اختر لغتك
دورة اختراق واجهات API
من 4 إلى 360 ساعة دراسة مرنة

دورة اختراق واجهات API

أتقن منهجية اختراق واجهات برمجة التطبيقات الكاملة التي يستخدمها مختبرو الاختراق المحترفون — بدءًا من الاستطلاع وهجمات المصادقة وصولًا إلى ثغرات الحقن وسلاسل الاستغلال المتقدمة. تغطي هذه الدورة كل فئة رئيسية من الثغرات في قائمة OWASP API Top 10 مع مختبرات عملية وتقنيات واقعية. إذا كنت تختبر واجهات برمجة التطبيقات بشكل احترافي أو تريد البدء، فهذا هو التدريب التقني الأكثر اكتمالًا المتاح.

ماذا ستتعلم:

ستتعلم كيفية رسم خريطة لأسطح الهجوم لواجهات برمجة التطبيقات، واعتراض وتحليل الحركة المرورية، واختبار الثغرات في المصادقة والتفويض وثغرات الحقن وإساءة استخدام منطق الأعمال بشكل منهجي. تغطي الدورة بنى REST وGraphQL وSOAP وgRPC إلى جانب أدوات مثل Burp Suite وPostman ونصوص بايثون المخصصة. ستتدرب على التلاعب بـ JWT وهجمات OAuth واستغلال الإسناد الجماعي وتقنيات تجاوز حد المعدل. تغطي الوحدات المتقدمة الخدمات المصغرة وسوء تكوين السحابة واختبار الواجهة الخلفية للتطبيقات المحمولة وربط الثغرات. يتم تعزيز كل مهارة من خلال مختبرات موجهة وتمرين كامل محاكى لاختبار اختراق واجهات برمجة التطبيقات.

كيف تدرس بشكل عملي دورة اختراق واجهات API

كيف تتدرب عملياً دورة اختراق واجهات API

لك إذا كنت شركة وتريد تدريب فريقك

في Elevify للشركات، يأتي الدورة مع تمارين وأمثلة من عملك نفسه وبالطريقة التي تحتاجها شركتك.

اضغط هنا

محتوى الدورة

8 فصول35 دروسمدة بين 4 و 360 ساعة (أنت تقرر)

الفصل 1عرض التفاصيل

أساسيات واجهات برمجة التطبيقات وسطح الهجوم

  • الدرس 1 • توثيق واجهات برمجة التطبيقات والمواصفات

    يُعلِّم قراءة مخططات OpenAPI وSwagger وWSDL وGraphQL لفهم السلوك المقصود لواجهة برمجة التطبيقات. يكشف تحليل المواصفات عن نقاط نهاية غير موثقة وعدم تطابق في المعاملات.

  • الدرس 2 • كيف تعمل واجهات برمجة التطبيقات

    يغطي معماريات REST وSOAP وGraphQL وgRPC ودورات الطلب والاستجابة الخاصة بها. يُرسي الأساس التقني اللازم لجميع تقنيات الاختراق اللاحقة.

  • الدرس 3 • رسم خريطة سطح هجوم واجهة برمجة التطبيقات

    يُحدد نقاط النهاية المكشوفة وتدفقات البيانات وحدود الثقة التي تشكل سطح الهجوم. يوفّر نموذجًا ذهنيًا منظمًا لتحديد أولويات أهداف الاختبار.

  • الدرس 4 • آليات المصادقة في واجهات برمجة التطبيقات

    يفحص مفاتيح واجهات برمجة التطبيقات و OAuth 2.0 و JWT ورموز الجلسة كطرق مصادقة. فهم هذه الآليات هو شرط أساسي لتحديد نقاط الضعف في المصادقة.

الفصل 2عرض التفاصيل

منهجية اختبار أمان واجهات برمجة التطبيقات

  • الدرس 1 • اختبار الثغرات المنهجي

    ينفذ اختبارات ضد كل فئة من فئات OWASP API Top 10 بتسلسل منظم. يضمن التغطية المنهجية عدم إغفال أي فئة من فئات الثغرات أثناء المهمة.

  • الدرس 2 • تحديد النطاق والتخطيط المسبق للمهمة

    يُحدد نطاق الاختبار وقواعد الاشتباك ومعايير النجاح قبل بدء أي نشاط تقني. يمنع التحديد السليم للنطاق المشكلات القانونية ويوائم الاختبار مع أهداف العميل.

  • الدرس 3 • إعداد مجموعة الأدوات والتكوين

    يُكوِّن Burp Suite وPostman وأدوات اختبار واجهات برمجة التطبيقات المتخصصة لسير عمل اختبار فعال. مجموعة الأدوات المهيأة جيدًا تُقلل الجهد اليدوي وتحسّن قابلية تكرار الاختبار.

