Yazdan Fathali
Kanalga Telegram’da o‘tish
علاقه مند به امنیت، شبکه و برنامه نویسی. https://yazdan.me
Ko'proq ko'rsatishMamlakat belgilanmaganToif belgilanmagan
1 006
Obunachilar
-124 soatlar
+17 kun
+3730 kun
Postlar arxiv
1 006
چند دقیقه دیگه یه رایت آپ جدید میذارم، ولی قبلش یکم باید حرف بزنم. من دیشب 10+ دایرکت ازین پست گرفتم، و 60 درصد دایرکت ها یک پترن مشابه داشتن که الان برات بازش میکنم.
داستان ازین قراره. فرض میگیریم که شما روزانه ۴ ساعت داری متمرکز کار میکنی، بعد چنل منو باز میکنی و میبینی که یزدان ۱۴ ساعت متمرکز کار کرده. مغزت یهو طبق این فرمول عمل میکنه:
14h > 4h = i'm not enough
بعد مغزت با استفاده از این فرمول، بهت اثبات میکنه که:
i'm not enough now -> i won't be enough tomorrow -> i'll never be enough
این توی ناخودآگاهت اتفاق میفته و شاید اصلا توی خودآگاهت هم نیاد و در نهایت زندگیتو سیاه میکنه، اصلا خودش مهم ترین عامل عدم تمرکز میشه.
خب راه حل چیه؟
شما باید دست از مقایسه کردن برداری، کانتکست زندگی هر انسانی با انسان های دیگر، متفاوت هست. حالا شما روزانه به یه سری کانسپت هایی برخورد میکنی که برات جالب هست ولی رسیدن بهش در لحظه غیر ممکنه.
مثلا شاید عکس یه آدم ورزشکاری رو ببینی که هیکلش از شما بهتره، اگه طبق فرمولی که بالاتر نوشتم بری جلو، سریعا به این نتیجه میرسی که i'm not enough
یعنی اصلا شما دست رو هر کاری بذاری، یه نفر هست که بهتر از شما بلده اون کارو انجام بده، نتیجه اش میشه که شما هر لحظه و هر ثانیه احساس ناکافی بودن میکنی و خلاصه پدرت در میاد و پوستت کنده میشه.
بذار برگردیم به مثال بالا، شما یه نفرو میبینی که ورزشکاره و روزی دو ساعت داره تمرین میکنه، حالا کانتکست زندگی شما اینه که چند ساله پشت میز نشستی و بدنت آمادگی نداره، ولی چون احساس ناکافی بودن میکنی میری n میلیون میدی لباس ورزشی میخری و سابسکریبشن باشگاه میگیری و مربی برنامه میکنه تو پاچت و خب در لحظه یکم از اون احساس ناکافی بودنه کم میشه.
ولی نتیجه اش رو مطمعنم که میدونی، دیگه ته تهش خیلی بخوای بترکونی، دو هفته میری باشگاه و بعد ولش میکنی.
من اینجا بهت یه آلترنتیو میدم، این سری به یه چیزی برخورد کردی که برات "الهام بخش" بود، سعی کن که اول اون کانسپت رو بشکونیش و بعد آروم آروم وارد کانتکست زندگی شخصی خودت کنی.
یعنی چی؟
برگردیم به مثال ورزش، شما ورزشکار رو دیدی و انگیزه گرفتی یه تغییر مثبتی تو زندگیت ایجاد کنی، اینجا اول فکر کن که کوچیک ترین قدمی که همین الان میتونی در راستای ورزشکار شدن برداری چیه؟
مثلا همین الان میتونی ۵ تا شنا بری؟ یا مثلا میتونی صبح که از خواب پاشدی ۱۰ تا دونه طناب بزنی؟
حالا این تسک کوچیک رو بردار بذار توی روتین زندگیت، مثلا بگو من بالافاصله که از خواب بیدار شدم، پنج تا شنا میرم و ده تا اسکوات میرم و بعد میرم صورتمو میشورم. اصلا مهم نیست چه ساعتی بیدار شدی فقط این تسک رو انجام بده و کم کم بهش عادت میکنی و اصلا بعد یه مدت اگه انجامش ندی میره رو مخت.
