קורס סייבר התקפי - Web Application Penetration Testing
לפרוץ. לאמת. לתעד.
מסלול Web PT מתקדם שמעמיק בבדיקות חדירה לאפליקציות Web: מהבנת מבנה האפליקציה והתקשורת בין הדפדפן לשרת, דרך עבודה שיטתית לפי OWASP Top 10, ועד פרויקט מסכם וכתיבת דוחות PT מקצועיים.
150 שעות אקדמיות
22 שיעורים
מיועד לבעלי בסיס קודם
מתרגלים עם:HTML · CSS · JavaScript · HTTP · OWASP Top 10 · PortSwigger · Web PT
מיועד לבוגרי קורס הסייבר הבסיסי של HPI או לבעלי ידע מקביל ברשתות, Linux, מערכות הפעלה ויסודות סייבר.
תרגול Hands-On בסביבות מעבדה בטוחות
מתודולוגיית Web PT ו־OWASP Top 10
פרויקט מסכם ודוח PT מקצועי
קבלו את הסילבוס ובדקו התאמה
השאירו פרטים ונחזור אליכם לשיחה קצרה כדי לבדוק אם הידע הקודם שלכם מתאים למסלול המתקדם.
היקף ההכשרה
150 שעות אקדמיות
מספר השיעורים
22
מודולים מקצועיים
6
למה ללמוד את המסלול
השלב הבא שלכם בעולם הסייבר ההתקפי
המסלול נועד להפוך בסיס קודם בסייבר ליכולת ממוקדת בבדיקות אבטחה של אפליקציות Web, תוך תרגול שיטתי, עבודה בסביבה חוקית ותיעוד מקצועי של הממצאים.
התמחות ממוקדת באבטחת אפליקציות Web
העמיקו במבנה של אפליקציות Web, בתקשורת Client–Server, במנגנוני Authentication והרשאות ובנקודות שבהן עלולות להיווצר חולשות. המיקוד הוא בהבנה שיטתית של האפליקציה ושל ההשפעה האבטחתית של כל רכיב.
עבודה מעשית במעבדות בטוחות
תרגלו תהליכי בדיקה מבוקרים במעבדות PortSwigger Web Security Academy ובסביבות שהוגדרו ללמידה. העבודה נעשית במסגרת Scope והרשאה, עם דגש על בדיקה חוקית, מדויקת ואחראית.
פרויקט Web PT ודוח מקצועי
בצעו פרויקט מסכם מקצה לקצה בסביבת מעבדה מבוקרת: הגדירו תהליך בדיקה, אספו Evidence, אימתו ממצאים וכתבו דוח PT הכולל חומרה, השפעה, המלצות Remediation ו־Executive Summary.
בסיס להתפתחות ל־Web PT ול־AppSec
בנו בסיס מעשי להמשך התפתחות לכיוונים כגון Junior Web Penetration Tester, Application Security / AppSec והמשך התמחות בבדיקות חדירה. ההשתלבות בפועל תלויה בידע, בתרגול, בניסיון ובדרישות המעסיק.
לפני שמחליטים
מסלול מתקדם דורש נקודת פתיחה נכונה. בואו נבדוק אותה באמת
ריכזנו את השאלות החשובות על ידע קודם, תרגול, חוקיות ותוצרי המסלול, כדי שתוכלו להבין אם זהו השלב המקצועי המתאים לכם.
01
למה המסלול דורש ידע קודם?
זהו מסלול המשך שמתרכז באבטחת אפליקציות Web ולכן אינו מתחיל מיסודות המחשבים, הרשתות ומערכות ההפעלה.
כדי להקדיש את זמן הלמידה ל־Web PT, המסלול מניח שכבר קיימת היכרות בסיסית עם רשתות, Linux, מערכות הפעלה, יסודות סייבר וחשיבה טכנית. אין חובה להיות בוגרי HPI, אך נדרש ידע מקביל שמאפשר להבין תהליכי תקשורת, הרשאות והתנהגות של מערכות.
שיחת ההתאמה נועדה לבדוק את נקודת הפתיחה ולאשר שהמסלול מתקדם בקצב שמתאים לכם. אם עדיין אין לכם בסיס כזה, אפשר להתחיל בקורס הסייבר למתחילים של HPI.