  • الدرس 4 • جمع الأدلة والتوثيق

    يلتقط أدلة إثبات مفهوم قابلة للتكرار لكل نتيجة أثناء الاختبار النشط. تحدد جودة الأدلة بشكل مباشر مصداقية التقرير النهائي وقابليته للتنفيذ.

  • الدرس 5 • إعداد التقارير وإرشادات المعالجة

    يُنظم النتائج في أقسام تقارير تنفيذية وفنية مع خطوات معالجة قابلة للتنفيذ. يُترجم إعداد التقارير الواضح النتائج التقنية إلى مخاطر تجارية يمكن لأصحاب المصلحة التصرف بناءً عليها.

الفصل 3عرض التفاصيل

الاستطلاع واكتشاف واجهات برمجة التطبيقات

  • الدرس 1 • تعداد نقاط النهاية النشط

    يُطبق التمويه القائم على قوائم الكلمات والتخمين العنيف للمسارات والزحف لاكتشاف نقاط النهاية المخفية. يُكمّل التعداد النشط الاستطلاع السلبي من خلال كشف المسارات غير العامة.

  • الدرس 2 • بصمة واجهة برمجة التطبيقات وتحديد التقنية

    يُحدد أُطر العمل الخلفية وبوابات واجهات برمجة التطبيقات وتقنيات الخوادم من رؤوس الاستجابة والسلوك. تُعلم البصمة أي فئات من الثغرات هي الأكثر احتمالاً للانطباق.

  • الدرس 3 • استطلاع واجهات برمجة التطبيقات السلبي

    يستخدم مصادر استخبارات المصادر المفتوحة ومحركات البحث والمستودعات العامة للعثور على واجهات برمجة تطبيقات مكشوفة دون تفاعل مباشر. يتجنب الاستطلاع السلبي الاكتشاف أثناء بناء ملف تعريف للهدف.

  • الدرس 4 • اعتراض حركة المرور وتحليلها

    يُكوّن وسطاء لالتقاط وتحليل حركة مرور واجهات برمجة التطبيقات من عملاء الويب والجوال. تكشف حركة المرور المعترضة عن نقاط نهاية ورموز وصول وهياكل بيانات غير موثقة.

الفصل 4عرض التفاصيل

هجمات المصادقة والتفويض

  • الدرس 1 • هجمات المصادقة المعطلة

    يستهدف سياسات بيانات الاعتماد الضعيفة وإعادة استخدام الرمز المميز وتدفقات تسجيل الدخول المعيبة لتجاوز المصادقة. يغطي سيناريوهات الهجوم العنيف وحشو بيانات الاعتماد وسرقة الرمز المميز.

  • الدرس 2 • تفويض مستوى الوظيفة المعطل

    الوصول إلى وظائف المسؤول والمميزة عن طريق التلاعب بالأدوار أو طرق HTTP أو مسارات نقاط النهاية. يستغل BFLA غياب التطبيق من جانب الخادم لضوابط الوصول على مستوى الوظيفة.

  • الدرس 3 • تفويض مستوى الكائن المعطل

    يُظهر هجمات BOLA/IDOR عن طريق التلاعب بمعرفات الكائنات للوصول إلى موارد غير مصرح بها. يُعد BOLA أكثر ثغرات واجهات برمجة التطبيقات تصنيفًا ويظهر في كل تقييم واقعي تقريبًا.

  • الدرس 4 • هجمات JWT والتلاعب بالرمز المميز

    يستغل عيوب تنفيذ JWT بما في ذلك الارتباك في الخوارزمية والأسرار الضعيفة والتلاعب بالمطالبات. غالبًا ما تمنح ثغرات JWT السيطرة الكاملة على الحساب أو تصعيد الامتياز.

  • الدرس 5 • ثغرات OAuth 2.0 والدخول الموحد

    يهاجم تدفقات OAuth بما في ذلك إعادة التوجيه المفتوح وتجاوز معامل الحالة وتسريب الرمز المميز. يمكن للتكوينات الخاطئة للدخول الموحد أن تخترق منصات كاملة من خلال نقطة نهاية واحدة لواجهة برمجة التطبيقات.

الفصل 5عرض التفاصيل

هجمات التحقق من صحة المدخلات والحقن

  • الدرس 1 • XML و SSRF عبر مدخلات واجهة برمجة التطبيقات

    يستغل محللات XML بحمولات XXE ويُشعل SSRF من خلال معاملات واجهة برمجة التطبيقات التي تقبل عناوين URL. يمكن لكلتا الثغرتين كشف البنية التحتية الداخلية من استدعاء واحد لواجهة برمجة التطبيقات.