اینجوری احتمال زیادی هست که واقعا در یک بازه زمانی سه تا چهار ساله، ورزش تبدیل به روتین اصلی زندگیت بشه.
جمع بندی اینکه، اگر تمرکز شما خرابه و نمیتونی چند ساعت رو یک کاری متمرکز بشی، هیچ اشکالی نداره و میلیون ها آدم درگیر این مشکل شما هستن، شما دیروز ۰ دقیقه تونستی تمرکز کنی، امروز میتونی ۱۵ دقیقه رو یه تسک تمرکز کنی؟ اگه آره که یعنی صد هیچ از دیروز خودت جلوتری. ❤️
1 006
دیشب فراموش کردم اینو بذارم، اگه میخوای داخل ssl/tls عمیق بشی برو این کتابو بخون.
بنظرم هم برای امنیت کارا خوبه و هم برنامه نویس ها.
#books
1 006
داشتم ریکان میکردم و با سرتیفیکت تارگت ور میرفتم، بعد زد به سرم که یه رایت آپ از SSL بنویسم ولی خستگیم اومد و بجاش اومدم یه چیز جمع جوری سر هم کردم.
اینو اگه نشون یه آدم آکادمیک بدید احتمالا منو با چوب میزنه چون خیلی ساده سازی کردم ولی خب خودمم شاید فقط یکمی بیشتر از این بلد باشم و همینا که اینجا نوشتم کارمو تا به امروز راه انداخته.
بریم سر اصل مطلب.
وقتی یه درخواست از سیستم شما میره سمت یه سروری، اینطوری نیست که درخواست زارت از لپتاپ شما بره برسه به سرور بلکه دیتا به یه سری پکت کوچیک تبدیل میشه و از کلی کامپیوتر و روتر و دیوایس بین راه رد میشه تا برسه مقصد و به هر کدوم از این توقفهای بین راه هم میگن Hop.
حالا مشکل چیه؟
اگه اطلاعات به صورت الله بختکی ارسال بشن، هر کسی که وسط این مسیر باشه میتونه اونارو ببینه و دقیقا به همین دلیله که باید دیتا رمزنگاری بشه.
رمزنگاری یعنی چی؟ یعنی ریخت و قیافهی دیتا رو عوض کنیم.
به عبارت دیگه، یعنی یه متن قابل خوندن رو تبدیل کنیم به یه چیزی که فقط کسی که کلید درست رو داره بتونه بخوندش.
طبیعتا این وسط فقط رمز کردن مهم نیست و الگوریتمی که استفاده میکنی هم باید خودش امن باشه وگرنه که کل داستان بی فایده میشه.
حالا این SSL سه تا هدف اصلی داره و کل امنیت SSL تقریبا روی سه تا مفهوم میچرخه.
محرمانگی (Confidentiality): یعنی کسی به صورت رندوم نتونه دیتای شما رو بخونه.
یکپارچگی (Integrity): یعنی کسی وسط راه نتونه اطلاعات رو تغییر بده.
اصالت (Authenticity): یعنی طرفت تایید بشه و مطمئن باشی با سرور اصلی در ارتباطی و نه یه مهاجم که خودش رو جای اون سایت معرفی کرده.
بعد ما دو مدل رمزنگاری داریم، یکی رمزنگاری متقارن و اینجا فقط یه کلید وجود داره. یعنی همون کلیدی که دیتا رو رمز میکنه، همونم دوباره بازش میکنه و مزیتش اینه که خیلی سریعه.
یکی از معروفترین الگوریتمهایی که امروزه استفاده میشه AES هست.
دومی رمزنگاری نامتقارن هست و اینجا داستان فرق میکنه و به جای یه کلید، دو تا کلید داریم.
- کلید عمومی یا Public Key
- کلید خصوصی یا Private Key
کلید پابلیک رو به همه میدی ولی کلید پرایوت فقط پیش خودت میمونه.
