{"guides":[{"id":"224ef2ac-a3cc-447c-ae83-9b3fde21989a","unique_id":"vulnerability-research-and-security-auditing","title":"Vulnerability Research & Security Auditing","title_he":"מחקר חולשות ובדיקות אבטחה","summary":null,"summary_he":"מדריך מקיף לכלי אבטחה, סורקי ווב ושיטות עבודה מודרניות (Agentic Workflow).","long_content":null,"slug":"vulnerability-research-and-security-auditing","curation_note":null,"tool_name":"Cybersecurity","feature_name":null,"difficulty_level":"בינוני","topics":["Cybersecurity","PenTesting","DevSecOps"],"url":null,"sources":null,"language":"עברית","created_at":"2026-04-09T14:24:33.623675+00:00","updated_at":"2026-04-09T14:24:33.623675+00:00","section":"complete","section_order":1,"section_title":null,"section_title_he":"מדריך מקיף","long_content_he":"# מחקר חולשות ובדיקות אבטחה: המדריך המלא ל-2026\n\nמדריך זה מנגיש את הכלים והשיטות החשובים ביותר לבדיקת חולשות, החל מסריקות אוטומטיות ועד לשילוב Agents בתהליך ה-Auditing.\n\n---\n\n## 🛡️ Tab 1: Web Security Scanners (סורקי ווב)\nמתמקד בזיהוי חולשות ב-Web Applications (כמו SQLi, XSS, וחשפת מידע).\n\n### 🛠️ כלים מומלצים:\n- **[psiinon/open-source-web-scanners](https://github.com/psiinon/open-source-web-scanners)**: רשימה ממוקדת ואיכותית של סורקים בקוד פתוע.\n- **ZAP (OWASP Zed Attack Proxy)**: כלי הסטנדרט לסריקה וניתוח תעבורת ווב.\n- **Nuclei**: סורק מבוסס תבניות (Templates) חזק מאוד לזיהוי חולשות מוכרות.\n- **Wapiti**: סורק המבוסס על בדיקת קלט (Fuzzing) של דפי ווב.\n\n---\n\n## ⚔️ Tab 2: Pentest Ecosystem (מערכת הכלים הכוללת)\nכאשר הסריקה הראשונית מסתיימת, נדרשים כלים עמוקים יותר לבדיקת חדירה (Penetration Testing).\n\n### 🛠️ מקורות מידע וכלים:\n- **[enaqx/awesome-pentest](https://github.com/enaqx/awesome-pentest)**: ה-\"-Bible\" של עולם ה-Pentest. כולל הכל: רשתות, מערכות הפעלה, אפליקציות וכלים ייעודיים.\n- **Metasploit Framework**: הכלי הקלאסי לניצול חולשות (Exploitation).\n- **Burp Suite (Community Edition)**: כלי חובה לניתוח פרוטוקולים ותעבורת HTTP.\n\n---\n\n## 🤖 Tab 3: AI-Agentic Security Workflow (עבודה עם Agents)\nבעידן ה-Agents, אנחנו לא רק מריצים כלים - אנחנו מנהלים תהליכים.\n\n### 🚀 איך לבצע Security Audit עם Claude Code / Lobster:\n1. **Stage 1: Reconnaissance (איסוף מידע)**: \n   - השתמש ב-Agent כדי לאסוף את כל ה-Endpoints של האפליקציה.\n   - \"Claude, list all public API endpoints from this `swagger.json` file.\"\n2. **Stage 2: Scanning (סריקה)**: \n   - הרץ סריקה ממוקדת בעזרת כלי כמו `nuclei` דרך ה-Terminal.\n   - \"Run nuclei scan on the discovered endpoints and summarize the findings.\"\n3. **Stage 3: Triage & Analysis (ניתוח)**: \n   - העבר את ה-Output של הסורק ל-Agent כדי שיבצע פילטר להפחתת False Positives.\n   - \"Analyze this Nuclei output. Which findings are high priority and require immediate fixing?\"\n4. **Stage 4: Remediation (תיקון)**: \n   - השתמש ב-Agent כדי להציע קוד מתוקן.\n   - \"Write a secure version of this Python function to prevent SQL Injection.\"\n"}],"total":1,"limit":null,"offset":0,"next_cursor":null}