاوه بر ما، گروه‌های دیگه‌ای هم هستند که دارند فعالیت می‌کنند و کمک می‌کنند. ما هم هدفمون همینه و سعی می‌کنیم عدالت آموزشی و منابع قابل دسترس و بی‌دردسر رو بسازیم، هم برای فارسی‌زبان‌ها و هم برای انگلیسی‌زبان‌ها.

شاید داری نسخه انگلیسی رو می‌خونی الان و می‌پرسی: «خب من که مشکلی ندارم؟» و درست می‌گی، تو کارت راحت‌تره، اما باز هم منابع رایگان و با کیفیت کم هست یا خیلی پراکنده‌ان و از اون مهم‌تر، برای شروع شاید خوب نباشن. هدف ما اینه که گفتیم چرا خودمون یه فضایی نسازیم که تمام چیزهایی که خودمون دوست داشتیم وقتی شروع کردیم، توش باشه؟ فضایی ساده اما با محتوایی عمیق، بدون پیچیدگی اضافی و تا حد ممکن ساده.

امیدوارم که این فضا برات مفید واقع بشه.


داستان ما

چرا ما این بلاگ رو راه انداختیم؟ اولش اینجا قرار بود سایت شخصی زال باشه تا بتونه هرازگاهی محتوا منتشر کنه، اما به پیشنهاد زال و علاقه من به تولید محتوا، اینجا به کاولبز تغییر برند داد. هدف کاولبز ساخت پلتفرمی برای آموزش امنیت به زبان فارسی و انگلیسی و به صورت متن‌باز و رایگان است.

چه دردی رو می‌خوایم حل کنیم؟

سوال مهمیه و خیلی می‌تونیم درباره‌اش حرف بزنیم. قبلاً یه سری اشاره کردیم، اما می‌خوام کلی بگم: در جامعه یادگیری امنیت، چه در زبان فارسی و چه انگلیسی، ایرادات زیادی وجود داره که حتی اگر تلاش کرده باشید برای یادگیری، می‌دونید این‌ها رو.

به طور مثال، در زبان فارسی ما کمبود منابع داریم، ولی در سال‌های اخیر افراد زیادی مثل ما شروع به تلاش برای تولید محتوا کردند. در زبان انگلیسی هم همین‌طوره. اما مسئله بعدی هزینه است - عموم دوره‌ها ممکنه هزینه‌های زیادی بگیرند، اما ما می‌خوایم رایگان یا حتی روزی با هزینه بسیار کم (توضیح می‌دم) به تولید محتوا بپردازیم.

چرا اصلاً ما؟

شاید بشه به زبان ساده و مرتب بودن مطالب اشاره کرد. ما اینجا سعی می‌کنیم در هر سطحی محتوا رو بسازیم و منتشر کنیم.

می‌خوایم به چه جامعه‌ای خدمت کنیم؟

اینجا نقطه عطف داستان است. هدف ما اینه که با انتشار محتوا در سطوح مختلف بتونیم به اقشار متفاوت جامعه، از یه کاربر عادی تا هکری حرفه‌ای، کمک کنیم. تنها چیزی که نیاز دارید شماها یه کم کنجکاوی و علاقه به یادگیری است.

اگر خودتون اینجا رو پیدا کردید، یعنی به قدر کافی کنجکاوید. اما اگر براتون دوستی یا کسی فرستاده، بدونید که پتانسیل‌اش رو دارید. شاید جای دیگه‌ای دیده باشید - باز هم شما کنجکاوید. در آخر، اینجا بودن شما نشان از کنجکاو بودن و خاص بودن شماست. تبریک می‌گم!

همه می‌تونند یاد بگیرند. با تگ‌ها و دسته‌بندی و نقشه راه‌ها می‌تونید مسیری کامل برای خودتون داشته باشید تا بسته به نیازتون یاد بگیرید.

آینده بلاگ رو چطور می‌بینیم؟

بهتره بگم آینده کاولبز قراره بیشتر از صرفاً یه بلاگ باشه. روزی می‌رسه که ما آکادمی خواهیم داشت با چالش‌ها و حتی دوره‌های آنلاین - منبعی کامل برای یادگیری در هر سطحی.

سودش واستون کجاست؟

هر کسی که شکاک باشه این سوال رو می‌پرسه، و این خیلی خوبه. حتماً هر جایی که محصول رایگان دیدید بپرسید.