اگه کسی بخواد یه پیام محرمانه برات بفرسته، میاد با Public Key شما رمزش میکنه و فقط تو میتونی با Private Key خودت بازش کنی.
حالا این داستان برعکس هم میتونه اتفاق بیفته و اگه من یه چیزی رو با Private Key خودم امضا کنم، همه میتونن با Public Key من بررسی کنن که واقعا خودم اون پیام رو امضا کردم یا نه.
به این داستان میگن Digital Signature و این دقیقا همون چیزیه که باعث میشه وقتی میری داخل Google، مرورگرت بفهمه واقعا با گوگل اصلی طرفه و سایت جعلی نیست.
حالا این SSL یه پروتکله که یه ارتباط امن بین کلاینت و سرور برقرار میکنه و البته که کارش فقط رمزنگاری نیست و سه تا کار مهم انجام میده:
- هویت سرور رو تایید میکنه.
- دیتا رو رمزنگاری میکنه.
- مطمئن میشه کسی وسط راه نتونسته دیتا رو دستکاری کنه.
برای انجام این کار هم از ترکیب رمزنگاری متقارن و نامتقارن استفاده میکنه.
بعد هر سایتی که SSL داشته باشه، یه Certificate هم داره و داخل این Certificate معمولا این اطلاعات وجود داره:
- این Certificate برای چه سایتی صادر شده.
- تا چه تاریخی اعتبار داره.
- کلید عمومی سایت
- امضای دیجیتال Certificate Authority.
همین Certificate باعث میشه مرورگر بتونه هویت سایت رو بررسی کنه.
حالا سوال اینجاست...
از کجا معلوم این Certificate واقعیه؟
و اینجاست که CA وارد بازی میشه.
این CA یه سازمان قابل اعتماده که قبل از صدور Certificate بررسی میکنه این دامنه واقعا متعلق به همون صاحبشه یا نه و بعد از تایید، Certificate رو امضا میکنه.
به خاطر همین وقتی مرورگر امضای CA رو میبینه، به اون Certificate اعتماد میکنه و اگه این امضا وجود نداشته باشه یا Self-Signed باشه، مرورگر اخطار امنیتی نشون میده.
این اعتماد از کجا میاد؟ مرورگرها و سیستم عامل ها از قبل لیستی از CAهای معتبر دنیا رو داخل خودشون دارن و وقتی یه سایت Certificate خودش رو میفرسته، مرورگر امضاش رو با همین لیست بررسی میکنه.
اگه همه چیز درست باشه، اون قفل معروف کنار آدرس سایت ظاهر میشه.
حالا CAها معمولا خودشون مستقیم همه Certificateها رو امضا نمیکنن بلکه اختیارش رو میدن به یه سری Intermediate Certificate Authority یا همون ICA.
این کار یه دلیل خیلی مهم داره و اون اینه که اگه یه ICA هک بشه، فقط همون بخش کوچیکی که زیرمجموعه اش بوده آسیب میبینه ولی اگه خود CA اصلی هک بشه، ممکنه بخش بزرگی از اینترنت تحت تاثیر قرار بگیره.
برای همین این ساختار لایهای امنیت رو خیلی بیشتر میکنه.
بعد اینکه وقتی اولین بار یه سایتی رو باز میکنی، یه هندشیک انجام میشه و خیلی خلاصه داستان اینه:
اول سرور Certificate خودش رو میفرسته و بعد مرورگر اون Certificate رو بررسی میکنه و بعد یه کلید متقارن تولید میکنه ( چون رمزنگاری متقارن خیلی سریعتره ) و بعدشم این کلید رو با Public Key سرور رمز میکنه و میفرسته.
اون سمتم فقط سرور Private Key مربوط رو داره و میتونه اون کلید رو باز کنه.
از این لحظه به بعد هر دو طرف اون کلید متقارن رو دارن و دیگه کل ارتباط به صورت رمزنگاریشده انجام میشه، و خب گاهی خود پیادهسازی SSL آسیبپذیره یکی از معروفترین نمونهها Heartbleed بود که میتونی بری راجع بهش سرج بزنی.
