امنیت وب
کاربرانتان را از رایجترین حملهها محافظت کنید.
بیشتر حملهها به وبسایتها زیرکانه نیستند. همان چند اشتباه همیشگی را بارها و بارها با ابزارهای خودکار هدف میگیرند. این مسیر یادتان میدهد اپ خودتان را از چشم یک مهاجم ببینید و بعد درها را یکییکی ببندید: تزریق SQL، اسکریپتنویسی بینسایتی، ذخیرهی ناامن رمز عبور، دزدیده شدن نشست، جعل درخواست بینسایتی، نشت اسرار، نبودِ HTTPS و کنترل دسترسیِ شکسته.
هر حمله با کدی کوچک و واقعی به زبانهای JavaScript، Go، SQL و HTTP خام نشان داده میشود، کنار راه حلی که همین امروز میتوانید به کار ببرید.
- درس
- ۱۴
- زمان
- ۲ ساعت
- سطح
- مقدماتی
- برنز باز
- نقره باز
- طلا قفل
آمادهای ثابتش کنی؟
سه آزمون منتظرند: برنز، نقره و طلا.
در پایان این مسیر میتوانی
- هر ورودی را غیرقابلاعتماد بدانید و با کوئریهای پارامتری جلوی تزریق SQL را بگیرید
- با escape کردن خروجی، متدهای امن DOM و سیاست امنیت محتوا (CSP) جلوی XSS را بگیرید
- رمزهای عبور را با Argon2id یا bcrypt ذخیره کنید و حدس زدن رمز را کند کنید
- با کوکیهای
HttpOnly،SecureوSameSiteاز نشستها محافظت کنید و جلوی CSRF را بگیرید - اسرار را بیرون از کد نگه دارید و هر صفحه را با HTTPS و هدرهای امنیتی ارائه کنید
- روی سرور بررسی کنید که هر کاربر اجازهی دست زدن به دادهای را که میخواهد داشته باشد
نقشهٔ مسیر
۱ فصل ۱مثل یک مهاجم فکر کنید
ورودی غیرقابلاعتماد، فهرست OWASP Top 10، تزریق SQL، اسکریپتنویسی بینسایتی و ذخیرهی امن رمز عبور.
۰ / ۵۲ فصل ۲از نشست محافظت کنید
نشست و کوکی، جعل درخواست بینسایتی، کنترل دسترسی، اسرار، HTTPS و هدرهای امنیتی.
۰ / ۵۳ فصل ۳قدم بعدی
مدلسازی تهدید، امنیت زنجیرهی تأمین، ثبت رویداد و هشدار و یک بازبینی امنیتی عملی.
۰ / ۴