אין צורך להיות מפתחי תוכנה, אך כן נדרשת נכונות להבין כיצד קוד בצד הלקוח משפיע על התנהגות האפליקציה ועל האבטחה שלה.
המסלול כולל יסודות HTML ו־CSS וכן JavaScript בהקשר של Web Security. המטרה אינה להפוך את המשתתפים למפתחי Front-End, אלא לאפשר להם לקרוא את מבנה העמוד, להבין טפסים, DOM, קלט משתמש ולוגיקה בצד הלקוח.
ידע קודם בפיתוח יכול לעזור, אך אינו מופיע כתנאי קבלה. מה שכן נדרש הוא בסיס טכני, יכולת למידה ונכונות לתרגל מונחים וקוד בהקשר אבטחתי.
03
אפשר להתחיל ללא ניסיון קודם ב־Web PT?
כן, כל עוד יש לכם את בסיס הסייבר והתשתיות הנדרש. ניסיון קודם בבדיקות חדירה לאפליקציות אינו תנאי.
המסלול נבנה כדי להעביר בעלי בסיס בסייבר אל עולם ה־Web PT. הלמידה מתחילה ביסודות Web, ממשיכה לארכיטקטורה, HTTP ומסדי נתונים, ורק לאחר מכן מתקדמת למתודולוגיית בדיקה, OWASP Top 10 ומעבדות.
אין צורך להגיע עם ניסיון קודם ב־PortSwigger או בביצוע בדיקות Web, אך נדרשים תרגול עקבי, סבלנות ויכולת לחבר בין הידע מהקורס לבין תהליכים טכניים חדשים.
04
מה מתרגלים בפועל?
מתרגלים כיצד לנתח אפליקציית Web באופן שיטתי, לעבוד עם כלי Proxy, לזהות סיכונים, לאמת ממצאים ולתעד אותם.
במהלך המסלול תתרגלו בסביבות מבוקרות ניתוח של Requests ו־Responses, עבודה עם Headers, Cookies ו־Sessions, בחינת Authentication ו־Access Control, וזיהוי סיכונים הקשורים ל־Injection, צד הלקוח, Business Logic, Misconfiguration ו־Insecure Design.
התרגול כולל מעבדות PortSwigger Web Security Academy, איסוף Evidence, אימות זהיר של ממצאים, דירוג חומרה, בחינת השפעה עסקית וניסוח המלצות Remediation.
05
איפה ואיך מבצעים בדיקות באופן חוקי?
בדיקות מבוצעות רק בסביבות מעבדה או במערכות שקיימת לגביהן הרשאה מפורשת ו־Scope מוגדר.
בדיקת חדירה אינה מעניקה רשות לבדוק כל אתר או מערכת. במהלך המסלול עובדים במעבדות בטוחות ובתרחישים שהוגדרו ללמידה. כל בדיקה מקצועית מחוץ למעבדה מחייבת אישור מפורש, גבולות עבודה ברורים ועמידה בתנאי ההרשאה.
אין לבדוק מערכות צד שלישי, שירותים ציבוריים או נכסים שאינם בבעלותכם ללא אישור. חשיבה התקפית נלמדת כאן כדי לשפר אבטחה, לא כדי לבצע פעילות בלתי מורשית.
06
איך נראה פרויקט ה־Web PT המסכם?
הפרויקט מחבר את שלבי הבדיקה לתהליך מקצה לקצה בסביבת מעבדה מבוקרת.
בפרויקט המסכם תיישמו מתודולוגיית בדיקה על אפליקציית Web במעבדה, תתעדו את דרך העבודה, תאספו Evidence ותציגו ממצאים מאומתים.
לכל ממצא יוגדרו תיאור, חומרה, השפעה אפשרית, ראיות והמלצות לתיקון. התוצר יכלול דוח PT מובנה, Executive Summary לקהל ניהולי, תיעוד טכני והצגה מסכמת.
07
אילו עובדות ותוצרים אפשר לבדוק מראש?
המסלול כולל 150 שעות אקדמיות, 22 שיעורים, שישה מודולים, מעבדות, פרויקט מסכם ודוח PT מקצועי.