البته اونجا هم مشکل از پروتکل SSL نبود بلکه باگ داخل کتابخونهای بود که SSL رو پیادهسازی کرده بود و باعث میشد مهاجم بتونه بخشهایی از مموری سرور رو بخونه.
جمع بندی اینکه، پروتکل SSL یعنی یه مجموعه از الگوریتمها و Certificateها و امضای دیجیتال و مکانیزمهای مختلف که کنار هم کار میکنن تا وقتی شما داری به جایی کانکت میشی، خیالت راحت باشه کسی وسط راه نمیتونه دیتات رو بخونه یا تغییرش بده و یا اینکه بیاد یه چیز جعلی نشونت بده.
1 006
دیدی شب لش کردی تو جات داری سوشال مدیا بالا پایین میکنی، میبینی یکی 10k بانتی زده، یه رفیقت مسافرته و در حال عشقو حاله، اون یکی مهاجرت کرده فلان دانشگاه داره درس میخونه، و شما بالافاصله خودتو میذاری داخل کفه ترازو و احساس میکنی از زندگی جا موندی و خلاصه یه احساس خیلی شت بهت دست میده.
به این حس میگن fomo یا همون fear of missing out ، حالا اینو خودت برو سرچ بزن ببین چیه چون من اینجا حرفم یه چیز دیگه ایه.
تعریف چت جی پی تی از فومو:
فومو یعنی اون حس اضطراب یا نگرانی که فکر میکنی برای بقیه داره اتفاقات بهتری میفته و تو ازشون جا موندی.من معتقدم ما درگیر یک فوموی جمعی با AI هستیم. خود AI یک تکنولوژی کاربردی هست و جایی هم قرار نیست بره و هممون باید adapt بشیم، توی اون حرفی نیست. ولی تو این وسط نشستی فکر میکنی باید باید باید از AI استفاده کنی و اگه به claude o993xb343 ultra 3D max دسترسی نداری پس باید بزنی تو سرت و دیگه replaced شدی و به عنوان یک انسان دوزار ارزش نداری و تک تک آدم های اطرافت دارن با استفاده از claude o993xb343 ultra 3D max آپولو هوا میکنن و اسرار پنهان کیهان رو برملا میکنن و بعدشم این فکرای پرت و پلا بهت استرس وارد میکنه و استرس هم کلا فلجت میکنه و دیگه میفتی یه گوشه و احساس سردرگمی و فلاکت و بدبختی میکنی حالا این وسط اینستاگرامتم باز میکنی میبینی یه بچه مایه وسط بوداپست داره عشقو حال میکنه و دیگه این fomo میشه قوز بالا قوز و هیچ جوره نمیشه از ته چاه کشیدتت بیرون. من اینجا ۳ تا حرف بهت میزنم و خلاص: ۱. اکثر غریب به اتفاق آدمایی که هر روز دارن از توکنایی که سوزوندن اسکرین شات میذارن و یه سره از اتومیشن و ایجنت و این چیزا حرف میزنن، خودشون درگیر همین fomo هستن و دارن سعی میکنن با سوزوندن توکن به خودشون اثبات کنن که از بقیه عقب نیستن. بجای اینکه بری هر روز اکانت اصغرقلی رو چک کنی ببینی داره از کدوم مدل استفاده میکنه، برو آدمایی مثل andrej karpathy رو دنبال کن که این تکنولوژی رو خوب میفهمن و میتونن چهار تا چیز به معلوماتت اضافه کنن. ۲. ده سال دیگه، هنوز آدمایی خواهند بود که دارن مهندسی نرم افزار انجام میدن ولی با تکنولوژی ها و ابزار هایی کاملا متفاوت با چیزی که ما امروز استفاده میکنیم. تا زمانی هم که نرم افزار وجود داره، امنیت سرجای خودش باقیه. من توی امنیت نوبم ولی نرم افزار رو خوب میفهمم و این چیزیه که برام مثل روز روشنه. ۳. شما از هیچکس عقب نیستی و داری مسیر خودتو میری و این کاملا اوکیه. خودتو فقط فقط فقط با دیروز خودت مقایسه کن. جمع بندی اینکه، رو مسیر خودت تمرکز کن و به نویز اهمیت نده. اگه میخوای چیزی رو یاد بگیری برو از first principle یاد بگیر. هوش مصنوعی کاربردیه و آینده رو تغییر میده و تو این حرفی نیست، ولی نویز بشدت زیاده و کلی آدم این وسط سردرگم شدن و دارن با هوش مصنوعی یه سری کارهای خیلی خنده داری انجام میدن و کلا فراموش کردن که پروردگار بهشون مغز داده و گاها بجای هوش مصنوعی میتونن از مغزشونم هم استفاده کنن. این تو گلوم مونده بود و باید یجایی مینوشتمش. با تشکر بوس بوس شب بخیر 🛏
1 006
خب دیشب کله ام خراب بود و نشستم تا الان wiki-ai رو کامل کردم و حدود ۵۰ تا آیتم بهش اد کردم.