سود ما شمایید. می‌دونم در ظاهر کلیشه‌ای است، اما بذار توضیح بدم: شما برای ما تبدیل به یک جامعه می‌شید، تبدیل به دوست می‌شید، و بعد باعث می‌شید ما اعتبار به دست بیاریم که این اعتبار می‌تونه موقعیت‌های شغلی خوبی ایجاد کنه. اما می‌خوام رو راست باشم - این تنها هدف نیست. ما همیشه آرزو داشتیم که تولید محتوا کنیم و به مردم کمک کنیم، و این شروع اون مسیر است.

توی این اوضاع داغون اقتصادی، مخصوصاً در ایران و حتی سایر نقاط دنیا، کسی دوست نداره هزینه زیادی بکنه و هدف ما هم همینه. روزی آکادمی ساخته می‌شه و غیره، و زمان زیادی باید برای سایت در هر حالتی بذاریم - خب مشخصاً این‌ها هزینه است. اما می‌پرسید خب از کجا می‌خوای بیارید؟

بازم روی شماها حساب کردیم: حمایت مالی، حمایت از ما در شبکه‌های اجتماعی، یا حتی روزی با وجود آکادمی اگر دوست داشتید می‌تونید از خدمات ما استفاده کنید. هدف آکادمی اینه که با کمترین هزینه باشه و صرفاً هزینه‌ای رو بگیره که باید پرداخت بشه.

وقتی ما مقاله‌ای رو می‌نویسیم به صورت کلی یک بار زمان از ما می‌گیره، پس هیچ مشکلی نیست. اما برگزاری دوره‌های آنلاین (نه ویدیو ضبط شده - برای اینم همون مسئله مقاله است، یه بار کار انجام میدی) ممکنه هزینه‌ای گرفته بشه بخاطر مشاوره و کمک بهتون.

هزینه چالش‌ها اینا کاملاً فقط هزینه منابع و سخت‌افزار است و سودی آنچنان نخواهد داشت. اگر این سایت مبلغی درآمد داشته باشد، ۵ الی ۱۰ درصد مستقیماً به خیریه پرداخت خواهد شد.


محتوای ما

محتوای ما طبق دسته‌بندی در سایت به چهار دسته اصلی تقسیم می‌شه:

۱. سواد دیجیتال

این می‌تونه برای همه باشه - یعنی واقعاً همه. توی این دسته قراره درباره این صحبت کنیم که این فضای دیجیتال چطور کار می‌کنه؟ از اینترنت تا IP و غیره. یا می‌ریم درباره اینکه چطور آنلاین بمونیم یا اینکه چه چیزهایی خطرناک هستند؟ یا می‌تونیم درباره این صحبت کنیم که خطرات آنلاین چی هستند و درباره‌شون توضیح بدیم، مثل فیشینگ. کلاً هدف افزایش سطح دانش عمومی است که به نظرم بد نیست هر کسی بدونه.

۲. مبانی امنیت

اینجا یه کم تخصصی‌تر می‌شیم. اینجا هم باز همه می‌تونند بخونند، اما شاید همه کنجکاو نباشند. درباره رمزنگاری و مباحث امنیتی جزئی‌تر صحبت می‌کنیم، مثلاً اصلاً تزریق SQL چیه؟ کلاً همه می‌تونند یاد بگیرند تا سطح علمی‌شون بالاتر بره.

۳. تکنیک‌های حمله

اینجا دیگه تخصصی می‌شه. شما برای درک اینجا لازمه مبانی امنیت مرتبط رو یاد بگیرید (کار سختی نیست - ما قبلش بهتون با مقاله‌های دیگه یاد می‌دیم). اما اینجا دیگه می‌ریم تو دل کار، مثلاً اینکه چطور می‌تونیم نفوذ کنیم به صورت اخلاقی و مباحثی که برای حرفه‌ای شدن دونستن‌شون مهمه.

۴. حل چالش و لب

اینجا بحث متفاوت می‌شه. آموزش اینجا خیلی جامعه کوچیک‌تری داره، اما خب شما هم جزو هدف مایید. ممکنه برید تلاش کنید یه چالش حل کنید داخل سایتی و نتونید، یا اصلاً نتونستید درک کنید. اینجاست که ما می‌آییم - زال قراره اینجا براتون به طور کامل چالش‌ها رو حل کنه. اما می‌تونید صرفاً جواب و یه دیدگاه کلی رو داخل این مخزن گیت‌هاب من ببینید.


