[[{"content_id":470948,"content_number":0,"portal_id":184,"lang_id":"fa","content_title":"مایکروسافت ابزار رایگان شناسایی آسیب‌پذیری وب‌سایت‌ها را منتشر کرد","content_rtitr":"","content_short_title":null,"content_summary":"","content_summary_fill":0,"content_body":"مایکروسافت به&zwnj;تازگی ابزار بسیار کارآمدی موسوم به سونار (Sonar) را منتشر کرده است که به مالکان سایت&zwnj;ها اجازه می&zwnj;دهد وب&zwnj;سایت خود را به&zwnj;منظور شناسایی آسیب&zwnj;پذیری&zwnj;های احتمالی مورد بررسی قرار دهند. سونار یک ابزار متن &zwnj;باز است که در گروه ابزارهای امنیتی قرار می&zwnj;گیرد. این ابزار ضمن آنکه مشکلات مربوط به عملکرد، قابلیت دسترسی و کارایی یک سایت را مورد بررسی قرار می&zwnj;دهد، مشکلات امنیتی یک سایت را نیز شناسایی می&zwnj;کند. این ابزار از سوی تیم مایکروسافت اج و به شکل متن &zwnj;باز طراحی شده و به بنیاد جاوا اسکریپت اهدا شده است.\r\n\r\nدر حالی که مایکروسافت ابزار فوق را به این بنیاد اهدا کرده است، اما همچنان از این نرم&zwnj;افزار پشتیبانی و قابلیت&zwnj;هایی متناسب با تهدیدات امنیتی را به آن اضافه خواهد کرد. تیم سازنده اعلام کرده است که از هرگونه تعاملی با توسعه&zwnj;دهندگان ثالث به&zwnj;منظور بهتر شدن کیفیت ابزار خود استقبال می&zwnj;کند. سونار از رویکردی موسوم به Linting برای ارزیابی یک سایت استفاده می&zwnj;کند. Linting به فرآیندی گفته می&zwnj;شود که در آن یک برنامه به&zwnj;منظور تحلیل کدها ارزیابی شده تا خطاهای بالقوه نرم&zwnj;افزار شناسایی شود. سونار طیف گسترده&zwnj;ای از مشکلات مرتبط با عملکرد، سطح دسترسی، امنیت و قابلیت همکاری را مورد بررسی قرار داده و به&zwnj;خوبی قادر است برنامه&zwnj;های وب پیش&zwnj;رونده (PWA) (سرنام Progressive Web Apps) را تحلیل کند. مایکروسافت ابزار سونار را در قالب یک پروژه متن &zwnj;باز روی گیت&zwnj;هاب قرار داده است تا طراحان با استفاده از آن بتوانند باگ&zwnj;های ناپیدای درون یک وب&zwnj;سایت را پیدا کنند.&nbsp; در حوزه امنیت، سونار هشت نوع آسیب&zwnj;پذیری مهم همچون مشکلات مربوط به پیکربندی SSL را مورد بررسی قرار می&zwnj;دهد. در ارتباط با مشکلات مربوط به SSL سونار از ابزار طراحی شده از سوی آزمایشگاه&zwnj;های SSL موسوم به SSL Server Test استفاده می&zwnj;کند. برای اطلاعات بیشتر در ارتباط با ابزارهای ارائه شده از سوی این آزمایشگاه به نشانی&nbsp;https:\/\/ssllabs.com\/&nbsp;مراجعه کنید. آزمایش دیگری که از سوی این ابزار انجام می&zwnj;شود در ارتباط با ارتباطات مبتنی بر پروتکل انتقال ابر متن ایمن (HTTPS) است. این ابزار جست&zwnj;وجویی انجام می&zwnj;دهد تا ارتباطاتی که از مکانیسم ارسال و دریافت اطلاعات با امنیت بالا استفاده نمی&zwnj;کنند را شناسایی کند. این ابزار به&zwnj;دنبال اتصالات HTTPS می&zwnj;گردد که از سرباره Strict-Transport-Security استفاده نمی&zwnj;کنند. این کار از آن جهت انجام می&zwnj;شود تا به مدیران سایت&zwnj;ها اطمینان دهد سایت آن&zwnj;ها به&zwnj;درستی از پروتکل فوق استفاده می&zwnj;کند و در معرض حملات مرد میانی (man-in-the-middle) قرار نخواهد گرفت. یکی از شاخص&zwnj;ترین ویژگی&zwnj;های ابزار فوق این است که به توسعه&zwnj;دهندگان اجازه می&zwnj;دهد تا مطلع شوند آیا برنامه&zwnj;های کاربردی یا سایت&zwnj;های آن&zwnj;ها به آسیب&zwnj;پذیری&zwnj;هایی که درنهایت به پیاده&zwnj;سازی حملات شنود MIME منجر می&zwnj;شوند آلوده هستند یا خیر.