بعد آیتم ها به صورت داخلی هم به همدیگه رفرنس داده شدن و اگه شما اینارو بخونی تقریبا هیچی برات گنگ نمیمونه
و ترکیب wiki-ai و LLM fundamentals تمام مباحث پایه رو پوشش میده و خودمم کلی چیز یاد گرفتم موقع نوشتنشون بعلاوه اینکه واقعا پوستم کنده شد.
این wiki-ai رو دم دست داشته باشید اگه چیزی مرتبط با هوش مصنوعی دیدید و براتون گنگ بود، اینجا سرچ کنید به احتمال زیاد هست، اگر نبود هم بهم بگید میرم اد میکنم بهش.
خودتون میتونید از سورس گیتهاب برید کانتریبیوت کنید و در نهایت هدف اینه که یه رفرنس رایگان فارسی ایجاد بشه و همه استفاده کنن.
کپی کردن مطالبم آزاده هر جور دلتون خواست کپی کنید. با تشکر
The Model
- AI
- Model
- Parameter (weight)
- Training
- Inference
- Effort
- Token
- Next-token prediction
- Non-determinism
- Model provider
- Harness
- Model provider request
- Input tokens
- Output tokens
- Prefix cache
- Cache tokens
Context & Windows
- Stateless
- Context
- Context Window
- Stateful
- Agent
- System Prompt
- Session
- Turn
Tools & Environment
- Environment
- Filesystem
- Tool
- Tool Call
- Tool Result
- MCP
- Permission request
- Permission mode
- Agent Mode
- Sandbox
Failure Modes & Concepts
- Sycophancy
- Hallucination
- Parametric Knowledge
- Knowledge Cutoff
- Contextual Knowledge
- Attention Relationship
- Attention Budget
- Human-in-the-loop
- AFK
- Vibe coding
- Design concept
- Grilling
- Prototyping
- DX
- AX
Handoffs
- Clearing
- Handoffs
- Primary source
- Secondary source
- Handoff artifact
- Spec
- Ticket
- Compaction
- Autocompact
Memory & Steering
- Memory system
- AGENTS.md
- Progressive disclosure
- Context pointer
- Skill
- Subagent
1 006
یک دسته بندی جدید به wiki ai اضافه شد 👏
- Stateless
- Context
- Context window
- Stateful
- Agent
- System prompt
- Session
- Turn
1 006
یک ابزار خیلی جمع و جور به بلاگم اضافه کردم و مفاهیم و اصطلاحات پرکاربردی که ما روزانه در تعامل با هوش مصنوعی استفاده میکنیم رو، به صورت خلاصه داخلش قرار دادم
مثلا شاید شما داری داخل اینترنت میچرخی و میخونی که فلان مدل لوکال با 7B parameters ریلیز شده، و این کلمه پارامتر برات گنگه یا اصلا نمیدونی یعنی چی.