قابلیت‌های سایت

خوب، بعد از اینکه مثلاً یه مقاله رو پیدا کردید، چه چیزهایی تو بلاگ ما هست که کمتر جای دیگه می‌بینید؟ بیایید یکی یکی بگیم:

۱. کال‌آوت‌ها (Callouts) - جعبه‌های رنگی هوشمند

توی مقالات ما، اطلاعات مهم رو با جعبه‌های رنگی مشخص می‌کنیم که هر کدوم یک هدف خاص دارند:

نکته
نکته (Note): برای اطلاعات اضافی و جانبی که خوبه بدونید. این جعبه‌ها معمولاً برای نکات کوچیک یا اطلاعات تکمیلی استفاده می‌شن که مستقیماً با موضوع اصلی مرتبط نیستن اما می‌تونن به درک بهتر کمک کنن.
نکته حرفه‌ای
نکته حرفه‌ای (Tip): ترفندها و راه‌حل‌هایی که حرفه‌ای‌ها استفاده می‌کنند. این‌ها shortcuts، بهترین روش‌ها (best practices)، یا تکنیک‌های کاربردی هستن که یادگیری‌تون رو سریع‌تر و کارآمدتر می‌کنن.
هشدار
هشدار (Warning): مواردی که باید بهشون دقت کنید. این جعبه‌ها زمانی استفاده می‌شن که یه عمل می‌تونه عواقب ناخواسته داشته باشه یا باید با احتیاط انجام بشه - مثلاً ممکنه باعث از دست رفتن داده یا مشکلات سیستمی بشه.
خطر
خطر (Danger): اخطارهای جدی برای جلوگیری از اشتباهات فاجعه‌بار. این بالاترین سطح هشدار است و زمانی استفاده می‌شه که یه اشتباه می‌تونه آسیب جدی به سیستم، داده‌ها، یا حتی مسائل قانونی ایجاد کنه. حتماً این موارد رو جدی بگیرید!
اطلاعات
اطلاعات (Info): توضیحات عمومی و مفاهیم پایه. این جعبه‌ها برای دادن context، تعاریف ساده، یا اطلاعات پس‌زمینه‌ای استفاده می‌شن که به فهم بهتر موضوع کمک می‌کنن.
نکته قانونی
نکته قانونی (Legal): موارد حقوقی و اخلاقی مهم. هر وقت که یه تکنیک یا ابزار می‌تونه پیامدهای قانونی داشته باشه، این جعبه‌ها شما رو از قوانین و مقررات آگاه می‌کنن. رعایت این موارد برای فعالیت اخلاقی و قانونی ضروریه.
با کمک هوش مصنوعی
با کمک هوش مصنوعی (AI Assisted): بخش‌هایی که با کمک AI تحقیق یا نوشته شدند. ما به شفافیت اعتقاد داریم، پس هر جایی که از ابزارهای AI برای تحقیق، ویرایش، یا تولید محتوا استفاده کردیم، صادقانه اعلام می‌کنیم.

۲. واژه‌نامه تعاملی (Interactive Glossary)

یکی از قابلیت‌های خاص کاولبز، واژه‌نامه جامع اصطلاحات امنیتیه. وقتی توی مقاله اصطلاح تخصصی می‌بینید، به راحتی می‌تونید روش کلیک کنید و معنی‌اش رو بفهمید.

مثال‌های عملی:

وقتی درباره آسیب‌پذیری‌های وب صحبت می‌کنیم، ممکنه با اصطلاحاتی مثل یا مواجه بشید. کافیه روی هر کدوم کلیک کنید تا:

  • تعریف کوتاه رو فوری ببینید
  • برای توضیحات کامل‌تر به صفحه اختصاصی اون اصطلاح برید
  • مثال‌های عملی و کدهای نمونه رو بررسی کنید
  • اصطلاحات مرتبط رو کشف کنید

واژه‌نامه ما به سه سطح تقسیم شده: مبتدی، متوسط، و پیشرفته - پس می‌تونید بسته به سطح دانش‌تون یاد بگیرید.

جستجوی پیشرفته واژه‌نامه: می‌تونید بر اساس سطح، دسته‌بندی، یا کلمه کلیدی جستجو کنید و سریع اصطلاحی که نیاز دارید رو پیدا کنید. همه اصطلاحات به صورت الفبایی مرتب شدن و با فیلترهای متعدد می‌تونید دقیقاً چیزی که می‌خواید رو پیدا کنید.