מבנה התוכנית מתועד וברור: שישה מודולים הנפרסים על פני 22 שיעורים ובהיקף כולל של 150 שעות אקדמיות. התוכן מתקדם מיסודות Web ו־JavaScript אל HTTP, מסדי נתונים, כלי בדיקה, OWASP Top 10, מעבדות PortSwigger ופרויקט מסכם.
בסיום מתקבלת תעודת סיום מטעם מכללת HPI. בשילוב הידע מקורס הבסיס, התוכנית מעניקה הכנה ממוקדת לתכנים הרלוונטיים ל־CEH. הבחינה וההסמכה עצמן ניתנות על ידי הגוף המסמיך החיצוני ואינן כלולות אוטומטית במחיר.
פרטי המחזור, המחיר, הימים, השעות והמתכונת יימסרו על ידי יועץ הלימודים.
08
למי המסלול מתאים, ולמי פחות?
המסלול מתאים לבעלי בסיס טכני שמוכנים לתרגל ולהעמיק. הוא פחות מתאים למי שמחפשים קיצור דרך, תעודה בלבד או פעילות ללא הרשאה.
המסלול עשוי להתאים לכם אם:
סיימתם קורס סייבר בסיסי או רכשתם ידע מקביל.
יש לכם בסיס ברשתות, Linux, מערכות הפעלה ויסודות סייבר.
אתם רוצים להתמקד באבטחת אפליקציות Web.
אתם מוכנים לתרגל בין המפגשים ולהתמודד עם חומר טכני.
אתם מבינים שבדיקות מתבצעות רק באישור ובסביבות מורשות.
אתם מחפשים יכולת מעשית ולא רק תעודה.
כדאי לעצור ולבדוק התאמה אם:
עדיין חסר לכם בסיס בסייבר ובתשתיות.
אינכם מעוניינים לתרגל באופן עקבי.
אתם מצפים להבטחת עבודה, שכר או מעבר בחינה.
המטרה היא לבדוק מערכות ללא אישור.
רוצים לבדוק אם הידע הקודם שלכם מתאים למסלול?
ספרו לנו מה הרקע שלכם בסייבר, ברשתות וב־Linux ולאיזה כיוון מקצועי אתם רוצים להתקדם. נחזור אליכם לשיחה קצרה, נעבור על דרישות המסלול ונעזור לכם להבין אם זו נקודת הפתיחה הנכונה.
במקום הבטחות כלליות, המסלול מתמקד בתרגול ובתוצרים שמציגים כיצד אתם ניגשים לבדיקת Web באופן מסודר.
תרגול מתועד במעבדות PortSwigger
עבודה על מעבדות נבחרות מתוך PortSwigger Web Security Academy, תוך ניתוח התנהגות האפליקציה, תיעוד שלבי הבדיקה והבנת ההשפעה של חולשות Web נפוצות.
פרויקט Web PT מקצה לקצה
בדיקה מסכמת של אפליקציית Web בסביבה מבוקרת: הגדרת תהליך עבודה, בחינת רכיבי האפליקציה, אימות ממצאים ואיסוף Evidence באופן שיטתי.
דוח PT מקצועי ותיק עבודות
דוח מובנה הכולל ממצאים, חומרה, השפעה, ראיות, המלצות Remediation, Executive Summary ותיעוד טכני. התוצר יוכל לשמש בסיס להצגת היכולות שנרכשו, ללא הבטחה לקבלה לתפקיד.
רוצים לבדוק אם הידע הקודם שלכם מתאים למסלול?
ספרו לנו מה הרקע שלכם בסייבר, ברשתות וב־Linux ולאיזה כיוון מקצועי אתם רוצים להתקדם. נחזור אליכם לשיחה קצרה, נעבור על דרישות המסלול ונעזור לכם להבין אם זו נקודת הפתיחה הנכונה.
שישה מודולים מקצועיים, 22 שיעורים ו־150 שעות אקדמיות – מיסודות Web ועד פרויקט בדיקות חדירה ודוח PT מקצועי.
מה לוקחים מהמסלול הלאה
כיווני התפתחות מקצועיים
Junior Web Penetration Tester.
Application Security / AppSec.
המשך התמחות ב־Penetration Testing.
Security Research ברמת כניסה ובהתאם לידע ולדרישות המעסיק.
אלו כיווני התפתחות אפשריים ולא הבטחה לקבלה לעבודה. ההשתלבות בפועל תלויה בידע, בתרגול, בניסיון קודם ובדרישות המעסיק.