اینجا میتونی سرچ بزنی و به صورت جمع و جور خلاصه، و در حد نیازت یاد بگیری که این پارامتر چیه و به چه درد میخوره.
فعلا فقط ۱۶ تا آیتم داخل دیکشنری هست که بنظرم برای شروع خوبه، ولی از روی رفرنس انگلیسیش میرم جلو و هر روز آپدیتش میکنم تا یک رفرنس فارسی کامل هم ایجاد بشه
ازینجا میتونید ازش استفاده کنید:
👏 واژه نامه هوش مصنوعی ( wiki ai )
1 006
اینم داشتم پشت گوش مینداختم، امشب نشستم فیچرشو زدم.
محتواشم مرتب کردم که از رفرنس انگلیسی هست و خودم از روش نوت برداری کردم، حالا اینارو باهم sync میکنم و یه رفرنس فارسی درست درمون ازش میسازم و و این هفته میذارمشون بالا.
1 006
+1
از سر شب داشتم سعی میکردم که حجم مدیاهای بلاگو بیارم پایین، و اینکه کلا رو مخم بود که چرا یه عکس سیاهو سفید باید ۵۰۰ کیلوبایت باشه
این ابزار های کامپرشن آنلاین هم تهش ۲۰ درصد حجمو برام کم میکردن
بعد کله ام یکم خراب شد و خودم نشستم avifenc و magick رو duct-tape کردم بهم و نتیجه خیلی خوبی گرفتم
مثلا الان عکس بالایی ۱۲۰ کیلوبایته و عکس پایینی ۲۷ کیلو بایت و عملا هیچ تفاوتی با هم ندارن!
حالا یک سری asset دیگه دارم که فکر کنم magick بتونم حجمشونو از 300kb بیارم تا 5kb
1 006
من قبل اینکه چیزی پست کنم مثلا با خودم میگم اگه ده نفر لایک کنن و یک نفر واقعا بره بخونه خیلی خوب میشه.
بعد وقتی میبینم بیشتر از انتظارم از مطلب استقبال میشه خب خیلی انگیزه میگیرم و همش فکر میکنم ای کاش در روز بیشتر از ۲۴ ساعت زمان داشتم و میتونستم هرچی که بلدم رو داکیومنت کنم و در کنارش کارای خودمم انجام بدم ...
خلاصه که امروز چند نفری هم اومدن بهم فیدبک دادن که دستشون درد نکنه، من فیدبک دوست دارم. 🍪🍪
این ratio بین bookmarks و likes هم بنظرم بامزه اس :)))
الان رو یک سری رایت آپ وب اسمبلی هم دارم کار میکنم و به زودی بخش اولش آماده میشه و پابلیشش میکنم و ازون فکر نکنم استقبالی بشه و حالا من کرمم گرفته که بنویسمش 🤴
خلاصه که همین، خواستم یه پستی گذاشته باشم، با تشکر 🥤
1 006
قسمت اول برنامه نویسی شبکه رو کامل کردم و گذاشتم بالا.
تو این قسمت اومدم مبانی شبکه رو بررسی کردم، مثلا توضیح دادم که پروتکل های TCP و UDP چطور کار میکنن، تفاوت پروتکل های text-based مثل HTTP رو با پروتکل های binary-based مثل SSH بررسی کردم.
بعد استفاده از یک سری ابزار پایه مثل curl و netcat رو سعی کردم توضیح بدم و حالا یک سری نکات دیگه ای هم که بنظرم جالب بود رو آوردم داخل رایت آپ.
نسخه اولیه این رایت آپ دو تا پروتکل text-based دیگه هم پوشش میداد ( SMTP و IRC ) ولی احساس کردم رایت آپ خیلی طولانی شده و حذفشون کردم.
