رفتن به محتوای اصلی
آکادمی
مقدماتی محلهٔ کد

امنیت وب

کاربرانتان را از رایج‌ترین حمله‌ها محافظت کنید.

بیشتر حمله‌ها به وب‌سایت‌ها زیرکانه نیستند. همان چند اشتباه همیشگی را بارها و بارها با ابزارهای خودکار هدف می‌گیرند. این مسیر یادتان می‌دهد اپ خودتان را از چشم یک مهاجم ببینید و بعد درها را یکی‌یکی ببندید: تزریق SQL، اسکریپت‌نویسی بین‌سایتی، ذخیره‌ی ناامن رمز عبور، دزدیده شدن نشست، جعل درخواست بین‌سایتی، نشت اسرار، نبودِ HTTPS و کنترل دسترسیِ شکسته.

هر حمله با کدی کوچک و واقعی به زبان‌های JavaScript، Go، SQL و HTTP خام نشان داده می‌شود، کنار راه حلی که همین امروز می‌توانید به کار ببرید.

درس
۱۴
زمان
۲ ساعت
سطح
مقدماتی
  • برنز باز
  • نقره باز
  • طلا قفل

آماده‌ای ثابتش کنی؟

سه آزمون منتظرند: برنز، نقره و طلا.

برو به آزمون‌ها

در پایان این مسیر می‌توانی

  • هر ورودی را غیرقابل‌اعتماد بدانید و با کوئری‌های پارامتری جلوی تزریق SQL را بگیرید
  • با escape کردن خروجی، متدهای امن DOM و سیاست امنیت محتوا (CSP) جلوی XSS را بگیرید
  • رمزهای عبور را با Argon2id یا bcrypt ذخیره کنید و حدس زدن رمز را کند کنید
  • با کوکی‌های HttpOnly، Secure و SameSite از نشست‌ها محافظت کنید و جلوی CSRF را بگیرید
  • اسرار را بیرون از کد نگه دارید و هر صفحه را با HTTPS و هدرهای امنیتی ارائه کنید
  • روی سرور بررسی کنید که هر کاربر اجازه‌ی دست زدن به داده‌ای را که می‌خواهد داشته باشد

نقشهٔ مسیر

  1. ۱
    فصل ۱

    مثل یک مهاجم فکر کنید

    ورودی غیرقابل‌اعتماد، فهرست OWASP Top 10، تزریق SQL، اسکریپت‌نویسی بین‌سایتی و ذخیره‌ی امن رمز عبور.

    ۰ / ۵
  2. ۲
    فصل ۲

    از نشست محافظت کنید

    نشست و کوکی، جعل درخواست بین‌سایتی، کنترل دسترسی، اسرار، HTTPS و هدرهای امنیتی.

    ۰ / ۵
  3. ۳
    فصل ۳

    قدم بعدی

    مدل‌سازی تهدید، امنیت زنجیره‌ی تأمین، ثبت رویداد و هشدار و یک بازبینی امنیتی عملی.

    ۰ / ۴

پیمایش سریع