כלים, מתודולוגיות ותוצרים
HTML, CSS ו־JavaScript.
HTTP וארכיטקטורת Client–Server.
Cookies, Sessions ו־Authentication.
SQL ומסדי נתונים בהקשר אבטחתי.
כלי Proxy לבדיקות Web.
OWASP Top 10.
PortSwigger Web Security Academy.
איסוף Evidence ואימות ממצאים.
דירוג חומרה והשפעה עסקית.
המלצות Remediation.
Executive Summary.
פרויקט Web PT ודוח מקצועי.
תעודה והמשך מקצועי
תעודת HPI והכנה ממוקדת לתכני CEH
תעודת סיום בהיקף 150 שעות אקדמיות
בסיום המסלול ובהתאם לעמידה בדרישותיו, תקבלו תעודת סיום מטעם מכללת HPI בהיקף 150 שעות אקדמיות, הכוללות לימוד, תרגול מעשי ותרגול בית מונחה.
הכנה ממוקדת לתכנים הרלוונטיים ל־CEH
בשילוב הידע מקורס הסייבר הבסיסי – רשתות, Linux, מערכות הפעלה, יסודות סייבר, Python, SOC ו־Penetration Testing תשתיתי – המסלול המתקדם מעמיק בתכנים מעולמות Web PT הרלוונטיים להכנה ל־CEH.
בחינת CEH וההסמכה עצמה ניתנות על ידי הגוף המסמיך החיצוני ובכפוף לדרישותיו. אין הבטחה למעבר הבחינה. עלות הבחינה, ההרשמה ושובר הבחינה אינם כלולים אוטומטית במחיר הקורס, אלא אם נמסר אחרת במפורש ובכתב לגבי המחזור הספציפי.
שאלות נפוצות – קורס סייבר התקפי Web PT
התשובות החשובות על דרישות הקבלה, תוכנית הלימודים, התרגול, הפרויקט וההמשך המקצועי.
Web Application Penetration Testing הוא תהליך בדיקה יזום ומבוקר של אפליקציות ואתרי Web במטרה לזהות חולשות, לאמת את השפעתן ולהמליץ כיצד לתקן אותן. הבדיקה בוחנת בין היתר את התקשורת בין הדפדפן לשרת, מנגנוני Authentication והרשאות, טיפול בקלט, לוגיקה עסקית והגדרות אבטחה. בדיקה מקצועית מתבצעת רק בסביבה מורשית ובמסגרת Scope מוגדר.
הקורס מתאים לבוגרי קורס הסייבר הבסיסי של HPI או לבעלי ידע מקביל ברשתות, Linux, מערכות הפעלה, יסודות סייבר וחשיבה טכנית. הוא מיועד למי שרוצים להעמיק בבדיקות חדירה לאפליקציות Web ולהתפתח לכיוונים כגון Web PT או AppSec.
נדרש סיום של קורס הסייבר הבסיסי של HPI או ידע מקביל ברשתות, Linux, מערכות הפעלה ויסודות סייבר. נדרשת גם יכולת טכנית בסיסית, נכונות לעבוד עם מונחים באנגלית ולהקדיש זמן לתרגול. ההתאמה נבדקת בשיחה עם צוות HPI לפני ההרשמה.
לא. אין חובה להגיע עם ניסיון קודם בבדיקות חדירה לאפליקציות Web. המסלול מלמד את יסודות ה־Web, את הארכיטקטורה ואת מתודולוגיית הבדיקה לפני המעבר לתרגול מתקדם. עם זאת, הוא מניח שכבר קיים בסיס בסייבר ובתשתיות.
אין חובה לשלוט בהם ברמת פיתוח מקצועית. המסלול כולל יסודות HTML ו־CSS וכן JavaScript בהקשר של Web Security. ידע קודם עשוי להקל, אך המטרה היא ללמד את המבנה והלוגיקה הדרושים להבנת אפליקציות Web ולבדיקתן – לא להכשיר מפתחי Front-End.
22 השיעורים מחולקים לשישה מודולים: יסודות Web PT; HTML ו־CSS; JavaScript בהקשר אבטחתי; ארכיטקטורת Web, HTTP, SQL ומסדי נתונים; כלי בדיקה, מתודולוגיה, OWASP Top 10 ומעבדות PortSwigger; ופרויקט Web PT מסכם עם כתיבת דוח מקצועי.