&nbsp;\r\n\r\nمایکروسافت از زبان برنامه&zwnj;نویسی کوانتومی کیوشارپ رونمایی کرد\r\n\r\nدر حالی که برای یک سری کاربردهای خاص و تحلیلی می&zwnj;توان از مکانیسم شنود MIME استفاده کرد، اما واقعیت این است که این مکانیسم مخاطرات امنیتی مختلفی را به همراه دارد. اما اگر سایتی از گزینهX-Content-Type-Options: nosniff&nbsp; در پاسخ به سربارها استفاده کند، از شدت این مخاطرات امنیتی کاسته می&zwnj;شود. سونار همچنین به بررسی این موضوع می&zwnj;پردازد که آیا سرباره تنظیم کوکی (Cookie-set) در خاصیت HttpOnly به&zwnj;شکل ایمنی تعریف شده است؟ به&zwnj; طوری که مانع از آن شود تا نشست&zwnj;های مربوط به کوکی در حملات تزریق اسکریپت به یک سایت (XSS) مورد سوءاستفاده قرار نگیرد؟ در حالت عادی کوکی&zwnj;ها نباید در سراسر پروتکل HTTP انتقال پیدا کنند و همچنین مقادیر مربوط به آن&zwnj;ها نیز نباید از طریق جاوا اسکریپت در دسترس قرار گیرد. قابلیت فوق&zwnj;العاده مهم دیگری که سونار به آن تجهیز شده است در ارتباط با کتابخانه و چهارچوب&zwnj;های جاوا اسکریپتی است که در سمت کلاینت مورد استفاده قرار می&zwnj;گیرد. اگر چهارچوب یا کتابخانه&zwnj;ای به آسیب&zwnj;پذیری&zwnj;هایی آلوده باشد و سایتی در سمت کلاینت از آن استفاده کند، سونار قادر است این موضوع را تشخیص دهد. برای این منظور از بانک اطلاعاتی Snky که مشتمل بر آسیب&zwnj;پذیری&zwnj;های شناسایی شده است و همچنین ابزار js-library-detector استفاده می&zwnj;شود. سونار سرباره&zwnj;هایی را که ممکن است داده&zwnj;های حساس و بالقوه&zwnj;ای را منتشر کنند مورد بررسی قرار داده و اجازه نمی&zwnj;دهد این سرآیندها اطلاعات حساس سایت&zwnj;ها را منتشر کنند. همچنین مانع از آن می&zwnj;شود تا تغییر مسیرهای غیرمجازی به وجود آید که درنهایت کاربران را به&zwnj;سمت سایت&zwnj;های فیشینگ و مخرب هدایت می&zwnj;کنند. سونار را می&zwnj;توانید به&zwnj;شکل محلی و در قالب یک ابزار خط فرمان مورد استفاده قرار دهید، اما یک نسخه آنلاین از آن نیز در دسترستان قرار دارد. این ابزار با محصولات دیگری همچون aXe Core،AMP validator، snky.io، SSL Labs و Cloudinary یکپارچه شده است. ابزار فوق در نشانی&nbsp;https:\/\/sonarwhal.com\/scanner&nbsp;در اختیارتان قرار دارد.\r\n\r\n&nbsp;","content_html":"<p dir=\"rtl\">مایکروسافت به‌تازگی ابزار بسیار کارآمدی موسوم به سونار<span dir=\"ltr\"> (Sonar) <\/span>را منتشر کرده است که به مالکان سایت‌ها اجازه می‌دهد وب‌سایت خود را به‌منظور شناسایی آسیب‌پذیری‌های احتمالی مورد بررسی قرار دهند. سونار یک ابزار متن ‌باز است که در گروه ابزارهای امنیتی قرار می‌گیرد. این ابزار ضمن آنکه مشکلات مربوط به عملکرد، قابلیت دسترسی و کارایی یک سایت را مورد بررسی قرار می‌دهد، مشکلات امنیتی یک سایت را نیز شناسایی می‌کند. این ابزار از سوی تیم مایکروسافت اج و به شکل متن ‌باز طراحی شده و به بنیاد جاوا اسکریپت اهدا شده است<span dir=\"ltr\">.