Web Uygulama Güvenliği ve Sertleştirme
Girdi doğrulama, enjeksiyon koruması, içerik güvenlik politikası, oran sınırlama ve güvenli başlıklar.
Her girdi düşmandır
Kullanıcıdan, API'den veya dosyadan gelen her veri doğrulanır. Beklenen tür, uzunluk ve biçim kontrol edilir; beklenmeyen reddedilir. "Temizlemeye çalışmak" yerine "kabul kriterini tanımlamak" esastır.
Enjeksiyon koruması
- SQL: parametreli sorgular; kullanıcı verisi asla sorguya string olarak eklenmez
- Komut: sistem komutlarına kullanıcı verisi geçirilmez, geçirilecekse katı beyaz liste
- Şablon: çıktı bağlama göre kaçışlanır (HTML, öznitelik, URL, betik)
Siteler arası betik (XSS)
Kullanıcı içeriği ekrana basılırken kaçışlanır. Zengin metin gerekiyorsa yalnızca izin verilen etiketler bırakılır. İçerik güvenlik politikası (CSP) ile satır içi betik engellenir, betikler yalnızca imzalı kaynaklardan yüklenir.
İstek sahteciliği (CSRF)
Durum değiştiren her form ve istek, oturuma bağlı bir jeton taşır. Jetonsuz veya yanlış jetonlu istek reddedilir.
Oran sınırlama ve kaba kuvvet
- Giriş, parola sıfırlama ve API uçları IP ve hesap bazında sınırlanır
- Art arda başarısız denemede geçici kilit ve uyarı
- Otomatik trafik için bot yönetimi
Güvenli başlıklar ve taşıma
- HTTPS zorunlu, HSTS ile düşürme saldırısına kapalı
- Çerezlerde HttpOnly, Secure, SameSite
- Çerçeveleme, içerik türü tahmini ve yönlendiren sızıntısına karşı başlıklar
Bağımlılık ve yama
Kullanılan kütüphaneler düzenli taranır, bilinen açığı olan sürümler yükseltilir. Üretime çıkan her sürüm bilinen güvenlik durumuyla kayıt altındadır.