  • الدرس 2 • حقن الأوامر والشفرة البرمجية

    يستغل واجهات برمجة التطبيقات التي تمرر إدخال المستخدم إلى أوامر نظام التشغيل أو محركات القوالب أو دوال eval. تؤدي هذه العيوب بشكل متكرر إلى تنفيذ شفرة برمجية عن بُعد على خادم واجهة برمجة التطبيقات.

  • الدرس 3 • حقن لغة الاستعلام الهيكلية عبر معاملات واجهة برمجة التطبيقات

    يحقن الحمولات البيانية لـ SQL من خلال معاملات استعلام API ورؤوس وحقول جسم JSON. يتجاوز حقن SQL عبر API جدران الحماية المخصصة لأنماط حركة المرور القائمة على المتصفح.

  • الدرس 4 • حقن NoSQL و ORM

    يستهدف MongoDB و Elasticsearch ومنشئي استعلامات ORM بحقن العوامل والتلاعب بالاستعلام. ينتشر حقن NoSQL في مكدسات واجهات برمجة التطبيقات الحديثة التي تستخدم قواعد بيانات المستندات.

الفصل 6عرض التفاصيل

عيوب منطق الأعمال والإسناد الجماعي

  • الدرس 1 • الكشف المفرط عن البيانات

    يُحدد واجهات برمجة التطبيقات التي تُرجع بيانات أكثر مما يحتاجه العميل، مما يكشف حقولًا حساسة تمت تصفيتها فقط في واجهة المستخدم. يتم استغلال الكشف المفرط عن البيانات عن طريق استهلاك استجابات واجهة برمجة التطبيقات الخام مباشرة.

  • الدرس 2 • ثغرات الإسناد الجماعي

    يستغل واجهات برمجة التطبيقات التي تربط حقول نص الطلب مباشرة بنماذج البيانات، مما يسمح بتعديل خاصية غير مصرح بها. يمكن للإسناد الجماعي أن يصعّد الامتيازات أو يغير سمات الحساب المحمية.

  • الدرس 3 • أنماط إساءة استخدام منطق الأعمال

    يتلاعب بسير عمل واجهات برمجة التطبيقات لتجاوز قواعد الأعمال المقصودة مثل التسعير والحدود وآلات الحالة. تتطلب عيوب المنطق فهم السلوك المقصود للتطبيق لاستغلاله.

  • الدرس 4 • إدارة الأصول غير السليمة

    يكتشف إصدارات واجهات برمجة التطبيقات المنسية أو المهملة أو الظل التي تفتقر إلى ضوابط الأمان الحالية. إصدارات واجهات برمجة التطبيقات القديمة غالبًا ما تكون غير مصححة وتتجاوز تطبيق الأمان الحديث.

الفصل 7عرض التفاصيل

تحديد المعدل وهجمات حجب الخدمة والموارد

  • الدرس 1 • إساءة استخدام واجهة برمجة التطبيقات والتجميع

    يُؤتمت استدعاءات واجهات برمجة التطبيقات لحصاد البيانات أو تعداد المستخدمين أو إساءة استخدام موارد الطبقة المجانية على نطاق واسع. تستغل هجمات التجميع والتعداد ضوابط منع الأتمتة المفقودة أو الضعيفة.

  • الدرس 2 • إساءة استخدام خاصة بـ GraphQL

    يستغل ميزات خاصة بـ GraphQL بما في ذلك الاستبصار وتجميع الاستعلامات وتكرار الحقول للإساءة. تُنشئ مرونة GraphQL نواقل هجوم فريدة غير موجودة في واجهات برمجة تطبيقات REST.

  • الدرس 3 • هجمات استنزاف الموارد

    يُرسل طلبات مصممة تستهلك وحدات معالجة مركزية أو ذاكرة أو موارد قاعدة بيانات مفرطة على خادم واجهة برمجة التطبيقات. يمكن أن يؤدي استنزاف الموارد إلى تدهور الخدمات أو تعطلها دون استغلال ثغرات الشفرة البرمجية.

  • الدرس 4 • تقنيات تجاوز تحديد المعدل

    يتجاوز حدود معدل واجهات برمجة التطبيقات باستخدام التلاعب بالرأس وتدوير عنوان IP وتنوع الطلبات. يتيح تجاوز حدود المعدل الهجوم العنيف والتعداد والتجميع على نطاق واسع.