<\/span><\/p>\n\n<p dir=\"rtl\">در حالی که مایکروسافت ابزار فوق را به این بنیاد اهدا کرده است، اما همچنان از این نرم‌افزار پشتیبانی و قابلیت‌هایی متناسب با تهدیدات امنیتی را به آن اضافه خواهد کرد. تیم سازنده اعلام کرده است که از هرگونه تعاملی با توسعه‌دهندگان ثالث به‌منظور بهتر شدن کیفیت ابزار خود استقبال می‌کند. سونار از رویکردی موسوم به<span dir=\"ltr\"> Linting <\/span>برای ارزیابی یک سایت استفاده می‌کند<span dir=\"ltr\">. Linting <\/span>به فرآیندی گفته می‌شود که در آن یک برنامه به‌منظور تحلیل کدها ارزیابی شده تا خطاهای بالقوه نرم‌افزار شناسایی شود. سونار طیف گسترده‌ای از مشکلات مرتبط با عملکرد، سطح دسترسی، امنیت و قابلیت همکاری را مورد بررسی قرار داده و به‌خوبی قادر است برنامه‌های وب پیش‌رونده<span dir=\"ltr\"> (PWA) (<\/span>سرنام<span dir=\"ltr\"> Progressive Web Apps) <\/span>را تحلیل کند. مایکروسافت ابزار سونار را در قالب یک پروژه متن ‌باز روی گیت‌هاب قرار داده است تا طراحان با استفاده از آن بتوانند باگ‌های ناپیدای درون یک وب‌سایت را پیدا کنند.  در حوزه امنیت، سونار هشت نوع آسیب‌پذیری مهم همچون مشکلات مربوط به پیکربندی<span dir=\"ltr\"> SSL <\/span>را مورد بررسی قرار می‌دهد. در ارتباط با مشکلات مربوط به<span dir=\"ltr\"> SSL <\/span>سونار از ابزار طراحی شده از سوی آزمایشگاه‌های<span dir=\"ltr\"> SSL <\/span>موسوم به<span dir=\"ltr\"> SSL Server Test <\/span>استفاده می‌کند. برای اطلاعات بیشتر در ارتباط با ابزارهای ارائه شده از سوی این آزمایشگاه به نشانی<span dir=\"ltr\"> <a href=\"https:\/\/ssllabs.com\/\" rel=\"nofollow\">https:\/\/ssllabs.com\/<\/a> <\/span>مراجعه کنید. آزمایش دیگری که از سوی این ابزار انجام می‌شود در ارتباط با ارتباطات مبتنی بر پروتکل انتقال ابر متن ایمن<span dir=\"ltr\"> (HTTPS) <\/span>است. این ابزار جست‌وجویی انجام می‌دهد تا ارتباطاتی که از مکانیسم ارسال و دریافت اطلاعات با امنیت بالا استفاده نمی‌کنند را شناسایی کند. این ابزار به‌دنبال اتصالات<span dir=\"ltr\"> HTTPS <\/span>می‌گردد که از سرباره<span dir=\"ltr\"> Strict-Transport-Security <\/span>استفاده نمی‌کنند. این کار از آن جهت انجام می‌شود تا به مدیران سایت‌ها اطمینان دهد سایت آن‌ها به‌درستی از پروتکل فوق استفاده می‌کند و در معرض حملات مرد میانی<span dir=\"ltr\"> (man-in-the-middle) <\/span>قرار نخواهد گرفت. یکی از شاخص‌ترین ویژگی‌های ابزار فوق این است که به توسعه‌دهندگان اجازه می‌دهد تا مطلع شوند آیا برنامه‌های کاربردی یا سایت‌های آن‌ها به آسیب‌پذیری‌هایی که درنهایت به پیاده‌سازی حملات شنود<span dir=\"ltr\"> MIME <\/span>منجر می‌شوند آلوده هستند یا خیر<span dir=\"ltr\">. <\/span><\/p>\n\n<p dir=\"rtl\"><strong><a href=\"http:\/\/www.shabakeh-mag.com\/news\/world\/11037\/مایکروسافت-از-زبان-برنامه‌نویسی-کوانتومی-کیوشارپ-رونمایی-کرد\" rel=\"nofollow\">مایکروسافت از زبان برنامه‌نویسی کوانتومی کیوشارپ رونمایی کرد<\/a><\/strong><\/p>\n\n<p dir=\"rtl\">در حالی که برای یک سری کاربردهای خاص و تحلیلی می‌توان از مکانیسم شنود<span dir=\"ltr\"> MIME <\/span>استفاده کرد، اما واقعیت این است که این مکانیسم مخاطرات امنیتی مختلفی را به همراه دارد. اما اگر سایتی از گزینه<span dir=\"ltr\">X-Content-Type-Options: nosniff  <\/span>در پاسخ به سربارها استفاده کند، از شدت این مخاطرات امنیتی کاسته می‌شود. سونار همچنین به بررسی این موضوع می‌پردازد که آیا سرباره تنظیم کوکی<span dir=\"ltr\"> (Cookie-set) <\/span>در خاصیت<span dir=\"ltr\"> HttpOnly <\/span>به‌شکل ایمنی تعریف شده است؟ به‌ طوری که مانع از آن شود تا نشست‌های مربوط به کوکی در حملات تزریق اسکریپت به یک سایت<span dir=\"ltr\"> (XSS) <\/span>مورد سوءاستفاده قرار نگیرد؟ در حالت عادی کوکی‌ها نباید در سراسر پروتکل<span dir=\"ltr\"> HTTP <\/span>انتقال پیدا کنند و همچنین مقادیر مربوط به آن‌ها نیز نباید از طریق جاوا اسکریپت در دسترس قرار گیرد. قابلیت فوق‌العاده مهم دیگری که سونار به آن تجهیز شده است در ارتباط با کتابخانه و چهارچوب‌های جاوا اسکریپتی است که در سمت کلاینت مورد استفاده قرار می‌گیرد. اگر چهارچوب یا کتابخانه‌ای به آسیب‌پذیری‌هایی آلوده باشد و سایتی در سمت کلاینت از آن استفاده کند، سونار قادر است این موضوع را تشخیص دهد. برای این منظور از بانک اطلاعاتی<span dir=\"ltr\"> Snky <\/span>که مشتمل بر آسیب‌پذیری‌های شناسایی شده است و همچنین ابزار<span dir=\"ltr\"> js-library-detector <\/span>استفاده می‌شود. سونار سرباره‌هایی را که ممکن است داده‌های حساس و بالقوه‌ای را منتشر کنند مورد بررسی قرار داده و اجازه نمی‌دهد این سرآیندها اطلاعات حساس سایت‌ها را منتشر کنند. همچنین مانع از آن می‌شود تا تغییر مسیرهای غیرمجازی به وجود آید که درنهایت کاربران را به‌سمت سایت‌های فیشینگ و مخرب هدایت می‌کنند. سونار را می‌توانید به‌شکل محلی و در قالب یک ابزار خط فرمان مورد استفاده قرار دهید، اما یک نسخه آنلاین از آن نیز در دسترستان قرار دارد. این ابزار با محصولات دیگری همچون<span dir=\"ltr\"> aXe Core<\/span>،<span dir=\"ltr\">AMP validator<\/span>، <span dir=\"ltr\">snky.io<\/span>، <span dir=\"ltr\">SSL Labs <\/span>و<span dir=\"ltr\"> Cloudinary <\/span>یکپارچه شده است. ابزار فوق در نشانی<span dir=\"ltr\"> <a href=\"https:\/\/sonarwhal.com\/scanner\" rel=\"nofollow\">https:\/\/sonarwhal.com\/scanner<\/a> <\/span>در اختیارتان قرار دارد<span dir=\"ltr\">.<\/span><\/p>\n\n<p dir=\"rtl\"> <\/p>","content_source":"","content_url":"","content_date_start":"2018-01-22 11:18:04","content_date_event":"2018-01-22 11:18:04","content_date_event_start":null,"content_date_event_end":null,"content_show_title_slider":1,"content_date_last_edit":"2018-01-22 11:29:11","content_date_register":"2018-01-22 11:29:11","content_columns":0,"content_show_img":1,"content_show_details":0,"content_show_related_img":0,"content_show_slider":1,"content_comment":1,"content_score":0,"tag_id":0,"score_average":null,"score_count":null,"score_date_last":null,"uid":15356,"eid":0,"attach_title":null,"attaches":[{"sizes":{"150":"file\/184\/attach\/197001\/attach.png","300":"file\/184\/attach\/197001\/attach.png","400":"file\/184\/attach\/197001\/attach.png","600":"file\/184\/attach\/197001\/attach.png","900":"file\/184\/attach\/197001\/attach.png","1200":"file\/184\/attach\/197001\/attach.png"}}]}]]