و خب خودم دوست داشتم این دو تا پروتکل رو بعدا بصورت جداگانه بررسی کنم. بخصوص با IRC کار های باحالی میشه انجام داد. ✏️
احتمالا این یک سری رایت آپ ده قسمته خواهد شد و هر قسمت یکم پیچیده تر میشه، مثلا در سه قسمت بعدی فقط stream هارو پوشش میدم تا برسیم به websockets
خلاصه که فعلا برید قسمت اولو بخونید، فیدبک هم فراموش نشه، مچکرم ❤️
قسمت اول: سرور، کلاینت و پَکِت
1 006
روزی دو یا سه تا کامنت/دایرکت اینجوری میگیرم و خیلی بهم انگیزه میده.
سعی میکنم همین روند رو ادامه بدم و یک تاثیر کوچیک ولی مثبت روی کامیونیتی فارسی بذارم ...
1 006
یه بلاگ ساختم و مطالبی که تو این دو هفته نوشتم رو از notion بردم روی بلاگ خودم.
سورسشم کامل رو گیتهابه، کسی خواست میتونه مستقیم روی گیتهاب کانتربیوت کنه یا suggestion بده، شاید یه دست گرمی هم بشه برات و ترس ات از اپن سورس بریزه.
همه مطالب رو گذاشتم تو این دایرکتری ، خودم توی obsidian مینویسم بعدش این اسکریپت میره فایل رو از obsidian vault برمیداره و تبدیلش میکنه به mdx و push میکنه به گیتهاب.
دسته بندی و اینا هم گذاشتم تا دنبال کردن مطالب برات راحت تر باشه:
👉 http://yazdan.me
1 006
Repost from Matin SenPai
صحبت های جالب Amir Hormati مهندس ارشد و پرینسیپال در گوگل در حوزه AI در مورد کدنویسی و Hard Skill ها، اینکه آینده از دید خودش چیه، چه اتفاقی بر سر کدنویسی میاد و به عنوان مهندس نرم افزار روی چه مسائلی تمرکز کنیم، جالب اینکه خود امیر از رول مدیریت به نرم افزار برگشته به خاطر همین!
✍️ Max Shahdoost
1 006
اینم دلم نمیاد نذارم چون این ریسرچ و خود James Kettle یه تاثیر زیادی رو تصمیمات من گذاشتن.
من اواخر پاییز پارسال، یه شب تا صبح اینو خوندم و بی نهایت برام جذاب بود، و خب اون موقع من coder بودم و چند جا کار میکردم و دانش امنیتم در حد همون owasp top 10 بود، ولی بعد که اینو خوندم امنیت برام خیلی جدی شد و اینکه در نهایت تصمیم گرفتم کلا کریر برنامه نویسیمو بذارم کنار و از صفر وارد امنیت بشم.
خلاصه که بنظرم این ریسرچ فوق العاده هست و خوندنشو توصیه میکنم.
1 006
تصمیم گرفتم توی رایت آپ network programming ام، کانسپت هارو ساده نگه دارم و فقط به خواننده سر نخ بدم که خودش بره عمیق بشه، وگرنه رایت آپ خیلی طولانی و حوصله سربر خواهد شد.
مثلا اگر HTTP رو به صورت تجربی یاد گرفتی و هیچوقت داخلش عمیق نشدی بنظرم بد نیست این کتابو بخونی.
چون خودمم وقت ندارم که رایت آپ جامع از خود HTTP بنویسم، البته قصد دارم یه deep dive از desync attacks بنویسم سر فرصت.
اصلا میتونی از این ویدیوی دفکان از James Kettle شروع کنی و کمی کنجکاو بشی، من خودم اینجا متوجه شدم که فقط یک سری اطلاعات سطحی از HTTP دارم و بعد رفتم ریسرچ انجام دادم.
بعدشم میتونی بری این رایت آپ فوق العاده رو بخونی و ببینی طرف چطوری روی Akamai تونسته request smuggling بزنه.
خیلی وقته که دوست دارم یه ویدیو درست کنم و این رایت آپ بالا رو بررسی کنم ولی خب رایت آپ سنگینی هست و فرصت نمیشه.
صرفا اینارو میذارم اینجا که عنوان رفرنس توی رایت آپ خودم اضافش کنم.
#books