۳. بلوک‌های کد حرفه‌ای (Professional Code Blocks)

کدهای ما با امکانات زیر نمایش داده می‌شن:

  • رنگ‌آمیزی نحوی (Syntax Highlighting): کد خوانا و زیبا
  • شماره خطوط: برای ارجاع دقیق
  • هایلایت خطوط مهم: خطوط کلیدی برجسته می‌شن
  • دکمه کپی: یک کلیک و کل کد کپی می‌شه
  • نمایش نوع زبان: Python، Bash، JavaScript و...
  • تم روشن/تیره: کد با تم سایت هماهنگ می‌شه

۴. جستجوی قدرتمند (Advanced Search)

سیستم جستجوی ما فقط یک کادر ساده نیست:

  • جستجوی فوری: همین که تایپ می‌کنید نتایج نمایش داده می‌شه
  • فیلتر بر اساس دسته‌بندی: سواد دیجیتال، مبانی امنیت، تکنیک‌های حمله، چالش و لب
  • فیلتر بر اساس تگ: پیدا کردن مقالات با موضوع خاص
  • فیلتر بر اساس نویسنده: مقالات پرهام یا زال
  • مرتب‌سازی: جدیدترین، قدیمی‌ترین، یا بر اساس ارتباط
  • جستجوی سریع سایت: با کلید میانبر می‌تونید از هر جای سایت جستجو کنید

۵. دسته‌بندی و تگ‌گذاری هوشمند

دسته‌بندی‌ها (Categories): هر مقاله به یک دسته اصلی تعلق داره:

  • سواد دیجیتال
  • مبانی امنیت
  • تکنیک‌های حمله
  • Challenge و Lab

تگ‌ها (Tags): هر مقاله می‌تونه چند تگ داشته باشه (مثلاً: XSS، جاوااسکریپت، OWASP Top 10، تست نفوذی). کلیک روی هر تگ، تمام مقالات مرتبط رو نشون می‌ده.


۶. فهرست مطالب تعاملی (Interactive Table of Contents)

هر مقاله یک فهرست مطالب داره که:

  • نمای کلی: یک نگاه و می‌فهمید مقاله درباره چیه
  • پرش سریع: کلیک و مستقیم به بخش مورد نظر برید
  • موقعیت فعلی: نشان می‌ده الان کجای مقاله رو می‌خونید
  • sticky navigation: همیشه در دسترسه حتی وقتی scroll می‌کنید

۷. ناوبری بین پست‌ها (Post Navigation)

در انتهای هر مقاله:

  • مقاله قبلی و مقاله بعدی رو می‌بینید
  • بدون بازگشت به لیست مقالات، به مطالعه ادامه بدید
  • پیشنهادات مرتبط براساس دسته‌بندی

۸. صفحات اختصاصی نویسندگان

هر نویسنده یک صفحه شخصی داره با:

  • بیوگرافی و تخصص
  • لیست تمام مقالات
  • لینک‌های شبکه‌های اجتماعی
  • پس‌زمینه‌های سفارشی و طراحی منحصر به فرد

می‌تونید از صفحه نویسندگان دیدن کنید.


۹. پشتیبانی کامل از دو زبان

کاولبز به طور کامل به دو زبان فارسی و انگلیسی نوشته شده:

  • محتوای اختصاصی: هر زبان محتوای خودش رو داره (نه ترجمه ماشینی!)
  • تبدیل سریع: دکمه تبدیل زبان در بالای صفحه
  • URL های جداگانه: هر زبان مسیر مخصوص خودش رو داره
  • راست‌چین/چپ‌چین: طراحی کامل responsive برای هر دو زبان

۱۰. امکانات اضافی

  • دکمه بازگشت به بالا (Back to Top): برای مقالات طولانی
  • اشتراک‌گذاری مقالات: به راحتی مقالات رو توی شبکه‌های اجتماعی به اشتراک بگذارید
  • زمان مطالعه (Reading Time): می‌دونید چند دقیقه طول می‌کشه
  • تاریخ انتشار و به‌روزرسانی: ببینید مقاله چقدر تازه است
  • تم روشن/تیره: چشم‌هاتون رو راحت نگه دارید
  • نوار پیشرفت خواندن: ببینید چقدر از مقاله رو خوندید
  • RSS Feed: مقالات جدید رو توی RSS reader دنبال کنید
  • Sitemap و SEO بهینه: راحت‌تر توی گوگل پیدا بشید
  • صفحه Changelog: ببینید چه تغییراتی توی سایت اتفاق افتاده