כן. המסלול כולל תרגול Hands-On בסביבות מעבדה בטוחות, עבודה עם כלי Proxy לבדיקות Web, ניתוח Requests ו־Responses, מעבדות PortSwigger, איסוף Evidence, אימות ממצאים ופרויקט מסכם. היקף התרגול בפועל תלוי גם בהשקעה ובתרגול בין המפגשים.
PortSwigger Web Security Academy היא סביבת למידה הכוללת חומרי לימוד ומעבדות ייעודיות לאבטחת אפליקציות Web. במסגרת המסלול משתמשים במעבדות נבחרות כדי לתרגל נושאים כגון Authentication, Access Control, Injection, סיכוני צד לקוח ולוגיקה עסקית בסביבה המיועדת לכך.
התרגול בקורס מתבצע בסביבות מעבדה מבוקרות או במערכות שהוגדרו במפורש לצורכי לימוד. אין לבצע בדיקה במערכת אמיתית ללא הרשאה מפורשת ו־Scope מאושר. הקורס אינו מעניק רשות לבדוק אתרים, שירותים או מערכות של צד שלישי.
הפרויקט כולל תהליך בדיקת Web מקצה לקצה בסביבת מעבדה מבוקרת: תכנון דרך העבודה, בחינת האפליקציה, יישום מתודולוגיית OWASP, איסוף Evidence, אימות ממצאים, דירוג חומרה, בחינת השפעה וניסוח המלצות לתיקון.
דוח PT מקצועי כולל תיאור ברור של היקף הבדיקה, הממצאים שאומתו, רמת החומרה, ההשפעה האפשרית, Evidence והמלצות Remediation. בנוסף הוא כולל Executive Summary לקהל ניהולי ותיעוד טכני המאפשר לצוותים להבין את הבעיה ולקדם תיקון.
PT תשתיתי מתמקד בדרך כלל ברשתות, שרתים, שירותים, מערכות הפעלה והגדרות תשתית. Web PT מתמקד בשכבת האפליקציה: HTTP, מנגנוני התחברות והרשאות, טיפול בקלט, Sessions, לוגיקה עסקית והתקשורת בין הלקוח, השרת ומסד הנתונים. הידע בשני התחומים משלים זה את זה.
המסלול מספק בסיס להמשך התפתחות לכיוונים כגון Junior Web Penetration Tester, Application Security / AppSec, המשך התמחות בבדיקות חדירה ו־Security Research ברמת כניסה. ההתאמה לתפקיד והקבלה אליו תלויות בידע, בתרגול, בניסיון ובדרישות המעסיק.
כן. בסיום המסלול ובהתאם לעמידה בדרישותיו, מתקבלת תעודת סיום מטעם מכללת HPI בהיקף 150 שעות אקדמיות. זו תעודת סיום של HPI ואינה מחליפה הסמכה חיצונית כמו CEH.
בשילוב הידע מקורס הסייבר הבסיסי, המסלול המתקדם מעניק הכנה ממוקדת לתכנים רלוונטיים להסמכת CEH, ובהם חשיבה התקפית מבוקרת, בדיקות Web, מתודולוגיה, חולשות ותיעוד ממצאים. הבחינה וההסמכה עצמן מנוהלות על ידי הגוף המסמיך החיצוני.
לא באופן אוטומטי. הבחינה, ההרשמה, עלות הבחינה ושובר הבחינה אינם נחשבים כלולים אלא אם הדבר צוין במפורש ובכתב בהצעת המחיר או בהסכם ההרשמה של המחזור הספציפי. יש לוודא את הפרטים עם יועץ הלימודים לפני ההרשמה.
לא. הקורס מעניק הכשרה, תרגול ותוצרים מקצועיים, אך אינו מהווה הבטחה להשמה, לשכר מסוים או לקבלה לתפקיד. הצלחה מקצועית תלויה ברמת הידע, בכמות התרגול, בביצועים האישיים, בניסיון קודם ובדרישות המעסיקים.
להעמקה
ממשיכים ללמוד במרכז הידע
שלושה מדריכים משלימים על מתודולוגיית Web PT, OWASP וכתיבת דוחות מקצועיים.