الفصل 8عرض التفاصيل

تقنيات استغلال واجهات برمجة التطبيقات المتقدمة

  • الدرس 1 • ربط الثغرات لتحقيق التأثير

    يجمع بين النتائج منخفضة الشدة في سلاسل استغلال عالية التأثير تُظهر مخاطر تجارية حقيقية. يُحول الربط العيوب الفردية البسيطة إلى سيناريوهات استيلاء على حساب أو اختراق بيانات.

  • الدرس 2 • الاستغلال الآلي والبرمجة النصية

    يبني برامج نصية وأتمتة مخصصة لاستغلال واجهات برمجة التطبيقات على نطاق واسع وإعادة إنتاج سلاسل الهجوم المعقدة. تميز مهارات الأتمتة المختبرين المتقدمين عن أولئك الذين يعتمدون فقط على أدوات الواجهة الرسومية.

  • الدرس 3 • هجمات بوابة واجهة برمجة التطبيقات والبرمجيات الوسيطة

    يستغل التكوينات الخاطئة في بوابات واجهات برمجة التطبيقات والوكلاء العكسيين والبرمجيات الوسيطة التي تُنشئ فجوات أمنية. يمكن للعيوب على مستوى البوابة تجاوز الضوابط المطبقة بشكل موحد على جميع الخدمات الخلفية.

  • الدرس 4 • استغلال خطافات الويب واستدعاءات الإرجاع

    يسيء استخدام تسجيل خطافات الويب وعناوين URL لاستدعاءات الإرجاع وميزات واجهات برمجة التطبيقات المدفوعة بالأحداث لتشغيل SSRF أو تسريب البيانات. غالبًا ما تكون خطافات الويب نواقل هجوم يتم التغاضي عنها في تقييمات أمان واجهات برمجة التطبيقات.

  • الدرس 5 • هجمات الخدمات المصغرة وواجهات برمجة التطبيقات الداخلية

    يستهدف الاتصال بين الخدمات والتكوينات الخاطئة لشبكة الخدمات وواجهات برمجة التطبيقات الداخلية المكشوفة عبر SSRF. تُوسع معماريات الخدمات المصغرة سطح الهجوم الداخلي بشكل كبير.

الشهادة
الشهادة

شهادتك الصالحة للتخرج

هذا الدورة مخصصة لك:

  • مختبر اختراق: يرغب في إضافة مهارات خاصة بواجهات برمجة التطبيقات إلى أعمال اختبار الويب الحالية.

  • صائد ثغرات: يسعى للحصول على مكافآت أعلى من خلال استهداف ثغرات واجهات برمجة التطبيقات غير الملحوظة.

  • مهندس أمن: يحتاج إلى تقييم مخاطر واجهات برمجة التطبيقات في المنتجات التي يساعد في بنائها.

  • مطور: يريد فهم كيفية تفكير المهاجمين قبل إطلاق ميزات جديدة لواجهة برمجة التطبيقات.

  • محترف تقنية معلومات: ينتقل إلى مجال الأمن الهجومي ويختار واجهات برمجة التطبيقات كتخصص.

  • محلل SOC: يهدف إلى الانتقال إلى أدوار الفريق الأحمر أو أدوار التقييم بمرور الوقت.

ماذا يقول طلابنا

آراء من درسوا معنا:

دروسكم مثالية. اشتريت الباقة السنوية، وأخيراً أصبح لدي الفرصة لمتابعة مواضيع متنوعة تهمني دون الحاجة لتغيير المنصة... أشكركم على كل ما تقومون به، لقد أوصيت بكم لأشخاص آخرين...
Giulio Carlo
Giulio Carloطالب التسويق الرقمي
أحب كيف أن الدروس مباشرة ومركزة وكيف يمكنني تغيير الفصول وتخطي المحتوى الذي لا أحتاجه.
Mariana Ferres
Mariana Ferresطالبة التصوير الفوتوغرافي
أحب المحتوى وطريقة العرض ونسخ الفيديوهات، مما يسرّع العملية!
Luciana Alvarenga
Luciana Alvarengaطالبة تصميم الأظافر
المنصة سريعة وبسيطة الاستخدام. تنوع المحتوى والفيديوهات التكميلية تساعد كثيراً في التعلم.
André Felipe
André Felipeطالب هندسة الأوامر

أهم الدورات

الأسئلة الشائعة

من هي Elevify؟ كيف تعمل؟

هل الدورات تتضمن شهادات؟

هل الدورات مجانية؟

ما هو عبء الدورة؟

كيف تبدو الدورات؟

كيف تعمل الدورات؟

ما هي مدة الدورات؟

ما هو سعر أو تكلفة الدورات؟

ما هو التعليم عن بعد أو الدورة عبر الإنترنت وكيف تعمل؟

دورة PDF