۱۱. قابلیت‌های آینده (در دست توسعه)

ما داریم روی این‌ها کار می‌کنیم:

  • آکادمی آنلاین با دوره‌های تعاملی
  • پلتفرم چالش (CTF) برای تمرین عملی
  • انجمن و فضای گفتگو برای تبادل نظر
  • سیستم مشاوره برای راهنمایی شخصی
  • نقشه راه یادگیری شخصی‌سازی شده
  • گواهینامه‌های رایگان بعد از تکمیل دوره‌ها

جمع‌بندی: سفر شما از اینجا شروع می‌شه

حالا که تا اینجا رسیدید، می‌دونید که کاولبز چیه، چه می‌خواد بسازه، و چطور می‌تونه بهتون کمک کنه. اما مهم‌ترین سوال باقی مونده: شما آماده‌اید؟

دنیای امنیت سایبری بی‌نهایت بزرگه - بعضی وقت‌ها می‌تونه ترسناک یا غیرممکن به نظر برسه. اما یادتون باشه: هر کسی که الان تو این حوزه حرفه‌ای‌ست، یک روز از همین جایی که شما الان هستید شروع کرده. اون‌ها هم نمی‌دونستن IP چیه، هم نمی‌دونستن XSS چطور کار می‌کنه، و هم از Terminal می‌ترسیدن.

تفاوت بین کسی که موفق می‌شه و کسی که نمی‌شه فقط یک چیزه: پیگیری و کنجکاوی.

شما کنجکاویتون رو با پیدا کردن کاولبز ثابت کردید. حالا فقط کافیه همین کنجکاوی رو ادامه بدید. یک مقاله بخونید، یک چالش حل کنید، یک مفهوم جدید یاد بگیرید. قدم به قدم، روز به روز، شما داری تبدیل می‌شی به کسی که می‌تونه سیستم‌ها رو امن‌تر کنه، آسیب‌پذیری‌ها رو پیدا کنه، و از دنیای دیجیتال محافظت کنه.

ما اینجاییم تا در هر قدم کنارتون باشیم. هر سوالی دارید بپرسید، هر مشکلی دارید بگید، و هر موفقیتی کسب کردید با ما به اشتراک بگذارید. شما بخشی از جامعه کاولبز هستید - یک جامعه که همدیگه رو حمایت می‌کنه، به هم یاد می‌ده، و با هم رشد می‌کنه.

پس چی می‌گید؟ آماده‌اید که این سفر رو شروع کنید؟

به کاولبز خوش اومدید. بیاید با هم امن‌تر و هوشمندتر بشیم. 🚀

اطلاعات

من و زال دوست داشتیم در آخر از خانواده و دوستامون تشکر کنیم مخصوصا اتوتروف و دارک‌چاکلت و ارشیا که کمک کردند به ساخت این مجموعه با ایده و پشتیبانی شون و بقیه دوستانی که حمایتمون کردند


با ما در تماس باشید:

  • 💬 تلگرام: @kavlabs_official

اولین قدم: از صفحه بلاگ شروع کنید و اولین مقاله‌تون رو بخونید!


آیا این مقاله برای شما مفید بود؟ با دوستان و همکارانتون به اشتراک بگذارید! 💚

قبلیسرور رو وادار کن به جات کثیف‌کاری کنه — SSRF چیه؟

مطالب مرتبط

سرور رو وادار کن به جات کثیف‌کاری کنه — SSRF چیه؟🔥 جدید
۷ اسفند ۱۴۰۴·24 دقیقه خواندن·مبانی امنیت·
پرهامپرهام

سرور رو وادار کن به جات کثیف‌کاری کنه — SSRF چیه؟

SSRF یکی از خطرناک‌ترین آسیب‌پذیری‌های دنیای cloud هست. توی این مقاله از صفر یاد می‌گیری چطور مهاجم می‌تونه سرور رو وادار کنه به سرورهای داخلی درخواست بزنه، چرا cloud این رو بدتر می‌کنه، و چطور Capital One با همین یه باگ ۱۵۰ میلیون دلار ضرر کرد.

SSRFامنیت وب+4
ادامه مطلب

فهرست مطالب